Legal Hold in Microsoft Purview setzen
Litigation Hold, eDiscovery-Hold und Retention im VergleichLegal Hold in Microsoft 365 richtig setzen: sichern ohne Panik – Hold-Arten, Wechselwirkungen, Aufhebung
Der Anruf kam von der Rechtsabteilung, freitags um halb fünf: „Der Lieferant hat Klage angedroht, sichern Sie bitte alles." Der Administrator tat, was ihm am schnellsten und sichersten erschien: Litigation Hold auf alle Postfächer des Unternehmens, per PowerShell, in zehn Minuten. Vierhundert Postfächer, unbefristet. Der Rechtsstreit war nach acht Monaten beigelegt. Der Hold blieb, weil niemand ihn aufhob – die Rechtsabteilung hielt ihn für Sache der IT, die IT für Sache der Rechtsabteilung. Drei Jahre später fragte der Datenschutzbeauftragte, warum die Löschrichtlinie für Postfächer nichts löschte, und der Speicher der Recoverable Items zweier Vertriebspostfächer lag bei über neunzig Gigabyte. Niemand wusste mehr, warum der Hold gesetzt war. Es stand nirgends.
Ein Legal Hold ist das schärfste Werkzeug in Purview: Er friert alles ein, was er umfasst – gegen Anwender, gegen Administratoren, gegen jede Löschrichtlinie –, so lange er besteht. Genau das ist sein Zweck: Wenn ein Rechtsstreit droht, eine Behörde anfragt oder ein Verdacht besteht, darf nichts verschwinden, was später gebraucht wird. Aber genau das macht ihn auch gefährlich, wenn er falsch gesetzt, zu breit gefasst oder nie aufgehoben wird: Er blockiert Löschkonzepte, lässt Postfächer und Sites unsichtbar wachsen und hält Beschäftigtendaten Jahre über jeden Anlass hinaus. Sichern ohne Panik heißt: die richtige Hold-Art wählen, den Umfang minimal halten, den Hold dokumentieren, regelmäßig prüfen und bewusst aufheben.
Dieser Artikel erklärt die drei Hold-Arten – Litigation Hold, eDiscovery-Hold und die aufbewahrende Retention –, ihre Wechselwirkung mit Löschung und Retention, das Speicherwachstum unter Hold und den Prozess vom Anlass bis zur Aufhebung mit Register und Nachweis. Die Konfliktregeln der Aufbewahrung setzt der Spoke Retention Policy vs. Retention Label voraus; wie eDiscovery-Fälle aufgebaut sind, in denen Holds meist gesetzt werden, beschreibt der Spoke zu eDiscovery Standard vs. Premium. Wo Holds im Gesamtbild von Purview sitzen, zeigt der Überblick zum Kompetenzbereich Microsoft Purview.
|
Faktenkasten: Was ein Legal Hold in Microsoft 365 ist Ein Legal Hold (Aufbewahrung für Rechtsstreitigkeiten) ist eine Sicherung, die verhindert, dass Inhalte in Microsoft 365 endgültig gelöscht oder unwiederbringlich verändert werden, so lange der Hold besteht – unabhängig von Löschaktionen der Anwender, Administratoren oder Retention-Richtlinien. Microsoft 365 kennt drei Formen: den Litigation Hold auf Postfachebene in Exchange Online (gesamtes Postfach inklusive Teams-Chats und Copilot-Interaktionen, optional befristet), den eDiscovery-Hold aus einem eDiscovery-Fall (Postfächer, SharePoint-Sites, OneDrives, Gruppen, optional mit Abfrage eingegrenzt) und die Retention Policy mit der Aktion „nur aufbewahren" als breite, anlassunabhängige Sicherung. Gehaltene, aber gelöschte Inhalte liegen in Exchange in den Recoverable Items (unter Hold bis 100 GB, danach automatisch erweitertes Archiv) und in SharePoint und OneDrive in der Preservation Hold Library; sie sind für Anwender unsichtbar, für eDiscovery auffindbar. Ein Hold verlängert keine Aufbewahrungsfrist, sondern setzt die Löschung aus; nach Aufhebung greift die Löschlogik nach einer Verzögerung von 30 Tagen (Delay Hold). Litigation Hold und eDiscovery-Hold sind ab Microsoft 365 E3 verfügbar (Stand 2026). |
|---|
Drei Hold-Arten: Litigation Hold, eDiscovery-Hold, aufbewahrende Retention
Wer „Legal Hold" sagt, meint in Microsoft 365 meist eines von drei Dingen, und die Wahl entscheidet über Umfang, Aufwand und Nebenwirkungen. Alle drei tun im Kern dasselbe – sie verhindern die endgültige Löschung –, aber sie greifen an verschiedenen Stellen, mit verschiedener Reichweite, und sie werden an verschiedenen Orten gesetzt und dokumentiert. Die Faustregel vorweg: Litigation Hold für das einzelne Postfach mit klarem Anlass, eDiscovery-Hold für alles, was zu einem Fall gehört, aufbewahrende Retention für die anlassunabhängige Sicherheit im Hintergrund – und keine der drei „für alle Fälle" über den ganzen Tenant.
