Seite wählen

Sensitivity Labels und Copilot: Was wirklich zählt

von

Wissen

Was Sensitivity Labels, DLP, Aufbewahrung, Audit und DSPM for AI wirklich tun – und in welcher Reihenfolge man sie einführt. Mit Skizzen, Tabellen und dem Blick auf Betriebsrat, DSGVO und NIS2.

Beratung

Purview-Standortbestimmung zum Festpreis, Einführung in Wellen, Copilot-Readiness. Bewertete Befunde und ein Click-by-Click-Aktionsplan statt Folienschlacht.

Schulungen

Entscheider-Briefing, Administrations-Workshop im eigenen Tenant, NIS2 und Compliance in Microsoft 365. Inhouse, remote oder als Coaching.

Sensitivity Labels und Copilot: Was wirklich zählt

Wenn das Label kein Schloss ist – die Copilot-Grenze, die viele übersehen

Was Copilot sieht – und was nicht: Sensitivity Labels, Verschlüsselung und die einzige harte Grenze

Die Geschäftsführerin hatte den Test selbst gemacht, und sie war nicht amüsiert. „Wir haben doch alles gelabelt", sagte sie, „und Copilot fasst mir trotzdem die Vorstandsvorlage zusammen." Sie hatte recht mit dem Labeln: Die Vorlage trug ein sauberes „Vertraulich", mit Wasserzeichen, Kopfzeile, allem. Nur eines trug sie nicht: eine Verschlüsselung. Das Label war ein Etikett, ein Metadatum, ein Hinweis an Menschen und DLP-Richtlinien – aber für Copilot war das Dokument so offen wie jedes andere, das die Geschäftsführerin lesen durfte. Und lesen durfte sie es. Copilot hatte nichts falsch gemacht. Es hatte nur ein Etikett gelesen, wo alle ein Schloss vermutet hatten.

Die Beziehung zwischen Microsoft 365 Copilot und Sensitivity Labels ist die meistmissverstandene im ganzen Copilot-Thema, und das Missverständnis hat einen einfachen Kern: Ein Label ist erst dann eine Grenze für Copilot, wenn es verschlüsselt und dem fragenden Benutzer das EXTRACT-Recht fehlt. Alles andere – Label ohne Verschlüsselung, Label mit Verschlüsselung und vollen Rechten, Container-Labels auf Teams – steuert, wie Copilot Antworten beschriftet, was es vererbt und wo es sucht, aber nicht, ob es zusammenfasst. Wer das verstanden hat, kann in einer Stunde festlegen, welche Stufe seines Modells Copilot als Quelle nutzen darf und welche nicht. Wer es nicht verstanden hat, labelt alles und wundert sich wie die Geschäftsführerin.

Dieser Artikel erklärt die drei Ebenen, die entscheiden, ob Copilot einen Inhalt nutzen darf, die Label-Vererbung in Antworten und abgeleiteten Dokumenten, das Zitierverhalten, die Sofortmaßnahmen für alle, die Copilot morgen einführen müssen – und die Grenzen, die man kennen sollte, bevor man dem Vorstand etwas verspricht. Die Einführung des Stufenmodells und die Details der Verschlüsselung haben eigene Spokes – Sensitivity Labels einführen und Verschlüsselung per Sensitivity Label –; die Copilot-Einführung selbst ist Sache des Copilot-Kompetenzbereichs. Hier geht es um die Absicherungsseite, und wo die im Gesamtbild sitzt, zeigt der Überblick zum Kompetenzbereich Microsoft Purview.

Faktenkasten: Wie Microsoft 365 Copilot mit Sensitivity Labels umgeht

Microsoft 365 Copilot arbeitet mit den Berechtigungen des angemeldeten Benutzers und nutzt als Quellen nur Inhalte, die dieser lesen darf. Sensitivity Labels (Vertraulichkeitsbezeichnungen) beeinflussen dieses Verhalten auf drei Arten: Verschlüsselte Inhalte, bei denen dem Benutzer das EXTRACT-Recht (Inhalte kopieren und extrahieren) fehlt – typisch Viewer- und Reviewer-Rechte –, werden nicht als Quelle verwendet; Antworten in Copilot Chat tragen das Label mit der höchsten Priorität unter den verwendeten Quellen und zeigen Zitate mit Label-Symbol; aus Antworten erzeugte Dokumente in Word, Excel und PowerPoint erben dieses Label einschließlich Verschlüsselung.

