Datenschutzerklärung – CHAOS (Lizenz-Optimierung & Dashboard)
| Feld | Angabe |
|---|---|
| Stand | September 2026 |
| Version | 2.3 |
| Geltungsbereich | CHAOS-Projekt (Backend-Skripte, Webapp, optionale Reseller-/Xvantage-Integration) |
| Anbieter | CHAOS GmbH, Am Gewerbepark 5, 8241 Dechantskirchen, Österreich (vormals DRG Services GmbH; Umfirmierung August 2026, dieselbe juristische Person) |
| Kontakt | chaos@chaos.ms |
| Öffentliche Dienste | portal.chaos.ms, reseller.chaos.ms, selfservice.chaos.ms |
Inhalt
- Verantwortliche Stelle, Zweck und Ansprechpartner
- Rechtsgrundlagen der Verarbeitung
- Abgerufene und verarbeitete Daten
- Verwendete Berechtigungen (Microsoft Graph)
- Verwendungszweck und Zweckbindung
- Speicherorte, Aufbewahrung und Löschung
- Auftragsverarbeitung und Empfänger
- Datenübermittlung in Drittländer
- Rechte der betroffenen Personen
- Technische und organisatorische Maßnahmen
- Sicherheitsvorfälle und Meldepflichten
- Dokumentation und Verzeichnis der Verarbeitungstätigkeiten
- Änderungen dieser Datenschutzerklärung
- Antworten auf aktuelle Datenschutzfragen (FAQ)
Versionsübersicht
| Version | Datum | Änderung |
|---|---|---|
| 1.0 | März 2025 | Erste Fassung. |
| 1.1 | März 2025 | Erweiterung um Rechtsgrundlagen, Auftragsverarbeitung, Betroffenenrechte, technische Maßnahmen, Sicherheitsvorfälle, VVT. |
| 1.2 | März 2025 | Präzisierung der Report-Daten, Hinweis zu automatisierten Entscheidungen, konkrete Dateitypen und Aufbewahrung, Protokollierung, Ablauf bei Sicherheitsvorfällen. |
| 1.3 | März 2025 | Ergänzung eines Frage-Antwort-Abschnitts zu Verantwortlichkeit, Mittelwahl, vertraglicher Festlegung, Zugriffsbeschränkung, Datenminimierung und Erforderlichkeit personenbezogener Daten. |
| 2.0 | März 2026 | Klärung Verantwortlicher/Anbieter CHAOS GmbH, Kontakt chaos@chaos.ms; Ergänzung zu vollständiger Deaktivierung/Löschung durch autorisierten Reseller (Endkunden-Daten in CHAOS-Backend). |
| 2.1 | September 2026 | Umfirmierung DRG Services GmbH → CHAOS GmbH; Hosts \*.chaos.ms; Betriebsmodi Voll / Readonly / LeastPrivilege; Azure West Europe; SharePoint/OneDrive nur Reports. |
| 2.2 | September 2026 | Betriebsmodell: Kunde Verantwortlicher, CHAOS GmbH Hersteller/Auftragsverarbeiter, Reseller nur Vertrieb; Graph zweischichtig (Microsoft-365-Vertrag + CHAOS-AVV). |
| 2.3 | September 2026 | AI & Copilot: Auswertung des Copilot-Interaktionsverlaufs (AiEnterpriseInteraction.Read.All) für die Credit- und Kostenanalyse – Texte werden nur flüchtig im Arbeitsspeicher klassifiziert, gespeichert werden ausschließlich Kennzahlen; Schalter -CopilotIntelligence; Power-Platform- und Azure-Daten für AI & Copilot (Abschnitte 3.5, 4, 5, 6.2, 14.5). |
1. Verantwortliche Stelle, Zweck und Ansprechpartner
Herausgeber der Anwendung CHAOS ist die CHAOS GmbH mit Sitz in Dechantskirchen. Die Gesellschaft hieß zuvor DRG Services GmbH und wurde im August 2026 umfirmiert; es handelt sich um dieselbe juristische Person (Firmenbuch FN 654219 m).
1.1 Zweck der Anwendung
Die Anwendung CHAOS dient der Microsoft-365-Lizenz-Optimierung und der Auswertung von Nutzungsdaten im Auftrag des Mandanten (Tenant-Betreiber). Sie ermittelt nutzungsbasierte Lizenz-Empfehlungen, stellt ein Dashboard bereit und kann optional mit Partner Center bzw. Reseller-Diensten (z. B. Xvantage) verbunden werden.
Konkrete Ziele sind:
- Ermittlung der pro Benutzer kostengünstigsten passenden Microsoft-365-Lizenz anhand tatsächlicher Nutzung,
- Bereitstellung eines zentralen Dashboards für Übersichten, Lizenzen, Empfehlungen und Nutzungsberichte,
- optionale Anbindung an Reseller-/Partner-Dienste zur Darstellung von Kunden und Abonnements,
- optional (Modul AI & Copilot): Nutzung, Kosten, Risiken und Einsparpotenziale von Microsoft 365 Copilot, Copilot Studio Agents, Copilot Credits und Azure-AI-Diensten.
1.2 Verantwortlichkeit
Die Verarbeitung der Beschäftigten- und Nutzungsdaten erfolgt im Auftrag des Mandanten.
| Rolle | Partei | Bedeutung |
|---|---|---|
| Verantwortlicher (Art. 4 Nr. 7 DSGVO) | der Kunde (Microsoft-365-Mandant) | Er bestimmt Zweck und wesentliche Mittel: Lizenzanalyse ja/nein, Ausführung des Setup-Skripts, Administratorzustimmung im Mandanten, Wahl des Setup-Modus. |
| Auftragsverarbeiter (Art. 4 Nr. 8, Art. 28 DSGVO) | CHAOS GmbH | Softwarehersteller und Betreiber der Auswertungsplattform; verarbeitet nur auf dokumentierte Weisung. |
| Reseller | der jeweilige Vertriebspartner (z. B. im Onboarding) | Vertrieb und Einrichtung; nicht Hersteller und nicht Betreiber der Graph-Auswertung. Kein Unterauftragsverarbeiter für Beschäftigtendaten, soweit er nur Stamm-/Bestelldaten sieht. |
| Unterauftragsverarbeiter Infrastruktur | Microsoft Azure, Region West Europe (EU) | Hosting (Portal, Reseller-Portal, Pipeline, Azure SQL), beauftragt durch die CHAOS GmbH. |
CHAOS GmbH ist eigener Verantwortlicher nur für eigene Zwecke (z. B. Abrechnung, Login am CHAOS-Portal, Betrugsabwehr) – nicht für die Lizenz- und Nutzungsdaten der Beschäftigten des Kunden.
