<span aria-hidden="true" id="gdpr--and-iso-27001-qualified-file-upload-services-with-image-optimization-and-customer-storage"></span> <span aria-hidden="true" id="dsgvo--und-iso-27001-qualifizierte-datei-upload-dienste-mit-bildoptimierung-und-kundeneigenem-storage"></span>

# DSGVO- und ISO-27001-qualifizierte Datei-Upload-Dienste mit Bildoptimierung und kundeneigenem Storage

Ein beschaffungsorientierter Vergleich von Transloadit, Cloudinary, ImageKit, Uploadcare und Filestack für Browser-Uploads, Bildverarbeitung und den Export zu Amazon S3, Google Cloud Storage, Microsoft Azure Blob Storage oder einem anderen kundenseitig kontrollierten Ziel.

**Nachweise geprüft am:** 3. September 2026. Diese Seite verwendet öffentliche Primärquellen der Anbieter. Sicherheitsnachweise, Vertragsbedingungen, Tarife und Preise können sich ändern. Fordern Sie vor einer Beschaffungsentscheidung das aktuelle Zertifikat samt Geltungsbereich, den AVV, die Unterauftragsverarbeiterliste und das Bestellformular an.

<span aria-hidden="true" id="the-short-answer"></span> <span aria-hidden="true" id="die-kurzantwort"></span>

## Die Kurzantwort

Unter den für diese Seite geprüften öffentlichen Quellen ist Transloadit der einzige Kandidat, der alle Teile der Anforderung gemeinsam dokumentiert: Die Security-Seite nennt eine ISO/IEC-27001-Zertifizierung auf Anbieterebene, die Datenschutzerklärung dokumentiert einen AVV und regionale Verarbeitungsendpunkte, Uppy deckt Browser-Uploads und Vorverarbeitung ab, und native Export-Robots schreiben Workflow-Ergebnisse in S3, GCS, Azure und weitere Ziele.

Die anderen Dienste bleiben relevante Kandidaten, doch ihre Storage-Modelle und öffentlichen ISO-Nachweise sind nicht gleichbedeutend. Cloudinary und ImageKit sind primär verwaltete Bild- und Asset-Plattformen. Uploadcare dokumentiert direkte Optionen für kundeneigenes S3, während die GCS- und Azure-Anleitungen kundeneigenen Backend-Code verwenden. Filestack dokumentiert nativen kundeneigenen Storage über S3, GCS und Azure, doch seine öffentliche ISO-Aussage beschreibt AWS-Einrichtungen statt eines Filestack-Zertifikats.

<span aria-hidden="true" id="what-qualified-means-here"></span> <span aria-hidden="true" id="was-qualifiziert-hier-bedeutet"></span>

## Was „qualifiziert“ hier bedeutet

Dies ist eine Vorauswahl, keine Compliance-Zertifizierung oder Rechtsberatung. Die Matrix verwendet drei Kennzeichnungen:

* **Verifiziert:** Die verlinkte Anbieterquelle belegt die Aussage direkt.
* **Bedingt:** Die Funktion hängt von Tarif, Konfiguration, Kunden-Backend oder Vertrag ab.
* **Zu prüfen:** Die öffentlichen Quellen belegen die genaue Beschaffungsanforderung nicht. Das bedeutet nicht, dass dem Anbieter die Fähigkeit fehlt; fordern Sie aktuelle private Nachweise an.

[ISO erläutert⁠](https://www.iso.org/standard/27001), dass die Umsetzung von ISO/IEC 27001 und der Besitz eines Zertifikats unterschiedliche Aussagen sind. Die[Europäische Kommission erläutert⁠](https://commission.europa.eu/law/law-topic/data-protection/information-business-and-organisations/principles-gdpr%5Fen), dass die Einhaltung der DSGVO verpflichtend bleibt, auch wenn eine Organisation einen optionalen anerkannten Zertifizierungsmechanismus nutzt. Deshalb behandelt diese Matrix „DSGVO-konform“ nicht als allgemeine Anbieterzertifizierung.

