Wegweiser mit den Richtungen Deutschland für nationale Datenresidenz und Europa für die EU Data Boundary über einer Karte mit Serverschränken in Deutschland und der EU

Microsoft 365: Datenstandort Deutschland oder EU – was Unternehmen jetzt prüfen sollten

Microsoft gibt bestimmten Microsoft-365-Kunden mehr Kontrolle über ihren Datenstandort, also darüber, wo ihre Daten gespeichert werden. Berechtigte Unternehmen in Deutschland können festlegen, ob bestimmte Daten weiterhin innerhalb der deutschen Microsoft-Rechenzentrumsregion gespeichert werden sollen oder ob Microsoft sie innerhalb der sogenannten EU Data Boundary verteilen darf.

Für Unternehmen, Kanzleien, Arztpraxen und Pflegeeinrichtungen ist diese Änderung vor allem aus organisatorischer und datenschutzrechtlicher Sicht relevant. Verantwortliche sollten prüfen, welche Einstellung für den eigenen Microsoft-365-Mandanten gilt und ob sie zu internen Vorgaben, Verträgen und Datenschutzanforderungen passt.

Microsoft stellt die neue Einstellung seit dem 14. September 2026 bereit. Die hinterlegte Auswahl soll ab dem 14. Dezember 2026 wirksam werden.

Was ändert Microsoft am Microsoft-365-Datenstandort?

Microsoft hat im Microsoft 365 Admin Center die Einstellung „Store Microsoft 365 customer data in-country“ eingeführt. Damit können berechtigte Unternehmen festlegen, ob die erfassten Microsoft-365-Kerndaten im jeweiligen Land gespeichert werden sollen.

Für einen entsprechenden deutschen Tenant bedeutet eine aktivierte Option, dass Microsoft die betroffenen ruhenden Kundendaten weiterhin innerhalb der für Deutschland vorgesehenen Geografie speichert.

Ist die Option deaktiviert, kann Microsoft diese Daten stattdessen innerhalb der EU Data Boundary speichern und zwischen entsprechenden Rechenzentrumsregionen verschieben. Die bestehende Verpflichtung zur EU Data Boundary wird durch diese Einstellung nicht aufgehoben.

Wichtig ist die Unterscheidung: Es geht nicht darum, ob Microsoft Daten beliebig weltweit speichern darf. Die neue Einstellung betrifft die Wahl zwischen einer engeren nationalen Datenresidenz und der regionalen Speicherung innerhalb der EU Data Boundary.

Welche Microsoft-365-Dienste sind betroffen?

Die Einstellung betrifft nach aktuellem Stand die Microsoft-365-Kerndienste Exchange Online, SharePoint Online, OneDrive for Business, Microsoft Teams sowie Microsoft 365 Copilot und Microsoft 365 Copilot Chat.

Bei Exchange Online geht es beispielsweise um Inhalte von Postfächern wie E-Mails, Kalendereinträge und Anhänge. Bei SharePoint und OneDrive sind insbesondere gespeicherte Dateien und Website-Inhalte betroffen. Für Teams umfasst die Datenresidenz unter anderem Chatnachrichten. Auch gespeicherte Inhalte aus Interaktionen mit Microsoft 365 Copilot können unter die entsprechenden Verpflichtungen fallen.

Die Einstellung sollte jedoch nicht so verstanden werden, dass damit automatisch der Speicher- und Verarbeitungsort sämtlicher Daten innerhalb des gesamten Microsoft-Ökosystems festgelegt wird. Andere Dienste können eigenen Regeln und Datenresidenzmodellen unterliegen.

Was bedeutet „Datenresidenz“?

Speicherung im Ruhezustand

Microsoft verwendet im Zusammenhang mit der Änderung den Begriff „Data at Rest“. Gemeint sind Daten, die dauerhaft oder vorübergehend auf Speichersystemen abgelegt sind und aktuell nicht zwischen Systemen übertragen werden.

Datenresidenz beschreibt damit vor allem den geografischen Bereich, in dem solche Daten gespeichert werden. Microsoft weist selbst darauf hin, dass Anforderungen an die Datenresidenz insbesondere für regulierte Branchen und Organisationen mit sensiblen Informationen eine Rolle spielen können.

Was ist die EU Data Boundary?

Die EU Data Boundary ist ein von Microsoft definierter geografischer Bereich für verschiedene Microsoft-Unternehmensdienste. Microsoft verpflichtet sich für die erfassten Dienste grundsätzlich dazu, bestimmte Kunden- und personenbezogene Daten innerhalb dieser Grenze zu speichern und zu verarbeiten. Die Dokumentation nennt gleichzeitig begrenzte Ausnahmen, bei denen Daten die EU Data Boundary verlassen können.

Die EU Data Boundary darf deshalb nicht mit der Aussage gleichgesetzt werden, dass ausnahmslos jeder technische Vorgang ausschließlich innerhalb Deutschlands oder ausschließlich innerhalb der Europäischen Union erfolgt.

Welche Unternehmen können die Einstellung nutzen?