Zwei Vertragsschichten bei Microsoft Graph: Der Abruf aus dem Mandanten über Graph und die Administratorzustimmung der App unterliegen dem Microsoft-365-Vertrag des Kunden mit Microsoft (Microsoft-Kundenvertrag bzw. Microsoft Online Services Data Protection Addendum). Die anschließende Speicherung und Auswertung bei CHAOS unterliegt dem Auftragsverarbeitungsvertrag mit der CHAOS GmbH.
1.3 Ansprechpartner für Betroffenenanfragen
Betroffene Personen (Beschäftigte des Kunden) wenden sich zuerst an den Verantwortlichen (ihren Arbeitgeber / den Mandanten). CHAOS GmbH leitet Anfragen, die sie direkt erreicht, an den Verantwortlichen weiter. Kontakt CHAOS: chaos@chaos.ms.
2. Rechtsgrundlagen der Verarbeitung
Die Verarbeitung personenbezogener Daten durch CHAOS stützt sich auf die folgenden Rechtsgrundlagen der Datenschutz-Grundverordnung (DSGVO):
| Verarbeitung | Rechtsgrundlage (Art. 6 DSGVO) | Kurzbegründung |
|---|---|---|
| Abruf und Auswertung von Benutzer- und Nutzungsdaten aus dem Microsoft-365-Mandanten | Art. 6 Abs. 1 lit. f (berechtigtes Interesse) bzw. lit. b (Vertragserfüllung) | Lizenzoptimierung und Kosteneffizienz im betrieblichen Kontext; ggf. Erfüllung vertraglicher Pflichten des Mandanten gegenüber Microsoft oder Mitarbeitenden. |
| Temporäre Anpassung der Report-Privacy-Einstellung | Art. 6 Abs. 1 lit. f (berechtigtes Interesse) | Ermöglichung der Zuordnung von Nutzungsberichten zu einzelnen Benutzern für die Lizenzempfehlung; Wiederherstellung des ursprünglichen Zustands nach dem Lauf. |
| Anmeldung am Dashboard (Benutzername, Session) | Art. 6 Abs. 1 lit. f (berechtigtes Interesse) oder lit. b (Vertrag) | Zugangskontrolle und Sicherheit des Dashboards; ggf. vertragliche Nutzung der Anwendung. |
| Optionale Reseller-/Xvantage-Anbindung (Kunden- und Abonnementdaten) | Art. 6 Abs. 1 lit. f (berechtigtes Interesse) oder lit. b (Vertrag) | Geschäftliche Steuerung von Kunden und Abonnements im Reseller-Kontext. |
Soweit der Betreiber eine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) oder eine gesetzliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO) als Grundlage nutzt, ist dies vom Verantwortlichen zu dokumentieren. Es werden keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO) verarbeitet.
3. Abgerufene und verarbeitete Daten
3.1 Microsoft Graph API
Über eine Azure-AD-App-Registrierung (Zertifikats-Authentifizierung) werden folgende Daten vom Microsoft Graph abgerufen:
| Kategorie | Daten / Endpunkt | Beschreibung | Personenbezug |
|---|---|---|---|
| Organisation | organization (id, displayName) | Mandantenname und -ID für Ordnerstruktur und Anzeige. | Organisationsbezogen, ggf. indirekt personenbezogen. |
| Benutzer | users (id, userPrincipalName, displayName, jobTitle, department, assignedLicenses, assignedPlans) | Benutzerstammdaten und zugewiesene Lizenzen für die Optimierung. | Ja (personenbezogen). |
| Lizenzen | subscribedSkus | Im Tenant erworbene SKUs und Service-Pläne. | Nein (nur Mandantenebene). |
| Nutzungsberichte (Reports) | Office 365 / M365 Report-Endpunkte (Zeitraum konfigurierbar, Standard: letzte 180 Tage) | Aktivitäts- und Nutzungsdaten je Benutzer für E-Mail, Teams, SharePoint, OneDrive, M365-Apps. Konkret u. a.: ActiveUsers, EmailActivityUserDetail, TeamsUserActivityUserDetail, SharePointActivityUserDetail, SharePointSiteUsageDetail/Storage, OneDriveActivityUserDetail, OneDriveUsageAccountDetail (Speicher je Konto für Plan-1/2- und Kapazitätsbewertung). | Ja (personenbezogen, nutzungsbezogen). |
| Sicherheitslage (lesen) | Secure Score; Identity Protection (riskyUsers, riskDetections); Conditional-Access-Policies | Kennzahlen und Metadaten (Risikostufe, Ereignistyp, IP, grober Ort, Richtlinienname/Status). Keine Mail-/Datei-/Ermittlungsinhalte. | Ja (personenbeziehbar). |
| Registrierte Geräte (optional) | users/{id}/registeredDevices | Nur bei Ausführung mit Option Hauptrechner (–Hauptrechner): Abfrage, ob ein Benutzer mindestens ein registriertes Gerät hat (für Empfehlung M365 E3 vs. O365 E3). Es werden keine Gerätedetails gespeichert, nur eine Kennung „Hat Hauptrechner“ (ja/nein) pro User. | Ja (indirekt personenbezogen). |
Report-Typen im Detail: Die Reports enthalten je nach Endpunkt u. a. Benutzerkennung (UPN, User ID), Aktivitätszeiträume, Nutzungshäufigkeiten und Speichermetadaten (OneDrive-Konto, SharePoint-Site: Speicher, Dateizahlen, letzte Aktivität). Es werden keine Inhalte (E-Mail, Chat, SharePoint-/Extranet-Dokumente) abgerufen. SharePoint-Inhalte über Sites.Read.All / /sites werden nicht gelesen. Einzige Ausnahme ist der optionale Copilot-Interaktionsverlauf (Abschnitt 3.5); auch dort werden keine Texte gespeichert.
