Ein Bild ist selten nur eine harmlose Grafik. Auf Fotos sind Personen erkennbar, Screenshots zeigen Namen und Kontodaten, abfotografierte Dokumente enthalten Ausweisnummern. Hinzu kommen unsichtbare Metadaten, die jede Kamera mit speichert: GPS-Koordinaten des Aufnahmeorts, Datum, Uhrzeit und Gerätemodell. Wer ein solches Bild von GIF nach PNG umwandelt, sollte wissen, welchen Weg die Datei dabei nimmt. Dieser Ratgeber zeigt, warum Bilder oft personenbezogene Daten sind, weshalb der Upload zu einem fremden Server heikel ist und wie eine lokale Umwandlung im Browser nicht nur DSGVO-konform bleibt, sondern nebenbei sogar versteckte Metadaten entfernt.

Wann ein Bild zu personenbezogenen Daten wird

Die Datenschutz-Grundverordnung definiert personenbezogene Daten weit. Erfasst ist jede Information, die sich auf eine identifizierte oder identifizierbare natürliche Person bezieht. Ein Bild kann diese Schwelle auf mehreren Wegen überschreiten, und zwar deutlich öfter, als man im Alltag annimmt.

Am offensichtlichsten ist das bei Fotos, auf denen eine Person erkennbar abgebildet ist. Ein Porträt, ein Gruppenbild von einer Feier oder ein Schnappschuss aus dem Büro: Sobald sich die abgebildete Person identifizieren lässt, handelt es sich um ein personenbezogenes Datum. Genauso heikel sind Screenshots. Ein Bildschirmfoto eines Chats, einer E-Mail-Übersicht oder eines Kontoauszugs enthält oft Namen, Adressen, Telefonnummern oder Transaktionsdaten. Auch das Abfotografieren von Ausweisen, Führerscheinen oder Verträgen erzeugt Bilder mit hochsensiblen Inhalten. Und private Aufnahmen aus dem familiären Umfeld zeigen häufig nicht nur Personen, sondern verraten über den Hintergrund auch Wohnort und Lebensumstände.

Eine zweite, oft übersehene Ebene sind die Metadaten. Viele Bilddateien tragen im Hintergrund einen ganzen Block an Zusatzinformationen mit sich, die nach dem EXIF-Standard eingebettet werden. Dazu gehören die GPS-Koordinaten des Aufnahmeorts, das genaue Aufnahmedatum samt Uhrzeit, das Kameramodell und teilweise sogar eine Geräteseriennummer. Diese Daten sind im Bild selbst nicht sichtbar, lassen sich aber mit einfachen Werkzeugen auslesen. Aus einer Sammlung scheinbar harmloser Urlaubsfotos kann sich so ein präzises Bewegungsprofil rekonstruieren lassen.

Tipp zu Screenshots: Gerade Screenshots werden oft unbedacht weitergegeben, weil sie wie ein technisches Hilfsmittel wirken. Prüfen Sie vor dem Teilen, ob im Bild Namen, E-Mail-Adressen, Telefonnummern oder Kontodaten zu sehen sind, und schwärzen Sie sensible Bereiche, bevor Sie das Bild umwandeln oder weiterleiten.

Das Problem klassischer Online-Bildkonverter

Viele bekannte Online-Tools zur Bildumwandlung funktionieren nach demselben Muster: Sie laden das Bild über ein Formular hoch, ein Server im Hintergrund rechnet die Datei in das Zielformat um und liefert das Ergebnis zum Download zurück. Für ein öffentliches Testbild ist das unproblematisch. Sobald es aber um ein Foto mit erkennbaren Personen, einen Screenshot mit Kontodaten oder einen abfotografierten Ausweis geht, wird dieser Weg zum Risiko.

Der entscheidende Punkt ist: Sobald das Bild Ihren Rechner verlässt, liegt eine Übermittlung an einen Dritten vor. Sie wissen in der Regel nicht, was auf dem fremden Server mit der Datei geschieht. Wird sie nach der Umwandlung sofort gelöscht oder dauerhaft gespeichert? Liegt der Server in der EU oder in einem Drittland mit niedrigerem Datenschutzniveau? Werden die Bilder ausgewertet, etwa zum Trainieren von Modellen? Viele Anbieter beantworten diese Fragen in ihren Datenschutzerklärungen gar nicht oder nur vage. Bei personenbezogenen Bildinhalten ist diese Unklarheit ein ernstes Problem, denn die Verantwortung für die Daten bleibt bei Ihnen.

