Avaleht›Juhendid›Suveräänsus

Suveräänsus

GDPR ja Microsoft 365: mida ettevõte peab kontrollima

Microsoft 365 saab kasutada GDPR-i (isikuandmete kaitse üldmäärus) raamistikus. Määrus ei keela Ameerika tarkvaratootjaid. See nõuab teadmist, kes mida töötleb, mis alusel andmed liidust lahkuvad ja kuidas isikud oma õigusi teostavad. Siin on see, mida ettevõte peab järjekorras kontrollima ja mida registrisse kirja panema.

Uuendatud oktoobris 20267 min lugemistViidatud ametlikud allikad

1. Igaühe roll

Teie hallatavate postkastide, failide ja meeskondade sisu puhul on klient üldjuhul vastutav töötleja. Microsoft on volitatud töötleja. Teatavate konto-, arveldus-, turva- ja teenuse mõõtmise andmete puhul võib Microsoft olla eraldi vastutav töötleja. Data Processing Addendum ja Microsoft Privacy Statement eristavad neid juhtumeid.

Kuidas kontrollida. Roll määrab kohustused. Lugege mõlemat dokumenti kõrvuti ja paigutage iga andmekategooria oma lahtrisse. Näiteks 25 töötajaga raamatupidamisbürool on ühel pool e-kirjad ja kliendikaustad (Microsoft volitatud töötlejana), teisel pool tellimuse arveldamine (Microsoft eraldi vastutava töötlejana).

Registrisse. Üks rida iga töötlemistoimingu kohta, koos Microsofti rolliga ja dokumendiga, millel see põhineb.

Sagedane viga. Kirjutada kogu teenuse kohta „Microsoft on meie volitatud töötleja“.

2. Andmetöötlusleping on allkirjastatud ja hõlmab tegelikult aktiveeritud teenuseid

Microsofti andmetöötlusleping (DPA) on lisatud veebitingimustesse. Kontrollige, et see hõlmaks teenuseid, mille olete sisse lülitanud: Exchange, SharePoint, OneDrive, Teams, Planner, Copilot, Power Automate ja kõik konnektorid.

Kuidas kontrollida. Rentnik (tenant) areneb esialgsest tellimusest kaugemale. Võrrelge halduskeskuses sisse lülitatud teenuste loetelu andmetöötluslepingu ulatusega ja arhiveerige kontrollimise kuupäeval kehtiv andmetöötluslepingu versioon.

Registrisse. Teenus, aktiveerimise kuupäev, eesmärk. Teenus, mille administraator aktiveeris „proovimiseks“, kantakse registrisse päeval, mil see hakkab töötlema Teie töötajate või klientide andmeid.

Sagedane viga. Pidada kolmanda osapoole tööriista konnektorit Microsofti andmetöötluslepinguga hõlmatuks. Kolmandal osapoolel on oma tingimused, mida tuleb lugeda eraldi.

3. Kus andmed asuvad, teenuse kaupa

Tingimustele vastava rentniku puhul kirjeldab Microsoft EU Data Boundary’t: kliendiandmeid ja pseudonüümitud isikuandmeid säilitatakse ja töödeldakse EL-is või EFTA-s, professionaalsete teenuste andmeid säilitatakse selles piirkonnas puhkeolekus. Kolm kontrolli aitavad vältida teadaande pidamist täielikuks ulatuseks.

  • Kas rentnik kuulub ulatusse? Microsofti dokumentatsiooni kohaselt ei kuulu sinna Multi-Geo klient, isegi kui registreerimisriik on Euroopa riik.
  • Millised erandid jätkuvad? Toe kaugjuurdepääs väljastpoolt piirkonda teatavate intsidentide korral, väljaspool piirkonda säilitatavad eskaleeritud tugipäringute osad, toe häälsõnumid, valikulised funktsioonid.
  • Millised põhiteenuseväliste teenuste (Copilot, Teamsi telefonside, konnektorid) kasutamine põhjustab andmete edastamise, sest administraator on need aktiveerinud?

Miks. Piir on ulatus avaldatud eranditega ja just neid peab Teie register kandma. Lehel Euroopas majutatud andmed selgitatakse, miks see loetelu on tegelik teema.

