eDiscovery in Microsoft Purview: Standard und Premium
Rechtssichere Suche, Sicherung und Prüfung von Inhalten in Microsoft 365eDiscovery in Microsoft 365: Standard vs. Premium – was Anwälte, Ermittler und der Datenschutzbeauftragte wirklich brauchen
Die Anwältin hatte eine klare Vorstellung und einen klaren Zeitplan: „Wir brauchen alle E-Mails und Dokumente von sechs Personen zum Projekt Nordlicht aus den letzten drei Jahren, vollständig, mit Nachweis, in einem Format, das unser Review-Tool lesen kann, bis Freitag." Der IT-Leiter sagte, das gehe. Es ging auch – nach einem Wochenende, in dem er mit Content Search 140.000 Elemente als PST exportierte, die Kanzlei sie in ihr Tool lud, dort dreißig Prozent Duplikate fand, sich über fehlende Threads wunderte und am Montag fragte, ob man belegen könne, dass nichts fehlt. Man konnte nicht. Nicht, weil Microsoft 365 es nicht könnte, sondern weil der IT-Leiter mit dem Werkzeug für die schnelle Suche eine Aufgabe erledigt hatte, die ein Verfahren braucht.
eDiscovery ist der Teil von Microsoft Purview, der Inhalte für rechtliche und regulatorische Zwecke findet, sichert, prüft und herausgibt. Es kommt in zwei Ausbaustufen: Standard, in Microsoft 365 E3 enthalten, kann Fälle anlegen, Holds setzen, suchen und exportieren – den Weg von der Frage zur Datei. Premium, in E5 enthalten, macht daraus ein Verfahren: Verwahrer statt Speicherorte, Legal-Hold-Benachrichtigungen mit Nachweis, erweiterte Indizierung, reproduzierbare Sammlungen, Review-Sets mit Nahduplikaten, Threading, Tagging und Schwärzung, Export mit Ladedatei für die Werkzeuge der Kanzlei. Der Unterschied ist nicht „mehr Funktionen", sondern die Antwort auf die Frage der Anwältin: Können wir belegen, dass nichts fehlt, dass niemand Unbefugtes drin war, und dass die Prüfung nachvollziehbar war?
Dieser Artikel führt durch den eDiscovery-Prozess und zeigt, wo Premium ansetzt, was Anwälte und Ermittler in deutschen Verfahren wirklich brauchen, wie Rollen und Fallzugriff mit Betriebsrat und Anwaltsgeheimnis zusammengehen und wie die Entscheidung Standard oder Premium fällt. Zwei Nachbarthemen haben eigene Spokes: der Legal Hold und sein Verhältnis zur Aufbewahrung im Spoke zu Legal Hold in Microsoft 365, das Auskunftsersuchen als häufigster eDiscovery-Anlass im Spoke zum Auskunftsersuchen nach Art. 15 DSGVO. Wo eDiscovery im Gesamtbild von Purview sitzt, zeigt der Überblick zum Kompetenzbereich Microsoft Purview.
|
Faktenkasten: eDiscovery Standard und Premium eDiscovery in Microsoft Purview ist die Funktion, mit der Inhalte aus Exchange, SharePoint, OneDrive, Teams, Viva Engage und Copilot-Interaktionen für rechtliche und regulatorische Zwecke gefunden, gesichert, geprüft und exportiert werden. eDiscovery Standard (in Microsoft 365 E3) bietet Fälle mit Mitgliedern und Rollen, Holds auf Postfächer und Sites, Suchen mit Bedingungen und Statistik, Vorschau und Export als PST oder native Dateien. eDiscovery Premium (in Microsoft 365 E5, E5 Compliance oder dem Add-on „eDiscovery und Audit") ergänzt Verwahrer mit automatischer Zuordnung ihrer Datenquellen und Legal-Hold-Benachrichtigungen, erweiterte Indizierung mit Fehlerbehebung, Sammlungen als reproduzierbare Snapshots, Review-Sets mit Nahduplikaten, E-Mail-Threading, Themen, OCR, Tagging, Anmerkungen, Schwärzung und Prognosecodierung sowie den Export mit Ladedatei. Seit 2025 führt Microsoft beide Ausbaustufen im neuen, vereinheitlichten eDiscovery-Portal zusammen, in dem Content Search, Standard- und Premium-Funktionen unter einer Oberfläche liegen; Premium-Funktionen sind für die Daten der Benutzer nutzbar, die entsprechend lizenziert sind. Rollen: eDiscovery-Manager (nur eigene Fälle), eDiscovery-Administrator (alle Fälle), Fallmitglieder mit Reviewer-Rollen. Jede Aktion in einem Fall wird im Audit-Log protokolliert (Stand 2026). |
|---|
Der eDiscovery-Prozess: sechs Schritte – und wo Premium ansetzt
Egal ob Standard oder Premium, der Prozess hat dieselben Schritte: Ein Fall wird angelegt, Inhalte werden per Hold gesichert, gesucht, geprüft, exportiert, und am Ende wird der Fall geschlossen. Der Unterschied liegt darin, wie viel von diesem Prozess innerhalb von Purview nachvollziehbar stattfindet – und wie viel außerhalb, in PST-Dateien, Excel-Listen und den Werkzeugen der Kanzlei. Standard endet beim Export; Premium führt die Prüfung selbst durch und liefert am Ende nicht Rohdaten, sondern ein geprüftes, getaggtes, dokumentiertes Ergebnis.
