Microsoft 365 puede utilizarse en un marco conforme al RGPD (Reglamento General de Protección de Datos). El reglamento no prohíbe a los proveedores de software estadounidenses. Exige saber quién trata qué, sobre qué base salen los datos de la Unión y cómo ejercen las personas sus derechos. Esto es lo que una empresa debe verificar, por orden, y lo que debe anotar en el registro.
Actualizado en octubre de 202610 min de lecturaFuentes oficiales citadas
Para el contenido de los buzones, de los archivos y de los equipos que usted administra, el cliente es, por lo general, responsable del tratamiento. Microsoft es encargado del tratamiento. Para determinados datos de cuenta, de facturación, de seguridad y de medición del servicio, Microsoft puede ser un responsable del tratamiento independiente. El Data Processing Addendum y el Microsoft Privacy Statement distinguen estos casos.
Cómo verificarlo. El rol determina las obligaciones. Lea ambos documentos en paralelo y clasifique cada categoría de datos en una casilla. Un despacho de contabilidad de 25 personas, por ejemplo, tendrá por un lado los correos y los expedientes de clientes (Microsoft encargado del tratamiento) y, por otro, la facturación de la suscripción (Microsoft responsable independiente).
En el registro. Una línea por tratamiento, con el rol de Microsoft y el documento en que se basa.
Error frecuente. Escribir « Microsoft es nuestro encargado del tratamiento » para el conjunto del servicio.
El DPA de Microsoft está incorporado a las condiciones en línea. Verifique que cubre los servicios que usted ha activado: Exchange, SharePoint, OneDrive, Teams, Planner, Copilot, Power Automate y cualquier conector.
Cómo verificarlo. Un tenant evoluciona más allá del pedido inicial. Compare la lista de servicios activados en el centro de administración con el alcance del DPA y archive la versión del DPA vigente en la fecha de la verificación.
En el registro. El servicio, la fecha de activación, la finalidad. Un servicio activado por un administrador « para probar » entra en el registro el día en que trata datos de sus empleados o de sus clientes.
Error frecuente. Considerar que un conector hacia una herramienta de terceros está cubierto por el DPA de Microsoft. El tercero tiene sus propias condiciones, que deben leerse por separado.
Para un tenant elegible, Microsoft describe la EU Data Boundary: datos de cliente y datos personales seudonimizados almacenados y tratados en la UE o la AELC, datos de servicios profesionales almacenados en reposo en esa zona. Tres controles evitan tomar el anuncio por un perímetro total.
Por qué. La frontera es un perímetro con excepciones publicadas, y son esas excepciones las que su registro debe asumir. La página datos alojados en Europa explica por qué esta lista es la verdadera cuestión.
Cómo verificarlo y documentarlo. Contraste la configuración del tenant (Multi-Geo o no, funciones opcionales activadas) con la página de excepciones de Microsoft, línea por línea, y anote en el registro las que le afectan.
Error frecuente. Copiar « datos en Europa » en la política de privacidad sin mencionar el soporte ni las funciones opcionales.
Cuando los datos personales son accesibles desde Estados Unidos o se transfieren a una organización estadounidense, la transferencia debe tener una base jurídica: decisión de adecuación, cláusulas contractuales tipo u otro instrumento del artículo 46 del RGPD.
A 5 de octubre de 2026, la Decisión (UE) 2023/1795 (Data Privacy Framework) está en vigor para las organizaciones estadounidenses certificadas. Está impugnada ante el Tribunal de Justicia y es objeto de una revisión política. Según un comentario del bufete de abogados WilmerHale, el Tribunal General de la Unión Europea desestimó un recurso de anulación el 3 de septiembre de 2025, y se interpuso un recurso de casación ante el Tribunal de Justicia el 31 de octubre de 2025. El bufete DAC Beachcroft resume la situación en el título de su propio comentario: estabilidad por ahora, incertidumbre después. Mientras la decisión no sea retirada ni anulada, las transferencias que cubre pueden basarse en ella.
