Datenschutz bei Office 365: Kunden müssen Funktionen "nicht vollständig verstehen"

Nach Ansicht der deutschen Datenschutzbehörden ist der Einsatz von Microsoft Office weiterhin datenschutzwidrig. Das Unternehmen reagiert empört.

Artikel veröffentlicht am ,
Microsoft hält die Datenschutzanforderungen in Deutschland für überzogen.
Microsoft hält die Datenschutzanforderungen in Deutschland für überzogen. (Bild: Jakub Porzycki/NurPhoto/Reuters)

Der US-Softwarekonzern Microsoft reagiert in scharfer Form auf die Einschätzung der deutschen Datenschutzbehörden, wonach der Einsatz des Office-Pakets Microsoft 365 in Behörden, Schulen oder Unternehmen weiterhin nicht rechtskonform ist. Einige Datenschutzbehörden schienen die EU-Datenschutzgrundverordnung (DSGVO) "übermäßig risikoscheu und die Pflichten von Verantwortlichen ausufernd auszulegen", heißt es in einer siebenseitigen Stellungnahme (PDF) des Unternehmens vom 25. November 2022. "Ein ausufernder Aufsichtsansatz, der keinen Betroffenenschutz mehr verfolgt, macht Datenschutz zum dogmatischen Selbstzweck", kritisiert Microsoft.

Die Konferenz der Datenschutzbeauftragten von Bund und Ländern (DSK) hatte in der vergangenen Woche beschlossen, dass der Nachweis von Verantwortlichen, Microsoft 365 datenschutzrechtskonform zu betreiben, derzeit nicht geführt werden könne. Nach wie vor gebe es Mängel in der Transparenz und der Prüfung, ob die Datenverarbeitung zu eigenen Zwecken rechtmäßig sei, hieß es zur Begründung (PDF).

Nach Ansicht von Microsoft gehen die Anforderungen der Datenschützer aber zu weit. So dürften an die Rechenschaftspflicht der verantwortlichen Datenverarbeiter "keine übermäßigen Anforderungen gestellt werden". Microsoft vertritt die Auffassung: "Kunden müssen die technische Funktionsweise von Microsoft 365 nicht vollständig verstehen. Die reine technische Umsetzung kann durch den Auftragsverarbeiter selbst in gewissem Rahmen bestimmt werden."

Microsoft: Datenschutz blockiert technischen Fortschritt

Eine ausufernde Erwartung an die Verantwortlichen sei "praxisfern und blockiert technischen Fortschritt, selbst wenn dieser der Verbesserung der eingesetzten Technologie oder ihrer Sicherheit dient". Nach Auffassung von Microsoft ist die nötige Transparenz bereits gegeben: "Noch mehr technische Details über die bereitgestellte Dokumentation hinaus schaffen keine größere Klarheit für Verantwortliche."

Darüber hinaus weist Microsoft die Einschätzung der Datenschützer zurück, die Kundendaten zu eigenen Zwecken zu verarbeiten. "Von 'eigenen Zwecken' Microsofts zu sprechen, ist irreführend. Die Verarbeitung für Geschäftstätigkeiten ist durch die Bereitstellung der Produkte und Dienste an den Kunden veranlasst und erfolgt auch im Interesse der Kunden", schreibt das Unternehmen. Die vorgesehenen Geschäftstätigkeiten seien "notwendiger Teil der Bereitstellung, Abrechnung und Planung jedes komplexen Cloud-Produktes, nicht nur bei Microsoft".

Mit Blick auf das für ungültig erklärte Datenschutzabkommen Privacy Shield widerspricht Microsoft ebenfalls den Datenschützern. Die zusätzlich getroffenen Schutzmaßnahmen reichten aus. Es sei "rechtlich nicht geboten, jedes theoretische Restrisiko, etwa eines behördlichen Zugriffs im Drittstaat, im Zusammenhang mit einer internationalen Datenübermittlung auszuschließen". Zudem werde der erwartete Angemessenheitsbeschluss der EU-Kommission "die Notwendigkeit von zusätzlichen Schutzmaßnahmen für Datentransfers in die USA komplett entfallen lassen". Die US-Regierung unter Präsident Joe Biden hatte dazu Anfang Oktober 2022 den Geheimdiensten neue Vorgaben gemacht, um die Bedenken des Europäischen Gerichtshofs (EuGH) auszuräumen.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Lachser 06. Dez 2022

Hast du dir schon mal das Tool W10Privacy angesehen. Genau, da gibt es nur einen...

Extrawurst 02. Dez 2022

Was hat ein Führerschein mit Autotechnik und Reparierbarkeit zu tun? Welcher...

Bowhow 02. Dez 2022

Die Aufgabe von Datenschützern ist nun mal nicht, und kann auch nicht sein, die...

berritorre 02. Dez 2022

Ja, aber wenn das passiert, dann habe ich sowieso andere Probleme als dass MS 365 nicht...



Aktuell auf der Startseite von Golem.de
Updates für GPT-3 und GPT-4
GPT im Geschwindigkeitsrausch

OpenAIs Updates für GPT-4 und GPT-3 machen die Modelle zuverlässiger, vor allem aber anpassungsfähiger. Die Änderungen und neuen Features im Detail.
Von Fabian Deitelhoff

Updates für GPT-3 und GPT-4: GPT im Geschwindigkeitsrausch
Artikel
  1. Candy Crushed: Royal Match wird profitabelstes Mobile Game
    Candy Crushed
    Royal Match wird profitabelstes Mobile Game

    Die langanhaltende Dominanz von Candy Crush Saga ist vorbei. Das meiste Geld verdient jetzt ein Start-up aus Istanbul mit einem Puzzlespiel.

  2. Datenschutz: ChatGPT-Exploit findet E-Mail-Adressen von Times-Reportern
    Datenschutz
    ChatGPT-Exploit findet E-Mail-Adressen von Times-Reportern

    Eigentlich sollte der Chatbot auf diese Anfrage gar nicht antworten. Tut er es dennoch, lauern womöglich noch viel brisantere Informationen.

  3. Donald E. Knuth: 30 Jahre Weihnachtsvorlesungen frei verfügbar
    Donald E. Knuth
    30 Jahre Weihnachtsvorlesungen frei verfügbar

    Ein bisschen theoretische Informatik, Algorithmen oder Mathematik zu Weihnachten? Wer das mag, kann nun sogar alle Vorlesungen hintereinander ansehen.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    • Daily Deals • TeamGroup Cardea Graphene A440 2 TB mit zwei Kühlkörpern 112,89€ • Logitech G915 TKL LIGHTSYNC RGB 125,11€ • AVM FRITZ!Repeater 3000 AX 129€ • Philips Ambilight 77OLED808 2.599€ • MindStar: Patriot Viper VENOM 64 GB DDR5-6000 159€, XFX RX 7900 XT Speedster MERC 310 Black 789€ [Werbung]
    •  /