Litigation Hold: das ganze Postfach, sofort
Der Litigation Hold ist die älteste Form und die einfachste: Ein Schalter am Postfach in Exchange Online, gesetzt im Exchange Admin Center oder per PowerShell, wahlweise mit einer Dauer in Tagen. Ab dann bleibt alles im Postfach erhalten – jede gelöschte Mail, jede geänderte Version, die Teams-Chats, die im Postfach liegen, die Copilot-Interaktionen. Der Anwender merkt nichts, kann weiter löschen und aufräumen; was er löscht, wandert in die Recoverable Items und bleibt dort. Der Litigation Hold wirkt nur auf Exchange – nicht auf OneDrive, nicht auf SharePoint – und er ist grobkörnig: das ganze Postfach oder nichts, keine Abfrage, keine Eingrenzung auf einen Zeitraum oder ein Thema. Deshalb ist er das richtige Werkzeug, wenn ein einzelnes Postfach schnell und vollständig zu sichern ist – der ausscheidende Vertriebsleiter, der Verdachtsfall –, und das falsche, wenn es um einen Vorgang mit vielen Beteiligten und mehreren Datenorten geht.
eDiscovery-Hold: alles zum Fall, mit Abfrage
Der eDiscovery-Hold wird innerhalb eines eDiscovery-Falls gesetzt und ist das Werkzeug für den Vorgang: Postfächer, SharePoint-Sites, OneDrives, Microsoft-365-Gruppen und Teams lassen sich in einem Hold zusammenfassen, und der Hold kann eine Abfrage tragen – nur Inhalte mit bestimmten Stichwörtern, aus einem Zeitraum, mit bestimmten Absendern. Das begrenzt den Umfang auf das, was zum Fall gehört, und schont Speicher und Persönlichkeitsrechte zugleich. Mit eDiscovery Premium kommen Verwahrer hinzu: Man benennt Personen, Purview ordnet ihnen ihre Datenquellen zu und setzt den Hold auf alle – ohne dass jemand das OneDrive vergisst. Der eDiscovery-Hold hat zwei Vorteile, die den Litigation Hold alt aussehen lassen: Er ist im Fall dokumentiert – wer, wann, warum, welcher Umfang –, und er wird mit dem Fall aufgehoben, wenn der geschlossen wird. Ein Hold, der zu einem Fall gehört, wird seltener vergessen als einer, der als Schalter an einem Postfach hängt.
Aufbewahrende Retention: die Sicherung im Hintergrund
Die dritte Form ist streng genommen kein Hold, wirkt aber wie einer: eine Retention Policy mit der Aktion „nur aufbewahren" für einen Zeitraum – tenantweit oder auf bestimmte Speicherorte. Sie sichert anlassunabhängig, dass nichts vor Ablauf der Frist endgültig verschwindet, und sie ist deshalb das Sicherheitsnetz, das man haben sollte, bevor der erste Anlass kommt: Wenn eine solche Richtlinie mit drei Jahren auf allen Postfächern liegt, ist der Freitagnachmittag-Anruf der Rechtsabteilung entspannt, weil ohnehin nichts weg ist – und der Litigation Hold kann in Ruhe am Montag im richtigen Umfang gesetzt werden. Der Unterschied zum Hold: Die Retention läuft ab, der Hold nicht; die Retention gilt für alle, der Hold für den Anlass; und die Retention gehört ins Löschkonzept mit Löschaktion danach, der Hold ins Register. Wer beides verwechselt und eine unbefristete „nur aufbewahren"-Richtlinie als Dauer-Hold nutzt, hat das Speicher- und Datenschutzproblem aus dem Intro auf anderem Weg.