Report-Privacy: Für die Auslieferung der Reports mit Benutzernamen wird die Report-Privacy-Einstellung des Mandanten temporär angepasst (DisplayConcealedNames = false). Der ursprüngliche Zustand wird in ReportPrivacy_OriginalState.json gesichert und nach dem Lauf wiederhergestellt.
3.2 Partner Center API (optional)
Falls Umgebungsvariablen für das Partner Center gesetzt sind (PARTNER_CENTER_APP_ID, PARTNER_CENTER_SECRET, PARTNER_CENTER_TENANT_ID): Abruf von Preisdaten (z. B. EUR, Markt AT) für M365-SKUs. Es werden keine personenbezogenen Kundendaten aus dem Partner Center für die Lizenzlogik verwendet, sondern nur Preise für die Berechnung von Empfehlungen und Ersparnissen. Die Verarbeitung ist damit nicht personenbezogen im Sinne der DSGVO (soweit nur Preisdaten betroffen sind).
3.3 Webapp (Dashboard)
- Anmeldung: Benutzername und Passwort werden zur Authentifizierung verwendet (z. B. gegen eine lokale Benutzerliste). Es werden nur die für die Anzeige nötigen Session-Daten (z. B. Benutzername, Anzeigename, Tenant-Ordner, Tenant-ID) in der Session gehalten. Personenbezug: Ja (Dashboard-Nutzer).
- Angezeigte Daten: Alle im Dashboard angezeigten Daten stammen aus den lokal (im konfigurierten Output-Verzeichnis) abgelegten CSV-/JSON-Dateien. Es werden keine zusätzlichen Daten direkt von Microsoft oder Dritten abgerufen; die Webapp liest ausschließlich die zuvor von den Backend-Skripten erzeugten Artefakte.
3.4 Reseller-/Xvantage-Integration (optional)
Falls die Reseller- bzw. Xvantage-Anbindung genutzt wird:
- Anmeldung: Subscription Key, Basic-Benutzername und Basic-Passwort (in der Session gespeichert, bis zum Logout).
- Abgerufene Daten: Über die Xvantage-API werden Kundendaten (customers) und Abonnements (subscriptions) abgerufen – nur soweit für die Reseller-Funktionalität erforderlich. Diese Daten können personenbezogen sein (Kunden des Resellers).
3.5 AI & Copilot (optional, nur bei freigeschaltetem Modul)
| Kategorie | Daten / Endpunkt | Was gespeichert wird | Personenbezug |
|---|---|---|---|
| Copilot-Nutzung | Microsoft-365-Copilot-Nutzungsberichte (Reports) | Lizenz, letzte Aktivität je App, Tagesaggregate je Abteilung/Standort. | Ja. |
| Copilot-Audit | Purview-Audit-Suche (Copilot-Ereignisse) | Anzahl der Ereignisse je Tag, App und Agent; Zugriffe auf gelabelte Inhalte (Anzahl). Keine Inhalte. | Ja (je Person pseudonymisierbar). |
| Copilot-Interaktionsverlauf | copilot/users/{id}/interactionHistory/getAllEnterpriseInteractions (AiEnterpriseInteraction.Read.All) | Nur Kennzahlen je Tag, App und Agent sowie je Person: Anzahl Prompts, Antworten, Sitzungen, wiederholte Fragen, unbeantwortete Prompts, Ausweichantworten, Smalltalk, lange Sitzungen. Prompt- und Antworttexte werden ausschließlich flüchtig im Arbeitsspeicher klassifiziert und weder gespeichert noch protokolliert. | Ja (je Person pseudonymisierbar, Kategorie K6). |
| Security / Labels | Security-Alerts v2 (Copilot-/AI-Bezug), Definitionen der Sensitivity Labels | Metadaten der Warnungen, Label-Katalog. | Teilweise (betroffenes Konto in Warnungen). |
| Agents und Credits | Power Platform (Umgebungen, Licensing, Resource Query), Dataverse (Rolle "CHAOS AI Reader") | Agent-Inventar (Name, Besitzer, Veröffentlichung, Authentifizierung, Konnektoren), Credit-Kapazität und -Verbrauch je Umgebung/Agent. | Ja (Besitzer). |
| Azure AI | Azure Cost Management, Azure Monitor, Resource Graph | Kosten je Modell/Deployment/Kostenstelle, Token- und Request-Metriken, AI-Ressourcen. | Nein (Mandanten-/Ressourcenebene). |
Der Copilot-Interaktionsverlauf wird nur ausgewertet, wenn der Mandant die Berechtigung erteilt hat (Vollversion des Setup-Skripts, Schalter -CopilotIntelligence oder Grant-ChaosCopilotIntelligence.ps1). Ist im Mandanten der Betriebsrats-Modus aktiv, erfolgt die Auswertung erst nach Freigabe der Kategorie K6; während der Vorbereitung einer Betriebsvereinbarung findet keine Auswertung statt. Personenbezogene Ansichten (K3–K6) unterliegen den dort festgelegten Freigaben und werden protokolliert.
