DSGVO-Auskunftsersuchen mit Microsoft Purview beantworten
Art. 15, eDiscovery und 30 Tage Frist – was Purview leistet und wo der Datenschutzbeauftragte übernimmtAuskunftsersuchen nach Art. 15 DSGVO mit Microsoft Purview beantworten: Prozess, Suche, Grenzen – in 30 Tagen
Die Mail kam an einem Dienstag an die allgemeine Info-Adresse, drei Zeilen lang, freundlich im Ton: Ein ehemaliger Mitarbeiter bat um Auskunft über alle personenbezogenen Daten, die das Unternehmen über ihn gespeichert habe, unter Verweis auf Art. 15 DSGVO. Die Empfangsdame leitete sie an die Personalabteilung weiter, die Personalabteilung an die IT, die IT fragte, was genau gemeint sei, und irgendwann in der dritten Woche landete sie beim Datenschutzbeauftragten. Der wusste, dass die Frist ab Eingang läuft – und dass von den dreißig Tagen noch neun übrig waren. Es folgte eine Woche, in der ein Administrator mit Content Search 38.000 Treffer über alle Postfächer zog, weil der Name des Ehemaligen häufig war, und niemand wusste, wie man daraus in neun Tagen eine Auskunft machen sollte, die weder die Kollegen bloßstellt noch die Frist reißt.
Das Auskunftsersuchen ist der häufigste Anlass, aus dem in deutschen Unternehmen eine strukturierte Suche über Microsoft 365 nötig wird – häufiger als Rechtsstreit, Behördenanfrage oder interne Untersuchung. Jeder Kunde, jeder Bewerber, jeder Beschäftigte und jeder Ehemalige kann fragen, was das Unternehmen über ihn gespeichert hat, welche Zwecke, Empfänger, Fristen und Herkunft dazugehören und eine Kopie verlangen – und das Unternehmen hat einen Monat. Microsoft Purview ist dafür ein starkes Werkzeug: eDiscovery findet in Postfächern, SharePoint, OneDrive, Teams und Copilot-Interaktionen, was über eine Person gespeichert ist, sichert es, sichtet es und exportiert es. Aber Purview findet nur, was in Microsoft 365 liegt, es unterscheidet nicht zwischen dem Betroffenen und seinem Namensvetter, und es beantwortet nicht die Frage, was davon herausgegeben werden darf. Diese Arbeit macht der Datenschutzbeauftragte – und der Prozess, der beide zusammenbringt, ist das Thema dieses Artikels.
Er zeigt, was Art. 15 verlangt und was davon in Microsoft 365 liegt, wie der Prozess in Purview läuft – von der Identifikatorenliste über den eDiscovery-Fall bis zur Sichtung mit Drittrechten –, wo die Grenzen liegen und wie Datenschutzbeauftragter, IT, Fachbereiche und Betriebsrat zusammenspielen. Die eDiscovery-Mechanik selbst – Fälle, Rollen, Standard versus Premium – setzt der Spoke zu eDiscovery Standard vs. Premium voraus; wo das Auskunftsersuchen im Gesamtbild von Purview sitzt, zeigt der Überblick zum Kompetenzbereich Microsoft Purview.
|
Faktenkasten: Art. 15 DSGVO und die Rolle von Purview Art. 15 DSGVO gibt jeder betroffenen Person das Recht, vom Verantwortlichen Auskunft zu erhalten, ob personenbezogene Daten über sie verarbeitet werden – und wenn ja: welche Daten, zu welchen Zwecken, welche Kategorien, an welche Empfänger, wie lange gespeichert, woher die Daten stammen, ob automatisierte Entscheidungen erfolgen –, sowie eine Kopie dieser Daten. Die Frist beträgt einen Monat ab Eingang, verlängerbar um bis zu zwei Monate bei Komplexität oder vielen Anfragen, wenn die Verlängerung innerhalb des ersten Monats begründet mitgeteilt wird; die Auskunft ist grundsätzlich unentgeltlich. Rechte Dritter (Art. 15 Abs. 4) und Geschäftsgeheimnisse begrenzen den Umfang der Kopie. In Microsoft Purview wird die Suche über eDiscovery (Standard ab E3, Premium mit E5) oder Content Search durchgeführt: ein Fall je Anfrage, Suche nach Name, E-Mail-Adressen, Kunden- oder Personalnummern über Postfächer, SharePoint, OneDrive, Teams und Copilot-Interaktionen, Sichtung im Review-Set (Premium: Schwärzung, Tagging) oder nach Export, Ausschluss von Drittdaten, Übergabe. Microsoft Priva Subject Rights Requests automatisiert diesen Ablauf als eigenes Produkt. Purview durchsucht nur Microsoft 365 – ERP, CRM, HR-Systeme, Fileserver, Papier bleiben eigene Suchwege. Praxisorientierung, keine Rechtsberatung, Stand 2026. |
|---|
Was Art. 15 verlangt – und was davon in Microsoft 365 liegt
Ein Auskunftsersuchen ist mehr als eine Suche. Art. 15 verlangt eine Auskunft in zwei Teilen: die Information über die Verarbeitung – Zwecke, Kategorien, Empfänger, Speicherdauer, Herkunft, Rechte – und die Kopie der Daten selbst. Der erste Teil kommt aus dem Verzeichnis der Verarbeitungstätigkeiten und ist für die typischen Betroffenengruppen – Kunden, Bewerber, Beschäftigte, Ehemalige – weitgehend vorformulierbar. Der zweite Teil ist die Arbeit: Welche Daten über diese konkrete Person liegen wo, und was davon geht in die Kopie? Für den Kunden sind das Stammdaten im ERP, Korrespondenz in Postfächern, Verträge in SharePoint, Tickets im Servicesystem. Für den Bewerber die Unterlagen in der HR-Ablage, die Mails mit dem Recruiting, die Notizen aus dem Gespräch. Für den Beschäftigten oder Ehemaligen die Personalakte, die Zeiterfassung, die Lohnabrechnung – und je nach Rechtsprechung die Mails, in denen er vorkommt, in seinem und in fremden Postfächern.