Ein Label ohne Verschlüsselung ist für Copilot ein Metadatum: Es wird angezeigt und vererbt, verhindert aber keine Zusammenfassung. Zusätzlich können DLP-Richtlinien mit dem Speicherort „Microsoft 365 Copilot" Inhalte mit bestimmten Labels von der Verarbeitung ausschließen – auch unverschlüsselte. Copilot-Interaktionen werden im Audit-Log protokolliert und unterliegen Retention-Richtlinien. Verschlüsselnde Labels ab Microsoft 365 E3, Auto-Labeling und DSPM for AI mit E5; Microsoft 365 Copilot ist ein separates Add-on (Stand 2026).

 

Die drei Ebenen: Berechtigung, Label mit Verschlüsselung, DLP für Copilot

Ob Copilot ein bestimmtes Dokument als Quelle für eine Antwort verwendet, entscheidet sich auf drei Ebenen nacheinander, und jede kann Nein sagen. Die erste ist die Berechtigung: Copilot vergibt keine neuen Rechte, es nutzt die vorhandenen – SharePoint-, OneDrive- und Exchange-Berechtigungen, Freigabelinks, Gruppenmitgliedschaften. Wer ein Dokument nicht öffnen darf, bekommt es auch von Copilot nicht. Das ist die Ebene, auf der Oversharing wohnt und auf der aufgeräumt wird, wie es der Spoke zum Oversharing in SharePoint beheben beschreibt. Für diesen Artikel gilt: Wir gehen von einem Benutzer aus, der das Dokument lesen darf – und fragen, was Labels und DLP dann noch ausrichten.

Ebene zwei: Verschlüsselung und das EXTRACT-Recht

Trägt das Dokument ein Sensitivity Label mit Verschlüsselung, prüft Copilot die Nutzungsrechte des Benutzers – dieselben, die im Spoke zur Verschlüsselung erklärt sind. Für einen Menschen reicht das VIEW-Recht, um ein Dokument zu öffnen und zu lesen. Copilot braucht mehr: das EXTRACT-Recht, im Portal „Inhalte kopieren und extrahieren", das in den Rechtebündeln Co-Author und Co-Owner enthalten ist und in Viewer und Reviewer fehlt. Fehlt es, verwendet Copilot das Dokument nicht als Quelle – nicht in Copilot Chat, nicht in Word, nicht in Outlook. Der Mensch darf lesen, die KI darf nicht zitieren. Das ist die einzige harte Grenze, die Copilot kennt, und sie hat zwei Eigenschaften, die sie so wertvoll machen: Sie hängt am Dokument, nicht am Ort – sie wirkt auch nach Download, Weiterleitung, Kopie in eine andere Site –, und sie ist eine Eigenschaft des Stufenmodells, nicht der Copilot-Konfiguration. Wer „Streng vertraulich" mit Viewer-Rechten für benannte Gruppen definiert, hat damit festgelegt, dass Copilot diese Stufe für niemanden zusammenfasst, der nicht ausdrücklich Co-Author ist. Und wer „Vertraulich" mit Co-Author für alle Mitarbeiter definiert, hat festgelegt, dass Copilot diese Stufe sehr wohl nutzt – für alle, die berechtigt sind. Beides ist richtig; es muss nur bewusst sein.

Ebene drei: DLP für Copilot als Richtlinie

Die dritte Ebene ist jünger und für viele Unternehmen die praktischere: Data Loss Prevention kennt den Speicherort „Microsoft 365 Copilot", und eine DLP-Richtlinie dort kann festlegen, dass Inhalte mit bestimmten Sensitivity Labels von der Verarbeitung durch Copilot ausgeschlossen werden – auch wenn sie unverschlüsselt sind, auch wenn der Benutzer volle Rechte hat. Damit lässt sich die Vorstandsvorlage aus dem Intro in Minuten aus dem Copilot-Suchraum nehmen: Label „Vertraulich" in der Copilot-DLP-Richtlinie ausschließen, fertig. Der Preis ist, dass die Grenze nur innerhalb von Microsoft 365 wirkt – ein heruntergeladenes Dokument hat kein DLP mehr –, und dass eine zu breite Richtlinie Copilot nutzlos macht: Wer „Vertraulich" ausschließt und achtzig Prozent seiner Arbeitsdokumente so gelabelt hat, bekommt eine KI, die vor allem Kantinenpläne kennt. Deshalb die Reihenfolge in Projekten: DLP für Copilot als schnelle Notlösung für „Streng vertraulich" und Kronjuwelen-Labels; Verschlüsselung ohne EXTRACT als dauerhafte Grenze für dieselben; und Aufräumen der Berechtigungen für den Rest. Restricted Content Discovery, das ganze Sites aus dem Suchraum nimmt, steht noch vor Ebene eins und ist die Notbremse für Sites, nicht für Dokumente.

