Seite wählen

Microsoft Purview DLP schrittweise einführen

von

Wissen

Was Sensitivity Labels, DLP, Aufbewahrung, Audit und DSPM for AI wirklich tun – und in welcher Reihenfolge man sie einführt. Mit Skizzen, Tabellen und dem Blick auf Betriebsrat, DSGVO und NIS2.

Beratung

Purview-Standortbestimmung zum Festpreis, Einführung in Wellen, Copilot-Readiness. Bewertete Befunde und ein Click-by-Click-Aktionsplan statt Folienschlacht.

Schulungen

Entscheider-Briefing, Administrations-Workshop im eigenen Tenant, NIS2 und Compliance in Microsoft 365. Inhouse, remote oder als Coaching.

Microsoft Purview DLP schrittweise einführen

Vom Simulationsmodus zum Hartblock – ohne Vertrauensverlust

DLP einführen ohne Aufstand: Simulationsmodus, Policy Tips und Blocking in Microsoft 365

Ich weiß noch genau, wie der Anruf klang. Freitag, kurz vor zwölf, der Vertriebsleiter eines Mittelständlers, dessen IT am Vorabend „endlich mal Ernst gemacht" hatte: eine neue DLP-Richtlinie, direkt auf Blockieren, für alles, was nach Kundendaten aussah. Ergebnis: Kein einziges Angebot verließ an diesem Vormittag das Haus, weil jedes Angebot eine Kundenadresse enthielt, und die Richtlinie fand, das sei zu schützen. Die IT hatte recht mit dem Schutzgedanken. Sie hatte nur den Erziehungsweg übersprungen – und damit für die nächsten zwei Jahre jede Diskussion über Data Loss Prevention im Haus vergiftet.

Data Loss Prevention (DLP) in Microsoft Purview ist ein hervorragendes Werkzeug, um zu verhindern, dass sensible Daten das Unternehmen auf Wegen verlassen, die niemand wollte: die Kundenliste an die private Mailadresse, die Gehaltstabelle im Teams-Chat mit dem externen Berater, der Vertragsentwurf auf dem USB-Stick. Aber es ist ein Erziehungswerkzeug, kein Fallbeil. Wer es als Fallbeil einsetzt, bekommt Widerstand, Umgehungswege und ein Management, das dem Thema die Unterstützung entzieht. Wer es als Erziehungswerkzeug einsetzt, bekommt eine Belegschaft, die nach ein paar Monaten weiß, was Kundendaten sind, und den externen Empfänger noch einmal prüft, bevor sie auf Senden klickt.

Dieser Artikel beschreibt den Erziehungsweg in vier Stufen – Simulation, Policy Tips, Blockieren mit Override, Hartblock –, die Kennzahlen, mit denen du entscheidest, wann die nächste Stufe dran ist, das Ausbügeln von Fehlalarmen und den Kommunikationsplan, ohne den die beste Technik zum Aufstand führt. Die kanalspezifischen Details für Endpunkte sowie Exchange und Teams und der laufende Betrieb mit Alarmen und Zuständigkeiten haben eigene Spokes; wo DLP im Gesamtbild von Purview steht, zeigt der Überblick zum Kompetenzbereich Microsoft Purview.

Faktenkasten: Was Data Loss Prevention in Microsoft Purview ist

Data Loss Prevention (DLP, Datenverlustprävention) ist das Purview-Modul, das sensible Inhalte an ihren Bewegungspunkten erkennt und darauf reagiert – beim Senden einer E-Mail, beim Teilen in Teams, beim Freigeben in SharePoint oder OneDrive, beim Kopieren auf einen USB-Stick oder beim Hochladen in eine Fremd-Cloud. Eine DLP-Richtlinie besteht aus Speicherorten (Exchange, SharePoint, OneDrive, Teams, Endpunkte, Nicht-Microsoft-Cloud-Apps, On-Premises-Repositories, Microsoft 365 Copilot), Bedingungen (Sensitive Info Types, Sensitivity Labels, Empfänger, Freigabeziel) und Aktionen (nur überwachen, Policy Tip anzeigen, Blockieren mit Override, Blockieren, Alarm auslösen).

