Betriebsvereinbarung für Microsoft Purview
Was hineingehört – und wie Verhandlungen mit dem Betriebsrat gelingenBetriebsvereinbarung für Purview: was hineingehört – Gliederung, Inhalte, Verhandlungstipps
Der Betriebsratsvorsitzende hatte den Entwurf der IT-Abteilung gelesen und legte ihn mit einem Satz zur Seite: „Da steht drin, was Sie dürfen. Da steht nicht drin, was Sie nicht dürfen." Er hatte den Kern getroffen. Der Entwurf zählte Module auf – Labels, DLP, Audit, eDiscovery –, beschrieb ihre Funktion, versicherte, dass „keine Leistungskontrolle beabsichtigt" sei, und endete mit der Bitte um Zustimmung. Was fehlte: wer welche Rolle hat, unter welchen Bedingungen jemand in ein Postfach schaut, wie lange Protokolle leben, was passiert, wenn Microsoft nächsten Monat eine neue Auswertung freischaltet, und ein Katalog dessen, was ausdrücklich nicht geschieht. Der Entwurf war eine Funktionsbeschreibung. Eine Betriebsvereinbarung ist ein Regelwerk für Menschen.
Ohne Betriebsrat wird das nichts – der Satz aus dem Pillar gilt für Purview stärker als für fast jedes andere Microsoft-365-Thema, weil Purview an mehr Stellen protokolliert, auswertet und eingreift als alles, was vorher da war. § 87 Abs. 1 Nr. 6 BetrVG macht technische Einrichtungen, die zur Überwachung von Verhalten oder Leistung geeignet sind, mitbestimmungspflichtig – und „geeignet" reicht, die Absicht spielt keine Rolle. Das Audit-Log ist geeignet, DLP-Alarme sind geeignet, Endpoint DLP ist geeignet, Copilot-Protokolle sind geeignet, Insider Risk Management ist die Eignung in Reinform. Die Betriebsvereinbarung ist deshalb keine Hürde vor dem Projekt, sondern sein Rückgrat: Sie legt fest, was Purview im Haus tun darf, wer es bedient, wann jemand hinschaut und was mit den Protokollen geschieht – und sie ist zugleich nach Art. 88 DSGVO eine Rechtsgrundlage für die Verarbeitung von Beschäftigtendaten, die man sonst mühsam anders begründen müsste.
Dieser Artikel liefert keine Vereinbarung im Wortlaut – der entsteht am Tisch mit Betriebsrat, Datenschutzbeauftragtem und Fachanwalt –, sondern die Struktur und die Inhalte: warum und welche Vereinbarungen es braucht, eine Mustergliederung in zwölf Abschnitten, die Fragen, die Betriebsräte typischerweise stellen, und die Verhandlungstipps, die in Projekten funktionieren. Die Insider-Risk-Technik mit ihrem Vier-Stufen-Verfahren hat einen eigenen Spoke: Insider Risk Management und Betriebsrat; die drei Betriebsrats-Meilensteine in der Einführung beschreibt der Spoke zur Purview-Roadmap. Wo die Vereinbarung im Gesamtbild sitzt, zeigt der Überblick zum Kompetenzbereich Microsoft Purview.
|
Faktenkasten: Betriebsvereinbarung und Purview – die Grundlagen Nach § 87 Abs. 1 Nr. 6 BetrVG hat der Betriebsrat mitzubestimmen bei der Einführung und Anwendung technischer Einrichtungen, die dazu bestimmt sind, das Verhalten oder die Leistung der Arbeitnehmer zu überwachen – nach ständiger Rechtsprechung genügt die objektive Eignung, eine Überwachungsabsicht ist nicht erforderlich. Microsoft Purview erfüllt diese Eignung in mehreren Modulen: Unified Audit Log, DLP-Alarme und -Berichte, Endpoint DLP, Copilot-Protokolle, DSPM for AI, eDiscovery, Insider Risk Management und Communication Compliance. Sensitivity Labels und Retention Policies allein sind weniger intensiv, protokollieren aber ebenfalls und wirken auf Arbeitsabläufe. Eine Betriebsvereinbarung ist zugleich eine Kollektivvereinbarung im Sinne von Art. 88 DSGVO und kann Rechtsgrundlage für die Verarbeitung von Beschäftigtendaten sein; sie ersetzt nicht die Datenschutz-Folgenabschätzung nach Art. 35 und die Beteiligung des Datenschutzbeauftragten. In der Praxis bewährt: eine Rahmenvereinbarung Microsoft 365 (Zweck, Grundsätze, Beteiligung, Änderungsprozess) und darunter gestufte Modulvereinbarungen – kurz für Labels, Retention, DLP-Simulation und Audit-Nutzung; mittel für DLP scharf, Endpoint DLP, Copilot, eDiscovery; lang für Insider Risk Management und adaptiven Schutz. Kernelemente jeder Vereinbarung: Zweckbindung mit Ausschluss von Leistungs- und Verhaltenskontrolle, Rollen und Zugriffe, Pseudonymisierung, Auswertungsanlässe und Verbotskatalog, Verfahren bei Verdacht, Löschfristen der Protokolle, Transparenz und Berichte, Änderungsprozess für Microsoft-Updates, Beweisverwertungsverbot. Praxisorientierung, keine Rechtsberatung, Stand 2026. |
|---|
Warum Purview eine Betriebsvereinbarung braucht – und welche
Die Mitbestimmung nach § 87 Abs. 1 Nr. 6 BetrVG knüpft nicht an die Absicht an, sondern an die Eignung: Eine technische Einrichtung, mit der man Verhalten oder Leistung von Beschäftigten überwachen könnte, ist mitbestimmungspflichtig, auch wenn niemand das vorhat. Das ist der Grund, warum die Versicherung „keine Leistungskontrolle beabsichtigt" im Entwurf aus dem Intro nichts nützt – sie beschreibt eine Absicht, wo das Gesetz eine Eignung meint. Und Purview ist geeignet wie kaum ein anderes System: Das Audit-Log protokolliert jeden Klick, DLP-Alarme zeigen, wer was wohin schickt, Endpoint DLP sieht USB-Sticks und Ausdrucke, Copilot-Protokolle zeigen, wer was fragt, eDiscovery liest Postfächer, Insider Risk Management bewertet Verhalten. Sogar Sensitivity Labels und Retention Policies protokollieren, wer wann welches Label gesetzt oder herabgestuft hat, und sie wirken auf Arbeitsabläufe – Mitbestimmung leichterer Art, aber Mitbestimmung.
