Diese Seite dokumentiert wesentliche Änderungen an den Trust-Center-Inhalten - insbesondere Sub-Processors, Permissions und Compliance-Aussagen. Sie ist manuell gepflegt und chronologisch absteigend (neueste Änderung zuerst).
Bei Sub-Processor-Änderungen informieren wir Bestandskunden zusätzlich per Mail, mindestens 30 Tage vor Aktivierung und mit Widerspruchsrecht. Andere materielle Änderungen - etwa erweiterte App-Berechtigungen - werden hier dokumentiert; eine Berechtigungserweiterung wird zudem erst mit einer erneuten Admin-Zustimmung im Tenant wirksam.
2026-06-30 - Sub-Processor-Liste korrigiert
- Resend, Inc. und Sentry GmbH aus der Sub-Processor-Liste entfernt. Beide waren im Launch-Stand gelistet, werden produktiv aber nicht eingesetzt. Die Liste umfasst jetzt ausschließlich die tatsächlich genutzten Sub-Processors: Microsoft Ireland Operations Ltd. (Azure-Hosting, Identity, transactional Mail) und Odoo S.A. (CRM für Kontaktformular-Anfragen).
- Warum - Korrektur eines fehlerhaften Launch-Stands. Es werden keine neuen Sub-Processors hinzugefügt, sondern nicht genutzte Einträge gestrichen.
- Auswirkung auf Bestandskunden - Keine. Der Kreis der real eingesetzten Sub-Processors verkleinert sich; es findet keine zusätzliche Datenverarbeitung statt.
2026-06-30 - Read App: 10 zusätzliche Lese-Berechtigungen
- Read App von 25 auf 35 Graph-Lese-Berechtigungen erweitert. Neu hinzugekommen sind sieben breit anwendbare Lese-Scopes (
DeviceManagementRBAC.Read.All,DeviceManagementServiceConfig.Read.All,EntitlementManagement.Read.All,OnPremDirectorySynchronization.Read.All,OrgSettings-AppsAndServices.Read.All,OrgSettings-Forms.Read.All,ReportSettings.Read.All) sowie drei Defender-Scopes (SecurityIdentitiesHealth.Read.All,SecurityIdentitiesSensors.Read.All,ThreatHunting.Read.All). - Warum - Es bleiben reine Lese-Scopes. Sie stammen aus dem Required-Permission-Manifest der Maester-Prüfsuite und schließen die Lücke, durch die bestimmte CIS-/EIDSCA-Sicherheits-Checks zuvor mit „Missing Scope” übersprungen wurden. Die drei Defender-Scopes liefern nur bei lizenziertem Defender for Identity bzw. Defender XDR Daten.
- Auswirkung auf Bestandskunden - Die erweiterten Berechtigungen erfordern eine erneute Admin-Zustimmung (Re-Consent-Banner beim nächsten Login). Bis diese erteilt ist, bleibt der bestehende Zugriff unverändert. Es kommt kein Schreibzugriff hinzu.
- Keine Änderung an der Write App - der opt-in Fix-It-Tier bleibt unverändert bei 14 Schreib-Berechtigungen.
2026-05-23 - Initial-Veröffentlichung
- Trust Center geht live. Sieben Sektionen: Übersicht, Permissions, Sub-Processors, Security & TOMs, Compliance, Incident Response, Changelog.
- Permissions-Seite veröffentlicht mit vollständiger Microsoft-Graph-API-Permission-Liste, gegliedert nach Modul und Read/Write/Never-Kategorie.
- Sub-Processor-Liste veröffentlicht mit drei initialen Einträgen: Microsoft Ireland Operations Ltd., Resend Inc., Sentry GmbH.
- TOM-Beschreibung veröffentlicht in der Version v2026-01.
- Schrems-II-Position formuliert. Differenzierte Darstellung der Risikolage bei Microsoft als Sub-Processor - bewusster Verzicht auf pauschale Konformitäts-Behauptungen.
- Incident-Response-Prozess dokumentiert mit Meldefristen nach DSGVO Art. 33 (72h) und NIS2-Meldekaskade (24h Frühwarnung).
Ankündigung künftiger Änderungen
Aktuell sind folgende Änderungen geplant, ohne festen Termin:
- ISO-27001-Zertifizierung - Planung für 2027, abhängig von Unternehmens-Größe und Prozess-Reife.
- Customer-Managed Encryption Keys (Azure Key Vault, kundenspezifische Schlüssel) - in Prüfung für eine künftige Ausbaustufe. Aktuell: AES-256 at rest mit plattformseitig verwalteten Schlüsseln.
- Bug-Bounty-Programm formalisieren - aktuell nur ad-hoc-Anerkennung qualifizierter Meldungen.
Diese Punkte werden im Changelog aktualisiert, sobald konkrete Termine feststehen.