Microsoft 365 an Hochschulen

Wo der Campus anders tickt als Verwaltung und Wirtschaft

Microsoft 365 an Hochschulen: Wo der Campus anders tickt als Verwaltung und Wirtschaft

Titelseite mit Gebäude-Icon und Grafik zu Immatrikulation und Exmatrikulation an Hochschulen.

WISSEN

Alle Beiträge der Serie zu Microsoft 365 in Hochschule und Forschung an einem Ort.

› Microsoft 365 in Hochschule und Forschung

BERATUNG

Sie wollen wissen, was an Ihrer Hochschule anders läuft als im Lehrbuch? Wir sehen uns Ihre Ausgangslage an.

› Beratung für Hochschulen

SCHULUNG

Für Rechenzentrum, Fakultäts-IT und Verwaltung: Microsoft 365 mit Hochschulbrille.

› Schulungen für Hochschulen

 

Es gibt einen Satz, der in Gesprächen mit Hochschulrechenzentren zuverlässig kommt, meist in der ersten halben Stunde und meist mit einem müden Lächeln: „Wir sind halt kein Unternehmen.“ Der Satz stimmt. Er stimmt nur meistens aus anderen Gründen, als die Folienvorlagen der Hersteller vermuten. Es ist nicht das Geld, nicht die Technik und auch nicht die vielzitierte Skepsis gegenüber Microsoft. Es ist die Struktur: Eine Hochschule ist kein Konzern mit Niederlassungen, sondern eine Föderation aus Präsidium, Verwaltung, Fakultäten, Instituten und Lehrstühlen, bewohnt von drei Populationen, die so wenig gemeinsam haben wie ein Erstsemester, ein Emeritus und eine Sachbearbeiterin im Prüfungsamt.

Dazu kommt ein Tenant, der jedes Jahr einen erheblichen Teil seiner Bewohner austauscht. In einem mittelständischen Unternehmen ist ein Austritt ein Ereignis mit Abschiedskuchen. An einer großen Universität sind Austritte ein Massenphänomen mit Stichtag – und der Kuchen besteht aus Konten, die nach der Exmatrikulation noch irgendwo Freigaben, Teams-Mitgliedschaften und OneDrive-Inhalte hinterlassen. Wer Microsoft 365 an einer Hochschule plant, plant deshalb nicht in erster Linie Dienste, sondern Lebenszyklen, Zuständigkeiten und Aushandlungsprozesse.

Dieser Beitrag ist der Einstieg in eine Serie und ordnet ein, bevor die Detailbeiträge in die Tiefe gehen. Er richtet sich an Leitungen von Hochschulrechenzentren und IT-Servicezentren, an CIOs und Präsidien, an Kanzlerinnen und Kanzler, an Dezernate, Datenschutzbeauftragte und Personalräte – und an die IT- und Verwaltungsleitungen außeruniversitärer Forschungseinrichtungen, für die vieles davon ähnlich, aber nicht gleich gilt. Den Überblick über alle Themen finden Sie auf der Seite Microsoft 365 in Hochschule und Forschung.

FAKTEN · Größenordnung der deutschen Hochschullandschaft

Hochschulen: Laut HRK-Hochschulkompass bieten im Wintersemester 2025/2026 insgesamt 422 deutsche Hochschulen 22.426 Studienmöglichkeiten an – verteilt auf Universitäten, Hochschulen für angewandte Wissenschaften, künstlerische Hochschulen, Hochschulen eigenen Typs und Verwaltungshochschulen.

Studenten: Nach der Schnellmeldung des Statistischen Bundesamts sind im Wintersemester 2025/2026 rund 2,88 Millionen Studenten eingeschrieben (vorläufiges Ergebnis), davon rund 492.000 im ersten Semester. Im Wintersemester 2024/2025 studierten nach HRK-Auswertung 58,6 Prozent an Universitäten, 38,1 Prozent an Hochschulen für angewandte Wissenschaften und 1,3 Prozent an künstlerischen Hochschulen.

Personal: Ende 2024 waren an Hochschulen und Hochschulkliniken laut Statistischem Bundesamt rund 805.700 Personen tätig, davon rund 426.200 im wissenschaftlichen und künstlerischen Bereich, darunter rund 52.100 Professoren. Zwei Drittel des hauptberuflichen wissenschaftlichen Personals waren befristet; ein Drittel des wissenschaftlichen Personals war nebenberuflich tätig, etwa als Lehrbeauftragte oder wissenschaftliche Hilfskräfte. Die Personalzahlen schließen die Klinika ein, die dieser Beitrag ausdrücklich ausklammert.

 

Zur Abgrenzung, damit niemand sich falsch angesprochen fühlt: Allgemeinbildende Schulen und ihre Schulträger sind eine eigene Welt mit eigenem Recht, und Universitätsklinika gehören mit ihren Anforderungen aus Gesundheitswesen und kritischer Infrastruktur in einen anderen Werkzeugkasten. Beides kommt in dieser Serie nicht vor.

