Microsoft und die DSGVO: Was Unternehmen wissen sollten
Microsoft-Dienste wie Microsoft 365, Azure, Dynamics 365 und Teams gehören in vielen Unternehmen zum Arbeitsalltag. Wer diese Angebote nutzt, verarbeitet häufig personenbezogene Daten – etwa Namen, E-Mail-Adressen, Kommunikationsinhalte oder Beschäftigtendaten. Deshalb stellt sich die Frage: Wie lassen sich Microsoft-Dienste im Einklang mit der Datenschutz-Grundverordnung (DSGVO) einsetzen?
Die kurze Antwort lautet: Microsoft stellt Vertragsbedingungen, Sicherheitsfunktionen und Informationen zum Datenschutz bereit. Die Nutzung eines Dienstes macht ein Unternehmen jedoch nicht automatisch DSGVO-konform. Dafür müssen Microsoft und der Kunde jeweils ihre eigenen datenschutzrechtlichen Pflichten erfüllen.
Wer ist für die Daten verantwortlich?
Die datenschutzrechtliche Rolle hängt davon ab, wer über Zweck und Mittel der jeweiligen Verarbeitung entscheidet. Im typischen Unternehmenseinsatz gilt häufig:
- Das Unternehmen ist Verantwortlicher, wenn es bestimmt, warum und wie personenbezogene Daten verarbeitet werden – beispielsweise bei der Nutzung von Microsoft 365 für die interne Kommunikation.
- Microsoft ist Auftragsverarbeiter, soweit Microsoft Daten im Auftrag des Unternehmens verarbeitet. In diesem Fall ist ein Vertrag zur Auftragsverarbeitung erforderlich.
- Microsoft kann für bestimmte Verarbeitungen selbst Verantwortlicher sein, etwa wenn es Daten für eigene Zwecke verarbeitet. Welche Rolle gilt, hängt vom konkreten Dienst und Verarbeitungsvorgang ab.
Unternehmen sollten daher nicht pauschal von einer einzigen Rolle ausgehen, sondern die Vertragsunterlagen und Datenschutzinformationen für die tatsächlich genutzten Dienste prüfen.
Vertrag zur Auftragsverarbeitung
Artikel 28 DSGVO verlangt einen Vertrag zur Auftragsverarbeitung, wenn ein Dienstleister personenbezogene Daten im Auftrag eines Unternehmens verarbeitet. Microsoft stellt entsprechende Datenschutz- und Vertragsbedingungen für seine Cloud-Dienste bereit. Diese enthalten unter anderem Regelungen zu Verarbeitung, Sicherheit, Unterauftragsverarbeitern und Unterstützung bei bestimmten Datenschutzpflichten.
Vor der Nutzung sollte geprüft werden, welche Bedingungen für das jeweilige Produkt und den konkreten Vertrag gelten. Dazu gehören auch Informationen über Unterauftragsverarbeiter, Datenlöschung und die Unterstützung bei Anfragen betroffener Personen. Eine Vertragsklausel allein ersetzt allerdings keine eigene Prüfung der Verarbeitung.
Wo werden Microsoft-Daten verarbeitet?
Der Speicher- und Verarbeitungsort kann je nach Dienst, Mandantenkonfiguration, Vertrag und Art der Daten unterschiedlich sein. Microsoft bietet für bestimmte kommerzielle Cloud-Dienste eine sogenannte EU Data Boundary an. Sie soll die Speicherung und Verarbeitung bestimmter Kundendaten sowie bestimmter personenbezogener Daten innerhalb der Europäischen Union und der Europäischen Freihandelsassoziation ermöglichen. Umfang und Ausnahmen unterscheiden sich jedoch nach Dienst und Datenkategorie.
Eine EU-Datenregion bedeutet nicht automatisch, dass keinerlei Daten außerhalb der EU verarbeitet oder von dort aus eingesehen werden. Auch Support, Sicherheits- und Betriebsprozesse können besondere Regelungen haben. Unternehmen sollten deshalb die aktuellen Produktinformationen und Vertragsbedingungen prüfen und festhalten, welche Daten wohin übermittelt werden.
