Microsoft Datenschutzvereinbarung aktualisiert: Was Unternehmen jetzt wissen müssen

Microsoft Datenschutzvereinbarung – neue Regelungen für Unternehmen

Microsoft 365, Azure, Dynamics 365 und Copilot gehören mittlerweile in vielen Unternehmen zum Arbeitsalltag. Ob E-Mail-Kommunikation, Dokumentenverwaltung, Cloud-Speicher oder KI-gestützte Anwendungen – Microsoft-Dienste sind aus der modernen IT-Landschaft kaum noch wegzudenken.

Mit ihrer Nutzung gehen jedoch auch datenschutzrechtliche Verpflichtungen einher. Unternehmen müssen sicherstellen, dass personenbezogene Daten rechtskonform verarbeitet und die Vorgaben der Datenschutz-Grundverordnung (DSGVO) eingehalten werden. Eine zentrale Rolle spielt dabei die Microsoft Datenschutzvereinbarung, das sogenannte Data Protection Addendum (Microsoft DPA).

Am 22. Mai 2026 hat Microsoft die DPA aktualisiert. Neben redaktionellen Anpassungen enthält die neue Version zwei wesentliche Änderungen, die insbesondere Unternehmen betreffen, die Microsoft 365, Azure oder Copilot einsetzen.

In diesem Beitrag erfahren Sie, was sich geändert hat, welche Auswirkungen die Neuerungen auf Unternehmen haben und was Sie jetzt beachten sollten.

Was ist die Microsoft Datenschutzvereinbarung (DPA)?

Das Data Protection Addendum (DPA) ist Bestandteil der vertraglichen Vereinbarungen zwischen Microsoft und seinen Kunden. Es regelt wesentliche datenschutzrechtliche Rahmenbedingungen für die Nutzung der Microsoft-Dienste.

Dazu gehören unter anderem:

  • die Verarbeitung personenbezogener Daten,
  • die Datenschutzpflichten von Microsoft,
  • technische und organisatorische Maßnahmen,
  • der Einsatz von Unterauftragsverarbeitern,
  • der Umgang mit Behördenanfragen und
  • die Rechte der Kunden im Rahmen der DSGVO.

 

Für Unternehmen bildet die Microsoft DPA gleichzeitig einen wesentlichen Bestandteil der nach Art. 28 DSGVO erforderlichen Vereinbarung zur Auftragsverarbeitung.

Die Microsoft Datenschutzvereinbarung ist damit weit mehr als ein juristischer Anhang zu den Nutzungsbedingungen. Gerade Datenschutzbeauftragte, IT-Verantwortliche und Compliance-Abteilungen sollten Änderungen regelmäßig prüfen.

Warum wird die Microsoft Datenschutzvereinbarung regelmäßig aktualisiert?

Cloud-Dienste entwickeln sich kontinuierlich weiter: Neue Rechenzentren entstehen, zusätzliche Dienstleister werden eingebunden und neue KI-Funktionen kommen hinzu. Gleichzeitig verändern sich technische und gesetzliche Anforderungen.

Microsoft passt seine Datenschutzvereinbarung deshalb regelmäßig an diese Entwicklungen an.

Die Aktualisierung vom 22. Mai 2026 enthält zwei Punkte, die Unternehmen besonders beachten sollten.

Microsoft Datenschutzvereinbarung: Kürzere Frist für neue Unterauftragsverarbeiter

Eine der wichtigsten Änderungen der Microsoft Datenschutzvereinbarung betrifft den Einsatz neuer Unterauftragsverarbeiter (Subprozessoren). Microsoft arbeitet weltweit mit spezialisierten Dienstleistern zusammen, die beispielsweise Aufgaben in den Bereichen Cloud-Infrastruktur, Rechenzentrumsbetrieb, Support, Sicherheit sowie KI- und Entwicklungsleistungen übernehmen. Für Unternehmen, die Microsoft-Dienste nutzen, spielt die Einbindung dieser Dienstleister auch im Hinblick auf Microsoft 365 Datenschutz und Microsoft 365 DSGVO eine wichtige Rolle.

