Personalrat und Microsoft 365 an der Hochschule

Dienstvereinbarung, wissenschaftliches Personal und Verhaltenskontrolle

Personalrat und Microsoft 365 an der Hochschule: Dienstvereinbarung, wissenschaftliches Personal und die Verhaltenskontrolle

Schematische Darstellung von Microsoft 365 Hochschule Personalrat mit Tenant, Personalrat und Rechenzentrum.

WISSEN

Alle Beiträge der Serie zu Microsoft 365 in Hochschule und Forschung an einem Ort.

› Microsoft 365 in Hochschule und Forschung

BERATUNG

Dienstvereinbarung, Funktionsliste und Rollenkonzept, die Personalrat und Rechenzentrum gemeinsam tragen? Wir moderieren und liefern die Technik dazu.

› Beratung für Hochschulen und Forschung

SCHULUNG

Für Personalräte, Datenschutz und Rechenzentrum: was Microsoft 365 protokolliert, wer es sehen kann und wo man es abstellt.

› Schulungen für Hochschulen und Forschung

 

Es gibt an jeder Hochschule einen Moment, in dem ein Microsoft-365-Projekt seine Unschuld verliert. Er kommt nicht beim Lizenzvertrag und nicht bei der ersten Migration, sondern in der Sitzung, in der ein Mitglied des Personalrats freundlich fragt: „Und wer kann eigentlich sehen, wann ich mich angemeldet habe?“ Die ehrliche Antwort lautet: ziemlich viele Leute, ziemlich genau, ziemlich lange. Die zweite ehrliche Antwort lautet: Es kommt darauf an, was Sie vereinbaren. Zwischen diesen beiden Antworten liegt dieser Artikel.

Microsoft 365 ist, juristisch nüchtern betrachtet, eine technische Einrichtung, die geeignet ist, Verhalten und Leistung von Mitarbeiterinnen und Mitarbeitern zu überwachen. Das ist kein Vorwurf an den Hersteller, das gilt für jedes Mailsystem, jede Telefonanlage und jedes Ticketsystem im Hochschulrechenzentrum. Es heißt aber: Ohne Beteiligung des Personalrats geht es nicht, und an der Hochschule ist schon die Frage, welcher Personalrat eigentlich für wen spricht, komplizierter als in jeder Stadtverwaltung. Professoren, wissenschaftliche Mitarbeiterinnen und Mitarbeiter, studentische Hilfskräfte, Lehrbeauftragte und Gastwissenschaftler sitzen im selben Tenant, aber längst nicht unter demselben Schutzschirm.

Dieser Beitrag sortiert, wen der Personalrat nach Landesrecht vertritt und wen nicht, erklärt, warum eine späte Beteiligung Projekte zuverlässig um ein halbes Jahr verlängert, und beschreibt die Bausteine einer Rahmendienstvereinbarung für Microsoft 365: Zweckbindung, Auswertungsverbote, Audit-Log-Zugriff, Anwesenheitsstatus, Aufzeichnungen, Telefonie-Verbindungsdaten und Copilot. Den Gesamtüberblick über die Serie finden Sie auf der Seite Microsoft 365 in Hochschule und Forschung. Universitätsklinika mit ihren eigenen Regeln aus dem Gesundheitswesen und allgemeinbildende Schulen bleiben hier außen vor.

HINWEIS · Keine Rechtsberatung

Personalvertretungsrecht ist Landesrecht, und die sechzehn Landesgesetze unterscheiden sich gerade bei Hochschulen erheblich: im Geltungsbereich, in der Gruppenbildung, in den Beteiligungsformen und in den Fristen. Für Einrichtungen des Bundes gilt das Bundespersonalvertretungsgesetz, für privatrechtlich organisierte Forschungseinrichtungen das Betriebsverfassungsgesetz. Dieser Beitrag beschreibt Muster aus technischer und organisatorischer Sicht. Er ersetzt weder die Prüfung durch Ihr Justiziariat noch die Beratung des Personalrats durch seine Gewerkschaft oder einen Sachverständigen.

 

Wen der Personalrat an der Hochschule eigentlich vertritt

Bevor irgendwer eine Dienstvereinbarung entwirft, lohnt sich ein Blick auf die Landkarte. Denn die Vereinbarung bindet die Dienststelle gegenüber den Mitarbeiterinnen und Mitarbeitern, die der Personalrat vertritt. Für alle anderen im Tenant gilt sie nicht automatisch. Das klingt nach Juristenfeinheit, wird aber spätestens dann praktisch, wenn ein Professor fragt, warum für ihn andere Regeln gelten als für seine Sekretärin, und die Antwort lautet: weil das Landesrecht es so will.

Der Grundsatz: Eignung genügt

Alle Personalvertretungsgesetze kennen einen Mitbestimmungstatbestand für technische Einrichtungen, die zur Überwachung von Verhalten oder Leistung bestimmt sind. Die Rechtsprechung legt das Wort „bestimmt“ seit Jahrzehnten weit aus: Es genügt, dass die Einrichtung objektiv geeignet ist, entsprechende Daten zu erheben und auszuwerten. Ob die Hochschule das vorhat, ist egal. Ein Rechenzentrum, das treuherzig versichert, „wir schauen da nie rein“, hat damit die Mitbestimmung nicht vermieden, sondern nur begründet, warum sie notwendig ist.

Microsoft 365 erfüllt dieses Kriterium mühelos. Anmeldeprotokolle in Entra ID, das einheitliche Überwachungsprotokoll in Microsoft Purview, Nutzungsberichte im Admin Center, Anwesenheitsberichte in Teams, Verbindungsdaten der Telefonie, Copilot-Interaktionen: Jede dieser Quellen enthält Personenbezug und Zeitstempel. Mitbestimmungspflichtig sind in der Regel nicht nur die Einführung, sondern auch wesentliche Änderungen und Erweiterungen. Bei einem Produkt, das sich jeden Monat ändert, ist das der eigentliche Knackpunkt, dazu später mehr.

FAKTEN · Was „geeignet zur Überwachung“ praktisch heißt

Im Standardumfang zeichnet Microsoft Purview Audit Benutzer- und Administratoraktivitäten auf und bewahrt sie 180 Tage auf; für Protokolle, die vor dem 17. Oktober 2023 entstanden sind, galten noch 90 Tage. Mit Audit (Premium) werden Einträge aus Entra ID, Exchange, OneDrive und SharePoint standardmäßig ein Jahr aufbewahrt, per Aufbewahrungsrichtlinie auch länger, mit Zusatzlizenz bis zu zehn Jahre.