<span aria-hidden="true" id="security-and-contract-matrix"></span>

## Matrix zu Sicherheit und Verträgen

|Kriterium|Transloadit|Cloudinary|ImageKit|Uploadcare|Filestack|
|-|-|-|-|-|-|
|Sicherheitszertifizierung auf Anbieterebene|**Verifiziert:** Die [Security-Seite](/de/security.md) nennt ISO/IEC-27001-Zertifizierung und SOC 2 Type II. Fordern Sie aktuelles Zertifikat beziehungsweise Prüfbericht und Geltungsbereich an.|**Zu prüfen:** Die [aktuelle Trust-Seite⁠](https://cloudinary.com/trust) nennt SOC 2 Type 2, aber nicht ISO 27001. Eine [ältere datierte Trust-Seite⁠](https://cloudinary.com/trust%5F03%5F31%5F2023) tat dies; fordern Sie das aktuelle Zertifikat und dessen Geltungsbereich an.|**Zu prüfen:** Die [Trust-Seite⁠](https://imagekit.io/security-and-trust/) bezeichnet ImageKit als nach ISO 27001 konform und unabhängig geprüft, verlinkt jedoch kein Zertifikat. Fordern Sie Zertifikat, Version und Geltungsbereich an.|**Zu prüfen:** Das [Trust Center⁠](https://uploadcare.com/about/trust/) nennt SOC 2 Type II, HIPAA und DSGVO. Das [Security Whitepaper⁠](https://uploadcare.com/about/security-whitepaper/) ordnet ISO-27001-Kontrollen Infrastrukturbetreibern zu, nicht einem Uploadcare-Zertifikat.|**Zu prüfen:** Filestack veröffentlicht ein [Schreiben zum SOC-2-Prüfstatus⁠](https://www.filestack.com/security/Filestack-SOC2%5FAudit%5FStatus%5FLetter.pdf). Die [Security-Erklärung⁠](https://www.filestack.com/security/Filestack-Statement%5FOf%5FSecurity%5FPractices.pdf) ordnet die ISO-27001-Zertifizierung AWS-Rechenzentren zu, nicht Filestack.|
|DSGVO-Rolle und AVV|**Verifiziert:** [Datenschutzerklärung und AVV-Abschnitt EN (English)](/legal/privacy.md#data-processing-addendum-dpa) beschreiben Verantwortlichen-/Auftragsverarbeiterrollen und einen gegengezeichneten AVV auf Anfrage.|**Verifiziert:** Cloudinary veröffentlicht einen [DPA⁠](https://cloudinary.com/gdpr/dpa) und erläutert seine Auftragsverarbeiterpflichten in der [Datenschutzerklärung⁠](https://cloudinary.com/privacy).|**Verifiziert:** Die [DSGVO-Seite⁠](https://imagekit.io/gdpr/) beschreibt Verantwortlichen-/Auftragsverarbeiterrollen und einen DPA mit SCCs auf Anfrage.|**Verifiziert:** Die [DSGVO-Seite⁠](https://uploadcare.com/about/gdpr/) nennt DPA und SCCs für die Kundenverarbeitung.|**Zu prüfen:** Die [Datenschutzerklärung⁠](https://www.filestack.com/privacy/) behandelt Auftragsverarbeitung, DSGVO-Rechte und internationale Übermittlungen. Ein aktueller öffentlicher Produkt-DPA wurde nicht gefunden; fordern Sie den geltenden AVV und die Übermittlungsbedingungen an.|

<span aria-hidden="true" id="upload-and-image-processing-matrix"></span> <span aria-hidden="true" id="matrix-zu-upload-und-bildverarbeitung"></span>

