Datenschutzkonformer Einsatz von Microsoft 365

Autor:

Oliver Greiner
Oliver ist SAP-Archivexperte sowie Experte für Compliance und Datenschutz mit über 25 Jahren Erfahrung in der IT-Beratung.

Microsoft 365, früher bekannt als Office 365, ist eine umfassende Cloud‑basierte Lösung, die bekannte Office‑Anwendungen mit intelligenten Diensten kombiniert. Die Plattform unterstützt Unternehmen bei der digitalen Transformation und schafft ein modernes, flexibles Arbeitsumfeld.

Bereits rund 70 % der Unternehmen in Deutschland nutzen Microsoft 365. Damit stellt sich für viele Organisationen die Frage, wie die eingesetzten Funktionen datenschutzkonform und rechtssicher genutzt werden können.

 

Datenschutzkonferenz: Was ist passiert?

Die Datenschutzkonferenz (DSK) hat darauf hingewiesen, dass Unternehmen nicht automatisch davon ausgehen dürfen, dass personenbezogene Daten in Microsoft‑365‑Produkten datenschutzkonform verarbeitet werden. Die Verantwortung für die Einhaltung der Datenschutz‑Grundverordnung (DSGVO) liegt stets beim jeweiligen Unternehmen als Verantwortlichem.

Das bedeutet: Der Einsatz von Microsoft 365 erfordert eine bewusste Prüfung, Konfiguration und Dokumentation der Datenverarbeitungsprozesse.

 

Datenverarbeitungen in Microsoft 365

Der Einsatz von Microsoft 365 umfasst verschiedene Arten personenbezogener Datenverarbeitung, darunter insbesondere:

  • Funktionsdaten
    Daten, die für bestimmte Benutzerfunktionen erforderlich sind, etwa Standortdaten zur Uhrzeitsynchronisation.

  • Inhaltsdaten
    Vom Nutzer erstellte Inhalte wie Texte in Word‑Dokumenten, E‑Mails in Outlook oder Dateien in OneDrive.

  • Diagnosedaten
    Erforderliche und optionale Daten zur Verbesserung der Dienste sowie zur Gewährleistung von Sicherheit und Stabilität.

  • Connected Experiences
    Cloud‑gestützte Funktionen, die eine Internetverbindung nutzen, beispielsweise die Zusammenarbeit an Dokumenten über OneDrive oder Microsoft Teams.

Diese Datenverarbeitungen müssen klar identifiziert, bewertet und rechtlich abgesichert werden.

 

Notwendige Einstellungen bei Microsoft 365

Microsoft tritt bei bestimmten Verarbeitungsvorgängen nicht nur als Auftragsverarbeiter, sondern auch als eigener Verantwortlicher auf, etwa im Bereich Personalisierung oder Werbung. Unternehmen sollten daher wichtige Einstellungen prüfen und anpassen, insbesondere:

  • Diagnosedaten deaktivieren
    In den entsprechenden Einstellungen sollte die Option „Weder noch“ gewählt werden.

  • Telemetrie‑Niveau anpassen
    Steuerung über Gruppenrichtlinien oder Registry‑Einträge.

  • Customer Lockbox und Customer Key nutzen
    Für besonders schützenswerte Daten, um zusätzliche Kontrolle über Zugriffe zu behalten.

  • LinkedIn‑Integration prüfen
    Anpassung der Einstellungen in der Administratoroberfläche.

  • Pseudonyme E‑Mail‑Adressen und Einschränkung von BYOD
    Private Accounts und private Endgeräte sollten möglichst ausgeschlossen werden.

 

Wer ist betroffen?

Betroffen sind alle Unternehmen, die Microsoft 365 einsetzen, unabhängig von Größe oder Branche. Jede Organisation muss sicherstellen, dass die Nutzung der Plattform den datenschutzrechtlichen Anforderungen entspricht.

 

Handlungsempfehlungen für Unternehmen

Unternehmen sollten insbesondere folgende Maßnahmen ergreifen:

  • Analyse der Datenflüsse innerhalb des Unternehmens
  • Identifikation der Datenempfänger und Zugriffsberechtigten
  • Prüfung der Rechtsgrundlagen für alle Datenverarbeitungen
  • Definition der Einzelheiten der Verarbeitung, insbesondere möglicher Datenübermittlungen
  • Vollständige und aktuelle Dokumentation der Verarbeitungstätigkeiten
  • Schulung der Mitarbeitenden im Umgang mit Microsoft 365 und Datenschutz

Zur Unterstützung können die von Microsoft bereitgestellten Dokumentationen herangezogen werden. Eine vollständige und gepflegte Dokumentation der Datenverarbeitungen ist dabei unerlässlich.

In einer Zeit, in der Daten als besonders wertvolle Ressource gelten, ist ein sorgfältiger und verantwortungsvoller Umgang mit ihnen von zentraler Bedeutung. Dies gilt sowohl für personenbezogene Daten als auch für unternehmensinterne Informationen.

 

Fazit

Gerne unterstützen wir Sie dabei, Microsoft 365 datenschutzkonform einzusetzen. Unser Team bietet eine umfassende datenschutzrechtliche Bewertung an und unterstützt Sie bei der Einrichtung und Verwaltung Ihrer Datenschutzeinstellungen. Ziel ist es, Ihnen die Sicherheit zu geben, dass Ihre Nutzung von Microsoft 365 den aktuellen gesetzlichen Anforderungen entspricht.

Unterstützung bei der Bewertung, Konfiguration und kontinuierlichen Betreuung bieten unsere Compliance‑ & Datenschutz‑Lösungen für Unternehmen.

Um den datenschutzkonformen Umgang mit Microsoft 365 dauerhaft im Arbeitsalltag zu verankern, empfehlen sich außerdem Datenschutz‑ & Compliance‑Schulungen für Mitarbeitende.

 


 

Haben Sie Fragen zu Microsoft 365, Datenschutz, DSGVO oder Compliance‑Pflichten in Ihrem Unternehmen? Wir unterstützen Unternehmen mit praxisnaher Beratung, strukturierten Lösungen und klarer Orientierung. Nehmen Sie gerne unverbindlich Kontakt mit uns auf.

Was suchen Sie?

Sie verlassen unsere Webseite

Sie werden nun zu einer externen Seite weitergeleitet (entplexit.com). Für die dortigen Inhalte und die Einhaltung des Datenschutzes ist ebenfalls die entplexit GmbH verantwortlich.