Auf einen Blick: Copilot verarbeitet nur Daten, auf die Mitarbeitende ohnehin Zugriff haben – bestehende Berechtigungs- und Datenschutzlücken werden dadurch sofort sichtbar.

  • DSFA nach Art. 35 DSGVO ist bei Copilot in den meisten Fällen erforderlich
  • Oversharing entsteht v. a. durch „Jeder mit dem Link“-Freigaben
  • Governance und Data Loss Prevention schaffen die Grundlage für rechtssicheren Einsatz

Warum Datenschutz bei Copilot eine zentrale Rolle spielt

Copilot verarbeitet Informationen aus Systemen, auf die Mitarbeitende bereits Zugriff besitzen – bestehende Schwachstellen werden dadurch unmittelbar sichtbar. Typische Herausforderungen:

  • Zu weit gefasste Berechtigungen und unkontrolliertes
  • Oversharing in Microsoft 365
  • Fehlende Transparenz über Datenqualität und Aktualität
  • Veraltete oder nicht mehr relevante Informationen in den Systemen
  • Fehlende Governance-Regelungen für den KI-Einsatz
  • Nicht durchgeführte Datenschutz-Folgenabschätzungen (DSFA)

Mechanisch entsteht Oversharing meist durch „Jeder mit dem Link“-Freigaben oder veraltete Gastzugriffe – Microsofts eigene Data Access Governance (DAG) Reports helfen, betroffene Bereiche zu identifizieren.

Der Weg zum sicheren Copilot-Einsatz

Readiness Assessment

Bewertung von Datenqualität, Berechtigungskonzepten, Datenklassifizierung, Governance-Prozessen und Compliance-Anforderungen.

Datenschutz-Folgenabschätzung (DSFA)

Risikoidentifikation, Bewertung der Auswirkungen auf Betroffene, Definition technischer/organisatorischer Maßnahmen, rechtliche Dokumentation nach Art. 35 DSGVO.

Data Hygiene & Oversharing-Reduzierung

Bereinigung veralteter Inhalte, Retention-Richtlinien, Sensitivity Labels, Data Loss Prevention, Access Reviews.

Governance & kontinuierliche Kontrolle

regelmäßige Berechtigungsprüfung, Compliance-Monitoring, Aktualisierung bestehender Datenschutzbewertungen.

Governance in Microsoft 365 klingt trocken? Nicht mit Robert aka. Captain Governance! In seiner neuen Videoreihe nimmt er dich mit auf eine spannende Reise durch die Welt von Information Protection, Datenlebenszyklen und Power Plattform Governance – immer mit dem Blick fürs Ganze.

Copilot unter Kontrolle:
So schützt du sensible Daten

KI kann großartig sein oder gefährlich schnell zu weit gehen.
In Microsoft 365 liegen unzählige Informationen, die für Teams wichtig sind und andere, die niemals ohne Schutz verarbeitet werden sollten. Genau hier setzt diese Folge von Captain Governance an.

Robert zeigt, warum Copilot nicht automatisch Zugriff auf alles bekommt, was im Tenant gespeichert ist und wie ihr verhindert, dass vertrauliche Inhalte ungefiltert in KI‑Prozesse rutschen. Statt blinder Automatisierung geht es darum, bewusst zu steuern, welche Daten genutzt werden dürfen – und welche geschützt bleiben müssen.

Häufige Fragen zu DSFA und Copilot

Wann ist eine DSFA für Microsoft Copilot verpflichtend?

Nach Art. 35 Abs. 3 DSGVO reichen bereits 2 der 3 dort genannten Regelbeispiele (u. a. systematische Überwachung, umfangreiche Verarbeitung besonderer Datenkategorien) für eine DSFA-Pflicht. Copilot erfüllt laut mehreren Fachquellen typischerweise mindestens 2, oft alle 3 Kriterien. Die deutsche Datenschutzkonferenz (DSK) führt KI-Systeme zur Verarbeitung von Beschäftigtendaten zusätzlich auf einer „Muss-Liste“ ohne weitere Einzelprüfung.

Was unterscheidet Data Hygiene von einer DSFA?

Data Hygiene bereinigt und strukturiert die zugrunde liegenden Daten und Berechtigungen technisch-organisatorisch. Die DSFA ist die rechtlich vorgeschriebene Risikobewertung nach Art. 35 DSGVO – beide ergänzen sich, ersetzen sich aber nicht.

Ist die DSFA dasselbe wie die FRIA nach dem AI Act?

Nein. DSFA (Art. 35 DSGVO) und FRIA (Art. 27 AI Act) sind eigenständige Instrumente mit unterschiedlichen Anforderungen – eine gemeinsame Dokumentation ist möglich, wenn beide Anforderungen vollständig erfüllt werden.

Mehrwerte für dein Unternehmen

Deine nächsten Schritte mit uns

  • Foundation Governance Health Check – Schneller Deep Dive in Sicherheit, Compliance und Zusammenarbeit in Microsoft 365, inkl. Quick Wins (allgemeine M365-Basis, ohne DSFA-Fokus).
  • M365 Copilot Governance Health Check – Kompakte Bewertung von Datenzugriffen, Rollen und Agent-Governance – hier mit besonderem Blick auf Datenschutz- und DSFA-relevante Fragestellungen.
  • Readiness Assessment für Copilot – Analyse der technischen, organisatorischen und datenschutzbezogenen Voraussetzungen speziell für Pilotierung, Rollout oder Skalierung.
  • DSFA-Workshop für KI- und Copilot-Szenarien – Strukturierte Bewertung datenschutzrechtlicher Risiken nach Art. 35 DSGVO, Dokumentation von Schutzmaßnahmen, Vorbereitung interner Freigaben.
  • Data Hygiene & Oversharing-Analyse – Identifikation kritischer Berechtigungen, veralteter Inhalte und sensibler Datenbestände.
  • Copilot Enablement & Governance Begleitung – Richtlinien, Kommunikation, Trainings und Success Management für nachhaltige Verankerung.

Das könnte dich auch interessieren

Microsoft Copilot einführen

unser technischer Einführungsprozess (Strategie, Pilotierung, Rollout, Verstetigung) inkl. eigenem Copilot Readiness & Governance Health Check mit technischem Schwerpunkt.

Microsoft 365 Compliance & Security

unsere allgemeine M365-Security- und Compliance-Leistung (Identität, Informationsschutz, Bedrohungsschutz) ohne DSFA-/Copilot-spezifischen Fokus.

Hast du noch Fragen?

Gern stehen wir für deine Fragen zur Verfügung. Nutze einfach unser Kontaktformular.

Kontaktformular öffnen

Jan Sturm

Customer Success Management


+49 228 30402325

anfrage@communardo.de