Datenschutz in Copilot Erweiterungen
Was an der Tenant-Grenze passiert – und warum Agenten in die Verarbeitungsübersicht gehören|
DIGITALE PRIVATSPHÄRE & DATENSCHUTZ |
|---|
Datenschutz in Copilot Erweiterungen
Consulting Briefing · 15. August 2026 · boddenberg.de
Executive Summary
Kurz und schmerzhaft: Die Copilot-Datenschutzfrage, die du im Kickoff gestellt hast, ist beantwortet und langweilig geworden. Nein, deine Prompts, die Antworten und die Daten aus dem Microsoft Graph trainieren keine Foundation-Modelle. Nein, es gibt kein Abuse Monitoring mit menschlicher Sichtprüfung, davon hat sich Microsoft 365 Copilot ausdrücklich abgemeldet. Ja, es gilt die DSGVO, ISO 27001 und seit einiger Zeit auch die ISO 42001 für KI-Managementsysteme. Diese Folie kannst du aus dem Deck nehmen. Die interessante Frage 2026 lautet anders: Was passiert an den Rändern? Also überall dort, wo Copilot aufhört, Copilot zu sein, und anfängt, ein Konnektor, ein Agent, ein fremdes Modell oder ein Rechenzentrum in Sydney zu sein.
Drei Dinge haben sich in diesem Jahr geändert, und alle drei stecken in Standardeinstellungen, die niemand aktiv gesetzt hat. Erstens Flex Routing: Seit dem 17. April 2026 darf das LLM-Inferencing für EU- und EFTA-Tenants bei Lastspitzen in die USA, nach Kanada oder nach Australien ausweichen. Zweitens Anthropic als Microsoft-Subprozessor: in der EU, der EFTA und Großbritannien ab Werk aus, aber ausdrücklich außerhalb der EU Data Boundary, und mit einer Preview-Variante, bei der ein Dritter deine Inhalte tatsächlich speichert. Drittens die Agenten: Die Erweiterbarkeit von Copilot ist gleichzeitig sein größter Datenschutz-Hebel und sein größtes Leck, weil an der Tenant-Grenze deine Zusicherungen enden und die Nutzungsbedingungen eines fremden Anbieters beginnen.
Was du tun musst, ist unspektakulär und deshalb bisher liegengeblieben: drei Schalter im Admin Center prüfen und dokumentieren, Purview DSPM für KI scharfstellen, und eine ehrliche Inventur aller Agenten und Konnektoren machen. Der Merksatz für die Geschäftsführung: Nicht Copilot ist dein Risiko. Dein Risiko ist alles, was du an Copilot drangeschraubt hast, ohne es in die Verarbeitungsübersicht zu schreiben.
|
|
FAKTEN Die drei Schalter, die du heute noch prüfen solltest 1. Microsoft 365 Admin Center → Copilot → Einstellungen → Alle anzeigen → „Flex routing during peak load periods“. 2. Ebendort → „AI providers operating as Microsoft subprocessors“ — Anthropic und, getrennt davon, die Preview-Modelle mit Datenspeicherung. 3. Agent Registry beziehungsweise Integrierte Apps — welche Agenten sind freigegeben, wer hat sie freigegeben, und wann hat das zuletzt jemand angeschaut? Für alle drei brauchst du die Rolle AI Administrator oder Global Administrator. Wenn dir jemand sagt, das habe man beim Rollout geprüft: Die Standardwerte haben sich seitdem geändert. |
|---|
Worum geht es im Detail?
Fangen wir mit dem Satz an, der in der Microsoft-Dokumentation unauffällig in einem Absatz zur Erweiterbarkeit steht und den du im nächsten Datenschutz-Workshop groß an die Wand werfen solltest. Wenn Copilot feststellt, dass es einen Agenten braucht, erzeugt Copilot eine Suchanfrage und schickt sie im Namen des Nutzers an diesen Agenten. Diese Anfrage basiert auf dem Prompt des Nutzers, auf dessen Copilot-Aktivitätsverlauf und auf den Daten, auf die der Nutzer in Microsoft 365 Zugriff hat. Lies das noch einmal. Es geht nicht dein Prompt raus. Es geht eine von einem Sprachmodell formulierte Anfrage raus, die aus deinem Prompt, deiner Chat-Historie und deinen Tenant-Daten destilliert wurde. Welcher Kontext dabei mitwandert, hat kein Mensch vorher freigegeben und kein Datenschutzbeauftragter je gesehen.
