O Microsoft 365 pode ser utilizado num quadro conforme com o RGPD (Regulamento Geral sobre a Proteção de Dados). O regulamento não proíbe os fabricantes de software americanos. Impõe que se saiba quem trata o quê, com que base os dados saem da União e como os titulares exercem os seus direitos. Eis o que uma empresa deve verificar, por ordem, e o que deve inscrever no registo.
Atualizado em outubro de 20269 min de leituraFontes oficiais citadas
Para o conteúdo das caixas de correio, dos ficheiros e das equipas que administra, o cliente é em geral o responsável pelo tratamento. A Microsoft é subcontratante. Para certos dados de conta, de faturação, de segurança e de medição do serviço, a Microsoft pode ser um responsável pelo tratamento distinto. O Data Processing Addendum e o Microsoft Privacy Statement separam estes casos.
Como verificar. O papel determina as obrigações. Leia os dois documentos lado a lado e arrume cada categoria de dados numa casa. Um gabinete de contabilidade com 25 pessoas, por exemplo, terá de um lado os emails e os processos dos clientes (Microsoft subcontratante), do outro a faturação da subscrição (Microsoft responsável distinto).
No registo. Uma linha por tratamento, com o papel da Microsoft e o documento que o fundamenta.
Erro frequente. Escrever «a Microsoft é o nosso subcontratante» para o conjunto do serviço.
O DPA da Microsoft está incorporado nas condições online. Verifique se abrange os serviços que ativou: Exchange, SharePoint, OneDrive, Teams, Planner, Copilot, Power Automate e qualquer conector.
Como verificar. Um tenant evolui para além da encomenda inicial. Compare a lista dos serviços ativados no centro de administração com o perímetro do DPA, e arquive a versão do DPA em vigor à data da verificação.
No registo. O serviço, a data de ativação, a finalidade. Um serviço ativado por um administrador «para experimentar» entra no registo no dia em que trata dados dos seus trabalhadores ou dos seus clientes.
Erro frequente. Considerar que um conector para uma ferramenta de terceiros está abrangido pelo DPA da Microsoft. O terceiro tem as suas próprias condições, que é preciso ler separadamente.
Para um tenant elegível, a Microsoft descreve o EU Data Boundary: dados de clientes e dados pessoais pseudonimizados armazenados e tratados na UE ou na EFTA, dados de serviços profissionais armazenados em repouso nesta zona. Três controlos evitam tomar o anúncio por um perímetro total.
Porquê. A fronteira é um perímetro com exceções publicadas, e são estas que o seu registo tem de assumir. A página dados alojados na Europa explica porque é que esta lista é a verdadeira questão.
Como verificar e registar. Confronte a configuração do tenant (Multi-Geo ou não, funções opcionais ativadas) com a página de exceções da Microsoft, linha a linha, e anote no registo as que lhe dizem respeito.
Erro frequente. Copiar «dados na Europa» para a política de privacidade sem mencionar o suporte nem as funções opcionais.
Quando dados pessoais são acessíveis a partir dos Estados Unidos ou transferidos para uma organização americana, a transferência tem de ter um fundamento: decisão de adequação, cláusulas contratuais-tipo ou outro instrumento do artigo 46.º do RGPD.
A 5 de outubro de 2026, a decisão (UE) 2023/1795 (Data Privacy Framework) está em vigor para as organizações americanas certificadas. É contestada perante o Tribunal de Justiça e é objeto de um reexame político. Segundo um comentário da sociedade de advogados WilmerHale, o Tribunal Geral da União Europeia negou provimento a um recurso de anulação a 3 de setembro de 2025, e foi interposto recurso para o Tribunal de Justiça a 31 de outubro de 2025. A sociedade de advogados DAC Beachcroft resume a situação no título do seu próprio comentário: estabilidade por agora, incerteza depois. Enquanto a decisão não for revogada nem anulada, as transferências que abrange podem apoiar-se nela.