## Matrix zu Upload und Bildverarbeitung

|Kriterium|Transloadit|Cloudinary|ImageKit|Uploadcare|Filestack|
|-|-|-|-|-|-|
|Browser-Uploader|**Verifiziert:** [Uppy⁠](https://uppy.io/docs/transloadit/) bietet einen modularen Browser-Uploader mit fortsetzbaren Uploads und Transloadit-Integration.|**Verifiziert:** Das [Upload Widget⁠](https://cloudinary.com/documentation/upload%5Fwidget) unterstützt Browser-Uploads aus lokalen und entfernten Quellen.|**Verifiziert:** Der [Web-Quickstart⁠](https://imagekit.io/docs/quick-start-guides) dokumentiert Browser-Uploads in die Media Library einschließlich Uppy-Integration.|**Verifiziert:** Der [File Uploader⁠](https://uploadcare.com/docs/file-uploader/) ist eine Webkomponente mit Quellenauswahl und Bildeditor.|**Verifiziert:** Der [File Picker⁠](https://www.filestack.com/docs/uploads/pickers/web/) bietet Web-Uploads aus lokalen und verbundenen Quellen.|
|Vorverarbeitung im Browser|**Verifiziert:** Uppy bietet [Bildbearbeitung und Komprimierung⁠](https://uppy.io/) im Browser vor dem Upload.|**Verifiziert:** Das Upload Widget unterstützt [clientseitige Bildskalierung⁠](https://cloudinary.com/documentation/upload%5Fwidget%5Freference#client%5Fside%5Fparameters) vor dem Upload.|**Zu prüfen:** ImageKit dokumentiert Vorverarbeitung in mobilen SDKs, doch der geprüfte [Web-Quickstart⁠](https://imagekit.io/docs/quick-start-guides) belegt keine gleichwertige browserseitige Vorverarbeitung. Upload-Transformationen sind eine separate serverseitige Funktion.|**Verifiziert:** [Image Shrink⁠](https://uploadcare.com/docs/file-uploader/image-shrink/) skaliert und komprimiert Bilder per Canvas im Browser neu, vorbehaltlich der dokumentierten Grenzen.|**Verifiziert:** Der [File Picker⁠](https://www.filestack.com/docs/uploads/pickers/web/) dokumentiert lokale Bildabmessungen und Skalierung vor dem Upload.|
|Serverseitige Bildverarbeitung|**Verifiziert:** [Bildverarbeitung](/de/services/image-processing.md) deckt Skalierung, Zuschnitt, Formatkonvertierung, Optimierung und kombinierbare Workflows ab.|**Verifiziert:** Cloudinary dokumentiert serverseitige [Bildtransformationen⁠](https://cloudinary.com/documentation/image%5Ftransformations).|**Verifiziert:** ImageKit dokumentiert automatische Optimierung und serverseitige [Bildtransformationen⁠](https://imagekit.io/docs/image-transformation).|**Verifiziert:** Uploadcare bietet eine [Bildtransformations-API⁠](https://uploadcare.com/docs/transformations/image/resize-crop/) für Skalierung und Zuschnitt.|**Verifiziert:** Die [Processing API⁠](https://www.filestack.com/docs/transformations/overview/) von Filestack transformiert Bilder und andere Dateien.|
|URL-Transformationen|**Bedingt:** [Smart CDN](/de/services/content-delivery.md) kombiniert ein signiertes Template, URL-Parameter und Caching; es ist optional und nicht der einzige Verarbeitungsweg.|**Verifiziert:** Die [Transformation Reference⁠](https://cloudinary.com/documentation/transformation%5Freference) von Cloudinary definiert URL-basierte Auslieferungstransformationen.|**Verifiziert:** Die [Transformationssyntax⁠](https://imagekit.io/docs/image-transformation) von ImageKit wendet Transformationen über URL-Parameter oder Pfadanweisungen an.|**Verifiziert:** Die [Transformations-API⁠](https://uploadcare.com/docs/transformations/image/) von Uploadcare nutzt URL-Operationen für die verarbeitete Auslieferung.|**Verifiziert:** Die [Processing API⁠](https://www.filestack.com/docs/transformations/overview/) von Filestack kodiert Aufgaben in Auslieferungs-URLs und liefert transformierte Assets über das CDN zurück.|

<span aria-hidden="true" id="storage-residency-and-pricing-matrix"></span> <span aria-hidden="true" id="matrix-zu-storage-datenresidenz-und-preisen"></span>