Skizze 1: Wie ein Hold über der Lösch- und Aufbewahrungslogik steht – und wo gehaltene Inhalte in Exchange, SharePoint und OneDrive liegen.
Die Tabelle stellt die drei Formen nebeneinander. Die Spalte „Vergessen wird er, wenn …" ist die ehrlichste – sie zeigt, warum der eDiscovery-Hold im Fall meist die bessere Wahl ist.
|
Merkmal |
Litigation Hold |
eDiscovery-Hold |
Retention „nur aufbewahren" |
|---|---|---|---|
|
Wirkt auf |
Ein Postfach komplett (inkl. Chats, Copilot) |
Postfächer, Sites, OneDrives, Gruppen – im Fall |
Speicherorte oder Tenant, statisch/adaptiv |
|
Eingrenzung |
Keine – ganzes Postfach |
Abfrage: Stichwörter, Zeitraum, Absender |
Speicherort, Frist; keine Inhaltsabfrage |
|
Gesetzt in |
Exchange Admin Center, PowerShell |
Purview eDiscovery-Fall |
Purview Data Lifecycle Management |
|
Dokumentation |
Nur der Schalter – Register selbst führen |
Im Fall: wer, wann, warum, Umfang |
Richtlinienname und Beschreibung |
|
Dauer |
Unbefristet oder Tage |
Bis Aufhebung oder Fallabschluss |
Frist, danach Löschlogik |
|
Aufhebung |
Schalter zurück – oft vergessen |
Mit dem Fall – seltener vergessen |
Läuft ab |
|
Typischer Anlass |
Einzelnes Postfach sofort sichern, Austritt |
Rechtsstreit, Untersuchung, Behördenanfrage |
Sicherheitsnetz vor jedem Anlass |
|
Vergessen wird er, wenn … |
Kein Register, keine Frist |
Fall bleibt offen, kein Review |
Frist unbegrenzt gesetzt |
|
Lizenz (Stand 2026) |
Exchange Online Plan 2 / E3 |
E3 (Standard), Verwahrer mit E5 |
E3 |
Wechselwirkung mit Löschung und Retention: Aufbewahren schlägt Löschen – immer
Die wichtigste Regel für den Umgang mit Holds ist dieselbe wie für die ganze Aufbewahrungslogik, nur in ihrer stärksten Form: Aufbewahren schlägt Löschen. Solange ein Hold besteht, wird nichts, was er umfasst, endgültig gelöscht – nicht durch den Anwender, der seine Mails aufräumt, nicht durch den Administrator, der ein Postfach löscht, nicht durch die Retention Policy, deren Löschfrist abläuft. Der Hold steht nicht in der Reihe der vier Konfliktregeln, er steht darüber. Und er verlängert nichts: Er verhindert nur die Löschung, so lange er gilt. Wird er aufgehoben, greift die normale Logik wieder – nach einer Verzögerung von 30 Tagen, dem Delay Hold, den Microsoft automatisch setzt, damit ein versehentlich aufgehobener Hold nicht sofort zur endgültigen Löschung führt.
Aus dieser Regel folgen drei Dinge, die in Projekten immer wieder übersehen werden. Erstens: Ein vergessener Hold blockiert jedes Löschkonzept. Die Drei-Jahres-Löschrichtlinie auf Postfächern tut nichts, solange irgendwo ein Litigation Hold aus 2021 liegt – und in keiner Retention-Übersicht taucht er auf. Wer Löschfristen verspricht, muss seine Holds inventarisieren; wie das Löschkonzept insgesamt in Purview umgesetzt wird, beschreibt der Spoke zum Löschkonzept nach DSGVO. Zweitens: Ein Hold auf einem Postfach macht das Konto beim Austritt zum inaktiven Postfach – gewollt, wenn der Hold bewusst gesetzt ist; ein Datenschutzproblem, wenn er vergessen wurde und das Postfach eines Ausgeschiedenen Jahre über jeden Anlass hinaus lebt. Was beim Austritt richtig läuft, zeigt der Spoke zu ausscheidenden Mitarbeitern. Drittens: Der Hold ist datenschutzrechtlich zu begründen. Er hält personenbezogene Daten über die Speicherbegrenzung hinaus, und die Rechtsgrundlage dafür ist die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen nach Art. 17 Abs. 3 DSGVO – die trägt, so lange der Anlass besteht, und nicht länger.
