Blog-Layout

Wenn Verborgenes für Unbefugte sichtbar wird – Vorsicht bei der Weitergabe von Excel-Dateien

Team Datenschutz • 23. Juli 2021

Der kleine feine Datentipp

Lesezeit: ca. 6 Minuten

Frau mit Diagramm und Stift

Was Excel bietet


Es dürfte wenige Office-Anwendungen geben, bei denen sich die Geister scheiden wie an Excel. Die Arbeit mit dem Kalkulationsprogramm liegt nicht jedem – ist aber bei richtiger Anwendung sehr effizient. Die einen lieben Excel, erstellen Sheets mit 30 und mehr Spalten sowie Hunderten von Zeilen und finden darin auf Anhieb alle Daten, die sie jemals eingetragen haben. Die anderen fühlen sich schon überfordert, wenn sie mehr als drei Spalten mit Daten nebeneinander haben, und verlieren leicht den Überblick.


Unbestritten kann man mit Excel wahre Wunderdinge tun. Komplexe Zusammenhänge lassen sich durch strukturierte Darstellung von Zahlenwerten und Berechnungen anschaulich und plausibel machen. Außerdem kann man die Zahlen selektiv in Grafiken bildlich darstellen. Wer möchte, kann auch die Werte in einer anderen App aus dem Microsoft-365-Universum, etwa Power BI, noch schöner darstellen. Daher wird Excel, auch wenn viele es als schwierig wahrnehmen, gerne für die einfache Darstellung komplexer Zusammenhänge verwendet.



Ausgeblendete Daten in Excel


Wenn man will, kann man in Excel einzelne Spalten und Zeilen ausblenden, wenn diese zwar für die Berechnung, nicht aber für das Verständnis des Ergebnisses wichtig sind. Dann hat man einen Kompromiss erzielt aus der komplexen Analyse einerseits und der übersichtlichen Darstellung andererseits. Der Haken an der Sache:
Ausgeblendet bedeutet für viele aus den Augen, aus dem Sinn. Und eben hier liegt das Risiko. Gibt man eine solche Excel-Datei nämlich intern oder an jemanden außerhalb der Organisation weiter, können die Empfänger die nicht sichtbaren Spalten aufklappen und so die hinterlegten Daten sehen. Diese Daten sind möglicherweise Grundlage für die Berechnungen oder die vereinfachte Darstellung und wurden der Übersichtlichkeit wegen ausgeblendet – und sie enthalten möglicherweise vertrauliche oder personenbezogene Daten, die eigentlich nicht für Dritte bestimmt sind. Werden sie weitergegeben, liegt ein Verstoß gegen Informationssicherheit und Datenschutz vor. Und Letzterer kann bei der Datenschutz-Aufsichtsbehörde meldepflichtig sein.


Um das an einem Beispiel darzulegen: Gehen wir einmal davon aus, es soll für eine Betriebsversammlung eine Übersicht über den Rückgang der Krankheitstage erstellt werden. Der Chef möchte die Kolleginnen und Kollegen loben, dass die Angebote des Unternehmens zum Gesundheitsmanagement verstärkt genutzt wurden und dadurch weniger Krankheitstage zu verzeichnen waren. Für die Präsentation wurde eine Liste aller beschäftigten Personen erstellt, wobei die Spalte mit den jeweiligen einzelnen Krankheitstagen ausgeblendet wurde und nur das Ergebnis aller beschäftigten Personen insgesamt als Zahl zu sehen ist. Wer die ausgeblendeten Daten allerdings aufklappt und sichtbar macht, kann im Detail erkennen, wie viele Krankheitstage bei den einzelnen Beschäftigten zu verzeichnen waren – sieht also plötzlich Gesundheitsdaten. Und das ist im Sinne des Datenschutzes ebenso wie der Informationssicherheit eine unbefugte Weitergabe geschützter Daten.



Was passiert, wenn man vertrauliche Dateien in Excel weitergibt?


Wo ist das Risiko? Wenn Excel-Dateien mit verborgenen Spalten oder Zeilen an Dritte übermittelt werden, gibt es drei grundsätzliche Risiken. Da ist zum einen das Risiko, dass die verborgenen Spalten oder Zeilen personenbezogene Daten enthalten, die den unbefugten Empfänger der Datei nichts angehen. Hier liegt eine datenschutzrechtliche Schutzverletzung vor. Das zählt als unbefugte Offenlegung und als unbefugter Zugang zu personenbezogenen Daten.