O precedente explica a prudência. A 16 de julho de 2020, no acórdão C-311/18 (conhecido como Schrems II), o Tribunal de Justiça invalidou a decisão 2016/1250 (Privacy Shield), devido nomeadamente à amplitude dos programas de vigilância americanos e à inexistência de recurso efetivo. As cláusulas contratuais-tipo continuaram válidas, mas exigem uma avaliação caso a caso.
O CLOUD Act não se «assina» no DPA. Aplica-se, se for caso disso, à Microsoft enquanto sociedade americana que detém ou controla os dados. O artigo 48.º do RGPD prevê, por seu lado, que uma decisão de um tribunal ou de uma autoridade de um país terceiro que exija a divulgação de dados pessoais só pode ser reconhecida ou executória se tiver por base um acordo internacional, por exemplo um tratado de auxílio judiciário mútuo, em vigor entre esse país e a União ou o Estado-Membro. Um prestador americano que opera na Europa pode, portanto, ficar preso entre duas regras. O artigo 48.º descreve este conflito; não o resolve.
A 10 de junho de 2025, perante a comissão de inquérito do Senado sobre a contratação pública, perguntou-se ao diretor de assuntos públicos e jurídicos da Microsoft France se podia garantir sob juramento que os dados dos cidadãos franceses confiados à Microsoft através da Ugap nunca seriam transmitidos, na sequência de uma injunção do governo americano, sem o acordo explícito das autoridades francesas. Respondeu: «Não, não o posso garantir, mas, mais uma vez, isso ainda nunca aconteceu.» O pormenor encontra-se em proteger uma empresa do CLOUD Act.
No registo. O fundamento de cada transferência, e o plano de recurso: o instrumento do artigo 46.º em que se apoiaria se a decisão caísse.
Erro frequente. Confundir a localização (ponto 3) com o fundamento da transferência. Dados armazenados na Europa podem continuar acessíveis a partir dos Estados Unidos.
Um trabalhador ou um cliente pode pedir o acesso, a retificação, o apagamento, a limitação ou a portabilidade. No Microsoft 365, uma parte faz-se no centro de administração e na ferramenta de pesquisa de conteúdo.
Como verificar. O prazo é de um mês. O subcontratante fornece os meios; o responsável pelo tratamento responde ao titular. Faça um teste a frio: a pessoa designada extrai, para uma conta de teste, a caixa de correio, o OneDrive e os ficheiros do Teams.
No registo. O procedimento, o nome da pessoa responsável e do seu substituto.
Erro frequente. Esperar que um antigo trabalhador em litígio faça um pedido para descobrir a ferramenta de pesquisa.
Conservação das caixas de correio partilhadas, dos logs, das gravações de reuniões, das cópias de conservação legal (litigation hold). Na cessação do contrato, o que acontece ao tenant, em que prazo, e em que formato recupera as mensagens, os ficheiros e aquilo que não se exporta (histórico completo das conversas do Teams, certos fluxos do Power Automate)?
Como verificar. Registe as durações realmente configuradas, não as da política interna, e teste a exportação completa de uma conta.
No registo. Uma duração por categoria, a justificação de cada conservação legal, o procedimento de saída.
Erro frequente. Deixar uma conservação legal ativa durante anos após o fim do litígio que a justificou.
O Copilot e as funções de análise tratam o conteúdo que lhes é confiado. Se os ativar, a informação aos trabalhadores e o quadro de utilização fazem parte da conformidade. Este ponto é interno à sua empresa. Não depende do país do centro de dados.
Como verificar. Existe uma nota informativa, e há uma regra que diga que dados podem ser submetidos a estas funções?
Erro frequente. Abrir um piloto do Copilot a uma equipa sem avisar as outras pessoas cujos dados constam dos ficheiros tratados.
Não. O regulamento enquadra os papéis, as transferências e os direitos dos titulares. Não proíbe um fabricante de software em razão da sua nacionalidade; pede que documente o que faz e com que fundamento.
