OneDrive und Google Drive verschlüsseln Ihre Dateien, behalten die Schlüssel aber selbst. Wenn Dokumente in der Cloud nur für Sie lesbar sein sollen, müssen Sie sie vor dem Hochladen verschlüsseln.
Hier erfahren Sie, was die Verschlüsselung des Anbieters wirklich schützt, was OneDrive und Google Drive zusätzlich bieten und wie Sie Dateien für jeden Cloud-Dienst unter Windows selbst verschlüsseln.
Was die Verschlüsselung der Cloud schützt und was nicht
Große Cloud-Dienste verschlüsseln Daten bei der Übertragung und in der Regel auch bei der Speicherung auf ihren Servern. Die Schlüssel verwaltet der Anbieter. Das schützt gut vor abgefangenem Datenverkehr und vor gestohlenen Festplatten aus dem Rechenzentrum. In diesen Fällen hilft es nicht:
- Übernahme des Kontos. Ein geleaktes oder per Phishing abgegriffenes Passwort, eine offene Sitzung auf einem fremden PC: Wer sich anmeldet, sieht alle Dateien entschlüsselt.
- Freigabelinks. Wer den Link hat, hat die Datei. Links werden weitergeleitet, in Chats gespeichert und vergessen.
- Der Anbieter selbst und behördliche Anfragen. Da der Anbieter die Schlüssel hat, kann er Ihre Dateien technisch entschlüsseln, etwa um einer rechtmäßigen Anordnung nachzukommen.
- Die Kopie auf dem PC. Der synchronisierte Ordner liegt unverschlüsselt auf der Festplatte, solange das Laufwerk selbst nicht verschlüsselt ist.
Für Urlaubsfotos reicht das meist. Für Ausweiskopien, Verträge, Arztbriefe, Steuerunterlagen und Kundendaten ist es sicherer, die Dateien selbst zu verschlüsseln.
Was OneDrive und Google Drive bieten
OneDrive: Persönlicher Tresor
Der Persönliche Tresor ist ein geschützter Ordner in OneDrive. Er öffnet sich nur nach einer zusätzlichen Identitätsprüfung und sperrt sich nach einer gewissen Zeit ohne Aktivität wieder. In kostenlosen OneDrive-Konten ist die Zahl der Dateien darin begrenzt, mit einem Microsoft-365-Abonnement nicht. Das ist ein praktisches zusätzliches Schloss, aber keine Ende-zu-Ende-Verschlüsselung: Die Schlüssel bleiben bei Microsoft.
Google Drive
In einem privaten Google-Konto gibt es keine Ordner mit Passwort. Clientseitige Verschlüsselung bietet Google nur in einigen Google-Workspace-Editionen für Organisationen an, eingerichtet vom Administrator.
Und Dropbox?
Dropbox hat eigene Optionen: Freigabelinks mit Passwort, Dropbox Vault und Ende-zu-Ende-Verschlüsselung für Teamordner in einigen Business-Tarifen. Diese und zwei Wege zur Verschlüsselung beschreibt der Artikel Dropbox-Ordner mit Passwort schützen und verschlüsseln.
Clientseitig verschlüsseln: ein Cryptic-Disk-Container im Cloud-Ordner
Der universellste Weg: vertrauliche Dateien in einem verschlüsselten Container aufbewahren, der im synchronisierten Ordner liegt. Der Container ist eine einzelne Datei. Cryptic Disk bindet ihn nach Eingabe des Passworts als normales Laufwerk im Datei-Explorer ein: Dateien werden beim Schreiben verschlüsselt und beim Lesen entschlüsselt. In die Cloud gelangt nur die verschlüsselte Datei, die ohne Passwort wie Zufallsdaten aussieht. Standardmäßig enthält sie keine Kennzeichen, sodass niemand beweisen kann, dass es überhaupt ein Cryptic-Disk-Container ist. Mehr dazu unter Funktionen von Cryptic Disk.
Das funktioniert mit jedem Dienst, dessen Windows-App einen Ordner synchronisiert: OneDrive, Google Drive, iCloud für Windows, Dropbox und auch Cloud-Speicher deutscher Anbieter mit einer solchen App.
So richten Sie es ein
- Laden Sie Cryptic Disk herunter und installieren Sie es auf jedem Windows-PC, an dem Sie die Dateien brauchen. Eine portable Version geht auch.
- Starten Sie den Assistenten für einen neuen verschlüsselten Container und geben Sie einen Pfad im Cloud-Ordner an, zum Beispiel
C:\Users\Name\OneDrive\Dokumente\Privat.dat. - Wählen Sie eine Größe mit etwas Reserve, aber nicht mehr als nötig (siehe unten).
- Vergeben Sie ein langes Passwort. Eine Passphrase aus mehreren zufälligen Wörtern ist eine gute Wahl, siehe Wie lang sollte ein Passwort sein.
- Speichern Sie die Sicherungskopie des Headers, die der Assistent anbietet, und bewahren Sie sie außerhalb der Cloud auf, etwa auf einem USB-Stick zu Hause. Sie hilft, wenn der Header des Containers beschädigt wird, bleibt aber mit dem Passwort geschützt, das beim Sichern galt. Ohne Passwort lassen sich die Daten nicht wiederherstellen.
- Binden Sie den Container ein, verschieben Sie Ihre vertraulichen Dateien hinein und löschen Sie die unverschlüsselten Kopien aus dem Cloud-Ordner. Leeren Sie auch den Papierkorb auf der Website des Dienstes, sonst bleiben die Kopien dort liegen.