Drei Populationen, ein Tenant: Wer auf dem Campus ein Konto hat

Ein Unternehmen hat Mitarbeiterinnen und Mitarbeiter, vielleicht noch Externe und Partner. Eine Kommunalverwaltung hat dasselbe, plus Ratsmitglieder und vielleicht ein paar Schulsekretariate. Eine Hochschule hat drei Populationen, die sich in Größe, Lebensdauer, Geräten, Rechtsstellung und Erwartungshaltung so stark unterscheiden, dass man sie fast als drei Mandanten denken möchte. Fast – denn in der Praxis sitzen sie in Lehrveranstaltungen, Prüfungen und Projekten ständig gemeinsam im selben Team.

Studenten: Masse, Durchsatz und private Geräte

Studenten sind zahlenmäßig die größte Gruppe, an großen Universitäten um ein Vielfaches größer als das Personal. Sie kommen gesammelt zum Semesterstart, sie gehen gesammelt nach Abschluss oder Abbruch, und dazwischen nutzen sie fast ausschließlich eigene Geräte. Für das Identitätsmanagement bedeutet das: Neuanlagen in Wellen, Sperrungen und Löschungen in Wellen, und ein Helpdesk, der in der ersten Vorlesungswoche erfährt, wie viele Menschen ihr Initialpasswort gleichzeitig vergessen können. Wer Multi-Faktor-Authentifizierung für diese Gruppe einführt, führt sie nicht für 300 Personen ein, sondern für ein Kleinstadtvolk – mit Geräten, die das Rechenzentrum nie gesehen hat und nie sehen wird.

Gleichzeitig ist die Rechtsbeziehung eine andere als bei Personal: Studenten sind keine weisungsgebundenen Mitarbeiter. Ob die Nutzung eines Dienstes verpflichtend gemacht werden kann, ob es eine Alternative geben muss und wie lange Daten nach der Exmatrikulation bleiben dürfen, regeln Hochschulgesetze, Satzungen und Landesdatenschutzrecht – und zwar je Bundesland unterschiedlich.

Wissenschaftliches Personal: befristet, mobil, eigensinnig

Die zweite Population ist die bunteste. Professoren mit Lebenszeitberufung, wissenschaftliche Mitarbeiterinnen und Mitarbeiter auf Projektstellen, die mit dem Drittmittelprojekt enden, Doktoranden mit und ohne Vertrag, Gastwissenschaftler für drei Monate, Lehrbeauftragte für ein Semester, studentische Hilfskräfte, die gleichzeitig Studenten sind, und Emeriti, die seit zwanzig Jahren pensioniert sind und ihr Postfach trotzdem täglich nutzen. Zwei Drittel des hauptberuflichen wissenschaftlichen Personals sind befristet beschäftigt – das ist kein Ausnahmezustand, das ist das Betriebsmodell.

Für Microsoft 365 heißt das: Ein Konto hängt selten an genau einem Vertrag. Es hängt an einer Person, die nacheinander oder gleichzeitig Student, Hilfskraft, Doktorand, Projektmitarbeiter und Lehrbeauftragter sein kann – an derselben Hochschule, aber jeweils mit anderen Berechtigungen, anderen Lizenzansprüchen und anderen Löschfristen. Wie man diese Sonderrollen in Entra ID sauber abbildet, beschreibt der Beitrag Gastwissenschaftler, Lehrbeauftragte, Emeriti: Sonderrollen in Entra ID sauber abbilden.

Verwaltung: die Kommune im Haus

Die dritte Population fühlt sich für jeden vertraut an, der schon einmal eine öffentliche Verwaltung begleitet hat. Personaldezernat, Haushalt, Beschaffung, Studentensekretariat, Prüfungsamt, Drittmittelverwaltung: Hier gelten Aktenordnung, Aufbewahrungsfristen, Vier-Augen-Prinzip und Dienstweg. Die Anforderungen ähneln denen einer Kommune deutlich mehr als denen eines Lehrstuhls. Vieles, was wir unter Microsoft 365 in der öffentlichen Verwaltung beschreiben, lässt sich hier fast unverändert übertragen – mit dem Unterschied, dass die Verwaltung an einer Hochschule nicht der Kern des Hauses ist, sondern sein Dienstleister.

