# Microsoft Copilot Datenschutz – M365-Tenant richtig konfigurieren

> Microsoft 365 Copilot datenschutzkonform einführen: Datenspeicherort, Sensitivity Labels, Bereinigung von Berechtigungen, DLP und Pflichtschritte.

- Quelle: https://www.sidd.swiss/einblicke/microsoft-copilot-datenschutz/
- Sprache: de-CH
- Veröffentlicht: 2026-05-24
- Stand: 2026-05-24
- Autor:in: Oliver Stutz
- Herausgeber: SIDD Institut für Datenschutz und Datensicherheit, eine Marke der Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Schweiz

## Einleitung

Microsoft 365 Copilot ist seit November 2023 verfügbar und seit März 2024 in der M365-Business-Lizenzwelt für KMU buchbar. Die zentrale Marketing-Botschaft – „Copilot trainiert nicht auf Ihren Daten" – ist korrekt, aber unvollständig. Was tatsächlich passiert, ob DSG- und DSGVO-konform, hängt von Tenant-Konfiguration, Sensitivity-Labels, Berechtigungsbereinigung und – wichtig – vom Verständnis, dass Copilot bestehende Berechtigungslücken nicht beseitigt, sondern aufdeckt. Eine 50-Mitarbeitenden-Firma mit „permissive" SharePoint-Berechtigungen entdeckt nach Copilot-Rollout, dass die Lohnliste plötzlich von jedem Mitarbeitenden via Prompt durchsuchbar ist.

Dieser Beitrag liefert die Tenant-Konfigurations-Checkliste:

- Was Copilot ist – die drei Komponenten Grounding, LLM, Output
- EU Data Boundary und Tenant-Speicherort
- Sensitivity-Labels und Microsoft Information Protection (MIP)
- Berechtigungsbereinigung als Voraussetzung („Oversharing")
- DLP für Copilot – seit 2025 in Purview verfügbar
- Audit-Logging, Datenresidenz und Retention
- Pflichtschritte vor Rollout: DSFA, AVV, Verzeichnis

Rechtsgrundlagen: DSG Art. 6, 8, 12, 19, 22; DSGVO Art. 6, 28, 32, 35; Microsoft Online Services Terms inkl. DPA (Stand 2024-09), Microsoft Product Terms, ergänzende „Microsoft Copilot for Microsoft 365 Privacy and Security Overview" (laufend aktualisiert).

## Die drei Copilot-Komponenten

Copilot besteht prozessual aus drei Schritten. Erstens: Grounding. Der Prompt eines Nutzers wird durch Microsoft Graph mit organisations-spezifischen Inhalten angereichert – E-Mails, Teams-Nachrichten, SharePoint-Dokumente, OneDrive-Dateien, auf die der jeweilige Nutzer berechtigt ist. Zweitens: LLM-Inferenz. Der angereicherte Prompt geht an ein Azure-gehostetes OpenAI-Modell innerhalb des M365-Service-Boundary. Drittens: Output-Verarbeitung. Die Antwort wird vor Anzeige durch DLP-, Sensitivity-Label- und Content-Safety-Filter geprüft.

Wichtig für die Datenschutz-Bewertung: keine Stufe verlässt den M365-Tenant zu einem externen OpenAI-Endpunkt. Das LLM läuft in Azure unter Microsoft-Vertragsbedingungen (nicht OpenAI-Vertragsbedingungen). Prompts und Outputs werden nicht für Modelltraining genutzt – weder von Microsoft noch von OpenAI. Das ist in den Microsoft Product Terms und im DPA vertraglich abgesichert. Was passiert dagegen mit der Anreicherung („Grounding"): Microsoft Graph greift auf die organisationseigenen Daten unter Wahrung der bestehenden Berechtigungen zu. Wenn ein Benutzer auf eine Datei zugreifen darf, kann Copilot deren Inhalt im Prompt verwenden.

