Microsoft Purview – Kompetenzbereich Überblick
Informationsschutz, DLP und Compliance in Microsoft 365 – strukturiert und praxisnahMicrosoft Purview verstehen und richtig einsetzen: Informationsschutz, DLP und Compliance in Microsoft 365
Kompetenzbereich Microsoft Purview ·
Jahrelang war Microsoft Purview das Werkzeug, das jedes Unternehmen längst mitbezahlt hatte und trotzdem niemand anfasste. Compliance galt als Thema für den Datenschutzbeauftragten, den Wirtschaftsprüfer und den einen Kollegen, der die Aufbewahrungsfristen auswendig kennt. Dann kam Microsoft 365 Copilot – und plötzlich stellt die KI dem gesamten Unternehmen genau die Fragen, die vorher niemand gestellt hat. Wer jetzt keine Klassifizierung, keine Berechtigungshygiene und keine Löschstrategie hat, bekommt die Rechnung nicht irgendwann, sondern im nächsten Prompt.
Diese Seite ist der Einstieg in meinen Kompetenzbereich Microsoft Purview: Was das Ding wirklich kann, welche Module Sie brauchen (und welche nicht), wie Sensitivity Labels, DLP und Aufbewahrung zusammenspielen – und warum Purview 2026 das wichtigste Sicherheitsnetz für jede Copilot-Einführung ist. Praxisnah, mit Skizzen, ohne Marketing-Nebel.
Warum Purview – und warum gerade jetzt?
Drei Entwicklungen haben Purview vom Compliance-Mauerblümchen zum Pflichtprogramm gemacht:
- Microsoft 365 Copilot. Copilot arbeitet mit den Berechtigungen des jeweiligen Benutzers – und findet damit alles, was dieser Benutzer sehen darf. Auch die falsch berechtigte Freigabe von 2019, in der noch die Gehaltsliste liegt. Purview ist das Werkzeug, mit dem Sie solche Daten klassifizieren, schützen und aus dem Zugriff nehmen.
- Regulatorik. NIS2, DSGVO, GoBD: Die Anforderungen an Nachweisbarkeit, Aufbewahrung und Löschung werden nicht weniger. Purview ist die Stelle in Microsoft 365, an der diese Pflichten technisch umgesetzt werden – nicht in einer PowerPoint-Richtlinie, die niemand liest.
- Die Lizenz ist oft schon da. Wer Microsoft 365 E3 oder E5 bezahlt, hat einen erheblichen Teil von Purview bereits im Paket. Es gibt wenige Bereiche in der IT, in denen so viel bezahlte Funktionalität brachliegt.
|
Faktenkasten: Was ist Microsoft Purview? Microsoft Purview ist die Compliance- und Datengovernance-Plattform von Microsoft 365. Sie bündelt Informationsschutz (Sensitivity Labels), Data Loss Prevention (DLP), Aufbewahrung und Löschung (Data Lifecycle Management), eDiscovery, Audit, Insider Risk Management und die KI-Governance (DSPM for AI) unter einem Portal: purview.microsoft.com. Der Name existiert seit April 2022 – davor hießen die Bestandteile Microsoft 365 Compliance Center bzw. Azure Purview. Die Funktionen sind je nach Lizenz (Microsoft 365 E3, E5, Add-ons) unterschiedlich weit freigeschaltet. |
|---|
Was ist Microsoft Purview? Die Landkarte
Purview ist kein einzelnes Produkt, sondern ein Sammelbegriff – und genau daran scheitern viele Einführungen: Man öffnet das Portal, sieht zwanzig Kacheln und schließt es wieder. Dabei lässt sich das Ganze auf fünf Aufgabenfelder eindampfen:

Skizze 1: Microsoft Purview – ein Portal, fünf Aufgabenfelder
Schützen heißt: Informationen klassifizieren und den Schutz am Objekt selbst verankern (Sensitivity Labels), plus verhindern, dass sensible Daten das Haus verlassen (DLP). Aufbewahren und Löschen regelt den Lebenszyklus – von der gesetzlichen Aufbewahrungsfrist bis zur nachweisbaren Löschung. Aufklären liefert die Werkzeuge für den Ernstfall: eDiscovery für Rechtsstreitigkeiten und interne Untersuchungen, das Audit-Log für die Frage, wer wann was getan hat. Risiken im Blick adressiert Innentäter und problematische Kommunikation. Und KI absichern ist das jüngste Feld: DSPM for AI macht sichtbar, welche Daten Copilot und andere KI-Werkzeuge tatsächlich anfassen.
Die gute Nachricht: Sie müssen nicht alles auf einmal machen. Die schlechte: Die Reihenfolge ist nicht beliebig. Wer DLP-Regeln baut, bevor die Klassifizierung steht, baut auf Sand.
