Acasă›Ghiduri›Suveranitate

Suveranitate

GDPR și Google Workspace: ce trebuie să verifice o companie

Google Workspace poate fi utilizat într-un cadru conform GDPR (Regulamentul general privind protecția datelor). Ca și în cazul Microsoft 365, conformitatea se verifică în contract, în regiunea efectiv acoperită și în capacitatea de a răspunde persoanelor vizate. Producătorul software-ului este o societate americană. Această frază deschide verificarea. Nu o încheie.

Actualizat în octombrie 20269 min de lecturăSurse oficiale citate

1. Cine este operator, cine este persoană împuternicită de operator

Pentru conținutul pe care organizația dumneavoastră îl plasează în Gmail, Drive, Docs și Calendar, sunteți în general operator (în sensul GDPR), iar Google este persoană împuternicită de operator. Google descrie, pe de altă parte, prelucrări pentru care este operator, legate de cont, de securitate și de funcționarea serviciului. Google Workspace Data Processing Amendment și anexele privind transferurile sunt documentele de arhivat împreună cu registrul.

De ce. Rolul stabilește cine informează persoanele vizate, cine le răspunde și cine alege duratele. Pentru conținut, sunteți dumneavoastră; Google acționează pe baza instrucțiunilor dumneavoastră, în cadrul articolului 28 din GDPR.

Cum verificați. Verificați dacă amendamentul acoperă serviciile activate, inclusiv cele adăugate după comanda inițială. O agenție de comunicare cu 30 de persoane care a început cu Gmail și Drive, apoi a deschis Chat, Sites și formulare, le-a documentat adesea doar pe primele două.

În registru. Câte un rând pentru fiecare serviciu, cu rolul Google, data activării și versiunea arhivată a amendamentului.

Eroare frecventă. A arhiva contractul semnat la deschiderea contului și a nu-l mai reciti.

2. Regiunea de date nu acoperă totul

În funcție de ediție, un administrator poate alege să stocheze datele acoperite în Statele Unite sau în Europa și să limiteze o parte din prelucrare la această regiune. Google publică lista: conținut acoperit în repaus pentru Gmail, Calendar, Drive, Chat, Docs, Sheets, Slides și alte servicii din nucleu, prelucrare acoperită pentru o parte dintre ele. Documentația precizează că politica privind regiunile nu se aplică datelor pe care nu le enumeră, în special anumitor jurnale sau conținuturi din cache.

Consecințe practice.

  • Un cont a cărui ediție nu include regiunile de date nu este acoperit, chiar dacă a fost stabilită o regulă la nivelul unității organizaționale.
  • Doi utilizatori din regiuni diferite care își scriu își pot vedea datele stocate în ambele regiuni.
  • Edițiile care afișează un raport de rezidență nu sunt edițiile de nivel de bază.

De ce. „Regiunea Europa” descrie un perimetru enumerat, nu întregul serviciu. Ceea ce nu este enumerat trebuie să își asume registrul dumneavoastră.

Cum verificați. Cereți administratorului dumneavoastră o captură a setării reale, nu broșura comercială. Comparați-o cu ediția contractată de fiecare grup de utilizatori. Un IMM industrial cu două sedii, dintre care unul este echipat cu o ediție mai modestă, poate avea o regulă de regiune care se aplică doar la jumătate din conturi.

În registru. Ediția, regiunea aleasă, unitățile organizaționale acoperite, categoriile excluse (jurnale, cache), data verificării.

Eroare frecventă. A scrie „date stocate în Europa” fără a menționa excluderile publicate de Google.

3. Cine, la Google, poate deschide un tichet

Access Management permite limitarea personalului Google care acționează asupra anumitor date de suport: de exemplu, personal situat în UE sau care trece printr-un birou virtual situat în UE. Această funcție este legată de anumite ediții și de opțiunea Assured Controls. Nu este setarea implicită a tuturor ofertelor Business.

De ce. Un tehnician care consultă date pentru a rezolva un incident prelucrează aceste date. Locul de stocare nu spune nimic despre locul acestui acces.

Cum verificați. Dacă dosarul dumneavoastră de conformitate presupune „suport exclusiv din Uniune”, verificați dacă opțiunea este achiziționată și activă și păstrați dovada.

Criptarea pe partea clientului, atunci când este disponibilă pentru ediția dumneavoastră, vă lasă controlul cheilor pentru un perimetru de conținut. Ea modifică ceea ce poate citi Google. Modifică și căutarea, protecția împotriva abuzurilor și anumite funcții colaborative. Se testează înainte de a fi anunțată departamentelor: un pilot cu o echipă, cu lista a ceea ce nu mai funcționează, valorează mai mult decât o notă generală.

În registru. Opțiunile active, perimetrul lor și ceea ce rămâne accesibil suportului.

Eroare frecventă. A presupune că opțiunea a fost inclusă la reînnoire pentru că fusese menționată în faza de pre-vânzare.

