FlowConsent
DiensteBlogErweiterungLösungenPreiseFlowConsent testen
FlowConsent

FlowConsent ist eine DSGVO-konforme Consent-Management-Plattform für Cookies.

Produkt

  • Dienste
  • Erweiterung
  • Erweiterungs-Support
  • Lösungen
  • Preise
  • FlowConsent App

Rechtliches

  • Datenschutzerklärung
  • Nutzungsbedingungen
  • Rechtlicher Hinweis

© 2026 FlowConsent by BeBranded. All rights reserved.

EnglishFrancaisEspanol

Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.

FlowConsent testen
  1. Startseite
  2. Dienste
  3. Sonstiges
  4. Microsoft 365

Microsoft 365

SonstigeWebsite

Related services

AccuWeather

AccuWeather is a foundational web service that powers critical website functions and digital experiences. It provides reliable infrastructure, seamless integration capabilities, and consistent performance across all devices and browsers. AccuWeather supports modern development practices and scales with growing business needs. With a focus on stability and compatibility, AccuWeather ensures your website delivers a smooth, uninterrupted experience to every visitor and search engine crawler.

Sonstige
A

Acuity Scheduling

Acuity Scheduling is a user preference and personalization service that helps websites deliver customized experiences based on individual visitor settings and choices. It manages preferences for content display, communication channels, and interaction styles. Acuity Scheduling integrates with website platforms to remember and apply user choices consistently across sessions. With privacy-compliant preference storage, Acuity Scheduling enhances satisfaction by ensuring tailored browsing experiences for every visitor.

Praeferenzen

Affirm

Affirm is a versatile web technology that supports digital platforms with specialized functionality and enhanced capabilities. It provides robust tools and services that integrate with modern websites and applications seamlessly. Affirm is designed to improve operational efficiency, user experience, and digital performance. Trusted by developers and businesses alike, Affirm offers reliable solutions that scale with organizational needs and evolving web standards.

Sonstige

Algolia

Algolia is a versatile web technology that supports digital platforms with specialized functionality and enhanced capabilities. It provides robust tools and services that integrate with modern websites and applications seamlessly. Algolia is designed to improve operational efficiency, user experience, and digital performance. Trusted by developers and businesses alike, Algolia offers reliable solutions that scale with organizational needs and evolving web standards.

Sonstige
A

AppDynamics

AppDynamics is an analytics and measurement platform providing deep insights into digital ecosystem performance. It tracks user interactions, measures campaign effectiveness, and identifies optimization opportunities across web and mobile. AppDynamics offers customizable dashboards, automated alerts, and data export capabilities. By transforming raw data into actionable intelligence, AppDynamics empowers organizations to optimize strategy and maximize return on investment.

Analytik
A

Apple App Store

Apple App Store is a comprehensive e-commerce platform that provides businesses with all the tools needed to build, manage, and grow an online store. From product catalog management and secure payment processing to inventory tracking and order fulfillment, Apple App Store delivers a complete commerce solution. It features responsive storefront themes, SEO-optimized product pages, and powerful marketing tools to help merchants increase visibility and drive sales across channels.

Sonstige
DSGVO-konform werden — FlowConsent kostenlos testen

mobileCta.note

Was macht Microsoft 365?

Microsoft 365 (früher Office 365) ist eine cloudbasierte Produktivitätssuite mit Outlook, Word, Excel, PowerPoint, Teams, OneDrive und SharePoint. Sie verarbeitet umfangreiche personenbezogene Daten, verwendet Cookies und Telemetrie und überträgt Daten über die globale Rechenzentrum-Infrastruktur von Microsoft international. Für die DSGVO-Konformität sind der Datenverarbeitungsvertrag (AVV) und Standardvertragsklauseln erforderlich.

Was ist Microsoft 365?

Microsoft 365 (früher Office 365) ist eine cloudbasierte Produktivitäts- und Kollaborationssuite von Microsoft. Sie umfasst Outlook, Word, Excel, PowerPoint, Microsoft Teams, OneDrive, SharePoint sowie wachsende Dienste wie Viva Insights, Loop und Copilot. Wenn Microsoft-365-Komponenten auf öffentlichen Websites eingebettet sind (SharePoint-Seiten, Microsoft Forms, Teams-Besprechungslinks, Power-BI-Dashboards), entstehen Datenschutzpflichten für Website-Betreiber, die europäischem Datenschutzrecht unterliegen.

Cookies und von Microsoft 365 erfasste Daten

Microsoft 365 setzt verschiedene Cookies für Authentifizierung, Sitzungsverwaltung, Sicherheit und Analyse. Wichtige Cookies umfassen MUID (eindeutiger Computer-Kenner, 13 Monate), ESTSAUTH und ESTSAUTHPERSISTENT (Azure-AD-Authentifizierungstoken), AADSSO (Single-Sign-on-Status), MC1 (Microsoft-Analyse, 13 Monate) und MS0 (Sitzungsidentifikation). Microsoft erfasst zudem Telemetriedaten, die Anwendungsnutzungsmuster, Leistungsmetriken und Fehlerberichte umfassen.

DSGVO- und ePrivacy-Implikationen

Microsoft 365 wirft aufgrund der Breite und Sensibilität der verarbeiteten personenbezogenen Daten erhebliche DSGVO-Überlegungen auf. Microsoft agiert als Auftragsverarbeiter gemäß dem Datenverarbeitungsvertrag (AVV), der SCC und spezifische EU-DSGVO-Bedingungen enthält. Im November 2025 veröffentlichte der Hessische Datenschutzbeauftragte einen 137-seitigen Bericht, der bestätigt, dass Microsoft 365 bei korrekter Konfiguration innerhalb der DSGVO-Anforderungen betrieben werden kann. Die Compliance bleibt eine geteilte Verantwortung.

Get GDPR compliant in 10 minutes

Free plan available · No credit card required

Try FlowConsent free

Einwilligung und Rechtsgrundlage

Die Rechtsgrundlage hängt von der spezifischen Nutzung von Microsoft 365 ab. Für die interne Mitarbeiternutzung gilt in der Regel Vertragserfüllung (Art. 6 Abs. 1 lit. b) oder berechtigtes Interesse (Art. 6 Abs. 1 lit. f). Optionale Diagnosedaten sollten deaktiviert werden, sofern keine Einwilligung eingeholt wurde. Wenn M365-Komponenten auf öffentlichen Websites eingebettet sind, ist eine ausdrückliche Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und der ePrivacy-Richtlinie erforderlich.

Internationale Datenübertragungen

Microsoft betreibt ein globales Rechenzentrum-Netzwerk und kann M365-Daten in US-, EU- und Asien-Pazifik-Einrichtungen verarbeiten. Microsoft stellt den AVV mit SCC bereit und hat die EU-Datengrenze implementiert, die sicherstellt, dass Kernkundendaten berechtigter Mandanten innerhalb der EU und EFTA gespeichert werden. Microsoft ist zertifizierter Teilnehmer am EU-US-Datenschutzrahmen. Bestimmte Datenflüsse wie Supportanfragen und Sicherheitstelemetrie können jedoch weiterhin US-Verarbeitung umfassen.

Praktische Compliance-Schritte

Für die DSGVO-Konformität mit Microsoft 365 sind folgende Schritte empfohlen: AVV im Microsoft-365-Admin-Center überprüfen und akzeptieren; Diagnosedaten auf das Mindestmaß konfigurieren; EU-Datengrenze aktivieren wenn berechtigt; DSFA mit den Microsoft-Vorlagen und der Service-Elements-Matrix durchführen; Cookie-Einwilligungsbanner auf öffentlichen Websites mit M365-Widgets implementieren; Datenhaltungsrichtlinien und DLP-Regeln über das Microsoft-Purview-Compliance-Portal konfigurieren; Drittanbieter-App-Zugriff einschränken und Audit-Protokollierung aktivieren.

GDPR consent category

Sonstige

Websites using Microsoft 365 must obtain user consent under GDPR regulations.

Legal basisContract performance for core productivity services (Art. 6(1)(b) GDPR), legitimate interest for security and telemetry (Art. 6(1)(f)), consent required for optional analytics, embedded widgets, and marketing integrations (Art. 6(1)(a))
Risk levelhigh
Applicable regulationsGDPR, ePrivacy Directive, UK GDPR, Swiss FADP, CCPA/CPRA, HIPAA (with BAA), FERPA, SOC 1/2/3, ISO 27001/27017/27018/27701, FedRAMP, PCI DSS

DPIA considerations

Eine DSFA wird für Microsoft-365-Deployments dringend empfohlen, da umfangreiche personenbezogene Daten in E-Mail (Outlook/Exchange), Dateispeicherung (OneDrive/SharePoint), Zusammenarbeit (Teams) und Produktivitätsanwendungen verarbeitet werden. Zu bewertende Bereiche: Volumen und Sensibilität verarbeiteter Daten, Telemetrie- und Diagnosedatenerhebung durch Microsoft, internationale Datentransfers in die USA, Mitarbeiterüberwachungsrisiken bei aktivierten Produktivitätsanalysen (Viva Insights), Datenhaltungs- und Löschrichtlinien sowie die Angemessenheit von AVV und SCC für Ihre spezifischen Verarbeitungsaktivitäten. Die hessische Datenschutzbehörde bestätigte im November 2025 in einem 137-seitigen Bericht, dass M365 bei korrekter Konfiguration DSGVO-konform betrieben werden kann.

Sample consent text

Diese Website nutzt eingebettete Microsoft-365-Dienste (darunter SharePoint, Forms und Teams-Widgets), die Cookies setzen und personenbezogene Daten auf Microsoft-Servern auch außerhalb des Europäischen Wirtschaftsraums verarbeiten können. Diese Cookies ermöglichen Authentifizierung, Sitzungsverwaltung und Servicefunktionen. Durch Ihre Einwilligung stimmen Sie dieser Datenverarbeitung gemäß dem Datenverarbeitungsvertrag von Microsoft zu. Sie können Ihre Einwilligung jederzeit über unsere Cookie-Einstellungen widerrufen.

Technical details

Tracking methodcookies, authentication tokens, telemetry data collection, local storage, device identifiers
Server locationGlobal (US, EU, Asia Pacific data centers with EU Data Boundary option)
Data transferred outside the EUData processed in Microsoft global data centers including US facilities. International transfers covered by Standard Contractual Clauses (SCCs) via the Data Protection Addendum (DPA). EU Data Boundary available for eligible tenants to keep core customer data at rest and processed within the EU. Microsoft is certified under the EU US Data Privacy Framework.

Third-party domains contacted

login.microsoftonline.comoutlook.office.comsharepoint.comteams.microsoft.comonedrive.live.comoffice.comgraph.microsoft.comadmin.microsoft.comcompliance.microsoft.comforms.office.com

Cookies placed

NameTypeDurationPurpose
MUIDanalytics13 monthsMicrosoft unique machine identifier used to track user interactions across Microsoft properties and for analytics.
ESTSAUTHauthenticationSessionAzure Active Directory authentication token that validates the user login session for Microsoft 365 services.
ESTSAUTHPERSISTENTauthentication90 daysPersistent Azure AD authentication token enabling the Keep me signed in functionality across browser sessions.
AADSSOauthenticationSessionStores the single sign on state for Azure Active Directory, allowing seamless access across M365 applications.
MC1analytics13 monthsMicrosoft analytics cookie tracking user interactions with Microsoft services for usage reporting and improvement.
MS0functionalitySessionSession identification cookie for maintaining user state within Microsoft 365 web applications.
MSFPCanalytics13 monthsMicrosoft first party cookie used for analytics and site usage measurement across Microsoft online properties.
SignInStateCookieauthenticationSessionTracks the authentication state during the login flow to prevent login replay attacks and ensure session integrity.

Dieser Dienst erhebt möglicherweise Nutzerdaten. Stellen Sie die DSGVO-Konformität mit FlowConsent sicher.

Kostenlos startenWebsite scannen

Häufig gestellte Fragen

Welche Cookies setzt Microsoft 365?

Microsoft 365 setzt verschiedene Cookies, darunter MUID (eindeutiger Computer-Kenner, 13 Monate), ESTSAUTH und ESTSAUTHPERSISTENT (Azure-AD-Authentifizierungstoken), AADSSO (Single-Sign-on-Status), MC1 (Microsoft-Analyse, 13 Monate) und MS0 (Sitzungsidentifikation). Microsoft erfasst außerdem Telemetriedaten zu Nutzungsmustern und Leistungsmetriken. Bei eingebetteten M365-Diensten auf externen Websites können Cookies aus login.microsoftonline.com, sharepoint.com und office.com in den Besucherbrowsern gesetzt werden.

Ist für Microsoft 365 gemäß DSGVO eine Einwilligung erforderlich?

