GDPR és Microsoft 365: amit egy vállalatnak ellenőriznie kell

A Microsoft 365 használható a GDPR (általános adatvédelmi rendelet) keretei között. A rendelet nem tiltja az amerikai szoftvergyártókat. Azt írja elő, hogy tudni kell, ki mit kezel, milyen jogalapon hagyják el az adatok az Uniót, és hogyan gyakorolják az érintettek a jogaikat. Az alábbiakban sorrendben olvasható, mit kell egy vállalatnak ellenőriznie, és mit kell a nyilvántartásba beírnia.

Frissítve: 2026. október8 perc olvasásHivatalos források megjelölésével

1. Az egyes felek szerepe

Az Ön által adminisztrált postafiókok, fájlok és csapatok tartalma tekintetében általában az ügyfél az adatkezelő. A Microsoft adatfeldolgozó. Bizonyos fiók-, számlázási, biztonsági és szolgáltatásmérési adatok esetében a Microsoft önálló adatkezelő lehet. A Data Processing Addendum és a Microsoft Privacy Statement különválasztja ezeket az eseteket.

Hogyan ellenőrizze. A szerep határozza meg a kötelezettségeket. Olvassa el a két dokumentumot egymás mellett, és sorolja be az egyes adatkategóriákat. Egy 25 fős könyvelőirodánál például az egyik oldalon az e-mailek és az ügyfélakták lesznek (a Microsoft adatfeldolgozó), a másikon az előfizetés számlázása (a Microsoft önálló adatkezelő).

A nyilvántartásba. Adatkezelésenként egy sor, a Microsoft szerepével és az azt megalapozó dokumentummal.

Gyakori hiba. Azt írni a szolgáltatás egészére, hogy „a Microsoft az adatfeldolgozónk”.

2. A DPA alá van írva, és a ténylegesen bekapcsolt szolgáltatásokra terjed ki

A Microsoft DPA beépül az online feltételekbe. Ellenőrizze, hogy kiterjed-e az Ön által bekapcsolt szolgáltatásokra: Exchange, SharePoint, OneDrive, Teams, Planner, Copilot, Power Automate és minden összekötő.

Hogyan ellenőrizze. Egy tenant túlnő az eredeti megrendelésen. Vesse össze a felügyeleti központban bekapcsolt szolgáltatások listáját a DPA hatókörével, és archiválja az ellenőrzés napján hatályos DPA-verziót.

A nyilvántartásba. A szolgáltatás, a bekapcsolás dátuma, a cél. Egy rendszergazda által „kipróbálásra” bekapcsolt szolgáltatás attól a naptól kerül a nyilvántartásba, amikor az Ön munkavállalóinak vagy ügyfeleinek adatait kezeli.

Gyakori hiba. Azt feltételezni, hogy egy harmadik fél eszközéhez vezető összekötőre a Microsoft DPA vonatkozik. A harmadik félnek saját feltételei vannak, amelyeket külön kell elolvasni.

3. Hol vannak az adatok, szolgáltatásonként

Egy jogosult tenant esetében a Microsoft az EU Data Boundaryt írja le: az ügyféladatokat és az álnevesített személyes adatokat az EU-ban vagy az EFTA-ban tárolják és kezelik, a szakmai szolgáltatások adatait nyugalmi állapotban ebben a zónában tárolják. Három ellenőrzés segít elkerülni, hogy a bejelentést teljes körű hatókörnek tekintse.

  • A tenant a hatókörön belül van-e? A Microsoft dokumentációja szerint egy Multi-Geo ügyfél nincs benne, még ha a regisztráció országa európai is.
  • Mely kivételek maradnak érvényben? A támogatás területen kívüli távoli hozzáférése egyes incidenseknél, az eszkalált hibajegyek területen kívül tárolt elemei, a támogatási hangüzenetek, az opcionális funkciók.
  • A központi szolgáltatásokon kívül mely szolgáltatások (Copilot, Teams-telefónia, összekötők) idéznek elő adattovábbítást azért, mert a rendszergazda bekapcsolta őket?

Miért. Az adathatár közzétett kivételekkel rendelkező hatókör, és éppen ezeket a kivételeket kell a nyilvántartásának vállalnia. Az Európában tárolt adatok oldal elmagyarázza, miért ez a lista a valódi kérdés.

Hogyan ellenőrizze és rögzítse. Vesse össze a tenant konfigurációját (Multi-Geo vagy sem, bekapcsolt opcionális funkciók) a Microsoft kivételeket felsoroló oldalával, soronként, és jegyezze fel a nyilvántartásba azokat, amelyek Önt érintik.

