Suveränitet
Microsoft 365 kan användas inom ramen för GDPR (dataskyddsförordningen). Förordningen förbjuder inte amerikanska mjukvaruleverantörer. Den kräver att man vet vem som behandlar vad, på vilken grund data lämnar unionen och hur de registrerade utövar sina rättigheter. Här är vad ett företag behöver kontrollera, i tur och ordning, och vad det ska skriva in i registret.
Uppdaterad i oktober 20268 min läsningOfficiella källor anges
För innehållet i brevlådor, filer och team som du administrerar är kunden i regel personuppgiftsansvarig. Microsoft är personuppgiftsbiträde. För vissa konto-, fakturerings-, säkerhets- och tjänstemätningsdata kan Microsoft vara självständigt personuppgiftsansvarig. Data Processing Addendum och Microsoft Privacy Statement skiljer mellan dessa fall.
Så kontrollerar du. Rollen avgör skyldigheterna. Läs de två dokumenten sida vid sida och placera varje datakategori i ett fack. En redovisningsbyrå med 25 anställda har till exempel å ena sidan e-post och kundakter (Microsoft som personuppgiftsbiträde), å andra sidan faktureringen av abonnemanget (Microsoft som självständigt personuppgiftsansvarig).
I registret. En rad per behandling, med Microsofts roll och det dokument som ligger till grund för den.
Vanligt misstag. Att skriva ”Microsoft är vårt personuppgiftsbiträde” för hela tjänsten.
Microsofts biträdesavtal (DPA) ingår i onlinevillkoren. Kontrollera att det omfattar de tjänster du har aktiverat: Exchange, SharePoint, OneDrive, Teams, Planner, Copilot, Power Automate och alla anslutningar.
Så kontrollerar du. En tenant utvecklas bortom den ursprungliga beställningen. Jämför förteckningen över aktiverade tjänster i administrationscentret med biträdesavtalets omfång, och arkivera den version av biträdesavtalet som gällde vid kontrolltillfället.
I registret. Tjänsten, aktiveringsdatumet, ändamålet. En tjänst som en administratör har aktiverat ”för att testa” hör hemma i registret från den dag den behandlar uppgifter om dina anställda eller dina kunder.
Vanligt misstag. Att anta att en anslutning till ett tredjepartsverktyg omfattas av Microsofts biträdesavtal. Tredje parten har egna villkor, som måste läsas separat.
För en berättigad tenant beskriver Microsoft EU Data Boundary: kunddata och pseudonymiserade personuppgifter lagras och behandlas inom EU eller EFTA, data från professionella tjänster lagras i vila inom detta område. Tre kontroller förhindrar att man tar tillkännagivandet för ett heltäckande omfång.
Varför. Gränsen är ett omfång med publicerade undantag, och det är dessa som ditt register måste ta ansvar för. Sidan data lagrade i Europa förklarar varför denna förteckning är den verkliga frågan.
Så kontrollerar och dokumenterar du. Jämför tenantens konfiguration (Multi-Geo eller inte, aktiverade valfria funktioner) med Microsofts sida om undantag, rad för rad, och för in de undantag som berör dig i registret.
Vanligt misstag. Att skriva av ”data i Europa” i integritetspolicyn utan att nämna supporten eller de valfria funktionerna.
När personuppgifter är åtkomliga från USA eller överförs till en amerikansk organisation måste överföringen ha en grund: beslut om adekvat skyddsnivå, standardavtalsklausuler eller ett annat verktyg enligt artikel 46 i GDPR.
Per den 5 oktober 2026 är beslut (EU) 2023/1795 (Data Privacy Framework) i kraft för certifierade amerikanska organisationer. Det är ifrågasatt vid domstolen och föremål för en politisk översyn. Enligt en kommentar från advokatbyrån WilmerHale avslog Europeiska unionens tribunal en talan om ogiltigförklaring den 3 september 2025, och ett överklagande lämnades in till domstolen den 31 oktober 2025. Advokatbyrån DAC Beachcroft sammanfattar läget i rubriken på sin egen kommentar: stabilitet för tillfället, osäkerhet därefter. Så länge beslutet varken dras tillbaka eller ogiltigförklaras kan de överföringar det omfattar stödja sig på det.