Das ist kein Skandal, sondern Architektur. Genau dafür sind Erweiterungen da. Aber es verschiebt die Bewertung: Eine Copilot-Erweiterung ist datenschutzrechtlich keine Funktion, sondern eine Datenübermittlung an einen Dritten. Microsoft sagt das auch offen — in den Integrierten Apps im Admin Center kannst du die Berechtigungen, den Datenzugriff, die Nutzungsbedingungen und die Datenschutzerklärung jedes Agenten einsehen, und die Doku empfiehlt ausdrücklich, genau das zu tun. Der Härtetest im Projekt ist immer derselbe: Ich lasse mir die Liste der freigegebenen Agenten zeigen und frage, wer den Datenschutzhinweis von Nummer sieben gelesen hat. Die Antwort ist verlässlich Schweigen, gefolgt von „Den hat die Fachabteilung gewünscht.“

Abbildung 1: Grounding, Inferencing und Erweiterungen im Verhältnis zur EU Data Boundary — alles rechts der gestrichelten Linie gehört in deine Verarbeitungsübersicht.
Zweiter Baustein: Flex Routing. Das LLM-Inferencing, also der Moment, in dem das Modell deinen Prompt tatsächlich rechnet, lief für EU-Kunden bislang in der EU Data Boundary. Flex Routing erlaubt Microsoft, in Spitzenlastphasen in die USA, nach Kanada oder nach Australien auszuweichen, damit Copilot nicht in die Knie geht. Für Tenants, die nach dem 25. März 2026 angelegt wurden, ist es ab Werk an; für Bestandstenants hat Microsoft ab dem 17. April 2026 nachgezogen. Die technischen Zusicherungen bleiben: Verschlüsselung bei Übertragung und Speicherung, und die Daten im Ruhezustand liegen weiterhin in der EU Data Boundary — mit Ausnahme begrenzter pseudonymisierter Daten für Sicherheits- und Betriebszwecke. Der Schalter sitzt im Microsoft 365 Admin Center unter Copilot, Einstellungen, Alle anzeigen, Flex routing during peak load periods. Das Power Platform Admin Center hat einen eigenen Schalter, der dem Microsoft-365-Schalter folgt, es sei denn, er ist restriktiver eingestellt.
|
|
ACHTUNG Die Multi-Geo-Falle, an der schon Projekte gescheitert sind Wenn dein Unternehmen Multi-Geo-Funktionen gekauft oder genutzt hat, bist du für Microsoft 365 nicht im Geltungsbereich der EU Data Boundary — auch dann nicht, wenn dein Tenant in Deutschland sitzt. Der Flex-Routing-Schalter erscheint dann gar nicht erst im Microsoft 365 Admin Center. Wer jetzt im Audit stolz behauptet, Flex Routing sei bei ihm deaktiviert, hat es schlicht nie gesehen. Wenn der Schalter fehlt, ist das kein Fehler im Portal, sondern eine Aussage über deine Vertragslage. |
|---|
Dritter Baustein: die Modelle selbst. Anthropic ist als Microsoft-Subprozessor an Bord, mit Product Terms, Datenschutznachtrag und Customer Copyright Commitment — juristisch also ordentlich eingehängt. In den meisten Regionen des Commercial Cloud sind diese Modelle ab Werk aktiv, in der EU, der EFTA und Großbritannien dagegen ab Werk aus, weil sie derzeit von der EU Data Boundary und von den Zusicherungen zur Verarbeitung im eigenen Land ausgenommen sind. Wer sie will, schaltet sie unter „AI providers operating as Microsoft subprocessors“ frei und kann den Zugriff auf einzelne Nutzer oder Entra-Sicherheitsgruppen begrenzen. Wichtig für alle, die vor 2026 schon einmal opt-in gemacht haben: Wer damals unter Anthropics eigenen Bedingungen zugestimmt hat, muss erneut zustimmen — der Schalter steht wieder auf aus.
|
|
ACHTUNG Preview-Modelle mit Datenspeicherung sind eine andere Rechtswelt Bei den sogenannten Preview models with Data Retention ist Anthropic kein Microsoft-Subprozessor, sondern ein eigenständiger Verarbeiter unter eigenen Handelsbedingungen. Damit gilt dein Microsoft Customer Agreement inklusive Product Terms und DPA für diese Inhalte nicht. Anthropic speichert die meisten Ein- und Ausgaben bis zu 30 Tage; schlagen die Trust-and-Safety-Klassifizierer an, können Inhalte bis zu zwei Jahre und Bewertungsscores bis zu sieben Jahre aufbewahrt werden. Ein Training auf diesen Daten findet ohne ausdrückliche Erlaubnis nicht statt. Die Modelle sind immer und überall standardmäßig aus — und genau so sollten sie bleiben, bis jemand mit Unterschriftsbefugnis das Gegenteil schriftlich will. |
|---|

Abbildung 2: Die Termine 2026, an denen sich Standardeinstellungen in deinem Tenant geändert haben — ohne dass jemand einen Change Request gestellt hätte.