Gyakori hiba. Az „adatok Európában” megfogalmazást átmásolni az adatvédelmi tájékoztatóba a támogatás és az opcionális funkciók említése nélkül.

4. Az adattovábbítás jogalapja

Ha személyes adatok az Egyesült Államokból hozzáférhetők, vagy amerikai szervezethez továbbítják őket, a továbbításnak jogalappal kell rendelkeznie: megfelelőségi határozat, általános adatvédelmi kikötések vagy a GDPR 46. cikke szerinti más eszköz.

A 2026. október 5-i állapot szerint az (EU) 2023/1795 határozat (Data Privacy Framework) hatályban van a tanúsított amerikai szervezetek tekintetében. A Bíróság előtt megtámadták, és politikai felülvizsgálat tárgya. A WilmerHale ügyvédi iroda kommentárja szerint az Európai Unió Törvényszéke 2025. szeptember 3-án elutasított egy megsemmisítés iránti keresetet, és 2025. október 31-én fellebbezést nyújtottak be a Bírósághoz. A DAC Beachcroft ügyvédi iroda saját kommentárjának címében foglalja össze a helyzetet: egyelőre stabilitás, utána bizonytalanság. Amíg a határozatot nem vonják vissza és nem semmisítik meg, az általa lefedett adattovábbítások támaszkodhatnak rá.

Az előzmény indokolja az óvatosságot. A Bíróság 2020. július 16-án a C-311/18. sz. ügyben (az úgynevezett Schrems II) hozott ítéletében érvénytelenítette a 2016/1250 határozatot (Privacy Shield), többek között az amerikai megfigyelési programok terjedelme és a hatékony jogorvoslat hiánya miatt. Az általános adatvédelmi kikötések érvényesek maradtak, de eseti értékelést igényelnek.

A CLOUD Actet nem lehet a DPA-ban „aláírni”. Adott esetben a Microsoftra mint amerikai társaságra alkalmazandó, amely birtokolja vagy ellenőrzi az adatokat. A GDPR 48. cikke a maga részéről előírja, hogy egy harmadik ország bíróságának vagy hatóságának személyes adatok közlését előíró határozata csak akkor ismerhető el vagy hajtható végre, ha az adott ország és az Unió vagy a tagállam között hatályban lévő nemzetközi megállapodáson, például kölcsönös jogsegélyszerződésen alapul. Egy Európában működő amerikai szolgáltató így két szabály közé szorulhat. A 48. cikk leírja ezt az ütközést; nem oldja fel.

A Szenátus közbeszerzésekkel foglalkozó vizsgálóbizottsága előtt 2025. június 10-én megkérdezték a Microsoft France közügyekért és jogi ügyekért felelős igazgatóját, tudja-e eskü alatt garantálni, hogy a francia állampolgárok Microsoftra az Ugapon keresztül bízott adatait az amerikai kormány rendelvénye nyomán soha nem továbbítják a francia hatóságok kifejezett hozzájárulása nélkül. Így válaszolt: „Nem, nem tudom garantálni, de, ismétlem, ez még soha nem fordult elő.” A részletek a hogyan védheti meg vállalatát a CLOUD Acttel szemben oldalon találhatók.

A nyilvántartásba. Minden adattovábbítás jogalapja és a tartalékterv: a 46. cikk szerinti eszköz, amelyre támaszkodna, ha a határozat megszűnne.

Gyakori hiba. Összekeverni a tárolás helyét (3. pont) és az adattovábbítás jogalapját. Az Európában tárolt adatok az Egyesült Államokból továbbra is hozzáférhetők lehetnek.

5. Az érintettek jogai a gyakorlatban

Egy munkavállaló vagy ügyfél kérheti a hozzáférést, a helyesbítést, a törlést, a korlátozást vagy az adathordozhatóságot. A Microsoft 365-ben ennek egy része a felügyeleti központban és a tartalomkereső eszközzel végezhető el.

Hogyan ellenőrizze. A határidő egy hónap. Az adatfeldolgozó eszközöket biztosít; az adatkezelő válaszol az érintettnek. Végezzen próbát éles helyzet nélkül: a kijelölt személy egy tesztfiókra vonatkozóan kinyeri a postafiókot, a OneDrive-ot és a Teams-fájlokat.

A nyilvántartásba. Az eljárás, a felelős személy és helyettesének neve.

