Начало›Ръководства›Суверенитет
Суверенитет
Microsoft 365 може да се използва в рамките на GDPR (Общ регламент относно защитата на данните). Регламентът не забранява американските производители на софтуер. Той изисква да се знае кой какво обработва, на какво основание данните напускат Съюза и как субектите на данни упражняват правата си. Ето какво трябва да провери една фирма, в този ред, и какво трябва да запише в регистъра.
Актуализирано октомври 2026 г.9 мин. четенеЦитирани официални източници
За съдържанието на пощенските кутии, файловете и екипите, които администрирате, клиентът обикновено е администратор на лични данни. Microsoft е обработващ лични данни. За някои данни за акаунта, фактурирането, сигурността и измерването на услугата Microsoft може да бъде отделен администратор на лични данни. Data Processing Addendum и Microsoft Privacy Statement разграничават тези случаи.
Как да проверите. Ролята определя задълженията. Прочетете двата документа един до друг и поставете всяка категория данни в съответната графа. Една счетоводна кантора с 25 души например ще има от едната страна имейлите и досиетата на клиентите (Microsoft като обработващ лични данни), а от другата – фактурирането на абонамента (Microsoft като отделен администратор).
В регистъра. Един ред за всяка дейност по обработване, с ролята на Microsoft и документа, на който тя се основава.
Честа грешка. Да се запише „Microsoft е наш обработващ лични данни“ за цялата услуга.
DPA на Microsoft е включено в онлайн условията. Проверете дали то обхваща услугите, които сте включили: Exchange, SharePoint, OneDrive, Teams, Planner, Copilot, Power Automate и всеки конектор.
Как да проверите. Тенантът се развива отвъд първоначалната поръчка. Сравнете списъка на включените услуги в центъра за администриране с периметъра на DPA и архивирайте версията на DPA, действаща към датата на проверката.
В регистъра. Услугата, датата на активиране, целта. Услуга, активирана от администратор „за проба“, влиза в регистъра в деня, в който започне да обработва данни на Вашите служители или клиенти.
Честа грешка. Да се приеме, че конектор към инструмент на трета страна попада в обхвата на DPA на Microsoft. Третата страна има свои собствени условия, които трябва да се прочетат отделно.
За допустим тенант Microsoft описва EU Data Boundary: клиентски данни и псевдонимизирани лични данни, съхранявани и обработвани в ЕС или ЕАСТ, данни от професионални услуги, съхранявани в покой в тази зона. Три проверки предпазват от това обявлението да се приеме за пълен периметър.
Защо. Границата е периметър с публикувани изключения и именно тях Вашият регистър трябва да поеме. Страницата данни, хоствани в Европа обяснява защо този списък е истинската тема.
Как да проверите и документирате. Сравнете конфигурацията на тенанта (Multi-Geo или не, активирани допълнителни функции) със страницата с изключения на Microsoft, ред по ред, и отбележете в регистъра тези, които Ви засягат.
Честа грешка. Да се препише „данни в Европа“ в политиката за поверителност, без да се споменат поддръжката и допълнителните функции.
Когато лични данни са достъпни от Съединените щати или се предават на американска организация, предаването трябва да има правно основание: решение относно адекватното ниво на защита, стандартни договорни клаузи или друг инструмент по член 46 от GDPR.
Към 5 октомври 2026 г. решение (ЕС) 2023/1795 (Data Privacy Framework) е в сила за сертифицираните американски организации. То се оспорва пред Съда и е обект на политически преглед. Според коментар на адвокатската кантора WilmerHale Общият съд на Европейския съюз е отхвърлил иск за отмяна на 3 септември 2025 г., а на 31 октомври 2025 г. е подадена жалба пред Съда. Кантората DAC Beachcroft обобщава положението в заглавието на собствения си коментар: стабилност засега, несигурност след това. Докато решението не бъде нито оттеглено, нито отменено, предаването на данни, което то обхваща, може да се основава на него.
