Datenschutz bei Microsoft 365
Microsoft 365 gehört zu den am häufigsten eingesetzten Cloud-Plattformen in Unternehmen. Gleichzeitig bestehen bei vielen Unternehmen Unsicherheiten hinsichtlich DSGVO und Datenschutz.
Die zentrale Frage lautet:
Ist Microsoft 365 DSGVO-konform nutzbar?
Die Antwort:
Ja — aber nur bei korrekter Konfiguration und klaren Datenschutzmaßnahmen.
Warum Microsoft 365 datenschutzrechtlich relevant ist
Microsoft 365 verarbeitet zahlreiche personenbezogene Daten:
- E-Mails
- Kalenderdaten
- Dokumente
- Teams-Kommunikation
- Nutzungsdaten
- Mitarbeiterdaten
Dadurch entsteht unmittelbare DSGVO-Relevanz.
Typische Datenschutzrisiken bei Microsoft 365
Der Einsatz von Microsoft 365 bietet Unternehmen zahlreiche Vorteile, bringt jedoch auch datenschutzrechtliche Herausforderungen mit sich. Viele Risiken entstehen nicht durch die Plattform selbst, sondern durch eine unzureichende Konfiguration oder fehlende organisatorische Maßnahmen. Unternehmen sollten diese Risiken kennen und regelmäßig überprüfen.
Datenübermittlung in Drittländer
Ein zentrales Datenschutzthema bei Microsoft 365 ist die mögliche Verarbeitung personenbezogener Daten außerhalb der Europäischen Union. Obwohl Microsoft seine europäischen Cloud-Dienste kontinuierlich ausbaut und mit der EU Data Boundary einen größeren Teil der Daten innerhalb Europas verarbeitet, können in bestimmten Fällen weiterhin Datenübermittlungen in Drittländer erfolgen.
Unternehmen sollten daher prüfen, auf welcher Rechtsgrundlage solche Übermittlungen stattfinden. Dazu gehören insbesondere der EU-US Data Privacy Framework (DPF) sowie – je nach Verarbeitung – die Standardvertragsklauseln (Standard Contractual Clauses, SCCs). Zusätzlich sollte bewertet werden, ob weitere technische und organisatorische Maßnahmen erforderlich sind, um ein angemessenes Datenschutzniveau sicherzustellen.
Telemetrie- und Diagnosedaten
Microsoft 365 verarbeitet neben den eigentlichen Geschäftsdaten auch Telemetrie- und Diagnosedaten. Dazu können unter anderem gehören:
Nutzungsdaten
Diagnosedaten
Metadaten
Geräte- und Systeminformationen
Diese Daten helfen Microsoft dabei, Dienste bereitzustellen, Fehler zu erkennen und Sicherheitsfunktionen zu verbessern. Unternehmen sollten jedoch prüfen, welche Diagnose- und Telemetriedaten tatsächlich benötigt werden und welche Einstellungen datenschutzfreundlich angepasst werden können. Eine regelmäßige Überprüfung der Konfiguration trägt dazu bei, unnötige Datenübermittlungen zu reduzieren und die Anforderungen der DSGVO besser einzuhalten.
Auch bei den verwendeten Endgeräten sollten Unternehmen die Datenschutzeinstellungen regelmäßig überprüfen. Weitere Informationen finden Sie in unserem Beitrag zu den Datenschutzeinstellungen unter Windows 10.
Fehlende oder unsichere Konfiguration
Eine der häufigsten Ursachen für Datenschutzvorfälle ist eine unzureichende Konfiguration des Microsoft-365-Tenants. Bereits kleine Fehlkonfigurationen können dazu führen, dass personenbezogene Daten unbeabsichtigt offengelegt oder unbefugt verarbeitet werden.
Typische Schwachstellen sind:
unsichere Freigaben von Dateien und Ordnern
fehlende Multi-Faktor-Authentifizierung (MFA)
zu weitreichende Benutzer- und Administratorberechtigungen
offene oder unkontrollierte Gastzugriffe in Microsoft Teams
fehlende Überwachung von Anmelde- und Zugriffsereignissen
unzureichende Richtlinien für SharePoint und OneDrive
Eine regelmäßige Überprüfung der Tenant-Konfiguration sowie die Umsetzung geeigneter technischer und organisatorischer Maßnahmen helfen dabei, Datenschutz- und Sicherheitsrisiken frühzeitig zu erkennen und wirksam zu reduzieren.
