Laptop mit Azure-Cloud-Oberfläche auf Stahlschreibtisch in Serverraum, EU-Flaggenpin daneben, blaue Beleuchtung.

Microsoft Azure ist grundsätzlich DSGVO-konform nutzbar, aber die Konformität hängt nicht allein von Microsoft ab. Als Auftragsverarbeiter stellt Microsoft die technischen und vertraglichen Voraussetzungen bereit, doch du als Unternehmen trägst als Verantwortlicher weiterhin eigene Pflichten. Die folgenden Abschnitte beantworten die wichtigsten Fragen rund um Azure-Datenschutz und EU-Compliance.

Welche vertraglichen Grundlagen regeln den Datenschutz bei Azure?

Die zentrale vertragliche Grundlage für den Azure-Datenschutz ist der Datenschutznachtrag (Data Protection Addendum, DPA) von Microsoft. Dieses Dokument regelt die Auftragsverarbeitung gemäß Art. 28 DSGVO und ist automatisch Bestandteil des Vertrags, sobald du Microsoft-Onlinedienste wie Azure nutzt.

Im DPA verpflichtet sich Microsoft unter anderem zu folgenden Punkten:

  • Verarbeitung personenbezogener Daten ausschließlich nach dokumentierten Weisungen des Kunden
  • Einhaltung technischer und organisatorischer Schutzmaßnahmen
  • Unterstützung bei der Erfüllung von Betroffenenrechten (Auskunft, Löschung, Berichtigung)
  • Meldung von Datenschutzverletzungen innerhalb von 72 Stunden
  • Transparenz über eingesetzte Unterauftragsverarbeiter

Ergänzt wird der DPA durch die Produktbedingungen (Product Terms) und das Microsoft Trust Center, das aktuelle Informationen zu Zertifizierungen und Compliance-Standards bereitstellt. Für Unternehmen in regulierten Branchen ist außerdem relevant, dass Microsoft für Azure eine Vielzahl von Zertifizierungen vorweist, darunter ISO 27001, ISO 27701 sowie branchenspezifische Standards wie BSI C5 für den deutschen Markt.

Wo speichert Microsoft Azure Daten von EU-Kunden?

Microsoft Azure speichert Daten von EU-Kunden standardmäßig in europäischen Rechenzentren. Für Deutschland stehen primär die Standorte in der Region “Germany West Central” (Frankfurt) und “Germany North” (Berlin) zur Verfügung. Über die Azure-Geografien lässt sich sicherstellen, dass Daten die EU nicht verlassen.

Besonders wichtig ist dabei die sogenannte Data Residency: Du kannst beim Anlegen von Azure-Ressourcen explizit eine EU-Region wählen und so steuern, wo deine Daten physisch gespeichert werden. Microsoft bietet darüber hinaus die EU Data Boundary an, eine vertragliche und technische Zusicherung, dass Kundendaten und Diagnosedaten innerhalb der EU verbleiben.

Dennoch gibt es Nuancen, die du kennen solltest:

  • Metadaten und Support-Daten können in Einzelfällen außerhalb der EU verarbeitet werden, sofern du keine entsprechenden Einschränkungen konfigurierst.
  • Nicht alle Azure-Dienste unterstützen alle Regionen gleichermaßen. Vor dem Einsatz eines neuen Dienstes lohnt sich ein Blick auf die regionale Verfügbarkeit.
  • Replikationen für Hochverfügbarkeit und Disaster Recovery sollten bewusst auf EU-Regionen beschränkt werden.

Eine strukturierte Azure Landing Zone hilft dabei, Datenstandorte von Anfang an korrekt zu konfigurieren und ungewollte Datenabflüsse zu vermeiden.

Was gilt nach dem Schrems-II-Urteil für Azure-Nutzer?

Das Schrems-II-Urteil des Europäischen Gerichtshofs aus dem Jahr 2020 hat den Privacy Shield als Rechtsgrundlage für Datentransfers in die USA für ungültig erklärt. Für Azure-Nutzer bedeutet das: Transfers personenbezogener Daten in die USA müssen durch alternative Mechanismen abgesichert sein.

