Microsoft 365 und DSGVO vertragen sich nicht

Die Datenschutzkonferenz hat den Abschlussbericht der Arbeitsgruppe „Microsoft-Onlinedienste“ veröffentlicht: Ein rechtmäßiger Einsatz der Software soll nicht möglich sein. [...]

Foto: skylarvision/Pixabay

Bereits 2020 hatte die Datenschutzkonferenz (DSK), das Gremium der unabhängigen deutschen Datenschutzaufsichtsbehörden des Bundes und der Länder, eine Bewertung zu den Online-Diensten von Microsoft abgegeben. Damals hatte es noch Widerspruch aus den eigenen Reihen gegeben: Den Datenschutzbehörden Baden-Württembergs, Bayerns, Hessens und des Saarlandes war die Bewertung zu undifferenziert.

Der nun veröffentlichte Bericht wiederholt viele der bekannten Kritikpunkte, scheint nun aber eine einvernehmliche Stellungnahme zu sein. Beleuchtet wurden ausschließlich die Vertrags­inhalte der Microsoft-Terms (speziell das Data Processing Addendum, Stand 15.9.22). Hauptkritikpunkt ist, dass Microsoft personenbezogene Daten der Kunden zu eigenen und nicht legitimen Zwecken verarbeite. Auch würde Microsoft diese Daten nicht korrekt löschen.

Ein Dauerbrenner in der Datenschutzwelt: Es würden keine angemessenen Maßnahmen zum Schutz internationaler Datentransfers getroffen, die gemäß des Schrems-II-Urteils erforderlich seien. Zudem würde Microsoft keine angemessenen technischen und organisatorischen Maßnahmen für Services anbieten, die nicht in die Professional Services fielen. Letztlich würde die vertragliche Regelung zur Anzeige neuer Unterauftragnehmer gegenüber den Kunden nicht genügen.

Wie auch in der Vergangenheit ließ die Reaktion von Microsoft nicht lange auf sich warten: Quasi zeitgleich veröffentlichte der US-Konzern seine Stellungnahme unter dem Titel „Microsoft erfüllt und übertrifft europäische Datenschutzgesetze“. Man ist sich einig, uneinig zu sein.

Ressourcen planen, Zeit nutzen

Unternehmen, aber auch Behörden müssen sich wieder einmal verstärkt Gedanken machen, wie sie dem Risiko beim Einsatz von Microsoft 365 begegnen. Es besteht jedoch kein Grund, in Panik zu verfallen, denn Fakt ist: Bislang gibt es kaum aufsichtsbehördliche Kontrollen im Hinblick auf Microsoft 365 und derzeit sind weder Bußgelder noch Untersagungsverfügungen bekannt.

Für dieses Jahr sind allerdings mehr Kontrollen durch die Behörden angekündigt. Der Landesbeauftragte für Datenschutz und Informationsfreiheit (LfDI) in Baden-Württemberg plant, sich um öffentliche Stellen zu kümmern und einen Fokus auf besonders sensible Daten und die Sozialverwaltung zu legen.

Der Landesdatenschutzbeauftragte Thüringens möchte zunächst mittels einer Untersuchung herausfinden, wie stark Microsoft 365 in der Unternehmerschaft verbreitet ist.

Unternehmen können sich auf diese Entwicklung und eine Prüfung durch eine Aufsichtsbehörde vorbereiten. In Zusammenarbeit mit dem Datenschutzbeauftragten sollte eine Analyse der Risiken beim Gebrauch von Microsoft 365 durchgeführt werden.

Es wird nicht ausreichen, sich auf den Abschluss des Data Processing Addendums und der Übernahme der Standardeinstellungen bei den Microsoft-Diensten zu verlassen. Die Datenschutzkonferenz hat klargestellt, dass ein Nachweis der Datenschutzkonformität so nicht erbracht werden kann.

Vielmehr sollten Unternehmen sich genau anschauen, welche Dienste benötigt werden und welche zusätzlichen Funktionen deaktiviert werden können. Anhand der Ergebnisse kann dann eine Risikoanalyse erstellt werden, die Unternehmen in die Lage versetzt, im Fall von Anfragen oder sogar einer etwaigen Kontrolle durch Aufsichtsbehörden mit diesen in einen Dialog zu treten.

*Melanie Ludolph ist Rechtsanwältin bei Fieldfisher, einer inter­nationalen Wirtschaftskanzlei mit besonderer Expertise im Technologie-, IT- und Datenschutzrecht. Zuvor hat sie mehrere Jahre für ein spezialisiertes Beratungsunternehmen gearbeitet und dort Unternehmen und internationale Konzerne aus unterschiedlichen Branchen zu allen Themen des Datenschutzrechts und angrenzender Rechtsgebiete beraten. Für com! professional stellt Melanie Ludolph jeden Monat aktuelle Themen aus dem IT- und Datenschutzrecht vor. 


Mehr Artikel

News

KI in der Softwareentwicklung

Der “KI Trend Report 2025” von Objectbay liefert Einblicke, wie generative KI entlang des Software Engineering Lifecycle eingesetzt wird. Dafür hat das Linzer Softwareentwicklungs-Unternehmen 9 KI-Experten zu ihrer Praxiserfahrung befragt und gibt Einblicke, wie der Einsatz von KI die IT-Branche verändert wird. […]

News

F5-Studie enthüllt Lücken im Schutz von APIs

APIs werden immer mehr zum Rückgrat der digitalen Transformation und verbinden wichtige Dienste und Anwendungen in Unternehmen. Gerade im Zusammenhang mit kommenden KI-basierten Bedrohungen zeigt sich jedoch, dass viele Programmierschnittstellen nur unzureichend geschützt sind. […]

News

VINCI Energies übernimmt Strong-IT

VINCI Energies übernimmt Strong-IT in Innsbruck und erweitert damit das Leistungsspektrum seiner ICT-Marke Axians. Strong-IT schützt seit mehr als zehn Jahren Unternehmen gegen digitale Bedrohungen, während Axians umfassende IT-Services einbringt. […]

Be the first to comment

Leave a Reply

Your email address will not be published.


*