Suvereniteetti
Google Workspacea voidaan käyttää GDPR:n (EU:n yleinen tietosuoja-asetus) mukaisesti. Kuten Microsoft 365:n kohdalla, vaatimustenmukaisuus tarkistetaan sopimuksesta, todella katetusta alueesta ja kyvystä vastata rekisteröidyille. Ohjelmistotoimittaja on amerikkalainen yhtiö. Tämä lause aloittaa tarkistuksen. Se ei päätä sitä.
Päivitetty lokakuussa 20266 min lukuaikaViralliset lähteet mainittu
Sisällön osalta, jonka organisaatiosi tallentaa Gmailiin, Driveen, Docsiin ja Kalenteriin, sinä olet yleensä rekisterinpitäjä ja Google henkilötietojen käsittelijä. Google kuvaa lisäksi käsittelytoimia, joiden rekisterinpitäjä se itse on ja jotka liittyvät tiliin, tietoturvaan ja palvelun toimintaan. Google Workspace Data Processing Amendment ja siirtoja koskevat liitteet ovat asiakirjat, jotka arkistoidaan selosteen yhteyteen.
Miksi. Rooli määrää, kuka informoi rekisteröityjä, kuka vastaa heille ja kuka valitsee säilytysajat. Sisällön osalta se olet sinä; Google toimii ohjeidesi mukaan GDPR:n 28 artiklan puitteissa.
Miten tarkistetaan. Tarkista, että liite kattaa käyttöön otetut palvelut, myös alkuperäisen tilauksen jälkeen lisätyt. 30 hengen viestintätoimisto, joka aloitti Gmaililla ja Drivella ja otti sitten käyttöön Chatin, Sitesin ja lomakkeita, on usein dokumentoinut vain kaksi ensimmäistä.
Selosteeseen. Yksi rivi palvelua kohden, Googlen rooli, käyttöönottopäivä ja liitteen arkistoitu versio.
Yleinen virhe. Tilin avaamisen yhteydessä allekirjoitettu sopimus arkistoidaan eikä sitä enää lueta uudelleen.
Version mukaan pääkäyttäjä voi valita, tallennetaanko katettu data Yhdysvaltoihin vai Eurooppaan, ja rajata osan käsittelystä tälle alueelle. Google julkaisee luettelon: levossa oleva katettu sisältö Gmailissa, Kalenterissa, Drivessa, Chatissa, Docsissa, Sheetsissä, Slidesissa ja muissa ydinpalveluissa, katettu käsittely osassa niistä. Dokumentaatiossa täsmennetään, ettei aluekäytäntöä sovelleta dataan, jota se ei luettele, kuten tiettyihin lokeihin tai välimuistissa olevaan sisältöön.
Käytännön seuraukset.
Miksi. ”Eurooppa-alue” kuvaa luetteloitua kattavuutta, ei koko palvelua. Se, mitä ei ole luetteloitu, on se, mikä selosteesi on otettava huomioon.
Miten tarkistetaan. Pyydä pääkäyttäjältäsi kuvakaappaus todellisesta asetuksesta, älä myyntiesitettä. Vertaa sitä kunkin käyttäjäryhmän tilaamaan versioon. Teollisella pk-yrityksellä, jolla on kaksi toimipaikkaa ja joista toisessa on käytössä suppeampi versio, alueasetus voi koskea vain puolta tileistä.
Selosteeseen. Versio, valittu alue, katetut organisaatioyksiköt, poissuljetut luokat (lokit, välimuisti), tarkistuspäivä.
Yleinen virhe. Kirjoitetaan ”data tallennettu Euroopassa” mainitsematta Googlen julkaisemia poikkeuksia.
