Suveräänsus
Microsoft 365 saab kasutada GDPR-i (isikuandmete kaitse üldmäärus) raamistikus. Määrus ei keela Ameerika tarkvaratootjaid. See nõuab teadmist, kes mida töötleb, mis alusel andmed liidust lahkuvad ja kuidas isikud oma õigusi teostavad. Siin on see, mida ettevõte peab järjekorras kontrollima ja mida registrisse kirja panema.
Uuendatud oktoobris 20267 min lugemistViidatud ametlikud allikad
Teie hallatavate postkastide, failide ja meeskondade sisu puhul on klient üldjuhul vastutav töötleja. Microsoft on volitatud töötleja. Teatavate konto-, arveldus-, turva- ja teenuse mõõtmise andmete puhul võib Microsoft olla eraldi vastutav töötleja. Data Processing Addendum ja Microsoft Privacy Statement eristavad neid juhtumeid.
Kuidas kontrollida. Roll määrab kohustused. Lugege mõlemat dokumenti kõrvuti ja paigutage iga andmekategooria oma lahtrisse. Näiteks 25 töötajaga raamatupidamisbürool on ühel pool e-kirjad ja kliendikaustad (Microsoft volitatud töötlejana), teisel pool tellimuse arveldamine (Microsoft eraldi vastutava töötlejana).
Registrisse. Üks rida iga töötlemistoimingu kohta, koos Microsofti rolliga ja dokumendiga, millel see põhineb.
Sagedane viga. Kirjutada kogu teenuse kohta „Microsoft on meie volitatud töötleja“.
Microsofti andmetöötlusleping (DPA) on lisatud veebitingimustesse. Kontrollige, et see hõlmaks teenuseid, mille olete sisse lülitanud: Exchange, SharePoint, OneDrive, Teams, Planner, Copilot, Power Automate ja kõik konnektorid.
Kuidas kontrollida. Rentnik (tenant) areneb esialgsest tellimusest kaugemale. Võrrelge halduskeskuses sisse lülitatud teenuste loetelu andmetöötluslepingu ulatusega ja arhiveerige kontrollimise kuupäeval kehtiv andmetöötluslepingu versioon.
Registrisse. Teenus, aktiveerimise kuupäev, eesmärk. Teenus, mille administraator aktiveeris „proovimiseks“, kantakse registrisse päeval, mil see hakkab töötlema Teie töötajate või klientide andmeid.
Sagedane viga. Pidada kolmanda osapoole tööriista konnektorit Microsofti andmetöötluslepinguga hõlmatuks. Kolmandal osapoolel on oma tingimused, mida tuleb lugeda eraldi.
Tingimustele vastava rentniku puhul kirjeldab Microsoft EU Data Boundary’t: kliendiandmeid ja pseudonüümitud isikuandmeid säilitatakse ja töödeldakse EL-is või EFTA-s, professionaalsete teenuste andmeid säilitatakse selles piirkonnas puhkeolekus. Kolm kontrolli aitavad vältida teadaande pidamist täielikuks ulatuseks.
Miks. Piir on ulatus avaldatud eranditega ja just neid peab Teie register kandma. Lehel Euroopas majutatud andmed selgitatakse, miks see loetelu on tegelik teema.
Kuidas kontrollida ja dokumenteerida. Võrrelge rentniku konfiguratsiooni (Multi-Geo või mitte, aktiveeritud valikulised funktsioonid) Microsofti erandite lehega rida-realt ja kandke registrisse need, mis Teid puudutavad.
Sagedane viga. Kopeerida privaatsuspoliitikasse „andmed Euroopas“, mainimata tuge ega valikulisi funktsioone.
Kui isikuandmetele on juurdepääs Ameerika Ühendriikidest või need edastatakse Ameerika organisatsioonile, peab edastamisel olema alus: kaitse piisavuse otsus, lepingu tüüptingimused või muu GDPR-i artikli 46 vahend.
Seisuga 5. oktoober 2026 on otsus (EL) 2023/1795 (Data Privacy Framework) sertifitseeritud Ameerika organisatsioonide suhtes jõus. See on Euroopa Liidu Kohtus vaidlustatud ja selle üle toimub poliitiline läbivaatamine. Advokaadibüroo WilmerHale kommentaari kohaselt jättis Euroopa Liidu Üldkohus 3. septembril 2025 tühistamishagi rahuldamata ning 31. oktoobril 2025 esitati Euroopa Liidu Kohtule apellatsioonkaebus. Advokaadibüroo DAC Beachcroft võtab olukorra kokku oma kommentaari pealkirjas: praegu stabiilsus, edaspidi ebakindlus. Kuni otsust ei ole tagasi võetud ega tühistatud, võivad selle alla kuuluvad andmete edastamised sellele tugineda.
