Sākums›Ceļveži›Suverenitāte

Suverenitāte

VDAR un Microsoft 365: kas uzņēmumam jāpārbauda

Microsoft 365 var izmantot VDAR (Vispārīgā datu aizsardzības regula) prasībām atbilstošā regulējumā. Regula neaizliedz amerikāņu programmatūras ražotājus. Tā prasa zināt, kas ko apstrādā, uz kāda pamata dati atstāj Savienību un kā datu subjekti īsteno savas tiesības. Tālāk ir izklāstīts, kas uzņēmumam jāpārbauda, secīgi, un kas jāieraksta reģistrā.

Atjaunināts 2026. gada oktobrī7 min lasīšanaiNorādīti oficiāli avoti

1. Katras puses loma

Attiecībā uz Jūsu administrēto pastkastu, failu un komandu saturu klients parasti ir pārzinis. Microsoft ir apstrādātājs. Attiecībā uz noteiktiem konta, norēķinu, drošības un pakalpojuma mērījumu datiem Microsoft var būt atsevišķs pārzinis. Data Processing Addendum un Microsoft Privacy Statement nodala šos gadījumus.

Kā pārbaudīt. Loma nosaka pienākumus. Izlasiet abus dokumentus paralēli un iedaliet katru datu kategoriju atbilstošā ailē. Piemēram, grāmatvedības birojam ar 25 darbiniekiem vienā pusē būs e-pasti un klientu lietas (Microsoft – apstrādātājs), otrā pusē abonementa norēķini (Microsoft – atsevišķs pārzinis).

Reģistrā. Viena rinda katrai apstrādes darbībai, norādot Microsoft lomu un dokumentu, kas to pamato.

Bieža kļūda. Rakstīt „Microsoft ir mūsu apstrādātājs” attiecībā uz visu pakalpojumu.

2. DPA ir parakstīts un aptver faktiski aktivizētos pakalpojumus

Microsoft DPA ir iekļauts tiešsaistes noteikumos. Pārbaudiet, vai tas aptver Jūsu ieslēgtos pakalpojumus: Exchange, SharePoint, OneDrive, Teams, Planner, Copilot, Power Automate un jebkuru savienotāju.

Kā pārbaudīt. Nomnieks (tenant) attīstās ārpus sākotnējā pasūtījuma robežām. Salīdziniet administrēšanas centrā ieslēgto pakalpojumu sarakstu ar DPA tvērumu un arhivējiet pārbaudes dienā spēkā esošo DPA versiju.

Reģistrā. Pakalpojums, aktivizēšanas datums, nolūks. Pakalpojums, ko administrators aktivizējis „izmēģinājumam”, tiek iekļauts reģistrā tajā dienā, kad tas sāk apstrādāt Jūsu darbinieku vai klientu datus.

Bieža kļūda. Uzskatīt, ka savienotājs ar trešās puses rīku ir Microsoft DPA darbības jomā. Trešajai pusei ir savi noteikumi, kas jāizlasa atsevišķi.

3. Kur atrodas dati, pakalpojumu pa pakalpojumam

Atbilstošam nomniekam Microsoft apraksta EU Data Boundary: klientu dati un pseidonimizēti personas dati tiek glabāti un apstrādāti ES vai EBTA, profesionālo pakalpojumu dati tiek glabāti miera stāvoklī šajā zonā. Trīs pārbaudes ļauj neuzskatīt šo paziņojumu par pilnīgu tvērumu.

  • Vai nomnieks ietilpst tvērumā? Saskaņā ar Microsoft dokumentāciju Multi-Geo klients tajā neietilpst, pat ja reģistrācijas valsts ir Eiropas valsts.
  • Kuri izņēmumi turpinās? Atbalsta dienesta attālināta piekļuve no ārpuses noteiktu incidentu gadījumā, eskalēto pieteikumu elementi, kas glabājas ārpus zonas, atbalsta balss ziņojumi, izvēles funkcijas.
  • Kuri pakalpojumi ārpus pamata (Copilot, Teams telefonija, savienotāji) izraisa datu nosūtīšanu, jo tos ir aktivizējis administrators?

Kāpēc. Robeža ir tvērums ar publicētiem izņēmumiem, un tieši par tiem ir jāatbild Jūsu reģistram. Lapā Eiropā mitināti dati ir paskaidrots, kāpēc šis saraksts ir patiesais jautājums.

Kā pārbaudīt un dokumentēt. Salīdziniet nomnieka konfigurāciju (Multi-Geo vai nē, aktivizētās izvēles funkcijas) ar Microsoft izņēmumu lapu, rindu pa rindai, un ierakstiet reģistrā tos, kas attiecas uz Jums.