Merkmal

Studenten

Wissenschaftliches Personal

Verwaltung

Anteil an den Konten

größte Gruppe, an Universitäten mit Abstand

mittlere Gruppe, sehr heterogen

kleinste Gruppe

Lebensdauer des Kontos

Regelstudienzeit plus Verlängerung, Abschluss oder Abbruch

von drei Monaten (Gast) bis Jahrzehnte (Emeriti)

lang, ähnlich öffentlichem Dienst

Geräte

fast nur privat

dienstlich, privat, Labor, Messrechner – gern alles zugleich

überwiegend dienstlich verwaltet

Typische Daten

Abgaben, Gruppenarbeiten, eigene Mail

Forschungsdaten, Manuskripte, Projektkommunikation, Lehre

Personal-, Prüfungs- und Haushaltsdaten

Erwartung an die IT

funktioniert sofort, auf jedem Gerät

lässt mich in Ruhe arbeiten und mit allen weltweit kooperieren

stabil, revisionssicher, wie gewohnt

Mitbestimmung

keine Personalvertretung; Studentenvertretung als Gremium

je nach Land eingeschränkt oder auf Antrag

regulär durch den Personalrat

Risiko aus Sicht der Sicherheit

viele Konten, schwache Geräte, Phishing

Gäste, Fremdgeräte, offene Freigaben

hohe Schutzbedarfe, gezielte Angriffe

 

Zeitstrahl mit akademischem Jahresverlauf: Vorlesungszeiten, Prüfungsphasen und Umbauten pro Semester.

Skizze 2 zeigt, warum Projektpläne, die einfach die Unternehmenslogik übernehmen, an Hochschulen regelmäßig stolpern. Es gibt kein gleichmäßiges Jahr. Die Wochen um den Semesterstart sind für das Rechenzentrum, was der Dezember für den Paketdienst ist. Umstellungen, die Studenten betreffen, gehören in die vorlesungsfreie Zeit – und auch dort nicht mitten in die Prüfungsphase, in der ein Ausfall der Abgabeplattform keine Störung ist, sondern ein Fall für das Justiziariat. Wie Konten von der Immatrikulation bis zum Alumni-Status sauber durchlaufen, behandelt der Beitrag Identity Lifecycle an der Hochschule: Von der Immatrikulation bis zum Alumni-Konto.

TYPISCHE SITUATION · Die Konten, die niemand mehr kennt

Aus Projekten bei Stadtverwaltungen und kommunalen Verbänden kennen wir ein Muster, das sich auf jede Hochschule übertragen lässt: Bei einer ersten Bestandsaufnahme des Verzeichnisses findet sich eine beachtliche Zahl aktiver Konten, deren Inhaber das Haus längst verlassen haben – Praktikanten, Projektkräfte, Vertretungen. Niemand hat absichtlich etwas falsch gemacht. Es gab nur keinen Prozess, der beim Austritt zuverlässig ausgelöst wurde.

An einer Hochschule ist dieses Muster strukturell größer: Befristungen, Gastaufenthalte, Lehraufträge und Exmatrikulationen erzeugen jedes Semester neue Kandidaten. Wer den Austrittsprozess nicht an die Quellsysteme koppelt, also an Campus-Management und Personalverwaltung, betreibt nach ein paar Jahren einen Tenant mit Untoten-Quote.

 

Föderation statt Konzern: Präsidium, Fakultäten, Lehrstühle

In einem Unternehmen entscheidet die Geschäftsführung, die IT setzt um, und wer einen eigenen Server unter dem Schreibtisch betreibt, bekommt ein Gespräch. In einer Kommune ist es ähnlich, nur mit mehr Formularen. An einer Hochschule beschließt das Präsidium die Plattform, der Kanzler verantwortet Haushalt und Verwaltung, das Hochschulrechenzentrum betreibt – und die Fakultäten, Institute und Lehrstühle entscheiden in erheblichem Umfang selbst, womit sie arbeiten. Das ist kein Chaos, sondern gewollt. Es hat nur Folgen für jeden Tenant.

Organisationsdiagramm der Hochschule als Föderation mit Senat, Rektorat, Fakultäten und Studienverwaltung.

Freiheit von Forschung und Lehre als Governance-Bremse

Die Wissenschaftsfreiheit ist im Grundgesetz verankert und in den Hochschulgesetzen der Länder ausgestaltet. Sie schützt nicht die Wahl des Dateiablagesystems – aber sie prägt die Kultur, in der über IT entschieden wird. Eine Vorgabe wie „Alle Lehrveranstaltungen laufen ab dem Wintersemester über Teams“ ist an einer Hochschule politisch etwas völlig anderes als die Ansage „Ab Januar nutzen alle Teams“ in einer Versicherung. Wer Professoren vorschreiben will, wie sie lehren, landet schnell im Senat, und wer ihnen vorschreiben will, mit wem sie wie kooperieren, landet schnell in einem Grundsatzstreit.

Praktisch bedeutet das: Microsoft 365 setzt sich an Hochschulen selten durch Anordnung durch, sondern durch Angebot. Was gut funktioniert, wird genutzt; was nervt, wird umgangen – mit einer privaten Cloud, einem Projektserver am Lehrstuhl oder dem Tenant einer Partneruniversität. Governance an der Hochschule heißt deshalb vor allem: Leitplanken setzen, die vernünftig genug sind, dass niemand sie umfahren will. Verbote ohne Alternative produzieren hier keine Disziplin, sondern Schatten-IT mit Doktortitel.

