Kompatibilität und Datenschutz

Microsoft verpflichtet sich zu höchstem Maß an Vertrauen, Transparenz, Normenkonformität und Einhaltung gesetzlicher Vorschriften. Microsoft breite Palette von Cloudprodukten und -diensten wird von Grund auf entwickelt, um die strengsten Sicherheits- und Datenschutzanforderungen der Kunden zu erfüllen.

Um Ihrer Organisation bei der Einhaltung nationaler, regionaler und branchenspezifischer Anforderungen für die Erfassung und Verwendung der Daten einzelner Personen zu helfen, bietet Microsoft den umfassendsten Satz von Complianceangeboten, einschließlich Zertifizierungen und Bescheinigungen, aller Clouddienstanbieter. Microsoft bietet Administratoren auch Tools zur Unterstützung der Bemühungen Ihrer Organisation. In diesem Teil des Dokuments erfahren Sie mehr über die verfügbaren Ressourcen, die Ihnen helfen, Ihre eigenen Organisationsanforderungen zu ermitteln und zu erreichen.

Trust Center

Das Microsoft Trust Center ist eine zentralisierte Ressource zum Abrufen von Informationen zu den Produkten aus dem Microsoft-Portfolio. Darin sind Informationen zur Sicherheit, Privatsphäre, Kompatibilität und Transparenz enthalten. Auch wenn dieser Inhalt eine Teilmenge dieser Informationen für Power Apps enthält, ist es wichtig, dass Sie sich immer auf das Microsoft Trust Center beziehen, um die aktuellsten maßgeblichen Informationen zu erhalten.

Eine Kurzübersicht finden Sie in den Trust Center-Informationen für die Microsoft Power Platform hier: https://www.microsoft.com/trust-center/product-overview Diese Informationen umfassen Details zu Power Apps, Microsoft Power Automate und Power BI.

Datenspeicherort

Microsoft betreibt weltweit mehrere Rechenzentren, die die Microsoft Power Platform-Anwendungen unterstützen. Wenn Ihre Organisation einen Mandanten einrichtet, wird der standardmäßige geografische (Geo-)Speicherort festgelegt. Darüber hinaus können Sie beim Erstellen von Umgebungen, die Anwendungen unterstützen und Microsoft Dataverse Daten enthalten, die Umgebungen für einen bestimmten geografischen Bereich als Ziel festlegen. Im Trust Center finden Sie eine aktuelle Liste der Geos für die Microsoft Power Platform.

Um die Kontinuität von Vorgängen zu unterstützen, replizieren Microsoft möglicherweise Daten in andere Regionen innerhalb eines geografischen Bereichs, die Daten werden jedoch nicht außerhalb des geografischen Bereichs verschoben, um die Datenresilienz zu unterstützen. Diese Architektur ermöglicht es, bei einem schwerwiegenden Ausfall schneller auf ein Ausweichsystem umzuschalten oder den Betrieb schneller wiederherzustellen. Einige angemessene Ausnahmen für die Speicherung von Daten in der jeweiligen Region sind auf der vorstehend genannten Website aufgeführt und betreffen in erster Linie rechtliche Aspekte und den Support. Es ist auch wichtig zu beachten, dass Sie oder Ihre Benutzer Aktionen ausführen können, die Daten außerhalb des geografischen Raums verfügbar machen. Darüber hinaus können andere Services so konfiguriert werden, dass sie auf Daten zugreifen und sie außerhalb des geografischen Raums verfügbar machen können. Standardmäßig können autorisierte Benutzer auf die Plattform und Ihre Anwendungen und Daten von überall auf der Welt zugreifen, wo es die Konnektivität gibt.

Datenschutz

Daten werden während der Übertragung zwischen Benutzergeräten und den Microsoft Rechenzentren gesichert. Verbindungen zwischen Kunden und Microsoft Rechenzentren werden verschlüsselt, und alle öffentlichen Endpunkte werden mithilfe von Branchenstandard TLS gesichert. TLS richtet effektiv eine Verbindung zwischen Browser und Server mit verbesserter Sicherheit ein, um die Vertraulichkeit und Integrität der zwischen Desktops und Rechenzentren ausgetauschten Daten zu gewährleisten. Der API-Zugriff vom Kundenendpunkt auf den Server ist ebenfalls und unter Verwendung ähnlicher Verfahren geschützt. Aktuell ist TLS 1.2 (oder höher) für den Zugriff auf die Serverendpunkte erforderlich.

Daten, die über das lokale Datengateway übertragen werden, werden ebenfalls verschlüsselt. Von Benutzern hochgeladene Daten werden in der Regel an Azure Blob Storage gesendet, und alle Metadaten und Artefakte für das System selbst werden in einer Azure SQL-Datenbank und Azure Table Storage gespeichert.

Alle Umgebungen der Dataverse-Datenbank verwenden SQL Server Transparent Data Encryption (TDE), um Daten beim Schreiben auf den Datenträger in Echtzeit zu verschlüsseln, auch bekannt als Verschlüsselung ruhender Daten.

Standardmäßig speichern und verwalten Microsoft die Datenbankverschlüsselungsschlüssel für Ihre Umgebungen, sodass Sie nicht müssen. Das Feature im Power Platform Admin Center bietet Administratoren die Möglichkeit, die Datenbankschlüssel für Umgebungen von Dynamics 365 (online) selbst zu verwalten. Weitere Informationen zum Verwalten Ihrer eigenen Schlüssel finden Sie unter Verwalten des vom Kunden verwalteten Verschlüsselungsschlüssels.

