Suveranitate
Microsoft 365 poate fi utilizat într-un cadru conform GDPR (Regulamentul general privind protecția datelor). Regulamentul nu interzice producătorii americani de software. El impune să știți cine prelucrează ce, pe ce temei părăsesc datele Uniunea și cum își exercită persoanele drepturile. Iată ce trebuie să verifice o companie, în ordine, și ce trebuie să consemneze în registru.
Actualizat în octombrie 20269 min de lecturăSurse oficiale citate
Pentru conținutul căsuțelor poștale, al fișierelor și al echipelor pe care le administrați, clientul este în general operator (în sensul GDPR). Microsoft este persoană împuternicită de operator. Pentru anumite date privind contul, facturarea, securitatea și măsurarea serviciului, Microsoft poate fi operator distinct. Data Processing Addendum și Microsoft Privacy Statement separă aceste cazuri.
Cum verificați. Rolul determină obligațiile. Citiți cele două documente în paralel și încadrați fiecare categorie de date într-o rubrică. O firmă de expertiză contabilă cu 25 de persoane, de exemplu, va avea pe de o parte e-mailurile și dosarele clienților (Microsoft persoană împuternicită de operator), pe de altă parte facturarea abonamentului (Microsoft operator distinct).
În registru. Câte un rând pentru fiecare prelucrare, cu rolul Microsoft și documentul pe care se întemeiază.
Eroare frecventă. A scrie „Microsoft este persoana noastră împuternicită” pentru întregul serviciu.
DPA Microsoft este încorporat în condițiile online. Verificați dacă acoperă serviciile pe care le-ați activat: Exchange, SharePoint, OneDrive, Teams, Planner, Copilot, Power Automate și orice conector.
Cum verificați. Un tenant evoluează dincolo de comanda inițială. Comparați lista serviciilor activate în centrul de administrare cu perimetrul DPA și arhivați versiunea DPA în vigoare la data verificării.
În registru. Serviciul, data activării, scopul. Un serviciu activat de un administrator „ca să încerce” intră în registru din ziua în care prelucrează date ale angajaților sau ale clienților dumneavoastră.
Eroare frecventă. A considera că un conector către un instrument terț ține de DPA Microsoft. Terțul are propriile condiții, care trebuie citite separat.
Pentru un tenant eligibil, Microsoft descrie EU Data Boundary: datele clienților și datele cu caracter personal pseudonimizate stocate și prelucrate în UE sau AELS, datele serviciilor profesionale stocate în repaus în această zonă. Trei verificări evită confundarea anunțului cu un perimetru total.
De ce. Frontiera este un perimetru cu excepții publicate, iar pe acestea trebuie să și le asume registrul dumneavoastră. Pagina date găzduite în Europa explică de ce această listă este adevăratul subiect.
Cum verificați și consemnați. Comparați configurația tenantului (Multi-Geo sau nu, funcții opționale activate) cu pagina de excepții a Microsoft, rând cu rând, și notați în registru excepțiile care vă privesc.
Eroare frecventă. A copia „date în Europa” în politica de confidențialitate fără a menționa suportul sau funcțiile opționale.
Atunci când datele cu caracter personal sunt accesibile din Statele Unite sau transferate către o organizație americană, transferul trebuie să aibă un temei: decizie privind caracterul adecvat, clauze contractuale standard sau un alt instrument prevăzut la articolul 46 din GDPR.
La 5 octombrie 2026, decizia (UE) 2023/1795 (Data Privacy Framework) este în vigoare pentru organizațiile americane certificate. Ea este contestată în fața Curții de Justiție și face obiectul unei reexaminări politice. Potrivit unui comentariu al casei de avocatură WilmerHale, Tribunalul Uniunii Europene a respins o acțiune în anulare la 3 septembrie 2025, iar la 31 octombrie 2025 a fost formulat un recurs în fața Curții de Justiție. Casa de avocatură DAC Beachcroft rezumă situația în titlul propriului comentariu: stabilitate deocamdată, incertitudine ulterior. Atâta timp cât decizia nu este nici retrasă, nici anulată, transferurile pe care le acoperă se pot baza pe ea.
