Sicherheit und Datenschutz

Warum Dateikonvertierung im Browser Ihre Daten schützt

Ein Datenschutzversprechen, das Sie selbst überprüfen können, ist mehr wert als eine Datenschutzerklärung, der Sie einfach glauben müssen. Hier lesen Sie, wie Sie nachprüfen, dass ein Konverter im Browser Ihre Datei nirgendwohin schickt, und was trotzdem die Seite verlässt, ehrlich aufgezählt.

Erst prüfen, dann glauben

Öffnen Sie die Entwicklertools Ihres Browsers (F12 unter Windows, Cmd, Wahltaste und I auf dem Mac), wechseln Sie zum Netzwerk-Tab, leeren Sie die Liste, falls dort schon etwas steht, wandeln Sie dann eine Datei um und sehen Sie zu.

Sie werden Anfragen sehen. Was Sie nicht sehen werden, ist Ihre Datei. Eine Anfrage mit einem 8 MB großen Foto würde als 8-MB-Anfrage auftauchen, und wenn Sie die Liste nach Größe sortieren, fällt das in etwa einer Sekunde auf. Es gibt keinen Upload, weil es keinen Code gibt, der einen durchführt.

Machen Sie dann die strengere Variante des Tests. Schalten Sie das WLAN aus und wandeln Sie trotzdem ein Bild um. Es funktioniert weiterhin, denn die Bildumwandlung besteht hier darin, das Bild auf ein Canvas zu zeichnen und danach eine Kodierfunktion aufzurufen, und beides erledigt der Browser lokal, ganz ohne Netzwerk. Einige der schwergewichtigeren Tools laden beim ersten Einsatz tatsächlich eine Bibliothek herunter, und diese Tools scheitern offline, bis die Datei im Cache liegt. Diesen Unterschied sollte man genau benennen: Code, der auf Ihren Rechner herunterkommt, ist etwas anderes als Ihre Datei, die hochgeht. Jede Anfrage hat eine URL und eine Richtung, und beides können Sie ablesen.

Was „nie hochgeladen“ auf der Ebene des Codes bedeutet

Wenn Sie eine Datei auf eine Webseite ziehen, gibt der Browser der Seite einen Verweis darauf, nicht den Inhalt. Beim Lesen entsteht ein Puffer, der im Speicher dieses Tabs liegt. Alles, was der Konverter ab diesem Punkt tut, ist Rechnen mit diesen Bytes.

Im Browser verschickt nichts eine Datei von selbst. Bytes verlassen eine Seite nur, wenn Code sie ausdrücklich an eine Netzwerkanfrage oder ein abgeschicktes Formular hängt. „Wir laden Ihre Dateien nicht hoch“ ist also weniger ein Versprechen über Absichten als die Beschreibung von Code, den es nicht gibt, und das Nützliche an fehlendem Code ist, dass sich sein Fehlen von außen beobachten lässt.

Das Ergebnis kommt auf demselben Weg zurück. Die fertige Datei liegt als Blob im Speicher, und der Browser vergibt dafür eine temporäre Adresse, die nur innerhalb dieses einen Tabs funktioniert. Der Download-Link zeigt auf Ihren eigenen Speicher. Das Schließen des Tabs ist die gesamte Löschrichtlinie: keine Aufbewahrungsfrist, die man nachlesen müsste, kein Versprechen, dass Dateien nach einer Stunde entfernt werden, und kein Backup-System, das stillschweigend anderer Meinung sein könnte.

Warum das bei den Dateien zählt, die Menschen tatsächlich umwandeln

Überlegen Sie, welche Dokumente jemanden überhaupt erst nach einem Konverter suchen lassen. Ein Passscan für einen Visumantrag. Gehaltsabrechnungen für einen Immobilienkredit. Ein Brief vom Krankenhaus. Ein unterschriebener Vertrag. Das Foto eines Kontoauszugs. Der Normalfall für einen Dateikonverter ist ein Dokument, das Sie keinem Fremden per E-Mail schicken würden.

Mit dem Hochladen kommt eine weitere Partei ins Spiel. Selbst bei einem sorgfältigen und ehrlichen Betreiber übernehmen Sie dessen Risiko für Datenpannen, seine Unterauftragsverarbeiter, seine Aufbewahrung von Backups, seine Protokollierung und jedes rechtliche Verfahren, das ihn in dem Land erreichen kann, in dem die Datei gerade gelandet ist. Nichts davon ist von außen sichtbar, und nichts davon lässt sich im Nachhinein prüfen. Die sichersten Daten für einen Dienst sind die, die er nie erhalten hat.