4. Verwendete Berechtigungen (Microsoft Graph)
Das Setup-Skript (<CustomerId>_CHAOS.ps1) kennt drei Betriebsmodi:
| Modus | Schalter | Wirkung |
|---|---|---|
| Vollversion | (ohne Schalter) | Alle Lesefunktionen plus optionale Remediation (ReadWrite). |
| Readonly | -Readonly | Alle CHAOS-Lesefunktionen, keine Lizenz-/Verzeichnisänderungen. |
| Least Privilege | -LeastPrivilege | Alle CHAOS-Lesefunktionen, ohne Rechte, die die Pipeline nicht aufruft. |
| Copilot Intelligence (Zusatz) | -CopilotIntelligence | Ergänzt die AI-&-Copilot-Berechtigungen inkl. AiEnterpriseInteraction.Read.All; kombinierbar mit -Readonly / -LeastPrivilege; aktualisiert eine bestehende Registrierung ohne neues Zertifikat. |
| Berechtigung | Zweck | Voll | Readonly | LeastPrivilege |
|---|---|---|---|---|
| Reports.Read.All | Nutzungsberichte inkl. SharePoint-/OneDrive-Metadaten (Plan 1/2, Speicher). | ja | ja | ja |
| ReportSettings.ReadWrite.All | Report-Privacy (Klarnamen in Reports); keine Benutzeränderung. | ja | ja | ja |
| User.Read.All | Benutzer, Lizenzen, registeredDevices. | ja | ja | ja |
| Directory.Read.All / Organization.Read.All | Verzeichnis, SKUs, Mandant. | ja | ja | ja |
| Group.Read.All / GroupMember.Read.All | Gruppen und Mitglieder (Lesen). | ja | ja | ja |
| AuditLog.Read.All / AuditLogsQuery.Read.All | Anmelde- und Audit-Metadaten. | ja | ja | ja |
| Device.Read.All / DeviceManagementManagedDevices.Read.All | Entra-/Intune-Geräte (Lesen). | ja | ja | ja |
| SecurityEvents.Read.All | Secure Score. | ja | ja | ja |
| IdentityRiskyUser.Read.All / IdentityRiskEvent.Read.All | Identity Protection (Metadaten). | ja | ja | ja |
| Policy.Read.All | Conditional-Access-Richtlinien (Metadaten). | ja | ja | ja |
| SecurityAlert.Read.All | AI & Copilot: Security-Alerts v2 mit Copilot-/AI-Bezug (Metadaten). | ja | ja | ja |
| InformationProtectionPolicy.Read.All | AI & Copilot: Definitionen der Sensitivity Labels (keine Inhalte). | ja | ja | ja |
| CopilotPackages.Read.All (Beta, optional) | AI & Copilot: Agent-Katalog Microsoft 365 (Metadaten); nur wenn im Mandanten angeboten. | ja | ja | ja |
| AiEnterpriseInteraction.Read.All (optional) | AI & Copilot: Copilot-Interaktionsverlauf für die Credit- und Kostenanalyse; nur Kennzahlen werden gespeichert (Abschnitt 3.5). | ja | nur mit -CopilotIntelligence | nur mit -CopilotIntelligence |
| Sites.Read.All | Nicht für Inhalte genutzt; nur in Voll/Readonly beantragt. | ja | ja | nein |
| Agreement.Read.All | Derzeit ohne Collector. | ja | ja | nein |
| User/Group/Directory/LicenseAssignment.ReadWrite.All | Nur Remediation. | ja | nein | nein |
| MTP Hunting/Alert/Incident, MDE Machine/Vulnerability | Derzeit ohne API-Aufruf in der Pipeline. | ja | ja | nein |
AiEnterpriseInteraction.Read.All wird in der Vollversion und mit -CopilotIntelligence beantragt (alternativ eigenständig über Grant-ChaosCopilotIntelligence.ps1). Prompt- und Antworttexte werden dabei nur flüchtig klassifiziert und nicht gespeichert (Abschnitt 3.5). Die Berechtigung kann jederzeit in Entra ID entzogen werden; die Auswertung endet dann mit dem nächsten Abruf. Power Platform, Dataverse (Rolle "CHAOS AI Reader") und Azure (Monitoring Reader, Cost Management Reader) für AI & Copilot werden separat über Grant-ChaosPowerPlatform.ps1 bzw. Grant-ChaosAzureRbac.ps1 erteilt.
Power BI (Tenant.Read.All) und Power Platform (lesen) bleiben in allen Modi, soweit die Service Principals im Mandanten existieren. Global Reader wird bei Least Privilege nicht zugewiesen.
5. Verwendungszweck und Zweckbindung
- Lizenz-Optimierung: Ermittlung der pro Benutzer günstigsten passenden Lizenz anhand tatsächlicher Nutzung (E-Mail, Teams, SharePoint, M365-Apps) und optional Hauptrechner-Info; Ausgabe von Empfehlungen (z. B. Recommendations.csv, Decision_Log.csv) und Einsparungen.
- Dashboard: Darstellung von Übersicht, Lizenzen, Empfehlungen, Nutzung und Tenant-Diensten auf Basis der lokal gespeicherten Ausgabe-Dateien.
- Berichte & Nachvollziehbarkeit: Report-CSVs und Optimierungs-Artefakte (z. B. Usage_Summary, Artifacts_Manifest) dienen der Nachvollziehbarkeit und optional weiteren Auswertungen.
- Reseller: Bei Nutzung der Reseller-Integration – Abruf von Kunden- und Abonnementdaten zur Anzeige und Steuerung im Reseller-Kontext.
- AI & Copilot (optional): Ermittlung ungenutzter Copilot-Lizenzen, vergeudeter Copilot Credits (z. B. wiederholte Fragen, Ausweichantworten von Agents), des günstigeren Abrechnungsmodells (Lizenz statt Credits, Credit-Packs), Kosten und Risiken von Agents und Azure-AI-Diensten. Die Auswertung dient der Kostenoptimierung und Sicherheit, nicht der Leistungs- oder Verhaltenskontrolle von Beschäftigten; Kennzahlen je Person werden nur im Rahmen der Freigaben des Betriebsrats-Modus angezeigt.