Werden neue Unterauftragsverarbeiter eingesetzt, müssen Kunden darüber informiert werden. Nach der aktualisierten Microsoft DPA werden Unternehmen künftig nur noch 30 Tage vor dem Einsatz neuer Unterauftragsverarbeiter informiert – insbesondere im Zusammenhang mit KI-gestützten Funktionen.

Was die kürzere Frist der Microsoft Datenschutzvereinbarung für Unternehmen bedeutet?

Für Unternehmen kann die verkürzte Frist erhebliche praktische Auswirkungen haben. Werden neue Dienstleister eingesetzt, müssen Datenschutz- und Informationssicherheitsverantwortliche beispielsweise prüfen:

  • Welche Daten werden verarbeitet?
  • Wo findet die Datenverarbeitung statt?
  • Welche Risiken bestehen?
  • Sind zusätzliche Schutzmaßnahmen erforderlich?
  • Entspricht die Verarbeitung weiterhin den internen Datenschutzvorgaben?

 

Für diese Prüfungen steht künftig weniger Zeit zur Verfügung. Besonders Unternehmen mit mehrstufigen Datenschutz- und Compliance-Prozessen sollten ihre internen Abläufe daher überprüfen und gegebenenfalls anpassen. Das gilt insbesondere für Unternehmen, die Microsoft 365 oder KI-Anwendungen wie Microsoft Copilot einsetzen. Themen wie Microsoft 365 Datenschutz und Microsoft Copilot Datenschutz sollten deshalb in die regelmäßige Bewertung neuer Unterauftragsverarbeiter einbezogen werden. Microsoft verbindet die verkürzte Vorankündigung allerdings mit einer längeren Möglichkeit zum Widerspruch gegen einen neu benannten Unterauftragsverarbeiter.

Für Unternehmen bleibt es dennoch wichtig, Änderungen der Microsoft DPA kontinuierlich zu verfolgen, klare Verantwortlichkeiten für deren Bewertung festzulegen und die datenschutzkonforme Nutzung der eingesetzten Microsoft-Dienste regelmäßig zu überprüfen.

Microsoft 365 Datenschutz: Was bedeuten die Änderungen für Microsoft 365 und Copilot?

Die Neuerungen betreffen grundsätzlich die Cloud-Dienste, für die die Microsoft DPA gilt. Dazu gehören unter anderem Microsoft 365 und Azure. Besondere Aufmerksamkeit verdient der Einsatz von Microsoft Copilot. KI-Anwendungen entwickeln sich schnell: Neue Modelle, Cloud-Dienste und spezialisierte Unterauftragsverarbeiter können häufiger hinzukommen als bei klassischen Softwarelösungen. Damit gewinnen sowohl Microsoft 365 Datenschutz als auch Microsoft Copilot Datenschutz für Unternehmen weiter an Bedeutung.

Wer Microsoft 365 oder Copilot einsetzt, sollte Datenschutz deshalb nicht als einmalige Prüfung bei Einführung der Software betrachten. Vielmehr müssen Veränderungen kontinuierlich beobachtet, bewertet und dokumentiert werden. Gerade bei der Verbindung von Microsoft 365 und DSGVO sowie Copilot und DSGVO sollten Unternehmen nachvollziehen können, welche Daten verarbeitet werden und welche Dienstleister daran beteiligt sind.

Microsoft Datenschutzvereinbarung: Neue Regelungen zu Behördenanfragen

Die zweite wesentliche Änderung betrifft den Umgang mit Behördenanfragen. Nach der aktualisierten Microsoft Datenschutzvereinbarung stellt Microsoft klar, dass Daten grundsätzlich nur offengelegt werden, wenn eine rechtliche Verpflichtung besteht. Soweit rechtlich zulässig, sollen Behörden zunächst an den jeweiligen Kunden verwiesen werden, damit dieser selbst auf die Anfrage reagieren kann.

Diese Regelung kann neben personenbezogenen Daten auch Geschäftsgeheimnisse, vertrauliche Unternehmensinformationen und andere in der Cloud gespeicherte Daten betreffen. Für Unternehmen schafft die Präzisierung mehr Transparenz. Die grundsätzliche Diskussion über mögliche Zugriffe amerikanischer Behörden ist damit allerdings nicht beendet. Insbesondere der US CLOUD Act und weitere nationale Sicherheitsgesetze können unter bestimmten Voraussetzungen dazu führen, dass US-Unternehmen zur Herausgabe von Daten verpflichtet werden – auch wenn diese außerhalb der USA gespeichert sind.