4. Temeiul transferurilor

Google este o societate americană. De îndată ce un acces sau o copie iese din Uniune, transferul trebuie să aibă un temei. La 5 octombrie 2026, decizia privind caracterul adecvat (UE) 2023/1795 rămâne în vigoare pentru organizațiile americane certificate, deși este contestată. Potrivit unui comentariu al casei de avocatură WilmerHale, Tribunalul Uniunii Europene a respins o acțiune în anulare la 3 septembrie 2025, iar la 31 octombrie 2025 a fost formulat un recurs în fața Curții de Justiție. Casa de avocatură DAC Beachcroft vorbește, în titlul comentariului său, despre stabilitate deocamdată și incertitudine ulterior.

Clauzele contractuale standard rămân celălalt instrument uzual. Precedentul din 2020 arată de ce trebuie cunoscute: la 16 iulie 2020, prin hotărârea C-311/18 (numită Schrems II), Curtea de Justiție a invalidat Privacy Shield (decizia 2016/1250), în special din cauza amplorii programelor americane de supraveghere și a absenței unei căi de atac efective. Clauzele contractuale standard au rămas valabile, cu o evaluare de la caz la caz.

Detaliile despre CLOUD Act se află în pagina protejarea unei companii de CLOUD Act: o regiune europeană nu scoate Google de sub incidența dreptului american dacă Google deține sau controlează datele. Articolul 48 din GDPR prevede, la rândul său, că o hotărâre a unei instanțe sau o decizie a unei autorități dintr-o țară terță care impune divulgarea datelor cu caracter personal poate fi recunoscută sau executorie numai dacă se întemeiază pe un acord internațional, de exemplu un tratat de asistență judiciară reciprocă, în vigoare între acea țară și Uniune sau statul membru. Un furnizor american care operează în Europa se poate afla astfel între două reguli. Articolul 48 descrie acest conflict; nu îl rezolvă.

În registru. Instrumentul pe care îl folosește contractul dumneavoastră și planul de rezervă în cazul în care decizia privind caracterul adecvat ar cădea.

Eroare frecventă. A crede că regiunea de date (punctul 2) răspunde la întrebarea privind transferul. Ea spune unde sunt stocate anumite date, nu cine le poate accesa și nici sub ce drept.

5. Drepturile persoanelor

Export prin instrumentul de preluare a datelor (Takeout) și prin instrumentele de administrare, căutare în Vault dacă îl aveți, termen de răspuns de o lună în sarcina operatorului (în sensul GDPR).

Cum verificați. Desemnați persoana internă care știe să extragă o căsuță Gmail, un Drive și un Calendar și puneți-o să facă un test pe un cont de test. Verificați căsuțele de grup și fișierele al căror proprietar a părăsit compania: acestea sunt cererile care întârzie.

În registru. Procedura, persoana responsabilă, înlocuitorul său și instrumentul utilizat în funcție de ediție.

Eroare frecventă. A șterge contul unui angajat plecat fără a fi stabilit soarta fișierelor sale partajate, iar apoi a primi o cerere care le privește.

6. Ce merge prost în ziua în care părăsiți serviciul

Mesajele și fișierele se transferă relativ bine (IMAP, export Drive). Istoricul Google Chat, Sites, Apps Script, formularele legate de automatizări și regulile de administrare nu se transpun ca atare într-o altă suită. Pagina migrarea de la Google Workspace enumeră aceste diferențe.

De ce. Ieșirea face parte din conformitate: ea condiționează portabilitatea, sfârșitul duratelor de păstrare și recuperarea datelor dumneavoastră dacă contractul încetează.

În registru. Inventarul conținutului care nu se exportă ca atare și ce ați face cu el.

Eroare frecventă. A descoperi automatizări critice în luna rezilierii.

Întrebări frecvente

Obligă GDPR la părăsirea Google Workspace?

Nu. Încadrează rolurile, transferurile și drepturile persoanelor. Nu interzice un producător de software din cauza naționalității sale; cere să descrieți ce faceți și pe ce temei.

Este suficientă alegerea regiunii Europa?

Nu. Regiunea acoperă datele pe care Google le enumeră, în funcție de ediția dumneavoastră. Anumite jurnale și conținuturi din cache nu sunt incluse, iar regiunea nu schimbă naționalitatea producătorului software-ului.

Rezolvă criptarea pe partea clientului problema accesului?

Schimbă ceea ce poate citi Google în perimetrul criptat. Nu acoperă totul și modifică căutarea și anumite funcții colaborative. Testați-o înainte de a o generaliza.

Ce faceți dacă Data Privacy Framework este anulat?

Registrul trebuie să prevadă deja soluția de rezervă, în general clauzele contractuale standard cu o evaluare de la caz la caz. Pregătirea acestei evaluări din timp evită redactarea ei în regim de urgență.

