Startseite›Ratgeber›Souveränität

Souveränität

DSGVO und Microsoft 365: Was ein Unternehmen prüfen muss

Microsoft 365 kann im Rahmen der DSGVO (Datenschutz-Grundverordnung) genutzt werden. Die Verordnung verbietet amerikanische Softwarehersteller nicht. Sie verlangt, zu wissen, wer was verarbeitet, auf welcher Grundlage die Daten die Union verlassen und wie die betroffenen Personen ihre Rechte ausüben. Hier steht, was ein Unternehmen der Reihe nach prüfen muss und was es in das Verzeichnis eintragen sollte.

Aktualisiert im Oktober 20269 Min. LesezeitMit offiziellen Quellen

1. Die Rolle jedes Beteiligten

Für die Inhalte der Postfächer, der Dateien und der Teams, die Sie administrieren, ist der Kunde in der Regel Verantwortlicher. Microsoft ist Auftragsverarbeiter. Für bestimmte Konto-, Abrechnungs-, Sicherheits- und Dienstmessungsdaten kann Microsoft eigenständig Verantwortlicher sein. Das Data Processing Addendum und das Microsoft Privacy Statement trennen diese Fälle.

So prüfen Sie. Die Rolle bestimmt die Pflichten. Lesen Sie beide Dokumente nebeneinander und ordnen Sie jede Datenkategorie einem Feld zu. Eine Steuerberatungs- und Wirtschaftsprüfungskanzlei mit 25 Mitarbeitenden hat zum Beispiel auf der einen Seite die E-Mails und Kundenakten (Microsoft als Auftragsverarbeiter), auf der anderen die Abrechnung des Abonnements (Microsoft als eigenständiger Verantwortlicher).

Im Verzeichnis. Eine Zeile pro Verarbeitung, mit der Rolle von Microsoft und dem Dokument, auf dem sie beruht.

Häufiger Fehler. „Microsoft ist unser Auftragsverarbeiter“ für den gesamten Dienst schreiben.

2. Der DPA ist unterzeichnet und deckt die tatsächlich aktivierten Dienste ab

Der DPA von Microsoft ist in die Online-Bedingungen einbezogen. Prüfen Sie, ob er die Dienste abdeckt, die Sie eingeschaltet haben: Exchange, SharePoint, OneDrive, Teams, Planner, Copilot, Power Automate und jeden Konnektor.

So prüfen Sie. Ein Tenant entwickelt sich über die ursprüngliche Bestellung hinaus. Vergleichen Sie die Liste der im Admin Center eingeschalteten Dienste mit dem Geltungsbereich des DPA, und archivieren Sie die zum Prüfdatum geltende Fassung des DPA.

Im Verzeichnis. Der Dienst, das Aktivierungsdatum, der Zweck. Ein Dienst, den ein Administrator „zum Ausprobieren“ aktiviert hat, gehört ab dem Tag in das Verzeichnis, an dem er Daten Ihrer Mitarbeitenden oder Ihrer Kunden verarbeitet.

Häufiger Fehler. Annehmen, dass ein Konnektor zu einem Drittwerkzeug unter den DPA von Microsoft fällt. Der Dritte hat eigene Bedingungen, die gesondert zu lesen sind.

3. Wo die Daten liegen, Dienst für Dienst

Für einen berechtigten Tenant beschreibt Microsoft die EU Data Boundary: Kundendaten und pseudonymisierte personenbezogene Daten, die in der EU oder der EFTA gespeichert und verarbeitet werden, Daten professioneller Dienstleistungen, die in dieser Zone im Ruhezustand gespeichert werden. Drei Prüfungen verhindern, dass die Ankündigung für einen vollständigen Geltungsbereich gehalten wird.

  • Liegt der Tenant im Geltungsbereich? Ein Multi-Geo-Kunde liegt laut der Dokumentation von Microsoft nicht darin, auch wenn das Registrierungsland europäisch ist.
  • Welche Ausnahmen bestehen fort? Fernzugriff des Supports von außerhalb der Zone bei bestimmten Vorfällen, außerhalb der Zone gespeicherte Elemente eskalierter Tickets, Sprachnachrichten an den Support, optionale Funktionen.
  • Welche Dienste außerhalb des Kerns (Copilot, Teams-Telefonie, Konnektoren) lösen eine Übermittlung aus, weil der Administrator sie aktiviert hat?

Warum. Die Grenze ist ein Geltungsbereich mit veröffentlichten Ausnahmen, und genau diese Ausnahmen muss Ihr Verzeichnis abbilden. Die Seite in Europa gehostete Daten erläutert, warum diese Liste das eigentliche Thema ist.

