GDPR és Google Workspace: amit egy vállalatnak ellenőriznie kell

A Google Workspace használható a GDPR (általános adatvédelmi rendelet) keretei között. A Microsoft 365-höz hasonlóan a megfelelést a szerződésben, a ténylegesen lefedett régióban és az érintetteknek való válaszadás képességében kell ellenőrizni. A szoftvergyártó amerikai társaság. Ez a mondat megnyitja az ellenőrzést. Nem zárja le.

Frissítve: 2026. október8 perc olvasásHivatalos források megjelölésével

1. Ki az adatkezelő, ki az adatfeldolgozó

Azon tartalmak tekintetében, amelyeket szervezete a Gmailben, a Drive-ban, a Docsban és a Naptárban helyez el, általában Ön az adatkezelő, a Google pedig az adatfeldolgozó. A Google emellett olyan adatkezeléseket is leír, amelyeknél ő az adatkezelő, és amelyek a fiókhoz, a biztonsághoz és a szolgáltatás működéséhez kapcsolódnak. A Google Workspace Data Processing Amendment és az adattovábbítási mellékletek azok a dokumentumok, amelyeket a nyilvántartással együtt archiválni kell.

Miért. A szerep határozza meg, ki tájékoztatja az érintetteket, ki válaszol nekik, és ki választja meg az időtartamokat. A tartalmak esetében ez Ön; a Google az Ön utasításai szerint jár el, a GDPR 28. cikkének keretében.

Hogyan ellenőrizze. Ellenőrizze, hogy a módosítás kiterjed-e a bekapcsolt szolgáltatásokra, beleértve az eredeti megrendelés után hozzáadottakat is. Egy 30 fős kommunikációs ügynökség, amely a Gmaillel és a Drive-val kezdte, majd megnyitotta a Chatet, a Sitest és az űrlapokat, gyakran csak az első kettőt dokumentálta.

A nyilvántartásba. Szolgáltatásonként egy sor, a Google szerepével, a bekapcsolás dátumával és a módosítás archivált verziójával.

Gyakori hiba. Archiválni a fiók megnyitásakor aláírt szerződést, és soha többé nem olvasni el.

2. Az adatrégió nem fed le mindent

Kiadástól függően a rendszergazda választhatja, hogy a lefedett adatokat az Egyesült Államokban vagy Európában tárolja, és az adatkezelés egy részét erre a régióra korlátozza. A Google közzéteszi a listát: a nyugalmi állapotban lefedett tartalmak a Gmail, a Naptár, a Drive, a Chat, a Docs, a Sheets, a Slides és más központi szolgáltatások esetében, és ezek egy részénél a lefedett adatkezelés. A dokumentáció pontosítja, hogy a régiós szabályzat nem vonatkozik az általa fel nem sorolt adatokra, különösen bizonyos naplókra vagy gyorsítótárazott tartalmakra.

Gyakorlati következmények.

  • Az a fiók, amelynek kiadása nem tartalmazza az adatrégiókat, nincs lefedve, még ha a szervezeti egységre szabályt is állítottak be.
  • Két különböző régióhoz tartozó felhasználó, akik egymásnak írnak, azt tapasztalhatják, hogy adataikat mindkét régióban tárolják.
  • Azok a kiadások, amelyek rezidenciajelentést jelenítenek meg, nem a belépő szintű kiadások.

Miért. Az „Európa régió” egy felsorolt hatókört ír le, nem a teljes szolgáltatást. Ami nincs felsorolva, azt a nyilvántartásának kell vállalnia.

Hogyan ellenőrizze. Kérjen a rendszergazdájától képernyőképet a tényleges beállításról, ne a kereskedelmi prospektust. Vesse össze az egyes felhasználói csoportok által előfizetett kiadással. Egy kéttelephelyes ipari kkv, amelynek egyik telephelye szerényebb kiadással rendelkezik, olyan régiós szabállyal működhet, amely csak a fiókok felére vonatkozik.

A nyilvántartásba. A kiadás, a választott régió, a lefedett szervezeti egységek, a kizárt kategóriák (naplók, gyorsítótár), az ellenőrzés dátuma.

Gyakori hiba. Azt írni, hogy „az adatokat Európában tárolják”, a Google által közzétett kizárások említése nélkül.