Standard: Fall, Hold, Suche, Export
Mit eDiscovery Standard beginnt jeder Vorgang mit einem Fall: Name, Beschreibung, Mitglieder mit Rollen. Der Fall ist die Zugriffsgrenze – wer nicht Mitglied ist, sieht nichts von dem, was darin passiert –, und jede Aktion darin steht im Audit-Log. Im Fall werden Holds gesetzt: auf Postfächer, SharePoint-Sites, OneDrives, Teams, wahlweise mit einer Abfrage, sodass nur passende Inhalte gehalten werden. Ein Hold verhindert, dass etwas gelöscht wird – auch durch den Benutzer, auch durch Retention –, und hält es so lange, wie der Hold besteht. Dann die Suche: Stichwörter mit Operatoren, Zeiträume, Absender und Empfänger, Dateitypen, Sensitivity Labels, Sensitive Info Types; die Suche liefert Statistiken (wie viele Treffer wo), eine Vorschau und die Möglichkeit, sie zu verfeinern. Inaktive Postfächer ausgeschiedener Mitarbeiter und Copilot-Interaktionen sind dabei durchsuchbar. Und schließlich der Export: als PST je Postfach oder als native Dateien mit einem Bericht, der die Trefferzahlen dokumentiert. Was Standard nicht hat: eine Prüfumgebung. Die 140.000 Elemente gehen so raus, wie sie gefunden wurden – mit Duplikaten, ohne Threads, ohne Markierung, was relevant ist.
Premium: Verwahrer, Review-Set, Nachweis
Premium setzt an vier Stellen an. Erstens Verwahrer: Statt Speicherorte zu benennen, benennt man Personen – die sechs Beteiligten am Projekt Nordlicht –, und Purview ordnet ihnen ihre Postfächer, OneDrives und Teams automatisch zu, setzt Holds darauf und kann eine Legal-Hold-Mitteilung verschicken, deren Bestätigung nachverfolgt wird; das ist der Nachweis, dass die Betroffenen wussten, dass sie nichts löschen dürfen. Zweitens erweiterte Indizierung: Große Dateien, ungewöhnliche Formate und Elemente, die die Standard-Indizierung nur teilweise erfasst hat, werden nachindiziert und Fehler behoben – die Grundlage für den Satz „nichts fehlt". Drittens Sammlung und Review-Set: Eine Suche wird mit Statistik geschätzt und dann als datierter Snapshot in ein Review-Set übernommen, in dem Nahduplikate erkannt, E-Mail-Threads zusammengefasst, Themen gebildet, Bilder per OCR gelesen werden – und in dem Reviewer taggen, kommentieren, schwärzen und mit Prognosecodierung große Mengen priorisieren. Viertens der Export: nur das Getaggte, native Dateien plus eine Ladedatei mit Metadaten, die Relativity, Nuix und Co. direkt einlesen. Der Prüfaufwand halbiert sich erfahrungsgemäß, und jede Aktion – wer hat wann was getaggt, wer war im Fall – ist im Audit.

Skizze 1: Der eDiscovery-Prozess – sechs Schritte in Standard und die vier Stellen, an denen Premium ein Verfahren daraus macht.
