Datenschutz
Warum deine Fotos über dich reden: wie EXIF-Metadaten deine Privatsphäre gefährden
Jemand verkauft ein Fahrrad. Er fotografiert es in der Garage, stellt die Anzeige online, und binnen eines Tages kennt ein Fremder seine Straße, sein Haus und die Tatsache, dass in einer unverschlossenen Garage ein Rad für zweitausend Euro steht. Nichts im Bild hat das verraten — keine Hausnummer, kein Straßenschild, keine Spiegelung. Die Adresse stand in der Datei, in einem Datenblock, der auf dem Bildschirm unsichtbar ist und bei jedem Versenden getreu mitkopiert wird. Er heißt EXIF, steckt seit 1995 in fast jedem digitalen Foto, und die meisten Menschen haben ihn nie gesehen.
Was EXIF-Metadaten eigentlich sind
EXIF — Exchangeable Image File Format — ist ein Standard, um strukturierte Informationen in einer Bilddatei zu speichern. Er wurde 1995 von der japanischen Kameraindustrie veröffentlicht, damit ein Foto seinen eigenen technischen Kontext mitbringt: welche Kamera es aufgenommen hat, mit welchen Einstellungen und wann. Seitdem schreibt ihn praktisch jede Digitalkamera und jedes Handy. In einem JPEG sitzt er in einem kleinen Block am Dateianfang, vor den komprimierten Pixeln; in einem PNG lebt er in einem eigenen Chunk; in einem WebP ist er ein Chunk des Containers. In allen drei Fällen reist er mit der Datei. Kopier das Foto, schick es per Mail, leg es auf einen USB-Stick — der Block kommt mit.
Nichts davon ist ein Fehler oder ein Geheimnis. Es ist eine dokumentierte, gut gemeinte Funktion und wirklich nützlich: Sie ist der Grund, warum deine Fotomediathek nach Datum sortieren, nach Ort gruppieren und dir sagen kann, welches Objektiv du benutzt hast. Das Problem ist nicht, dass die Daten existieren. Das Problem ist, dass sie für Fotos gedacht waren, die beim Fotografen bleiben — und wir schicken Fotos inzwischen ein Dutzend Mal am Tag an Fremde.
Was ein Handy tatsächlich aufzeichnet
Der genaue Umfang hängt vom Gerät ab, aber ein Foto von einem aktuellen Handy mit Standardeinstellungen trägt typischerweise:
- GPS-Koordinaten — Breite und Länge mit sechs Nachkommastellen, also einer Genauigkeit von rund zehn Zentimetern, dazu Höhe und oft die Blickrichtung der Kamera.
- Datum und Uhrzeit der Aufnahme, sekundengenau, samt Zeitzonen-Offset.
- Marke und Modell des Geräts — „Apple / iPhone 15 Pro“, „Samsung / SM-S928B“.
- Kameraeinstellungen: Belichtungszeit, Blende, ISO, Brennweite, ob der Blitz ausgelöst hat.
- Objektiv- und Gehäuse-Seriennummern, bei vielen dedizierten Kameras und einigen Handys.
- Software — die Version des Betriebssystems und der Name jeder App, die die Datei danach bearbeitet hat.
- Urheber-, Copyright- und Kommentarfelder, die Bearbeitungsprogramme füllen und die häufig einen echten Namen enthalten.
- Eine eindeutige Bild-ID, die genau das ist, wonach sie klingt.
Das GPS-Feld ist das entscheidende
Alles Vorherige sind Informationen über ein Gerät. Die Koordinaten sind Informationen über einen Menschen. Sechs Nachkommastellen sind nicht „das Viertel“ oder „die Stadt“ — sie sind eine bestimmte Ecke eines bestimmten Zimmers. Eine Handvoll Fotos aus demselben Konto genügt meist, um das Leben einer Person nachzuzeichnen: Eine Häufung von Koordinaten abends und am Wochenende ist Zuhause, eine andere werktags morgens ist die Arbeit, und eine dritte, die sich jeden Dienstag um achtzehn Uhr wiederholt, ist ein Fitnessstudio, eine Praxis oder ein Gotteshaus. Kein einzelnes Foto sagt das. Das Muster schon.
Wie die Daten entkommen
Das gängige Bild im Kopf lautet: Ein Foto online zu stellen, säubert es. Das stimmt zur Hälfte, und zwar auf eine gefährlichere Weise, als wenn es einfach falsch wäre — denn die Hälfte, die stimmt, bringt einem bei, sich keine Sorgen mehr zu machen.
