Etusivu›Oppaat›Suvereniteetti

Suvereniteetti

GDPR ja Microsoft 365: mitä yrityksen on tarkistettava

Microsoft 365:tä voidaan käyttää GDPR:n (EU:n yleinen tietosuoja-asetus) mukaisesti. Asetus ei kiellä amerikkalaisia ohjelmistotoimittajia. Se edellyttää, että tiedät, kuka käsittelee mitäkin, millä perusteella data poistuu unionista ja miten rekisteröidyt käyttävät oikeuksiaan. Tässä on, mitä yrityksen on tarkistettava, järjestyksessä, ja mitä sen on kirjattava selosteeseen.

Päivitetty lokakuussa 20267 min lukuaikaViralliset lähteet mainittu

1. Kunkin rooli

Hallinnoimiesi postilaatikoiden, tiedostojen ja tiimien sisällön osalta asiakas on yleensä rekisterinpitäjä. Microsoft on henkilötietojen käsittelijä. Tiettyjen tili-, laskutus-, tietoturva- ja palvelun mittausdatan osalta Microsoft voi olla erillinen rekisterinpitäjä. Data Processing Addendum ja Microsoft Privacy Statement erottelevat nämä tapaukset.

Miten tarkistetaan. Rooli määrää velvoitteet. Lue molemmat asiakirjat rinnakkain ja sijoita kukin dataluokka omaan lokeroonsa. Esimerkiksi 25 hengen tilitoimistolla on toisaalla sähköpostit ja asiakaskansiot (Microsoft henkilötietojen käsittelijänä), toisaalla tilauksen laskutus (Microsoft erillisenä rekisterinpitäjänä).

Selosteeseen. Yksi rivi kutakin käsittelytoimea kohden, Microsoftin rooli ja asiakirja, johon se perustuu.

Yleinen virhe. Kirjataan ”Microsoft on henkilötietojen käsittelijämme” koko palvelun osalta.

2. DPA on allekirjoitettu ja kattaa todella käyttöön otetut palvelut

Microsoftin DPA on sisällytetty verkossa oleviin ehtoihin. Tarkista, että se kattaa käyttöön ottamasi palvelut: Exchange, SharePoint, OneDrive, Teams, Planner, Copilot, Power Automate ja kaikki liittimet.

Miten tarkistetaan. Vuokraajaympäristö (tenant) laajenee alkuperäistä tilausta pidemmälle. Vertaa hallintakeskuksessa käyttöön otettujen palvelujen luetteloa DPA:n kattavuuteen ja arkistoi tarkistuspäivänä voimassa oleva DPA-versio.

Selosteeseen. Palvelu, käyttöönottopäivä, käyttötarkoitus. Palvelu, jonka pääkäyttäjä on ottanut käyttöön ”kokeillakseen”, kuuluu selosteeseen siitä päivästä alkaen, jona se käsittelee työntekijöidesi tai asiakkaidesi dataa.

Yleinen virhe. Oletetaan, että liitin kolmannen osapuolen työkaluun kuuluu Microsoftin DPA:n piiriin. Kolmannella osapuolella on omat ehtonsa, jotka on luettava erikseen.

3. Missä data on, palvelu kerrallaan

Kelpoiselle vuokraajaympäristölle Microsoft kuvaa EU Data Boundaryn: asiakasdata ja pseudonymisoitu henkilödata tallennetaan ja käsitellään EU:ssa tai EFTA-alueella, ammattipalvelujen data tallennetaan levossa tällä alueella. Kolme tarkistusta estää pitämästä ilmoitusta kokonaisena rajauksena.

  • Kuuluuko vuokraajaympäristö rajauksen piiriin? Microsoftin dokumentaation mukaan Multi-Geo-asiakas ei kuulu, vaikka rekisteröintimaa olisi eurooppalainen.
  • Mitkä poikkeukset jatkuvat? Tuen etäpääsy alueen ulkopuolelta tiettyjen häiriöiden yhteydessä, eskaloitujen tukipyyntöjen alueen ulkopuolelle tallennetut osat, tuen ääniviestit, valinnaiset toiminnot.
  • Mitkä ydinpalvelujen ulkopuoliset palvelut (Copilot, Teams-puhelinpalvelu, liittimet) aiheuttavat siirron, koska pääkäyttäjä on ottanut ne käyttöön?

Miksi. Rajaus on alue, jolla on julkaistut poikkeukset, ja juuri ne selosteesi on otettava huomioon. Sivu Euroopassa hostattu data selittää, miksi tämä luettelo on varsinainen kysymys.