Gyakori hiba. Megvárni, hogy egy jogvitában álló volt munkavállaló kérelmet nyújtson be, és csak akkor megismerni a keresőeszközt.

6. Az időtartam és a kilépés

A megosztott postafiókok, a naplók, az értekezletfelvételek és a jogi megőrzési másolatok (litigation hold) megőrzése. Felmondáskor mi lesz a tenanttal, milyen határidőn belül, és milyen formátumban kapja vissza az üzeneteket, a fájlokat, és mi történik azzal, ami nem exportálható (a Teams-beszélgetések teljes előzménye, egyes Power Automate-folyamatok)?

Hogyan ellenőrizze. A ténylegesen beállított időtartamokat rögzítse, ne a belső szabályzatban szereplőket, és próbálja ki egy fiók teljes exportját.

A nyilvántartásba. Kategóriánként egy időtartam, az egyes jogi megőrzések indoklása, a kilépési eljárás.

Gyakori hiba. Egy jogi megőrzést évekig aktívan hagyni azután, hogy az azt indokoló jogvita véget ért.

7. A felhasználóknak szóló utasítások

A Copilot és az elemző funkciók azt a tartalmat kezelik, amelyet Ön rájuk bíz. Ha bekapcsolja őket, a munkavállalók tájékoztatása és a használati keret a megfelelés része. Ez a pont az Ön vállalatán belüli kérdés. Nem függ az adatközpont országától.

Hogyan ellenőrizze. Van-e tájékoztató, és van-e szabály arról, milyen adatok adhatók át ezeknek a funkcióknak?

Gyakori hiba. Egy csapat számára elindítani egy Copilot-pilotot anélkül, hogy tájékoztatnák azokat a személyeket, akiknek adatai a feldolgozott fájlokban szerepelnek.

Gyakori kérdések

Tiltja-e a GDPR a Microsoft 365-öt?

Nem. A rendelet a szerepeket, az adattovábbításokat és az érintettek jogait szabályozza. Nem tilt meg egy szoftvergyártót a nemzetisége miatt; azt kéri, hogy dokumentálja, mit tesz és milyen jogalapon.

Rendezi-e az EU Data Boundary a CLOUD Act kérdését?

Nem. Azt írja le, hol tárolnak és kezelnek bizonyos adatokat. A Microsoft amerikai társaság marad, és a 18 U.S.C. § 2713 azokra az adatokra vonatkozik, amelyeket egy szolgáltató birtokol vagy ellenőriz, bárhol legyenek is.

Mi a teendő, ha a Data Privacy Frameworköt megsemmisítik?

A nyilvántartásnak ezt már most tartalmaznia kell. A Schrems II után az általános adatvédelmi kikötések érvényesek maradtak, eseti értékeléssel. Ha ezt az értékelést előre elkészíti, nem kell sürgősséggel megírnia.

Ki válaszol annak a munkavállalónak, aki az adatait kéri?

Ön, mint adatkezelő. A Microsoft biztosítja a kinyerési eszközöket; a válasz és az egyhónapos határidő az Ön feladata.

Amikor az ellenőrzés eredménye: „maradunk”

Akkor ez az eredmény, ha a Microsoft-alkalmazások a szakmai működés középpontjában állnak, a DPA a helyén van, az adatrezidencia hatóköre érthető, és a nyilvántartás dokumentálja a fennmaradó adattovábbításokat. A csomag lecserélése nem válik GDPR-kötelezettséggé pusztán amiatt, hogy a szoftvergyártó amerikai.

A maradás melletti érvek komolyak. Egy tervezőiroda, amely a haladó Excel-funkciókra, a Power BI-ra és a Teamsre épül, funkciókat veszítene a csomag cseréjével, és egy migrációnak megvannak a maga kockázatai. Egy jól dokumentált Microsoft-tenant jobban megfelel az előírásoknak, mint egy rosszul dokumentált alternatíva. A döntést felül kell vizsgálni, ha az adattovábbítások jogalapja megváltozik. A mérlegelést a maradni vagy elhagyni a Microsoft 365-öt oldal részletezi.

Amikor az ellenőrzés eredménye: „üzemeltetőt váltunk”

Akkor ez az eredmény, ha a vezetés azt akarja, hogy a tartalmakat európai társaság birtokolja, vagy ha az adattovábbítási és támogatási hozzáférési kivételek meghaladják azt, amit a nyilvántartás vállalni tud. Az ügyfelektől is eredhet: egy európai üzemeltetőt előíró beszerzési eljárás az érintett körre eldönti a kérdést.