Jede neue Richtlinie kann im Modus „Nur testen" (Simulation, mit oder ohne Policy Tips) betrieben werden, bevor sie scharf geschaltet wird. DLP für Exchange, SharePoint, OneDrive und Teams ist in Microsoft 365 E3 enthalten; Endpoint DLP, DLP für Nicht-Microsoft-Apps und erweiterte Klassifizierer brauchen E5 oder E5 Compliance (Stand 2026). Konfiguration im Purview-Portal unter Data Loss Prevention.

 

DLP ist ein Erziehungswerkzeug: die vier Stufen der Eskalation

Die zentrale Erkenntnis aus zwei Jahrzehnten Datenschutzprojekten passt in einen Satz: Menschen verlieren Daten nicht aus Bosheit, sondern aus Gewohnheit. Die Kundenliste geht an die private Adresse, weil man am Wochenende weiterarbeiten will. Die Gehaltstabelle landet im Chat, weil der Berater sie „mal eben" braucht. Der Vertrag liegt auf dem Stick, weil das WLAN im Zug schlecht ist. Gegen Bosheit hilft Blockieren; gegen Gewohnheit hilft nur ein Hinweis im richtigen Moment, oft genug wiederholt, bis die Gewohnheit sich ändert. Genau das ist DLP: ein Werkzeug, das im Moment der Aktion sagt „Moment – das sind Kundendaten, bist du sicher?" Und weil man Gewohnheiten nicht an einem Tag ändert, ist die Einführung ein Weg in Stufen.

Was eine DLP-Richtlinie eigentlich tut

Bevor es um die Stufen geht, kurz das Grundprinzip. Eine DLP-Richtlinie sitzt an den Bewegungspunkten der Daten: Sie schaut zu, wenn eine Mail gesendet, eine Datei geteilt, ein Chat abgeschickt oder etwas auf ein Gerät kopiert wird. Sie prüft den Inhalt gegen Bedingungen – meistens Sensitive Info Types wie IBAN oder Personalausweisnummer, zunehmend auch Sensitivity Labels – und den Kontext: Geht es nach draußen? An wie viele Empfänger? Von welchem Standort? Und sie führt eine Aktion aus, die von „nur mitschreiben" bis „hart blockieren" reicht. Die Bedingungen sind das Fundament, und ihre Qualität entscheidet über alles, was danach kommt; wie du Sensitive Info Types so baust, dass sie Kundenlisten finden und Geschäftsbriefe in Ruhe lassen, steht im Spoke zu Sensitive Info Types und Klassifizierern. Für diesen Artikel gilt: Wir gehen von sauber getesteten Bedingungen aus und kümmern uns um den Weg von der Simulation zum Blocking.

Simulation, Tips, Override, Hartblock: eine Leiter mit Ausstiegskriterien

Stufe eins ist die Simulation: Die Richtlinie läuft vollständig, prüft jede Mail und jede Freigabe, schreibt jeden Treffer mit – aber niemand außer dir sieht etwas. Kein Hinweis, keine Blockade, kein Alarm an den Anwender. Stufe zwei sind Policy Tips: Der Anwender bekommt in Outlook, Word oder Teams einen Hinweis („Diese Nachricht enthält Bankdaten von Kunden"), darf aber trotzdem senden. Stufe drei ist Blockieren mit Override: Die Aktion wird gestoppt, der Anwender kann sie mit einer Begründung fortsetzen oder als Fehlalarm melden – und beides landet im Alarm. Stufe vier ist der Hartblock ohne Ausweg, reserviert für die wenigen Fälle, in denen es keinen legitimen Grund gibt: „Streng vertraulich" an eine Gmail-Adresse, Kronjuwelen auf einen USB-Stick, Uploads zu einem externen KI-Dienst.

Das Entscheidende an dieser Leiter ist nicht, dass sie vier Sprossen hat, sondern dass jede Sprosse eine Mindestdauer und ein Ausstiegskriterium hat. Von der Simulation geht es erst weiter, wenn die Fehlalarmquote in Stichproben einstellig ist. Von den Tips erst, wenn die Rückfragen im Helpdesk sinken, weil die Anwender verstanden haben, was der Hinweis bedeutet. Vom Override erst, wenn die Overrides selten und die Begründungen plausibel sind. Und die meisten Richtlinien erreichen Stufe vier nie – und das ist richtig so. In Projekten bleiben rund achtzig Prozent aller Regeln dauerhaft auf Stufe zwei oder drei, weil dort die Erziehung stattfindet und weil dort der legitime Sonderfall noch möglich ist.

