Blog-Layout

Praxistipp: Metadaten in Excel-Dokumenten – was Unternehmen wissen sollten

Eberhard Häcker • Juni 30, 2021

Praxistipp Datenschutz 07|2021

stilisierte Business-Diagramme

Office-Dokumente wie Word, Excel und Power Point enthalten keineswegs nur die darin verarbeiteten Informationen. Sie bergen Daten, die nicht zum Inhalt eines Dokuments gehören, aber Informationen darüber bereithalten. Gemeint sind Metadaten. Das Heikle daran: Sie können Auswirkungen auf Datenschutz und Informationssicherheit haben. Metadaten reichen vom Namen des Dokumentautors über den letzten Bearbeiter bis hin zu Mail-Verteilern und Druckeigenschaften wie Druckerpfad und sicheres Druckerkennwort. Metadaten umfassen also Schützenswertes. Nicht alle Nutzer wissen das. Und so gelangen diese Informationen leicht an Unbefugte.




Sicherer Umgang mit Metadaten


Es gibt eine ganze Reihe Metadaten, die häufig unbewusst weitergegeben werden. Wer sie kennt, kann verhindern, dass sie in falsche Hände geraten. Wissen sollte man zudem, was man vor Versand oder Weitergabe von Excel-Arbeitsmappen tun sollte, damit diese Daten nicht mit auf die Reise gehen.




Welche Metadaten sich in Excel verstecken


In Excel-Dokumenten werden viele Elemente gespeichert und weitergegeben, selbst wenn man meint, die Information sei für Dritte unsichtbar. Microsoft beschreibt Metadaten, die übermittelt werden oder übermittelt werden könnten, im April 2021 wie folgt (teilweise mit Ergänzungen von mir):


  • Zu den Metadaten oder Dokument­eigenschaften in Excel und anderen Office-Apps gehören Informationen wie Autor, Betreff und Titel.
  • Die Arbeitsmappe kann vertrauliche Elemente wie Kommentare oder Freihandanmerkungen enthalten.
  • Arbeitsmappen können Informationen in Kopf- und Fußzeilen bergen.
  • Arbeitsmappen können Zeilen, Spalten und ganze Arbeitsblätter aufweisen, die ausgeblendet sind. Nach der Weitergabe können andere Personen diese einblenden und die darin enthaltenen Daten anzeigen.
  • Dokumentservereigenschaften: Arbeitsmappen können weitere Informationen enthalten, die sich auf den Serverspeicherort beziehen. Für mögliche Angreifer können hier wichtige Hinweise enthalten sein.
  • Manche Arbeitsmappen weisen benutzerdefinierte XML-Daten auf, die im Dokument selbst nicht sichtbar sind.
  • Arbeitsmappen können Objekte aufweisen, die als unsichtbar formatiert sind.
  • Arbeitsmappen können Verknüpfungen zu Daten in anderen Arbeitsmappen (externe Verknüpfungen) aufweisen. Wer Zugang im System hat, kann möglicherweise auf diese Daten zugreifen.
  • Arbeitsmappen können eingebettete Dateien (z. B. ein Office- oder Textdokument) oder eingebettete Objekte (z. B. ein Diagramm oder eine Gleichung) aufweisen, die möglicherweise Daten enthalten, die nicht sichtbar sind.
  • Arbeitsmappen können Makros, VBA-Module, COM- oder ActiveX-Steuerelemente, Benutzerformulare oder benutzerdefinierte Funktionen (User Defined Functions, UDFs) aufweisen, die möglicherweise ausgeblendete Daten enthalten.
  • Arbeitsmappen können zwischengespeicherte Daten für PivotTables, PivotCharts, Datenschnitte, Zeitachsen und Cubeformeln aufweisen, die möglicherweise nicht sichtbar sind.
  • Arbeitsmappen können ausgeblendete Fragen einer Excel-Umfrage enthalten, die in Excel für das Web eingegeben und mit der Arbeitsmappe gespeichert wurden, dort aber nicht sichtbar sind.
  • Arbeitsmappen können Szenarien aufweisen, die mit dem Szenario-Manager definiert wurden. Diese können zwischengespeicherte oder ausgeblendete Daten enthalten.
  • Arbeitsmappen können aktive AutoFilter oder Tabellenfilter aufweisen, so dass zwischengespeicherte oder ausgeblendete Daten mit der Arbeitsmappe gespeichert werden.
  • Arbeitsmappen können ausgeblendete Namen aufweisen, die auf ausgeblendete Daten verweisen.