Die Protokollierung ist standardmäßig aktiv. Sie abzuschalten wäre sicherheitstechnisch grob fahrlässig. Der richtige Hebel ist deshalb nicht das Abschalten, sondern die Regel, wer unter welchen Bedingungen hineinschauen darf.

 

Professoren und wissenschaftliches Personal: die Sonderstellung

Die Personalvertretungsgesetze der Länder behandeln das wissenschaftliche Personal sehr unterschiedlich. Das Muster lässt sich trotzdem beschreiben. Professoren sind in vielen Ländern ganz aus dem Geltungsbereich herausgenommen oder werden nur vertreten, wenn sie es ausdrücklich beantragen. Begründet wird das mit ihrer Stellung als Träger der Freiheit von Forschung und Lehre und mit ihrer Rolle in der akademischen Selbstverwaltung: Wer im Senat und in der Fakultät mitentscheidet, braucht keinen Personalrat als Fürsprecher, so jedenfalls die Logik des Gesetzgebers.

Für wissenschaftliche Mitarbeiterinnen und Mitarbeiter ist das Bild noch bunter. In manchen Ländern sind sie regulär vertreten, teils als eigene Gruppe, in anderen nur auf Antrag, in wieder anderen gelten Sonderregeln für bestimmte Beteiligungstatbestände, etwa bei befristeten Qualifikationsstellen. Für Microsoft 365 heißt das: Die Dienstvereinbarung kann für einen Teil des wissenschaftlichen Personals verbindlich sein und für einen anderen Teil nicht, obwohl beide denselben Lehrstuhl-Teamraum benutzen. Welche Konstellation an Ihrer Hochschule gilt, steht im Personalvertretungsgesetz Ihres Landes und gegebenenfalls in einer Sonderregel des Hochschulgesetzes.

Getrennte Personalräte für wissenschaftliches und nichtwissenschaftliches Personal

Einige Länder sehen an Hochschulen getrennte Personalräte vor: einen für das wissenschaftliche und künstlerische Personal und einen für Technik und Verwaltung. Nordrhein-Westfalen ist das bekannteste Beispiel. Andere Länder kennen einen gemeinsamen Personalrat mit Gruppen, in dem bestimmte Angelegenheiten nur von der betroffenen Gruppe beraten werden. Dazu kommen je nach Größe und Struktur Gesamtpersonalräte, örtliche Personalräte an Außenstandorten und die Stufenvertretung beim Ministerium.

Für ein Microsoft-365-Projekt bedeutet eine getrennte Struktur: zwei Verhandlungspartner, zwei Sitzungskalender, zwei Kulturen. Der Personalrat für Technik und Verwaltung denkt beim Thema Überwachung an Arbeitszeit und Sachbearbeitung, der wissenschaftliche Personalrat an befristete Verträge, Abhängigkeit vom Lehrstuhl und die Frage, ob der Doktorvater künftig sieht, wann die Doktorandin um drei Uhr nachts noch Dateien bearbeitet. Beide Perspektiven sind berechtigt. Bewährt hat sich, eine gemeinsame Vereinbarung mit beiden Gremien zu schließen statt zwei Fassungen, die nach einem Jahr auseinanderdriften.

Studentische Hilfskräfte, Lehrbeauftragte und Gäste

Studentische Hilfskräfte sind die vielleicht am häufigsten vergessene Gruppe im Tenant, obwohl sie in der Lehre, in Bibliotheken und im Rechenzentrum selbst einen erheblichen Teil der Arbeit erledigen. Ihre Stellung im Personalvertretungsrecht reicht je nach Land vom ausdrücklichen Ausschluss über die Mitvertretung durch den regulären Personalrat bis zu eigenen Vertretungen, wie es sie in Berlin gibt. Technisch kommt eine Besonderheit dazu: Studentische Hilfskräfte haben häufig zwei Identitäten, ein Studentenkonto und ein Dienstkonto, manchmal auch nur eines für beides. Wer Verhaltenskontrolle regeln will, muss wissen, welches Konto in welcher Rolle unterwegs ist.

Lehrbeauftragte stehen in der Regel nicht in einem Arbeitsverhältnis zur Hochschule, sondern in einem öffentlich-rechtlichen Rechtsverhältnis eigener Art. Emeriti und Gastwissenschaftler ohne Arbeitsvertrag fallen meist ebenfalls nicht unter den Personalrat. Sie alle nutzen aber Teams, Exchange und OneDrive. Ihr Schutz ergibt sich aus dem Datenschutzrecht und aus den Regeln, die die Hochschule sich selbst gibt.

Personengruppe

Typische Stellung im Personalvertretungsrecht

Folge für Microsoft 365

Technik und Verwaltung

regelmäßig vom Personalrat vertreten

Dienstvereinbarung gilt unmittelbar, Kerngruppe aller Regelungen

Wissenschaftliche Mitarbeiterinnen und Mitarbeiter

je nach Land regulär, als eigene Gruppe, mit eigenem Personalrat oder nur auf Antrag

Geltungsbereich der Vereinbarung genau prüfen; Abhängigkeit vom Lehrstuhl beachten

Professoren

in vielen Ländern ausgenommen oder nur auf Antrag

Schutz über Nutzungsordnung oder Präsidiumsrichtlinie herstellen

Studentische Hilfskräfte

Spanne von ausgeschlossen bis eigene Vertretung

Doppelidentitäten klären; Regeln für Dienstkonto ausdrücklich erstrecken

Lehrbeauftragte, Emeriti, Gastwissenschaftler

meist kein Arbeitsverhältnis

Datenschutz und Nutzungsordnung tragen, nicht die Dienstvereinbarung

Studenten

keine Vertretung durch den Personalrat

Regelung über Satzung, Ordnung und Datenschutz; Thema des Datenschutz-Beitrags

 

Übersicht: Wer wird vom Personalrat an Hochschulen vertreten – Matrixdarstellung von Personengruppen und Vertretungsstatus.