Die neue Auswahl ist laut Microsoft für bestimmte kommerzielle Tenants mit einer Standardgeografie in Deutschland, Frankreich, Norwegen, Schweden oder der Schweiz vorgesehen. Nicht jeder Microsoft-365-Mandant erhält die Option automatisch.

Unternehmen, die beispielsweise bereits Advanced Data Residency oder Microsoft 365 Multi-Geo einsetzen, sehen die neue Einstellung nicht, da deren Datenresidenz bereits über diese Angebote geregelt wird. Auch bei anderen Tenants kann die Option aufgrund der bisherigen Bereitstellung oder Migration fehlen.

Deshalb sollte zunächst im eigenen Microsoft 365 Admin Center geprüft werden, ob die Einstellung überhaupt angeboten wird.

Was passiert, wenn keine Änderung vorgenommen wird?

Hier ist eine genaue Betrachtung wichtig.

Für berechtigte Tenants, die nach dem 14. September 2026 erstellt wurden, ist die Einstellung laut Microsoft standardmäßig deaktiviert. Bei Tenants, die bereits am oder vor dem 14. September 2026 bestanden, empfiehlt Microsoft ausdrücklich, die jeweilige Konfiguration im Message Center zu prüfen.

Während der zunächst vorgesehenen Informationsphase ändert sich der aktuelle Datenstandort nicht unmittelbar. Ab dem 14. Dezember 2026 wird die hinterlegte Auswahl wirksam.

Ist die nationale Speicherung dann nicht aktiviert, kann Microsoft mit der Verlagerung der betroffenen Daten innerhalb der EU Data Boundary beginnen. Das bedeutet jedoch nicht, dass sämtliche Daten am 14. Dezember automatisch verschoben werden.

Warum sollten Unternehmen die Einstellung bewusst prüfen?

Der Speicherort von Cloud-Daten kann Bestandteil interner Datenschutzvorgaben, Kundenvereinbarungen, Ausschreibungen oder branchenspezifischer Anforderungen sein.

Gerade Kanzleien, Arztpraxen und Pflegeeinrichtungen verarbeiten regelmäßig vertrauliche oder besonders schützenswerte Informationen. Auch mittelständische Unternehmen können gegenüber Kunden oder Geschäftspartnern bestimmte Vorgaben zum Datenstandort vereinbart haben.

Eine Speicherung innerhalb Deutschlands kann deshalb organisatorisch erwünscht sein, selbst wenn Microsoft auch bei deaktivierter Einstellung weiterhin eine Speicherung innerhalb der EU Data Boundary vorsieht.

Umgekehrt bedeutet ein deutscher Datenstandort nicht automatisch, dass sämtliche datenschutzrechtlichen Anforderungen erfüllt sind. Datenresidenz ist nur ein Teil der technischen und organisatorischen Bewertung einer Cloud-Umgebung. Verträge, Berechtigungen, Sicherheitskonfiguration, Protokollierung, Aufbewahrung und tatsächliche Nutzung der Dienste müssen ebenfalls berücksichtigt werden.

Wo kann die Einstellung kontrolliert werden?

Microsoft nennt in seiner Dokumentation folgenden Bereich im Microsoft 365 Admin Center:

Settings → Org settings → Organization profile → Data location → Commitments

Die Bezeichnungen können abhängig von Sprache und Darstellung des Admin Centers abweichen.

Dort können Administratoren die aktuelle und zugesicherte Geografie der unterstützten Dienste kontrollieren. Microsoft unterscheidet dabei unter anderem zwischen „Current Geography“, also dem aktuellen Speicherort, und „Committed Geography“, der vertraglich beziehungsweise über die jeweilige Datenresidenzoption zugesicherten Geografie.

Kann die Entscheidung später geändert werden?

Ja. Die Entscheidung ist nach Angaben von Microsoft nicht endgültig.

Ist die nationale Speicherung deaktiviert, kann sie später wieder aktiviert werden. Microsoft verpflichtet sich dann erneut zur entsprechenden nationalen Geografie und beginnt mit der Rückverlagerung der betroffenen Daten.

Microsoft weist darauf hin, dass dieser Vorgang ungefähr sechs Monate dauern kann. Während einer Migration können sich deshalb der aktuell angezeigte Speicherort und die zugesicherte Zielregion vorübergehend unterscheiden.

Wir übernehmen die Prüfung auf Wunsch für Sie

Nicht jedes Unternehmen möchte oder kann sich selbst durch die Einstellungen im Microsoft 365 Admin Center, die zugehörigen Microsoft-Dokumentationen und die vorhandene Tenant-Konfiguration arbeiten.

Wir unterstützen Sie dabei, die aktuelle Einstellung Ihres Microsoft-365-Mandanten zu prüfen und technisch einzuordnen. Auf Wunsch übernehmen wir die Kontrolle der Datenstandorte, dokumentieren die vorhandene Konfiguration und setzen die gewünschte Einstellung gemeinsam mit Ihnen oder direkt für Sie um.