Unternehmen sollten sich deshalb nicht ausschließlich auf vertragliche Regelungen verlassen, sondern ihre Cloud- und Datenschutzstrategie regelmäßig überprüfen.

Microsoft 365 und DSGVO: Die Verantwortung bleibt beim Unternehmen

Die DSGVO verpflichtet Unternehmen dazu, personenbezogene Daten nur dann an Dienstleister zu übermitteln, wenn eine geeignete Rechtsgrundlage und ein angemessenes Datenschutzniveau vorhanden sind.

Bei der Nutzung von Cloud-Diensten gehören dazu insbesondere:

  • ein entsprechender Auftragsverarbeitungsvertrag,
  • die Prüfung eingesetzter Unterauftragsverarbeiter,
  • geeignete technische und organisatorische Maßnahmen,
  • die Bewertung internationaler Datentransfers und
  • die regelmäßige Überprüfung der eingesetzten Dienste.

 

Die aktualisierte Microsoft DPA unterstützt Unternehmen bei der datenschutzrechtlichen Absicherung, nimmt ihnen diese Verantwortung jedoch nicht ab. Das gilt auch für Microsoft 365 DSGVO und Copilot DSGVO: Unternehmen müssen weiterhin selbst bewerten und dokumentieren, ob und unter welchen Voraussetzungen die jeweiligen Dienste datenschutzkonform eingesetzt werden können.

Praxisbeispiele aus dem Unternehmensalltag

Die Auswirkungen der neuen DPA lassen sich anhand typischer Situationen gut verdeutlichen.

Beispiel 1: Microsoft Copilot wird eingeführt

Ein mittelständisches Unternehmen plant die Einführung von Microsoft Copilot. Im Zuge der Weiterentwicklung bindet Microsoft neue Unterauftragsverarbeiter für KI-Funktionen ein.

Das Unternehmen sollte prüfen,

  • welche Daten durch Copilot verarbeitet werden,
  • ob interne Datenschutzinformationen angepasst werden müssen,
  • ob eine Datenschutz-Folgenabschätzung erforderlich ist und
  • ob zusätzliche organisatorische Maßnahmen notwendig sind.

 

Beispiel 2: Nutzung von Microsoft 365

Ein Unternehmen verwendet Outlook, Teams, SharePoint und OneDrive. Nach einer Benachrichtigung über neue Unterauftragsverarbeiter prüft der Datenschutzbeauftragte die Änderungen und dokumentiert die Ergebnisse im Datenschutzmanagementsystem. So kann das Unternehmen jederzeit nachweisen, dass neue Entwicklungen datenschutzrechtlich bewertet wurden.

Beispiel 3: Internationale Unternehmensgruppe

Ein Unternehmen mit mehreren europäischen Standorten nutzt Azure-Dienste für die Verarbeitung sensibler Kundendaten. Durch die verkürzte Vorankündigungsfrist werden interne Freigabeprozesse angepasst. Verantwortlichkeiten werden klar definiert und feste Prüfabläufe eingeführt, damit Änderungen innerhalb der neuen Fristen bewertet werden können.

Handlungsempfehlungen zur Microsoft Datenschutzvereinbarung

Die Aktualisierung bietet Unternehmen einen guten Anlass, ihre Datenschutzprozesse rund um Microsoft 365, Azure und Copilot zu überprüfen.

Dabei sollten insbesondere folgende Punkte berücksichtigt werden:

✔️Aktuelle Version der Microsoft DPA dokumentieren

✔️ Änderungen der Microsoft Datenschutzvereinbarung regelmäßig verfolgen

✔️ Benachrichtigungen über neue Unterauftragsverarbeiter prüfen

✔️ Verantwortlichkeiten und interne Freigabeprozesse klar definieren

✔️ Datenschutzrechtliche Bewertungen nachvollziehbar dokumentieren

✔️ Microsoft 365 und neue KI-Funktionen regelmäßig überprüfen

✔️ Verzeichnisse von Verarbeitungstätigkeiten und Datenschutzhinweise bei Bedarf aktualisieren

✔️ Datenschutz-, IT- und Fachabteilungen für neue Entwicklungen sensibilisieren

Ein systematisches Datenschutzmanagement hilft dabei, Änderungen frühzeitig zu erkennen und die notwendigen Maßnahmen effizient umzusetzen.

