IT-Sicherheit

Microsoft 365 und Datensouveränität: was geht, was nicht

Microsoft verspricht, dass europäische Daten in Europa bleiben. Was die EU Data Boundary leistet, wo die Grenze liegt und wie man beides vernünftig kombiniert.

Kaum ein Unternehmen und kaum eine Verwaltung arbeitet heute ohne Microsoft 365. Zugleich wächst die Frage, wie souverän man damit eigentlich ist, befeuert durch Handelsstreit, Debatten um digitale Abhängigkeit und die Erfahrung, dass ein Anbieter Konten auch sperren kann. Die ehrliche Antwort: besser als vor ein paar Jahren, aber nicht vollständig. Beides lässt sich sauber auseinanderhalten, und dann wird daraus eine Entscheidung statt eines Bauchgefühls.

Was Microsoft inzwischen zusichert

EU Data Boundary: Kundendaten und die meisten personenbezogenen Daten werden innerhalb der EU gespeichert und verarbeitet, einschließlich Supportdaten und zunehmend auch der Copilot-Verarbeitung
Betrieb aus Europa: Fernzugriffe durch Microsoft-Personal von außerhalb Europas müssen von europäischen Mitarbeitern freigegeben werden und werden protokolliert
Eigene Schlüssel: Verschlüsselungsschlüssel können in eigenen oder bei europäischen Partnern betriebenen Systemen liegen
Private Varianten: Microsoft 365 Local bringt Exchange, SharePoint und Co. in ein eigenes Rechenzentrum; für die deutsche Verwaltung gibt es mit der Delos Cloud eine getrennt betriebene Umgebung

Das ist mehr, als es lange gab, und für die meisten Unternehmen eine tragfähige Grundlage, um Mail, Office und Teams dort zu betreiben.

Wo die Grenze liegt

Microsoft bleibt ein US-Unternehmen. Der US CLOUD Act erlaubt amerikanischen Behörden unter bestimmten Voraussetzungen den Zugriff auf Daten, die ein US-Anbieter verwaltet, auch wenn die Server in Europa stehen. Daran ändert eine Zusicherung über den Speicherort nichts, das räumt Microsoft selbst ein. Was Datensouveränität grundsätzlich bedeutet und warum Speicherort, Anbieter und anwendbares Recht zusammengehören, steht dort.

Auch die eigenen Schlüssel haben eine Grenze: Sie schützen Daten, die ruhen. Ein Dienst, der Mails durchsuchen, Dokumente indexieren oder einen Copilot damit füttern soll, muss sie im Klartext verarbeiten. Dazu kommt die Abhängigkeit, die nichts mit Behörden zu tun hat: Lizenzmodelle, Preise und Funktionen entscheidet der Anbieter, und ein gesperrtes oder versehentlich geleertes Konto stellt er nicht wieder her. Deshalb gehört ein eigenes Backup der Microsoft-365-Daten außerhalb von Microsoft dazu, unabhängig von jeder Souveränitätsfrage.

Der pragmatische Weg: trennen statt wählen

Die Frage „Microsoft 365 oder souverän?" ist falsch gestellt. Sinnvoll ist, jede Datenart dorthin zu legen, wo sie hingehört.

Office-Arbeit, Mail, Teams: Microsoft 365 mit EU Data Boundary und sauberer Konfiguration
Fachanwendungen, Datenbanken, Kundendaten, Archive: eigene Server in Deutschland oder ein deutscher Anbieter mit Vertrag
Backup der Microsoft-365-Daten getrennt vom Anbieter
Für Verwaltung und besonders regulierte Bereiche: Delos oder lokale Varianten prüfen

Das ist eine Hybrid Cloud in nüchtern, nicht aus Prinzip, sondern weil jede Datenart den passenden Ort bekommt. Die Konstruktionszeichnungen, die Patientenakten oder die Bürgerdaten müssen nicht in derselben Umgebung liegen wie der Terminkalender. Was ein deutscher Serverstandort praktisch leistet, steht unter Serverstandort Deutschland.

Wie wir das umsetzen

Wir richten Microsoft 365 so ein, dass klar ist, was dort liegt und was nicht, und betreiben für alles andere eigene Server in Deutschland, die wir selbst verantworten. Dazu gehört ein Backup der Microsoft-365-Daten auf unseren Systemen, damit auch diese Seite nicht allein am Anbieter hängt. Was wir im Microsoft-365-Arbeitsplatz übernehmen und wie das Cloud-Hosting in Deutschland aussieht, steht jeweils gesondert.

Passt das zu einer Frage, die Sie gerade im Unternehmen beschäftigt?

Zum Cloud-Hosting in Deutschland ↗
Können wir helfen?