3. Ki nyithat meg egy hibajegyet a Google-nál

Az Access Management lehetővé teszi, hogy korlátozza azt a Google-személyzetet, amely bizonyos támogatási adatokkal dolgozik: például az EU-ban tartózkodó, vagy egy EU-ban található virtuális asztalon keresztül dolgozó személyzetre. Ez a funkció bizonyos kiadásokhoz és az Assured Controls opcióhoz kötődik. Nem minden Business ajánlat alapértelmezett beállítása.

Miért. Az a technikus, aki egy incidens megoldásához adatokat tekint meg, kezeli ezeket az adatokat. A tárolás helye semmit sem mond ennek a hozzáférésnek a helyéről.

Hogyan ellenőrizze. Ha a megfelelési dokumentációja azt feltételezi, hogy „támogatás csak az Unióból”, ellenőrizze, hogy az opciót megvásárolták és bekapcsolták, és őrizze meg ennek bizonyítékát.

Az ügyféloldali titkosítás, ha az Ön kiadásában elérhető, a tartalmak egy körére vonatkozóan Önnél hagyja a kulcsok feletti rendelkezést. Megváltoztatja, mit olvashat a Google. Megváltoztatja a keresést, a visszaélés elleni védelmet és bizonyos együttműködési funkciókat is. Mielőtt bejelentik a szakmai területeknek, ki kell próbálni: egy csapaton végzett pilot, annak listájával, ami már nem működik, többet ér egy általános feljegyzésnél.

A nyilvántartásba. A bekapcsolt opciók, azok hatóköre, és ami a támogatás számára hozzáférhető marad.

Gyakori hiba. Feltételezni, hogy az opció bekerült a megújításba, mert az értékesítési szakaszban szóba került.

4. Az adattovábbítások jogalapja

A Google amerikai társaság. Amint egy hozzáférés vagy másolat elhagyja az Uniót, a továbbításnak jogalappal kell rendelkeznie. A 2026. október 5-i állapot szerint az (EU) 2023/1795 megfelelőségi határozat hatályban marad a tanúsított amerikai szervezetek tekintetében, bár vitatott. A WilmerHale ügyvédi iroda kommentárja szerint az Európai Unió Törvényszéke 2025. szeptember 3-án elutasított egy megsemmisítés iránti keresetet, és 2025. október 31-én fellebbezést nyújtottak be a Bírósághoz. A DAC Beachcroft ügyvédi iroda kommentárjának címében egyelőre stabilitásról, utána bizonytalanságról beszél.

Az általános adatvédelmi kikötések maradnak a másik szokásos eszköz. A 2020-as előzmény megmutatja, miért kell ismerni őket: a Bíróság 2020. július 16-án a C-311/18. sz. ügyben (az úgynevezett Schrems II) hozott ítéletében érvénytelenítette a Privacy Shieldet (2016/1250 határozat), többek között az amerikai megfigyelési programok terjedelme és a hatékony jogorvoslat hiánya miatt. Az általános adatvédelmi kikötések érvényesek maradtak, eseti értékeléssel.

A CLOUD Act részleteit a hogyan védheti meg vállalatát a CLOUD Acttel szemben oldal tartalmazza: egy európai régió nem vonja ki a Google-t az amerikai jog hatálya alól, ha a Google birtokolja vagy ellenőrzi az adatokat. A GDPR 48. cikke a maga részéről előírja, hogy egy harmadik ország bíróságának vagy hatóságának személyes adatok közlését előíró határozata csak akkor ismerhető el vagy hajtható végre, ha az adott ország és az Unió vagy a tagállam között hatályban lévő nemzetközi megállapodáson, például kölcsönös jogsegélyszerződésen alapul. Egy Európában működő amerikai szolgáltató így két szabály közé kerülhet. A 48. cikk leírja ezt az ütközést; nem oldja fel.

A nyilvántartásba. Az eszköz, amelyet a szerződése használ, és a tartalékterv arra az esetre, ha a megfelelőségi határozat megszűnne.

Gyakori hiba. Azt gondolni, hogy az adatrégió (2. pont) választ ad az adattovábbítás kérdésére. Azt mondja meg, hol tárolnak bizonyos adatokat, azt nem, hogy ki férhet hozzájuk és milyen jog alapján.

5. Az érintettek jogai

Export az adatletöltő eszközzel (Takeout) és a felügyeleti eszközökkel, keresés a Vaultban, ha rendelkezik vele, egyhónapos válaszadási határidő, amely az adatkezelőt terheli.

