Pradžia›Gidai›Suverenumas

Suverenumas

BDAR ir Microsoft 365: ką turi patikrinti įmonė

Microsoft 365 galima naudoti laikantis BDAR (Bendrasis duomenų apsaugos reglamentas). Reglamentas nedraudžia amerikiečių programinės įrangos gamintojų. Jis reikalauja žinoti, kas ką tvarko, kokiu pagrindu duomenys palieka Sąjungą ir kaip asmenys įgyvendina savo teises. Štai ką įmonė turi patikrinti, eilės tvarka, ir ką ji turi įrašyti į įrašus.

Atnaujinta 2026 m. spalio mėn.7 min skaitymoNurodyti oficialūs šaltiniai

1. Kiekvieno vaidmuo

Jūsų administruojamų pašto dėžučių, failų ir komandų turinio atžvilgiu klientas paprastai yra duomenų valdytojas. Microsoft yra duomenų tvarkytojas. Tam tikrų paskyros, atsiskaitymo, saugumo ir paslaugos matavimo duomenų atžvilgiu Microsoft gali būti atskiras duomenų valdytojas. Data Processing Addendum ir Microsoft Privacy Statement šiuos atvejus atskiria.

Kaip patikrinti. Vaidmuo lemia pareigas. Perskaitykite abu dokumentus greta ir kiekvieną duomenų kategoriją priskirkite atitinkamam langeliui. Pavyzdžiui, 25 darbuotojų apskaitos ekspertų įmonė vienoje pusėje turės laiškus ir klientų bylas (Microsoft – duomenų tvarkytojas), kitoje – sąskaitas už prenumeratą (Microsoft – atskiras duomenų valdytojas).

Į įrašus. Viena eilutė kiekvienai duomenų tvarkymo operacijai, nurodant Microsoft vaidmenį ir jį pagrindžiantį dokumentą.

Dažna klaida. Rašyti „Microsoft yra mūsų duomenų tvarkytojas“ visai paslaugai.

2. DPA pasirašyta ir apima faktiškai įjungtas paslaugas

Microsoft DPA yra įtraukta į internetines sąlygas. Patikrinkite, ar ji apima Jūsų įjungtas paslaugas: Exchange, SharePoint, OneDrive, Teams, Planner, Copilot, Power Automate ir bet kokią jungtį.

Kaip patikrinti. Nuomininkas (tenant) plečiasi už pradinio užsakymo ribų. Palyginkite administravimo centre įjungtų paslaugų sąrašą su DPA taikymo sritimi ir archyvuokite patikrinimo dieną galiojančią DPA versiją.

Į įrašus. Paslauga, įjungimo data, tikslas. Administratoriaus „išbandyti“ įjungta paslauga į įrašus įtraukiama tą dieną, kai ji pradeda tvarkyti Jūsų darbuotojų ar klientų duomenis.

Dažna klaida. Manyti, kad jungtis su trečiosios šalies įrankiu patenka į Microsoft DPA taikymo sritį. Trečioji šalis turi savo sąlygas, kurias reikia perskaityti atskirai.

3. Kur yra duomenys, kiekvienai paslaugai atskirai

Tinkamam nuomininkui Microsoft aprašo EU Data Boundary: kliento duomenys ir pseudonimizuoti asmens duomenys saugomi ir tvarkomi ES arba ELPA, profesionalių paslaugų duomenys saugomi ramybės būsenoje šioje zonoje. Trys patikrinimai padeda nepalaikyti šio pranešimo visa apimtimi.

  • Ar nuomininkas patenka į apimtį? Pagal Microsoft dokumentaciją Multi-Geo klientas į ją nepatenka, net jei registracijos šalis yra Europoje.
  • Kokios išimtys tebetaikomos? Nuotolinė palaikymo prieiga iš už zonos ribų sprendžiant tam tikrus incidentus, už zonos ribų saugomi eskaluotų užklausų elementai, palaikymo balso pranešimai, pasirenkamos funkcijos.
  • Kurios ne pagrindinės paslaugos (Copilot, Teams telefonija, jungtys) sukelia duomenų perdavimą, nes jas įjungė administratorius?

Kodėl. Riba yra apimtis su paskelbtomis išimtimis, ir būtent jas turi prisiimti Jūsų įrašai. Puslapyje Europoje talpinami duomenys paaiškinama, kodėl šis sąrašas yra tikrasis klausimas.

Kaip patikrinti ir užfiksuoti. Eilutė po eilutės palyginkite nuomininko konfigūraciją (Multi-Geo ar ne, įjungtos pasirenkamos funkcijos) su Microsoft išimčių puslapiu ir įrašykite tas, kurios Jums aktualios.