Die Purview-Module im Überblick
| Modul | Was es tut | Typischer Einstieg |
|---|---|---|
| Information Protection | Klassifizierung und Schutz per Sensitivity Label: Verschlüsselung, Wasserzeichen, Zugriffssteuerung – am Dokument selbst | Immer zuerst. Fundament für fast alles andere |
| Data Loss Prevention (DLP) | Verhindert Abfluss sensibler Daten – in E-Mail, Teams, SharePoint, OneDrive und auf Endgeräten (Endpoint DLP) | Nach den Labels; zunächst im Simulationsmodus |
| Data Lifecycle Management | Aufbewahrungsrichtlinien und -Labels: Was muss bleiben, was muss weg – automatisch und nachweisbar | Parallel zu den Labels; Fristenkatalog zuerst |
| Records Management | Aufbewahrung mit Beweiskraft: Unveränderbarkeit, Disposition Review, Aktenpläne | Bei GoBD-/Regulatorik-Druck |
| eDiscovery | Suche, Sicherung (Hold) und Export von Inhalten für rechtliche Verfahren und interne Untersuchungen | Bereitschaft herstellen, bevor der Ernstfall eintritt |
| Audit | Das zentrale Aktivitätsprotokoll von Microsoft 365 – wer hat wann was geöffnet, geteilt, gelöscht | Sofort aktivieren, kostet nichts extra (Standard) |
| Insider Risk Management | Erkennt riskantes Verhalten (z. B. Massendownload vor Kündigung) – pseudonymisiert und richtlinienbasiert | Erst mit Betriebsrat und klaren Spielregeln |
| Communication Compliance | Prüft Kommunikation auf Richtlinienverstöße (Belästigung, Insiderinformationen) | Branchenabhängig; in Deutschland mit Bedacht |
| DSPM for AI | Dashboard und Richtlinien für KI-Nutzung: Welche sensiblen Daten landen in Copilot-Interaktionen? | Pflicht vor bzw. während jeder Copilot-Einführung |
Informationsschutz: Sensitivity Labels
Sensitivity Labels sind das Herzstück von Purview – und das am häufigsten missverstandene. Ein Label ist kein Aufkleber fürs gute Gewissen, sondern ein Metadatum, das mit dem Dokument oder der E-Mail verwachsen ist und Schutzmaßnahmen erzwingen kann: Verschlüsselung, Wasserzeichen, Einschränkung von Weiterleitung, Druck oder Kopieren. Der entscheidende Punkt: Der Schutz hängt am Objekt, nicht am Speicherort.

Skizze 2: Die Schutzkette – das Label reist mit dem Dokument
Ein als „Streng vertraulich“ gelabeltes und verschlüsseltes Dokument bleibt geschützt, wenn es per E-Mail versendet, auf einen USB-Stick kopiert oder in einem privaten Cloudspeicher geparkt wird. Wer nicht berechtigt ist, sieht Datensalat. Das ist der fundamentale Unterschied zu klassischem Berechtigungsmanagement, das an der Ordnergrenze endet.
Labels lassen sich manuell vergeben, als Standard setzen oder automatisch anwenden – letzteres auf Basis von Inhaltserkennung: Kreditkartennummern, IBANs, Personalausweisnummern, eigene Schlüsselwörter oder trainierbare Klassifizierer. In der Praxis fährt man fast immer zweigleisig: sinnvolle Standards plus Auto-Labeling für die eindeutigen Fälle.
|
Praxiskasten: Weniger Stufen, mehr Wirkung Der Klassiker aus Kundenprojekten: Ein Konzern-Template mit sieben Vertraulichkeitsstufen und Unterstufen wird eingeführt – und nach drei Monaten labelt niemand mehr irgendetwas, weil keiner den Unterschied zwischen „Vertraulich – erweitert“ und „Vertraulich – intern erweitert“ erklären kann. Was funktioniert: drei bis vier Stufen (z. B. Öffentlich, Intern, Vertraulich, Streng vertraulich), klare Ein-Satz-Definitionen und ein Standard-Label, das für 80 % der Fälle passt. Eine Klassifizierung, die die Belegschaft versteht, schlägt jedes theoretisch perfekte Schema. |
|---|
Data Loss Prevention (DLP)
DLP beantwortet die Frage: Was passiert, wenn jemand versucht, sensible Daten dorthin zu bewegen, wo sie nicht hingehören? Eine DLP-Richtlinie erkennt sensible Inhalte – über dieselben Klassifizierer wie beim Auto-Labeling oder direkt über Sensitivity Labels – und reagiert: Hinweis an den Benutzer (Policy Tip), Blockieren mit Override-Möglichkeit, hartes Blockieren, Alarmierung.
Der Wirkungsbereich ist inzwischen beachtlich: Exchange, SharePoint, OneDrive, Teams-Chats – und mit Endpoint DLP auch der Windows- oder macOS-Client selbst. Damit lassen sich Aktionen wie das Kopieren auf USB-Datenträger, das Hochladen in fremde Cloud-Dienste oder das Einfügen in den Browser kontrollieren. Und ja: auch das Einfügen vertraulicher Inhalte in KI-Chatbots außerhalb Ihres Tenants.
|
Warnkasten: DLP niemals im Scharf-Modus starten Wer eine neue DLP-Richtlinie direkt auf „Blockieren“ stellt, legt erfahrungsgemäß zuerst den Vertrieb lahm – und zwar an dem Tag, an dem das große Angebot raus muss. Danach ist DLP im Unternehmen politisch tot, egal wie gut die Idee war. Der richtige Weg: Richtlinie im Simulationsmodus laufen lassen, zwei bis vier Wochen Treffer auswerten, Fehlalarme ausbügeln, dann Policy Tips aktivieren – und erst zum Schluss blockieren, wo es wirklich sein muss. DLP ist ein Erziehungswerkzeug, kein Fallbeil. |
|---|
Aufbewahren und Löschen: Data Lifecycle Management
Beim Thema Aufbewahrung prallen zwei Pflichten aufeinander, die sich auf den ersten Blick widersprechen: Handels- und Steuerrecht verlangen, dass bestimmte Unterlagen sechs, acht oder zehn Jahre unveränderbar vorgehalten werden. Die DSGVO verlangt gleichzeitig Datenminimierung – personenbezogene Daten müssen weg, sobald der Zweck entfällt. Purview löst diesen scheinbaren Widerspruch mit einem Regelwerk aus Aufbewahrungsrichtlinien und Aufbewahrungslabels.