Praxis-Checkliste: Sind Sie auf die Änderungen vorbereitet?

Nutzen Sie die folgende Checkliste, um Ihre Organisation zu überprüfen:

✔️ Ist die aktuelle Microsoft DPA dokumentiert?

✔️ Werden Änderungen der DPA regelmäßig verfolgt?

✔️ Gibt es einen definierten Prozess zur Bewertung neuer Unterauftragsverarbeiter?

✔️ Sind Datenschutzbeauftragte und IT-Abteilung in diesen Prozess eingebunden?

✔️ Werden neue KI-Funktionen datenschutzrechtlich bewertet?

✔️ Sind Auftragsverarbeitungsverträge vollständig dokumentiert?

✔️ Werden internationale Datenübermittlungen regelmäßig überprüft?

✔️ Sind Mitarbeitende über neue Datenschutzanforderungen informiert?

✔️ Werden Datenschutzdokumentationen regelmäßig aktualisiert?

Häufig gestellte Fragen (FAQ)

Muss ich aufgrund der neuen DPA sofort handeln? Nicht zwingend. Unternehmen sollten die Änderungen jedoch zeitnah prüfen und bewerten. Insbesondere die verkürzte Benachrichtigungsfrist kann Anpassungen interner Prozesse erforderlich machen.

Betrifft die Änderung auch Microsoft 365? Ja. Die Datenschutzvereinbarung gilt unter anderem für Microsoft 365, Azure, Dynamics 365 und weitere Cloud-Dienste von Microsoft.

Ist Microsoft Copilot ebenfalls betroffen? Ja. Gerade bei KI-gestützten Funktionen spielen neue Unterauftragsverarbeiter eine wichtige Rolle. Unternehmen sollten diese Entwicklungen besonders aufmerksam verfolgen.

Reicht die Microsoft DPA allein für die DSGVO-Konformität aus? Nein. Die DPA ist ein wichtiger Bestandteil der datenschutzrechtlichen Absicherung, ersetzt jedoch nicht die Verantwortung des Unternehmens. Es bleibt erforderlich, die eigenen Verarbeitungsvorgänge regelmäßig zu prüfen und zu dokumentieren.

Fazit: Microsoft Datenschutzvereinbarung regelmäßig prüfen

Mit der Aktualisierung der Microsoft Datenschutzvereinbarung reagiert Microsoft auf die Weiterentwicklung seiner Cloud- und KI-Dienste. Die verkürzte Benachrichtigungsfrist für neue Unterauftragsverarbeiter und die präzisierten Regelungen zu Behördenanfragen schaffen in einigen Bereichen mehr Klarheit, erhöhen zugleich aber die Anforderungen an interne Datenschutz- und Compliance-Prozesse.

Für Unternehmen bedeutet das: Datenschutz endet nicht mit dem Abschluss eines Auftragsverarbeitungsvertrags. Änderungen bei Cloud-Diensten müssen kontinuierlich beobachtet, bewertet und dokumentiert werden.

Das gilt insbesondere für Microsoft 365 Datenschutz und Microsoft Copilot Datenschutz. Wer Verantwortlichkeiten klar definiert, seine Datenschutzorganisation regelmäßig überprüft und neue Entwicklungen frühzeitig berücksichtigt, schafft eine wichtige Grundlage für die datenschutzkonforme Nutzung moderner Cloud- und KI-Dienste.

Nutzen Sie Microsoft 365, Azure oder Copilot in Ihrem Unternehmen?

Gerne unterstützen wir Sie dabei, Ihre Microsoft-Umgebung datenschutzrechtlich zu prüfen und Ihre Prozesse an aktuelle Anforderungen anzupassen. Sprechen Sie uns an – wir beraten Sie praxisnah und verständlich.

Andreas Rößling

Datenschutzbeauftragter

Weitere Artikel

Artikel teilen