Daten finden


Diese Datenkategorien können vor der Weitergabe oder Freigabe eines Dokumentes mit der Funktion „Dokumente prüfen“ aufgespürt, auf Vertraulichkeit geprüft und nötigenfalls entfernt werden, dazu gleich mehr. Voraussetzung ist, dass Nutzer entsprechend sensibilisiert sind und klare Anweisungen erhalten haben.




Vorsicht Datenpanne


Wenn zumindest einige oder alle dieser vielfältigen vertraulichen Informationen durch Unachtsamkeit über Excel-Dokumente an Unbefugte weitergeleitet werden, liegt stets eine Schutzverletzung vor. Dabei spielt es keine Rolle, ob diese Daten absichtlich oder aus Unwissenheit weitergegeben werden. Hier liegt konkret das Risiko eines meldepflichtigen Schutzverstoßes vor.




Firmeninterna


Da mit Excel auch Kalkulationen durchgeführt werden, enthalten manche Excel-Dateien Planzahlen, die möglicherweise ausgeblendet wurden, um nicht unbefugt eingesehen zu werden. Sie sind aber im Dokument enthalten und lassen sich anzeigen – auch nach der Weiterleitung. Ein Umstand, der vielen Anwendern nicht bewusst ist.




Compliance und Vertragsbruch


Neben dem Datenschutz kann die Weitergabe einen Verstoß der Compliance bedeuten. Handelt es sich dazu um Daten, die einem Auftraggeber gehören, kann zusätzlich eine Vertragsverletzung vorliegen. In jedem Fall wirkt es mehr als unprofessionell, wenn ein Unternehmen Daten übermittelt und damit Schutzverletzungen in Kauf nimmt.




Metadaten und Meldepflicht


Eine Verletzung des Schutzes personenbezogener Daten führt nach Artikel 33 der Datenschutz-Grundverordnung stets dazu, dass diese Schutzverletzung an die Aufsichtsbehörde für den Datenschutz gemeldet werden muss. Nicht jedem ist bewusst, dass bei einer ungewollten Übermittlung von Metadaten eine solche Schutzverletzung vorliegt, geschweige denn, welche Metadaten überhaupt personenbezogen sind. Eine Meldepflicht entfällt, wenn durch die Übermittlung voraussichtlich kein Risiko für die Rechte und Freiheiten betroffener Personen zu erwarten ist. Normalerweise dürfte dieses Risiko bei einer ungewollten Übermittlung von Metadaten eher selten gegeben sein. Dennoch ist es besser, die Belegschaft in Unterweisungen auf die Entstehung von Metadaten hinzuweisen und zu trainieren, wie sie sich vermeiden oder entfernen lassen.




Verantwortung regeln


Dazu ein Tipp: Es sollte für jedes Dokument, zumindest für Dokumente, die extern weitergegeben werden, eine Person verantwortlich sein, die den Versand begleitet oder selbst vornimmt. Das Unternehmen sollte festlegen, dass Verantwortliche für jedes nach außen versendete Excel-Dokument erforderlichenfalls eine Prüfung der Metadaten vornehmen. Anwender müssen wissen, wie sie die Dokumentenprüfung vornehmen und wie sie beim Entfernen von Metadaten ungewollten Datenverlust vermeiden.