Was davon in Microsoft 365 liegt, ist meist die Kommunikation und die Dokumente: Mails an, von und über die Person in allen Postfächern; Dokumente in SharePoint und OneDrive, in denen sie vorkommt; Teams-Chats und Kanalnachrichten; Copilot-Interaktionen, in denen ihr Name fällt; und – je nach Bewertung – Audit-Einträge darüber, wer auf ihre Daten zugegriffen hat. Was nicht in Microsoft 365 liegt, ist meist der Kern: die Stammdaten im ERP oder CRM, die Personalakte im HR-System, das Ticketsystem, die Zeiterfassung, der Fileserver, das Papierarchiv, die Backups, die Auftragsverarbeiter mit eigenen Kopien. Ein Auskunftsprozess, der nur Purview kennt, liefert eine Kopie der Korrespondenz und vergisst die Stammdaten – der umgekehrte Fehler ist mindestens so häufig. Und über allem läuft die Uhr: dreißig Tage ab Eingang, egal wo die Anfrage einging und wie lange sie im Haus herumgereicht wurde.

Skizze 1: Der Auskunftsprozess in 30 Tagen – Eingang, Identität und Umfang, Suche, Sichtung, Bericht und Übergabe; die Suche selbst ist der kleinste Teil.
Der Prozess in Purview: Umfang, Suche, Sichtung, Übergabe
Sobald der Datenschutzbeauftragte die Anfrage hat, die Identität geprüft ist und der Umfang steht, beginnt der Purview-Teil – und er beginnt nicht mit einer Suche, sondern mit einer Liste. Die Identifikatorenliste enthält alles, womit die Person in Systemen auftauchen kann: vollständiger Name in allen Schreibweisen, frühere Namen, E-Mail-Adressen (dienstlich, privat, alte), Kundennummer, Personalnummer, Bewerbernummer, Telefonnummer, Ticketnummern. Sie ist der Unterschied zwischen einer Suche, die findet, und einer, die rät – und sie ist zugleich das Mittel gegen den häufigen Namen: Ein Treffer auf „Müller" ist wenig wert, ein Treffer auf „Müller" plus Kundennummer plus E-Mail-Adresse ist verlässlich. Für jede Anfrage wird ein eigener eDiscovery-Fall angelegt – nicht Content Search ohne Fall –, weil der Fall die Zugriffsgrenze, die Dokumentation und den Nachweis liefert; wie Fälle, Rollen und Holds funktionieren, beschreibt der Spoke zu eDiscovery Standard vs. Premium.
Suchstrategie: Quellen, Zeitraum, Identifikatoren
Die Suche im Fall läuft über die Quellen, die für die Betroffenengruppe infrage kommen: für einen Kunden alle Postfächer der Bereiche mit Kundenkontakt, die Projekt- und Vertragssites, das Team des Kundenbetreuers; für einen Ehemaligen sein eigenes – inzwischen inaktives – Postfach und OneDrive, die Postfächer seiner Kollegen und Vorgesetzten, die HR-Ablage, die Teams, in denen er war, und die Copilot-Interaktionen, in denen sein Name fällt. Der Zeitraum ist der der Beziehung – ein Kunde seit 2019, ein Bewerber aus dem letzten Halbjahr, ein Beschäftigter über zwölf Jahre –, und die Suchbegriffe sind die Identifikatoren, verknüpft mit Oder. Die Suche liefert Statistiken – wie viele Treffer wo –, und diese Zahl entscheidet über das Vorgehen: Zweihundert Treffer sichtet man von Hand, achtunddreißigtausend brauchen eine Verfeinerung – engerer Zeitraum, präzisere Identifikatoren, Ausschluss von Newslettern und Systemmails – oder ein Review-Set mit Nahduplikaten und Threading. Was Purview dabei nicht kann, ist die Suche in ERP, CRM, HR-System oder Fileserver; die läuft parallel bei den Systemverantwortlichen, mit derselben Identifikatorenliste und derselben Frist.