Vierter Baustein: Es gibt nicht „den“ Agenten. Microsoft unterscheidet inzwischen sauber zwischen Agenten, die deine Organisation veröffentlicht hat und die vorher eine Admin-Freigabe durchlaufen mussten, Agenten, die Ersteller über Agent Builder oder Copilot Studio einfach geteilt haben, Microsoft-eigenen Agenten, externen Partner-Agenten und den sogenannten Frontier-Agenten wie App Builder und Workflows. Researcher und Analyst sind dabei ein Sonderfall: Sie laufen vollständig in der Microsoft-365-Verarbeitungsgrenze, sind Teil des Chat-Erlebnisses und fallen ausdrücklich nicht unter die Agenten-Einstellungen. Wer also den Agenten-Schalter umlegt und glaubt, damit auch Researcher abgeschaltet zu haben, irrt. Die Frontier-Agenten sind die unangenehmeren: Flows, die in Copilot entstehen, landen in der Standardumgebung der Power Platform, sofern kein Environment Routing eingerichtet ist — also genau dort, wo dein Governance-Konzept traditionell aufhört.

Abbildung 3: Agententypen, Datenorte und Nachweisbarkeit — die Matrix, mit der du im Steuerkreis in fünf Minuten Klarheit schaffst.
Fünfter Baustein, und hier kommen die guten Nachrichten: Die Konnektoren sind 2026 erwachsen geworden. Confluence und ServiceNow unterstützen verschachtelte Berechtigungen, also hierarchische Zugriffslisten, statt der früheren Alles-oder-nichts-Indizierung. Beim ServiceNow-Konnektor werden seit August rollenbasierte Rechte durchgesetzt, und Administratoren können Benutzerzuordnungen und Abfragefilter nachträglich korrigieren — was jeder zu schätzen weiß, der schon einmal einen Konnektor komplett neu aufsetzen musste, weil das Mapping falsch war. Und föderierte Konnektoren holen die Daten mit der Authentifizierung des jeweiligen Nutzers zur Laufzeit, statt einen Index vorzuhalten. Datenschutzrechtlich ist das der elegantere Weg: keine Kopie, keine Schattenberechtigungen, keine verwaisten Inhalte im Index. Seit dem 1. Juli erben von Copilot erzeugte Dateien außerdem automatisch das höchste Sensitivitätslabel aus den herangezogenen Quellen — endlich.
Was sind Chancen? Was sind Risiken?
Die Chance ist größer, als der Ton dieses Briefings vermuten lässt. Zum ersten Mal hast du ein Werkzeug, das dir zeigt, was in deiner Organisation mit KI tatsächlich passiert. Purview DSPM für KI liefert Empfehlungen, Berichte und Datenrisikobewertungen und bringt Ein-Klick-Richtlinien mit, die man ohne schlechtes Gewissen einschalten kann. Zwei davon sind Gold wert: „Protect sensitive data from Copilot processing“ blockiert die Verarbeitung von Elementen mit ausgewählten Sensitivitätslabels durch Copilot und Agenten, und „Capture interactions for Copilot experiences“ überführt Prompts und Antworten in eDiscovery und Datenlebenszyklus-Management. Dazu kommt Agent 365, seit Mai 2026 allgemein verfügbar: Jeder Agent bekommt über Entra Agent ID eine eigene Identität, landet in einer zentralen Registry, und seine Interaktionen lassen sich in eDiscovery durchsuchen — einschließlich der Dokumente, die er zur Laufzeit angefasst hat. Das ist mehr Nachweisbarkeit, als du über deine menschlichen Mitarbeiter je hattest.