DLP-Stufenleiter: vier Stufen von Simulation über Policy Tips und Override-Block bis zum Hartblock.

Skizze 1: Die DLP-Stufenleiter – Simulation, Policy Tips, Blockieren mit Override, Hartblock – mit Mindestdauer und Ausstiegskriterium je Stufe.

Die Tabelle fasst die vier Stufen mit dem zusammen, was der Anwender sieht, wie lange die Stufe mindestens dauert und woran du erkennst, dass die nächste dran ist. Die Dauern sind Erfahrungswerte für einen Mittelständler; ein Konzern mit vielen Standorten braucht in Stufe zwei und drei mehr Zeit.

Stufe

Purview-Modus

Anwender sieht

Mindestdauer

Ausstiegskriterium

1 · Simulation

Nur testen, ohne Policy Tips

Nichts

2–4 Wochen

Fehlalarmquote in Stichproben einstellig; Verteilung nach Fachbereich plausibel

2 · Policy Tips

Nur testen mit Policy Tips, oder aktiv ohne Blockade

Hinweis in Outlook/Word/Teams, senden erlaubt

4–8 Wochen

Rückfragen im Helpdesk sinken; Treffer je Anwender gehen zurück

3 · Override

Aktiv, Blockieren mit Außerkraftsetzung und Begründung

Stopp, Fortfahren mit Begründung oder Fehlalarm melden

8 Wochen und mehr

Overrides selten und begründet; Fehlalarm-Meldungen abgearbeitet

4 · Hartblock

Aktiv, Blockieren ohne Override

Stopp mit Erklärung, kein Weg weiter

Dauerbetrieb

Nur wenige Regeln; jede mit dokumentiertem Grund und Ausnahmeprozess

 

Stufe 1: Die Simulation lesen – Kennzahlen, Verteilung, Fehlalarme

Die Simulation ist die wichtigste Phase des ganzen Vorhabens, und sie ist die, die am häufigsten verkürzt wird. „Wir haben zwei Tage getestet, es kamen 3.000 Treffer, das passt schon" ist keine Bewertung, sondern eine Wette. Der Simulationsmodus liefert dir drei Dinge, die du nur hier gefahrlos bekommst: die Zahl der Treffer pro Tag und Richtlinie, ihre Verteilung nach Standort, Fachbereich und Absender – und die Möglichkeit, jeden einzelnen Treffer anzuschauen, ohne dass irgendjemand davon betroffen war.

Was ich in dieser Phase messe, passt auf eine Seite. Erstens Treffer je Tag und Richtlinie: Eine Richtlinie mit dreihundert Treffern täglich in einem Unternehmen mit fünfhundert Anwendern ist keine Kundenlisten-Richtlinie, sondern eine Geschäftsbrief-Richtlinie – Konfidenz oder Zählwert stimmen nicht. Zweitens die Verteilung: Wenn achtzig Prozent der Treffer aus dem Vertrieb kommen, ist das entweder ein echtes Risiko oder ein Fehlalarm-Muster in der Angebotsvorlage; beides musst du wissen. Drittens die Fehlalarmquote aus Stichproben: fünfzig Treffer aus verschiedenen Bereichen öffnen und einzeln entscheiden, ob DLP recht hatte. Und viertens die Wiederholungstäter: fünf Anwender, die täglich dieselbe Liste an dieselbe externe Adresse senden, sind kein Fall für Blockieren, sondern für ein Gespräch – meistens steckt ein Prozess dahinter, den niemand kannte.

Faktenkasten: Kennzahlen der Simulationsphase und ihre Zielwerte

Der Modus „Nur testen" führt eine DLP-Richtlinie vollständig aus, ohne Anwender zu beeinflussen; Treffer erscheinen im Activity Explorer und in den DLP-Berichten des Purview-Portals mit Absender, Speicherort, erkanntem Sensitive Info Type, Konfidenz und Trefferzahl. Die Variante „Nur testen mit Policy Tips" zeigt bereits Hinweise, blockiert aber nicht – sie ist der Übergang zur Stufe zwei.