Welche Maßnahmen Unternehmen umsetzen sollten
Multi-Faktor-Authentifizierung (MFA)
Pflichtmaßnahme für moderne Cloud-Sicherheit.
Rollen- und Berechtigungskonzepte
Zugriffe sollten nach dem Minimalprinzip vergeben werden.
Datenschutzfreundliche Konfiguration
Damit Microsoft 365 DSGVO-konform genutzt werden kann, sollte die Plattform datenschutzfreundlich eingerichtet werden. Eine sichere Konfiguration hilft dabei, personenbezogene Daten zu schützen und Sicherheitsrisiken zu vermeiden.
Wichtige Maßnahmen sind:
Telemetrie reduzieren: Aktivieren Sie nur die Diagnose- und Telemetriedaten, die wirklich benötigt werden.
Datenflüsse prüfen: Behalten Sie im Blick, welche Daten verarbeitet und wohin sie übertragen werden.
Speicherorte kontrollieren: Prüfen Sie regelmäßig, wo Ihre Daten gespeichert werden und welche Funktionen der EU Data Boundary genutzt werden können.
MFA aktivieren: Schützen Sie alle Benutzerkonten mit einer Multi-Faktor-Authentifizierung.
Berechtigungen einschränken: Mitarbeitende sollten nur auf die Daten zugreifen können, die sie für ihre Arbeit benötigen.
Gastzugriffe kontrollieren: Überprüfen Sie Freigaben in Microsoft Teams, SharePoint und OneDrive regelmäßig.
Sicherheitseinstellungen nutzen: Funktionen wie Conditional Access helfen dabei, unbefugte Zugriffe zu verhindern.
Konfiguration regelmäßig prüfen: Kontrollieren Sie die Einstellungen Ihres Microsoft-365-Tenants regelmäßig und passen Sie sie bei Bedarf an.
Mit einer gut eingerichteten Microsoft-365-Umgebung können Unternehmen Datenschutzrisiken verringern und die Anforderungen der DSGVO besser erfüllen.
Auftragsverarbeitungsvertrag (AVV) prüfen
Microsoft stellt für Microsoft 365 einen Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO bereit. Unternehmen sollten prüfen, ob dieser Vertrag zu ihren Verarbeitungstätigkeiten passt und die Anforderungen der DSGVO erfüllt.
Dabei sollten insbesondere folgende Punkte beachtet werden:
Regelungen zur Verarbeitung personenbezogener Daten
Technische und organisatorische Maßnahmen (TOM)
Mögliche Datenübermittlungen in Drittländer
Rollen und Verantwortlichkeiten zwischen Unternehmen und Microsoft
Ein regelmäßig geprüfter AVV hilft dabei, die Datenverarbeitung transparent zu dokumentieren und die datenschutzrechtlichen Anforderungen besser zu erfüllen.
Rolle des Datenschutzbeauftragten
Ein Datenschutzbeauftragter unterstützt Unternehmen dabei, Microsoft 365 datenschutzkonform einzusetzen und die Anforderungen der DSGVO umzusetzen. Er hilft unter anderem bei:
der Datenschutzbewertung von Microsoft 365
der Risikoanalyse und Bewertung möglicher Datenschutzrisiken
der Erstellung und Pflege der Datenschutzdokumentation
der Prüfung der DSGVO-Compliance
der Durchführung von Datenschutz-Folgenabschätzungen (DSFA), wenn diese erforderlich sind
Gerade bei der Einführung neuer Microsoft-365-Dienste oder Änderungen an der Tenant-Konfiguration kann die Unterstützung durch einen Datenschutzbeauftragten dazu beitragen, Datenschutzrisiken frühzeitig zu erkennen und geeignete Maßnahmen umzusetzen.
Verlinken Sie an dieser Stelle auf die Seite „Externer Datenschutzbeauftragter“ mit einem natürlich formulierten Satz, z. B.: „Erfahren Sie mehr über unsere Leistungen als externer Datenschutzbeauftragter.“
Microsoft 365 und IT-Sicherheit
Neben dem Datenschutz spielt auch die Informationssicherheit eine wichtige Rolle. Eine sichere Microsoft-365-Umgebung schützt personenbezogene Daten vor unbefugten Zugriffen und hilft dabei, Cyberangriffe frühzeitig zu erkennen.