Die Tabelle stellt die Funktionen gegenüber. Die Spalte „Warum es zählt" ist die Übersetzung für den, der die Lizenzentscheidung trifft – und für die Anwältin, die wissen will, was sie bekommt.
|
Funktion |
Standard (E3) |
Premium (E5) |
Warum es zählt |
|---|---|---|---|
|
Fälle mit Mitgliedern und Rollen |
Ja |
Ja |
Zugriffsgrenze und Audit je Fall |
|
Holds |
Auf Speicherorte, query-basiert |
Auf Verwahrer, automatisch alle Quellen der Person |
Vollständigkeit ohne Vergessen eines OneDrives |
|
Legal-Hold-Benachrichtigung |
Nein |
Ja, mit Erinnerung und Bestätigungsnachweis |
Beleg, dass Betroffene informiert waren |
|
Suche mit Statistik und Vorschau |
Ja |
Ja, plus Sammlung als datierter Snapshot |
Reproduzierbarkeit |
|
Erweiterte Indizierung, Fehlerbehebung |
Nein |
Ja |
Nachweis „nichts fehlt" |
|
Review-Set: Nahduplikate, Threading, Themen, OCR |
Nein |
Ja |
Prüfaufwand halbiert |
|
Tagging, Anmerkungen, Schwärzung |
Nein |
Ja |
Prüfung in Purview statt in PST-Kopien |
|
Prognosecodierung (Relevanzmodell) |
Nein |
Ja |
Priorisierung großer Mengen |
|
Export |
PST / native, Bericht |
Getaggte Auswahl, native + Ladedatei |
Direkt in Kanzlei-Tools |
|
Copilot-Interaktionen als Quelle |
Ja |
Ja |
KI-Nutzung ist Bestandteil des Falls |
|
Lizenz (Stand 2026) |
Microsoft 365 E3 |
E5, E5 Compliance, Add-on „eDiscovery und Audit" |
Für die Verwahrer, deren Daten gesammelt werden |
Was Anwälte und Ermittler wirklich brauchen – und welche Anlässe es in Deutschland gibt
Die Wunschliste einer Kanzlei oder eines internen Ermittlers ist immer dieselbe, und sie hat wenig mit Funktionen und viel mit Nachweisen zu tun. Vollständigkeit: Sind alle Quellen der Beteiligten erfasst – auch das OneDrive, an das niemand gedacht hat, auch die Teams-Chats, auch das inaktive Postfach des Ausgeschiedenen? Unveränderbarkeit: Ist sichergestellt, dass seit dem Stichtag nichts gelöscht wurde, und wann wurde der Hold gesetzt? Nachvollziehbarkeit: Wer hat gesucht, mit welchen Begriffen, wer hat geprüft, wer hat exportiert – belegbar, nicht behauptet? Handhabbarkeit: Sind Duplikate raus, Threads zusammengefasst, Anhänge zugeordnet, sodass die Kanzlei nicht dreißig Prozent doppelt liest? Und Übergabe: Kommt das Ergebnis in einem Format, das ihr Tool versteht – native Dateien mit Metadaten-Ladedatei, nicht eine 40-GB-PST? Standard beantwortet die ersten beiden Fragen mit Aufwand, die dritte teilweise über das Audit-Log und die letzten beiden gar nicht. Premium beantwortet alle fünf – und genau darum geht es bei der Entscheidung.
Die Anlässe sind in Deutschland andere als in den USA, und das ist wichtig für die Erwartung. Ein Discovery-Verfahren nach US-Vorbild, bei dem eine Partei die gesamte Kommunikation der anderen herausverlangt, gibt es hier nicht – aber es gibt genug Anlässe, die dieselbe Technik brauchen: interne Untersuchungen bei Compliance-Verdacht, Korruption, Kartellverstößen; Behördenanfragen von Kartellamt, BaFin, Staatsanwaltschaft; Vorlagepflichten im Zivilprozess nach § 142 ZPO; Arbeitsgerichtsverfahren, in denen es um Kündigungsgründe geht; Datenschutzvorfälle, die aufgeklärt werden müssen; Auskunftsersuchen nach Art. 15 DSGVO, bei denen ein Betroffener wissen will, was über ihn gespeichert ist; und die schlichte Frage nach dem Postfach eines Ausgeschiedenen, dessen Vorgänge jemand braucht. Jeder Anlass hat einen anderen Umfang, andere Beteiligte und andere Empfindlichkeit – und die meisten von ihnen kommen mit Standard aus, während die wenigen großen ohne Premium zum Wochenende mit PST-Dateien werden.