Sichtung: Relevanz, Drittrechte, Schwärzung
Die Sichtung ist der aufwendigste Schritt und der, den kein Werkzeug abnimmt. Für jeden Treffer stellen sich drei Fragen: Ist das ein personenbezogenes Datum über den Betroffenen – oder nur eine Mail, in der sein Name in einer Verteilerliste steht? Enthält es Daten Dritter – Kollegen, andere Kunden –, deren Rechte nach Art. 15 Abs. 4 die Herausgabe begrenzen? Enthält es Geschäftsgeheimnisse oder interne Bewertungen, die anders zu behandeln sind? Mit eDiscovery Premium läuft das im Review-Set: Nahduplikate reduzieren die Menge, Threading fasst Mailverläufe zusammen, Tagging markiert relevant, irrelevant, Drittdaten, Geheimnis, und die Schwärzungsfunktion nimmt Namen Dritter aus Dokumenten heraus. Mit Standard läuft es nach dem Export – in einer Ordnerstruktur, mit einem Protokoll, in dem der Datenschutzbeauftragte je Element entscheidet, und mit Schwärzung in einem PDF-Werkzeug. Beides funktioniert; Premium halbiert den Aufwand und liefert das Sichtungsprotokoll mit. Was in beiden Fällen gilt: Der Datenschutzbeauftragte entscheidet, die IT liefert das Werkzeug, und jede Entscheidung – herausgegeben, geschwärzt, ausgeschlossen mit Begründung – wird dokumentiert.
Bericht und Übergabe
Am Ende steht ein Auskunftsschreiben mit den Informationen nach Art. 15 Abs. 1 – Zwecke, Kategorien, Empfänger, Dauer, Herkunft, Rechte – und die Kopie der Daten: die gesichteten, bereinigten Elemente aus Purview und den anderen Systemen, in einem lesbaren Format. Die Übergabe erfolgt auf einem sicheren Weg – verschlüsselte Mail, ein Portal mit Einmalcode, persönliche Übergabe – mit Nachweis des Zugangs, denn eine Auskunft, die im Spam landet, ist keine erteilte Auskunft. Und danach: Fall schließen, Exporte löschen (sie sind eine Kopie personenbezogener Daten, die es nicht länger braucht), Eintrag ins Auskunftsregister mit Datum, Umfang, Entscheidungen. Die Aufsichtsbehörde fragt im Streitfall nicht nur, ob geantwortet wurde, sondern wie.
Die Tabelle zeigt den Prozess mit Werkzeug, Zuständigkeit und Zeitbudget innerhalb der 30 Tage. Die Spalte „Frist" ist eine Empfehlung aus Projekten – wer die Sichtung erst in Woche vier beginnt, verlängert.
|
Schritt |
Werkzeug |
Wer |
Bis Tag |
|---|---|---|---|
|
Eingang erfassen, Frist starten, Identität prüfen, Eingangsbestätigung |
Auskunftsregister, Vorlage |
DSB |
3 |
|
Umfang klären, Identifikatorenliste, ggf. Rückfrage an Betroffenen |
Vorlage, VVT |
DSB mit Fachbereich |
5 |
|
eDiscovery-Fall anlegen, DSB als Mitglied, Suche über Postfächer, Sites, OneDrives, Teams, Copilot; Statistik lesen, verfeinern |
Purview eDiscovery (Fall aus Vorlage) |
IT nach Vorgabe DSB |
10 |
|
Parallel: Suche in ERP, CRM, HR, Ticketsystem, Fileserver, Papier |
Je System |
Systemverantwortliche |
12 |
|
Sichtung: Relevanz, Drittrechte, Geheimnisse; Tagging, Schwärzung; Ausschlüsse begründen |
Review-Set (Premium) oder Export + Protokoll |
DSB, ggf. Legal |
22 |
|
Auskunftsschreiben nach Art. 15 Abs. 1, Kopie zusammenstellen |
Vorlage je Betroffenengruppe |
DSB |
26 |
|
Sichere Übergabe mit Zugangsnachweis |
Verschlüsselte Mail, Portal |
DSB, IT |
28 |
|
Fall schließen, Exporte löschen, Register vervollständigen |
Purview, Register |
IT, DSB |
30 |
|
