Microsoft 365 Copilot Datenschutz: Was Unternehmen prüfen sollten
Microsoft 365 Copilot Datenschutz ist vor allem eine Frage der eigenen Hausaufgaben: Microsoft liefert Vertragswerk und Schutzmechanismen, aber Copilot macht sichtbar, wie gut Berechtigungen, Kennzeichnungen und Regeln im eigenen Mandanten gepflegt sind. Dieser Überblick ersetzt keine Rechtsberatung.
Wie Copilot mit Daten umgeht
- Copilot arbeitet mit den Rechten des angemeldeten Nutzers und zeigt nur Inhalte, die dieser auch selbst öffnen dürfte.
- Eingaben und Antworten verarbeitet Microsoft als Auftragsverarbeiter im Rahmen der Produktbedingungen und des Datenschutznachtrags (DPA).
- Geschäftsdaten werden laut Microsoft nicht zum Training der Basismodelle genutzt.
- Eingaben und Antworten unterliegen den vorhandenen Microsoft-365-Funktionen für Protokollierung, eDiscovery und Aufbewahrung.
Die EU-Datengrenze
Für Kunden in der EU sagt Microsoft mit der EU Data Boundary zu, Kundendaten innerhalb der EU zu speichern und zu verarbeiten. Es gibt Ausnahmen: Modelle von Anthropic, die Microsoft etwa für Copilot Cowork einsetzt, sind laut Microsoft derzeit davon ausgenommen. Prüfen Sie für jede Funktion, ob sie unter die Zusage fällt, und dokumentieren Sie mögliche Drittlandübermittlungen. Details zu Cowork stehen in Copilot Cowork Datenschutz, allgemeine Regeln in Datenübermittlung in die USA bei KI.
Checkliste vor dem Start
- Verzeichnis der Verarbeitungstätigkeiten um Copilot ergänzen.
- Datenschutz-Folgenabschätzung prüfen; bei umfassendem Zugriff auf Kommunikation von Beschäftigten ist sie oft angebracht (Datenschutz-Folgenabschätzung für KI).
- Berechtigungen aufräumen: zu weit geteilte Seiten und Links finden, bevor Copilot sie findet.
- Vertraulichkeitsbezeichnungen für sensible Dokumente einsetzen.
- Aufbewahrung für Copilot-Interaktionen festlegen.
- Beschäftigte informieren und Regeln in der KI-Richtlinie festhalten.
- Betriebsrat beteiligen, wenn Copilot geeignet ist, Verhalten oder Leistung zu überwachen.
Einen strukturierten Schnelltest für KI-Werkzeuge bietet der DSGVO-Check für KI-Tools.
Oversharing: das größte praktische Risiko
Das häufigste Problem ist nicht Microsoft, sondern eine Freigabe „für alle im Unternehmen“, die vor Jahren gesetzt wurde. Copilot findet solche Dateien zuverlässig. Wie Sie das vorab erkennen und beheben, zeigt Oversharing vor Copilot vermeiden.
Technische Schutzmaßnahmen
- Vertraulichkeitsbezeichnungen und Verschlüsselung aus Microsoft Purview
- Richtlinien zur Verhinderung von Datenverlust für Copilot (Anleitung DLP für Microsoft 365 Copilot)
- Überwachungsprotokolle für Copilot-Interaktionen
- Einstellungen zur Webrecherche, falls Anfragen nicht ins Web gehen sollen
Was Beschäftigte wissen sollten
Technik allein reicht nicht. Nutzer sollten wissen, dass Copilot alles findet, was sie sehen dürfen, und dass eine Zusammenfassung aus fremden Postfächern oder Personalunterlagen nicht entsteht, nur weil man danach fragt. Klären Sie außerdem, ob personenbezogene Daten von Kunden in Prompts gehören, wie mit Zusammenfassungen von Besprechungen umzugehen ist und wer bei Fragen zum Datenschutz Ansprechpartner ist. Diese Punkte gehören in die KI-Richtlinie und in die Einführungsschulung.
KI-Verordnung
Unabhängig vom Datenschutz verlangt die KI-Verordnung (EU) 2024/1689 seit dem 2. Februar 2025, dass Beschäftigte, die KI nutzen, ausreichende KI-Kompetenz haben (Art. 4). Eine kurze Schulung zur Copilot-Einführung erfüllt diesen Zweck oft gleich mit; Hinweise in KI-Kompetenz-Schulung.
Erstellt mit Unterstützung von KI, geprüft und redaktionell verantwortet von Leon Blatz. Allgemeine Information, keine Rechts-, Steuer- oder Finanzberatung.