Sicherheit · Schatten-IT · DSGVO und NIS2

WeTransfer-Alternative für Unternehmen: Dateien versenden, ohne die Kontrolle zu verlieren

Ihre Sicherheitsrichtlinie verbietet Consumer-Versanddienste. Ihr Team nutzt sie trotzdem, jeden Tag, weil die E-Mail bei 25 MB abschneidet und der Bauplan bis 18 Uhr beim Architekten sein muss. Das ist keine Disziplinlosigkeit, sondern die Feststellung, dass der offizielle Kanal für die tatsächliche Arbeit nicht taugt.

Dieser Leitfaden erklärt, warum das passiert, was wirklich auf dem Spiel steht, was DSGVO und NIS2 dazu verlangen, wie die Information das Haus verlässt, was ein Unternehmenskanal leisten muss, damit die Leute ihn ohne Murren annehmen, und wie Sie den Wechsel in dreißig Tagen schaffen.

Glasdokument verlässt einen Glas-Laptop durch eine verschlüsselte Röhre, vorbei an einem Schild mit Schloss, einem bernsteinfarbenen Prüftor mit Lupe und einer Sanduhr für den Ablauf, bis in einen Glastresor; im Vordergrund löst sich ein Karton mit aufgebrochenem Schloss auf
AR
Inhaber von Dokuflex
Aktualisiert: 29. September 2026

Für IT- und Sicherheitsverantwortliche, Datenschutzbeauftragte und die Betriebsleitung im Mittelstand. Leitfaden zur Bewertung und Migration, mit den Normen und den Grenzen jedes Dienstes verlinkt auf ihre Quelle. Keine Rechtsberatung: Für den Einzelfall wenden Sie sich an Ihre rechtliche Beratung.

Direkte Antwort

Eine Unternehmensalternative zu WeTransfer ist ein verschlüsselter Versandkanal mit Ablaufdatum, Verifizierung des Empfängers, Downloadprotokoll und Widerruf. Nötig ist er, weil der Gratis-Tarif auf 3 GB begrenzt ist und nach 3 Tagen löscht, und weil Artikel 32 der DSGVO Verschlüsselung und Nachvollziehbarkeit verlangt, sobald Sie personenbezogene Daten versenden.

Warum Ihr Team es nutzt, obwohl es verboten ist

Weil der offizielle Kanal genau dort aufhört, wo die Arbeit anfängt. Das sind die realen Obergrenzen, gegen die jeder läuft, der etwas Größeres als ein PDF verschicken muss:

Kanal Grenze Was in der Praxis passiert
Gmail-Anhang 25 MB pro Nachricht Ein Bauplan, ein kurzes Video oder zehn Fotos in hoher Auflösung passen nicht mehr hinein.
Exchange Online 35 MB standardmäßig (Administration kann 1 bis 150 MB einstellen) Die Kodierung der E-Mail addiert rund ein Drittel Volumen, also prallt eine Datei, die „gerade noch passte“, trotzdem ab.
WeTransfer gratis 10 Transfers oder 3 GB je 30 Tage; 3 Tage verfügbar Es funktioniert sofort und ohne Konto. Deshalb gewinnt es.
Der eigene FTP Praktisch unbegrenzt Zugang beantragen, dem Kunden erklären, wie er hineinkommt, und warten. Wer es eilig hat, nutzt ihn nicht.

Es ist dasselbe Muster, das wir bei der künstlichen Intelligenz gesehen haben: Wenn das freigegebene Werkzeug die Aufgabe nicht löst, entsteht eines im Schatten. Beschrieben haben wir das in Schatten-KI im Unternehmen, und mit Dateien funktioniert es genau gleich. Die Schlussfolgerung ist auch dieselbe: Ein Verbot ohne Alternative beseitigt nicht die Nutzung, es beseitigt nur Ihre Sicht darauf.

