Seit der Gründung gehört Microsoft heute zu den erfolgreichsten und wertvollsten Technologieunternehmen der Welt. Datenschutzrechtlich steht das Unternehmen immer wieder in der Kritik. In diesem Blogbeitrag möchten wir uns die Entwicklung des Geschäftsmodells und den Datenschutz mal etwas genauer anschauen.
Microsoft 365 und DSGVO: Kritik und Lösungswege
Der Einsatz von Microsoft 365 galt lange als datenschutzrechtlich kaum beherrschbar. Die gute Nachricht lautet: Microsoft 365 ist nicht generell unzulässig. Auch die hessische Datenschutzaufsicht kommt nach einer umfangreichen Prüfung zu dem Ergebnis, dass ein datenschutzkonformer Einsatz grundsätzlich möglich ist.
Daraus folgt allerdings keine pauschale Freigabe. Entscheidend bleiben, wie der konkrete Dienst bzw. die Applikationen eingesetzt werden, welche Daten verarbeitetet werden, welche Lizenz gewählt wird, die Konfiguration an sich und das Datenschutzmanagement des jeweiligen Unternehmens.
Was kritisierte die Datenschutzkonferenz an Microsoft 365?
Grundlage der jahrelangen Debatte ist der Abschlussbericht der Arbeitsgruppe „Microsoft-Onlinedienste“ der Datenschutzkonferenz (DSK). Im November 2022 stellte die Datenschutzkonferenz fest, dass Verantwortliche allein auf Grundlage des damaligen DPA nicht nachweisen könnten, Microsoft 365 datenschutzrechtskonform zu betreiben.
Diese Aussage wurde häufig verkürzt als „Microsoft 365 ist nicht DSGVO-konform“ wiedergegeben. Das traf den Inhalt der Festlegung jedoch nicht vollständig: Die Aufsichtsbehörden formulierten kein allgemeines Produktverbot, sondern beanstandeten vor allem die Vertrags- und Transparenzlage.
Zu den wesentlichen Kritikpunkten gehörten:
- Unzureichende Beschreibung der Verarbeitung: Art, Zweck und Umfang der Verarbeitung sowie die betroffenen Datenarten waren aus Sicht der Datenschutzkonferenz nicht hinreichend konkretisiert.
- Verarbeitung zu eigenen Zwecken: Microsoft behielt sich bestimmte Verarbeitungen für eigene „Geschäftstätigkeiten“ vor. Für Verantwortliche war nicht immer eindeutig erkennbar, welche Daten hiervon betroffen waren, welchen Zwecken die Verarbeitung diente und in welcher datenschutzrechtlichen Rolle Microsoft handelte.
- Unklare Weisungsbindung: Die Aufsichtsbehörden hinterfragten, ob alle relevanten Verarbeitungsvorgänge tatsächlich ausschließlich auf dokumentierte Weisung des Kunden erfolgten.
- Datenoffenlegung und gesetzliche Verpflichtungen: Kritisch bewertet wurden Regelungen zu Offenlegungen gegenüber Behörden und zur Verarbeitung aufgrund rechtlicher Verpflichtungen.
- Technische und organisatorische Maßnahmen: Verantwortliche müssen beurteilen können, ob die von einem Auftragsverarbeiter getroffenen Schutzmaßnahmen für ihr konkretes Risiko ausreichen. Die hierfür notwendigen Informationen erschienen der Datenschutzkonferenz teilweise nicht hinreichend konkret.
- Unterauftragsverarbeiter: Beanstandet wurden unter anderem Fragen der Transparenz und der Einflussmöglichkeiten bei Änderungen der eingesetzten Unterauftragnehmer.
- Löschung und Rückgabe: Auch die vertraglichen Regelungen zur Löschung beziehungsweise Rückgabe personenbezogener Daten wurden kritisch betrachtet.
Der zentrale Punkt ist bis heute aktuell: Der Abschluss eines standardisierten Cloud-Vertrags entbindet den Kunden nicht von seiner Verantwortung. Nach Art. 5 Abs. 2 und Art. 24 DSGVO muss das Unternehmen selbst nachweisen können, warum und unter welchen Bedingungen der Einsatz rechtmäßig ist.
Wie bewertet die Aufsicht Microsoft 365 heute?
Der Hessische Beauftragte für Datenschutz und Informationsfreiheit hat die Kritikpunkte der Datenschutzkonferenz erneut untersucht und dazu über einen längeren Zeitraum Gespräche mit Microsoft geführt. Sein im November 2025 veröffentlichter Bericht bezieht ausdrücklich auch die für nicht-öffentliche Stellen geltende Vertragsfassung ein.