|
Faktenkasten: Rollen, Grenzen und das neue Portal Rollengruppen: eDiscovery-Manager legen Fälle an und sehen nur Fälle, in denen sie Mitglied sind; eDiscovery-Administratoren sehen und betreten alle Fälle des Tenants; innerhalb eines Falls gibt es Mitglieder mit abgestuften Rollen bis zum reinen Reviewer, der prüft und taggt, aber nicht sucht oder exportiert. Der Globale Administrator hat diese Rollen nicht automatisch. Externe – Kanzleien, Ermittler – werden als Gastkonten Fallmitglieder. Content Search außerhalb eines Falls existiert weiter (im neuen Portal als eigener Bereich) und braucht eigene Berechtigungen. Das seit 2025 ausgerollte vereinheitlichte eDiscovery-Portal führt Content Search, Standard und Premium unter einer Oberfläche mit einheitlichem Fallmodell zusammen; Premium-Funktionen (Verwahrer, Review-Sets, Analysen) stehen für Daten von Benutzern mit E5, E5 Compliance oder dem Add-on „eDiscovery und Audit" zur Verfügung. Suchen erfassen Exchange (inklusive inaktiver Postfächer und archivierter Teams-Chats), SharePoint, OneDrive, Teams, Viva Engage und Copilot-Interaktionen; Grenzen für Suchumfang, gleichzeitige Suchen und Exportgrößen dokumentiert Microsoft in den Dienstlimits (Stand 2026 prüfen). |
|---|
|
Warnkasten: Content Search als Universalwerkzeug Ich habe es gesehen: Ein Administrator mit Content-Search-Berechtigung, ein Vorgesetzter mit einer „Bitte", und eine Suche über das Postfach eines Kollegen nach dem Namen eines Wettbewerbers – ohne Fall, ohne Anlassdokumentation, ohne Datenschutzbeauftragten, ohne dass der Betriebsrat je davon erfuhr. Zwei Monate später wurde die Suche im Audit-Log gefunden, und aus einer Personalfrage wurde ein Verfahren gegen die IT. Wer dir erzählt, Content Search sei „nur die schnelle Suche", hat noch nie das Audit-Log gelesen. Jede Suche über die Daten anderer Beschäftigter ist eine Ermittlungshandlung: in einem Fall, mit Anlass, mit Rolle, mit Beteiligung derer, die die Betriebsvereinbarung nennt. Die schnelle Suche außerhalb eines Falls gehört dem Datenschutzbeauftragten für Auskunftsersuchen – und sonst niemandem. |
|---|
Rollen, Fallzugriff, Betriebsrat und Anwaltsgeheimnis
eDiscovery ist das Purview-Modul mit dem tiefsten Zugriff auf Beschäftigtenkommunikation, und deshalb ist die Rollenfrage keine technische Nebensache, sondern der Kern der Governance. Drei Rollen sind zu unterscheiden. Der eDiscovery-Manager kann Fälle anlegen, Holds setzen, suchen und exportieren – aber nur in Fällen, in denen er Mitglied ist; er sieht nichts von den Fällen anderer. Der eDiscovery-Administrator sieht und betritt alle Fälle des Tenants, auch die, in denen er nicht Mitglied ist – die Rolle für den Notfall, nicht für den Alltag, besetzt mit maximal zwei benannten Personen, aktiviert über Privileged Identity Management, jeder Fallzutritt im Audit. Und die Fallmitglieder mit abgestuften Rollen bis zum reinen Reviewer, der prüft und taggt, aber nicht sucht und nicht exportiert – die Rolle für die Kanzlei als Gastkonto, für externe Ermittler, für den Datenschutzbeauftragten. Die Faustregel aus Projekten: Fallmitgliedschaft nach Anlass, nicht nach Abteilung. Der IT-Administrator, der im Lieferantenstreit hilft, hat in der internen HR-Untersuchung nichts zu suchen – und die Technik erlaubt genau diese Trennung. Wie die Purview-Rollen insgesamt geschnitten werden, beschreibt der Spoke zu Rollen und RBAC im Purview-Portal.
Zwei Beteiligte gehören in jeden Fall mit Beschäftigtendaten. Der Betriebsrat: eDiscovery-Suchen über Postfächer und Chats von Beschäftigten sind Verhaltenskontrolle nach § 87 Abs. 1 Nr. 6 BetrVG, und die Betriebsvereinbarung sollte regeln, bei welchen Anlässen gesucht wird, wer beteiligt ist, wie der Betriebsrat informiert oder einbezogen wird – meist: Information vor der Auswertung, Beteiligung bei Maßnahmen gegen einzelne Beschäftigte. Der Datenschutzbeauftragte: als Reviewer im Fall, im Vier-Augen-Prinzip bei jeder Einsicht in Inhalte, und als Instanz, die prüft, ob private Inhalte – bei erlaubter oder geduldeter Privatnutzung – ausgeschlossen oder geschwärzt werden. Und ein Beteiligter, der oft übersehen wird: der Anwalt des Unternehmens. Kommunikation mit externen Rechtsanwälten unterliegt dem Anwaltsgeheimnis und ist bei Behördenanfragen und in Verfahren gesondert zu behandeln; im Review-Set lässt sie sich taggen und vom Export ausnehmen – wer das nicht tut, gibt seine Verteidigungsstrategie mit heraus. Bei Syndikusanwälten ist der Schutz nach europäischer Rechtsprechung eingeschränkt; das ist eine Frage für die Kanzlei, nicht für die IT.

