[nonimo]
DE
Herunterladen

Microsoft Copilot und Datenschutz: was mit Ihren Daten passiert

· Aktualisiert am · Geschrieben und gepflegt von Joaquín Trapero, Nonimo

Kurz gefasst: Beim Datenschutz in Copilot entscheidet nicht das Produkt, sondern das Konto. Wer mit einem persönlichen Microsoft-Konto arbeitet, dessen Unterhaltungen fließen in das Training, solange er es nicht abschaltet, und sie bleiben 18 Monate. Wer mit einem Arbeits- oder Schulkonto angemeldet ist, fällt unter den Schutz von Unternehmensdaten, und dort trainiert Microsoft nicht. Zwei Lücken gibt es trotzdem, und Microsoft benennt sie selbst.

Copilot ist außerdem der Fall, in dem die Entscheidung in vielen Häusern gar nicht getroffen wurde. Das Produkt kam mit der Microsoft 365-Lizenz, es steht in Word und in Outlook, und niemand hat es ausgesucht. Was bei ChatGPT, Claude und Gemini gilt, steht unter Ressourcen.

Eine Vorbemerkung zum Namen. Seit Kurzem heißt Microsoft 365 Copilot nur noch Microsoft Copilot, und Microsoft 365 Copilot Chat heißt Microsoft Copilot Chat. Microsoft weist darauf hin, dass ältere Lizenzbezeichnungen in der Übergangszeit weiter auftauchen und sich an Sicherheit, Compliance und Datenschutz nichts ändert.

Copilot und Datenschutz: vier Produkte unter einem Namen

Wer dazu recherchiert, findet Antworten, die sich widersprechen, und der Grund ist nicht Schlamperei: Es sind Antworten zu verschiedenen Produkten. Bevor irgendeine Aussage stimmt, muss geklärt sein, welcher Copilot mit welchem Konto gemeint ist.

ProduktKontoTraining mit Ihren Eingaben
Microsoft Copilot für Einzelpersonenpersönliches Microsoft-Kontoja, abschaltbar
Microsoft Copilot ChatArbeitskonto, ohne Zusatzlizenznein
Microsoft CopilotArbeitskonto mit Lizenz, mit Zugriff auf Microsoft Graphnein
GitHub CopilotEntwicklerkonto, eigene Bedingungeneigenes Regelwerk

Quellen: Microsoft Learn zum Datenschutz von Microsoft Copilot und die Datenschutz-FAQ für Microsoft Copilot.

35 %
der KI-nutzenden Unternehmen in Deutschland setzen Microsoft Copilot ein, Rang zwei hinter ChatGPT. Bitkom, 9. September 2026, 603 Unternehmen ab 20 Beschäftigten

Die erste Zeile ist die, um die es in diesem Leitfaden am meisten geht, denn sie beschreibt den Fall, den die Beschäftigten selbst herbeiführen: dieselbe Oberfläche, aber angemeldet mit der privaten Adresse. GitHub Copilot ist ein eigenes Thema für Entwicklungsabteilungen und kommt hier nicht weiter vor.

4Produkte tragen den Namen Copilot
2Kontoarten entscheiden über die Antwort
1Frage steht deshalb am Anfang
Microsoft Learn zum Datenschutz von Microsoft Copilot und die Datenschutz-FAQ für Microsoft Copilot

Wie man solche Grenzen schriftlich zieht, zeigt unsere Muster-KI-Richtlinie.

Trainiert Microsoft mit Ihren Eingaben? Es hängt am Konto

Die beiden Antworten stehen in zwei verschiedenen Dokumenten, und beide sind eindeutig. Wer nur eines davon liest, bekommt eine Antwort, die für seinen Fall falsch sein kann. Bei OpenAI verläuft dieselbe Trennlinie zwischen privatem Tarif und Geschäftskonto, wie ChatGPT und Datenschutz zeigt.