## EU Data Boundary und Tenant-Speicherort

Für EU-Tenants (definiert durch das Tenant-„Sign-up Country" in der EU/EFTA und EEA) garantiert Microsoft die EU Data Boundary – Verarbeitung von Customer Data und pseudonymisierten Personal Data innerhalb der EU. Schweiz: Microsoft betreibt zwei CH-Rechenzentrumsregionen (Zürich, Genf), die für M365 als „Switzerland"-Region wählbar sind. Schweizer Tenants können Customer Data in CH halten. Wichtig: Copilot-Prozessierung ist seit Mai 2024 explizit in die EU Data Boundary integriert; CH-Tenants profitieren über die Schweiz-Region.

Praxisrelevant: Wer einen US-Tenant betreibt (Sign-up Country US), erhält die EU Data Boundary nicht. Schweizer Tochtergesellschaften globaler Konzerne sollten prüfen, ob ihr Tenant Schweizer Region oder US-Region nutzt – das ist eine Frage der Konzernarchitektur, nicht der Standortwahl bei der M365-Einrichtung. Eine Tenant-Migration ist möglich, aber aufwendig (mehrere Monate, mit Downtime in einzelnen Diensten). Vor Copilot-Rollout sollten Tenant-Geografie und Datenresidenzbedingungen geprüft sein.

## Sensitivity-Labels und MIP

Microsoft Information Protection (MIP) erlaubt es, Dokumenten Sensitivity-Labels zuzuweisen (z. B. Public, Internal, Confidential, Restricted), die Verschlüsselung, Wasserzeichen, Zugriffsbeschränkungen und – seit 2024 – Copilot-spezifische Regeln steuern. Ein Label „Confidential" mit Encryption schliesst aus, dass Copilot Inhalte einer so gelabelten Datei im Grounding verwendet, ausser der Nutzer hat „Co-Author"-Recht. Ein Label „Restricted" kann Copilot-Grounding generell verbieten.

Voraussetzung ist eine durchgeführte Label-Strategie: das Unternehmen muss seine Datenklassifikation definiert haben, Labels in der Compliance-Konsole anlegen, sie über Auto-Labelling-Policies (Pattern-basiert) auf bestehende Inhalte anwenden und Nutzende schulen, Labels manuell zu setzen. Ohne MIP-Strategie ist Copilot rechtlich „blind" – jede Datei, auf die ein Nutzer Zugriff hat, ist Material. Mit MIP-Strategie wird Copilot zum kontrollierten Werkzeug. Die MIP-Einführung dauert typischerweise 3–6 Monate für eine 200-Mitarbeitenden-Firma – sie muss vor dem Copilot-Rollout abgeschlossen sein, nicht parallel oder danach.

## Berechtigungsbereinigung

Copilot ist transparent gegenüber bestehenden Berechtigungen – und damit gegenüber bestehenden Berechtigungsfehlern. „Oversharing" – zu breite Standardberechtigungen in SharePoint und OneDrive (z. B. „Everyone except external users" auf einem ganzen Site) – führt dazu, dass Copilot Inhalte als relevant einbezieht, die der prompt-stellende Nutzer formal lesen darf, faktisch aber nie aktiv aufgefunden hätte. Klassisches Beispiel: die Lohnliste landet versehentlich in einem allgemein berechtigten HR-Site. Copilot beantwortet die Frage „Wer verdient am meisten in der Firma?" mit präzisen Zahlen.

Vor dem Rollout sind drei Berechtigungs-Übungen erforderlich. Erstens: Mit Microsoft 365 Admin Center / Microsoft Graph Data Connect oder Drittanbieter-Tools (SquaredUp, AvePoint, Sharegate) die Sites/Bibliotheken mit „Everyone"-Berechtigung identifizieren und korrigieren. Zweitens: Sharing-Links in OneDrive auf „Specific people" oder „Only people in your organisation" standardisieren. Drittens: Restricted SharePoint Search aktivieren, sodass Copilot nur explizit freigegebene Sites einbezieht (Restricted-Mode seit Frühjahr 2025 verfügbar). Diese drei Übungen sind nicht „nice-to-have" – sie sind die Voraussetzung für eine rechtmässige Copilot-Nutzung.