Die Frage ist deshalb nicht, ob eine Vereinbarung nötig ist, sondern welche und wie viele. Die Antwort aus Projekten: eine Rahmenvereinbarung Microsoft 365, wenn es sie gibt – mit Zweck, Geltungsbereich, Grundsätzen, Beteiligung, Änderungsprozess und Beweisverwertung –, und darunter gestufte Modulvereinbarungen nach Mitbestimmungsintensität. Die erste ist kurz und in Wochen unterschrieben: Labels, Retention, Löschkonzept, Container-Labels, DLP im Simulationsmodus mit aggregierter Sicht, Audit-Nutzung mit Zweckbindung, Records, Legal Hold, Rollen – niemand wird blockiert oder ausgewertet, die Kernfrage des Betriebsrats lautet „wer sieht meine Daten", und die Antwort sind Rollen, Zweck und Protokoll. Die zweite ist mittel und braucht Monate: DLP scharf mit Tips, Override und Block, DLP-Betrieb mit Triage und Reaktionszeiten, Endpoint DLP, Copilot-Protokolle mit Auswertungsrahmen, Schatten-KI-Ampel, DSPM-Berichte, eDiscovery-Anlässe – die Kernfrage lautet „werde ich blockiert oder gemeldet", die Antwort sind Stufen, Override, Anlässe und Verbote. Die dritte ist lang und braucht ein halbes Jahr: Insider Risk Management mit Auslösern, Pseudonymisierung und Vier-Stufen-Verfahren, adaptiver Schutz, Audit Premium mit langer Aufbewahrung, SIEM-Export – die Kernfrage lautet „werde ich bewertet", die Antwort sind Auslöser, Pseudonym, Schleuse und Verbote. Wer alle drei in eine Verhandlung packt, verhandelt sechs Monate über Insider Risk, während Labels warten; wer sie stuft, hat nach drei Wochen die erste Unterschrift und einen Betriebsrat, der die zweite erwartet statt fürchtet.

Skizze 1: Purview-Module nach Mitbestimmungsintensität – Rahmenvereinbarung und drei gestufte Modulvereinbarungen mit ihrer jeweiligen Kernfrage.
Die Mustergliederung: zwölf Abschnitte und was hineingehört
Eine Purview-Betriebsvereinbarung folgt in Projekten einer Gliederung mit zwölf Abschnitten – nicht weil zwölf eine magische Zahl wäre, sondern weil jede Frage, die ein Betriebsrat stellt, in einem davon einen Ort hat. Die ersten beiden sind Rahmen: Präambel und Zweck – Schutz von Informationen und Beschäftigtendaten, ausdrücklich keine Leistungs- und Verhaltenskontrolle – und Geltungsbereich – Betriebe, Beschäftigte, Systeme, Gäste, Verhältnis zur Rahmenvereinbarung. Dann kommt die Technik, aber lesbar: Module und Funktionen, welche aktiv sind und welche nicht, mit der Konfiguration im dynamischen Anhang; Datenarten und Protokolle, was protokolliert wird – Audit-Ereignisse, DLP-Alarme, Copilot-Interaktionen, IRM-Alarme –, mit welchen Feldern, und was ausdrücklich nicht. Dann die Menschen: Rollen und Zugriffe, wer welche Purview-Rolle hat, wie viele, Vier-Augen-Prinzip, PIM, keine Vorgesetzten, kein Inhaltszugriff für den Globalen Administrator – wie es der Spoke zu Rollen und RBAC technisch beschreibt; und Pseudonymisierung, wo sie gilt und wer sie unter welchen Bedingungen aufhebt.
