GDPR и Microsoft 365: какво трябва да провери една фирма

Microsoft 365 може да се използва в рамките на GDPR (Общ регламент относно защитата на данните). Регламентът не забранява американските производители на софтуер. Той изисква да се знае кой какво обработва, на какво основание данните напускат Съюза и как субектите на данни упражняват правата си. Ето какво трябва да провери една фирма, в този ред, и какво трябва да запише в регистъра.

Актуализирано октомври 2026 г.9 мин. четенеЦитирани официални източници

1. Ролята на всеки участник

За съдържанието на пощенските кутии, файловете и екипите, които администрирате, клиентът обикновено е администратор на лични данни. Microsoft е обработващ лични данни. За някои данни за акаунта, фактурирането, сигурността и измерването на услугата Microsoft може да бъде отделен администратор на лични данни. Data Processing Addendum и Microsoft Privacy Statement разграничават тези случаи.

Как да проверите. Ролята определя задълженията. Прочетете двата документа един до друг и поставете всяка категория данни в съответната графа. Една счетоводна кантора с 25 души например ще има от едната страна имейлите и досиетата на клиентите (Microsoft като обработващ лични данни), а от другата – фактурирането на абонамента (Microsoft като отделен администратор).

В регистъра. Един ред за всяка дейност по обработване, с ролята на Microsoft и документа, на който тя се основава.

Честа грешка. Да се запише „Microsoft е наш обработващ лични данни“ за цялата услуга.

2. DPA е подписано и обхваща реално активираните услуги

DPA на Microsoft е включено в онлайн условията. Проверете дали то обхваща услугите, които сте включили: Exchange, SharePoint, OneDrive, Teams, Planner, Copilot, Power Automate и всеки конектор.

Как да проверите. Тенантът се развива отвъд първоначалната поръчка. Сравнете списъка на включените услуги в центъра за администриране с периметъра на DPA и архивирайте версията на DPA, действаща към датата на проверката.

В регистъра. Услугата, датата на активиране, целта. Услуга, активирана от администратор „за проба“, влиза в регистъра в деня, в който започне да обработва данни на Вашите служители или клиенти.

Честа грешка. Да се приеме, че конектор към инструмент на трета страна попада в обхвата на DPA на Microsoft. Третата страна има свои собствени условия, които трябва да се прочетат отделно.

3. Къде са данните, услуга по услуга

За допустим тенант Microsoft описва EU Data Boundary: клиентски данни и псевдонимизирани лични данни, съхранявани и обработвани в ЕС или ЕАСТ, данни от професионални услуги, съхранявани в покой в тази зона. Три проверки предпазват от това обявлението да се приеме за пълен периметър.

  • Попада ли тенантът в периметъра? Според документацията на Microsoft клиент с Multi-Geo не попада, дори ако държавата на регистрация е европейска.
  • Кои изключения продължават да действат? Отдалечен достъп на поддръжката извън зоната при някои инциденти, елементи от ескалирани заявки, съхранявани извън зоната, гласови съобщения към поддръжката, допълнителни функции.
  • Кои услуги извън ядрото (Copilot, телефония в Teams, конектори) водят до предаване на данни, защото администраторът ги е активирал?

Защо. Границата е периметър с публикувани изключения и именно тях Вашият регистър трябва да поеме. Страницата данни, хоствани в Европа обяснява защо този списък е истинската тема.

Как да проверите и документирате. Сравнете конфигурацията на тенанта (Multi-Geo или не, активирани допълнителни функции) със страницата с изключения на Microsoft, ред по ред, и отбележете в регистъра тези, които Ви засягат.

Честа грешка. Да се препише „данни в Европа“ в политиката за поверителност, без да се споменат поддръжката и допълнителните функции.

4. Правното основание за предаването на данни

Когато лични данни са достъпни от Съединените щати или се предават на американска организация, предаването трябва да има правно основание: решение относно адекватното ниво на защита, стандартни договорни клаузи или друг инструмент по член 46 от GDPR.

Към 5 октомври 2026 г. решение (ЕС) 2023/1795 (Data Privacy Framework) е в сила за сертифицираните американски организации. То се оспорва пред Съда и е обект на политически преглед. Според коментар на адвокатската кантора WilmerHale Общият съд на Европейския съюз е отхвърлил иск за отмяна на 3 септември 2025 г., а на 31 октомври 2025 г. е подадена жалба пред Съда. Кантората DAC Beachcroft обобщава положението в заглавието на собствения си коментар: стабилност засега, несигурност след това. Докато решението не бъде нито оттеглено, нито отменено, предаването на данни, което то обхваща, може да се основава на него.