Bieža kļūda. Pārrakstīt „dati Eiropā” privātuma politikā, nepieminot atbalstu un izvēles funkcijas.

4. Datu nosūtīšanas juridiskais pamats

Ja personas datiem var piekļūt no ASV vai tie tiek nosūtīti ASV organizācijai, nosūtīšanai ir jābūt juridiskam pamatam: lēmumam par aizsardzības līmeņa pietiekamību, līguma standartklauzulām vai citam VDAR 46. pantā paredzētam instrumentam.

Uz 2026. gada 5. oktobri lēmums (ES) 2023/1795 (Data Privacy Framework) ir spēkā attiecībā uz sertificētām ASV organizācijām. Tas tiek apstrīdēts Tiesā un tiek pārskatīts politiskā līmenī. Saskaņā ar juridiskā biroja WilmerHale komentāru Eiropas Savienības Vispārējā tiesa 2025. gada 3. septembrī noraidīja prasību atcelt lēmumu, un 2025. gada 31. oktobrī Tiesā tika iesniegta apelācijas sūdzība. Juridiskais birojs DAC Beachcroft situāciju apkopo sava komentāra virsrakstā: stabilitāte pašlaik, nenoteiktība vēlāk. Kamēr lēmums nav atsaukts vai atcelts, uz to var balstīties tā aptvertā datu nosūtīšana.

Precedents izskaidro piesardzību. Tiesa 2020. gada 16. jūlijā spriedumā C-311/18 (tā sauktajā Schrems II) atzina par spēkā neesošu Lēmumu 2016/1250 (Privacy Shield), jo īpaši ASV novērošanas programmu apjoma un efektīvas tiesiskās aizsardzības trūkuma dēļ. Līguma standartklauzulas palika spēkā, taču tās prasa novērtējumu katrā gadījumā atsevišķi.

CLOUD Act netiek „parakstīts” DPA. Vajadzības gadījumā tas attiecas uz Microsoft kā amerikāņu sabiedrību, kuras rīcībā vai kontrolē ir dati. Savukārt VDAR 48. pants paredz, ka trešās valsts tiesas vai iestādes nolēmumu, ar ko pieprasa personas datu izpaušanu, var atzīt vai izpildīt tikai tad, ja tas balstās uz starptautisku nolīgumu, piemēram, savstarpējās tiesiskās palīdzības līgumu, kas ir spēkā starp šo valsti un Savienību vai dalībvalsti. Tādējādi amerikāņu pakalpojumu sniedzējs, kas darbojas Eiropā, var nonākt starp diviem noteikumiem. 48. pants apraksta šo kolīziju; tas to neatrisina.

Senāta izmeklēšanas komisijā par publiskajiem iepirkumiem 2025. gada 10. jūnijā Microsoft France sabiedrisko un juridisko lietu direktoram jautāja, vai viņš var zvērēsta ietvaros garantēt, ka Francijas pilsoņu dati, kas ar Ugap starpniecību uzticēti Microsoft, pēc ASV valdības rīkojuma nekad netiks nodoti bez Francijas iestāžu skaidras piekrišanas. Viņš atbildēja: „Nē, es to nevaru garantēt, bet, vēlreiz uzsveru, tas vēl nekad nav noticis.” Sīkāka informācija ir lapā uzņēmuma aizsardzība pret CLOUD Act.

Reģistrā. Katras datu nosūtīšanas juridiskais pamats un rezerves plāns: 46. panta instruments, uz kuru Jūs balstītos, ja lēmums zaudētu spēku.

Bieža kļūda. Jaukt atrašanās vietu (3. punkts) ar datu nosūtīšanas juridisko pamatu. Eiropā glabātiem datiem joprojām var piekļūt no ASV.

5. Datu subjektu tiesības praksē

Darbinieks vai klients var pieprasīt piekļuvi, labošanu, dzēšanu, apstrādes ierobežošanu vai datu pārnesamību. Microsoft 365 vidē daļu no tā var izdarīt administrēšanas centrā un satura meklēšanas rīkā.

Kā pārbaudīt. Termiņš ir viens mēnesis. Apstrādātājs nodrošina līdzekļus; pārzinis atbild datu subjektam. Veiciet izmēģinājumu bez steigas: atbildīgā persona testa kontam izgūst pastkasti, OneDrive un Teams failus.

Reģistrā. Procedūra, atbildīgās personas un tās aizvietotāja vārds.

Bieža kļūda. Gaidīt, līdz bijušais darbinieks, ar kuru ir strīds, iesniedz pieprasījumu, lai tikai tad iepazītos ar meklēšanas rīku.