|
Faktenkasten: Zahlen und Mechanik rund um Holds Unter Hold gelöschte oder geänderte Exchange-Elemente landen im Ordner „Purges" beziehungsweise „Versions" der Recoverable Items; das Kontingent der Recoverable Items steigt unter Hold auf 100 GB, danach greift das automatisch erweiterte Archiv (sofern aktiviert). In SharePoint und OneDrive werden gehaltene Inhalte in die Preservation Hold Library kopiert, die zum Speicherkontingent der Site zählt. Nach Aufhebung eines Holds setzt Microsoft automatisch einen Delay Hold von 30 Tagen auf Postfach beziehungsweise Site, bevor die Löschlogik wieder greift. Ein Litigation Hold lässt sich mit einer Dauer in Tagen versehen; ohne Angabe gilt er unbefristet. eDiscovery-Holds können mit einer Abfrage eingegrenzt werden und enden mit Aufhebung oder Fallabschluss. Holds sind nicht adaptiv – neue Postfächer oder Sites müssen ergänzt werden. Alle Hold-Aktionen (Setzen, Ändern, Aufheben) erscheinen im Unified Audit Log. Aktive Holds lassen sich per PowerShell inventarisieren (Postfacheigenschaften für Litigation Hold, Fall-Holds über die Compliance-Cmdlets). Stand 2026. |
|---|
|
Warnkasten: „Litigation Hold auf alle – dann sind wir sicher" Der Reflex aus dem Intro ist verständlich und teuer: Ein Hold auf alle Postfächer, unbefristet, ohne Register. Er sichert tatsächlich alles – und blockiert damit jede Löschung von Beschäftigtendaten, lässt Recoverable Items ungebremst wachsen, macht jedes gelöschte Konto zum inaktiven Postfach und hält Jahre später noch, wenn niemand mehr weiß, warum. Datenschutzrechtlich ist das kein Legal Hold mehr, sondern eine unbegrenzte Vorratsspeicherung ohne Anlass. Wer dir erzählt, ein Tenant-weiter Hold sei „auf der sicheren Seite", meint die sichere Seite der IT – nicht die des Datenschutzbeauftragten, nicht die des Betriebsrats und nicht die des Speicherbudgets. Sicher ist der minimale Hold mit Register und Review-Termin. Das Sicherheitsnetz für den Freitagnachmittag ist die aufbewahrende Retention mit Frist – nicht der Hold ohne Ende. |
|---|
Speicherwachstum und Betrieb: was ein Hold kostet
Ein Hold ist für den Anwender unsichtbar, und genau das macht sein Wachstum tückisch. Das Postfach eines Vertriebsmitarbeiters unter Hold sieht aus wie immer – zehn Gigabyte, aufgeräumt, archiviert –, aber jede Löschung und jede Änderung wandert in die Recoverable Items, und die wachsen. Nach einem Jahr liegen dort zwanzig, nach zwei Jahren vierzig Gigabyte, bei fleißigen Aufräumern mehr; ab hundert Gigabyte springt das automatisch erweiterte Archiv ein, wenn es aktiviert ist, und wenn nicht, meldet Exchange irgendwann, dass das Postfach nichts mehr löschen kann. In SharePoint und OneDrive ist es dieselbe Mechanik mit sichtbareren Folgen: Die Preservation Hold Library zählt zum Speicherkontingent der Site, und eine aktive Projekt-Site unter Hold kann ihr Kontingent sprengen, ohne dass in der sichtbaren Bibliothek etwas hinzugekommen wäre – der Site-Besitzer versteht die Fehlermeldung nicht, die IT sucht in der falschen Bibliothek.
Der Betrieb braucht deshalb zwei Routinen. Erstens die Sicht auf das Wachstum: Recoverable-Items-Größe der Postfächer unter Hold und Speicherkontingent der Sites unter Hold monatlich prüfen, das erweiterte Archiv für Postfächer unter Hold aktivieren, bei Sites frühzeitig Kontingent erhöhen oder – besser – den Umfang des Holds prüfen. Zweitens das Register mit Review: Ein Hold, dessen Anlass erledigt ist, wird aufgehoben, und dann schrumpft der Speicher mit der nächsten Löschrunde von selbst. In der Praxis ist das Wachstum selten das eigentliche Problem – das eigentliche Problem ist, dass niemand weiß, welche Holds warum bestehen, und deshalb niemand einen aufhebt.

