{"id":1715,"date":"2019-03-27T14:28:39","date_gmt":"2019-03-27T13:28:39","guid":{"rendered":"https:\/\/www.cojama-hosting.com\/blog\/?p=1715"},"modified":"2019-03-27T18:52:59","modified_gmt":"2019-03-27T17:52:59","slug":"office-365-nun-sag-wie-hast-dus-mit-dem-datenschutz","status":"publish","type":"post","link":"https:\/\/www.cojama-hosting.com\/blog\/office-365-nun-sag-wie-hast-dus-mit-dem-datenschutz\/","title":{"rendered":"Office 365 \u2013 Nun sag, wie hast du\u2018s mit dem Datenschutz?"},"content":{"rendered":"<p>Wenn es um die Lizensierung der Microsoft Office Desktop Anwendungen geht, ist f\u00fcr viele Unternehmen <a href=\"https:\/\/www.cojama-hosting.com\/produkte\/office-365\/\" target=\"_blank\" rel=\"noopener\"><em>Office 365<\/em> <\/a>mittlerweile nahezu ohne Alternative. Auch die in vielen Paketen enthaltenen Cloud-Dienste wie z. B. OneDrive, Teams, SharePoint, Exchange oder Skype for Business halten zunehmend Einzug in das Anwendungsportfolio der Unternehmen.<\/p>\n<p>Mit Blick auf die Verpflichtung aller Organisationen, auch die eigenen Dienstleister wirksam zu kontrollieren, die mit personenbezogenen Daten in Ber\u00fchrung kommen, stellen sich hier weitreichende Fragen.<\/p>\n<p>So stand die niederl\u00e4ndische Datenschutzaufsichtsbeh\u00f6rde\u00a0vor der Aufgabe, im Rahmen von Vertragsverhandlungen der Regierung mit Microsoft f\u00fcr die nationalen Beh\u00f6rden zu bewerten, in wieweit die <em><a href=\"https:\/\/www.cojama-hosting.com\/produkte\/office-365\/\" target=\"_blank\" rel=\"noopener\">Office 365<\/a><\/em> Dienste und Anwendungen mit dem geltenden EU-Recht (DSGVO) in \u00dcbereinstimmung zu bringen sind.<\/p>\n<p>Der daraus entstandene umfassende <em><a href=\"https:\/\/www.rijksoverheid.nl\/binaries\/rijksoverheid\/documenten\/rapporten\/2018\/11\/07\/data-protection-impact-assessment-op-microsoft-office\/DPIA+Microsoft+Office+2016+and+365+-+20191105.pdf\" target=\"_blank\" rel=\"noopener\">Bericht<\/a><\/em> vom 05.11.2018 wurde ver\u00f6ffentlicht und identifiziert zahlreiche Risiken, die neben dem \u00f6ffentlichen Sektor auch f\u00fcr Unternehmen, Verb\u00e4nde und andere Organisationen zum Problem werden k\u00f6nnen.<\/p>\n<p>Es\u00a0wird beispielsweise\u00a0herausgestellt, dass die Erfassung von Telemetriedaten weit \u00fcber das Ma\u00df hinausgeht, das bereits bei Windows 10 (<em><a href=\"https:\/\/www.bsi.bund.de\/SharedDocs\/Downloads\/DE\/BSI\/Cyber-Sicherheit\/SiSyPHus\/Analyse_Telemetriekomponente.pdf;jsessionid=B8CEC1C82D62B17DDABC543BE61C5251.2_cid360?__blob=publicationFile&amp;v=4\" target=\"_blank\" rel=\"noopener\">siehe BSI-Bericht<\/a><\/em>)\u00a0heftige Kritik unter Datensch\u00fctzern ausgel\u00f6st hat.<\/p>\n<p>Im Wesentlichen werden folgende Risiken genannt:<\/p>\n<ul>\n<li>Mangelnde Transparenz hinsichtlich Art, Nutzung und Speicherdauer der erfassten Daten<\/li>\n<li>Fehlende M\u00f6glichkeiten der Kunden, die Sammlung von Diagnosedaten einzuschr\u00e4nken oder abzustellen, bzw. die L\u00f6schung anzuweisen<\/li>\n<li>Die \u00dcbertragung sensibler Metadaten, wie z. B. E-Mail-Betreffzeilen<\/li>\n<li>Die nicht vorhandene Zweckbindung bei der Nutzung der gesammelten Daten<\/li>\n<li>Die praktizierte \u00dcbertragung der Daten in Drittstaaten<\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<p>Die Autoren des Berichts gehen davon aus, dass in der rechtlichen Konsequenz Microsoft nicht mehr nur in der Rolle des Auftragsverarbeiters zu sehen ist, sondern gemeinsam mit dem Kunden zum Verantwortlichen gem. Art. 26 DSGVO wird. Auf Grund der damit verbundenen rechtlichen Risiken sieht sich Microsoft selbst gewiss nicht in dieser Rolle.<\/p>\n<p>Der Bericht liefert auch Hinweise auf verschiedene Ma\u00dfnahmen, die zur Risikominimierung ergriffen werden k\u00f6nnen:<\/p>\n<ul>\n<li>Die sog. Connected Services sollten nicht genutzt werden, wenn sie nicht unbedingt ben\u00f6tigt werden.<\/li>\n<li>Deaktivierung der Option zum Versand personenbezogener Daten zur \u201eVerbesserung von Office\u201c<\/li>\n<li>Verzicht auf SharePoint und OneDrive aus der Office 365-Cloud<\/li>\n<li>Verzicht auf die Nutzung der Office Web Apps<\/li>\n<li>Besonders sensible User-Accounts sollten regelm\u00e4\u00dfig gel\u00f6scht und neu erstellt werden, in der Hoffnung, dass Microsoft die damit verbundenen Diagnosedaten l\u00f6scht.<\/li>\n<li>In sensiblen Bereichen sollten klassische Office-Versionen (ohne Microsoft-Account) genutzt werden.