Es erfolgt keine Weitergabe der abgerufenen Daten an Dritte zu Werbe- oder Profilierungszwecken. Die Daten verbleiben im Einflussbereich des Betreibers (Output-Verzeichnis; ggf. Reseller-Backend nur mit den dort genutzten APIs). Eine Zweckänderung ohne erneute Rechtsgrundlage bzw. Information der Betroffenen soll unterbleiben.
Automatisierte Einzelentscheidungen / Profiling (Art. 22 DSGVO): CHAOS erzeugt Lizenz-Empfehlungen auf Basis von Nutzungsdaten und Regeln. Diese Empfehlungen dienen der Unterstützung der Entscheidung des Verantwortlichen; sie ersetzen nicht die finale Entscheidung über Lizenzzuweisungen. Es erfolgt keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung für die betroffene Person im Sinne des Art. 22 Abs. 1 DSGVO. Soweit dennoch Profiling stattfindet, ist dies vom Verantwortlichen zu dokumentieren und ggf. zu bewerten (inkl. Information der Betroffenen).
6. Speicherorte, Aufbewahrung und Löschung
6.1 Speicherorte
- Output-Verzeichnis: Konfigurierbar über
OutputRootin der Konfiguration (z. B.appsettings.json). Dort werden u. a. abgelegt: - Tagesordner (JJJJ-MM-TT) mit Report-CSVs und Optimization-Ordner (Users_Raw.csv, Users_WithSkuNames.csv, Recommendations.csv, Decision_Log.csv, Frontline_Eligibility.csv, Users_WithPrimaryDevice.csv usw.),
- ReportPrivacy_OriginalState.json.
- Webapp: Session-Daten (Benutzer, Tenant-Zuordnung) nur während der Sitzung; keine dauerhafte Speicherung von Anmeldedaten in der App selbst (sofern nicht anders konfiguriert).
- Reseller: Xvantage-Zugangsdaten nur in der Session bis zum Logout.
Überblick typische Dateitypen und personenbezogener Gehalt:
| Datei / Ordner | Enthält personenbezogene Daten? | Typische Nutzung |
|---|---|---|
| Report-CSVs (z. B. EmailActivityUserDetail, TeamsUserActivityUserDetail) | Ja (User-ID, UPN, Aktivitätsdaten) | Eingabe für Optimierung, Nachvollziehbarkeit. |
| Users_Raw.csv, Users_WithSkuNames.csv | Ja (Benutzerstammdaten, Lizenzen) | Optimierungslogik, Dashboard. |
| Recommendations.csv, Decision_Log.csv | Ja (Zuordnung Empfehlung zu Person) | Dashboard, Berichte. |
| ReportPrivacy_OriginalState.json | Nein (nur Mandanten-Einstellung) | Wiederherstellung Report-Privacy. |
Die SaaS-Daten liegen in Microsoft Azure, Region West Europe (EU) (Azure SQL, App Services). Der private Schlüssel der CHAOS_Service-App wird per HTTPS an die Ingest-API übertragen und mandantenbezogen in Azure SQL gespeichert; Zugriff haben nur CHAOS-Betriebsdienste und berechtigte Administratoren der CHAOS GmbH.
6.2 Aufbewahrungsdauer
Die Aufbewahrungsdauer der Dateien im Output-Verzeichnis unterliegt der Festlegung durch den Betreiber. Zu berücksichtigen sind:
- betriebliche Erfordernisse (z. B. Nachvollziehbarkeit von Empfehlungen),
- gesetzliche Aufbewahrungsfristen (z. B. steuer- oder handelsrechtlich),
- Grundsatz der Speicherbegrenzung (Art. 5 Abs. 1 lit. e DSGVO): Daten sind nur so lange zu speichern, wie es für den Zweck erforderlich ist.
Empfohlen wird eine schriftliche Aufbewahrungs- und Löschrichtlinie (z. B. Löschung alter Tagesordner nach X Monaten), die der Betreiber festlegt und umsetzt.
AI & Copilot: Die Analysen werten jeweils die letzten 30 Tage aus. Kennzahlen aus dem Copilot-Interaktionsverlauf werden als Tagesaggregate gespeichert und unterliegen der im Portal konfigurierten Aufbewahrungsrichtlinie des Mandanten (Governance → Aufbewahrung). Prompt- und Antworttexte werden nicht gespeichert und können daher auch nicht nachträglich eingesehen werden.
6.3 Löschung und Anonymisierung
Nach Ablauf der Aufbewahrungsfrist oder bei Widerruf der Rechtsgrundlage sollten die betroffenen Daten gelöscht oder anonymisiert werden. Die technische Umsetzung (manuell, Skript, Berechtigungen) obliegt dem Betreiber. Sofern Löschanträge betroffener Personen vorliegen, sind diese innerhalb der gesetzlichen Fristen (in der Regel einen Monat, Art. 12 Abs. 3 DSGVO) umzusetzen, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
6.4 Vollständige Deaktivierung des CHAOS-Dienstes für einen Endkunden (Reseller)
Ein autorisierter Reseller (nach Anmeldung im Reseller-Portal) kann die CHAOS-Verknüpfung für einen Endkunden dauerhaft entfernen. Nach ausdrücklicher Bestätigung werden im CHAOS-Backend – soweit technisch umgesetzt – u. a. entfernt:
- gespeicherte Konfigurations- und Metadaten zu diesem Kunden/Mandanten (z. B. Snapshots, Einladungen, Tenant-Konfiguration),
- Dashboard-/Portal-Logindaten des Endkunden in der CHAOS-Datenbank,
- Auswertungsartefakte (z. B. in der Datenbank gespeicherte JSON/CSV-Artefakte) und der Ausgabeordner dieses Mandanten auf dem Server, soweit konfiguriert,
- tenantbezogene Zusatzdaten (z. B. License-Intelligence-Einträge), soweit vorhanden.