WARNUNG · Die Lücke bei den Professoren

Wenn Professoren nicht unter den Personalrat fallen, gilt die Dienstvereinbarung für sie nicht. Ihre Anmeldedaten, Besprechungsprotokolle und Copilot-Interaktionen landen aber im selben Audit-Log. Ein Präsidium, das daraus schließt, für diese Gruppe sei alles erlaubt, erlebt spätestens im Senat sein blaues Wunder. Sauber ist, die Schutzregeln der Dienstvereinbarung über eine Nutzungsordnung oder eine Richtlinie des Präsidiums auf alle Nutzergruppen zu erstrecken, mit Beteiligung des Senats, wo das Hochschulgesetz es verlangt. Dann gilt im Tenant eine Regel für alle, und niemand muss im Ernstfall nachschlagen, wer gerade geschützt ist.

 

Außeruniversitäre Forschung: Betriebsrat statt Personalrat

Viele außeruniversitäre Forschungseinrichtungen sind privatrechtlich organisiert, als eingetragener Verein, als Stiftung bürgerlichen Rechts oder als gGmbH. Dort gilt nicht das Personalvertretungsrecht, sondern das Betriebsverfassungsgesetz. Der Mitbestimmungstatbestand für technische Überwachungseinrichtungen steht in § 87 Abs. 1 Nr. 6 BetrVG, das Ergebnis heißt Betriebsvereinbarung statt Dienstvereinbarung, und bei Streit entscheidet die Einigungsstelle verbindlich. Einrichtungen des Bundes, etwa in der Ressortforschung, fallen unter das Bundespersonalvertretungsgesetz, Landeseinrichtungen unter das jeweilige Landesgesetz.

Für Forschungseinrichtungen kommt eine Besonderheit hinzu: Wissenschaftliche Einrichtungen können als Tendenzbetriebe gelten, was die Mitbestimmung in tendenzbezogenen Fragen einschränkt. Bei der Überwachungstechnik bleibt die Mitbestimmung nach herrschender Auffassung aber weitgehend erhalten, weil es um den Schutz der Persönlichkeit geht und nicht um den wissenschaftlichen Auftrag. Zur Struktur von Instituten zwischen Zentrale und Eigenständigkeit passt der Beitrag Microsoft 365 in außeruniversitären Forschungseinrichtungen: Institute zwischen Zentrale und Eigenständigkeit.

Träger

Gesetz

Gremium und Instrument

Konfliktlösung

Hochschule in Landesträgerschaft

Landespersonalvertretungsgesetz

Personalrat, Dienstvereinbarung

Einigungsstelle; Letztentscheidung je nach Land und Tatbestand

Forschungseinrichtung des Bundes

Bundespersonalvertretungsgesetz

Personalrat, Dienstvereinbarung

Einigungsstelle nach Bundesrecht

Verein, Stiftung bürgerlichen Rechts, gGmbH

Betriebsverfassungsgesetz

Betriebsrat, Betriebsvereinbarung

Einigungsstelle mit verbindlichem Spruch

Kirchliche Hochschule

kirchliches Mitarbeitervertretungsrecht

Mitarbeitervertretung, Dienstvereinbarung

kirchliche Schlichtung und Gerichtsbarkeit

 

Kirchliche Hochschulen folgen dem Mitarbeitervertretungsrecht ihrer Kirche, mit eigenen Begriffen und eigenen Fristen. Wie sich Microsoft 365 dort einführen lässt, zeigt der Kompetenzbereich Microsoft 365 in Kirche, Diakonie und Caritas.

Wann der Personalrat ins Spiel kommt und warum „später“ teuer ist

Die meisten Konflikte zwischen Rechenzentrum und Personalrat entstehen nicht am Inhalt, sondern am Zeitpunkt. Wer dem Personalrat eine fertige Konfiguration mit der Bitte um Zustimmung bis Freitag vorlegt, bekommt kein Ja, sondern eine Liste mit vierzig Fragen. Das ist kein Trotz, sondern Selbstschutz: Ein Gremium, das vor vollendete Tatsachen gestellt wird, kann nur noch blockieren, wenn es überhaupt etwas bewirken will.

Mitbestimmung, Mitwirkung, Information

Die Landesgesetze unterscheiden verschiedene Beteiligungsformen. Bei der Mitbestimmung braucht die Dienststelle die Zustimmung des Personalrats; verweigert er sie, entscheidet je nach Land und Tatbestand eine Einigungsstelle oder letztlich die oberste Dienstbehörde. Bei der Mitwirkung muss die Dienststelle die Maßnahme erörtern, kann aber am Ende entscheiden. Daneben steht ein allgemeiner Anspruch auf rechtzeitige und umfassende Information. Für Überwachungstechnik ist in aller Regel die volle Mitbestimmung einschlägig. Fristen, Zustimmungsfiktionen und Initiativrechte unterscheiden sich von Land zu Land; hier lohnt ein Blick ins eigene Gesetz, bevor man einen Projektplan mit Wunschterminen füllt.

Rechtzeitig heißt im Personalvertretungsrecht: so früh, dass der Personalrat noch Einfluss nehmen kann. Eine Information nach der Ausschreibung des Migrationspartners und nach dem Pilotbetrieb ist zwar eine Information, aber keine rechtzeitige.

Der Klassiker: erst die Technik, dann die Beteiligung

TYPISCHE SITUATION · Sechs Monate Stillstand

Typische Situation aus einem kommunalen Verband: Die IT hatte die Plattformentscheidung getroffen, einen Pilot mit dreißig Konten aufgesetzt und die Migration der Postfächer geplant. Der Personalrat erfuhr davon aus einer Rundmail, in der neue Teams-Konten angekündigt wurden. Die Antwort kam schriftlich und höflich: Er habe der Einführung nicht zugestimmt, der Pilot sei einzustellen, und man bitte um vollständige Unterlagen zu allen Protokollierungsfunktionen. Es folgten Nachforderungen, eine Sitzungspause über die Ferien, ein Sachverständiger und eine Grundsatzdebatte über Vertrauen. Sechs Monate später stand eine Dienstvereinbarung, die inhaltlich kaum strenger war als das, was die IT von Anfang an vorgehabt hatte.

Auf die Hochschule übertragen: Das Muster ist dasselbe, nur mit mehr Beteiligten. Wenn das Rechenzentrum im Frühjahr pilotiert und der Personalrat im Sommer davon hört, ist der Starttermin zum Wintersemester Geschichte. Und die Rechenzentrumsleitung verbringt das Semester damit, im Präsidium zu erklären, warum das so ist.

 

Zwei Implementierungswege für Microsoft 365 Produktivbetrieb mit Zeitplan über zwölf Monate.