Det tidigare fallet förklarar försiktigheten. Den 16 juli 2020, i dom C-311/18 (kallad Schrems II), ogiltigförklarade domstolen beslut 2016/1250 (Privacy Shield), bland annat på grund av omfattningen av de amerikanska övervakningsprogrammen och avsaknaden av effektiva rättsmedel. Standardavtalsklausulerna förblev giltiga, men de kräver en bedömning från fall till fall.
CLOUD Act ”undertecknas” inte i biträdesavtalet. Den gäller, i förekommande fall, för Microsoft i egenskap av amerikanskt bolag som innehar eller kontrollerar data. Artikel 48 i GDPR föreskriver för sin del att ett avgörande från en domstol eller myndighet i ett tredjeland som kräver utlämnande av personuppgifter endast kan erkännas eller verkställas om det grundar sig på en internationell överenskommelse, till exempel ett avtal om ömsesidig rättslig hjälp, som gäller mellan det landet och unionen eller medlemsstaten. En amerikansk leverantör som är verksam i Europa kan alltså hamna i kläm mellan två regler. Artikel 48 beskriver denna konflikt; den löser den inte.
Den 10 juni 2025, inför senatens undersökningskommission om offentlig upphandling, fick chefen för offentliga och juridiska frågor på Microsoft France frågan om han under ed kunde garantera att franska medborgares data som anförtrotts Microsoft via Ugap aldrig skulle överlämnas, till följd av ett föreläggande från den amerikanska regeringen, utan uttryckligt medgivande från de franska myndigheterna. Han svarade: ”Nej, det kan jag inte garantera, men, återigen, det har aldrig hänt hittills.” Detaljerna finns i skydda ett företag mot CLOUD Act.
I registret. Grunden för varje överföring och reservplanen: det verktyg enligt artikel 46 som du skulle stödja dig på om beslutet föll.
Vanligt misstag. Att blanda ihop lokaliseringen (punkt 3) med grunden för överföringen. Data som lagras i Europa kan fortfarande vara åtkomliga från USA.
En anställd eller en kund kan begära tillgång, rättelse, radering, begränsning eller dataportabilitet. I Microsoft 365 sker en del av detta i administrationscentret och i verktyget för innehållssökning.
Så kontrollerar du. Tidsfristen är en månad. Personuppgiftsbiträdet tillhandahåller medlen; den personuppgiftsansvarige svarar den registrerade. Gör ett test i förväg: den utsedda personen tar ut brevlådan, OneDrive och Teams-filerna för ett testkonto.
I registret. Förfarandet, namnet på den ansvariga personen och dennes ersättare.
Vanligt misstag. Att vänta tills en tidigare anställd i tvist gör en begäran innan man upptäcker sökverktyget.
Lagring av delade brevlådor, loggar, mötesinspelningar och kopior under bevarandeplikt (litigation hold). Vad händer med tenanten vid uppsägning, inom vilken tid, och i vilket format får du tillbaka meddelanden, filer och det som inte går att exportera (fullständig historik över Teams-konversationer, vissa Power Automate-flöden)?
Så kontrollerar du. Notera de lagringstider som faktiskt är konfigurerade, inte de som står i den interna policyn, och testa en fullständig export av ett konto.
I registret. En lagringstid per kategori, motiveringen för varje bevarandeplikt, förfarandet för utträde.
Vanligt misstag. Att låta en bevarandeplikt vara aktiv i flera år efter att den tvist som motiverade den har avslutats.
Copilot och analysfunktionerna behandlar det innehåll som du anförtror dem. Om du aktiverar dem är information till de anställda och regler för användningen en del av efterlevnaden. Denna punkt är intern för ditt företag. Den beror inte på datacentrets land.
Så kontrollerar du. Finns det ett informationsmeddelande, och anger en regel vilka data som får lämnas till dessa funktioner?