Dann das Herz: Auswertungsanlässe – der Regelbetrieb mit aggregierten Berichten, die Anlässe für personenbezogene Auswertungen (Sicherheitsvorfall, konkreter Verdacht, Behördenanfrage, Auskunftsersuchen, Rechtsstreit) und der Verbotskatalog, ausdrücklich: keine Ranglisten, keine Auswertung zur Leistungsbewertung, kein Zugriff durch Vorgesetzte, keine Auswertung privater Inhalte, keine Nutzung für Abmahnung oder Kündigung außerhalb des vereinbarten Verfahrens; und das Verfahren bei Verdacht – wer entscheidet, wer wird beteiligt (Datenschutzbeauftragter, Betriebsrat), Anhörung des Betroffenen, Dokumentation, Fristen. Dann die Zeit: Löschfristen der Protokolle je Datenart – Audit, DLP-Alarme, IRM-Alarme, Copilot-Texte, Exporte, SIEM –, nach Zweck, nicht Maximum. Dann die Öffentlichkeit: Transparenz und Berichte – Information der Beschäftigten nach Art. 13, monatliche Kennzahlen an den Betriebsrat ohne Namen, Einsichtsrecht, Ansprechpartner. Und zuletzt die Zukunft: der Änderungsprozess, weil Microsoft monatlich ändert – dynamischer Anhang für Konfiguration, Informationspflicht bei Änderungen, Zustimmungspflicht bei neuen Auswertungsmöglichkeiten –, und Beweisverwertung und Schluss – Verwertungsverbot bei Verstoß gegen die Vereinbarung, Evaluation nach zwölf Monaten, Laufzeit, Kündigung.

Skizze 2: Der Bauplan – zwölf Abschnitte einer Purview-Betriebsvereinbarung und die Anhänge, die die Technik tragen.
Die Tabelle führt die zwölf Abschnitte mit ihrem Inhalt und der Richtung, in die die Formulierung geht – Richtung, nicht Wortlaut. Der Wortlaut entsteht am Tisch; die Richtung ist das, was aus Projekten mit unterschriebenen Vereinbarungen kommt.
|
Abschnitt |
Inhalt |
Formulierungsrichtung |
|---|---|---|
|
1 · Präambel und Zweck |
Schutz von Unternehmensinformationen und Beschäftigtendaten; Erfüllung gesetzlicher Pflichten (DSGVO, GoBD, NIS2) |
Zweckbindung positiv benennen; Leistungs- und Verhaltenskontrolle ausdrücklich ausschließen |
|
2 · Geltungsbereich |
Betriebe, Beschäftigte, Tenant, Geräte; Gäste und Externe; Verhältnis zur Rahmenvereinbarung |
Klar, aber offen für neue Betriebe und Systeme im selben Tenant |
|
3 · Module und Funktionen |
Aktive Module je Welle, nicht aktive ausdrücklich; Konfiguration im Anhang A |
Haupttext nennt Module und Zweck, Anhang die Einstellungen – änderbar im Änderungsprozess |
|
4 · Datenarten und Protokolle |
Audit-Ereignisse, DLP-Alarme, Copilot-Interaktionen, IRM-Alarme, DSPM-Daten; Felder; was nicht protokolliert wird |
Je Protokollart: was, wo, wer erzeugt, wer sieht |
|
5 · Rollen und Zugriffe |
Rollengruppen mit Funktionsnamen (Anhang B), Anzahl, Vier-Augen, PIM, Ausschluss von Vorgesetzten und Global Admin |
Least Privilege als Grundsatz; Rollen namentlich als Funktion, nicht als Person |
|
6 · Pseudonymisierung |
IRM standardmäßig aktiv; DSPM- und DLP-Berichte ohne Namen; Aufhebung nur im Verfahren |
Wer, wann, mit wem – das Vier-Stufen-Verfahren als Verweis |
|
7 · Auswertungsanlässe und Verbote |
Regelbetrieb aggregiert; Anlässe: Vorfall, Verdacht, Behörde, Auskunft, Rechtsstreit; Verbotskatalog (Anhang E) |
Anlässe abschließend aufzählen; Verbote positiv formulieren („erfolgt nicht") |
|
8 · Verfahren bei Verdacht |
Antrag, Entscheidung, Beteiligung DSB und BR, Anhörung, Dokumentation, Fristen, Ergebnisoffenheit |
Schritte mit Rollen und Fristen; Verweis auf Insider-Risk-Stufen |
|
9 · Löschfristen der Protokolle |
Je Datenart eine Frist (Anhang C): Audit, DLP-Alarme, IRM, Copilot-Texte, Exporte, SIEM |
Nach Zweck; längere Fristen nur mit Begründung (Nachweispflichten) |
|
10 · Transparenz und Berichte |
Information der Beschäftigten, monatliche Kennzahlen an BR (Anhang D), Einsichtsrecht, Ansprechpartner |
Was der BR bekommt, ohne dass er fragen muss |
|
11 · Änderungsprozess |
Dynamische Anhänge; Information bei Konfigurationsänderung; Zustimmung bei neuer Auswertungsmöglichkeit; Umgang mit Microsoft-Updates |
Der Trick gegen den Update-Rhythmus: Anhänge fortschreiben, Haupttext stabil |
|