Când a rămâne este concluzia corectă

Atunci când echipele trăiesc în Docs și Drive, regiunea de date a ediției dumneavoastră acoperă conținutul care vă interesează, iar registrul își asumă jurnalele și accesele reziduale. GDPR nu obligă la părăsirea Google. Obligă la descrierea a ceea ce faceți.

Motivele pentru a rămâne sunt solide în acest caz. Editarea simultană în Docs și Sheets, căutarea în întregul Drive și obișnuințele echipelor au o valoare care trebuie măsurată înainte de plecare. O migrare prost pregătită creează propriile riscuri pentru date. Contractarea ediției care include regiunile și controalele asupra suportului poate fi mai proporționată decât schimbarea suitei. Arbitrajele sunt detaliate în a rămâne sau a părăsi Google Workspace.

Când schimbarea operatorului serviciului este concluzia corectă

Atunci când doriți ca o societate europeană sau elvețiană să dețină fișierele și e-mailurile sau atunci când ediția contractată nu include controalele de regiune și de suport pe care le cere analiza dumneavoastră. Dacă diferența dintre ediția actuală și cea care ar acoperi nevoia cântărește cât o schimbare, întrebarea merită pusă.

Schimbarea operatorului serviciului face ca deținătorul datelor să țină de dreptul propriei sale țări, cu condiția ca subcontractanții săi să nu reintroducă un furnizor american. Aceasta nu scutește nici de contractul cu persoana împuternicită de operator, nici de registru, nici de procedura pentru drepturi. Infomaniak, un Nextcloud operat de un furnizor european de găzduire, OVHcloud sau Klytic răspund unor nevoi diferite. Ghidul alternativele europene la Microsoft 365 și pagina alternativele la Google Workspace le diferențiază. Aceleași verificări pentru Microsoft se află în GDPR și Microsoft 365.

Klytic este operat de Dedicace Software, societate franceză. Acoperă e-mailul, documentele într-o instanță Nextcloud dedicată pentru fiecare client (partajare, editare online individual sau în echipă, istoricul versiunilor), videoconferința, un CRM și telefonia, care pot fi achiziționate separat. Nextcloud este produs de Nextcloud GmbH (Germania); serviciul de e-mail se bazează pe Zimbra, produs de Synacor (Statele Unite) și operat de Klytic. Găzduirea se face în orice zonă geografică ce corespunde jurisdicției aplicabile, sub rezerva disponibilității serviciilor necesare, de exemplu în Europa sau în Mauritius, ori pe serverele clientului. Datele sunt deținute de client sau de Klytic în numele acestuia și sunt criptate nativ sau potrivit alegerii clientului; cheia este deținută de client sau păstrată în contul său, iar Klytic nu are acces la ea. Etapele în care criptarea este gestionată de Klytic sunt detaliate în pagina protejarea unei companii de CLOUD Act. Contractul trebuie să descrie această deținere și această criptare. Editarea online, individual sau în echipă, se face în instanță; nu este editorul Google, iar Klytic nu reproduce identic căutarea acestuia în întregul patrimoniu de date. Nu este calificat SecNumCloud.

Această pagină descrie un cadru general. Ea nu constituie consultanță juridică.

Surse

Consultate în octombrie 2026.

  • Regulamentul (UE) 2016/679, articolele 28 și 44–49, inclusiv articolul 48 (deciziile autorităților din țări terțe). EUR-Lex
  • Google, datele acoperite de regiunile de date și tipurile excluse. Ajutor Google
  • Google, alegerea regiunii în funcție de ediție. Ajutor Google
  • Google, Access Management și opțiunea Assured Controls. Ajutor Google
  • Decizia (UE) 2023/1795. EUR-Lex
  • Curtea de Justiție a Uniunii Europene, 16 iulie 2020, C-311/18 (Schrems II). EUR-Lex
  • Despre litigiul privind Data Privacy Framework, comentariu al unor avocați, nu o hotărâre: WilmerHale, „European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework”, 1 decembrie 2025. wilmerhale.com
  • Despre litigiu și reexaminarea în curs, comentariu al unor avocați, nu o hotărâre: DAC Beachcroft, „The EU–US Data Privacy Framework: stability for now, uncertainty ahead”. dacbeachcroft.com
  • 18 U.S.C. § 2713. govinfo

Un operator francez pentru datele dumneavoastră

E-mail, documente, videoconferință, CRM și telefonie, găzduite în zona care corespunde jurisdicției dumneavoastră, de exemplu în Europa sau în Mauritius, ori la sediul dumneavoastră.

Vorbiți cu un consultant →

Găzduirea Klytic

Ofertă de bun venit

30 de zile de probă gratuită, migrare asistată

Ofertă de probă fără angajament. Un consilier vă sună înapoi pentru a vă înțelege nevoile și a vă pregăti spațiul Klytic.