Dažna klaida. Perkelti „duomenys Europoje“ į privatumo politiką nepaminint palaikymo ir pasirenkamų funkcijų.

4. Duomenų perdavimo pagrindas

Kai asmens duomenys pasiekiami iš Jungtinių Valstijų arba perduodami amerikiečių organizacijai, perdavimas turi turėti pagrindą: sprendimą dėl tinkamumo, standartines sutarčių sąlygas ar kitą BDAR 46 straipsnyje numatytą priemonę.

Šiuo metu, 2026 m. spalio 5 d., sprendimas (ES) 2023/1795 (Data Privacy Framework) galioja sertifikuotoms JAV organizacijoms. Jis ginčijamas Teisingumo Teisme ir yra politinės peržiūros objektas. Pasak advokatų kontoros WilmerHale komentaro, Europos Sąjungos Bendrasis Teismas 2025 m. rugsėjo 3 d. atmetė ieškinį dėl panaikinimo, o 2025 m. spalio 31 d. Teisingumo Teismui pateiktas apeliacinis skundas. Advokatų kontora DAC Beachcroft padėtį apibendrina savo komentaro pavadinime: stabilumas kol kas, neapibrėžtumas vėliau. Kol sprendimas neatšauktas ir nepanaikintas, jo apimamas duomenų perdavimas gali juo remtis.

Atsargumą paaiškina precedentas. 2020 m. liepos 16 d. sprendimu byloje C-311/18 (vadinamoji Schrems II) Teisingumo Teismas pripažino negaliojančiu sprendimą 2016/1250 (Privacy Shield), visų pirma dėl JAV sekimo programų masto ir veiksmingų teisių gynimo priemonių nebuvimo. Standartinės sutarčių sąlygos liko galioti, tačiau reikalauja vertinimo kiekvienu atveju atskirai.

CLOUD Act nėra „pasirašomas“ DPA. Prireikus jis taikomas Microsoft kaip amerikiečių bendrovei, kuri laiko ar kontroliuoja duomenis. Savo ruožtu BDAR 48 straipsnyje numatyta, kad trečiosios šalies teismo ar institucijos sprendimas, kuriuo reikalaujama atskleisti asmens duomenis, gali būti pripažintas arba vykdytinas tik tuo atveju, jei jis grindžiamas tarptautiniu susitarimu, pavyzdžiui, savitarpio teisinės pagalbos sutartimi, galiojančia tarp tos šalies ir Sąjungos ar valstybės narės. Taigi Europoje veikiantis amerikiečių paslaugų teikėjas gali atsidurti tarp dviejų taisyklių. 48 straipsnis aprašo šią koliziją; jis jos neišsprendžia.

2025 m. birželio 10 d. Senato tyrimo komisijoje dėl viešųjų pirkimų Microsoft France viešųjų ir teisės reikalų direktoriaus buvo paklausta, ar jis gali prisiekęs garantuoti, kad Prancūzijos piliečių duomenys, patikėti Microsoft per Ugap, niekada nebus perduoti pagal JAV vyriausybės įsakymą be aiškaus Prancūzijos valdžios institucijų sutikimo. Jis atsakė: „Ne, negaliu to garantuoti, bet, dar kartą pabrėžiu, taip dar niekada nėra nutikę.“ Išsamiau – puslapyje kaip apsaugoti įmonę nuo CLOUD Act.

Į įrašus. Kiekvieno duomenų perdavimo pagrindas ir atsarginis planas: 46 straipsnio priemonė, kuria remtumėtės, jei sprendimas žlugtų.

Dažna klaida. Painioti duomenų vietą (3 punktas) ir duomenų perdavimo pagrindą. Europoje saugomi duomenys gali likti pasiekiami iš Jungtinių Valstijų.

5. Asmenų teisės praktikoje

Darbuotojas ar klientas gali prašyti susipažinti su duomenimis, juos ištaisyti, ištrinti, apriboti jų tvarkymą arba juos perkelti. Microsoft 365 dalis šių veiksmų atliekama administravimo centre ir turinio paieškos įrankiu.

Kaip patikrinti. Terminas – vienas mėnuo. Duomenų tvarkytojas suteikia priemones; duomenų valdytojas atsako asmeniui. Atlikite bandymą iš anksto: paskirtas asmuo bandomajai paskyrai išgauna pašto dėžutę, OneDrive ir Teams failus.

Į įrašus. Procedūra, atsakingo asmens ir jį pavaduojančio asmens vardai.

