Leitfaden · Datensouveränität
Von Microsoft 365 zu Open Source: Der ehrliche Migrationsleitfaden für österreichische KMU.
Wie Sie Ihr Unternehmen datensouverän, DSGVO-konform und ohne Lizenzdruck aufstellen – und an welchen Stellen es wirklich schwierig wird.
Für wen ist dieser Leitfaden? Für Geschäftsführer:innen, IT-Verantwortliche und Einzelunternehmer:innen kleiner und mittlerer Betriebe, die mit dem Gedanken spielen, Microsoft 365 oder Teile davon durch europäische Open-Source-Alternativen zu ersetzen.
Warum gerade jetzt?
Drei Dinge treffen 2026 zusammen.
Das Windows-10-Aus. Der reguläre Support für Windows 10 ist am 14. Oktober 2025 ausgelaufen. Wer ohnehin gezwungen ist, seinen Arbeitsplatz neu zu denken, stellt sich zu Recht die größere Frage: Muss es danach wieder dieselbe Abhängigkeit sein?
Steigende Kosten. Die Lizenzkosten für Microsoft 365 sind in den letzten Jahren spürbar gestiegen. Neue KI-Funktionen wie Copilot werden zusätzlich bepreist, Volumenrabatte schrumpfen. Was als günstiges Abo begann, ist zu einem laufenden, wachsenden Kostenblock geworden.
Regulatorischer Druck. DSGVO, NIS2 und der EU Data Act erhöhen den Anspruch an die Kontrolle über die eigenen Daten. Und hier wird es für österreichische Betriebe besonders interessant.
Viele Organisationen reagieren darauf inzwischen ähnlich: Sie suchen Alternativen, die sich technisch und vertraglich besser kontrollieren lassen. Schleswig-Holstein migriert seine Landesverwaltung mit rund 25.000 Arbeitsplätzen zu Open Source. Der Kern des Arguments: Eine Organisation ist erst dann frei in ihren Entscheidungen, wenn sie ihre Geschäftsdaten jederzeit aus der Anbieterumgebung herauslösen kann.
Datenschutz: Warum Österreich hier eine besondere Rolle spielt
Es ist kein Zufall, dass die rechtliche Grundlage für dieses Thema stark aus Österreich geprägt wurde.
Der Wiener Jurist Max Schrems hat mit seinen Verfahren gleich zwei Mal das Fundament des transatlantischen Datentransfers erschüttert – Schrems I und Schrems II. Die Rechtsprechung, die heute jedes europäische Unternehmen betrifft, das US-Cloud-Dienste nutzt, ist also maßgeblich von einem Österreicher erstritten worden.
Der CLOUD Act sticht den Serverstandort nicht technisch, aber juristisch. Wenn Sie Microsoft 365 nutzen und als Region „Österreich“ oder „EU“ wählen, liegen Daten physisch in europäischen Rechenzentren. Das klingt beruhigend – ändert aber nichts am Grundproblem: Microsoft ist ein US-Unternehmen. Der CLOUD Act verpflichtet US-Anbieter grundsätzlich zur Herausgabe bestimmter Daten, auch wenn diese außerhalb der USA gespeichert sind. Microsoft kann solche Anfragen prüfen und anfechten, aber die gesetzliche Grundlage bleibt.
Der AVV allein reicht nicht. Nach dem Schrems-II-Urteil genügt ein unterschriebener Auftragsverarbeitungsvertrag nicht automatisch, um internationale Transfers abzusichern. Es braucht zusätzliche technische und organisatorische Schutzmaßnahmen – etwa Verschlüsselung, Rechtekonzepte und eine belastbare Transfer-Folgenabschätzung.
„EU Data Boundary“ ist eine Produkt- und Vertragszusage, kein europäisches Gesetz. Microsofts EU Data Boundary ist ein Schritt in die richtige Richtung. Aber es ändert nichts daran, dass Anbieterjurisdiktion und Datenstandort zwei verschiedene Fragen sind.
Der fundamentale Unterschied: Ein europäischer Anbieter mit Sitz und Kontrolle in der EU unterliegt europäischem Recht. Will eine US-Behörde Daten, führt der saubere Weg über internationale Rechtshilfe und europäische Gerichte. Das ist kein gradueller, sondern ein prinzipieller Unterschied.
Für Betriebe mit besonders sensiblen Daten – Arztpraxen, Kanzleien, Steuerberatung, alles mit personenbezogenen Kundendaten – ist das nicht theoretisch. Datensouveränität ist 2026 kein politisches Schlagwort mehr, sondern eine konkrete rechtliche und organisatorische Anforderung.
Die drei Wege: Welcher passt zu Ihnen?
Es gibt nicht den einen richtigen Weg weg von Microsoft. Die Entscheidung hängt davon ab, wie tief die bestehenden Tools in Ihren Arbeitsalltag integriert sind und wie viel Veränderung Ihr Team mittragen kann.