Erfahrungswerte für die Freigabe zur nächsten Stufe: Fehlalarmquote in einer Stichprobe von mindestens 50 Treffern unter zehn Prozent; keine einzelne Richtlinie mit mehr als etwa einem Treffer je zehn Anwender und Tag; Trefferverteilung nach Fachbereich erklärbar; keine Wiederholungsmuster, die auf einen unbekannten Geschäftsprozess hindeuten. Simulationsdauer mindestens zwei Wochen, damit Monatsabschluss und typische Wochenrhythmen einmal durchlaufen wurden.

 

Das Ausbügeln der Fehlalarme folgt immer demselben Muster: Konfidenz von niedrig auf hoch, Zählwert von eins auf drei bis zehn, Stützwörter ergänzen, Vorlagenbibliotheken und Entwicklungs-Sites ausschließen, Kombinationen statt Einzeltypen. Nach jeder Änderung läuft die Simulation eine weitere Woche. Zwei bis drei Schleifen sind normal; wer nach der ersten Simulation scharf schaltet, hat die zweite und dritte Schleife nur verschoben – in die Phase, in der Anwender sie zu spüren bekommen.

Stufe 2 und 3: Policy Tips und Override – wo die Erziehung stattfindet

Ist die Simulation sauber, beginnt der Teil, der DLP von einem Überwachungswerkzeug zu einem Erziehungswerkzeug macht. Der Policy Tip ist der Hinweis im Moment der Aktion – in Outlook über dem Betreff, in Word in der gelben Leiste, in Teams unter dem Eingabefeld –, und seine Wirkung hängt fast vollständig davon ab, was drinsteht. „Diese Nachricht verstößt gegen die Richtlinie DLP-EXO-004" erzieht niemanden. „Diese Mail enthält Bankdaten von Kunden und geht an einen externen Empfänger – bitte prüfen. Fragen? Hier klicken" erzieht sehr wohl. Ein Satz Warum, ein Satz Was tun, ein Link zur Hilfe, kein Juristendeutsch. Ich formuliere Tipptexte in Projekten gemeinsam mit einem Vertreter des Fachbereichs und lasse sie von jemandem lesen, der nichts mit IT zu tun hat.

Stufe drei fügt dem Tip einen Stopp hinzu: Die Aktion wird nicht ausgeführt, aber der Anwender bekommt zwei Türen. Die erste ist der Override mit Begründung („Kunde hat die Liste ausdrücklich angefordert, Vertrag 4711") – die Aktion läuft weiter, die Begründung landet im Alarm. Die zweite ist die Fehlalarm-Meldung („Das ist unsere Preisliste, keine Kundendaten") – die Aktion läuft weiter, und der Hinweis geht an die Regelpflege. Beide Türen sind Gold wert, aber nur, wenn jemand dahinter steht und liest. Die Begründungen der ersten zwei Wochen zeigen dir jeden Geschäftsprozess, den du in der Simulation übersehen hast; die Fehlalarm-Meldungen zeigen dir jeden Regelfehler, den die Stichprobe nicht gefunden hat. Wöchentlich lesen, wöchentlich nachschärfen. Wer diese Auswertung nicht einplant, hat einen Rauchmelder ohne Batterie – wie der Betrieb danach organisiert wird, steht im Spoke zu DLP im Betrieb.

Flussdiagramm: DLP-Prüfung einer E-Mail führt zu Policy Tip, Override, Abbruch oder Fehlalarmmeldung.

Skizze 2: Was der Anwender sieht – Policy Tip, Override mit Begründung oder Fehlalarm-Meldung, und im Hintergrund der Alarm.

Warnkasten: Blockieren am ersten Tag

Ich sage es, weil es immer noch passiert: Wer eine neue DLP-Richtlinie direkt auf „Blockieren" stellt, legt erfahrungsgemäß zuerst den Vertrieb lahm – und zwar an dem Tag, an dem das große Angebot raus muss. Die Angebotsvorlage enthält eine Kundenadresse, die Kalkulation eine IBAN, der Anhang ein Wasserzeichen mit dem Namen des Ansprechpartners, und die Richtlinie findet, das sei alles zu schützen. Technisch hat sie recht. Politisch ist das Projekt in diesem Moment vorbei.

Wer dir erzählt, dass man mit hartem Blocking „von Anfang an Klarheit schafft", schafft vor allem Umgehungswege: private Mailadressen, WhatsApp-Fotos vom Bildschirm, USB-Sticks. DLP soll Gewohnheiten ändern, nicht Kreativität fördern.