Mit persönlichem Konto: Deutschland steht nicht auf der Ausnahmeliste

In der Datenschutz-FAQ für Microsoft Copilot schreibt Microsoft, dass es Daten aus Bing, MSN und Copilot für das KI-Training verwendet, und nennt dazu Ausnahmen. Die eine betrifft Anmeldungen mit einem Entra-ID-Konto der Organisation. Die andere ist eine Länderliste.

Auf dieser Liste stehen Brasilien, China ohne Hongkong, Israel, Nigeria, Südkorea und Vietnam. Deutschland steht nicht darauf, und auch kein anderer Mitgliedstaat der Europäischen Union. Wer also mit der privaten Adresse in Copilot arbeitet, liefert Trainingsdaten, solange er den Schalter nicht umlegt.

6 Länder
zählt Microsofts Ausnahmeliste für das KI-Training mit Verbraucherdaten. Deutschland ist keines davon. Microsoft, Datenschutz-FAQ für Microsoft Copilot

Zur selben Produktwelt gehören zwei weitere Angaben. Der Unterhaltungsverlauf wird standardmäßig 18 Monate aufbewahrt, und einige Copilot-Unterhaltungen unterliegen sowohl automatisierten als auch menschlichen Überprüfungen. Dazu kommen getrennte Einstellungen für personalisierte Werbung und für die Personalisierung.

18 Monate
bleibt die Unterhaltungsaktivität mit einem persönlichen Microsoft-Konto standardmäßig gespeichert. Microsoft, Datenschutzkontrollen für Microsoft Copilot

Mit Arbeitskonto: der Schutz von Unternehmensdaten

Für den geschäftlichen Einsatz ist die Aussage ebenso klar und steht gleich dreimal in der Dokumentation: Prompts, Antworten und die über Microsoft Graph abgerufenen Daten werden nicht zum Trainieren der Basismodelle verwendet, einschließlich derjenigen, die Copilot selbst nutzt.

Der Sammelbegriff dafür heißt Schutz von Unternehmensdaten. Microsoft beschreibt ihn als die Kontrollen und Verpflichtungen aus dem Datenschutznachtrag und den Produktbedingungen, wobei Microsoft als Auftragsverarbeiter handelt.

Zusage des Schutzes von UnternehmensdatenWas sie umfasst
Wir sichern Ihre DatenVerschlüsselung im Ruhezustand und bei der Übertragung, Trennung der Mandanten
Ihre Daten sind privatNutzung nur auf Ihre Weisung, Datenschutznachtrag, EU-Datengrenze
Ihre Kontrollen geltenBerechtigungen, Vertraulichkeitsbezeichnungen, Aufbewahrung, Überwachung
Sie sind vor KI-Sicherheits- und Urheberrechtsrisiken geschütztAbwehr von schädlichen Inhalten und Prompt-Injektionen, Erkennung geschützten Materials, Urheberrechtszusage für Kunden
Kein TrainingPrompts, Antworten und Microsoft Graph-Daten fließen nicht in die Basismodelle

Quelle: Microsoft Learn, Unternehmensdatenschutz in Microsoft Copilot und Microsoft Copilot Chat, Stand 29. Mai 2026.

Zwei Einschränkungen gehören dazu, sonst wird aus der Zusage eine zu weitgehende Behauptung. Die erste steht in einer Fußnote: Die einzelnen Steuerelemente variieren je nach Abonnementplan. Die zweite betrifft Rückmeldungen: Microsoft kann optionales Kundenfeedback verwenden, um Copilot zu verbessern, nutzt es aber nach eigener Angabe nicht, um die Basismodelle zu trainieren.

Trainieren und über fremde Server laufen sind zwei verschiedene Dinge

Hier liegt der Denkfehler, an dem viele Einführungsprojekte scheitern. „Wir trainieren nicht damit“ ist eine Aussage über den weiteren Lebensweg eines Textes. Sie sagt nichts darüber, ob der Text das Haus verlassen hat, und das hat er in dem Moment, in dem Copilot antwortet.