Faktenkasten: Werkzeuge, Rollen und Priva als Alternative Für die Suche in Microsoft 365 stehen eDiscovery Standard (Fall, Suche, Export; ab E3), eDiscovery Premium (zusätzlich Review-Set mit Nahduplikaten, Threading, Tagging, Schwärzung, OCR; mit E5 oder E5 Compliance) und Content Search zur Verfügung. Empfehlung: ein Fall je Anfrage, aus einem Vorlagenfall dupliziert, mit dem Datenschutzbeauftragten als Mitglied und zwei benannten IT-Rollen; keine Content Search außerhalb eines Falls. Suchen erfassen inaktive Postfächer Ausgeschiedener und Copilot-Interaktionen. Microsoft Priva Subject Rights Requests ist ein eigenes, separat lizenziertes Produkt, das den Ablauf automatisiert: Anfrage anlegen, Suche über Microsoft 365, Vorschläge zur Ausfilterung von Drittdaten, Sichtung mit Schwärzung, Bericht, Fristverfolgung. Für Unternehmen mit vielen Anfragen lohnt die Prüfung; für den Mittelständler mit einer Handvoll pro Jahr reicht der Vorlagenfall in eDiscovery. Beide durchsuchen nur Microsoft 365 (Stand 2026). |
|---|
|
Warnkasten: Der Vollexport Ich habe es erlebt: 38.000 Treffer, neun Tage Frist, und der Administrator exportiert alles als PST und der Datenschutzbeauftragte schickt es dem Betroffenen – „damit die Frist gehalten wird". Darin: Mails von Kollegen über ihre Krankheiten, Gehaltsdiskussionen der Führungsebene, Bewertungen anderer Bewerber, ein Verteiler mit vierhundert Kundenadressen. Der Betroffene hatte Auskunft über sich verlangt und bekam Auskunft über halb das Unternehmen. Aus einem Auskunftsersuchen wurde ein meldepflichtiger Datenschutzvorfall. Wer dir erzählt, man könne die Frist mit einem Vollexport retten, tauscht eine Fristverletzung gegen eine Datenpanne. Die Sichtung ist kein optionaler Schritt. Wenn die Zeit nicht reicht: Verlängerung begründen – innerhalb des ersten Monats –, nicht ungeprüft herausgeben. |
|---|
Die Grenzen: was Purview nicht findet, nicht unterscheidet und nicht entscheidet
Purview ist für den Microsoft-365-Teil der Auskunft das richtige Werkzeug – und es hat Grenzen, die man kennen sollte, bevor man dem Datenschutzbeauftragten Vollständigkeit verspricht. Die erste ist die Reichweite: Purview durchsucht Postfächer, SharePoint, OneDrive, Teams und Copilot-Interaktionen. Es durchsucht nicht das ERP mit den Stammdaten, nicht das CRM mit der Kontakthistorie, nicht das HR-System mit der Personalakte, nicht den Fileserver, nicht das Papierarchiv, nicht die Backups und nicht die Systeme der Auftragsverarbeiter – und in den meisten Auskünften liegt der Kern genau dort. Die zweite Grenze ist die Eindeutigkeit: Purview sucht nach Zeichenketten. „Thomas Müller" findet jeden Thomas Müller, jede Erwähnung, jeden Verteiler – die Identifikatorenliste mit Kundennummer und E-Mail-Adresse macht daraus eine brauchbare Suche, aber die Entscheidung, ob ein Treffer den Betroffenen meint, trifft ein Mensch. Die dritte Grenze ist der Inhalt: Bilder ohne OCR, Anhänge in exotischen Formaten, handschriftliche Notizen als Foto findet die Standardsuche nicht; Premium mit OCR hilft, ersetzt aber keine Sichtung.
Die vierte Grenze ist die wichtigste: Purview entscheidet nicht, was herausgegeben wird. Ob eine Mail, in der der Betroffene in einer Verteilerliste steht, ein personenbezogenes Datum über ihn ist, ob die Bewertung seines Vorgesetzten in die Kopie gehört, ob die Mail eines Kollegen über ihn dessen Rechte berührt, ob eine interne Kalkulation ein Geschäftsgeheimnis ist – das sind Bewertungen, die der Datenschutzbeauftragte trifft, im Zweifel mit einem Juristen, und für die die Rechtsprechung Leitplanken liefert, aber keine Automatik. Und eine fünfte Grenze für den Beschäftigten-Fall: Was in den Postfächern der Kollegen über den Betroffenen steht, ist einerseits Teil der Auskunft und andererseits eine Suche in Beschäftigtenkommunikation, die der Betriebsrat sehen will – dazu gleich mehr. Wie das Löschkonzept mit dem Auskunftsrecht zusammenhängt – wer weniger aufbewahrt, hat weniger zu beauskunften –, zeigt der Spoke zum Löschkonzept nach DSGVO.