Ennek a következtetésnek is megvannak az érvei. Ha az üzemeltető európai, és az adatok birtoklása tekintetében nem függ amerikai csoporttól, a 4. pontban leírt ütközés ezekre az adatokra már nem merül fel, feltéve, hogy adatfeldolgozói nem hoznak vissza egy amerikai szolgáltatót. Semmi más alól nem mentesít: az adatfeldolgozási szerződés, a nyilvántartás, az érintetti jogokra vonatkozó eljárás és a kipróbált kilépés továbbra is szükséges. A migráció a Microsoft 365-ről oldal leírja, mivel jár ez a váltás, anélkül hogy automatikus lépésként mutatná be, a migrációs ellenőrzőlista pedig lépésekre bontja.

A Klytic, amelyet a francia Dedicace Software üzemeltet, az egyik lehetőség, ha a felhasználási módok beleférnek az e-mail-szolgáltatásba, a dokumentumokba (megosztás, önálló vagy közös online szerkesztés, verzióelőzmények), a videokonferenciába, a CRM-be és a telefóniába. A szolgáltatások külön is megvásárolhatók; az is lehetséges, hogy megtartja a Microsoft 365-öt, és csak a Klytic MTA szűrést teszi elé. A tárhely bármely olyan földrajzi zónában biztosítható, amely megfelel az alkalmazandó joghatóságnak, a szükséges szolgáltatások rendelkezésre állásától függően, például Európában vagy Mauritiuson, illetve az ügyfél saját szerverein. Az adatok az ügyfél birtokában vannak, vagy a Klytic birtokában az ügyfél nevében, és natívan vagy az ügyfél választása szerint titkosítottak; a kulcs az ügyfélnél van vagy az ügyfél fiókjában tárolódik, és a Klytic nem fér hozzá. Azokat a lépéseket, amelyeknél a titkosítást a Klytic kezeli, a hogyan védheti meg vállalatát a CLOUD Acttel szemben oldal részletezi. A szerződésnek le kell írnia ezt az adatbirtoklást és ezt a titkosítást. A Klytic nem reprodukálja a haladó Excel-funkciókat, a Power BI-t és a Teamst. Nem rendelkezik SecNumCloud-minősítéssel, és egy francia üzemeltetőre továbbra is a francia jog vonatkozik.

Ez az oldal általános keretet ír le. Nem minősül jogi tanácsadásnak.

Források

Megtekintve: 2026. október.

  • Règlement (UE) 2016/679, 28. cikk (adatfeldolgozó), 44–49. cikk (adattovábbítások), köztük a 48. cikk (harmadik országok hatóságainak határozatai). EUR-Lex
  • Microsoft, adatvédelmi kiegészítés (DPA). Microsoft Licensing
  • Microsoft, EU Data Boundary: hatókör, jogosultság, a Multi-Geo kizárása. Microsoft Learn
  • Microsoft, az adattovábbítási kivételek, köztük a támogatás. Microsoft Learn
  • Décision (UE) 2023/1795. EUR-Lex
  • Az Európai Unió Bírósága, 2020. július 16., C-311/18 (Schrems II). EUR-Lex
  • A Data Privacy Framework körüli jogvitáról, ügyvédi kommentár, nem határozat: WilmerHale, „European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework”, 2025. december 1. wilmerhale.com
  • A jogvitáról és a folyamatban lévő felülvizsgálatról, ügyvédi kommentár, nem határozat: DAC Beachcroft, „The EU–US Data Privacy Framework: stability for now, uncertainty ahead”. dacbeachcroft.com
  • 18 U.S.C. § 2713. govinfo
  • Francia Szenátus, a közbeszerzésekkel foglalkozó vizsgálóbizottság, a 2025. június 9-i hét jegyzőkönyve (2025. június 10-i meghallgatás). senat.fr

Francia üzemeltető az Ön adataihoz

E-mail, dokumentumok, videokonferencia, CRM és telefonszolgáltatás az Ön joghatóságának megfelelő zónában, például Európában vagy Mauritiuson, vagy az Ön telephelyén üzemeltetve.

Beszéljen egy tanácsadóval →

A Klytic tárhelye

Üdvözlő ajánlat

30 napos ingyenes próbaidőszak, támogatott migráció

Kötelezettségmentes próbaajánlat. Tanácsadónk visszahívja Önt, hogy megismerje igényeit, és előkészítse Klytic-környezetét.