Security

Datenschutz in Microsoft 365

So schützen Unternehmen ihre Daten

Microsoft 365-Datenschutz: Das Wichtigste in Kürze

  • Microsoft 365 lässt sich im Einklang mit der DSGVO betreiben, die Konformität hängt jedoch stark von der individuellen Konfiguration und Dokumentation ab.
  • Microsoft ist im Sinne des Datenschutzes der Auftragsverarbeiter, Ihr Unternehmen bleibt datenschutzrechtlich verantwortlich.
  • Die EU-Datengrenze sorgt dafür, dass die Kerndienste von Microsoft 365 innerhalb des Europäischen Wirtschaftsraums verwaltet werden.
  • Ein rechtliches Restrisiko durch den US-amerikanischen CLOUD Act bleibt trotz Datenspeicherung in der EU bestehen.
  • Wichtige Maßnahmen für den Datenschutz in Microsoft 365 sind die Reduzierung optionaler Diagnosedaten, eine durchgängige Verschlüsselung und die Multi-Faktor-Authentifizierung.
  • Für den rechtssicheren Einsatz von MS 365 benötigen Unternehmen einen gültigen Auftragsverarbeitungsvertrag mit Microsoft.

Microsoft 365 und der Datenschutz: Überblick und Grundlagen

Microsoft 365 (früher auch: Office 365) ist eine cloudbasierte Suite aus Anwendungen wie Word, Excel, Teams und Exchange Online. Früher waren diese Programme lokal auf Arbeitsplatzrechnern installiert und funktionierten auch offline problemlos. Die aktuellen Versionen greifen im Hintergrund häufig auf Microsoft-Server zu.
Weil die Anwendungen mehr oder weniger vollständig in der Cloud laufen, verarbeitet Microsoft dabei zwangsläufig personenbezogene Daten Ihrer Mitarbeitenden und Kund:innen. Für den Datenschutz gelten in der EU jedoch strenge Vorgaben, unabhängig davon, welcher Cloud-Anbieter zum Einsatz kommt.
Infokasten: Welche Daten verarbeitet Microsoft 365?
  • Funktionsdaten: Namen, E-Mail-Adressen und Anmeldedaten der Nutzer:innen
  • Diagnose- und Telemetriedaten: Nutzungs-, Leistungs- und Absturzdaten der Anwendungen
  • Inhaltsdaten: E-Mails, Dokumente, Chatverläufe und Kalendereinträge

Ist Microsoft 365 DSGVO-konform? Die rechtliche Einordnung

Ob sich der Betrieb von Microsoft 365 mit der DSGVO vereinbaren lässt, beschäftigt Unternehmen und offizielle Stellen schon seit Langem. Die deutschen Aufsichtsbehörden bewerten den Einsatz mittlerweile differenzierter als noch vor einigen Jahren.
Die Datenschutzkonferenz (DSK) der deutschen Aufsichtsbehörden hält einen datenschutzkonformen Einsatz von Microsoft 365 grundsätzlich für möglich. Ein pauschales Verbot besteht nicht. Entscheidend sind aber die konkrete Konfiguration der Software-Suite und eine lückenlose Dokumentation der getroffenen Datenschutzmaßnahmen. Diese Einschätzung bestätigte im November 2025 die hessische Datenschutzaufsichtsbehörde.
Für IT-Verantwortliche bedeutet das: Die Nutzung von Microsoft 365 verstößt nicht automatisch gegen die DSGVO. Entscheidend ist, wie Ihr Unternehmen den Dienst einrichtet und welche vertraglichen Grundlagen es dafür schafft, etwa im Rahmen der Cloud Compliance.
Hinweis: Diese Einschätzung ersetzt keine Rechtsberatung im Einzelfall. Prüfen Sie die Umsetzung in Ihrem Unternehmen idealerweise gemeinsam mit einer qualifizierten Datenschutz- oder Rechtsberatung. Das gilt insbesondere, wenn Sie Geschäfte mit Nicht-EU-Firmen oder -Kund:innen machen und/oder im Nicht-EU-Ausland Standorte betreiben.
Eine Frau in roter Bluse sitzt an einem Mac und telefoniert via Headset

Fertig für Sie eingerichtet und startklar: Microsoft 365 Business mit Vodafone Services

Produktivität steigern. Sicherheit stärken. Und sich dabei komplett auf Ihr Business konzentrieren? Das geht. Unsere Expert:innen helfen mit Ihren Microsoft 365 Business-Lizenzen. So haben Sie Zeit für Ihr Kerngeschäft.