Hinweise: Eine erneute Nutzung von CHAOS erfordert danach eine neue Einrichtung (z. B. erneute Aktivierung und Ausführung des Setup-Skripts). Daten im Microsoft-365-Mandanten des Kunden (z. B. App-Registrierungen, Zertifikate) werden durch diese Löschung nicht automatisch entfernt; dies verbleibt in der Verantwortung des Kunden bzw. IT-Betriebs. Historische Daten, die bereits gelöscht wurden, können nicht wiederhergestellt werden.
7. Auftragsverarbeitung und Empfänger
- Kunde: Verantwortlicher für die Daten seiner Beschäftigten im Microsoft-365-Mandanten.
- CHAOS GmbH: Auftragsverarbeiter (Hersteller und SaaS-Betrieb). Früherer Name: DRG Services GmbH (Umfirmierung August 2026, dieselbe juristische Person).
- Reseller: Vertriebspartner; kein zweiter Betreiber der Graph-Pipeline. Typischer Zugriff nur auf Kundenstamm, Aktivierung und Abonnements, nicht auf die volle Nutzungsanalyse, sofern der Kunde das Dashboard nicht teilt.
- Microsoft Azure: Unterauftragsverarbeiter der CHAOS GmbH für Hosting (West Europe).
- Microsoft Graph / Microsoft 365: Der Abruf aus dem Mandanten unterliegt dem Microsoft-365-Vertrag des Kunden mit Microsoft. Was CHAOS danach speichert und auswertet, unterliegt dem AVV mit der CHAOS GmbH.
- Reseller-/Xvantage-Dienste: Nur Abonnement-/Bestelldaten, soweit der Kunde Commerce nutzt – keine Graph-Inhalte an Distributoren.
- Keine Weitergabe an Dritte zu Werbe- oder Profilierungszwecken.
8. Datenübermittlung in Drittländer
Die CHAOS-SaaS-Speicherung erfolgt in der EU (Azure West Europe). Durch Microsoft Graph / Microsoft 365 können Daten zusätzlich auf Microsoft-Infrastruktur verarbeitet werden; Zulässigkeit und Garantien richten sich nach den Verträgen zwischen Mandant und Microsoft sowie zwischen CHAOS GmbH und Microsoft Azure.
9. Rechte der betroffenen Personen
Betroffene Personen (z. B. Benutzer des Microsoft-365-Mandanten, Dashboard-Nutzer) haben die folgenden Rechte aus der DSGVO. Die Ausübung richtet sich an den Verantwortlichen (Mandant / Arbeitgeber). Die CHAOS GmbH verarbeitet die Daten als Auftragsverarbeiter.
| Recht | Inhalt (Kurz) |
|---|---|
| Auskunft (Art. 15 DSGVO) | Auskunft darüber, ob und welche personenbezogenen Daten verarbeitet werden, sowie weitere Informationen (Zweck, Kategorien, Empfänger, Speicherdauer, Rechte, Beschwerde, Herkunft, ggf. Automatisierte Entscheidungsfindung). |
| Berichtigung (Art. 16 DSGVO) | Berichtigung unrichtiger personenbezogener Daten. Hinweis: Ein Teil der Daten stammt direkt aus Microsoft (z. B. Benutzerprofile); Berichtigungen dort müssen ggf. im Microsoft-365-Mandanten vorgenommen werden. |
| Löschung (Art. 17 DSGVO) | Löschung der Daten, sofern die Voraussetzungen des Art. 17 vorliegen (z. B. Daten nicht mehr erforderlich, Widerruf der Einwilligung, Widerspruch). Gesetzliche Aufbewahrungspflichten können der Löschung entgegenstehen. |
| Einschränkung der Verarbeitung (Art. 18 DSGVO) | Einschränkung der Verarbeitung in den in Art. 18 genannten Fällen (z. B. Richtigkeit bestritten, Verarbeitung unrechtmäßig, Daten werden für Rechtsansprüche benötigt). |
| Datenübertragbarkeit (Art. 20 DSGVO) | Erhalt der bereitgestellten Daten in einem strukturierten, gängigen und maschinenlesbaren Format sowie Übermittlung an einen anderen Verantwortlichen, soweit technisch machbar. Gilt nur unter den Voraussetzungen des Art. 20 (vertragliche Grundlage oder Einwilligung, automatisierte Verarbeitung). |
| Widerspruch (Art. 21 DSGVO) | Widerspruch gegen die Verarbeitung aus berechtigtem Interesse (Art. 6 Abs. 1 lit. f); die Verarbeitung darf dann nur fortgesetzt werden, wenn zwingende schutzwürdige Gründe nachgewiesen werden. |
| Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO) | Sofern die Verarbeitung auf Einwilligung beruht, kann diese jederzeit widerrufen werden; die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. |
| Beschwerde bei Aufsichtsbehörde (Art. 77 DSGVO) | Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (z. B. im Mitgliedstaat des Wohnsitzes, des Arbeitsplatzes oder des Ortes der mutmaßlichen Verletzung). |
Der Verantwortliche hat Anfragen in der Regel innerhalb eines Monats zu beantworten (Art. 12 Abs. 3 DSGVO); bei komplexen oder mehreren Anfragen kann die Frist um bis zu zwei Monate verlängert werden. Die Ausübung der Rechte ist für die betroffene Person unentgeltlich; bei offensichtlich unbegründeten oder exzessiven Anfragen kann eine Gebühr oder Ablehnung in Betracht kommen (Art. 12 Abs. 5 DSGVO).
10. Technische und organisatorische Maßnahmen
Zur Gewährleistung eines angemessenen Schutzniveaus sollten folgende Maßnahmen beachtet werden:
10.1 Authentifizierung und Zugriff
- Authentifizierung gegenüber Microsoft Graph über Zertifikat (kein Passwort im Code).
- Konfiguration (TenantId, ClientId, Zertifikat, OutputRoot usw.) über Konfigurationsdateien bzw. Umgebungsvariablen; sensible Werte nicht in Versionskontrolle committen.
- Zugriff auf das Dashboard nur nach Anmeldung; Zugriff auf die Output-Dateien über Betriebssystem-Berechtigungen einschränken (nur berechtigte Benutzer/Gruppen).