<\/li>\n<li>Der Einsatz alternativer Software, sollte bei entsprechendem Nachweis der Konformit\u00e4t erwogen werden.<\/li>\n<\/ul>\n<p>Dar\u00fcberhinaus besteht die M\u00f6glichkeit, Anwendungen wie <a href=\"https:\/\/www.cojama-hosting.com\/produkte\/hosted-exchange\/\" target=\"_blank\" rel=\"noopener\"><em>Hosted Exchange<\/em> <\/a>oder <a href=\"https:\/\/www.cojama-hosting.com\/produkte\/hosted-sharepoint-2013\/\" target=\"_blank\" rel=\"noopener\"><em>Hosted SharePoint<\/em> <\/a>von unabh\u00e4ngigen\u00a0Hosting-Anbietern (wie dem <a href=\"https:\/\/www.cojama-hosting.com\" target=\"_blank\" rel=\"noopener\"><em>Betreiber<\/em> <\/a>dieses\u00a0Blogs)\u00a0zu beziehen, die die Anforderungen an Auftragsverarbeiter in jedem Falle erf\u00fcllen.<\/p>\n<p>Im Februar 2019 hat sich Microsoft zu der Thematik ge\u00e4u\u00dfert und\u00a0vertritt nach wie vor die Position, dass\u00a0die eigenen Dienste\u00a0mit den Anforderungen der\u00a0DSGVO \u00fcbereinstimmen.<\/p>\n<p>So bleibt nur zu hoffen, dass Microsoft an wesentlichen Punkten \u00c4nderungen vollzieht, damit die anf\u00e4ngliche Frage aus Goethes Faust (\u201eNun sag, wie hast du&#8217;s mit der Religion?\u201c) bezogen auf den Datenschutz nicht gleichlautend der Trag\u00f6die beantwortet werden muss: \u201eAllein ich glaub, du h\u00e4ltst nicht viel davon.\u201c.<\/p>\n<p>&nbsp;<\/p>\n<p>Quellen:<\/p>\n<p><a href=\"https:\/\/www.activemind.de\/magazin\/datenschutz-ms-office\" target=\"_blank\" rel=\"noopener\">https:\/\/www.activemind.de\/magazin\/datenschutz-ms-office<\/a><\/p>\n<p><a href=\"https:\/\/www.rijksoverheid.nl\/binaries\/rijksoverheid\/documenten\/rapporten\/2018\/11\/07\/data-protection-impact-assessment-op-microsoft-office\/DPIA+Microsoft+Office+2016+and+365+-+20191105.pdf\" target=\"_blank\" rel=\"noopener\">https:\/\/www.rijksoverheid.nl\/binaries\/rijksoverheid\/documenten\/rapporten\/2018\/11\/07\/data-protection-impact-assessment-op-microsoft-office\/DPIA+Microsoft+Office+2016+and+365+-+20191105.pdf<\/a><\/p>\n<p><a href=\"https:\/\/www.bsi.bund.de\/SharedDocs\/Downloads\/DE\/BSI\/Cyber-Sicherheit\/SiSyPHus\/Analyse_Telemetriekomponente.pdf;jsessionid=B8CEC1C82D62B17DDABC543BE61C5251.2_cid360?__blob=publicationFile&amp;v=4\" target=\"_blank\" rel=\"noopener\">https:\/\/www.bsi.bund.de\/SharedDocs\/Downloads\/DE\/BSI\/Cyber-Sicherheit\/SiSyPHus\/Analyse_Telemetriekomponente.pdf;jsessionid=B8CEC1C82D62B17DDABC543BE61C5251.2_cid360?__blob=publicationFile&amp;v=4<\/a><\/p>\n<p>&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Wenn es um die Lizensierung der Microsoft Office Desktop Anwendungen geht, ist f\u00fcr viele Unternehmen Office 365 mittlerweile nahezu ohne Alternative. Auch die in vielen Paketen enthaltenen Cloud-Dienste wie z.&#8230;<\/p>\n","protected":false},"author":5,"featured_media":1717,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1,3,8,684],"tags":[87,12,685,686,687],"class_list":["post-1715","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-allgemein","category-cloud-computing","category-datenschutz-und-datensicherheit","category-office-365","tag-cloud-dienste","tag-datenschutz","tag-dsgvo","tag-office-365","tag-risiken","entry"],"_links":{"self":[{"href":"https:\/\/www.cojama-hosting.com\/blog\/wp-json\/wp\/v2\/posts\/1715","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.cojama-hosting.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.cojama-hosting.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.cojama-hosting.com\/blog\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/www.cojama-hosting.com\/blog\/wp-json\/wp\/v2\/comments?post=1715"}],"version-history":[{"count":12,"href":"https:\/\/www.cojama-hosting.com\/blog\/wp-json\/wp\/v2\/posts\/1715\/revisions"}],"predecessor-version":[{"id":1730,"href":"https:\/\/www.cojama-hosting.com\/blog\/wp-json\/wp\/v2\/posts\/1715\/revisions\/1730"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.cojama-hosting.com\/blog\/wp-json\/wp\/v2\/media\/1717"}],"wp:attachment":[{"href":"https:\/\/www.cojama-hosting.com\/blog\/wp-json\/wp\/v2\/media?parent=1715"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.cojama-hosting.com\/blog\/wp-json\/wp\/v2\/categories?post=1715"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.cojama-hosting.com\/blog\/wp-json\/wp\/v2\/tags?post=1715"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}