Datenspeicherort und Drittlandtransfer: EU-Datengrenze, CLOUD Act und Schrems II

Seit 2023 betreibt Microsoft die Kerndienste von Microsoft 365 für Unternehmen in der EU innerhalb des Europäischen Wirtschaftsraums (EWR). Das geschieht im Rahmen der sogenannten EU-Datengrenze (EU Data Boundary). Es betrifft die Verarbeitung von Kundendaten, Diagnosedaten und weiteren personenbezogenen Daten der Kerndienste.
Trotz der Datenverarbeitung in der EU bleibt ein rechtliches Restrisiko bestehen. Denn der US-amerikanische CLOUD Act (Clarifying Lawful Overseas Use of Data Act) verpflichtet US-Unternehmen, US-Behörden auch Zugriff auf Daten zu gewähren, die im Ausland gespeichert sind. Ein theoretischer Zugriff US-amerikanischer Behörden auf Microsoft 365-Daten ist trotz Datenspeicherung in der EU also nicht vollständig ausgeschlossen.
Der Europäische Gerichtshof kippte mit dem sogenannten Schrems-II-Urteil 2020 die bisherige Rechtsgrundlage für den Datentransfer in die USA. Seit 2023 regelt das EU-US Data Privacy Framework den Datenaustausch neu. Ob diese Rechtsgrundlage dauerhaft Bestand hat, ist derzeit offen.
Zusammenwirken von EU-Datengrenze und US CLOUD Act
Infografik zum Datenfluss zwischen EU und USA bei Microsoft 365, inklusive EU-Datengrenze.
Über den CLOUD Act haben US-Behörden theoretisch die Möglichkeit, auf MS 365-Daten in der EU zuzugreifen.
Möchten Sie den Zugriff ausländischer Behörden auf Ihre Microsoft 365-Daten möglichst ausschließen? Dann können Sie alternativ auf Konzepte wie eine Sovereign Cloud zurückgreifen oder sich an anderer Stelle bei uns weitergehend zum Thema Cloud-Datenschutz informieren.

Auftragsverarbeitung und Verantwortlichkeiten: Der AV-Vertrag und Microsofts Rolle

Bei Microsoft 365 übernimmt Microsoft die Rolle des Auftragsverarbeiters nach Artikel 28 der DSGVO. Ihr Unternehmen bleibt datenschutzrechtlich verantwortlich für alle personenbezogenen Daten, die Sie über den Dienst verarbeiten. Man spricht auch vom Modell der gemeinsamen Verantwortung.
Diese Aufteilung verpflichtet Sie zum Abschluss eines rechtsgültigen Auftragsverarbeitungsvertrags (AVV) mit Microsoft. Bei Datenübermittlungen in Drittländer gelten zudem die EU-Standardvertragsklauseln.
Eine Besonderheit betrifft bestimmte Diagnosedaten: Microsoft verarbeitet einen Teil davon auch zu eigenen Zwecken, etwa zur Produktverbesserung. In diesem Fall tragen Microsoft und Ihr Unternehmen laut Artikel 26 DSGVO eine gemeinsame Verantwortung. In diesem Fall muss klar geregelt sein, zu welchem Zweck die Diagnosedaten verarbeitet werden und mit welcher Technik und Methodik die Verarbeitung erfolgt.
Schaubild: Microsoft als Auftragsverarbeiter nach Artikel 28 DSGVO, Unternehmen als datenschutzrechtlich verantwortliche Partei.
Die Verantwortlichkeiten für den Datenschutz sind zwischen dem Unternehmen und Microsoft klar aufgeteilt.
Ein rechtsgültiger Auftragsverarbeitungsvertrag sollte mindestens folgende Bausteine enthalten:
  • Vertragsgegenstand und Dauer der Verarbeitung
  • Kategorien betroffener Personen und Datenarten
  • Technische und organisatorische Maßnahmen (TOM)
  • Vorgaben zu Unterauftragsverarbeitern und Löschfristen

