Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
Microsoft SharePoint ist eine webbasierte Plattform von Microsoft für Zusammenarbeit und Content Management, verfügbar als Cloud Dienst SharePoint Online in Microsoft 365 und als selbst gehosteter SharePoint Server. Sie betreibt Intranets, Dokumentbibliotheken und öffentliche Websites und nutzt First Party Authentifizierungs Cookies zur Verwaltung von Anmeldung und Sitzungen. Da regelmäßig Mitarbeiter und Kundendaten verarbeitet werden, fallen Cookie Verhalten und Datenresidenz in der EU klar in den Anwendungsbereich der DSGVO.
Microsoft SharePoint ist eine webbasierte Plattform von Microsoft für Zusammenarbeit und Content Management, verfügbar sowohl als Cloud Dienst SharePoint Online innerhalb von Microsoft 365 als auch als selbst gehosteter SharePoint Server. Organisationen nutzen sie für Intranets, Dokumentbibliotheken, Teamwebsites und öffentliche Auftritte. Wenn SharePoint Seiten an Endnutzer ausgeliefert werden, setzt die Plattform Authentifizierungs und Sitzungscookies, um Anmeldestatus, Sicherheit und die Darstellung personalisierter Inhalte zu steuern. Da SharePoint häufig das Rückgrat von Unternehmensportalen bildet, die Mitarbeiter und Kundendaten verarbeiten, fallen Cookie Verhalten und Datenresidenz eindeutig in den Anwendungsbereich der DSGVO.
SharePoint Online authentifiziert Nutzer über Azure Active Directory und setzt mehrere First Party Cookies auf der Domain sharepoint.com. Die wichtigsten sind rtFa für die föderierte standortübergreifende Authentifizierung in Microsoft 365 und FedAuth, das Sitzungscookie der föderierten Authentifizierung. Außerdem schreibt die Plattform Betriebscookies wie WSS_FullScreenMode, um den Oberflächenzustand zu speichern. Microsoft 365 Eigenschaften können zusätzlich MUID und das Analysecookie MSFPC im Zusammenhang mit Microsoft Telemetrie setzen. Die Authentifizierungscookies sind unbedingt erforderlich, die Telemetriecookies nicht.
Nach Artikel 5(3) der ePrivacy Richtlinie ist das Speichern von Cookies, die zur Erbringung eines vom Nutzer ausdrücklich gewünschten Dienstes unbedingt erforderlich sind, von der vorherigen Einwilligung ausgenommen. Die Anmelde und Sitzungscookies von SharePoint fallen unter diese Ausnahme, da ohne sie keine authentifizierte Sitzung bestehen kann. Die DSGVO gilt weiterhin für die verarbeiteten personenbezogenen Daten: Kontokennungen, IP Adressen, Dokumentmetadaten und Audit Protokolle. Der Verantwortliche, in der Regel die Organisation, die den Tenant betreibt, muss eine Rechtsgrundlage festlegen, üblicherweise Vertrag für Mitarbeiter und berechtigtes Interesse oder Vertrag für externe Mitarbeitende, und Microsoft als Auftragsverarbeiter dokumentieren.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Für ein privates Intranet hinter einer Anmeldung ist keine Einwilligung für die Authentifizierungscookies erforderlich, da sie unbedingt notwendig sind und der Nutzer die authentifizierte Sitzung aktiv anfordert. Wird SharePoint für eine öffentliche Website genutzt oder werden Microsoft 365 Analysen, Clarity oder eingebettete Drittinhalte hinzugefügt, so erfordert jedes nicht notwendige Analyse oder Personalisierungscookie eine vorherige informierte Einwilligung, die vor dem Ausführen des Skripts über ein Banner eingeholt wird. Die unbedingt erforderlichen Cookies dürfen stets zuerst laden.
Die Microsoft Corporation hat ihren Sitz in den Vereinigten Staaten und ist seit 2023 nach dem EU US Data Privacy Framework zertifiziert. SharePoint Online Daten werden in der für den Tenant gewählten Microsoft 365 Rechenzentrumsregion gehostet, und Kunden in der Europäischen Union können sich auf die Microsoft EU Data Boundary stützen, um zentrale Kundendaten und Verarbeitung in Europa zu halten. Einige Support, Telemetrie und Fehlerbehebungsvorgänge können dennoch Microsoft Personal außerhalb der EU einbeziehen, gestützt auf die Standardvertragsklauseln im Microsoft Datenschutznachtrag.
Erfassen Sie Microsoft als Auftragsverarbeiter in Ihrem Verzeichnis nach Artikel 30 und unterzeichnen Sie den Microsoft Datenschutznachtrag. Konfigurieren Sie die Tenant Region und aktivieren Sie die EU Data Boundary, falls europäische Residenz erforderlich ist. Führen Sie die SharePoint Authentifizierungscookies in Ihrer Cookie Richtlinie als unbedingt erforderlich mit Zweck und Dauer auf. Wenn Sie SharePoint Inhalte öffentlich bereitstellen, platzieren Sie jede Analyse oder eingebettete Medien hinter einem Einwilligungsbanner. Überprüfen Sie die Aufbewahrung der Audit Protokolle, beschränken Sie die externe Freigabe und wenden Sie Microsoft Purview Aufbewahrungs und Vertraulichkeitskennzeichnungen auf personenbezogene Daten an.
Websites using Microsoft SharePoint must obtain user consent under GDPR regulations.
DPIA considerations
Eine DSFA ist für ein Standard Intranet nicht automatisch erforderlich, wird aber nötig, wenn SharePoint besondere Datenkategorien speichert, umfangreiche Mitarbeiterüberwachung unterstützt, ausgedehnte Audit Protokolle führt oder eine öffentliche Website mit Tracking betreibt. Dokumentieren Sie die Datenflüsse zu Microsoft und die EU Data Boundary Konfiguration.