- Prinzip der need-to-know-Zugriffskontrolle: Nur Personen mit betrieblicher Erfordernis sollen Zugriff auf personenbezogene Ausgabedateien haben.
10.2 Integrität und Vertraulichkeit
- Report-Privacy: Nach dem Lauf wird die Report-Privacy-Einstellung auf den in
ReportPrivacy_OriginalState.jsongesicherten Ausgangszustand zurückgesetzt. - Empfohlen: Verschlüsselung während der Übertragung (z. B. HTTPS für die Webapp, TLS für API-Aufrufe); Verschlüsselung bei Speicherung (z. B. verschlüsselte Laufwerke oder Dateisysteme) gemäß Risikobewertung des Betreibers.
10.3 Verfügbarkeit und Belastbarkeit
- Regelmäßige Sicherung der Konfiguration und ggf. der Output-Daten gemäß betrieblicher Vorgaben; Prüfung der Wiederherstellbarkeit.
- Dokumentation der Abhängigkeiten (Microsoft Graph, optional Partner Center, Xvantage) und ggf. Ausfallkonzepte.
10.4 Verfahren zur regelmäßigen Überprüfung
- Regelmäßige Prüfung der Berechtigungen der Azure-AD-App (keine überflüssigen Scopes).
- Überprüfung der Aufbewahrungsfristen und Löschroutinen im Output-Verzeichnis.
- Bei wesentlichen Änderungen an CHAOS (neue Datenkategorien, neue APIs): Anpassung dieser Datenschutzerklärung und ggf. des Verzeichnisses der Verarbeitungstätigkeiten.
10.5 Protokollierung und Nachvollziehbarkeit
- Zugriffs- und Nutzungsprotokolle (z. B. Anmeldungen am Dashboard, Zugriffe auf das Output-Verzeichnis) sollten gemäß betrieblicher und rechtlicher Anforderungen geführt und aufbewahrt werden; dabei sind Speicherbegrenzung und Zweckbindung zu beachten (z. B. keine übermäßige Dauer, Zugriff nur für Berechtigte).
- Sofern Logs personenbezogene Daten enthalten (z. B. Benutzernamen, IP-Adressen), sind sie in das Verzeichnis der Verarbeitungstätigkeiten aufzunehmen und die Aufbewahrungsdauer zu definieren.
11. Sicherheitsvorfälle und Meldepflichten
Bei einem Datenleck oder einer Verletzung der Sicherheit personenbezogener Daten, die voraussichtlich ein Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat, gelten für den Verantwortlichen:
- Meldung an die Aufsichtsbehörde (Art. 33 DSGVO): unverzüglich, möglichst innerhalb von 72 Stunden nach Bekanntwerden, sofern nicht nachgewiesen wird, dass die Verletzung voraussichtlich kein Risiko darstellt.
- Benachrichtigung der betroffenen Personen (Art. 34 DSGVO): ohne ungebührliche Verzögerung, wenn das Risiko für deren Rechte und Freiheiten voraussichtlich hoch ist; Ausnahmen gemäß Art. 34 Abs. 3 DSGVO möglich.
Die CHAOS GmbH und der Verantwortliche (Mandant) legen interne Verfahren für die Erkennung, Dokumentation und Meldung von Vorfällen fest. Empfohlene Schritte bei Verdacht auf eine Verletzung des Schutzes personenbezogener Daten:
- Erkennung & Meldung: Verdacht oder Feststellung eines Vorfalls (z. B. unbefugter Zugriff, Verlust von Daten, Ransomware) wird an eine festgelegte Stelle (z. B. IT-Sicherheit, Datenschutzbeauftragter) gemeldet.
- Dokumentation: Art des Vorfalls, betroffene Daten, Zeitraum, Anzahl betroffener Personen und erste Einschätzung des Risikos werden dokumentiert.
- Meldung Aufsichtsbehörde: Prüfung, ob eine Meldung nach Art. 33 DSGVO erforderlich ist; bei Ja: Meldung möglichst innerhalb von 72 Stunden mit den in Art. 33 Abs. 3 genannten Angaben.
- Benachrichtigung Betroffener: Prüfung, ob eine Benachrichtigung nach Art. 34 DSGVO erforderlich ist (hohes Risiko); bei Ja: Information ohne ungebührliche Verzögerung mit verständlichen Angaben zu Art der Verletzung und Empfehlungen.
- Nachbereitung: Dokumentation der getroffenen Maßnahmen, ggf. Anpassung technischer/organisatorischer Maßnahmen zur Vermeidung künftiger Vorfälle.
Sofern CHAOS durch einen Dritten (z. B. Dienstleister) betrieben wird, ist vertraglich zu regeln, dass dieser den Verantwortlichen unverzüglich über Verletzungen informiert (Art. 28 Abs. 3 lit. f DSGVO).
11.1 DORA (nur Finanz- und Versicherungsunternehmen)
Soweit der Kunde ein Finanz- oder Versicherungsunternehmen im Sinne der Verordnung (EU) 2022/2554 (DORA) ist bzw. die DORA auf ihn anwendbar ist, gelten ergänzend die Regelungen des DORA-Addendums (DORA.md / Portal unter /legal/dora), insbesondere zur unverzüglichen Information bei IKT-bezogenen Vorfällen und zur Mitwirkung bei Meldepflichten des Kunden. Mit der Bestätigung von AGB, Datenschutzerklärung und AVV gilt das DORA-Addendum für solche Kunden als angenommen; einer gesonderten Unterschrift bedarf es nicht. Für andere Kunden findet das DORA-Addendum keine Anwendung. Die DSGVO-Meldepflichten nach Art. 33/34 bleiben unberührt.
