{"id":1333,"date":"2026-10-05T12:20:14","date_gmt":"2026-10-05T10:20:14","guid":{"rendered":"https:\/\/www.g-lorenzen.de\/?p=1333"},"modified":"2026-10-05T12:20:17","modified_gmt":"2026-10-05T10:20:17","slug":"ist-microsoft-365-datenschutzkonform-anwendbar-ein-wegweiser-fuer-unternehmen-und-interdisziplinaere-kanzleien","status":"publish","type":"post","link":"https:\/\/www.g-lorenzen.de\/index.php\/2026\/10\/05\/ist-microsoft-365-datenschutzkonform-anwendbar-ein-wegweiser-fuer-unternehmen-und-interdisziplinaere-kanzleien\/","title":{"rendered":"Ist Microsoft 365 datenschutzkonform anwendbar? Ein Wegweiser f\u00fcr Unternehmen und interdisziplin\u00e4re Kanzleien"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Der Einsatz von <strong>Microsoft 365 (M365)<\/strong> im Unternehmens- und Kanzleiumfeld galt \u00fcber Jahre hinweg als datenschutzrechtliches Minenfeld. Nach Ver\u00f6ffentlichung des kritischen Berichts der Datenschutzkonferenz (DSK) im Jahr 2022 hielt sich hartn\u00e4ckig das Ger\u00fccht, M365 sei in der Europ\u00e4ischen Union schlichtweg verboten. Neue Gutachten der Aufsichtsbeh\u00f6rden und erweiterte Compliance-Werkzeuge zeichnen heute jedoch ein wesentlich differenzierteres Bild.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Die kurze Antwort lautet: Ja, Microsoft 365 kann datenschutzkonform betrieben werden \u2013 allerdings nicht \u201eout of the box\u201c, sondern nur durch ein aktives Datenschutzmanagement und eine gezielte Konfiguration.<\/strong><\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">1. Der Wandel der beh\u00f6rdlichen Bewertung: Von DSK 2022 zu HBDI 2025<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">Die urspr\u00fcngliche Kritik der DSK (2022)<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Im November 2022 stellte die DSK fest, dass Verantwortliche allein auf Basis der damaligen Auftragsverarbeitungsvereinbarung (Data Processing Addendum, DPA) von Microsoft die DSGVO-Konformit\u00e4t nicht nachweisen konnten. Die wesentlichen Kritikpunkte umfassten:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Unklare Verarbeitungszwecke:<\/strong> Unzureichende Beschreibung von Art, Umfang und Zweck der Datenverarbeitung.<\/li>\n\n\n\n<li><strong>Eigeninteressen des Anbieters:<\/strong> Verarbeitung von Daten zu eigenen Gesch\u00e4ftszwecken durch Microsoft ohne eindeutige Abgrenzung der datenschutzrechtlichen Rollen.<\/li>\n\n\n\n<li><strong>Unzureichende Transparenz:<\/strong> Mangelnde Einflussm\u00f6glichkeiten bei Unterauftragsverarbeitern und unklare Weisungsgebundenheit.<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">Die Wende durch die hessische Datenschutzaufsicht (HBDI 2025)<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Der Hessische Beauftragte f\u00fcr Datenschutz und Informationsfreiheit (HBDI) untersuchte diese Kritikpunkte in mehrj\u00e4hrigen Gespr\u00e4chen mit Microsoft neu. Im <strong>November 2025<\/strong> kam die hessische Aufsichtsbeh\u00f6rde zu dem Ergebnis, dass ein datenschutzkonformer Einsatz von Microsoft 365 <strong>grunds\u00e4tzlich m\u00f6glich ist<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die Aufsicht ber\u00fccksichtigte dabei neben dem aktualisierten DPA auch erweiterte technische Dokumentationen sowie das sogenannte <strong>M365-Kit<\/strong>.<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><strong>Wichtig:<\/strong> Das Urteil der Beh\u00f6rde ist <strong>keine pauschale Freigabe<\/strong>. Es entbindet Unternehmen nicht von der Pflicht, die eigene Mandantenkonfiguration, die gew\u00e4hlten Lizenzen und die konkreten Datenfl\u00fcsse eigenverantwortlich zu pr\u00fcfen (Art. 5 Abs. 2 und Art. 24 DSGVO).<\/p>\n<\/blockquote>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">2. Die wichtigsten Stellschrauben f\u00fcr den DSGVO-konformen Betrieb<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Wer Microsoft 365 rechtssicher einsetzen m\u00f6chte, muss mehrere technische und organisatorische Bausteine kombinieren:<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Das M365-Kit als Dokumentationshilfe<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Gemeinsam mit dem Bayerischen Landesamt f\u00fcr Datenschutzaufsicht (BayLDA) hat Microsoft das <strong>M365-Kit<\/strong> entwickelt. Es bietet Verantwortlichen Muster f\u00fcr das Verzeichnis von Verarbeitungst\u00e4tigkeiten (VVT), Schwellwertanalysen f\u00fcr Datenschutz-Folgenabsch\u00e4tzungen (DSFA) sowie Textbausteine f\u00fcr Datenschutzerkl\u00e4rungen. Diese Vorlagen m\u00fcssen jedoch zwingend an die tats\u00e4chlich genutzten Module angepasst werden.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">EU Data Boundary: Fortschritt mit Einschr\u00e4nkungen<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Mit der <strong>EU Data Boundary<\/strong> sichert Microsoft zu, Kunden- und personenbezogene Daten von Enterprise-Diensten innerhalb der EU bzw. des EWR zu speichern und zu verarbeiten. Dennoch handelt es sich um keine vollst\u00e4ndig isolierte \u201eEU-Cloud\u201c:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Zugriffe aus Drittstaaten (z. B. den USA) sind in Ausnahmesituationen weiterhin m\u00f6glich, etwa bei Supportanfragen, globaler Cybersicherheitsabwehr oder nutzerdefinierten Multi-Geo-Konfigurationen.<\/li>\n\n\n\n<li>Reine Datenresidenz verhindert noch keinen potenziellen Zugriff US-amerikanischer Beh\u00f6rden auf Grundlage des US Cloud Act.<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">Diagnosedaten strikt begrenzen<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Microsoft unterscheidet zwischen <strong>erforderlichen Diagnosedaten<\/strong>, <strong>optionalen Diagnosedaten<\/strong> und <strong>erforderlichen Dienstdaten<\/strong>:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Erforderliche Diagnosedaten<\/strong> dienen der Basisfunktionalit\u00e4t und Sicherheit.<\/li>\n\n\n\n<li><strong>Optionale Diagnosedaten<\/strong> (zur Produktverbesserung und Fehleranalyse) sollten von Unternehmen zentral \u00fcber Gruppenrichtlinien oder das Cloud Policy Center <strong>deaktiviert werden<\/strong>.<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">Datenschutz ist auch eine Lizenzfrage<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Viele f\u00fcr die Compliance unverzichtbare Steuerungsfunktionen stehen erst in h\u00f6herwertigen Lizenzpaketen zur Verf\u00fcgung:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Customer Lockbox:<\/strong> Verhindert den unkontrollierten Zugriff von Microsoft-Technikern bei Supportf\u00e4llen.<\/li>\n\n\n\n<li><strong>Customer Key:<\/strong> Erm\u00f6glicht die Verschl\u00fcsselung ruhender Daten mit eigenen, kundenseitig verwalteten Schl\u00fcsseln.<\/li>\n\n\n\n<li><strong>Purview Audit Premium &amp; PIM:<\/strong> Erlauben eine datenschutzgerechte Protokollierung und die zeitlich begrenzte Vergabe von Admin-Rechten.<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">3. Ist diese Einsch\u00e4tzung f\u00fcr interdisziplin\u00e4re Kanzleien tragbar?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Besondere Aufmerksamkeit erfordert der Einsatz von Microsoft 365 in <strong>interdisziplin\u00e4ren Kanzleien<\/strong> (Rechtsanw\u00e4lte, Steuerberater, Wirtschaftspr\u00fcfer, Notare). Hier greifen neben der DSGVO die strengen berufsrechtlichen Verschwiegenheitspflichten sowie der <strong>Straftatbestand des \u00a7 203 StGB (Verletzung von Privatgeheimnissen)<\/strong>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Die berufsrechtliche Ausgangslage<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Seit der Neuregelung des \u00a7 203 Abs. 3 StGB ist die Einbindung externer IT-Dienstleister rechtlich zul\u00e4ssig, sofern diese sorgf\u00e4ltig ausgew\u00e4hlt, zur Verschwiegenheit verpflichtet und technisch kontrolliert werden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die Einsch\u00e4tzung der Aufsichtsbeh\u00f6rden, dass M365 datenschutzkonform betrieben werden kann, ist <strong>auch f\u00fcr interdisziplin\u00e4re Kanzleien tragbar \u2013 jedoch nur unter Einhaltung versch\u00e4rfter Sicherheitsstandards.<\/strong><\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Unverzichtbare Zusatzanforderungen f\u00fcr Kanzleien<\/h3>\n\n\n\n<ol class=\"wp-block-list\">\n<li><strong>Einsatz von Customer Lockbox (Zwingend):<\/strong> Bei Kanzleien d\u00fcrfen Microsoft-Mitarbeiter im Rahmen von Support-Tickets unter keinen Umst\u00e4nden unkontrolliert Einsicht in Mandantenakten erhalten. \u00dcber die Funktion <em>Customer Lockbox<\/em> muss jeder Supportzugriff von der Kanzlei explizit freigegeben werden.<\/li>\n\n\n\n<li><strong>Eigenst\u00e4ndige Schl\u00fcsselverwaltung (Customer Key \/ DKE):<\/strong> Um das Mandantengeheimnis effektiv vor dem US Cloud Act und beh\u00f6rdlichen Auskunftsersuchen in Drittstaaten zu sch\u00fctzen, sollten Kanzleien sensible Mandantendaten mit <em>Customer Key<\/em> oder <em>Double Key Encryption (DKE)<\/em> verschl\u00fcsseln. Dadurch besitzt Microsoft technisch keinen Klartext-Schl\u00fcssel.<\/li>\n\n\n\n<li><strong>Deaktivierung optionaler Diagnosedaten:<\/strong> Telemetriedaten d\u00fcrfen keine Fragmente von Mandanteninhalten enthalten. Die \u00dcbermittlung optionaler Diagnosedaten muss kategoriescharf unterbunden werden.<\/li>\n\n\n\n<li><strong>Strikte Mandatentrennung &amp; Zugriffskonzepte:<\/strong> Innerhalb der Kanzlei m\u00fcssen Rollen- und Berechtigungskonzepte (z. B. via <em>Privileged Identity Management<\/em> und <em>Data Loss Prevention<\/em>) sicherstellen, dass nur jeweils berechtigte Berufstr\u00e4ger und Mitarbeiter Zugriff auf die entsprechenden Aktenordner erhalten.<\/li>\n\n\n\n<li><strong>Vertragliche Verpflichtung nach \u00a7 203 StGB:<\/strong> Neben dem Standard-DPA sollte die vertragliche Verpflichtung des Dienstleisters auf das Berufsgeheimnis nachgewiesen und dokumentiert werden.<\/li>\n<\/ol>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Fazit<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Microsoft 365 ist kein vorgefertigtes Compliance-Produkt, sondern eine hochkomplexe Plattform. Die positive Bewertung der hessischen Datenschutzaufsicht aus dem Jahr 2025 zeigt, dass der rechtssichere Betrieb m\u00f6glich ist. F\u00fcr Unternehmen bedeutet dies Hausaufgaben bei der Dokumentation und Konfiguration; f\u00fcr <strong>interdisziplin\u00e4re Kanzleien<\/strong> bedeutet es den zwingenden Einsatz erweiterter Sicherheitsfeatures wie <strong>Customer Lockbox<\/strong> und <strong>Customer Key<\/strong>, um den Schutz des Mandantengeheimnisses nach \u00a7 203 StGB l\u00fcckenlos zu garantieren.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">Quellenverzeichnis<\/h3>\n\n\n\n<ol class=\"wp-block-list\">\n<li><strong>Rammo, Katrin:<\/strong> <em>Microsoft 365 und DSGVO: Kritik und L\u00f6sungswege<\/em>, Fachbeitrag auf Dr. Datenschutz \/ intersoft consulting (Oktober 2026).<\/li>\n\n\n\n<li><strong>Hessischer Beauftragter f\u00fcr Datenschutz und Informationsfreiheit (HBDI):<\/strong> <em>Bericht zur datenschutzrechtlichen Bewertung von Microsoft 365<\/em> (November 2025).<\/li>\n\n\n\n<li><strong>Datenschutzkonferenz (DSK):<\/strong> <em>Festlegung der Arbeitsgruppe Microsoft-Onlinedienste<\/em> (November 2022).<\/li>\n\n\n\n<li><strong>Bayerisches Landesamt f\u00fcr Datenschutzaufsicht (BayLDA) &amp; Microsoft:<\/strong> <em>Das Microsoft 365 Kit f\u00fcr Verantwortliche<\/em> (Service Trust Portal).<\/li>\n\n\n\n<li><strong>Microsoft Learn:<\/strong> <em>EU Data Boundary Overview &amp; Excluded Services<\/em>.<\/li>\n<\/ol>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n","protected":false},"excerpt":{"rendered":"<p>Der Einsatz von Microsoft 365 (M365) im Unternehmens- und Kanzleiumfeld galt \u00fcber Jahre hinweg als&hellip;<\/p>\n","protected":false},"author":1,"featured_media":748,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[2],"tags":[],"class_list":["post-1333","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-datenschutz"],"_links":{"self":[{"href":"https:\/\/www.g-lorenzen.de\/index.php\/wp-json\/wp\/v2\/posts\/1333","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.g-lorenzen.de\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.g-lorenzen.de\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.g-lorenzen.de\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.g-lorenzen.de\/index.php\/wp-json\/wp\/v2\/comments?post=1333"}],"version-history":[{"count":1,"href":"https:\/\/www.g-lorenzen.de\/index.php\/wp-json\/wp\/v2\/posts\/1333\/revisions"}],"predecessor-version":[{"id":1334,"href":"https:\/\/www.g-lorenzen.de\/index.php\/wp-json\/wp\/v2\/posts\/1333\/revisions\/1334"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.g-lorenzen.de\/index.php\/wp-json\/wp\/v2\/media\/748"}],"wp:attachment":[{"href":"https:\/\/www.g-lorenzen.de\/index.php\/wp-json\/wp\/v2\/media?parent=1333"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.g-lorenzen.de\/index.php\/wp-json\/wp\/v2\/categories?post=1333"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.g-lorenzen.de\/index.php\/wp-json\/wp\/v2\/tags?post=1333"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}