- Wenn Sie fertig sind, trennen Sie den Container. Danach lädt die Cloud-App die geänderte Datei hoch.
Den Assistenten Schritt für Schritt zeigt Verschlüsselten Datenträger erstellen.

Regeln für einen Container in der Cloud
- Container auf dem PC behalten. OneDrive und Google Drive können Dateien anzeigen, die tatsächlich nur in der Cloud liegen. Legen Sie in OneDrive über das Kontextmenü fest, dass der Container immer auf diesem Gerät bleibt. Stellen Sie in Google Drive für den Desktop „Meine Ablage“ auf Spiegeln um, damit die Dateien auch auf dem Computer gespeichert werden, oder machen Sie den Container offline verfügbar.
- Immer nur ein Computer. Ändern zwei PCs denselben Container, kann der Dienst die Änderungen nicht zusammenführen und legt eine Konfliktkopie an.
- Vor dem Wechsel trennen. Trennen Sie den Container, warten Sie, bis die Synchronisierung fertig ist, und öffnen Sie ihn erst dann am anderen PC.
- Nicht zu groß. Für die Cloud ist der Container eine große Datei. Je nach Dienst muss nach einer Änderung ein großer Teil davon oder die ganze Datei erneut hochgeladen werden. Mehrere Container nach Projekten sind praktischer als ein riesiger.
- Kein Zugriff per Handy oder Browser. Cryptic Disk läuft nur unter Windows. Dateien, die Sie unterwegs auf dem Smartphone brauchen, gehören nicht in den Container.
- Nie in einen Ordner innerhalb der Cloud einbinden. Cryptic Disk kann einen Container statt an einen Laufwerksbuchstaben an einen leeren Ordner binden. Liegt dieser Ordner im synchronisierten Ordner, lädt die Cloud die entschlüsselten Dateien hoch.
Der Versionsverlauf der Cloud funktioniert weiterhin, aber für den ganzen Container: Bei Problemen setzen Sie den kompletten Container auf eine frühere Version zurück.
Andere Möglichkeiten, ehrlich betrachtet
- Ein Archiv mit Passwort eignet sich für die einmalige Weitergabe. Packen Sie die Dateien in ein 7-Zip-Archiv mit AES-256-Verschlüsselung (im 7z-Format lassen sich auch die Dateinamen verschlüsseln), laden Sie es hoch, teilen Sie den Link und schicken Sie das Passwort über einen anderen Kanal. Für die tägliche Arbeit ist das umständlich: ständig entpacken und neu packen, und eine entschlüsselte Kopie bleibt leicht im Download-Ordner liegen. Die alte ZIP-Verschlüsselung (ZipCrypto) ist schwach, wählen Sie AES-256.
- Der Persönliche Tresor von OneDrive fügt eine Prüfung beim Öffnen hinzu und passt, wenn Sie den Zugriff vom Handy brauchen und der Anbieter selbst für Sie kein Risiko ist.
- BitLocker oder die Windows-Geräteverschlüsselung schützen die Kopie auf dem ausgeschalteten PC, aber nicht die Dateien auf den Servern des Anbieters.
Tipps
- Aktivieren Sie die Zwei-Faktor-Authentifizierung für Ihr Cloud-Konto: Sie schützt auch die Dateien, die Sie nicht verschlüsseln.
- Speichern Sie das Container-Passwort nicht in derselben Cloud. Für Online-Konten nehmen Sie einen Passwortmanager, für den Container eine lange Passphrase, die sich gut tippen lässt.
- Prüfen Sie regelmäßig Ihre Freigabelinks und löschen Sie die, die Sie nicht mehr brauchen.
- Synchronisierung ist kein Backup: Wird der Container beschädigt oder gelöscht, überträgt die Synchronisierung das auf alle PCs. Bewahren Sie wichtige Dateien zusätzlich separat auf.
Häufige Fragen
Verschlüsseln OneDrive und Google Drive meine Dateien?
Ja, bei der Übertragung und auf den Servern. Die Schlüssel hat aber der Anbieter, daher kann jeder, der sich in Ihr Konto einloggt, die Dateien lesen, und auch der Anbieter selbst.
Kann man einen Ordner in Google Drive mit Passwort schützen?
In einem privaten Konto nicht. Für einen Ordner, der sich nur mit Ihrem Passwort öffnet, legen Sie die Dateien in einen verschlüsselten Container im Google-Drive-Ordner.
Ist der Persönliche Tresor von OneDrive Ende-zu-Ende-verschlüsselt?
Nein. Er verlangt beim Öffnen eine zusätzliche Prüfung, die Schlüssel bleiben aber bei Microsoft.
Kann ich die verschlüsselten Dateien auf dem Handy öffnen?
Nein. Ein Cryptic-Disk-Container lässt sich nur an einem Windows-PC öffnen, auf dem das Programm läuft, installiert oder portabel. In der Cloud und in der App sehen Sie nur eine Containerdatei.
Was passiert, wenn mein Cloud-Konto gehackt wird?
Der Angreifer sieht Ihre normalen Dateien, der Container ist für ihn aber nur verschlüsselter Datensalat und ohne Passwort nicht lesbar. Ändern Sie sofort das Passwort des Kontos und aktivieren Sie die Zwei-Faktor-Authentifizierung.