Прецедентът обяснява предпазливостта. На 16 юли 2020 г. с решението по дело C-311/18 (известно като Schrems II) Съдът обяви за невалидно решение 2016/1250 (Privacy Shield), по-специално поради обхвата на американските програми за наблюдение и липсата на ефективни средства за защита. Стандартните договорни клаузи останаха валидни, но изискват оценка за всеки отделен случай.

CLOUD Act не се „подписва“ в DPA. Той се прилага, когато е приложимо, към Microsoft като американско дружество, което държи или контролира данните. Член 48 от GDPR от своя страна предвижда, че решение на съд или орган на трета държава, което изисква разкриване на лични данни, може да бъде признато или да подлежи на изпълнение само ако се основава на международно споразумение, например договор за правна помощ, действащо между тази държава и Съюза или държавата членка. Американски доставчик, който работи в Европа, може следователно да се окаже между две правила. Член 48 описва тази колизия; той не я разрешава.

На 10 юни 2025 г. пред анкетната комисия на Сената по обществените поръчки директорът по обществените и правните въпроси на Microsoft France беше попитан дали може да гарантира под клетва, че данните на френските граждани, поверени на Microsoft чрез Ugap, никога няма да бъдат предадени вследствие на разпореждане на американското правителство без изричното съгласие на френските власти. Той отговори: „Не, не мога да го гарантирам, но, отново, това никога досега не се е случвало.“ Подробностите са в защита на фирмата от CLOUD Act.

В регистъра. Правното основание за всяко предаване на данни и резервният план: инструментът по член 46, на който бихте се опрели, ако решението отпадне.

Честа грешка. Да се смеси местоположението (точка 3) с правното основание за предаването. Данни, съхранявани в Европа, може да остават достъпни от Съединените щати.

5. Правата на субектите на данни на практика

Служител или клиент може да поиска достъп, коригиране, изтриване, ограничаване или преносимост. В Microsoft 365 част от това се извършва в центъра за администриране и в инструмента за търсене на съдържание.

Как да проверите. Срокът е един месец. Обработващият лични данни предоставя средствата; администраторът на лични данни отговаря на субекта. Направете пробно упражнение: определеното лице извлича за тестов акаунт пощенската кутия, OneDrive и файловете в Teams.

В регистъра. Процедурата, името на отговорното лице и на неговия заместник.

Честа грешка. Да се изчака бивш служител в правен спор да подаде искане, за да се открие инструментът за търсене.

6. Срокът на съхранение и изходът

Съхранение на споделените пощенски кутии, на журналите, на записите от срещи, на копията, запазени за съдебни цели (litigation hold). При прекратяване на договора какво става с тенанта, в какъв срок и в какъв формат си връщате съобщенията, файловете и това, което не може да се експортира (пълната история на разговорите в Teams, някои потоци в Power Automate)?

Как да проверите. Запишете реално конфигурираните срокове, а не тези от вътрешната политика, и изпробвайте пълен експорт на един акаунт.

В регистъра. Срок за всяка категория, обосновка за всяко съхранение за съдебни цели, процедура за изход.

Честа грешка. Съхранение за съдебни цели да остане активно години след приключването на спора, който го е обосновал.

7. Инструкциите към потребителите

Copilot и аналитичните функции обработват съдържанието, което им поверявате. Ако ги активирате, информирането на служителите и рамката за използване са част от съответствието. Тази точка е вътрешна за Вашата фирма. Тя не зависи от държавата на центъра за данни.

Как да проверите. Съществува ли информационна бележка и има ли правило, което посочва кои данни могат да се подават на тези функции?

Честа грешка. Да се стартира пилотен проект с Copilot за един екип, без да се уведомят останалите лица, чиито данни фигурират в обработваните файлове.

Често задавани въпроси

Забранява ли GDPR Microsoft 365?

Не. Регламентът урежда ролите, предаването на данни и правата на субектите на данни. Той не забранява производител на софтуера заради националността му; той изисква да документирате какво правите и на какво основание.

Решава ли EU Data Boundary въпроса с CLOUD Act?

Не. Тя описва къде се съхраняват и обработват определени данни. Microsoft остава американско дружество, а 18 U.S.C. § 2713 се отнася до данните, които доставчикът държи или контролира, където и да се намират те.

Какво да направите, ако Data Privacy Framework бъде отменен?

Регистърът трябва вече да го посочва. След Schrems II стандартните договорни клаузи останаха валидни, с оценка за всеки отделен случай. Ако я подготвите предварително, няма да се налага да я изготвяте спешно.

Кой отговаря на служител, който иска данните си?

Вие, като администратор на лични данни. Microsoft предоставя инструментите за извличане; отговорът и едномесечният срок са Ваше задължение.