 

Praxiskasten: Die Begründungen, die einen Prozess ans Licht brachten

Bei einem Kunden aus der Logistik lief eine Richtlinie für Personaldaten zwei Wochen auf Stufe drei. In den Override-Begründungen tauchte ein Muster auf: Drei Disponenten sendeten fast täglich eine Excel-Datei mit Namen, Geburtsdaten und Führerscheinnummern an eine externe Adresse – „für die Zollanmeldung", stand jedes Mal dabei. Niemand in der IT und niemand im Datenschutz hatte je davon gehört. Der Prozess war seit Jahren so, die externe Adresse gehörte einem Zollagenten, die Datei ging unverschlüsselt.

Aus dem DLP-Fund wurde eine Verschlüsselungspflicht per Sensitivity Label, ein Auftragsverarbeitungsvertrag mit dem Agenten und eine DLP-Ausnahme für genau diesen Empfänger mit genau diesem Label. Die Disponenten waren erleichtert – sie hatten die Datei nie gern unverschlüsselt geschickt, aber niemand hatte ihnen einen anderen Weg gezeigt. Das ist DLP als Erziehungswerkzeug: Es hat nicht die Disponenten erzogen, sondern das Unternehmen.

 

Stufe 4 und der Kommunikationsplan: Hartblock nur wo nötig, Information immer vorher

Der Hartblock ist die Stufe mit dem kürzesten Kapitel, weil er die Ausnahme ist. Er gehört dorthin, wo es keinen legitimen Grund für die Aktion gibt und wo der Schaden bei einem Fehler nicht mehr zurückholbar ist: ein Dokument mit Label „Streng vertraulich" an eine private Mailadresse, die Gehaltsliste auf einen unverschlüsselten USB-Stick, Kundendaten im Upload zu einem externen KI-Dienst ohne Vertrag. In Projekten sind das drei bis fünf Regeln, jede mit einem dokumentierten Grund und einem Ausnahmeprozess für den Fall, den doch keiner vorhergesehen hat. Alles andere bleibt auf Stufe zwei oder drei. Wie die Endpunkt-Seite davon aussieht – USB, Drucken, Browser-Uploads – behandelt der Spoke zu Endpoint DLP, die Kanaldetails für E-Mail und Chat der Spoke zu DLP für Exchange und Teams.

Der eigentliche Erfolgsfaktor der Einführung ist nicht die Technik, sondern die Kommunikation – und zwar in derselben Stufung wie die Technik, nur jeweils einen Schritt voraus. Vor der Simulation eine Ankündigung: „Wir führen DLP ein, Betriebsrat und Datenschutz sind an Bord, in der ersten Phase merkt niemand etwas." Vor den Policy Tips ein Einseiter mit einem Bildschirmfoto: So sieht der Hinweis aus, das bedeutet er, das kannst du tun, hier hilft man dir – plus zwanzig Minuten Kurzschulung je Team und ein Multiplikator je Fachbereich. Vor dem Override eine persönliche Information an die Bereiche mit den meisten Treffern – Vertrieb, Personal, Finanzen –, wie der Override funktioniert und dass die Begründung kein Verhör ist. Vor dem Hartblock eine klare Ansage von oben: „Diese drei Dinge gehen ab jetzt nicht mehr, und so geht es richtig." Wer die Kommunikationsspur weglässt, erlebt die Technikspur als Aufstand.

DLP-Zeitstrahl mit zwei Spuren: Technikschritte (Woche 0–18+) und vorgelagerte Kommunikationsmaßnahmen.

Skizze 3: Zwei Spuren im Zeitstrahl – jeder technische Schritt hat einen Kommunikationsschritt davor.

Als Umsetzungshilfe der Kommunikationsplan, wie ich ihn mit Kunden aufsetze. Die Kanäle sind Vorschläge; entscheidend ist, dass Betriebsrat und Datenschutzbeauftragter vor der ersten Zeile unterschrieben haben und dass die Führungskräfte die letzte Zeile mittragen.