Pretsedent selgitab ettevaatlikkust. Euroopa Liidu Kohus tunnistas 16. juulil 2020 kohtuotsusega C-311/18 (nn Schrems II) kehtetuks otsuse 2016/1250 (Privacy Shield), eelkõige Ameerika jälgimisprogrammide ulatuse ja tõhusa õiguskaitsevahendi puudumise tõttu. Lepingu tüüptingimused jäid kehtima, kuid need nõuavad juhtumipõhist hindamist.
CLOUD Acti ei „allkirjastata“ andmetöötluslepingus. See kohaldub vajaduse korral Microsoftile kui Ameerika äriühingule, mis andmeid valdab või kontrollib. GDPR-i artikkel 48 sätestab omalt poolt, et kolmanda riigi kohtu või ametiasutuse otsust, millega nõutakse isikuandmete avaldamist, saab tunnustada või täitmisele pöörata üksnes juhul, kui see põhineb rahvusvahelisel lepingul, näiteks vastastikuse õigusabi lepingul, mis kehtib selle riigi ja liidu või liikmesriigi vahel. Euroopas tegutsev Ameerika teenusepakkuja võib seega sattuda kahe normi vahele. Artikkel 48 kirjeldab seda vastuolu; see ei lahenda seda.
Senati riigihangete uurimiskomisjoni ees küsiti 10. juunil 2025 Microsoft France’i avalike ja õigusküsimuste direktorilt, kas ta saab vande all tagada, et Prantsuse kodanike andmeid, mis on Ugapi kaudu Microsoftile usaldatud, ei edastata kunagi Ameerika valitsuse ettekirjutuse alusel ilma Prantsuse ametiasutuste selgesõnalise nõusolekuta. Ta vastas: „Ei, ma ei saa seda tagada, kuid, kordan, seda ei ole veel kunagi juhtunud.“ Üksikasjad on lehel ettevõtte kaitsmine CLOUD Acti eest.
Registrisse. Iga andmete edastamise alus ja varuplaan: artikli 46 vahend, millele toetuksite, kui otsus langeks ära.
Sagedane viga. Segada asukoht (punkt 3) ja edastamise alus. Euroopas säilitatavatele andmetele võib endiselt olla juurdepääs Ameerika Ühendriikidest.
Töötaja või klient võib taotleda juurdepääsu, parandamist, kustutamist, piiramist või ülekandmist. Microsoft 365-s tehakse osa sellest halduskeskuses ja sisuotsingu tööriistas.
Kuidas kontrollida. Tähtaeg on üks kuu. Volitatud töötleja annab vahendid; vastutav töötleja vastab isikule. Tehke proovikatse: määratud isik ekspordib testkonto postkasti, OneDrive’i ja Teamsi failid.
Registrisse. Kord, vastutava isiku ja tema asendaja nimi.
Sagedane viga. Oodata, kuni vaidluses olev endine töötaja esitab taotluse, et alles siis otsingutööriistaga tutvuda.
Jagatud postkastide, logide, koosolekute salvestiste, õigusliku säilitamise koopiate (litigation hold) säilitamine. Mis saab lepingu lõpetamisel rentnikust, millise tähtaja jooksul ja millises vormingus saate tagasi kirjad, failid ja selle, mida ei saa eksportida (Teamsi vestluste täielik ajalugu, teatavad Power Automate’i vood)?
Kuidas kontrollida. Pange kirja tegelikult seadistatud säilitusajad, mitte sisepoliitikas toodud ajad, ja katsetage ühe konto täielikku eksporti.
Registrisse. Säilitusaeg iga kategooria kohta, iga õigusliku säilitamise põhjendus, väljumise kord.
Sagedane viga. Jätta õiguslik säilitamine aktiivseks aastateks pärast selle aluseks olnud vaidluse lõppu.
Copilot ja analüüsifunktsioonid töötlevad sisu, mille neile usaldate. Kui need aktiveerite, on töötajate teavitamine ja kasutusraamistik vastavuse osa. See punkt on Teie ettevõtte sisene. See ei sõltu andmekeskuse asukohariigist.
Kuidas kontrollida. Kas on olemas teabeteatis ja kas mõni reegel ütleb, milliseid andmeid tohib neile funktsioonidele esitada?
Sagedane viga. Avada Copiloti pilootprojekt ühele meeskonnale, teavitamata teisi isikuid, kelle andmed on töödeldavates failides.
Ei. Määrus reguleerib rolle, andmete edastamist ja isikute õigusi. See ei keela tarkvaratootjat tema rahvuse tõttu; see nõuab, et dokumenteeriksite, mida teete ja mis alusel.
Ei. See kirjeldab, kus teatavaid andmeid säilitatakse ja töödeldakse. Microsoft jääb Ameerika äriühinguks ning 18 U.S.C. § 2713 hõlmab andmeid, mida teenusepakkuja valdab või kontrollib, olenemata nende asukohast.