Die Dokumentenprüfung in Excel


Die Dokumentenprüfung finden Sie in Excel unter Datei > Informationen. Sie hilft, personenbezogene Daten und ausgeblendete Informationen einer Excel-Arbeitsmappe aufzuspüren. Das ist praktisch, birgt aber Tücken. Denn: Mitunter ist Excel eigenwillig. Nicht alle von der Dokumentenprüfung entfernten Daten lassen sich wiederherstellen. Darum sollten Anwender die Prüfung nicht am Originaldokument vornehmen, sondern vorher unbedingt eine Kopie erstellen.




Tipps für einen erfolgreichen Umgang mit Excel-Metadaten im Unternehmen


Das sollten Unternehmen regeln:


  • Sicherstellen, dass alle Excel-Anwender wissen, welche Metadaten oder andere zum Dokument gehörenden Informationen vorkommen können
  • Anwender sensibilisieren, welche Verletzungen von Datenschutz und Informationssicherheit mit einer unbefugten oder unberechtigten Weitergabe dieser Informationen in der Excel-Datei ausgelöst werden können
  • Festlegen, wer beim Versand von Excel-Dokumenten intern und extern die Verantwortung trägt, dass Metadaten oder andere zum Dokument gehörige Informationen oder bestehende Risiken nicht unbefugt oder unberechtigt weitergegeben werden
  • Sicherstellen, dass alle Anwender von Excel wissen, 1.) wie sie die Dokumentenprüfung aufrufen können, 2.) welche Dateisicherungen beim Entfernen von einzelnen Informationen erforderlich sind und 3.) wie sie vertrauliche Informationen entfernen
  • Generelle Richtlinien für den Versand von Office-Dokumenten erarbeiten, die über das Thema Metadaten hinaus Hinweise zur Weitergabe von Excel-Dokumenten beinhalten
  • Sicherstellen, dass zumindest nach Funktions-Updates zentral geprüft wird, ob sich hinsichtlich der Metadaten etwas geändert hat. Wenn nötig, die Richtlinien entsprechend anpassen
  • Den Beschäftigten in einem Training aufzeigen, welche Metadaten in Excel wie abgerufen werden können und wie deren Übermittlung verhindert werden kann.




Fazit


Werden Excel-Arbeitsmappen an Externe weitergeleitet, kommt der Betrieb kaum umhin, sich mit Metadaten auseinanderzusetzen. Gut informierte Beschäftigte können der ungewollten Weitergabe von Vertraulichem gezielt entgegenwirken – dafür allerdings muss man sie ausreichend schulen und sensibilisieren. Gelungene Arbeit mit Excel!

Lösungen zum DSGVO-gerechten und alltagsnahen Umgang mit Office-Programmen? Fragen Sie uns.
Webinare, persönliche Beratung, passgenaue Umsetzung. Mit Team Datenschutz sind Sie in Sachen Datenschutz und Informationssicherheit einen Schritt voraus.

Jetzt Kontakt aufnehmen

Hier gibts den Praxistipp als kostenlosen PDF-Download.

zum Praxistipp


Hat Ihnen der Praxistipp gefallen? Empfehlen Sie ihn weiter!


Der Autor

Hier schreibt Eberhard Häcker, Externer Datenschutzbeauftragter, Datenschutzberater, Fachautor und Kongressredner, Geschäftsführer der TDSSG GmbH – Team Datenschutz Services – und der HäckerSoft GmbH (Datenschutz-Software DATSIS und Lernplattform Optilearn.de). Er ist überzeugt, „den spannendsten Beruf der Welt“ zu haben, denn Datenschutz unter der DSGVO ist „wie die Besiedlung Amerikas – weißes Land, das es zu entdecken und sinnvoll zu füllen gilt“. (Eberhard Häcker) 

