Ratgeber · recht
Datenschutz bei Daten-Konvertern: warum lokale Verarbeitung gewinnt
JSON- und YAML-Dateien enthalten oft sensible Daten: API-Schlüssel, Konfigurationsgeheimnisse, personenbezogene Datensätze. Welche DSGVO-Pflichten beim Konvertieren gelten und warum Browser-only-Tools die Compliance-Frage stark vereinfachen.
Wenn du eine JSON- oder YAML-Datei durch einen Online-Konverter schickst, denkst du wahrscheinlich zuerst an das Ergebnis: sauberes Format, richtige Einrückung, keine Syntaxfehler. Der Datenschutz steht selten im Vordergrund. Dabei sind es genau diese Dateien, die in der Praxis erstaunlich häufig Geheimnisse und personenbezogene Daten transportieren. Dieser Ratgeber zeigt dir, welche Daten kritisch sind, welche Pflichten die DSGVO auslöst und warum ein Konverter, der alles lokal im Browser verarbeitet, die Compliance-Frage erheblich vereinfacht.
Alle Angaben in diesem Text dienen der allgemeinen Orientierung und ersetzen keine individuelle Rechtsberatung. Bei konkreten Fragen zu deinem Verarbeitungsvorgang wende dich an eine Juristin oder einen Datenschutzbeauftragten. Alle Angaben ohne Gewähr.
Welche sensiblen Daten in JSON und YAML stecken
JSON und YAML sind die Standardformate für Konfiguration, Datenaustausch und Infrastruktur-Definitionen. Genau deshalb landen dort regelmäßig Inhalte, die niemals nach außen gelangen sollten:
- API-Schlüssel und Tokens: Cloud-Zugänge, Zahlungsdienstleister, Mail-Versand oder KI-Dienste hinterlegen ihre Credentials oft als
apiKey,secretodertoken-Feld direkt in einer Konfigurationsdatei. - Passwörter und Verbindungsstrings: Datenbank-Passwörter, SMTP-Zugangsdaten oder komplette Connection-Strings mit Benutzername und Kennwort tauchen in
config.yamlodersettings.jsonauf. - Personenbezogene Datensätze: Exporte aus einem CRM, einer Nutzertabelle oder einem Bestellsystem enthalten Namen, E-Mail-Adressen, Telefonnummern oder Adressen. Sobald eine natürliche Person identifizierbar ist, greift die DSGVO.
- Kundendaten und Geschäftsgeheimnisse: Preislisten, Vertragsdetails oder interne Kennzahlen sind zwar nicht immer personenbezogen, aber wirtschaftlich sensibel.
Der Punkt ist: Eine Datei, die harmlos nach “nur ein bisschen Config” aussieht, kann in einer einzigen Zeile den Schlüssel zu einem ganzen Produktivsystem enthalten. Wer solche Inhalte konvertiert, verarbeitet Daten, die deutlich mehr Schutz verdienen als der Vorgang auf den ersten Blick vermuten lässt.
Das Risiko klassischer Online-Konverter
Viele bekannte Konverter funktionieren nach demselben Muster: Du fügst deinen Text ein oder lädst eine Datei hoch, ein Server verarbeitet die Daten und schickt das Ergebnis zurück. Was dabei technisch passiert, ist für dich als Nutzer meist nicht nachvollziehbar.
Konkret entstehen drei Risiken. Erstens verlassen deine Daten dein Gerät und liegen mindestens kurzzeitig auf einem fremden Server. Zweitens ist der weitere Verbleib unklar: Werden Logfiles geschrieben? Wird der Inhalt zwischengespeichert, für Fehleranalysen aufbewahrt oder für Produktverbesserungen ausgewertet? Ohne belastbare Aussage im Datenschutzhinweis bleibt das offen. Drittens ist der Serverstandort oft unbekannt. Läuft der Dienst über einen Anbieter mit Infrastruktur außerhalb der EU, wird aus einem simplen Formatierungsschritt schnell eine Datenübermittlung in ein Drittland.