Skizze 2: Wo Daten über eine Person liegen – Purview findet Microsoft 365, die Auskunft umfasst das ganze Unternehmen.
Als Umsetzungshilfe die Grenzen von Purview im Auskunftsprozess und der Umgang damit. Die Spalte „Umgang" ist das, was in die Prozessbeschreibung gehört – jede Zeile ein Schritt, den jemand verantwortet.
|
Grenze |
Was passiert |
Umgang |
|---|---|---|
|
Reichweite: nur Microsoft 365 |
Stammdaten in ERP, CRM, HR, Tickets, Fileserver, Papier fehlen |
Systemliste je Betroffenengruppe; parallele Suche durch Systemverantwortliche mit derselben Identifikatorenliste und Frist |
|
Namensmehrdeutigkeit |
„Müller" findet alle Müllers und jede Erwähnung |
Identifikatorenliste: E-Mail, Kunden-/Personalnummer, Zeitraum; Treffer ohne zweiten Identifikator gesondert prüfen |
|
Erwähnungen und Verteiler |
Mails, in denen der Name nur in CC steht, sind Treffer |
Sichtung: personenbezogenes Datum über den Betroffenen oder Zufallstreffer? Ausschluss dokumentieren |
|
Drittdaten |
Treffer enthalten Namen, Aussagen, Bewertungen anderer |
Schwärzung (Premium im Review-Set, Standard nach Export); Ausschluss mit Begründung nach Art. 15 Abs. 4 |
|
Bilder, exotische Formate |
Foto einer Notiz, gescanntes Formular ohne Text |
Premium OCR; sonst gezielte Suche nach Dateinamen und manuelle Sichtung bekannter Ablagen |
|
Copilot-Interaktionen und Audit |
Prompts mit dem Namen; Zugriffe auf Daten des Betroffenen |
Copilot-Interaktionen in die Suche; Umfang der Auskunft über Zugriffsprotokolle juristisch bewerten |
|
Beschäftigten-Anfragen |
Suche in Postfächern der Kollegen ist Suche in Beschäftigtenkommunikation |
Betriebsvereinbarung: Anlass Auskunftsersuchen, Rollen, Information des Betriebsrats; Fokus auf Identifikatoren statt Vollzugriff |
|
Praxiskasten: 38.000 Treffer, neun Tage – und wie es doch ging Zurück zum Ehemaligen aus dem Intro. Am Tag 21 saßen Datenschutzbeauftragter, IT und ich zusammen und taten drei Dinge. Erstens die Verlängerung: begründet mit dem Umfang – zwölf Jahre Beschäftigung, häufiger Name –, mitgeteilt am Tag 22, innerhalb der Frist. Zweitens die Identifikatorenliste: statt „Müller" die Personalnummer, die dienstliche und die private Mailadresse, der vollständige Name in Anführungszeichen, der Zeitraum der Beschäftigung – aus 38.000 wurden 4.100 Treffer. Drittens ein eDiscovery-Fall statt Content Search, mit dem Datenschutzbeauftragten als Mitglied und einem Review-Set, in dem Nahduplikate und Threading die 4.100 auf 1.900 zu sichtende Elemente brachten. Die Sichtung dauerte acht Arbeitstage: 620 Elemente relevant, davon 140 mit Schwärzung von Kollegennamen, 90 ausgeschlossen mit Begründung, dazu die Personalakte aus dem HR-System und die Stammdaten aus der Lohnbuchhaltung. Übergabe über ein Portal mit Einmalcode am Tag 48, dokumentiert im Auskunftsregister. Der Betriebsrat war informiert worden, bevor die Suche in den Postfächern der Kollegen begann. Und seitdem gibt es einen Vorlagenfall, eine Identifikatorenliste als Formular und die Regel, dass jede Auskunftsanfrage am Tag des Eingangs beim Datenschutzbeauftragten ist – egal, wo sie eingeht. |
|---|
Zusammenspiel: Datenschutzbeauftragter, IT, Fachbereiche, Betriebsrat
Das Auskunftsersuchen ist ein Prozess des Datenschutzbeauftragten, den die IT mit Werkzeugen unterstützt – nicht umgekehrt. Der Datenschutzbeauftragte führt: Er erfasst den Eingang, prüft die Identität, klärt den Umfang, entscheidet in der Sichtung, formuliert die Auskunft, verantwortet die Übergabe und die Dokumentation. Die IT sucht: Sie legt den Fall an, führt die Suche nach Vorgabe durch, liefert Statistiken und Review-Set oder Export, stellt den sicheren Übergabeweg bereit und löscht die Exporte am Ende. Die Fachbereiche und Systemverantwortlichen suchen in ihren Systemen – ERP, CRM, HR, Tickets – mit derselben Identifikatorenliste. Legal wird einbezogen, wenn Drittrechte, Geheimnisse oder ein Beschäftigtenkontext mit Konfliktpotenzial im Spiel sind. Und der Betriebsrat: Er wird informiert, wenn die Suche Postfächer und Chats von Beschäftigten umfasst – was bei Beschäftigten- und Ehemaligenanfragen praktisch immer der Fall ist –, und die Betriebsvereinbarung sollte das Auskunftsersuchen als eigenen Anlass mit Rollen und Umfang benennen, damit nicht jede Anfrage eine Grundsatzdiskussion auslöst.
