Zum Inhalt springen
NEWS
Microsoft 365

DSGVO-konform mit Microsoft 365: Worauf KMU achten müssen

Von Alexander HäffnerVeröffentlicht am 3 Min. Lesezeit

Dieser Beitrag wurde KI-gestützt erstellt.

Microsoft 365 ist aus dem Arbeitsalltag vieler Unternehmen nicht mehr wegzudenken. Gleichzeitig taucht regelmäßig die Frage auf: Ist das überhaupt DSGVO-konform? Die kurze Antwort: Ja, Microsoft 365 lässt sich datenschutzkonform betreiben, aber die Verantwortung dafür liegt zu einem erheblichen Teil bei Ihnen als Unternehmen. Microsoft stellt die Werkzeuge bereit, die richtige Konfiguration und Dokumentation müssen Sie selbst sicherstellen. Wir zeigen die wichtigsten Punkte.

Auftragsverarbeitung: der vertragliche Rahmen

Wenn Sie Microsoft 365 nutzen, verarbeitet Microsoft personenbezogene Daten in Ihrem Auftrag. Dafür braucht es eine vertragliche Grundlage, einen Auftragsverarbeitungsvertrag. Microsoft stellt diese Bedingungen über die sogenannten Datenschutzbestimmungen (Data Protection Addendum) bereit, die Teil der Vertragsbedingungen sind. Wichtig ist, dass Sie diese Grundlage kennen und dokumentiert haben, auch gegenüber Ihrer eigenen Aufsicht und Ihren Kunden.

Nicht nur Microsoft braucht diesen Vertrag. Welche Cloud-Dienste im Alltag einen Auftragsverarbeitungsvertrag brauchen, vom Newsletter-Werkzeug bis zur Buchhaltung, zeigt ein eigener Beitrag.

Wo liegen die Daten?

Ein zentraler Punkt beim Datenschutz ist der Speicherort. Microsoft betreibt eine sogenannte EU-Datengrenze, mit der Daten europäischer Kunden weitgehend innerhalb der EU verarbeitet werden. Für viele KMU ist das eine wichtige Grundlage. Es lohnt sich, den eigenen Mandanten daraufhin zu prüfen und zu dokumentieren, wie die Datenverarbeitung geografisch organisiert ist. Je nach Anforderung gibt es zusätzliche, kostenpflichtige Optionen für erweiterte regionale Datenhaltung, die aber nicht für jedes Unternehmen wirtschaftlich oder nötig sind. Seit September 2026 können viele Unternehmen mit einem Tenant in Deutschland außerdem selbst festlegen, ob Microsoft die Daten in Deutschland halten muss oder innerhalb der EU-Datengrenze verlagern darf. Was bis zum 14. Dezember 2026 zu tun ist, erklärt der Beitrag Neue Einstellung in Microsoft 365: Bleiben Ihre Daten in Deutschland?

Online-Tool · kostenpflichtig
Wie sicher ist Ihr Microsoft 365 eingestellt?
Der H5M Sicherheitscheck liest über 30 Einstellungen Ihres Microsoft 365 automatisch aus, von MFA bis E-Mail-Schutz, und liefert einen Bericht mit Maßnahmenplan. Er hat nur Leserechte und ändert nichts. Der Unterschied: Der Sicherheitscheck ist kostenpflichtig und liest Ihre Einstellungen aus; die Checkliste mit 17 Punkten ist kostenlos, dort prüfen Sie selbst.

Technische Stellschrauben, die Sie selbst setzen

Datenschutz ist eng mit Datensicherheit verzahnt. Folgende Maßnahmen gehören zu einem datenschutzfreundlichen Betrieb:

  • Zugriffe absichern: Mehr-Faktor-Anmeldung und sparsam vergebene Berechtigungen, damit nur befugte Personen Zugriff haben.
  • Berechtigungen ordnen: Klar geregelte Zugriffsrechte auf Postfächer, SharePoint und OneDrive nach dem Prinzip „so wenig wie möglich".
  • Protokollierung: Nachvollziehbarkeit, wer auf welche Daten zugreift.
  • Aufbewahrung und Löschung: Regeln, wie lange Daten vorgehalten und wann sie gelöscht werden.
  • Datensicherung: Ein Backup, das auch im Schadensfall die Verfügbarkeit der Daten gewährleistet.

Organisatorische Pflichten nicht vergessen

Neben der Technik bleiben die klassischen Datenschutzpflichten bestehen: ein Verzeichnis der Verarbeitungstätigkeiten, in dem auch Microsoft 365 auftaucht, geregelte Abläufe für Betroffenenanfragen und Datenpannen sowie die Prüfung, ob ein Datenschutzbeauftragter zu bestellen ist. Microsoft 365 ist dabei ein Baustein Ihres gesamten Datenschutzkonzepts, kein Selbstläufer.

