Microsoft 365: Zusage zur Datenspeicherung in Deutschland entfällt ohne Admin-Eingriff
Microsoft führt für Tenants in Deutschland, Frankreich, Norwegen, Schweden und der Schweiz den Schalter „Store Microsoft 365 customer data in-country“ ein. Er steht standardmäßig auf Aus. Wer die Länderspeicherung behalten will, muss ihn bis 14. Dezember 2026 aktivieren, sonst dauert die Rückverlagerung rund sechs Monate.

Wer einen Microsoft-365-Tenant mit Standardgeografie Deutschland, Frankreich, Norwegen, Schweden oder Schweiz betreibt, sollte in den nächsten Wochen einen einzigen Schalter im Admin Center prüfen. Microsoft hat die Einstellung „Store Microsoft 365 customer data in-country“ eingeführt. Sie steht bei berechtigten Tenants standardmäßig auf Aus. Bleibt sie am 14. Dezember 2026 so, entfällt die bisherige Zusage, dass Postfächer, SharePoint- und OneDrive-Dateien, Teams-Chats und gespeicherte Copilot-Interaktionen im Ruhezustand im eigenen Land liegen. Microsoft darf diese Daten danach regional innerhalb der EU-Datengrenze speichern.
Nicht betroffen sind Tenants in Österreich, Italien, Spanien und den übrigen EU-Ländern ohne eigene Länderzusage, außerdem Tenants mit gebuchtem Advanced Data Residency (ADR) oder Multi-Geo. Eine Notfallmaßnahme ist das nicht, die Daten bleiben in jedem Fall in EU und EFTA. Die Entscheidung sollte aber bewusst vor dem Stichtag fallen, denn wer später wieder auf Länderspeicherung umschaltet, wartet laut Microsoft rund sechs Monate auf die Rückverlagerung.
Was ist passiert?
Microsoft hat im Microsoft 365 Message Center die Meldung MC1470878 veröffentlicht. Sie ist nur für angemeldete Tenant-Admins sichtbar, ihr Wortlaut ist aber über das öffentliche Message-Center-Archiv von itelio sowie über Zitate in Borns IT-Blog nachvollziehbar. Die zugehörige Microsoft-Learn-Dokumentation „Overview of Product Terms Data Residency“ ist öffentlich und bestätigt die Kernpunkte.
Der Zeitplan laut Microsoft:
- 14. September 2026: Die Einstellung wird im Microsoft 365 Admin Center sichtbar und lässt sich setzen. Es beginnt eine Frist von 90 Tagen.
- Bis 14. Dezember 2026: Der tatsächliche Speicherort der Kundendaten ändert sich nicht.
- Ab 14. Dezember 2026: Die gespeicherte Auswahl wird wirksam. Bei Tenants mit Einstellung Aus darf Microsoft betroffene Daten regional innerhalb der EU-Datengrenze verschieben und speichern. Laut Dokumentation heißt das ausdrücklich nicht, dass alle Daten an diesem Tag verschoben werden.
- Nach dem 14. Dezember: Die Wahl bleibt änderbar. Wer dann auf An schaltet, bekommt die Länderzusage zurück, die Rückverlagerung kann aber etwa sechs Monate dauern.
Als Begründung nennt Microsoft, einen leistungsfähigen Dienst in EU und EFTA aufrechtzuerhalten. Die Einstellung liegt im Admin Center unter Einstellungen > Organisationseinstellungen > Organisationsprofil > Datenstandort > Verpflichtungen (englisch: Settings > Org settings > Organization profile > Data location > Commitments).
Die Logik ist leicht misszuverstehen, deshalb ausdrücklich: An bedeutet, Microsoft hält die erfassten Daten in der Länder-Geografie aus den Product Terms, für deutsche Tenants also in Deutschland. Aus bedeutet, Microsoft darf sie irgendwo innerhalb der EU-Datengrenze ablegen. Wer die Länderspeicherung behalten will, muss den Schalter also aktiv einschalten. Borns IT-Blog bezeichnet das als Opt-out aus der EU-weiten Speicherung, technisch ist es ein Opt-in für die Länderspeicherung.
Wer ist betroffen?
Laut Microsoft Learn gilt die Einstellung nur für berechtigte kommerzielle Tenants mit Standardgeografie Frankreich, Deutschland, Norwegen, Schweden oder Schweiz. Das sind die fünf EU- und EFTA-Länder, für die die Microsoft Product Terms eine eigene Länderzusage enthalten. Für andere EU-Tenants lautet die Zusage ohnehin „European Union“, dort ändert sich nichts.
