Microsoft 365 und DSGVO: Was Unternehmen konkret tun sollten
Kaum ein Thema wird in Datenschutzrunden so oft diskutiert wie Microsoft 365. Dieser Ratgeber trennt die Grundsatzdebatte von dem, was Sie als Unternehmen praktisch in der Hand haben.
Microsoft 365 wird von sehr vielen Unternehmen in Deutschland eingesetzt, eine pauschale Freigabe oder ein pauschales Verbot gibt es nicht. Entscheidend ist, dass Sie als Verantwortlicher die Auftragsverarbeitung dokumentieren, die Datenschutzeinstellungen bewusst wählen, die Nutzung transparent regeln und eine Risikoabwägung festhalten. Dieser Beitrag ist eine technische Orientierung, keine Rechtsberatung – die abschließende Bewertung gehört zu Ihrem Datenschutzbeauftragten.
Worum es in der Debatte geht
Die Diskussion dreht sich im Kern um drei Punkte:
- Drittlandbezug: Microsoft ist ein US-Unternehmen. Auch wenn Daten in europäischen Rechenzentren liegen, unterliegt der Konzern US-Gesetzen wie dem CLOUD Act.
- Diagnose- und Telemetriedaten: Neben Ihren Inhalten verarbeitet Microsoft Nutzungs- und Diagnosedaten. Welche genau und zu welchem Zweck, ist für Laien schwer zu durchschauen.
- Transparenz der Vertragsunterlagen: Datenschutzaufsichtsbehörden haben in der Vergangenheit kritisiert, dass die Vertragswerke nicht alle Anforderungen klar abbilden. Microsoft hat seitdem nachgebessert, die Bewertungen der Behörden fallen aber nicht einheitlich aus.
Für Sie als Unternehmen heißt das: Sie können das Restrisiko nicht auf null bringen, aber Sie können es dokumentiert bewerten und durch Einstellungen deutlich verkleinern. Grundlagen zur DSGVO finden Sie im Glossar.
Die rechtliche Grundlage: Auftragsverarbeitung
Wenn Microsoft personenbezogene Daten in Ihrem Auftrag verarbeitet, braucht es einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Bei Microsoft 365 ist das der Data Protection Addendum (DPA), der Bestandteil der Produktbedingungen ist. Sie müssen ihn nicht separat unterschreiben, sollten ihn aber in Ihrer Dokumentation ablegen und im Verzeichnis der Verarbeitungstätigkeiten aufführen.
Für Übermittlungen in die USA stützt sich Microsoft auf das EU-US Data Privacy Framework, unter dem das Unternehmen zertifiziert ist, ergänzend auf Standardvertragsklauseln. Ob diese Grundlage dauerhaft Bestand hat, ist eine politische und juristische Frage, die Sie nicht selbst beantworten müssen – Sie sollten aber dokumentieren, worauf Sie sich stützen.
Datenstandort: EU-Datengrenze
Microsoft hat die sogenannte EU Data Boundary umgesetzt. Kerndaten von Kunden aus der EU – Mails, Dateien, Teams-Inhalte – werden demnach in Rechenzentren innerhalb der EU gespeichert und verarbeitet, für deutsche Tenants in der Regel in deutschen oder europäischen Rechenzentren. Einige Dienste und Supportvorgänge sind ausgenommen.
Der Standort in der EU löst die Frage des US-Zugriffs nicht vollständig, verbessert die Ausgangslage aber deutlich. Prüfen Sie im Admin-Center, welche Datenstandorte für Ihren Tenant hinterlegt sind, und halten Sie das Ergebnis fest. Wer Daten ausschließlich bei einem europäischen Anbieter halten möchte, findet Alternativen in unserem Ratgeber Cloud-Speicher in Deutschland.
Die wichtigsten Einstellungen im Tenant
Vieles lässt sich im Admin-Center steuern. Diese Punkte sollten Sie bewusst entscheiden, statt die Voreinstellung zu übernehmen:
- Diagnosedaten: Für die Office-Programme lässt sich der Umfang der optionalen Diagnosedaten per Richtlinie begrenzen.
