Microsoft 365 può essere utilizzato in un quadro conforme al GDPR (Regolamento generale sulla protezione dei dati). Il regolamento non vieta i produttori del software americani. Impone di sapere chi tratta che cosa, su quale base i dati lasciano l’Unione, e come gli interessati esercitano i propri diritti. Ecco che cosa deve verificare un’azienda, nell’ordine, e che cosa deve scrivere nel registro.
Aggiornato a ottobre 20269 min di letturaFonti ufficiali citate
Per il contenuto delle caselle, dei file e dei team che amministra, il cliente è in genere titolare del trattamento. Microsoft è responsabile del trattamento. Per alcuni dati di account, di fatturazione, di sicurezza e di misurazione del servizio, Microsoft può essere titolare autonomo del trattamento. Il Data Processing Addendum e il Microsoft Privacy Statement distinguono questi casi.
Come verificare. Il ruolo determina gli obblighi. Legga i due documenti fianco a fianco e collochi ciascuna categoria di dati in una casella. Uno studio di commercialisti di 25 persone, ad esempio, avrà da un lato le email e le pratiche dei clienti (Microsoft responsabile del trattamento), dall’altro la fatturazione dell’abbonamento (Microsoft titolare autonomo).
Nel registro. Una riga per trattamento, con il ruolo di Microsoft e il documento che lo fonda.
Errore frequente. Scrivere «Microsoft è il nostro responsabile del trattamento» per l’intero servizio.
Il DPA di Microsoft è incorporato nelle condizioni online. Verifichi che copra i servizi che ha attivato: Exchange, SharePoint, OneDrive, Teams, Planner, Copilot, Power Automate, e qualsiasi connettore.
Come verificare. Un tenant evolve oltre l’ordine iniziale. Confronti l’elenco dei servizi attivati nell’interfaccia di amministrazione con il perimetro del DPA, e archivi la versione del DPA in vigore alla data della verifica.
Nel registro. Il servizio, la data di attivazione, la finalità. Un servizio attivato da un amministratore «per provare» entra nel registro il giorno in cui tratta dati dei suoi dipendenti o dei suoi clienti.
Errore frequente. Considerare che un connettore verso uno strumento di terzi rientri nel DPA di Microsoft. Il terzo ha le proprie condizioni, che occorre leggere separatamente.
Per un tenant idoneo, Microsoft descrive l’EU Data Boundary: dati dei clienti e dati personali pseudonimizzati archiviati e trattati nell’UE o nell’AELS, dati dei servizi professionali archiviati a riposo in questa zona. Tre controlli evitano di scambiare l’annuncio per un perimetro totale.
Perché. Il confine è un perimetro con eccezioni pubblicate, ed è di queste che il suo registro deve farsi carico. La pagina dati ospitati in Europa spiega perché questo elenco è il vero tema.
Come verificare e documentare. Confronti la configurazione del tenant (Multi-Geo o meno, funzioni opzionali attivate) con la pagina delle eccezioni di Microsoft, riga per riga, e annoti nel registro quelle che la riguardano.
Errore frequente. Ricopiare «dati in Europa» nell’informativa sulla privacy senza menzionare il supporto né le funzioni opzionali.
Quando dati personali sono accessibili dagli Stati Uniti o trasferiti verso un’organizzazione americana, il trasferimento deve avere una base giuridica: decisione di adeguatezza, clausole contrattuali tipo, o altro strumento dell’articolo 46 del GDPR.
Al 5 ottobre 2026, la decisione (UE) 2023/1795 (Data Privacy Framework) è in vigore per le organizzazioni americane certificate. È contestata dinanzi alla Corte di giustizia ed è oggetto di un riesame politico. Secondo un commento dello studio legale WilmerHale, il Tribunale dell’Unione europea ha respinto un ricorso di annullamento il 3 settembre 2025, e il 31 ottobre 2025 è stata proposta un’impugnazione dinanzi alla Corte di giustizia. Lo studio DAC Beachcroft riassume la situazione nel titolo del proprio commento: stabilità per ora, incertezza in seguito. Finché la decisione non è né revocata né annullata, i trasferimenti che copre possono basarsi su di essa.