Datenschutz in Microsoft 365 konfigurieren: Maßnahmen rund um Diagnosedaten und Verschlüsselung

Neben den vertraglichen Grundlagen entscheidet vor allem die technische Konfiguration über den tatsächlichen Datenschutz in Microsoft 365. Die folgenden Maßnahmen gehören zu den Grundlagen einer datenschutzkonformen Einrichtung.

Technische Maßnahmen

  • Diagnose- und Telemetriedaten auf das nötige Minimum reduzieren
  • Das Feature Connected Experiences und den Adoption Score (früher: Productivity Score) prüfen und bei Bedarf deaktivieren
  • Inhalte durchgängig verschlüsseln, idealerweise mit einer eigenen Schlüsselverwaltung – mehr dazu in unserem Ratgeber zur Verschlüsselung
  • Zugriffe über Zwei-Faktor-Authentifizierung (2FA) und ein zentrales Identitätsmanagement wie Microsoft Entra ID absichern
  • Audit-Protokolle aktivieren, um Zugriffe und Änderungen nachvollziehbar zu machen
Connected Experiences & Adoption Score
  • Connected Experiences (von Microsoft auch übersetzt als Verbundene Erfahrungen) sind cloudbasierte Zusatzfunktionen, die über die reinen Offline-Grundfunktionen der Office-Anwendungen hinausgehen, z.B. Inhalts- und Kontextanalysen.
  • Der Adoption Score gibt Auskunft darüber, wie die Beschäftigen eines Unternehmens Microsoft 365 nutzen. Er basiert auf Nutzungsdaten der MS 365-Kerndienste und auf Daten zur genutzten Hardware.

Organisatorische Maßnahmen

  • Ein Verarbeitungsverzeichnis nach Artikel 30 DSGVO für alle Microsoft 365-Prozesse führen
  • Bei besonders risikoreichen Verarbeitungen eine Datenschutz-Folgenabschätzung (DSFA) nach Artikel 35 DSGVO durchführen
  • Zugriffsrechte regelmäßig überprüfen und nach dem Prinzip der minimalen Rechtevergabe festlegen
Bei der zentralen Verwaltung von Endgeräten und Sicherheitsrichtlinien unterstützt Sie zusätzlich ein Unified Endpoint Management.
Junger Mann telefoniert am Schreibtisch

Unified Endpoint Management (UEM)

Machen Sie Ihr Unternehmen sicherer und verwalten Sie alle Geräte ganz einfach über ein zentrales Online-Portal. Ob Computer, Mobile Devices oder IoT-Hardware: Sie können Daten und Apps aus der Ferne aufspielen und verlorene oder gestohlene Geräte ganz einfach löschen.

  • Zentrale Geräteverwaltung
  • Besserer Datenschutz
  • Individuelle Konfiguration

Datenschutz in den einzelnen Microsoft 365-Diensten: Outlook, Exchange Online und Teams