Access Management mahdollistaa sen Googlen henkilöstön rajaamisen, joka käsittelee tiettyä tukidataa: esimerkiksi EU:ssa sijaitseva henkilöstö tai EU:ssa sijaitsevan virtuaalitoimiston kautta toimiva henkilöstö. Tämä toiminto on sidottu tiettyihin versioihin ja Assured Controls -lisävalintaan. Se ei ole kaikkien Business-tarjousten oletusasetus.
Miksi. Teknikko, joka tarkastelee dataa häiriön ratkaisemiseksi, käsittelee tätä dataa. Tallennuspaikka ei kerro mitään tämän pääsyn sijainnista.
Miten tarkistetaan. Jos vaatimustenmukaisuusasiakirjasi olettaa ”tuki vain unionista käsin”, tarkista, että lisävalinta on ostettu ja aktiivinen, ja säilytä siitä todiste.
Asiakaspuolen salaus, kun se on saatavilla versiossasi, jättää avainten hallinnan sinulle tietyn sisällön osalta. Se muuttaa sitä, mitä Google voi lukea. Se muuttaa myös hakua, väärinkäytösten torjuntaa ja tiettyjä yhteistyötoimintoja. Se testataan ennen kuin siitä ilmoitetaan liiketoimintayksiköille: pilotti yhdellä tiimillä ja luettelo siitä, mikä ei enää toimi, on parempi kuin yleinen tiedote.
Selosteeseen. Aktiiviset lisävalinnat, niiden kattavuus ja se, mihin tuella on edelleen pääsy.
Yleinen virhe. Oletetaan, että lisävalinta sisältyi uusimiseen, koska siitä puhuttiin ennen kauppaa.
Google on amerikkalainen yhtiö. Heti kun pääsy tai kopio poistuu unionista, siirrolla on oltava peruste. Tilanne 5. lokakuuta 2026: tietosuojan riittävyyttä koskeva päätös (EU) 2023/1795 on edelleen voimassa sertifioitujen yhdysvaltalaisten organisaatioiden osalta, vaikka se on riitautettu. WilmerHale-asianajotoimiston kommentin mukaan Euroopan unionin yleinen tuomioistuin hylkäsi kumoamiskanteen 3. syyskuuta 2025, ja asiasta valitettiin unionin tuomioistuimeen 31. lokakuuta 2025. DAC Beachcroft -asianajotoimisto puhuu kommenttinsa otsikossa vakaudesta toistaiseksi ja epävarmuudesta sen jälkeen.
Vakiosopimuslausekkeet ovat edelleen toinen tavanomainen väline. Vuoden 2020 ennakkotapaus osoittaa, miksi ne on tunnettava: unionin tuomioistuin mitätöi 16. heinäkuuta 2020 asiassa C-311/18 (ns. Schrems II) Privacy Shieldin (päätös 2016/1250) erityisesti Yhdysvaltain valvontaohjelmien laajuuden ja tehokkaiden oikeussuojakeinojen puuttumisen vuoksi. Vakiosopimuslausekkeet pysyivät pätevinä tapauskohtaisella arvioinnilla.
CLOUD Actin yksityiskohdat ovat sivulla yrityksen suojaaminen CLOUD Actilta: eurooppalainen alue ei poista Googlea Yhdysvaltain lain piiristä, jos data on Googlen hallussa tai määräysvallassa. GDPR:n 48 artiklassa puolestaan säädetään, että kolmannen maan tuomioistuimen tai viranomaisen päätös, jossa vaaditaan henkilötietojen luovuttamista, voidaan tunnustaa tai panna täytäntöön vain, jos se perustuu kyseisen maan ja unionin tai jäsenvaltion välillä voimassa olevaan kansainväliseen sopimukseen, kuten keskinäistä oikeusapua koskevaan sopimukseen. Euroopassa toimiva amerikkalainen palveluntarjoaja voi siis joutua kahden säännön väliin. 48 artikla kuvaa tämän ristiriidan; se ei ratkaise sitä.
Selosteeseen. Sopimuksesi käyttämä väline ja varasuunnitelma siltä varalta, että tietosuojan riittävyyttä koskeva päätös kaatuisi.