Erfasst sind die Microsoft 365 Core Services und dort konkret die Daten im Ruhezustand, die die Product Terms aufzählen:
- Exchange Online: Postfachinhalte, also Mailtext, Kalendereinträge und Anhänge
- SharePoint Online: Websiteinhalte und dort gespeicherte Dateien
- OneDrive for Business: hochgeladene Dateien
- Microsoft Teams: Chatnachrichten einschließlich Kanal- und Besprechungschats und darin verwendeter Bilder
- Microsoft 365 Copilot und Copilot Chat: gespeicherte Inhalte von Interaktionen, soweit nicht anders geregelt
Nicht betroffen oder ohne Handlungsbedarf sind laut Microsoft:
- Tenants mit Advanced Data Residency, ADR for Education oder Multi-Geo. Sie sehen die Einstellung nicht, ihre Datenresidenz regelt das gebuchte Angebot.
- Tenants, die zwar über die Product Terms für Datenresidenz qualifiziert sind, aber nie am früheren Legacy Move Program teilgenommen haben. Sie sind unter Umständen nicht berechtigt, ihre bisherige Zusage bleibt dann unverändert.
- Tenants mit anderer Standardgeografie, etwa Österreich.
Für Tenants, die nach dem 14. September 2026 angelegt wurden, ist die Einstellung laut Dokumentation standardmäßig aus. Für ältere Tenants verweist Microsoft auf die tenantspezifische Meldung im Message Center. Dort steht, wie der eigene Tenant konkret vorbelegt ist.
Unbestätigt: Mehrere Leser von Borns IT-Blog berichten, dass der Schalter bei ihnen zwar vorhanden, aber ausgegraut ist, teils mit Hinweis auf ADR und auf das nicht abonnierte Vorgänger-Verschiebeprogramm. Andere Admins mit Business Standard oder aus der Schweiz konnten ihn setzen, ein Tenant aus Österreich sieht gar keinen Schalter. Ob ein ausgegrauter Schalter immer den Legacy-Move-Fall bedeutet oder ob die Anzeige in Wellen ausgerollt wird, hat Microsoft öffentlich nicht erklärt. Die Learn-Doku stützt nur die Aussage, dass nicht berechtigte Tenants ihre bisherige Zusage behalten.
Wie kritisch ist das?
Technisch ist der Eingriff gering: kein Feature fällt weg, nichts muss migriert oder neu konfiguriert werden. Sicherheitskritisch im Sinne einer Schwachstelle ist die Meldung nicht. Microsoft betont, dass Datenschutz-, Sicherheits-, Compliance- und Verschlüsselungszusagen unverändert bleiben und eine bestehende EU-Data-Boundary-Zusage durch den Schalter nicht berührt wird.
Die Brisanz liegt in Dokumentation und Verträgen. Steht der Schalter am 14. Dezember auf Aus, entfällt die länderscharfe Zusage, und im Datenstandort-Bereich des Admin Centers ändert sich die zugesagte Geografie (Committed Geography). Überall, wo Unternehmen gegenüber Kunden, Auftraggebern, Prüfern oder im eigenen Verarbeitungsverzeichnis schriftlich „Speicherung in Deutschland“ festgehalten haben, ist diese Aussage dann nicht mehr durch Microsoft gedeckt. Das gilt auch dann, wenn die Daten zunächst noch am alten Ort liegen.
Die Bewertung: für die meisten KMU eine Planungsaufgabe mit festem Termin, für Unternehmen mit vertraglich zugesicherter Speicherung in Deutschland oder der Schweiz dagegen eine Pflichtaufgabe vor dem 14. Dezember, weil eine spätere Korrektur rund sechs Monate Rückverlagerung nach sich ziehen kann.
Was sollten Admins jetzt tun?
- Inventar: Für jeden betreuten Tenant im Admin Center unter Einstellungen > Organisationseinstellungen > Organisationsprofil > Datenstandort die Standardgeografie, die aktuelle Geografie (Current Geography) und die zugesagte Geografie (Committed Geography) je Dienst notieren und per Screenshot mit Datum sichern.
- Im Reiter Verpflichtungen prüfen, ob „Microsoft 365-Kundendaten im Land speichern“ angezeigt wird und welchen Zustand die Einstellung hat.
- Im Message Center nach MC1470878 suchen und die tenantspezifischen Angaben lesen. Die Meldung ist nicht öffentlich, der eigene Tenant ist die maßgebliche Quelle.
- Klären, ob Verträge, Auftragsverarbeitungsverträge mit eigenen Kunden, Ausschreibungsunterlagen, Zertifizierungen oder das Verarbeitungsverzeichnis eine Speicherung im Inland zusagen.
