Főoldal›Útmutatók›Szuverenitás
Szuverenitás
A Microsoft 365 használható a GDPR (általános adatvédelmi rendelet) keretei között. A rendelet nem tiltja az amerikai szoftvergyártókat. Azt írja elő, hogy tudni kell, ki mit kezel, milyen jogalapon hagyják el az adatok az Uniót, és hogyan gyakorolják az érintettek a jogaikat. Az alábbiakban sorrendben olvasható, mit kell egy vállalatnak ellenőriznie, és mit kell a nyilvántartásba beírnia.
Frissítve: 2026. október8 perc olvasásHivatalos források megjelölésével
Az Ön által adminisztrált postafiókok, fájlok és csapatok tartalma tekintetében általában az ügyfél az adatkezelő. A Microsoft adatfeldolgozó. Bizonyos fiók-, számlázási, biztonsági és szolgáltatásmérési adatok esetében a Microsoft önálló adatkezelő lehet. A Data Processing Addendum és a Microsoft Privacy Statement különválasztja ezeket az eseteket.
Hogyan ellenőrizze. A szerep határozza meg a kötelezettségeket. Olvassa el a két dokumentumot egymás mellett, és sorolja be az egyes adatkategóriákat. Egy 25 fős könyvelőirodánál például az egyik oldalon az e-mailek és az ügyfélakták lesznek (a Microsoft adatfeldolgozó), a másikon az előfizetés számlázása (a Microsoft önálló adatkezelő).
A nyilvántartásba. Adatkezelésenként egy sor, a Microsoft szerepével és az azt megalapozó dokumentummal.
Gyakori hiba. Azt írni a szolgáltatás egészére, hogy „a Microsoft az adatfeldolgozónk”.
A Microsoft DPA beépül az online feltételekbe. Ellenőrizze, hogy kiterjed-e az Ön által bekapcsolt szolgáltatásokra: Exchange, SharePoint, OneDrive, Teams, Planner, Copilot, Power Automate és minden összekötő.
Hogyan ellenőrizze. Egy tenant túlnő az eredeti megrendelésen. Vesse össze a felügyeleti központban bekapcsolt szolgáltatások listáját a DPA hatókörével, és archiválja az ellenőrzés napján hatályos DPA-verziót.
A nyilvántartásba. A szolgáltatás, a bekapcsolás dátuma, a cél. Egy rendszergazda által „kipróbálásra” bekapcsolt szolgáltatás attól a naptól kerül a nyilvántartásba, amikor az Ön munkavállalóinak vagy ügyfeleinek adatait kezeli.
Gyakori hiba. Azt feltételezni, hogy egy harmadik fél eszközéhez vezető összekötőre a Microsoft DPA vonatkozik. A harmadik félnek saját feltételei vannak, amelyeket külön kell elolvasni.
Egy jogosult tenant esetében a Microsoft az EU Data Boundaryt írja le: az ügyféladatokat és az álnevesített személyes adatokat az EU-ban vagy az EFTA-ban tárolják és kezelik, a szakmai szolgáltatások adatait nyugalmi állapotban ebben a zónában tárolják. Három ellenőrzés segít elkerülni, hogy a bejelentést teljes körű hatókörnek tekintse.
Miért. Az adathatár közzétett kivételekkel rendelkező hatókör, és éppen ezeket a kivételeket kell a nyilvántartásának vállalnia. Az Európában tárolt adatok oldal elmagyarázza, miért ez a lista a valódi kérdés.
Hogyan ellenőrizze és rögzítse. Vesse össze a tenant konfigurációját (Multi-Geo vagy sem, bekapcsolt opcionális funkciók) a Microsoft kivételeket felsoroló oldalával, soronként, és jegyezze fel a nyilvántartásba azokat, amelyek Önt érintik.
Gyakori hiba. Az „adatok Európában” megfogalmazást átmásolni az adatvédelmi tájékoztatóba a támogatás és az opcionális funkciók említése nélkül.
Ha személyes adatok az Egyesült Államokból hozzáférhetők, vagy amerikai szervezethez továbbítják őket, a továbbításnak jogalappal kell rendelkeznie: megfelelőségi határozat, általános adatvédelmi kikötések vagy a GDPR 46. cikke szerinti más eszköz.
A 2026. október 5-i állapot szerint az (EU) 2023/1795 határozat (Data Privacy Framework) hatályban van a tanúsított amerikai szervezetek tekintetében. A Bíróság előtt megtámadták, és politikai felülvizsgálat tárgya. A WilmerHale ügyvédi iroda kommentárja szerint az Európai Unió Törvényszéke 2025. szeptember 3-án elutasított egy megsemmisítés iránti keresetet, és 2025. október 31-én fellebbezést nyújtottak be a Bírósághoz. A DAC Beachcroft ügyvédi iroda saját kommentárjának címében foglalja össze a helyzetet: egyelőre stabilitás, utána bizonytalanság. Amíg a határozatot nem vonják vissza és nem semmisítik meg, az általa lefedett adattovábbítások támaszkodhatnak rá.