Dazu besteht das Risiko, dass in den verborgenen Spalten oder Zeilen andere vertrauliche Informationen enthalten sind, die nicht in die Hände Dritter gelangen dürfen. Man stelle sich hier eine Datei vor, die alle Kunden sichtbar auflistet sowie in einer verborgenen Spalte die unterschiedlichen Rabatte, die die einzelnen Kunden erhalten haben. Ziel ist es, den Umsatz bei insgesamt gegebenen Rabatten darzustellen. Wenn nun diese Datei an Kunden weitergegeben würde und diese die verborgene Spalte öffnen, kann man sich die folgenden Diskussionen lebhaft vorstellen – ebenso wie den drohenden Kundenverlust.


Ein drittes Risiko ergibt sich, wenn etwa im Rahmen der Auftragsverarbeitung Leistungszeiten in einer Excel-Datei festgehalten sind, zu deren Berechnung eine verborgene Spalte vertrauliche Daten bereithält. Beinhaltet der Vertrag über Auftragsverarbeitung eine Konventionalstrafe für den Fall, dass die geschützten Daten in unbefugte Hände gelangen, wäre diese in dem Moment fällig, da diese Datei an Unbefugte weitergeleitet wird.



Datenschutz-Meldepflicht nach Weitergabe einer Excel-Datei


Werden personenbezogene Daten unbefugt an Dritte übermittelt und es kann nicht ausgeschlossen werden, dass dadurch ein Risiko für die Rechte und Freiheiten betroffener Personen entsteht, ist nach Artikel 33 der Datenschutz-Grundverordnung binnen 72 Stunden eine Meldung an die zuständige Aufsichtsbehörde fällig. Werden verborgene Excel-Spalten oder Zeilen ungeschützt übermittelt, kann das aus Sicht des Datenschutzes also weitreichende Folgen haben.


Um einer möglicherweise bestehenden Meldepflicht nachkommen zu können, muss der Verstoß zunächst bemerkt werden. Das bedeutet, dass alle Excel-Nutzer diese Gefährdung kennen und auch darüber Bescheid wissen sollten, dass sie im Fall einer unüberlegten Weiterleitung diesen Vorfall intern auf dem üblichen Meldeweg weitergeben. Dann kann geprüft werden, ob eine Meldung an die Aufsichtsbehörde für den Datenschutz erforderlich ist. Falls sie erforderlich ist, muss die Meldung binnen 72 Stunden erfolgen. Sollte in diesem Zeitraum nicht abschließend geklärt werden können, dass die Meldung unnötig ist, muss zunächst eine vorsorgliche Meldung innerhalb der vorgegebenen 72 Stunden erfolgen. Natürlich sollte entsprechend ebenso die Gefährdung an sich Gegenstand in Datenschutzunterweisungen sein, zumindest bei all jenen Beschäftigten, die Excel nutzen.



Tipps, um die Weitergabe von vertraulichen Daten mit Excel zu verhindern


  • Prüfen, ob die hier geschilderte Gefährdung im Unternehmen oder Betrieb überhaupt besteht. Wenn ja: Eintrittswahrscheinlichkeit und mögliche Schadenshöhe bewerten.
  • Sicherstellen, dass die Verantwortlichen für die Prozesse mit entsprechenden Excel-Dateien in den Prüfprozess eingebunden werden.
  • Prüfen, ob Excel-Dateien im Excel-Format übermittelt werden müssen oder ob eine Übersendung als PDF genügt. Im zweiten Fall sicherstellen, dass der Versand von Excel-Dateien in einem Format erfolgt, das die verborgenen Spalten und Zeilen nicht mehr sichtbar machen kann.
  • Auch bei der internen Weiterleitung prüfen, ob verborgene Spalten und Zeilen sichtbar gemacht werden dürfen. Wenn nicht, auch hier sicherstellen, dass eine Weiterleitung auch intern nur über ein anderes unkritisches Format erfolgen darf.
  • Sicherstellen, dass dies auch für ältere Dateien geprüft wird – beispielsweise, dass in keinem Fall mehr Dateien im Format Excel 2003 im Einsatz sind.
  • Alle Nutzer von Excel dahingehend sensibilisieren, dass verborgene Spalten und Zeilen bei unüberlegter Weiterleitung sichtbar gemacht werden können.


