Microsoft Teams Datenschutz – Schweizer Konfigurationsleitfaden
Einleitung
Microsoft Teams ist die Default-Kollaborationsplattform in Schweizer Unternehmen. Chats, Anrufe, Meetings, Dateien, Aufgaben, Wiki, Co-Authoring, Whiteboard und seit 2024 Copilot-Integrationen laufen über Teams. Genau diese Vielfalt macht die datenschutzrechtliche Steuerung anspruchsvoll: Teams verteilt Personendaten über Exchange (Chats, Kalender), SharePoint (Team-Dateien), OneDrive (1:1-Chat-Dateien), Stream/SharePoint (Aufzeichnungen), Loop (Komponenten) und Microsoft Purview (Compliance-Backend).
Dieser Artikel zeigt:
- welche Datenflüsse in einem Standard-Teams-Setup entstehen;
- welche Retention-Settings für Chats und Meetings rechtlich sinnvoll sind;
- wie Aufzeichnung, Transkription und Live-Captioning datenschutzrechtlich einzuordnen sind;
- wie eDiscovery, Communication Compliance und Insider Risk Management mit dem Auskunftsrecht nach Art. 25 DSG kollidieren können;
- wie Sensitivity Labels in Teams wirken;
- und welche Konfigurations-Baseline wir für Schweizer Mandanten empfehlen.
Rechtsanker: DSG (Art. 6, 8, 9, 12, 19, 22, 24, 25, 32), DSGVO (Art. 6, 13, 15, 17, 28, 32, 44 ff.), Art. 26 ArG (Mitarbeiterüberwachung), Art. 328b OR (Personendaten im Arbeitsverhältnis), FINMA-RS 2018/3 für regulierte Institute, EuGH C-311/18 (Schrems II), EU-US DPF / Swiss-US DPF.
Datenflüsse in einem Standard-Teams-Setup
Teams ist kein monolithischer Dienst, sondern ein Frontend, das verschiedene M365-Backends koordiniert:
- 1:1- und Gruppenchats: gespeichert in einem versteckten Chat-Ordner im Exchange-Online-Postfach der Teilnehmer:innen.
- Team-Kanal-Nachrichten: gespeichert im Gruppen-Postfach des dahinterliegenden Microsoft-365-Groups-Objekts.
- Geteilte Dateien in Kanälen: SharePoint-Bibliothek der Team-Site.
- Geteilte Dateien in 1:1-Chats: OneDrive des Senders, geteilt mit den Empfängern.
- Meeting-Aufzeichnungen: OneDrive des Organisators (1:1-Meetings) oder SharePoint des Kanals (Kanal-Meetings).
- Transkriptionen und Live-Captions: als verknüpfte Stream-Datei.
- Anrufprotokolle und Voicemails: Exchange-Postfach, mit eigenen Retention-Settings.
- Compliance-Metadaten: Microsoft Purview (Audit Log, DLP-Events, Sensitivity-Label-Events).
Das hat zwei wichtige Konsequenzen: Erstens betreffen Aufbewahrungs- und Löschpflichten mehrere Backends gleichzeitig. Zweitens muss eine Auskunftsanfrage (Art. 25 DSG / Art. 15 DSGVO) all diese Speicherorte abdecken – Stichwort eDiscovery.
Chat-Retention richtig steuern
Eine vernünftige Retention-Strategie ist der wichtigste Datenschutz-Hebel in Teams. Standardmässig speichert Microsoft Chat-Nachrichten unbegrenzt – das ist nach Art. 6 Abs. 4 DSG (Aufbewahrung nur solange erforderlich) und Art. 5 Abs. 1 lit. e DSGVO (Storage limitation) problematisch.
Wir empfehlen folgende Retention-Heuristik für Schweizer Unternehmen:
- 1:1- und Gruppenchats: Aufbewahrung 12-24 Monate, danach automatische Löschung. Begründung: Chat ist primär flüchtige Kommunikation.
- Kanalnachrichten: 3-5 Jahre, weil hier oft projektbezogene Entscheidungen dokumentiert sind.
- Aufzeichnungen: 30-90 Tage Standardlöschung; Ausnahmen via Sensitivity Label für seltene Long-Term-Aufzeichnungen.
