
← Datenschutz & Informationsschutz
Datenklassifizierung und Microsoft Purview
Schutzbedarf in nachvollziehbare Regeln, Labels, Schutzkontrollen und Aufbewahrung übersetzen.
Datenklassifizierung beginnt mit einem fachlich verantworteten Modell für Schutzbedarf und zulässige Nutzung. Microsoft Purview kann dieses Modell mit Sensitivity Labels, Data Loss Prevention (DLP) und Aufbewahrungsfunktionen technisch unterstützen. Die sinnvolle Reihenfolge lautet: Daten und Risiken verstehen, Klassen und Regeln festlegen, Labels veröffentlichen, DLP zielgerichtet einsetzen und Aufbewahrung je Fachprozess steuern. Purview stellt keine DSGVO-Konformität her.
Abgrenzung zu Leistungen und Technologien

Microsoft Purview ist hier ein mögliches Mittel zur Umsetzung eines zuvor festgelegten Schutzbedarfs. Produktfunktionen, Lizenzierung und Implementierungsleistungen sind unter Technologien und Lösungen beschrieben.
Ausgangslage
In Microsoft 365 liegen Informationen häufig in Exchange, Teams, SharePoint und OneDrive verteilt. Ohne gemeinsames Klassifizierungsmodell bleiben Mitarbeitende bei Freigaben auf sich gestellt, Schutzregeln sind uneinheitlich und sensible Daten werden möglicherweise zu breit geteilt. Umgekehrt erzeugen zu viele oder unklare Label-Stufen Akzeptanzprobleme und falsche Zuordnungen.
Die Aufgabe ist daher primär Governance, nicht Produktkonfiguration: Fachbereiche, Datenschutz, Informationssicherheit und IT müssen festlegen, welche Informationen wie behandelt, geteilt, aufbewahrt und gelöscht werden sollen. Erst danach kann Purview Regeln konsistent in den unterstützten Workloads abbilden.
Fachliche Einordnung

Klassifizierung beschreibt den Schutzbedarf von Informationen. Sensitivity Labels kennzeichnen Inhalte und können je nach Konfiguration Schutzmaßnahmen wie Verschlüsselung oder Inhaltsmarkierungen anwenden. Retention Labels und Retention Policies steuern dagegen Aufbewahrung oder Löschung. Records Management dient der fachlich geregelten, besonders kontrollierten Verwaltung von Aufzeichnungen. Ein Inhalt kann ein Sensitivity Label und ein Retention Label tragen; die Zwecke bleiben getrennt.
DLP-Richtlinien sollen unerwünschte Weitergabe oder Nutzung anhand definierter Bedingungen erkennen und behandeln; sie sind weder Klassifizierung noch Aufbewahrung. Sensitivity Labels können in unterstützten Szenarien eine DLP-Bedingung sein. Unterstützte Workloads, Dateitypen, Funktionen und Lizenzvoraussetzungen unterscheiden sich jedoch nach Tenant-Stand und Microsoft-Dokumentation und müssen vor dem Rollout für das konkrete Szenario geprüft werden.
Was Unternehmen konkret klären müssen
- Welche Informationsklassen sind fachlich unterscheidbar und welche Schutzregeln folgen daraus?
- Wer ist Eigentümer einer Klasse, wer darf Labels ändern und wer bearbeitet Ausnahmen?
- Wann kennzeichnen Mitarbeitende Inhalte selbst, wann helfen Standard- oder automatische Zuordnungen?
- Welche Freigaben, Empfänger, Endpunkte und Übertragungswege sollen DLP-Regeln behandeln?
- Welche Aufbewahrungs- und Löschvorgaben gelten je Informationsart und Fachprozess?
Von der Anforderung zur Umsetzung