Und die Kernfrage: Kann ausgeschlossen werden, dass Excel-Dateien mit verborgenen Spalten oder Zeilen versendet werden, ohne dass geprüft wurde, ob hier personenbezogene Daten oder anderweitig schützenswerte Informationen enthalten sind?

Wir wünschen erfolgreiche Arbeit mit Excel!

Bei Datenschutz-Fragen Team Datenschutz fragen.



Kontakt aufnehmen Kontakt aufnehmen

Hat Ihnen der Datentipp gefallen? Empfehlen Sie ihn weiter!

Mehr zum Thema

Serverraum
von Eberhard Häcker 7. Juni 2024
Das beste Schutz gegen Angriffe auf die Unternehmens-IT ist die Härtung der Systeme – also die gezielte Absicherung von Rechnern, Servern und anderen Komponenten. Wie das geht, verrät der Datentipp!
von Eberhard Häcker 27. März 2024
Ja, auch im Kalender kann es zu Datenlecks kommen. Viele Unternehmen nutzen Kalender wie Outlook, um Termine zu organisieren. Die Schattenseite: Heikle Infos wie Namen von Bewerbenden sind schnell für Unbefugte sichtbar - wenn die Einträge nicht geschützt sind. Schnell entstehen Vertraulichkeitsprobleme und Datenschutzverletzungen. Vorkehrungen helfen gegen Zwischenfälle. Wir geben Tipps.
Hände an der Tastatur eines Laptops
von Eberhard Häcker 30. Januar 2024
Wer eine E-Mail schreibt, kann aus Sicht der DSGVO Fehler machen. Ja, mit einer einzigen Mail kann sogar gleich eine ganze Reihe an Datenschutz-Verstößen passieren. Welche das sind, zeigt der aktuelle Datentipp – zusammen mit Hintergrundinfos und Tipps, um Datenpannen in geschäftlichen E-Mails zu verhindern.
Hand mit Smartphone und Apps
von Eberhard Häcker 17. Mai 2023
Mobile Apps auf Smartphones, Tablets & Co. sind in Unternehmen Alltag. Haben Sie den Umgang damit geregelt? Wenn Mitarbeitende beliebige Apps herunterladen und installieren können, wird es heikel für Datenschutz, Informationssicherheit und Compliance. Was hilft, ist ein Mobile Device Management mit klaren Regeln. Datenschutz-Experte Eberhard Häcker gibt Tipps.
von Eberhard Häcker 25. April 2023
Endlich die E-Mail-Flut bewältigen! 4 einfache Tipps schaffen Ordnung im Postfach, sorgen für mehr Datenschutz und sparen CO2. Jetzt im neuen Datentipp.
Laptop mit eingestecktem USB-Stick
von Eberhard Häcker 13. April 2023
Daten von USB-Sticks zu löschen, ist leicht. Oder nicht? „Löschen“ klicken oder „Entfernen“ drücken geht natürlich schnell und einfach. Nur gelöscht sind die Daten damit noch lange nicht. Datenschutz-Profi Eberhard Häcker hat Tipps, wie man Daten zuverlässig und DSGVO-gerecht von Speichersticks löscht.
von Team Datenschutz 24. März 2023
Kaum mehr ein Unternehmen arbeitet ohne Cloud-Anwendungen. Microsoft OneDrive, Google Drive, Amazon Web Services sind nur wenige Beispiele. Was sollten Unternehmen im Umgang mit Cloud-Computing wissen? Welche technischen Herausforderungen bringt es mit sich und was ist in Sachen Datenschutz zu beachten?
Mitarbeiter mit Tablet, Smartphone und Kaffeetasse
von Eberhard Häcker 20. Januar 2023
In der modernen Arbeitswelt ist es völlig normal, dass mobile Geräte wie Smartphone und Tablet auch geschäftlich zum Einsatz kommen. Das bringt Risiken mit sich, die sich mit den richtigen Regelungen erheblich mindern lassen. Datenschutz-Profi Eberhard Häcker erklärt die Hintergründe und gibt Tipps.
Smartphone mit Social-Media-Apps wie YouTube, Twitter, WhatsApp, Instagram und mehr
von Team Datenschutz 8. November 2021