6. Glabāšanas ilgums un izstāšanās

Koplietoto pastkastu, žurnālu, sanāksmju ierakstu un tiesvedības vajadzībām saglabāto kopiju (litigation hold) glabāšana. Kas notiek ar nomnieku pēc līguma izbeigšanas, kādā termiņā un kādā formātā Jūs atgūstat ziņojumus, failus un to, ko nevar eksportēt (pilnu Teams sarunu vēsturi, atsevišķas Power Automate plūsmas)?

Kā pārbaudīt. Pierakstiet faktiski konfigurētos glabāšanas termiņus, nevis iekšējā politikā noteiktos, un izmēģiniet viena konta pilnu eksportu.

Reģistrā. Glabāšanas termiņš katrai kategorijai, katras tiesvedības glabāšanas pamatojums, izstāšanās procedūra.

Bieža kļūda. Atstāt tiesvedības glabāšanu aktīvu vēl gadiem ilgi pēc tā strīda beigām, kura dēļ tā tika ieviesta.

7. Norādījumi lietotājiem

Copilot un analīzes funkcijas apstrādā saturu, ko Jūs tām uzticat. Ja Jūs tās aktivizējat, darbinieku informēšana un lietošanas noteikumi ir daļa no atbilstības. Šis jautājums ir Jūsu uzņēmuma iekšējs. Tas nav atkarīgs no datu centra valsts.

Kā pārbaudīt. Vai pastāv informatīvs paziņojums un vai noteikumi nosaka, kurus datus drīkst iesniegt šīm funkcijām?

Bieža kļūda. Atvērt Copilot izmēģinājumu kādai komandai, nebrīdinot citas personas, kuru dati ir apstrādātajos failos.

Biežāk uzdotie jautājumi

Vai VDAR aizliedz Microsoft 365?

Nē. Regula reglamentē lomas, datu nosūtīšanu un datu subjektu tiesības. Tā neaizliedz programmatūras ražotāju tā valstspiederības dēļ; tā prasa dokumentēt, ko Jūs darāt un uz kāda pamata.

Vai EU Data Boundary atrisina CLOUD Act jautājumu?

Nē. Tā apraksta, kur noteikti dati tiek glabāti un apstrādāti. Microsoft joprojām ir amerikāņu sabiedrība, un 18 U.S.C. § 2713 attiecas uz datiem, kas ir pakalpojumu sniedzēja rīcībā vai kontrolē, lai kur tie atrastos.

Ko darīt, ja Data Privacy Framework tiek atcelts?

Reģistrā tam jau jābūt norādītam. Pēc Schrems II līguma standartklauzulas palika spēkā, ar novērtējumu katrā gadījumā atsevišķi. Sagatavojot to iepriekš, nav tas jāraksta steigā.

Kas atbild darbiniekam, kurš pieprasa savus datus?

Jūs kā pārzinis. Microsoft nodrošina izgūšanas rīkus; atbilde un viena mēneša termiņš ir Jūsu atbildība.

Kad pārbaudes secinājums ir „mēs paliekam”

Šāds secinājums ir tad, ja Microsoft lietojumi ir uzņēmuma pamatdarbības centrā, DPA ir noslēgts, rezidences tvērums ir saprasts un reģistrā ir dokumentēta atlikušā datu nosūtīšana. Komplekta maiņa nekļūst par VDAR pienākumu tikai tāpēc, ka programmatūras ražotājs ir amerikāņu.

Argumenti par palikšanu ir nopietni. Projektēšanas birojs, kura darbs balstās uz padziļinātu Excel lietojumu, Power BI un Teams, mainot komplektu, zaudētu funkcijas, un migrācijai ir savi riski. Labi dokumentēts Microsoft nomnieks ir atbilstošāks nekā slikti dokumentēta alternatīva. Lēmums tiek pārskatīts, ja mainās datu nosūtīšanas juridiskais pamats. Izvēles apsvērumi ir sīki aprakstīti lapā palikt Microsoft 365 vai to pamest.

Kad pārbaudes secinājums ir „mēs mainām pakalpojuma operatoru”

Šāds secinājums ir tad, ja vadība vēlas, lai saturs atrastos Eiropas sabiedrības rīcībā, vai ja datu nosūtīšanas un atbalsta piekļuves izņēmumi pārsniedz to, par ko reģistrs var atbildēt. Tas var nākt arī no klientiem: iepirkums, kurā prasīts Eiropas pakalpojuma operators, izšķir jautājumu attiecīgajā tvērumā.

