RODO i Microsoft 365: co firma powinna sprawdzić

Z Microsoft 365 można korzystać w ramach RODO (ogólnego rozporządzenia o ochronie danych). Rozporządzenie nie zakazuje amerykańskich producentów oprogramowania. Wymaga wiedzy o tym, kto co przetwarza, na jakiej podstawie dane opuszczają Unię i w jaki sposób osoby, których dane dotyczą, wykonują swoje prawa. Oto co firma powinna sprawdzić, w tej kolejności, i co powinna wpisać do rejestru.

Aktualizacja: październik 20268 min czytaniaZ podaniem oficjalnych źródeł

1. Rola każdej ze stron

W odniesieniu do treści skrzynek, plików i zespołów, którymi Państwo administrują, klient jest co do zasady administratorem danych. Microsoft jest podmiotem przetwarzającym. W odniesieniu do niektórych danych dotyczących konta, rozliczeń, bezpieczeństwa i pomiaru usługi Microsoft może być odrębnym administratorem danych. Data Processing Addendum i Microsoft Privacy Statement rozdzielają te przypadki.

Jak sprawdzić. Rola wyznacza obowiązki. Proszę przeczytać oba dokumenty równolegle i przypisać każdą kategorię danych do właściwej rubryki. Biuro rachunkowe zatrudniające 25 osób będzie miało na przykład z jednej strony e-maile i dokumentację klientów (Microsoft jako podmiot przetwarzający), a z drugiej rozliczenia subskrypcji (Microsoft jako odrębny administrator).

W rejestrze. Jeden wiersz na czynność przetwarzania, z rolą Microsoft i dokumentem, na którym się opiera.

Częsty błąd. Wpisanie „Microsoft jest naszym podmiotem przetwarzającym” dla całej usługi.

2. DPA jest podpisana i obejmuje faktycznie włączone usługi

Umowa powierzenia przetwarzania (DPA) Microsoft jest włączona do warunków online. Proszę sprawdzić, czy obejmuje usługi, które Państwo włączyli: Exchange, SharePoint, OneDrive, Teams, Planner, Copilot, Power Automate i wszelkie konektory.

Jak sprawdzić. Tenant rozwija się poza pierwotne zamówienie. Proszę porównać listę usług włączonych w centrum administracyjnym z zakresem DPA i zarchiwizować wersję DPA obowiązującą w dniu weryfikacji.

W rejestrze. Usługa, data włączenia, cel. Usługa włączona przez administratora „na próbę” trafia do rejestru w dniu, w którym zaczyna przetwarzać dane Państwa pracowników lub klientów.

Częsty błąd. Uznanie, że konektor do narzędzia zewnętrznego jest objęty DPA Microsoft. Podmiot zewnętrzny ma własne warunki, które trzeba przeczytać osobno.

3. Gdzie są dane, usługa po usłudze

Dla kwalifikującego się tenanta Microsoft opisuje EU Data Boundary: dane klienta i spseudonimizowane dane osobowe przechowywane i przetwarzane w UE lub EFTA, dane usług profesjonalnych przechowywane w spoczynku na tym obszarze. Trzy kontrole pozwalają nie pomylić zapowiedzi z pełnym zakresem.

  • Czy tenant mieści się w zakresie? Według dokumentacji Microsoft klient Multi-Geo się w nim nie mieści, nawet jeśli państwo rejestracji jest europejskie.
  • Jakie wyjątki nadal obowiązują? Zdalny dostęp wsparcia spoza obszaru w przypadku niektórych incydentów, elementy eskalowanych zgłoszeń przechowywane poza obszarem, wiadomości głosowe do wsparcia, funkcje opcjonalne.
  • Które usługi spoza rdzenia (Copilot, telefonia Teams, konektory) powodują przekazanie danych, ponieważ administrator je włączył?

Dlaczego. Granica to zakres z opublikowanymi wyjątkami i to właśnie za nie musi odpowiadać Państwa rejestr. Strona dane hostowane w Europie wyjaśnia, dlaczego ta lista jest właściwym tematem.

Jak sprawdzić i udokumentować. Proszę zestawić konfigurację tenanta (Multi-Geo lub nie, włączone funkcje opcjonalne) ze stroną wyjątków Microsoft, wiersz po wierszu, i odnotować w rejestrze te, które Państwa dotyczą.