Skizze 3: Der Datenlebenszyklus – Aufbewahrungspflicht und Löschpflicht in einem Regelwerk
Eine Retention Policy wirkt breit auf ganze Workloads („alle Teams-Chats 3 Jahre“), ein Retention Label wirkt gezielt auf einzelne Inhalte („Rechnungen 10 Jahre, danach löschen“). Wichtig zu verstehen: Retention gewinnt gegen Löschen. Auch wenn ein Benutzer eine Datei entsorgt, bleibt sie im Hintergrund erhalten, bis die Frist abgelaufen ist – auffindbar per eDiscovery. Und am Ende der Frist kann Purview nachweisbar löschen, auf Wunsch mit menschlicher Prüfung (Disposition Review) davor.
|
Faktenkasten: Retention Label vs. Sensitivity Label Ein Sensitivity Label regelt, wer einen Inhalt sehen und nutzen darf (Vertraulichkeit, Verschlüsselung, Markierung). Ein Retention Label regelt, wie lange ein Inhalt existieren muss oder darf (Aufbewahrung, Löschung). Beide können auf demselben Dokument liegen und arbeiten unabhängig voneinander. Die Verwechslung der beiden ist der häufigste Erklärbedarf in Purview-Workshops – und eine beliebte Prüfungsfrage des Lebens. |
|---|
Purview und KI: Copilot absichern
Jetzt zum Kapitel, dessentwegen Purview 2026 auf jeder IT-Agenda steht. Microsoft 365 Copilot hat ein Sicherheitsmodell, das auf dem Papier beruhigend klingt: Copilot sieht nur, was der jeweilige Benutzer sehen darf. Das Problem ist nicht das Modell – das Problem ist, was Ihre Benutzer alles sehen dürfen, ohne es zu wissen. Jahrzehnte gewachsene SharePoint-Berechtigungen, „Jeder“-Freigaben, vergessene Teams-Sites: Vor Copilot musste man diese Altlasten aktiv suchen. Mit Copilot reicht eine höfliche Frage in natürlicher Sprache.

Skizze 4: Copilot und das Oversharing-Problem – und der Purview-Riegel dagegen
Purview liefert das Gegenmittel auf mehreren Ebenen. DSPM for AI (Data Security Posture Management for AI) zeigt im Dashboard, welche KI-Interaktionen stattfinden und wo sensible Daten in Prompts und Antworten auftauchen. Sensitivity Labels mit Verschlüsselung wirken direkt auf Copilot: Inhalte, für die dem Benutzer das Nutzungsrecht fehlt, verarbeitet Copilot nicht als Quelle – das Label reist auch in KI-generierte Antworten und abgeleitete Dokumente mit. DLP für Copilot kann verhindern, dass Inhalte mit bestimmten Labels überhaupt in Copilot-Zusammenfassungen landen. Und das Unbequeme zum Schluss: Ohne Berechtigungshygiene in SharePoint und Teams bleibt alles andere Kosmetik.
|
Faktenkasten: Die Copilot-Readiness-Formel Eine belastbare Copilot-Einführung steht auf vier Purview-Beinen: 1. Bestandsaufnahme mit DSPM for AI und den Content-Explorer-Berichten. 2. Klassifizierung der Kronjuwelen per Sensitivity Label inkl. Verschlüsselung. 3. DLP-Richtlinien für KI-Interaktionen. 4. Aufräumen der Berechtigungs-Altlasten – notfalls mit restriktiven Suchbereichen als Sofortmaßnahme. Wer diese Reihenfolge einhält, führt Copilot ein. Wer sie überspringt, führt ein Enthüllungswerkzeug ein. |
|---|
eDiscovery und Audit: wenn es ernst wird
eDiscovery ist die Fähigkeit, im Ernstfall – Rechtsstreit, Behördenanfrage, interne Untersuchung – relevante Inhalte im gesamten Tenant zu finden, unveränderbar zu sichern (Legal Hold) und gerichtsfest zu exportieren. Das klingt nach Konzernthema, betrifft aber jeden: Auch ein mittelständisches Unternehmen bekommt Auskunftsersuchen nach Art. 15 DSGVO oder muss in einem Arbeitsrechtsstreit E-Mails vorlegen. Der Unterschied zwischen „zwei Klicks in Purview“ und „drei Wochen manuelle PST-Archäologie“ ist bares Geld.
Das Audit-Log ist der stille Held daneben: das zentrale Protokoll aller Aktivitäten in Microsoft 365. Wer hat die Datei geöffnet? Wer hat die Freigabe erstellt? Wer hat kurz vor der Kündigung 4.000 Dokumente heruntergeladen? Audit (Standard) ist in den gängigen Plänen enthalten und seit einiger Zeit standardmäßig aktiviert – prüfen sollte man es trotzdem, denn rückwirkend protokollieren kann niemand.