HINWEIS · Keine Rechtsberatung

Wie weit die Hochschulleitung verbindliche Vorgaben zur IT-Nutzung machen kann, wer über Ordnungen und Satzungen beschließt und welche Rolle Senat und Fakultätsräte dabei spielen, regelt das jeweilige Landeshochschulgesetz zusammen mit der Grundordnung der Hochschule. Die Regelungen unterscheiden sich zwischen den Ländern deutlich. Für verbindliche Vorgaben, insbesondere gegenüber Studenten und Professoren, gehört das Justiziariat Ihrer Hochschule an den Tisch.

 

Fakultäts-IT, Lehrstuhl-Admins und der eine Tenant

Unter dem Hochschulrechenzentrum liegt an fast jeder Universität eine zweite und dritte IT-Ebene: Fakultäts- oder Fachbereichs-IT mit eigenem Personal und Budget, dazu Institute und Lehrstühle, an denen eine wissenschaftliche Mitarbeiterin, ein technischer Angestellter oder ein besonders begabter Doktorand die Administration nebenbei erledigt. Diese Menschen kennen ihre Nutzer, ihre Messgeräte und ihre Sonderfälle besser als jedes zentrale Team. Sie haben aber selten eine Rollentrennung, selten eine Vertretung und noch seltener eine Dokumentation, die den nächsten Stellenwechsel überlebt.

In einem Microsoft-365-Tenant prallt diese Struktur auf ein Berechtigungsmodell, das eher für zentrale IT-Abteilungen gedacht ist. Administrative Einheiten, abgestufte Rollen und delegierte Verwaltung helfen, aber sie müssen bewusst entworfen werden. Wer einfach jedem Fakultäts-Admin eine globale Rolle gibt, „weil es sonst nicht geht“, hat zwanzig Global Administrators und einen Albtraum. Den Aufbau eines delegierten Modells beschreibt der Beitrag Dezentrale IT an der Hochschule: Lehrstuhl-Admins, Fakultäts-IT und ein Tenant für alle.

Unternehmen, Kommune, Hochschule im direkten Vergleich

Die folgende Tabelle ist bewusst zugespitzt. Es gibt Konzerne mit föderaler IT und Hochschulen mit sehr zentraler Steuerung – aber das Grundmuster trägt.

Merkmal

Unternehmen

Kommunalverwaltung

Hochschule

Steuerung

Hierarchie, Weisungsrecht

Hierarchie, Dienstweg, politische Gremien

Föderation; Präsidium, Senat, Fakultäten mit Eigenständigkeit

Wer hat ein Konto?

Mitarbeiter, Externe

Mitarbeiter, ggf. Mandatsträger

Studenten, wissenschaftliches Personal, Verwaltung, Gäste, Emeriti, Alumni

Fluktuation

gering bis mittel, über das Jahr verteilt

gering

sehr hoch, in Wellen zum Semester

Identitätsquelle

HR-System

Personalverwaltung

Campus-Management und Personalverwaltung, oft mehrere Rollen je Person

IT-Organisation

zentrale IT, ggf. Standorte

zentrale IT oder Zweckverband

Rechenzentrum plus Fakultäts- und Lehrstuhl-IT

Geräte

überwiegend verwaltet

überwiegend verwaltet

Mischung; bei Studenten fast nur privat

Netz

Unternehmensnetz, VPN

Verwaltungsnetz, Landesnetz

offene Campusnetze, Wissenschaftsnetz, eduroam

Lizenzierung

kommerzielle Pläne

kommerzielle oder Behördenkonditionen

Education-Pläne, Student Use Benefit, Rahmenverträge

Mitbestimmung

Betriebsrat nach Betriebsverfassungsgesetz

Personalrat nach Landespersonalvertretungsgesetz

Personalrat nach Landesrecht, für wissenschaftliches Personal oft mit Sonderregeln

Datenschutzaufsicht

Landesaufsicht für den nicht-öffentlichen Bereich

Landesbeauftragter

Landesbeauftragter; private und kirchliche Hochschulen abweichend

Externe Zusammenarbeit

Kunden, Lieferanten

andere Behörden, Bürger

Verbundprojekte, Partnerhochschulen weltweit, Industriepartner

Rhythmus

Geschäftsjahr

Haushaltsjahr

Semester – und das Haushaltsjahr obendrauf

 

Die gewachsene Parallelwelt: DFN, DFN-AAI, eduroam und eigene Dienste

Kein Hochschulrechenzentrum beginnt bei null. Die meisten betreiben seit Jahrzehnten eine eigene, häufig sehr gute Infrastruktur: Anbindung an das Wissenschaftsnetz des DFN, ein Identitätsmanagement, das aus Campus-Management und Personalverwaltung gespeist wird, einen Shibboleth-Identity-Provider für die föderierte Anmeldung in der DFN-AAI, eduroam für den Netzzugang auf jedem teilnehmenden Campus, eigene Mailserver, ein Lernmanagementsystem, oft Nextcloud oder ein anderes Sync-and-Share-Angebot, Videokonferenzen mit BigBlueButton und zunehmend Matrix für Chat. Das ist keine Altlast, die Microsoft 365 „ablöst“. Das ist das Fundament, auf dem Microsoft 365 aufsetzt – oder neben dem es steht.