Não. Descreve onde determinados dados são armazenados e tratados. A Microsoft continua a ser uma sociedade americana, e o 18 U.S.C. § 2713 visa os dados que um prestador detém ou controla, onde quer que estejam.
O registo já o deve dizer. Após o Schrems II, as cláusulas contratuais-tipo continuaram válidas, com uma avaliação caso a caso. Prepará-la antecipadamente evita redigi-la à pressa.
A sua empresa, enquanto responsável pelo tratamento. A Microsoft fornece as ferramentas de extração; a resposta e o prazo de um mês cabem-lhe a si.
Conclui assim quando os usos Microsoft estão no centro da atividade, o DPA está em vigor, o perímetro de residência é compreendido e o registo documenta as transferências residuais. Mudar de suíte não se torna uma obrigação do RGPD só porque o fabricante do software é americano.
Os argumentos para se manter são sérios. Um gabinete de projeto que vive no Excel avançado, no Power BI e no Teams perderia funções ao mudar de suíte, e uma migração comporta os seus próprios riscos. Um tenant Microsoft bem documentado está mais conforme do que uma alternativa mal documentada. A decisão volta a ser examinada se o fundamento das transferências mudar. As ponderações são detalhadas em manter ou abandonar o Microsoft 365.
Conclui assim quando a administração quer que uma sociedade europeia detenha os conteúdos, ou quando as exceções de transferência e de acesso do suporte excedem o que o registo pode assumir. Pode também vir dos clientes: um concurso que exige um operador europeu decide a questão para o perímetro em causa.
Esta conclusão tem os seus argumentos. Quando o operador é europeu e não depende de um grupo americano para a detenção dos dados, o conflito descrito no ponto 4 deixa de se colocar para esses dados, desde que os seus subcontratantes não reintroduzam um prestador americano. Não dispensa de mais nada: contrato de subcontratação, registo, procedimento para os direitos e saída testada continuam a ser necessários. A página migrar do Microsoft 365 descreve o que esta mudança implica, sem a apresentar como um gesto automático, e a checklist de migração divide-a em etapas.
A Klytic, operada pela sociedade francesa Dedicace Software, é uma das opções se os usos couberem no email, nos documentos (partilha, edição online individual ou colaborativa, histórico de versões), na videoconferência, no CRM e na telefonia. Os serviços adquirem-se separadamente; é também possível manter o Microsoft 365 e acrescentar apenas a filtragem Klytic MTA, colocada à frente. O alojamento faz-se em qualquer zona geográfica correspondente à jurisdição aplicável, sob reserva da disponibilidade dos serviços necessários, por exemplo na Europa ou na Maurícia, ou nos servidores do cliente. Os dados são detidos pelo cliente, ou pela Klytic por sua conta, e encriptados nativamente ou de acordo com a sua escolha; a chave é detida pelo cliente ou guardada na sua conta, e a Klytic não tem acesso a ela. As etapas em que a encriptação é gerida pela Klytic são detalhadas na página proteger uma empresa do CLOUD Act. O contrato deve descrever esta detenção e esta encriptação. A Klytic não reproduz o Excel avançado, o Power BI nem o Teams. Não está qualificada SecNumCloud, e um operador francês continua sujeito ao direito francês.
Esta página descreve um quadro geral. Não constitui aconselhamento jurídico.
Situação jurídica a 5 de outubro de 2026. Este texto não substitui a análise de um contrato. A decisão de adequação UE–Estados Unidos (UE) 2023/1795 está em vigor. Está a ser contestada. O catálogo da ANSSI é a referência para o SecNumCloud.
Consultadas em outubro de 2026.
Email, documentos, videoconferência, CRM e telefonia, alojados na zona que corresponde à sua jurisdição, por exemplo na Europa ou na Maurícia, ou nas suas instalações.
Oferta de boas-vindas
Oferta de teste sem compromisso. Um consultor liga-lhe para compreender as suas necessidades e preparar o seu espaço Klytic.