Insider Risk Management und Communication Compliance
Die unbequeme Wahrheit der Sicherheitsstatistik: Ein erheblicher Teil der Datenabflüsse kommt nicht vom Hacker in der Kapuze, sondern von innen – vom scheidenden Vertriebsmitarbeiter mit dem Kundenstamm im Gepäck bis zum frustrierten Administrator. Insider Risk Management erkennt solche Muster richtlinienbasiert: ungewöhnliche Massendownloads, Kopieren auf Wechseldatenträger, Aktivitäten rund um ein Kündigungsdatum. Communication Compliance prüft Kommunikationskanäle auf Richtlinienverstöße wie Belästigung oder die Weitergabe von Insiderinformationen.
Beide Module sind mächtig – und genau deshalb in Deutschland kein Selbstbedienungsregal. Sie berühren die Überwachung der Belegschaft und damit die Mitbestimmung.
|
Warnkasten: Ohne Betriebsrat wird das nichts Insider Risk Management und Communication Compliance sind in Deutschland mitbestimmungspflichtig (§ 87 Abs. 1 Nr. 6 BetrVG – technische Einrichtungen zur Verhaltens- und Leistungskontrolle). Wer die Module heimlich aktiviert, riskiert nicht nur den Betriebsfrieden, sondern auch die Verwertbarkeit sämtlicher Erkenntnisse. Der gangbare Weg: Betriebsrat und Datenschutzbeauftragten früh einbinden, die eingebaute Pseudonymisierung nutzen (Purview zeigt zunächst „ANON-4711“ statt Klarnamen), klare Eskalationsregeln in einer Betriebsvereinbarung festhalten. So wird aus dem Überwachungsverdacht ein gemeinsam getragenes Schutzinstrument – auch für die Mitarbeiterinnen und Mitarbeiter selbst. |
|---|
Lizenzen: Was steckt in E3, was braucht E5?
Die Purview-Lizenzierung ist – vorsichtig formuliert – ein Biotop. Die Grundregel: Microsoft 365 E3 liefert die manuelle Basisausstattung, Microsoft 365 E5 (bzw. das Add-on E5 Compliance) liefert Automatisierung und die fortgeschrittenen Module. Die folgende Tabelle ist eine Praxisorientierung, kein Ersatz für die tagesaktuellen Microsoft-Lizenzbedingungen:
| Funktion | Microsoft 365 E3 | Microsoft 365 E5 / E5 Compliance |
|---|---|---|
| Sensitivity Labels (manuell) | Ja | Ja |
| Auto-Labeling (dienst- und clientseitig) | Nein | Ja |
| DLP für Exchange/SharePoint/OneDrive/Teams | Ja (Basis) | Ja, erweitert |
| Endpoint DLP | Nein | Ja |
| Retention Policies / Labels (manuell) | Ja | Ja |
| Auto-Apply Retention, Disposition Review, Records Mgmt. | Nein | Ja |
| eDiscovery | Standard | Premium (Analytik, Review-Sets) |
| Audit | Standard (180 Tage) | Premium (längere Aufbewahrung, mehr Ereignisse) |
| Insider Risk / Communication Compliance | Nein | Ja |
| DSPM for AI | Eingeschränkt | Voll (inkl. Copilot-Richtlinien) |
|
Faktenkasten: Die 300-Euro-Frage Nicht jedes Unternehmen braucht E5 für alle. Bewährt hat sich ein gestuftes Modell: E5-Compliance-Funktionen für die Bereiche mit den Kronjuwelen (Personal, Finanzen, Vorstand, F&E), E3-Basis für den Rest. Wichtig dabei: Microsoft verlangt die passende Lizenz für Benutzer, die von einer Funktion profitieren – die Mischkalkulation gehört also sauber durchdacht, nicht gewürfelt. Mein Rat aus Projekten: Erst den Anwendungsfall definieren, dann die Lizenz kaufen. Der umgekehrte Weg endet regelmäßig als teures Regalprodukt. |
|---|
Typische Stolperfallen aus der Praxis
- Purview als IT-Projekt aufziehen. Klassifizierung, Aufbewahrung und Löschung sind Fachbereichs-Entscheidungen. Die IT setzt um – aber wenn niemand aus Recht, Personal und Finanzen die Fristen und Stufen definiert, entsteht ein technisch perfektes Regelwerk über inhaltlichem Treibsand.
- Alles auf einmal wollen. Sieben Label-Stufen, vierzig DLP-Regeln und Records Management in Woche eins. Ergebnis: Widerstand, Fehlalarme, Projektstopp. Purview führt man in Wellen ein.
- Den Simulationsmodus überspringen. Siehe Warnkasten oben – DLP und Auto-Labeling immer erst beobachten lassen, dann scharf schalten.
- Betriebsrat und Datenschutz zu spät einbinden. Gilt nicht nur für Insider Risk. Auch Audit-Auswertungen und DLP-Alarme berühren personenbezogene Daten der Belegschaft.
- Verschlüsselung ohne Ausnahmekonzept. Verschlüsselte Inhalte sind großartig – bis der Scanner der Fachanwendung, das Archivsystem oder der externe Wirtschaftsprüfer sie lesen soll. Nutzungsrechte und Ausnahmen vorher durchdenken.
- Glauben, Copilot regele das schon. Copilot respektiert Labels und Berechtigungen – aber er repariert keine kaputte Berechtigungsstruktur. Das bleibt Handarbeit mit Werkzeugunterstützung.
FAQ: Häufige Fragen zu Microsoft Purview
Was ist Microsoft Purview in einem Satz?
Microsoft Purview ist die zentrale Plattform in Microsoft 365 für Informationsschutz, Datenverlustprävention, Aufbewahrung, Löschung, Audit, eDiscovery und KI-Governance – also für alles, was Daten klassifiziert, schützt und ihren Lebenszyklus regelt.
