selectvie focus photo of a lady justice statuette and diploma
Photo by Pavel Danilyuk on Pexels.com

Ist Microsoft 365 datenschutzkonform anwendbar? Ein Wegweiser für Unternehmen und interdisziplinäre Kanzleien

Der Einsatz von Microsoft 365 (M365) im Unternehmens- und Kanzleiumfeld galt über Jahre hinweg als datenschutzrechtliches Minenfeld. Nach Veröffentlichung des kritischen Berichts der Datenschutzkonferenz (DSK) im Jahr 2022 hielt sich hartnäckig das Gerücht, M365 sei in der Europäischen Union schlichtweg verboten. Neue Gutachten der Aufsichtsbehörden und erweiterte Compliance-Werkzeuge zeichnen heute jedoch ein wesentlich differenzierteres Bild.

Die kurze Antwort lautet: Ja, Microsoft 365 kann datenschutzkonform betrieben werden – allerdings nicht „out of the box“, sondern nur durch ein aktives Datenschutzmanagement und eine gezielte Konfiguration.


1. Der Wandel der behördlichen Bewertung: Von DSK 2022 zu HBDI 2025

Die ursprüngliche Kritik der DSK (2022)

Im November 2022 stellte die DSK fest, dass Verantwortliche allein auf Basis der damaligen Auftragsverarbeitungsvereinbarung (Data Processing Addendum, DPA) von Microsoft die DSGVO-Konformität nicht nachweisen konnten. Die wesentlichen Kritikpunkte umfassten:

  • Unklare Verarbeitungszwecke: Unzureichende Beschreibung von Art, Umfang und Zweck der Datenverarbeitung.
  • Eigeninteressen des Anbieters: Verarbeitung von Daten zu eigenen Geschäftszwecken durch Microsoft ohne eindeutige Abgrenzung der datenschutzrechtlichen Rollen.
  • Unzureichende Transparenz: Mangelnde Einflussmöglichkeiten bei Unterauftragsverarbeitern und unklare Weisungsgebundenheit.

Die Wende durch die hessische Datenschutzaufsicht (HBDI 2025)

Der Hessische Beauftragte für Datenschutz und Informationsfreiheit (HBDI) untersuchte diese Kritikpunkte in mehrjährigen Gesprächen mit Microsoft neu. Im November 2025 kam die hessische Aufsichtsbehörde zu dem Ergebnis, dass ein datenschutzkonformer Einsatz von Microsoft 365 grundsätzlich möglich ist.

Die Aufsicht berücksichtigte dabei neben dem aktualisierten DPA auch erweiterte technische Dokumentationen sowie das sogenannte M365-Kit.

Wichtig: Das Urteil der Behörde ist keine pauschale Freigabe. Es entbindet Unternehmen nicht von der Pflicht, die eigene Mandantenkonfiguration, die gewählten Lizenzen und die konkreten Datenflüsse eigenverantwortlich zu prüfen (Art. 5 Abs. 2 und Art. 24 DSGVO).


2. Die wichtigsten Stellschrauben für den DSGVO-konformen Betrieb

Wer Microsoft 365 rechtssicher einsetzen möchte, muss mehrere technische und organisatorische Bausteine kombinieren:

Das M365-Kit als Dokumentationshilfe

Gemeinsam mit dem Bayerischen Landesamt für Datenschutzaufsicht (BayLDA) hat Microsoft das M365-Kit entwickelt. Es bietet Verantwortlichen Muster für das Verzeichnis von Verarbeitungstätigkeiten (VVT), Schwellwertanalysen für Datenschutz-Folgenabschätzungen (DSFA) sowie Textbausteine für Datenschutzerklärungen. Diese Vorlagen müssen jedoch zwingend an die tatsächlich genutzten Module angepasst werden.

EU Data Boundary: Fortschritt mit Einschränkungen

Mit der EU Data Boundary sichert Microsoft zu, Kunden- und personenbezogene Daten von Enterprise-Diensten innerhalb der EU bzw. des EWR zu speichern und zu verarbeiten. Dennoch handelt es sich um keine vollständig isolierte „EU-Cloud“:

  • Zugriffe aus Drittstaaten (z. B. den USA) sind in Ausnahmesituationen weiterhin möglich, etwa bei Supportanfragen, globaler Cybersicherheitsabwehr oder nutzerdefinierten Multi-Geo-Konfigurationen.
  • Reine Datenresidenz verhindert noch keinen potenziellen Zugriff US-amerikanischer Behörden auf Grundlage des US Cloud Act.

Diagnosedaten strikt begrenzen

Microsoft unterscheidet zwischen erforderlichen Diagnosedaten, optionalen Diagnosedaten und erforderlichen Dienstdaten:

  • Erforderliche Diagnosedaten dienen der Basisfunktionalität und Sicherheit.
  • Optionale Diagnosedaten (zur Produktverbesserung und Fehleranalyse) sollten von Unternehmen zentral über Gruppenrichtlinien oder das Cloud Policy Center deaktiviert werden.

Datenschutz ist auch eine Lizenzfrage

Viele für die Compliance unverzichtbare Steuerungsfunktionen stehen erst in höherwertigen Lizenzpaketen zur Verfügung:

  • Customer Lockbox: Verhindert den unkontrollierten Zugriff von Microsoft-Technikern bei Supportfällen.
  • Customer Key: Ermöglicht die Verschlüsselung ruhender Daten mit eigenen, kundenseitig verwalteten Schlüsseln.
  • Purview Audit Premium & PIM: Erlauben eine datenschutzgerechte Protokollierung und die zeitlich begrenzte Vergabe von Admin-Rechten.

3. Ist diese Einschätzung für interdisziplinäre Kanzleien tragbar?

Besondere Aufmerksamkeit erfordert der Einsatz von Microsoft 365 in interdisziplinären Kanzleien (Rechtsanwälte, Steuerberater, Wirtschaftsprüfer, Notare). Hier greifen neben der DSGVO die strengen berufsrechtlichen Verschwiegenheitspflichten sowie der Straftatbestand des § 203 StGB (Verletzung von Privatgeheimnissen).

Die berufsrechtliche Ausgangslage

Seit der Neuregelung des § 203 Abs. 3 StGB ist die Einbindung externer IT-Dienstleister rechtlich zulässig, sofern diese sorgfältig ausgewählt, zur Verschwiegenheit verpflichtet und technisch kontrolliert werden.

Die Einschätzung der Aufsichtsbehörden, dass M365 datenschutzkonform betrieben werden kann, ist auch für interdisziplinäre Kanzleien tragbar – jedoch nur unter Einhaltung verschärfter Sicherheitsstandards.

Unverzichtbare Zusatzanforderungen für Kanzleien

  1. Einsatz von Customer Lockbox (Zwingend): Bei Kanzleien dürfen Microsoft-Mitarbeiter im Rahmen von Support-Tickets unter keinen Umständen unkontrolliert Einsicht in Mandantenakten erhalten. Über die Funktion Customer Lockbox muss jeder Supportzugriff von der Kanzlei explizit freigegeben werden.
  2. Eigenständige Schlüsselverwaltung (Customer Key / DKE): Um das Mandantengeheimnis effektiv vor dem US Cloud Act und behördlichen Auskunftsersuchen in Drittstaaten zu schützen, sollten Kanzleien sensible Mandantendaten mit Customer Key oder Double Key Encryption (DKE) verschlüsseln. Dadurch besitzt Microsoft technisch keinen Klartext-Schlüssel.
  3. Deaktivierung optionaler Diagnosedaten: Telemetriedaten dürfen keine Fragmente von Mandanteninhalten enthalten. Die Übermittlung optionaler Diagnosedaten muss kategoriescharf unterbunden werden.
  4. Strikte Mandatentrennung & Zugriffskonzepte: Innerhalb der Kanzlei müssen Rollen- und Berechtigungskonzepte (z. B. via Privileged Identity Management und Data Loss Prevention) sicherstellen, dass nur jeweils berechtigte Berufsträger und Mitarbeiter Zugriff auf die entsprechenden Aktenordner erhalten.
  5. Vertragliche Verpflichtung nach § 203 StGB: Neben dem Standard-DPA sollte die vertragliche Verpflichtung des Dienstleisters auf das Berufsgeheimnis nachgewiesen und dokumentiert werden.

Fazit

Microsoft 365 ist kein vorgefertigtes Compliance-Produkt, sondern eine hochkomplexe Plattform. Die positive Bewertung der hessischen Datenschutzaufsicht aus dem Jahr 2025 zeigt, dass der rechtssichere Betrieb möglich ist. Für Unternehmen bedeutet dies Hausaufgaben bei der Dokumentation und Konfiguration; für interdisziplinäre Kanzleien bedeutet es den zwingenden Einsatz erweiterter Sicherheitsfeatures wie Customer Lockbox und Customer Key, um den Schutz des Mandantengeheimnisses nach § 203 StGB lückenlos zu garantieren.


Quellenverzeichnis

  1. Rammo, Katrin: Microsoft 365 und DSGVO: Kritik und Lösungswege, Fachbeitrag auf Dr. Datenschutz / intersoft consulting (Oktober 2026).
  2. Hessischer Beauftragter für Datenschutz und Informationsfreiheit (HBDI): Bericht zur datenschutzrechtlichen Bewertung von Microsoft 365 (November 2025).
  3. Datenschutzkonferenz (DSK): Festlegung der Arbeitsgruppe Microsoft-Onlinedienste (November 2022).
  4. Bayerisches Landesamt für Datenschutzaufsicht (BayLDA) & Microsoft: Das Microsoft 365 Kit für Verantwortliche (Service Trust Portal).
  5. Microsoft Learn: EU Data Boundary Overview & Excluded Services.