Soziale Netzwerke: was sie entfernen und was sie behalten
Die großen Plattformen entfernen EXIF tatsächlich aus der Kopie, die sie öffentlich ausliefern. Lade ein geotaggtes Foto zu Facebook, Instagram oder X hoch, und die Version, die andere herunterladen können, hat im Kopf meist nichts mehr. Das ist ein echter Schutz, und man sollte ihn kennen. Es ist allerdings ein Schutz vor anderen Nutzern, nicht vor der Plattform: Die Datei, die du hochgeladen hast, kam vollständig an, Koordinaten inklusive, und was danach mit diesem Original geschieht, regelt eine Datenschutzerklärung und nicht die Physik. Das Entfernen passiert auf deren Server, nachdem sie die Daten haben.
Messenger: es hängt komplett davon ab, wie du sendest
Hier passieren die meisten versehentlichen Lecks. WhatsApp, Telegram und Signal komprimieren Fotos neu, die über die normale Bildauswahl verschickt werden, und dabei fällt EXIF nebenbei weg. Schick dieselbe Datei als Dokument oder Datei — die Büroklammer, die Option „als Datei senden“, der Schalter „Originalqualität“ — und sie geht unangetastet hinaus, samt Metadaten. Beide Wege liegen im selben Menü nebeneinander, sehen im Chat identisch aus, und nur einer davon ist sicher. Menschen wählen „Originalqualität“ genau dann, wenn das Foto wichtig ist — und das ist meistens auch dann, wenn der Ort wichtig ist.
Überall sonst wird gar nichts entfernt
E-Mail-Anhänge kommen exakt so an, wie sie losgeschickt wurden. Genauso Dateien in Foren, auf Kleinanzeigenportalen, Immobilienseiten, in per Link geteiltem Cloud-Speicher, bei Druckdiensten, in Schadensmeldungen und Bewerbungen. Ein Lebenslauf mit Foto, ein Mietinserat, ein Garantiefall, ein Bild in einem Support-Forum, das einen Fehler auf dem Bildschirm zeigt — alle tragen, was die Ausgangsdatei trug. Der Normalfall im größten Teil des Internets lautet: alles bleibt erhalten.
Die vier Risiken, in der Reihenfolge, in der sie dir begegnen
1. Aus Versehen die eigene Adresse veröffentlichen
Das ist mit Abstand das häufigste, und es kostet nichts, es auszunutzen: Jeder Bildbetrachter zeigt die Koordinaten. Gebrauchtanzeigen, Tiere zu verkaufen, „schaut mal meine neue Küche“, das Foto einer entlaufenen Katze mit Telefonnummer — alles zu Hause fotografiert, alles öffentlich gepostet. Die Anzeige sagt einem Fremden, was du besitzt und ungefähr was es wert ist. Die Metadaten sagen ihm, wo es steht.
2. Eine Chronik deiner Bewegungen bauen
Jedes Foto trägt eine Koordinate und einen Zeitstempel. Ein Satz Fotos ist damit ein Teilprotokoll darüber, wo jemand wann war — sekundengenau. Das ist ein Geschenk für alle, die ein Muster feststellen wollen: eine Ex-Partnerin, ein Stalker, die Gegenseite in einem Rechtsstreit, ein Einbrecher, der herausfindet, wann ein Haus leer steht. Dafür braucht es keinerlei technisches Können, nur Geduld und ein öffentliches Konto.
3. Konten verknüpfen, die du für getrennt hieltest
Die Gerätefelder sind ein Fingerabdruck. Marke, Modell, Objektiv und — wo vorhanden — Gehäuse-Seriennummer bleiben über alles konstant, was eine bestimmte Kamera produziert. Taucht dieselbe Seriennummer auf einem anonymen Konto und in einem Portfolio mit deinem Namen auf, sind beide dieselbe Person, und keine Sorgfalt bei Schreibstil oder Benutzernamen ändert das. Das ist nicht theoretisch: Es ist ein üblicher, routinemäßiger Schritt in der Open-Source-Recherche, und so wurde mehr als eine anonyme Quelle enttarnt.
4. Dinge preisgeben, von denen du nicht wusstest, dass sie in der Datei stehen
Bearbeitungsprogramme schreiben eigene Felder. Ein Foto, das durch einen Desktop-Editor gelaufen ist, trägt oft den vollen Namen des lizenzierten Nutzers, die Organisation, der die Lizenz gehört, und manchmal einen internen Dateipfad — also einen Projektnamen, einen Kundennamen und eine Ordnerstruktur. Pressebilder und Produktfotos verlieren das ständig. Niemand hat je entschieden, es zu veröffentlichen; die Software hat es geschrieben und niemand hat hingesehen.
