Datenschutzkonformer Einsatz von MS 365: Praxistipps (einzelner) Aufsichtsbehörden
Schon im September 2020 wurde von der Datenschutzkonferenz (DSK) festgestellt, dass die vorherigen Datenschutzbestimmungen im Zusammenhang mit Microsoft Office 365 nicht den Anforderungen für einen datenschutzgerechten Einsatz entsprachen. Daraufhin wurden weitere Gespräche zwischen Microsoft und der Arbeitsgruppe „Microsoft-Onlinedienste“ der DSK geführt, die schließlich im November 2022 zur Verabschiedung einer diesbezüglichen Entscheidung führten.
In dieser Entscheidung wurde u.a. festgestellt, dass die vorgesehene Standard-Auftragsverarbeitungsvereinbarung von Microsoft (Products and Services Data Protection Addendum, kurz „DPA“) für den Einsatz von „Microsoft 365“ nicht den Anforderungen gemäß Art. 28 Abs. 3 DS-GVO entspricht.
In Anlehnung an diese Problembereiche haben mehrere Datenschutzaufsichtsbehörden eine Handreichung für Verantwortliche erstellt, um ihnen bei der Umsetzung entsprechender vertraglicher Änderungen zu helfen.
Die Handreichung enthält Empfehlungen zur Anpassung der im DPA festgelegten Löschfristen und zur Informationsweitergabe über den Einsatz von Unterauftragsverarbeitern. Ein weiterer wichtiger Punkt in der Handreichung betrifft die Verarbeitung von Daten durch Microsoft für eigene Geschäftszwecke.
Die Handreichung behandelt nicht die Themen internationaler Datentransfer und die extraterritoriale Anwendung von US-Gesetzen, da diese zum Zeitpunkt der Erstellung noch nicht abgeschlossen waren. Außerdem ersetzen die Empfehlungen in der Handreichung nicht die datenschutzrechtliche Bewertung aller technischen Funktionen von „Microsoft 365“, die der Verantwortliche potenziell nutzen möchte. Die Bewertung muss je nach den geplanten Verarbeitungsvorgängen und den personenbezogenen Daten, die verarbeitet werden sollen, individuell erfolgen.
Der Landesbeauftragte für den Datenschutz Niedersachsen
(Foto: Timon – stock.adobe.com)
Letztes Update:04.10.23
Verwandte Produkte
Das könnte Sie auch interessieren
-
Kennzeichnung KI-generierter Werbeinhalte
Die Wettbewerbszentrale hat einen Leitfaden zu den Kennzeichnungspflichten für KI-generierte Inhalte in der Werbung vorgelegt, der die seit dem 2. August 2026 geltenden Transparenzvorschriften der KI-Verordnung (Art. 50 KI-VO) mit dem lauterkeitsrechtlichen Rahmen des UWG verzahnt. Deepfakes bei Bild, Ton und Video Nach Art. 50 Abs. 4 KI-VO müssen Betreiber – definiert als jede Person
Mehr erfahren -
Kein Anspruch auf vollständige Kopie eines Compliance-Berichts
Das Bundesarbeitsgericht hat mit Urteil vom 16.04.2026 (8 AZR 169/25) klargestellt, dass sich das datenschutzrechtliche Auskunftsrecht nach Art. 15 Abs. 1 i.V.m. Abs. 3 S. 1 DS-GVO grundsätzlich nur auf die in einem Dokument enthaltenen personenbezogenen Daten bezieht und nicht auf das Dokument als Ganzes. Sachverhalt Eine leitende Angestellte war Gegenstand einer arbeitgeberseitig beauftragten Compliance-Untersuchung
Mehr erfahren -
Praxisleitfaden zu KI-Systemen mit geringem Risiko
Der Landesbeauftragte für Datenschutz und Informationsfreiheit Mecklenburg-Vorpommern (LfDI MV) hat im Juli 2026 einen praxisorientierten Leitfaden zum datenschutzkonformen und digital-souveränen Einsatz Künstlicher Intelligenz vorgelegt. Adressiert werden explizit Verantwortliche in kleineren Verwaltungen sowie KMU, die KI-Systeme mit begrenztem oder minimalem Risiko im Sinne der KI-VO einsetzen – etwa interne Chatbots oder Text-Zusammenfassungstools. Damit schließt der LfDI
Mehr erfahren