Verbindungsdiagramm zwischen Campus-Infrastruktur (Identitätsmanagement, eduroam) und Microsoft 365-Diensten.

Identität: Entra ID ist nicht die Quelle der Wahrheit

In einem Unternehmen ist die Frage nach der führenden Identität schnell beantwortet: das HR-System, darunter Active Directory, darüber Entra ID. An der Hochschule gibt es mindestens zwei führende Systeme, die sich nicht abgesprochen haben. Das Campus-Management weiß, wer immatrikuliert ist. Die Personalverwaltung weiß, wer einen Vertrag hat. Für Gäste, Lehrbeauftragte und Emeriti weiß es oft nur ein Formular. Das zentrale Identitätsmanagement der Hochschule führt diese Quellen zusammen, und Entra ID sollte daraus beliefert werden – nicht umgekehrt.

Für die Anmeldung gilt Ähnliches. Die DFN-AAI ist für Bibliotheken, Verlage, E-Learning-Angebote und hochschulübergreifende Dienste der Standard, und daran wird sich durch Microsoft 365 nichts ändern. Die Frage ist, ob die Anmeldung an Microsoft 365 über den eigenen Shibboleth-Identity-Provider föderiert wird oder ob Entra ID die Konten selbst authentifiziert und der IdP davon unabhängig bleibt. Beide Wege haben Konsequenzen für MFA, Conditional Access und Störungsfälle. Die Optionen vergleicht der Beitrag Entra ID und Shibboleth: Microsoft 365 an die DFN-AAI-Welt anbinden.

TIPP · Die eine Frage für das erste Architekturgespräch

Fragen Sie nicht zuerst „Welche Microsoft-365-Dienste wollen wir?“, sondern: „Welches System entscheidet, dass ein Konto entsteht, sich ändert und endet – je Population?“ Solange diese Frage für Studenten, Personal und Sonderrollen nicht schriftlich beantwortet ist, ist jede Diskussion über Teams-Richtlinien verfrüht. Und solange sie für Gäste mit „das macht der Lehrstuhl per Mail“ beantwortet wird, haben Sie Ihre erste Baustelle gefunden.

 

Koexistenz mit Open Source ist der Normalfall

An kaum einer Hochschule wird Microsoft 365 alles ersetzen, und an kaum einer ist das das Ziel. Das Lernmanagementsystem bleibt, weil es mit Campus-Management und Prüfungsverwaltung verzahnt ist. BigBlueButton bleibt für bestimmte Lehrformate. Nextcloud bleibt für Daten, die das Haus nicht verlassen sollen, oder für Kooperationen, bei denen Partner keine Microsoft-Konten wollen. Die eigentliche Arbeit liegt darin, für jeden Anwendungsfall festzulegen, welcher Dienst der empfohlene ist – damit nicht dieselbe Gruppenarbeit gleichzeitig in drei Systemen stattfindet. Wie diese Abgrenzung aussehen kann, beschreibt der Beitrag Microsoft 365 oder Open Source? Koexistenz mit BigBlueButton, Nextcloud, Moodle und Matrix.

Offene Netze und Konten als Beute

Hochschulnetze sind absichtlich offen. Das ist ihr Daseinszweck und gleichzeitig ihr größtes Sicherheitsproblem. Für Microsoft 365 heißt das: Die Netzgrenze ist als Schutzmerkmal praktisch wertlos, und Studentenkonten sind für Angreifer attraktiv – als Absender für Phishing mit vertrauenswürdiger Domain, als Einstieg in Teams-Chats und als Zugriff auf alles, was jemand irgendwann „für alle in der Organisation“ freigegeben hat. Die Sicherheitsarchitektur muss deshalb an der Identität ansetzen, nicht am Netz. Mehr dazu im Beitrag Microsoft-365-Security an Hochschulen: Offene Netze, private Geräte und Konten als Beute.

TYPISCHE SITUATION · Wenn das Postfach schneller ist als die Sperre

Aus einem Krankenhausverbund kennen wir die Situation, dass ein kompromittiertes Konto innerhalb kurzer Zeit für interne Phishing-Mails genutzt wurde – mit der Glaubwürdigkeit eines echten Absenders aus dem eigenen Haus. Die Erkennung funktionierte, die Reaktion hing an der Frage, wer nachts ein Konto sperren darf.

Übertragen auf die Hochschule: Ein kompromittiertes Studentenkonto erreicht über Verteiler und Kursteams in Minuten tausende Empfänger. Die Frage „Wer darf sperren, auch am Wochenende in der Prüfungsphase?“ gehört geklärt, bevor sie gestellt wird.

 

Lizenzen, Landesrecht, Personalrat: die drei leisen Bremsen

Drei Themen entscheiden an Hochschulen häufiger über Tempo und Umfang einer Einführung als jede technische Frage. Sie sind nicht spektakulär, aber sie verschieben Zeitpläne um Semester.