Skizze 2: Rollen und Fallzugriff – der Fall ist die Zugriffsgrenze; der eDiscovery-Administrator sieht alle Fälle und gehört deshalb an die kurze Leine.
Als Umsetzungshilfe die typischen deutschen Anlässe mit der Frage, ob Standard reicht, und den Beteiligten. Die Spalte „Betriebsrat" ist das, was in die Betriebsvereinbarung gehört; die Spalte „Premium?" das, was in die Lizenzentscheidung fließt.
|
Anlass |
Umfang |
Premium? |
Beteiligte |
Betriebsrat |
|---|---|---|---|---|
|
Auskunftsersuchen Art. 15 DSGVO |
Ein Betroffener, alle Quellen, Stichwort Name |
Nein |
DSB, ggf. IT für Export |
Information |
|
Postfach eines Ausgeschiedenen sichten |
Ein inaktives Postfach, Suchbegriffe |
Nein |
Vorgesetzter (Anlass), DSB, IT |
Laut BV |
|
Datenschutzvorfall aufklären |
Wenige Postfächer, Zeitraum, Empfänger |
Nein |
DSB, IT, Legal |
Information |
|
Arbeitsgerichtsverfahren |
Ein bis drei Beschäftigte, Zeitraum |
Meist nein |
Legal, HR, DSB |
Beteiligung vor Auswertung |
|
Zivilprozess, Vorlagepflicht § 142 ZPO |
Projektbeteiligte, Zeitraum, Themen |
Ab 5 Personen / 50.000 Elementen ja |
Legal, Kanzlei, IT |
Information |
|
Interne Untersuchung (Compliance, Kartell) |
Viele Verwahrer, Jahre, Nachweispflicht |
Ja |
Compliance, Kanzlei, DSB, Ermittler |
Beteiligung laut BV, Anlass dokumentiert |
|
Behördenanfrage (Kartellamt, BaFin, StA) |
Vorgabe der Behörde, Fristen |
Ja |
Legal, Kanzlei, GF, DSB |
Information |
|
Praxiskasten: Projekt Nordlicht – der zweite Anlauf Zurück zur Anwältin aus dem Intro. Der zweite Anlauf lief mit Premium – E5-Compliance-Lizenzen für die sechs Beteiligten reichten. Ein Fall, sechs Verwahrer, deren Postfächer, OneDrives und Teams automatisch zugeordnet wurden, Legal-Hold-Mitteilung mit Bestätigung, eine Sammlung mit Statistik: 210.000 Elemente geschätzt, nach Übernahme ins Review-Set und Nahduplikat-Erkennung 118.000, nach Threading 64.000 zu prüfende Elemente. Zwei Reviewer der Kanzlei als Gastkonten, der Datenschutzbeauftragte als dritter, Tagging in einer Woche, 4.200 relevante Elemente, Export mit Ladedatei direkt in das Kanzlei-Tool. Die Anwältin bekam, was sie gebraucht hatte: Vollständigkeit belegt durch die Indizierungsberichte, Unveränderbarkeit durch die Hold-Daten, Nachvollziehbarkeit durch das Fall-Audit, ein Drittel des Prüfaufwands. Und der IT-Leiter bekam sein Wochenende zurück. Die Lizenzkosten für sechs Personen waren geringer als die Rechnung der Kanzlei für das Aussortieren der Duplikate beim ersten Mal. |
|---|
Standard oder Premium: die Entscheidung – und der Zwischenweg
Die Lizenzfrage lässt sich in fünf Minuten beantworten, wenn man die richtige Vorfrage stellt: Wie oft und wofür braucht das Unternehmen eDiscovery? Wer im Jahr eine Handvoll Fälle hat – Auskunftsersuchen, das Postfach eines Ausgeschiedenen, gelegentlich ein Arbeitsgerichtsverfahren oder ein Datenschutzvorfall – und dabei selten mehr als ein paar Postfächer und einige zehntausend Elemente bewegt, kommt mit Standard aus: Fall, Hold, Suche, Export, und die Prüfung macht die Kanzlei in ihrem Tool. Wer regelmäßig größere Fälle hat, interne Untersuchungen mit Nachweispflicht führt, in einer regulierten Branche arbeitet oder Kanzleien beliefert, die Ladedateien und reproduzierbare Sammlungen verlangen, braucht Premium. Drei Prüffragen entscheiden: Braucht ihr Verwahrer mit Benachrichtigung und Nachweis? Sollen Nahduplikate, Threading und Tagging den Prüfaufwand senken? Verlangt die Kanzlei Ladedateien? Zwei von drei mit Ja, und Premium rechnet sich – meist schon beim ersten größeren Fall.