Kuidas kontrollida ja dokumenteerida. Võrrelge rentniku konfiguratsiooni (Multi-Geo või mitte, aktiveeritud valikulised funktsioonid) Microsofti erandite lehega rida-realt ja kandke registrisse need, mis Teid puudutavad.

Sagedane viga. Kopeerida privaatsuspoliitikasse „andmed Euroopas“, mainimata tuge ega valikulisi funktsioone.

4. Andmete edastamise alus

Kui isikuandmetele on juurdepääs Ameerika Ühendriikidest või need edastatakse Ameerika organisatsioonile, peab edastamisel olema alus: kaitse piisavuse otsus, lepingu tüüptingimused või muu GDPR-i artikli 46 vahend.

Seisuga 5. oktoober 2026 on otsus (EL) 2023/1795 (Data Privacy Framework) sertifitseeritud Ameerika organisatsioonide suhtes jõus. See on Euroopa Liidu Kohtus vaidlustatud ja selle üle toimub poliitiline läbivaatamine. Advokaadibüroo WilmerHale kommentaari kohaselt jättis Euroopa Liidu Üldkohus 3. septembril 2025 tühistamishagi rahuldamata ning 31. oktoobril 2025 esitati Euroopa Liidu Kohtule apellatsioonkaebus. Advokaadibüroo DAC Beachcroft võtab olukorra kokku oma kommentaari pealkirjas: praegu stabiilsus, edaspidi ebakindlus. Kuni otsust ei ole tagasi võetud ega tühistatud, võivad selle alla kuuluvad andmete edastamised sellele tugineda.

Pretsedent selgitab ettevaatlikkust. Euroopa Liidu Kohus tunnistas 16. juulil 2020 kohtuotsusega C-311/18 (nn Schrems II) kehtetuks otsuse 2016/1250 (Privacy Shield), eelkõige Ameerika jälgimisprogrammide ulatuse ja tõhusa õiguskaitsevahendi puudumise tõttu. Lepingu tüüptingimused jäid kehtima, kuid need nõuavad juhtumipõhist hindamist.

CLOUD Acti ei „allkirjastata“ andmetöötluslepingus. See kohaldub vajaduse korral Microsoftile kui Ameerika äriühingule, mis andmeid valdab või kontrollib. GDPR-i artikkel 48 sätestab omalt poolt, et kolmanda riigi kohtu või ametiasutuse otsust, millega nõutakse isikuandmete avaldamist, saab tunnustada või täitmisele pöörata üksnes juhul, kui see põhineb rahvusvahelisel lepingul, näiteks vastastikuse õigusabi lepingul, mis kehtib selle riigi ja liidu või liikmesriigi vahel. Euroopas tegutsev Ameerika teenusepakkuja võib seega sattuda kahe normi vahele. Artikkel 48 kirjeldab seda vastuolu; see ei lahenda seda.

Senati riigihangete uurimiskomisjoni ees küsiti 10. juunil 2025 Microsoft France’i avalike ja õigusküsimuste direktorilt, kas ta saab vande all tagada, et Prantsuse kodanike andmeid, mis on Ugapi kaudu Microsoftile usaldatud, ei edastata kunagi Ameerika valitsuse ettekirjutuse alusel ilma Prantsuse ametiasutuste selgesõnalise nõusolekuta. Ta vastas: „Ei, ma ei saa seda tagada, kuid, kordan, seda ei ole veel kunagi juhtunud.“ Üksikasjad on lehel ettevõtte kaitsmine CLOUD Acti eest.

Registrisse. Iga andmete edastamise alus ja varuplaan: artikli 46 vahend, millele toetuksite, kui otsus langeks ära.

Sagedane viga. Segada asukoht (punkt 3) ja edastamise alus. Euroopas säilitatavatele andmetele võib endiselt olla juurdepääs Ameerika Ühendriikidest.

5. Isikute õigused praktikas

Töötaja või klient võib taotleda juurdepääsu, parandamist, kustutamist, piiramist või ülekandmist. Microsoft 365-s tehakse osa sellest halduskeskuses ja sisuotsingu tööriistas.

Kuidas kontrollida. Tähtaeg on üks kuu. Volitatud töötleja annab vahendid; vastutav töötleja vastab isikule. Tehke proovikatse: määratud isik ekspordib testkonto postkasti, OneDrive’i ja Teamsi failid.