Miten tarkistetaan ja kirjataan. Vertaa vuokraajaympäristön määrityksiä (Multi-Geo vai ei, käyttöön otetut valinnaiset toiminnot) Microsoftin poikkeussivuun rivi riviltä ja kirjaa selosteeseen ne, jotka koskevat sinua.

Yleinen virhe. Kopioidaan ”data Euroopassa” tietosuojaselosteeseen mainitsematta tukea tai valinnaisia toimintoja.

4. Siirron peruste

Kun henkilötietoihin on pääsy Yhdysvalloista tai niitä siirretään yhdysvaltalaiselle organisaatiolle, siirrolla on oltava peruste: tietosuojan riittävyyttä koskeva päätös, vakiosopimuslausekkeet tai muu GDPR:n 46 artiklan mukainen väline.

Tilanne 5. lokakuuta 2026: päätös (EU) 2023/1795 (Data Privacy Framework) on voimassa sertifioitujen yhdysvaltalaisten organisaatioiden osalta. Se on riitautettu unionin tuomioistuimessa, ja siitä on käynnissä poliittinen uudelleentarkastelu. WilmerHale-asianajotoimiston kommentin mukaan Euroopan unionin yleinen tuomioistuin hylkäsi kumoamiskanteen 3. syyskuuta 2025, ja asiasta valitettiin unionin tuomioistuimeen 31. lokakuuta 2025. DAC Beachcroft -asianajotoimisto tiivistää tilanteen oman kommenttinsa otsikossa: vakautta toistaiseksi, epävarmuutta sen jälkeen. Niin kauan kuin päätöstä ei ole peruttu eikä kumottu, sen kattamat siirrot voivat perustua siihen.

Ennakkotapaus selittää varovaisuuden. Unionin tuomioistuin mitätöi 16. heinäkuuta 2020 asiassa C-311/18 (ns. Schrems II) päätöksen 2016/1250 (Privacy Shield) erityisesti Yhdysvaltain valvontaohjelmien laajuuden ja tehokkaiden oikeussuojakeinojen puuttumisen vuoksi. Vakiosopimuslausekkeet pysyivät pätevinä, mutta ne edellyttävät tapauskohtaista arviointia.

CLOUD Actista ei ”sovita” DPA:ssa. Sitä sovelletaan tarvittaessa Microsoftiin amerikkalaisena yhtiönä, jonka hallussa tai määräysvallassa data on. GDPR:n 48 artiklassa puolestaan säädetään, että kolmannen maan tuomioistuimen tai viranomaisen päätös, jossa vaaditaan henkilötietojen luovuttamista, voidaan tunnustaa tai panna täytäntöön vain, jos se perustuu kyseisen maan ja unionin tai jäsenvaltion välillä voimassa olevaan kansainväliseen sopimukseen, kuten keskinäistä oikeusapua koskevaan sopimukseen. Euroopassa toimiva amerikkalainen palveluntarjoaja voi siis joutua kahden säännön väliin. 48 artikla kuvaa tämän ristiriidan; se ei ratkaise sitä.

Senaatin julkisia hankintoja käsittelevässä tutkintavaliokunnassa 10. kesäkuuta 2025 Microsoft Francen julkisten ja oikeudellisten asioiden johtajalta kysyttiin, voiko hän valan nojalla taata, ettei Ugapin kautta Microsoftille annettua Ranskan kansalaisten dataa koskaan luovutettaisi Yhdysvaltain hallituksen määräyksen perusteella ilman Ranskan viranomaisten nimenomaista suostumusta. Hän vastasi: ”Ei, en voi taata sitä, mutta, kuten sanottu, niin ei ole vielä koskaan tapahtunut.” Yksityiskohdat ovat sivulla yrityksen suojaaminen CLOUD Actilta.

Selosteeseen. Kunkin siirron peruste ja varasuunnitelma: 46 artiklan mukainen väline, johon tukeuduttaisiin, jos päätös kaatuisi.

Yleinen virhe. Sekoitetaan sijainti (kohta 3) ja siirron peruste. Euroopassa tallennettuun dataan voi edelleen olla pääsy Yhdysvalloista.

5. Rekisteröityjen oikeudet käytännössä

Työntekijä tai asiakas voi pyytää pääsyä, oikaisua, poistamista, rajoittamista tai siirtoa. Microsoft 365:ssä osa tästä tehdään hallintakeskuksessa ja sisällönhakutyökalussa.

Miten tarkistetaan. Määräaika on yksi kuukausi. Henkilötietojen käsittelijä tarjoaa keinot; rekisterinpitäjä vastaa rekisteröidylle. Tee kylmäharjoitus: nimetty henkilö hakee testitililtä postilaatikon, OneDriven ja Teams-tiedostot.

Selosteeseen. Menettely, vastuuhenkilön ja hänen varahenkilönsä nimet.