Hinzu kommt, dass viele dieser Dienste die eingebetteten EXIF-Metadaten beim Upload unverändert mit übertragen. Das bedeutet, dass die GPS-Koordinaten und die Aufnahmedaten ebenfalls auf dem fremden Server landen, ohne dass Ihnen das bewusst ist.

Achtung, kostenlos ist nicht gleich risikolos: Viele kostenlose Online-Bildkonverter laden Ihr Foto auf einen Server, oft im außereuropäischen Ausland. Geht dort etwas schief, kann das bei Bildern mit Personen- oder Geschäftsbezug eine meldepflichtige Datenpanne nach sich ziehen. Prüfen Sie im Zweifel mit den Entwicklertools, ob Daten nach außen gesendet werden, oder wählen Sie von vornherein ein Werkzeug mit ausdrücklich lokaler Verarbeitung.

Die Lösung: lokale Umwandlung im Browser

gif-png.de geht den anderen Weg. Die gesamte Umwandlung läuft mit JavaScript direkt in Ihrem Browser. Das Bild wird über das Canvas-Element des Browsers eingelesen und lokal auf Ihrem eigenen Gerät zum PNG gerechnet. Es gibt keinen Upload, keinen Empfänger und keine Übermittlung an einen Dritten. Die Datei verlässt Ihren Rechner zu keinem Zeitpunkt. Aus Datenschutzsicht ist das ein echter Unterschied, kein Marketing-Versprechen.

Dieser technische Ansatz löst gleich mehrere rechtliche Anforderungen der DSGVO auf einmal:

  • Datenminimierung nach Art. 5 Abs. 1 lit. c DSGVO: Personenbezogene Daten sollen auf das notwendige Maß beschränkt bleiben. Wenn das Bild gar nicht erst übertragen wird, wird auch nichts an Daten preisgegeben, das später geschützt werden müsste.
  • Keine Auftragsverarbeitung nach Art. 28 DSGVO: Ein Auftragsverarbeitungsvertrag wird nur fällig, wenn ein Dienstleister Daten in Ihrem Auftrag verarbeitet. Bei reiner Verarbeitung im Browser empfängt der Anbieter keine Bilddaten, ein AVV ist damit nicht nötig.
  • Kein Drittlandtransfer nach Art. 44 ff. DSGVO: Die Frage, ob ein Server in einem Land mit niedrigerem Datenschutzniveau steht, stellt sich gar nicht, weil kein Server beteiligt ist.

Auch von Stellen wie der ENISA wird der Grundsatz der Datensparsamkeit betont: personenbezogene Daten möglichst gar nicht erst preiszugeben, wo es vermeidbar ist. Eine lokale Verarbeitung im Browser ist die konsequenteste Umsetzung dieses Grundsatzes, weil sie das Risiko an der Wurzel beseitigt, statt es nur vertraglich abzusichern.

Bonus: Canvas-Export entfernt versteckte Metadaten

Die lokale Umwandlung hat einen nützlichen Nebeneffekt, der bei der Datenminimierung oft übersehen wird. Wenn ein Bild über das Canvas-Element des Browsers neu gezeichnet und als PNG exportiert wird, werden nur die reinen Bildpunkte geschrieben. Die im Original eingebetteten EXIF-Metadaten wandern nicht mit in die neue Datei.

Konkret heißt das: Das ursprüngliche Bild mag GPS-Koordinaten, ein Aufnahmedatum, das Kameramodell und weitere technische Felder enthalten. Sobald es jedoch über Canvas zu einem PNG verarbeitet wird, enthält die Ausgabedatei nur noch die Pixel der Grafik, nicht mehr diesen Metadaten-Block. Die Umwandlung wirkt damit wie eine automatische Bereinigung. Wer ein Foto vom Smartphone teilen möchte, ohne den genauen Aufnahmeort mitzuliefern, kann es lokal über den Konverter laufen lassen und erhält ein PNG, das die GPS- und Kameradaten nicht mehr trägt.