Az előzmény indokolja az óvatosságot. A Bíróság 2020. július 16-án a C-311/18. sz. ügyben (az úgynevezett Schrems II) hozott ítéletében érvénytelenítette a 2016/1250 határozatot (Privacy Shield), többek között az amerikai megfigyelési programok terjedelme és a hatékony jogorvoslat hiánya miatt. Az általános adatvédelmi kikötések érvényesek maradtak, de eseti értékelést igényelnek.
A CLOUD Actet nem lehet a DPA-ban „aláírni”. Adott esetben a Microsoftra mint amerikai társaságra alkalmazandó, amely birtokolja vagy ellenőrzi az adatokat. A GDPR 48. cikke a maga részéről előírja, hogy egy harmadik ország bíróságának vagy hatóságának személyes adatok közlését előíró határozata csak akkor ismerhető el vagy hajtható végre, ha az adott ország és az Unió vagy a tagállam között hatályban lévő nemzetközi megállapodáson, például kölcsönös jogsegélyszerződésen alapul. Egy Európában működő amerikai szolgáltató így két szabály közé szorulhat. A 48. cikk leírja ezt az ütközést; nem oldja fel.
A Szenátus közbeszerzésekkel foglalkozó vizsgálóbizottsága előtt 2025. június 10-én megkérdezték a Microsoft France közügyekért és jogi ügyekért felelős igazgatóját, tudja-e eskü alatt garantálni, hogy a francia állampolgárok Microsoftra az Ugapon keresztül bízott adatait az amerikai kormány rendelvénye nyomán soha nem továbbítják a francia hatóságok kifejezett hozzájárulása nélkül. Így válaszolt: „Nem, nem tudom garantálni, de, ismétlem, ez még soha nem fordult elő.” A részletek a hogyan védheti meg vállalatát a CLOUD Acttel szemben oldalon találhatók.
A nyilvántartásba. Minden adattovábbítás jogalapja és a tartalékterv: a 46. cikk szerinti eszköz, amelyre támaszkodna, ha a határozat megszűnne.
Gyakori hiba. Összekeverni a tárolás helyét (3. pont) és az adattovábbítás jogalapját. Az Európában tárolt adatok az Egyesült Államokból továbbra is hozzáférhetők lehetnek.
Egy munkavállaló vagy ügyfél kérheti a hozzáférést, a helyesbítést, a törlést, a korlátozást vagy az adathordozhatóságot. A Microsoft 365-ben ennek egy része a felügyeleti központban és a tartalomkereső eszközzel végezhető el.
Hogyan ellenőrizze. A határidő egy hónap. Az adatfeldolgozó eszközöket biztosít; az adatkezelő válaszol az érintettnek. Végezzen próbát éles helyzet nélkül: a kijelölt személy egy tesztfiókra vonatkozóan kinyeri a postafiókot, a OneDrive-ot és a Teams-fájlokat.
A nyilvántartásba. Az eljárás, a felelős személy és helyettesének neve.
Gyakori hiba. Megvárni, hogy egy jogvitában álló volt munkavállaló kérelmet nyújtson be, és csak akkor megismerni a keresőeszközt.
A megosztott postafiókok, a naplók, az értekezletfelvételek és a jogi megőrzési másolatok (litigation hold) megőrzése. Felmondáskor mi lesz a tenanttal, milyen határidőn belül, és milyen formátumban kapja vissza az üzeneteket, a fájlokat, és mi történik azzal, ami nem exportálható (a Teams-beszélgetések teljes előzménye, egyes Power Automate-folyamatok)?
Hogyan ellenőrizze. A ténylegesen beállított időtartamokat rögzítse, ne a belső szabályzatban szereplőket, és próbálja ki egy fiók teljes exportját.
A nyilvántartásba. Kategóriánként egy időtartam, az egyes jogi megőrzések indoklása, a kilépési eljárás.
Gyakori hiba. Egy jogi megőrzést évekig aktívan hagyni azután, hogy az azt indokoló jogvita véget ért.
A Copilot és az elemző funkciók azt a tartalmat kezelik, amelyet Ön rájuk bíz. Ha bekapcsolja őket, a munkavállalók tájékoztatása és a használati keret a megfelelés része. Ez a pont az Ön vállalatán belüli kérdés. Nem függ az adatközpont országától.
Hogyan ellenőrizze. Van-e tájékoztató, és van-e szabály arról, milyen adatok adhatók át ezeknek a funkcióknak?
Gyakori hiba. Egy csapat számára elindítani egy Copilot-pilotot anélkül, hogy tájékoztatnák azokat a személyeket, akiknek adatai a feldolgozott fájlokban szerepelnek.
Nem. A rendelet a szerepeket, az adattovábbításokat és az érintettek jogait szabályozza. Nem tilt meg egy szoftvergyártót a nemzetisége miatt; azt kéri, hogy dokumentálja, mit tesz és milyen jogalapon.