Wann

An wen

Botschaft

Kanal

Verantwortlich

2 Wochen vor Simulation

Betriebsrat, Datenschutzbeauftragter

Richtlinien, Auswertungszwecke, Rollen, Löschfristen – Betriebsvereinbarung

Workshop

Projektleitung

1 Woche vor Simulation

Alle Mitarbeiter

„Wir führen DLP ein – Phase 1 merkt niemand, es geht um Kundendaten, nicht um Kontrolle"

Intranet, Rundmail

Geschäftsführung

1 Woche vor Policy Tips

Alle Mitarbeiter, Multiplikatoren

Einseiter mit Bildschirmfoto, Kurzschulung 20 Minuten je Team, Hilfelink

Teams-Meeting, Einseiter

IT + Multiplikatoren

1 Woche vor Override

Vertrieb, Personal, Finanzen

Was stoppt, wie geht Override, Begründung ist kein Verhör, Helpdesk-Skript

Persönliches Gespräch, Bereichsmeeting

IT + Bereichsleitung

1 Woche vor Hartblock

Alle Mitarbeiter, Führungskräfte

„Diese drei Dinge gehen nicht mehr – und so geht es richtig", Ausnahmeprozess

Rundmail der Geschäftsführung

Geschäftsführung

Laufend

Multiplikatoren, Helpdesk

Monatlicher Stand: Treffer, Fehlalarme, Änderungen an Regeln

Kurznotiz

DLP-Verantwortlicher

 

Tippkasten: Drei Richtlinien reichen für den Anfang

Die Versuchung, mit fünfzehn Richtlinien aus dem Vorlagenkatalog zu starten, ist groß – der Katalog ist voll, und jede Vorlage klingt sinnvoll. Widersteh ihr. Drei bis fünf Richtlinien für die Fälle, die in deinem Unternehmen wirklich wehtun (Kundendaten nach extern, Personaldaten nach extern, „Streng vertraulich" überall), sauber simuliert und mit gutem Tipptext, bringen mehr als fünfzehn Vorlagen, die niemand liest. Erweitern kannst du immer; zurückrudern kostet Vertrauen.

 

KI-Kasten: Dieselbe Treppe für Copilot und Schatten-KI

Microsoft 365 Copilot ist in Purview ein eigener DLP-Speicherort: Richtlinien können Inhalte mit bestimmten Sensitivity Labels von der Verarbeitung durch Copilot ausschließen, und DSPM for AI schlägt solche Richtlinien per Klick vor. Der Klick verführt zum Überspringen der Simulation – tu es nicht. Auch eine Copilot-DLP-Richtlinie sollte erst zeigen, welche Inhalte sie ausschließen würde, bevor sie es tut; sonst wundert sich das Management, warum Copilot plötzlich „nichts mehr findet".

Für Uploads an externe KI-Dienste – ChatGPT und Co. im Browser – gilt die Treppe erst recht: Erst sehen, wer was hochlädt, dann warnen, dann blockieren, und parallel einen abgesicherten Weg anbieten. Wie das konkret aussieht, steht im Spoke zur DLP gegen Schatten-KI.

 

Der Deutschland-Winkel: Betriebsvereinbarung vor der Simulation, nicht vor dem Blocking

Es gibt in Purview kaum ein Modul, das so eindeutig unter § 87 Abs. 1 Nr. 6 BetrVG fällt wie DLP: Es zeichnet auf, wer wann welche sensiblen Daten an wen gesendet hat, es speichert Override-Begründungen im Wortlaut, und es lässt sich nach Person auswerten. Dass die Simulation „nur beobachtet", macht es nicht besser – im Gegenteil, die Simulation ist die Phase, in der die vollständigsten Verhaltensdaten anfallen, ohne dass irgendjemand davon weiß. Deshalb gehört die Betriebsvereinbarung vor Stufe eins, nicht vor Stufe drei. Was in sie hineingehört – Richtlinien und Zwecke, wer Alarme sieht, Pseudonymisierung der Berichte, Löschfristen für Alarme und Begründungen, Ausschluss von Leistungskontrolle – beschreibt der Spoke zur Betriebsvereinbarung für Purview. Meine Erfahrung: Betriebsräte sind DLP gegenüber aufgeschlossen, wenn man ihnen den Erziehungsweg erklärt und den Hartblock als Ausnahme darstellt; sie sind es nicht, wenn sie das Modul aus dem Rundschreiben erfahren.