Ist Purview ein eigenes Produkt, das ich kaufen muss?
Nein. Purview ist Bestandteil der Microsoft-365-Pläne; der Funktionsumfang hängt an der Lizenz. E3 enthält die manuelle Basisausstattung, E5 bzw. das Add-on E5 Compliance schalten Automatisierung und die fortgeschrittenen Module frei. Für einzelne Bereiche gibt es zudem Pay-as-you-go-Abrechnungen.
Was ist der Unterschied zwischen einem Sensitivity Label und einem Retention Label?
Das Sensitivity Label regelt die Vertraulichkeit: wer einen Inhalt sehen und nutzen darf, inklusive Verschlüsselung und Kennzeichnung. Das Retention Label regelt die Lebensdauer: wie lange ein Inhalt aufbewahrt werden muss oder darf und was am Ende der Frist passiert. Beide können gleichzeitig auf demselben Dokument liegen.
Kann Microsoft 365 Copilot vertrauliche Daten anzeigen?
Copilot zeigt nur Inhalte, auf die der fragende Benutzer ohnehin Zugriff hat – das ist zugleich Beruhigung und Problem. Falsch berechtigte Freigaben werden durch Copilot erst richtig sichtbar. Sensitivity Labels mit Verschlüsselung schützen wirksam: Inhalte ohne entsprechendes Nutzungsrecht verwendet Copilot nicht als Quelle, und Labels vererben sich in KI-generierte Antworten.
Was ist DSPM for AI?
Data Security Posture Management for AI ist das Purview-Modul für KI-Governance: ein Dashboard samt Richtlinien, das zeigt, welche KI-Interaktionen im Unternehmen stattfinden, wo sensible Daten in Prompts und Antworten auftauchen und welche Schutzmaßnahmen fehlen – für Microsoft 365 Copilot ebenso wie für Browser-Zugriffe auf externe KI-Dienste.
Hilft Purview bei der DSGVO?
Ja, an mehreren Stellen: Klassifizierung und Schutz personenbezogener Daten, Löschkonzepte über Retention (Datenminimierung, Art. 5 und 17 DSGVO), Auskunftsersuchen über eDiscovery und Nachweisbarkeit über das Audit-Log. Purview ersetzt aber kein Datenschutzkonzept – es setzt eines technisch um.
Was hat NIS2 mit Purview zu tun?
NIS2 verlangt von betroffenen Unternehmen unter anderem Risikomanagement, Zugriffskontrolle, Kryptografie-Konzepte und Nachweisfähigkeit. Purview liefert dafür wesentliche Bausteine in Microsoft 365: Verschlüsselung über Sensitivity Labels, DLP als technische Schutzmaßnahme, Audit als Nachweisinstrument. Purview allein macht nicht NIS2-konform, ist aber ein zentrales Werkzeug im Maßnahmenkatalog.
Brauche ich für Purview zwingend E5-Lizenzen?
Nein. Mit E3 lassen sich Labels manuell nutzen, Basis-DLP und Basis-Retention betreiben – das ist für viele Mittelständler ein solider Start. E5-Funktionen lohnen sich dort, wo Automatisierung gebraucht wird (Auto-Labeling, Auto-Apply Retention) oder fortgeschrittene Module wie Endpoint DLP und Insider Risk Management zum Einsatz kommen. Ein gestuftes Lizenzmodell ist oft der wirtschaftlichste Weg.
Muss der Betriebsrat bei Purview mitreden?
Bei Modulen mit Bezug zur Verhaltens- oder Leistungskontrolle – insbesondere Insider Risk Management, Communication Compliance und detaillierten Audit-Auswertungen – ist die Mitbestimmung nach § 87 BetrVG regelmäßig einschlägig. Die frühe Einbindung von Betriebsrat und Datenschutzbeauftragtem ist nicht nur Pflicht, sondern beschleunigt das Projekt erfahrungsgemäß sogar.
Funktioniert DLP auch außerhalb von Microsoft 365?
Mit Endpoint DLP ja: Auf verwalteten Windows- und macOS-Geräten lassen sich Aktionen wie Kopieren auf USB-Medien, Drucken oder das Hochladen in fremde Cloud- und KI-Dienste kontrollieren. Der Schutz durch verschlüsselnde Sensitivity Labels wirkt ohnehin überall, weil er am Dokument selbst hängt.
Wie lange dauert eine Purview-Einführung?
Eine belastbare erste Welle – Klassifizierungsschema, Basis-Labels, erste DLP-Richtlinien im Simulationsmodus, Fristenkatalog für die Aufbewahrung – ist in wenigen Wochen machbar. Die vollständige Durchdringung inklusive Records Management und Insider Risk ist eher ein Programm über Monate. Entscheidend ist, in Wellen zu arbeiten statt auf den großen Wurf zu warten.
Wo fange ich an, wenn Copilot schon eingeführt ist?
Dann ist Eile geboten, aber keine Panik: Zuerst DSPM for AI und die Oversharing-Berichte aktivieren, um die Lage zu sehen. Parallel die kritischsten Datenquellen identifizieren und per Sensitivity Label mit Verschlüsselung schützen, offensichtliche Fehl-Freigaben schließen und eine DLP-Richtlinie für Copilot-Interaktionen aufsetzen. Das Aufräumen der Berechtigungslandschaft läuft danach als geordnetes Projekt weiter.