Yleinen virhe. Odotetaan, että riidassa oleva entinen työntekijä tekee pyynnön, ennen kuin hakutyökaluun tutustutaan.

6. Säilytysaika ja irtautuminen

Jaettujen postilaatikoiden, lokien, kokoustallenteiden ja oikeudellisen säilytyksen (litigation hold) kopioiden säilytys. Mitä vuokraajaympäristölle tapahtuu sopimuksen päättyessä, missä ajassa, ja missä formaatissa saat takaisin viestit, tiedostot ja sen, mitä ei voi viedä (Teams-keskustelujen täydellinen historia, tietyt Power Automate -työnkulut)?

Miten tarkistetaan. Kirjaa todellisuudessa määritetyt säilytysajat, ei sisäisen käytännön mukaisia, ja testaa yhden tilin täydellinen vienti.

Selosteeseen. Säilytysaika luokittain, kunkin oikeudellisen säilytyksen peruste, irtautumismenettely.

Yleinen virhe. Oikeudellinen säilytys jätetään voimaan vuosiksi sen riidan päättymisen jälkeen, jonka vuoksi se otettiin käyttöön.

7. Ohjeet käyttäjille

Copilot ja analyysitoiminnot käsittelevät sisältöä, jonka niille annat. Jos otat ne käyttöön, työntekijöille annettava informaatio ja käytön kehys ovat osa vaatimustenmukaisuutta. Tämä kohta on yrityksesi sisäinen asia. Se ei riipu konesalin maasta.

Miten tarkistetaan. Onko olemassa tiedote, ja kertooko jokin sääntö, mitä dataa näille toiminnoille saa antaa?

Yleinen virhe. Copilot-pilotti avataan yhdelle tiimille kertomatta muille henkilöille, joiden dataa käsiteltävissä tiedostoissa on.

Usein kysytyt kysymykset

Kieltääkö GDPR Microsoft 365:n?

Ei. Asetus sääntelee rooleja, siirtoja ja rekisteröityjen oikeuksia. Se ei kiellä ohjelmistotoimittajaa sen kansallisuuden vuoksi; se edellyttää, että dokumentoit, mitä teet ja millä perusteella.

Ratkaiseeko EU Data Boundary CLOUD Act -kysymyksen?

Ei. Se kuvaa, missä tiettyä dataa tallennetaan ja käsitellään. Microsoft on edelleen amerikkalainen yhtiö, ja 18 U.S.C. § 2713 koskee dataa, joka on palveluntarjoajan hallussa tai määräysvallassa, missä tahansa se onkin.

Mitä tehdä, jos Data Privacy Framework kumotaan?

Selosteessa on jo oltava vastaus. Schrems II -tuomion jälkeen vakiosopimuslausekkeet pysyivät pätevinä tapauskohtaisella arvioinnilla. Kun arviointi valmistellaan etukäteen, sitä ei tarvitse laatia kiireessä.

Kuka vastaa työntekijälle, joka pyytää omia tietojaan?

Sinä, rekisterinpitäjänä. Microsoft tarjoaa hakutyökalut; vastaus ja kuukauden määräaika ovat sinun vastuullasi.

Kun tarkistus päättyy toteamukseen ”pysymme”

Näin käy, kun Microsoftin käyttötavat ovat liiketoiminnan ytimessä, DPA on voimassa, datan sijaintirajaus on ymmärretty ja seloste dokumentoi jäljelle jäävät siirrot. Ohjelmistopaketin vaihtamisesta ei tule GDPR-velvoitetta pelkästään siksi, että ohjelmistotoimittaja on amerikkalainen.

Pysymisen puolesta on vakavasti otettavia perusteita. Suunnittelutoimisto, joka elää edistyneessä Excelissä, Power BI:ssä ja Teamsissa, menettäisi toimintoja ohjelmistopakettia vaihtaessaan, ja siirtymään liittyy omia riskejään. Hyvin dokumentoitu Microsoft-vuokraajaympäristö on vaatimustenmukaisempi kuin huonosti dokumentoitu vaihtoehto. Päätös tarkastellaan uudelleen, jos siirtojen peruste muuttuu. Punnintoja käsitellään tarkemmin sivulla Microsoft 365:een jääminen tai siitä luopuminen.

Kun tarkistus päättyy toteamukseen ”vaihdamme ylläpitäjää”

Näin käy, kun johto haluaa sisällön olevan eurooppalaisen yhtiön hallussa tai kun siirtoja ja tuen pääsyä koskevat poikkeukset ylittävät sen, minkä seloste voi kattaa. Syy voi tulla myös asiakkailta: tarjouspyyntö, joka edellyttää eurooppalaista ylläpitäjää, ratkaisee kysymyksen kyseisen kokonaisuuden osalta.