Entscheidungsbaum: drei Ebenen (Berechtigung, Label/Verschlüsselung, DLP) steuern, ob Copilot ein Dokument als Quelle nutzt.

Skizze 1: Darf Copilot das nutzen? Der Entscheidungsbaum in drei Ebenen – Berechtigung, Label mit Verschlüsselung und EXTRACT, DLP für Copilot.

Label-Vererbung und Zitierverhalten: was mit der Antwort passiert

Hat Copilot Quellen gefunden, die es nutzen darf, entsteht eine Antwort – und die trägt selbst ein Label. Die Regel ist einfach und in ihrer Wirkung oft überraschend: Die Antwort in Copilot Chat bekommt das Label mit der höchsten Priorität unter den verwendeten Quellen. Nicht das häufigste, nicht das des ersten Treffers – das höchste im Stufenmodell. Ein einziges „Vertraulich"-Dokument unter zehn „Intern"-Quellen macht die ganze Antwort vertraulich. Die Zitate am Ende der Antwort zeigen jede Quelle mit ihrem Label-Symbol, klickbar, sodass der Benutzer sieht, woher die Zahl stammt und wie sie eingestuft ist. Und wenn der Benutzer die Antwort per „In Word öffnen" oder „In Seiten bearbeiten" in ein Dokument überführt, erbt dieses Dokument das Label der Antwort – einschließlich Verschlüsselung, wenn das Label verschlüsselt. Er kann es herabstufen, aber mit Begründung, im Audit-Log, wie bei jedem anderen Dokument.

In den Office-Anwendungen gilt dasselbe Prinzip mit App-spezifischen Feinheiten. Copilot in Word, das aus referenzierten Dokumenten einen Entwurf erzeugt, wendet auf den Entwurf das höchste Label der Referenzen an. Copilot in Outlook behandelt eine erzeugte Antwort mit dem Label des Threads. Copilot in PowerPoint, das aus einem Word-Dokument eine Präsentation baut, überträgt dessen Label. Und in allen Apps gilt Ebene zwei: Ein Dokument mit Verschlüsselung ohne EXTRACT-Recht kann Copilot in der App weder zusammenfassen noch als Referenz nutzen – die Schaltfläche ist da, das Ergebnis nicht. Was in keinem dieser Fälle passiert: dass Copilot Inhalte einer nicht verwendeten Quelle in die Antwort schmuggelt. Die Vorstandsvorlage ohne EXTRACT ist keine Quelle, ihr Inhalt fehlt in der Antwort, ihr Label vererbt sich nicht – und Copilot sagt nicht, dass es sie ausgelassen hat. Das ist der Grund, warum nach der Readiness manche Anwender finden, Copilot sei „schlechter geworden": Es weiß weniger, weil es weniger wissen soll.

Flussdiagramm zur Purview-Label-Vererbung: Copilot übernimmt das höchste Label der genutzten Quellen in Antwort und neues Dok

Skizze 2: Label-Vererbung – das höchste Label der verwendeten Quellen reist mit der Antwort in Chat, App und abgeleitetem Dokument; nicht verwendete Quellen zählen nicht.

Die Tabelle zeigt typische Szenarien und das Verhalten von Copilot. Sie ist der Teil dieses Artikels, den ich in Workshops am häufigsten an die Wand werfe – weil er in einer Minute klärt, was drei Meetings nicht klären konnten.

Szenario

Copilot nutzt als Quelle?

Antwort / Dokument bekommt

Warum

Dokument ohne Label, Benutzer berechtigt

Ja

Kein Label (oder Standard-Label des Benutzers)

Ebene 1 erfüllt, keine Grenze

Label „Intern", keine Verschlüsselung

Ja

„Intern"

Label ist Metadatum, wird vererbt

Label „Vertraulich", keine Verschlüsselung

Ja

„Vertraulich"

Etikett, kein Schloss – die Falle aus dem Intro

Label „Vertraulich", verschlüsselt, Benutzer Co-Author

Ja

„Vertraulich" inkl. Verschlüsselung

EXTRACT vorhanden

Label „Streng vertraulich", verschlüsselt, Benutzer Viewer

Nein

– (Quelle fehlt)

Kein EXTRACT – die harte Grenze

Label „Vertraulich", unverschlüsselt, Copilot-DLP schließt „Vertraulich" aus

Nein

– (Quelle fehlt)