12 · Beweisverwertung, Schluss |
Verwertungsverbot bei Verstoß; Evaluation nach 12 Monaten; Laufzeit, Kündigung, Nachwirkung |
Das Verwertungsverbot als Vertrauenssignal anbieten |
|
Faktenkasten: Was in die Anhänge gehört – und warum Anhang A – Module und Konfiguration: je Welle die aktiven Module mit ihren wesentlichen Einstellungen (Label-Stufen, DLP-Regeln und Modus, Retention-Fristen, Endpoint-DLP-Aktionen, Copilot-DLP, IRM-Vorlagen und Auslöser). Anhang B – Rollen: Rollengruppen mit Funktionsbezeichnung (nicht Personennamen), Anzahl der Inhaber, PIM-Pflicht, Vier-Augen-Regeln. Anhang C – Löschfristen: je Protokollart die Frist (typisch: DLP-Alarme ohne Fall 90 Tage, IRM-Alarme ohne Fall 90 Tage, Copilot-Texte 1 Jahr, Audit Standard 180 Tage oder Premium nach Zweck, Exporte nach Abschluss des Anlasses, SIEM nach eigener Regel). Anhang D – Kennzahlen: die fünf bis acht Zahlen des Monatsberichts an den Betriebsrat, alle ohne Namen. Anhang E – Verbotskatalog: ausdrückliche Liste dessen, was nicht geschieht. Der Sinn der Anhänge: Sie werden im Änderungsprozess fortgeschrieben, ohne den Haupttext neu zu verhandeln – Microsoft ändert Funktionen monatlich, und eine Vereinbarung, die jede Änderung als Neuverhandlung behandelt, ist nach einem Jahr veraltet oder ignoriert. Neue Auswertungsmöglichkeiten bleiben zustimmungspflichtig; Konfigurationsänderungen innerhalb der vereinbarten Zwecke sind Informationssache. Praxisorientierung, keine Rechtsberatung, Stand 2026. |
|---|
Was Betriebsräte typischerweise fragen – und welche Antwort trägt
In zwanzig Jahren Purview- und Vorgänger-Verhandlungen habe ich vielleicht ein Dutzend Fragen erlebt, die immer wiederkehren – und für jede gibt es eine Antwort, die vor dem Betriebsrat Bestand hat, weil sie ehrlich ist und einen Ort in der Vereinbarung. Die erste: „Kann mein Chef meine Mails lesen?" Nein – Vorgesetzte haben keine Purview-Rolle; Inhalte sieht nur eDiscovery mit Fall, Anlass, Vier-Augen und Beteiligung nach Abschnitt 7 und 8; und die Suche steht selbst im Audit-Log. Die zweite: „Wer sieht, was ich herunterlade und weiterleite?" Im Regelbetrieb niemand als Person – DLP-Alarme werden von zwei benannten Rollen triagiert, DSPM-Berichte sind aggregiert; personenbezogen nur mit Anlass nach Abschnitt 7. Die dritte: „Werden Leistungsdaten erhoben?" Nein – der Verbotskatalog schließt Ranglisten und Leistungsbewertung aus, und das Verwertungsverbot macht einen Verstoß folgenlos für den Beschäftigten. Die vierte: „Wie lange bleibt das alles gespeichert?" Je Protokollart eine Frist in Anhang C, nach Zweck, mit Begründung für längere. Die fünfte: „Was passiert, wenn ein Verdacht besteht?" Das Verfahren in Abschnitt 8 – Antrag, Entscheidung mit Datenschutzbeauftragtem, Information oder Beteiligung des Betriebsrats, Anhörung, Dokumentation, und bei Insider Risk die vier Stufen.
Die sechste: „Was ist mit Copilot – liest die KI meine Chats?" Copilot sieht, was der Benutzer selbst sehen darf, nicht mehr; die Protokolle seiner Nutzung sind Metadaten im Audit und Texte im eigenen Postfach, mit dem Auswertungsrahmen aus dem Spoke zum Copilot-Audit. Die siebte: „Was ist mit privaten Mails und Dateien?" Bei erlaubter oder geduldeter Privatnutzung sind private Inhalte von Auswertungen ausgenommen; die Vereinbarung sollte die Privatnutzung regeln und private Ordner benennen. Die achte: „Was, wenn Microsoft nächsten Monat eine neue Funktion einschaltet?" Der Änderungsprozess: Konfiguration im Anhang, neue Auswertungsmöglichkeiten zustimmungspflichtig, Information vor Aktivierung. Die neunte: „Was ist mit dem USB-Stick und dem Drucker?" Endpoint DLP wie im Spoke zu Endpoint DLP – Warnen vor Blocken, Override mit Begründung, keine Auswertung der Begründungen zur Kontrolle. Und die zehnte, die alle anderen zusammenfasst: „Wie kontrolliert der Betriebsrat, dass sich der Arbeitgeber daran hält?" Monatsbericht mit Kennzahlen, Einsichtsrecht ins Audit-Log für die Purview-Rollen, Evaluation nach zwölf Monaten, Verwertungsverbot bei Verstoß.
