{"id":318222,"date":"2025-11-15T12:00:38","date_gmt":"2025-11-15T11:00:38","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=318222"},"modified":"2025-11-16T01:58:56","modified_gmt":"2025-11-16T00:58:56","slug":"hessischer-datenschuetzer-office-365-kann-dsgvo-konform-eingesetzt-werden","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2025\/11\/15\/hessischer-datenschuetzer-office-365-kann-dsgvo-konform-eingesetzt-werden\/","title":{"rendered":"Hessischer Datensch\u00fctzer: Office 365 kann DSGVO-konform eingesetzt werden"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"margin: 0px 10px 0px 0px; display: inline; float: left;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2012\/07\/Office1.jpg\" width=\"55\" height=\"60\" align=\"left\" \/>Der Hessische Beauftragte f\u00fcr Datenschutz und Informationsfreiheit (HBDI), Ulrich Rossnagel, hat zum 15. November 2025 einen Bericht vorgelegt, dass Microsoft Office 365 in Hessen datenschutzkonform genutzt werden kann. Hier einige Informationen und Gedanken um dieses Thema.<\/p>\n<p><!--more--><\/p>\n<h2>R\u00fcckblick auf ein kontroverses Thema<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/d84cb2512a234e85903ac7bf28c011d1\" alt=\"\" width=\"1\" height=\"1\" \/>Seit vielen Jahren schwelt bereits der Streit, ob Microsoft Office datenschutzkonform einsetzbar ist. Im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2018\/11\/16\/microsoft-office-spioniert-nutzer-aus-kollidiert-mit-dsgvo\/\">Microsoft Office spioniert Nutzer aus, kollidiert mit DSGVO<\/a> hatte ich bereits 2018 das Thema aufgegriffen, dass Microsoft systematisch und in gro\u00dfem Umfang Daten \u00fcber die individuelle Nutzung von Word, Excel, PowerPoint und Outlook sammelt. Heimlich, ohne die Leute zu informieren. Seinerzeit hatte Microsoft Nachbesserungen in Office versprochen.<\/p>\n<p>Aber im Jahr 2022 stellte die Deutsche Datenschutzkonferenz (DSK), da oberste Gremium der deutschen Datenschutzbeauftragten, fest, dass Microsoft Office 365 nicht datenschutzkonform eingesetzt werden kann. Hintergrund war, dass die Datensch\u00fctzer erfolglose Gespr\u00e4che mit Microsoft gef\u00fchrt hatten, sich Redmond aber weiterte, klar offen zu legen, welche Daten f\u00fcr welche Zwecke erfasst und verarbeitet werden. Ich hatte den Sachverhalt im Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2022\/11\/26\/datenschutzkonferenz-2022-microsoft-365-weiterhin-nicht-datenschutzkonform\/\">Datenschutzkonferenz 2022: Microsoft 365 weiterhin nicht datenschutzkonform<\/a> aufgegriffen.<\/p>\n<h2>HBDI sieht datenschutzkonforme Einsatzm\u00f6glichkeiten<\/h2>\n<p>Blog-Leser Kai hat mich gestern per Mail darauf hin gewiesen, dass\u00a0der hessische Datenschutzbeauftragte einen Bericht zum Thema Microsoft 365 ver\u00f6ffentlicht hat (die Details lassen sich im <a class=\"cke-type-link link--internal\" href=\"https:\/\/datenschutz.hessen.de\/sites\/datenschutz.hessen.de\/files\/2025-11\/hbdi_bericht_m365_2025_11_15.pdf\"><span class=\"link-text\">Bericht des HBDI zum Einsatz von M365<\/span><\/a> vom 15. November 2025, 137 Seiten PDF nachlesen). Demnach kann Microsoft 365 datenschutzkonform eingesetzt werden, sowohl von hessischen Privatunternehmen, als auch vom \u00f6ffentlichen Bereich.