Wichtig zur Einordnung: Das PNG-Format selbst kann technisch durchaus Textmetadaten transportieren. Der entscheidende Punkt ist, dass beim reinen Canvas-Export die EXIF-Daten der Quelle nicht übernommen werden. Wer also gezielt die Standort- und Geräteinformationen aus einem Foto entfernen will, hat hier ein einfaches Mittel zur Hand, ohne ein zusätzliches Werkzeug installieren zu müssen.

Recht am eigenen Bild kurz erklärt

Neben der DSGVO spielt bei Fotos mit Personen das Recht am eigenen Bild eine Rolle. Es schützt abgebildete Menschen davor, dass Aufnahmen von ihnen ohne Einwilligung verbreitet oder veröffentlicht werden. Die reine Umwandlung eines Bildes auf Ihrem eigenen Gerät berührt dieses Recht nicht, weil dabei nichts veröffentlicht wird. Relevant wird es erst, wenn Sie das umgewandelte Bild weitergeben oder online stellen. Dann sollten Sie sicherstellen, dass die abgebildeten Personen eingewilligt haben oder eine gesetzliche Ausnahme greift.

Worauf Sie bei Online-Bildtools achten sollten

Bevor Sie ein Bild mit sensiblem Inhalt in ein beliebiges Online-Tool ziehen, lohnt ein kurzer Blick auf vier Fragen:

  • Lokale Verarbeitung? Steht in der Datenschutzerklärung ausdrücklich, dass die Umwandlung im Browser passiert, oder bleibt das vage?
  • Upload? Prüfen Sie im Reiter Netzwerk der Entwicklertools, ob beim Umwandeln eine ausgehende Anfrage mit Ihren Bilddaten erfolgt. Keine Anfrage bedeutet keine Übermittlung.
  • Serverstandort? Falls hochgeladen wird, wo steht der Server? Außerhalb der EU stellt sich die Frage des Drittlandtransfers.
  • Aufbewahrung? Wie lange werden hochgeladene Bilder gespeichert und wann gelöscht? Unklare oder fehlende Angaben sind ein Warnsignal.

Lokal im Browser gegenüber Server-Upload im Überblick

Die folgende Tabelle stellt die beiden Verarbeitungswege Kriterium für Kriterium gegenüber. Sie zeigt, warum die lokale Variante bei schützenswerten Bildern der ruhigere Weg ist.

Kriterium Lokal im Browser Server-Upload
Datenübermittlung Nein, Bild bleibt auf dem Gerät Ja, Bild verlässt das Gerät
AVV nach Art. 28 DSGVO Nicht erforderlich In der Regel erforderlich
Drittlandtransfer Entfällt Möglich, Serverstandort prüfen
EXIF- und GPS-Daten Beim Canvas-Export entfernt Werden oft mit übertragen
Eignung für sensible Bilder Gut geeignet Heikel, sorgfältige Prüfung nötig
Funktion ohne Internet Ja, nach dem Laden der Seite Nein

Checkliste: Bilder sicher und rechtssicher umwandeln

Wer die folgenden Punkte beachtet, vermeidet die häufigsten Fehler und bleibt auf der datenschutzrechtlich sicheren Seite:

  • Lokale Verarbeitung wählen: Bei Bildern mit Personen oder sensiblen Inhalten ein Werkzeug nutzen, das im Browser rechnet und nichts hochlädt.
  • Inhalt prüfen: Vor dem Teilen kontrollieren, ob Namen, Adressen oder Kontodaten im Bild sichtbar sind, und sensible Bereiche schwärzen.
  • Metadaten bereinigen: Bei Fotos vom Smartphone den Canvas-Export nutzen, um GPS- und Kameradaten aus dem Ergebnis zu entfernen.
  • Einwilligung beachten: Beim Weitergeben oder Veröffentlichen von Fotos mit erkennbaren Personen das Recht am eigenen Bild berücksichtigen.
  • Serverstandort hinterfragen: Wenn ein Tool doch hochlädt, prüfen, wo der Server steht und wie lange Dateien gespeichert werden.
  • Ergebnis validieren: Stichprobenartig kontrollieren, ob das PNG korrekt aussieht und keine unerwünschten Inhalte mehr trägt.

