← Zurück zum Blog
Sunset-Docs-Blog

Sensible Dokumente ohne E-Mail-Anhänge erfassen

Ein praxistauglicher Ablauf, um sensible Dokumente anzufordern, zu prüfen und zu löschen, ohne E-Mail zum Dateispeicher zu machen.

Die Annahme sensibler Dokumente funktioniert am besten als kurzer, bewusst gestalteter Prozess: Fordern Sie bestimmte Dateien an, senden Sie einen Upload-Link, begrenzen Sie den Kreis der prüfenden Personen, legen Sie einen Löschtermin fest und schließen Sie die Übermittlung ab, sobald die Arbeit erledigt ist.

Eine Datei lässt sich per E-Mail von einer Person zur nächsten schicken. Ein Postfach eignet sich aber schlecht dazu, die Datei anschließend zu verwalten. Anhänge werden leicht weitergeleitet, heruntergeladen und vergessen. Kopien können noch lange nach Abschluss der ursprünglichen Anfrage in Gesendet-Ordnern, gemeinsamen Postfächern, lokalen Geräten und Sicherungen liegen.

Kurz gesagt: Nutzen Sie E-Mail für die Anfrage, nicht für die Dokumente. Nennen Sie in der Nachricht den Upload-Link, den Zweck, die Dokumentenliste, den Prüfzeitraum und einen Kontaktweg. Bewahren Sie empfangene Dateien in einem getrennten Eingangsarbeitsbereich mit kontrolliertem Zugriff und Löschtermin auf.

Dieser Leitfaden enthält einen vollständigen Ablauf, der sich an das Onboarding von Kunden, die Personalgewinnung, Buchhaltungsprozesse, Lieferantenprüfungen und andere geschäftliche Vorgänge anpassen lässt. Er ist eine betriebliche Hilfestellung und ersetzt keine gesetzlichen oder berufsrechtlichen Aufbewahrungsvorschriften, die für Ihre Organisation gelten.

Das Ziel vor der Dateianfrage festlegen

Beginnen Sie mit der Entscheidung oder Aufgabe, die von den Dokumenten unterstützt wird. "Lieferantenprüfung abschließen" ist ein Ziel. "Lieferantendokumente sammeln" ist keines, denn es sagt nicht, wann die Dateien ihren Nutzen verlieren.

Halten Sie fünf Punkte fest, bevor Sie den Eingang öffnen:

Entscheidung Beispiel
Zweck Die zur Freigabe eines neuen Lieferanten erforderlichen Angaben bestätigen
Erforderlicher Nachweis Aktueller Versicherungsnachweis und unterzeichnetes Lieferantenformular
Autorisierte prüfende Personen Einkaufsleitung und Finanzprüfung
Arbeitszeitraum 30 Tage ab Eingang
Abschlussmaßnahme Entscheidung im führenden System erfassen und anschließend die Eingangskopie löschen

Diese kurze Übung verhindert einen häufigen Fehler: zuerst einen umfangreichen Dokumentenordner anzulegen und erst später über seine weitere Verwendung zu entscheiden.

Der Europäische Datenschutzausschuss nennt Zweckbindung, Datenminimierung und Speicherbegrenzung als zentrale Datenschutzgrundsätze. Unabhängig vom anwendbaren Recht ist es auch betrieblich sinnvoll, den Zweck vor der Erhebung festzulegen. Die absendende Person erhält eine klarere Anfrage und Ihr Team einen eindeutigen Zeitpunkt, ab dem die vorübergehende Kopie nicht mehr gebraucht wird.

Nur das anfordern, was der Prozess benötigt

Nennen Sie die genauen Dokumente, Seiten und Datumsbereiche. Vermeiden Sie Anfragen wie "Senden Sie alle relevanten Finanzinformationen" oder "Fügen Sie alles bei, was Ihre Bewerbung unterstützen könnte". Die absendende Person kann nicht wissen, was hilfreich sein wird, und legt womöglich erheblich mehr offen, als die prüfende Person benötigt.

Eine eng gefasste Anfrage sollte Folgendes erläutern:

  • Das genaue Dokument oder die genauen Seiten
  • Das maßgebliche Datum oder den Berichtszeitraum
  • Ob nicht benötigte Angaben geschwärzt werden dürfen
  • Die akzeptierten Dateitypen und Größenbeschränkung
  • Weshalb der Nachweis benötigt wird
  • Den Abgabetermin

Die ICO beschreibt Datenminimierung als Beschränkung personenbezogener Daten auf das für den angegebenen Zweck angemessene, erhebliche und notwendige Maß. Ihre Checkliste zur Datenminimierung verlangt auch regelmäßige Prüfungen und das Löschen nicht mehr benötigter Informationen.