Auf der DSGVO-Seite ist DLP eine der Maßnahmen nach Art. 32, die man Aufsichtsbehörden gern zeigt – und die Alarme selbst sind eine Verarbeitung personenbezogener Daten, die ins Verzeichnis der Verarbeitungstätigkeiten gehört und für die der Datenschutzbeauftragte Löschfristen festlegen sollte; sechs bis zwölf Monate für Alarme ohne Vorfall sind ein üblicher Rahmen. Wegen der Verhaltensdaten ist eine Datenschutz-Folgenabschätzung nach Art. 35 regelmäßig angezeigt. Für NIS2-pflichtige Unternehmen liefert DLP den Nachweis für Zugriffskontrolle und den Schutz vor Datenabfluss aus dem Maßnahmenkatalog des Art. 21 – vorausgesetzt, es läuft und wird ausgewertet. Wie immer: keine Rechtsberatung, Stand 2026 – Datenschutzbeauftragter, Betriebsrat und bei Bedarf ein Jurist gehören an den Tisch, bevor die erste Richtlinie im Simulationsmodus läuft.

Stolperfallen aus der Praxis

Simulation zwei Tage statt zwei Wochen. Monatsabschluss, Gehaltslauf und Angebotswelle liegen außerhalb des Fensters, und die erste scharfe Woche trifft genau sie. Mindestens zwei Wochen, besser vier, damit die Wochen- und Monatsrhythmen einmal durchgelaufen sind.

Der Tipptext ist der Richtlinienname. „Verstoß gegen DLP-EXO-004" erzieht niemanden. Ein Satz Warum, ein Satz Was tun, ein Hilfelink – vom Fachbereich mitformuliert.

Begründungen und Fehlalarm-Meldungen liest niemand. Die Anwender begründen, melden, warten – und nichts ändert sich. Nach drei Wochen begründet niemand mehr ehrlich. Wöchentlicher Termin für die Auswertung, mit Verantwortlichem, ab Tag eins von Stufe drei.

Fünfzehn Richtlinien aus dem Katalog gleichzeitig. Jede einzeln plausibel, zusammen ein Alarmgewitter, das keiner mehr sortieren kann. Drei bis fünf zuerst, erweitern nach Bedarf.

Betriebsrat erfährt es aus dem Rundschreiben. Dann steht das Projekt für Monate still, zu Recht. Betriebsvereinbarung vor der Simulation.

Der Wiederholungstäter wird blockiert statt gefragt. Fünf Anwender, täglich dieselbe Datei an dieselbe externe Adresse: kein Bösewicht, sondern ein Prozess, den niemand kannte. Erst reden, dann Ausnahme oder Verschlüsselung, dann Regel.

Fazit: Erziehen statt blockieren – und wie eine DLP-Beratung dabei hilft

DLP funktioniert, wenn es als Erziehungswerkzeug eingeführt wird: Simulation, bis die Fehlalarme weg sind; Policy Tips, bis die Belegschaft den Hinweis versteht; Override, bis die Begründungen die letzten unbekannten Prozesse ans Licht gebracht haben; Hartblock nur für die wenigen Fälle ohne legitimen Grund. Und zu jedem technischen Schritt ein Kommunikationsschritt davor, mit Betriebsrat und Datenschutzbeauftragtem vor der ersten Zeile. Wer diesen Weg geht, hat nach einem halben Jahr eine Belegschaft, die Kundendaten erkennt, bevor Purview es tut. Wo DLP im Gesamtbild aus Labels, Aufbewahrung und Copilot-Absicherung steht, zeigt der Purview-Überblick.

Wenn du beim Thema DLP Unterstützung suchst, ist mein Angebot bewusst in drei Schritte geteilt: eine Purview-Standortbestimmung zum Festpreis, die zeigt, welche Richtlinien du brauchst, welche Sensitive Info Types deine Daten wirklich treffen und was Betriebsrat und Datenschutz vorher sehen müssen; danach auf Wunsch die Begleitung durch Simulation, Tipptexte und Kommunikationsplan – kompakt, aus dem Ruhrgebiet heraus vor Ort in NRW oder remote bundesweit; und für die IT, die es selbst betreiben will, der Hands-on-Workshop im eigenen Tenant. Ein Vormittag Standortbestimmung erspart erfahrungsgemäß den Freitag, an dem der Vertriebsleiter anruft.

FAQ: Häufige Fragen zur DLP-Einführung in Microsoft 365

Was ist Data Loss Prevention in Microsoft 365?

