Microsoft 365, früher bekannt als Office 365, ist eine umfassende Cloud‑basierte Lösung, die bekannte Office‑Anwendungen mit intelligenten Diensten kombiniert. Die Plattform unterstützt Unternehmen bei der digitalen Transformation und schafft ein modernes, flexibles Arbeitsumfeld.
Bereits rund 70 % der Unternehmen in Deutschland nutzen Microsoft 365. Damit stellt sich für viele Organisationen die Frage, wie die eingesetzten Funktionen datenschutzkonform und rechtssicher genutzt werden können.
Datenschutzkonferenz: Was ist passiert?
Die Datenschutzkonferenz (DSK) hat darauf hingewiesen, dass Unternehmen nicht automatisch davon ausgehen dürfen, dass personenbezogene Daten in Microsoft‑365‑Produkten datenschutzkonform verarbeitet werden. Die Verantwortung für die Einhaltung der Datenschutz‑Grundverordnung (DSGVO) liegt stets beim jeweiligen Unternehmen als Verantwortlichem.
Das bedeutet: Der Einsatz von Microsoft 365 erfordert eine bewusste Prüfung, Konfiguration und Dokumentation der Datenverarbeitungsprozesse.
Datenverarbeitungen in Microsoft 365
Der Einsatz von Microsoft 365 umfasst verschiedene Arten personenbezogener Datenverarbeitung, darunter insbesondere:
Funktionsdaten
Daten, die für bestimmte Benutzerfunktionen erforderlich sind, etwa Standortdaten zur Uhrzeitsynchronisation.Inhaltsdaten
Vom Nutzer erstellte Inhalte wie Texte in Word‑Dokumenten, E‑Mails in Outlook oder Dateien in OneDrive.Diagnosedaten
Erforderliche und optionale Daten zur Verbesserung der Dienste sowie zur Gewährleistung von Sicherheit und Stabilität.Connected Experiences
Cloud‑gestützte Funktionen, die eine Internetverbindung nutzen, beispielsweise die Zusammenarbeit an Dokumenten über OneDrive oder Microsoft Teams.
Diese Datenverarbeitungen müssen klar identifiziert, bewertet und rechtlich abgesichert werden.
Notwendige Einstellungen bei Microsoft 365
Microsoft tritt bei bestimmten Verarbeitungsvorgängen nicht nur als Auftragsverarbeiter, sondern auch als eigener Verantwortlicher auf, etwa im Bereich Personalisierung oder Werbung. Unternehmen sollten daher wichtige Einstellungen prüfen und anpassen, insbesondere:
Diagnosedaten deaktivieren
In den entsprechenden Einstellungen sollte die Option „Weder noch“ gewählt werden.Telemetrie‑Niveau anpassen
Steuerung über Gruppenrichtlinien oder Registry‑Einträge.Customer Lockbox und Customer Key nutzen
Für besonders schützenswerte Daten, um zusätzliche Kontrolle über Zugriffe zu behalten.LinkedIn‑Integration prüfen
Anpassung der Einstellungen in der Administratoroberfläche.Pseudonyme E‑Mail‑Adressen und Einschränkung von BYOD
Private Accounts und private Endgeräte sollten möglichst ausgeschlossen werden.
Wer ist betroffen?
Betroffen sind alle Unternehmen, die Microsoft 365 einsetzen, unabhängig von Größe oder Branche. Jede Organisation muss sicherstellen, dass die Nutzung der Plattform den datenschutzrechtlichen Anforderungen entspricht.
Handlungsempfehlungen für Unternehmen
Unternehmen sollten insbesondere folgende Maßnahmen ergreifen:
- Analyse der Datenflüsse innerhalb des Unternehmens
- Identifikation der Datenempfänger und Zugriffsberechtigten
- Prüfung der Rechtsgrundlagen für alle Datenverarbeitungen
- Definition der Einzelheiten der Verarbeitung, insbesondere möglicher Datenübermittlungen
- Vollständige und aktuelle Dokumentation der Verarbeitungstätigkeiten
- Schulung der Mitarbeitenden im Umgang mit Microsoft 365 und Datenschutz
Zur Unterstützung können die von Microsoft bereitgestellten Dokumentationen herangezogen werden. Eine vollständige und gepflegte Dokumentation der Datenverarbeitungen ist dabei unerlässlich.
In einer Zeit, in der Daten als besonders wertvolle Ressource gelten, ist ein sorgfältiger und verantwortungsvoller Umgang mit ihnen von zentraler Bedeutung. Dies gilt sowohl für personenbezogene Daten als auch für unternehmensinterne Informationen.
Fazit
Gerne unterstützen wir Sie dabei, Microsoft 365 datenschutzkonform einzusetzen. Unser Team bietet eine umfassende datenschutzrechtliche Bewertung an und unterstützt Sie bei der Einrichtung und Verwaltung Ihrer Datenschutzeinstellungen. Ziel ist es, Ihnen die Sicherheit zu geben, dass Ihre Nutzung von Microsoft 365 den aktuellen gesetzlichen Anforderungen entspricht.
Unterstützung bei der Bewertung, Konfiguration und kontinuierlichen Betreuung bieten unsere Compliance‑ & Datenschutz‑Lösungen für Unternehmen.
Um den datenschutzkonformen Umgang mit Microsoft 365 dauerhaft im Arbeitsalltag zu verankern, empfehlen sich außerdem Datenschutz‑ & Compliance‑Schulungen für Mitarbeitende.
Haben Sie Fragen zu Microsoft 365, Datenschutz, DSGVO oder Compliance‑Pflichten in Ihrem Unternehmen? Wir unterstützen Unternehmen mit praxisnaher Beratung, strukturierten Lösungen und klarer Orientierung. Nehmen Sie gerne unverbindlich Kontakt mit uns auf.