Suverænitet
Microsoft 365 kan bruges inden for en GDPR-ramme (databeskyttelsesforordningen). Forordningen forbyder ikke amerikanske softwareleverandører. Den kræver, at man ved, hvem der behandler hvad, på hvilket grundlag data forlader Unionen, og hvordan de registrerede udøver deres rettigheder. Her er, hvad en virksomhed skal kontrollere, i rækkefølge, og hvad den skal skrive i fortegnelsen.
Opdateret i oktober 20268 min. læsningOfficielle kilder angivet
For indholdet af de postkasser, filer og teams, som du administrerer, er kunden som regel dataansvarlig. Microsoft er databehandler. For visse konto-, fakturerings-, sikkerheds- og målingsdata vedrørende tjenesten kan Microsoft være selvstændig dataansvarlig. Data Processing Addendum og Microsoft Privacy Statement adskiller disse tilfælde.
Sådan kontrollerer du det. Rollen afgør forpligtelserne. Læs de to dokumenter side om side, og placer hver datakategori i en rubrik. Et revisionsfirma med 25 medarbejdere vil for eksempel have mails og kundesager på den ene side (Microsoft som databehandler) og faktureringen af abonnementet på den anden (Microsoft som selvstændig dataansvarlig).
I fortegnelsen. Én linje pr. behandling med Microsofts rolle og det dokument, der begrunder den.
Hyppig fejl. At skrive “Microsoft er vores databehandler” for hele tjenesten.
Microsofts databehandleraftale er indarbejdet i onlinevilkårene. Kontrollér, at den dækker de tjenester, du har slået til: Exchange, SharePoint, OneDrive, Teams, Planner, Copilot, Power Automate og enhver connector.
Sådan kontrollerer du det. En tenant udvikler sig ud over den oprindelige bestilling. Sammenlign listen over aktiverede tjenester i administrationscentret med databehandleraftalens omfang, og arkivér den version af databehandleraftalen, der var gældende på datoen for kontrollen.
I fortegnelsen. Tjenesten, aktiveringsdatoen, formålet. En tjeneste, som en administrator har aktiveret “for at prøve”, skal i fortegnelsen fra den dag, den behandler data om dine medarbejdere eller kunder.
Hyppig fejl. At antage, at en connector til et tredjepartsværktøj er omfattet af Microsofts databehandleraftale. Tredjeparten har sine egne vilkår, som skal læses separat.
For en omfattet tenant beskriver Microsoft EU Data Boundary: kundedata og pseudonymiserede personoplysninger lagret og behandlet i EU eller EFTA, data fra professionelle tjenester lagret i hvile i dette område. Tre kontroller forhindrer, at man tager meddelelsen for et fuldstændigt omfang.
Hvorfor. Grænsen er et omfang med offentliggjorte undtagelser, og det er dem, din fortegnelse skal kunne stå inde for. Siden data hostet i Europa forklarer, hvorfor denne liste er det egentlige emne.
Sådan kontrollerer og dokumenterer du det. Hold tenantens konfiguration (Multi-Geo eller ej, aktiverede valgfrie funktioner) op mod Microsofts side med undtagelser, linje for linje, og notér dem, der vedrører dig, i fortegnelsen.
Hyppig fejl. At skrive “data i Europa” i privatlivspolitikken uden at nævne supporten eller de valgfrie funktioner.
Når personoplysninger er tilgængelige fra USA eller overføres til en amerikansk organisation, skal overførslen have et grundlag: en afgørelse om tilstrækkeligt beskyttelsesniveau, standardkontraktbestemmelser eller et andet værktøj efter GDPR’s artikel 46.
Pr. 5. oktober 2026 er afgørelse (EU) 2023/1795 (Data Privacy Framework) i kraft for certificerede amerikanske organisationer. Den er anfægtet ved Domstolen og genstand for en politisk revurdering. Ifølge en kommentar fra advokatfirmaet WilmerHale afviste EU-Retten et annullationssøgsmål den 3. september 2025, og en appel blev indbragt for Domstolen den 31. oktober 2025. Advokatfirmaet DAC Beachcroft opsummerer situationen i titlen på sin egen kommentar: stabilitet for nu, usikkerhed bagefter. Så længe afgørelsen hverken er trukket tilbage eller annulleret, kan de overførsler, den dækker, bygge på den.