Data Loss Prevention (DLP) ist das Purview-Modul, das sensible Inhalte – etwa Kundendaten, Personaldaten oder Dokumente mit bestimmten Sensitivity Labels – an ihren Bewegungspunkten erkennt und darauf reagiert: beim Senden von E-Mails, beim Teilen in Teams, bei Freigaben in SharePoint und OneDrive, auf Endgeräten und in Nicht-Microsoft-Cloud-Apps. Je nach Richtlinie zeigt DLP einen Hinweis, blockiert mit Möglichkeit zur Begründung oder blockiert hart – und protokolliert alle Treffer.

Brauche ich für DLP Microsoft 365 E5?

Nein, nicht für den Einstieg. DLP für Exchange Online, SharePoint Online, OneDrive und Teams ist in Microsoft 365 E3 enthalten, ebenso der Simulationsmodus, Policy Tips und Blockieren mit Override. Endpoint DLP für USB, Drucken und Browser-Uploads, DLP für Nicht-Microsoft-Cloud-Apps und trainierbare Klassifizierer brauchen E5 oder E5 Compliance (Stand 2026).

Wie lange sollte eine DLP-Richtlinie im Simulationsmodus laufen?

Mindestens zwei Wochen, besser vier, damit typische Wochen- und Monatsrhythmen wie Gehaltslauf oder Monatsabschluss einmal durchlaufen sind. Entscheidend ist nicht die Dauer allein, sondern das Ergebnis: eine Fehlalarmquote unter zehn Prozent in einer Stichprobe von mindestens fünfzig Treffern, eine erklärbare Verteilung nach Fachbereichen und keine unbekannten Wiederholungsmuster. Nach jeder Regeländerung läuft die Simulation eine weitere Woche.

Was ist der Unterschied zwischen einem Policy Tip und Blockieren mit Override?

Ein Policy Tip ist ein Hinweis in Outlook, Word oder Teams, der den Anwender im Moment der Aktion informiert, die Aktion aber zulässt. Blockieren mit Override (Außerkraftsetzung) stoppt die Aktion; der Anwender kann sie mit einer Begründung fortsetzen oder als Fehlalarm melden, und beides wird protokolliert. Der Policy Tip erzieht ohne Reibung, der Override erzieht mit einer bewussten Entscheidung – und liefert mit den Begründungen das Material, um Regeln und Prozesse zu verbessern.

Wann sollte eine DLP-Richtlinie hart blockieren?

Nur dann, wenn es für die Aktion keinen legitimen Geschäftsgrund gibt und der Schaden bei einem Fehler nicht zurückholbar ist – etwa „Streng vertraulich" an private Mailadressen, Kronjuwelen auf unverschlüsselte USB-Sticks oder Kundendaten im Upload zu einem externen KI-Dienst ohne Vertrag. In der Praxis sind das drei bis fünf Regeln mit dokumentiertem Grund und Ausnahmeprozess; rund achtzig Prozent aller Richtlinien bleiben dauerhaft auf Policy Tip oder Override.

Muss der Betriebsrat bei DLP zustimmen?

DLP zeichnet auf, wer wann welche sensiblen Daten an wen gesendet hat, und ist damit eine technische Einrichtung, die zur Verhaltenskontrolle geeignet ist – das berührt § 87 Abs. 1 Nr. 6 BetrVG und ist mitbestimmungspflichtig. Die Betriebsvereinbarung sollte vor dem Simulationsmodus stehen, weil bereits dort vollständige Verhaltensdaten anfallen. Das ist Praxiserfahrung, keine Rechtsberatung (Stand 2026); Betriebsrat, Datenschutzbeauftragter und bei Bedarf ein Jurist gehören vor dem Start an den Tisch.

Wo fange ich mit DLP in Microsoft 365 an?

Mit Betriebsrat und Datenschutzbeauftragtem, dann mit drei bis fünf Richtlinien für die Fälle, die in deinem Unternehmen wirklich wehtun – meist Kundendaten und Personaldaten an externe Empfänger –, gebaut auf getesteten Sensitive Info Types mit hoher Konfidenz und Zählwert größer eins. Diese Richtlinien laufen zwei bis vier Wochen im Simulationsmodus, werden nachgeschärft, bekommen verständliche Tipptexte und gehen dann Stufe für Stufe weiter – jeweils mit Kommunikation an die Belegschaft vor dem technischen Schritt.