Titelgrafik: Ein Konto nur fürs Bildzuschneiden? Was passiert, wenn der Dienst geleakt wird

Sicherheit

Ein Konto nur fürs Bildzuschneiden? Was passiert, wenn der Dienst geleakt wird

Von Daniel Ohiggins · Veröffentlicht: 30. September 2026 · 8 min Lesezeit

Du willst nur schnell ein Bild zuschneiden, ein PDF zusammenfügen oder eine Mathe-Aufgabe lösen. Die Seite verlangt ein Konto. Du meldest dich mit deiner E-Mail-Adresse und einem Passwort an, das du ohnehin schon überall benutzt, und vergisst den Dienst wieder. Jahre später taucht genau dieser Dienst in einem Datenleck auf. Was dann aus deinen Daten wird, hängt davon ab, wie der Anbieter sie gespeichert hat und wie du dein Passwort gewählt hast. Ein einziges Beispiel: Beim Mathe-Dienst Mathway lagen im Januar 2020 rund 25,7 Millionen E-Mail-Adressen in einem Leck. Diese Seite zeigt anhand solcher Fälle, warum ein Konto für eine kleine Aufgabe ein unnötiges Risiko ist, und warum lokale Tools ohne Konto und Upload die sicherere Wahl sind.

Ein Konto nur fürs Bildzuschneiden

Eine einfache Aufgabe, etwa ein Foto zu bearbeiten, eine Rechnung nachzurechnen oder ein PDF zu unterschreiben, braucht eigentlich keinen Account. Trotzdem verlangen viele Webdienste und Apps eine Anmeldung, bevor sie ihre Funktion freischalten. Deine E-Mail-Adresse und ein selbst gewähltes Passwort landen damit in der Datenbank des Anbieters. Und dort bleiben sie oft Jahre liegen.

Das Problem ist nicht die Anmeldung an sich. Das Problem ist, was später mit diesen Daten passiert. Dienste werden gekauft, zusammengelegt oder schlecht gewartet, und Datenbanken werden öffentlich. Steht deine E-Mail-Adresse in einem geleakten Datensatz, kannst du selbst kaum etwas dagegen tun, und dein Passwort ist wertlos, sobald du es auch woanders benutzt hast. Ein Konto ist also keine Entscheidung, die du einmal triffst und dann vergisst, sondern ein dauerhaftes Risiko, das fortan nur noch der Anbieter beeinflussen kann.

Das Muster: kleine Aufgabe, großes Risiko

Fast alle Fälle unten folgen demselben Ablauf:

  1. Eine kleine Aufgabe, verknüpft mit einem Konto.
  2. Deine E-Mail-Adresse und ein Passwort liegen in einer Datenbank.
  3. Die Datenbank wird geleakt.
  4. Wenn du das Passwort wiederverwendet hast, versucht es jemand auch bei deinen anderen Konten.

Besonders heikel ist die Funktion „Mit Google oder Facebook anmelden“ (Social Login). Verknüpfst du ein Konto so, stehen im Leck oft auch deine verknüpften Profile mit dabei. Im Datensatz von Mathway und Pixlr war genau das der Fall. Statt eines einzelnen Passworts gibst du damit also den Zugang über das gesamte verknüpfte Profil aus der Hand.

Hinzu kommt: Ein geleaktes Passwort lässt sich auch dann noch knacken, wenn der Anbieter nur eine schwache Verschlüsselung eingesetzt hat. Genau deshalb ist der wichtigste Schutz, dass du jedes Passwort nur genau einmal verwendest und deine zentralen Konten mit einem zweiten Faktor absicherst.

Die Fälle: was wirklich geleakt wurde

Die folgende Tabelle zeigt eine kurze, geprüfte Auswahl realer Fälle. Es sind Dienste, die typische kleine Aufgaben wie Rechnen, Bildbearbeitung, PDF-Bearbeitung oder Gestalten anbieten und die es hier auf der Seite auch als lokale Tools gibt. Die Zahlen geben die E-Mail-Adressen laut Have I Been Pwned (HIBP) wieder, geprüft am 30. September 2026.