Bei Copilot ist das besonders greifbar, weil das Produkt die Daten nicht nur entgegennimmt, sondern aktiv einsammelt. Copilot greift über Microsoft Graph auf Dokumente, E-Mails, Kalender, Chats und Kontakte zu, für die Sie eine Berechtigung haben, und verbindet sie mit Ihrem Arbeitskontext. Der Umfang der Verarbeitung ist damit größer als bei einem Chatfenster.

Die Aufsichtsbehörden nennen das ein offenes System

Die Unterscheidung stammt nicht von Anbietern. Die Konferenz der unabhängigen Datenschutzaufsichtsbehörden trennt in ihrer Orientierungshilfe vom 6. Mai 2024 geschlossene von offenen Systemen. Bei geschlossenen liegt die Kontrolle über Ein- und Ausgabedaten bei den Anwendenden, und eine Weiterverwendung zum Training ist systemseitig nicht vorgesehen.

Für offene Systeme, und Copilot ist als Clouddienst eines, findet die Orientierungshilfe den Satz, an dem die ganze Frage hängt: Die Eingabedaten verlassen damit den geschützten Bereich der Anwenderin. Die DSK nennt drei Risiken, nämlich Weiterverarbeitung zu anderen Zwecken, Zugänglichkeit für unbefugte Dritte und Übermittlungen in Drittstaaten. Was daraus für Mandantendaten folgt, steht in unserem Leitfaden zur Pseudonymisierung.

Was gespeichert wird: der Copilot-Aktivitätsverlauf

Microsoft benennt den Gegenstand ungewöhnlich präzise. Gespeichert werden die Eingabeaufforderung und die Antwort von Copilot, einschließlich der Zitate auf die Informationen, mit denen die Antwort begründet wurde. Diese beiden zusammen heißen Inhalt von Interaktionen, und ihre Aufzeichnung ist der Copilot-Aktivitätsverlauf.

Verarbeitet und gespeichert werden diese Daten nach Angabe von Microsoft gemeinsam mit den übrigen Inhalten Ihrer Organisation in Microsoft 365, verschlüsselt und ohne Verwendung für das Training. Anwenderinnen können ihren eigenen Verlauf im Portal für das eigene Konto löschen.

Ihre Administration kann ihn lesen

Der Satz, der in Betriebsbesprechungen für Stille sorgt, steht direkt daneben: Um diese gespeicherten Daten anzuzeigen und zu verwalten, können Administratoren die Inhaltssuche oder Microsoft Purview verwenden. Über Purview werden auch die Aufbewahrungsrichtlinien für Chatinteraktionen mit Copilot gesetzt, und für Teams-Chats gibt es zusätzlich Export-Schnittstellen.

So ist ein verwalteter Dienst gedacht, und in einer regulierten Branche ist das sogar ein Vorteil. Das sollte man den Beschäftigten aber vorher sagen. Die DSK verlangt genau das: Bei gemeinsamer Nutzung durch mehrere Beschäftigte muss transparent kommuniziert werden, ob die eigene Eingabe-Historie gespeichert wird. Wie sich das für ein Team organisieren lässt, steht auf unserer Seite für Organisationen.

Die Websuche ist die Lücke im Vertrag

Wenn Copilot zur Beantwortung aktuelle Webinhalte braucht, erzeugt es aus Ihrem Prompt eine Suchanfrage von wenigen Wörtern und schickt sie an den Bing-Suchdienst. Microsoft beschreibt genau, was dafür gilt und was nicht.

Websuchanfrage an den Bing-SuchdienstNach Angabe von Microsoft
Verbindungsicher
Benutzer- und Mandantenkennungwerden entfernt
Weitergabe an Werbetreibendenein
Training der Basismodellenein
Rolle von Microsofteigener Verantwortlicher, nicht Auftragsverarbeiter
HIPAA-Konformitätgilt nicht
EU-Datengrenzegilt nicht

Die ersten vier Zeilen klingen beruhigend und sind es auch. Der Absatz danach ist der, den kaum ein Ratgeber mitzitiert.