Когато проверката завършва с „оставаме“

Тя завършва така, когато използването на Microsoft е в основата на дейността, DPA е налице, периметърът за местоположение на данните е разбран и регистърът документира остатъчното предаване на данни. Смяната на пакета не става задължение по GDPR само защото производителят на софтуера е американски.

Аргументите да останете са сериозни. Проектантски отдел, който живее в разширения Excel, Power BI и Teams, би загубил функции при смяна на пакета, а миграцията носи свои собствени рискове. Добре документиран тенант на Microsoft е в по-голямо съответствие от лошо документирана алтернатива. Решението се преразглежда, ако правното основание за предаването на данни се промени. Съображенията са описани подробно в да останете в Microsoft 365 или да го напуснете.

Когато проверката завършва с „сменяме оператора на услугата“

Тя завършва така, когато ръководството иска съдържанието да се държи от европейско дружество или когато изключенията за предаване на данни и за достъп на поддръжката надхвърлят това, което регистърът може да поеме. Решението може да дойде и от клиентите: търг, който изисква европейски оператор на услугата, решава въпроса за съответния периметър.

Това заключение има своите аргументи. Когато операторът на услугата е европейски и не зависи от американска група по отношение на държането на данните, колизията, описана в точка 4, вече не възниква за тези данни, при условие че неговите обработващи лични данни не връщат в схемата американски доставчик. То не освобождава от нищо друго: договорът за обработване на данни, регистърът, процедурата за правата и изпробваният изход остават необходими. Страницата миграция от Microsoft 365 описва какво означава тази промяна, без да я представя като автоматичен ход, а контролният списък за миграция я разделя на етапи.

Klytic, опериран от френското дружество Dedicace Software, е една от възможностите, ако нуждите се покриват от имейл услугата, документите (споделяне, онлайн редактиране самостоятелно или съвместно, история на версиите), видеоконференциите, CRM и телефонията. Услугите се купуват поотделно; можете също да запазите Microsoft 365 и да добавите само филтрирането Klytic MTA, поставено пред него. Хостингът се извършва във всяка географска зона, съответстваща на приложимата юрисдикция, при условие че необходимите услуги са налични, например в Европа или в Мавриций, или на сървърите на клиента. Данните остават под контрола на клиента или се съхраняват от Klytic за негова сметка. Документите са криптирани при източника с ключ, който Klytic не може да прочете; имейлите са криптирани в покой с ключове, управлявани от Klytic, а клиентът може да ги криптира от край до край (S/MIME или GPG), като запазва своя частен ключ. Подробностите са на страницата защита на фирмата от CLOUD Act. Договорът трябва да описва това държане и това криптиране. Klytic не възпроизвежда разширения Excel, Power BI или Teams. Той няма квалификация SecNumCloud, а френският оператор остава подчинен на френското право.

Тази страница описва обща рамка. Тя не представлява правен съвет.

Източници

Проверено през октомври 2026 г.

  • Регламент (ЕС) 2016/679, членове 28 (обработващ лични данни), 44 до 49 (предаване на данни), включително член 48 (решения на органи на трети държави). EUR-Lex
  • Microsoft, допълнително споразумение за защита на данните (DPA). Microsoft Licensing
  • Microsoft, EU Data Boundary: периметър, допустимост, изключване на Multi-Geo. Microsoft Learn
  • Microsoft, изключения за предаване на данни, включително поддръжката. Microsoft Learn
  • Решение (ЕС) 2023/1795. EUR-Lex
  • Съд на Европейския съюз, 16 юли 2020 г., C-311/18 (Schrems II). EUR-Lex
  • Относно съдебния спор за Data Privacy Framework, коментар на адвокати, а не решение: WilmerHale, „European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework“, 1 декември 2025 г. wilmerhale.com
  • Относно съдебния спор и текущия преглед, коментар на адвокати, а не решение: DAC Beachcroft, „The EU–US Data Privacy Framework: stability for now, uncertainty ahead“. dacbeachcroft.com
  • 18 U.S.C. § 2713. govinfo
  • Френски Сенат, анкетна комисия по обществените поръчки, протокол за седмицата от 9 юни 2025 г. (изслушване от 10 юни 2025 г.). senat.fr

Френски оператор за Вашите данни

Имейл, документи, видеоконференции, CRM и телефония, хоствани в зоната, съответстваща на Вашата юрисдикция, например в Европа или в Мавриций, или във Вашите помещения.

Говорете с консултант →

Хостинг с Klytic

Приветствена оферта

30 дни безплатен пробен период, миграция с наше съдействие

Пробна оферта без ангажимент. Консултант ще Ви се обади, за да разбере нуждите Ви и да подготви Вашето пространство в Klytic.