Der Zwischenweg, den viele nicht kennen: Premium-Funktionen gelten für die Daten der Benutzer, die entsprechend lizenziert sind – nicht für den ganzen Tenant. Wer weiß, welcher Personenkreis typischerweise Verwahrer wird – Geschäftsführung, Vertrieb, Einkauf, Projektleitung –, kann E5-Compliance-Lizenzen oder das Add-on „eDiscovery und Audit" gezielt für diese Gruppe kaufen und den Rest auf E3 belassen. Das ist keine Grauzone, sondern die Lizenzmechanik von Purview, und sie macht Premium für Mittelständler erschwinglich, die es sonst nie erwogen hätten. Was das für Mischkalkulationen insgesamt bedeutet, welche Add-ons es gibt und wo die Fallen liegen, behandelt der Spoke zur Purview-Lizenzierung. Und für alle, die heute Standard nutzen: Das neue vereinheitlichte Portal macht den Übergang leicht, weil Fälle, Rollen und Holds gleich bleiben – Premium ist ein Schalter im Fall, kein neues System.

Skizze 3: Standard oder Premium – die Vorfrage, drei Prüffragen und der Zwischenweg mit gezielten Lizenzen für den Verwahrer-Personenkreis.
|
KI-Kasten: Copilot-Interaktionen im Fall – und KI in der Prüfung Copilot-Interaktionen sind Bestandteil jedes eDiscovery-Falls: Prompts und Antworten liegen im Postfach des Benutzers, werden von Holds erfasst, sind durchsuchbar und exportierbar, und im neuen Portal als eigene Quelle wählbar. Für interne Untersuchungen heißt das: Die Frage „hat der Beschäftigte Copilot nach Konkurrenzangeboten gefragt" ist genauso beantwortbar wie die nach seinen E-Mails – mit denselben Regeln für Anlass, Rollen und Betriebsrat, die der Spoke zum Copilot-Audit beschreibt. Umgekehrt zieht KI in die Prüfung selbst ein: Prognosecodierung in Premium trainiert ein Relevanzmodell auf den Entscheidungen der Reviewer und priorisiert den Rest; Themenbildung gruppiert Inhalte ohne Stichwörter; und Microsoft baut KI-gestützte Zusammenfassungen und Übersetzungen in Review-Sets aus. Das senkt Aufwand, ändert aber nichts an der Verantwortung: Ein Relevanzmodell entscheidet nicht, was herausgegeben wird – der Anwalt entscheidet, und das Modell dokumentiert, warum er wo hingeschaut hat. |
|---|
|
Tippkasten: Der Fall vor dem Fall Leg dir einen Fall an, bevor du einen brauchst: Bezeichnung „Vorlage", zwei eDiscovery-Manager als Mitglieder, der Datenschutzbeauftragte als Reviewer, eine Notiz mit dem Ablauf aus der Betriebsvereinbarung – Anlass dokumentieren, Betriebsrat informieren, Hold setzen, Suche mit Statistik, Vier-Augen bei Einsicht, Export nur an benannte Empfänger. Wenn der echte Anlass kommt, dupliziert man die Vorlage, statt unter Zeitdruck Rollen zu vergeben und Content Search zu bemühen. Und der erste Testlauf – ein Testpostfach, ein Testdokument, ein Hold, eine Suche, ein Export – gehört in ruhige Zeiten, nicht in den Freitag vor der Frist. |
|---|
Der Deutschland-Winkel: Beweissicherung statt Discovery, § 26 BDSG und der Betriebsrat
Die wichtigste Erwartungskorrektur für deutsche Unternehmen: eDiscovery ist hier kein Verfahrensrecht, sondern ein Werkzeug für Beweissicherung, interne Aufklärung und Auskunft. Es gibt keine US-Discovery, in der eine Gegenpartei die gesamte Kommunikation herausverlangen kann – aber es gibt Vorlagepflichten nach § 142 ZPO, Herausgabeverlangen von Behörden, Beschlagnahmen durch Staatsanwaltschaften und die Pflicht, bei Verdachtsfällen selbst zu ermitteln, bevor jemand anderes es tut. Für all das ist die Verarbeitung von Beschäftigtendaten nach § 26 BDSG und Art. 6 DSGVO nur zulässig, wenn sie erforderlich und verhältnismäßig ist: dokumentierter Anlass, begrenzter Umfang, gezielte Suchbegriffe statt Vollzugriff, Ausschluss privater Inhalte, Beteiligung des Datenschutzbeauftragten. Ein eDiscovery-Fall mit Verwahrern, Hold-Datum, Suchprotokoll und Review-Set ist genau die Dokumentation, die diese Verhältnismäßigkeit belegt – und die schnelle Content Search ohne Fall ist das Gegenteil davon.