Yleinen virhe. Ajatellaan, että data-alue (kohta 2) vastaa siirtoa koskevaan kysymykseen. Se kertoo, missä tiettyä dataa tallennetaan, ei sitä, kuka siihen pääsee käsiksi tai minkä lain nojalla.
Vienti Takeout-työkalulla ja hallintatyökaluilla, haku Vaultissa, jos se on käytössäsi, ja kuukauden vastausaika, joka on rekisterinpitäjän vastuulla.
Miten tarkistetaan. Nimeä sisäinen henkilö, joka osaa hakea Gmail-postilaatikon, Driven ja Kalenterin, ja anna hänen tehdä harjoitus testitilillä. Tarkista ryhmäpostilaatikot ja tiedostot, joiden omistaja on lähtenyt yrityksestä: juuri nämä pyynnöt viivästyvät.
Selosteeseen. Menettely, vastuuhenkilö, hänen varahenkilönsä ja version mukaan käytettävä työkalu.
Yleinen virhe. Lähteneen työntekijän tili poistetaan ratkaisematta hänen jaettujen tiedostojensa kohtaloa, ja sitten saapuu niitä koskeva pyyntö.
Viestit ja tiedostot siirtyvät suhteellisen hyvin (IMAP, Driven vienti). Google Chat -historiat, Sites, Apps Script, automaatioihin liitetyt lomakkeet ja hallintasäännöt eivät siirry sellaisenaan toiseen ohjelmistopakettiin. Sivu siirtyminen Google Workspacesta listaa nämä erot.
Miksi. Irtautuminen on osa vaatimustenmukaisuutta: se ratkaisee siirrettävyyden, säilytysaikojen päättymisen ja datasi palauttamisen, jos sopimus päättyy.
Selosteeseen. Luettelo sisällöstä, jota ei voi viedä sellaisenaan, ja siitä, mitä tekisit sille.
Yleinen virhe. Kriittiset automaatiot löydetään vasta irtisanomiskuukautena.
Ei. Se sääntelee rooleja, siirtoja ja rekisteröityjen oikeuksia. Se ei kiellä ohjelmistotoimittajaa sen kansallisuuden vuoksi; se edellyttää, että kuvaat, mitä teet ja millä perusteella.
Ei. Alue kattaa datan, jonka Google luettelee, versiostasi riippuen. Tietyt lokit ja välimuistissa oleva sisältö eivät kuulu siihen, eikä alue muuta ohjelmistotoimittajan kansallisuutta.
Se muuttaa sitä, mitä Google voi lukea salatun kokonaisuuden osalta. Se ei kata kaikkea, ja se muuttaa hakua ja tiettyjä yhteistyötoimintoja. Testaa sitä ennen kuin otat sen laajasti käyttöön.
Selosteessa on jo oltava varasuunnitelma, yleensä vakiosopimuslausekkeet tapauskohtaisella arvioinnilla. Kun arviointi valmistellaan etukäteen, sitä ei tarvitse laatia kiireessä.
Kun tiimit elävät Docsissa ja Drivessa, versiosi data-alue kattaa sinulle tärkeän sisällön ja seloste ottaa huomioon lokit ja jäljelle jäävät pääsyt. GDPR ei velvoita luopumaan Googlesta. Se velvoittaa kuvaamaan, mitä teet.
Syyt pysyä ovat tässä tapauksessa painavat. Samanaikaisella muokkauksella Docsissa ja Sheetsissä, haulla koko Drivessa ja tiimien tottumuksilla on arvo, joka on mitattava ennen lähtöä. Huonosti valmisteltu siirtymä luo omia riskejään datalle. Sen version tilaaminen, joka sisältää alueet ja tuen hallintatoiminnot, voi olla oikeasuhtaisempaa kuin ohjelmistopaketin vaihtaminen. Punnintoja käsitellään tarkemmin sivulla Google Workspaceen jääminen tai siitä luopuminen.