Dažna klaida. Laukti, kol buvęs darbuotojas, su kuriuo vyksta ginčas, pateiks prašymą, kad būtų išbandytas paieškos įrankis.

6. Saugojimo trukmė ir pasitraukimas

Bendrų pašto dėžučių, žurnalų, susitikimų įrašų, teisinio saugojimo kopijų (litigation hold) saugojimas. Nutraukus sutartį – kas nutinka nuomininkui, per kiek laiko ir kokiu formatu susigrąžinate laiškus, failus ir tai, ko negalima eksportuoti (visą Teams pokalbių istoriją, kai kuriuos Power Automate srautus)?

Kaip patikrinti. Užfiksuokite faktiškai sukonfigūruotas trukmes, o ne nurodytas vidaus politikoje, ir išbandykite visišką vienos paskyros eksportą.

Į įrašus. Trukmė kiekvienai kategorijai, kiekvieno teisinio saugojimo pagrindimas, pasitraukimo procedūra.

Dažna klaida. Palikti teisinį saugojimą aktyvų ištisus metus po to, kai pasibaigė jį pagrindęs ginčas.

7. Nurodymai naudotojams

Copilot ir analizės funkcijos tvarko joms patikėtą turinį. Jei jas įjungiate, darbuotojų informavimas ir naudojimo taisyklės yra atitikties dalis. Šis klausimas yra Jūsų įmonės vidaus reikalas. Jis nepriklauso nuo duomenų centro šalies.

Kaip patikrinti. Ar yra informacinis pranešimas ir ar taisyklė nurodo, kokius duomenis galima pateikti šioms funkcijoms?

Dažna klaida. Pradėti Copilot bandomąjį projektą vienai komandai neįspėjus kitų asmenų, kurių duomenys yra apdorojamuose failuose.

Dažniausiai užduodami klausimai

Ar BDAR draudžia Microsoft 365?

Ne. Reglamentas reglamentuoja vaidmenis, duomenų perdavimą ir asmenų teises. Jis nedraudžia programinės įrangos gamintojo dėl jo nacionalinės priklausomybės; jis reikalauja dokumentuoti, ką darote ir kokiu pagrindu.

Ar EU Data Boundary išsprendžia CLOUD Act klausimą?

Ne. Ji apibūdina, kur saugomi ir tvarkomi tam tikri duomenys. Microsoft išlieka amerikiečių bendrove, o 18 U.S.C. § 2713 taikomas duomenims, kuriuos paslaugų teikėjas laiko ar kontroliuoja, kad ir kur jie būtų.

Ką daryti, jei Data Privacy Framework bus panaikintas?

Tai jau turi būti nurodyta įrašuose. Po Schrems II standartinės sutarčių sąlygos liko galioti, taikant vertinimą kiekvienu atveju atskirai. Iš anksto jį parengus nereikės jo rengti skubotai.

Kas atsako darbuotojui, prašančiam jo duomenų?

Jūs, kaip duomenų valdytojas. Microsoft suteikia išgavimo įrankius; atsakymas ir vieno mėnesio terminas tenka Jums.

Kai patikrinimo išvada yra „liekame“

Tokia išvada daroma, kai Microsoft įrankiai yra veiklos šerdis, DPA galioja, rezidavimo apimtis suprantama, o įrašuose dokumentuotas likutinis duomenų perdavimas. Paketo keitimas netampa BDAR pareiga vien dėl to, kad programinės įrangos gamintojas yra amerikiečių.

Argumentai likti yra rimti. Projektavimo biuras, kurio darbas sukasi apie pažangų Excel, Power BI ir Teams, keisdamas paketą prarastų funkcijų, o migravimas turi savų rizikų. Gerai dokumentuotas Microsoft nuomininkas labiau atitinka reikalavimus nei prastai dokumentuota alternatyva. Sprendimas peržiūrimas, jei pasikeičia duomenų perdavimo pagrindas. Pasirinkimai išsamiai aptariami puslapyje likti ar palikti Microsoft 365.

Kai patikrinimo išvada yra „keičiame paslaugos operatorių“

Tokia išvada daroma, kai vadovybė nori, kad turinį laikytų Europos bendrovė, arba kai duomenų perdavimo ir palaikymo prieigos išimtys viršija tai, ką gali prisiimti įrašai. Ji taip pat gali kilti dėl klientų: konkursas, kuriame reikalaujama Europos paslaugos operatoriaus, išsprendžia klausimą atitinkamai apimčiai.