So prüfen und dokumentieren Sie. Gleichen Sie die Konfiguration des Tenants (Multi-Geo oder nicht, aktivierte optionale Funktionen) Zeile für Zeile mit der Ausnahmenseite von Microsoft ab, und tragen Sie die Sie betreffenden Ausnahmen in das Verzeichnis ein.

Häufiger Fehler. „Daten in Europa“ in die Datenschutzerklärung übernehmen, ohne den Support oder die optionalen Funktionen zu erwähnen.

4. Die Rechtsgrundlage der Übermittlung

Wenn personenbezogene Daten von den Vereinigten Staaten aus zugänglich sind oder an eine amerikanische Organisation übermittelt werden, braucht die Übermittlung eine Rechtsgrundlage: Angemessenheitsbeschluss, Standardvertragsklauseln oder ein anderes Instrument nach Artikel 46 DSGVO.

Mit Stand vom 5. Oktober 2026 ist der Beschluss (EU) 2023/1795 (Data Privacy Framework) für zertifizierte amerikanische Organisationen in Kraft. Er wird vor dem Gerichtshof angefochten und ist Gegenstand einer politischen Überprüfung. Nach einem Kommentar der Anwaltskanzlei WilmerHale hat das Gericht der Europäischen Union am 3. September 2025 eine Nichtigkeitsklage abgewiesen, und am 31. Oktober 2025 wurde ein Rechtsmittel beim Gerichtshof eingelegt. Die Kanzlei DAC Beachcroft fasst die Lage im Titel ihres eigenen Kommentars zusammen: vorerst Stabilität, danach Unsicherheit. Solange der Beschluss weder zurückgenommen noch für nichtig erklärt ist, können sich die von ihm erfassten Übermittlungen darauf stützen.

Der Präzedenzfall erklärt die Vorsicht. Am 16. Juli 2020 hat der Gerichtshof im Urteil C-311/18 (sogenanntes Schrems-II-Urteil) den Beschluss 2016/1250 (Privacy Shield) für ungültig erklärt, insbesondere wegen des Umfangs der amerikanischen Überwachungsprogramme und des Fehlens eines wirksamen Rechtsbehelfs. Die Standardvertragsklauseln blieben gültig, erfordern aber eine Einzelfallprüfung.

Der CLOUD Act wird nicht im DPA „unterzeichnet“. Er gilt gegebenenfalls für Microsoft als amerikanische Gesellschaft, die die Daten besitzt oder kontrolliert. Artikel 48 DSGVO sieht seinerseits vor, dass eine Entscheidung eines Gerichts oder einer Behörde eines Drittlands, mit der die Offenlegung personenbezogener Daten verlangt wird, nur dann anerkannt oder vollstreckbar ist, wenn sie auf eine internationale Übereinkunft gestützt ist, etwa ein Rechtshilfeabkommen, die zwischen diesem Land und der Union oder dem Mitgliedstaat in Kraft ist. Ein in Europa tätiger amerikanischer Dienstleister kann sich also zwischen zwei Regeln wiederfinden. Artikel 48 beschreibt diesen Konflikt; er löst ihn nicht.

Am 10. Juni 2025 wurde der Direktor für öffentliche und rechtliche Angelegenheiten von Microsoft France vor dem Untersuchungsausschuss des Senats zum öffentlichen Beschaffungswesen gefragt, ob er unter Eid garantieren könne, dass die Daten französischer Bürger, die Microsoft über die Ugap anvertraut wurden, niemals infolge einer Anordnung der amerikanischen Regierung ohne die ausdrückliche Zustimmung der französischen Behörden übermittelt würden. Er antwortete: „Nein, das kann ich nicht garantieren, aber, noch einmal, das ist bisher noch nie vorgekommen.“ Die Einzelheiten finden Sie unter ein Unternehmen vor dem CLOUD Act schützen.

Im Verzeichnis. Die Rechtsgrundlage jeder Übermittlung und der Ausweichplan: das Instrument nach Artikel 46, auf das Sie sich stützen würden, falls der Beschluss wegfiele.

Häufiger Fehler. Den Speicherort (Punkt 3) mit der Rechtsgrundlage der Übermittlung verwechseln. In Europa gespeicherte Daten können von den Vereinigten Staaten aus zugänglich bleiben.

5. Die Betroffenenrechte in der Praxis

Mitarbeitende oder Kunden können Auskunft, Berichtigung, Löschung, Einschränkung oder Datenübertragbarkeit verlangen. Bei Microsoft 365 erfolgt ein Teil davon im Admin Center und im Werkzeug für die Inhaltssuche.

So prüfen Sie. Die Frist beträgt einen Monat. Der Auftragsverarbeiter stellt die Mittel bereit; der Verantwortliche antwortet der betroffenen Person. Machen Sie einen Probelauf: Die benannte Person extrahiert für ein Testkonto das Postfach, das OneDrive und die Teams-Dateien.