Il precedente spiega la prudenza. Il 16 luglio 2020, nella sentenza C-311/18 (detta Schrems II), la Corte di giustizia ha invalidato la decisione 2016/1250 (Privacy Shield), in particolare a causa dell’ampiezza dei programmi di sorveglianza americani e dell’assenza di un ricorso effettivo. Le clausole contrattuali tipo sono rimaste valide, ma richiedono una valutazione caso per caso.
Il CLOUD Act non si «firma» nel DPA. Si applica, se del caso, a Microsoft in quanto società americana che detiene o controlla i dati. L’articolo 48 del GDPR prevede, dal canto suo, che una decisione di un’autorità giurisdizionale o di un’autorità di un paese terzo che richieda la comunicazione di dati personali possa essere riconosciuta o assumere qualsivoglia carattere esecutivo soltanto se basata su un accordo internazionale, ad esempio un trattato di mutua assistenza giudiziaria, in vigore tra tale paese e l’Unione o lo Stato membro. Un fornitore americano che opera in Europa può quindi trovarsi stretto tra due norme. L’articolo 48 descrive questo conflitto; non lo risolve.
Il 10 giugno 2025, davanti alla commissione d’inchiesta del Senato sugli appalti pubblici, è stato chiesto al direttore degli affari pubblici e giuridici di Microsoft France se potesse garantire sotto giuramento che i dati dei cittadini francesi affidati a Microsoft tramite l’Ugap non sarebbero mai stati trasmessi, a seguito di un’ingiunzione del governo americano, senza l’accordo esplicito delle autorità francesi. Ha risposto: «No, non posso garantirlo, ma, ancora una volta, questo non è mai successo finora.» Il dettaglio si trova in proteggere un’azienda dal CLOUD Act.
Nel registro. La base giuridica di ciascun trasferimento, e il piano di riserva: lo strumento dell’articolo 46 su cui si baserebbe se la decisione venisse meno.
Errore frequente. Confondere la localizzazione (punto 3) e la base giuridica del trasferimento. Dati archiviati in Europa possono restare accessibili dagli Stati Uniti.
Un dipendente o un cliente può chiedere l’accesso, la rettifica, la cancellazione, la limitazione o la portabilità. Su Microsoft 365, una parte si svolge nell’interfaccia di amministrazione e nello strumento di ricerca dei contenuti.
Come verificare. Il termine è di un mese. Il responsabile del trattamento fornisce i mezzi; il titolare del trattamento risponde all’interessato. Faccia una prova a freddo: la persona designata estrae, per un account di prova, la casella, il OneDrive e i file di Teams.
Nel registro. La procedura, il nome della persona incaricata e del suo sostituto.
Errore frequente. Aspettare che un ex dipendente in contenzioso presenti una richiesta per scoprire lo strumento di ricerca.
Conservazione delle caselle condivise, dei log, delle registrazioni delle riunioni, delle copie in conservazione a fini legali (litigation hold). Alla risoluzione del contratto, che cosa ne è del tenant, entro quali tempi, e in quale formato recupera i messaggi, i file e ciò che non si esporta (cronologia completa delle conversazioni Teams, alcuni flussi Power Automate)?
Come verificare. Rilevi le durate effettivamente configurate, non quelle della politica interna, e testi l’esportazione completa di un account.
Nel registro. Una durata per categoria, la giustificazione di ogni conservazione a fini legali, la procedura di uscita.
Errore frequente. Lasciare attiva una conservazione a fini legali per anni dopo la fine del contenzioso che l’ha giustificata.
Copilot e le funzioni di analisi trattano il contenuto che affida loro. Se le attiva, l’informazione ai dipendenti e il quadro d’uso fanno parte della conformità. Questo punto è interno alla sua azienda. Non dipende dal paese del datacenter.
Come verificare. Esiste un’informativa, e una regola indica quali dati possono essere sottoposti a queste funzioni?
Errore frequente. Aprire un progetto pilota di Copilot a un team senza avvisare le altre persone i cui dati figurano nei file trattati.
No. Il regolamento disciplina i ruoli, i trasferimenti e i diritti degli interessati. Non vieta un produttore del software in ragione della sua nazionalità; chiede di documentare ciò che fa e su quale base giuridica.
