Auf einen Blick: Copilot verarbeitet nur Daten, auf die Mitarbeitende ohnehin Zugriff haben – bestehende Berechtigungs- und Datenschutzlücken werden dadurch sofort sichtbar.

  • DSFA nach Art. 35 DSGVO ist bei Copilot in den meisten Fällen erforderlich
  • Oversharing entsteht v. a. durch „Jeder mit dem Link“-Freigaben
  • Governance und Data Loss Prevention schaffen die Grundlage für rechtssicheren Einsatz

Warum Datenschutz bei Copilot eine zentrale Rolle spielt

Copilot verarbeitet Informationen aus Systemen, auf die Mitarbeitende bereits Zugriff besitzen – bestehende Schwachstellen werden dadurch unmittelbar sichtbar. Typische Herausforderungen:

  • Zu weit gefasste Berechtigungen und unkontrolliertes
  • Oversharing in Microsoft 365
  • Fehlende Transparenz über Datenqualität und Aktualität
  • Veraltete oder nicht mehr relevante Informationen in den Systemen
  • Fehlende Governance-Regelungen für den KI-Einsatz
    Nicht durchgeführte Datenschutz-Folgenabschätzungen (DSFA)

Mechanisch entsteht Oversharing meist durch „Jeder mit dem Link“-Freigaben oder veraltete Gastzugriffe – Microsofts eigene Data Access Governance (DAG) Reports helfen, betroffene Bereiche zu identifizieren.

Der Weg zum sicheren Copilot-Einsatz

Readiness Assessment

Bewertung von Datenqualität, Berechtigungskonzepten, Datenklassifizierung, Governance-Prozessen und Compliance-Anforderungen.

Datenschutz-Folgenabschätzung (DSFA)

Risikoidentifikation, Bewertung der Auswirkungen auf Betroffene, Definition technischer/organisatorischer Maßnahmen, rechtliche Dokumentation nach Art. 35 DSGVO.

Data Hygiene & Oversharing-Reduzierung

Bereinigung veralteter Inhalte, Retention-Richtlinien, Sensitivity Labels, Data Loss Prevention, Access Reviews.

Governance & kontinuierliche Kontrolle

regelmäßige Berechtigungsprüfung, Compliance-Monitoring, Aktualisierung bestehender Datenschutzbewertungen.

Mehrwerte für dein Unternehmen

Nachweisbare DSGVO-Compliance

Reduzierung von Oversharing-Risiken in Microsoft 365

Höhere Datenqualität und bessere KI-Ergebnisse

Verlässliche und nachvollziehbare Copilot-Antworten

Höhere Akzeptanz bei Mitarbeitenden und Stakeholdern

Nachhaltige Governance für zukünftige KI-Anwendungsfälle

Häufige Fragen zu DSFA und Copilot

Wann ist eine DSFA für Microsoft Copilot verpflichtend?

Nach Art. 35 Abs. 3 DSGVO reichen bereits 2 der 3 dort genannten Regelbeispiele (u. a. systematische Überwachung, umfangreiche Verarbeitung besonderer Datenkategorien) für eine DSFA-Pflicht. Copilot erfüllt laut mehreren Fachquellen typischerweise mindestens 2, oft alle 3 Kriterien. Die deutsche Datenschutzkonferenz (DSK) führt KI-Systeme zur Verarbeitung von Beschäftigtendaten zusätzlich auf einer „Muss-Liste“ ohne weitere Einzelprüfung.

Was unterscheidet Data Hygiene von einer DSFA?

Data Hygiene bereinigt und strukturiert die zugrunde liegenden Daten und Berechtigungen technisch-organisatorisch. Die DSFA ist die rechtlich vorgeschriebene Risikobewertung nach Art. 35 DSGVO – beide ergänzen sich, ersetzen sich aber nicht.

Ist die DSFA dasselbe wie die FRIA nach dem AI Act?

Nein. DSFA (Art. 35 DSGVO) und FRIA (Art. 27 AI Act) sind eigenständige Instrumente mit unterschiedlichen Anforderungen – eine gemeinsame Dokumentation ist möglich, wenn beide Anforderungen vollständig erfüllt werden.

Deine nächsten Schritte mit Communardo Smart Work

  • Foundation Governance Health Check – Schneller Deep Dive in Sicherheit, Compliance und Zusammenarbeit in Microsoft 365, inkl. Quick Wins (allgemeine M365-Basis, ohne DSFA-Fokus).
  • M365 Copilot Governance Health Check – Kompakte Bewertung von Datenzugriffen, Rollen und Agent-Governance – hier mit besonderem Blick auf Datenschutz- und DSFA-relevante Fragestellungen.
  • Readiness Assessment für Copilot – Analyse der technischen, organisatorischen und datenschutzbezogenen Voraussetzungen speziell für Pilotierung, Rollout oder Skalierung.
  • DSFA-Workshop für KI- und Copilot-Szenarien – Strukturierte Bewertung datenschutzrechtlicher Risiken nach Art. 35 DSGVO, Dokumentation von Schutzmaßnahmen, Vorbereitung interner Freigaben.
  • Data Hygiene & Oversharing-Analyse – Identifikation kritischer Berechtigungen, veralteter Inhalte und sensibler Datenbestände.
  • Copilot Enablement & Governance Begleitung – Richtlinien, Kommunikation, Trainings und Success Management für nachhaltige Verankerung.

Hast du noch Fragen?

Gern stehen wir für deine Fragen zur Verfügung. Nutze einfach unser Kontaktformular.

Kontaktformular öffnen

Jan Sturm

Customer Success Management


+49 228 30402325

anfrage@communardo.de