Hier ist Microsoft Verantwortlicher und nicht Auftragsverarbeiter

Microsoft schreibt, dass der Bing-Suchdienst unabhängig von Microsoft 365 betrieben wird und über eigene Datenverarbeitungspraktiken verfügt, geregelt im Microsoft-Servicevertrag zwischen den einzelnen Benutzern und Microsoft. Und dann folgt die Konsequenz im Klartext: Microsoft ist dafür als unabhängiger Datenverantwortlicher für die Einhaltung aller Pflichten eines Verantwortlichen zuständig.

Für Ihre Dokumentation heißt das: Ihr Auftragsverarbeitungsvertrag deckt diesen Teil nicht ab, weil es hier keine Auftragsverarbeitung gibt, und laut einer Fußnote gelten für Websuchanfragen weder die HIPAA-Konformität noch die EU-Datengrenze.

Die Websuche lässt sich administrativ abschalten. Sie hängt an den Datenschutzkontrollen für optionale verbundene Erfahrungen, und Microsoft weist darauf hin, dass deren Abschaltung die Verfügbarkeit der Websuche beeinflusst. Wer diese Entscheidung trifft, sollte sie im Verzeichnis der Verarbeitungstätigkeiten festhalten, und welche Angaben ein Auftraggeber dazu abfragt, steht in unserem Leitfaden zu den KI-Fragen im Fragebogen.

Die EU-Datengrenze: was drin ist und was nicht

Microsoft nennt Copilot für EU-Kunden einen Dienst der EU-Datengrenze und hat ihn am 1. März 2024 als abgedeckte Arbeitslast in die Verpflichtungen zur Datenresidenz der Produktbedingungen aufgenommen. Dazu kommen die Angebote für erweiterte Datenresidenz und für mehrere geografische Regionen.

Der Satz, der die Reichweite beschreibt, steht im selben Abschnitt und ist präziser, als die Werbung vermuten lässt: Aufrufe an das Sprachmodell werden an die nächstgelegenen Rechenzentren in der Region weitergeleitet, können aber auch in andere Regionen gehen, in denen zu Spitzenzeiten Kapazität verfügbar ist. Für den EU-Verkehr sagt Microsoft zu, dass er in der EU-Datengrenze bleibt.

WasIn der EU-Datengrenze
Prompts und Antworten mit Arbeitskontoja, für EU-Kunden
Über Microsoft Graph abgerufene Inhalteja, für EU-Kunden
Websuchanfragen an den Bing-Suchdienstnein, Microsoft nimmt sie ausdrücklich aus
Anthropic-Modelle als Unterauftragsverarbeiternein, derzeit ausgenommen

Quelle: Microsoft Learn, Unternehmensdatenschutz in Microsoft Copilot und Microsoft Copilot Chat, Fußnote 3, sowie die Seite zu Daten, Datenschutz und Sicherheit.

Anthropic-Modelle sind derzeit ausgenommen

Diese Zeile überrascht am meisten. Microsoft bietet in Copilot auch Modelle von Drittanbietern an, darunter von Anthropic und von OpenAI, jeweils als Unterauftragsverarbeiter, und die Administration entscheidet, ob sie verwendet werden. Für die Modelle von Anthropic schreibt Microsoft, dass sie derzeit von der EU-Datengrenze und gegebenenfalls von Verarbeitungsverpflichtungen im Land ausgenommen sind.

Wer Copilot mit dem Argument eingeführt hat, dass die Daten die EU-Datengrenze nicht verlassen, hat für diesen Teil also keine Zusage, solange die Modelle freigegeben sind. Die Freigabe ist eine Einstellung, keine Eigenschaft des Produkts. Was Anthropic selbst zu Speicherort und Aufbewahrung sagt, steht in unserem Leitfaden zu Claude und Datenschutz.