Was diesen Prozess wiederholbar macht, sind vier Vorbereitungen, die vor der ersten Anfrage getroffen sein sollten: ein Vorlagenfall in eDiscovery mit den richtigen Mitgliedern und Rollen, ein Formular für die Identifikatorenliste, Auskunftsvorlagen je Betroffenengruppe mit den Informationen aus dem Verzeichnis der Verarbeitungstätigkeiten, und ein Auskunftsregister mit Fristverfolgung. Wer diese vier hat, braucht für eine typische Kundenanfrage zwei bis drei Arbeitstage Aufwand über den Monat verteilt – wer sie nicht hat, braucht die Woche aus dem Intro. Wie die eDiscovery-Rollen für den Datenschutzbeauftragten geschnitten werden und was in die Betriebsvereinbarung gehört, beschreiben die Spokes zu eDiscovery Standard vs. Premium und zur Betriebsvereinbarung für Purview.

Skizze 3: Wer macht was beim Auskunftsersuchen – der Datenschutzbeauftragte führt, die IT sucht, Fachbereiche suchen in ihren Systemen, der Betriebsrat wird informiert.
|
KI-Kasten: Copilot-Interaktionen in der Auskunft – und KI in der Sichtung Copilot verändert das Auskunftsersuchen an zwei Stellen. Erstens erzeugt es neue Daten über Personen: Prompts und Antworten, in denen der Betroffene vorkommt – der Kunde, nach dessen Historie ein Vertriebler fragt, der Kollege, dessen Besprechungsbeiträge Copilot zusammenfasst. Diese Interaktionen liegen im Postfach des Fragenden, sind per eDiscovery auffindbar und gehören in die Suche; wie sie protokolliert und aufbewahrt werden, beschreibt der Spoke zum Copilot-Audit. Zweitens kann die Auskunft die Frage berühren, wer über Copilot auf Daten des Betroffenen zugegriffen hat – ein Audit-Thema, dessen Reichweite juristisch zu bewerten ist, wie der Spoke zum Audit-Log in Microsoft 365 zeigt. Und KI hilft in der Sichtung: eDiscovery Premium bildet Themen und Nahduplikate, Priva schlägt Drittdaten zur Ausfilterung vor, und Klassifizierer erkennen Bewertungen und Gesundheitsdaten – Vorschläge, die die Menge ordnen. Entscheiden tut der Datenschutzbeauftragte; das Werkzeug dokumentiert, was er wo geprüft hat. |
|---|
|
Tippkasten: Der Vorlagenfall und die Identifikatorenliste Zwei Dinge, die vor der ersten Anfrage fertig sein sollten: ein eDiscovery-Fall „Vorlage Auskunft" mit dem Datenschutzbeauftragten als Mitglied, zwei benannten IT-Rollen und einer Notiz mit dem Ablauf – wird je Anfrage dupliziert –, und ein Formular für die Identifikatorenliste: Name in allen Schreibweisen, frühere Namen, alle E-Mail-Adressen, Kunden-, Personal-, Bewerbernummer, Telefon, Zeitraum, betroffene Systeme. Der Datenschutzbeauftragte füllt es beim Umfangsgespräch aus, die IT sucht danach, die Systemverantwortlichen bekommen dieselbe Liste. Ohne die Liste sucht jeder anders und keiner findet dasselbe. |
|---|
Der Deutschland-Winkel: Rechtsprechung, Beschäftigte, Bußgelder
Das Auskunftsrecht ist in Deutschland durch Rechtsprechung geschärft worden, und zwei Linien sind für den Prozess wichtig. Der Europäische Gerichtshof hat den Begriff der Kopie weit gefasst: Der Betroffene hat Anspruch auf eine originalgetreue Wiedergabe seiner Daten – und wo der Kontext für das Verständnis nötig ist, auch auf Auszüge oder ganze Dokumente, nicht nur auf eine Zusammenfassung. Das Bundesarbeitsgericht hat für Beschäftigte zugleich betont, dass ein Auskunftsverlangen hinreichend bestimmt sein muss – „alle E-Mails, in denen ich vorkomme" ohne jede Eingrenzung ist angreifbar, aber ein konkretisiertes Verlangen ist zu erfüllen. Für die Praxis heißt das: Der Datenschutzbeauftragte darf und sollte um Konkretisierung bitten, wenn der Umfang unklar ist – aber er sollte nicht darauf setzen, dass die Anfrage daran scheitert. Und Beschäftigtenanfragen sind der schwierigste Fall: Die Personalakte ist klar, die eigenen Mails als Absender sind es weitgehend, die Mails der Kollegen über den Betroffenen berühren deren Rechte, interne Bewertungen und Vorgesetztennotizen sind Einzelfallentscheidungen – hier gehört ein Jurist an den Tisch.