Register peab seda juba ütlema. Pärast Schrems II otsust jäid lepingu tüüptingimused kehtima, juhtumipõhise hindamisega. Selle eelnev ettevalmistamine aitab vältida selle koostamist kiirustades.
Teie kui vastutav töötleja. Microsoft annab väljavõtte tööriistad; vastamine ja ühekuuline tähtaeg on Teie kohustus.
See on tulemus, kui Microsofti kasutusviisid on äritegevuse keskmes, andmetöötlusleping on olemas, andmete asukoha ulatusest saadakse aru ja register dokumenteerib järelejäänud andmete edastamised. Komplekti vahetamine ei muutu GDPR-i kohustuseks üksnes seetõttu, et tarkvaratootja on Ameerika oma.
Jäämise argumendid on tõsised. Projekteerimisbüroo, mis elab edasijõudnud Excelis, Power BI-s ja Teamsis, kaotaks komplekti vahetades funktsioone ning üleminekul on omad riskid. Hästi dokumenteeritud Microsofti rentnik vastab nõuetele paremini kui halvasti dokumenteeritud alternatiiv. Otsus vaadatakse üle, kui andmete edastamise alus muutub. Kaalutlusi käsitletakse üksikasjalikult lehel jääda Microsoft 365 juurde või sellest lahkuda.
See on tulemus, kui juhtkond soovib, et sisu valdaks Euroopa äriühing, või kui andmete edastamise ja toe juurdepääsu erandid ületavad selle, mida register suudab kanda. See võib tuleneda ka klientidest: hange, mis nõuab Euroopa teenuse käitajat, lahendab küsimuse asjaomase ulatuse jaoks.
Sellel järeldusel on oma argumendid. Kui teenuse käitaja on Euroopa oma ega sõltu andmete valdamisel Ameerika kontsernist, ei teki punktis 4 kirjeldatud vastuolu nende andmete puhul enam, tingimusel et tema volitatud töötlejad ei too tagasi Ameerika teenusepakkujat. Muust see ei vabasta: andmetöötlusleping, register, õiguste teostamise kord ja katsetatud väljumine on endiselt vajalikud. Lehel üleminek Microsoft 365-lt kirjeldatakse, mida see muudatus kaasa toob, esitamata seda automaatse sammuna, ja ülemineku kontrollnimekiri jagab selle etappideks.
Klytic, mida käitab Prantsuse äriühing Dedicace Software, on üks võimalustest, kui kasutusviisid mahuvad e-posti teenuse, dokumentide (jagamine, veebis redigeerimine üksi või koos, versiooniajalugu), videokonverentside, CRM-i ja telefonside piiresse. Teenuseid ostetakse eraldi; võib ka jätta Microsoft 365 alles ja lisada ainult selle ette paigutatava Klytic MTA filtreerimise. Majutus toimub igas geograafilises piirkonnas, mis vastab kohalduvale jurisdiktsioonile, tingimusel et vajalikud teenused on saadaval, näiteks Euroopas või Mauritiusel, või kliendi serverites. Andmed jäävad kliendi kontrolli alla või hoiab neid Klytic tema nimel. Dokumendid krüpteeritakse allikas võtmega, mida Klytic ei saa lugeda; e-kirjad krüpteeritakse puhkeolekus Klyticu hallatavate võtmetega ning klient võib need otspunktkrüpteerida (S/MIME või GPG), jättes privaatvõtme endale. Üksikasjad leiate lehelt ettevõtte kaitsmine CLOUD Acti eest. Leping peab seda valdamist ja krüpteerimist kirjeldama. Klytic ei asenda edasijõudnud Excelit, Power BI-d ega Teamsi. Klyticul ei ole SecNumCloudi kvalifikatsiooni ning Prantsuse operaatori suhtes kehtib endiselt Prantsuse õigus.
See leht kirjeldab üldist raamistikku. See ei ole õigusnõustamine.
Õiguslik olukord seisuga 5. oktoober 2026. See tekst ei asenda lepingu õiguslikku läbivaatamist. ELi ja USA vaheline andmekaitse piisavuse otsus (EL) 2023/1795 on jõus. Seda vaidlustatakse. SecNumCloudi puhul on määrav ANSSI kataloog.
Vaadatud oktoobris 2026.
E-post, dokumendid, videokonverentsid, CRM ja telefonside, majutatud Teie jurisdiktsioonile vastavas piirkonnas, näiteks Euroopas või Mauritiusel, või Teie ruumides.
Tervituspakkumine
Siduv kohustuseta prooviperiood. Konsultant helistab Teile tagasi, et mõista Teie vajadusi ja valmistada ette Teie Klyticu keskkond.