Was die Seite tatsächlich verlässt

Ihre Dateien bleiben, wo sie sind. Andere Dinge nicht, und ein Plädoyer für Datenschutz, das diesen Teil überspringt, wäre weniger als nichts wert.

  • Auf jeder Seite wird ein Analysedienst geladen. Er erfasst, dass mit einem bestimmten Tool eine Umwandlung stattgefunden hat, wie viele Dateien im Stapel waren, ihre Gesamtgröße in Bytes und wie lange die Verarbeitung gedauert hat. Dateinamen oder Dateiinhalte erhält er nie. Ihre IP-Adresse und die üblichen Browserangaben erreichen den Analyseanbieter, so wie fast überall im Web.
  • Auch Werbeskripte werden geladen. Das ist Code von Drittanbietern mit eigenem Tracking, und dass wir Ihnen über den Weg Ihrer Datei reinen Wein einschenken, lässt ihn nicht verschwinden.
  • Mehrere Tools laden ihre Bibliotheken beim ersten Einsatz von einem öffentlichen CDN. Das CDN erfährt Ihre IP-Adresse und welche Bibliothek Sie angefordert haben, was ziemlich deutlich verrät, welches Tool Sie geöffnet haben. Über die Datei erfährt es nichts.

Wenn Sie das stört, blockieren Sie es. Nutzen Sie einen Inhaltsblocker oder öffnen Sie ein privates Fenster, in dem einer aktiv ist. Die Umwandlung funktioniert trotzdem, denn keines dieser Skripte liegt irgendwo auf dem Weg der Umwandlung. Das nachzuprüfen kostet im Netzwerk-Tab dieselbe Minute wie alles andere hier.

Was die Verarbeitung im Browser nicht löst

Dass etwas in einem Tab läuft, ist keine Sicherheitsgarantie. Es ist eine kleinere Angriffsfläche. Die Seite ist immer noch Code, der über das Netz ausgeliefert wird, und solcher Code lässt sich manipulieren. Würde diese Website kompromittiert und lieferte schädliches JavaScript aus, liefe dieses JavaScript mit genau demselben Zugriff auf Ihre Datei, den auch der Konverter hat. Daran ändert keine noch so durchdachte clientseitige Architektur etwas.

Was sich ändert, ist, wem Sie vertrauen müssen, und wann. Bei einem Dienst, der Dateien hochlädt, vertrauen Sie einem Richtliniendokument, das beschreibt, was mit einer Datei passiert, nachdem sie Ihre Hände verlassen hat, und nichts davon können Sie überprüfen. Bei einem Dienst, der im Browser läuft, vertrauen Sie dem Code, der gerade ausgeführt wird, und können ihm bei der Arbeit zusehen, während er läuft. Das Vertrauen verschwindet nicht. Es wandert an eine Stelle, auf die Sie ein Entwicklertool richten können.

Es gibt auch Grenzen, die mit Sicherheit nichts zu tun haben. Die Arbeit passiert auf Ihrem Gerät, deshalb ist ein altes Smartphone langsam, wo ein Laptop es nicht ist. Ein Tab hat eine Obergrenze für den Speicher, deshalb scheitern sehr große Dateien hier in Fällen, in denen ein Server mit Festplattenzugriff zurechtkäme. Und alles, was eine lizenzierte Engine oder ein sehr großes Modell braucht, ist entweder ein erheblicher Download oder schlicht nicht möglich. Das sind echte Kompromisse, und sie sind der Preis dafür, dass die Datei nirgendwohin geht.

Wenn Sie nur eine Sache mitnehmen, dann den Test, nicht das Argument. Der Netzwerk-Tab steckt in dem Browser, den Sie ohnehin gerade offen haben. Wenn ein Konverter behauptet, Ihre Dateien blieben lokal, können Sie das in weniger als einer Minute widerlegen, falls es nicht stimmt, auf dieser Website wie auf jeder anderen. Machen Sie den Test mit dem Tool, dem Sie gerade etwas anvertrauen wollten, das Ihnen wichtig ist.