Częsty błąd. Przepisanie „dane w Europie” do polityki prywatności bez wzmianki o wsparciu i funkcjach opcjonalnych.

4. Podstawa przekazywania danych

Gdy dane osobowe są dostępne ze Stanów Zjednoczonych lub przekazywane do organizacji amerykańskiej, przekazanie musi mieć podstawę: decyzję stwierdzającą odpowiedni stopień ochrony, standardowe klauzule umowne lub inny instrument z art. 46 RODO.

Według stanu na 5 października 2026 roku decyzja (UE) 2023/1795 (Data Privacy Framework) obowiązuje w odniesieniu do certyfikowanych organizacji amerykańskich. Jest kwestionowana przed Trybunałem Sprawiedliwości i podlega przeglądowi politycznemu. Według komentarza kancelarii WilmerHale Sąd Unii Europejskiej oddalił 3 września 2025 roku skargę o stwierdzenie nieważności, a 31 października 2025 roku wniesiono odwołanie do Trybunału Sprawiedliwości. Kancelaria DAC Beachcroft podsumowuje sytuację w tytule własnego komentarza: na razie stabilność, potem niepewność. Dopóki decyzja nie zostanie wycofana ani unieważniona, przekazywanie danych, które obejmuje, może się na niej opierać.

Precedens tłumaczy ostrożność. 16 lipca 2020 roku w wyroku C-311/18 (tzw. Schrems II) Trybunał Sprawiedliwości unieważnił decyzję 2016/1250 (Privacy Shield), w szczególności ze względu na zakres amerykańskich programów inwigilacji i brak skutecznego środka prawnego. Standardowe klauzule umowne pozostały ważne, ale wymagają oceny w każdym przypadku z osobna.

CLOUD Act nie „podpisuje się” w DPA. Ma on, w odpowiednich przypadkach, zastosowanie do Microsoft jako spółki amerykańskiej, która ma dane w posiadaniu lub pod kontrolą. Art. 48 RODO stanowi ze swej strony, że wyrok sądu lub decyzja organu państwa trzeciego wymagające ujawnienia danych osobowych mogą zostać uznane lub być wykonalne wyłącznie na podstawie umowy międzynarodowej, na przykład umowy o wzajemnej pomocy prawnej, obowiązującej między tym państwem a Unią lub państwem członkowskim. Amerykański dostawca działający w Europie może więc znaleźć się między dwiema regułami. Art. 48 opisuje tę kolizję; nie rozstrzyga jej.

10 czerwca 2025 roku, przed senacką komisją śledczą ds. zamówień publicznych, dyrektora ds. publicznych i prawnych Microsoft France zapytano, czy może zagwarantować pod przysięgą, że dane obywateli francuskich powierzone Microsoft za pośrednictwem Ugap nigdy nie zostaną przekazane, w następstwie nakazu rządu amerykańskiego, bez wyraźnej zgody władz francuskich. Odpowiedział: „Nie, nie mogę tego zagwarantować, ale, powtarzam, to się jeszcze nigdy nie zdarzyło.” Szczegóły znajdą Państwo w artykule ochrona firmy przed CLOUD Act.

W rejestrze. Podstawa każdego przekazania danych oraz plan awaryjny: instrument z art. 46, na którym opierałyby się Państwo, gdyby decyzja upadła.

Częsty błąd. Mylenie lokalizacji (punkt 3) z podstawą przekazania danych. Dane przechowywane w Europie mogą pozostawać dostępne ze Stanów Zjednoczonych.

5. Prawa osób w praktyce

Pracownik lub klient może żądać dostępu, sprostowania, usunięcia, ograniczenia przetwarzania lub przeniesienia danych. W Microsoft 365 część tych działań wykonuje się w centrum administracyjnym i narzędziu wyszukiwania zawartości.

Jak sprawdzić. Termin wynosi jeden miesiąc. Podmiot przetwarzający dostarcza środki; administrator danych odpowiada osobie. Proszę przeprowadzić próbę na sucho: wyznaczona osoba wyodrębnia dla konta testowego skrzynkę, OneDrive i pliki Teams.

W rejestrze. Procedura, nazwisko osoby odpowiedzialnej i jej zastępcy.