Microsoft stützt sich seither auf Standardvertragsklauseln (Standard Contractual Clauses, SCCs) in der aktualisierten Fassung der EU-Kommission sowie seit 2023 auf das EU-US Data Privacy Framework (DPF), das als Nachfolgeregelung des Privacy Shield gilt. Das DPF bietet eine vereinfachte Rechtsgrundlage für Transfers, ist jedoch politisch weiterhin umstritten, da eine erneute gerichtliche Überprüfung nicht ausgeschlossen ist.

Für dein Unternehmen bedeutet das konkret:

  • Du solltest dokumentieren, auf welcher Rechtsgrundlage du Datentransfers in Drittstaaten stützt.
  • Ein Transfer Impact Assessment (TIA) kann erforderlich sein, wenn du Daten außerhalb der EU verarbeitest.
  • Die EU Data Boundary von Microsoft reduziert das Risiko, weil sie Transfers in die USA für viele Dienste technisch einschränkt.
  • Regelmäßige Überprüfungen der Rechtslage sind sinnvoll, da sich das regulatorische Umfeld weiterentwickelt.

Welche Datenschutzpflichten bleiben beim Unternehmen selbst?

Auch wenn Microsoft als Auftragsverarbeiter umfangreiche Schutzmaßnahmen bereitstellt, bleiben wesentliche Datenschutzpflichten beim Unternehmen als Verantwortlichem. Die DSGVO-Konformität bei der Nutzung von Azure bedeutet nicht, dass das Unternehmen automatisch compliant ist.

Zu den eigenen Pflichten gehören unter anderem:

  • Verarbeitungsverzeichnis: Alle Azure-gestützten Verarbeitungstätigkeiten müssen im Verzeichnis nach Art. 30 DSGVO dokumentiert sein.
  • Zweckbindung: Daten dürfen nur für die Zwecke verarbeitet werden, für die sie erhoben wurden, unabhängig davon, was Azure technisch ermöglicht.
  • Berechtigungsmanagement: Wer im Unternehmen auf welche Daten in Azure zugreifen darf, muss aktiv gesteuert und dokumentiert werden.
  • Datenschutz-Folgenabschätzung (DSFA): Bei risikoreichen Verarbeitungen, etwa beim Einsatz von KI-Diensten oder der Verarbeitung besonderer Datenkategorien, ist eine DSFA nach Art. 35 DSGVO erforderlich.
  • Auftragsverarbeitungsvertrag prüfen: Der DPA mit Microsoft muss aktiv abgeschlossen und dokumentiert sein, er gilt nicht automatisch als ausreichend geprüft.

Besonders bei der Azure Data Platform mit zentraler Datenhaltung ist ein klares Governance-Konzept entscheidend. Datenverantwortlichkeiten, Klassifizierung und Lebenszyklusmanagement müssen organisatorisch verankert sein, nicht nur technisch.

Welche Azure-Dienste sind besonders datenschutzkritisch?

Nicht alle Azure-Dienste sind datenschutzrechtlich gleich zu behandeln. Besonders datenschutzkritisch sind Dienste, die personenbezogene Daten in großem Umfang verarbeiten, KI-gestützte Analysen durchführen oder Daten über Systemgrenzen hinweg aggregieren.

KI- und Analytics-Dienste

Azure OpenAI, Azure Cognitive Services und vergleichbare KI-Dienste verarbeiten unter Umständen Eingabedaten, die personenbezogene Informationen enthalten. Hier ist zu prüfen, ob Eingabedaten für das Training von Modellen genutzt werden und wie lange sie gespeichert bleiben. Microsoft bietet für Enterprise-Kunden Optionen an, die das Training mit Kundendaten ausschließen.