Tälläkin johtopäätöksellä on perusteensa. Kun ylläpitäjä on eurooppalainen eikä se ole datan hallussapidon osalta riippuvainen amerikkalaisesta konsernista, kohdassa 4 kuvattua ristiriitaa ei enää synny tämän datan osalta, kunhan sen alihankkijat eivät tuo takaisin amerikkalaista palveluntarjoajaa. Se ei vapauta mistään muusta: henkilötietojen käsittelysopimus, seloste, oikeuksia koskeva menettely ja testattu irtautuminen ovat edelleen tarpeen. Sivu siirtyminen Microsoft 365:stä kuvaa, mitä tämä muutos merkitsee, esittämättä sitä automaattisena toimenpiteenä, ja siirron tarkistuslista jakaa sen vaiheisiin.

Klytic, jota ylläpitää ranskalainen yhtiö Dedicace Software, on yksi vaihtoehdoista, jos käyttötarpeet mahtuvat sähköpostiin, asiakirjoihin (jakaminen, verkkomuokkaus yksin tai yhdessä, versiohistoria), videoneuvotteluihin, CRM:ään ja puhelinpalveluun. Palveluja voi ostaa erikseen; voi myös pitää Microsoft 365:n ja lisätä vain sen eteen Klytic MTA -suodatuksen. Hosting toteutetaan millä tahansa maantieteellisellä alueella, joka vastaa sovellettavaa lainkäyttövaltaa, edellyttäen että tarvittavat palvelut ovat saatavilla, esimerkiksi Euroopassa tai Mauritiuksella, tai asiakkaan palvelimilla. Data on asiakkaan hallussa tai Klyticin hallussa asiakkaan lukuun, ja se on salattu natiivisti tai asiakkaan valinnan mukaan; avain on asiakkaan hallussa tai säilytetään hänen tilillään, eikä Klyticillä ole siihen pääsyä. Vaiheet, joissa salausta hallinnoi Klytic, kuvataan sivulla yrityksen suojaaminen CLOUD Actilta. Sopimuksessa on kuvattava tämä hallussapito ja tämä salaus. Klytic ei korvaa edistynyttä Exceliä, Power BI:tä eikä Teamsia. Se ei ole SecNumCloud-kvalifioitu, ja ranskalaiseen ylläpitäjään sovelletaan edelleen Ranskan lakia.

Tämä sivu kuvaa yleistä kehystä. Se ei ole oikeudellista neuvontaa.

Lähteet

Tarkistettu lokakuussa 2026.

  • Asetus (EU) 2016/679, 28 artikla (henkilötietojen käsittelijä), 44–49 artikla (siirrot), mukaan lukien 48 artikla (kolmansien maiden viranomaisten päätökset). EUR-Lex
  • Microsoft, tietosuojaliite (DPA). Microsoft Licensing
  • Microsoft, EU Data Boundary: kattavuus, kelpoisuus, Multi-Geon poissulkeminen. Microsoft Learn
  • Microsoft, siirtoja koskevat poikkeukset, mukaan lukien tuki. Microsoft Learn
  • Päätös (EU) 2023/1795. EUR-Lex
  • Euroopan unionin tuomioistuin, 16. heinäkuuta 2020, C-311/18 (Schrems II). EUR-Lex
  • Data Privacy Frameworkia koskevasta oikeudenkäynnistä, asianajajien kommentti, ei päätös: WilmerHale, ”European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework”, 1. joulukuuta 2025. wilmerhale.com
  • Oikeudenkäynnistä ja käynnissä olevasta uudelleentarkastelusta, asianajajien kommentti, ei päätös: DAC Beachcroft, ”The EU–US Data Privacy Framework: stability for now, uncertainty ahead”. dacbeachcroft.com
  • 18 U.S.C. § 2713. govinfo
  • Ranskan senaatti, julkisia hankintoja käsittelevä tutkintavaliokunta, viikon 9. kesäkuuta 2025 pöytäkirja (kuuleminen 10. kesäkuuta 2025). senat.fr

Ranskalainen ylläpitäjä datallesi

Sähköposti, dokumentit, videoneuvottelut, CRM ja puhelinpalvelu lainkäyttöaluettasi vastaavalla alueella, esimerkiksi Euroopassa tai Mauritiuksella, tai omissa tiloissasi.

Keskustele asiantuntijan kanssa →

Klyticin hosting

Tervetuliaistarjous

30 päivän ilmainen kokeilu, tuettu siirto

Sitoumukseton kokeilu. Asiantuntijamme soittaa sinulle kartoittaakseen tarpeesi ja valmistellakseen Klytic-ympäristösi.