Die Risiken sind dafür unangenehm konkret. Das größte ist kein technisches, sondern ein Nachweisproblem: Bei aktivem Flex Routing kannst du für einen konkreten Zeitraum nicht belegen, dass die Verarbeitung ausschließlich in der EU stattgefunden hat. Für die meisten Unternehmen ist das völlig unkritisch. Für eine Klinik, eine Kanzlei, einen DORA-pflichtigen Finanzdienstleister oder einen öffentlichen Auftraggeber mit EVB-IT-Sonderklauseln ist es ein Ausschlusskriterium — und zwar eines, das in einer Standardeinstellung versteckt war. Das zweite Risiko sind Schatten-Agenten: Agenten, die Ersteller geteilt haben, sind schneller in Betrieb, als deine Freigabeprozesse Termine finden. Das dritte sind die Lücken in der Beweiskette. Ohne aktiviertes Auditing siehst du keine Interaktionen. Ohne Exchange-Online-Postfach beim Nutzer zeigt der Aktivitätsexplorer Prompt und Antwort schlicht nicht an. Für Nicht-Microsoft-KI-Apps brauchst du Geräte-Onboarding, die Purview-Erweiterung im Browser, eine Edge-Konfigurationsrichtlinie und nutzungsbasierte Abrechnung. Wer glaubt, DSPM sei ein Haken, den man setzt, wird das erste Auswertungsgespräch nicht genießen.
|
|
AUS DER PRAXIS Der Klassiker aus dem Maschinenbau Mittelständler, 1.400 Mitarbeiter, Copilot seit einem Jahr im Einsatz, alles sauber dokumentiert. Im Review dann die Frage nach den Agenten. Ergebnis der Inventur: elf freigegebene Agenten, davon vier von externen Partnern, einer davon ein Reisebüro-Agent, den jemand aus dem Vertrieb hübsch fand. Der zog Kalender- und Kontextdaten über ein Backend, das in der Verarbeitungsübersicht nicht auftauchte. Niemand hatte etwas Verbotenes getan — die Freigabe hatte ein Admin korrekt erteilt. Es hatte nur nie jemand definiert, dass eine Agenten-Freigabe dasselbe ist wie ein neuer Auftragsverarbeiter. Aufwand für die Bereinigung: zwei Tage. Aufwand, wenn es die Aufsicht gefunden hätte: deutlich unangenehmer. |
|---|
|
|
TIPP Der Trick mit dem Verschlüsselungsrecht Wenn Inhalte mit Purview Information Protection verschlüsselt sind, respektiert Copilot die Nutzungsrechte des Anwenders. Entscheidend für Agenten: Du kannst den programmatischen Zugriff aus den Nutzungsrechten ausnehmen. Damit kommt ein Agent an das Dokument nicht heran, während der Mensch es weiterhin normal öffnen und lesen kann. Das ist die sauberste Mensch-ja-Maschine-nein-Grenze, die dir die Plattform anbietet — und sie funktioniert unabhängig davon, welcher Agent es gerade versucht. |
|---|
Was müssen wir jetzt schon vorbereiten?
Nichts davon ist ein Projekt. Es sind sieben Aufgaben, von denen sechs an einem Tag erledigt sind, und eine, die dich dauerhaft beschäftigen wird.
Flex Routing entscheiden und dokumentieren. Nicht nur einstellen — eine Entscheidung mit Begründung, Datum und Namen. Wenn du deaktivierst, kommunizier ehrlich, dass Copilot in Spitzenzeiten langsamer werden kann. Das ist der Preis, und den zahlt die Fachabteilung, nicht die IT.
Subprozessor-Einstellungen prüfen. Anthropic-Modelle bewusst aktivieren oder deaktivieren, und den Zugriff über Entra-Sicherheitsgruppen auf die Personen begrenzen, die ihn wirklich brauchen. Preview-Modelle mit Datenspeicherung bleiben aus, bis jemand mit Unterschriftsbefugnis das Gegenteil will.
Agenten inventarisieren. Agent Registry öffnen, jeden Agenten einem Verantwortlichen zuordnen, Datenschutzhinweis und Nutzungsbedingungen der externen Agenten ablegen. Was keinen Eigentümer hat, wird blockiert — die Beschwerden kommen dann von selbst und liefern dir die fehlende Bedarfsbegründung.
Auditing verifizieren. Purview-Auditing ist standardmäßig an, aber „standardmäßig“ und „tatsächlich“ sind zwei verschiedene Zustände. Ohne Audit gibt es keine KI-Interaktionsereignisse, und ohne die ist DSPM ein hübsches, leeres Dashboard.