<\/p>\n<p>Der hessische Beauftragte f\u00fcr Datenschutz und Informationsfreiheit (HBDI), Prof. Dr. Alexander Ro\u00dfnagel, <a href=\"https:\/\/datenschutz.hessen.de\/presse\/hbdi-microsoft-365-kann-datenschutzkonform-genutzt-werden\" target=\"_blank\" rel=\"noopener\">erl\u00e4utert<\/a> diese Feststellung: \"Seit Januar 2025 haben wir mit Microsoft in vielen Diskussionsrunden \u00fcber den Datenschutz bei Microsoft 365 verhandelt. Wir haben im Interesse der Nutzer konstruktiv untersucht, unter welchen Bedingungen eine praxistaugliche und datenschutzkonforme Nutzung von M365 m\u00f6glich ist. Das positive Ergebnis bietet nun den Unternehmen und Beh\u00f6rden in Hessen grundlegende Rechts- und Handlungssicherheit f\u00fcr den datenschutzkonformen Einsatz von M365-Produkten.\"<\/p>\n<h3>Entscheidende Bewegung von Microsoft?<\/h3>\n<p>Microsoft (MS) bietet M365 als Cloud-Dienst an. Datenschutzrechtlich gesehen ist daher MS laut Datensch\u00fctzer Auftragsverarbeiter und der nutzende Kunde Verantwortlicher. Den Datenschutz in M365 regelt MS in einem \"Datenschutznachtrag\" (Data Protection Addendum \u2013 DPA).<\/p>\n<p>Im November 2022 stellte die DSK (Konferenz der Datenschutzaufsichtsbeh\u00f6rden des Bundes und der L\u00e4nder fest, dass Verantwortliche den Nachweis, M365 datenschutzrechtskonform zu betreiben, auf der Grundlage des DPA vom 15. September 2022 nicht f\u00fchren k\u00f6nnen. Als Grund nannte die DSK, dass das DPA in sieben Kritikpunkten den Vorgaben des Art. 28 DS-GVO f\u00fcr Auftragsverarbeiter nicht entspreche.<\/p>\n<p>Diese sieben Kritikpunkte waren der Ma\u00dfstab f\u00fcr die oben erw\u00e4hnten Verhandlungen zwischen dem HBDI und Microsoft in 2025. Der HBDI stellt klar, dass er keine technische Untersuchung einzelner M365-Dienste durchgef\u00fchrt habe. Es ist also eine reine verwaltungstechnisch, juristische Einstufung durch den HBDI, die auf Zusicherungen Microsofts beruhen, was ich an dieser Stelle festhalten will.<\/p>\n<blockquote><p>Manche Formulierungen sind in meinen Augen auch unfreiwillig komisch. So hei\u00dft es, das \"Microsoft seine Datenverarbeitung an europ\u00e4ische Anforderungen angepasst hat, z.B. durch die EU-Datengrenze, wodurch Microsoft fast alle personenbezogenen Daten im Europ\u00e4ischen Wirtschaftsraum verarbeitet.\" Der HBDI hat also den Begriff \"ein bisschen schwanger\" in eine g\u00e4nzlich neue Bedeutung gehoben.<\/p>\n<p>Das Ganze passt zur Meldung, dass Bayern massiv in die Microsoft Cloud will. Ein Blog-Leser hatte im Diskussionsbereich auf <a href=\"https:\/\/www.heise.de\/news\/Vertrag-soll-bis-Jahresende-stehen-Bayern-will-in-die-Microsoft-Cloud-11066618.html\" target=\"_blank\" rel=\"noopener\">diesen heise-Artikel<\/a> verwiesen, nachdem\u00a0Bayern seine Beh\u00f6rden mit Microsoft 365 ausstatten will. Heise zitiert Kritiker, die mit Lizenzkosten in Milliardenh\u00f6he rechnen und vor dem Verlust digitaler Souver\u00e4nit\u00e4t warnen. Aber \"digitale Souver\u00e4nit\u00e4t\" ist nicht die Baustelle des HBDI.