Als Umsetzungshilfe die zehn häufigsten Fragen mit der Antwort, die trägt, und dem Abschnitt der Vereinbarung, in dem sie steht. Wer diese Tabelle vor der ersten Sitzung ausgefüllt hat, führt ein anderes Gespräch als der IT-Leiter aus dem Intro.
|
Frage des Betriebsrats |
Antwort, die trägt |
Abschnitt |
|---|---|---|
|
Kann mein Vorgesetzter meine Mails lesen? |
Nein – keine Purview-Rolle für Vorgesetzte; Inhalte nur per eDiscovery mit Fall, Anlass, Vier-Augen; die Suche selbst im Audit |
5, 7, 8 |
|
Wer sieht, was ich herunterlade oder weiterleite? |
Regelbetrieb: zwei benannte Rollen triagieren DLP-Alarme, Berichte aggregiert; personenbezogen nur mit Anlass |
4, 5, 7 |
|
Werden Leistungsdaten erhoben oder Ranglisten gebildet? |
Nein – Verbotskatalog; Verwertungsverbot bei Verstoß |
1, 7, 12, Anhang E |
|
Wie lange werden Protokolle gespeichert? |
Je Protokollart eine Frist nach Zweck; längere nur begründet |
9, Anhang C |
|
Was passiert bei einem Verdacht gegen mich? |
Verfahren mit Antrag, DSB, Beteiligung des BR, Anhörung, Dokumentation; bei IRM vier Stufen |
8, 6 |
|
Liest Copilot meine Chats? |
Copilot sieht, was der Benutzer sieht; Protokolle mit Auswertungsrahmen: aggregiert, Anlass, Volltext nur im Ausnahmefall |
4, 7 |
|
Was ist mit privaten Mails und Dateien? |
Privatnutzung geregelt; private Inhalte von Auswertungen ausgenommen; private Ordner benannt |
2, 7 |
|
Was, wenn Microsoft neue Funktionen einschaltet? |
Änderungsprozess: Anhang fortschreiben, neue Auswertungen zustimmungspflichtig, Information vorab |
11 |
|
Werde ich am USB-Stick oder Drucker gesperrt? |
Endpoint DLP gestuft: Warnen, Override mit Begründung, Block nur für Kronjuwelen; Begründungen nicht zur Kontrolle |
3, 7, Anhang A |
|
Wie kontrolliert der Betriebsrat die Einhaltung? |
Monatsbericht ohne Namen, Einsichtsrecht, Evaluation nach 12 Monaten, Verwertungsverbot |
10, 12, Anhang D |
|
Warnkasten: „Information reicht" – und der Entwurf aus der IT Zwei Fehler sehe ich in jeder zweiten Einführung. Erstens die Annahme, Information des Betriebsrats reiche, weil man ja nichts Böses vorhabe – und dann steht Purview seit drei Monaten im Betrieb, der Betriebsrat erfährt aus dem Flurfunk von den DLP-Alarmen, und alles wird abgeschaltet, bis eine Vereinbarung steht, die jetzt unter Misstrauen verhandelt wird. Zweitens der Entwurf aus der IT: eine Funktionsbeschreibung mit dem Satz „keine Leistungskontrolle beabsichtigt", ohne Rollen, Anlässe, Verbote, Fristen, Änderungsprozess. Der Betriebsrat legt ihn zur Seite und hat recht. Wer dir erzählt, für Purview genüge eine Information oder ein Absatz in der bestehenden Microsoft-365-Vereinbarung, hat § 87 Abs. 1 Nr. 6 nicht gelesen oder Purview nicht gesehen. Die Eignung zur Überwachung reicht, und Purview ist geeignet. Die Vereinbarung ist keine Hürde – sie ist der Grund, warum das Projekt in Welle 2 nicht stehen bleibt. |
|---|
|
Praxiskasten: Der Entwurf, der zur Seite gelegt wurde – und der zweite Zurück zum Betriebsratsvorsitzenden aus dem Intro. Nach seinem Satz haben wir den Entwurf nicht überarbeitet, sondern neu begonnen – mit einer Vorführung: ein Testbenutzer, ein DLP-Treffer, ein Blick ins Audit-Log, eine eDiscovery-Suche mit Fallanlage, ein Insider-Risk-Alarm mit Pseudonym. Sechzig Minuten, in denen der Betriebsrat sah, was wer sieht. Danach seine Fragen – die zehn aus der Tabelle, fast wörtlich – und dann die zwölf Abschnitte, gefüllt in einer Arbeitsgruppe aus zwei Betriebsräten, IT, Datenschutzbeauftragtem, HR und einem Fachanwalt für Arbeitsrecht, den der Betriebsrat als Sachverständigen hinzuzog. Die erste Modulvereinbarung – Labels, Retention, DLP-Simulation, Audit-Nutzung, Rollen – war nach vier Wochen unterschrieben. Die zweite – DLP scharf, Endpoint, Copilot – nach drei Monaten, mit einem Verbotskatalog, den die IT selbst vorgeschlagen hatte, und einem Verwertungsverbot, das der Fachanwalt des Arbeitgebers zunächst nicht wollte und dann als Vertrauenssignal empfahl. Die dritte – Insider Risk – dauerte fünf Monate. Der Betriebsratsvorsitzende sagte am Ende, das sei die erste IT-Vereinbarung, in der stehe, was der Arbeitgeber nicht tue. Es war auch die erste, die hielt. |
|---|
Verhandlungstipps aus der Praxis
Was in Verhandlungen funktioniert, ist selten das juristisch Raffinierte, sondern das Ehrliche und Anschauliche. Erstens: früh informieren – der Betriebsrat gehört in den Lenkungskreis, bevor etwas konfiguriert ist, und liest die Standortbestimmung mit; wer ihn erst zur Unterschrift ruft, verhandelt unter Misstrauen. Zweitens: vorführen statt vorlesen – ein Testbenutzer, live im Portal, was sieht wer und was nicht; sechzig Minuten Vorführung ersetzen drei Sitzungen mit Folien, und sie sind der Schritt, den fast alle überspringen. Drittens: gestuft statt alles auf einmal – die erste Vereinbarung kurz, damit es eine erste Unterschrift gibt. Viertens: Fragen sammeln, bevor geantwortet wird – der Betriebsrat fragt, der Datenschutzbeauftragte ergänzt, und ein Sachverständiger nach § 80 Abs. 3 BetrVG ist kein Affront, sondern beschleunigt, weil er dem Betriebsrat die Sicherheit gibt, die er sonst durch Zögern sucht. Fünftens: den Verbotskatalog selbst vorschlagen, bevor er gefordert wird – keine Ranglisten, keine Leistungsbewertung, keine Vorgesetzten, keine privaten Inhalte, keine Nutzung außerhalb des Verfahrens; wer das anbietet, hat die Hälfte der Verhandlung gewonnen. Sechstens: Kennzahlen ohne Namen anbieten, bevor sie verlangt werden – der Monatsbericht ist das Kontrollinstrument des Betriebsrats, und er kostet den Arbeitgeber nichts, weil er ihn ohnehin für den DLP-Betrieb braucht, wie der Spoke zu DLP im Betrieb zeigt. Siebtens: das Beweisverwertungsverbot bei Verstoß gegen die Vereinbarung anbieten – es ist das stärkste Vertrauenssignal, das der Arbeitgeber geben kann, und es kostet nichts, wenn er sich an die Regeln hält.