Skizze 2: Speicherwachstum unter Hold – das sichtbare Postfach bleibt klein, die Recoverable Items wachsen mit jeder Löschung und Änderung.
|
Praxiskasten: 400 Postfächer, drei Jahre, ein Register mit einer Zeile Zurück zum Unternehmen aus dem Intro. Als der Datenschutzbeauftragte fragte, warum die Löschrichtlinie nichts löschte, dauerte die Diagnose fünf Minuten – ein PowerShell-Aufruf über alle Postfächer, Filter auf Litigation Hold, vierhundert Treffer, alle mit demselben Datum. Die Auflösung dauerte länger: Die Rechtsabteilung musste bestätigen, dass der Rechtsstreit von 2021 beigelegt war, dass kein anderer Anlass bestand und dass die Holds aufgehoben werden durften. Sie tat es schriftlich, in einem Register, das seitdem existiert – mit genau einer historischen Zeile: „Lieferantenstreit 2021, alle Postfächer, gesetzt März 2021 von IT auf Zuruf Legal, aufgehoben Mai 2024, Anlass beigelegt Nov 2021." Danach: aufbewahrende Retention mit drei Jahren auf allen Postfächern als Sicherheitsnetz, Löschrichtlinie danach, und die Vereinbarung, dass Holds nur noch in eDiscovery-Fällen gesetzt werden – mit minimalem Umfang, mit Zeile im Register, mit Review-Termin. Die Recoverable Items der beiden Vertriebspostfächer schrumpften nach dem Delay Hold von neunzig auf sechs Gigabyte. Und der Datenschutzbeauftragte bekam seine Löschung – drei Jahre zu spät, aber dokumentiert. |
|---|
Setzen, dokumentieren, aufheben: der Hold-Prozess mit Register
Sichern ohne Panik ist ein Prozess mit sechs Schritten, und der wichtigste ist der dritte. Erstens der Anlass: Ein Hold wird gesetzt, wenn ein Rechtsstreit droht oder läuft, eine Behörde anfragt, ein Verdacht untersucht wird oder ein Mitarbeiter ausscheidet, dessen Vorgänge gesichert werden müssen – die Entscheidung trifft die Rechtsabteilung, Compliance oder HR, nicht die IT allein, aber die IT setzt sofort um, denn zwischen Anlass und Hold darf kein Wochenende liegen, in dem jemand aufräumt. Zweitens das Setzen mit minimalem Umfang: die Beteiligten, nicht alle; der Zeitraum, nicht alles; als eDiscovery-Hold im Fall mit Abfrage, wenn möglich; als Litigation Hold nur für das einzelne, sofort zu sichernde Postfach. Drittens das Register: eine Zeile je Hold mit Grund, Art, Umfang, Datum, Verantwortlichem, Review-Termin und dem Vermerk, dass Datenschutzbeauftragter und Betriebsrat laut Vereinbarung informiert wurden – eine Excel-Tabelle reicht, aber sie muss existieren und jemandem gehören. Viertens der Review: vierteljährlich prüfen Legal und Datenschutzbeauftragter jede Zeile – besteht der Anlass noch, ist der Umfang noch richtig, kann jemand raus, kann der Zeitraum enger werden? Fünftens die Aufhebung: Ist der Anlass erledigt, wird der Hold bewusst entfernt, mit Datum im Register; der Delay Hold gibt dreißig Tage Puffer, bevor die Löschlogik greift. Sechstens der Nachweis: der PowerShell-Export der aktiven Holds neben dem Register, und die Audit-Ereignisse für Setzen und Aufheben, wie sie der Spoke zum Audit-Log in Microsoft 365 beschreibt.

Skizze 3: Der Hold-Lebenszyklus – Anlass, Setzen, Register, Review, Aufheben, Nachweis; das Register ist der Schritt, der alles andere möglich macht.
Als Umsetzungshilfe die Felder des Hold-Registers und wer sie füllt. Wer diese Tabelle führt, hat in zwei Jahren keine Frage mehr, warum ein Hold besteht – und in fünf Minuten die Antwort auf die Frage des Datenschutzbeauftragten, warum die Löschrichtlinie nichts löscht.