El precedente explica la prudencia. El 16 de julio de 2020, en la sentencia C-311/18 (conocida como Schrems II), el Tribunal de Justicia invalidó la Decisión 2016/1250 (Privacy Shield), debido, en particular, al alcance de los programas de vigilancia estadounidenses y a la falta de un recurso efectivo. Las cláusulas contractuales tipo siguieron siendo válidas, pero exigen una evaluación caso por caso.
El CLOUD Act no se « firma » en el DPA. Se aplica, en su caso, a Microsoft como sociedad estadounidense que posee o controla los datos. El artículo 48 del RGPD establece, por su parte, que una resolución de un órgano jurisdiccional o de una autoridad de un tercer país que exija la comunicación de datos personales solo puede ser reconocida o ejecutable si se basa en un acuerdo internacional, por ejemplo un tratado de asistencia judicial mutua, vigente entre ese país y la Unión o el Estado miembro. Un proveedor estadounidense que opera en Europa puede, por tanto, encontrarse atrapado entre dos normas. El artículo 48 describe este conflicto; no lo resuelve.
El 10 de junio de 2025, ante la comisión de investigación del Senado sobre la contratación pública, se preguntó al director de asuntos públicos y jurídicos de Microsoft France si podía garantizar bajo juramento que los datos de los ciudadanos franceses confiados a Microsoft a través de la Ugap nunca serían transmitidos, a raíz de un requerimiento del gobierno estadounidense, sin el acuerdo explícito de las autoridades francesas. Respondió: « No, no puedo garantizarlo, pero, una vez más, esto nunca ha ocurrido hasta ahora. » El detalle figura en proteger una empresa del CLOUD Act.
En el registro. La base jurídica de cada transferencia y el plan alternativo: el instrumento del artículo 46 en el que se apoyaría si la decisión cayera.
Error frecuente. Confundir la localización (punto 3) con la base jurídica de la transferencia. Los datos almacenados en Europa pueden seguir siendo accesibles desde Estados Unidos.
Un empleado o un cliente puede solicitar el acceso, la rectificación, la supresión, la limitación o la portabilidad. En Microsoft 365, una parte se realiza en el centro de administración y en la herramienta de búsqueda de contenido.
Cómo verificarlo. El plazo es de un mes. El encargado del tratamiento proporciona los medios; el responsable del tratamiento responde a la persona. Haga una prueba en frío: la persona designada extrae, para una cuenta de prueba, el buzón, el OneDrive y los archivos de Teams.
En el registro. El procedimiento, el nombre de la persona responsable y el de su suplente.
Error frecuente. Esperar a que un antiguo empleado en litigio presente una solicitud para descubrir la herramienta de búsqueda.
Conservación de los buzones compartidos, de los registros, de las grabaciones de reuniones, de las copias de conservación por litigio (litigation hold). En caso de rescisión, ¿qué ocurre con el tenant, en qué plazo, y en qué formato recupera usted los mensajes, los archivos y lo que no se exporta (historial completo de las conversaciones de Teams, determinados flujos de Power Automate)?
Cómo verificarlo. Anote las duraciones realmente configuradas, no las de la política interna, y pruebe la exportación completa de una cuenta.
En el registro. Una duración por categoría, la justificación de cada conservación por litigio, el procedimiento de salida.
Error frecuente. Dejar activa una conservación por litigio años después del final del litigio que la justificó.
Copilot y las funciones de análisis tratan el contenido que usted les confía. Si los activa, la información a los empleados y el marco de uso forman parte del cumplimiento. Este punto es interno a su empresa. No depende del país del centro de datos.
Cómo verificarlo. ¿Existe una nota informativa, y hay una norma que indique qué datos pueden someterse a estas funciones?
Error frecuente. Abrir un piloto de Copilot a un equipo sin avisar a las demás personas cuyos datos figuran en los archivos tratados.
No. El reglamento regula los roles, las transferencias y los derechos de las personas. No prohíbe a un proveedor de software por su nacionalidad; exige documentar lo que usted hace y sobre qué base jurídica.