## DLP, Audit-Logging, Retention

Seit 2025 unterstützt Microsoft Purview DLP-Regeln explizit für Copilot-Prompts und -Outputs. Regeln können verhindern, dass Copilot Inhalte aus bestimmten Sites verwendet, dass Outputs sensible Patterns enthalten (AHV-Nummern, Kreditkarten, IBAN), oder dass Prompts mit bestimmten Schlüsselwörtern überhaupt akzeptiert werden. Konfiguration über das Microsoft Purview Compliance Center, Aktivierung pro Standort und Nutzergruppe. Wichtig: DLP-Regeln greifen erst, wenn sie aktiv konfiguriert sind – die Default-Konfiguration ist „keine Einschränkung".

Audit-Logging: Copilot-Interaktionen werden im Unified Audit Log (Microsoft Purview Audit) erfasst – wer hat wann welchen Prompt gestellt, welche Dateien wurden im Grounding verwendet, welche Sensitivity-Labels waren beteiligt. Retention im Standard 90 Tage (E3) oder 1 Jahr (E5), erweiterbar auf 10 Jahre mit Audit-Add-on. Für CH-Unternehmen mit FINMA-Aufsicht relevant: die Audit-Daten sind in der EU Data Boundary; CH-Region speichert lokal. Für die DSFA und das Verzeichnis nach Art. 12 DSG muss die Audit-Konfiguration dokumentiert sein.

## Pflicht-Schritte vor Rollout

DSFA: Die Einführung von Copilot ist eine neue Bearbeitungstätigkeit, die typischerweise mit hohem Risiko verbunden ist (Bearbeitung umfassender Personendaten, neuartige Technologie) und damit nach Art. 22 DSG / Art. 35 DSGVO eine DSFA erforderlich macht. Inhalte: Beschreibung der Verarbeitung, Notwendigkeit/Verhältnismässigkeit, Risiken für betroffene Personen, technische und organisatorische Massnahmen (Sensitivity-Labels, DLP, Berechtigungsbereinigung, Schulung).

AVV: Der Microsoft DPA gilt automatisch als AVV im Sinne von Art. 9 DSG / Art. 28 DSGVO – er ist Teil des Online Services Terms. Schweizer Behörden und FINMA-regulierte Unternehmen sollten den DPA durch eine schweizspezifische Datenverarbeitungs-Anlage ergänzen, die Standardvertragsklauseln und – seit 2023 – Schweizer Anhang einbezieht. Verzeichnis nach Art. 12 DSG: separater Eintrag für Copilot, mit Zwecken (Produktivität, Inhaltserstellung, Wissenssuche), Datenkategorien, Empfängern (Microsoft), Aufbewahrungsdauer, TOMs. Personalreglement und KI-Policy entsprechend ergänzen.

## Wie SIDD unterstützt

SIDD führt Copilot-Rollouts ganzheitlich: von der initialen DSFA über die MIP-Strategie, Berechtigungsbereinigung, DLP-Konfiguration bis zur Schulung und zum laufenden Audit. Wir kombinieren juristische Compliance-Expertise mit M365-spezifischem technischem Know-how, sodass die Konfiguration nicht nur Regulierungstexte erfüllt, sondern auch operativ trägt. Für FINMA-regulierte Mandanten begleiten wir zusätzlich die FINMA-AM 08/2024-Anforderungen an KI-Outsourcing.

Mehr zu unseren KI- und Cloud-Compliance-Leistungen unter [Datenschutzberater Schweiz](https://www.sidd.swiss/leistungen/datenschutzberater-schweiz) und für die parallele ISMS-Sicht unter [ISMS & ISO 27001](https://www.sidd.swiss/leistungen/isms-iso27001). Vertiefend: [ChatGPT am Arbeitsplatz](https://www.sidd.swiss/einblicke/chatgpt-am-arbeitsplatz-schweiz), [KI-Policy-Vorlage](https://www.sidd.swiss/einblicke/ki-policy-vorlage-kmu) und [EU-AI-Act-Leitfaden](https://www.sidd.swiss/einblicke/eu-ai-act-schweiz-leitfaden). Für eine konkrete Rollout-Planung beantragen Sie eine Offerte über [unser Offerte-Formular](https://www.sidd.swiss/offerte) oder kontaktieren Sie uns über das [Kontaktformular](https://www.sidd.swiss/kontakt).

---

Dieses Dokument ist die Markdown-Fassung der oben verlinkten Seite. Zitieren Sie bitte die HTML-URL.
