Suche
Anzeige

Drei Klicks für DSGVO-konforme Gästedaten mit Microsoft Copilot Flex Routing

  • Microsoft verarbeitet seit April 2026 Copilot-Daten standardmäßig auch in Rechenzentren außerhalb der EU – eine Einstellung, die automatisch aktiviert wurde und für Hotels mit Gästedaten ein DSGVO-Risiko darstellt.
  • Betriebe können Flex Routing im Microsoft 365 Admin Center mit wenigen Klicks deaktivieren, müssen dafür aber eine reduzierte Verfügbarkeit zu Spitzenzeiten akzeptieren – ein bewusster Trade-off zwischen Datenschutz und Performance.
  • Die Verantwortung für die Überwachung solcher Anbieteränderungen liegt beim Betrieb selbst – Datensouveränität ist keine einmalige Entscheidung mehr, sondern eine kontinuierliche Aufgabe, die auf Geschäftsführungsebene gehört.

Anton Ryazanov, UnsplashAnton Ryazanov, Unsplash

Microsoft hat zum 17. April 2026 eine Standardeinstellung in Microsoft 365 Copilot geändert und damit eine Frage neu aufgeworfen, die viele Betriebe längst beantwortet glaubten: Wo werden eigentlich die Daten verarbeitet, die ein Hotel, ein Restaurant oder ein Caterer täglich an die KI füttert?

Die Antwort lautet seit dem Stichtag: möglicherweise nicht mehr in Europa. Mit dem neuen Feature Flex Routing darf Microsoft Copilot-Anfragen automatisch in Rechenzentren in den USA, Kanada oder Australien auslagern, sobald die europäischen Kapazitäten knapp werden. Die Funktion ist standardmäßig aktiv: bei Neukundenkonten ohnehin, bei Bestandskonten wird sie automatisch eingeschaltet, sofern der Administrator nicht ausdrücklich widerspricht.

Was Flex Routing technisch bedeutet

Bisher galt für viele europäische Microsoft-Kunden eine einfache Faustregel: EU-Tenant, EU-Speicherort, EU-Verarbeitung. Diese Faustregel ist nicht mehr verlässlich. Zwar bleiben die Daten weiterhin in europäischen Rechenzentren gespeichert, der Moment der Verarbeitung, also die sogenannte Inferenz, kann jedoch außerhalb der EU stattfinden.

Partner aus dem HORECA Scout

Genau in diesem Moment werden die Daten für das Sprachmodell zugänglich gemacht: Prompts, E-Mail-Inhalte, Dokumente, Metadaten. Verschlüsselung im Transport und im Ruhezustand schützen davor nicht, der Verarbeitungsschritt selbst erfordert lesbare Daten.

Warum das die Gastronomie- und Hotelbranche betrifft

Auf den ersten Blick wirkt das Thema technisch. In der Praxis hat es konkrete Berührungspunkte mit dem Tagesgeschäft eines HoReCa-Betriebs:

Lesen Sie auch
Finanzen und ControllingRecht und ComplianceFührung, Management und Leadership
Vom blinden Fleck zum Millionenschaden: Mitarbeiterbetrug in der Gastronomie

Reservierungssysteme und Gästekommunikation laufen in vielen Häusern über Outlook und Exchange. Personalakten, Dienstpläne und Lohnabrechnungen werden in SharePoint oder OneDrive abgelegt. Lieferantenverträge, Einkaufslisten, F&B-Kalkulationen sind alles Microsoft-365-Materialien. Und sobald Copilot eingeschaltet ist, fasst die KI auf Knopfdruck Meetings zusammen, durchsucht Postfächer oder formuliert Antworten an Gäste.

Themen in diesem Artikel
DatenschutzRecht und ComplianceKünstliche Intelligenz, KI und AutomationSoftware und SystemeCloudCloud-SoftwareComplianceDatenschutzDatensicherheitDatenverwaltungDSGVOIT-SicherheitKI

Verlässt die Verarbeitung dieser Inhalte die EU, geraten Betreiber in einen regulatorischen Graubereich. Die DSGVO verlangt für Drittlandtransfers personenbezogener Daten klare Rechtsgrundlagen. Größere Hotelgruppen und Cateringunternehmen, die unter NIS2 oder DORA fallen, haben zusätzliche Dokumentations- und Auditpflichten. Wer Gästedaten per Copilot zusammenfassen lässt, ohne zu wissen, ob diese Verarbeitung in Frankfurt oder Phoenix stattfindet, hat ein Compliance-Problem, auch dann, wenn die Daten am Ende wieder im europäischen Speicher landen.

