Copilot Cowork Datenschutz: Was Unternehmen in der EU wissen müssen
Copilot Cowork Datenschutz ist für europäische Unternehmen ein zentrales Thema: Cowork liest E-Mails, Dateien, Chats und Kalender und handelt im Namen der Beschäftigten. Dazu kommt, dass es Modelle von Anthropic nutzt, die Microsoft derzeit von seiner EU-Datengrenze ausnimmt.
Anthropic als Unterauftragsverarbeiter
Microsoft setzt Anthropic als Unterauftragsverarbeiter ein. Es gelten die Microsoft-Produktbedingungen und der Microsoft-Datenschutznachtrag (DPA); Anthropic darf die Daten laut Microsoft nicht für eigene Zwecke verwenden. Die Einstellung lässt sich im Microsoft 365 Admin Center steuern. Ohne sie stehen Anthropic-Modelle und damit Cowork nicht zur Verfügung.
Die EU-Datengrenze
Mit der EU Data Boundary sagt Microsoft zu, Kundendaten europäischer Kunden in der EU zu speichern und zu verarbeiten. Anthropic-Modelle sind davon laut Microsoft derzeit ausgenommen, ebenso von Zusagen zur Verarbeitung im eigenen Land. Daten können also für die Verarbeitung durch diese Modelle die EU verlassen. Datenschutzrechtlich ist das eine Übermittlung in ein Drittland, die eine Grundlage nach Art. 44 ff. DSGVO braucht, und ein Punkt für Ihr Verzeichnis der Verarbeitungstätigkeiten.
Was Sie prüfen sollten
- Datenschutz-Folgenabschätzung: Bei einem Werkzeug, das umfassend auf Kommunikation von Beschäftigten zugreift, ist sie oft angebracht.
- Verzeichnis und Informationspflichten: Cowork als Verarbeitung aufnehmen, Beschäftigte informieren.
- Betriebsrat: Wenn Cowork geeignet ist, Verhalten oder Leistung zu überwachen, besteht in der Regel ein Mitbestimmungsrecht. Eine Betriebsvereinbarung schafft Klarheit.
- Sensible Daten: Bereiche wie Personal, Gesundheit oder Mandatsgeheimnisse gesondert regeln oder ausnehmen.
- Berechtigungen aufräumen: Cowork sieht alles, was der Nutzer sehen darf. Zu weit geteilte SharePoint-Seiten werden so plötzlich auffindbar.
Eingebaute Schutzmechanismen
- Cowork arbeitet mit den Rechten des Nutzers.
- Vor dem Senden, Posten oder Ändern geteilter Inhalte fragt es um Freigabe, mit Risikoeinstufung bei heiklen Aktionen. Übersprungene Freigaben gelten nur für die laufende Sitzung.
- Ereignisgesteuerte Aufgaben arbeiten standardmäßig nach dem Prinzip „Entwurf und Freigabe“.
- Eingaben, Antworten und Dateien unterliegen den Microsoft-365-Regeln für Protokollierung, eDiscovery und Aufbewahrung.
Risiken durch fremde Inhalte
Liest Cowork E-Mails oder Dokumente von außen, können darin versteckte Anweisungen stecken (Prompt Injection). Die Freigaben vor dem Senden sind deshalb mehr als Formsache: Prüfen Sie Empfänger und Inhalt. Laden Sie außerdem nur Skills und Plugins aus vertrauenswürdigen Quellen.
Regeln festhalten
Halten Sie Ihre Entscheidungen in einer KI-Richtlinie fest; eine Vorlage erzeugt der KI-Richtlinie-Generator. Dieser Artikel ist eine allgemeine Übersicht und keine Rechtsberatung.
Quellen: Microsoft Learn: Copilot mit Anthropic-Modellen, Copilot Cowork – Übersicht, Ankündigung der Verfügbarkeit. Stand Oktober 2026.
Erstellt mit Unterstützung von KI, geprüft und redaktionell verantwortet von Leon Blatz. Allgemeine Information, keine Rechts-, Steuer- oder Finanzberatung.