smoodi.consulting Beratung anfragen

Technologie

Mit DRACOON Dateien austauschen, ohne die Kontrolle abzugeben.

DRACOON ist ein Dienst für den kontrollierten Austausch vertraulicher Dateien mit Kunden, Partnern und Behörden. smoodi richtet ihn ein, verbindet ihn mit Outlook und Ihrem Dokumentenmanagement und betreut den laufenden Betrieb.

Wofür DRACOON eingesetzt wird

DRACOON ist ein Cloud-Dienst für den Austausch und die Ablage vertraulicher Dateien. Unternehmen legen Datenräume an, vergeben Rechte pro Raum und teilen einzelne Dateien über Links mit Ablauffrist und Kennwort. Große Anhänge verlassen damit die E-Mail, und jeder Zugriff bleibt nachvollziehbar und jederzeit widerrufbar.

Hinter dem Produkt steht die DRACOON GmbH aus Regensburg, seit Ende 2023 Teil der US-amerikanischen Kiteworks-Gruppe. Verbreitet ist der Dienst vor allem im deutschsprachigen Raum und in Branchen mit hohem Nachweisbedarf. Der Hersteller weist unter anderem ein Testat nach dem Kriterienkatalog BSI C5 und eine Zertifizierung nach ISO/IEC 27001 aus (DRACOON, Zertifizierungen). smoodi stellt diese Software nicht her, sondern plant, konfiguriert und betreut ihren Einsatz.

Datenräume, Freigaben und Ablauffristen

Die Grundeinheit ist der Datenraum. Er lässt sich nach Abteilung, Standort, Projekt oder Geschäftspartner schneiden und weiter untergliedern. Rechte hängen am Raum, nicht an der einzelnen Datei. Wer die Abteilung wechselt, verliert über die Gruppenzugehörigkeit den Zugang, ohne dass jemand Ordner für Ordner nacharbeitet. Diese Struktur ist die eigentliche Entscheidung einer Einführung, weil sie sich später nur mit Aufwand ändern lässt.

Für den Austausch nach außen gibt es zwei Richtungen. Eine Download-Freigabe stellt eine Datei oder einen Ordner über einen Link bereit, wahlweise mit Kennwort, Ablaufdatum und begrenzter Zahl an Downloads. Eine Dateianfrage kehrt das um: Externe laden Unterlagen in einen festgelegten Ordner hoch, ohne selbst ein Konto zu besitzen. Aktive Freigaben bleiben in einer Übersicht sichtbar und lassen sich einzeln zurückziehen. Wie lange Freigaben in Ihrem Haus standardmäßig gelten und ab wann ein Kennwort verpflichtend ist, legen wir vor der Einführung fest und hinterlegen es als Voreinstellung. Ohne solche Regeln entstehen offene Links, die nach einigen Monaten niemand mehr überblickt.

Verschlüsselung und Schlüssel: was das praktisch heißt

Zwei Dinge sind zu trennen. Übertragung und Speicherung sind grundsätzlich verschlüsselt, dafür müssen Ihre Mitarbeiter nichts tun. Zusätzlich lässt sich ein Datenraum clientseitig verschlüsseln: Dateien werden dann bereits auf dem Gerät des Absenders verschlüsselt, und der Schlüssel liegt nicht beim Betreiber. In der Sprache eines Geschäftsführers heißt das: Selbst wer den Serverspeicher in die Hand bekäme, sähe keine lesbaren Dokumente.

Diese Sicherheit hat einen Preis, und er ist organisatorischer Natur. Jeder Nutzer braucht ein eigenes Verschlüsselungskennwort. Geht es verloren, sind die Inhalte ohne vorher eingerichteten Notfallzugang nicht wiederherstellbar. Serverseitige Bequemlichkeiten wie Vorschau oder Bearbeitung im Browser sind in verschlüsselten Räumen eingeschränkt. Verschlüsselt wird deshalb nicht alles, sondern der Raum, in dem es fachlich begründet ist, und vorher wird schriftlich geregelt, wer Notfallschlüssel verwahrt.

Outlook, Microsoft 365 und das Dokumentenmanagement

Der häufigste Einstieg ist Outlook. Ein Add-in ersetzt Anhänge beim Versand durch einen Freigabelink und legt die Datei in einem festgelegten Datenraum ab. Der Absender entscheidet pro Nachricht über Frist und Kennwort, der Empfänger braucht kein Konto. Damit lösen sich zwei Probleme gleichzeitig: Anhänge, die an Größengrenzen scheitern, und Dokumente, die nach dem Versand niemand mehr zurückholen kann.

