Produkte
Preise
Partner
Über Myra
Login
Notfall Demo

Aktualisiert am 11.10.2026

Microsoft 365 Copilot oder Myra AI Workspace?

Wenn Ihre Organisation ohnehin in Word, Outlook und Teams arbeitet und die KI genau dort helfen soll, ist Microsoft 365 Copilot die naheliegende Wahl. Myra AI Workspace passt besser, wenn Sie pro Projekt festlegen wollen, welches Modell welche Daten sieht, und wenn personenbezogene Daten vor einem externen Modell durch Platzhalter ersetzt werden sollen. Es geht also weniger darum, welches Werkzeug „sicherer“ ist, als darum, an welcher Stelle Sie die Kontrolle ansetzen wollen.

Kurz zum Namen. In seiner Dokumentation führt Microsoft das Produkt inzwischen als „Microsoft Copilot“, die deutschen Produktseiten sprechen weiter von „Microsoft 365 Copilot“. Gemeint ist dasselbe.

Wenn der Arbeitstag in Outlook und Word stattfindet

Copilot arbeitet direkt in Word, Excel, PowerPoint, Outlook und Teams. Auf Unternehmensdaten greift es über Microsoft Graph zu. Myra AI Workspace arbeitet nicht in Word, Excel, PowerPoint oder Outlook; Ergebnisse exportieren Sie als Office- oder OpenDocument-Datei. Wer den Großteil des Tages in Outlook verbringt, merkt diesen Unterschied sofort.

Der zweite Grund für Copilot heißt Purview. Viele Microsoft-Kunden haben es längst lizenziert und eingerichtet. Data Loss Prevention kann Copilot-Antworten unterbinden, sobald ein Prompt sensible Informationstypen enthält, etwa Kreditkarten- oder Passnummern. Copilot Chat zeigt in Antworten und Quellenangaben an, welche Vertraulichkeitsbezeichnung die verwendeten Dokumente tragen.

Auch die Protokollierung ist eingebaut. Wer wann wo mit Copilot interagiert hat, landet automatisch im Purview-Audit (Standard). Admin-Aktivitäten an den Copilot-Einstellungen werden ebenfalls protokolliert.

Für EU-Kunden ist Copilot laut Microsoft ein Dienst innerhalb der EU-Datengrenze. Prompts und Antworten verwendet Microsoft nach eigener Angabe nicht zum Training der Basismodelle, die über Graph abgerufenen Daten ebenso wenig. An Zertifikaten nennt Microsoft für Copilot unter anderem ISO 27001 und ISO 42001 für KI-Managementsysteme.

Baut Ihr Datenschutzkonzept bereits auf Purview-Labels und DLP-Regeln auf, ist es oft vernünftig, darauf weiter aufzubauen.

Neun Kriterien im Vergleich

Stand: 11.10.2026. Microsoft-Angaben nach Microsofts eigenen Seiten (Quellen unten), Myra-Angaben nach der Produktdokumentation von Myra AI Workspace. Preise vergleichen wir hier nicht.