|
Feld |
Inhalt |
Wer füllt |
Warum |
|---|---|---|---|
|
Kennung / Aktenzeichen |
Vorgang, Fallnummer, Bezug zu Klage, Anfrage, Untersuchung |
Legal / Compliance |
Der Grund, den man in zwei Jahren noch versteht |
|
Art |
Litigation Hold, eDiscovery-Hold (Fallname), Retention |
IT |
Wo man ihn findet und aufhebt |
|
Umfang |
Postfächer, Sites, OneDrives, Gruppen; Abfrage; Zeitraum |
Legal + IT |
Minimalprinzip nachweisbar; Speicherplanung |
|
Gesetzt am / von |
Datum, Person, Ticket |
IT |
Nachweis der Reaktionszeit nach Anlass |
|
Verantwortlicher |
Person in Legal, die den Anlass kennt |
Legal |
Wer entscheidet über Aufhebung |
|
Review-Termin |
Vierteljährlich, Datum des nächsten Reviews |
Legal + DSB |
Kein Hold ohne Enddatum-Prüfung |
|
DSB / Betriebsrat informiert |
Datum, Form (laut Betriebsvereinbarung) |
Legal / DSB |
Beschäftigtendaten über Speicherbegrenzung hinaus |
|
Aufgehoben am / von |
Datum, Person; Delay Hold endet am |
IT nach Freigabe Legal |
Nachweis, dass der Hold bewusst endete |
|
KI-Kasten: Was ein Hold mit Copilot macht – und was nicht Copilot-Interaktionen liegen im Postfach und werden von jedem Hold auf dieses Postfach erfasst: Ein Litigation Hold sichert die Prompts und Antworten des Benutzers genauso wie seine Mails, ein eDiscovery-Hold auf das Postfach ebenfalls. Für interne Untersuchungen ist das wichtig – die Frage, was ein Beschäftigter Copilot vor seinem Austritt gefragt hat, ist mit Hold beantwortbar, ohne Hold nach Ablauf der Copilot-Retention nicht mehr. Umgekehrt ändert ein Hold nichts daran, was Copilot sieht: Gehaltene, aber gelöschte Inhalte in den Recoverable Items und der Preservation Hold Library sind für den Anwender unsichtbar und liegen außerhalb des Copilot-Suchraums. Ein Hold macht die alte Kalkulation also nicht für Copilot wieder auffindbar – er hält sie für eDiscovery bereit. Wer nach dem Aufräumen einer Site fürchtet, Copilot fände über den Hold doch wieder alles, kann beruhigt sein. |
|---|
|
Tippkasten: Das Sicherheitsnetz vor dem ersten Anlass Leg eine Retention Policy „nur aufbewahren" mit einer Frist, die zu deinem Löschkonzept passt – häufig drei Jahre –, auf alle Postfächer und OneDrives, bevor der erste Freitagnachmittag-Anruf kommt. Dann ist bei einem Anlass ohnehin nichts weg, der Hold kann am Montag im richtigen Umfang gesetzt werden, und niemand muss aus Panik den ganzen Tenant einfrieren. Die Richtlinie braucht danach eine Löschaktion oder eine Löschrichtlinie daneben, sonst wird aus dem Netz ein Dauer-Hold – aber mit Frist ist sie die billigste Versicherung gegen die schlechteste aller Entscheidungen. |
|---|
Der Deutschland-Winkel: Beweisvereitelung, Speicherbegrenzung und der Betriebsrat
Deutschland kennt keine US-amerikanische Litigation-Hold-Pflicht mit Sanktionen für „Spoliation", und trotzdem ist der Hold hier kein Luxus. Wer nach Androhung eines Rechtsstreits Beweismittel löscht – auch durch eine ganz normale Löschrichtlinie –, riskiert prozessual eine Beweisvereitelung mit Nachteilen in der Beweiswürdigung, und wer auf eine Behördenanfrage hin nicht liefern kann, was er hätte haben müssen, hat ein anderes Problem als Speicherplatz. Der Hold ist deshalb auch hier das Werkzeug der Wahl, sobald ein Anlass besteht – nur eben mit dem Umfang, den der Anlass rechtfertigt. Denn auf der anderen Seite steht die Speicherbegrenzung der DSGVO: Ein Hold hält personenbezogene Daten über die Fristen des Löschkonzepts hinaus, und die Rechtsgrundlage dafür – Art. 17 Abs. 3 lit. e, Rechtsansprüche – trägt genau so lange, wie der Anlass besteht, und genau für den Umfang, den er braucht. Ein unbefristeter Hold auf vierhundert Postfächer wegen eines Lieferantenstreits ist keine Verteidigung von Rechtsansprüchen, sondern Vorratsspeicherung, und der Datenschutzbeauftragte hat recht, wenn er das so nennt.