Præcedensen forklarer forsigtigheden. Den 16. juli 2020 underkendte Domstolen i dom C-311/18 (kendt som Schrems II) afgørelse 2016/1250 (Privacy Shield), bl.a. på grund af omfanget af de amerikanske overvågningsprogrammer og manglen på effektive retsmidler. Standardkontraktbestemmelserne forblev gyldige, men de kræver en vurdering i hvert enkelt tilfælde.
CLOUD Act “underskrives” ikke i databehandleraftalen. Den gælder i givet fald for Microsoft som et amerikansk selskab, der besidder eller kontrollerer dataene. GDPR’s artikel 48 fastsætter for sin del, at en afgørelse fra en domstol eller en myndighed i et tredjeland, der kræver videregivelse af personoplysninger, kun kan anerkendes eller fuldbyrdes, hvis den bygger på en international aftale, for eksempel en traktat om gensidig retshjælp, der er i kraft mellem det pågældende land og Unionen eller medlemsstaten. En amerikansk leverandør, der opererer i Europa, kan derfor komme i klemme mellem to regler. Artikel 48 beskriver denne konflikt; den løser den ikke.
Den 10. juni 2025 blev direktøren for offentlige og juridiske anliggender hos Microsoft France for det franske senats undersøgelsesudvalg om offentlige indkøb spurgt, om han under ed kunne garantere, at franske borgeres data, der var betroet Microsoft via Ugap, aldrig ville blive videregivet efter et pålæg fra den amerikanske regering uden udtrykkeligt samtykke fra de franske myndigheder. Han svarede: “Nej, det kan jeg ikke garantere, men endnu en gang, det er aldrig sket.” Detaljerne findes i beskyt en virksomhed mod CLOUD Act.
I fortegnelsen. Grundlaget for hver overførsel og en reserveplan: det værktøj efter artikel 46, du ville støtte dig til, hvis afgørelsen faldt bort.
Hyppig fejl. At forveksle lokaliseringen (punkt 3) med grundlaget for overførslen. Data, der er lagret i Europa, kan fortsat være tilgængelige fra USA.
En medarbejder eller en kunde kan anmode om indsigt, berigtigelse, sletning, begrænsning eller dataportabilitet. I Microsoft 365 klares en del af det i administrationscentret og værktøjet til indholdssøgning.
Sådan kontrollerer du det. Fristen er én måned. Databehandleren stiller midlerne til rådighed; den dataansvarlige svarer den registrerede. Gennemfør en øvelse på forhånd: den udpegede person udtrækker postkassen, OneDrive og Teams-filerne for en testkonto.
I fortegnelsen. Proceduren, navnet på den ansvarlige person og dennes stedfortræder.
Hyppig fejl. At vente, til en tidligere medarbejder i en tvist fremsætter en anmodning, før man opdager søgeværktøjet.
Opbevaring af delte postkasser, logfiler, mødeoptagelser, kopier under retslig tilbageholdelse (litigation hold). Hvad sker der ved opsigelsen med tenanten, inden for hvilken frist, og i hvilket format får du meddelelserne, filerne og det, der ikke kan eksporteres (fuld historik over Teams-samtaler, visse Power Automate-flows), tilbage?
Sådan kontrollerer du det. Notér de opbevaringsperioder, der faktisk er konfigureret, ikke dem i den interne politik, og test den fulde eksport af en konto.
I fortegnelsen. En opbevaringsperiode pr. kategori, begrundelsen for hver retslig tilbageholdelse, exitproceduren.
Hyppig fejl. At lade en retslig tilbageholdelse være aktiv i årevis efter afslutningen af den tvist, der begrundede den.
Copilot og analysefunktionerne behandler det indhold, du overlader til dem. Hvis du aktiverer dem, er information til medarbejderne og rammerne for brugen en del af overholdelsen. Dette punkt er internt i din virksomhed. Det afhænger ikke af datacentrets land.
Sådan kontrollerer du det. Findes der et informationsnotat, og fastlægger en regel, hvilke data der må forelægges disse funktioner?
Hyppig fejl. At åbne et Copilot-pilotprojekt for et team uden at informere de andre personer, hvis data indgår i de behandlede filer.
Nej. Forordningen regulerer roller, overførsler og de registreredes rettigheder. Den forbyder ikke en softwareleverandør på grund af dens nationalitet; den kræver, at du dokumenterer, hvad du gør, og på hvilket grundlag.