Datenübermittlungen in Drittländer
Bei Übermittlungen personenbezogener Daten außerhalb des Europäischen Wirtschaftsraums gelten die Vorgaben der DSGVO, insbesondere die Artikel 44 bis 49. Je nach Situation können beispielsweise ein Angemessenheitsbeschluss, Standardvertragsklauseln und zusätzliche Schutzmaßnahmen relevant sein.
Unternehmen sollten nicht allein auf allgemeine Aussagen zur Cloud oder zum Serverstandort vertrauen. Erforderlich ist eine Bewertung des konkreten Datenflusses: Welche Daten werden übertragen, zu welchem Zweck, durch wen und auf welcher rechtlichen Grundlage? Dabei sind auch mögliche Zugriffe durch Supportpersonal und Unterauftragsverarbeiter zu berücksichtigen.
Sicherheit und Verantwortlichkeit
Microsoft beschreibt technische und organisatorische Sicherheitsmaßnahmen für seine Dienste, etwa Funktionen für Identitäts- und Zugriffsverwaltung, Verschlüsselung, Protokollierung und Bedrohungserkennung. Welche Funktionen verfügbar sind, hängt vom Produkt und Lizenzmodell ab.
Die Verantwortung ist dabei geteilt: Microsoft schützt die Infrastruktur und erbringt den jeweiligen Dienst; das Unternehmen bleibt unter anderem für seine Nutzerkonten, Berechtigungen, Gerätesicherheit, Einstellungen und die Auswahl der gespeicherten Daten verantwortlich. Unzureichend konfigurierte Zugänge oder zu weitreichende Freigaben können daher trotz vorhandener Cloud-Sicherheitsfunktionen zu Datenschutzrisiken führen.
Praktische Prüfliste für Unternehmen
- Dienste erfassen: Dokumentieren Sie, welche Microsoft-Produkte genutzt werden und welche personenbezogenen Daten darin verarbeitet werden.
- Zwecke und Rechtsgrundlagen festlegen: Prüfen Sie, warum die Verarbeitung erforderlich ist und auf welcher Rechtsgrundlage sie erfolgt.
- Verträge kontrollieren: Prüfen Sie die geltenden Datenschutz- und Auftragsverarbeitungsbedingungen für die jeweiligen Dienste.
- Datenflüsse bewerten: Klären Sie Speicherorte, mögliche Übermittlungen, Unterauftragsverarbeiter und Supportzugriffe.
- Einstellungen sicher konfigurieren: Nutzen Sie Mehr-Faktor-Authentifizierung, rollenbasierte Berechtigungen und geeignete Freigabe- und Aufbewahrungsregeln.
- Datenschutzinformationen aktualisieren: Informieren Sie Beschäftigte und andere betroffene Personen transparent über die relevante Verarbeitung.
- Risiken dokumentieren: Aktualisieren Sie das Verzeichnis der Verarbeitungstätigkeiten und prüfen Sie, ob eine Datenschutz-Folgenabschätzung erforderlich ist.
- Löschung und Aufbewahrung regeln: Legen Sie fest, wie lange Daten benötigt werden und wie sie nach Vertragsende oder Ablauf der Aufbewahrungsfrist gelöscht werden.
Fazit
Microsoft-Dienste können im Rahmen der DSGVO eingesetzt werden, wenn die jeweilige Verarbeitung rechtmäßig, transparent und angemessen abgesichert ist. Entscheidend sind nicht nur die Datenschutzversprechen eines Anbieters, sondern auch die konkreten Vertragsbedingungen, der Datenfluss und die Konfiguration im eigenen Unternehmen. Eine sorgfältige Prüfung der genutzten Dienste hilft, Risiken zu erkennen und die datenschutzrechtlichen Pflichten nachvollziehbar zu erfüllen.
Hinweis: Dieser Artikel bietet allgemeine Informationen und ist keine Rechtsberatung. Für verbindliche Bewertungen sollten die aktuellen Microsoft-Vertragsunterlagen sowie die konkreten Prozesse des Unternehmens geprüft werden.