Kriterium Microsoft 365 Copilot Myra AI Workspace
Anbieter Microsoft Corporation, Redmond, USA (laut Impressum von microsoft.com/de-de) Myra Security GmbH, München
Wo die Modelle laufen In Microsofts Cloud; OpenAI- und Anthropic-Modelle auch bei diesen Anbietern als Unterauftragsverarbeiter. Für EU-Kunden innerhalb der EU-Datengrenze; laut Microsoft derzeit ausgenommen sind Websuche und Anthropic-Modelle. Myra-Modelle laufen auf Myras eigener EU-Infrastruktur.¹ Externe Modelle werden über das Gateway angebunden, soweit die Organisation sie freigibt.
Modellwahl und Steuerung Von Microsoft betriebene Modelle, dazu Modelle von OpenAI und Anthropic als Unterauftragsverarbeiter. Admins entscheiden über deren Nutzung und können sie pro Nutzer oder Entra-ID-Sicherheitsgruppe beschränken. Von OpenAI betriebene Modelle sind seit 24.07.2026 für berechtigte Geschäftskunden standardmäßig aktiv, Anthropic-Modelle für EU-Kunden standardmäßig aus. Viele Modelle nebeneinander, aus der EU und, wenn erlaubt, international. Pro Projekt lässt sich die Zugriffsstufe „Nur lokal“ setzen: dann nur Myra-Modelle, ohne Cloud-Modelle, ohne Websuche und ohne externe Tools.¹
Personenbezogene Daten im Prompt Purview DLP kann die Antwort unterbinden, wenn der Prompt sensible Informationstypen enthält. Vor einem externen Modell werden personenbezogene Daten durch Platzhalter ersetzt und in der Antwort wiederhergestellt; deutsche Erkenner mit Prüfsummen-Validierung (z. B. IBAN, Steuer-ID). In allen Tarifen verfügbar.
Audit-Log Automatische Einträge zu Nutzerinteraktionen mit Copilot und zu Admin-Aktivitäten an Copilot-Einstellungen Admin-Änderungen und Sicherheitsereignisse werden protokolliert, bei Bedarf manipulationserkennbar per Hash-Kette; abgefragt wird dieses Protokoll per API durch Myra, eine eigene Ansicht für Kunden-Admins gibt es nicht. Anbieter, Tokens und Kosten von Anfragen stehen getrennt davon im Anfrageprotokoll; im „Ghost-Modus“ wird nichts gespeichert oder protokolliert.
Training mit Kundendaten Prompts und Antworten sowie über Microsoft Graph abgerufene Daten werden laut Microsoft nicht zum Training der Basismodelle verwendet Myra verwendet Kundendaten nicht zum Training von KI-Modellen; für externe Modelle gelten die Bedingungen des jeweiligen Anbieters
Zertifikate Laut Microsoft u. a. ISO 27001 und ISO 42001. Microsoft führt einen kombinierten C5-Bericht für Azure und weitere Dienste; den genauen Umfang nennt der Bericht. Myra Security: ISMS nach ISO 27001 auf Basis von IT-Grundschutz, PCI-DSS Level 1, IDW PS 951 Typ 2. AI Workspace läuft auf BSI-C5-Typ-2-testierter Myra-Infrastruktur; das Testat umfasst die Infrastruktur, nicht die Anwendung.
Auftragsverarbeitung Microsoft Products and Services DPA, Microsoft als Auftragsverarbeiter. Für Anthropic-Modelle mit Datenaufbewahrung gelten Anthropics eigene Bedingungen. AVV (Version 1.1.1 vom 21.08.2026). Verarbeitung grundsätzlich in EU/EWR; wählt der Kunde selbst ein Nicht-EU-Modell, gelten Standardvertragsklauseln.
EU als Voreinstellung EU-Datengrenze für EU-Kunden standardmäßig aktiv, mit den genannten Ausnahmen EU-Untergrenze für alle Routen lässt sich einschalten; dann werden Routen außerhalb der EU vor dem Anbieteraufruf abgelehnt. Standardmäßig aus.

¹ Wer einen bezahlten Self-Serve-Tarif nutzt, braucht für Myra-gehostete Modelle das Zusatzpaket „EU-Gov“.

Die letzte Zeile verdient einen zweiten Blick. Bei Copilot ist die EU-Grenze für EU-Kunden ab Werk gesetzt. Bei Myra laufen die eigenen Modelle in der EU, die Untergrenze für externe Modelle müssen Sie aber bewusst einschalten. Wer beide Produkte an der Voreinstellung misst, sollte das wissen.

Copilot steuert pro Nutzergruppe, Myra pro Projekt

Bei Copilot regeln Sie Drittanbieter-Modelle pro Nutzer oder Gruppe. Myra setzt woanders an. Beim Anlegen eines Projekts legen Sie die Zugriffsstufe fest, zum Beispiel für ein Projekt „Personalakten“ auf „Nur lokal“. In diesem Projekt zeigt die Modellauswahl dann nur Myra-Modelle, und der Server lehnt Cloud-Anfragen ab. Das gilt auch dann, wenn dieselbe Person in einem anderen Projekt mit einem internationalen Modell arbeitet. Die Stufe ändern kann nur der Projekt-Owner, auf Wunsch mit Vier-Augen-Freigabe.

Ob Ihnen das mehr nützt als eine Gruppensteuerung, hängt an einer einfachen Frage: Hängt die Sensibilität bei Ihnen an der Person oder am Vorgang?