Der Betriebsrat ist bei eDiscovery nicht Zuschauer: Die Suche über Postfächer und Chats von Beschäftigten ist mitbestimmungspflichtige Verhaltenskontrolle, und die Betriebsvereinbarung sollte die Anlässe, die Beteiligten, die Rollen und die Form der Beteiligung festlegen – Information vor der Auswertung als Regel, Beteiligung bei Maßnahmen gegen einzelne Beschäftigte, keine Auswertung zu Leistungszwecken. Meine Erfahrung: Betriebsräte akzeptieren eDiscovery mit Fall, Rollen und Vier-Augen-Prinzip deutlich leichter als die Vorstellung, dass ein Administrator jederzeit in jedes Postfach schauen kann – das Fallmodell ist ihr bester Verbündeter. Und wenn ein ausgeschiedener Mitarbeiter betroffen ist, gelten dieselben Regeln, nur mit dem inaktiven Postfach als Quelle, wie der Spoke zu ausscheidenden Mitarbeitern beschreibt. Für NIS2-pflichtige Unternehmen ist eDiscovery Teil der Vorfallbehandlung – Beweissicherung binnen der Meldefristen. Wie immer: keine Rechtsberatung, Stand 2026 – Datenschutzbeauftragter, Betriebsrat, Kanzlei und bei Bedarf ein Fachanwalt gehören an den Tisch, bevor der erste Fall angelegt wird.
Stolperfallen aus der Praxis
Content Search statt Fall. Die schnelle Suche für den Vorgesetzten, ohne Anlass, ohne Betriebsrat – und zwei Monate später im Audit-Log gefunden. Jede Suche über Beschäftigtendaten in einem Fall, mit Anlass, mit Rolle.
PST-Export als Ergebnis. 140.000 Elemente mit Duplikaten an die Kanzlei, die dreißig Prozent doppelt liest und nach dem Vollständigkeitsnachweis fragt. Bei größeren Fällen Premium – oder wenigstens die Frage vorher stellen, was die Kanzlei braucht.
eDiscovery-Administrator für alle Admins. Jeder aus der IT sieht jeden Fall, auch die HR-Untersuchung. Zwei benannte Personen, PIM, sonst eDiscovery-Manager mit Fallmitgliedschaft.
Hold vergessen, Suche gestartet. Zwischen Anlass und Suche vergehen zwei Wochen, in denen der Beschäftigte aufräumt. Erst der Hold, dann die Suche – am Tag des Anlasses.
Anwaltskommunikation im Export. Die Mails mit der Kanzlei gehen mit an die Behörde. Im Review-Set taggen und vom Export ausnehmen – Sache der Kanzlei, aber die IT muss die Möglichkeit kennen.
Kein Testlauf. Der erste Fall ist der echte, und unter Zeitdruck fehlen Rollen, Berechtigungen, Gastkonten. Vorlagenfall anlegen, Testlauf in ruhigen Zeiten.
Fazit: Standard findet, Premium belegt – und der Fall ist die Grenze
eDiscovery Standard beantwortet die Frage „was gibt es" mit Fall, Hold, Suche und Export – für Auskunftsersuchen, das Postfach eines Ausgeschiedenen und den gelegentlichen Rechtsstreit ist das genug. eDiscovery Premium beantwortet die Fragen der Anwältin: Verwahrer mit Nachweis, vollständige Indizierung, reproduzierbare Sammlungen, Review-Sets mit halbiertem Prüfaufwand, Export mit Ladedatei – für interne Untersuchungen, Behördenanfragen und größere Verfahren ist das der Unterschied zwischen einem Wochenende mit PST-Dateien und einem dokumentierten Ergebnis. Die Lizenz gilt für die Verwahrer, nicht für den Tenant; der Fall ist die Zugriffsgrenze; der Betriebsrat, der Datenschutzbeauftragte und die Kanzlei sitzen im Fall, nicht daneben. Wo eDiscovery im Gesamtbild aus Aufbewahrung, Audit und Copilot-Absicherung steht, zeigt der Purview-Überblick; wie das Audit-Log die Fallaktionen selbst belegt, der Spoke zum Audit-Log in Microsoft 365.