Częsty błąd. Poznawanie narzędzia wyszukiwania dopiero wtedy, gdy żądanie złoży były pracownik pozostający w sporze z firmą.

6. Okres przechowywania i odejście

Przechowywanie skrzynek współdzielonych, dzienników, nagrań spotkań, kopii objętych blokadą prawną (litigation hold). Co dzieje się z tenantem po rozwiązaniu umowy, w jakim terminie i w jakim formacie odzyskają Państwo wiadomości, pliki i to, czego nie da się wyeksportować (pełną historię rozmów w Teams, niektóre przepływy Power Automate)?

Jak sprawdzić. Proszę odnotować faktycznie skonfigurowane okresy, a nie te z polityki wewnętrznej, i przetestować pełny eksport jednego konta.

W rejestrze. Okres dla każdej kategorii, uzasadnienie każdej blokady prawnej, procedura odejścia.

Częsty błąd. Pozostawienie aktywnej blokady prawnej przez lata po zakończeniu sporu, który ją uzasadniał.

7. Instrukcje dla użytkowników

Copilot i funkcje analityczne przetwarzają treści, które im Państwo powierzają. Jeśli Państwo je włączą, informowanie pracowników i zasady korzystania stanowią część zgodności z przepisami. Ta kwestia jest wewnętrzną sprawą Państwa firmy. Nie zależy od państwa, w którym znajduje się centrum danych.

Jak sprawdzić. Czy istnieje nota informacyjna i czy jakaś reguła określa, jakie dane można przekazywać tym funkcjom?

Częsty błąd. Uruchomienie pilotażu Copilot dla jednego zespołu bez uprzedzenia innych osób, których dane znajdują się w przetwarzanych plikach.

Najczęstsze pytania

Czy RODO zakazuje Microsoft 365?

Nie. Rozporządzenie reguluje role, przekazywanie danych i prawa osób, których dane dotyczą. Nie zakazuje producenta oprogramowania ze względu na jego narodowość; wymaga udokumentowania, co Państwo robią i na jakiej podstawie.

Czy EU Data Boundary rozwiązuje kwestię CLOUD Act?

Nie. Opisuje, gdzie określone dane są przechowywane i przetwarzane. Microsoft pozostaje spółką amerykańską, a 18 U.S.C. § 2713 dotyczy danych, które dostawca ma w posiadaniu lub pod kontrolą, niezależnie od miejsca ich przechowywania.

Co zrobić, jeśli Data Privacy Framework zostanie unieważniony?

Rejestr powinien już to określać. Po wyroku Schrems II standardowe klauzule umowne pozostały ważne, przy ocenie w każdym przypadku z osobna. Przygotowanie jej z wyprzedzeniem pozwala uniknąć pisania jej w pośpiechu.

Kto odpowiada pracownikowi, który żąda swoich danych?

Państwo, jako administrator danych. Microsoft zapewnia narzędzia do wyodrębniania danych; odpowiedź i miesięczny termin spoczywają na Państwu.

Kiedy weryfikacja kończy się wnioskiem „zostajemy”

Kończy się tak, gdy narzędzia Microsoft są w centrum działalności, DPA jest zawarta, zakres rezydencji danych jest zrozumiany, a rejestr dokumentuje pozostałe przekazania danych. Zmiana pakietu nie staje się obowiązkiem wynikającym z RODO tylko dlatego, że producent oprogramowania jest amerykański.

Argumenty za pozostaniem są poważne. Biuro projektowe, które żyje w zaawansowanym Excelu, Power BI i Teams, utraciłoby funkcje przy zmianie pakietu, a migracja niesie własne ryzyka. Dobrze udokumentowany tenant Microsoft jest bardziej zgodny z przepisami niż źle udokumentowana alternatywa. Decyzję należy ponownie rozważyć, jeśli zmieni się podstawa przekazywania danych. Rozstrzygnięcia omówiono szczegółowo w artykule pozostać przy Microsoft 365 czy z niego zrezygnować.

Kiedy weryfikacja kończy się wnioskiem „zmieniamy operatora”

Kończy się tak, gdy zarząd chce, aby treści przechowywała spółka europejska, albo gdy wyjątki dotyczące przekazywania danych i dostępu wsparcia wykraczają poza to, za co rejestr może odpowiadać. Wniosek ten mogą też wymusić klienci: przetarg wymagający europejskiego operatora rozstrzyga kwestię dla danego zakresu.