Прецедентът обяснява предпазливостта. На 16 юли 2020 г. с решението по дело C-311/18 (известно като Schrems II) Съдът обяви за невалидно решение 2016/1250 (Privacy Shield), по-специално поради обхвата на американските програми за наблюдение и липсата на ефективни средства за защита. Стандартните договорни клаузи останаха валидни, но изискват оценка за всеки отделен случай.
CLOUD Act не се „подписва“ в DPA. Той се прилага, когато е приложимо, към Microsoft като американско дружество, което държи или контролира данните. Член 48 от GDPR от своя страна предвижда, че решение на съд или орган на трета държава, което изисква разкриване на лични данни, може да бъде признато или да подлежи на изпълнение само ако се основава на международно споразумение, например договор за правна помощ, действащо между тази държава и Съюза или държавата членка. Американски доставчик, който работи в Европа, може следователно да се окаже между две правила. Член 48 описва тази колизия; той не я разрешава.
На 10 юни 2025 г. пред анкетната комисия на Сената по обществените поръчки директорът по обществените и правните въпроси на Microsoft France беше попитан дали може да гарантира под клетва, че данните на френските граждани, поверени на Microsoft чрез Ugap, никога няма да бъдат предадени вследствие на разпореждане на американското правителство без изричното съгласие на френските власти. Той отговори: „Не, не мога да го гарантирам, но, отново, това никога досега не се е случвало.“ Подробностите са в защита на фирмата от CLOUD Act.
В регистъра. Правното основание за всяко предаване на данни и резервният план: инструментът по член 46, на който бихте се опрели, ако решението отпадне.
Честа грешка. Да се смеси местоположението (точка 3) с правното основание за предаването. Данни, съхранявани в Европа, може да остават достъпни от Съединените щати.
Служител или клиент може да поиска достъп, коригиране, изтриване, ограничаване или преносимост. В Microsoft 365 част от това се извършва в центъра за администриране и в инструмента за търсене на съдържание.
Как да проверите. Срокът е един месец. Обработващият лични данни предоставя средствата; администраторът на лични данни отговаря на субекта. Направете пробно упражнение: определеното лице извлича за тестов акаунт пощенската кутия, OneDrive и файловете в Teams.
В регистъра. Процедурата, името на отговорното лице и на неговия заместник.
Честа грешка. Да се изчака бивш служител в правен спор да подаде искане, за да се открие инструментът за търсене.
Съхранение на споделените пощенски кутии, на журналите, на записите от срещи, на копията, запазени за съдебни цели (litigation hold). При прекратяване на договора какво става с тенанта, в какъв срок и в какъв формат си връщате съобщенията, файловете и това, което не може да се експортира (пълната история на разговорите в Teams, някои потоци в Power Automate)?
Как да проверите. Запишете реално конфигурираните срокове, а не тези от вътрешната политика, и изпробвайте пълен експорт на един акаунт.
В регистъра. Срок за всяка категория, обосновка за всяко съхранение за съдебни цели, процедура за изход.
Честа грешка. Съхранение за съдебни цели да остане активно години след приключването на спора, който го е обосновал.
Copilot и аналитичните функции обработват съдържанието, което им поверявате. Ако ги активирате, информирането на служителите и рамката за използване са част от съответствието. Тази точка е вътрешна за Вашата фирма. Тя не зависи от държавата на центъра за данни.
Как да проверите. Съществува ли информационна бележка и има ли правило, което посочва кои данни могат да се подават на тези функции?
Честа грешка. Да се стартира пилотен проект с Copilot за един екип, без да се уведомят останалите лица, чиито данни фигурират в обработваните файлове.
Не. Регламентът урежда ролите, предаването на данни и правата на субектите на данни. Той не забранява производител на софтуера заради националността му; той изисква да документирате какво правите и на какво основание.