Šim secinājumam ir savi argumenti. Ja pakalpojuma operators ir Eiropas sabiedrība un datu glabāšanā nav atkarīgs no amerikāņu grupas, 4. punktā aprakstītā kolīzija attiecībā uz šiem datiem vairs nerodas, ar nosacījumu, ka tā apstrādātāji atkal neievieš amerikāņu pakalpojumu sniedzēju. Tas neatbrīvo ne no kā cita: datu apstrādes līgums, reģistrs, tiesību īstenošanas procedūra un pārbaudīta izstāšanās joprojām ir nepieciešami. Lapā migrācija no Microsoft 365 ir aprakstīts, ko šī maiņa nozīmē, nepasniedzot to kā automātisku soli, un migrācijas kontrolsaraksts to sadala posmos.

Klytic, ko darbina Francijas sabiedrība Dedicace Software, ir viena no iespējām, ja lietojumi aprobežojas ar e-pasta pakalpojumu, dokumentiem (koplietošana, rediģēšana tiešsaistē vienatnē vai kopā ar citiem, versiju vēsture), videokonferencēm, CRM un telefoniju. Pakalpojumus var iegādāties atsevišķi; var arī saglabāt Microsoft 365 un pievienot tikai Klytic MTA filtrēšanu, kas izvietota pirms tā. Mitināšana notiek jebkurā ģeogrāfiskajā zonā, kas atbilst piemērojamajai jurisdikcijai, ja ir pieejami nepieciešamie pakalpojumi, piemēram, Eiropā vai Maurīcijā, vai arī klienta serveros. Dati paliek klienta kontrolē vai tos glabā Klytic klienta vārdā. Dokumenti tiek šifrēti avotā ar atslēgu, ko Klytic nevar nolasīt; e-pasti tiek šifrēti miera stāvoklī ar Klytic pārvaldītām atslēgām, un klients tiem var piemērot pilnīgu šifrēšanu (S/MIME vai GPG), paturot savu privāto atslēgu. Sīkāka informācija ir lapā uzņēmuma aizsardzība pret CLOUD Act. Līgumā ir jāapraksta šī glabāšana un šifrēšana. Klytic neaizstāj padziļinātu Excel lietojumu, Power BI vai Teams. Tas nav SecNumCloud kvalificēts, un Francijas operators joprojām ir pakļauts Francijas tiesībām.

Šajā lapā ir aprakstīts vispārīgs regulējums. Tā nav juridiska konsultācija.

Avoti

Skatīts 2026. gada oktobrī.

  • Regula (ES) 2016/679, 28. pants (apstrādātājs), 44.–49. pants (datu nosūtīšana), tostarp 48. pants (trešo valstu iestāžu nolēmumi). EUR-Lex
  • Microsoft, datu aizsardzības papildinājums (DPA). Microsoft Licensing
  • Microsoft, EU Data Boundary: tvērums, atbilstība, Multi-Geo izslēgšana. Microsoft Learn
  • Microsoft, datu nosūtīšanas izņēmumi, tostarp atbalsts. Microsoft Learn
  • Lēmums (ES) 2023/1795. EUR-Lex
  • Eiropas Savienības Tiesa, 2020. gada 16. jūlijs, C-311/18 (Schrems II). EUR-Lex
  • Par Data Privacy Framework tiesvedību, juristu komentārs, nevis tiesas nolēmums: WilmerHale, „European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework”, 2025. gada 1. decembris. wilmerhale.com
  • Par tiesvedību un notiekošo pārskatīšanu, juristu komentārs, nevis tiesas nolēmums: DAC Beachcroft, „The EU–US Data Privacy Framework: stability for now, uncertainty ahead”. dacbeachcroft.com
  • 18 U.S.C. § 2713. govinfo
  • Francijas Senāts, izmeklēšanas komisija par publiskajiem iepirkumiem, 2025. gada 9. jūnija nedēļas sēžu protokols (2025. gada 10. jūnija uzklausīšana). senat.fr

Francijas pakalpojuma operators Jūsu datiem

E-pasts, dokumenti, videokonferences, CRM un telefonija, mitināti zonā, kas atbilst Jūsu jurisdikcijai, piemēram, Eiropā vai Maurīcijā, vai Jūsu telpās.

Sazinieties ar konsultantu →

Klytic mitināšana

Sveiciena piedāvājums

30 dienu bezmaksas izmēģinājums, migrācija ar mūsu atbalstu

Izmēģinājuma piedāvājums bez saistībām. Konsultants Jums atzvanīs, lai izprastu Jūsu vajadzības un sagatavotu Jūsu Klytic vidi.