- Verbundene Erfahrungen: Funktionen, die Inhalte zur Analyse an Onlinedienste schicken, lassen sich einzeln abschalten.
- Nutzungsberichte: Namen in Aktivitätsberichten können pseudonymisiert angezeigt werden – wichtig im Hinblick auf Leistungs- und Verhaltenskontrolle.
- Externe Freigaben: Teilen mit Gästen und anonymen Links auf das notwendige Maß beschränken.
- Aufbewahrung und Löschung: Regeln festlegen, wann Daten automatisch gelöscht oder aufbewahrt werden.
- Anmeldesicherheit: MFA für alle Konten – Datenschutz heißt auch Schutz vor unbefugtem Zugriff.
Organisatorische Pflichten
Technik allein reicht nicht. Zum datenschutzgerechten Einsatz gehören auch:
- Verzeichnis der Verarbeitungstätigkeiten um Microsoft 365 ergänzen.
- Risikoabwägung dokumentieren, bei umfangreicher Verarbeitung sensibler Daten gegebenenfalls eine Datenschutz-Folgenabschätzung.
- Informationspflichten gegenüber Mitarbeitenden und, wo nötig, gegenüber Kunden und Bewerbern erfüllen.
- Betriebsrat einbeziehen, wenn einer besteht: Microsoft 365 ist technisch geeignet, Verhalten und Leistung zu überwachen, damit ist die Mitbestimmung berührt.
- Nutzungsregeln schriftlich festhalten: Was darf in Teams-Chats geteilt werden, wie gehen Mitarbeitende mit privaten Geräten um?
Besonders sensible Daten
Arztpraxen, Steuerkanzleien, Rechtsanwälte und andere Berufsgeheimnisträger tragen eine zusätzliche Verantwortung. Hier lohnt es sich, genauer hinzusehen: Welche Daten liegen wirklich in der Cloud? Werden Mandanten- oder Patientendaten verschlüsselt, bevor sie geteilt werden? Gibt es Bereiche, die besser in einer Fachanwendung oder bei einem deutschen Anbieter aufgehoben sind?
Eine Mischlösung ist oft pragmatisch: Microsoft 365 für Mail, Kalender und interne Zusammenarbeit, ein europäischer Speicher für besonders schutzwürdige Dokumente. Wie sich das gegenüberstellen lässt, zeigt der Vergleich PowerFolder vs. OneDrive.
KI-Funktionen wie Copilot
Mit Microsoft 365 Copilot kommt eine neue Frage hinzu: Ein KI-Assistent, der Mails, Chats und Dokumente durchsucht und zusammenfasst, verarbeitet personenbezogene Daten in großem Umfang. Microsoft ordnet Copilot den Zusagen der EU-Datengrenze und des Auftragsverarbeitungsvertrags zu. Für Ihre Dokumentation sollten Sie trotzdem eigenständig festhalten:
- Für welche Nutzergruppen wird Copilot freigeschaltet, und zu welchem Zweck?
- Sind die Berechtigungen in SharePoint und Teams so aufgeräumt, dass niemand über die KI Zugriff auf Daten erhält, die ihm nicht zustehen?
- Werden Mitarbeitende informiert, wie sie KI-Ergebnisse prüfen und welche Daten sie nicht eingeben sollten?
- Ist der Betriebsrat eingebunden, falls Auswertungen über Mitarbeitende möglich werden?
Wer Copilot nicht einsetzen möchte, sollte prüfen, welche KI-Funktionen im Tarif bereits enthalten sind, und diese gegebenenfalls zentral einschränken.
Kurz-Check für Ihren Tenant
Wenn Sie wissen wollen, wo Sie stehen, beantworten Sie diese Fragen mit Ja oder Nein:
- Ist der Auftragsverarbeitungsvertrag in der Datenschutzdokumentation abgelegt?
- Ist Microsoft 365 im Verzeichnis der Verarbeitungstätigkeiten beschrieben?