Das Ergebnis fällt deutlich differenzierter aus als die frühere Debatte: Microsoft 365 kann datenschutzkonform eingesetzt werden. Die hessische Aufsicht berücksichtigt dabei nicht nur den Wortlaut des DPA (Stand 1.09.2025), sondern auch ergänzende Vertragsunterlagen, technische Dokumentationen, Erläuterungen Microsofts und das M365-Kit.
Aus Sicht der Aufsicht lassen sich dadurch verschiedene Unschärfen des DPA von Microsoft reduzieren. Insbesondere können ergänzende Dokumentationen Verantwortliche dabei unterstützen, die eingesetzten Dienste und Verarbeitungsvorgänge näher zu bestimmen und die Datenkategorien und Zwecke zu konkretisieren. Sie helfen darüber hinaus, Microsofts Verarbeitungen zu eigenen Geschäftszwecken besser einzuordnen, Drittlandübermittlungen zu bewerten und die nach der DSGVO erforderlichen Nachweise zu erstellen.
Die positive Bewertung hat jedoch klare Grenzen:
- Sie ist keine pauschale Produktfreigabe. Nicht jeder Microsoft-365-Dienst und nicht jede Konfiguration ist automatisch datenschutzkonform.
- Sie ersetzt keine Einzelfallprüfung. Das Unternehmen muss die eigenen Zwecke, Datenarten, Betroffenengruppen und Risiken untersuchen.
- Sie beruht nicht auf einer vollständigen technischen Prüfung sämtlicher Datenflüsse. Die tatsächliche Mandanten- und Gerätekonfiguration bleibt daher entscheidend.
- Produktspezifische Erweiterungen und neue Funktionen müssen gesondert geprüft werden. Das gilt insbesondere für KI-Dienste, Analysefunktionen und zusätzlich buchbare Anwendungen und Applikationen.
- Die Verantwortung bleibt beim Kunden. Microsoft liefert Verträge, Informationen und Konfigurationsmöglichkeiten. Der Verantwortliche muss daraus ein tragfähiges Datenschutzkonzept entwickeln.
Die richtige Schlussfolgerung lautet deshalb nicht: „Die Aufsicht hat Microsoft 365 freigegeben.“ Zutreffender ist: Die Aufsicht hält einen datenschutzkonformen Einsatz für möglich, wenn der Verantwortliche die erforderlichen rechtlichen, technischen, organisatorischen und dokumentarischen Maßnahmen tatsächlich umsetzt.
Was leistet das M365-Kit für Verantwortliche?
Als Reaktion auf die aufsichtsbehördliche Kritik hat Microsoft das M365-Kit in Abstimmung mit dem Bayerischen Landesamt für Datenschutzaufsicht erarbeitet; Kunden finden es im Service Trust Portal. Es enthält insbesondere Beispieleinträge für das Verzeichnis der Verarbeitungstätigkeiten zu den wichtigsten cloudbasierten Abonnementdiensten sowie beispielhafte Schwellwertanalysen, die als Vorarbeit für die Frage dienen, ob eine Datenschutz-Folgenabschätzung erforderlich ist. Hinzu kommen beispielhafte Ausführungen zur Rechtmäßigkeit der Verarbeitung und zu den Rechtsgrundlagen sowie eine beispielhafte Datenschutzerklärung.
Das M365-Kit ist weder ein Gütesiegel noch eine automatisch passende DSGVO-Dokumentation. Musterangaben müssen an die tatsächliche Nutzung angepasst werden. Ein Unternehmen, das beispielsweise nur Exchange Online und Teams einsetzt, benötigt eine andere Dokumentation als ein Unternehmen, das zusätzlich Purview, Defender, Power Platform oder KI-Funktionen verwendet.
Insbesondere ersetzt das Kit nicht:
- die Prüfung der Rechtsgrundlagen,
- die Beteiligung des Datenschutzbeauftragten,
- die Prüfung des Beschäftigtendatenschutzes,
- eine erforderliche Datenschutz-Folgenabschätzung,
- die Bewertung internationaler Datenübermittlungen,
- ein Berechtigungs- und Löschkonzept,
- die Prüfung der konkreten Mandantenkonfiguration oder
- die regelmäßige Kontrolle von Vertrags- und Produktänderungen.
Die Vorlagen sollten deshalb niemals unverändert übernommen werden. Sie müssen mit der tatsächlichen Systemarchitektur, den internen Prozessen und den verwendeten Lizenzen abgeglichen werden.