Der Unterschied zwischen beiden Wegen ist nicht der Aufwand. Die Fragen, die der Personalrat stellt, müssen so oder so beantwortet werden. Der Unterschied ist, ob sie im Projekt beantwortet werden oder gegen das Projekt. Wer früh einbindet, bekommt einen Verhandlungspartner, der den Plan mitträgt. Wer spät einbindet, bekommt einen Gegner, der den Plan prüft.

Pilot ohne Dienstvereinbarung?

Auch ein Pilot mit echten Konten ist eine Einführung im Kleinen, und auch dort entstehen Protokolle. Praktikabel ist eine befristete Pilotvereinbarung: kleiner Nutzerkreis, Freiwilligkeit der Teilnahme, ausdrücklicher Verzicht auf personenbezogene Auswertungen, Löschung nach Ende des Pilots und ein fester Termin, bis zu dem die Rahmenvereinbarung verhandelt sein soll. Das kostet zwei Seiten Papier und erspart den Satz „der Pilot ist einzustellen“.

TIPP · Was in die erste Sitzung mit dem Personalrat gehört

Keine Folien mit Produktfeatures, sondern Antworten auf drei Fragen: Welche Daten über Mitarbeiterinnen und Mitarbeiter entstehen? Wer kann sie sehen? Was soll damit passieren und was ausdrücklich nicht? Dazu ein Zeitplan, der Raum für Beratung lässt, und das Angebot, die Admin-Oberflächen gemeinsam anzuschauen. Nichts baut Misstrauen schneller ab als ein Personalratsmitglied, das selbst sieht, dass Nutzungsberichte im Standard anonymisiert sind.

 

Bausteine einer Rahmendienstvereinbarung für Microsoft 365

Eine Dienstvereinbarung für Microsoft 365 ist kein Produkthandbuch und sollte auch nicht versuchen, eines zu sein. Microsoft ändert Funktionen, Namen und Menüs schneller, als ein Personalrat tagen kann. Bewährt hat sich ein zweistufiger Aufbau: ein stabiler Rahmen mit Grundsätzen, Rechten und Verfahren und austauschbare Anlagen, die den aktuellen Stand der Dienste, Rollen und Einstellungen beschreiben.

Struktur einer Microsoft 365 Rahmendienstvereinbarung mit fünf Anlagen für Governance und Sicherheit.

Gegenstand und Geltungsbereich

Der Rahmen beschreibt, worauf sich die Vereinbarung bezieht: auf den Tenant der Hochschule mit allen Diensten, die in Anlage 1 freigegeben sind. Er benennt die Personengruppen, für die sie gilt, und verweist für Nutzergruppen außerhalb des Personalrats auf die Nutzungsordnung. Wichtig ist, dass die Vereinbarung auch Dienste erfasst, die über Microsoft 365 angebunden werden, etwa Apps von Drittanbietern in Teams oder Automatisierungen mit der Power Platform. Sonst entsteht eine Hintertür, durch die jede Fakultäts-IT ein eigenes Überwachungswerkzeug hereinlassen könnte.

Zweckbindung

Das Herzstück. Die Vereinbarung legt fest, wofür Protokoll- und Nutzungsdaten verarbeitet werden dürfen: Betrieb, Sicherheit, Störungsbeseitigung, Kapazitäts- und Lizenzplanung, Abrechnung, Erfüllung gesetzlicher Pflichten. Alles andere ist ausgeschlossen, insbesondere die Kontrolle von Arbeitszeit, Anwesenheit, Arbeitsweise und Leistung einzelner Personen. Die Zweckbindung gilt für alle, die Zugriff haben, auch für Vorgesetzte, Dekanate und Lehrstuhlinhaber, die mit administrativen Rechten in ihrem Bereich ausgestattet sind.

Auswertungsverbote und Verwertungsverbot

Ein Auswertungsverbot ohne Verwertungsverbot ist wie ein Rauchverbot ohne Aschenbecherverbot: gut gemeint, praktisch wirkungslos. Die Vereinbarung sollte deshalb zwei Dinge regeln. Erstens, dass personenbezogene Auswertungen zur Verhaltens- und Leistungskontrolle unzulässig sind. Zweitens, dass Erkenntnisse, die unter Verstoß gegen die Vereinbarung gewonnen wurden, nicht für personelle Maßnahmen verwendet werden dürfen, weder für Abmahnungen noch für Beurteilungen noch für die Frage, ob ein befristeter Vertrag verlängert wird. Gerade der letzte Punkt ist an Hochschulen kein theoretischer.

Für den Ernstfall braucht es eine Ausnahme: den begründeten Verdacht einer schweren Pflichtverletzung oder Straftat. Dann gilt ein förmliches Verfahren mit Beteiligung des Personalrats und des Datenschutzbeauftragten, dokumentiert und auf das Nötige beschränkt. Wer diese Ausnahme nicht regelt, wird sie im Ernstfall improvisieren, und improvisierte Ausnahmen sind genau das, was Personalräte zu Recht fürchten.

Audit-Log-Zugriff

Das einheitliche Überwachungsprotokoll in Microsoft Purview ist das mächtigste Werkzeug im Tenant. Es zeigt, wer wann welche Datei geöffnet, welche Nachricht gelesen, welches Postfach durchsucht und welche Einstellung geändert hat. Im Sicherheitsvorfall ist es unverzichtbar, für die Verhaltenskontrolle wäre es ideal. Genau deshalb gehört der Zugriff darauf in die Vereinbarung.

Bewährt haben sich vier Regeln. Erstens: Lesezugriff auf das Audit-Log nur für namentlich benannte Rollen, getrennt von der allgemeinen Administration. Zweitens: personenbezogene Recherchen nur mit dokumentiertem Anlass und Freigabe im Vier-Augen-Prinzip. Drittens: Protokoll jeder Recherche, mit Einsichtsrecht des Personalrats. Viertens: Aufbewahrungsfristen, die sich am Sicherheitsbedarf orientieren und nicht am technisch Möglichen. Wer Audit (Premium) nutzt und Protokolle ein Jahr oder länger aufbewahrt, sollte das begründen können.

Sechsstufiger Prozess von Audit-Log bis Löschung bei personenbezogenen Auswertungen.