Ebene 3, nur innerhalb M365

Mischung: neun „Intern", ein „Vertraulich" (Co-Author)

Ja, alle zehn

„Vertraulich"

Höchste Priorität gewinnt

Site mit Restricted Content Discovery

Nein

Site nicht im Suchraum, vor Ebene 1

Verschlüsselt mit Double Key Encryption

Nein

DKE-Inhalte werden nicht verarbeitet

 

Faktenkasten: Vererbungsregeln und Nutzungsrechte im Detail

Copilot Chat weist einer Antwort das Sensitivity Label mit der höchsten Priorität unter den verwendeten Quellen zu; die Priorität ergibt sich aus der Reihenfolge der Labels im Purview-Portal (unten = höchste). Zitate zeigen das Label jeder Quelle. Aus Antworten erzeugte Dokumente in Word, Excel und PowerPoint erben dieses Label einschließlich Verschlüsselung; Copilot in den Apps wendet beim Erzeugen aus referenzierten Inhalten ebenfalls das höchste Label an. Nicht verwendete Quellen – ohne Berechtigung, ohne EXTRACT, per DLP ausgeschlossen – vererben nichts.

Für verschlüsselte Inhalte prüft Copilot das EXTRACT-Recht des Benutzers (enthalten in Co-Author und Co-Owner, nicht in Viewer und Reviewer); ohne EXTRACT wird der Inhalt in keiner Oberfläche als Quelle verwendet. Inhalte mit Double Key Encryption und Dateien mit benutzerdefinierten Berechtigungen, die Copilot nicht auswerten kann, bleiben außen vor. Copilot-Interaktionen (Prompt, Antwort, Quellen mit Labels) landen im Postfach des Benutzers und im Audit-Log als Ereignis „Copilot-Interaktion". Verhalten je Oberfläche ändert sich mit Updates – Stand 2026, im Zweifel im eigenen Tenant testen.

 

Sofortmaßnahmen für Eilige: vier Handgriffe vor dem Rollout

Es gibt Unternehmen, die Copilot in zwei Wochen einführen müssen, weil der Vorstand es entschieden hat und die Lizenzen laufen. Für sie ist der vollständige Readiness-Fahrplan aus dem Spoke zur Copilot-Readiness mit Purview zu lang – und die vier Handgriffe hier sind das, was in zwei Wochen geht, ohne dass am ersten Montag die Vorstandsvorlage im Chat auftaucht. Sie sind keine Readiness, sie sind Erste Hilfe. Aber sie sind die richtige Erste Hilfe, in der richtigen Reihenfolge, und sie lassen sich später zum Fahrplan ausbauen.

Erstens: Eine DLP-Richtlinie für den Speicherort Copilot, die die höchste Stufe des Stufenmodells ausschließt – „Streng vertraulich" und, wenn vorhanden, spezielle Kronjuwelen-Labels wie „Vorstand" oder „Personal". Fünfzehn Minuten, wirkt sofort, kostet keinen Anwender etwas außer der Zusammenfassung, die er nicht bekommen sollte. Zweitens: Die Verschlüsselung der obersten Stufe auf ein Rechtebündel ohne EXTRACT für alle außer den Eigentümern – Viewer für die benannte Gruppe, Co-Owner für die Autoren. Das ist die dauerhafte Grenze und wirkt auch außerhalb von Microsoft 365; sie braucht ein Ausnahmekonzept, aber für die oberste Stufe ist das überschaubar. Drittens: Restricted Content Discovery auf die Sites, von denen man schon vor jeder Bestandsaufnahme weiß, dass sie gefährlich sind – die HR-Ablage, die Vorstands-Site, das Projektarchiv von 2016 –, damit Copilot dort nicht sucht, bis aufgeräumt ist. Viertens: Copilot nicht tenantweit freigeben, sondern für die Gruppen, deren Arbeitsbereiche sauber sind – Vertrieb mit bereinigten Projekt-Sites ja, Personalabteilung mit der Altablage noch nicht. Diese vier Handgriffe machen aus einem roten Tenant einen gelben, in dem ein Pilot mit Grenzen möglich ist. Nicht mehr – aber auch nicht weniger.

Als Umsetzungshilfe die vier Sofortmaßnahmen mit Wirkung, Zeitbedarf und Nebenwirkung. Die Spalte „Nebenwirkung" ist die, die man dem Vorstand vorher sagt – sonst hört man sie nach dem Rollout als Beschwerde.

Maßnahme

Wirkung

Zeitbedarf

Nebenwirkung

Dauerhaft?