EU Data Boundary von Microsoft – Datenübermittlung in ein Drittland ausgeschlossen?
Mit der EU Data Boundary sagt Microsoft für zahlreiche Enterprise-Onlinedienste zu, Kundendaten und bestimmte personenbezogene Daten innerhalb der Europäischen Union beziehungsweise der EWR zu speichern und zu verarbeiten.
Das ist ein wichtiger Fortschritt. Die regionale Verarbeitung reduziert internationale Datenflüsse und kann die datenschutzrechtliche Risikobewertung erheblich erleichtern. Sie bedeutet aber nicht, dass jede Drittlandübermittlung technisch und rechtlich ausgeschlossen wäre.
Microsoft dokumentiert weiterhin begrenzte Übermittlungen oder Zugriffe außerhalb der EU Data Boundary, etwa:
- wenn der Kunde selbst Nutzer, Empfänger oder Speicherorte in Drittländern einbindet,
- bei bestimmten Support- und Beratungsleistungen,
- zur Abwehr globaler Cybersicherheitsbedrohungen,
- bei einzelnen Diensten oder Funktionen außerhalb des zugesagten Geltungsbereichs,
- aufgrund der vom Kunden gewählten Mandanten- oder Multi-Geo-Konfiguration sowie
- in besonderen Betriebs- und Störungsszenarien.
Ein Datenresidenz und Zugriffsmöglichkeit sind nicht dasselbe. Eine Speicherung in einem europäischen Rechenzentrum beantwortet noch nicht abschließend, ob Beschäftigte oder Konzerngesellschaften außerhalb Europas im Einzelfall auf Daten zugreifen können oder ob ein außereuropäischer Rechtsträger rechtlichen Herausgabeverlangen ausgesetzt sein könnte.
Verantwortliche sollten deshalb dokumentieren, wie sich die eingesetzten Dienste zur EU Data Boundary verhalten: Welche Dienste sind erfasst, wo werden die einzelnen Datenkategorien gespeichert und verarbeitet, und welche Ausnahmen und verbleibenden Übermittlungen benennt Microsoft selbst? Hinzu kommt die Frage, welche Übermittlungen durch Benutzer, Administratoren oder Supportanfragen ausgelöst werden können, auf welchen Übermittlungsinstrumenten verbleibende Drittlandtransfers beruhen und welche zusätzlichen technischen und organisatorischen Schutzmaßnahmen bestehen.
Die EU Data Boundary ist damit ein wesentlicher Baustein für Datenschutz und Datenresidenz – aber kein Versprechen einer vollständig abgeschotteten „EU-only Cloud“.
Wie nutzt Microsoft die Diagnosedaten?
Beim Thema Diagnosedaten ist eine saubere Begriffstrennung erforderlich. Microsoft unterscheidet insbesondere zwischen erforderlichen Diagnosedaten, optionalen Diagnosedaten und erforderlichen Dienstdaten.
Erforderliche Diagnosedaten
Erforderliche Diagnosedaten sollen Microsoft ermöglichen, die eingesetzten Anwendungen sicher, aktuell und funktionsfähig zu halten. Dazu können Informationen über die Softwarekonfiguration, installierte Versionen, Geräteparameter, Fehlerzustände, Leistung und Nutzung bestimmter Funktionen gehören.
Optionale Diagnosedaten
Optionale Diagnosedaten liefern detailliertere Informationen. Microsoft nutzt sie insbesondere zur Fehleranalyse, Produktverbesserung und Weiterentwicklung. Soweit die eingesetzte Version und Plattform dies erlauben, sollten Unternehmen die Übermittlung optionaler Diagnosedaten zentral über Richtlinien steuern und grundsätzlich auf das erforderliche Maß begrenzen. Eine Freigabe optionaler Diagnosedaten sollte nicht allein deshalb erfolgen, weil sie technisch voreingestellt oder für den Support bequem ist.
Erforderliche Dienstdaten
Erforderliche Dienstdaten entstehen bei sog. verbundenen Erfahrungen oder Connected Experiences. Dazu gehören cloudgestützte Funktionen wie Übersetzungen, Onlineinhalte oder bestimmte Kollaborations- und Analysefunktionen.
Auch die datenschutzrechtliche Rolle Microsofts ist differenziert zu betrachten. Bei der Erbringung der gebuchten Onlinedienste verarbeitet Microsoft personenbezogene Daten grundsätzlich als Auftragsverarbeiter. Für bestimmte ausdrücklich beschriebene Geschäftstätigkeiten nimmt Microsoft dagegen eine eigene Verantwortlichkeit in Anspruch. Eine pauschale Aussage, Microsoft sei bei sämtlichen Vorgängen ausschließlich Auftragsverarbeiter, wäre deshalb zu kurz gegriffen.