Der Betriebsrat ist beim Hold in einer eigentümlichen Position: Der Hold selbst wertet nichts aus, er sichert nur – aber er sichert Beschäftigtendaten über jede Frist hinaus, und er ist die Vorstufe zur eDiscovery-Suche, die sehr wohl Verhaltenskontrolle ist. Die Betriebsvereinbarung sollte deshalb regeln, bei welchen Anlässen Holds auf Postfächer und OneDrives von Beschäftigten gesetzt werden, dass der Umfang minimal ist, dass der Betriebsrat informiert wird und dass Holds mit Erledigung des Anlasses aufgehoben werden – das Register ist der Nachweis dafür. Was in eine solche Vereinbarung gehört, beschreibt der Spoke zur Betriebsvereinbarung für Purview. Meine Erfahrung: Betriebsräte akzeptieren Holds mit Anlass, Register und Review problemlos – was sie nicht akzeptieren, ist der Hold aus dem Intro, von dem sie drei Jahre nichts wussten. Wie immer: keine Rechtsberatung, Stand 2026 – Rechtsabteilung oder Kanzlei entscheiden über Anlass, Umfang und Dauer, Datenschutzbeauftragter und Betriebsrat gehören ins Register.
Stolperfallen aus der Praxis
Hold auf alles, unbefristet. Der Reflex vom Freitagnachmittag: vierhundert Postfächer, kein Ende, kein Grund im System. Minimaler Umfang, Register, Review – und die aufbewahrende Retention als Netz, damit der Reflex nicht nötig ist.
Kein Register. Der Hold aus 2021 blockiert 2026 die Löschung, und niemand weiß, warum. Eine Zeile je Hold, mit Verantwortlichem und Review-Termin.
Litigation Hold statt eDiscovery-Hold für den Vorgang. Sechs Beteiligte, drei Datenorte, ein Postfachschalter je Person – OneDrives vergessen, nichts dokumentiert. Fall anlegen, Hold im Fall, Verwahrer wenn Premium.
Hold nach Anlass zwei Wochen später. Zwischen Klageandrohung und Hold räumt der Betroffene auf. Hold sofort, Umfang später verfeinern.
Speicher nicht im Blick. Recoverable Items bei neunzig Gigabyte, Site-Kontingent gesprengt, und die IT sucht in der sichtbaren Bibliothek. Erweitertes Archiv aktivieren, Kontingente monatlich prüfen, Umfang der Holds hinterfragen.
Aufhebung ohne Freigabe – oder nie. Die IT hebt einen Hold auf, weil der Speicher voll ist, oder niemand hebt ihn auf, weil sich niemand zuständig fühlt. Aufhebung nur mit schriftlicher Freigabe von Legal, Delay Hold als Puffer, Datum ins Register.
Fazit: Minimaler Umfang, Register, Review – und ein Netz, das die Panik überflüssig macht
Ein Legal Hold ist das schärfste Werkzeug in Purview: Er steht über jeder Lösch- und Aufbewahrungslogik und friert ein, was er umfasst, bis jemand ihn bewusst aufhebt. Richtig eingesetzt – als eDiscovery-Hold im Fall mit Abfrage, als Litigation Hold für das einzelne, sofort zu sichernde Postfach, mit minimalem Umfang, mit Register, mit vierteljährlichem Review und dokumentierter Aufhebung – ist er der Nachweis, dass ein Unternehmen Beweise sichern kann, ohne den Datenschutz zu opfern. Falsch eingesetzt – auf alles, unbefristet, ohne Zeile im Register – ist er eine Vorratsspeicherung mit Speicherrechnung. Und die aufbewahrende Retention mit Frist ist das Netz, das den Freitagnachmittag-Reflex überflüssig macht. Wo Holds im Gesamtbild aus Aufbewahrung, Löschung und eDiscovery sitzen, zeigt der Purview-Überblick.
Wenn du wissen willst, welche Holds in deinem Tenant heute bestehen, seit wann, warum – und ob einer davon dein Löschkonzept blockiert: Die Purview-Standortbestimmung liefert genau dieses Hold-Inventar – kompakt, zum Festpreis, mit Register-Vorlage und Review-Prozess.
FAQ: Häufige Fragen zum Legal Hold in Microsoft 365
Was ist ein Legal Hold in Microsoft 365?