Dazu drei Dinge, die die Verhandlung inhaltlich tragen. Der Nutzen für die Beschäftigten selbst: Purview schützt ihre Personaldaten vor Kollegen mit zu vielen Rechten und vor Copilot – die Gehaltsliste, die ein Auszubildender erfragen konnte, ist das Argument, das Betriebsräte am schnellsten überzeugt. Der dynamische Anhang: Microsoft ändert monatlich, und eine Vereinbarung, die jede Änderung neu verhandelt, ist nach einem Jahr tot; Konfiguration in Anhänge, Haupttext stabil, neue Auswertungsmöglichkeiten zustimmungspflichtig. Und der eine Satz, der die meisten Verhandlungen dreht: „Wir wollen nicht wissen, was Sie tun. Wir wollen belegen können, dass niemand es wissen kann – außer mit Anlass, Regel und vier Augen." Wer diesen Satz ernst meint und in Rollen, Anlässe, Verbote und Protokolle übersetzt, bekommt die Unterschrift. Wer ihn nur sagt, nicht.

Skizze 3: Der Verhandlungsablauf in sechs Schritten – früh informieren, vorführen, Fragen sammeln, Gliederung füllen, verhandeln, leben – und sieben Tipps aus der Praxis.
|
KI-Kasten: Der Copilot-Teil der Vereinbarung Copilot ist seit 2024 der Teil, der Betriebsräte am meisten beschäftigt – und der am häufigsten in keiner Vereinbarung steht. Was hineingehört: dass Copilot mit den Berechtigungen des Benutzers arbeitet und Kronjuwelen mit Verschlüsselung ohne EXTRACT nicht sieht (Schutz der Beschäftigtendaten); dass Interaktionen protokolliert werden – Metadaten im Audit, Texte im Postfach – mit dem Auswertungsrahmen: aggregiert im Regelbetrieb, personenbezogen mit Anlass, Volltext nur bei Rechtsstreit, Datenschutzvorfall oder Auskunftsersuchen; welche Löschfrist Copilot-Texte haben; dass Copilot-Protokolle nicht zur Leistungsbewertung dienen; und dass Copilot-Studio-Agenten und fremde KI dieselben Regeln haben – „KI-Interaktionen", nicht „Copilot". Und die Vorführung, die dafür funktioniert: drei Prompts (harmlos, mit Kundenkennung, privat), dann live Audit-Suche, DSPM und eDiscovery – der Betriebsrat sieht, wo die Grenze zwischen „dass" und „was" verläuft, und die Verhandlung über den Copilot-Abschnitt dauert danach eine Sitzung. |
|---|
|
Tippkasten: Die zehn Fragen vor der ersten Sitzung beantworten Bevor du mit dem Betriebsrat sprichst, beantworte die zehn Fragen aus der Tabelle schriftlich – jede mit der Antwort, die trägt, und dem Abschnitt, in dem sie stehen wird. Was du nicht beantworten kannst, ist eine Lücke in deinem Konzept, nicht im Betriebsrat. Dann die Vorführung vorbereiten: Testbenutzer, DLP-Treffer, Audit-Suche, eDiscovery mit Fallanlage, Insider-Risk-Alarm mit Pseudonym. Und den Verbotskatalog und den Monatsbericht als Vorschlag mitbringen – nicht als Zugeständnis, sondern als Angebot. Wer so in die erste Sitzung geht, verhandelt drei Wochen statt sechs Monate. |
|---|
Der Deutschland-Winkel: Art. 88 DSGVO, § 26 BDSG, Einigungsstelle und der Datenschutzbeauftragte
Die Betriebsvereinbarung ist in Deutschland mehr als Mitbestimmung – sie ist Datenschutzrecht. Art. 88 DSGVO erlaubt Kollektivvereinbarungen als spezifischere Regelung für die Verarbeitung von Beschäftigtendaten, und § 26 BDSG nennt sie ausdrücklich als Rechtsgrundlage; eine gut gemachte Purview-Vereinbarung ist damit zugleich die Grundlage, auf der Audit-Log, DLP-Alarme und Copilot-Protokolle verarbeitet werden dürfen – vorausgesetzt, sie enthält die Garantien, die Art. 88 Abs. 2 verlangt: Transparenz, Zweckbindung, Betroffenenrechte, Schutz bei Überwachung. Deshalb gehört der Datenschutzbeauftragte nicht nur als Beteiligter, sondern als Mitautor an den Tisch: Er prüft die Rechtsgrundlage, er führt die Datenschutz-Folgenabschätzung, die die Vereinbarung nicht ersetzt, und er ist in den Verfahren bei Verdacht die Vier-Augen-Instanz. Was er nicht tun sollte, ist der Vertreter des Arbeitgebers in der Verhandlung sein – er ist unabhängig, und der Betriebsrat sollte ihn so wahrnehmen.