- Sind alle Konten mit Zwei-Faktor-Anmeldung geschützt?
- Sind optionale Diagnosedaten bewusst eingestellt?
- Sind externe Freigaben und Gastzugänge geregelt?
- Gibt es Aufbewahrungs- und Löschregeln?
- Wissen die Mitarbeitenden, was sie in Teams und OneDrive ablegen dürfen?
Jedes Nein ist ein konkreter Arbeitsauftrag – meist in wenigen Stunden erledigt.
So unterstützt STKom
Wir prüfen Ihren Microsoft-365-Tenant auf datenschutzrelevante Einstellungen, setzen die Ergebnisse technisch um und liefern Ihrem Datenschutzbeauftragten eine Übersicht der gewählten Konfiguration. Die rechtliche Bewertung bleibt bei ihm oder Ihrer Rechtsberatung – wir sorgen dafür, dass die Technik zu dieser Bewertung passt. Mehr dazu auf der Seite Microsoft 365 und zu unserem Cloud-Speicher PowerFolder.
Fragen zu Microsoft 365 und Datenschutz
Darf ich Microsoft 365 in Deutschland datenschutzkonform nutzen?
Viele Unternehmen setzen Microsoft 365 in Deutschland ein, ein generelles Verbot gibt es nicht. Voraussetzung ist, dass Sie die Auftragsverarbeitung dokumentieren, Einstellungen bewusst wählen, Mitarbeitende informieren und eine Risikoabwägung festhalten. Ob das für Ihren Fall genügt, bewertet Ihr Datenschutzbeauftragter – diese Einschätzung ersetzt keine Rechtsberatung.
Liegen meine Daten bei Microsoft 365 in Deutschland?
Für Tenants aus Deutschland liegen die Kerndaten in der Regel in Rechenzentren in Deutschland oder der EU. Microsoft hat dafür die EU-Datengrenze eingeführt. Einzelne Dienste und Supportvorgänge sind ausgenommen. Den hinterlegten Datenstandort Ihres Tenants können Sie im Admin-Center einsehen.
Muss ich mit Microsoft einen AV-Vertrag abschließen?
Ein Vertrag zur Auftragsverarbeitung ist nötig, er ist bei Microsoft 365 aber bereits als Data Protection Addendum Bestandteil der Produktbedingungen. Eine separate Unterschrift ist nicht vorgesehen. Legen Sie das Dokument in Ihrer Datenschutzdokumentation ab und verweisen Sie im Verzeichnis der Verarbeitungstätigkeiten darauf.
Welche Einstellungen sollten wir zuerst prüfen?
Beginnen Sie mit der Zwei-Faktor-Anmeldung für alle Konten, den externen Freigaben und Gastzugängen sowie den optionalen Diagnosedaten der Office-Programme. Danach folgen Aufbewahrungsregeln und die Pseudonymisierung von Nutzungsberichten. Diese Punkte haben den größten Einfluss auf Datenschutz und Sicherheit und lassen sich ohne großen Aufwand umsetzen.
Muss der Betriebsrat der Einführung zustimmen?
Wenn ein Betriebsrat besteht, ist er in der Regel zu beteiligen, weil Microsoft 365 technisch geeignet ist, Verhalten und Leistung zu überwachen. Üblich ist eine Betriebsvereinbarung, die Nutzung und Auswertungen regelt. Die konkrete Ausgestaltung klären Sie mit dem Betriebsrat und gegebenenfalls Ihrer Rechtsberatung.
Passt oft dazu
Datenschutzeinstellungen prüfen lassen
Ein paar Sätze genügen. Wir melden uns zu unseren Geschäftszeiten – mit einer ehrlichen Einschätzung, nicht mit einem Verkaufsgespräch.
- Telefon, Mo–Do 8:30–17:00 Uhr, Fr 8:30–15:30 Uhr05308 935030
- E-Mailinfo@stkom.de
- AdresseBerliner Straße 60, 38165 Lehre