Was der hessische Bericht vom 15. November 2025 sagt, und was nicht

Seit November 2025 kursiert in deutschen Beschaffungsunterlagen ein Argument, das so nicht trägt. Der Hessische Beauftragte für Datenschutz und Informationsfreiheit hat einen 137 Seiten langen Bericht zum Einsatz von Microsoft 365 veröffentlicht, und darin steht tatsächlich der Satz, dass bezogen auf die sieben Kritikpunkte der Datenschutzkonferenz ein datenschutzkonformer Betrieb möglich ist. Für eine Kommune verschiebt sich die Frage, weil dort Landesdatenschutzrecht gilt und die Anforderungen ins Vergabeverfahren gehören: was eine Gemeinde verlangen muss.

Das ist eine bemerkenswerte Kehrtwende gegenüber der Feststellung der DSK vom 24. November 2022, nach der Verantwortliche diesen Nachweis auf Grundlage des damaligen Datenschutznachtrags nicht führen könnten. Der Bericht entstand aus zehn Gesprächsrunden zwischen Microsoft und dem HBDI ab Anfang 2025 und arbeitet die 7 Punkte einzeln ab, mit der Begründung für die jeweils neue Bewertung.

Die Abgrenzung nimmt zurück, was die Überschrift verspricht

Der Abschnitt „Abgrenzung“ zieht aber zwei Grenzen, und beide sind für Copilot entscheidend. Im Fokus standen nach eigener Aussage nicht einzelne Komponenten oder Produkte von Microsoft 365, sondern der Datenschutznachtrag in der Fassung vom 1. September 2025, und eine Fußnote ergänzt: insbesondere auch keine produktspezifischen Erweiterungen dazu. Dem Bericht liegen außerdem keine technischen Prüfungen der Datenverarbeitung in den Produkten zugrunde.

GegenstandIm Bericht geprüft
Datenschutznachtrag, Fassung vom 1. September 2025ja
die 7 Kritikpunkte der DSKja, einzeln
einzelne Komponenten oder Produktenein
produktspezifische Erweiterungennein
technische Prüfung der Datenverarbeitungnein
Copilot, „Künstliche Intelligenz“ oder KInein, 0 Treffer in 137 Seiten

Quelle: HBDI, Bericht zum Einsatz von Microsoft 365, 15. November 2025, Abschnitt C. Die Treffer haben wir im Volltext ausgezählt.

Der Bericht ist also ein starkes Argument für den Betrieb von Microsoft 365 in Hessen, über Copilot sagt er nichts. Wer ihn dafür zitiert, sagt mehr, als seine Quelle hergibt. In eine Beschaffungsakte gehört deshalb die eigene Prüfung, und welche Angaben dafür abgefragt werden, steht in unserem Leitfaden zu den KI-Fragen im Fragebogen.

Agents und Connectors: wo die Zusagen enden

Copilot kann über Microsoft Graph-Connectors und Agents auf Werkzeuge und Dienste von Drittanbietern zugreifen. Wird ein Agent gebraucht, erzeugt Copilot eine Anfrage, die in Ihrem Namen an ihn geht, und diese Anfrage stützt sich auf Ihren Prompt, den Aktivitätsverlauf und die Daten, auf die Sie in Microsoft 365 Zugriff haben.

Microsoft sagt dazu einen Satz, der wie eine Formalie klingt und keine ist: Prüfen Sie die Datenschutzbestimmungen und Nutzungsbedingungen des Agents, um zu bestimmen, wie er mit den Daten Ihrer Organisation umgeht. Übersetzt heißt das, dass die Zusagen dieses Leitfadens an der Grenze zum Agent enden.

Im Bereich für integrierte Apps des Administrationszentrums lassen sich die Berechtigungen und der Datenzugriff eines Agents ansehen und einzelne Agents zulassen oder sperren. Nutzerinnen können nur verwenden, was die Administration erlaubt hat. Diese Liste gehört in dieselbe Dokumentation wie der Dienst selbst, und in dieselbe schriftliche Regelung, die unsere Muster-KI-Richtlinie vorzeichnet.