<\/p>\n<p>Aber einen hab ich noch als Kontrast: Schleswig-Holstein hat nach <a href=\"https:\/\/www.heise.de\/hintergrund\/Schleswig-Holstein-Fast-80-Prozent-der-Microsoft-Lizenzen-gekuendigt-10960941.html\" target=\"_blank\" rel=\"noopener\">diesem heise-Artikel<\/a> 80 % seiner Lizenzen gek\u00fcndigt. Die IT dieses Bundeslands hat zum 2. Oktober rund 44.000 Postf\u00e4cher mit rund 110 Millionen Kalendereintr\u00e4gen und E-Mails erfolgreich auf Open-Xchange umgezogen. Ein Gro\u00dfteil der Arbeitspl\u00e4tze in der Verwaltung wurde auf LibreOffice\u00a0 und den Thunderbird als Mail-Client umgestellt.<\/p>\n<p>Das spart dem Bundesland Millionen &#8211; und die Migration von Windows auf Linux wurde auch angegangen. Im Norden gehen die Uhren anders als in Bayern, denn in M\u00fcnchen hat man das LiMux-Projekt ja auch aufgegeben und kehrte in die F\u00e4nge Microsofts zur\u00fcck. Bayern kann es einfach nicht.<\/p>\n<p>Ich geh\u00f6re ja noch zur \u00e4lteren Generation, die schon mal Fernsehen der \u00f6ffentlich rechtlichen Anstalten einschaltet. Da kommt denn immer der Spruch \"Das Beste im Norden &#8230;\" &#8211; ich ich meine \"ist unsere Digitalisierung der Beh\u00f6rden mit Open Source\". Aber da muss ich mich wohl verh\u00f6rt haben.<\/p><\/blockquote>\n<h3>Rechtliche Bewertungen ge\u00e4ndert<\/h3>\n<p>In den Verhandlungen konnte der HBDI feststellen, dass sich nach drei Jahren entscheidende Bedingungen ge\u00e4ndert haben. Der HBDI, Dr. Ro\u00dfnagel, macht dies, laut seiner <a href=\"https:\/\/datenschutz.hessen.de\/presse\/hbdi-microsoft-365-kann-datenschutzkonform-genutzt-werden\" target=\"_blank\" rel=\"noopener\">Presseerkl\u00e4rung<\/a>, an folgenden Punkten fest:<\/p>\n<ul>\n<li>Zum einen h\u00e4tten sich rechtliche Vorgaben, wie z.B. die Zul\u00e4ssigkeit der \u00dcbertragung personenbezogener Daten in die USA auf der Grundlage des EU-US Data Privacy Frameworks, ver\u00e4ndert.<\/li>\n<li>Zum anderen habe MS seine Datenverarbeitung an europ\u00e4ische Anforderungen angepasst wie z.B. durch die EU-Datengrenze, durch die MS fast alle personenbezogenen Daten im Europ\u00e4ischen Wirtschaftsraum verarbeitet.<\/li>\n<li>Drittens habe MS Ver\u00e4nderungen in seinem Datenschutzkonzept gegen\u00fcber dem HBDI ausf\u00fchrlich erl\u00e4utert.<\/li>\n<li>Viertens konnte der HBDI erreichen, dass MS das Data Protection Addendum, kurz DPA, (f\u00fcr \u00f6ffentliche Stellen) fortentwickelt hat.<\/li>\n<li>Schlie\u00dflich stelle MS zus\u00e4tzliche Informationen bereit wie z.B. das M365-Kit, das den Verantwortlichen bei seiner datenschutzrechtlichen Dokumentation unterst\u00fctzt.<\/li>\n<\/ul>\n<p>Das positive Ergebnis, was der hessische Datenschutzbeauftragte Dr. Ro\u00dfnagel sieht, beruht laut seiner Aussage auch auf der Erwartung, dass Microsoft und die Verantwortlichen (in Beh\u00f6rden oder Unternehmen) zusammenwirken, damit die Verantwortlichen M365 datenschutzrechtskonform nutzen k\u00f6nnen.<\/p>\n<p>Daher endet der Bericht mit Handlungsempfehlungen f\u00fcr die verantwortlichen \u00f6ffentlichen und nicht-\u00f6ffentlichen Stellen in Hessen. Auf ihrer Grundlage k\u00f6nnen verantwortliche Stellen einzelne Bestandteile von M365 einer vertiefenden, datenschutzrechtlichen Betrachtung f\u00fcr den konkreten Einsatz unterziehen und im Erfolgsfall datenschutzkonform einsetzen.