Was wirklich auf dem Spiel steht (nicht die Datei)

Das Risiko ist nicht, dass die Datei reist, sondern dass Sie die Antworten auf die Fragen verlieren, die man Ihnen hinterher stellt. Vier konkrete Folgen:

  • Sie wissen nicht, wer sie geöffnet hat. Der Link wandert durch weitergeleitete Mails und Chatgruppen. Landet er, wo er nicht landen soll, erfahren Sie es nicht und können ihn nicht kappen.
  • Sie können nicht widerrufen. Versendet ist versendet. Der häufigste und teuerste Fehler ist der falsche Empfänger, und dagegen hilft nur, den Link abschalten zu können.
  • Sie steuern die Aufbewahrung nicht. Weder wann wirklich gelöscht wird noch ob es Kopien gibt. Wenn jemand sein Recht auf Löschung ausübt, können Sie nicht für das haften, was Sie nicht sehen.
  • Es steht kein Vertrag dahinter. Läuft das Konto privat auf eine Person, lässt Ihr Unternehmen einen Dritten Daten verarbeiten, ohne Auftragsverarbeitungsvertrag und ohne Garantien darüber, wo sie liegen.

Und es ist kein theoretisches Risiko. Beim Landesbeauftragten für den Datenschutz in Baden-Württemberg gingen 2025 4.059 Meldungen von Datenpannen ein, gegenüber 3.559 im Jahr davor. Die Sächsische Datenschutzbeauftragte zählt für 2025 1.058 Meldungen und nennt als häufigste Ursachen ausdrücklich „der Fehlversand und der Verlust auf dem Postweg, der offene E-Mail-Verteiler, Hacking und Schadcode sowie Einbruch und Diebstahl“. Anders gesagt: Die typische Datenpanne verursacht kein raffinierter Angreifer, sie entsteht durch die Autovervollständigung im Feld „An“.

Dazu kommt der Teil, den viele unterschätzen: Ist eine Datei beim falschen Empfänger, läuft die Meldepflicht nach Artikel 33 der DSGVO mit 72 Stunden ab Kenntnis gegenüber der Aufsichtsbehörde, und bei hohem Risiko müssen Sie nach Artikel 34 auch die Betroffenen informieren. Beide Meldungen verlangen Angaben zu Kategorien und Zahl der Betroffenen und zu den getroffenen Maßnahmen. Wer nur einen Consumer-Link hat, kann diese Meldung nicht sauber ausfüllen.

Bevor Sie weiterlesen
Könnten Sie sagen, welche Dateien Ihr Unternehmen letzte Woche verlassen haben?

Wenn die ehrliche Antwort Nein lautet, ist genau das das Loch. Bringen Sie Ihre drei häufigsten Versandfälle mit (Unterlagen an Kunden, Lieferung an Lieferanten, Empfang von Akten), und in 20 Minuten bauen wir den Kanal mit Ablaufdatum, Protokoll und Empfangspostfach.

Was die Regulierung dazu verlangt, wie Information das Haus verlässt

Keine Norm sagt „nutzt kein WeTransfer“. Sie sagen, welche Maßnahmen Sie belegen können müssen, und genau dort bleibt ein Consumer-Dienst ohne Antworten:

Norm Was sie verlangt Was Sie zeigen können müssen
DSGVO, Art. 32 Dem Risiko angemessene technische und organisatorische Maßnahmen, mit ausdrücklicher Nennung der Verschlüsselung und der Fähigkeit, Vertraulichkeit, Integrität und Verfügbarkeit dauerhaft sicherzustellen. Dass der Versand verschlüsselt läuft und dass Sie begrenzen können, wer zugreift.
DSGVO, Art. 33 und 34 Meldung einer Datenpanne an die Aufsichtsbehörde binnen 72 Stunden ab Kenntnis und Benachrichtigung der Betroffenen, wenn ein hohes Risiko besteht. Wer welche Datei erhalten hat, wie viele Personen betroffen sind und welche Maßnahmen gegriffen haben.
NIS2, Art. 21 und NIS2UmsuCG Risikomanagementmaßnahmen einschließlich Konzepten für Kryptografie und Verschlüsselung, Sicherheit der Lieferkette und sicherer Kommunikation. In Deutschland ist das NIS-2-Umsetzungsgesetz in Kraft, die Geschäftsleitung haftet für die Umsetzung, und die Registrierung beim BSI ist Pflicht. Die Richtlinie für den Kanal und die Kontrolle über die beteiligten Dienstleister.
BSI TR-02102-2 Empfehlungen des BSI zu kryptografischen Verfahren und Schlüssellängen; Teil 2 behandelt TLS für die sichere Übertragung von Informationen in Datennetzen. Welche TLS-Version und welche Verfahren der Kanal tatsächlich einsetzt.
DORA Für Finanzunternehmen: Daten in Übertragung und Speicherung schützen und IKT-Dienstleister steuern. Den Vertrag mit dem Anbieter des Kanals und das Protokoll darüber, welche Information hinausgeht.