Kun haluat, että tiedostot ja sähköpostit ovat eurooppalaisen tai sveitsiläisen yhtiön hallussa, tai kun tilattu versio ei sisällä niitä alue- ja tukihallintatoimintoja, joita analyysisi edellyttää. Jos nykyisen version ja tarpeen kattavan version välinen ero painaa yhtä paljon kuin vaihdos, kysymys kannattaa esittää.
Ylläpitäjän vaihtaminen tuo datan haltijan oman kotimaansa lain piiriin, kunhan sen alihankkijat eivät tuo takaisin amerikkalaista palveluntarjoajaa. Se ei vapauta henkilötietojen käsittelysopimuksesta, selosteesta eikä oikeuksia koskevasta menettelystä. Infomaniak, eurooppalaisen hosting-palveluntarjoajan ylläpitämä Nextcloud, OVHcloud tai Klytic vastaavat eri tarpeisiin. Opas eurooppalaiset vaihtoehdot Microsoft 365:lle ja sivu vaihtoehdot Google Workspacelle erottelevat ne. Samat tarkistukset Microsoftin osalta ovat sivulla GDPR ja Microsoft 365.
Klyticiä ylläpitää ranskalainen yhtiö Dedicace Software. Se kattaa sähköpostin, asiakirjat kullekin asiakkaalle omassa Nextcloud-instanssissa (jakaminen, verkkomuokkaus yksin tai yhdessä, versiohistoria), videoneuvottelut, CRM:n ja puhelinpalvelun, joita voi ostaa erikseen. Nextcloudin ohjelmistotoimittaja on Nextcloud GmbH (Saksa); sähköpostipalvelu perustuu Zimbraan, jonka ohjelmistotoimittaja on Synacor (Yhdysvallat) ja jota Klytic ylläpitää. Hosting toteutetaan millä tahansa maantieteellisellä alueella, joka vastaa sovellettavaa lainkäyttövaltaa, edellyttäen että tarvittavat palvelut ovat saatavilla, esimerkiksi Euroopassa tai Mauritiuksella, tai asiakkaan palvelimilla. Data on asiakkaan hallussa tai Klyticin hallussa asiakkaan lukuun, ja se on salattu natiivisti tai asiakkaan valinnan mukaan; avain on asiakkaan hallussa tai säilytetään hänen tilillään, eikä Klyticillä ole siihen pääsyä. Vaiheet, joissa salausta hallinnoi Klytic, kuvataan sivulla yrityksen suojaaminen CLOUD Actilta. Sopimuksessa on kuvattava tämä hallussapito ja tämä salaus. Verkkomuokkaus, yksin tai yhdessä, tapahtuu instanssissa; se ei ole Googlen editori, eikä Klytic toista sellaisenaan Googlen hakua koko aineistosta. Se ei ole SecNumCloud-kvalifioitu.
Tämä sivu kuvaa yleistä kehystä. Se ei ole oikeudellista neuvontaa.
Oikeudellinen tilanne 5. lokakuuta 2026. Tämä teksti ei korvaa sopimuksen analyysia. EU:n ja Yhdysvaltojen välinen tietosuojan riittävyyttä koskeva päätös (EU) 2023/1795 on voimassa. Se on riitautettu. SecNumCloudin osalta ANSSI:n luettelo on ratkaiseva.
Tarkistettu lokakuussa 2026.
Sähköposti, dokumentit, videoneuvottelut, CRM ja puhelinpalvelu lainkäyttöaluettasi vastaavalla alueella, esimerkiksi Euroopassa tai Mauritiuksella, tai omissa tiloissasi.
Tervetuliaistarjous
Sitoumukseton kokeilu. Asiantuntijamme soittaa sinulle kartoittaakseen tarpeesi ja valmistellakseen Klytic-ympäristösi.