Viele Unternehmen nutzen Microsoft 365 im Alltag, ohne sich vollständig der Datenschutzverpflichtungen bewusst zu sein, die damit einhergehen. Die Datenschutz-Grundverordnung (DSGVO) stellt Anforderungen an die Verarbeitung von Nutzerdaten, die bei einer Cloud-Lösung wie Microsoft 365 durch gezielte Konfiguration erfüllt werden müssen. Ohne diese Massnahmen drohen Bussgelder und Compliance-Probleme.

Das zentrale Problem liegt in mehreren Bereichen: Erstens in der Datenresidenz. Viele Unternehmen wissen nicht, auf welchen Servern und in welchen Ländern ihre Microsoft-365-Daten tatsächlich gespeichert werden. Die DSGVO verlangt, dass personenbezogene Daten von EU-Bürgern grundsätzlich innerhalb der EU bleiben. Microsoft 365 bietet zwar EU-Rechenzentren an, aber die Standardkonfiguration kann dazu führen, dass Daten aussserhalb der EU gespeichert oder verarbeitet werden.

Zweitens geht es um Transparenz und Audits. Unternehmen müssen dokumentieren können, welche Daten verarbeitet werden, wo sie lagern und wer Zugriff hat. Microsoft 365 bietet Audit-Funktionen, aber diese müssen richtig konfiguriert und überwacht werden. Drittens ist die Frage der Drittlandtransfers zentral. Auch innerhalb von Microsoft 365 können Daten an Drittländer übertragen werden, insbesondere bei der Nutzung von KI-gestützten Features. Unternehmen müssen sicherstellen, dass solche Transfers rechtskonform erfolgen oder deaktiviert werden.

Für KMUs ist dies besonders wichtig, da ihnen oft spezialisierte Datenschutz-Teams fehlen. Viele Unternehmen konfigurieren Microsoft 365 nach Standard-Settings, ohne zu prüfen, ob diese DSGVO-konform sind. Das Risiko: Behördliche Prüfungen können Mängel aufdecken und zu hohen Bussgeldern führen.

Eine strukturierte Herangehensweise umfasst: (1) Überprüfung der Datenspeicherorte und Konfiguration für EU-Residenz, (2) Aktivierung und Auditierung von Zugriffskontrollen und Protokollierung, (3) Überprüfung von KI-gestützten Features und deren Datentransfers, (4) Dokumentation aller Verarbeitungsaktivitäten in einem Verarbeitungsverzeichnis, (5) gegebenenfalls Einholung von Datenschutz-Folgenabschätzungen. IT-Dienstleister, die KMUs unterstützen, sollten diese Prüfung proaktiv anbieten und durchführen.