No. Describe dónde se almacenan y se tratan determinados datos. Microsoft sigue siendo una sociedad estadounidense, y 18 U.S.C. § 2713 se refiere a los datos que un proveedor posee o controla, dondequiera que se encuentren.
El registro ya debe indicarlo. Tras Schrems II, las cláusulas contractuales tipo siguieron siendo válidas, con una evaluación caso por caso. Prepararla con antelación evita tener que redactarla con urgencia.
Usted, como responsable del tratamiento. Microsoft proporciona las herramientas de extracción; la respuesta y el plazo de un mes le corresponden a usted.
Concluye así cuando los usos de Microsoft son centrales para la actividad, el DPA está en vigor, se comprende el perímetro de residencia y el registro documenta las transferencias residuales. Cambiar de suite no se convierte en una obligación del RGPD por el mero hecho de que el proveedor del software sea estadounidense.
Los argumentos para quedarse son serios. Una oficina técnica que vive en Excel avanzado, Power BI y Teams perdería funciones al cambiar de suite, y una migración conlleva sus propios riesgos. Un tenant de Microsoft bien documentado es más conforme que una alternativa mal documentada. La decisión se reexamina si cambia la base jurídica de las transferencias. Las ventajas y desventajas se detallan en quedarse o abandonar Microsoft 365.
Concluye así cuando la dirección quiere que una sociedad europea posea los contenidos, o cuando las excepciones de transferencia y de acceso del soporte superan lo que el registro puede asumir. También puede venir de los clientes: una licitación que exige un operador europeo zanja la cuestión para el perímetro afectado.
Esta conclusión tiene sus argumentos. Cuando el operador es europeo y no depende de un grupo estadounidense para la posesión de los datos, el conflicto descrito en el punto 4 deja de plantearse para esos datos, siempre que sus encargados del tratamiento no reintroduzcan a un proveedor estadounidense. No exime de nada más: el contrato de encargo del tratamiento, el registro, el procedimiento para los derechos y una salida probada siguen siendo necesarios. La página migrar desde Microsoft 365 describe lo que implica este cambio, sin presentarlo como un paso automático, y la checklist de migración lo divide en etapas.
Klytic, operado por la sociedad francesa Dedicace Software, es una de las opciones si los usos caben en el correo electrónico, los documentos (uso compartido, edición en línea individual o colaborativa, historial de versiones), la videoconferencia, el CRM y la telefonía. Los servicios se contratan por separado; también se puede conservar Microsoft 365 y añadir únicamente el filtrado Klytic MTA, situado delante. El alojamiento se realiza en cualquier zona geográfica que corresponda a la jurisdicción aplicable, sujeto a la disponibilidad de los servicios requeridos, por ejemplo en Europa o en Mauricio, o en los servidores del cliente. Los datos los posee el cliente, o Klytic por cuenta de este, y se cifran de forma nativa o según su elección; la clave la posee el cliente o se conserva en su cuenta, y Klytic no tiene acceso a ella. Las etapas en las que Klytic gestiona el cifrado se detallan en la página proteger una empresa del CLOUD Act. El contrato debe describir esta posesión y este cifrado. Klytic no reproduce Excel avanzado, Power BI ni Teams. No está cualificado SecNumCloud, y un operador francés sigue sujeto al derecho francés.
Esta página describe un marco general. No constituye asesoramiento jurídico.
Situación jurídica a 5 de octubre de 2026. Este texto no sustituye al análisis de un contrato. La decisión de adecuación UE–Estados Unidos (UE) 2023/1795 está en vigor. Está siendo impugnada. El catálogo de la ANSSI es la referencia para SecNumCloud.
Consultadas en octubre de 2026.
Correo, documentos, videoconferencia, CRM y telefonía, alojados en la zona que corresponde a su jurisdicción, por ejemplo en Europa o en Mauricio, o en sus instalaciones.
Oferta de bienvenida
Oferta de prueba sin compromiso. Un asesor le llamará para conocer sus necesidades y preparar su espacio Klytic.