DLP-Richtlinie für Copilot: oberste Stufe(n) ausschließen

Copilot nutzt diese Labels nicht als Quelle, auch unverschlüsselt

15 Minuten

Wirkt nur in M365; zu breit gefasst wird Copilot nutzlos

Nein – Übergang, bis Verschlüsselung steht

Oberste Stufe verschlüsseln ohne EXTRACT

Harte Grenze für Copilot, überall, auch nach Download

1–2 Tage inkl. Ausnahmen

Ausnahmekonzept nötig (Super-User, DMS); Copilot findet für Berechtigte weniger

Ja – die eigentliche Lösung

Restricted Content Discovery auf bekannte Risiko-Sites

Sites verschwinden aus dem Copilot-Suchraum

1 Stunde

Berechtigungen bleiben; Liste mit Frist nötig, sonst Vorhang statt Aufräumen

Nein – Notbremse

Freigabe je Nutzergruppe statt tenantweit

Copilot nur dort, wo die Ampel gelb oder grün ist

1 Tag Abstimmung

Vorstand muss Gruppen akzeptieren; Kommunikation nötig

Ja – bleibt Freigabeprinzip

 

Warnkasten: „Wir haben doch alles gelabelt"

Der Satz der Geschäftsführerin aus dem Intro fällt in jedem zweiten Projekt, und er ist jedes Mal derselbe Irrtum: Ein Sensitivity Label ohne Verschlüsselung ist ein Etikett. Es sagt Menschen, wie sie mit dem Dokument umgehen sollen, es gibt DLP-Richtlinien eine Bedingung, es wird auf Antworten vererbt – aber es hindert Copilot an gar nichts. Wer „Vertraulich" ohne Verschlüsselung definiert hat, hat für Copilot ein Dokument wie jedes andere, nur mit schöner Kopfzeile.

Wer dir erzählt, dass Labeln allein die Copilot-Frage löst, hat entweder nur verschlüsselnde Labels oder noch nie einen Test gemacht. Die Grenze heißt Verschlüsselung ohne EXTRACT – oder, als Notlösung, DLP für Copilot. Alles andere ist Beschriftung.

 

Praxiskasten: Der Test mit drei Dokumenten

Bei einem Kunden aus dem Dienstleistungsbereich haben wir vor dem Pilot einen Test gebaut, den ich seitdem überall wiederhole: drei Testdokumente in einer Site, auf die der Testbenutzer Zugriff hat – eines mit „Intern" ohne Verschlüsselung, eines mit „Vertraulich" verschlüsselt und Co-Author für alle Mitarbeiter, eines mit „Streng vertraulich" verschlüsselt und Viewer für alle. Jedes enthält einen erfundenen, aber eindeutigen Satz. Dann drei Prompts in Copilot Chat: „Was steht in Dokument eins, zwei, drei?"

Das Ergebnis war genau wie erwartet – und für die Geschäftsführung trotzdem eine Offenbarung: Copilot zitierte eins und zwei mit Label-Symbol, die Antwort trug „Vertraulich", und zu drei sagte es, es habe keine Informationen gefunden. Danach war die Diskussion, welche Stufe Copilot nutzen darf, in zwanzig Minuten entschieden: „Vertraulich" ja, „Streng vertraulich" nein. Und die Definition von „Streng vertraulich" wurde von Co-Author auf Viewer umgestellt – für die Kronjuwelen war das der einzige Grund, warum Copilot sie bis dahin hätte zusammenfassen können.

 

Die Grenzen: was Labels für Copilot nicht leisten

Die harte Grenze ist stark, aber sie hat Voraussetzungen, und die Grenzen der Grenze sollte man kennen. Erstens: Ein Label ohne Verschlüsselung schützt nicht – das ist der Kern dieses Artikels und lohnt die Wiederholung, weil in den meisten Stufenmodellen „Vertraulich" unverschlüsselt ist und damit für Copilot offen. Zweitens: Container-Labels auf Teams und Sites schützen keinen Inhalt – sie steuern Privatsphäre, Gäste und Freigabe und begrenzen damit, wo Copilot sucht, aber die Dateien im „Vertraulich"-Team sind für Copilot so offen wie ihr eigenes Label es zulässt; was Container-Labels leisten und was nicht, steht im Spoke zu Container-Labels für Teams und SharePoint. Drittens: Die Grenze gilt für Copilot als Quelle, nicht für den Menschen – wer die Vorstandsvorlage als Viewer öffnen darf, kann sie lesen und abtippen; Copilot fasst sie nicht zusammen, aber ein Bildschirmfoto in einem Prompt an einen anderen Dienst ist eine andere Geschichte, die Endpoint DLP betrifft. Viertens: Die Vererbung funktioniert für Office-Dateien und PDFs, nicht für jedes Format; und ein Benutzer kann eine geerbte Einstufung mit Begründung herabstufen. Fünftens: Verhalten je Oberfläche – Copilot Chat, Copilot in Word, Outlook, Teams, Copilot-Studio-Agenten – unterscheidet sich in Details und ändert sich mit Updates; die Grundregeln aus diesem Artikel gelten, aber der Test mit drei Dokumenten gehört vor jeden Rollout und nach jeder größeren Änderung wiederholt.