No. Descrive dove certi dati sono archiviati e trattati. Microsoft resta una società americana, e 18 U.S.C. § 2713 riguarda i dati che un fornitore detiene o controlla, ovunque si trovino.
Il registro deve già dirlo. Dopo Schrems II, le clausole contrattuali tipo sono rimaste valide, con una valutazione caso per caso. Prepararla in anticipo evita di redigerla in urgenza.
Lei, in qualità di titolare del trattamento. Microsoft fornisce gli strumenti di estrazione; la risposta e il termine di un mese spettano a lei.
Si conclude così quando gli usi di Microsoft sono al centro dell’attività, il DPA è in essere, il perimetro di residenza è compreso e il registro documenta i trasferimenti residui. Cambiare suite non diventa un obbligo ai sensi del GDPR per il solo fatto che il produttore del software è americano.
Gli argomenti per restare sono seri. Un ufficio tecnico che vive in Excel avanzato, Power BI e Teams perderebbe funzioni cambiando suite, e una migrazione comporta i propri rischi. Un tenant Microsoft ben documentato è più conforme di un’alternativa mal documentata. La decisione va riesaminata se cambia la base giuridica dei trasferimenti. Le valutazioni sono descritte in dettaglio in restare o lasciare Microsoft 365.
Si conclude così quando la direzione vuole che una società europea detenga i contenuti, o quando le eccezioni di trasferimento e di accesso del supporto superano ciò di cui il registro può farsi carico. Può anche venire dai clienti: una gara d’appalto che esige un gestore europeo risolve la questione per il perimetro interessato.
Questa conclusione ha i suoi argomenti. Quando il gestore è europeo e non dipende da un gruppo americano per la detenzione dei dati, il conflitto descritto al punto 4 non si pone più per tali dati, a condizione che i suoi subfornitori non reintroducano un fornitore americano. Non esonera da nient’altro: contratto con il responsabile del trattamento, registro, procedura per i diritti e uscita testata restano necessari. La pagina migrare da Microsoft 365 descrive ciò che questo cambiamento comporta, senza presentarlo come un gesto automatico, e la checklist di migrazione lo suddivide in fasi.
Klytic, gestito dalla società francese Dedicace Software, è una delle opzioni se gli usi rientrano nella posta elettronica, nei documenti (condivisione, modifica online da soli o in più persone, cronologia delle versioni), nella videoconferenza, nel CRM e nella telefonia. I servizi si acquistano separatamente; si può anche mantenere Microsoft 365 e aggiungere solo il filtraggio Klytic MTA, posto davanti. L’hosting avviene in qualsiasi zona geografica corrispondente alla giurisdizione applicabile, salvo disponibilità dei servizi richiesti, ad esempio in Europa o a Mauritius, oppure sui server del cliente. I dati sono detenuti dal cliente, o da Klytic per suo conto, e cifrati in modo nativo o secondo la sua scelta; la chiave è detenuta dal cliente o conservata nel suo account, e Klytic non vi ha accesso. Le fasi in cui la cifratura è gestita da Klytic sono descritte in dettaglio nella pagina proteggere un’azienda dal CLOUD Act. Il contratto deve descrivere questa detenzione e questa cifratura. Klytic non riproduce Excel avanzato, Power BI né Teams. Non è qualificato SecNumCloud, e un operatore francese resta soggetto al diritto francese.
Questa pagina descrive un quadro generale. Non costituisce una consulenza legale.
Situazione giuridica al 5 ottobre 2026. Questo testo non sostituisce l’analisi di un contratto. La decisione di adeguatezza UE–Stati Uniti (UE) 2023/1795 è in vigore. È oggetto di contestazione. Per SecNumCloud fa fede il catalogo dell’ANSSI.
Consultate a ottobre 2026.
Email, documenti, videoconferenza, CRM e telefonia, ospitati nell’area che corrisponde alla sua giurisdizione, per esempio in Europa o a Mauritius, o presso la sua sede.
Offerta di benvenuto
Offerta di prova senza impegno. Un consulente la ricontatterà per comprendere le sue esigenze e preparare il suo spazio Klytic.