Kontakt aufnehmen

Mehr zum Thema

von Eberhard Häcker 27 März, 2024
Ja, auch im Kalender kann es zu Datenlecks kommen. Viele Unternehmen nutzen Kalender wie Outlook, um Termine zu organisieren. Die Schattenseite: Heikle Infos wie Namen von Bewerbenden sind schnell für Unbefugte sichtbar - wenn die Einträge nicht geschützt sind. Schnell entstehen Vertraulichkeitsprobleme und Datenschutzverletzungen. Vorkehrungen helfen gegen Zwischenfälle. Wir geben Tipps.
Hände an der Tastatur eines Laptops
von Eberhard Häcker 30 Jan., 2024
Wer eine E-Mail schreibt, kann aus Sicht der DSGVO Fehler machen. Ja, mit einer einzigen Mail kann sogar gleich eine ganze Reihe an Datenschutz-Verstößen passieren. Welche das sind, zeigt der aktuelle Datentipp – zusammen mit Hintergrundinfos und Tipps, um Datenpannen in geschäftlichen E-Mails zu verhindern.
Hand mit Smartphone und Apps
von Eberhard Häcker 17 Mai, 2023
Mobile Apps auf Smartphones, Tablets & Co. sind in Unternehmen Alltag. Haben Sie den Umgang damit geregelt? Wenn Mitarbeitende beliebige Apps herunterladen und installieren können, wird es heikel für Datenschutz, Informationssicherheit und Compliance. Was hilft, ist ein Mobile Device Management mit klaren Regeln. Datenschutz-Experte Eberhard Häcker gibt Tipps.
von Eberhard Häcker 25 Apr., 2023
Endlich die E-Mail-Flut bewältigen! 4 einfache Tipps schaffen Ordnung im Postfach, sorgen für mehr Datenschutz und sparen CO2. Jetzt im neuen Datentipp.
Laptop mit eingestecktem USB-Stick
von Eberhard Häcker 13 Apr., 2023
Daten von USB-Sticks zu löschen, ist leicht. Oder nicht? „Löschen“ klicken oder „Entfernen“ drücken geht natürlich schnell und einfach. Nur gelöscht sind die Daten damit noch lange nicht. Datenschutz-Profi Eberhard Häcker hat Tipps, wie man Daten zuverlässig und DSGVO-gerecht von Speichersticks löscht.
von Team Datenschutz 24 März, 2023
Kaum mehr ein Unternehmen arbeitet ohne Cloud-Anwendungen. Microsoft OneDrive, Google Drive, Amazon Web Services sind nur wenige Beispiele. Was sollten Unternehmen im Umgang mit Cloud-Computing wissen? Welche technischen Herausforderungen bringt es mit sich und was ist in Sachen Datenschutz zu beachten?
Mitarbeiter mit Tablet, Smartphone und Kaffeetasse
von Eberhard Häcker 20 Jan., 2023
In der modernen Arbeitswelt ist es völlig normal, dass mobile Geräte wie Smartphone und Tablet auch geschäftlich zum Einsatz kommen. Das bringt Risiken mit sich, die sich mit den richtigen Regelungen erheblich mindern lassen. Datenschutz-Profi Eberhard Häcker erklärt die Hintergründe und gibt Tipps.
Smartphone mit Social-Media-Apps wie YouTube, Twitter, WhatsApp, Instagram und mehr
von Team Datenschutz 08 Nov., 2021
Die neue Rechtslage nach dem TTDSG jetzt im Webinar! Speaker Eberhard Häcker mit Lösungsansätzen und vielen Praxisbeispielen und Erfahrungen aus dem Datenschutzalltag. Anmelden!
Erde mit verknüpften Daten
von Team Datenschutz 19 Aug., 2021
Sind in PowerPoint-Dateien dynamisch Excel-Daten verknüpft, kann es bei der Weitergabe zu Datenpannen kommen. Tipps, wie man sich wappnet.
von Team Datenschutz 23 Juli, 2021
Manche Excel-Datei in Unternehmen enthält allerlei vertrauliche Daten, was jedoch nicht jedem bewusst ist. Was passieren kann, wenn Dateien in falsche Hände geraten – und wie man sich dagegen wappnet.
Globus als Netzwerk
von Eberhard Häcker 05 Apr., 2024