Die Einstellungen der Reihe nach

  1. Kontoart prüfen. Persönliches Konto oder Arbeitskonto. Diese eine Frage entscheidet über Training, Aufbewahrung und Vertragsgrundlage.
  2. Mit persönlichem Konto: Profilsymbol, dann Datenschutz, dann Training der Unterhaltungsaktivität und Sprachunterhaltungstraining ausschalten. Verlauf und Werbeeinstellungen liegen daneben.
  3. Websuche entscheiden. Sie hängt an den Datenschutzkontrollen für optionale verbundene Erfahrungen und ist der Teil, den Ihr Auftragsverarbeitungsvertrag nicht abdeckt.
  4. Modelle von Drittanbietern entscheiden, insbesondere ob Anthropic-Modelle freigegeben sind, solange sie von der EU-Datengrenze ausgenommen bleiben.
  5. Aufbewahrung setzen, über Microsoft Purview, und den Beschäftigten sagen, dass die Administration den Verlauf sehen kann.
  6. Agents durchgehen und nur die zulassen, deren Bedingungen jemand gelesen hat.

Diese sechs Schritte klären, was Microsoft mit den Daten macht. Sie klären nicht, ob der Satz, der eingefügt wird, überhaupt hinausgehen durfte, und wer beides vermischt, trifft die falsche Entscheidung. Wie sich die Punkte 5 und 6 für ein ganzes Team organisieren lassen, steht auf unserer Seite für Organisationen.

Ist Copilot DSGVO-konform? Die Frage ist falsch gestellt

Konformität ist keine Eigenschaft eines Werkzeugs, sondern einer konkreten Verarbeitung, und verantwortlich dafür ist Ihr Unternehmen. Microsoft nennt für Copilot Complianceangebote und Zertifizierungen, darunter ISO 27001 und die Norm ISO 42001 für KI-Managementsysteme. Das sind gute Argumente in einer Prüfung und keine Antwort auf Ihre Rechtsgrundlage.

Die ersten sechs Prüfpunkte sind dieselben wie bei jedem anderen Dienst.

PrüfpunktBei Copilot
Rechtsgrundlage für die konkreten Datenliegt bei Ihnen
Auftragsverarbeitungsvertrag, wo einer nötig istdeckt die Websuche nicht ab
Information der Betroffenenauch: Die Administration kann den Verlauf sehen
Absicherung des DrittlandtransfersEU-Datengrenze, ohne Websuche und Anthropic-Modelle
Eintrag im Verzeichnis der Verarbeitungstätigkeitenmit der Entscheidung zur Websuche
Regelung, wer im Haus was eingeben darfmit der Liste der zugelassenen Agents
Berechtigungsmodellnur bei Copilot

Den siebten Punkt haben die anderen drei Anbieter so nicht. Weil Copilot über Microsoft Graph auf vorhandene Inhalte zugreift, entscheidet Ihr Berechtigungsmodell darüber, was es sehen kann. Microsoft sagt das deutlich: Copilot zeigt nur Daten an, für die einzelne Benutzer mindestens Anzeigeberechtigungen haben. Ein über Jahre gewachsenes Laufwerk mit zu weiten Freigaben wird damit zum Datenschutzproblem, und ob ein daraus folgender Vorfall versichert wäre, ist eine eigene Prüfung: Sie steht im Leitfaden zur Cyberversicherung.

Was auch der Schutz von Unternehmensdaten nicht löst

Sie können die Lizenz kaufen, die Websuche abschalten, Modelle von Drittanbietern sperren, die Aufbewahrung setzen und die Berechtigungen aufräumen. Der Absatz, den jemand aus einem Mandantenschreiben in Copilot einfügt, geht danach immer noch mit Namen, Aktenzeichen und Anschrift an einen fremden Dienst. Alle Zusagen dieses Textes regeln, was danach mit ihm geschieht.