Registrisse. Kord, vastutava isiku ja tema asendaja nimi.

Sagedane viga. Oodata, kuni vaidluses olev endine töötaja esitab taotluse, et alles siis otsingutööriistaga tutvuda.

6. Säilitusaeg ja väljumine

Jagatud postkastide, logide, koosolekute salvestiste, õigusliku säilitamise koopiate (litigation hold) säilitamine. Mis saab lepingu lõpetamisel rentnikust, millise tähtaja jooksul ja millises vormingus saate tagasi kirjad, failid ja selle, mida ei saa eksportida (Teamsi vestluste täielik ajalugu, teatavad Power Automate’i vood)?

Kuidas kontrollida. Pange kirja tegelikult seadistatud säilitusajad, mitte sisepoliitikas toodud ajad, ja katsetage ühe konto täielikku eksporti.

Registrisse. Säilitusaeg iga kategooria kohta, iga õigusliku säilitamise põhjendus, väljumise kord.

Sagedane viga. Jätta õiguslik säilitamine aktiivseks aastateks pärast selle aluseks olnud vaidluse lõppu.

7. Juhised kasutajatele

Copilot ja analüüsifunktsioonid töötlevad sisu, mille neile usaldate. Kui need aktiveerite, on töötajate teavitamine ja kasutusraamistik vastavuse osa. See punkt on Teie ettevõtte sisene. See ei sõltu andmekeskuse asukohariigist.

Kuidas kontrollida. Kas on olemas teabeteatis ja kas mõni reegel ütleb, milliseid andmeid tohib neile funktsioonidele esitada?

Sagedane viga. Avada Copiloti pilootprojekt ühele meeskonnale, teavitamata teisi isikuid, kelle andmed on töödeldavates failides.

Korduma kippuvad küsimused

Kas GDPR keelab Microsoft 365?

Ei. Määrus reguleerib rolle, andmete edastamist ja isikute õigusi. See ei keela tarkvaratootjat tema rahvuse tõttu; see nõuab, et dokumenteeriksite, mida teete ja mis alusel.

Kas EU Data Boundary lahendab CLOUD Acti küsimuse?

Ei. See kirjeldab, kus teatavaid andmeid säilitatakse ja töödeldakse. Microsoft jääb Ameerika äriühinguks ning 18 U.S.C. § 2713 hõlmab andmeid, mida teenusepakkuja valdab või kontrollib, olenemata nende asukohast.

Mida teha, kui Data Privacy Framework tühistatakse?

Register peab seda juba ütlema. Pärast Schrems II otsust jäid lepingu tüüptingimused kehtima, juhtumipõhise hindamisega. Selle eelnev ettevalmistamine aitab vältida selle koostamist kiirustades.

Kes vastab töötajale, kes küsib oma andmeid?

Teie kui vastutav töötleja. Microsoft annab väljavõtte tööriistad; vastamine ja ühekuuline tähtaeg on Teie kohustus.

Kui kontrolli tulemus on „me jääme“

See on tulemus, kui Microsofti kasutusviisid on äritegevuse keskmes, andmetöötlusleping on olemas, andmete asukoha ulatusest saadakse aru ja register dokumenteerib järelejäänud andmete edastamised. Komplekti vahetamine ei muutu GDPR-i kohustuseks üksnes seetõttu, et tarkvaratootja on Ameerika oma.

Jäämise argumendid on tõsised. Projekteerimisbüroo, mis elab edasijõudnud Excelis, Power BI-s ja Teamsis, kaotaks komplekti vahetades funktsioone ning üleminekul on omad riskid. Hästi dokumenteeritud Microsofti rentnik vastab nõuetele paremini kui halvasti dokumenteeritud alternatiiv. Otsus vaadatakse üle, kui andmete edastamise alus muutub. Kaalutlusi käsitletakse üksikasjalikult lehel jääda Microsoft 365 juurde või sellest lahkuda.

Kui kontrolli tulemus on „me vahetame teenuse käitajat“

See on tulemus, kui juhtkond soovib, et sisu valdaks Euroopa äriühing, või kui andmete edastamise ja toe juurdepääsu erandid ületavad selle, mida register suudab kanda. See võib tuleneda ka klientidest: hange, mis nõuab Euroopa teenuse käitajat, lahendab küsimuse asjaomase ulatuse jaoks.

