Das neue Schweizer Datenschutzgesetz (DSG), in Kraft seit September 2023, stellt erhöhte Anforderungen an die Verarbeitung personenbezogener Daten. Microsoft 365 bietet umfangreiche Werkzeuge, um diese Anforderungen zu erfüllen – vorausgesetzt, sie werden korrekt konfiguriert und eingesetzt.
DSG-Anforderungen
Betroffenenrechte
Das DSG stärkt die Rechte der betroffenen Personen erheblich. Unternehmen müssen Auskunftsrechte innerhalb von 30 Tagen erfüllen, Löschungsanträge bearbeiten und die Datenportabilität gewährleisten. Jede Datenverarbeitung muss transparent dokumentiert werden. Bei Verstössen drohen Bussen bis CHF 250'000 – wobei im Gegensatz zur DSGVO natürliche Personen (Verantwortliche) gebüsst werden können.
Dokumentationspflichten
Das DSG verlangt ein Verzeichnis der Bearbeitungstätigkeiten, das alle Datenverarbeitungen systematisch erfasst. Datenschutz-Folgenabschätzungen sind bei Verarbeitungen mit hohem Risiko für die Persönlichkeit erforderlich. Unternehmen müssen zudem technische und organisatorische Massnahmen (TOM) dokumentieren und regelmässig überprüfen.
Datenlokalisierung
Die Bekanntgabe von Personendaten ins Ausland ist nur unter bestimmten Voraussetzungen zulässig. Microsoft bietet mit den Schweizer Rechenzentren in Zürich und Genf die Möglichkeit, Daten vollständig in der Schweiz zu speichern. Die Konfiguration der Data Residency ist ein zentraler Baustein der DSG-Compliance und sollte bei der Einrichtung von Microsoft 365 priorisiert werden.
Microsoft 365 Funktionen
Compliance Manager
Microsoft Purview Compliance Manager bietet eine umfassende Übersicht über den Compliance-Status Ihrer Organisation. Das Tool enthält vorkonfigurierte Assessments für verschiedene Datenschutzrahmenwerke und liefert einen Compliance-Score sowie konkrete Handlungsempfehlungen. Für das Schweizer DSG können massgeschneiderte Assessments erstellt werden, die den spezifischen Anforderungen Rechnung tragen.
Data Subject Requests
Die Funktion für Betroffenenanfragen (Data Subject Requests, DSR) in Microsoft Purview ermöglicht die systematische Bearbeitung von Auskunfts-, Löschungs- und Berichtigungsanträgen. Das Tool durchsucht Exchange, SharePoint, OneDrive und Teams nach personenbezogenen Daten und erstellt Berichte für die Auskunftserteilung. Automatisierte Workflows beschleunigen die Bearbeitung und stellen die Einhaltung der 30-Tage-Frist sicher.
Retention Policies
Aufbewahrungsrichtlinien in Microsoft Purview steuern den Lebenszyklus von Daten automatisiert. Sie definieren, wie lange Daten aufbewahrt werden müssen (z.B. gesetzliche Aufbewahrungsfristen) und wann sie gelöscht werden sollen (Datenminimierung gemäss DSG). Audit-Logs protokollieren alle Zugriffe und Änderungen für eine lückenlose Nachvollziehbarkeit.
Fazit
Microsoft 365 unterstützt DSG-Compliance umfassend – aber die Konfiguration ist entscheidend. Schweizer Unternehmen sollten die Datenlokalisierung in Schweizer Rechenzentren aktivieren, Compliance-Assessments einrichten und Prozesse für Betroffenenanfragen etablieren. Eine professionelle Begleitung bei der Einrichtung stellt sicher, dass alle Anforderungen des DSG korrekt umgesetzt werden.