Die Aufsichtsbehörden nehmen das Auskunftsrecht ernst: Bußgelder wegen verspäteter, unvollständiger oder verweigerter Auskunft gehören zu den häufigsten Sanktionen in Deutschland, und die Beschwerde eines Betroffenen ist der typische Auslöser einer Prüfung. Der Betriebsrat ist im Auskunftsprozess in zweifacher Rolle: Als Vertreter der Beschäftigten will er, dass Auskunftsersuchen von Beschäftigten ordentlich beantwortet werden – und als Wächter der Verhaltenskontrolle will er wissen, wenn Postfächer und Chats von Kollegen nach dem Namen eines Betroffenen durchsucht werden. Beides gehört in die Betriebsvereinbarung: das Auskunftsersuchen als benannter Anlass für eDiscovery-Suchen, mit dem Datenschutzbeauftragten als Verantwortlichem, Information des Betriebsrats und dem Grundsatz, dass nach Identifikatoren gesucht wird, nicht in Postfächern gelesen. Für ausgeschiedene Mitarbeiter, deren Postfach inaktiv ist, gelten dieselben Regeln, wie der Spoke zu ausscheidenden Mitarbeitern zeigt. Wie immer: keine Rechtsberatung, Stand 2026 – Datenschutzbeauftragter, bei Beschäftigtenanfragen ein Jurist, und der Betriebsrat gehören an den Tisch, bevor der erste Fall dupliziert wird.
Stolperfallen aus der Praxis
Die Anfrage wandert drei Wochen durchs Haus. Frist läuft ab Eingang, nicht ab Kenntnis des Datenschutzbeauftragten. Regel für alle Eingangsstellen: Auskunftsersuchen am selben Tag an den DSB.
Suche nach Name allein. 38.000 Treffer, die Hälfte Namensvettern und Verteiler. Identifikatorenliste mit E-Mail, Nummern, Zeitraum – vor der ersten Suche.
Vollexport statt Sichtung. Die Frist wird gehalten, die Kollegen werden bloßgestellt, aus der Auskunft wird ein Vorfall. Sichtung ist Pflicht; wenn die Zeit fehlt: begründet verlängern.
Nur Purview durchsucht. Korrespondenz vollständig, Stammdaten aus ERP und HR vergessen. Systemliste je Betroffenengruppe, parallele Suche mit derselben Frist.
Content Search ohne Fall. Keine Dokumentation, keine Zugriffsgrenze, kein Nachweis – und der Betriebsrat erfährt aus dem Audit-Log, dass in Kollegenpostfächern gesucht wurde. Fall aus Vorlage, DSB als Mitglied, Betriebsrat informiert.
Exporte bleiben liegen. Die PST der Auskunft von 2023 liegt noch auf dem Laufwerk der IT. Nach Übergabe löschen, Fall schließen, im Register vermerken.
Fazit: Purview sucht, der Datenschutzbeauftragte entscheidet – und die Uhr läuft ab Eingang
Das Auskunftsersuchen nach Art. 15 ist der häufigste Anlass für eine strukturierte Suche über Microsoft 365, und Purview ist dafür das richtige Werkzeug: ein eDiscovery-Fall je Anfrage, eine Suche nach Identifikatoren über Postfächer, Sites, OneDrives, Teams und Copilot, ein Review-Set oder Export für die Sichtung, ein sicherer Übergabeweg. Aber Purview findet nur Microsoft 365, unterscheidet nicht zwischen Betroffenem und Namensvetter und entscheidet nicht, was herausgegeben wird – das tut der Datenschutzbeauftragte, mit den Fachbereichen für die anderen Systeme, mit dem Juristen für die schwierigen Fälle und mit dem Betriebsrat im Bild. Wer Vorlagenfall, Identifikatorenliste, Auskunftsvorlagen und Register vorbereitet hat, beantwortet eine typische Anfrage in zwei bis drei Arbeitstagen innerhalb der Frist. Wo das Auskunftsersuchen im Gesamtbild aus Aufbewahrung, Löschung und eDiscovery sitzt, zeigt der Purview-Überblick.
Wenn du wissen willst, wie ein Auskunftsprozess für dein Haus aussähe – Vorlagenfall, Identifikatorenliste, Systemliste, Rollen für den Datenschutzbeauftragten – und ob dein Tenant für eine Beschäftigtenanfrage in dreißig Tagen bereit wäre: Die Purview-Standortbestimmung liefert genau das – kompakt, zum Festpreis, mit Testlauf an einer fiktiven Anfrage.