Wie sich Flex Routing deaktivieren lässt

Die Abschaltung dauert wenige Minuten und erfordert die Rolle „KI-Administrator" im Microsoft 365 Admin Center. Der Pfad führt über Copilot → Einstellungen → Flexible Inferenz in Zeiten hoher Auslastung. Dort lässt sich die Option „Flex Routing nicht zulassen" auswählen. Größere Häuser sollten die Einstellung in ihre IT-Richtlinien aufnehmen und im Auftragsverarbeitungsvertrag dokumentieren.

Wichtig zu wissen: Wer Flex Routing deaktiviert, akzeptiert im Gegenzug eine geringere Verfügbarkeit zu Spitzenzeiten. Microsoft kann Anfragen dann nicht mehr ausweichen, wenn die EU-Kapazitäten ausgelastet sind. Ein Trade-off, den jeder Betrieb für sich bewerten muss – der aber bewusst getroffen werden sollte, nicht versehentlich.

Lesen Sie auch
AußengastronomieGastro, Recht und Gewerbe
Terrassengebühren 2026: Wer zahlt wie viel fürs Draußensitzen?

Eine europäische Alternative: Nextcloud

Wer die Abhängigkeit von US-Anbietern grundsätzlicher überdenken will, findet in Europa etablierte Gegenentwürfe. Die bekannteste Open-Source-Plattform ist Nextcloud, entwickelt in Stuttgart. Sie vereint Dateiablage, Kalender, Kontakte, E-Mail und Videokonferenzen unter einem Dach und ergänzt in Verbindung mit OnlyOffice oder Collabora eine vollwertige Office-Suite zum gemeinsamen Bearbeiten von Dokumenten und Tabellen direkt im Browser. Betreiben lässt sich das System entweder auf eigener Hardware oder bei europäischen Hostern wie Hetzner oder IONOS. Der Verarbeitungsort ist damit vertraglich und technisch eindeutig festgelegt und keine stille Standardänderung kann das im Nachhinein verschieben.

Eine Lösung von der Stange ist Nextcloud nicht. Der Umstieg verlangt IT-Ressourcen oder einen erfahrenen Dienstleister, der die Migration begleitet, und Mitarbeitende müssen sich an eine andere Bedienlogik gewöhnen. Für inhabergeführte Häuser kann das ein Hindernis sein. Für Hotelketten und größere Cateringgruppen mit eigener IT-Abteilung sieht die Rechnung dagegen oft anders aus, zumal Nextcloud inzwischen auch einen eigenen KI-Assistenten anbietet, der mit europäischen oder sogar selbst gehosteten Sprachmodellen arbeitet. Der Inferenz-Ort ist dann keine Frage des Anbieter-Defaults mehr, sondern eine Entscheidung des Betreibers.

Handlungsempfehlungen für Hoteliers und Gastronomen

Bis sich die strategische Frage nach dem richtigen Anbieter klärt, hilft eine geordnete Bestandsaufnahme. Sechs Punkte, die jeder HoReCa-Betrieb mit Microsoft 365 in den kommenden Wochen abarbeiten sollte:

  1. Aktiven Nutzerkreis ermitteln. Welche Mitarbeitenden haben Copilot-Lizenzen, in welchen Abteilungen wird die KI tatsächlich eingesetzt? Reservierung, Front Office, Personalbüro und Buchhaltung haben sehr unterschiedliche Risikoprofile, die Inventur ist die Voraussetzung für jede weitere Entscheidung.
  2. Flex Routing prüfen und dokumentiert entscheiden. Aktuellen Status im Admin Center kontrollieren, gemeinsam mit Datenschutzbeauftragtem oder externem Berater entscheiden, ob die Funktion deaktiviert wird und die Entscheidung schriftlich festhalten. Im Audit zählt nicht das Ergebnis, sondern der nachweisbare Abwägungsprozess.
  3. Verzeichnis der Verarbeitungstätigkeiten aktualisieren. Wenn Copilot personenbezogene Daten verarbeitet – also Gästeprofile, Mitarbeiterunterlagen, Bewerbungen – muss das im VVT erfasst sein. Mögliche Drittlandtransfers gehören explizit dokumentiert, ebenso die Rechtsgrundlage.
  4. Mitarbeitende sensibilisieren. Vielen ist nicht bewusst, dass Copilot Inhalte aus Postfächern und Dokumenten verarbeitet. Eine kurze interne Richtlinie, welche Inhalte nicht in Copilot-Prompts gehören, wie z.B. Kreditkartendaten, Krankmeldungen, Personalstammdaten, Gästepräferenzen mit gesundheitlichem Bezug, verhindert einen Großteil der typischen Datenschutzpannen.
  5. Sektorspezifische Pflichten klären. Hotelgruppen und Cateringunternehmen ab einer gewissen Größe können unter NIS2, DORA oder andere branchenspezifische Vorgaben fallen, die ein systematisches Drittanbieter-Risikomanagement verlangen. Wer im Bereich Lebensmittelproduktion oder -distribution tätig ist, sollte den eigenen NIS2-Status ohnehin geprüft haben.
  6. Mittelfristige Anbieterstrategie entwickeln. Nicht jeder Dienst muss über Nacht abgelöst werden. Sinnvoll ist ein Pfad: Welche Funktionen (Mail, Dateiablage, Office, KI-Assistenz) sollen perspektivisch auf europäische Lösungen umgestellt werden, welche bleiben? Wer einen solchen Plan hat, kann auf das nächste überraschende Anbieter-Update gelassener reagieren.