Dazu gehört das Verzeichnis von Verarbeitungstätigkeiten, das auch kleine Unternehmen führen müssen.

Häufige Fragen

Ist Microsoft 365 automatisch DSGVO-konform?

Nein. Microsoft liefert die Voraussetzungen und vertraglichen Grundlagen, aber die datenschutzkonforme Nutzung hängt von Ihrer Konfiguration, Ihren Berechtigungen und Ihrer Dokumentation ab. Diese Verantwortung können Sie nicht abgeben.

Liegen meine Daten in Europa?

Über die EU-Datengrenze werden Daten europäischer Kunden weitgehend in der EU verarbeitet. Den genauen Stand für Ihren Mandanten sollten Sie prüfen und dokumentieren. Für besondere Anforderungen gibt es zusätzliche, kostenpflichtige Optionen.

Brauche ich einen Datenschutzbeauftragten?

Das hängt von Art und Umfang Ihrer Datenverarbeitung und der Mitarbeiterzahl ab. Ob eine Bestellpflicht besteht, sollte im Einzelfall geprüft werden, das ist unabhängig von Microsoft 365 zu klären.

So unterstützt Sie die High5Manufaktur GmbH

Die High5Manufaktur GmbH richtet Microsoft 365 für kleine und mittlere Unternehmen datenschutzfreundlich ein: mit abgesicherten Zugängen, sauber geordneten Berechtigungen, durchdachten Aufbewahrungsregeln und einem verlässlichen Backup. So schaffen Sie die technische Grundlage für einen datenschutzkonformen Betrieb. Im kostenlosen Erstgespräch sehen wir uns Ihren Mandanten an. Mehr zu unseren Compliance-Leistungen rund um DSGVO und GoBD finden Sie auf der jeweiligen Seite, die GoBD-konforme E-Mail-Archivierung hat eine eigene. Bitte beachten Sie: Dies ersetzt keine Rechtsberatung.

Mehr zum Thema: Alle Artikel und die wichtigsten Fragen stehen im Ratgeber Microsoft 365.

Kostenlos als PDFMicrosoft 365 Sicherheits-SelbstcheckDie Checkliste mit 17 Punkten, die Sie selbst nachsehen und abhaken, von MFA bis Backup. In wenigen Minuten wissen Sie, wo Ihr Unternehmen steht.Checkliste anfordern
Alexander Häffner

Alexander Häffner

Geschäftsführer der High5Manufaktur GmbH. Betreut seit 2021 kleine und mittlere Unternehmen bei Microsoft 365, IT-Sicherheit und Digitalisierung.

Newsletter

Tipps und News per E-Mail

Neue Ratgeber und Wichtiges zu Microsoft 365 und IT-Sicherheit von der High5Manufaktur GmbH. Abmelden können Sie sich jederzeit über den Link in jeder E-Mail.

Sie bekommen zuerst eine E-Mail mit Bestätigungslink. Mehr dazu in der Datenschutzerklärung.

Fehler entdeckt oder eine Anmerkung zum Thema? Schreiben Sie uns an info@h5m.de. Wir freuen uns über Ihren Hinweis.

ERFAHRUNGEN UNSERER KUNDEN

Die Bewertungen stammen unverändert von Google und Trustpilot. Wir bitten Kunden nach Projektabschluss um eine Bewertung, prüfen sie nicht selbst und können sie nicht verändern. Stand: September 2026.

„Egal ob beim Kunden, im Homeoffice oder im Ausland: ich arbeite problemlos von überall. Mit der H5M habe ich meine ausgelagerte IT-Abteilung.“
Marcus Schmid, Schmilis Consulting
„Durch die H5M haben wir einen persönlichen Ansprechpartner an der Hand, der sich nicht nur um unsere komplette IT kümmert, sondern auch versteht, was wir brauchen, und immer vorausschauend mitdenkt.“
Amelia Furtwängler, Furtwängler Haus- und Grundbesitz GmbH
Logo KönigswegLogo Schmilis ConsultingLogo efbe ImmobilienartLogo Kloppert VersicherungsmaklerLogo BühlerLogo Christine KempfLogo Birgit EifelerLogo Beamten-Beratung onlineLogo WIFO Financial ServicesLogo simpler-versichertLogo ruf gmbhLogo RoxxTech

Alle Referenzen und Kundenstimmen