Logging- und Monitoring-Dienste

Azure Monitor, Log Analytics und Microsoft Sentinel erfassen Protokolldaten, die personenbezogene Informationen wie IP-Adressen oder Nutzeridentitäten enthalten können. Aufbewahrungsfristen und Zugriffsrechte auf diese Daten müssen datenschutzkonform konfiguriert sein.

Weitere Dienste, die besondere Aufmerksamkeit verdienen, sind Microsoft Entra ID (Identitätsdaten), Azure SQL Database bei Verarbeitung sensibler Kundendaten sowie Azure Communication Services bei der Übermittlung personenbezogener Kommunikationsinhalte.

Wie lässt sich die DSGVO-Konformität von Azure im Unternehmen nachweisen?

Die DSGVO-Konformität von Azure lässt sich durch eine Kombination aus technischen Konfigurationen, organisatorischen Maßnahmen und laufender Dokumentation nachweisen. Aufsichtsbehörden und Audits erwarten nicht Perfektion, sondern nachvollziehbare Prozesse und Rechenschaftsfähigkeit.

Konkrete Nachweismaßnahmen umfassen:

  1. Dokumentation der Azure-Konfiguration: Welche Regionen, welche Dienste, welche Zugriffsrechte sind aktiv? Azure Policy und Azure Compliance Manager helfen dabei, den Status automatisiert zu erfassen.
  2. Nachweis des abgeschlossenen DPA: Der Datenschutznachtrag mit Microsoft muss nachweislich in Kraft sein.
  3. Regelmäßige Compliance-Berichte: Microsoft stellt im Trust Center Auditberichte und Zertifizierungen bereit, die du als Nachweis gegenüber Dritten nutzen kannst.
  4. Interne Datenschutzaudits: Eigene oder externe Überprüfungen der Azure-Umgebung auf Datenschutzkonformität sollten regelmäßig stattfinden.
  5. Schulungen und Awareness: Mitarbeitende, die mit Azure-Diensten arbeiten, müssen über datenschutzrechtliche Anforderungen informiert sein.

Azure Compliance Manager ist dabei ein praktisches Werkzeug: Es bewertet deine Konfiguration anhand regulatorischer Anforderungen und zeigt konkrete Handlungsempfehlungen an. Kombiniert mit einem strukturierten Governance-Ansatz entsteht so eine belastbare Dokumentationsbasis.

Wie Communardo Smart Work bei Azure-Datenschutz und Cloud-Compliance hilft

Die DSGVO-konforme Nutzung von Microsoft Azure ist kein einmaliges Projekt, sondern ein kontinuierlicher Prozess aus technischer Konfiguration, organisatorischer Verankerung und laufender Überprüfung. Communardo Smart Work begleitet Unternehmen dabei ganzheitlich:

  • Azure Landing Zone Aufbau: Wir richten deine Cloud-Basis von Anfang an datenschutzkonform ein, mit korrekten Datenstandorten, Berechtigungskonzepten und integrierten Sicherheitsrichtlinien.
  • Data Governance und Compliance: Wir implementieren klare Prozesse für Datenverantwortlichkeiten, Klassifizierung und Lebenszyklusmanagement, damit deine Azure-Umgebung auch intern nachweisbar compliant ist.
  • Azure Data Platform: Für Unternehmen, die Daten zentral verwalten und für Analytics oder KI nutzen möchten, bauen wir skalierbare Plattformen auf, die Governance und Sicherheit von Beginn an berücksichtigen.
  • Brownfield-Assessments: Bestehende Azure-Umgebungen analysieren wir auf Datenschutzlücken und überführen sie schrittweise in eine strukturierte, compliant konfigurierte Architektur.
  • Workshops und Readiness Checks: Vom Data Governance Readiness Assessment bis zum Cloud Foundation Workshop bieten wir konkrete Einstiegspunkte, die schnell Klarheit über den eigenen Handlungsbedarf schaffen.

Du willst wissen, wo deine Azure-Umgebung heute datenschutzrechtlich steht? Nimm jetzt Kontakt auf und lass uns gemeinsam den nächsten Schritt planen.

Das könnte dich auch interessieren