Sellel järeldusel on oma argumendid. Kui teenuse käitaja on Euroopa oma ega sõltu andmete valdamisel Ameerika kontsernist, ei teki punktis 4 kirjeldatud vastuolu nende andmete puhul enam, tingimusel et tema volitatud töötlejad ei too tagasi Ameerika teenusepakkujat. Muust see ei vabasta: andmetöötlusleping, register, õiguste teostamise kord ja katsetatud väljumine on endiselt vajalikud. Lehel üleminek Microsoft 365-lt kirjeldatakse, mida see muudatus kaasa toob, esitamata seda automaatse sammuna, ja ülemineku kontrollnimekiri jagab selle etappideks.

Klytic, mida käitab Prantsuse äriühing Dedicace Software, on üks võimalustest, kui kasutusviisid mahuvad e-posti teenuse, dokumentide (jagamine, veebis redigeerimine üksi või koos, versiooniajalugu), videokonverentside, CRM-i ja telefonside piiresse. Teenuseid ostetakse eraldi; võib ka jätta Microsoft 365 alles ja lisada ainult selle ette paigutatava Klytic MTA filtreerimise. Majutus toimub igas geograafilises piirkonnas, mis vastab kohalduvale jurisdiktsioonile, tingimusel et vajalikud teenused on saadaval, näiteks Euroopas või Mauritiusel, või kliendi serverites. Andmed jäävad kliendi kontrolli alla või hoiab neid Klytic tema nimel. Dokumendid krüpteeritakse allikas võtmega, mida Klytic ei saa lugeda; e-kirjad krüpteeritakse puhkeolekus Klyticu hallatavate võtmetega ning klient võib need otspunktkrüpteerida (S/MIME või GPG), jättes privaatvõtme endale. Üksikasjad leiate lehelt ettevõtte kaitsmine CLOUD Acti eest. Leping peab seda valdamist ja krüpteerimist kirjeldama. Klytic ei asenda edasijõudnud Excelit, Power BI-d ega Teamsi. Klyticul ei ole SecNumCloudi kvalifikatsiooni ning Prantsuse operaatori suhtes kehtib endiselt Prantsuse õigus.

See leht kirjeldab üldist raamistikku. See ei ole õigusnõustamine.

Allikad

Vaadatud oktoobris 2026.

  • Määrus (EL) 2016/679, artiklid 28 (volitatud töötleja), 44–49 (andmete edastamine), sealhulgas artikkel 48 (kolmandate riikide ametiasutuste otsused). EUR-Lex
  • Microsoft, andmekaitse lisa (DPA). Microsoft Licensing
  • Microsoft, EU Data Boundary: ulatus, sobivus, Multi-Geo välistamine. Microsoft Learn
  • Microsoft, andmete edastamise erandid, sealhulgas tugi. Microsoft Learn
  • Otsus (EL) 2023/1795. EUR-Lex
  • Euroopa Liidu Kohus, 16. juuli 2020, C-311/18 (Schrems II). EUR-Lex
  • Data Privacy Frameworki kohtuvaidluse kohta advokaatide kommentaar, mitte otsus: WilmerHale, „European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework“, 1. detsember 2025. wilmerhale.com
  • Kohtuvaidluse ja käimasoleva läbivaatamise kohta advokaatide kommentaar, mitte otsus: DAC Beachcroft, „The EU–US Data Privacy Framework: stability for now, uncertainty ahead“. dacbeachcroft.com
  • 18 U.S.C. § 2713. govinfo
  • Prantsusmaa Senat, riigihangete uurimiskomisjon, 9. juuni 2025 nädala protokoll (10. juuni 2025 ärakuulamine). senat.fr

Prantsuse teenuse käitaja Teie andmetele

E-post, dokumendid, videokonverentsid, CRM ja telefonside, majutatud Teie jurisdiktsioonile vastavas piirkonnas, näiteks Euroopas või Mauritiusel, või Teie ruumides.

Rääkige nõustajaga →

Klyticu majutus

Tervituspakkumine

30-päevane tasuta prooviperiood, toetatud migratsioon

Siduv kohustuseta prooviperiood. Konsultant helistab Teile tagasi, et mõista Teie vajadusi ja valmistada ette Teie Klyticu keskkond.