Ressourcen, um die DSGVO-Compliance zu verwalten

Die Datenschutz-Grundverordnung (DSGVO) der Europäischen Union (EU) gibt Einzelpersonen erhebliche Rechte in Bezug auf ihre Daten. In Microsoft Learn Zusammenfassung der Datenschutz-Grundverordnung finden Sie einen Überblick über die DSGVO, einschließlich Terminologie, einen Aktionsplan und Bereitschaftschecklisten, die Ihnen helfen, Ihre Verpflichtungen gemäß der DSGVO bei der Verwendung von Microsoft-Produkten und -Diensten zu erfüllen.

Sie können mehr über die DSGVO und darüber erfahren, wie Microsoft sie und unsere davon betroffene Kundschaft unterstützt.

  • Im Microsoft Trust Center finden Sie allgemeine Informationen, Best Practices für die Einhaltung von Vorschriften und Dokumentationen, die für die DSGVO-Rechenschaftspflicht hilfreich sind, z. B. Datenschutz-Folgenabschätzungen, Anträge betroffener Personen und Benachrichtigungen über Datenschutzverletzungen.
  • Das Service Trust Portal enthält Informationen darüber, wie Microsoft-Dienste die Einhaltung der DSGVO unterstützen.

Als Administrator bezieht sich eine der wichtigsten Aktivitäten zur Unterstützung des Datenschutzes auf Anträge betroffener Personen (Data Subject Rights, DSR). Diese Anforderungen sind formale Anfragen von einer betroffenen Person an einen Datenverantwortlichen (wahrscheinlich Ihre Organisation), um auf ihre personenbezogenen Daten in Ihren Systemen zu reagieren. Betroffene personen haben das Recht, Kopien zu erhalten, Korrekturen anzufordern, die Verarbeitung der Daten einzuschränken, die Daten zu löschen und Kopien in einem elektronischen Format zu erhalten, damit sie sie an einen anderen Datenverantwortlichen verschieben können.

Die folgenden Links verweisen auf ausführliche Informationen, die Ihnen dabei hilft, auf DSGVO-Anforderungen zu reagieren, je nach Funktionen, die Ihre Organisation verwendet.

Plattform-Funktionsbereich Verknüpfung zu ausführlichen Reaktionsschritten
Power Apps Reagieren auf DSR-Anfragen zum Export von Power Apps-Kundendaten
Dataverse Beantworten von Anfragen zu Betroffenenrechten (DSR) für Dataverse-Kundendaten
Power Automate Reagieren auf Anträge betroffener Personen im Rahmen der DSGVO für Power Automate
Microsoft-Konto (MSAs) Anfragen bezüglich den Rechten betroffener Personen beantworten
Kundenbindungs-Apps Dynamics 365-Anfragen von Betroffenen für den Datenschutz

Microsoft 365 Security and Compliance Center

Verwenden Sie den Microsoft Purview Compliance Manager, um Ihren Compliance-Aufwand in den Microsoft Cloud Services an einem einzelnen Ort zu verwalten.

Power Automate-Überwachungsprotokollereignisse

Im Compliance Center Audit Log Search können Administratoren Power Automate-Ereignisse suchen und anzeigen. Zu den Ereignissen gehören „Flow erstellt“, „Flow bearbeitet“, „Flow gelöscht“, „Berechtigungen bearbeitet“, „Berechtigungen gelöscht“, „kostenpflichtige Testversion gestartet“ und „kostenpflichtige Testversion verlängert“. Mithilfe des Portals können Sie auswählen, was Sie durchsuchen und ein Zeitfenster festlegen möchten.

  1. Melden Sie sich beim Microsoft Purview Compliance Portal an.

  2. Unter Lösungen wählen Sie Überwachung aus.

  3. Wählen Sie unter Aktivitäten die zu überwachenden Power Automate-Aktivitäten aus.

    Wählen Sie die zu prüfenden Power Automate Aktivitäten.

  4. Wählen Sie Suchen.

  5. Wenn die Suche abgeschlossen ist, wählen Sie sie aus, um die Liste der verwandten Aktivitäten anzuzeigen.

  6. Wählen Sie eine Zeile in der Liste aus, um die Aktivitätsdetails anzuzeigen.

Überwachungsdaten werden 90 Tage beibehalten. Sie können die Daten als CDSV exportieren, die Sie zur weiteren Analyse in Excel oder Power BI verschieben können. Eine vollständige exemplarische Vorgehensweise zur Verwendung der Überwachungsinformationen finden Sie unter Power Automate.

Dataverse-Daten in Microsoft 365 Copilot

Wenn Microsoft 365 Copilot und Microsoft 365 Copilot Chat auf Power Apps, Dynamics 365 und andere Geschäftsdaten zugreifen können, verbessert dies die Qualität der Copilot-Antworten durch die Nutzung von Live-Daten aus Dataverse.

Dataverse Integration in Microsoft 365 Copilot sendet nur minimale, abgeleitete Suchabfragen an Dataverse, wobei alle Benutzer- und Mandanten-IDs entfernt wurden. Unternehmensdaten (Dokumente, Eingabeaufforderungen, Antworten) verbleiben innerhalb der Microsoft 365 Grenze und werden von den Datenverarbeitungszusätze und Produktbedingungen abgedeckt. Kunden behalten die vollständige Administratorkontrolle, um die Dataverse-Suche mithilfe der Einstellungen "Microsoft 365 Admin Center Copilot Dataverse aktivieren" zu deaktivieren.

Weitere Informationen finden Sie unter Daten, Datenschutz und Sicherheit für Microsoft 365 Copilot.