Blog · 11. September 2026

Microsoft 365 datenschutzkonform: Was der externe DSB in KMU in Tübingen & Reutlingen prüft

Teams, Exchange, SharePoint, Copilot – Microsoft 365 steckt in fast jedem Büro. Was der externe Datenschutzbeauftragte in KMU der Region konkret prüft, bevor es eng wird.

Microsoft 365 datenschutzkonform: Was der externe DSB in KMU in Tübingen & Reutlingen prüft – Thomas Kowoll, externer Datenschutzbeauftragter

Ob Handwerksbetrieb in Rottenburg oder Agentur in Tübingen: Microsoft 365 ist Standard. Genau deshalb landet es bei jedem ernsthaften Datenschutz-Audit ganz oben. Nicht weil M365 „verboten“ wäre – sondern weil Standard-Setups oft zu weit offen sind und Dokumente fehlen.

Als externer DSB prüfe ich nicht die Marketingfolien von Microsoft, sondern Ihre konkrete Konfiguration und Nachweise.

Warum M365 fast immer auf dem Tisch liegt

Personenbezogene Daten stecken in Postfächern, Teams-Chats, OneDrive-Ordnern, Formularen und Meeting-Aufzeichnungen. Dazu kommen Admin-Rollen, Gastbenutzer und oft unklare Löschregeln. Für die Aufsicht und für Auskunftsersuchen nach Art. 15 DSGVO ist das der zentrale Datenpool.

AV-Vertrag, Drittlandtransfer und Dokumente

Prüfpunkte, die ich standardmäßig ansehe:

  • Liegt ein aktueller Auftragsverarbeitungsvertrag (Art. 28) vor und ist er auffindbar?
  • Welche Module sind wirklich lizenziert und aktiv (nicht nur „irgendwie gebucht“)?
  • Wie sind Transferinstrumente und Unternehmensangaben dokumentiert (Transparenz in der Datenschutzerklärung)?
  • Gibt es eine nachvollziehbare Entscheidung zu Speicherort/Region, soweit steuerbar?

Ohne diese Basis wird jede Diskussion über „Cloud ja/nein“ spekulativ. Mit Basis wird sie handwerklich.

Berechtigungen, Gastzugänge und Schatten-IT

Klassiker aus Audits in der Region: ehemalige Mitarbeitende mit aktivem Konto, freigegebene SharePoint-Sites „für alle“, Gäste aus Kundenprojekten ohne Ablaufdatum, private OneDrive-Syncs mit Kundendaten. Technisch ist das oft in wenigen Stunden härtbar – organisatorisch braucht es Ownership.

Der DSB fordert hier TOMs ein: MFA, Conditional Access soweit sinnvoll, Admin-Trennung, Offboarding-Checkliste, Protokollierung.

Copilot & KI-Funktionen: besondere Aufmerksamkeit

Sobald Assistenzfunktionen auf Unternehmensdaten zugreifen können, steigen Transparenz- und Steuerungsbedarf. Welche Datenquellen sind angebunden? Wer darf nutzen? Gibt es eine interne Richtlinie? Werden Kundendaten in Prompts vermieden? Hier greifen Datenschutz und – je nach Einsatz – auch KI-Governance ineinander.

„Einfach mal einschalten“ ist bei Copilot-ähnlichen Features selten die datenschutzfreundliche Variante.

Die DSB-Checkliste für den M365-Alltag

  1. Inventar: welche Workloads, welche Datenarten?
  2. Verträge und Datenschutzerklärung aktualisieren
  3. Rollen- und Berechtigungskonzept inkl. Gäste
  4. Lösch- und Aufbewahrungskonzepte (Postfach, Teams, OneDrive)
  5. Schulung der Belegschaft zu Chat, Dateiablage und Phishing
  6. Vorfallprozess: was tun bei Fehlversand / kompromittiertem Konto?
  7. KI-Features bewusst freigeben oder sperren

Wenn Sie M365 betreiben und unsicher sind, ob die Nachweise tragen: Kontakt aufnehmen. Mehr zu Leistung und Festpreisen: kowoll-protects.de und externer-datenschutzbeauftragter-kosten.de.

Ein weiterer Prüfpunkt ist die Meeting-Kultur: Werden Teams-Besprechungen standardmäßig aufgezeichnet? Liegen Transkripte offen im Channel? Das sind Verarbeitungen mit eigener Transparenz- und Löschlogik. Ohne Richtlinie entstehen wilde Archive mit Stimmen und Gesichtern – oft ohne Notwendigkeit.

Ebenso prüfe ich, ob Geräteverwaltung und mobile Syncs zum Schutzkonzept passen. Ein unverschlüsseltes Notebook mit cached Postfach kann den schönsten Cloud-Vertrag entwerten. TOMs sind die Summe aus Cloud-Einstellungen und lokalem Alltag.

Für Auskunftsersuchen nach Art. 15 sollten Sie wissen, in welchen Workloads personenbezogene Daten stecken und wie Sie sie exportieren. „Wir suchen drei Tage in allen Teams“ ist kein Prozess. Legen Sie Verantwortlichkeiten und Suchpfade fest, bevor der Antrag kommt.

Schließlich: Schatten-IT neben M365. Wenn parallel Google Drive, private WhatsApp-Gruppen und USB-Sticks laufen, hilft die härteste Conditional-Access-Policy wenig. Der DSB schaut deshalb nicht nur in das Admin Center, sondern fragt im Betrieb nach – in der Werkstatt genauso wie im Büro.

Ein unterschätztes Thema ist die Trennung von Mandanten und Testumgebungen. Produktivdaten in Demo-Tenants oder bei Partneragenturen ohne AV-Vertrag sind ein wiederkehrender Fund. Klären Sie, wer Gastgeber des Tenants ist und welche Partner Admin-Rechte haben. Jede Admin-Rolle ist ein potenzieller Datenweg.

Halten Sie fest, welche Logs Sie wie lange behalten und wer sie auswerten darf. Sicherheit und Datenschutz greifen hier ineinander: ohne Protokolle keine Aufklärung, mit endlosen Protokollen neue Speicherprobleme. Der DSB hilft, diese Balance zu begründen.

Praktisches Beispiel aus der Region: Ein Betrieb schaltet Copilot frei, weil die Lizenz „schon bezahlt“ ist. Innerhalb weniger Tage landen Kundennamen aus CRM-Exporten in Chats. Technisch war nichts kaputt – organisatorisch fehlte die Freigabepolitik. Genau solche Fälle verhindert eine kurze DSB-Prüfung vor dem Go-live.

Nehmen Sie sich einmal im Quartal 90 Minuten mit IT und GF: Admin-Rollen reviewen, Gäste bereinigen, neue Workloads erfassen, Datenschutzerklärung gegen den Tenant spiegeln. Dieser Rhythmus ist wirkungsvoller als ein einmaliges Großprojekt alle drei Jahre.

Wenn Sie externe IT-Betreuer haben, stellen Sie sicher, dass deren Admin-Zugriffe vertraglich und technisch begrenzt sind. Der AV-Vertrag mit Microsoft ersetzt nicht den AV-Vertrag mit dem lokalen IT-Partner – und umgekehrt.

(Allgemeine Orientierung, keine Rechtsberatung im Einzelfall.)