Digitale Souveränität · 28. Mai 2026
Wie Microsoft Copilot die EU-Datengrenze abschafft
Mit Flex Routing verarbeitet Microsoft 365 Copilot Daten bei Lastspitzen auch außerhalb der EU ... standardmäßig aktiv, per Opt-out. Ein zentrales Compliance-Versprechen der EU Data Boundary wird damit stillschweigend ausgehebelt.

Die EU-Datengrenze (EU Data Boundary) war bisher eines der stärksten Compliance-Argumente für Microsoft 365 Copilot in europäischen Unternehmen. Das Versprechen: Ihre Daten bleiben in der EU. Mit der Flex Routing Funktion ist dieses Versprechen seit dem 17. April 2026 still und heimlich gebrochen worden.
⏰ Opt-out statt Opt-in ⏰
Was ist passiert? Microsoft hat eine neue Einstellung eingeführt, die es erlaubt, die KI-Inferenz von Copilot bei Lastspitzen außerhalb der EU durchzuführen. Ganz konkret z.B. in den USA, Kanada und Australien. Das Brisante daran: Die Funktion ist standardmäßig aktiv. Wer die Verarbeitung seiner Daten in der EU halten will, der muss aktiv widersprechen.
Inferenz ist der Moment, in dem das Modell Ihren Prompt tatsächlich verarbeitet ... und damit auch alle zusätzlichen Inhalte wie z.B. E-Mails, Dateien, Metadaten und den Systemprompt. Damit wird nicht ein isolierter Query verlagert, sondern ein vollständiges Datenpaket aus Ihrem Tenant.
Kommuniziert wurde das Ganze über Message Center Eintrag MC1269223.
⚠️ Wer den übersehen hat, verarbeitet seit dem 17. April möglicherweise personenbezogene Daten außerhalb der EU, ohne dass eine bewusste Entscheidung getroffen wurde. ⚠️
Das ist kein Einzelfall. Das Muster ist klar: Was früher deaktiviert war und explizit freigeschaltet werden musste, wird heute ohne Interaktion mit dem Benutzer/Administrator/Eigentümer aktiviert und muss aktiv abgedreht werden.
✅ Microsoft sagt dazu
- Ruhende Daten bleiben innerhalb der EU-Datengrenze.
- Flex Routing soll Verfügbarkeit und Performance bei Lastspitzen sicherstellen.
- Die Einstellung kann im Microsoft 365 Admin Center deaktiviert werden.
⚠️ Regulatorisch bedeutet das
- Transfers in Drittländer lösen Dokumentations- und Risikobewertungspflichten aus.
- Datenschutzinformationen, die auf die EU-Datengrenze verwiesen haben, müssen aktualisiert werden.
- Stillschweigende Änderung des Verarbeitungsorts durch einen Cloud-Anbieter = klassisches Third-Party-Risiko im Lieferantenmanagement.
- Für Finanzinstitute mit produktivem Copilot-Einsatz ist Flex Routing bis zur Klärung zu deaktivieren.
💡 Die eigentliche Frage
Flex Routing ist nicht das Problem. Das Problem ist: Ein zentrales Compliance-Versprechen wird nicht durch Vertragsverhandlung geändert, sondern durch einen Message-Center-Eintrag und einen Schieberegler im Admin Center.
Wer soll/kann in einer mittelständischen IT-Abteilung derartiges lückenlos verfolgen?
Und wie geht man damit um, dass ein Hyperscaler entscheidet, dass Ihre Compliance-Anforderungen seiner Skalierungsstrategie im Weg stehen? 🤔
Relevante Links
IHRE MEINUNG ZÄHLT.