Im Verzeichnis. Das Verfahren, der Name der zuständigen Person und ihrer Vertretung.

Häufiger Fehler. Warten, bis ein ehemaliger Mitarbeiter in einem Rechtsstreit einen Antrag stellt, um das Suchwerkzeug zu entdecken.

6. Aufbewahrungsdauer und Ausstieg

Aufbewahrung der freigegebenen Postfächer, der Protokolle, der Besprechungsaufzeichnungen und der Kopien im Rahmen eines Litigation Hold. Was geschieht bei der Kündigung mit dem Tenant, innerhalb welcher Frist, und in welchem Format erhalten Sie die Nachrichten, die Dateien und das, was sich nicht exportieren lässt (vollständiger Verlauf der Teams-Unterhaltungen, bestimmte Power-Automate-Flows)?

So prüfen Sie. Erfassen Sie die tatsächlich konfigurierten Fristen, nicht die der internen Richtlinie, und testen Sie den vollständigen Export eines Kontos.

Im Verzeichnis. Eine Frist pro Kategorie, die Begründung jedes Litigation Hold, das Ausstiegsverfahren.

Häufiger Fehler. Einen Litigation Hold noch Jahre nach dem Ende des Rechtsstreits aktiv lassen, der ihn gerechtfertigt hat.

7. Die Vorgaben für die Nutzer

Copilot und die Analysefunktionen verarbeiten die Inhalte, die Sie ihnen anvertrauen. Wenn Sie sie aktivieren, gehören die Information der Mitarbeitenden und der Nutzungsrahmen zur Konformität. Dieser Punkt ist intern in Ihrem Unternehmen. Er hängt nicht vom Land des Rechenzentrums ab.

So prüfen Sie. Gibt es ein Informationsschreiben, und legt eine Regel fest, welche Daten diesen Funktionen übergeben werden dürfen?

Häufiger Fehler. Einen Copilot-Pilotversuch für ein Team öffnen, ohne die anderen Personen zu informieren, deren Daten in den verarbeiteten Dateien enthalten sind.

Häufige Fragen

Verbietet die DSGVO Microsoft 365?

Nein. Die Verordnung regelt die Rollen, die Übermittlungen und die Rechte der betroffenen Personen. Sie verbietet keinen Softwarehersteller wegen seiner Nationalität; sie verlangt, dass Sie dokumentieren, was Sie tun und auf welcher Grundlage.

Löst die EU Data Boundary die Frage des CLOUD Act?

Nein. Sie beschreibt, wo bestimmte Daten gespeichert und verarbeitet werden. Microsoft bleibt eine amerikanische Gesellschaft, und 18 U.S.C. § 2713 erfasst Daten, die ein Dienstleister besitzt oder kontrolliert, wo auch immer sie sich befinden.

Was tun, wenn das Data Privacy Framework für nichtig erklärt wird?

Das Verzeichnis muss es bereits festhalten. Nach Schrems II blieben die Standardvertragsklauseln gültig, mit einer Einzelfallprüfung. Wer diese im Voraus vorbereitet, muss sie nicht unter Zeitdruck verfassen.

Wer antwortet einem Mitarbeiter, der seine Daten anfordert?

Sie, als Verantwortlicher. Microsoft stellt die Extraktionswerkzeuge bereit; die Antwort und die Monatsfrist obliegen Ihnen.

Wenn die Prüfung mit „wir bleiben“ endet

So endet sie, wenn die Microsoft-Nutzungen im Kern des Geschäfts stehen, der DPA vorhanden ist, der Residenz-Geltungsbereich verstanden ist und das Verzeichnis die verbleibenden Übermittlungen dokumentiert. Ein Wechsel der Suite wird nicht allein deshalb zur DSGVO-Pflicht, weil der Softwarehersteller amerikanisch ist.

Die Argumente für das Bleiben sind ernst zu nehmen. Ein Konstruktionsbüro, das mit fortgeschrittenem Excel, Power BI und Teams arbeitet, würde bei einem Wechsel der Suite Funktionen verlieren, und eine Migration birgt eigene Risiken. Ein gut dokumentierter Microsoft-Tenant ist konformer als eine schlecht dokumentierte Alternative. Die Entscheidung wird neu geprüft, wenn sich die Rechtsgrundlage der Übermittlungen ändert. Die Abwägungen werden unter Microsoft 365 behalten oder verlassen erläutert.

Wenn die Prüfung mit „wir wechseln den Betreiber“ endet

So endet sie, wenn die Geschäftsführung will, dass eine europäische Gesellschaft die Inhalte besitzt, oder wenn die Ausnahmen bei Übermittlungen und Supportzugriffen über das hinausgehen, was das Verzeichnis abbilden kann. Der Anstoß kann auch von Kunden kommen: Eine Ausschreibung, die einen europäischen Betreiber verlangt, entscheidet die Frage für den betroffenen Bereich.