Fazit: Purview ist kein Projekt, sondern eine Betriebsart
Microsoft Purview ist das seltene Stück Software, das die meisten Unternehmen schon bezahlt haben, bevor sie es brauchen – und brauchen werden sie es: für Copilot, für NIS2, für die DSGVO und schlicht für die eigene Datenhygiene. Der Einstieg ist kein Hexenwerk, wenn man die Reihenfolge einhält: erst klassifizieren, dann schützen, dann aufbewahren und löschen, dann die Spezialmodule. Und wer das Ganze mit Augenmaß einführt – wenige Label-Stufen, Simulationsmodus, Betriebsrat am Tisch –, bekommt ein Sicherheitsnetz, das im Alltag kaum stört und im Ernstfall den Unterschied macht.
Sie wollen wissen, wo Ihr Tenant steht? Dann ist eine Purview-Standortbestimmung der richtige erste Schritt – kompakt, zum Festpreis, mit priorisiertem Aktionsplan. Sprechen Sie mich an.
Beratung zu Microsoft Purview
Ich begleite Unternehmen seit rund drei Jahrzehnten durch Microsoft-Infrastrukturen – von Active Directory über Exchange und SharePoint bis zu Microsoft 365 und Copilot-Governance. Purview ist dabei kein isoliertes Thema, sondern die Klammer: Es funktioniert nur so gut wie die SharePoint-Struktur, die Berechtigungen und die Prozesse darunter. Genau diese Kombination ist mein Feld.
Typische Einsatzszenarien: Purview-Standortbestimmung (Was ist lizenziert, was ist aktiviert, wo brennt es – als kompakte Analyse mit priorisiertem Aktionsplan), Konzeption und Einführung von Sensitivity Labels, DLP und Aufbewahrung in beherrschbaren Wellen, sowie Copilot-Readiness: die Absicherung Ihrer Datenlandschaft vor und während einer Copilot-Einführung. Pragmatisch, dokumentiert, mit Click-by-Click-Aktionsplänen statt Folienschlachten.
Weitere Informationen finden Sie auf der Purview-Beratungsseite.
Schulungen und Wissenstransfer
Purview lebt davon, dass die richtigen Leute es verstehen – Administratoren genauso wie Entscheider. Dafür biete ich Formate vom kompakten Entscheider-Briefing (halber Tag: Was kann Purview, was kostet es, wo anfangen?) über Administrations-Workshops (Labels, DLP, Retention hands-on im eigenen Tenant) bis zur Schulung rund um NIS2 und Compliance-Anforderungen in Microsoft 365. Alle Formate gibt es inhouse, remote oder als individuelles Coaching – und immer mit Material, das nach dem Seminar noch etwas taugt.
Weitere Informationen finden Sie auf der Purview-Schulungsseite.
Fachartikel zu Microsoft Purview
Hier findest du eine wachsende Sammlung an Fachartikeln zu Microsoft Purview – aus Kundenprojekten, aus Trainings und aus den Stunden, in denen ich mich gefragt habe, warum eigentlich niemand das mal vernünftig aufschreibt. Alles frei verfügbar, ohne Login. Wenn dich etwas tiefer interessiert oder ein konkretes Problem brennt: Du weißt, wo du mich findest.
Purview Network DLP mit Global Secure Access
SECURITY & COMPLIANCE Purview integriert Global Secure Access für Netzwerk-Ebene-DLP bei KI-Nutzung Executive Summary Jahrelang lief dein Data-Loss-Prevention-Konzept nach einem simplen Prinzip: Du schützt, was Microsoft gehört. SharePoint,...
Purview für Enterprise AI Datenschutz
DIGITALE PRIVATSPHÄRE & DATENSCHUTZ Purview für Enterprise AI Datenschutz Executive Summary Microsoft hat sich zum Aufsichtsorgan über Werkzeuge gemacht, die Microsoft gar nicht gehören. Seit Mai 2026 liegt im Purview-Portal ein nativer...
ePA-Consulting-Briefing Sonderausgabe
CONSULTING BRIEFING — SONDERAUSGABE Die elektronische Patientenakte: 70 Millionen Akten, ein Berechtigungsmodell zum Fürchten — und was du daraus lernst Kritisch, aber fair: warum das größte IAM-Projekt Deutschlands dich auch dann etwas angeht, wenn du...
Purview DLP wandert auf die Netzwerkebene
SECURITY & COMPLIANCE Purview DLP wandert auf die Netzwerkebene Executive Summary Microsoft hängt Purview DLP jetzt an Entra Internet Access. Im Klartext: Deine Klassifizierungsregeln – dieselben Sensitive Information Types, dieselben Sensitivity Labels, die...
Purview DLP gegen Schatten-KI
DLP gegen Schatten-KI: ChatGPT und Co. im Unternehmen bremsen, ohne die Nutzung ins Private zu treiben Es war ein Geschäftsführer aus dem Münsterland, der mir den Satz sagte, den ich seitdem in jedem KI-Workshop zitiere: „Wir haben ChatGPT verboten....
DLP für Exchange Online und Teams
DLP für Exchange Online und Teams: E-Mail und Chat absichern, ohne die Kommunikation zu ersticken Die meisten Datenpannen, die ich in zwanzig Jahren gesehen habe, waren keine Angriffe. Sie waren E-Mails. Die Gehaltsliste als Anhang an den falschen...