Neben den allgemeinen Einstellungen gibt es unterschiedliche Datenschutzaspekte je nach Dienst innerhalb von Microsoft 365. Die folgende Tabelle gibt einen Überblick über die wichtigsten Punkte.
Datenschutzaspekte verschiedener MS 365-Dienste
Outlook, Exchange Online
Verschlüsselung von E-Mails bei der Übertragung und in Ruhe, Aufbewahrungsrichtlinien für Postfächer, Metadaten aus Kopf- und Betreffzeilen
Teams
Aufzeichnung und Transkription von Meetings nur mit Zustimmung der Teilnehmenden, Connected Experiences bei Chatinhalten prüfen
SharePoint, OneDrive
Freigabeeinstellungen für externe Nutzer:innen einschränken, sensible Dokumente klassifizieren, Aufbewahrungsfristen definieren
Dienst
Wichtige Datenschutzaspekte
Die entsprechenden Einstellungen nehmen Sie normalerweise im Microsoft 365 Admin Center vor. Für weitergehende Datenverarbeitung nutzen Sie das Microsoft Intune Admin Center (Endpoint Manager).
Mehr zur sicheren Konfiguration Ihres E-Mail-Verkehrs lesen Sie auch in unserem Beitrag zum E-Mail-Datenschutz. Für datenschutzkonforme Meetings in Teams gelten ähnliche Grundprinzipien wie bei anderen Videokonferenz-Tools, mehr dazu in unserem Leitfaden zu DSGVO-konformen Videokonferenzen.
Vertiefen Sie das Thema auch mit unserem kostenlosen Whitepaper zum Thema Cyber Security:
Junger Mann studiert das Vodafone Cyber Security Whitepaper am Laptop

Whitepaper: Cyber Security

Cyberangriffe und kein Ende: Die potenziellen Schäden sind gewaltig und auch der Mittelstand ist zunehmend betroffen. Unser Cyber-Security-Whitepaper verrät, wie wirksamer Schutz vor Kriminellen gelingt:

  • Zahlen, Daten und Fakten zur Bedrohung durch Cyberattacken
  • Einblicke in Angriffsmethoden wie Malware, Ransomware & Co.
  • Maßnahmenplan, um Ihr Unternehmen effektiv zu schützen

Unser Fazit: Wirksamer Datenschutz in Microsoft 365 gelingt mit klarer Konfiguration

Microsoft 365 lässt sich datenschutzkonform betreiben, allerdings nicht automatisch ab Werk. Entscheidend sind ein rechtsgültiger Auftragsverarbeitungsvertrag (AVV) mit Microsoft und die Einhaltung/Nutzung der EU-Datengrenze. Außerdem müssen Sie Verschlüsselung, Zugriffsrechte und die Verarbeitung von Diagnosedaten sorgfältig konfigurieren.
Wenn Sie diese Punkte konsequent umsetzen, schaffen Sie eine solide Grundlage für den Datenschutz bei Microsoft 365 in Ihrem Unternehmen. Mit Microsoft 365 Business von Vodafone erhalten Sie Unterstützung bei der Einrichtung und Verwaltung, inklusive Administration über Intune, damit die datenschutzkonforme Konfiguration in der Praxis gelingt.
Eine Frau in roter Bluse sitzt an einem Mac und telefoniert via Headset

Fertig für Sie eingerichtet und startklar: Microsoft 365 Business mit Vodafone Services

Produktivität steigern. Sicherheit stärken. Und sich dabei komplett auf Ihr Business konzentrieren? Das geht. Unsere Expert:innen helfen mit Ihren Microsoft 365 Business-Lizenzen. So haben Sie Zeit für Ihr Kerngeschäft.

Microsoft 365-Datenschutz: Häufig gestellte Fragen (FAQ)

Das könnte Sie auch interessieren:
Digitalisierung

Microsoft 365 Cloud-Back-up

Cloud-Back-ups sind bei Microsoft 365 Business entscheidend, um geschäftskritische Daten zuverlässig vor Verlust oder Ausfällen zu schützen. Aus diesem Grund ist eine zusätzliche Back-up-Lösung unerlässlich, um Ihre Unternehmensdaten dauerhaft und zuverlässig abzusichern.

Digitalisierungsberatung

Die Beraterinnen und Berater helfen Ihnen kostenlos und unabhängig bei praktischen Fragen und geben konkrete Tipps. Vereinbaren Sie einen unverbindlichen Termin um Ihr Anliegen zu besprechen.

Termin vereinbaren