Nej. Den beskriver, hvor visse data lagres og behandles. Microsoft er fortsat et amerikansk selskab, og 18 U.S.C. § 2713 omfatter data, som en leverandør besidder eller kontrollerer, uanset hvor de befinder sig.
Fortegnelsen skal allerede angive det. Efter Schrems II forblev standardkontraktbestemmelserne gyldige med en vurdering i hvert enkelt tilfælde. At forberede vurderingen på forhånd forhindrer, at den skal udarbejdes i hast.
Du, som dataansvarlig. Microsoft stiller udtræksværktøjerne til rådighed; svaret og fristen på én måned påhviler dig.
Den ender sådan, når Microsoft-anvendelserne er kernen i forretningen, databehandleraftalen er på plads, residensomfanget er forstået, og fortegnelsen dokumenterer de resterende overførsler. At skifte pakke bliver ikke en GDPR-forpligtelse alene af den grund, at softwareleverandøren er amerikansk.
Argumenterne for at blive er seriøse. En konstruktionsafdeling, der lever i avanceret Excel, Power BI og Teams, ville miste funktioner ved at skifte pakke, og en migrering indebærer sine egne risici. En veldokumenteret Microsoft-tenant overholder reglerne bedre end et dårligt dokumenteret alternativ. Beslutningen tages op igen, hvis grundlaget for overførslerne ændres. Afvejningerne er beskrevet i bliv på eller forlad Microsoft 365.
Den ender sådan, når ledelsen ønsker, at et europæisk selskab besidder indholdet, eller når undtagelserne for overførsler og supportadgang går ud over, hvad fortegnelsen kan stå inde for. Den kan også komme fra kunderne: et udbud, der kræver en europæisk driftsleverandør, afgør spørgsmålet for det pågældende omfang.
Denne konklusion har sine argumenter. Når driftsleverandøren er europæisk og ikke afhænger af en amerikansk koncern for besiddelsen af dataene, opstår den konflikt, der er beskrevet under punkt 4, ikke længere for disse data, forudsat at dens underleverandører ikke genindfører en amerikansk leverandør. Den fritager ikke for noget andet: databehandleraftale, fortegnelse, procedure for rettigheder og testet exit er fortsat nødvendige. Siden migrering fra Microsoft 365 beskriver, hvad dette skift indebærer, uden at fremstille det som en automatisk handling, og tjeklisten til migrering deler det op i trin.
Klytic, drevet af det franske selskab Dedicace Software, er en af mulighederne, hvis anvendelserne kan rummes i e-mailtjenesten, dokumenterne (deling, onlineredigering alene eller sammen med andre, versionshistorik), videokonferencer, CRM og telefoni. Tjenesterne kan købes separat; man kan også beholde Microsoft 365 og kun tilføje filtreringen Klytic MTA foran. Hosting sker i ethvert geografisk område, der svarer til den gældende jurisdiktion, forudsat at de nødvendige tjenester er tilgængelige, for eksempel i Europa eller på Mauritius, eller på kundens egne servere. Dataene besiddes af kunden, eller af Klytic på kundens vegne, og er krypteret som standard eller efter kundens valg; nøglen besiddes af kunden eller opbevares på kundens konto, og Klytic har ikke adgang til den. De trin, hvor krypteringen håndteres af Klytic, er beskrevet på siden beskyt en virksomhed mod CLOUD Act. Kontrakten skal beskrive denne besiddelse og denne kryptering. Klytic genskaber ikke avanceret Excel, Power BI eller Teams. Klytic er ikke SecNumCloud-kvalificeret, og en fransk operatør er fortsat underlagt fransk ret.
Denne side beskriver en generel ramme. Den udgør ikke juridisk rådgivning.
Retstilstand pr. 5. oktober 2026. Denne tekst erstatter ikke en gennemgang af en kontrakt. Tilstrækkelighedsafgørelsen EU–USA (EU) 2023/1795 er i kraft. Den anfægtes. For SecNumCloud er ANSSI’s katalog afgørende.
Besøgt i oktober 2026.
E-mail, dokumenter, videomøder, CRM og telefoni, hostet i den zone, der svarer til din jurisdiktion, for eksempel i Europa eller på Mauritius, eller hos dig.
Velkomsttilbud
Uforpligtende prøvetilbud. En rådgiver ringer dig op for at forstå dine behov og klargøre dit Klytic-miljø.