Inhabergeführte Häuser ohne eigenen Datenschutzbeauftragten sollten spätestens jetzt einen externen DSB konsultieren. Die Investition liegt im niedrigen vierstelligen Bereich pro Jahr und damit deutlich unter dem, was ein DSGVO-Bußgeld kosten kann.

In eigener Sache: Die Inproma GmbH betreibt mit PRO-DSGVO ein eigenes Datenschutzangebot, das nicht nur externe Datenschutzbeauftragte für Hotellerie und Gastronomie stellt, sondern auch eine dazu passende Compliance-Software anbietet. Mehr Informationen finden Sie auf der Webseite oder Sie vereinbaren hier direkt einen Informationstermin.

Die größere Frage hinter dem Stichtag

Flex Routing ist im Kern eine technische Lastenoptimierung. Politisch ist es etwas anderes: ein Lehrstück darüber, wie ein US-Anbieter seine eigenen Datenschutzversprechen per Standardeinstellung verschieben kann und wie schnell Datensouveränität von einer beworbenen Eigenschaft zu einer Konfigurationsfrage wird, die jeder Kunde selbst überwachen muss.

Für Hoteliers und Gastronomen, die ohnehin mit knappen IT-Ressourcen arbeiten, ist das eine unangenehme Botschaft. Die Verantwortung, regulatorische Veränderungen beim Anbieter zu erkennen und zu bewerten, liegt am Ende beim Betrieb selbst. Ein Update-Hinweis im Admin Center reicht aus, die Konsequenzen für die Gästedatenverarbeitung trägt der Betreiber.

Wer ohnehin gerade über die digitale Infrastruktur seines Hauses nachdenkt, sollte die Frage nach der Datensouveränität deshalb nicht den Compliance-Beauftragten überlassen. Sie gehört neben Energiekosten, Fachkräftemangel und EU-Berichtspflichten auf den Tisch der Geschäftsführung. Der Unterschied ist nur: Flex Routing lässt sich mit drei Klicks abstellen.

ACCONSIS
Finanzen und Controlling

Vom blinden Fleck zum Millionenschaden: Mitarbeiterbetrug in der Gastronomie

50 Mitarbeiter, jahrelang unbemerkt, ein sechsstelliger Schaden: Die Razzia in einem Restaurant in München hat eine unbequeme Frage zurück auf die Tagesordnung gebracht – wie gut kennen Gastronomen eigentlich die Abläufe in ihrem eigenen Haus? Steuerberater Christopher Arendt erklärt, wo die typischen Schwachstellen sitzen und warum wachsende Betriebe ihre Kontrollen jetzt mitwachsen lassen müssen.

Robert Bye, Unsplash
Außengastronomie

Terrassengebühren 2026: Wer zahlt wie viel fürs Draußensitzen?

Sommer, Sonne, Außengastronomie – und eine Rechnung, die je nach Standort um den Faktor 60 auseinandergehen kann. Pünktlich zum Start der Hauptsaison hat der Bund der Steuerzahler die Terrassengebühren für rund 200 deutsche Städte erhoben. Das Ergebnis macht deutlich, wie unterschiedlich Städte Außengastronomie bepreisen.

wattline GmbH
Allgemeine Haustechnik

Öffnungszeiten, Auslastung, Standort: Welche Faktoren den Energieverbrauch im Gastgewerbe bestimmen

Strom, Gas, Heizung – Energiekosten gehören zu den größten Ausgabenposten in Hotels und Restaurants. Doch die Höhe der Rechnung ist alles andere als Zufall: Öffnungszeiten, Gästeaufkommen und die Lage des Betriebs spielen eine ebenso große Rolle wie die technische Ausstattung. Wer weiß, an welchen Stellschrauben sich tatsächlich drehen lässt, kann Kosten senken – ohne dabei auf Qualität zu verzichten. Doch welche Faktoren wiegen am schwersten, und wo verbergen sich die größten Einsparpotenziale?