Hogyan ellenőrizze. Jelölje ki azt a belső munkatársat, aki ki tud nyerni egy Gmail-postafiókot, egy Drive-ot és egy Naptárat, és végeztessen vele próbát egy tesztfiókon. Ellenőrizze a csoportos postafiókokat és azokat a fájlokat, amelyek tulajdonosa elhagyta a vállalatot: ezeknél a kérelmeknél szokott késés lenni.

A nyilvántartásba. Az eljárás, a felelős személy, a helyettese, és a kiadástól függően használt eszköz.

Gyakori hiba. Törölni egy távozott munkavállaló fiókját anélkül, hogy rendezték volna megosztott fájljainak sorsát, majd olyan kérelmet kapni, amely ezekre vonatkozik.

6. Ami rosszul megy a szolgáltatás elhagyásának napján

Az üzenetek és a fájlok viszonylag jól átvihetők (IMAP, Drive-export). A Google Chat-előzmények, a Sites, az Apps Script, az automatizálásokhoz kapcsolt űrlapok és az adminisztrációs szabályok nem ültethetők át változatlanul egy másik csomagba. A migráció a Google Workspace-ről oldal felsorolja ezeket az eltéréseket.

Miért. A kilépés a megfelelés része: ettől függ az adathordozhatóság, a megőrzési idők lejárta és az adatai visszaszerzése, ha a szerződés megszűnik.

A nyilvántartásba. A változatlanul nem exportálható tartalmak leltára, és hogy mit kezdene velük.

Gyakori hiba. A felmondás hónapjában felfedezni kritikus automatizálásokat.

Gyakori kérdések

Kötelez-e a GDPR a Google Workspace elhagyására?

Nem. A szerepeket, az adattovábbításokat és az érintettek jogait szabályozza. Nem tilt meg egy szoftvergyártót a nemzetisége miatt; azt kéri, hogy írja le, mit tesz és milyen jogalapon.

Elég-e az Európa régiót választani?

Nem. A régió azokra az adatokra terjed ki, amelyeket a Google felsorol, az Ön kiadásától függően. Bizonyos naplók és gyorsítótárazott tartalmak nem tartoznak bele, és a régió nem változtat a szoftvergyártó nemzetiségén.

Rendezi-e az ügyféloldali titkosítás a hozzáférés kérdését?

Megváltoztatja, mit olvashat a Google a titkosított körben. Nem fed le mindent, és megváltoztatja a keresést és bizonyos együttműködési funkciókat. Próbálja ki, mielőtt általánossá tenné.

Mi a teendő, ha a Data Privacy Frameworköt megsemmisítik?

A nyilvántartásnak már most tartalmaznia kell a tartalékmegoldást, általában az általános adatvédelmi kikötéseket eseti értékeléssel. Ha ezt az értékelést előre elkészíti, nem kell sürgősséggel megírnia.

Amikor a maradás a helyes következtetés

Ha a csapatok a Docsban és a Drive-ban élnek, az Ön kiadásának adatrégiója lefedi az Ön számára fontos tartalmakat, és a nyilvántartás vállalja a naplókat és a fennmaradó hozzáféréseket. A GDPR nem kötelez a Google elhagyására. Arra kötelez, hogy leírja, mit tesz.

Ebben az esetben a maradás melletti érvek erősek. A Docsban és a Sheetsben végzett egyidejű szerkesztésnek, a teljes Drive-ban való keresésnek és a csapatok megszokásainak olyan értéke van, amelyet a távozás előtt fel kell mérni. Egy rosszul előkészített migráció saját kockázatokat teremt az adatok számára. Az adatrégiókat és a támogatási ellenőrzéseket tartalmazó kiadásra való előfizetés arányosabb lehet, mint a csomag lecserélése. A mérlegelést a maradni vagy elhagyni a Google Workspace-t oldal részletezi.

Amikor az üzemeltető váltása a helyes következtetés

Ha azt szeretné, hogy a fájlokat és az e-maileket európai vagy svájci társaság birtokolja, vagy ha az előfizetett kiadás nem tartalmazza azokat a régiós és támogatási ellenőrzéseket, amelyeket az Ön elemzése megkövetel. Ha a jelenlegi kiadás és az igényt lefedő kiadás közötti különbség akkora súlyú, mint egy váltás, érdemes feltenni a kérdést.

