Trust Center

Trust Center Changelog

Zuletzt aktualisiert: 2026-06-30

Diese Seite dokumentiert wesentliche Änderungen an den Trust-Center-Inhalten - insbesondere Sub-Processors, Permissions und Compliance-Aussagen. Sie ist manuell gepflegt und chronologisch absteigend (neueste Änderung zuerst).

Bei Sub-Processor-Änderungen informieren wir Bestandskunden zusätzlich per Mail, mindestens 30 Tage vor Aktivierung und mit Widerspruchsrecht. Andere materielle Änderungen - etwa erweiterte App-Berechtigungen - werden hier dokumentiert; eine Berechtigungserweiterung wird zudem erst mit einer erneuten Admin-Zustimmung im Tenant wirksam.

2026-06-30 - Sub-Processor-Liste korrigiert

  • Resend, Inc. und Sentry GmbH aus der Sub-Processor-Liste entfernt. Beide waren im Launch-Stand gelistet, werden produktiv aber nicht eingesetzt. Die Liste umfasst jetzt ausschließlich die tatsächlich genutzten Sub-Processors: Microsoft Ireland Operations Ltd. (Azure-Hosting, Identity, transactional Mail) und Odoo S.A. (CRM für Kontaktformular-Anfragen).
  • Warum - Korrektur eines fehlerhaften Launch-Stands. Es werden keine neuen Sub-Processors hinzugefügt, sondern nicht genutzte Einträge gestrichen.
  • Auswirkung auf Bestandskunden - Keine. Der Kreis der real eingesetzten Sub-Processors verkleinert sich; es findet keine zusätzliche Datenverarbeitung statt.

2026-06-30 - Read App: 10 zusätzliche Lese-Berechtigungen

  • Read App von 25 auf 35 Graph-Lese-Berechtigungen erweitert. Neu hinzugekommen sind sieben breit anwendbare Lese-Scopes (DeviceManagementRBAC.Read.All, DeviceManagementServiceConfig.Read.All, EntitlementManagement.Read.All, OnPremDirectorySynchronization.Read.All, OrgSettings-AppsAndServices.Read.All, OrgSettings-Forms.Read.All, ReportSettings.Read.All) sowie drei Defender-Scopes (SecurityIdentitiesHealth.Read.All, SecurityIdentitiesSensors.Read.All, ThreatHunting.Read.All).
  • Warum - Es bleiben reine Lese-Scopes. Sie stammen aus dem Required-Permission-Manifest der Maester-Prüfsuite und schließen die Lücke, durch die bestimmte CIS-/EIDSCA-Sicherheits-Checks zuvor mit „Missing Scope” übersprungen wurden. Die drei Defender-Scopes liefern nur bei lizenziertem Defender for Identity bzw. Defender XDR Daten.
  • Auswirkung auf Bestandskunden - Die erweiterten Berechtigungen erfordern eine erneute Admin-Zustimmung (Re-Consent-Banner beim nächsten Login). Bis diese erteilt ist, bleibt der bestehende Zugriff unverändert. Es kommt kein Schreibzugriff hinzu.
  • Keine Änderung an der Write App - der opt-in Fix-It-Tier bleibt unverändert bei 14 Schreib-Berechtigungen.

2026-05-23 - Initial-Veröffentlichung

  • Trust Center geht live. Sieben Sektionen: Übersicht, Permissions, Sub-Processors, Security & TOMs, Compliance, Incident Response, Changelog.
  • Permissions-Seite veröffentlicht mit vollständiger Microsoft-Graph-API-Permission-Liste, gegliedert nach Modul und Read/Write/Never-Kategorie.
  • Sub-Processor-Liste veröffentlicht mit drei initialen Einträgen: Microsoft Ireland Operations Ltd., Resend Inc., Sentry GmbH.
  • TOM-Beschreibung veröffentlicht in der Version v2026-01.
  • Schrems-II-Position formuliert. Differenzierte Darstellung der Risikolage bei Microsoft als Sub-Processor - bewusster Verzicht auf pauschale Konformitäts-Behauptungen.
  • Incident-Response-Prozess dokumentiert mit Meldefristen nach DSGVO Art. 33 (72h) und NIS2-Meldekaskade (24h Frühwarnung).

Ankündigung künftiger Änderungen

Aktuell sind folgende Änderungen geplant, ohne festen Termin:

  • ISO-27001-Zertifizierung - Planung für 2027, abhängig von Unternehmens-Größe und Prozess-Reife.
  • Customer-Managed Encryption Keys (Azure Key Vault, kundenspezifische Schlüssel) - in Prüfung für eine künftige Ausbaustufe. Aktuell: AES-256 at rest mit plattformseitig verwalteten Schlüsseln.
  • Bug-Bounty-Programm formalisieren - aktuell nur ad-hoc-Anerkennung qualifizierter Meldungen.

Diese Punkte werden im Changelog aktualisiert, sobald konkrete Termine feststehen.