5 Tipps zur Einhaltung der DSGVO mit Microsoft-Diensten
- Microsoft-Auftragsverarbeitungsvertrag (AVV) prüfen und abschließen.
- Datenstandorte und mögliche Drittlandübermittlungen kontrollieren.
- Mehr-Faktor-Authentifizierung für Konten aktivieren.
- Zugriffsrechte regelmäßig überprüfen und begrenzen.
- Aufbewahrungsfristen festlegen und Löschkonzepte umsetzen.
Microsoft-Auftragsverarbeitungsvertrag (AVV) prüfen und abschließen.
Prüfen und schließen Sie den Microsoft-Auftragsverarbeitungsvertrag (AVV) ab, bevor Sie Microsoft-Dienste zur Verarbeitung personenbezogener Daten einsetzen. Der AVV sollte den Anforderungen des Artikels 28 DSGVO entsprechen und klar regeln, welche Daten zu welchen Zwecken verarbeitet werden, welche Sicherheitsmaßnahmen gelten und wie Microsoft Sie bei Datenschutzanfragen, Sicherheitsvorfällen und der Löschung von Daten unterstützt. Kontrollieren Sie außerdem die geltenden Vertragsbedingungen und Informationen zu Unterauftragsverarbeitern für die konkret genutzten Dienste und bewahren Sie die Dokumentation Ihrer Prüfung auf.
Datenstandorte und mögliche Drittlandübermittlungen kontrollieren.
Kontrollieren Sie bei Microsoft-Diensten, wo personenbezogene Daten gespeichert und verarbeitet werden und ob sie möglicherweise in Drittländer übermittelt werden. Prüfen Sie dafür die aktuellen Vertrags- und Produktinformationen, einschließlich Angaben zu Unterauftragsverarbeitern, Supportzugriffen und möglichen Ausnahmen bei EU-Datenregionen. Dokumentieren Sie die relevanten Datenflüsse und bewerten Sie, welche rechtlichen Garantien und zusätzlichen Schutzmaßnahmen erforderlich sind.
Mehr-Faktor-Authentifizierung für Konten aktivieren.
Aktivieren Sie die Mehr-Faktor-Authentifizierung (MFA) für Microsoft-Konten, um sie zusätzlich zum Passwort abzusichern. Bei der Anmeldung ist dann ein weiterer Nachweis erforderlich, zum Beispiel eine Bestätigung in einer Authenticator-App. So wird es für Unbefugte deutlich schwieriger, auf Konten und darin gespeicherte personenbezogene Daten zuzugreifen – selbst wenn ein Passwort bekannt geworden ist. Richten Sie MFA möglichst für alle Nutzerinnen und Nutzer ein und legen Sie sichere Wiederherstellungsoptionen fest.
Zugriffsrechte regelmäßig überprüfen und begrenzen.
Überprüfen Sie die Zugriffsrechte in Microsoft-Diensten regelmäßig und beschränken Sie sie auf das notwendige Minimum. Beschäftigte sollten nur auf die Daten und Funktionen zugreifen können, die sie für ihre Aufgaben benötigen. Entfernen Sie Berechtigungen, sobald sie nicht mehr erforderlich sind, etwa bei einem Rollenwechsel oder dem Ausscheiden einer Person. So sinkt das Risiko unbefugter Einsicht, versehentlicher Änderungen und Datenschutzverletzungen.
Aufbewahrungsfristen festlegen und Löschkonzepte umsetzen.
Legen Sie für personenbezogene Daten klare Aufbewahrungsfristen fest und dokumentieren Sie, wann und warum Daten gelöscht oder anonymisiert werden. Setzen Sie in den verwendeten Microsoft-Diensten passende Aufbewahrungs- und Löschregeln um und überprüfen Sie regelmäßig, ob diese korrekt funktionieren. So vermeiden Sie, dass Daten länger als erforderlich gespeichert werden, und unterstützen die Einhaltung der DSGVO.