Microsoft schreibt das selbst, wenn auch an der Stelle, an der es die wenigsten lesen: In der Datenschutz-FAQ für Copilot steht der Rat, keine vertraulichen oder sensiblen personenbezogenen Daten anzugeben. Dieselbe Empfehlung geben OpenAI, Google und Anthropic in ihren eigenen Worten. Was die DSGVO als besonders sensibel behandelt, reicht dabei weiter, als viele denken: Schon eine Fehlzeit oder der Name einer Lebensgefährtin kann genügen, wie unser Leitfaden über sensible Angaben ohne sensibles Wort zeigt.

Die einfachste Umsetzung kostet nichts und heißt: den Sachverhalt umschreiben, bevor Sie ihn einfügen. Für viele Anfragen genügt das. Die Grenze dieser Methode ist bekannt, denn die BRAK hält das Entfernen von Namen und Anschriften regelmäßig für nicht ausreichend, wenn sich der Mandatsbezug aus dem Zusammenhang ergibt, und diese Linie ist in unserem Leitfaden zur Pseudonymisierung mit den Fundstellen ausgeführt.

Umschreiben ist die erste Maßnahme, ein Werkzeug die zweite

Wenn es häufiger vorkommt, gibt es Werkzeuge, die den Text vor dem Einfügen auf dem eigenen Rechner bearbeiten. Nonimo ist eines davon: eine Anwendung für Mac und Windows. Die Erkennung läuft lokal, ersetzt wird erst auf Tastendruck, und jeder Austausch wird mit Begründung angezeigt und lässt sich rückgängig machen. Ohne Rückfrage ersetzt werden nur Angaben, deren Form sich eindeutig bestätigen lässt, im deutschen Kanzleialltag also IBAN, Kreditkartennummern, E-Mail-Adressen und maschinenlesbare Reisedokumente; deutsche Kennungen wie die Steuer-ID werden erkannt und zur Prüfung markiert, statt still ersetzt zu werden.

Genauso wichtig ist, was Nonimo nicht ist, bei Copilot sogar besonders. Es greift nicht in den Zugriff von Copilot auf Ihre vorhandenen Dateien ein, es verhindert keine Uploads, es überwacht keinen Datenabfluss, und es leistet technisch eine Pseudonymisierung und keine Anonymisierung: Die Zuordnung bleibt umkehrbar und liegt verschlüsselt auf Ihrem Gerät. Gegen zu weite Freigaben hilft nur das Aufräumen der Berechtigungen. Der Ablauf ist auf der Startseite zu sehen.

Und ChatGPT, Claude und Gemini?

In der Bitkom-Erhebung vom 9. September 2026 liegt ChatGPT bei 76 Prozent der Unternehmen, die KI einsetzen, Microsoft Copilot bei 35, Gemini bei 28 und Claude bei 3 Prozent. Die Frage stellt sich in den meisten Häusern also mehrfach.

ChatGPT76 %
Microsoft Copilot35 %
Gemini28 %
Claude3 %
Anteil unter den Unternehmen, die KI einsetzen. Bitkom, 9. September 2026, 603 Unternehmen ab 20 Beschäftigten

Bei OpenAI hängt das Training an einem Schalter, die Rechtsgrundlage ist das berechtigte Interesse, und seit August 2026 kommt für zwei Tarife ein Werbesystem hinzu: ChatGPT und Datenschutz.

Bei Anthropic entscheidet die Trennlinie zwischen Verbraucherkonto und Firmenvertrag, und die Aufbewahrung reicht im einen Fall bis zu fünf Jahre: Claude und Datenschutz. Bei Google schaltet eine einzige Einstellung Training, Speicherdauer und manuelle Überprüfung zugleich, und geprüfte Chats überleben Ihr Löschen um bis zu drei Jahre: Gemini und Datenschutz.

Quellen

Alle Fundstellen am 19. September 2026 in der Primärquelle geprüft.

Nonimo ist die Software, die das auf Ihrem eigenen Rechner erledigt: Sie maskiert Mandantennamen und Ausweisnummern, bevor Ihr Text bei ChatGPT ankommt . Ohne Konto, und die Daten Ihrer Mandanten verlassen Ihren Rechner nicht.