Auch diese Schlussfolgerung hat ihre Argumente. Ist der Betreiber europäisch und hängt er für den Besitz der Daten nicht von einem amerikanischen Konzern ab, stellt sich der unter Punkt 4 beschriebene Konflikt für diese Daten nicht mehr, sofern seine Unterauftragnehmer nicht wieder einen amerikanischen Dienstleister einführen. Von nichts anderem entbindet sie: Auftragsverarbeitungsvertrag, Verzeichnis, Verfahren für die Betroffenenrechte und getesteter Ausstieg bleiben notwendig. Die Seite von Microsoft 365 migrieren beschreibt, was dieser Wechsel mit sich bringt, ohne ihn als Automatismus darzustellen, und die Migrations-Checkliste gliedert ihn in Schritte.

Klytic, betrieben von der französischen Gesellschaft Dedicace Software, ist eine der Optionen, wenn sich die Nutzungen auf E-Mail-Dienst, Dokumente (Freigabe, Online-Bearbeitung allein oder gemeinsam, Versionsverlauf), Videokonferenz, CRM und Telefonie beschränken. Die Dienste werden einzeln erworben; man kann auch Microsoft 365 behalten und nur die vorgeschaltete Filterung Klytic MTA hinzufügen. Das Hosting erfolgt in jeder geografischen Zone, die der anwendbaren Rechtsordnung entspricht, vorbehaltlich der Verfügbarkeit der benötigten Dienste, zum Beispiel in Europa oder auf Mauritius, oder auf den Servern des Kunden. Die Daten liegen beim Kunden oder bei Klytic in seinem Auftrag und sind nativ oder nach seiner Wahl verschlüsselt; der Schlüssel liegt beim Kunden oder wird in seinem Konto verwahrt, und Klytic hat keinen Zugriff darauf. Die Schritte, bei denen die Verschlüsselung von Klytic verwaltet wird, sind auf der Seite ein Unternehmen vor dem CLOUD Act schützen beschrieben. Der Vertrag muss diese Verwahrung und diese Verschlüsselung beschreiben. Klytic bildet weder fortgeschrittenes Excel noch Power BI noch Teams nach. Es ist nicht nach SecNumCloud qualifiziert, und ein französischer Betreiber unterliegt weiterhin französischem Recht.

Diese Seite beschreibt einen allgemeinen Rahmen. Sie stellt keine Rechtsberatung dar.

Quellen

Abgerufen im Oktober 2026.

  • Verordnung (EU) 2016/679, Artikel 28 (Auftragsverarbeiter), 44 bis 49 (Übermittlungen), darunter Artikel 48 (Entscheidungen von Behörden aus Drittländern). EUR-Lex
  • Microsoft, Nachtrag zum Datenschutz (DPA). Microsoft Licensing
  • Microsoft, EU Data Boundary: Geltungsbereich, Berechtigung, Ausschluss von Multi-Geo. Microsoft Learn
  • Microsoft, Ausnahmen bei Übermittlungen, darunter der Support. Microsoft Learn
  • Beschluss (EU) 2023/1795. EUR-Lex
  • Gerichtshof der Europäischen Union, 16. Juli 2020, C-311/18 (Schrems II). EUR-Lex
  • Zum Rechtsstreit um das Data Privacy Framework, Kommentar von Anwälten, keine Entscheidung: WilmerHale, „European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework“, 1. Dezember 2025. wilmerhale.com
  • Zum Rechtsstreit und zur laufenden Überprüfung, Kommentar von Anwälten, keine Entscheidung: DAC Beachcroft, „The EU–US Data Privacy Framework: stability for now, uncertainty ahead“. dacbeachcroft.com
  • 18 U.S.C. § 2713. govinfo
  • Französischer Senat, Untersuchungsausschuss zum öffentlichen Beschaffungswesen, Protokoll der Woche vom 9. Juni 2025 (Anhörung vom 10. Juni 2025). senat.fr

Ein französischer Betreiber für Ihre Daten

E-Mail, Dokumente, Videokonferenz, CRM und Telefonie, gehostet in der Zone, die Ihrer Rechtsordnung entspricht, zum Beispiel in Europa oder auf Mauritius, oder bei Ihnen vor Ort.

Mit einem Berater sprechen →

Das Hosting von Klytic

Willkommensangebot

30 Tage kostenloser Test, begleitete Migration

Testangebot ohne Verpflichtung. Ein Berater ruft Sie zurück, um Ihre Bedürfnisse zu verstehen und Ihren Klytic-Bereich vorzubereiten.