Microsoft 365 und DSGVO vertragen sich nicht

Die Datenschutzkonferenz hat den Abschlussbericht der Arbeitsgruppe „Microsoft-Onlinedienste“ veröffentlicht: Ein rechtmäßiger Einsatz der Software soll nicht möglich sein. [...]

Foto: skylarvision/Pixabay

Bereits 2020 hatte die Datenschutzkonferenz (DSK), das Gremium der unabhängigen deutschen Datenschutzaufsichtsbehörden des Bundes und der Länder, eine Bewertung zu den Online-Diensten von Microsoft abgegeben. Damals hatte es noch Widerspruch aus den eigenen Reihen gegeben: Den Datenschutzbehörden Baden-Württembergs, Bayerns, Hessens und des Saarlandes war die Bewertung zu undifferenziert.

Der nun veröffentlichte Bericht wiederholt viele der bekannten Kritikpunkte, scheint nun aber eine einvernehmliche Stellungnahme zu sein. Beleuchtet wurden ausschließlich die Vertrags­inhalte der Microsoft-Terms (speziell das Data Processing Addendum, Stand 15.9.22). Hauptkritikpunkt ist, dass Microsoft personenbezogene Daten der Kunden zu eigenen und nicht legitimen Zwecken verarbeite. Auch würde Microsoft diese Daten nicht korrekt löschen.

Ein Dauerbrenner in der Datenschutzwelt: Es würden keine angemessenen Maßnahmen zum Schutz internationaler Datentransfers getroffen, die gemäß des Schrems-II-Urteils erforderlich seien. Zudem würde Microsoft keine angemessenen technischen und organisatorischen Maßnahmen für Services anbieten, die nicht in die Professional Services fielen. Letztlich würde die vertragliche Regelung zur Anzeige neuer Unterauftragnehmer gegenüber den Kunden nicht genügen.

Wie auch in der Vergangenheit ließ die Reaktion von Microsoft nicht lange auf sich warten: Quasi zeitgleich veröffentlichte der US-Konzern seine Stellungnahme unter dem Titel „Microsoft erfüllt und übertrifft europäische Datenschutzgesetze“. Man ist sich einig, uneinig zu sein.

Ressourcen planen, Zeit nutzen

Unternehmen, aber auch Behörden müssen sich wieder einmal verstärkt Gedanken machen, wie sie dem Risiko beim Einsatz von Microsoft 365 begegnen. Es besteht jedoch kein Grund, in Panik zu verfallen, denn Fakt ist: Bislang gibt es kaum aufsichtsbehördliche Kontrollen im Hinblick auf Microsoft 365 und derzeit sind weder Bußgelder noch Untersagungsverfügungen bekannt.

Für dieses Jahr sind allerdings mehr Kontrollen durch die Behörden angekündigt. Der Landesbeauftragte für Datenschutz und Informationsfreiheit (LfDI) in Baden-Württemberg plant, sich um öffentliche Stellen zu kümmern und einen Fokus auf besonders sensible Daten und die Sozialverwaltung zu legen.

Der Landesdatenschutzbeauftragte Thüringens möchte zunächst mittels einer Untersuchung herausfinden, wie stark Microsoft 365 in der Unternehmerschaft verbreitet ist.

Unternehmen können sich auf diese Entwicklung und eine Prüfung durch eine Aufsichtsbehörde vorbereiten. In Zusammenarbeit mit dem Datenschutzbeauftragten sollte eine Analyse der Risiken beim Gebrauch von Microsoft 365 durchgeführt werden.

Es wird nicht ausreichen, sich auf den Abschluss des Data Processing Addendums und der Übernahme der Standardeinstellungen bei den Microsoft-Diensten zu verlassen. Die Datenschutzkonferenz hat klargestellt, dass ein Nachweis der Datenschutzkonformität so nicht erbracht werden kann.

Vielmehr sollten Unternehmen sich genau anschauen, welche Dienste benötigt werden und welche zusätzlichen Funktionen deaktiviert werden können. Anhand der Ergebnisse kann dann eine Risikoanalyse erstellt werden, die Unternehmen in die Lage versetzt, im Fall von Anfragen oder sogar einer etwaigen Kontrolle durch Aufsichtsbehörden mit diesen in einen Dialog zu treten.

*Melanie Ludolph ist Rechtsanwältin bei Fieldfisher, einer inter­nationalen Wirtschaftskanzlei mit besonderer Expertise im Technologie-, IT- und Datenschutzrecht. Zuvor hat sie mehrere Jahre für ein spezialisiertes Beratungsunternehmen gearbeitet und dort Unternehmen und internationale Konzerne aus unterschiedlichen Branchen zu allen Themen des Datenschutzrechts und angrenzender Rechtsgebiete beraten. Für com! professional stellt Melanie Ludolph jeden Monat aktuelle Themen aus dem IT- und Datenschutzrecht vor. 


Mehr Artikel

News

Bad Bots werden immer menschenähnlicher

Bei Bad Bots handelt es sich um automatisierte Softwareprogramme, die für die Durchführung von Online-Aktivitäten im großen Maßstab entwickelt werden. Bad Bots sind für entsprechend schädliche Online-Aktivitäten konzipiert und können gegen viele verschiedene Ziele eingesetzt werden, darunter Websites, Server, APIs und andere Endpunkte. […]

Frauen berichten vielfach, dass ihre Schmerzen manchmal jahrelang nicht ernst genommen oder belächelt wurden. Künftig sollen Schmerzen gendersensibel in 3D visualisiert werden (c) mit KI generiert/DALL-E
News

Schmerzforschung und Gendermedizin

Im Projekt „Embodied Perceptions“ unter Leitung des AIT Center for Technology Experience wird das Thema Schmerzen ganzheitlich und gendersensibel betrachtet: Das Projektteam forscht zu Möglichkeiten, subjektives Schmerzempfinden über 3D-Avatare zu visualisieren. […]

Be the first to comment

Leave a Reply

Your email address will not be published.


*