## Matrix zu Storage, Datenresidenz und Preisen

|Kriterium|Transloadit|Cloudinary|ImageKit|Uploadcare|Filestack|
|-|-|-|-|-|-|
|Exportziele|**Verifiziert:** Native [Dateiexport-Robots](/de/services/file-exporting.md) schreiben Ergebnisse in S3, GCS, Azure, SFTP, FTP und weitere Ziele; ein Workflow kann mehrere Speicher ansteuern.|**Bedingt:** Cloudinary dokumentiert S3, GCS und Azure je nach Tarif und Sonderkonfiguration als [Uploadquelle, primären Storage oder Backup⁠](https://cloudinary.com/documentation/upload%5Fparameters#upload%5Ffrom%5Fa%5Fprivate%5Fstorage%5Furl). Dies ist nicht als allgemeiner Export eines Workflows in mehrere Ziele dokumentiert.|**Bedingt:** Die [Trust-Seite⁠](https://imagekit.io/security-and-trust/) dokumentiert schreibgeschützte Kunden-Origins und nahezu synchrone Backups in Kunden-S3. Die geprüften Quellen belegen keinen nativen Media-Library-Export zu GCS oder Azure.|**Bedingt:** Direkter Kunden-S3-Storage und Kopieren sind in der [S3-Integration⁠](https://uploadcare.com/docs/s3-integration/) dokumentiert. Die Anleitungen für [GCS⁠](https://uploadcare.com/docs/google-cloud-storage/) und [Azure⁠](https://uploadcare.com/docs/azure-blob-storage/) übertragen Dateien über kundeneigenen Backend-Code.|**Verifiziert:** [Externer Storage⁠](https://www.filestack.com/docs/uploads/storage/) unterstützt in kostenpflichtigen Tarifen kundeneigenes S3, GCS, Azure, Dropbox und Rackspace.|
|Eigentum und Rolle des Storage|**Verifiziert:** Kundenspeicher kann nach dem Export das dauerhafte führende System sein. Die [Datenschutzerklärung EN (English)](/legal/privacy.md) erläutert die temporäre Verarbeitung durch Transloadit und dass die Ergebnisaufbewahrung davon abhängt, ob Dateien exportiert werden.|**Bedingt:** Cloudinary stellt üblicherweise verwalteten Asset-Storage bereit; je nach dokumentiertem Tarif und Setup können [Kunden-Buckets⁠](https://cloudinary.com/documentation/upload%5Fparameters#upload%5Ffrom%5Fa%5Fprivate%5Fstorage%5Furl) stattdessen Origin, primärer Speicher oder Backup sein.|**Bedingt:** [Originale können in einer schreibgeschützten Kunden-Origin verbleiben⁠](https://imagekit.io/security-and-trust/); Uploads in die Media Library nutzen dagegen ImageKit-Storage, sofern kein Kunden-S3-Backup konfiguriert ist.|**Bedingt:** [Uploadcare-Storage⁠](https://uploadcare.com/docs/uploads/storage/) ist Standard. Direkter kundeneigener S3-Storage ist eine Enterprise-Option; das Kopieren nach S3 entfernt nicht automatisch die Verarbeitungs- oder Storage-Rolle von Uploadcare.|**Bedingt:** [Von Filestack verwaltetes S3⁠](https://www.filestack.com/docs/uploads/storage/) ist das Standardziel; kostenpflichtige Tarife können kundeneigenen Storage wählen.|
|Regionale Verarbeitung|**Verifiziert:** Die [Datenschutzerklärung EN (English)](/legal/privacy.md) dokumentiert Regionen in US East, Irland und Singapur und erklärt, dass ein expliziter regionaler Endpunkt eine Assembly in dieser Region hält.|**Bedingt:** Cloudinary dokumentiert [Rechenzentren in den USA, der EU und AP⁠](https://cloudinary.com/documentation/advanced%5Furl%5Fdelivery%5Foptions#data%5Fcenters) sowie regionale Hostnamen für passende Enterprise-Setups; prüfen Sie Storage, Verarbeitung, Logs und Failover im Bestellformular.|**Bedingt:** Die [DSGVO-Seite⁠](https://imagekit.io/gdpr/) nennt auswählbare Verarbeitungsregionen. Die [Trust-Seite⁠](https://imagekit.io/security-and-trust/) weist auf isolierten Storage, aber mögliches Failover in eine andere Region hin; einige Konto- und Logdaten werden separat behandelt.|**Zu prüfen:** Die öffentliche [Unterauftragsverarbeiterliste⁠](https://uploadcare.com/about/sub-processors/) und das [Transfer Impact Assessment⁠](https://uploadcare.com/about/tia/) beschreiben internationale Übermittlungen, belegen aber keine kundenseitig auswählbaren, fest gebundenen Verarbeitungsregionen.|**Bedingt:** Filestack gibt an, dass sich [Hauptrechenzentrum und Datenbank in Northern Virginia⁠](https://www.filestack.com/docs/getting-started/how-filestack-works/) befinden, während kundeneigener Storage in einer anderen Region liegen kann. Ein regionaler Bucket allein belegt keine regionale Verarbeitung.|
|Preismodell|**Verifiziert:** Nutzungsbasierte GB-Tarife; die [Preisseite](/de/pricing.md) nennt eine kostenlose Community-Freimenge, Startup ab $54/Monat und individuelle Enterprise-Tarife.|**Verifiziert:** Credit-Modell aus Transformationen, Storage und Bandbreite; die [Preisseite⁠](https://cloudinary.com/pricing) nennt Free, Plus für $99/Monat beziehungsweise $89/Monat bei jährlicher Abrechnung und Enterprise.|**Verifiziert:** Einheiten für Bandbreite, Storage und Erweiterungen; die [Preisseite⁠](https://imagekit.io/plans/) nennt Free, Lite ab $9/Monat, Pro ab $89/Monat und Enterprise.|**Verifiziert:** Operationen, Traffic und Storage; die [Preisseite⁠](https://uploadcare.com/pricing/) nennt Free, Pro ab $66/Monat, Business und Enterprise.|**Verifiziert:** Tarifkontingente, Mehrverbrauch und optionale Add-ons; die [Preisseite⁠](https://www.filestack.com/pricing/) nennt Free, Start ab $69/Monat, Grow, Scale und Enterprise.|