Az üzemeltető váltásával az adatok birtokosa saját országának joga alá kerül, feltéve, hogy adatfeldolgozói nem hoznak vissza egy amerikai szolgáltatót. Ez nem mentesít sem az adatfeldolgozási szerződés, sem a nyilvántartás, sem az érintetti jogokra vonatkozó eljárás alól. Az Infomaniak, egy európai tárhelyszolgáltató által üzemeltetett Nextcloud, az OVHcloud vagy a Klytic különböző igényekre válaszol. Az európai alternatívák a Microsoft 365 helyett útmutató és az alternatívák a Google Workspace helyett oldal különválasztja őket. Ugyanezek az ellenőrzések a Microsoft oldaláról a GDPR és Microsoft 365 oldalon találhatók.

A Klyticet a Dedicace Software, egy francia társaság üzemelteti. Lefedi az e-mail-szolgáltatást, a dokumentumokat ügyfelenként dedikált Nextcloud-példányban (megosztás, önálló vagy közös online szerkesztés, verzióelőzmények), a videokonferenciát, egy CRM-et és egy telefonrendszert, amelyek külön is megvásárolhatók. A Nextcloudot a Nextcloud GmbH (Németország) fejleszti; az e-mail-szolgáltatás a Zimbrára épül, amelyet a Synacor (Egyesült Államok) fejleszt, és a Klytic üzemeltet. A tárhely bármely olyan földrajzi zónában biztosítható, amely megfelel az alkalmazandó joghatóságnak, a szükséges szolgáltatások rendelkezésre állásától függően, például Európában vagy Mauritiuson, illetve az ügyfél saját szerverein. Az adatok az ügyfél birtokában vannak, vagy a Klytic birtokában az ügyfél nevében, és natívan vagy az ügyfél választása szerint titkosítottak; a kulcs az ügyfélnél van vagy az ügyfél fiókjában tárolódik, és a Klytic nem fér hozzá. Azokat a lépéseket, amelyeknél a titkosítást a Klytic kezeli, a hogyan védheti meg vállalatát a CLOUD Acttel szemben oldal részletezi. A szerződésnek le kell írnia ezt az adatbirtoklást és ezt a titkosítást. Az önálló vagy közös online szerkesztés a példányban történik; ez nem a Google szerkesztője, és a Klytic nem reprodukálja azonos módon a Google teljes adatvagyonra kiterjedő keresését. Nem rendelkezik SecNumCloud-minősítéssel.

Ez az oldal általános keretet ír le. Nem minősül jogi tanácsadásnak.

Források

Megtekintve: 2026. október.

  • Règlement (UE) 2016/679, 28. cikk és 44–49. cikk, köztük a 48. cikk (harmadik országok hatóságainak határozatai). EUR-Lex
  • Google, az adatrégiók által lefedett adatok és a kizárt típusok. Google Súgó
  • Google, a régió kiválasztása kiadástól függően. Google Súgó
  • Google, Access Management és az Assured Controls opció. Google Súgó
  • Décision (UE) 2023/1795. EUR-Lex
  • Az Európai Unió Bírósága, 2020. július 16., C-311/18 (Schrems II). EUR-Lex
  • A Data Privacy Framework körüli jogvitáról, ügyvédi kommentár, nem határozat: WilmerHale, „European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework”, 2025. december 1. wilmerhale.com
  • A jogvitáról és a folyamatban lévő felülvizsgálatról, ügyvédi kommentár, nem határozat: DAC Beachcroft, „The EU–US Data Privacy Framework: stability for now, uncertainty ahead”. dacbeachcroft.com
  • 18 U.S.C. § 2713. govinfo

Francia üzemeltető az Ön adataihoz

E-mail, dokumentumok, videokonferencia, CRM és telefonszolgáltatás az Ön joghatóságának megfelelő zónában, például Európában vagy Mauritiuson, vagy az Ön telephelyén üzemeltetve.

Beszéljen egy tanácsadóval →

A Klytic tárhelye

Üdvözlő ajánlat

30 napos ingyenes próbaidőszak, támogatott migráció

Kötelezettségmentes próbaajánlat. Tanácsadónk visszahívja Önt, hogy megismerje igényeit, és előkészítse Klytic-környezetét.