Für einen API-Schlüssel oder einen Kundendatensatz ist das ein unnötig hohes Risiko. Ein einziger Upload eines produktiven Secrets in ein fremdes Tool kann bedeuten, dass du den Schlüssel anschließend als kompromittiert behandeln und rotieren musst.
DSGVO-Einordnung
Beim Umgang mit personenbezogenen Daten setzt die DSGVO einen klaren Rahmen. Drei Vorschriften sind hier besonders relevant.
Rechtsgrundlage (Art. 6 DSGVO): Jede Verarbeitung personenbezogener Daten braucht eine Rechtsgrundlage, etwa ein berechtigtes Interesse, die Vertragserfüllung oder eine Einwilligung. Wenn du einen Kundendatensatz konvertierst, verarbeitest du diese Daten, und das muss durch eine dieser Grundlagen gedeckt sein.
Sicherheit der Verarbeitung (Art. 32 DSGVO): Verantwortliche müssen technische und organisatorische Maßnahmen treffen, die dem Risiko angemessen sind. Dazu zählt der Grundsatz der Datenminimierung ebenso wie die Frage, ob Daten überhaupt an Dritte fließen müssen. Ein Werkzeug, das gar keine Übertragung erfordert, ist hier klar im Vorteil.
Auftragsverarbeitung (Art. 28 DSGVO): Sobald ein externer Dienstleister personenbezogene Daten in deinem Auftrag verarbeitet, brauchst du in aller Regel einen Auftragsverarbeitungsvertrag mit ihm. Bei einem Server-Konverter, der deine Daten empfängt und verarbeitet, kann genau dieser Fall eintreten. Und hier liegt der entscheidende Unterschied: Wenn die Verarbeitung ausschließlich lokal in deinem Browser stattfindet, gibt der Anbieter des Werkzeugs deine Daten nie zu Gesicht. Es fehlt an einer Übertragung an einen Dritten, und damit greift die Konstruktion der Auftragsverarbeitung nach Art. 28 in dieser Form nicht.
Schrems II und Drittländer (EuGH C-311/18): Der Europäische Gerichtshof hat mit dem Schrems-II-Urteil die Anforderungen an Datenübermittlungen in Drittländer, insbesondere in die USA, deutlich verschärft. Wer Daten dorthin überträgt, muss zusätzliche Garantien prüfen und dokumentieren. Auch dieses ganze Themenfeld entfällt, wenn deine Daten das Gerät nie verlassen. Wo nichts übertragen wird, gibt es keine Drittland-Übermittlung, die abgesichert werden müsste.
Warum lokale Browser-Verarbeitung gewinnt
Die einfachste Art, ein Datenschutzproblem zu lösen, ist, es gar nicht erst entstehen zu lassen. Genau das leistet ein Konverter, der komplett im Browser arbeitet. Dein JSON oder YAML wird auf deinem eigenen Rechner geparst und umgewandelt, ohne dass auch nur ein Byte an einen Server geht.
Das ist der Ansatz von jsonyaml.de: Das Werkzeug verarbeitet alles lokal über die im Browser eingebaute JSON.parse-Funktion und die JavaScript-Bibliothek js-yaml. Es gibt keinen Upload, keine Zwischenspeicherung auf einem Server und keine Datenübertragung an Dritte. Du kannst die Netzwerkanfragen deines Browsers während der Konvertierung mitschneiden und wirst feststellen, dass beim eigentlichen Umwandeln nichts nach außen geht. Für die technischen Grundsätze hinter diesem Aufbau lohnt ein Blick auf unsere Methodik und Redaktionsstandards.
Aus Datenschutzsicht bedeutet das eine massive Vereinfachung. Keine Datenübertragung heißt: kein Auftragsverarbeitungsvertrag mit dem Tool-Anbieter nötig, keine Drittland-Prüfung, kein unklarer Verbleib deiner Daten. Die Verarbeitung bleibt vollständig in deiner Hand und damit in deiner Kontrolle, was Art. 32 DSGVO ohnehin verlangt.