Wenn du wissen willst, welche eDiscovery-Rollen in deinem Tenant heute wer hat, ob dein Vorlagenfall steht und ob dein Verwahrer-Personenkreis Premium bräuchte: Die Purview-Standortbestimmung liefert genau das – kompakt, zum Festpreis, mit Rollenkonzept und einem Testlauf, bevor der Ernstfall kommt.
FAQ: Häufige Fragen zu eDiscovery in Microsoft 365
Was ist der Unterschied zwischen eDiscovery Standard und Premium?
Standard (Microsoft 365 E3) bietet Fälle mit Rollen, Holds auf Postfächer und Sites, Suchen mit Statistik und Vorschau sowie Export als PST oder native Dateien – den Weg von der Frage zur Datei. Premium (E5, E5 Compliance oder Add-on) ergänzt Verwahrer mit automatischer Quellenzuordnung und Legal-Hold-Benachrichtigungen, erweiterte Indizierung, reproduzierbare Sammlungen, Review-Sets mit Nahduplikaten, Threading, Tagging, Schwärzung und Prognosecodierung sowie Export mit Ladedatei – ein nachvollziehbares Verfahren statt Rohdaten.
Brauche ich für eDiscovery Microsoft 365 E5?
Für Standard nicht: Fälle, Holds, Suche und Export sind in E3 enthalten. Premium braucht E5, E5 Compliance oder das Add-on „eDiscovery und Audit" – und zwar für die Benutzer, deren Daten als Verwahrer gesammelt werden, nicht für den ganzen Tenant. Wer den typischen Verwahrer-Personenkreis kennt, kann Premium gezielt für diese Gruppe lizenzieren (Stand 2026).
Wer darf in Microsoft 365 eDiscovery-Suchen durchführen?
Inhaber der eDiscovery-Rollen: eDiscovery-Manager legen Fälle an und arbeiten in Fällen, in denen sie Mitglied sind; eDiscovery-Administratoren sehen alle Fälle und sollten auf zwei benannte Personen mit PIM beschränkt sein; Fallmitglieder mit Reviewer-Rolle prüfen und taggen, ohne zu suchen oder zu exportieren. Der Globale Administrator hat diese Rollen nicht automatisch. In Deutschland regelt die Betriebsvereinbarung zusätzlich Anlässe, Beteiligte und die Rolle des Betriebsrats.
Was ist ein Review-Set und warum lohnt es sich?
Ein Review-Set (Premium) ist ein datierter Snapshot der gesammelten Inhalte innerhalb des Falls, in dem Nahduplikate erkannt, E-Mail-Threads zusammengefasst, Themen gebildet und Bilder per OCR gelesen werden und in dem Reviewer taggen, kommentieren, schwärzen und mit Prognosecodierung priorisieren. Der Prüfaufwand halbiert sich erfahrungsgemäß, jede Aktion steht im Audit, und exportiert wird nur das Getaggte – mit Ladedatei für die Werkzeuge der Kanzlei.
Kann ich mit eDiscovery Copilot-Interaktionen finden?
Ja. Prompts und Antworten liegen im Postfach des Benutzers, werden von Holds erfasst, sind per eDiscovery durchsuchbar und exportierbar und im neuen Portal als eigene Quelle wählbar. Es gelten dieselben Regeln wie für E-Mails: Fall, Anlass, Rollen, Betriebsrat laut Betriebsvereinbarung.
Muss der Betriebsrat bei eDiscovery beteiligt werden?
eDiscovery-Suchen über Postfächer und Chats von Beschäftigten sind technische Verhaltenskontrolle nach § 87 Abs. 1 Nr. 6 BetrVG und mitbestimmungspflichtig; die Betriebsvereinbarung sollte Anlässe, Beteiligte, Rollen und die Form der Beteiligung regeln – meist Information vor der Auswertung und Beteiligung bei Maßnahmen gegen einzelne Beschäftigte. Zusätzlich gelten § 26 BDSG und Art. 6 DSGVO: Erforderlichkeit, Verhältnismäßigkeit, dokumentierter Anlass. Das ist Praxiserfahrung, keine Rechtsberatung (Stand 2026).
Wo fange ich mit eDiscovery an?
Mit den Rollen und einem Vorlagenfall: zwei eDiscovery-Manager, eDiscovery-Administrator auf zwei Personen mit PIM beschränkt, Datenschutzbeauftragter als Reviewer, Ablauf aus der Betriebsvereinbarung als Notiz. Dann ein Testlauf mit Testpostfach, Hold, Suche und Export in ruhigen Zeiten. Und die Vorfrage klären, ob der Verwahrer-Personenkreis Premium braucht – bevor die Anwältin am Mittwoch anruft und bis Freitag Ergebnisse will.