Weg 1 – Eigene Infrastruktur
Sie betreiben die Lösung auf eigener Hardware: ein Server im Haus oder ein NAS mit Nextcloud, Collabora und Mailcow.
- Dafür: Maximale Kontrolle. Ihre Daten verlassen das Gebäude nicht. Einmaliger Hardware-Kauf statt laufender Lizenzgebühren.
- Dagegen: Sie tragen Verantwortung für Strom, Backups, Updates und Sicherheit. Ohne internes Know-how oder verlässlichen IT-Partner ist das ein echtes Commitment.
- Passt für: Betriebe mit hohen Datenschutzanforderungen, vorhandenem technischen Verständnis oder einem festen IT-Partner.
Weg 2 – Managed EU-Cloud
Ein europäischer Hoster betreibt die Infrastruktur für Sie – Nextcloud, Collabora und Mailcow als gemanagter Dienst in einem deutschen oder österreichischen Rechenzentrum.
- Dafür: Cloud-Bequemlichkeit ohne US-Rechtsbindung. Updates, Backups und Betrieb übernimmt der Anbieter.
- Dagegen: Sie geben einen Teil der Kontrolle ab – an einen EU-Anbieter statt an einen US-Konzern. Laufende Kosten bleiben.
- Passt für: Die meisten KMU, die DSGVO-Konformität wollen, aber keinen Server selbst betreiben möchten.
Weg 3 – Hybrid
Sie behalten Microsoft 365 oder Google Workspace dort, wo es noch keinen praktikablen Ersatz gibt – etwa Excel für hochkomplexe Kalkulationen – und lagern die sensiblen Daten auf europäische Infrastruktur aus.
- Dafür: Geringster Umstellungsaufwand. Sie senken das DSGVO-Risiko dort, wo es am größten ist, ohne das ganze Team auf einmal umzustellen.
- Dagegen: Sie sind nicht vollständig unabhängig und müssen sauber dokumentieren, welche Daten wo liegen.
- Passt für: Viele KMU als realistischer Einstieg. Oft der beste erste Schritt – nicht das Endziel, aber ein belastbarer Anfang.
Unsere ehrliche Einschätzung: Für viele kleine Betriebe ist der Hybrid-Weg der vernünftigste Start, und Weg 2 das wahrscheinlichste Endziel. Der große Schnitt auf einmal scheitert in der Praxis öfter, als er gelingt.
Komponente für Komponente: Was ersetzt was?
Der belastbare Migrationspfad ist workload-basiert, nicht suite-basiert. Sie ersetzen nicht „Microsoft 365“ in einem Schritt, sondern jede Funktion einzeln.
| Microsoft 365 | Open-Source-Alternative | Anmerkung |
|---|---|---|
| OneDrive / SharePoint | Nextcloud Files | Reife Dateiablage mit Freigaben, Passwortschutz, Ablaufdatum und Versionsverlauf. |
| Word / Excel / PowerPoint | Collabora Online oder OnlyOffice | Bearbeitung von .docx, .xlsx und .pptx direkt im Browser, inklusive gemeinsamer Bearbeitung. |
| Outlook / Exchange | Mailcow, Open-Xchange oder Nextcloud Mail | Mailserver mit Kalender- und Kontaktintegration. |
| Kalender & Kontakte | Nextcloud Calendar / Contacts | Offene Standards über CalDAV und CardDAV, synchronisiert auf alle Geräte. |
| Teams | Nextcloud Talk, Element/Matrix oder Jitsi | Chat, Videocalls und Bildschirmfreigabe ohne Teams-Abhängigkeit. |
| Project / Planner | OpenProject | Klassisches, agiles und hybrides Projektmanagement. |
| Wissensmanagement | XWiki oder Nextcloud-Notizen | Geteilte Notizen, Templates und Prozessdokumentation. |
Wichtig zur Office-Kompatibilität: Collabora Online und OnlyOffice öffnen und speichern Microsoft-Formate zuverlässig. Sie sind ausgereift – aber sie sind nicht identisch mit Word und Excel. Bei einfachen bis mittleren Dokumenten merken Sie wenig Unterschied. Bei extrem komplexen Excel-Modellen mit Makros wird es heikel.
Ausblick: Mit Initiativen wie Euro-Office und openDesk entstehen integrierte europäische Plattformen. Der Markt bewegt sich schnell und in die richtige Richtung – trotzdem sollte ein neues Zielsystem immer nach Reifegrad, Support und konkretem Einsatzfall bewertet werden.
Was schwieriger ist, als die Anbieter zugeben
Das ist der Abschnitt, den viele Migrationsleitfäden weglassen. Genau hier scheitern Projekte oder werden hektisch.
Über Jahre gewachsene Berechtigungen. Ihre SharePoint- und Ordnerstruktur hat sich über Jahre entwickelt. Wer darf was sehen, was bearbeiten? Diese Rechte sauber in ein neues System zu übertragen, ist oft die unterschätzteste Aufgabe.