Wer unerlaubt in ein Netzwerk eindringt, kann erheblichen Schaden anrichten. Wie betreiben Organisationen ihre Netze in Sachen Informationssicherheit und Datenschutz rechtskonform? Mittels Network Access Control. 8 Tipps, wie Sie die Netzzugangskontrolle sicher und DSGVO-gerecht regeln.
von Eberhard Häcker 27 März, 2024
Ja, auch im Kalender kann es zu Datenlecks kommen. Viele Unternehmen nutzen Kalender wie Outlook, um Termine zu organisieren. Die Schattenseite: Heikle Infos wie Namen von Bewerbenden sind schnell für Unbefugte sichtbar - wenn die Einträge nicht geschützt sind. Schnell entstehen Vertraulichkeitsprobleme und Datenschutzverletzungen. Vorkehrungen helfen gegen Zwischenfälle. Wir geben Tipps.
Archivregal mit Unterlagen
von Eberhard Häcker 15 März, 2024
Auch die Zeit von Daten läuft irgendwann ab. Sie werden nicht mehr gebraucht, Aufbewahrungsfristen sind abgelaufen, sie liegen eh nur im Weg — und die Löschung personenbezogener Daten verlangt natürlich auch die DSGVO. Bis wirklich gelöscht wird, sind die Daten sicher zu schützen. 7 Schritte, wie es klappt.
von Eberhard Häcker 01 März, 2024
Was bei Produktionsmaschinen oft übersehen wird: In aller Regel stehen mit ihnen personenbezogene Daten in Verbindung. Wartung und Fernwartung von Maschinen und Anlagen betreffen also den Datenschutz. Darum sollten Datenschutzbeauftragte eingebunden werden und die Abläufe begleiten. Unsere Tipps für eine datenschutzgerechte Fernwartung in der Produktion.
Produktionsanlage
von Eberhard Häcker 23 Feb., 2024
Ein Bereich, wo die Verarbeitung personenbezogener Daten oft übersehen wird: Industrieanlagen. Dabei fallen auch dort so gut wie immer Personendaten an – mit bedenkenswerten Folgen. Was droht aus Sicht des Datenschutzes und wie können Sie gegensteuern? Hintergründe und 10 praktische Handlungstipps.
Hände an der Tastatur eines Laptops
von Eberhard Häcker 30 Jan., 2024
Wer eine E-Mail schreibt, kann aus Sicht der DSGVO Fehler machen. Ja, mit einer einzigen Mail kann sogar gleich eine ganze Reihe an Datenschutz-Verstößen passieren. Welche das sind, zeigt der aktuelle Datentipp – zusammen mit Hintergrundinfos und Tipps, um Datenpannen in geschäftlichen E-Mails zu verhindern.
Armbanduhr kurz nach Zwölf
von Eberhard Häcker 19 Jan., 2024
Personenbezogene Daten müssten gelöscht werden, als sich plötzlich ein neuer Verarbeitungszweck ergibt. Was ist zu tun? Der Datentipp verrät Hintergründe, Risiken und Rechtliches und gibt Tipps zur Zweckänderung.
Der Datenschutz-Adventskalender 2023
von Team Datenschutz 29 Nov., 2023
Auch in diesem Jahr hat Team Datenschutz wieder einen ganz besonderen Adventskalender. Jeden Tag wartet ein neues Video mit Abenteuern von Datenschützer Eberhard und dem kleinen DATSIPrUse vom Planeten DATSIS. Was die zwei so alles erleben werden? Auf jeden Fall gibt es einiges zu lernen über Datenschutz und Cybersicherheit - mit lustigen kleinen Geschichten aus dem Datenschutz-Alltag. Seid dabei!
von Eberhard Häcker 23 Nov., 2023
Speicherprogrammierbare Steuerungen oder kurz SPS-Steuerungen sind das Herzstück von Fertigungsanlagen und Produktionsprozessen. Doch wo Technologie im Einsatz ist, gibt es Risiken. Wir zeigen die größten Herausforderungen im Umgang mit SPS-Steuerungen aus Sicht der Sicherheit und des Datenschutzes – und geben Tipps, wie Sie sie absichern.
Mehr anzeigen
Share by: