Microsoft 365 & Datenschutz

Ist Microsoft 365 DSGVO-konform?

Viele Unternehmen nutzen Microsoft 365 täglich für E-Mail, Dateien, Teams, Kalender und Zusammenarbeit. Gleichzeitig bleibt eine zentrale Frage: Ist Microsoft 365 DSGVO-konform? Die ehrliche Antwort lautet: Microsoft 365 kann DSGVO-konform eingesetzt werden – aber nicht automatisch. Entscheidend sind Vertrag, Konfiguration, Berechtigungen, Datenschutzprüfung, Backup und laufende Administration.

Lesedauer: ca. 11 MinutenZuletzt aktualisiert: 25. Juni 2026
Business Besprechungsraum mit großen Dashboards für Cloud Sicherheit Datenschutz und EU Datenverarbeitung

Dieser Beitrag ersetzt keine Rechtsberatung. Er hilft Geschäftsführung, IT-Verantwortlichen und Datenschutzbeauftragten, die wichtigsten technischen und organisatorischen Prüfpunkte rund um Microsoft 365 einzuordnen.

1. Kurzantwort für Geschäftsführer

Microsoft 365 ist nicht automatisch DSGVO-konform. Es ist aber auch nicht automatisch DSGVO-widrig. Entscheidend ist, wie das Unternehmen Microsoft 365 konkret einsetzt: Welche Daten werden verarbeitet? Welche Verträge gelten? Welche Dienste sind aktiv? Wer hat Zugriff? Wie sind Freigaben, MFA, Protokollierung, Löschkonzepte und Backups organisiert?

Microsoft stellt Datenschutzunterlagen und Vertragswerke bereit, unter anderem das Data Protection Addendum. Außerdem beschreibt Microsoft mit der EU Data Boundary, wie bestimmte Kundendaten und personenbezogene Daten für definierte Dienste in der EU gespeichert und verarbeitet werden sollen. Das sind wichtige Bausteine, ersetzen aber keine eigene Datenschutzprüfung.

Definition

DSGVO-Konformität bedeutet hier das Zusammenspiel aus rechtlicher Grundlage, technischer Absicherung, organisatorischen Prozessen und nachvollziehbarer Dokumentation.

2. Warum die Frage nicht mit Ja oder Nein beantwortet werden kann

Microsoft 365 ist eine Plattform mit vielen Diensten: Exchange Online, Teams, SharePoint, OneDrive, Entra ID, Defender, Intune, Purview und je nach Lizenz weitere Funktionen. Die DSGVO bewertet nicht nur den Namen eines Produkts, sondern den konkreten Verarbeitungsvorgang. Dazu gehören Zweck, Datenarten, Rollen, Schutzmaßnahmen, Empfänger, Speicherorte, Löschfristen und Risiken für betroffene Personen.

3. Welche Rolle Microsoft beim Datenschutz einnimmt

Microsoft beschreibt in seinen DSGVO-Unterlagen, dass Microsoft bei Kundendaten in den Onlinediensten in vielen Fällen als Auftragsverarbeiter handelt, während der Kunde als Verantwortlicher die Zwecke und Mittel der Verarbeitung festlegt. Das Unternehmen bleibt also verantwortlich für Bewertung, Dokumentation, Berechtigungen und interne Abläufe.

Praxis

In der Praxis beginnt die Bewertung mit einer Bestandsaufnahme: Welche Microsoft-365-Dienste sind aktiv, welche Daten liegen dort, wer administriert den Tenant und welche externen Freigaben bestehen?

4. Auftragsverarbeitung und Microsoft Data Protection Addendum

Das Microsoft Products and Services Data Protection Addendum ist ein zentraler Vertragsbaustein für Datenschutz- und Sicherheitsbedingungen bei Microsoft-Produkten und -Diensten. Für Unternehmen ist wichtig: Das DPA ist ein Baustein, aber keine fertige Datenschutzdokumentation des eigenen Betriebs.

5. EU Data Boundary: Was sie bringt und was nicht

Microsoft beschreibt die EU Data Boundary als Maßnahme, mit der bestimmte Kundendaten und personenbezogene Daten für viele Microsoft-Clouddienste innerhalb der EU gespeichert und verarbeitet werden sollen. Das kann für europäische Unternehmen ein wichtiger Baustein sein. Sie ersetzt aber keine Prüfung von Berechtigungen, Gastzugriffen, Protokollierung, Löschprozessen, Backup, Drittanbieter-Apps oder internen Arbeitsabläufen.

Achtung

Ein europäischer Speicherort ist wichtig, aber kein vollständiges Datenschutzkonzept. Entscheidend bleibt, wer technisch und organisatorisch Zugriff hat und wie das Unternehmen diesen Zugriff steuert.

6. Internationale Datenübermittlungen und Restrisiken

Internationale Datenübermittlungen sind bei Cloud-Diensten ein sensibles Thema. Unternehmen sollten prüfen, welche Datenarten betroffen sind, welche vertraglichen Grundlagen bestehen und welche zusätzlichen Schutzmaßnahmen sinnvoll sind. Die EDPS-Entscheidung zur Nutzung von Microsoft 365 durch die Europäische Kommission zeigt, dass Nutzung, Verträge, Übermittlungen und Kontrollen genau dokumentiert und bewertet werden müssen.

7. Warum die Konfiguration entscheidend ist

Viele Datenschutz- und Sicherheitsprobleme entstehen nicht durch Microsoft 365 als Plattform, sondern durch unsaubere Einrichtung: zu weit gefasste Administratorrechte, fehlende Mehrfaktor-Authentifizierung, unkontrollierte externe Freigaben, alte Benutzerkonten, unklare Gruppen oder nicht dokumentierte Drittanbieter-Apps.

IT-Arbeitsplatz mit mehreren Monitoren und Sicherheitsdashboard für Microsoft 365
Microsoft 365 wird erst durch saubere Konfiguration, Berechtigungen und Kontrolle wirklich belastbar.

8. Typische Datenschutzrisiken in Microsoft 365

  • Benutzerkonten ohne MFA oder mit schwachen Sicherheitsvorgaben
  • Alte Konten ehemaliger Mitarbeitender
  • Unklare externe Freigaben in OneDrive, SharePoint oder Teams
  • Zu viele globale Administratoren
  • Nicht geprüfte Gastbenutzer
  • Fehlende Lösch- und Aufbewahrungskonzepte
  • Nicht dokumentierte Apps und Schnittstellen
  • Kein unabhängiges Backup für Exchange Online, OneDrive, SharePoint und Teams
Geteilte Cloud-Sicherheitsdarstellung mit Infrastruktur und Unternehmensverantwortung
Microsoft stellt die Plattform bereit. Unternehmen bleiben für Nutzung, Rechte und Prozesse verantwortlich.

9. Microsoft 365 und Backup: Warum Cloud-Speicher nicht reicht

Microsoft 365 stellt Dienste, Speicher, Verfügbarkeit und Wiederherstellungsfunktionen bereit. Das ist nicht dasselbe wie ein vollständiges, unternehmenseigenes Backup-Konzept. Papierkorb, Versionierung und Aufbewahrung helfen in bestimmten Fällen, ersetzen aber keine unabhängige Sicherung mit klaren Wiederherstellungszielen.

Tipp

Prüfen Sie Microsoft-365-Backup nicht isoliert. Entscheidend ist, welche Daten geschäftskritisch sind und wie schnell sie im Ernstfall wiederhergestellt werden müssen.

10. Was Unternehmen konkret prüfen sollten

Vor einer Bewertung sollte klar sein, welche Microsoft-365-Dienste im Einsatz sind. Danach folgen Vertragsprüfung, Datenschutzdokumentation, Rollen und Berechtigungen, Sicherheitskonfiguration, Backup, Schulung und laufende Kontrolle.

11. Geschäftsführer-Checkliste

  • Welche Microsoft-365-Dienste nutzt das Unternehmen wirklich?
  • Welche personenbezogenen und vertraulichen Daten liegen in Exchange, Teams, OneDrive und SharePoint?
  • Ist das Microsoft Data Protection Addendum bekannt und dokumentiert?
  • Ist MFA für Benutzer und Administratoren konsequent aktiv?
  • Gibt es klare Regeln für externe Freigaben und Gastzugriffe?
  • Gibt es ein Lösch- und Aufbewahrungskonzept?
  • Ist ein unabhängiges Microsoft-365-Backup vorhanden und getestet?
  • Sind Mitarbeitende im Umgang mit Daten, Freigaben und Phishing geschult?

12. FAQ

Ist Microsoft 365 DSGVO-konform?

Microsoft 365 kann DSGVO-konform eingesetzt werden, aber nicht automatisch. Entscheidend sind Vertrag, Konfiguration, Datenarten, Berechtigungen, interne Prozesse und Dokumentation.

Darf ein deutsches Unternehmen Microsoft 365 nutzen?

Eine pauschale Antwort ersetzt keine Prüfung. Deutsche Unternehmen sollten den konkreten Einsatz, die verarbeiteten Daten, Vertragsunterlagen, Schutzmaßnahmen und Restrisiken bewerten.

Reicht die EU Data Boundary für DSGVO-Konformität aus?

Nein. Die EU Data Boundary ist ein wichtiger Baustein, ersetzt aber keine eigene Datenschutzprüfung und keine sichere Tenant-Konfiguration.

Ist Microsoft bei Microsoft 365 Auftragsverarbeiter?

Microsoft beschreibt sich bei Kundendaten in Onlinediensten in vielen Fällen als Auftragsverarbeiter. Die konkrete Rollenverteilung sollte anhand der genutzten Dienste und Vertragsunterlagen geprüft werden.

Muss Microsoft 365 zusätzlich gesichert werden?

Für viele Unternehmen ist ein zusätzliches, unabhängiges Backup sinnvoll, weil Cloud-Speicher, Papierkorb und Versionierung kein vollständiges Backup-Konzept ersetzen.

Sind OneDrive und SharePoint automatisch sicher?

Nein. Sicherheit hängt stark von Freigaben, Berechtigungen, Gastzugriffen, MFA, Protokollierung und der laufenden Pflege ab.

Braucht Microsoft 365 ein Backup?

Ein Backup ist besonders wichtig, wenn E-Mails, Dateien, Teams-Informationen oder SharePoint-Daten geschäftskritisch sind und im Ernstfall zuverlässig wiederhergestellt werden müssen.

Was sollte ein Unternehmen zuerst prüfen?

Zuerst sollten aktive Dienste, Datenarten, Benutzerrechte, externe Freigaben, Administratorrollen, MFA, Backup und Datenschutzdokumentation geprüft werden.

Muss man Microsoft 365 wegen Datenschutz verlassen?

Nicht pauschal. In vielen Fällen ist eine saubere Konfiguration, Dokumentation und Risikoabwägung sinnvoller als eine vorschnelle Ablösung. Bei besonders sensiblen Daten können Alternativen oder Hybridmodelle geprüft werden.

Wie kann EDV Systeme Donner unterstützen?

EDV Systeme Donner kann Microsoft-365-Tenants technisch prüfen, Berechtigungen und Freigaben einordnen, Backup- und Sicherheitskonzepte bewerten und die Ergebnisse verständlich für Geschäftsführung und Datenschutzverantwortliche aufbereiten.

13. Quellen

Der Beitrag stützt sich auf folgende offizielle Quellen:

Weiterführende Fachartikel

EU Data Act vs. US CLOUD Act

Warum OneDrive kein Backup ersetzt

Was ist die Microsoft EU Data Boundary?

Verwandte Themen

Nächster empfohlener Artikel

EU Data Act vs. US CLOUD Act: Wer kann auf Ihre Unternehmensdaten zugreifen?

Passt als nächster Schritt, wenn Sie Microsoft 365 im größeren Kontext von Cloud-Anbietern, Behördenzugriffen und digitaler Souveränität betrachten möchten.

Microsoft-365-DSGVO-Checkliste für Unternehmen

Kostenlos

Die Checkliste hilft Geschäftsführern und IT-Verantwortlichen, die wichtigsten Punkte für einen datenschutzbewussten Microsoft-365-Betrieb strukturiert zu prüfen.

Checkliste herunterladen

Praxis-Check

Die Auswahl wird nicht gespeichert und bleibt rein lokal im Browser.

0 von 5 Punkten erfüllt

14. Microsoft 365 sauber prüfen lassen

Wenn Sie wissen möchten, ob Microsoft 365 in Ihrem Unternehmen sauber eingerichtet, dokumentiert und abgesichert ist, prüfen wir Tenant, Berechtigungen, Freigaben, Backup und Sicherheitsgrundlagen strukturiert.

IT-Anfrage stellen