Nutzen Sie die ausführlichere Checkliste zur Datenminimierung bei Dokumentanfragen, wenn ein Team entscheidet, ob es wirklich ein vollständiges Dokument, eine bestimmte Seite oder nur ein einzelnes Feld benötigt.

Jeder absendenden Person eine Annahmestelle geben

Ein eigener Upload-Link ist meist der einfachste Weg. Die absendende Person öffnet die Seite, gibt eine E-Mail-Adresse ein, wählt die angeforderten Dateien aus und erhält eine Eingangsbestätigung. Ihr gewöhnliches Postfach enthält die Anfrage und Statusbenachrichtigung, aber nicht das Dokument selbst.

Diese Trennung verringert routinemäßige Kopien von Anhängen und erleichtert die Überwachung des Annahmeprozesses. Außerdem kann die Organisation Dateiprüfungen, Zugriffsregeln und Löschfristen an einer Stelle anwenden.

Eine eigene E-Mail-Adresse für Dokumente kann als Ausweichlösung verfügbar bleiben. Sie hat eine wichtige Einschränkung: Die Nachricht und Anhänge der absendenden Person können in deren Postfach, beim E-Mail-Anbieter und in Sicherungen verbleiben. Das Entfernen einer Datei aus dem Eingangsarbeitsbereich kann diese externen Kopien nicht beseitigen.

Gewöhnliche E-Mail ist nicht automatisch rechtswidrig oder für jede Datei ungeeignet. Die richtige Wahl hängt von Sensibilität, Folgen einer Offenlegung, Empfängern und Postfachkontrollen ab. Unser Vergleich zwischen Upload-Portal und E-Mail-Anhängen zeigt die Vor- und Nachteile, ohne einen Übertragungsweg als Lösung für jedes Risiko darzustellen.

Unabhängig vom gewählten Weg sollten sensible Dateien nicht über die persönlichen Postfächer einzelner Beschäftigter erhoben werden. Personalwechsel, Urlaub, weitergeleitete Konversationen und persönliche Ablagegewohnheiten erschweren eine einheitliche Verwaltung.

Die absendende Person über den Ablauf informieren

Eine sichere Übertragungsseite ersetzt keine klare Anfrage. Informieren Sie die absendende Person vor dem Upload darüber, wer die Dokumente erhebt, wofür sie benötigt werden, wer sie prüfen darf, wie lange die Eingangskopie voraussichtlich erhalten bleibt und wie eine Berichtigung oder Löschung angefragt werden kann.

Die ICO-Leitlinie zum Recht auf Information erläutert, welche Datenschutzinformationen Organisationen bei der Erhebung personenbezogener Daten bereitstellen sollten. Der genaue Hinweis hängt von Ihrer Rolle und Rechtsgrundlage ab. Verwenden Sie deshalb Ihre freigegebene Datenschutzerklärung und keine kopierte allgemeine Compliance-Aussage.

Dieses kurze Format ist ein sinnvoller Ausgangspunkt:

Bitte laden Sie die angeforderten Dokumente über den folgenden Link hoch:

{upload_link}

Wir benötigen diese Dateien für {konkreter Zweck}:

  • {Dokument oder Seite eins}
  • {Dokument oder Seite zwei}
  • {Dokument oder Seite drei}

Bitte stellen Sie sie bis zum {Datum} bereit. Akzeptierte Dateien: {Formate und Beschränkungen}.

Die Dokumente stehen autorisierten Mitgliedern von {Organisation oder Team} zur Verfügung. Wir rechnen mit dem Abschluss dieser Prüfung innerhalb von {Arbeitszeitraum}. Danach sollen die vorübergehenden Eingangskopien gelöscht werden. Wenden Sie sich an {Kontaktweg}, wenn Sie Ihre Übermittlung berichtigen oder zurückziehen möchten. Unsere Datenschutzinformationen: {privacy_notice_link}.

Nehmen Sie keine personenbezogenen Daten, Dokumentnamen oder vertraulichen Einzelheiten in den E-Mail-Betreff auf. "Von Nordstraße Beratung angeforderte Dokumente" ist sicherer als "Reisepass und Kontoauszüge für Jane Smith benötigt".

Prüfen, ohne routinemäßig Originale zu kopieren

Für die tägliche Prüfung ist meist keine weitere Kopie der Originaldatei erforderlich. In einer Browseransicht kann eine autorisierte Person den Inhalt prüfen, ohne das Quelldokument automatisch im Download-Ordner ihres Notebooks abzulegen.

Sunset Docs wandelt angenommene Dateien für die Browseransicht in Seitenbilder mit Wasserzeichen um. Im Ansichtsmodus wird die Originaldatei nicht an den Browser ausgeliefert. Autorisierte prüfende Personen können einen protokollierten Ausdruck mit Wasserzeichen erstellen. Nur der Eigentümer des Arbeitsbereichs kann einen Originaldownload erlauben, wenn die Arbeit ihn tatsächlich erfordert.

Diese Grenze verringert routinemäßige Kopien, ist aber keine digitale Rechteverwaltung. Wer ein Dokument sehen kann, kann einen Screenshot oder ein Foto des Bildschirms erstellen, Browserwerkzeuge nutzen oder, falls Drucken verfügbar ist, in eine andere Datei drucken. Der Zugriff muss weiterhin auf Personen beschränkt sein, die ihn benötigen. Die Checkliste zum Minimalprinzip für Kundendokumente hilft dabei, Ansicht, Druck, Originaldownload, Änderungen der Ablauffrist und Löschung voneinander zu trennen.

Löschtermin beim Dateieingang festlegen

Verschieben Sie die Aufbewahrungsentscheidung nicht auf spätere Aufräumarbeiten. Bestimmen Sie den üblichen Arbeitszeitraum, bevor die erste Übermittlung eingeht, und weisen Sie jeder empfangenen Datei einen Löschtermin zu.

Für eine kurze Prüfung können sieben Tage genügen. Ein Standardvorgang benötigt vielleicht 30 Tage, eine längere Arbeit 90. Das sind Beispiele und keine allgemeingültigen gesetzlichen Fristen. Wählen Sie den Zeitraum nach dem Zweck, dem anwendbaren Recht, berufsrechtlichen Pflichten und dem Speicherort der maßgeblichen Aufzeichnung.

Die vorübergehende Eingangskopie und die offizielle Geschäftsaufzeichnung müssen nicht dieselbe Aufbewahrungsfrist haben. Muss ein unterzeichnetes Formular mehrere Jahre erhalten bleiben, übernehmen Sie die freigegebene Aufzeichnung mit der richtigen Richtlinie in das dafür vorgesehene kontrollierte System. Die Eingangskopie kann gelöscht werden, sobald die Übergabe bestätigt ist.

Mit unserer Arbeitshilfe für Aufbewahrungsrichtlinien zu Kundendokumenten können Sie Zweck, verantwortliche Person, Auslöser, Ausnahmeweg und führendes System erfassen, statt eine Zahl nach Gefühl zu wählen.

Den Abschluss zu einer eindeutigen Handlung machen

Nach der Prüfung sollte die abschließende Handlung klar sein: Ergebnis erfassen, die richtige Ablage aller benötigten offiziellen Aufzeichnungen bestätigen und die vorübergehende Übermittlung löschen.

Die Löschung muss mehr als die sichtbare Zeile im Posteingang erreichen. Je nach Dienst kann aus einer Datei ein Originalobjekt, eine Vorschau, eine Druckausgabe, ein Zugriffslink, ein Verschlüsselungsschlüssel, Metadaten, Protokolle und ein Restbestand in Sicherungen entstehen. Fragen Sie den Anbieter, was aus aktiven Systemen entfernt wird, welcher Mindestnachweis bleibt und wie Sicherungen auslaufen.

Der Leitfaden Start with Security der US-Verbraucherschutzbehörde FTC empfiehlt, sensible Informationen nur bei einem berechtigten geschäftlichen Bedarf aufzubewahren und sie sicher zu entsorgen. Unser Leitfaden zum sicheren Löschen von Cloud-Dokumenten ordnet die Kopien ein, die ein nachvollziehbarer Löschprozess berücksichtigen sollte.

Die automatische Löschung sollte fortgesetzt werden, wenn ein Testzeitraum endet, eine Zahlung fehlschlägt oder ein Arbeitsbereich gekündigt wird. Ein Abrechnungsereignis ist kein Grund, die Lebensdauer eines sensiblen Dokuments zu verlängern.

Den Ablauf mit harmlosen Dateien testen

Führen Sie vor der ersten echten Anfrage einen kleinen Abnahmetest durch. Verwenden Sie künstlich erzeugte Dokumente ohne personenbezogene Daten.