<\/p>\n<h2>Verantwortung auf Nutzer abgew\u00e4lzt<\/h2>\n<p>Der Leser, der selbst an einer Hochschule Microsoft 365 einsetzen soll, schriebe mir, dass gerade auch hessische Beh\u00f6rden, wie Ministerien, Polizei und Hochschulen lange auf diesen Bericht\u00a0gewartet haben. Er glaubt, dass die Institutionen nun Microsoft 365 einf\u00fchren k\u00f6nnen. Man habe es nun einfacher mit den eigenen Datenschutzbeauftragten im Haus, die bisher allzu gerne auf die ausstehende Stellungnahme des Landes verwiesen hat.<\/p>\n<p>Unter dem Strich hat der hessische Datenschutzbeauftragte aber die Verantwortung klar auf die Nutzer abgew\u00e4lzt. Diese k\u00f6nnen theoretisch einen datenschutzkonformen Betrieb sicherstellen, indem z. B. keine pers\u00f6nlichen Daten in Microsoft 365 verarbeitet werden. Wie das Ganze aber praktisch umgesetzt werden k\u00f6nnte, speziell, da Microsoft sein Office 365 monatlich mit Updates versieht und \u00fcberall Copilot drauf klatscht, bleibt f\u00fcr mich schleierhaft.<\/p>\n<p>So bleibt das Konjunktiv \"kann DSGVO-konform eingesetzt werden\", wenn der Anwender das sicherstellt. Das ist in meine Augen aber eine juristische Formulierung, die auf Zusicherungen fu\u00dft, die bei Licht betrachtet, das Papier nicht wert sind, auf dem sie stehen. Ich hatte im Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2025\/07\/22\/souveraene-eu-cloud-debakel-microsoft-kann-us-zugriff-nicht-verhindern\/\" rel=\"bookmark\">Souver\u00e4ne EU-Cloud-Debakel: Microsoft kann US-Zugriff nicht verhindern<\/a> auf das Eingest\u00e4ndnis eines Microsoft Managers in Frankreich verwiesen, der best\u00e4tigte, dass Microsoft einen US-Zugriff auf die Daten europ\u00e4ischer Nutzer schlicht nicht verhindern kann. Auch bei heise, die das Thema <a href=\"https:\/\/www.heise.de\/news\/Gruenes-Licht-fuer-Microsoft-365-in-Hessens-Verwaltung-11079834.html\" target=\"_blank\" rel=\"noopener\">hier<\/a> aufgreifen, sieht man eine \"Entscheidung am gr\u00fcnen Tisch\" ohne jegliche Pr\u00fcfung. Die Diskussion im Kommentarbereit zeigt denn auch die Skepsis vieler Leute, die sich mit der Thematik in Betrieben und Beh\u00f6rden auseinander setzen m\u00fcssen.<\/p>\n<p>Wie das alles am Ende des Tages ausschaut, wird man abwarten m\u00fcssen. Ich stelle mal eine Information, die ich schon l\u00e4nger habe, mit hier im Artikel ein. Gegen den Angemessenheitsbeschluss der EU-Kommission, der die Zul\u00e4ssigkeit der \u00dcbertragung personenbezogener Daten in die USA auf der Grundlage des EU-US Data Privacy Framework regelt, hatte der franz\u00f6sische Abgeordnete Latombe vor dem Europ\u00e4ischen Gerichtshof geklagt, aber das wurde abgewiesen. heise <a href=\"https:\/\/www.heise.de\/news\/Datentransfer-in-die-USA-Klage-gegen-EU-Datenschutzrahmen-geht-vor-den-EuGH-10965140.html\" target=\"_blank\" rel=\"noopener\">berichtete<\/a> Ende Oktober 2025, dass Latombe nun Rechtsmittel beim Europ\u00e4ischen Gerichtshof (EuGH) einlegen wird. Kippt der EuGH den Angemessenheitsbeschluss, stehen die MS 365-Nutzer nackt da.