WICHTIG · Auch die Administration wird protokolliert

Das Audit-Log ist keine Einbahnstraße. Auch Suchen im Protokoll selbst, das Aufheben der Anonymisierung in Nutzungsberichten und Rollenzuweisungen hinterlassen Spuren. Microsoft dokumentiert ausdrücklich, dass das Anzeigen identifizierbarer Benutzerinformationen in Berichten ein protokolliertes Ereignis ist. Das ist das beste Argument gegenüber dem Personalrat: Die Kontrolle der Kontrolleure ist technisch möglich. Man muss sie nur vereinbaren und tatsächlich durchführen.

 

Nutzungsberichte

Die Nutzungsberichte im Microsoft 365 Admin Center zeigen, wer welche Dienste wie intensiv nutzt. Seit einigen Jahren blendet Microsoft Benutzernamen, Gruppen und Websites in allen Berichten standardmäßig aus. Die Einstellung gilt auch für die Berichte über Microsoft Graph, für Power BI und für die Nutzungsberichte im Teams Admin Center. Ein globaler Administrator kann die Anonymisierung aufheben.

Für die Dienstvereinbarung ist das eine dankbare Stelle: Festschreiben, dass die Anonymisierung aktiv bleibt, und regeln, unter welchen Bedingungen sie vorübergehend aufgehoben werden darf, etwa für eine Lizenzbereinigung mit anschließender Wiederherstellung. Da das Aufheben protokolliert wird, lässt sich die Einhaltung prüfen.

Teams-Anwesenheitsstatus und Arbeitsort

Der grüne, gelbe oder rote Punkt neben dem Namen ist das sichtbarste Überwachungspotenzial in Microsoft 365, und das psychologisch wirksamste. Er sagt nicht viel: Ein Status „Abwesend“ kann heißen, dass jemand in der Mensa sitzt, im Labor steht oder schlicht den Laptop zugeklappt hat. Aber er lädt zu Interpretationen ein, und an einem Lehrstuhl mit befristeten Stellen sind Interpretationen gefährlicher als Daten.

Abschalten lässt sich der Status nicht sinnvoll; er ist Teil der Kommunikationsfunktion. Regeln lässt sich aber, was daraus gemacht wird. In die Vereinbarung gehören: kein systematisches Beobachten, Aufzeichnen oder Auswerten des Status, auch nicht durch Vorgesetzte und auch nicht über Drittanbieter-Apps, die genau das versprechen. Dazu das Recht, den Status selbst zu setzen, ohne Rechtfertigungspflicht.

Neuer ist der Arbeitsort. Teams kann anzeigen, ob jemand im Büro oder remote arbeitet, und mit der Funktion zur automatischen Anmeldung am Arbeitsplatz sogar das Gebäude erkennen, anhand des verbundenen WLANs oder eines Monitors am Schreibtisch. Microsoft hat die Funktion zurückhaltend gebaut: Sie ist in jedem Tenant standardmäßig aus, muss per Richtlinie aktiviert werden, setzt die Zustimmung zur Standortfreigabe im Betriebssystem voraus und kennt einen Modus, in dem Nutzer aktiv zustimmen müssen, und einen, in dem sie widersprechen können. Der Arbeitsort wird am Ende der Arbeitszeit gelöscht, ein Verlauf und Auswertungen für die Administration sind nach Herstellerangabe nicht vorgesehen.

WARNUNG · Campus-WLAN als Standortsensor

An einer Hochschule mit flächendeckendem eduroam ist die Kombination aus WLAN-Zuordnung und Gebäudeliste ein ziemlich präziser Standortsensor. Dass Microsoft keine Verlaufsdaten vorhält, ist erfreulich. Für die Mitbestimmung kommt es aber auf die Eignung an, und die Funktion ist ab Aktivierung mitbestimmungspflichtig. Empfehlung: in Anlage 1 als „nicht freigegeben“ führen, bis es einen konkreten Bedarf gibt; wenn überhaupt, dann nur im Modus mit aktiver Zustimmung.

 

Besprechungen: Aufzeichnungen, Transkripte, Anwesenheitsberichte

Aufzeichnungen und Transkripte halten fest, wer was gesagt hat, und bleiben, je nach Konfiguration, über Wochen oder Monate abrufbar. Die Vereinbarung sollte regeln, wer aufzeichnen darf, dass alle Anwesenden vorher informiert werden, wie lange Aufzeichnungen aufbewahrt werden und dass Aufzeichnungen von Dienstbesprechungen nicht zur Leistungsbewertung herangezogen werden. Für Personalratssitzungen, Personalgespräche und Sitzungen von Berufungskommissionen gehört ein ausdrückliches Aufzeichnungsverbot dazu.

Weniger bekannt sind die Anwesenheits- und Interaktionsberichte. Im Standard können Organisatoren von Besprechungen herunterladen, wer teilgenommen hat, mit Beitritts- und Austrittszeiten und Teilnahmedauer, dazu aggregierte Angaben dazu, wie oft Mikrofon und Kamera eingeschaltet, Hände gehoben und Reaktionen verwendet wurden. Über die Besprechungsrichtlinie lässt sich das abstufen: Berichte ganz abschalten, Teilnehmer nur nach eigener Zustimmung aufnehmen oder nur die Teilnahme ohne Zeiten anzeigen. Für Dienstbesprechungen ist die Variante „nur, wer teilgenommen hat“ ein vernünftiger Kompromiss. Für Lehrveranstaltungen mit Studenten ist das eine Frage für Datenschutz und Prüfungsordnung, nicht für den Personalrat. Wie man das sortiert, steht im Beitrag Datenschutz und Microsoft 365 an Hochschulen: Zwischen DSK-Bewertung, Landesaufsicht und Campus-Realität.

Telefonie-Verbindungsdaten

Mit Teams Phone wird aus der alten Telefonanlage ein Clouddienst, und mit ihr ziehen die Verbindungsdaten um. Der Bericht zur Nutzung des Telefonnetzes im Teams Admin Center listet je Gespräch Anzeigename, Anmeldename, Rufnummern, Beginn, Ende und Dauer und lässt sich exportieren. Externe Rufnummern werden für deutsche Organisationen nach Herstellerdokumentation in den letzten drei Ziffern unkenntlich gemacht. Die Aufbewahrung der Detaildaten richtet sich nach dem Land des Nutzers; für Deutschland nennt Microsoft 180 Tage bei Anrufplänen und 150 Tage bei Direct Routing. Dazu kommen die Protokolle des eigenen Session Border Controllers, falls vorhanden, und die Anrufliste im Client.