Scheitert die Verhandlung, entscheidet die Einigungsstelle nach § 87 Abs. 2 BetrVG – ein Weg, den ich in Purview-Projekten selten erlebt habe, weil die gestufte Vereinbarung mit Vorführung und Verbotskatalog fast immer zur Unterschrift führt; aber er ist die Option, die beide Seiten kennen sollten, damit niemand blockieren kann. In Unternehmen mit mehreren Betrieben und einem Tenant ist meist der Gesamtbetriebsrat zuständig, in Konzernen der Konzernbetriebsrat – die Zuständigkeit gehört vor der ersten Sitzung geklärt. Und für ausgeschiedene Mitarbeiter, deren Postfächer und OneDrives unter Aufbewahrung stehen, sollte die Vereinbarung die Zugriffsregeln enthalten, die der Spoke zu ausscheidenden Mitarbeitern beschreibt; für das Audit-Log die Zweckbindung und Aufbewahrung nach Zweck aus dem Spoke zum Audit-Log. Wie immer: keine Rechtsberatung, Stand 2026 – Formulierungen entstehen mit Betriebsrat, Datenschutzbeauftragtem und Fachanwalt für Arbeitsrecht, und dieser Artikel liefert die Struktur, nicht den Vertrag.
Stolperfallen aus der Praxis
Funktionsbeschreibung statt Regelwerk. Der Entwurf zählt Module auf und versichert gute Absicht – ohne Rollen, Anlässe, Verbote, Fristen. Der Betriebsrat legt ihn zur Seite. Zwölf Abschnitte, Verbotskatalog, Anhänge.
Information statt Vereinbarung. Purview läuft, der Betriebsrat erfährt es aus dem Flurfunk, alles wird abgeschaltet. § 87 Abs. 1 Nr. 6 verlangt Mitbestimmung – vor der Aktivierung.
Alles in eine Vereinbarung. Sechs Monate Verhandlung über Insider Risk, während Labels warten. Drei gestufte Vereinbarungen, die erste kurz.
Keine Vorführung. Drei Sitzungen mit Folien über Nutzungsrechte, und niemand hat gesehen, was wer sieht. Testbenutzer, live im Portal, sechzig Minuten.
Kein Änderungsprozess. Microsoft schaltet eine neue Auswertung frei, und die Vereinbarung schweigt oder verlangt Neuverhandlung. Dynamische Anhänge, Zustimmung bei neuen Auswertungen, Information bei Konfiguration.
Vereinbarung unterschrieben, dann vergessen. Kein Monatsbericht, keine Evaluation, und beim ersten Vorfall weiß niemand, welches Verfahren gilt. Die Vereinbarung lebt im Betrieb – Bericht, Änderungsprozess, Evaluation nach zwölf Monaten.
Fazit: Was der Arbeitgeber nicht tut, gehört hinein – und dann hält die Vereinbarung
Eine Purview-Betriebsvereinbarung ist ein Regelwerk für Menschen, kein Funktionskatalog: Zweck mit Ausschluss der Leistungskontrolle, Module mit Konfiguration im Anhang, Datenarten und Protokolle, Rollen ohne Vorgesetzte, Pseudonymisierung mit Verfahren, Auswertungsanlässe mit Verbotskatalog, Verfahren bei Verdacht, Löschfristen nach Zweck, Transparenz und Monatsbericht, Änderungsprozess für Microsofts Update-Rhythmus, Beweisverwertungsverbot – gestuft in drei Vereinbarungen, verhandelt mit Vorführung statt Folien, mit dem Datenschutzbeauftragten als Mitautor und dem Betriebsrat im Lenkungskreis. Sie ist nach § 87 Abs. 1 Nr. 6 BetrVG Pflicht, nach Art. 88 DSGVO Rechtsgrundlage und nach zwanzig Jahren Erfahrung der Grund, warum eine Purview-Einführung in Welle 2 nicht stehen bleibt. Wo sie im Gesamtbild sitzt, zeigt der Purview-Überblick; wie ihre drei Meilensteine in die Einführung passen, der Spoke zur Purview-Roadmap.