Schutzbedarf einheitlich ausdrücken
Risiko: Uneinheitliche Behandlung sensibler Daten
Organisatorische Maßnahme: Klassifikationsschema und Label-Governance
Technische Umsetzung: Sensitivity Labels und Veröffentlichungsrichtlinien
Möglicher Nachweis: Modell, Freigaben, Policy-Konfiguration
Unzulässige Weitergabe behandeln
Risiko: Datenabfluss oder Fehlversand
Organisatorische Maßnahme: DLP-Regeln, Ausnahmen und Eskalationsweg
Technische Umsetzung: DLP nach Standort, Inhalt oder Label
Möglicher Nachweis: Regeltests, Incident-Reports, Ausnahmen
Aufbewahrung steuern
Risiko: Zu frühe Löschung oder unnötige Vorhaltung
Organisatorische Maßnahme: Fachliche Aufbewahrungsentscheidung
Technische Umsetzung: Retention Policies oder Retention Labels
Möglicher Nachweis: Retentionsplan, Richtlinienstatus
Wirksamkeit erhalten
Risiko: Fehlklassifizierung oder Regelumgehung
Organisatorische Maßnahme: Schulung, Review und Kennzahlen
Technische Umsetzung: Audit- und DLP-Auswertung
Möglicher Nachweis: Review-Protokolle, Trainingsnachweise
Pilotablauf
Ein abgegrenzter Pilot reduziert Fehlklassifizierungen und technische Überraschungen:
- Informationsklasse und fachlichen Owner festlegen.
- Sensitivity Label und Veröffentlichungsrichtlinie entwerfen.
- Mit einer Testgruppe testen und Rückmeldungen auswerten.
- DLP zunächst als Simulation ausführen und Ereignisse bewerten.
- Ausnahme- und Incident-Prozess festlegen.
- Messgrößen für Nutzung, Treffer, Fehlklassifizierungen und Ausnahmen prüfen.
Grenzen und Abhängigkeiten

Technische Kennzeichnung ersetzt weder Dateninventar noch fachliche Entscheidungen. Purview-Funktionen, Abdeckung und Lizenzvoraussetzungen können sich je Workload unterscheiden und sind vor Umsetzung zu validieren. Auch korrekt konfigurierte Labels und DLP-Regeln vermeiden nicht jedes Fehlverhalten; Verständlichkeit, Schulung und geregelte Ausnahmeprozesse bleiben erforderlich.
Weiterführende offizielle Quellen
- Sensitivity labels – Microsoft Learn
- Retention in Microsoft Purview – Microsoft Learn
- Records Management – Microsoft Learn
- Sensitivity Labels als Bedingung in DLP-Richtlinien – Microsoft Learn
Orientierung
Häufige Fragen
Sind Sensitivity Labels und Retention Labels dasselbe?
Nein. Sensitivity Labels drücken Schutzbedarf aus und können Schutzmechanismen für Inhalte anwenden. Retention Labels steuern Aufbewahrung bzw. Löschung im entsprechenden Microsoft-365-Kontext. Ein Element kann beide Arten von Labels tragen; die fachliche Regelung sollte die Zwecke trennen.
Kann DLP mit Labels verbunden werden?
Ja. Microsoft Purview dokumentiert Sensitivity Labels als Bedingung für DLP-Richtlinien, unter anderem für Exchange, SharePoint, OneDrive, Geräte und Microsoft 365 Copilot. Die konkreten unterstützten Szenarien und Einschränkungen sind vor dem Rollout zu testen.
Wo gehören Identitäten und Berechtigungen hin?
Klassifizierung und DLP ergänzen Berechtigungen, ersetzen sie aber nicht. Die Steuerung von Identität, Zugriff und Geräten behandelt Entra, Conditional Access und Intune. Produkt- und Technologiekontext bietet ADIUMENTO unter Microsoft-Technologien.
Nächster sinnvoller Schritt

Starten Sie mit einer begrenzten Informationsklasse und einem klaren Nutzungsszenario. Für die Einordnung von Purview in Microsoft-Technologien und IT-Security & Compliance stehen die bestehenden Informationsseiten bereit.