Precedentul explică prudența. La 16 iulie 2020, prin hotărârea C-311/18 (numită Schrems II), Curtea de Justiție a invalidat decizia 2016/1250 (Privacy Shield), în special din cauza amplorii programelor americane de supraveghere și a absenței unei căi de atac efective. Clauzele contractuale standard au rămas valabile, dar impun o evaluare de la caz la caz.
CLOUD Act nu se „semnează” în DPA. El se aplică, dacă este cazul, Microsoft în calitate de societate americană care deține sau controlează datele. Articolul 48 din GDPR prevede, la rândul său, că o hotărâre a unei instanțe sau o decizie a unei autorități dintr-o țară terță care impune divulgarea datelor cu caracter personal poate fi recunoscută sau executorie numai dacă se întemeiază pe un acord internațional, de exemplu un tratat de asistență judiciară reciprocă, în vigoare între acea țară și Uniune sau statul membru. Un furnizor american care operează în Europa se poate afla, așadar, prins între două reguli. Articolul 48 descrie acest conflict; nu îl rezolvă.
La 10 iunie 2025, în fața comisiei de anchetă a Senatului privind achizițiile publice, directorul pentru afaceri publice și juridice al Microsoft France a fost întrebat dacă poate garanta sub jurământ că datele cetățenilor francezi încredințate Microsoft prin intermediul Ugap nu vor fi niciodată transmise, în urma unui ordin al guvernului american, fără acordul explicit al autorităților franceze. El a răspuns: „Nu, nu pot garanta acest lucru, dar, încă o dată, acest lucru nu s-a întâmplat niciodată până acum.” Detaliile se află în protejarea unei companii de CLOUD Act.
În registru. Temeiul fiecărui transfer și planul de rezervă: instrumentul prevăzut la articolul 46 pe care v-ați baza dacă decizia ar cădea.
Eroare frecventă. A confunda localizarea (punctul 3) cu temeiul transferului. Datele stocate în Europa pot rămâne accesibile din Statele Unite.
Un angajat sau un client poate solicita accesul, rectificarea, ștergerea, restricționarea sau portabilitatea. În Microsoft 365, o parte se face în centrul de administrare și în instrumentul de căutare a conținutului.
Cum verificați. Termenul este de o lună. Persoana împuternicită de operator furnizează mijloacele; operatorul îi răspunde persoanei vizate. Faceți un test la rece: persoana desemnată extrage, pentru un cont de test, căsuța poștală, OneDrive și fișierele Teams.
În registru. Procedura, numele persoanei responsabile și al înlocuitorului său.
Eroare frecventă. A aștepta ca un fost angajat aflat în litigiu să facă o cerere pentru a descoperi instrumentul de căutare.
Păstrarea căsuțelor poștale partajate, a jurnalelor, a înregistrărilor ședințelor, a copiilor păstrate în scop de litigiu (litigation hold). La reziliere, ce se întâmplă cu tenantul, în ce termen și în ce format recuperați mesajele, fișierele și ceea ce nu se exportă (istoricul complet al conversațiilor Teams, anumite fluxuri Power Automate)?
Cum verificați. Notați duratele efectiv configurate, nu pe cele din politica internă, și testați exportul complet al unui cont.
În registru. O durată pentru fiecare categorie, justificarea fiecărei păstrări în scop de litigiu, procedura de ieșire.
Eroare frecventă. A lăsa activă o păstrare în scop de litigiu ani de zile după încheierea litigiului care a justificat-o.
Copilot și funcțiile de analiză prelucrează conținutul pe care li-l încredințați. Dacă le activați, informarea angajaților și cadrul de utilizare fac parte din conformitate. Acest aspect este intern companiei dumneavoastră. Nu depinde de țara centrului de date.
Cum verificați. Există o notă de informare și o regulă care spune ce date pot fi supuse acestor funcții?
Eroare frecventă. A deschide un pilot Copilot pentru o echipă fără a le informa pe celelalte persoane ale căror date figurează în fișierele prelucrate.
Nu. Regulamentul încadrează rolurile, transferurile și drepturile persoanelor. Nu interzice un producător de software din cauza naționalității sale; cere să documentați ce faceți și pe ce temei.