Wenn du wissen willst, welche Purview-Module in deinem Tenant heute mitbestimmungspflichtig laufen und wie die zwölf Abschnitte für dein Haus aussähen: Die Purview-Standortbestimmung liefert die Bestandsaufnahme mit den zehn Fragen des Betriebsrats vorab beantwortet – kompakt, zum Festpreis, mit Vorführungs-Skript für die erste Sitzung. Und wenn Betriebsrat, Datenschutzbeauftragter und Führungskreis gemeinsam verstehen wollen, was Purview tut und was nicht: Das eintägige Format unter den Purview-Schulungen ist genau dafür gebaut.
FAQ: Häufige Fragen zur Betriebsvereinbarung für Purview
Braucht Microsoft Purview eine Betriebsvereinbarung?
Ja, in Betrieben mit Betriebsrat: § 87 Abs. 1 Nr. 6 BetrVG macht technische Einrichtungen, die zur Überwachung von Verhalten oder Leistung geeignet sind, mitbestimmungspflichtig – die Eignung genügt, eine Absicht ist nicht erforderlich. Audit-Log, DLP-Alarme, Endpoint DLP, Copilot-Protokolle, eDiscovery und Insider Risk Management sind geeignet; Labels und Retention wirken auf Arbeitsabläufe und protokollieren. Die Vereinbarung gehört vor die Aktivierung, nicht danach. Praxisorientierung, keine Rechtsberatung, Stand 2026.
Was gehört in eine Betriebsvereinbarung zu Purview?
Zwölf Abschnitte: Präambel und Zweck mit Ausschluss von Leistungs- und Verhaltenskontrolle; Geltungsbereich; Module und Funktionen mit Konfiguration im Anhang; Datenarten und Protokolle; Rollen und Zugriffe; Pseudonymisierung; Auswertungsanlässe und Verbotskatalog; Verfahren bei Verdacht; Löschfristen der Protokolle; Transparenz und Berichte; Änderungsprozess für Microsoft-Updates; Beweisverwertung und Schlussbestimmungen. Dazu Anhänge für Konfiguration, Rollen, Fristen, Kennzahlen und Verbote.
Reicht eine bestehende Microsoft-365-Betriebsvereinbarung für Purview?
Meist als Rahmen, nicht als Regelung: Eine Rahmenvereinbarung liefert Zweck, Grundsätze, Beteiligung und Änderungsprozess, aber Purview-Module mit ihren Protokollen, Rollen, Auswertungsanlässen, Pseudonymisierung und Verfahren bei Verdacht brauchen eigene, gestufte Modulvereinbarungen – kurz für Labels, Retention, DLP-Simulation und Audit; mittel für DLP scharf, Endpoint DLP, Copilot, eDiscovery; lang für Insider Risk Management.
Wie lange dauert die Verhandlung einer Purview-Betriebsvereinbarung?
Gestuft: die erste Modulvereinbarung (Labels, Retention, DLP-Simulation, Audit-Nutzung, Rollen) in drei bis vier Wochen, weil niemand blockiert oder ausgewertet wird; die zweite (DLP scharf, Endpoint DLP, Copilot, eDiscovery) in zwei bis drei Monaten; die dritte (Insider Risk Management) in vier bis sechs Monaten. Wer alles in eine Verhandlung packt, wartet ein halbes Jahr auf die erste Unterschrift. Vorführung statt Folien und ein selbst vorgeschlagener Verbotskatalog verkürzen jede Stufe.
Was ist ein Beweisverwertungsverbot in der Betriebsvereinbarung und sollte der Arbeitgeber es anbieten?
Eine Klausel, nach der Erkenntnisse aus Purview, die unter Verstoß gegen die Vereinbarung gewonnen wurden, nicht zulasten von Beschäftigten verwertet werden – arbeitsrechtlich nicht in jedem Fall zwingend, aber das stärkste Vertrauenssignal, das der Arbeitgeber geben kann, und kostenlos, wenn er sich an die Regeln hält. In Projekten empfehlen selbst Fachanwälte des Arbeitgebers sie am Ende, weil sie Verhandlungen entscheidend beschleunigt. Keine Rechtsberatung, Stand 2026.
Wie geht die Vereinbarung mit Microsofts monatlichen Änderungen um?
Mit einem Änderungsprozess und dynamischen Anhängen: Der Haupttext regelt Zweck, Grundsätze, Rollen, Anlässe, Verbote und Verfahren stabil; die Konfiguration je Modul, die Rollen, die Löschfristen, die Kennzahlen und der Verbotskatalog stehen in Anhängen, die fortgeschrieben werden. Konfigurationsänderungen innerhalb der vereinbarten Zwecke sind Informationssache, neue Auswertungsmöglichkeiten bleiben zustimmungspflichtig. So bleibt die Vereinbarung nach einem Jahr aktuell statt ignoriert.
Wo fange ich mit der Betriebsvereinbarung für Purview an?
Mit dem Betriebsrat im Lenkungskreis, bevor etwas konfiguriert ist; einer Vorführung mit Testbenutzer – DLP-Treffer, Audit-Suche, eDiscovery mit Fallanlage, Insider-Risk-Alarm pseudonym; den zehn typischen Fragen vorab schriftlich beantwortet; dem Verbotskatalog und dem Monatsbericht als eigenem Vorschlag; und der ersten, kurzen Modulvereinbarung für Labels, Retention, DLP-Simulation und Audit-Nutzung – mit Datenschutzbeauftragtem als Mitautor und bei Bedarf einem Fachanwalt für Arbeitsrecht.