An der Hochschule ist die Telefonanlage meist schon lange durch eine Dienstvereinbarung geregelt, oft aus einer Zeit, in der Gebührenabrechnung noch eine eigene Abteilung hatte. Die beste Strategie ist, diese Vereinbarung nicht zu ignorieren, sondern ihre Grundsätze zu übernehmen: Verbindungsdaten nur für Abrechnung, Störungsanalyse und Missbrauchsaufklärung, Zielnummern verkürzt, keine Auswertung von Gesprächszeiten einzelner Personen, besondere Vertraulichkeit für Personalrat, Schwerbehindertenvertretung, psychosoziale Beratung und Studienberatung. Warteschlangen und Telefonzentralen erzeugen zusätzlich Statistiken über Agenten; wer eine Pforte oder einen Servicedesk über Teams betreibt, sollte deren Auswertung ausdrücklich regeln.

Copilot

Copilot ist der Grund, warum viele bestehende Dienstvereinbarungen gerade wieder aufgeschnürt werden. Microsoft stellt Copilot Chat für Konten mit Education-Lizenz ohne Zusatzlizenz bereit, der vollwertige Microsoft 365 Copilot mit Zugriff auf Organisationsdaten ist ein kostenpflichtiges Zusatzprodukt. Beide hinterlassen Spuren: Interaktionen mit Copilot werden im Rahmen von Audit (Standard) automatisch protokolliert, mit Benutzer, Zeitpunkt, Anwendung und Verweisen auf die Dateien, Websites und Nachrichten, auf die Copilot zugegriffen hat. Dazu kommen Nutzungsberichte für Copilot im Admin Center und, bei Besprechungen, KI-Notizen und Zusammenfassungen, die festhalten, wer was gesagt hat.

Für die Vereinbarung ergeben sich daraus vier Regelungsfelder. Erstens die Protokolle: Copilot-Interaktionen fallen unter dieselben Zugriffsregeln wie das übrige Audit-Log. Zweitens die Inhalte: Gespeicherte Prompts und Antworten werden nicht routinemäßig eingesehen, auch nicht stichprobenartig. Drittens die Nutzungsberichte: keine Ranglisten, wer Copilot wie oft nutzt, und keine Schlüsse auf Arbeitsweise oder Produktivität. Viertens die Besprechungen: KI-Zusammenfassungen nur mit Information aller Anwesenden, mit denselben Verboten wie bei Aufzeichnungen. Dazu kommt eine Frage, die über den Personalrat hinausgeht, nämlich wer Copilot überhaupt bekommt und welche Daten er findet. Ein Copilot, der das Berufungsverfahren aus einem falsch berechtigten SharePoint-Bereich zusammenfasst, ist kein Mitbestimmungsproblem, sondern ein Berechtigungsproblem, aber eines, das der Personalrat zu Recht anspricht.

Änderungsverfahren für neue Funktionen

Hier entscheidet sich, ob die Vereinbarung lebt oder vergilbt. Microsoft kündigt neue Funktionen im Nachrichtencenter des Admin Centers an, oft Wochen vor dem Ausrollen. Bewährt hat sich ein gemeinsames Gremium aus Rechenzentrum, Datenschutz und Personalrat, das in festen Abständen tagt und neue Funktionen in drei Kategorien sortiert: ohne Relevanz für Verhalten und Leistung, mit Relevanz aber durch bestehende Regeln abgedeckt, oder neu zu verhandeln. Nur die dritte Kategorie führt zu einer Änderung der Anlagen. Für dringende Sicherheitsänderungen braucht es ein Eilverfahren mit nachträglicher Beteiligung. Und für Funktionen, die Microsoft standardmäßig aktiviert, eine Regel, dass sie bis zur Bewertung abgeschaltet bleiben, sofern das technisch geht.

Funktion, Kontrollpotenzial, Regelungsvorschlag

Die folgende Übersicht fasst die wichtigsten Stellen zusammen. Sie ersetzt keine Bewertung im Einzelfall, eignet sich aber als Gliederung für Anlage 1 und als Gesprächsgrundlage für die erste Verhandlungsrunde.

Funktion

Kontrollpotenzial

Regelungsvorschlag

Anmeldeprotokolle in Entra ID

Anmeldezeiten, Orte, Geräte je Person; Rückschlüsse auf Arbeitszeit

nur für Sicherheit und Störung; Zugriff rollenbasiert; Aufbewahrung begrenzen

Audit-Log in Purview

lückenloses Aktivitätsprofil: Dateien, Postfächer, Chats, Einstellungen

Recherche nur mit Anlass, Vier-Augen-Freigabe, Protokoll mit Einsichtsrecht

Nutzungsberichte im Admin Center

Aktivität je Person und Dienst über Wochen und Monate

Anonymisierung aktiv lassen; Aufheben nur befristet mit Zweck

Teams-Anwesenheitsstatus

Verfügbarkeit in Echtzeit; Einladung zur Dauerbeobachtung

kein Aufzeichnen oder Auswerten; keine Status-Tracking-Apps; Status frei wählbar

Arbeitsort und automatische Anmeldung am Arbeitsplatz

Gebäude aus WLAN oder Peripherie; auf dem Campus sehr präzise

nicht freigeben oder nur mit aktiver Zustimmung; keine Auswertung

Aufzeichnungen und Transkripte

Wortlaut und Sprecher dauerhaft abrufbar

nur nach Ankündigung; Verbot für Personalgespräche und Gremien; Löschfristen

Anwesenheits- und Interaktionsberichte

Beitritt, Austritt, Dauer, Kamera- und Mikrofonnutzung

für Dienstbesprechungen nur Teilnahme ohne Zeiten oder Zustimmung der Teilnehmer

Telefonie-Verbindungsdaten

wer wen wann wie lange angerufen hat

Zweck Abrechnung und Störung; Zielnummern verkürzt; Schutzbereiche ausnehmen

Warteschlangen und Telefonzentralen

Agentenstatistik: Annahmequote, Wartezeit je Person

nur aggregiert auswerten; keine Leistungsvergleiche

Copilot und Copilot Chat

Interaktionen mit Zeitpunkt und genutzten Dateien im Audit-Log

Audit-Regeln gelten; keine Einsicht in Prompts ohne Anlass; keine Nutzungsranglisten

KI-Notizen in Besprechungen

Zusammenfassung mit Zuordnung zu Personen

Information aller Anwesenden; gleiche Verbote wie bei Aufzeichnungen

Viva Insights und Analysewerkzeuge

Arbeitsmuster, Besprechungszeiten, Zusammenarbeitsnetze

nur für eigene Daten der Person; Organisationsauswertungen nur mit eigener Vereinbarung

Apps von Drittanbietern in Teams

unbekannt, bis jemand nachschaut

Freigabe über Rechenzentrum; Bewertung im Änderungsverfahren

Power Automate und eigene Auswertungen

selbst gebaute Überwachung durch Fachbereiche

Zweckbindung gilt für alle Ersteller; Auswertungen über Personen anzeigepflichtig

 

Matrix mit Kontrollpotenzial und Sichtbarkeit von Diensten bei Microsoft 365 Dienstvereeinbarungen.