Vergleichstabelle: fünf Schutzmechanismen (kein Label bis Verschlüsselung ohne EXTRACT) und ihre Wirkung auf Copilot-Zusammen

Skizze 3: Welches Label schützt wovor – erst die Verschlüsselung ohne EXTRACT macht aus dem Etikett eine Grenze für Copilot.

KI-Kasten: Copilot Chat, Copilot in Apps, Agenten – dieselben Regeln, andere Reichweite

Die drei Ebenen gelten für alle Copilot-Oberflächen, aber die Reichweite unterscheidet sich. Copilot Chat mit Graph-Zugriff durchsucht alles, was der Benutzer lesen darf – die größte Reichweite, das größte Risiko, der Ort für DLP und harte Grenzen. Copilot in Word, Outlook, PowerPoint arbeitet meist im geöffneten Dokument oder Thread plus referenzierten Dateien – kleinere Reichweite, aber dieselbe EXTRACT-Prüfung. Copilot Chat ohne Graph-Zugriff (Enterprise-Datenschutz) sieht nur Web und Eingaben – keine Labels, kein Risiko, ein Übergangsweg für rote Bereiche.

Copilot-Studio-Agenten mit eigenen Wissensquellen sind der Fall, den man im Blick behalten muss: Sie respektieren Berechtigungen, aber ob und wie sie Label-Grenzen und Copilot-DLP anwenden, hängt von ihrer Konfiguration und dem Stand der Plattform ab – wer Agenten baut, testet die drei Dokumente auch gegen den Agenten. Was jede dieser Oberflächen ins Audit-Log schreibt und wie man Copilot-Interaktionen auswertet, beschreibt der Spoke zum Copilot-Audit.

 

Tippkasten: Die Stufe entscheidet, nicht die Copilot-Konfiguration

Die Frage „welche Inhalte darf Copilot nutzen" ist keine Frage der Copilot-Einstellungen, sondern des Stufenmodells: Jede Stufe hat ein Rechtebündel, und das Rechtebündel entscheidet über EXTRACT. Leg es einmal fest – etwa: „Öffentlich" und „Intern" unverschlüsselt (Copilot nutzt sie), „Vertraulich" verschlüsselt mit Co-Author für alle Mitarbeiter (Copilot nutzt sie für Berechtigte), „Streng vertraulich" verschlüsselt mit Viewer für benannte Gruppen (Copilot nutzt sie nicht) – und schreib es in die Ein-Satz-Definitionen der Labels. Dann weiß jeder Anwender beim Labeln, was er Copilot damit erlaubt oder verbietet, und der Betriebsrat hat eine Antwort, die auf einer Folie passt.

 

Der Deutschland-Winkel: Kronjuwelen, Betriebsrat und der Datenschutzbeauftragte

Die Frage, welche Stufe Copilot nutzen darf, ist in Deutschland keine rein technische. Sie berührt drei Regelungsbereiche. Erstens den Datenschutz: Personenbezogene Daten mit hohem Risiko – Personalakten, Gesundheitsdaten, Bewertungen – gehören in eine Stufe, die Copilot nicht als Quelle nutzt, oder zumindest nur für die wenigen Berechtigten mit Co-Author-Rechten; Art. 32 DSGVO verlangt Zugriffskontrolle nach Erforderlichkeit, und „Copilot fasst die Personalakte für jeden zusammen, der Leserechte hat" ist das Gegenteil davon. Der Datenschutzbeauftragte sollte die Zuordnung der Stufen zu Rechtebündeln mitentscheiden und in der Datenschutz-Folgenabschätzung für Copilot dokumentieren. Zweitens den Geheimnisschutz: Das Geschäftsgeheimnisgesetz schützt Rezepturen, Konstruktionen und Kalkulationen nur bei angemessenen Geheimhaltungsmaßnahmen – und Verschlüsselung ohne EXTRACT für die Kronjuwelen ist eine Maßnahme, die man einem Gericht zeigen kann; ein unverschlüsseltes „Vertraulich"-Label ist es nicht.