Wichtige Maßnahmen sind:
Multi-Faktor-Authentifizierung (MFA): Schützt Benutzerkonten zusätzlich zum Passwort und reduziert das Risiko unbefugter Zugriffe.
Backup-Strategien: Regelmäßige Datensicherungen helfen, Daten nach einem Systemausfall oder Cyberangriff wiederherzustellen.
Zugriffsschutz: Rollen und Berechtigungen sollten nach dem Minimalprinzip vergeben und regelmäßig überprüft werden.
Phishing-Schutz: Sicherheitsfunktionen und regelmäßige Mitarbeiterschulungen helfen, Phishing-Angriffe frühzeitig zu erkennen.
Conditional Access: Zugriffsrichtlinien schützen Microsoft-365-Konten anhand von Faktoren wie Standort, Gerät oder Anmelderisiko.
Ein regelmäßiger Microsoft-365-Penetrationstest hilft dabei, Fehlkonfigurationen, unsichere Berechtigungen und mögliche Sicherheitslücken frühzeitig zu erkennen.
Erfahren Sie mehr über unseren Microsoft-365-Penetrationstest und wie wir Ihre Microsoft-365-Umgebung gezielt auf Sicherheitsrisiken überprüfen.
Häufige Fehler bei Microsoft 365
Bei der Einführung und Nutzung von Microsoft 365 treten häufig vermeidbare Fehler auf, die sowohl Datenschutz als auch IT-Sicherheit beeinträchtigen können. Zu den häufigsten Fehlern gehören:
Standardkonfiguration unverändert nutzen: Die Standardeinstellungen sind nicht immer optimal für die Anforderungen der DSGVO und sollten individuell überprüft und angepasst werden.
Keine Multi-Faktor-Authentifizierung (MFA): Ohne MFA steigt das Risiko unbefugter Zugriffe auf Benutzerkonten erheblich.
Fehlende Schulungen: Mitarbeitende sollten regelmäßig zum sicheren Umgang mit Microsoft 365 sowie zu Datenschutz- und Sicherheitsrisiken geschult werden.
Offene Gastzugriffe: Externe Zugriffe auf Microsoft Teams, SharePoint oder OneDrive sollten nur bei Bedarf erlaubt und regelmäßig überprüft werden.
Keine Datenklassifizierung: Sensible Daten sollten klassifiziert und mit geeigneten Schutzmaßnahmen versehen werden, um unbefugten Zugriff und Datenverluste zu verhindern.
Durch eine regelmäßige Überprüfung der Microsoft-365-Konfiguration sowie klare Sicherheits- und Datenschutzrichtlinien lassen sich diese Risiken deutlich reduzieren.
Fazit
Microsoft 365 kann DSGVO-konform eingesetzt werden, erfordert jedoch strukturierte Datenschutz- und Sicherheitsmaßnahmen. Unternehmen sollten Cloud-Dienste nicht nur technisch, sondern auch datenschutzrechtlich professionell absichern.
FAQ
Ist Microsoft 365 DSGVO-konform?
Ja, wenn Microsoft 365 datenschutzfreundlich konfiguriert und die DSGVO-Anforderungen eingehalten werden.
Welche Datenschutzrisiken bestehen bei Microsoft 365?
Zu den wichtigsten Risiken gehören Drittlandtransfers, Telemetrie- und Diagnosedaten sowie Fehlkonfigurationen.
Ist Multi-Faktor-Authentifizierung (MFA) bei Microsoft 365 notwendig?
Ja, MFA wird empfohlen, um Benutzerkonten besser vor unbefugten Zugriffen zu schützen.
Benötigt jedes Unternehmen für Microsoft 365 einen Datenschutzbeauftragten?
Nicht immer. Ein Datenschutzbeauftragter kann jedoch dabei helfen, Microsoft 365 DSGVO-konform einzurichten und Datenschutzrisiken zu reduzieren.
Externer Datenschutzbeauftragter: Alle wichtigen Themen
Wenn Sie sich tiefer informieren möchten, finden Sie hier die wichtigsten Themenbereiche:



