Kostenlos testen
DSGVO, Verordnung (EU) 2016/679

Weisen Sie DSGVO-Kontrolle über Ihre Microsoft 365- und KI-Umgebung nach

Copilot und Agenten lesen Ihren Tenant mit den Berechtigungen, die sie erben. So können Jahre stillen Oversharings als personenbezogene Daten in KI-Antworten auftauchen, die niemand freigegeben hat.

Rencore Governance-Richtlinie SharePoint file is shared with external users: 13.566 gefundene Dateien, über drei Monate steigend; die Erkennungsregel liest jede Dateifreigabe, bei der Is External wahr und Expiration Standard oder abgelaufen ist, dazu ein Hinweis, Automationen zu ergänzen, die Verstöße automatisch beheben

Führende Organisationen weltweit vertrauen auf Rencore

  • MAPAL
  • bam
  • VDL
  • Wacker
  • Grundfos
  • Amgen
  • Lufthansa
  • thyssenkrupp
  • Sunrise
  • Pattern

Was die DSGVO verlangt

Die DSGVO gilt seit dem 25. Mai 2018 für alle, die personenbezogene Daten von Personen in der EU verarbeiten. Sechs ihrer Pflichten landen auf der Microsoft-Umgebung, bei Zugriff und Rechenschaft statt bei Cookie-Bannern:

Art. 32

Sicherheit der Verarbeitung

Steuern Sie, wer und welche Agenten personenbezogene Daten in der gesamten Umgebung erreichen.

Art. 30

Verzeichnis der Verarbeitung

Führen Sie ein aktuelles Verzeichnis, wo personenbezogene Daten liegen und was sie liest.

Art. 5(2)

Rechenschaftspflicht

Zeigen Sie, dass die Maßnahmen nachweislich greifen, nicht nur auf dem Papier stehen.

Art. 24

Verantwortung des Verantwortlichen

Setzen Sie technische und organisatorische Maßnahmen um und überprüfen Sie sie laufend.

Art. 35

DSFA für Hochrisiko-KI

Bewerten Sie die Folgen, bevor KI über Bestände personenbezogener Daten läuft.

Art. 33

Meldung von Datenpannen

Erkennen und belegen Sie eine Datenpanne rechtzeitig für die Meldung binnen 72 Stunden.

Für wen die Verordnung gilt

Gilt für jede Organisation, die personenbezogene Daten von Personen in der EU verarbeitet, unabhängig von ihrem Sitz, in Kraft seit dem 25. Mai 2018.

Woran es in der Microsoft-Umgebung scheitert

Die meisten Microsoft-Tenants tragen Jahre an Kollaborationshistorie, und genau darin scheitern die Zugriffspflichten der DSGVO leise:

Copilot bringt Oversharing ans Licht

Ein Agent antwortet mit den Berechtigungen des Fragenden: Eine Freigabe von 2019 taucht heute in einer Antwort auf.

Verwaiste Arbeitsbereiche behalten Daten

Das Projekt ist vorbei, die Daten bleiben, und niemand setzt die Speicherbegrenzung durch (Art. 5(1)(e)).

Gastzugriff läuft nie ab

Externe Konten behalten ihren Zugriff über Jahre, und niemand prüft die personenbezogenen Daten dahinter erneut.

Keine Nachweiskette

Fragt eine Behörde, wer die Daten erreichen konnte und wann das geprüft wurde, hat die Tenant-Historie keine Antwort.

Wie Rencore die DSGVO abdeckt

Rencore inventarisiert, regelt und belegt den Microsoft-Anteil Ihres DSGVO-Geltungsbereichs, von Copilot und KI-Agenten bis zu Power Platform und Microsoft 365 Collaboration; die Klassifizierung bleibt Aufgabe von Microsoft Purview.

DSGVO Art. 30, 35

Inventar der gesamten Umgebung, Agenten inklusive

Jeder Arbeitsbereich, jede App, jede Automatisierung und jeder Agent in Ihrem Tenant, mit Besitzer und den personenbezogenen Daten in Reichweite.

Das Rencore Governance-Objektinventar mit jedem Objekttyp und seiner Anzahl, darunter Benutzer, Gruppen, Websites, Teams, Apps und Flows, sodass sich die Umgebung als ein einziges Verzeichnis lesen lässt
DSGVO Art. 32

Zugriffsprüfungen nach Zeitplan

Rezertifizieren Sie, wer, einschließlich Gästen und Agenten, jeden Arbeitsbereich erreichen kann, mit datiertem Protokoll, was geprüft und was entzogen wurde.