Drittens der Betriebsrat: Copilot-Antworten mit Labels, Prompts und Quellen landen im Postfach und im Audit-Log, und die Frage, wer diese Interaktionen auswerten darf, ist mitbestimmungspflichtig nach § 87 Abs. 1 Nr. 6 BetrVG. Aber der Betriebsrat interessiert sich beim Thema Labels und Copilot vor allem für eine Zusicherung: dass Copilot Beschäftigtendaten – Bewertungen, Krankmeldungen, Abmahnungen – nicht für Vorgesetzte oder Kollegen zusammenfasst. Diese Zusicherung ist mit einer verschlüsselten Personalstufe ohne EXTRACT technisch belegbar, und der Test mit drei Dokumenten ist das Vorführformat, das in Betriebsratssitzungen funktioniert. Meine Erfahrung: Ein Betriebsrat, der gesehen hat, wie Copilot beim dritten Dokument „keine Informationen gefunden" sagt, unterschreibt die Betriebsvereinbarung leichter als einer, der eine Folie über Nutzungsrechte gelesen hat. Wie immer: keine Rechtsberatung, Stand 2026 – Datenschutzbeauftragter, Betriebsrat und bei Bedarf ein Jurist gehören an den Tisch, bevor die Stufen den Rechtebündeln zugeordnet werden.

Stolperfallen aus der Praxis

„Vertraulich" ohne Verschlüsselung als Copilot-Schutz. Das häufigste Missverständnis: gelabelt, aber offen. Verschlüsselung ohne EXTRACT oder DLP für Copilot – sonst ist das Label ein Etikett.

Kronjuwelen mit Co-Author für alle. „Streng vertraulich" verschlüsselt, aber mit Co-Author für alle Mitarbeiter – Copilot fasst zusammen, weil EXTRACT da ist. Oberste Stufe auf Viewer für benannte Gruppen, Co-Owner nur für Autoren.

Copilot-DLP schließt „Vertraulich" aus – und damit achtzig Prozent. Copilot wird nutzlos, die Belegschaft klagt, das Projekt kippt. DLP nur für die oberste Stufe; „Vertraulich" über Rechtebündel steuern.

Kein Test vor dem Rollout. Die Regeln stehen auf Papier, im Tenant verhält sich eine Oberfläche anders als erwartet. Drei Dokumente, drei Prompts, jede Oberfläche – vor dem Pilot und nach jedem großen Update.

Container-Label als Inhaltsschutz. Das Team ist „Vertraulich", die Dateien darin haben kein Label – Copilot liest sie für jedes Mitglied. Container steuert den Raum, das Inhaltslabel die Akten.

Vererbung überrascht die Anwender. Die Antwort ist plötzlich „Vertraulich", weil eine von zehn Quellen es war, und niemand hat erklärt, warum. Ein Satz im Einseiter: „Die Antwort ist so vertraulich wie die vertraulichste Quelle."

Fazit: Die einzige harte Grenze heißt Verschlüsselung ohne EXTRACT – alles andere ist Beschriftung

Copilot sieht, was der Benutzer lesen darf – minus die Inhalte, die verschlüsselt sind und deren Nutzungsrechte kein EXTRACT enthalten, minus die Labels, die eine Copilot-DLP-Richtlinie ausschließt, minus die Sites, die per Restricted Content Discovery aus dem Suchraum genommen wurden. Was es sieht, fasst es zusammen; die Antwort erbt das höchste Label der Quellen und trägt es in jedes abgeleitete Dokument. Wer diese Regeln kennt, legt in einer Stunde fest, welche Stufe seines Modells Copilot nutzen darf – über das Rechtebündel, nicht über die Copilot-Konfiguration – und testet es mit drei Dokumenten. Wer sie nicht kennt, labelt alles und wundert sich wie die Geschäftsführerin. Wo Labels und Copilot im Gesamtbild aus DLP, Aufbewahrung und Readiness sitzen, zeigt der Purview-Überblick; wie Copilot selbst eingeführt und genutzt wird, der Copilot-Kompetenzbereich.

Wenn du wissen willst, welche deiner Labels Copilot heute als Grenze respektiert und welche nur Etiketten sind – und wie ein Stufenmodell mit Rechtebündeln aussähe, das die Frage für dein Haus beantwortet: Die Purview-Standortbestimmung macht den Test mit drei Dokumenten in deinem Tenant – kompakt, zum Festpreis, mit Aktionsplan für die Sofortmaßnahmen.