Fallen Sie in den Anwendungsbereich von NIS2, gehört der Kanal für den Dateiausgang zu dem Perimeter, den Sie steuern müssen, und jeder daraus folgende Vorfall unterliegt den Meldefristen, die wir in einen NIS2-Vorfall nach 24 Stunden, 72 Stunden und einem Monat melden erklären (auf Spanisch). Arbeiten Sie zusätzlich mit der spanischen öffentlichen Verwaltung, kommt dort das Esquema Nacional de Seguridad (Real Decreto 311/2022) mit eigenen Anforderungen an Kommunikationsschutz und Nachvollziehbarkeit hinzu.

Die zehn Anforderungen an einen Unternehmenskanal

Mit dieser Liste bewerten Sie jeden Kandidaten, auch den Bezahltarif des Dienstes, den Sie schon nutzen. Scheitert er an den ersten vier Punkten, ist es keine Unternehmensalternative:

  1. Verschlüsselung in Übertragung und Speicherung, mit den Daten dort, wo Sie es entscheiden, und ohne den Europäischen Wirtschaftsraum zu verlassen, sofern Sie es nicht ausdrücklich erlauben.
  2. Ablauf und Downloadlimit pro Sendung, nicht eine feste Vorgabe des Anbieters.
  3. Verifizierung des Empfängers: Passwort oder Einmalcode, damit der Link nichts wert ist, wenn er weitergeleitet wird.
  4. Sofortiger Widerruf einer bereits erfolgten Sendung.
  5. Exportierbares Auditprotokoll: wer was an wen gesendet hat, wann es geöffnet wurde und von wo.
  6. Virenprüfung und Inhaltsregeln in beide Richtungen, mit protokollierten Blockierungen.
  7. Aufbewahrung und automatische Löschung je Dokumenttyp, abgestimmt auf Ihr Löschkonzept.
  8. Empfangspostfach, damit Dritte Ihnen Unterlagen schicken können, ohne ein Konto anzulegen.
  9. Anbindung an Ihre Identitätsverwaltung: Single Sign-on und Zwei-Faktor-Authentifizierung für die internen Nutzer, wie wir im SSO-Leitfaden beschreiben.
  10. Auftragsverarbeitungsvertrag, geschlossen mit Ihrem Unternehmen, und nicht Nutzungsbedingungen, die eine einzelne Person akzeptiert hat.

Und eine Anforderung, die in keiner Einkaufsliste steht, aber das Projekt entscheidet: Versenden muss genauso viele Sekunden kosten wie vorher. Wenn der Unternehmenskanal drei Schritte hinzufügt, sind die Leute in zwei Wochen wieder beim Alten.

Vergleich: Consumer-Dienst, Unternehmenscloud, FTP und Managed File Transfer

Die vier Optionen, die in jedem Gremium auf dem Tisch liegen, mit dem, was jede tatsächlich beiträgt:

Kriterium Consumer-Dienst SharePoint / Drive Eigener FTP Managed File Transfer
Einfachheit für den AbsenderMaximalHoch intern, sperrig externGeringMaximal
Für den externen EmpfängerOhne KontoVerlangt manchmal ein KontoFTP-Client und ZugangOhne Konto
NachvollziehbarkeitTeilweiseGut innerhalb des TenantsKaum nutzbare LogsVollständig und exportierbar
WiderrufEingeschränktJaDurch Löschen der DateienSofort
Regeln für das, was hinausgehtNeinMit höheren LizenzenNur separat gebautJa
Empfang von DrittenNeinÜber geteilte OrdnerMit Konten je KundePostfach mit Ihrer Marke
WartungKeineGovernance des TenantsServer, der gepatcht werden mussKeine

Die Unternehmenscloud, die Sie schon haben, deckt die interne Zusammenarbeit gut ab; beim Versand an Dritte und beim geordneten Empfang von Unterlagen bleibt sie auf halbem Weg stehen, und genau dort wohnt das Risiko. Wenn Sie zugleich aufräumen wollen, was innen liegt, ist der Ausgangspunkt von SharePoint zu einem Dokumentenmanagement mit KI migrieren (auf Spanisch).