Ein Legal Hold ist eine Sicherung, die verhindert, dass Inhalte endgültig gelöscht oder unwiederbringlich verändert werden, so lange der Hold besteht – gegen Anwender, Administratoren und Retention-Richtlinien. Microsoft 365 kennt den Litigation Hold auf Postfachebene, den eDiscovery-Hold aus einem Fall (Postfächer, Sites, OneDrives, mit Abfrage) und die aufbewahrende Retention Policy als anlassunabhängige Sicherung. Gehaltene Inhalte liegen in Recoverable Items beziehungsweise Preservation Hold Library und sind per eDiscovery auffindbar.
Was ist der Unterschied zwischen Litigation Hold und eDiscovery-Hold?
Der Litigation Hold ist ein Schalter am einzelnen Exchange-Postfach: ganzes Postfach, keine Abfrage, sofort, aber nur Exchange und nur der Schalter als Dokumentation. Der eDiscovery-Hold wird in einem eDiscovery-Fall gesetzt, kann Postfächer, SharePoint-Sites, OneDrives und Gruppen umfassen, lässt sich mit einer Abfrage eingrenzen, ist im Fall dokumentiert und wird mit dem Fall aufgehoben. Für einen Vorgang mit mehreren Beteiligten ist der eDiscovery-Hold die richtige Wahl, der Litigation Hold für das einzelne, sofort zu sichernde Postfach.
Warum löscht meine Retention Policy nichts, obwohl die Frist abgelaufen ist?
Sehr wahrscheinlich hält ein Hold: Aufbewahren schlägt Löschen, und ein Litigation Hold oder eDiscovery-Hold auf dem Postfach oder der Site setzt jede Löschung aus, so lange er besteht – auch wenn er in keiner Retention-Übersicht auftaucht. Aktive Holds lassen sich per PowerShell inventarisieren; nach Aufhebung greift die Löschlogik nach einem Delay Hold von 30 Tagen. Wer Löschfristen verspricht, muss seine Holds kennen.
Wie lange darf ein Legal Hold bestehen?
So lange der Anlass besteht – ein laufender oder drohender Rechtsstreit, eine Behördenanfrage, eine Untersuchung – und nicht länger. Die datenschutzrechtliche Grundlage ist die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen (Art. 17 Abs. 3 DSGVO), und sie trägt nur für den Anlass und den dafür nötigen Umfang. Deshalb gehört jeder Hold in ein Register mit Verantwortlichem und vierteljährlichem Review, und er wird mit Erledigung des Anlasses aufgehoben. Das ist Praxiserfahrung, keine Rechtsberatung (Stand 2026).
Was passiert mit dem Speicher unter einem Hold?
Er wächst unsichtbar: Jede Löschung und Änderung wandert in Exchange in die Recoverable Items (unter Hold bis 100 GB, danach erweitertes Archiv) und in SharePoint und OneDrive in die Preservation Hold Library, die zum Site-Kontingent zählt. Das sichtbare Postfach bleibt klein, der Hold-Speicher wächst – und ein vergessener Hold wächst ewig. Erweitertes Archiv aktivieren, Kontingente monatlich prüfen und vor allem den Umfang der Holds hinterfragen.
Muss der Betriebsrat bei einem Legal Hold beteiligt werden?
Der Hold selbst wertet nichts aus, sichert aber Beschäftigtendaten über jede Frist hinaus und ist die Vorstufe zur eDiscovery-Suche, die Verhaltenskontrolle nach § 87 Abs. 1 Nr. 6 BetrVG ist. Die Betriebsvereinbarung sollte regeln, bei welchen Anlässen Holds auf Beschäftigtendaten gesetzt werden, dass der Umfang minimal ist, wie der Betriebsrat informiert wird und dass Holds mit dem Anlass enden – das Register ist der Nachweis. Praxisorientierung, keine Rechtsberatung, Stand 2026.
Wo fange ich an, wenn ich nicht weiß, welche Holds bei uns bestehen?
Mit einer Inventur: alle Postfächer per PowerShell auf Litigation Hold prüfen, alle eDiscovery-Fälle auf aktive Holds, alle Retention Policies auf „nur aufbewahren" ohne Ende. Jeden gefundenen Hold mit Legal klären – Anlass noch da? – und ins Register aufnehmen oder aufheben. Dann eine aufbewahrende Retention mit Frist als Sicherheitsnetz, die Vereinbarung, dass neue Holds nur im Fall und mit Register gesetzt werden, und ein vierteljährlicher Review-Termin mit Legal und Datenschutzbeauftragtem.