Häufige Fragen

Können Bilder personenbezogene Daten enthalten?

Ja, und das häufiger als gedacht. Ein Foto, auf dem eine Person erkennbar ist, ist nach der DSGVO ein personenbezogenes Datum. Auch Screenshots mit Namen, E-Mail-Adressen oder Kontodaten, abfotografierte Ausweise sowie private Aufnahmen fallen darunter. Zusätzlich speichern viele Bilddateien unsichtbare Metadaten wie GPS-Koordinaten, Aufnahmedatum oder Kameramodell. Diese Daten können Rückschlüsse auf den Aufenthaltsort und die Gewohnheiten einer Person zulassen.

Ist es DSGVO-konform, ein Bild mit Personen in PNG umzuwandeln?

Das hängt davon ab, wohin das Bild geht. Laden Sie es zu einem Online-Konverter hoch, verlässt es Ihren Rechner und wird auf einem fremden Server verarbeitet. Das ist eine Übermittlung an einen Dritten, die eine Rechtsgrundlage und in der Regel einen Auftragsverarbeitungsvertrag erfordert. Findet die Umwandlung dagegen vollständig lokal im Browser statt, verlässt das Bild Ihr Gerät nie. Es gibt keinen Empfänger, das ist der datenschutzrechtlich sauberste Weg.

Brauche ich für einen lokalen Browser-Konverter einen Auftragsverarbeitungsvertrag?

Nein. Ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO ist nur erforderlich, wenn ein Dienstleister personenbezogene Daten in Ihrem Auftrag verarbeitet, also die Daten an ihn übermittelt werden. Bei reiner Client-seitiger Verarbeitung im Browser werden keine Bilddaten an den Anbieter gesendet, es findet keine Auftragsverarbeitung statt und somit ist auch kein AVV nötig.

Entfernt die Umwandlung über Canvas die EXIF- und GPS-Daten?

Ja, das ist ein nützlicher Nebeneffekt. Beim Export über das Canvas-Element werden nur die reinen Pixel der Grafik neu geschrieben. Die im Original eingebetteten EXIF-Metadaten wie GPS-Koordinaten, Aufnahmedatum, Kameramodell oder Seriennummer werden nicht in das neue PNG übernommen. Das PNG enthält danach also nur noch das Bild selbst, nicht mehr die versteckten Zusatzinformationen über Ort und Gerät.

Wie erkenne ich, ob ein Online-Tool mein Bild wirklich nur lokal verarbeitet?

Ein verlässliches Indiz liefert der Reiter Netzwerk in den Entwicklertools des Browsers. Findet beim Umwandeln keine ausgehende Anfrage mit Ihren Bilddaten statt, bleibt die Verarbeitung lokal. Zusätzlich können Sie die Datenschutzerklärung prüfen und testweise die Internetverbindung trennen: Funktioniert das Tool weiterhin, läuft die Logik im Browser und nicht auf einem Server.

Was bedeutet das Recht am eigenen Bild für die Verarbeitung von Fotos?

Das Recht am eigenen Bild schützt abgebildete Personen davor, dass Aufnahmen von ihnen ohne Einwilligung verbreitet oder veröffentlicht werden. Die reine Umwandlung eines Fotos in ein anderes Format auf Ihrem eigenen Gerät ist dabei unkritisch, weil nichts veröffentlicht wird. Sobald Sie ein Bild mit erkennbaren Personen aber weitergeben oder online stellen, sollten Sie sicherstellen, dass eine Einwilligung vorliegt oder eine gesetzliche Ausnahme greift.

Quellen

Verwandte Artikel

Jetzt Bild sicher in PNG umwandeln

GIF zu PNG, komplett lokal im Browser über Canvas. Kein Upload, keine Übermittlung an Dritte, EXIF- und GPS-Daten werden beim Export entfernt. Ohne Anmeldung.

Zum Konverter