DSPM für KI aufsetzen. Die neue Version nehmen, nicht die klassische — nur die neue deckt KI-Apps und Agenten ab. Mit den Ein-Klick-Richtlinien im Auditmodus starten, nach vier Wochen auswerten, dann erst blockieren.
Labels vor Agenten schalten. Sensitivitätslabels sind die einzige Kontrolle, die unabhängig davon greift, welcher Agent morgen dazukommt. Wo Labels fehlen, hilft dir keine Agenten-Governance.
Freigabeprozess anpassen. Das ist die Daueraufgabe. Eine Agenten-Freigabe ist ein neuer Auftragsverarbeiter oder zumindest eine neue Verarbeitungstätigkeit. Wenn dein Prozess das nicht abbildet, produzierst du monatlich Lücken — sauber protokolliert, im eigenen Admin Center.
Und einen Satz für die Kommunikation nach oben: Die Plattform ist nicht das Problem. Microsoft hat die Kontrollen geliefert, teilweise schneller, als Organisationen sie einbauen konnten. Das Problem ist, dass diese Kontrollen Standardwerte haben — und Standardwerte sind Entscheidungen, die jemand anderes für dich getroffen hat.
Häufig gestellte Fragen
Werden meine Copilot-Prompts zum Training von KI-Modellen verwendet?
Nein. Prompts, Antworten und die über Microsoft Graph abgerufenen Daten werden nicht zum Training von Foundation-Modellen verwendet, und Microsoft 365 Copilot hat sich vom Abuse Monitoring mit menschlicher Sichtprüfung abgemeldet. Eine Ausnahme sind die optionalen Anthropic Preview-Modelle mit Datenspeicherung: Dort speichert der Anbieter Inhalte befristet, nutzt sie aber ebenfalls nicht ohne ausdrückliche Erlaubnis für Training.
Verlässt Copilot mit Flex Routing meine Daten dauerhaft die EU?
Nein, betroffen ist nur das LLM-Inferencing während Lastspitzen, das dann in den USA, Kanada oder Australien stattfinden kann; die Daten im Ruhezustand bleiben in der EU Data Boundary, abgesehen von begrenzten pseudonymisierten Betriebs- und Sicherheitsdaten. Du kannst Flex Routing im Microsoft 365 Admin Center jederzeit deaktivieren und nimmst dafür in Spitzenzeiten eine geringere Verfügbarkeit oder Geschwindigkeit in Kauf.
Wie finde ich heraus, welche Copilot-Agenten in meinem Tenant aktiv sind?
Im Microsoft 365 Admin Center findest du unter Agenten und Konnektoren beziehungsweise in der Agent Registry alle Agenten mit Name, Ersteller, Erstellungsdatum, Host-Produkt und Verfügbarkeit, inklusive der von Erstellern geteilten Agenten. Dort kannst du einzelne Agenten auch blockieren und vor der Freigabe die angeforderten Berechtigungen, die Nutzungsbedingungen und den Datenschutzhinweis des Anbieters einsehen.
Reicht Purview DSPM für KI als Nachweis gegenüber der Aufsichtsbehörde?
Es ist die beste verfügbare Grundlage, aber nur, wenn die Voraussetzungen erfüllt sind: aktiviertes Auditing, Copilot-Lizenzen für die betrachteten Nutzer und für Nicht-Microsoft-KI-Apps zusätzlich Geräte-Onboarding, Browser-Erweiterung und nutzungsbasierte Abrechnung. Rechne außerdem mit bekannten Lücken, etwa dass bei Nutzern ohne Exchange-Online-Postfach kein Prompt und keine Antwort angezeigt werden.
Muss ich jeden Copilot-Agenten in die Verarbeitungsübersicht aufnehmen?
Bei Microsoft-eigenen Agenten und Agenten, die ausschließlich innerhalb deines Tenants arbeiten, ändert sich an deiner bestehenden Dokumentation in der Regel nichts. Sobald ein Agent oder Konnektor Daten an ein fremdes Backend übermittelt, ist das eine eigene Verarbeitungstätigkeit mit eigener Rechtsgrundlage — und damit dokumentationspflichtig, unabhängig davon, wie einfach die Freigabe im Admin Center war.
Dieses Consulting-Dokument steht als PDF zum Download bereit: https://www.boddenberg.de/ArtikelPdf/copilot-datenschutz-2026-deine-prompts-sind-sicher-alles-andere-nicht.pdf — © Ulrich B. Boddenberg · boddenberg.de