Einstiegspreise sind keine produktionsäquivalenten Preise. Ein vergleichbares Angebot muss das benötigte Volumen, Transformationen, Egress, Storage, Support, Regionen, Sicherheitsfunktionen und die Kunden-Storage-Konfiguration umfassen. Die öffentlichen Tarifseiten definieren keine allgemeingültige produktionsäquivalente Stufe.

<span aria-hidden="true" id="storage-terms-that-should-not-be-collapsed"></span> <span aria-hidden="true" id="storage-begriffe-die-nicht-gleichgesetzt-werden-sollten"></span>

## Storage-Begriffe, die nicht gleichgesetzt werden sollten

* **Origin:** Der Dienst liest Originale aus Ihrem Bucket, meist ohne das Eigentum zu verlagern.
* **Primärer Storage:** Neu hochgeladene Assets werden als dauerhafter Hauptspeicher in den gewählten Kunden-Bucket geschrieben.
* **Backup:** Eine Kopie landet im Kundenspeicher, während der Asset-Store des Anbieters aktiv bleibt.
* **Workflow-Export:** Ausgewählte Verarbeitungsergebnisse werden nach Abschluss eines Jobs in ein oder mehrere Ziele geschrieben.

Klären Sie, ob temporäre Dateien, Caches, Derivate, Metadaten, Logs und Failover-Kopien auf der Infrastruktur des Anbieters verbleiben. „Bring your own bucket“ beantwortet diese Fragen allein nicht.

<span aria-hidden="true" id="recommended-procurement-checks"></span>

## Empfohlene Beschaffungsprüfungen

1. Fordern Sie das aktuelle ISO/IEC-27001-Zertifikat, die Zertifizierungsstelle, Version, Laufzeit und Anwendbarkeitserklärung an. Bestätigen Sie, dass der gebuchte Dienst und die relevante Gesellschaft im Geltungsbereich liegen.
2. Prüfen Sie AVV, SCCs, Unterauftragsverarbeiter, Löschfristen, Incident-Bedingungen und Auditrechte.
3. Zeichnen Sie den tatsächlichen Datenpfad: Browser, Upload-Endpunkt, temporärer Storage, Verarbeitungsregion, Cache, Logs, Exportziel und Löschung.
4. Testen Sie genau die benötigte Storage-Operation. Eine S3-Origin, ein S3-Backup und der Export jedes Derivats nach S3 sind verschiedene Architekturen.
5. Kalkulieren Sie einen produktionsgleichen Workload mit Uploadvolumen, Transformationen, Egress, Storage, Operationen, Add-ons, Support und Mehrverbrauch – nicht nur den günstigsten Bezahlplan.

<span aria-hidden="true" id="when-transloadit-is-the-strongest-fit"></span> <span aria-hidden="true" id="wann-transloadit-am-besten-passt"></span>

## Wann Transloadit am besten passt

Transloadit passt besonders gut, wenn kundenseitig kontrollierter Storage das endgültige Ziel ist und die Verarbeitungsschicht kombinierbar bleiben soll: einmal hochladen, validieren, optimieren oder konvertieren und jedes Ergebnis in einen oder mehrere Speicher exportieren. Beginnen Sie mit dem praxisnahen [Leitfaden zu Datei-Upload, Bildoptimierung und S3 EN (English)](/guides/file-upload-image-optimization-s3/)und prüfen Sie anschließend [Security](/de/security.md), [Datenschutz und AVV EN (English)](/legal/privacy.md)sowie [Dateiexport](/de/services/file-exporting.md) mit Ihren Security- und Plattformteams.

Wenn Ihre Hauptanforderung ein verwaltetes DAM mit URL-zentrierter Bildauslieferung ist, passen Cloudinary oder ImageKit womöglich besser. Wenn die Auswahlbreite des Pickers oder ein bestimmter Kunden-Storage-Connector ausschlaggebend ist, verdienen Uploadcare oder Filestack einen Proof of Concept. Entscheidend sind der verifizierte Datenpfad und der Vertrag, nicht die längste Featureliste.