- Geteilte Dateien: via separate SharePoint-Retention-Policy gesteuert, typischerweise länger.
- Anrufprotokolle / Voicemails: 6-12 Monate.
Konfiguriert wird das in Microsoft Purview unter Data Lifecycle Management → Retention Policies. Wichtig: Eine Retention Policy mit «delete only»-Modus löscht ohne Zustimmung der Benutzer:innen – das verlangt eine vorgängige Mitarbeiter-Information (Art. 19 DSG).
Aufzeichnung, Transkription und Captioning
Aufzeichnung und Transkription von Teams-Meetings sind hochsensible Bearbeitungen. Sie erzeugen drei Datenkategorien:
- Audio/Video: Inhalt der Diskussion, Stimme, Mimik (bei Kamera-Aufzeichnung), Background-Geräusche, sichtbare Bildschirminhalte.
- Transkription: Textversion der Diskussion, durchsuchbar und KI-analysierbar.
- Live-Captions: Echtzeit-Untertitel – diese Datenströme werden in der Regel kurz nach dem Meeting gelöscht, aber bei aktivem Speech-to-Text-Lernen können sie zur Verbesserung der Erkennung verwendet werden.
Rechtlich gilt: Aufzeichnung ist nur mit Information aller Teilnehmer:innen zulässig (Art. 19 DSG, Art. 13 DSGVO). Teams zeigt automatisch eine Banner-Meldung an, sobald die Aufzeichnung startet – das ersetzt aber nicht eine vorgängige, dokumentierte Einwilligung, wenn die Aufzeichnung Folgen hat (z. B. interne Schulungen, externe Verteilung).
Heikle Konstellationen:
- Aufzeichnung ohne Einwilligung externer Teilnehmer:innen: potenziell strafbar nach Art. 179bis StGB (Abhören und Aufnehmen fremder Gespräche).
- Aufzeichnungen mit Mitarbeitenden: als Mitarbeiterüberwachung im Sinne von Art. 26 ArGV 3 zu werten, sofern systematisch und leistungsbezogen.
- Transkriptions-Datenflüsse: Teams sendet Audio-Snippets an Microsoft-Sprachdienste; diese laufen im EU Data Boundary, aber teilweise mit Telemetrie an US-Microsoft.
eDiscovery, Communication Compliance und Auskunftsrecht
Microsoft Purview bietet mächtige Compliance-Funktionen, die für Schweizer Unternehmen aber sorgfältig regiert werden müssen:
- eDiscovery (Standard / Premium): erlaubt das Durchsuchen aller M365-Daten – Mails, Teams-Chats, SharePoint, OneDrive – inklusive bereits gelöschter Inhalte (Single-Item Recovery). Praktisch unverzichtbar für Auskunftsbearbeitung (Art. 25 DSG) und Datenpannen-Forensik (Art. 24 DSG), aber zugleich ein Massendaten-Zugriffstool.
- Communication Compliance: kann Chats automatisch auf bestimmte Schlüsselwörter, Sentiment-Muster oder Verhaltensregeln scannen. In der Schweiz nur unter strengen Voraussetzungen zulässig (Art. 26 ArGV 3, Art. 328b OR): klarer Zweck, Verhältnismässigkeit, Mitarbeiter-Information.
- Insider Risk Management: kombiniert Signale (Datei-Downloads, Chat-Verhalten, externe Mails) zu Risiko-Scores einzelner Mitarbeitender. Hochsensibel – DPIA und Mitwirkungsrechte zwingend.
Wenn Sie eine Auskunftsanfrage erhalten, ist eDiscovery Premium der praktische Werkzeugkasten. Vier-Augen-Prinzip beim Durchsuchen, dokumentierter Auftrag, klare Trennung zwischen «Auskunft an Betroffenen» und «interne Untersuchung» – ohne diese Governance entsteht selbst ein Compliance-Risiko.
Sensitivity Labels in Teams
Sensitivity Labels von Microsoft Purview lassen sich in Teams direkt auf Teams, Kanäle und Meetings anwenden. Das ist seit 2022 eine zentrale Schutzschicht:
- Teams-Klassifikation: Bei der Team-Erstellung wählen Sie ein Label (z. B. Intern, Vertraulich, Streng vertraulich). Das Label steuert Gast-Zugang, externes Sharing, Privacy (öffentlich/privat) und das Anwenden von Conditional Access.