DienstWofür man ihn nutztVorfallBetroffen (E-Mail-Adressen laut HIBP)Was im Datensatz warFür diese Aufgabe ohne Konto
MathwayMathe-Aufgaben lösen (App/Web)Januar 202025,7 Mio.E-Mail, Name, Passwort-Hashes (gesalzen), verknüpfte Google- und Facebook-Profile, GeräteinformationenEinfache Rechnungen: Taschenrechner, Prozentrechner. Keine Schritt-für-Schritt-Lösungen.
PixlrBilder online bearbeitenOktober 20201,9 Mio.E-Mail, Name, Standort, Social-Media-Profile, Passwort-Hashes (SHA-512)Zuschneiden und Größe ändern, Filter, Komprimieren
Cutout.ProKI-Bildbearbeitung, FreistellenFebruar 202420,0 Mio.E-Mail, IP-Adresse, Name, Passwort-Hashes (MD5, gesalzen)Zuschneiden und Verkleinern: Bild-Resizer, Komprimieren. Freistellen hat bisher kein lokales Tool, das wird hier ehrlich nicht beworben.
NitroPDF bearbeitenSeptember 202077,2 Mio.E-Mail, Name, Passwort-Hashes (bcrypt), laut HIBP auch DokumenttitelPDF-Tools, Bild zu PDF
Lumin PDFPDF bearbeitenApril 201915,5 Mio.E-Mail, Name, Nutzername, Geschlecht, Sprache, Passwort-Hashes (bcrypt) oder Google-AnmeldetokenPDF-Tools
CanvaGrafiken gestaltenMai 2019137,3 Mio.E-Mail, Nutzername, Name, Wohnort, Passwort-Hashes (bcrypt)Nur einfache Aufgaben: Bild zuschneiden, Favicon, Farbverlauf, Farbwähler. Canva kann viel mehr, das bleibt hier unbestritten.
AdobeAdobe-Konto für Kreativ- und PDF-DiensteOktober 2013152,4 Mio.E-Mail, Nutzername, schwach verschlüsselte Passwörter, Passworthinweise im KlartextZur Lektion Passwort-Wiederverwendung: Passwort-Generator, Passphrase-Generator. Kein Ersatzanspruch auf die Adobe-Funktionen.

Daten: Have I Been Pwned, CC BY 4.0. Zusammenfassung und Übersetzung: Studio Tools.

Die Tabelle sagt bewusst genau, was im Datensatz war, und nicht mehr: „Passwort-Hashes“ ist nicht dasselbe wie „Passwörter“. Nur bei Adobe standen die Passworthinweise sogar im Klartext im Leck, und die Passwörter selbst waren nur schwach verschlüsselt. Je stärker und eindeutiger dein Passwort, desto geringer die Chance, dass es nach einem Leck bei deinen anderen Konten landet. Verlinkt sind nur Tools, die ihre Eingaben nachweislich lokal verarbeiten. Wo kein passendes lokales Tool existiert, steht es ehrlich dabei.

Was lokale Tools ändern und was nicht

Die Tools dieser Seite verarbeiten deine Eingaben lokal in deinem Browser. Du lädst nichts hoch, du richtest kein Konto ein, und für diese eine Aufgabe liegt nichts von dir auf dem Server eines Dritten. Genau das Risiko aus den Fällen oben entfällt damit: kein Passwort, das später durchsickert, keine E-Mail-Adresse, die in einem Leck auftaucht.

Das heißt nicht, dass lokale Tools alles ersetzen. Für ein Streaming-Konto, den vollen Funktionsumfang von Canva oder einen Cloud-Speicher bleibt ein Anbieter mit Server und Konto der normale Weg. Und an Daten, die bereits geleakt sind, ändert ein lokales Tool nichts: Steht deine E-Mail-Adresse schon in einem alten Datensatz, bleibt sie dort. Der Unterschied betrifft nur die Aufgaben, die du ab jetzt erledigst. Braucht eine Aufgabe nur ein Bild zuschneiden, ein PDF zusammenfügen oder eine Rechnung ausrechnen, dann geht das mit einem lokalen Tool ohne Konto und ohne Upload. Genau dafür lohnt sich der Umweg über solche Tools. Und je wichtiger dir ein Konto ist, desto mehr zählt, wie du es absicherst: ein strenges, einmaliges Passwort und ein zweiter Faktor gehören zu jedem Dienst, den du behalten willst.