Die Dienstvereinbarung im Betrieb: Rollen, Kontrolle, Konflikte

Eine unterschriebene Dienstvereinbarung ist ein Anfang, kein Ergebnis. Ob sie trägt, zeigt sich im zweiten Jahr, wenn das Projektteam aufgelöst ist, die Rechenzentrumsleitung gewechselt hat und eine Fakultät eine Auswertung haben möchte, die eigentlich nicht vorgesehen ist.

Wer was darf: Rollen statt Generalvollmacht

Viele Hochschul-Tenants sind historisch gewachsen, mit einer erstaunlichen Zahl globaler Administratoren, von denen einige längst an einer anderen Hochschule arbeiten. Für die Dienstvereinbarung ist das ein Problem, denn jede Generalvollmacht unterläuft die Zugriffsregeln. Anlage 2 sollte deshalb die Rollen beschreiben, nicht die Personen, und festhalten, welche Rolle welche Daten sehen kann.

Rolle

Typische Inhaber

Sieht

Regel in der Vereinbarung

Globaler Administrator

zwei bis vier Personen im Rechenzentrum

alles, inklusive Aufheben der Berichtsanonymisierung

nur für Notfälle; Nutzung protokolliert und berichtet

Teams-Administrator

Team Kommunikation

Besprechungs- und Anrufdetails, Berichte

keine personenbezogenen Auswertungen ohne Anlass

Audit-Leser

benannte Personen aus Sicherheit und Datenschutz

Audit-Log

nur im Freigabeverfahren

Berichtsleser

Lizenzverwaltung, Controlling

Nutzungsberichte

nur anonymisiert

Fakultäts- oder Institutsadministration

dezentrale IT

Gruppen, Teams, Geräte im eigenen Bereich

Zweckbindung gilt ausdrücklich; keine Auswertungen

 

TIPP · Privilegierter Zugriff auf Zeit

Wer mit Entra ID P2 arbeitet, kann administrative Rollen über Privileged Identity Management nur bei Bedarf und befristet aktivieren lassen, mit Begründung und optional mit Genehmigung. Das ist nicht nur gute Sicherheitspraxis, sondern auch ein starkes Argument gegenüber dem Personalrat: Jede Aktivierung einer mächtigen Rolle ist begründet und nachvollziehbar.

 

Die Kontrolle der Kontrolleure

Personalräte haben das Recht, die Einhaltung von Dienstvereinbarungen zu überwachen. Praktisch heißt das: ein jährlicher Bericht des Rechenzentrums über alle personenbezogenen Recherchen, alle Aufhebungen der Berichtsanonymisierung und alle Änderungen an Rollen und Anlagen; das Recht, Einstellungen in den Admin-Oberflächen in Begleitung einzusehen; und die Möglichkeit, einen Sachverständigen hinzuzuziehen. Ein Rechenzentrum, das diesen Bericht von sich aus vorlegt, bevor jemand fragt, muss sich über Vertrauen selten Gedanken machen.

Zusammenspiel mit dem Datenschutz

Dienstvereinbarung und Datenschutz greifen ineinander, ersetzen sich aber nicht. Die Vereinbarung kann nach Datenschutzrecht als Rechtsgrundlage für die Verarbeitung von Daten im Dienstverhältnis dienen, muss dann aber deren Anforderungen genügen. Die Datenschutz-Folgenabschätzung, das Verzeichnis der Verarbeitungstätigkeiten und die technischen Einstellungen zu Diagnosedaten liegen beim Datenschutz, nicht beim Personalrat. Sinnvoll ist, beide Prozesse zu verzahnen: dieselben Anlagen, dieselbe Funktionsliste, dasselbe Änderungsgremium. Wie Hochschulen das Thema Datenschutz insgesamt angehen, beschreibt der Beitrag Datenschutz und Microsoft 365 an Hochschulen: Zwischen DSK-Bewertung, Landesaufsicht und Campus-Realität.

Wenn es knallt

Manchmal findet man trotz aller Mühe nicht zusammen. Dann greift das Einigungsverfahren nach Landesrecht, bis hin zur Einigungsstelle. Das kostet Zeit, und in der Zwischenzeit darf die mitbestimmungspflichtige Maßnahme in der Regel nicht umgesetzt werden. Bevor es so weit kommt, hilft oft ein Perspektivwechsel: Die meisten Forderungen von Personalräten zu Microsoft 365 lassen sich technisch umsetzen, viele sind ohnehin gute Sicherheitspraxis. Wer die Konfiguration gemeinsam am Bildschirm durchgeht, statt Positionspapiere auszutauschen, findet erstaunlich oft einen Kompromiss.

Ein Argument, das an Hochschulen gern fällt, verdient eine Anmerkung: die Freiheit von Forschung und Lehre. Sie schützt Professoren und wissenschaftliches Personal vor Eingriffen in Inhalte und Methoden. Sie ist aber kein Argument gegen Regeln zur Verhaltenskontrolle, eher eines dafür. Wer forscht, soll nicht befürchten müssen, dass jemand aus Anmeldezeiten und Dateizugriffen ableitet, wie fleißig er ist.

Wenn Sie eine Vereinbarung neu aufsetzen oder eine bestehende an Teams Phone und Copilot anpassen müssen, unterstützen wir mit Microsoft-365-Beratung für Hochschulen und Forschung, gern auch moderierend zwischen Rechenzentrum und Personalrat. Für Personalratsmitglieder, Datenschutz und Administration, die verstehen wollen, was der Tenant tatsächlich protokolliert, gibt es Microsoft-365-Schulungen für Hochschulen und Forschungseinrichtungen. Wie Kommunen und Landesbehörden ihre Dienstvereinbarungen gebaut haben, zeigt der Kompetenzbereich Microsoft 365 in der öffentlichen Verwaltung; die Verwaltung hat beim Thema einige Jahre Vorsprung, von dem Hochschulen profitieren können.