Ten wniosek ma swoje argumenty. Gdy operator jest europejski i w zakresie przechowywania danych nie zależy od amerykańskiej grupy, kolizja opisana w punkcie 4 przestaje dotyczyć tych danych, pod warunkiem że jego podwykonawcy nie wprowadzą ponownie amerykańskiego dostawcy. Nie zwalnia to z niczego innego: umowa powierzenia przetwarzania, rejestr, procedura obsługi praw i przetestowane odejście pozostają niezbędne. Strona migracja z Microsoft 365 opisuje, co oznacza taka zmiana, nie przedstawiając jej jako automatycznego kroku, a lista kontrolna migracji dzieli ją na etapy.

Klytic, którego operatorem jest francuska spółka Dedicace Software, jest jedną z opcji, jeśli potrzeby mieszczą się w poczcie e-mail, dokumentach (udostępnianie, edycja online w pojedynkę lub wspólnie, historia wersji), wideokonferencjach, CRM i telefonii. Usługi kupuje się oddzielnie; można też zachować Microsoft 365 i dodać jedynie filtrowanie Klytic MTA, umieszczone przed nim. Hosting odbywa się w dowolnej strefie geograficznej odpowiadającej właściwej jurysdykcji, z zastrzeżeniem dostępności wymaganych usług, na przykład w Europie lub na Mauritiusie, albo na serwerach klienta. Dane są w posiadaniu klienta albo Klytic w jego imieniu i są szyfrowane natywnie lub zgodnie z wyborem klienta; klucz posiada klient albo jest on przechowywany na jego koncie, a Klytic nie ma do niego dostępu. Etapy, na których szyfrowaniem zarządza Klytic, opisano na stronie ochrona firmy przed CLOUD Act. Umowa powinna opisywać to posiadanie danych i to szyfrowanie. Klytic nie odtwarza zaawansowanego Excela, Power BI ani Teams. Nie posiada kwalifikacji SecNumCloud, a francuski operator podlega prawu francuskiemu.

Ta strona opisuje ogólne ramy. Nie stanowi porady prawnej.

Źródła

Sprawdzono w październiku 2026.

  • Rozporządzenie (UE) 2016/679, art. 28 (podmiot przetwarzający), art. 44–49 (przekazywanie danych), w tym art. 48 (decyzje organów państw trzecich). EUR-Lex
  • Microsoft, umowa powierzenia przetwarzania danych (DPA). Microsoft Licensing
  • Microsoft, EU Data Boundary: zakres, kwalifikowalność, wyłączenie Multi-Geo. Microsoft Learn
  • Microsoft, wyjątki dotyczące przekazywania danych, w tym wsparcie. Microsoft Learn
  • Decyzja (UE) 2023/1795. EUR-Lex
  • Trybunał Sprawiedliwości Unii Europejskiej, 16 lipca 2020, C-311/18 (Schrems II). EUR-Lex
  • W sprawie sporu dotyczącego Data Privacy Framework, komentarz prawników, a nie orzeczenie: WilmerHale, „European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework”, 1 grudnia 2025. wilmerhale.com
  • W sprawie sporu i trwającego przeglądu, komentarz prawników, a nie orzeczenie: DAC Beachcroft, „The EU–US Data Privacy Framework: stability for now, uncertainty ahead”. dacbeachcroft.com
  • 18 U.S.C. § 2713. govinfo
  • Senat Francji, komisja śledcza ds. zamówień publicznych, sprawozdanie z tygodnia rozpoczynającego się 9 czerwca 2025 (przesłuchanie z 10 czerwca 2025). senat.fr

Francuski operator dla Państwa danych

Poczta, dokumenty, wideokonferencje, CRM i telefonia, hostowane w strefie odpowiadającej Państwa jurysdykcji, na przykład w Europie lub na Mauritiusie, albo w Państwa siedzibie.

Porozmawiaj z doradcą →

Hosting Klytic

Oferta powitalna

30 dni bezpłatnego okresu próbnego, migracja z asystą

Oferta próbna bez zobowiązań. Doradca oddzwoni do Państwa, aby poznać Państwa potrzeby i przygotować przestrzeń Klytic.