<\/p>\n<div class=\"entry-content\">\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2018\/11\/16\/microsoft-office-spioniert-nutzer-aus-kollidiert-mit-dsgvo\/\">Microsoft Office spioniert Nutzer aus, kollidiert mit DSGVO<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2019\/02\/11\/microsoft-will-office-pro-plus-dsgvo-konform-nachbessern\/\">Microsoft will Office Pro Plus DSGVO-konform nachbessern<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2019\/03\/04\/privacy-microsoft-steht-mit-windows-10-office-365-unter-druck\/\">Privacy: Microsoft steht mit Windows 10\/Office 365 unter Druck<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/11\/26\/datenschutzkonferenz-2022-microsoft-365-weiterhin-nicht-datenschutzkonform\/\">Datenschutzkonferenz 2022: Microsoft 365 weiterhin nicht datenschutzkonform<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/12\/03\/nachbetrachtung-zur-dsk-einstufung-microsoft-365-weiterhin-nicht-datenschutzkonform\/\">Nachbetrachtung zur DSK-Einstufung \"Microsoft 365 weiterhin nicht datenschutzkonform\"<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/04\/25\/datenschutz-microsoft-365-muss-ab-sommer-2022-in-baden-wrttembergs-schulen-ersetzt-worden-sein\/\">Datenschutz: Microsoft 365 muss ab Sommer 2022 in Baden-W\u00fcrttembergs Schulen ersetzt worden sein<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/05\/09\/microsoft-365-an-schulen-baden-wrttembergs-datenschtzer-sagt-nein\/\">Microsoft 365 an Schulen, Baden-W\u00fcrttembergs Datensch\u00fctzer sagt Nein<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/11\/22\/kostenloses-microsoft-365-und-google-workspace-an-frankreichs-schulen-verboten\/\">Kostenloses Microsoft 365 und Google Workspace an Frankreichs Schulen verboten<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2019\/07\/10\/office365-an-schulen-unzulssig-microsoft-lizenzkosten-fr-bund-steigen\/\">Office3 65 an Schulen unzul\u00e4ssig \u2013 Microsoft-Lizenzkosten f\u00fcr Bund steigen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/02\/12\/microsoft-365-an-schulen-droht-bald-schadensersatz-bugeld-wegen-dsgvo-versten\/\">Microsoft 365 an Schulen: Droht Schadensersatz wegen DSGVO-Verst\u00f6\u00dfen?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2019\/04\/29\/dsgvo-info-ber-privatsphreneinstellungen-in-office-365-plus\/\" rel=\"bookmark\">DSGVO-Info \u00fcber Privatsph\u00e4reneinstellungen in Office 365 Plus<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/06\/05\/noyb-reicht-gegen-microsoft-365-education-dsgvo-beschwerden-ein\/\" rel=\"bookmark\">Noyb reicht gegen Microsoft 365 Education DSGVO-Beschwerden ein<\/a><\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Der Hessische Beauftragte f\u00fcr Datenschutz und Informationsfreiheit (HBDI), Ulrich Rossnagel, hat zum 15. November 2025 einen Bericht vorgelegt, dass Microsoft Office 365 in Hessen datenschutzkonform genutzt werden kann. Hier einige Informationen und Gedanken um dieses Thema.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[153,426,7459],"tags":[451,4322],"class_list":["post-318222","post","type-post","status-publish","format-standard","hentry","category-microsoft-office","category-sicherheit","category-software","tag-datenschutz","tag-office"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/318222","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=318222"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/318222\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=318222"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=318222"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=318222"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}