Für die interne Nutzung durch Mitarbeiter ist in der Regel keine Einwilligung erforderlich, da Vertragserfüllung oder berechtigtes Interesse als Rechtsgrundlage dienen. Wenn jedoch M365-Komponenten wie SharePoint-Seiten, Microsoft Forms oder Power-BI-Dashboards auf öffentlichen Websites eingebettet sind, ist gemäß ePrivacy-Richtlinie eine vorherige Einwilligung für nicht unbedingt erforderliche Cookies nötig. Optionale Telemetrie- und Diagnosedatenerhebungen erfordern ebenfalls eine Einwilligung oder sollten deaktiviert werden.

Was ist die Rechtsgrundlage für die Datenverarbeitung über Microsoft 365?

Die Kernproduktivitätsnutzung durch Mitarbeiter stützt sich auf Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) oder berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO). Die erforderliche Diagnosedatenerhebung wird durch berechtigtes Interesse für Sicherheit und Zuverlässigkeit abgedeckt. Optionale Diagnosedaten sollten deaktiviert oder per Einwilligung genehmigt werden. Öffentliche Embeds, die Cookies setzen, erfordern eine ausdrückliche Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Jede Verarbeitungsaktivität ist im VVT zu dokumentieren.

Überträgt Microsoft 365 Daten in die USA?

Ja. Microsoft betreibt globale Rechenzentren und kann Daten in US-Einrichtungen verarbeiten. Übertragungen werden durch den AVV mit SCC abgedeckt. Microsoft hat die EU-Datengrenze für berechtigte Mandanten implementiert und ist unter dem EU-US-Datenschutzrahmen zertifiziert. Einige Datenflüsse wie Supportanfragen und Sicherheitstelemetrie können jedoch weiterhin US-Verarbeitung beinhalten. Der extraterritoriale Geltungsbereich des US-CLOUD-Acts sollte in Transfer-Impact-Assessments bewertet werden.

Ist eine DSFA für Microsoft 365 erforderlich?

Eine DSFA wird dringend empfohlen und ist gemäß Art. 35 DSGVO für die meisten M365-Deployments wahrscheinlich erforderlich. Die Plattform verarbeitet große Mengen personenbezogener Daten in E-Mail, Dateispeicherung, Zusammenarbeit und Produktivitätsanwendungen. Microsoft stellt eine DSFA-Vorlage und eine Service-Elements-Matrix bereit. Die hessische Datenschutzbehörde bestätigte im November 2025, dass M365 bei korrekter Konfiguration DSGVO-konform sein kann, aber jede Organisation muss die spezifischen Risiken ihres Deployments bewerten.

Wie implementiere ich die DSGVO-Konformität für Microsoft 365?

Überprüfen und akzeptieren Sie den AVV im Microsoft-365-Admin-Center. Konfigurieren Sie Diagnosedaten auf das erforderliche Mindestniveau. Aktivieren Sie die EU-Datengrenze wenn berechtigt. Führen Sie eine DSFA mit den Microsoft-Vorlagen durch. Implementieren Sie Cookie-Einwilligungsbanner für öffentliche M365-Einbettungen. Konfigurieren Sie Datenhaltungsrichtlinien und DLP-Regeln über das Microsoft-Purview-Compliance-Portal. Beschränken Sie den Drittanbieter-App-Zugriff und aktivieren Sie die Audit-Protokollierung.

Gibt es datenschutzfreundliche Alternativen zu Microsoft 365?

Alternativen umfassen Nextcloud (quelloffene selbst-gehostete Zusammenarbeit), LibreOffice Online (quelloffene Office-Suite), Tutanota oder ProtonMail (datenschutzorientierte E-Mail), CryptPad (verschlüsselte Zusammenarbeit) und Infomaniak kSuite (Schweizer Produktivitätshosting). Für Videokonferenzen kann Jitsi Meet Teams ersetzen. Jede Alternative sollte hinsichtlich eigener DSGVO-Konformität und Sicherheitszertifizierungen bewertet werden.

Wie aktualisiere ich meine Cookie-Richtlinie für Microsoft 365?

Listen Sie alle Cookies auf, die von eingebetteten M365-Diensten gesetzt werden, einschließlich Namen, Zwecke, Laufzeiten und Ursprungsdomains (login.microsoftonline.com, sharepoint.com, office.com, teams.microsoft.com). Geben Sie an, ob jeder Cookie unbedingt erforderlich ist oder einer Einwilligung bedarf. Dokumentieren Sie die Rolle von Microsoft als Auftragsverarbeiter, verweisen Sie auf AVV und SCC und beschreiben Sie die erhobenen Telemetriedaten. Überprüfen Sie die Richtlinie bei jeder Änderung der M365-Integrationen.