Die neue Rechtslage nach dem TTDSG jetzt im Webinar! Speaker Eberhard Häcker mit Lösungsansätzen und vielen Praxisbeispielen und Erfahrungen aus dem Datenschutzalltag. Anmelden!
Erde mit verknüpften Daten
von Team Datenschutz 19. August 2021
Sind in PowerPoint-Dateien dynamisch Excel-Daten verknüpft, kann es bei der Weitergabe zu Datenpannen kommen. Tipps, wie man sich wappnet.
von Team Datenschutz 1. Oktober 2024
Auch in diesem Jahr ist Team Datenschutz wieder bei der 24. IDACON 2024 mit dabei. Vom 5. bis 7. November dreht sich auf dem hybriden Kongress für Datenschutz in München alles um aktuelle Entwicklungen und praxisnahe Lösungen im Datenschutz.
Interieur eines Autos
von Eberhard Häcker 23. August 2024
Sensoren und Aktoren stecken in Autos, im Smart Home, in Industrie, Medizintechnik und mehr. Sie sammeln und verarbeiten Daten, die oft mit Menschen in Verbindung stehen. Klarer Fall für den Datenschutz. 10 Tipps, um Datenpannen zu vermeiden.
von Eberhard Häcker 7. August 2024
Netzwerktopologie bezeichnet, wie Geräte in Computer-Netzwerken miteinander verbunden sind. Die häufigsten Topologien sind Stern, Ring, Bus und Masche. Dabei werden personenbezogene Daten verarbeitet. Umso wichtiger, dass Datenschutzbeauftragte sich des Themas annehmen.
Öffentliches Café am Flughafen
von Eberhard Häcker 9. Juli 2024
Wie Sie unsichere WLAN-Netzwerke erkennen und mit welchen Maßnahmen Sie Ihre Daten schützen. Unsere Tipps zu sicheren Verbindungen und Mitarbeiterschulungen.
von Team Datenschutz 26. Juni 2024
Wir laden ein zu einem spannenden neuen Datenschutz-Event: Das Fachseminar "Agile Datenschutzbeauftragte – Immer einen Schritt voraus" richtet sich an Datenschutzbeauftragte, die mit modernen, agilen Methoden den Anforderungen der veränderten Arbeitswelt begegnen und immer einen Schritt voraus sein möchten. Seminarleiter Eberhard Häcker freut sich auf den Austausch mit den Teilnehmenden.
Serverraum
von Eberhard Häcker 7. Juni 2024
Das beste Schutz gegen Angriffe auf die Unternehmens-IT ist die Härtung der Systeme – also die gezielte Absicherung von Rechnern, Servern und anderen Komponenten. Wie das geht, verrät der Datentipp!
von Eberhard Häcker 29. Mai 2024
Für Unternehmen sind angemessene Sicherheitsvorkehrungen von entscheidender Bedeutung. Das betrifft unter anderem Firmengebäude und das Firmengelände. Vom Einbruchschutz über eine resiliente IT bis zum Umgang mit Notfallsituationen – eine umfassende Sicherheitsstrategie leistet einen wichtigen Beitrag, Ihr Unternehmen vor Gefahren verschiedenster Art zu schützen. Wir geben Tipps.
von Eberhard Häcker 29. April 2024
Bei Großereignissen wie Demonstrationen, Festen oder sportlichen Ereignissen sind viele Menschen unterwegs. In der nahen Umgebung des Unternehmens können solche Events Auswirkungen haben von logistischen Herausforderungen bis hin zu möglichen Datenschutzverletzungen. 11 Tipps, wie Unternehmen sich auf solche Ereignisse vorbereiten und rechtliche Probleme umgehen.
Globus als Netzwerk
von Eberhard Häcker 5. April 2024
Wer unerlaubt in ein Netzwerk eindringt, kann erheblichen Schaden anrichten. Wie betreiben Organisationen ihre Netze in Sachen Informationssicherheit und Datenschutz rechtskonform? Mittels Network Access Control. 8 Tipps, wie Sie die Netzzugangskontrolle sicher und DSGVO-gerecht regeln.
Mehr anzeigen
Share by: