Ratgeber · recht
Datenschutz bei Video-Konvertern: warum lokal besser ist
Welche DSGVO-Pflichten beim Konvertieren personenbezogener oder vertraulicher Videos gelten und warum Browser-only-Tools wie mp4mov.de die Compliance-Frage stark vereinfachen.
Wer Videos online konvertiert, überträgt sie typischerweise an einen Server. Bei reinen Marketing-Inhalten ist das kein Problem. Sobald aber personenbezogene Daten im Video stecken, etwa Mitarbeiter-Schulungen, Patienten-Aufnahmen, Mitschnitte interner Meetings oder Bewerbungsvideos, wird daraus eine datenschutzrechtliche Frage mit handfesten Konsequenzen.
mp4mov.de ist Browser-only. Das bedeutet, dass die Umwandlung von MP4 zu MOV komplett auf Deinem Gerät stattfindet und keine Daten an unsere Server übertragen werden. Aus DSGVO-Sicht ist das nicht nur ein Marketing-Bonus, sondern ein qualitativer Unterschied.
Wann werden Videos zu personenbezogenen Daten?
Ein Video ist ein personenbezogenes Datum, wenn darin eine natürliche Person identifizierbar ist. Das ist breit auszulegen:
- Gesicht erkennbar (der übliche Fall)
- Stimme erkennbar im Audio-Track
- erkennbare Tattoos, Narben oder andere Körpermerkmale
- Kontext-Information, die in Verbindung mit dem Video eine Identifikation erlaubt (Name im Hintergrund, Schreibtisch-Schild, sichtbare Mitarbeiter-Karte)
Aus dem Erwägungsgrund 26 zur DSGVO: identifizierbar ist eine Person, wenn mit den verfügbaren Mitteln eine Zuordnung möglich ist. Bei Videos ist diese Schwelle praktisch immer überschritten, sobald Personen darin auftauchen.
Die Umwandlung von MP4 zu MOV macht die Daten nicht weniger personenbezogen. Das Endprodukt ist immer noch erkennbar. Ein MOV-Container mit demselben Codec enthält dieselben Bild- und Audio-Informationen wie das MP4-Original. Wer mehr zum technischen Unterschied der beiden Container wissen will, findet das im Vergleich MP4 gegen MOV.
Drei Wege, an Datenschutz zu scheitern
Erstens: ein Online-Konverter, der die Datei auf seinen Server lädt. Diese Variante ist die häufigste und die rechtlich heikelste. Sobald die Datei den eigenen Gerätekreis verlässt, ist eine Auftragsverarbeitung im Sinne von Art. 28 DSGVO nötig. Ohne abgeschlossenen Auftragsverarbeitungsvertrag (AVV) ist die Übertragung rechtswidrig.
Zweitens: ein Anbieter in einem Drittstaat ohne Angemessenheits-Beschluss. Insbesondere US-Cloud-Anbieter sind seit dem EuGH-Urteil Schrems II (C-311/18, 2020) kritisch. Der Privacy Shield wurde gekippt. Der Nachfolge-Mechanismus Trans-Atlantic Data Privacy Framework (TADPF) seit 2023 gibt eine Grundlage, ist aber juristisch umstritten und kann jederzeit fallen. Wer auf der sicheren Seite sein will, vermeidet US-gehostete Konverter.
Drittens: die Datei wird “nur zwischengespeichert” und dann gelöscht. Auch eine kurze Speicherung ist Verarbeitung. Ohne Rechtsgrundlage (typischerweise Einwilligung der gefilmten Person oder berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO) ist es ein Verstoß. Auch wenn der Anbieter behauptet, sofort zu löschen, muss die Löschpflicht im AVV dokumentiert sein.
Die rechtliche Vereinfachung durch Browser-only
Bei mp4mov.de wird nichts übertragen. Die Konvertierung passiert lokal mit ffmpeg.wasm im Browser. Das hat direkte rechtliche Konsequenzen:
| DSGVO-Pflicht | Bei Server-Upload | Bei mp4mov.de (Browser-only) |
|---|---|---|
| Auftragsverarbeitung (Art. 28) | AVV nötig | entfällt, keine Verarbeitung im Auftrag |
| Sicherheit der Verarbeitung (Art. 32) | Verschlüsselung, Audit, Pen-Test | trivial erfüllt, nichts wird übertragen |
| Drittstaaten-Übertragung (Kap. V) | Prüfung nötig | entfällt vollständig |
| Recht auf Löschung (Art. 17) | Lösch-Prozess beim Anbieter | Tab schließen, es gibt nichts zu löschen |
Selbst wenn unsere Webseite auf US-Servern läge, würden die Videos diese Server nie erreichen. Aus Sicht der oder des Verantwortlichen im Unternehmen (typischerweise des Datenschutzbeauftragten) ist Browser-only damit eine starke Vereinfachung der gesamten DSGVO-Prüfung.
Technisch hilft hier ein Detail: Wer beim Wechsel von MP4 zu MOV den Codec nicht neu kodieren lässt, sondern den Video-Stream nur in den neuen Container kopiert, verändert die Bilddaten überhaupt nicht. Was das im Einzelnen bedeutet, erklärt der Ratgeber Stream-Copy gegen Neukodierung.
Wann ist Browser-only nicht genug?
Browser-only löst die Übertragungsfrage. Andere DSGVO-Aspekte bleiben bestehen:
- Rechtsgrundlage für die ursprüngliche Aufnahme (Art. 6 DSGVO). Du musst die Person, die im Video ist, vorher informiert haben oder ihre Einwilligung besitzen.
- Speicherbegrenzung (Art. 5 Abs. 1 lit. e DSGVO): die konvertierte MOV-Datei muss eine festgelegte Löschfrist haben.
- Zweckbindung (Art. 5 Abs. 1 lit. b DSGVO): das Video wurde mit einem Zweck aufgenommen (zum Beispiel interne Schulung). Die Umwandlung in ein anderes Format für einen anderen Verwendungszweck ist ein neuer Zweck und braucht eine eigene Rechtsgrundlage.
- Betroffenenrechte (Art. 15 ff DSGVO): die Person hat Auskunfts-, Berichtigungs- und Löschungsrechte, auch nach der Konvertierung.
Browser-only ist eine wesentliche Komponente der DSGVO-konformen Verarbeitung, aber kein Freibrief.
Ein Praxis-Beispiel: HR-Bewerbungsvideo
Eine Personalabteilung erhält Bewerbungsvideos im MP4-Format und will sie an die Fachabteilung weiterleiten. Die Fachabteilung schneidet mit Final Cut Pro auf einem Mac und braucht die Videos im MOV-Format, weil ihr Schnitt-Setup damit zuverlässiger arbeitet.
Falscher Weg: Video auf einen US-Cloud-Konverter laden, MOV herunterladen, an die Fachabteilung schicken. Mehrfache DSGVO-Probleme entstehen gleichzeitig: Übertragung in einen Drittstaat, fehlender AVV mit dem Konverter-Anbieter, möglicherweise ein neuer Verarbeitungszweck.
Richtiger Weg: mp4mov.de im Browser öffnen, das Video per Drag-and-Drop hineinziehen, lokal von MP4 zu MOV konvertieren und die Datei dann im internen DMS oder Intranet teilen. Keine externe Übertragung. Die Verarbeitung bleibt vollständig im Gerätekreis des Unternehmens.
Voraussetzung: die Bewerber haben in den Datenschutzhinweisen zugestimmt, dass ihr Video intern zur Bewerbungs-Bewertung verwendet wird. Die MOV-Erstellung ist Teil dieser Verarbeitung und kein neuer Zweck.
Was wir auf mp4mov.de selbst sammeln
Damit das Bild komplett ist: wir setzen auf mp4mov.de zwei Drittanbieter-Skripte ein, die erst nach Einwilligung im Cookie-Banner geladen werden:
- Adition / ad-srv.net für Werbung (Virtual Minds GmbH, Freiburg, DE-Hosting)
- Umami als cookieloses Analyse-Werkzeug (selbst-gehostet auf einer AKARA-Subdomain, IP-Hashing)
Beide sehen nichts von Deinem Video, weil das Video unseren Server nie erreicht. Sie sehen den Seitenaufruf, die Verweildauer und grobe Geräte-Daten. Details stehen in der Datenschutzerklärung.
Ein Wort zur Haftung bei kostenlosen Tools
mp4mov.de ist kostenlos. Das ist auch rechtlich relevant. Wer eine Leistung unentgeltlich erbringt, haftet nach Paragraph 521 BGB nur für Vorsatz und grobe Fahrlässigkeit, nicht für leichte Fahrlässigkeit. Diese Haftungsmilderung gilt analog für unentgeltliche digitale Dienste. Für Dich heißt das: bei wirklich sensiblen Videos verlässt Du Dich nicht blind auf irgendein Gratis-Tool, sondern prüfst die Verarbeitungslogik selbst. Genau deshalb ist Browser-only so wertvoll: Du musst dem Anbieter nicht vertrauen, weil technisch gar keine Übertragung stattfinden kann. Wie AKARA bei den eigenen Tools generell vorgeht und welche Prüf-Schritte dahinterstehen, ist in der AKARA-Toolsite-Methodik beschrieben.
Eine kurze Empfehlung
Wer in einem Umfeld mit datenschutzrelevanten Videos arbeitet (HR, Healthcare, Bildung, Behörden, Anwaltskanzleien), sollte als Default-Einstellung Browser-only-Tools wählen. Der Compliance-Aufwand ist niedriger, die rechtlichen Risiken sind kleiner. mp4mov.de ist ein Beispiel dafür, aber die gleiche Logik gilt für alle Werkzeuge dieser Kategorie. Im Zweifel lohnt sich der Blick in die Datenschutzerklärung des Anbieters: wird die Datei überhaupt übertragen? Wenn ja, ist die Prüfung umfangreich. Wenn nein, ist die rechtliche Situation deutlich einfacher.
Hast du einen Fehler entdeckt oder einen Quellen-Hinweis für uns? Schreib gern an info@akara-solutions.de.
Quellen
- DSGVO Art. 6, Art. 28, Art. 32 (eur-lex.europa.eu)
- EuGH C-311/18 (Schrems II)
- BGB Paragraph 521 (Haftung bei Schenkung/unentgeltlichen Leistungen)
Korrekturen oder bessere Quellen? Schreib an info@akara-solutions.de. Änderungen landen mit Datum auf /korrekturen.