Education-Lizenzierung: andere Pläne, andere Fallen

Hochschulen lizenzieren Microsoft 365 nicht über die kommerziellen Pläne, sondern über eigene Education-Pläne der Reihen A1, A3 und A5 – häufig über Rahmenverträge, die auf Bundes- oder Landesebene verhandelt wurden. Eine Besonderheit ist der Student Use Benefit: Nach den Microsoft-Produktbestimmungen erhält eine Hochschule, die bestimmte Pläne für ihr Personal bezahlt, je bezahlter Lizenz eine festgelegte Anzahl an Lizenzen für Studenten, für A3 und A5 derzeit bis zu 40. Diese Studentenlizenzen sind also nicht kostenlos im Sinne von bedingungslos, sondern an die bezahlte Personallizenzierung gekoppelt.

Seit August 2024 gelten außerdem neue Speicherregeln: Jeder Education-Tenant erhält einen gemeinsamen Speicherpool von 100 TB für OneDrive, SharePoint und Exchange, der sich je bezahlter A3- beziehungsweise A5-Lizenz um 50 beziehungsweise 100 GB erhöht. Konten aus dem Student Use Benefit und Alumni verbrauchen Speicher aus diesem Pool, tragen aber nichts zu ihm bei. Für A1-Konten gilt eine Obergrenze von 100 GB OneDrive-Speicher je Person. Wer hier nicht rechnet, rechnet später – dann allerdings mit schreibgeschützten Bereichen. Die Details der Pläne behandelt der Beitrag Education-Lizenzen verstehen: A1, A3, A5 und der Student Use Benefit; was der Speicherpool für Lehrstuhlwechsel und Exmatrikulation bedeutet, steht im Beitrag SharePoint und OneDrive an der Hochschule: Speicherpool, Lehrstuhlwechsel und Exmatrikulation.

WARNUNG · Der Speicherpool rechnet mit Ihren Altlasten

Jedes Konto, das nach Abschluss oder Vertragsende nicht gelöscht wird, belegt weiter Platz im gemeinsamen Pool. Der eigentliche Hebel für die Speicherplanung ist deshalb nicht der Zukauf, sondern ein funktionierender Austritts- und Löschprozess. Microsoft warnt bei 80 und 90 Prozent Auslastung; wird die Grenze überschritten, drohen für SharePoint und OneDrive Einschränkungen bis zum Schreibschutz. Das trifft dann nicht die Konten der Ehemaligen, sondern die Arbeitsgruppe, die gerade ihren Projektabschluss hochladen will.

 

Landesdatenschutz: 16 Länder, keine Einheitsmeinung

Staatliche Hochschulen unterliegen neben der DSGVO dem Landesdatenschutzgesetz und der Aufsicht des jeweiligen Landesbeauftragten für den Datenschutz; private und kirchliche Hochschulen können anderen Aufsichten unterstehen. Am 24. November 2022 hat die Datenschutzkonferenz festgestellt, dass Verantwortliche auf Grundlage des damaligen Microsoft-Datenschutznachtrags vom September 2022 den Nachweis eines datenschutzkonformen Betriebs nicht führen könnten, und dafür sieben Kritikpunkte benannt. Diese Festlegung prägt die Diskussion an vielen Hochschulen bis heute.

Seitdem hat sich einiges bewegt, aber nicht überall gleich. Der Hessische Beauftragte für Datenschutz und Informationsfreiheit hat im November 2025 einen ausführlichen Bericht veröffentlicht, nach dem bezogen auf die sieben Kritikpunkte der Datenschutzkonferenz ein datenschutzkonformer Betrieb möglich ist – unter der ausdrücklichen Voraussetzung, dass die Verantwortlichen ihre eigenen Pflichten erfüllen. Andere Landesaufsichten haben eigene Schwerpunkte und eigene Veröffentlichungen. Für eine Hochschule heißt das: Die Position der eigenen Landesaufsicht zählt, und die Hausaufgaben bleiben in jedem Land dieselben – Verarbeitungsverzeichnis, Datenschutz-Folgenabschätzung, wo erforderlich, datensparsame Konfiguration und dokumentierte Entscheidungen. Den Stand der Diskussion vertieft der Beitrag Datenschutz und Microsoft 365 an Hochschulen: Zwischen DSK-Bewertung, Landesaufsicht und Campus-Realität.

HINWEIS · Rechtsfragen gehören zu Ihrem Datenschutzbeauftragten

Dieser Beitrag ordnet ein und ersetzt keine rechtliche Prüfung. Ob und wie Microsoft 365 an Ihrer Hochschule eingesetzt werden kann, für welche Gruppen eine Nutzung verpflichtend sein darf und welche Datenkategorien ausgenommen werden müssen, bewerten Ihr Datenschutzbeauftragter und gegebenenfalls Ihr Justiziariat – auf Grundlage des für Sie geltenden Landesrechts und der Position Ihrer Aufsichtsbehörde.