Canva
Digitalisierung

KI-Inhalte kennzeichnen: Was Gastronomen und Hoteliers ab August wissen müssen

Ein KI-generiertes Zimmerfoto auf der Buchungsseite, der Speisekarten-Text aus ChatGPT, das Instagram-Motiv per Knopfdruck: Ab dem 2. August sind solche Inhalte kennzeichnungspflichtig. Was der EU AI Act konkret fordert, wo die Grenze zur klassischen Bildbearbeitung liegt – und warum Betriebe, die das ignorieren, Abmahnungen und empfindliche Bußgelder riskieren.

Lightspeed, L Seden
Branche und Trends

„Green Gap“ – Lightspeed-Umfrage zeigt Nachhaltigkeits-Paradox in der Gastronomie

Eine aktuelle Verbraucherumfrage von Lightspeed bringt eine unbequeme Wahrheit ans Licht: Deutschlands Restaurantgäste fordern nachhaltige Konzepte – regional, saisonal, müllvermeidend. Doch sobald es ans Bezahlen geht, kippt die Begeisterung. Mehr als die Hälfte akzeptiert maximal fünf Prozent Aufschlag. Für Gastronomiebetriebe wird die grüne Transformation damit zur ökonomischen Gratwanderung.

Gastfreund GmbH
Branche und Trends

Warum Hotels 2026 ohne digitale Gästekommunikation Marktanteile verlieren

Zwei Drittel aller Gäste fordern heute aktiv digitale Kommunikationslösungen, doch viele Hotels hinken weit hinterher. Was einst als Innovation galt, ist längst zur Grunderwartung geworden und wer jetzt nicht handelt, verliert nicht nur Wettbewerbsvorteile, sondern schlicht den Anschluss. Ein aktueller Branchenreport der Gastfreund GmbH zeigt, wo der größte Hebel liegt – und warum die eigentliche Herausforderung nicht Technologie, sondern Integration ist.

Weitere Artikel zum Thema

ACCONSIS
50 Mitarbeiter, jahrelang unbemerkt, ein sechsstelliger Schaden: Die Razzia in einem Restaurant in München hat eine unbequeme Frage zurück auf die Tagesordnung gebracht – wie gut kennen Gastronomen eigentlich die Abläufe in ihrem eigenen Haus?[...]
ACCONSIS
wattline GmbH
Strom, Gas, Heizung – Energiekosten gehören zu den größten Ausgabenposten in Hotels und Restaurants. Doch die Höhe der Rechnung ist alles andere als Zufall: Öffnungszeiten, Gästeaufkommen und die Lage des Betriebs spielen eine ebenso große[...]
wattline GmbH
Canva
Ein KI-generiertes Zimmerfoto auf der Buchungsseite, der Speisekarten-Text aus ChatGPT, das Instagram-Motiv per Knopfdruck: Ab dem 2. August sind solche Inhalte kennzeichnungspflichtig. Was der EU AI Act konkret fordert, wo die Grenze zur klassischen Bildbearbeitung[...]
Canva
Gastfreund GmbH
Zwei Drittel aller Gäste fordern heute aktiv digitale Kommunikationslösungen, doch viele Hotels hinken weit hinterher. Was einst als Innovation galt, ist längst zur Grunderwartung geworden und wer jetzt nicht handelt, verliert nicht nur Wettbewerbsvorteile, sondern[...]
Gastfreund GmbH
Jakub Żerdzicki, Unsplash
Rekordübernachtungen und steigende Insolvenzen – die deutsche Hotellerie navigiert 2025 durch widersprüchliche Signale. Während die Auslastung anzieht, brechen die Zimmerpreise ein. Was bedeutet diese Schere zwischen operativem Erfolg und schwindendem Ertrag für Betriebe, die bereits[...]
Jakub Żerdzicki, Unsplash
Unser Newsletter

Bleiben Sie auf dem Laufenden mit regelmäßigen Informationen zum Thema Gastgewerbe. Ihre Einwilligung in den Empfang können Sie jederzeit widerrufen.