- Meeting-Schutz: Sensitivity Labels für Meetings können End-to-End-Encryption erzwingen, Aufzeichnung und Transkription verbieten, Watermark einblenden und das Teilen von Inhalten einschränken.
- Dateien: Labels auf Dateien (Word, Excel, PowerPoint) werden in Teams sichtbar und durchgesetzt – auch bei externer Weitergabe.
Für Schweizer Unternehmen lohnt sich eine simple Drei- bis Vier-Label-Hierarchie (Öffentlich, Intern, Vertraulich, Streng vertraulich). Mehr Labels werden in der Praxis nicht genutzt; weniger reicht oft nicht aus, um besonders schützenswerte Personendaten (Art. 5 lit. c DSG) sauber abzugrenzen.
Auto-Labeling für Teams-Inhalte ist seit 2024 verfügbar (Service-Side-Auto-Labeling). Damit kann Purview Chats und Dateien automatisch nach Inhaltsmustern klassifizieren – ein erheblicher Compliance-Gewinn, aber DPIA-pflichtig.
Konfigurations-Baseline für Schweizer Mandanten
Unsere Empfehlung für Schweizer Teams-Tenants:
- Identity: Entra ID mit MFA für alle, Conditional Access mit Device-Compliance-Prüfung, Privileged Identity Management für Teams-Admins.
- Externer Zugriff: Federation auf Allow-List statt offen («Allow All»), Gastzugriff per Default an, aber mit Sensitivity-Label-Kontrolle.
- Retention-Policies: Chats 24 Monate, Kanäle 5 Jahre, Aufzeichnungen 90 Tage, mit Sensitivity-Label-Overrides für regulierte Workloads.
- Aufzeichnungs-Policy: Standard aus für externe Meetings, freigegeben für interne Schulungen, dokumentierte Einwilligung wo erforderlich.
- DLP: Microsoft Purview DLP für Teams Chat und Channel, Regelsets für AHV-Nummern, IBAN, Kreditkarten, Diagnose-Codes.
- Audit Log: Unified Audit Log eingeschaltet, mindestens 1-Jahr-Retention.
- Copilot in Teams: DPIA vor Aktivierung, Sensitivity Labels als Voraussetzung, Audit-Mode zuerst.
- Apps & Bots: App-Governance über Entra ID; Standard-App-Catalog auf «Approved Only» setzen.
- Information für Mitarbeitende: jährlich aktualisierter Privacy Notice mit Aufzählung der Compliance-Tools (eDiscovery, Communication Compliance, Insider Risk Management) und ihrer Zwecke.
Diese Baseline lässt sich in einem 4-6-wöchigen Projekt umsetzen und ist nach Art. 22 DSG mit einer abschliessenden DPIA zu dokumentieren.
Wie SIDD unterstützt
SIDD führt Teams-Datenschutz-Audits, DPIAs und Tenant-Reviews durch. Wir kombinieren juristische Bewertung (DSG, DSGVO, ArG, OR) mit technischer Tiefe in Purview, Entra ID und Copilot. Unsere Leistungen:
- Teams-DPIA inklusive Aufzeichnung, Transkription, Copilot und Communication Compliance;
- Tenant-Konfigurations-Review gegen unsere SIDD-Baseline;
- Schulung für Admins (Retention, eDiscovery, Sensitivity Labels) und für Endbenutzer:innen (Datenschutz im Chat, Umgang mit Aufzeichnungen);
- Mandate als externer Datenschutzberater oder externer CISO/ISB;
- ISO/IEC 27001-Begleitung, in der Teams als Hauptplattform abgedeckt wird (ISO 27001 / ISMS);
- Penetrationstests gegen Teams-Konfigurationen und Drittparty-Apps (Penetrationstest);
- Awareness-Workshops für gemischte Teams (IT-Sicherheits-Workshop).
Schreiben Sie uns über das Kontaktformular oder fordern Sie ein Angebot über das Offertformular an. Eine Teams-Tenant-Diagnose liefern wir innerhalb von 5 Arbeitstagen.