FAQ: Häufige Fragen zum Auskunftsersuchen nach Art. 15 DSGVO mit Purview
Was muss eine Auskunft nach Art. 15 DSGVO enthalten?
Die Information, ob und welche personenbezogenen Daten verarbeitet werden, mit Zwecken, Kategorien, Empfängern, Speicherdauer, Herkunft, Betroffenenrechten und Angaben zu automatisierten Entscheidungen – sowie eine Kopie der Daten. Die Frist beträgt einen Monat ab Eingang, verlängerbar um bis zu zwei Monate bei begründeter Mitteilung innerhalb des ersten Monats. Rechte Dritter und Geschäftsgeheimnisse begrenzen die Kopie. Praxisorientierung, keine Rechtsberatung, Stand 2026.
Kann ich ein Auskunftsersuchen komplett mit Microsoft Purview beantworten?
Nein – nur den Microsoft-365-Teil. Purview findet per eDiscovery Mails, Dokumente, Chats und Copilot-Interaktionen, in denen die Person vorkommt; Stammdaten in ERP, CRM, HR-System, Ticketsystem, Fileserver, Papier und bei Auftragsverarbeitern brauchen eigene Suchwege. Und Purview entscheidet nicht, was herausgegeben wird – Relevanz, Drittrechte und Geheimnisse bewertet der Datenschutzbeauftragte.
Wie suche ich in Purview nach den Daten einer Person?
Mit einem eDiscovery-Fall je Anfrage und einer Identifikatorenliste – Name in allen Schreibweisen, E-Mail-Adressen, Kunden- oder Personalnummer, Zeitraum – als Suchbegriffe über die relevanten Postfächer, SharePoint-Sites, OneDrives, Teams und Copilot-Interaktionen. Die Statistik zeigt die Treffermenge; bei vielen Treffern verfeinern oder ins Review-Set (Premium) übernehmen, wo Nahduplikate und Threading die Menge reduzieren und Tagging und Schwärzung die Sichtung tragen. Keine Content Search ohne Fall.
Was ist Microsoft Priva Subject Rights Requests?
Ein separat lizenziertes Produkt von Microsoft, das den Auskunftsprozess für Microsoft 365 automatisiert: Anfrage anlegen, Suche, Vorschläge zur Ausfilterung von Drittdaten, Sichtung mit Schwärzung, Bericht, Fristverfolgung. Es lohnt die Prüfung für Unternehmen mit vielen Anfragen; für eine Handvoll pro Jahr reicht ein Vorlagenfall in eDiscovery. Auch Priva durchsucht nur Microsoft 365 (Stand 2026).
Muss ich E-Mails von Kollegen über den Betroffenen herausgeben?
Das ist eine Einzelfallentscheidung: Mails, in denen der Betroffene vorkommt, können personenbezogene Daten über ihn sein – zugleich berühren sie Rechte der Kollegen (Art. 15 Abs. 4), und interne Bewertungen sind gesondert zu bewerten. In der Praxis werden relevante Inhalte mit Schwärzung von Drittdaten herausgegeben, nicht relevante ausgeschlossen und dokumentiert; bei Beschäftigtenanfragen gehört ein Jurist an den Tisch. Die Suche in Kollegenpostfächern ist zudem ein Betriebsratsthema. Keine Rechtsberatung, Stand 2026.
Muss der Betriebsrat bei einem Auskunftsersuchen beteiligt werden?
Bei Anfragen von Kunden oder Bewerbern in der Regel nicht – bei Beschäftigten und Ehemaligen wird in Postfächern und Chats von Kollegen gesucht, was Beschäftigtenkommunikation berührt und nach § 87 Abs. 1 Nr. 6 BetrVG in die Betriebsvereinbarung gehört: das Auskunftsersuchen als benannter Anlass, der Datenschutzbeauftragte als Verantwortlicher, Information des Betriebsrats, Suche nach Identifikatoren statt Lesen in Postfächern. Praxiserfahrung, keine Rechtsberatung (Stand 2026).
Wo fange ich an, damit die nächste Anfrage in 30 Tagen beantwortet ist?
Mit vier Vorbereitungen: eine Regel, dass jede Auskunftsanfrage am Tag des Eingangs beim Datenschutzbeauftragten ist; ein Vorlagenfall in eDiscovery mit DSB und zwei IT-Rollen; ein Formular für die Identifikatorenliste und eine Systemliste je Betroffenengruppe; Auskunftsvorlagen aus dem Verzeichnis der Verarbeitungstätigkeiten und ein Register mit Fristverfolgung. Dann ein Testlauf mit einer fiktiven Anfrage – bevor die echte kommt.