Sample consent text
Diese Website nutzt Microsoft SharePoint, um Inhalte zu hosten und Ihre Sitzung zu verwalten. Unbedingt erforderliche Cookies wie rtFa und FedAuth halten Sie angemeldet und sichern Ihre Sitzung; sie laden ohne Einwilligung, da der Dienst ohne sie nicht funktioniert. Analyse oder eingebettete Medien aus Microsoft 365 laden erst nach Annahme optionaler Cookies. Ihre Daten werden von der Microsoft Corporation im Rahmen des EU US Data Privacy Framework und der Standardvertragsklauseln verarbeitet, mit EU Data Boundary Residenz sofern konfiguriert.
Third-party domains contacted
sharepoint.commicrosoftonline.comoffice.commicrosoft.comoffice365.comCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| rtFa | strictly necessary | Persistent until sign out | Cross site federated authentication across Microsoft 365 and SharePoint Online. |
| FedAuth | strictly necessary | Session to persistent | Federated authentication session cookie that keeps the user signed in to a SharePoint site. |
| WSS_FullScreenMode | strictly necessary | Session | Remembers whether the SharePoint interface is displayed in full screen mode. |
| MSFPC | analytics | 1 year | Microsoft first party client identifier used for telemetry and usage analytics across Microsoft properties. |
Dieser Dienst erhebt möglicherweise Nutzerdaten. Stellen Sie die DSGVO-Konformität mit FlowConsent sicher.
SharePoint Online setzt First Party Authentifizierungscookies auf der Domain sharepoint.com, vor allem rtFa für die föderierte standortübergreifende Anmeldung und FedAuth für die authentifizierte Sitzung, sowie Betriebscookies wie WSS_FullScreenMode. Microsoft 365 kann das Telemetriecookie MSFPC hinzufügen. Die Authentifizierungscookies sind unbedingt erforderlich; das Telemetriecookie ist es nicht und erfordert eine Einwilligung.
Für ein privates Intranet hinter einer Anmeldung ist für die SharePoint Authentifizierungscookies keine Einwilligung erforderlich, da sie für die vom Nutzer angeforderte Sitzung unbedingt notwendig sind. Eine vorherige Einwilligung ist jedoch für alle optionalen Analyse, Personalisierungs oder eingebetteten Mediencookies auf einer öffentlichen SharePoint Website erforderlich, und diese dürfen erst nach Annahme laden.
Die unbedingt erforderlichen Cookies stützen sich auf die Ausnahme nach Artikel 5(3) ePrivacy. Die in SharePoint verarbeiteten personenbezogenen Daten wie Kontokennungen und Audit Protokolle werden in der Regel durch die Vertragserfüllung nach Artikel 6(1)(b) DSGVO für Dienstnutzer und durch das berechtigte Interesse der Organisation nach Artikel 6(1)(f) für die Sicherheit gerechtfertigt. Optionale Analysen erfordern eine Einwilligung nach Artikel 6(1)(a).
Die Microsoft Corporation hat ihren Sitz in den Vereinigten Staaten und ist nach dem EU US Data Privacy Framework zertifiziert. Bei aktivierter EU Data Boundary bleiben die zentralen Kundendaten von SharePoint Online in Europa, doch einige Telemetrie, Support und Fehlerbehebungsvorgänge können Microsoft Personal in den Vereinigten Staaten erreichen, gestützt auf die Standardvertragsklauseln im Microsoft Datenschutznachtrag.
Eine DSFA ist für ein Standard Intranet nicht automatisch erforderlich, wird aber nötig, wenn SharePoint besondere Datenkategorien speichert, eine umfangreiche Mitarbeiterüberwachung unterstützt, ausgedehnte Audit Protokolle führt oder eine öffentliche Website mit Tracking betreibt. Die Bewertung sollte die Datenflüsse zu Microsoft und die EU Data Boundary Konfiguration dokumentieren.
Unterzeichnen Sie den Microsoft Datenschutznachtrag, erfassen Sie Microsoft als Auftragsverarbeiter in Ihrem Verzeichnis nach Artikel 30 und legen Sie die Tenant Region oder die EU Data Boundary für europäische Residenz fest. Führen Sie die Authentifizierungscookies in Ihrer Cookie Richtlinie als unbedingt erforderlich auf, sichern Sie jede Analyse hinter einem Einwilligungsbanner, beschränken Sie die externe Freigabe und wenden Sie Microsoft Purview Aufbewahrungs und Vertraulichkeitskennzeichnungen auf personenbezogene Daten an.
Alternativen für Zusammenarbeit und Inhalte sind Nextcloud, das in der EU selbst gehostet werden kann, Atlassian Confluence, Google Workspace Websites und Open Source Plattformen wie TYPO3 oder Plone. Europäische oder selbst gehostete Optionen können die Datenresidenz vereinfachen, doch jede erfordert eine eigene Cookie und Auftragsverarbeiter Analyse.
Fügen Sie die Authentifizierungscookies rtFa, FedAuth und WSS_FullScreenMode dem Abschnitt unbedingt erforderlich Ihrer Cookie Richtlinie mit Zweck und Dauer hinzu und führen Sie alle Microsoft 365 Telemetriecookies wie MSFPC unter einwilligungspflichtiger Analyse auf. Geben Sie an, dass Microsoft als Auftragsverarbeiter handelt, erwähnen Sie das EU US Data Privacy Framework und scannen Sie die Website nach jedem Microsoft 365 Update erneut.