Der Rencore Governance Review Builder für eine Prüfung namens Review all Teams: Review Settings mit Besitzern als Prüfern, Pflichtkommentar beim Abschluss und 14-Tage-Frist sowie Review-Scope-Schalter für Besitzer, Mitglieder, Besucher, Website- und Dateizugriff
DSGVO Art. 5(2), 24

Richtlinien und kontinuierliches Monitoring

Richtlinien laufen über Arbeitsbereiche, Apps und Agenten und leiten Verstöße an verantwortliche Besitzer weiter, damit die Maßnahmen nachweislich greifen.

Rencore Governance-Benutzerinventar: ein Drei-Monats-Trend über alle, neue und entfernte Benutzer neben einem Panel verletzter Richtlinien mit 800 überlizenzierten Benutzerkonten, 110 deaktivierten Konten mit zugewiesenen Lizenzen, 8 Copilot-Lizenzen auf deaktivierten Konten und 1 Administrator ohne MFA
DSGVO Art. 5(1)(e)

Lebenszyklus-Automatisierung

Inaktive und verwaiste Arbeitsbereiche werden per Richtlinie markiert, archiviert oder stillgelegt, damit personenbezogene Daten ihren Zweck nicht überdauern.

Rencore Governance-Automationsvorlagen für den Arbeitsbereich-Lebenszyklus: Delete Group, Delete Group with Approval, bei der ein benannter Genehmiger die Anfrage vor jeder Aktion freigeben muss, Archive Microsoft Team, das die SharePoint-Website schreibgeschützt stellt, und eine Benachrichtigung für Benutzer, die Microsoft Loop-Komponenten erstellen

Die Zuordnung auf einen Blick

Wie jede Rencore-Fähigkeit einen konkreten Artikel der DSGVO beantwortet.

  • Inventar der gesamten Umgebung Art. 30, 35

    Sehen Sie jeden Arbeitsbereich, jede App, jeden Agenten und die personenbezogenen Daten in Reichweite.

  • Zugriffsprüfungen Art. 32

    Rezertifizieren Sie, wer und welche Agenten jeden Arbeitsbereich erreichen.

  • Richtlinien-Monitoring Art. 5(2), 24

    Weisen Sie nach, dass die Maßnahmen greifen, nicht nur auf dem Papier stehen.

  • Lebenszyklus-Automatisierung Art. 5(1)(e)

    Legen Sie personenbezogene Daten still, die ihren Zweck überdauert haben.

Inventar, Kontrolle und exportierbare Nachweise für Ihre Microsoft-Umgebung.

Kein Tool macht Sie für sich genommen DSGVO-konform; dieses Urteil liegt bei Ihrer Organisation und ihrer Aufsichtsbehörde, auf Grundlage der Nachweise.

Rencore ist in der EU entwickelte, DSGVO-konforme Software. Mehr dazu auf unserer Trust-Seite (englisch).

Enterprise-Teams, die schon die Kontrolle haben

Security-, IT- und Plattform-Verantwortliche nutzen Rencore, um ihre Microsoft-Umgebung zu sehen, Kosten und Risiko zu senken und Copilot und Agenten auf einem geregelten Fundament auszurollen.

  • Mit den skalierbaren Automatisierungslösungen von Rencore können Organisationen nicht nur aktuelle Herausforderungen bewältigen, sondern sich auch auf künftige technologische Entwicklungen vorbereiten.
    Case Study
    Philipp Widmer Philipp Widmer Head of Platform Services Universitätsspital Basel
  • 26% vs 3%

    Organisationen, die Microsoft 365 gut regeln, erzielen in 26 % der Fälle signifikanten Copilot-Wert, gegenüber 3 % bei denen, die es nicht tun.

    Gartner, 2025 Microsoft 365 Copilot Survey
  • Während wir unsere Cloud-Fähigkeiten weiter ausbauen, wird das von Rencore Governance gelegte Fundament zweifellos eine entscheidende Rolle dabei spielen, dass jeder weitere Schritt mit Vertrauen, Sicherheit und Compliance im Blick erfolgt.
    Case Study
    Claude Bisdorff Claude Bisdorff Head of IT Systems Ville de Luxembourg
  • 116%

    ROI von Microsoft 365 Copilot, sobald das Programm eingeführt und geregelt ist, in der Total-Economic-Impact-Studie von Forrester.