Für Microsoft 365 und Teams bietet der Hersteller eigene Anbindungen an. Welche davon in Ihrer Lizenz- und Betriebsvariante nutzbar sind, prüfen wir vor einer Zusage. Richtung Dokumentenmanagement gilt dasselbe: DRACOON stellt seine Funktionen über eine öffentliche Programmierschnittstelle bereit, eine fertige Kopplung an Ihr DMS ist damit aber noch nicht gegeben. Wir klären, ob ein Standardbaustein vorliegt oder eine Anbindung gebaut werden muss.

Rollen und Rechte sauber schneiden

DRACOON trennt Systemverwaltung und Raumverantwortung. Auf Systemebene gibt es abgegrenzte Rollen, etwa für Konfiguration und für Benutzerverwaltung. Im einzelnen Datenraum vergibt ein Raum-Administrator die Rechte, nimmt Personen auf und entfernt sie wieder. Fachbereiche können ihre Räume damit selbst verwalten, ohne Zugriff auf das Gesamtsystem zu erhalten. Die IT behält die Systemebene, ohne jede Freigabe einzeln zu betreuen.

Bewährt hat sich, Rechte über Gruppen zu vergeben und nicht über einzelne Personen. Ein Eintritt, ein Wechsel oder ein Austritt ist dann eine Änderung an einer Gruppe und nicht an dreißig Räumen. Für Externe stehen Konten mit eingeschränktem Umfang bereit. Wer diese Struktur erst nach einem Jahr Betrieb ordnet, hat den teureren Weg gewählt, weil bis dahin gewachsene Einzelberechtigungen mühsam zurückzubauen sind.

Einführung und Betrieb durch smoodi

Ein Einführungsprojekt beginnt nicht mit der Software. Zuerst klären wir, welche Informationen tatsächlich ausgetauscht werden, wer sie erhalten darf und welche Nachweise Sie führen müssen. Daraus entstehen Datenraumstruktur, Gruppen, Standardfristen und die Entscheidung, welche Räume clientseitig verschlüsselt werden. Erst danach folgen Einrichtung, Anbindung an Outlook und die Übernahme bestehender Bestände von Laufwerken oder aus Freemail-Diensten.

Danach bleibt Arbeit, die selten eingeplant wird: Schulung der Anwender, ein fester Ansprechpartner für Freigabefragen, regelmäßiges Aufräumen verwaister Räume und Konten. Diesen Teil übernehmen wir als laufende Betreuung oder übergeben ihn geordnet an Ihre IT. Den Leistungsumfang rund um den Dateiaustausch beschreibt die Seite Sicherer Datentransfer unter /leistungen/sicherer-datentransfer/. Angrenzend sind Digitale Signatur und ECM und Dokumentenmanagement relevant.

Was der Einsatz kostet

Der Hersteller veröffentlicht Preismodelle, die sich nach Zahl der Konten, Speichervolumen und Funktionsumfang staffeln. Zahlen nennen wir hier bewusst nicht, weil ein Listenpreis die Gesamtkosten selten beschreibt. Rechnen Sie zusätzlich mit Aufwand für Konzeption, Einrichtung, Anbindung an Outlook oder das DMS, Schulung und laufende Betreuung. Diese Positionen schlüsseln wir einzeln auf, damit erkennbar bleibt, was einmalig und was dauerhaft anfällt.

Stand und Quellen

Stand: 17. September 2026. Dieser Beitrag gibt den Stand der Recherche wieder und ersetzt keine Rechts- oder Steuerberatung.

Verwendete Quellen: DRACOON — https://www.dracoon.com/de/home; DRACOON, Zertifizierungen und Testierungen (BSI C5 Typ 2, IDW PS 951, ISO 27001) — https://page.dracoon.com/de/zertifizierungen-anforderungskatalog-bsi-c5_idw-ps951; Kiteworks, Pressemitteilung zur Übernahme von DRACOON und ownCloud — https://www.kiteworks.com/company/press-releases/kiteworks-makes-bold-moves-joining-forces-with-two-german-leaders-in-its-space/; Betriebsverfassungsgesetz § 87 — https://www.gesetze-im-internet.de/betrvg/__87.html.