Не. Тя описва къде се съхраняват и обработват определени данни. Microsoft остава американско дружество, а 18 U.S.C. § 2713 се отнася до данните, които доставчикът държи или контролира, където и да се намират те.
Регистърът трябва вече да го посочва. След Schrems II стандартните договорни клаузи останаха валидни, с оценка за всеки отделен случай. Ако я подготвите предварително, няма да се налага да я изготвяте спешно.
Вие, като администратор на лични данни. Microsoft предоставя инструментите за извличане; отговорът и едномесечният срок са Ваше задължение.
Тя завършва така, когато използването на Microsoft е в основата на дейността, DPA е налице, периметърът за местоположение на данните е разбран и регистърът документира остатъчното предаване на данни. Смяната на пакета не става задължение по GDPR само защото производителят на софтуера е американски.
Аргументите да останете са сериозни. Проектантски отдел, който живее в разширения Excel, Power BI и Teams, би загубил функции при смяна на пакета, а миграцията носи свои собствени рискове. Добре документиран тенант на Microsoft е в по-голямо съответствие от лошо документирана алтернатива. Решението се преразглежда, ако правното основание за предаването на данни се промени. Съображенията са описани подробно в да останете в Microsoft 365 или да го напуснете.
Тя завършва така, когато ръководството иска съдържанието да се държи от европейско дружество или когато изключенията за предаване на данни и за достъп на поддръжката надхвърлят това, което регистърът може да поеме. Решението може да дойде и от клиентите: търг, който изисква европейски оператор на услугата, решава въпроса за съответния периметър.
Това заключение има своите аргументи. Когато операторът на услугата е европейски и не зависи от американска група по отношение на държането на данните, колизията, описана в точка 4, вече не възниква за тези данни, при условие че неговите обработващи лични данни не връщат в схемата американски доставчик. То не освобождава от нищо друго: договорът за обработване на данни, регистърът, процедурата за правата и изпробваният изход остават необходими. Страницата миграция от Microsoft 365 описва какво означава тази промяна, без да я представя като автоматичен ход, а контролният списък за миграция я разделя на етапи.
Klytic, опериран от френското дружество Dedicace Software, е една от възможностите, ако нуждите се покриват от имейл услугата, документите (споделяне, онлайн редактиране самостоятелно или съвместно, история на версиите), видеоконференциите, CRM и телефонията. Услугите се купуват поотделно; можете също да запазите Microsoft 365 и да добавите само филтрирането Klytic MTA, поставено пред него. Хостингът се извършва във всяка географска зона, съответстваща на приложимата юрисдикция, при условие че необходимите услуги са налични, например в Европа или в Мавриций, или на сървърите на клиента. Данните остават под контрола на клиента или се съхраняват от Klytic за негова сметка. Документите са криптирани при източника с ключ, който Klytic не може да прочете; имейлите са криптирани в покой с ключове, управлявани от Klytic, а клиентът може да ги криптира от край до край (S/MIME или GPG), като запазва своя частен ключ. Подробностите са на страницата защита на фирмата от CLOUD Act. Договорът трябва да описва това държане и това криптиране. Klytic не възпроизвежда разширения Excel, Power BI или Teams. Той няма квалификация SecNumCloud, а френският оператор остава подчинен на френското право.
Тази страница описва обща рамка. Тя не представлява правен съвет.
Правно положение към 5 октомври 2026 г. Този текст не замества анализа на договора. Решението относно адекватното ниво на защита между ЕС и САЩ (ЕС) 2023/1795 е в сила. То се оспорва. За SecNumCloud меродавен е каталогът на ANSSI.
Проверено през октомври 2026 г.
Имейл, документи, видеоконференции, CRM и телефония, хоствани в зоната, съответстваща на Вашата юрисдикция, например в Европа или в Мавриций, или във Вашите помещения.
Приветствена оферта
Пробна оферта без ангажимент. Консултант ще Ви се обади, за да разбере нуждите Ви и да подготви Вашето пространство в Klytic.