Externe Freigabelinks werden ungültig. Jeder Link, den Ihr Team an Kund:innen oder Partner verschickt hat, zeigt nach dem Wechsel ins Leere. Diese Links müssen identifiziert und neu erzeugt werden.
Aufbewahrungsfristen. Welche Daten müssen Sie wie lange aufbewahren? Eine Migration ist der falsche Moment, das zum ersten Mal zu durchdenken – aber ein guter Anlass, es endlich sauber zu regeln.
Excel-Makros und Spezial-Workflows. Wenn das halbe Unternehmen an einer Excel-Datei mit verschachtelten Makros hängt, stößt ein reiner Open-Source-Umstieg an Grenzen. Hier ist der Hybrid-Weg oft die ehrliche Antwort.
Die Macht der Gewohnheit. Teams sitzt in den Fingern. Eine technisch perfekte Migration nützt nichts, wenn das Team sie nicht annimmt. Schulung und begleiteter Übergang sind kein optionales Extra.
Die Export-Realität. Mailboxen kommen als PST-Datei oder Einzelnachrichten, SharePoint- und OneDrive-Inhalte als native Dokumentkopien. An solchen Details entscheidet sich, ob ein Projekt sauber vorbereitet ist oder unnötig hektisch wird.
Zwei Illusionen, von denen Sie sich verabschieden sollten:
- Der Exit ist kein Wochenendprojekt.
- Der Exit ist auch kein revolutionärer Akt. Es ist saubere IT-Governance, in Phasen, mit Parallelbetrieb.
Migration in Phasen: So läuft es sauber ab
Ein belastbarer Plan vergleicht nicht nur Funktionen, sondern prüft Exportpfade praktisch. Parallelbetrieb ist in den meisten Betrieben der bessere Weg als der große Schnitt.
- Bestandsaufnahme. Welche Microsoft-Dienste nutzen Sie wirklich? Wo liegen welche Daten? Welche enthalten personenbezogene Inhalte?
- Zielbild festlegen. Welcher der drei Wege? Welche Komponente ersetzen Sie zuerst?
- Exportpfade testen. Vor der Migration einen kleinen Testdatensatz tatsächlich exportieren und importieren.
- Pilotbereich. Eine Abteilung oder ein kleines Team stellt zuerst um. Erfahrungen sammeln, Prozesse anpassen.
- Schrittweiser Rollout. Workload für Workload, Bereich für Bereich. Parallelbetrieb, wo nötig.
- Schulung & Begleitung. Das Team mitnehmen – sonst war die ganze Technik umsonst.
Was kostet das wirklich?
Ehrliche Antwort: Die einmalige Migration ist echte Arbeit und kostet echtes Geld. Der laufende Betrieb ist danach oft deutlich günstiger und vor allem planbarer.
Für einen kleinen Betrieb mit 5 bis 20 Personen sind die absoluten Zahlen überschaubarer als bei großen Organisationen. Der entscheidende Punkt bleibt aber gleich: keine Lizenzgebühr pro Account, wenn Sie auf eigene oder gemanagte Open-Source-Infrastruktur setzen. Bei Nextcloud zahlen Sie für Speicherplatz, Betrieb und Support – nicht automatisch für jede zusätzliche Person denselben Suite-Aufschlag.
Hinzu kommen die weichen Vorteile, die bei der nächsten Prüfung zählen: Auditierbarkeit, weniger Vendor-Lock-in und die Gewissheit, Ihre Daten jederzeit herauslösen zu können.
Der nächste Schritt
Eine Migration weg von Microsoft 365 ist machbar. Die Werkzeuge sind ausgereift, der rechtliche Rückenwind ist real, und der Markt bewegt sich in Ihre Richtung. Aber sie ist kein Selbstläufer. Die Frage ist nicht mehr ob es geht, sondern für welche Workloads der Wechsel bei Ihnen praktisch, wirtschaftlich und organisatorisch sauber darstellbar ist.
Genau das finden wir gemeinsam heraus.
Falls Microsoft 365 vorerst Teil Ihrer Infrastruktur bleibt, hilft unser Leitfaden zur Microsoft-365-Governance für österreichische KMU bei Rollen, Richtlinien und laufenden Kontrollen.
brida-it Souveränitäts-Check – In einem kostenlosen Erstgespräch prüfen wir Ihre Microsoft- und SaaS-Abhängigkeiten, identifizieren die DSGVO-Risiken nach aktueller Rechtslage und entwickeln einen priorisierten Migrationsplan: Self-Hosting, Managed EU-Cloud oder Hybrid, je nachdem, was zu Ihrem Betrieb passt.
brida it-solutions plant datensouveräne, DSGVO-konforme IT-Infrastruktur für österreichische KMU: Linux-Migration, Self-Hosting und Open-Source-Beratung aus der Steiermark.
Souveränitäts-Check anfragenRechtsgrundlagen & weiterführende Quellen
- Microsoft Lifecycle: Windows 10 Home and Pro
- EuGH, C-311/18, Schrems II
- US CLOUD Act
- DSGVO / GDPR
- NIS2-Richtlinie
- EU Data Act