- Die Entscheidung mit Geschäftsführung und Datenschutzbeauftragtem abstimmen und schriftlich festhalten, auch wenn sie auf „EU-weite Speicherung ist akzeptabel“ lautet.
- Falls Länderspeicherung gewünscht ist: Schalter mit einem Konto mit globaler Administratorrolle vor dem 14. Dezember 2026 auf An setzen und den Zustand danach erneut dokumentieren.
- Ist der Schalter ausgegraut oder fehlt er: zuerst prüfen, ob ADR oder Multi-Geo gebucht ist, dann den Hinweis zum Legacy Move Program im Datenstandort-Bereich lesen. Bei Unklarheit einen Supportfall bei Microsoft eröffnen, statt eine Annahme zu dokumentieren.
- Abweichungen zwischen aktueller und zugesagter Geografie klären. Steht die Zusage auf Deutschland, die aktuelle Geografie aber auf Europa, ist eine Speicherung im Land nicht belegt.
- Für Kunden mit dauerhaftem Bedarf an Länderspeicherung über die Core Services hinaus prüfen, ob Advanced Data Residency als kostenpflichtiges Add-On in Frage kommt.
- Einen Termin im Kalender setzen: Anfang Dezember den Zustand aller Tenants ein zweites Mal kontrollieren, weil Tenant-Konfigurationen sich durch Rollouts noch ändern können.
Einordnung für Unternehmen
Datenschutzrechtlich ist eine Speicherung innerhalb der EU-Datengrenze nach überwiegender Einschätzung kein Drittlandtransfer. Die EU-Datengrenze umfasst laut Microsoft alle EU-Staaten plus die EFTA-Länder Island, Liechtenstein, Norwegen und Schweiz. Heise zitiert Experten, wonach Art. 44 DSGVO dadurch nicht ausgelöst wird. Das ist eine sachliche Einordnung, keine Rechtsberatung. Wer personenbezogene Daten im Auftrag verarbeitet oder in regulierten Branchen arbeitet, sollte die eigene Lage mit Datenschutzbeauftragtem oder Rechtsberatung klären.
Der Schalter betrifft außerdem nur den Speicherort bestimmter Daten im Ruhezustand. Er sagt nichts über Zugriffe, Supportfälle oder die von Microsoft dokumentierten Ausnahmen, in denen Daten auch unter der EU Data Boundary außerhalb der Grenze übertragen werden können. Wer Microsoft 365 wegen der Speicherung in Deutschland gewählt hat, sollte diese Ausnahmen kennen und die technischen und organisatorischen Maßnahmen entsprechend beschreiben.
Ärgerlich ist die Kommunikation. Die Frist lief bereits seit dem 14. September, die Meldung ist nur im Message Center sichtbar, und breit bekannt wurde das Thema erst durch Fachblogs am 24. September. Für KMU ohne eigene IT-Abteilung, die ihren Tenant über einen Dienstleister betreuen lassen, lohnt eine kurze Nachfrage beim Partner, ob die Einstellung geprüft und dokumentiert wurde.
Passende Anleitungen auf S-EDV
- DSGVO-TOM dokumentieren und AVV richtig regeln: So passen Sie Verarbeitungsverzeichnis und TOMs an, wenn sich der Speicherort eines Cloud-Dienstes ändert.
- Microsoft 365: DLP und Vertraulichkeitslabels einrichten: Sensible Inhalte in Exchange, SharePoint und Teams unabhängig vom Speicherort klassifizieren und schützen.
- Microsoft 365 Backup: Grundlagen einrichten: Wer eine eigene Kopie der Tenant-Daten hält, bestimmt deren Speicherort selbst.
Quellen
- Microsoft Learn: Overview of Product Terms Data Residency, Abschnitt Data Residency Setting (Primärquelle)
- itelio Message-Center-Archiv: MC1470878, Aktion erforderlich: Neue Einstellung steuert, wo Ihre Microsoft 365-Daten gespeichert werden
- Microsoft Learn: What is the EU Data Boundary?
- Microsoft Learn: Data Location Card, aktuelle und zugesagte Geografie
- Microsoft Learn: Advanced Data Residency in Microsoft 365
- heise online: Speicherort von Microsoft-365-Daten für kurze Zeit wählbar (24.09.2026)
- Borns IT- und Windows-Blog: Microsoft 365 verschiebt Tenant-Daten ins EU-Ausland; Opt-out erforderlich! (24.09.2026)
- DaKo365 Tech Blog: In-Country oder EU-Region, der neue Data-Residency-Schalter in Microsoft 365