Sonderfall Geheimnisse und Secrets
Bei API-Schlüsseln, Passwörtern und Tokens gilt eine eigene, strengere Faustregel: Solche Werte gehören niemals in ein fremdes Online-Tool, egal wie vertrauenswürdig es wirkt. Das OWASP Secrets Management Cheat Sheet beschreibt Secrets als besonders schützenswerte Artefakte, deren Offenlegung sofort als Sicherheitsvorfall zu behandeln ist.
Der Grund ist praktisch: Ein Passwort kannst du ändern und eine betroffene Person informieren. Ein API-Schlüssel, der einmal auf einem fremden Server gelandet ist, muss dagegen als kompromittiert gelten. Du weißt nicht, ob er in einem Logfile steht, in einem Cache liegt oder von einem Angreifer abgegriffen wurde. Die einzige saubere Reaktion ist, den Schlüssel zu rotieren, also zu widerrufen und neu auszustellen. Das kostet Zeit und kann in einem Produktivsystem zu Ausfällen führen.
Wenn du eine Config-Datei mit eingebetteten Geheimnissen formatieren oder konvertieren musst, ist ein lokal arbeitendes Browser-Tool deshalb nicht nur bequem, sondern die deutlich sicherere Wahl. Das Secret verlässt dein Gerät gar nicht erst.
Konverter-Typen im Vergleich
Die folgende Tabelle fasst zusammen, wie sich die beiden Grundtypen beim Datenschutz unterscheiden.
| Konverter-Typ | Datenfluss | DSGVO-Aufwand |
|---|---|---|
| Server-Upload | Daten verlassen das Gerät, Verarbeitung auf fremdem Server, Verbleib oft unklar, mögliches Drittland | Hoch: Rechtsgrundlage (Art. 6), Sicherheitsmaßnahmen (Art. 32), meist Auftragsverarbeitung (Art. 28), bei Drittland zusätzlich Schrems-II-Prüfung |
| Browser-lokal | Daten bleiben auf dem Gerät, keine Übertragung an Dritte | Gering: keine Übermittlung, kein Auftragsverarbeitungsvertrag, keine Drittland-Frage, Datenminimierung ist erfüllt |
Praktische Handlungsempfehlungen
Für den Alltag lassen sich die Erkenntnisse in wenige klare Regeln übersetzen:
- Prüfe vor dem Konvertieren, was in der Datei steht. Enthält sie personenbezogene Daten, Kundendaten oder Secrets, wähle bewusst ein lokales Werkzeug.
- Nutze bevorzugt Browser-only-Tools, die nachvollziehbar ohne Upload arbeiten. Ein Blick in die Netzwerkanalyse deines Browsers gibt dir Sicherheit.
- Behandle Geheimnisse getrennt. Verwende Platzhalter statt echter Schlüssel, wenn du eine Datei nur zu Testzwecken formatierst.
- Dokumentiere im Zweifel, mit welchem Werkzeug du personenbezogene Daten verarbeitest. Bei lokaler Verarbeitung ist diese Dokumentation kurz, weil keine Übertragung stattfindet.
- Achte auf sauberes Format. Datenschutz ist die eine Seite, korrekte Umwandlung die andere. Typische Stolperfallen bei der Konvertierung haben wir in einem eigenen Beitrag zu JSON-YAML-Fallstricken gesammelt.
Der rote Faden ist einfach: Je weniger deine Daten wandern, desto kleiner ist die Angriffsfläche und desto überschaubarer wird die Compliance. Ein Konverter, der alles lokal im Browser erledigt, macht aus einer potenziell heiklen Verarbeitung einen unkritischen Vorgang, weil die Daten dein Gerät nie verlassen.
Hast du einen Fehler entdeckt oder einen Quellen-Hinweis für uns? Schreib gern an info@akara-solutions.de.
Quellen
- Verordnung (EU) 2016/679 (DSGVO), Art. 6, 28, 32
- EuGH C-311/18 (Schrems II)
- OWASP: Secrets Management Cheat Sheet
Korrekturen oder bessere Quellen? Schreib an info@akara-solutions.de. Änderungen landen mit Datum auf /korrekturen.