Dabei betrachten wir nicht nur den einzelnen Schalter im Admin Center. Je nach Umgebung können auch bestehende Microsoft-365-Lizenzen, eingesetzte Dienste, Sicherheits- und Berechtigungskonzepte sowie interne oder vertragliche Vorgaben eine Rolle spielen.

Wenn Sie unsicher sind, welche Einstellung aktuell für Ihr Unternehmen gilt oder ob Handlungsbedarf besteht, können wir die Prüfung vollständig übernehmen. So erhalten Sie eine nachvollziehbare technische Bewertung Ihrer Microsoft-365-Umgebung, ohne sich selbst in die Details der Microsoft-Administration einarbeiten zu müssen.

FAQ: Häufige Fragen zum Microsoft-365-Datenstandort

Müssen deutsche Unternehmen die Einstellung aktivieren?

Nein, eine allgemeine Pflicht zur Aktivierung lässt sich aus der Änderung nicht ableiten. Ob eine Speicherung ausschließlich innerhalb Deutschlands erforderlich oder sinnvoll ist, hängt von den vertraglichen, organisatorischen und gegebenenfalls rechtlichen Anforderungen des jeweiligen Unternehmens ab.

Werden die Daten bei deaktivierter Einstellung außerhalb Europas gespeichert?

Für berechtigte Tenants mit entsprechender EU-Data-Boundary-Verpflichtung bedeutet eine deaktivierte Einstellung laut Microsoft, dass die betroffenen Kerndaten innerhalb der EU Data Boundary gespeichert werden können. Die EUDB-Verpflichtung bleibt unabhängig von dieser Einstellung bestehen.

Betrifft die Änderung alle Microsoft-365-Daten?

Nein. Die Einstellung bezieht sich auf definierte Microsoft-365-Kerndienste und bestimmte ruhende Kundendaten. Andere Microsoft-Dienste und Datenarten können anderen Regeln unterliegen.

Was passiert am 14. Dezember 2026?

Ab diesem Datum soll die hinterlegte Auswahl wirksam werden. Bei deaktivierter nationaler Speicherung kann Microsoft anschließend mit einer Verlagerung der betroffenen Daten innerhalb der EU Data Boundary beginnen. Es handelt sich nicht um eine vollständige Migration aller Daten an einem einzigen Tag.

Ist eine Speicherung in Deutschland automatisch DSGVO-konform?

Nein. Der geografische Speicherort allein entscheidet nicht darüber, ob eine Verarbeitung personenbezogener Daten datenschutzkonform erfolgt. Die konkrete Verarbeitung und die eingesetzten technischen und organisatorischen Maßnahmen müssen insgesamt betrachtet werden.

Kann ein IT-Systemhaus die Prüfung und Umstellung übernehmen?

Ja. Ein IT-Systemhaus kann die vorhandene Microsoft-365-Konfiguration prüfen, den aktuellen Datenstandort kontrollieren, die technischen Auswirkungen erläutern und die gewünschte Einstellung im Tenant umsetzen. Rechtliche oder datenschutzrechtliche Bewertungen sollten bei Bedarf zusätzlich mit dem Datenschutzbeauftragten oder einer entsprechenden Rechtsberatung abgestimmt werden.

Fazit

Mit der neuen Einstellung erhalten bestimmte Microsoft-365-Kunden mehr Einfluss darauf, ob ihre Kerndaten innerhalb der nationalen Microsoft-Geografie oder innerhalb der größeren EU Data Boundary gespeichert werden.

Unternehmen sollten die Änderung nicht als akuten technischen Notfall betrachten, sie aber auch nicht ungeprüft lassen. Sinnvoll ist eine Kontrolle des Microsoft-365-Tenants, der vorhandenen Datenresidenzverpflichtungen und der internen beziehungsweise vertraglichen Anforderungen.

Gerne übernehmen wir diese Prüfung für Sie. Wir kontrollieren die relevante Microsoft-365-Konfiguration, erläutern verständlich, welche Einstellung aktuell gilt, und unterstützen Sie bei der technischen Umsetzung. Auf Wunsch übernehmen wir die Anpassung vollständig und dokumentieren die vorgenommenen Änderungen nachvollziehbar.

So müssen Sie sich nicht selbst durch die technischen Details des Microsoft 365 Admin Centers arbeiten und haben gleichzeitig einen klaren Überblick darüber, wie Ihr Tenant hinsichtlich des Datenstandorts konfiguriert ist.

Sie möchten wissen, welcher Datenstandort für Ihren Microsoft-365-Mandanten gilt? Wir prüfen Ihre Konfiguration, ordnen sie technisch ein und setzen die gewünschte Einstellung auf Wunsch für Sie um. Rufen Sie uns an unter 0211 9779958 oder nutzen Sie unser Kontaktformular.

Quellen und weiterführende Informationen

Über den Autor

Klaus Stüber – Geschäftsführer & IT-Sicherheitsexperte. Er leitet das IT-Systemhaus Stüber Computer in Düsseldorf seit 1992. Schwerpunkte: IT-Sicherheit, DATEV-Systembetreuung und Netzwerktechnik. Fragen? Kontakt aufnehmen.

TEILE DIESEN NEWSBEITRAG

Weitere Artikel