Nu. Ea descrie unde sunt stocate și prelucrate anumite date. Microsoft rămâne o societate americană, iar 18 U.S.C. § 2713 vizează datele pe care un furnizor le deține sau le controlează, oriunde s-ar afla acestea.
Registrul trebuie să o spună deja. După Schrems II, clauzele contractuale standard au rămas valabile, cu o evaluare de la caz la caz. Pregătirea ei din timp evită redactarea în regim de urgență.
Dumneavoastră, în calitate de operator (în sensul GDPR). Microsoft furnizează instrumentele de extragere; răspunsul și termenul de o lună vă revin dumneavoastră.
Se încheie astfel atunci când utilizările Microsoft sunt în centrul activității, DPA este în vigoare, perimetrul de rezidență este înțeles, iar registrul documentează transferurile reziduale. Schimbarea suitei nu devine o obligație impusă de GDPR doar pentru că producătorul software-ului este american.
Argumentele pentru a rămâne sunt serioase. Un birou de proiectare care trăiește în Excel avansat, Power BI și Teams ar pierde funcții schimbând suita, iar o migrare comportă propriile riscuri. Un tenant Microsoft bine documentat este mai conform decât o alternativă prost documentată. Decizia se reexaminează dacă temeiul transferurilor se schimbă. Arbitrajele sunt detaliate în a rămâne sau a părăsi Microsoft 365.
Se încheie astfel atunci când conducerea vrea ca o societate europeană să dețină conținutul sau atunci când excepțiile privind transferurile și accesul suportului depășesc ceea ce registrul își poate asuma. Poate veni și din partea clienților: o licitație care cere un operator european al serviciului tranșează problema pentru perimetrul vizat.
Această concluzie are argumentele ei. Atunci când operatorul serviciului este european și nu depinde de un grup american pentru deținerea datelor, conflictul descris la punctul 4 nu se mai pune pentru aceste date, cu condiția ca subcontractanții săi să nu reintroducă un furnizor american. Ea nu scutește de nimic altceva: contractul cu persoana împuternicită de operator, registrul, procedura pentru drepturi și ieșirea testată rămân necesare. Pagina migrarea de la Microsoft 365 descrie ce implică această schimbare, fără a o prezenta ca pe un gest automat, iar lista de verificare pentru migrare o împarte în etape.
Klytic, operat de societatea franceză Dedicace Software, este una dintre opțiuni dacă utilizările se limitează la e-mail, documente (partajare, editare online individual sau în echipă, istoricul versiunilor), videoconferință, CRM și telefonie. Serviciile se achiziționează separat; puteți și să păstrați Microsoft 365 și să adăugați doar filtrarea Klytic MTA, plasată în fața acestuia. Găzduirea se face în orice zonă geografică ce corespunde jurisdicției aplicabile, sub rezerva disponibilității serviciilor necesare, de exemplu în Europa sau în Mauritius, ori pe serverele clientului. Datele sunt deținute de client sau de Klytic în numele acestuia și sunt criptate nativ sau potrivit alegerii sale; cheia este deținută de client sau păstrată în contul său, iar Klytic nu are acces la ea. Etapele în care criptarea este gestionată de Klytic sunt detaliate în pagina protejarea unei companii de CLOUD Act. Contractul trebuie să descrie această deținere și această criptare. Klytic nu reproduce Excel avansat, Power BI sau Teams. Nu este calificat SecNumCloud, iar un operator francez rămâne supus dreptului francez.
Această pagină descrie un cadru general. Ea nu constituie consultanță juridică.
Situația juridică la 5 octombrie 2026. Acest text nu înlocuiește analiza unui contract. Decizia privind caracterul adecvat UE–SUA (UE) 2023/1795 este în vigoare. Este contestată. Pentru SecNumCloud, catalogul ANSSI este cel care face referință.
Consultate în octombrie 2026.
E-mail, documente, videoconferință, CRM și telefonie, găzduite în zona care corespunde jurisdicției dumneavoastră, de exemplu în Europa sau în Mauritius, ori la sediul dumneavoastră.
Ofertă de bun venit
Ofertă de probă fără angajament. Un consilier vă sună înapoi pentru a vă înțelege nevoile și a vă pregăti spațiul Klytic.