Maskieren oder sperren?

Enthält ein Prompt bestimmte sensible Daten, stoppt Purview DLP die Antwort. Myra geht den anderen Weg und ersetzt vor dem externen Modell Namen durch Platzhalter, ebenso IBANs oder Steuer-IDs. In der Antwort stehen dann wieder die echten Werte. Was maskiert wird, zeigt eine „Vorschau“ vor dem Senden, und Übersehenes lässt sich von Hand markieren.

Beides hat seinen Platz. Eine Sperre ist eindeutig. Maskierung lässt die Arbeit weiterlaufen, bleibt rechtlich aber eine Pseudonymisierung und macht die Daten nicht anonym. Sollen Daten überhaupt nicht zu einem externen Anbieter, ist ein Projekt mit „Nur lokal“ der passende Weg.

Eigene Modellserver, eigene Infrastruktur

Myra betreibt Open-Weight-Modelle auf eigener Infrastruktur in der EU. Bei Vorgängen, für die Sie keinen weiteren Modellanbieter einbinden wollen, bleibt die Anfrage damit bei Myra.

Das C5-Testat bezieht sich auf die Infrastruktur, die Myra Security selbst betreibt. Dieselbe Firma schützt seit Jahren kritische Infrastrukturen und ist vom BSI qualifizierter DDoS-Mitigation-Dienstleister.

Wer komplett in Microsoft 365 arbeitet und dort bleiben will, ist mit Copilot gut bedient. Wer selbst entscheiden will, welches Modell welche Daten sieht, braucht etwas anderes. Sascha Schumann, CEO Myra Security

Was Sie intern klären sollten

  1. Wo entstehen Ihre sensiblen Texte? Wenn überwiegend in Outlook und Word, spricht viel für Copilot. Liegen sie in Fachverfahren oder Akten, vielleicht auch in Projekträumen, die Sie getrennt behandeln wollen, lohnt ein Blick auf die Projektsteuerung von Myra.
  2. Reicht Ihnen eine Sperre bei sensiblen Daten, oder sollen Beschäftigte trotzdem weiterarbeiten können? Davon hängt ab, ob DLP-Regeln oder Maskierung besser passen.
  3. Welche Modelle brauchen Sie? Copilot bietet von Microsoft betriebene Modelle sowie Modelle von OpenAI und Anthropic. Myra bietet eigene Modelle in der EU und, wenn Sie es erlauben, internationale Modelle nebeneinander.

Mehr zum Produkt finden Sie auf der Seite Myra AI Workspace, zur Modellfrage im Beitrag Was ist das beste KI-Modell?.

Häufige Fragen

Kann ich Copilot und Myra AI Workspace parallel nutzen?

Ja. Sie können Copilot etwa für die Arbeit in Word und Outlook behalten und einen zweiten Workspace für Vorgänge nutzen, bei denen Sie das Modell pro Projekt festlegen wollen. Myra AI Workspace meldet Nutzer per SSO (OIDC oder SAML) an, das geht also auch über Microsoft Entra ID. SharePoint und Teams lassen sich anbinden.

Gilt das C5-Testat von Myra auch für die Anwendung?

Das BSI-C5-Typ-2-Testat von Myra Security umfasst die Myra-Infrastruktur, auf der AI Workspace läuft. Die Anwendung selbst ist nicht Teil des Testats. Fragen Sie in einer Ausschreibung nach C5, sollten Sie diese Unterscheidung bei jedem Anbieter klären.

Werden meine Daten bei Myra in der EU verarbeitet?

Myra-Modelle laufen auf Myras eigener EU-Infrastruktur. Bei einem externen Modell hängt der Ort vom Anbieter ab; die Modellauswahl zeigt die Herkunft an. Schaltet Ihre Administration die EU-Untergrenze ein, werden Routen außerhalb der EU vor dem Anbieteraufruf abgelehnt. Ab Werk ist diese Untergrenze aus.

Komme ich später wieder von Myra weg?

Ja. Ergebnisse lassen sich in Office- und OpenDocument-Formaten exportieren. Zum Vertragsende bekommen Sie alle Daten in offenen Formaten.

Quellen

Dieser Beitrag gibt einen Überblick (Stand: Oktober 2026) und ersetzt keine Rechtsberatung im Einzelfall.