Wie der Wechsel in 30 Tagen gelingt, ohne dass sich jemand auflehnt

Die Reihenfolge zählt mehr als das Werkzeug. Fast alle Projekte, die scheitern, scheitern daran, dass sie mit dem Sperren anfangen:

  1. Woche 1: messen. Holen Sie aus Proxy oder Firewall, welche Versanddienste genutzt werden, wie viel und aus welchen Abteilungen. Nicht, um jemanden anzuzeigen, sondern um zu wissen, was Sie ersetzen müssen und in welchem Volumen.
  2. Woche 2: einrichten. Legen Sie die Standardregeln fest (Ablauf, Downloads, wann ein Passwort Pflicht ist), bauen Sie das Empfangspostfach für die zwei häufigsten Eingangswege und verbinden Sie die Anmeldung des Unternehmens.
  3. Woche 3: pilotieren. Starten Sie mit den zwei Teams, die am meisten Dateien bewegen, üblicherweise Vertrieb und die Einkaufsseite. Wenn es ihren Arbeitstag löst, werden sie es verteidigen.
  4. Woche 4: kommunizieren und sperren. Kündigen Sie den Kanal an, erklären Sie das Warum, und erst dann schließen Sie die Consumer-Dienste im Netz. Zu sperren, bevor es eine Alternative gibt, macht daraus einen internen Kleinkrieg.
  5. Danach: nachsehen. Einmal im Monat in das Protokoll schauen: was versendet wird, an wen, welche Blockierungen es gab. Dieser Bericht ist der Nachweis, den man beim nächsten Audit von Ihnen verlangt.

Ein Detail, das Diskussionen erspart: Lassen Sie den FTP einen Monat länger im Lesezugriff für den Austausch zwischen Systemen laufen, und migrieren Sie diese Flüsse in Ruhe auf Managed SFTP oder eine API. Menschen wechseln schnell; Integrationen nicht.

So löst es Dokuflex: die Datei landet dort, wo sie hingehört

Dokuflex, die Low-Code-BPM-Plattform mit KI, bringt den sicheren Dateiversand in dieselbe Plattform, in der Ihre Akten und Ihre Prozesse schon leben. Der Unterschied zu einem losen Transferwerkzeug liegt nicht im Link, sondern darin, wo die Datei endet:

  • Versenden heißt ziehen und ablegen. Verschlüsselter Link mit dem Ablauf und der Anzahl Downloads, die Sie festlegen, Passwort oder Code an den Empfänger, Virenprüfung vor der Veröffentlichung und Widerruf mit einem Klick. Für den Absender kostet es genauso viel Zeit wie vorher.
  • Empfangen ist kein überlaufendes Postfach mehr. Das Empfangspostfach ist eine Seite mit Ihrer Marke, auf der der Dritte seine Unterlagen ohne Konto hochlädt, und was er hochlädt, landet klassifiziert in der richtigen Akte.
  • Die Datei landet in der Akte. Sie bleibt im Dokumentenmanagement mit ihren Berechtigungen und ihrer Aufbewahrungsfrist, nicht in der Cloud eines Anbieters auf der Durchreise.
  • Und der Prozess startet. Das Empfangene kann einen Ablauf in Dokuflex BPM auslösen: Lieferantenanlage, KYC-Akte (auf Spanisch), Schadenfall oder Rechnungsfreigabe, wobei die KI klassifiziert und Daten extrahiert und ein Mensch prüft, wenn die Konfidenz unter die Schwelle fällt.
  • Mit Nachweis, wenn er gebraucht wird. Müssen Sie zusätzlich belegen, dass und was Sie versendet haben, ergänzt die zertifizierte E-Mail das Nachweiszertifikat; brauchen Sie eine Zustimmung, läuft die elektronische eIDAS-Signatur im selben Ablauf.

Was Dokuflex nicht verhindert, ist, dass jemand den Bildschirm abfotografiert. Was es leistet, ist, dass der einfache Weg auch der kontrollierte Weg ist, und dass an dem Tag, an dem jemand fragt, was das Unternehmen verlassen hat und wohin, die Antwort ein Bericht ist und keine Vermutung.

Kostenloses Konto anlegen und heute die erste Datei mit Ablauf und Protokoll versenden →

Häufige Fragen

Ist die Nutzung von WeTransfer im Unternehmen illegal? +

Illegal ist sie nicht. Verletzt werden können aber Artikel 32 der DSGVO, der beim Versand personenbezogener Daten dem Risiko angemessene technische Maßnahmen verlangt, und Ihre eigene Sicherheitsrichtlinie. Das praktische Problem ist doppelt: Sie können nicht belegen, wer die Datei heruntergeladen hat und wann sie gelöscht wurde, und die Verarbeitung erfolgt bei einem Anbieter, mit dem Ihr Unternehmen keinen Auftragsverarbeitungsvertrag hat, wenn das Konto privat auf die Mitarbeiterin oder den Mitarbeiter läuft.