Warum das Reinigungswerkzeug auf deinem Gerät laufen muss
Jetzt der unangenehme Teil. Such nach einer Möglichkeit, EXIF zu entfernen, und die meisten Treffer sind Websites, die dich bitten, das Foto hochzuladen. Sieh dir dieses Geschäft an. Du hast eine Datei, deren versteckte Standortdaten dir zu heikel zum Teilen sind. Um sie zu entfernen, schickst du die vollständige Datei — Standortdaten inklusive — an einen Server, den jemand betreibt, von dem du nie gehört hast, finanziert auf eine Weise, die du nicht siehst, in einem Land, das man dir nicht genannt hat. Das Problem, das du lösen wolltest, war, dass ein Fremder erfährt, wo du wohnst. Die vorgeschlagene Lösung lautet: Sag einem Fremden, wo du wohnst, und vertrau darauf, dass er es vergisst.
Das ist keine Unterstellung gegen die Ehrlichkeit irgendeines Anbieters, sondern ein struktureller Punkt. Eine serverseitige Konvertierung erzeugt Kopien, die du nicht prüfen kannst: den Upload, die temporäre Datei des Arbeitsprozesses, die Ausgabe, was auch immer das CDN zwischengespeichert hat, und eine Logzeile, die mindestens deine IP-Adresse, den Dateinamen und die Uhrzeit enthält. Aufbewahrungsversprechen sind Richtlinien, keine Mechanismen — sie werden vom Code und vom guten Willen des Betreibers durchgesetzt, können sich ohne Ankündigung ändern und sagen nichts über das Backup, das zwanzig Minuten später lief. Darüber haben wir ausführlich auf der Seite zu unserem Umgang mit Daten geschrieben, und hier gilt dasselbe Argument, nur schärfer: Bei Metadaten *ist* die Nutzlast das Geheimnis.
Was ein lokales Werkzeug stattdessen tut
Ein Browser kann all das seit Jahren allein. Die FileReader-API übergibt der Seite die Bytes einer vom Nutzer gewählten Datei, ganz ohne Netzwerk; von da an ist das Auswerten eines EXIF-Blocks gewöhnliche Arithmetik, und das Neuaufbauen der Datei besteht darin, Byte-Bereiche in einen neuen Puffer zu kopieren. Es ist kein Server im Spiel, weil ein Server nichts beitragen könnte. Der EXIF-Betrachter & -Entferner auf dieser Seite arbeitet genau so: Er liest die Datei im Speicher, zeigt dir jedes gefundene Feld und gibt dir eine neu aufgebaute Kopie über eine temporäre lokale URL zurück, die stirbt, sobald du den Tab schließt.
Neu schreiben ist nicht dasselbe wie neu kodieren
Es gibt zwei Wege, Metadaten zu entfernen, und der Unterschied zeigt sich in der Datei, die du zurückbekommst. Der bequeme Weg ist, das Foto auf einen Canvas zu zeichnen und erneut zu exportieren: Ein Canvas kennt keine Metadaten, die Ausgabe ist also sicher sauber — sie wurde aber auch dekomprimiert und neu komprimiert, was eine Generation JPEG-Qualität kostet und die Datei größer machen kann als das Original. Der richtige Weg ist, den Container abzulaufen und alles außer den Metadatenblöcken zu kopieren, die komprimierten Bilddaten unangetastet. Das Ergebnis ist in den Pixeln Byte für Byte identisch und vorne einfach kürzer. Genau das tut das Tool hier für JPG, PNG und WebP; der Canvas-Weg existiert nur als Rückfalllösung.
Sieh nach, was deine eigenen Fotos mit sich tragen
Zieh ein Bild hinein und lies den Bericht, bevor du bereinigst. Die meisten Menschen überrascht mindestens ein Feld. Nichts wird hochgeladen — die Datei wird in deinem Browser gelesen und neu aufgebaut.
Prüfen & bereinigenWie du es überprüfst, statt es zu glauben
„Alles läuft lokal“ ist leicht auf eine Seite geschrieben und unmöglich auf Treu und Glauben anzunehmen. Zum Glück ist es eine der wenigen Behauptungen im Web, die du selbst prüfen kannst, in unter einer Minute:
- 1 Öffne die Entwicklerwerkzeuge deines Browsers und wähle den Netzwerk-Tab.
- 2 Lade die Tool-Seite und leere dann die Anfrageliste, damit nur zu sehen ist, was danach passiert.
- 3 Zieh ein Foto hinein und bereinige es. Beobachte die Liste: Würde die Datei hochgeladen, erschiene eine Anfrage über mehrere Megabyte. Es erscheint keine.
- 4 Für die härteste Variante des Tests: Lade die Seite einmal, schalte dann das WLAN ab und nutze das Tool offline. Es funktioniert weiter, weil alles Nötige schon auf deinem Rechner liegt.
Fotos in der Praxis bereinigen
Eine brauchbare Routine, grob nach Aufwand sortiert:
- 1 Erst schauen, dann löschen. Schick ein Foto aus deiner Kamerarolle durch einen Betrachter und lies, was zurückkommt. Zu wissen, welche Felder dein konkretes Gerät schreibt, ist mehr wert als jeder allgemeine Ratschlag.