Nem. Azt írja le, hol tárolnak és kezelnek bizonyos adatokat. A Microsoft amerikai társaság marad, és a 18 U.S.C. § 2713 azokra az adatokra vonatkozik, amelyeket egy szolgáltató birtokol vagy ellenőriz, bárhol legyenek is.
A nyilvántartásnak ezt már most tartalmaznia kell. A Schrems II után az általános adatvédelmi kikötések érvényesek maradtak, eseti értékeléssel. Ha ezt az értékelést előre elkészíti, nem kell sürgősséggel megírnia.
Ön, mint adatkezelő. A Microsoft biztosítja a kinyerési eszközöket; a válasz és az egyhónapos határidő az Ön feladata.
Akkor ez az eredmény, ha a Microsoft-alkalmazások a szakmai működés középpontjában állnak, a DPA a helyén van, az adatrezidencia hatóköre érthető, és a nyilvántartás dokumentálja a fennmaradó adattovábbításokat. A csomag lecserélése nem válik GDPR-kötelezettséggé pusztán amiatt, hogy a szoftvergyártó amerikai.
A maradás melletti érvek komolyak. Egy tervezőiroda, amely a haladó Excel-funkciókra, a Power BI-ra és a Teamsre épül, funkciókat veszítene a csomag cseréjével, és egy migrációnak megvannak a maga kockázatai. Egy jól dokumentált Microsoft-tenant jobban megfelel az előírásoknak, mint egy rosszul dokumentált alternatíva. A döntést felül kell vizsgálni, ha az adattovábbítások jogalapja megváltozik. A mérlegelést a maradni vagy elhagyni a Microsoft 365-öt oldal részletezi.
Akkor ez az eredmény, ha a vezetés azt akarja, hogy a tartalmakat európai társaság birtokolja, vagy ha az adattovábbítási és támogatási hozzáférési kivételek meghaladják azt, amit a nyilvántartás vállalni tud. Az ügyfelektől is eredhet: egy európai üzemeltetőt előíró beszerzési eljárás az érintett körre eldönti a kérdést.
Ennek a következtetésnek is megvannak az érvei. Ha az üzemeltető európai, és az adatok birtoklása tekintetében nem függ amerikai csoporttól, a 4. pontban leírt ütközés ezekre az adatokra már nem merül fel, feltéve, hogy adatfeldolgozói nem hoznak vissza egy amerikai szolgáltatót. Semmi más alól nem mentesít: az adatfeldolgozási szerződés, a nyilvántartás, az érintetti jogokra vonatkozó eljárás és a kipróbált kilépés továbbra is szükséges. A migráció a Microsoft 365-ről oldal leírja, mivel jár ez a váltás, anélkül hogy automatikus lépésként mutatná be, a migrációs ellenőrzőlista pedig lépésekre bontja.
A Klytic, amelyet a francia Dedicace Software üzemeltet, az egyik lehetőség, ha a felhasználási módok beleférnek az e-mail-szolgáltatásba, a dokumentumokba (megosztás, önálló vagy közös online szerkesztés, verzióelőzmények), a videokonferenciába, a CRM-be és a telefóniába. A szolgáltatások külön is megvásárolhatók; az is lehetséges, hogy megtartja a Microsoft 365-öt, és csak a Klytic MTA szűrést teszi elé. A tárhely bármely olyan földrajzi zónában biztosítható, amely megfelel az alkalmazandó joghatóságnak, a szükséges szolgáltatások rendelkezésre állásától függően, például Európában vagy Mauritiuson, illetve az ügyfél saját szerverein. Az adatok az ügyfél birtokában vannak, vagy a Klytic birtokában az ügyfél nevében, és natívan vagy az ügyfél választása szerint titkosítottak; a kulcs az ügyfélnél van vagy az ügyfél fiókjában tárolódik, és a Klytic nem fér hozzá. Azokat a lépéseket, amelyeknél a titkosítást a Klytic kezeli, a hogyan védheti meg vállalatát a CLOUD Acttel szemben oldal részletezi. A szerződésnek le kell írnia ezt az adatbirtoklást és ezt a titkosítást. A Klytic nem reprodukálja a haladó Excel-funkciókat, a Power BI-t és a Teamst. Nem rendelkezik SecNumCloud-minősítéssel, és egy francia üzemeltetőre továbbra is a francia jog vonatkozik.
Ez az oldal általános keretet ír le. Nem minősül jogi tanácsadásnak.
Jogi helyzet 2026. október 5-i állapot szerint. Ez a szöveg nem helyettesíti egy szerződés elemzését. Az EU–USA megfelelőségi határozat ((EU) 2023/1795) hatályban van. Megtámadták. A SecNumCloud tekintetében az ANSSI katalógusa az irányadó.
Megtekintve: 2026. október.
E-mail, dokumentumok, videokonferencia, CRM és telefonszolgáltatás az Ön joghatóságának megfelelő zónában, például Európában vagy Mauritiuson, vagy az Ön telephelyén üzemeltetve.
Üdvözlő ajánlat
Kötelezettségmentes próbaajánlat. Tanácsadónk visszahívja Önt, hogy megismerje igényeit, és előkészítse Klytic-környezetét.