Microsoft Purview DLP schrittweise einführen
DLP einführen ohne Aufstand: Simulationsmodus, Policy Tips und Blocking in Microsoft 365 Ich weiß noch genau, wie der Anruf klang. Freitag, kurz vor zwölf, der Vertriebsleiter eines Mittelständlers, dessen IT am Vorabend „endlich mal Ernst...
DLP im Betrieb mit Microsoft Purview
DLP im Betrieb: Alarme verwalten, Zuständigkeiten klären, Reporting aufsetzen – damit der Rauchmelder Batterien hat Es gibt einen Moment, den ich in Purview-Standortbestimmungen regelmäßig erlebe, und er ist jedes Mal ein bisschen peinlich für...
Copilot-Readiness mit Purview
Copilot-Readiness mit Purview: die Checkliste vor dem Rollout – vier Beine, fünf Phasen, eine Ampel Der Vorstand hatte Copilot auf der Messe gesehen und wollte es bis zum Quartalsende für alle. Die IT hatte drei Wochen. Also: Lizenzen zugewiesen,...
Sensitivity Labels und Copilot: Was wirklich zählt
Was Copilot sieht – und was nicht: Sensitivity Labels, Verschlüsselung und die einzige harte Grenze Die Geschäftsführerin hatte den Test selbst gemacht, und sie war nicht amüsiert. „Wir haben doch alles gelabelt", sagte sie, „und Copilot fasst...
Copilot-Audit in Microsoft Purview
Copilot-Audit: KI-Nutzung protokollieren, durchsuchen und aufbewahren – ohne den Betriebsrat zu verlieren Die Frage des Betriebsratsvorsitzenden war präzise, und sie kam in der dritten Minute des Termins: „Wenn ich Copilot frage, wie ich eine Kündigung...
Container-Labels für Teams, Gruppen und SharePoint-Sites
Container-Labels: Teams, Microsoft-365-Gruppen und SharePoint-Sites klassifizieren – und was das für die Inhalte bedeutet Der Satz fällt in fast jedem Workshop, und er klingt so vernünftig, dass ihn niemand hinterfragt: „Das Team ist doch als...
Betriebsvereinbarung für Microsoft Purview
Betriebsvereinbarung für Purview: was hineingehört – Gliederung, Inhalte, Verhandlungstipps Der Betriebsratsvorsitzende hatte den Entwurf der IT-Abteilung gelesen und legte ihn mit einem Satz zur Seite: „Da steht drin, was Sie dürfen. Da steht nicht...
Auto-Labeling in Microsoft Purview
Auto-Labeling in Purview: dienstseitig vs. clientseitig – und warum die Reihenfolge entscheidet Es gibt eine Frage, die in fast jedem Purview-Workshop irgendwann fällt, meist kurz nach der Kaffeepause: „Können wir das nicht einfach automatisch machen...
Purview und ausscheidende Mitarbeiter
Ausscheidende Mitarbeiter in Microsoft 365: Postfach, OneDrive und Chats richtig aufbewahren – ohne die Lizenz weiterzuzahlen Die Zahl stand auf einer Excel-Tabelle, die mir ein IT-Leiter aus dem Sauerland etwas verlegen zeigte: 214 Lizenzen für Personen, die...
Verschlüsselung per Sensitivity Label in Microsoft Purview
Verschlüsselung per Sensitivity Label: Nutzungsrechte und die Ausnahmen, die keiner bedenkt Der Anruf kam an einem Dienstagmorgen, und er kam nicht von der IT. Er kam vom Wirtschaftsprüfer, der seit einer Stunde vor grauen Kacheln saß: Die...
Purview Sensitivity Labels einführen
Sensitivity Labels einführen: das Stufenmodell, das deine Belegschaft benutzt Es gibt einen Moment in Label-Projekten, den ich inzwischen kommen sehe wie ein Gewitter über dem Sauerland. Das Konzept ist fertig, die Datenschutz-Abteilung hat sieben...
Purview Sensitive Information Types und Klassifizierer
Sensitive Information Types und trainierbare Klassifizierer: wie Purview erkennt, was schützenswert ist Es gibt in jedem Purview-Projekt einen Moment, in dem der Datenschutzbeauftragte fragt: „Und woher weiß das Ding, dass das eine Personalakte ist?" Es...
Rollen und RBAC in Microsoft Purview
Rollen und Zuständigkeiten in Purview: RBAC im Portal, Vier-Augen-Prinzip und PIM – wer was sehen darf Der Globale Administrator war sich sicher: „Ich sehe alles, ich bin Global Admin." Er saß vor dem Purview-Portal, öffnete eDiscovery und sah –...
Purview-Roadmap: Einführung in drei Wellen
Die Purview-Roadmap: Einführung in drei Wellen – Fundament, Ausbau, Vertiefung Der Projektplan, den mir ein IT-Leiter aus dem Bergischen Land zeigte, war beeindruckend: 47 Zeilen, alle Purview-Module, alle bis Jahresende, Big Bang am 1. Dezember. Sensitivity...
Retention Policy vs. Retention Label in Microsoft Purview
Retention Policy vs. Retention Label: der Unterschied, an dem alle scheitern Der Anruf kam vom SharePoint-Administrator, und er klang ratlos: Die Site der Buchhaltung meldete seit Wochen „Speicherkontingent fast erschöpft", obwohl das Team gerade eine...