FAQ: Personalrat und Microsoft 365 an der Hochschule

Ist die Einführung von Microsoft 365 mitbestimmungspflichtig, wenn wir gar nichts auswerten wollen?

In aller Regel ja. Entscheidend ist nach ständiger Rechtsprechung die objektive Eignung zur Überwachung von Verhalten oder Leistung, nicht die Absicht. Microsoft 365 erzeugt personenbezogene Protokolle in großem Umfang und ist damit geeignet.

Gilt die Dienstvereinbarung auch für Professoren?

Nur, wenn der Personalrat nach Ihrem Landesrecht für sie zuständig ist. In vielen Ländern sind Professoren ausgenommen oder nur auf Antrag vertreten. Damit im Tenant trotzdem einheitliche Regeln gelten, empfiehlt sich eine Nutzungsordnung oder Präsidiumsrichtlinie, die die Schutzregeln auf alle Nutzergruppen erstreckt.

Mit welchem Personalrat verhandeln wir, wenn es zwei gibt?

Mit beiden. Wo das Land getrennte Personalräte für wissenschaftliches und nichtwissenschaftliches Personal vorsieht, ist jeder für seine Gruppe zuständig. Bewährt hat sich eine gemeinsame Vereinbarung mit beiden Gremien, damit die Regeln im Tenant nicht auseinanderlaufen.

Dürfen wir einen Pilot starten, bevor die Dienstvereinbarung steht?

Ein Pilot mit echten Konten ist bereits eine Einführung im Kleinen. Praktikabel ist eine befristete Pilotvereinbarung mit kleinem Nutzerkreis, freiwilliger Teilnahme, Auswertungsverzicht und Löschregel. Ohne jede Beteiligung riskieren Sie, den Pilot einstellen zu müssen.

Können wir den Anwesenheitsstatus in Teams abschalten?

Nicht sinnvoll, er gehört zur Kommunikationsfunktion. Regeln lässt sich, dass der Status weder beobachtet noch aufgezeichnet oder ausgewertet wird und dass jeder ihn selbst setzen darf. Die automatische Erkennung des Arbeitsorts ist dagegen standardmäßig aus und sollte es bleiben, bis es einen konkreten Bedarf und eine Regelung gibt.

Wie lange bewahrt Microsoft das Audit-Log auf?

Im Standard 180 Tage. Mit Audit (Premium) werden Einträge aus Entra ID, Exchange, OneDrive und SharePoint ein Jahr aufbewahrt, per Richtlinie auch länger. Die Dienstvereinbarung sollte festhalten, welche Fristen Sie tatsächlich nutzen und warum.

Braucht Copilot eine eigene Dienstvereinbarung?

Nicht zwingend eine eigene, aber eine eigene Anlage. Copilot-Interaktionen landen im Audit-Log, es gibt Nutzungsberichte und KI-Notizen in Besprechungen. Diese Punkte sollten ausdrücklich geregelt sein, bevor Copilot breit freigegeben wird.

Was ist mit studentischen Hilfskräften?

Ihre Stellung hängt vom Landesrecht ab: ausgenommen, mitvertreten oder eigene Vertretung. Technisch sollten Sie klären, ob sie mit Studentenkonto, Dienstkonto oder beidem arbeiten, und die Schutzregeln ausdrücklich auf ihre dienstliche Tätigkeit erstrecken.

Gilt das alles auch für Forschungseinrichtungen?

Im Prinzip ja, mit anderem Gesetz. Privatrechtlich organisierte Einrichtungen haben einen Betriebsrat, die Grundlage ist § 87 Abs. 1 Nr. 6 BetrVG, das Ergebnis eine Betriebsvereinbarung. Einrichtungen des Bundes und der Länder folgen dem jeweiligen Personalvertretungsrecht.

Fazit: Früh reden, sauber trennen, regelmäßig nachsehen

Microsoft 365 ist an der Hochschule mitbestimmungspflichtig, daran führt kein Weg vorbei, und das ist auch gut so. Das Projekt scheitert selten an den Forderungen des Personalrats, sondern daran, dass er zu spät davon erfährt. Wer im ersten Monat informiert, eine befristete Pilotvereinbarung schließt und die Rahmenvereinbarung parallel zur Technik entwickelt, kommt schneller zum Produktivbetrieb als jemand, der erst baut und dann um Zustimmung bittet.

Inhaltlich trägt ein zweistufiger Aufbau: ein stabiler Rahmen mit Zweckbindung, Auswertungs- und Verwertungsverbot und Kontrollrechten, dazu Anlagen für Dienste, Rollen, Protokolle, Teams und Copilot, die mit dem Produkt wandern. Wo das Landesrecht Lücken lässt, bei Professoren, Lehrbeauftragten oder Gästen, schließt eine Nutzungsordnung sie. Und ein Änderungsgremium sorgt dafür, dass die Vereinbarung im dritten Jahr noch zum Tenant passt. Am Ende ist eine gute Dienstvereinbarung wie ein gutes Backup: Man merkt erst, wie wertvoll sie ist, wenn es brennt. Nur dass hier niemand freiwillig die Wiederherstellung testen möchte.

WEITERLESEN · Weiterlesen

Die Serie zu Microsoft 365 in Hochschule und Forschung. Für diesen Beitrag besonders passend:

› Microsoft 365 in Hochschule und Forschung

› Datenschutz und Microsoft 365 an Hochschulen: Zwischen DSK-Bewertung, Landesaufsicht und Campus-Realität

› Microsoft 365 an Hochschulen: Wo der Campus anders tickt als Verwaltung und Wirtschaft

› Microsoft 365 in außeruniversitären Forschungseinrichtungen: Institute zwischen Zentrale und Eigenständigkeit

› Microsoft-365-Beratung für Hochschulen und Forschung

› Microsoft-365-Schulungen für Hochschulen und Forschungseinrichtungen

 

Dieses Consulting-Dokument steht als PDF zum Download bereit: https://www.boddenberg.de/ArtikelPdf/wer-sieht-eigentlich.pdf — © Ulrich B. Boddenberg · boddenberg.de