So schützt du dich ab heute

Egal ob du ein Konto löschen oder künftig einfach weniger anlegen willst, diese sechs Schritte helfen:

  1. Ein Passwort pro Konto. Nutze einen Passwort-Manager, oder erzeuge eindeutige Passwörter mit dem Passwort-Generator. Passphrasen aus zufälligen Wörtern baut der Passphrase-Generator. Wiederverwendete Passwörter sind nach einem Leck der häufigste Einfallspunkt.
  2. Das E-Mail-Konto zuerst absichern. Deine E-Mail-Adresse ist der Wiederherstellungsschlüssel für fast alle anderen Konten, etwa weil du darüber Passwörter zurücksetzen kannst. Gib ihr ein eigenes, starkes Passwort und schalte die Zwei-Faktor-Authentifizierung ein.
  3. Ungenutzte Konten löschen. Apple verlangt seit Juni 2022, Google Play seit Dezember 2023, dass Apps, die das Anlegen eines Kontos erlauben, auch das Löschen im App anbieten müssen. Findest du keinen Weg, fordere die Löschung nach Artikel 17 DSGVO (Recht auf Löschung) schriftlich an.
  4. Vor dem Installieren kleiner Helfer-Apps die Datenschutzangaben prüfen. Im App Store steht unter „Mit dir verknüpfte Daten“, welche Daten die App erhebt. Bevorzuge Tools ohne Konto. Für eine schnelle Aufgabe wie ein Bild zuschneiden oder ein PDF zusammenfügen braucht es keinen Account.
  5. Nicht die Haupt-E-Mail-Adresse hergeben. Nutze „Mit Apple anmelden“ mit der Funktion „E-Mail-Adresse verbergen“ oder ein E-Mail-Alias. So landet deine echte Adresse seltener in fremden Datenbanken.
  6. Prüfen, ob du betroffen warst. Suche deine Adresse kostenlos bei Have I Been Pwned, im HPI Identity Leak Checker und im Leak Checker der Uni Bonn. Diese Dienste empfangen die E-Mail-Adresse, die du eingibst, nutze sie also nur, wenn du das möchtest. Diesen Check bieten wir auf dieser Seite bewusst nicht an.

Dieses Handbuch ist eine allgemeine Orientierungshilfe und ersetzt keine Rechtsberatung. Es erhebt keinen Anspruch auf Vollständigkeit der aufgeführten Datenlecks. Die Angaben zu den Fällen stammen aus den öffentlichen Einträgen von Have I Been Pwned und wurden am 30. September 2026 geprüft. Die Tools dieser Seite verarbeiten Eingaben lokal im Browser; sie ersetzen keine Sicherheitsmaßnahmen wie Passwort-Manager oder Zwei-Faktor-Authentifizierung.

Quellen und Stand dieser Angaben

Die Fallzahlen in diesem Handbuch stammen aus den öffentlichen Einträgen von Have I Been Pwned und wurden zuletzt am 30. September 2026 geprüft. Der HIBP-Datensatz steht unter der Creative-Commons-Lizenz CC BY 4.0 mit Namensnennung. Zusammenfassung und Übersetzung: Studio Tools.

  • Have I Been Pwned (Daten öffentlicher Datenlecks), stehen unter CC BY 4.0. https://haveibeenpwned.com
  • HIBP: Mathway, geleakt Januar 2020, 25.692.862 E-Mail-Adressen. https://haveibeenpwned.com/PwnedWebsites
  • HIBP: Pixlr, geleakt Oktober 2020, 1.906.808 E-Mail-Adressen. https://haveibeenpwned.com/PwnedWebsites
  • HIBP: Cutout.Pro, geleakt Februar 2024, 19.972.829 E-Mail-Adressen. https://haveibeenpwned.com/PwnedWebsites
  • HIBP: Nitro, geleakt September 2020, 77.159.696 E-Mail-Adressen. https://haveibeenpwned.com/PwnedWebsites
  • HIBP: Lumin PDF, geleakt April 2019, 15.453.048 E-Mail-Adressen. https://haveibeenpwned.com/PwnedWebsites
  • HIBP: Canva, geleakt Mai 2019, 137.272.116 E-Mail-Adressen. https://haveibeenpwned.com/PwnedWebsites
  • HIBP: Adobe, geleakt Oktober 2013, 152.445.165 E-Mail-Adressen. https://haveibeenpwned.com/PwnedWebsites
  • Apple: Apps, die das Anlegen eines Kontos erlauben, müssen das Löschen im App anbieten, seit 30. Juni 2022. developer.apple.com
  • Google Play: Account Deletion Requirement der User Data Policy, Datenlöschungsangaben bis 7. Dezember 2023. support.google.com/googleplay/android-developer/answer/13327111
  • HPI Identity Leak Checker. https://sec.hpi.de/leak-checker
  • Leak Checker der Universität Bonn. https://leakchecker.uni-bonn.de