Microsoft 365 Datenschutz für Copilot
DSFA, Data Loss Prevention und Governance

Auf einen Blick: Copilot verarbeitet nur Daten, auf die Mitarbeitende ohnehin Zugriff haben – bestehende Berechtigungs- und Datenschutzlücken werden dadurch sofort sichtbar.
- DSFA nach Art. 35 DSGVO ist bei Copilot in den meisten Fällen erforderlich
- Oversharing entsteht v. a. durch „Jeder mit dem Link“-Freigaben
- Governance und Data Loss Prevention schaffen die Grundlage für rechtssicheren Einsatz

Warum Datenschutz bei Copilot eine zentrale Rolle spielt
Copilot verarbeitet Informationen aus Systemen, auf die Mitarbeitende bereits Zugriff besitzen – bestehende Schwachstellen werden dadurch unmittelbar sichtbar. Typische Herausforderungen:
- Zu weit gefasste Berechtigungen und unkontrolliertes
- Oversharing in Microsoft 365
- Fehlende Transparenz über Datenqualität und Aktualität
- Veraltete oder nicht mehr relevante Informationen in den Systemen
- Fehlende Governance-Regelungen für den KI-Einsatz
Nicht durchgeführte Datenschutz-Folgenabschätzungen (DSFA)
Mechanisch entsteht Oversharing meist durch „Jeder mit dem Link“-Freigaben oder veraltete Gastzugriffe – Microsofts eigene Data Access Governance (DAG) Reports helfen, betroffene Bereiche zu identifizieren.
Der Weg zum sicheren Copilot-Einsatz
Readiness Assessment
Bewertung von Datenqualität, Berechtigungskonzepten, Datenklassifizierung, Governance-Prozessen und Compliance-Anforderungen.
Datenschutz-Folgenabschätzung (DSFA)
Risikoidentifikation, Bewertung der Auswirkungen auf Betroffene, Definition technischer/organisatorischer Maßnahmen, rechtliche Dokumentation nach Art. 35 DSGVO.
Data Hygiene & Oversharing-Reduzierung
Bereinigung veralteter Inhalte, Retention-Richtlinien, Sensitivity Labels, Data Loss Prevention, Access Reviews.
Governance & kontinuierliche Kontrolle
regelmäßige Berechtigungsprüfung, Compliance-Monitoring, Aktualisierung bestehender Datenschutzbewertungen.
Mehrwerte für dein Unternehmen
Nachweisbare DSGVO-Compliance
Reduzierung von Oversharing-Risiken in Microsoft 365
Höhere Datenqualität und bessere KI-Ergebnisse
Verlässliche und nachvollziehbare Copilot-Antworten
Höhere Akzeptanz bei Mitarbeitenden und Stakeholdern
Nachhaltige Governance für zukünftige KI-Anwendungsfälle
Häufige Fragen zu DSFA und Copilot
Wann ist eine DSFA für Microsoft Copilot verpflichtend?
Nach Art. 35 Abs. 3 DSGVO reichen bereits 2 der 3 dort genannten Regelbeispiele (u. a. systematische Überwachung, umfangreiche Verarbeitung besonderer Datenkategorien) für eine DSFA-Pflicht. Copilot erfüllt laut mehreren Fachquellen typischerweise mindestens 2, oft alle 3 Kriterien. Die deutsche Datenschutzkonferenz (DSK) führt KI-Systeme zur Verarbeitung von Beschäftigtendaten zusätzlich auf einer „Muss-Liste“ ohne weitere Einzelprüfung.
Was unterscheidet Data Hygiene von einer DSFA?
Data Hygiene bereinigt und strukturiert die zugrunde liegenden Daten und Berechtigungen technisch-organisatorisch. Die DSFA ist die rechtlich vorgeschriebene Risikobewertung nach Art. 35 DSGVO – beide ergänzen sich, ersetzen sich aber nicht.
Ist die DSFA dasselbe wie die FRIA nach dem AI Act?
Nein. DSFA (Art. 35 DSGVO) und FRIA (Art. 27 AI Act) sind eigenständige Instrumente mit unterschiedlichen Anforderungen – eine gemeinsame Dokumentation ist möglich, wenn beide Anforderungen vollständig erfüllt werden.

Deine nächsten Schritte mit Communardo Smart Work
- Foundation Governance Health Check – Schneller Deep Dive in Sicherheit, Compliance und Zusammenarbeit in Microsoft 365, inkl. Quick Wins (allgemeine M365-Basis, ohne DSFA-Fokus).
- M365 Copilot Governance Health Check – Kompakte Bewertung von Datenzugriffen, Rollen und Agent-Governance – hier mit besonderem Blick auf Datenschutz- und DSFA-relevante Fragestellungen.
- Readiness Assessment für Copilot – Analyse der technischen, organisatorischen und datenschutzbezogenen Voraussetzungen speziell für Pilotierung, Rollout oder Skalierung.
- DSFA-Workshop für KI- und Copilot-Szenarien – Strukturierte Bewertung datenschutzrechtlicher Risiken nach Art. 35 DSGVO, Dokumentation von Schutzmaßnahmen, Vorbereitung interner Freigaben.
- Data Hygiene & Oversharing-Analyse – Identifikation kritischer Berechtigungen, veralteter Inhalte und sensibler Datenbestände.
- Copilot Enablement & Governance Begleitung – Richtlinien, Kommunikation, Trainings und Success Management für nachhaltige Verankerung.

Hast du noch Fragen?
Gern stehen wir für deine Fragen zur Verfügung. Nutze einfach unser Kontaktformular.