Häufige Fragen

Trainiert Microsoft mit meinen Copilot-Eingaben?

Beim Datenschutz in Copilot hängt das am Konto. Mit einem persönlichen Konto ja, solange Sie das Training nicht abschalten. Mit einem Arbeits- oder Schulkonto nein: Microsoft schreibt, dass Prompts, Antworten und die über Microsoft Graph abgerufenen Daten nicht zum Trainieren der Basismodelle verwendet werden, auch nicht der Modelle, die Copilot selbst nutzt.

Gilt die Ausnahme vom Training auch in Deutschland?

Für persönliche Konten nicht. Microsoft nennt sechs Länder, in denen es Verbraucherdaten nicht für das KI-Training verwendet, nämlich Brasilien, China ohne Hongkong, Israel, Nigeria, Südkorea und Vietnam. Deutschland steht nicht auf dieser Liste.

Wie lange speichert Microsoft meine Copilot-Unterhaltungen?

Mit einem persönlichen Konto standardmäßig 18 Monate, und der Verlauf lässt sich löschen. Im Unternehmenskontext werden Prompts und Antworten wie andere Microsoft 365-Inhalte behandelt, und die Aufbewahrung steuert Ihre Administration über Microsoft Purview.

Kann mein Arbeitgeber meine Copilot-Chats lesen?

Ja. Microsoft schreibt, dass Administratoren die gespeicherten Interaktionsinhalte über die Inhaltssuche oder Microsoft Purview anzeigen und verwalten können. Über Purview werden auch die Aufbewahrungsrichtlinien für Chatinteraktionen mit Copilot gesetzt, und für Teams gibt es zusätzlich Export-Schnittstellen.

Bleiben meine Daten in der EU-Datengrenze?

Der EU-Datenverkehr bleibt nach Angabe von Microsoft in der EU-Datengrenze. Zwei Ausnahmen nennt Microsoft selbst: Websuchanfragen fallen nicht darunter, und die Modelle von Anthropic sind als Unterauftragsverarbeiter derzeit von der EU-Datengrenze ausgenommen.

Was passiert bei einer Websuche in Copilot?

Copilot erzeugt aus Ihrem Prompt eine kurze Suchanfrage und sendet sie an den Bing-Suchdienst, ohne Benutzer- und Mandantenkennung. Dieser Dienst wird unabhängig von Microsoft 365 betrieben, und dabei handelt Microsoft als eigener Verantwortlicher.

Was bedeutet Schutz von Unternehmensdaten?

Es ist die Sammelbezeichnung für die Zusagen aus Microsofts Datenschutznachtrag und den Produktbedingungen, bei denen Microsoft als Auftragsverarbeiter handelt. Dazu gehören Verschlüsselung, Mandantentrennung, die Geltung Ihrer Berechtigungen und der Verzicht auf Training.

Hat eine deutsche Aufsichtsbehörde Copilot geprüft?

Nicht in dem Bericht, der oft dafür zitiert wird. Der hessische Beauftragte hat am 15. November 2025 Microsofts Datenschutznachtrag bewertet, ausdrücklich nicht einzelne Produkte. Das Wort Copilot kommt in den 137 Seiten nicht vor.

Wie schalte ich das Training in Copilot ab?

Mit einem persönlichen Konto über das Profilsymbol, dann Datenschutz, dann die Einstellungen zum Training der Unterhaltungsaktivität und der Sprachunterhaltungen. Mit einem Arbeitskonto entfällt der Schalter, weil Microsoft dort ohnehin nicht trainiert.

Darf ich Mandantendaten in Copilot eingeben?

Das entscheidet nicht Microsoft, sondern das Berufsrecht und die Rechtsgrundlage der Verarbeitung. Die Vorgaben dazu haben wir in unserem Leitfaden zur Pseudonymisierung von Mandantendaten mit den Fundstellen aus StBerG und BRAO aufgeschlüsselt.