12. Dokumentation und Verzeichnis der Verarbeitungstätigkeiten
Der Verantwortliche ist verpflichtet, ein Verzeichnis der Verarbeitungstätigkeiten (Art. 30 DSGVO) zu führen. Die in dieser Datenschutzerklärung beschriebenen Verarbeitungen (Zweck, Kategorien betroffener Personen und personenbezogener Daten, Empfänger, Speicherdauer, technische und organisatorische Maßnahmen, ggf. Drittländer) können als Grundlage für die Einträge zu CHAOS dienen. Die konkrete Ausgestaltung (Kontaktdaten des Verantwortlichen, Aufbewahrungsfristen, Rechtsgrundlagen je Verarbeitung) ist vom Betreiber zu ergänzen.
Sofern eine Datenschutz-Folgenabschätzung (Art. 35 DSGVO) erforderlich ist (z. B. bei hohem Risiko durch systematische Auswertung von Nutzungsdaten), obliegt diese dem Verantwortlichen.
13. Änderungen dieser Datenschutzerklärung
Diese Datenschutzerklärung kann bei Änderung der verarbeiteten Daten, der Berechtigungen, der Rechtsgrundlagen oder der Zwecke angepasst werden. Ein aktualisierter Stand sollte im Projekt (z. B. durch Aktualisierung des Dokuments im Hauptordner) abgelegt werden. Bei wesentlichen Änderungen sollten die betroffenen Stellen (z. B. betroffene Beschäftigte, ggf. Betriebsrat) informiert werden; soweit erforderlich, ist eine erneute Information oder Einwilligung der Betroffenen einzuholen.
Empfohlen wird, Änderungen mit Datum und Kurzbeschreibung zu versehen (z. B. in einer Versionsübersicht am Anfang des Dokuments).
14. Antworten auf aktuelle Datenschutzfragen (FAQ)
14.1 Wer trifft die Entscheidung, wie die erhobenen Daten verwendet werden?
Die Entscheidung trifft der Verantwortliche (Mandant). Die CHAOS GmbH verarbeitet Daten im Rahmen der beauftragten Leistung und ist dabei an die dokumentierten Zwecke und Weisungen des Verantwortlichen gebunden.
14.2 Wer entscheidet, welche Mittel im Hinblick auf die festgestellten Daten verwendet werden?
Die Mittel der Verarbeitung werden gemeinsam durch vertragliche und technische Festlegung bestimmt:
- Der Verantwortliche entscheidet, welche Verarbeitung für seine Zwecke erforderlich ist.
- Die CHAOS GmbH legt im Rahmen des Auftrags die technische Umsetzung fest, jedoch nur innerhalb der vertraglich und datenschutzrechtlich zulässigen Grenzen.
Bei typischer Auftragsverarbeitung gilt: Der Verantwortliche bestimmt Zweck und wesentliche Mittel; der Auftragsverarbeiter setzt technisch um.
14.3 Ist beabsichtigt, dass mit dem Kunden vertraglich vereinbart wird, auf welche Datenkategorien zugegriffen wird und welche Verarbeitungsvorgänge die CHAOS GmbH vornehmen darf?
Ja, das ist erforderlich und beabsichtigt. Es sollte vertraglich klar festgelegt werden:
- welche Datenkategorien verarbeitet werden duerfen (z. B. Benutzerstammdaten, Lizenzzuweisungen, Nutzungsmetadaten),
- welche Verarbeitungsvorgaenge erlaubt sind (Abruf, Analyse, Empfehlung, Anzeige, Protokollierung, Loeschung),
- welche Verarbeitung ausdruecklich ausgeschlossen ist.
Dies sollte im Leistungsvertrag und in einer Vereinbarung zur Auftragsverarbeitung (Art. 28 DSGVO) dokumentiert werden.
14.4 Kann der Zugriff der CHAOS GmbH (technisch) eingeschränkt werden?
Ja. Der Zugriff kann technisch begrenzt werden, insbesondere durch:
- getrennte Service-Accounts und rollenbasierte Berechtigungen (Least Privilege),
- Beschraenkung der Graph-App-Berechtigungen auf notwendige Scopes,
- Tenant-/Mandanten-Trennung,
- Zugriffsschutz auf Output-Verzeichnisse (Dateisystemrechte),
- Netzwerk- und Admin-Zugriffsbegrenzung (z. B. Bastion, VPN, IP-Restriktion),
- Protokollierung und regelmaessige Berechtigungsreviews.
14.5 Ist sichergestellt, dass nur die unbedingt zur Leistungserbringung notwendigen Daten an die CHAOS GmbH offengelegt bzw. übermittelt werden?
Dies muss organisatorisch und technisch nach dem Grundsatz der Datenminimierung (Art. 5 Abs. 1 lit. c DSGVO) sichergestellt werden. Zielbild:
- nur die fuer die Lizenzanalyse erforderlichen Felder und Zeitraeume abrufen,
- keine Inhaltsdaten (z. B. Mail- oder Chatinhalte); beim optionalen Copilot-Interaktionsverlauf werden Texte nur flüchtig klassifiziert und ausschließlich Kennzahlen gespeichert,
- optionalen Datenzugriff (z. B. Hauptrechner-Check) nur bei aktivierter Fachanforderung,
- regelmaessige Pruefung, ob Datenkategorien reduziert werden koennen.
14.6 Ist der Leistungsinhalt ohne Zugriff auf personenbezogene Daten (wie Benutzer, Nutzungsbereich, registrierte Geräte) überhaupt möglich?
Nur eingeschraenkt. Eine individuelle Lizenzoptimierung pro Benutzer ist ohne personenbezogene bzw. personenbeziehbare Daten in der Regel nicht belastbar moeglich. Ohne diese Daten waere hoechstens eine aggregierte, stark vereinfachte Mandantenbetrachtung moeglich, aber keine praezise nutzerbezogene Empfehlung.
Dieses Dokument dient der Transparenz über die in CHAOS abgerufenen Daten, die genutzten Berechtigungen und die Verwendungszwecke. Es ersetzt nicht die Prüfung durch einen Datenschutzbeauftragten oder die Anpassung an konkrete Verträge (z. B. AV-Vertrag zwischen Auftragsverarbeiter und Verantwortlichem).