Warum nutzen meine Mitarbeitenden Consumer-Dienste, obwohl sie verboten sind? +

Weil der offizielle Kanal ihre Arbeit nicht erledigt. Der Gmail-Anhang schneidet bei 25 MB ab, Exchange Online ist standardmäßig auf 35 MB eingestellt, und damit passt kein Bauplan, kein Video, keine Sicherung und kein Fotoordner hindurch. Wenn die Unternehmensalternative bedeutet, einen FTP-Zugang zu beantragen und zwei Tage zu warten, greifen Menschen zu dem, was in dreißig Sekunden funktioniert. Ein Verbot ohne brauchbare Alternative ändert das Verhalten nicht, es macht es nur unsichtbar.

Welche Grenzen hat der Gratis-Tarif von WeTransfer? +

Laut Hilfecenter des Anbieters erlaubt der Gratis-Tarif bis zu 10 Transfers beziehungsweise 3 GB Gesamtvolumen je rollierendem 30-Tage-Fenster, und die Dateien bleiben 3 Tage verfügbar. Die Bezahltarife (Starter und Ultimate) erhöhen das Volumen und ergänzen konfigurierbaren Ablauf, Passwortschutz und Zugriffskontrolle. Die Tarife Pro und Premium wurden bei der Tarifumstellung Ende 2024 eingestellt.

Was muss eine Unternehmensalternative bieten? +

Zehn Dinge: Verschlüsselung in Übertragung und Speicherung, Ablauf und Downloadlimit, Verifizierung des Empfängers, Virenprüfung, Inhaltsregeln, exportierbares Auditprotokoll, sofortigen Widerruf, Aufbewahrung mit automatischer Löschung, ein Postfach für den Empfang von Dritten und einen Auftragsverarbeitungsvertrag mit Datenhaltung in der Europäischen Union. Fehlt die Nachvollziehbarkeit oder der Widerruf, ist es keine Unternehmensalternative, sondern dasselbe mit einem anderen Logo.

Reichen SharePoint oder Google Drive als Alternative? +

Für die Zusammenarbeit innerhalb der Organisation reichen sie, und für den gelegentlichen Austausch mit Externen sind sie vertretbar, solange das Unternehmen den Tenant kontrolliert, Ablaufdaten setzt und öffentliche Links überprüft. Zu kurz kommen sie beim Massenversand an Dritte ohne Konto, beim geordneten Empfang externer Unterlagen, bei Inhaltsregeln für das, was hinausgeht, und dabei, die Datei in der Akte des Prozesses abzulegen, zu dem sie gehört.

Was ist mit dem FTP, den wir schon haben? +

Er ist meist die schwächste Stelle: gemeinsam genutzte Konten, die niemand rotiert, Passwörter in Skripten, keine Zwei-Faktor-Authentifizierung, und Logs, die technisch existieren, die aber niemand in einen Auditbericht verwandeln kann. Wenn Sie den Austausch zwischen Systemen auf Managed SFTP oder eine API umstellen, bleibt die Automatisierung erhalten, und Sie gewinnen Zugriffskontrolle, moderne Verschlüsselung und ein nutzbares Protokoll, ohne einen eigenen Server patchen zu müssen.

Wie lange dauert der Umstieg? +

Ein Monat ist für ein mittelständisches Unternehmen realistisch: eine Woche, um zu messen, was heute an wen hinausgeht, eine Woche, um Kanal, Regeln und Empfangspostfach einzurichten, eine Woche Pilot mit den zwei oder drei Teams, die am meisten Dateien bewegen, und die letzte Woche, um die Consumer-Dienste im Netz zu sperren, sobald die Alternative existiert. Das Sperren vor dem Bereitstellen der Alternative ist der Grund, warum die meisten dieser Projekte scheitern.

Quellen

Nächster Schritt

Damit der einfache Weg auch der kontrollierte Weg ist

Buchen Sie 20 Minuten und bringen Sie Ihre drei häufigsten Versandfälle mit. Wir bauen mit Ihnen den Kanal mit Ablauf und Protokoll, das Postfach für den Empfang von Unterlagen Dritter und den Ablauf, der mit dem Eingehenden startet. Unverbindlich.