FAQ: Häufige Fragen zu Copilot und Sensitivity Labels

Respektiert Microsoft 365 Copilot Sensitivity Labels?

Ja, aber nicht so, wie viele erwarten: Copilot nutzt Inhalte, die der Benutzer lesen darf – ein Label ohne Verschlüsselung verhindert die Zusammenfassung nicht, es wird nur angezeigt und auf die Antwort vererbt. Eine Grenze wird das Label erst, wenn es verschlüsselt und dem Benutzer das EXTRACT-Recht fehlt (Viewer- oder Reviewer-Rechte); dann verwendet Copilot den Inhalt in keiner Oberfläche als Quelle. Zusätzlich können DLP-Richtlinien für den Speicherort Copilot Inhalte mit bestimmten Labels ausschließen.

Was ist das EXTRACT-Recht und warum ist es für Copilot entscheidend?

EXTRACT („Inhalte kopieren und extrahieren") ist ein Nutzungsrecht der Verschlüsselung per Sensitivity Label. Für einen Menschen reicht VIEW, um ein Dokument zu lesen; Copilot braucht EXTRACT, um Inhalte in eine Antwort zu übernehmen. Die Rechtebündel Co-Author und Co-Owner enthalten es, Viewer und Reviewer nicht. Damit entscheidet das Rechtebündel einer Label-Stufe darüber, ob Copilot diese Stufe als Quelle nutzt – die einzige harte Grenze, die auch nach Download und Weiterleitung wirkt.

Welches Label bekommt eine Copilot-Antwort?

Das Label mit der höchsten Priorität unter den verwendeten Quellen – nicht das häufigste. Ein einziges „Vertraulich"-Dokument unter zehn „Intern"-Quellen macht die Antwort vertraulich. Zitate zeigen jede Quelle mit ihrem Label-Symbol; aus der Antwort erzeugte Dokumente in Word, Excel oder PowerPoint erben das Label einschließlich Verschlüsselung. Nicht verwendete Quellen – ohne Berechtigung, ohne EXTRACT, per DLP ausgeschlossen – vererben nichts und fehlen inhaltlich in der Antwort.

Kann ich Copilot mit einer DLP-Richtlinie von bestimmten Inhalten fernhalten?

Ja. Eine DLP-Richtlinie mit dem Speicherort „Microsoft 365 Copilot" kann Inhalte mit bestimmten Sensitivity Labels von der Verarbeitung ausschließen – auch unverschlüsselte, auch bei vollen Rechten. Das ist die schnelle Notlösung für die oberste Stufe und wirkt in Minuten, aber nur innerhalb von Microsoft 365. Zu breit gefasst macht sie Copilot nutzlos; die dauerhafte Grenze bleibt die Verschlüsselung ohne EXTRACT.

Schützt ein Sensitivity Label auf einem Team dessen Dateien vor Copilot?

Nein. Ein Container-Label steuert Privatsphäre, Gastzugriff, externe Freigabe und Gerätezugriff eines Teams oder einer Site und begrenzt damit, wer Mitglied wird und wo Copilot sucht – die Dateien darin behalten ihr eigenes Label oder haben keines. Für die Copilot-Grenze zählt das Inhaltslabel mit Verschlüsselung; das Container-Label regelt den Raum, nicht die Akten.

Warum findet Copilot nach der Einführung von Labels weniger?

Weil es weniger finden soll: Verschlüsselte Inhalte ohne EXTRACT-Recht des Benutzers und per DLP ausgeschlossene Labels sind keine Quellen mehr, und Copilot sagt nicht, dass es sie ausgelassen hat. Das ist der Zweck der Readiness – die Vorstandsvorlage, die Personalakte, die Kalkulation der Konkurrenzangebote sind für Copilot unsichtbar, obwohl der Benutzer sie öffnen darf. Wer das dem Vorstand vorher erklärt, hört es nicht als Beschwerde.

Wo fange ich an, wenn Copilot in zwei Wochen kommt?

Mit vier Handgriffen: einer DLP-Richtlinie für Copilot, die die oberste Stufe ausschließt; der Umstellung dieser Stufe auf Verschlüsselung ohne EXTRACT für alle außer den Eigentümern; Restricted Content Discovery auf die bekannten Risiko-Sites; und der Freigabe je Nutzergruppe statt tenantweit. Dazu der Test mit drei Dokumenten in jeder Copilot-Oberfläche – und die Abstimmung mit Betriebsrat und Datenschutzbeauftragtem, welche Stufe Copilot nutzen darf. Der vollständige Readiness-Fahrplan folgt danach.