Purview Records Management und Disposition Review
Purview Records Management und Disposition Review: Aktenplan, Records und der Nachweis der Vernichtung Es gibt in fast jedem Unternehmen jemanden, der die Registratur noch von früher kennt – die Frau aus der Poststelle, der Kollege aus der Rechtsabteilung, die...
Oversharing in SharePoint mit Purview beheben
Oversharing in SharePoint beheben: Berechtigungen vor Copilot aufräumen – Berichte, Sofortmaßnahmen, Dauerbetrieb Es war eine Projekt-Site aus dem Jahr 2016, angelegt für die Einführung eines neuen ERP-Systems, seit 2018 nicht mehr angefasst. Der...
Purview und NIS2: Anforderungen und Lücken
Purview und NIS2: welche Anforderungen du mit Microsoft 365 abdeckst – und welche nicht Der Geschäftsführer eines Logistikers aus dem Ruhrgebiet hatte einen Brief bekommen – nicht vom BSI, sondern von seinem größten Kunden, der wissen wollte, wie...
Löschkonzept nach DSGVO mit Microsoft Purview
Löschkonzept nach DSGVO in Microsoft 365: von DIN 66398 zur Purview-Umsetzung Die Aufsichtsbehörde hatte eine einfache Frage gestellt, und sie stand am Ende eines langen Fragebogens: „Legen Sie Ihr Löschkonzept vor." Der Datenschutzbeauftragte des...
Purview-Lizenzierung: E3, E5 und Add-ons
Purview-Lizenzierung entwirren: E3, E5, Add-ons und Pay-as-you-go – wer welche Lizenz braucht Die Frage kam am Ende einer Standortbestimmung, und sie kam vom kaufmännischen Geschäftsführer, der bis dahin geschwiegen hatte: „Wir haben doch E5 gekauft,...
Legal Hold in Microsoft Purview setzen
Legal Hold in Microsoft 365 richtig setzen: sichern ohne Panik – Hold-Arten, Wechselwirkungen, Aufhebung Der Anruf kam von der Rechtsabteilung, freitags um halb fünf: „Der Lieferant hat Klage angedroht, sichern Sie bitte alles." Der Administrator tat, was...
Purview Insider Risk Management und Betriebsrat
Insider Risk Management datenschutzkonform: Pseudonymisierung, Betriebsrat und was in Deutschland realistisch geht Die Präsentation des Herstellers dauerte vierzig Minuten und war beeindruckend: Ein Dashboard mit Risikowerten je Mitarbeiter, Zeitleisten mit jedem...
GoBD-Aufbewahrung mit Microsoft Purview
GoBD-Aufbewahrung in Microsoft 365: 6, 8 und 10 Jahre mit Purview sauber umsetzen Die Betriebsprüferin war freundlich, gründlich und stellte am zweiten Tag eine Frage, auf die niemand im Raum vorbereitet war: „Sie sagen, die Angebotskalkulationen liegen in...
Endpoint DLP: Client-seitige Datenkontrolle mit Purview
Endpoint DLP: USB, Drucken und Cloud-Uploads auf dem Client kontrollieren Es gibt einen Satz, den ich in Datenschutz-Workshops regelmäßig höre, meist vom Leiter der IT und meist mit einer gewissen Erleichterung: „Bei uns geht nichts raus, wir haben...
eDiscovery in Microsoft Purview: Standard und Premium
eDiscovery in Microsoft 365: Standard vs. Premium – was Anwälte, Ermittler und der Datenschutzbeauftragte wirklich brauchen Die Anwältin hatte eine klare Vorstellung und einen klaren Zeitplan: „Wir brauchen alle E-Mails und Dokumente von sechs Personen zum...
Purview DSPM for AI: Dashboard, Berichte und Grenzen
DSPM for AI im Detail: was das Dashboard über Copilot und fremde KI zeigt – und was nicht Der IT-Leiter hatte DSPM for AI geöffnet, um dem Vorstand zu zeigen, wie sicher die KI-Nutzung im Haus sei. Das Dashboard zeigte: null Interaktionen mit fremden...
DSGVO-Auskunftsersuchen mit Microsoft Purview beantworten
Auskunftsersuchen nach Art. 15 DSGVO mit Microsoft Purview beantworten: Prozess, Suche, Grenzen – in 30 Tagen Die Mail kam an einem Dienstag an die allgemeine Info-Adresse, drei Zeilen lang, freundlich im Ton: Ein ehemaliger Mitarbeiter bat um Auskunft über alle...
Das Audit-Log in Microsoft 365
Das Audit-Log in Microsoft 365: aktivieren, durchsuchen, Aufbewahrung verlängern – das Gedächtnis des Tenants Die Frage kam sieben Monate nach dem Vorfall, und sie kam von der Aufsichtsbehörde: „Können Sie belegen, wer im März auf die...
Microsoft Purview Schulungen
Schulungen zu Microsoft Purview: vom Entscheider-Briefing bis zum Hands-on-Workshop im eigenen Tenant Schulungsseite Purview · boddenberg.de · Slug-Vorschlag /schulung-purview/ Purview scheitert selten an der Technik. Es scheitert daran, dass die Entscheider...
Beratung Microsoft Purview
Beratung zu Microsoft Purview: Informationsschutz, DLP und Compliance, die im Alltag funktionieren Beratungsseite Purview · boddenberg.de Purview ist das Werkzeug, das du wahrscheinlich längst bezahlst – und das dir spätestens seit Microsoft 365 Copilot, NIS2 und dem...




