  • Senden Sie die Anfrage an jemanden, der den Ablauf nicht kennt
  • Prüfen Sie, ob der Upload-Link die vorgesehene Seite der richtigen Organisation öffnet
  • Laden Sie jedes unterstützte Format und ein nicht unterstütztes Format hoch
  • Prüfen Sie, was die absendende Person nach einer erfolgreichen und einer fehlgeschlagenen Übermittlung sieht
  • Stellen Sie sicher, dass nur die vorgesehenen prüfenden Personen eine Benachrichtigung erhalten
  • Prüfen Sie, dass Benachrichtigungen keine Dateinamen oder Angaben zur absendenden Person offenlegen
  • Prüfen Sie die Datei, ohne das Original herunterzuladen
  • Testen Sie eine Ausnahme für Druck oder Download und prüfen Sie den Aktivitätsnachweis
  • Ändern oder verkürzen Sie den Löschtermin, sofern Ihr Tarif dies erlaubt
  • Löschen Sie die Übermittlung und stellen Sie sicher, dass ihre Links nicht mehr funktionieren

Wiederholen Sie den Test nach wesentlichen Änderungen an Identität, Speicherung, Dateiverarbeitung oder Löschverhalten. Eine Richtlinie ist hilfreich. Ein abgeschlossener Test zeigt, ob der Ablauf wie beschrieben funktioniert.

Vorübergehenden Eingang von dauerhaften Unterlagen trennen

Der Dokumenteneingang muss nicht zu einer Ordnerstruktur, einer Bearbeitungssoftware, einem Werkzeug für elektronische Signaturen, einem Dienst zur Identitätsprüfung oder einem Dauerarchiv werden.

Der nützliche Ablauf ist kürzer: nur das Erforderliche anfordern, über einen kontrollierten Weg entgegennehmen, mit möglichst wenigen Kopien prüfen, notwendige Aufzeichnungen in das zuständige System übernehmen und vorübergehende Dateien planmäßig löschen.

Für diese Aufgabe wurde Sunset Docs entwickelt. Der Dienst kann helfen, Teile dieses Ablaufs durchzusetzen. Allein der Einsatz eines Werkzeugs macht eine Organisation jedoch nicht rechtskonform. Der Kunde entscheidet weiterhin, weshalb Dokumente erhoben werden, welche Gesetze und berufsrechtlichen Regeln gelten, wer sie sehen darf und ob der Dienst für die betreffenden Daten geeignet ist.

Häufig gestellte Fragen

Darf ein Unternehmen Dokumente weiterhin per E-Mail erfassen?

Ja. E-Mail ist nicht automatisch für jedes Dokument ungeeignet. Die Entscheidung sollte Sensibilität, Prüfung der Empfänger, Postfachsicherheit, Anhangsprüfung, Weiterleitung, lokale Downloads und Löschung berücksichtigen. Ein Portal ist hilfreich, wenn die Eingangskopie und ihr Lebenszyklus enger kontrolliert werden sollen.

Verhindert ein Upload-Portal, dass Menschen ein Dokument kopieren?

Nein. Ein Portal kann vermeiden, dass das Original routinemäßig an einen Browser gesendet wird, und Downloads beschränken. Sichtbare Informationen können trotzdem erfasst werden. Verstehen Sie den Ansichtsmodus als Verringerung von Kopien, nicht als Kopierschutz.

Wie lange sollten vorübergehende Dokumente aufbewahrt werden?

Es gibt keinen Zeitraum, der für jeden Prozess passt. Bewahren Sie die Eingangskopie nur so lange auf, wie es der angegebene Zweck, das anwendbare Recht und die betriebliche Übergabe verlangen. Dokumentieren Sie den Grund für den gewählten Zeitraum und prüfen Sie Ausnahmen, statt sie stillschweigend zu verlängern.

Entfernt das Löschen einer Portalkopie auch die Kopien der absendenden Person?

Nein. Ein Dienst kann die von ihm kontrollierten Kopien löschen. Er kann eine Datei nicht vom Gerät, aus dem Gesendet-Ordner oder vom E-Mail-Anbieter der absendenden Person und auch nicht aus Screenshots, Downloads oder einem anderen externen System entfernen.

Ist das Upload-Portal die offizielle Geschäftsaufzeichnung?

Nicht unbedingt. Sunset Docs dient der vorübergehenden Annahme und ist weder gesetzlich vorgeschriebenes Archiv noch dauerhaftes Dokumentenmanagementsystem. Muss Ihre Organisation eine freigegebene Aufzeichnung aufbewahren, übernehmen Sie sie vor Ablauf der Eingangskopie in das vorgesehene System.

Können alle Arten sensibler Informationen auf diesem Weg erfasst werden?

Nein. Für manche Daten sind eine bestimmte rechtliche Voraussetzung, stärkere Schutzmaßnahmen, ein spezialisierter Anbieter oder eine gesonderte schriftliche Vereinbarung erforderlich. Prüfen Sie die Dienstbedingungen und Ihre eigenen Pflichten, bevor Sie besondere Kategorien personenbezogener Daten, Angaben zu Straftaten, Daten von Kindern, vollständige Zahlungskartendaten, Passwörter, Authentifizierungsgeheimnisse oder private Schlüssel anfordern.