- 2 Bereinige alles, was einen privaten Kanal verlässt. Kleinanzeigen, Forenbeiträge, alles Öffentliche, alles an Menschen, die du nicht kennst. Es dauert Sekunden.
- 3 Achte auf die Option „als Datei senden“. In Messengern ist dieser Schalter der Unterschied zwischen einer neu komprimierten Kopie und deinem Original mitsamt Koordinaten.
- 4 Lass deine eigenen Originale unangetastet. Bereinige die Kopie, die du verschickst, nicht die Datei in deiner Mediathek: Die Metadaten nützen dir und schaden nur unterwegs.
Ein nützlicher Nebeneffekt: Ein Bild in ein anderes Format umzuwandeln entfernt die Metadaten ebenfalls, denn eine Umwandlung kodiert die Pixel in einen neuen Container und der alte Kopf wandert nicht mit. Wenn du ein Foto ohnehin für eine Website in WebP umwandeln wolltest, erledigt der universelle Bildkonverter beides in einem Schritt. Das ist eine Neukodierung und keine verlustfreie Neuschreibung: Nutze ihn, wenn du sowieso umwandelst, und den dedizierten Reiniger, wenn die Originalqualität exakt erhalten bleiben soll.
Was das Löschen von EXIF nicht behebt
Es lohnt sich, die Grenze des Schutzes genau zu benennen, denn eine falsche Sicherheit ist schlimmer als gar keine:
- Alles, was im Bild sichtbar ist. Hausnummern, Straßenschilder, Kennzeichen, ein Namensschild, ein Dokument auf dem Tisch, ein erkennbarer Blick aus dem Fenster, eine Spiegelung im Spiegel oder in einer Brille. Metadaten zu bereinigen rührt das Bild nicht an.
- Der Fingerabdruck des Sensors. Fertigungsabweichungen geben jedem Sensor ein gleichbleibendes Rauschmuster, das Zuschnitt und Kompression übersteht und Fotos einer bestimmten physischen Kamera zuordnen kann. Das lebt in den Pixeln.
- Bereits verschickte Kopien. Bereinigen betrifft die Datei, die du gleich teilst, nicht die vom letzten Jahr.
- Was die Empfängerplattform schon hat. Hast du das Original hochgeladen, liegt bei ihr das Original — wie auch immer die öffentliche Kopie aussieht.
- Screenshots von Karten oder Apps. Kein EXIF, aber der Inhalt des Screenshots kann weit konkreter sein als jede Koordinate.
Noch besser: gar nicht erst schreiben lassen
Bereinigen ist Heilung. Den Geotag abzuschalten ist Vorbeugung, und es dauert etwa fünfzehn Sekunden.
Auf dem iPhone
Einstellungen → Datenschutz & Sicherheit → Ortungsdienste → Kamera, dann Nie wählen. Bereits gemachte Fotos behalten ihre Koordinaten, das betrifft also nur neue. Beim Teilen eines einzelnen Fotos kannst du außerdem oben im Teilen-Menü auf Optionen tippen und Ort für diesen Vorgang abschalten — praktisch, wenn du den Geotag in deiner Mediathek willst, aber nicht in der Nachricht.
Auf Android
Öffne die Kamera-App, geh in ihre Einstellungen und schalte die Standortangaben ab (die Bezeichnung schwankt: „Standort speichern“, „Geotagging“, „Standort-Tags“). Auf den meisten Systemen kannst du der Kamera die Standortberechtigung auch komplett entziehen: Einstellungen → Apps → Kamera → Berechtigungen.
Der Preis ist real: Ohne Geotagging kann deine Fotomediathek nicht mehr nach Ort gruppieren, und „Fotos aus Lissabon“ funktioniert nicht mehr. Viele lassen es deshalb an und bereinigen einfach die Dateien, die sie teilen. Beide Wege sind vertretbar. Keinen von beiden zu gehen, in der Annahme, ein Foto sei nur ein Bild, ist der Weg, der die Leute immer wieder überrascht.
Kurz gefasst
Ein Foto sind zwei Dokumente in einem. Das sichtbare komponierst du absichtlich; das unsichtbare schreibt dein Gerät ungefragt, und es kann konkreter über dich sein als alles im Bildausschnitt. Es ist leicht zu lesen und leicht zu entfernen — und das Werkzeug, das es entfernt, hat keinen Grund, ausgerechnet die Datei hochladen zu lassen, die du schützen willst. Lies, was deine eigenen Fotos über dich sagen, entscheide, was du bereit bist zu verschicken, und lösch den Rest, bevor er dein Gerät verlässt, nicht danach.
Die Tools aus diesem Leitfaden
Kostenlos, ohne Anmeldung — und alles läuft auf deinem Gerät.