 

Personalrat: wer vertreten wird und wer nicht

Dass Microsoft 365 als technische Einrichtung zur Leistungs- und Verhaltenskontrolle geeignet ist, wird kaum ein Personalrat übersehen – Protokolle, Anwesenheitsstatus, Besprechungsaufzeichnungen und Auswertungen liefern genug Anlass. An Hochschulen kommt eine Besonderheit hinzu: Die Landespersonalvertretungsgesetze behandeln das wissenschaftliche Personal sehr unterschiedlich. Je nach Land sind Professoren von der Vertretung ausgenommen, wissenschaftliche Mitarbeiterinnen und Mitarbeiter nur auf Antrag vertreten, studentische Hilfskräfte gesondert geregelt, oder es gibt getrennte Personalräte für wissenschaftliches und nichtwissenschaftliches Personal.

Die Konsequenz für die Einführung: Eine Dienstvereinbarung deckt möglicherweise nicht alle Nutzergruppen ab, und der Schutz, den sie für die einen formuliert, muss für die anderen auf anderem Weg hergestellt werden – über Richtlinien, Satzungen oder schlicht über eine Konfiguration, die gar nicht erst auswertet, was niemand auswerten soll. Wie eine tragfähige Dienstvereinbarung entsteht, beschreibt der Beitrag Personalrat und Microsoft 365 an der Hochschule: Dienstvereinbarung, wissenschaftliches Personal und die Verhaltenskontrolle.

Stakeholder-Diagramm für Admin-Center-Migration mit beteiligten Abteilungen und ihren Fragen.

Bremse

Woran man sie erkennt

Was hilft

Lizenzierung

Unklar, wer welche Lizenz bekommt; Studentenkonten ohne Plan; Speicher wächst unbeobachtet

Lizenzmatrix je Population und Rolle, Speicherbilanz, Löschprozess

Landesdatenschutz

Grundsatzdiskussion ohne Ende; jede Funktion wird einzeln verhandelt

Früh einbinden, Verarbeitungen konkret beschreiben, Entscheidungen dokumentieren

Personalrat

Einführung wird auf Pilotgruppen eingefroren; Funktionen bleiben „bis zur Klärung“ aus

Frühe Information, Dienstvereinbarung mit Anlagen je Dienst, technische Zusagen

Governance

Fakultäten bauen Parallelstrukturen; Admin-Rollen wuchern

Delegationsmodell, Angebotskatalog, Gremienbeschluss mit Leitplanken

 

Keine dieser Bremsen ist ein Grund, nichts zu tun. Aber jede von ihnen ist ein Grund, das Projekt anders zu schneiden als in der Wirtschaft: zuerst die Entscheidungs- und Beteiligungsstruktur, dann die Identitäten, dann die Dienste. Für die Konzeptionsphase einer Einführung, die genau in dieser Reihenfolge vorgeht, gibt es einen eigenen Beitrag: Microsoft-365-Einführung an der Hochschule: Konzeptionsphase in 4,5 Tagen und die Vorlage fürs Präsidium. Und wer sich dabei von außen begleiten lassen möchte, findet das Angebot unter Microsoft-365-Beratung für Hochschulen und Forschung.

WICHTIG · Außeruniversitäre Forschung: ähnlich, aber nicht gleich

Institute der großen Forschungsgesellschaften, Landes- und Ressortforschung, An-Institute und forschende gGmbHs teilen mit den Hochschulen die Wissenschaftskultur, die Drittmittelprojekte und die DFN-Welt. Studenten als Massenpopulation fehlen dagegen weitgehend, und das Spannungsfeld liegt eher zwischen Zentrale und Institut. Diese Konstellation behandelt der Beitrag Microsoft 365 in außeruniversitären Forschungseinrichtungen: Institute zwischen Zentrale und Eigenständigkeit.

 

FAQ: Häufige Fragen zu Microsoft 365 an der Hochschule

Brauchen wir für Studenten und Personal getrennte Tenants?

Beides kommt vor, und beides hat Gründe. Ein gemeinsamer Tenant erleichtert die Zusammenarbeit in Lehre und Projekten erheblich, weil Studenten und Dozenten im selben Team arbeiten können, ohne Gastkonten. Getrennte Tenants schaffen eine harte Grenze für Datenschutz und Sicherheit, erkaufen sie aber mit doppeltem Betrieb und mandantenübergreifender Zusammenarbeit für alltägliche Dinge. Die Entscheidung sollte bewusst fallen und nicht dadurch, dass irgendwann einmal ein Testtenant produktiv wurde.

Müssen wir Shibboleth und die DFN-AAI ablösen?

Nein. Die DFN-AAI bleibt für den Zugang zu Bibliotheksangeboten, Verlagen und hochschulübergreifenden Diensten unverzichtbar. Zu klären ist nur, wie Microsoft 365 daneben oder darüber angebunden wird. Beide Welten parallel zu betreiben ist an Hochschulen der Normalfall.

Gilt eine Dienstvereinbarung auch für Professoren und Hilfskräfte?