Datenschutz bei Microsoft: Eine Frage des Geldbeutels?
Datenschutz darf rechtlich nicht von der Zahlungsbereitschaft eines Unternehmens abhängen. Praktisch sind jedoch verschiedene Funktionen, die einen datenschutzgerechten und kontrollierbaren Betrieb erleichtern, nur in höherwertigen Lizenzen oder als Zusatzoption verfügbar.
Beispiele sind:
- Purview Audit Premium: verlängerte Aufbewahrung von Auditdaten und erweiterte Möglichkeiten für Untersuchung, Nachweis und forensische Analyse;
- Customer Lockbox: kontrollierte Freigabe bestimmter Supportzugriffe durch Microsoft;
- Customer Key: zusätzliche Kontrolle über die Verschlüsselung ruhender Daten durch kundenseitig verwaltete Schlüssel;
- Advanced Data Residency: weitergehende, dienst- und regionsabhängige Zusagen zur Datenresidenz;
- Privileged Identity Management: zeitlich begrenzte und kontrollierte Aktivierung privilegierter Rollen;
- erweiterte Information-Protection-, DLP- und Insider-Risk-Funktionen zur Klassifizierung, Überwachung und Begrenzung sensibler Datenverarbeitungen.
Dabei gilt nicht automatisch „teurer gleich datenschutzkonformer“. Mehr Protokollierung kann die Nachweis- und Angriffserkennung verbessern, zugleich aber eine intensivere Beschäftigtenüberwachung ermöglichen. Erweiterte Analysefunktionen können Risiken reduzieren, gleichzeitig jedoch zusätzliche personenbezogene Daten erzeugen.
Vor der Beschaffung sollten Verantwortliche daher einige Fragen klären: Welche Schutzfunktion wird tatsächlich benötigt, welches konkrete Risiko wird damit reduziert, und für welche Benutzer muss die Lizenz überhaupt vorhanden sein? Zu betrachten sind ferner die zusätzlichen Datenverarbeitungen, die durch die Funktion entstehen, sowie die standardmäßig aktivierten Einstellungen. Und nicht zuletzt: Gibt es eine weniger eingriffsintensive Alternative, und sind Aufbewahrungsfristen und Zugriffsrechte angemessen?
Die Lizenzentscheidung ist damit Teil des Datenschutzkonzepts. Wer lediglich den günstigsten Tarif auswählt, kann wichtige Kontrollfunktionen verlieren. Wer pauschal sämtliche Premiumfunktionen aktiviert, riskiert dagegen unnötige Überwachung und Datenanhäufung.
Arbeitsintensiv, aber nicht aussichtslos
Die Diskussion um Microsoft 365 lässt sich weder mit einem pauschalen Verbot noch mit einem pauschalen Unbedenklichkeitsurteil beantworten. Die Datenschutzkonferenz hat nachvollziehbar auf Defizite der früheren Vertrags- und Transparenzlage hingewiesen. Microsoft hat darauf mit weiterentwickelten Unterlagen, zusätzlichen Erläuterungen, dem M365-Kit und der EU Data Boundary reagiert. Die hessische Datenschutzaufsicht sieht deshalb inzwischen einen Weg zu einem datenschutzkonformen Einsatz.
Dieser Weg ist allerdings arbeitsintensiv. Verantwortliche müssen Microsoft 365 als fortlaufend zu steuernde Plattform behandeln – nicht als einmal beschaffte Standardsoftware. Verträge, Lizenzen, Datenflüsse und Einstellungen müssen zusammenpassen. Die EU Data Boundary reduziert Drittlandübermittlungen, schließt sie aber nicht vollständig aus. Das M365-Kit erleichtert die Dokumentation, ersetzt jedoch keine eigene Prüfung. Und zusätzliche Sicherheits- und Datenschutzfunktionen helfen nur, wenn sie passend lizenziert, richtig konfiguriert und verhältnismäßig eingesetzt werden.
Microsoft 365 DSGVO-konform zu betreiben, mag daher bisweilen wie eine Sisyphus-Aufgabe erscheinen. Aussichtslos ist sie nicht. Sie verlangt aber klare Verantwortlichkeiten, belastbare Prozesse und die Bereitschaft, technische und rechtliche Veränderungen dauerhaft im Blick zu behalten.