Ši išvada turi savų argumentų. Kai paslaugos operatorius yra europietiškas ir duomenų laikymo atžvilgiu nepriklauso nuo amerikiečių grupės, 4 punkte aprašyta kolizija šiems duomenims nebekyla, su sąlyga, kad jo duomenų tvarkytojai vėl neįveda amerikiečių paslaugų teikėjo. Nuo nieko kito ji neatleidžia: duomenų tvarkymo sutartis, įrašai, teisių įgyvendinimo procedūra ir išbandytas pasitraukimas tebėra būtini. Puslapyje migravimas iš Microsoft 365 aprašoma, ką reiškia toks pakeitimas, nepateikiant jo kaip automatinio žingsnio, o migravimo kontrolinis sąrašas jį suskaido į etapus.

Klytic, kurį eksploatuoja Prancūzijos bendrovė Dedicace Software, yra viena iš galimybių, jei naudojimo poreikiai telpa į el. paštą, dokumentus (bendrinimas, redagavimas internete vienam ar keliems kartu, versijų istorija), vaizdo konferencijas, CRM ir telefoniją. Paslaugas galima įsigyti atskirai; taip pat galima išlaikyti Microsoft 365 ir pridėti tik prieš jį įrengtą Klytic MTA filtravimą. Talpinimas vykdomas bet kurioje geografinėje zonoje, atitinkančioje taikomą jurisdikciją, jei yra reikiamos paslaugos, pavyzdžiui, Europoje arba Mauricijuje, arba kliento serveriuose. Duomenys lieka kliento kontrolėje arba juos saugo Klytic jo vardu. Dokumentai šifruojami šaltinyje raktu, kurio Klytic negali perskaityti; laiškai šifruojami ramybės būsenoje Klytic valdomais raktais, o klientas gali jiems taikyti ištisinį šifravimą (S/MIME arba GPG), pasilikdamas savo privatųjį raktą. Išsamiau – puslapyje kaip apsaugoti įmonę nuo CLOUD Act. Sutartyje turi būti aprašytas šis duomenų laikymas ir šis šifravimas. Klytic neatkartoja pažangaus Excel, Power BI ar Teams. Jis neturi SecNumCloud kvalifikacijos, o Prancūzijos operatoriui ir toliau taikoma Prancūzijos teisė.

Šiame puslapyje aprašoma bendra sistema. Tai nėra teisinė konsultacija.

Šaltiniai

Peržiūrėta 2026 m. spalio mėn.

  • Reglamentas (ES) 2016/679, 28 straipsnis (duomenų tvarkytojas), 44–49 straipsniai (duomenų perdavimas), įskaitant 48 straipsnį (trečiųjų šalių institucijų sprendimai). EUR-Lex
  • Microsoft, duomenų apsaugos priedas (DPA). Microsoft Licensing
  • Microsoft, EU Data Boundary: apimtis, tinkamumas, Multi-Geo išimtis. Microsoft Learn
  • Microsoft, duomenų perdavimo išimtys, įskaitant palaikymą. Microsoft Learn
  • Sprendimas (ES) 2023/1795. EUR-Lex
  • Europos Sąjungos Teisingumo Teismas, 2020 m. liepos 16 d., C-311/18 (Schrems II). EUR-Lex
  • Apie Data Privacy Framework ginčą, advokatų komentaras, o ne sprendimas: WilmerHale, „European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework“, 2025 m. gruodžio 1 d. wilmerhale.com
  • Apie ginčą ir vykstančią peržiūrą, advokatų komentaras, o ne sprendimas: DAC Beachcroft, „The EU–US Data Privacy Framework: stability for now, uncertainty ahead“. dacbeachcroft.com
  • 18 U.S.C. § 2713. govinfo
  • Prancūzijos Senatas, tyrimo komisija dėl viešųjų pirkimų, savaitės nuo 2025 m. birželio 9 d. stenograma (2025 m. birželio 10 d. klausymas). senat.fr

Prancūzijos paslaugos operatorius Jūsų duomenims

El. paštas, dokumentai, vaizdo konferencijos, CRM ir telefonija, talpinami Jūsų jurisdikciją atitinkančioje zonoje, pavyzdžiui, Europoje arba Mauricijuje, arba Jūsų patalpose.

Pasikalbėkite su konsultantu →

Klytic talpinimas

Pasveikinimo pasiūlymas

30 dienų nemokamas bandymas, migracija su pagalba

Bandomasis pasiūlymas be įsipareigojimų. Konsultantas Jums paskambins, kad išsiaiškintų Jūsų poreikius ir paruoštų Jūsų Klytic erdvę.