FAQ

Häufig gefragt

Kann man DRACOON vor der Entscheidung testen?
Ja, der Hersteller stellt Testzugänge bereit, und für eine belastbare Bewertung reicht das allein nicht. Aussagekräftig wird ein Test erst, wenn er einen echten Ablauf abbildet: eine Abteilung, ein realer Austauschpartner, zwei Wochen Alltag. Prüfen Sie dabei, ob Externe ohne Rückfragen zurechtkommen, ob das Outlook-Add-in den Versand stört und wie viele Klicks eine Freigabe tatsächlich braucht.
Wo liegen die Daten und wer kann darauf zugreifen?
Der Speicherort hängt vom gewählten Betriebsmodell ab und wird vertraglich festgelegt. In clientseitig verschlüsselten Datenräumen kann der Betreiber die Inhalte technisch nicht lesen, weil der Schlüssel auf Ihren Geräten bleibt. In unverschlüsselten Räumen gilt das nicht in gleicher Weise. Speicherort, Verschlüsselungsgrad und Auftragsverarbeitung gehören auf den Tisch Ihres Datenschutzbeauftragten. smoodi berät nicht rechtlich.
Ersetzt DRACOON unser Dokumentenmanagementsystem?
Nein. Ein DMS verwaltet Unterlagen dauerhaft, ordnet sie Vorgängen zu und bildet Aufbewahrung ab. DRACOON ist auf den kontrollierten Austausch mit Externen ausgelegt. Beide arbeiten gut zusammen, erfüllen aber verschiedene Aufgaben. Wer den Austauschdienst als Archiv nutzt, baut einen zweiten Dokumentenbestand auf, der weder vollständig noch verlässlich auffindbar ist.
Was passiert, wenn jemand sein Verschlüsselungskennwort vergisst?
Ohne vorbereiteten Notfallzugang sind die Inhalte clientseitig verschlüsselter Räume nicht wiederherstellbar. Genau darin liegt der Sinn des Verfahrens: Niemand außerhalb des berechtigten Kreises kann entschlüsseln, auch der Betreiber nicht. Zur Einführung gehört deshalb eine schriftliche Regelung, wer Notfallschlüssel verwahrt, wie sie aufbewahrt werden und in welchem Fall sie eingesetzt werden dürfen.
Wie lange dauert eine Einführung?
Ein abgegrenzter Einstieg mit einer Abteilung und Outlook-Anbindung ist in wenigen Wochen machbar. Den Zeitrahmen bestimmen weniger die technischen Schritte als die Entscheidungen davor: Datenraumstruktur, Gruppen, Fristen, Umgang mit Bestandsdaten. Vorhaben mit DMS-Anbindung, Migration bestehender Laufwerke und mehreren Standorten dauern entsprechend länger. Einen belastbaren Ablaufplan erstellen wir nach dem ersten Gespräch.
Welche Erfahrungen machen Anwender im Alltag?
Im Alltag entscheidet vor allem, wie bequem der Versand ist. Läuft die Freigabe direkt aus Outlook, wird sie genutzt; verlangt sie den Wechsel in eine zweite Oberfläche, weichen Anwender wieder auf Anhänge aus. Die zweite wiederkehrende Rückmeldung betrifft Externe: Mit Download-Links kommen sie gut zurecht, mit eigenen Konten und Verschlüsselungskennwörtern deutlich schlechter. Beides lässt sich in der Konfiguration berücksichtigen.
Brauchen externe Empfänger ein eigenes Konto?
Nein, für den Empfang einer Freigabe genügt der Link, bei Bedarf mit Kennwort. Auch für das Hochladen reicht eine Dateianfrage, die auf einen bestimmten Ordner zeigt. Ein eigenes Konto lohnt sich erst, wenn jemand dauerhaft in einem Datenraum mitarbeitet. Diese Unterscheidung senkt den Verwaltungsaufwand und den Widerstand auf der Gegenseite spürbar.
Muss der Betriebsrat einbezogen werden?
Häufig ja, und die Frage sollte früh gestellt werden. Nach § 87 Absatz 1 Nummer 6 BetrVG besteht ein Mitbestimmungsrecht bei technischen Einrichtungen, die dazu bestimmt sind, Verhalten oder Leistung der Arbeitnehmer zu überwachen. Ob Protokolle über Zugriffe und Freigaben darunterfallen, ist im Einzelfall zu bewerten und nicht abschließend geklärt. smoodi berät nicht rechtlich, bringt das Thema aber in der Planung auf den Tisch.

Was soll bei Ihnen einfacher werden?

Erzählen Sie uns von Ihrer Aufgabe. Gemeinsam klären wir, welcher nächste Schritt zu Ihrem Unternehmen passt.