    Forrester Total Economic Impact
  • Ich schätze aktuell, dass wir rund 80.000 Euro pro Jahr einsparen, weil unser IT-Admin-Team frei wird für die Arbeit, die wirklich zählt.
    Case Study
    Undisclosed Undisclosed Former Lead O365 Competence Center Royal BAM
  • 71%

    der Unternehmen nennen Security und Governance unter ihren größten Herausforderungen beim Rollout von Microsoft 365 Copilot.

    Gartner
  • Das zentrale Governance-Tool von Rencore hat sich hervorragend darin bewährt, Daten in Microsoft 365 abzusichern und das Risiko unbefugter Zugriffe zu minimieren.
    Case Study
    Greg Bowles Greg Bowles IT Operations Manager Specialist Risk Group
  • 150,000+

    KI-Agenten im Einsatz bei einem durchschnittlichen Fortune-500-Unternehmen bis 2028. Agenten-Wildwuchs ist der nächste Wildwuchs.

    Gartner
  • Mit Rencore Governance können wir manuelle Governance-Aufgaben reduzieren, unsere Servicequalität verbessern und wertvolle Einblicke über unseren gesamten Microsoft-Service-Stack gewinnen.
    Undisclosed Undisclosed Head of AI & Process Automation Wacker Chemie AG

Häufig gestellte Fragen

Schafft Copilot neues DSGVO-Risiko oder legt es bestehendes offen?
Überwiegend legt es offen, was schon da war. Copilot und Agenten rufen Inhalte mit den Berechtigungen ab, die der Benutzer oder Agent bereits hat, das ist Microsofts dokumentiertes Sicherheitsmodell. So werden Freigaben, die jahrelang unbemerkt blieben, zu personenbezogenen Daten in einer Antwort. Neu ist die Verarbeitung selbst: Wo der Einsatz von KI über personenbezogene Daten voraussichtlich ein hohes Risiko birgt, verlangt Art. 35 zuerst eine Datenschutz-Folgenabschätzung.
Was beweist eine Zugriffsprüfung gegenüber einer Aufsichtsbehörde?
Art. 5(2) macht Sie dafür verantwortlich, die Einhaltung nachzuweisen, und Art. 58(1) erlaubt Behörden, die nötigen Informationen anzufordern. Eine abgeschlossene Zugriffsprüfung ist genau dieser Nachweis für die Zugriffskontrollpflicht aus Art. 32: ein datiertes Protokoll, wer, einschließlich Gästen und Agenten, welche personenbezogenen Daten erreichen konnte, wer bestätigt hat, dass der Zugriff noch nötig war, und was entzogen wurde. Rencore exportiert diese Protokolle als Berichte.
Wie verhält sich das zu Microsoft Purview?
Purview klassifiziert und schützt die Daten mit Vertraulichkeitsbezeichnungen, DLP und Aufbewahrung. Rencore regelt die Umgebung darum herum: welche Arbeitsbereiche existieren, wem sie gehören, wer und welche Agenten sie erreichen und wann dieser Zugriff zuletzt geprüft wurde. Eine Bezeichnung auf einem Dokument sagt Ihnen nicht, dass die Website zu weit freigegeben ist. Sie brauchen beide Ebenen, und Rencore ergänzt Purview, statt irgendeinen Teil davon zu ersetzen.
Ersetzt das EU-KI-Gesetz die DSGVO-Pflichten für KI?
Nein, beide gelten nebeneinander. Das EU-KI-Gesetz regelt das KI-System und seine Risikoklasse; die DSGVO gilt weiter für alle personenbezogenen Daten, die dieses System verarbeitet. Ein Agent kann nach dem KI-Gesetz in Ordnung sein und trotzdem Art. 32 verletzen, weil er eine zu weit freigegebene Website liest. Ein aktuelles Inventar Ihrer Agenten und der Daten, von denen sie abhängen, dient beiden, deshalb stützt dasselbe Rencore-Inventar auch unsere DORA- und EU-KI-Gesetz-Abdeckung.

Sehen Sie Ihre Umgebung so, wie eine Aufsichtsbehörde sie sehen wird

Beginnen Sie mit dem Inventar: jeder Arbeitsbereich, jeder Agent und jede Automatisierung in Ihrem Microsoft-Tenant, mit Besitzern, Zugriffen und den personenbezogenen Datenquellen in Reichweite, bereit, Ihr Verzeichnis der Verarbeitung zu stützen.

Rencore Governance-Inventarkachel für Microsoft 365 mit 1.150 Benutzern, 380 Gruppen, 12 Vertraulichkeitsbezeichnungen, 13 Abonnements, 527 Dienstzuweisungen, 428 Message-Center-Nachrichten, 77 Apps, 6.918 Benutzeraktivitäten und 50 gelöschten Benutzern