Das hängt vom Personalvertretungsgesetz Ihres Landes ab. In mehreren Ländern sind bestimmte Gruppen des wissenschaftlichen Personals von der Vertretung ausgenommen oder nur auf Antrag vertreten, und studentische Hilfskräfte sind teils gesondert geregelt. Klären Sie den Geltungsbereich früh und sorgen Sie dafür, dass die Schutzregeln technisch für alle gelten, auch wenn sie rechtlich nicht alle erfassen.

Ist Microsoft 365 an Hochschulen datenschutzrechtlich zulässig?

Eine pauschale Antwort gibt es nicht, und sie wäre Rechtsberatung. Die Datenschutzkonferenz hat 2022 eine kritische Festlegung getroffen; der Hessische Datenschutzbeauftragte hat 2025 für die damals benannten Kritikpunkte einen datenschutzkonformen Betrieb für möglich erklärt. Maßgeblich sind die Position Ihrer Landesaufsicht, die konkrete Verarbeitung und Ihre eigene Dokumentation.

Wer zahlt – das Rechenzentrum oder die Fakultäten?

Das regelt jede Hochschule anders, und genau diese Frage verzögert Einführungen häufiger als jede Technik. Bewährt hat sich eine klare Grundversorgung aus zentralen Mitteln und ein nachvollziehbares Modell für Zusatzlizenzen, etwa für Telefonie, erweiterte Sicherheit oder Copilot, die Fakultäten oder Drittmittelprojekte selbst tragen.

Gilt das alles auch für Kunst- und Musikhochschulen und kleine Hochschulen für angewandte Wissenschaften?

Im Grundsatz ja, in der Ausprägung nein. Kleine Hochschulen haben weniger dezentrale IT, aber auch ein kleineres Rechenzentrum, das alles gleichzeitig können muss. Kunst- und Musikhochschulen haben besondere Anforderungen an Medien, Aufnahmen und Unterricht in sehr kleinen Gruppen. Die Struktur aus drei Populationen, Landesrecht und Mitbestimmung bleibt dieselbe.

Was ist mit Schulen und Universitätsklinika?

Beide sind nicht Gegenstand dieser Serie. Schulen haben eigene Träger, eigenes Schulrecht und eigene Landesvorgaben; Universitätsklinika unterliegen den Anforderungen des Gesundheitswesens und der kritischen Infrastruktur.

Fazit

Microsoft 365 an einer Hochschule ist technisch dasselbe Produkt wie in einem Unternehmen oder einer Kommune. Organisatorisch ist es ein anderes Projekt. Drei Populationen mit völlig unterschiedlichen Lebenszyklen, eine Föderation statt einer Hierarchie, eine Wissenschaftsfreiheit, die Vorgaben in Angebote verwandelt, eine gewachsene Infrastruktur rund um DFN, DFN-AAI und eduroam, eigene Lizenzregeln und ein Landesrecht, das in Datenschutz und Mitbestimmung von Land zu Land anders aussieht – das alles zusammen macht den Campus zu einem Sonderfall.

Die gute Nachricht: Wer diese Besonderheiten zuerst klärt, bevor er über Teams-Richtlinien und SharePoint-Strukturen redet, hat die schwierigsten Fragen bereits hinter sich. Die schlechte: Niemand nimmt sie Ihnen ab. Die Rechenzentren, die mit Microsoft 365 gut fahren, sind selten die mit der besten Technik. Es sind die, die wissen, welches System ein Konto beerdigt, wer am Wochenende sperren darf und welche Fakultät gerade mit welchem Gremium verhandelt.

WEITERLESEN · Wie es in der Serie weitergeht

› Identity Lifecycle an der Hochschule: Von der Immatrikulation bis zum Alumni-Konto

› Dezentrale IT an der Hochschule: Lehrstuhl-Admins, Fakultäts-IT und ein Tenant für alle

› Entra ID und Shibboleth: Microsoft 365 an die DFN-AAI-Welt anbinden

› Education-Lizenzen verstehen: A1, A3, A5 und der Student Use Benefit

› Datenschutz und Microsoft 365 an Hochschulen: Zwischen DSK-Bewertung, Landesaufsicht und Campus-Realität

› Personalrat und Microsoft 365 an der Hochschule: Dienstvereinbarung, wissenschaftliches Personal und die Verhaltenskontrolle

› Microsoft-365-Einführung an der Hochschule: Konzeptionsphase in 4,5 Tagen und die Vorlage fürs Präsidium

 

Wenn Sie Rechenzentrum, Fakultäts-IT oder Verwaltung auf die Besonderheiten von Microsoft 365 an der Hochschule vorbereiten wollen, finden Sie passende Formate unter Microsoft-365-Schulungen für Hochschulen und Forschungseinrichtungen.

Dieses Consulting-Dokument steht als PDF zum Download bereit: https://www.boddenberg.de/ArtikelPdf/microsoft-365-an-der.pdf — © Ulrich B. Boddenberg · boddenberg.de