Vanligt misstag. Att öppna ett Copilot-pilotprojekt för ett team utan att informera de andra personer vars uppgifter finns i de behandlade filerna.
Nej. Förordningen reglerar roller, överföringar och de registrerades rättigheter. Den förbjuder inte en mjukvaruleverantör på grund av dess nationalitet; den kräver att du dokumenterar vad du gör och på vilken grund.
Nej. Den beskriver var vissa data lagras och behandlas. Microsoft förblir ett amerikanskt bolag, och 18 U.S.C. § 2713 avser data som en leverantör innehar eller kontrollerar, var de än finns.
Registret ska redan ange det. Efter Schrems II förblev standardavtalsklausulerna giltiga, med en bedömning från fall till fall. Att förbereda den i förväg gör att man slipper skriva den i all hast.
Du, som personuppgiftsansvarig. Microsoft tillhandahåller verktygen för uttag; svaret och tidsfristen på en månad åligger dig.
Den slutar så när Microsoft-användningen är central för verksamheten, biträdesavtalet finns på plats, omfånget för datalokalisering är förstått och registret dokumenterar de kvarvarande överföringarna. Att byta tjänstepaket blir inte en skyldighet enligt GDPR enbart för att mjukvaruleverantören är amerikansk.
Argumenten för att stanna är seriösa. En konstruktionsavdelning som lever i avancerad Excel, Power BI och Teams skulle förlora funktioner vid ett byte av tjänstepaket, och en migrering medför egna risker. En väldokumenterad Microsoft-tenant följer reglerna bättre än ett dåligt dokumenterat alternativ. Beslutet omprövas om grunden för överföringarna ändras. Avvägningarna beskrivs i stanna kvar i eller lämna Microsoft 365.
Den slutar så när ledningen vill att ett europeiskt bolag ska inneha innehållet, eller när undantagen för överföring och supportåtkomst går utöver vad registret kan ta ansvar för. Det kan också komma från kunderna: en upphandling som kräver en europeisk driftsleverantör avgör frågan för det berörda omfånget.
Denna slutsats har sina argument. När driftsleverantören är europeisk och inte är beroende av en amerikansk koncern för innehavet av data uppstår inte längre den konflikt som beskrivs under punkt 4 för dessa data, förutsatt att dess underbiträden inte återinför en amerikansk leverantör. Den befriar inte från något annat: personuppgiftsbiträdesavtal, register, förfarande för rättigheterna och testat utträde behövs fortfarande. Sidan migrera från Microsoft 365 beskriver vad bytet innebär, utan att framställa det som ett automatiskt steg, och checklistan för migrering delar upp det i steg.
Klytic, som drivs av det franska bolaget Dedicace Software, är ett av alternativen om användningen ryms inom e-posttjänst, dokument (delning, redigering online på egen hand eller tillsammans, versionshistorik), videokonferens, CRM och telefoni. Tjänsterna köps separat; man kan också behålla Microsoft 365 och bara lägga till filtreringen Klytic MTA, placerad framför. Driften sker i alla geografiska områden som motsvarar den tillämpliga jurisdiktionen, förutsatt att de tjänster som krävs finns tillgängliga, till exempel i Europa eller på Mauritius, eller på kundens egna servrar. Data innehas av kunden, eller av Klytic för kundens räkning, och krypteras som standard eller enligt kundens val; nyckeln innehas av kunden eller förvaras i kundens konto, och Klytic har ingen åtkomst till den. De steg där krypteringen hanteras av Klytic beskrivs på sidan skydda ett företag mot CLOUD Act. Avtalet ska beskriva detta innehav och denna kryptering. Klytic ersätter inte avancerad Excel, Power BI eller Teams. Klytic är inte SecNumCloud-kvalificerat, och en fransk operatör omfattas fortfarande av fransk lag.
Den här sidan beskriver en allmän ram. Den utgör ingen juridisk rådgivning.
Rättsläget den 5 oktober 2026. Den här texten ersätter inte en analys av ett avtal. Beslutet om adekvat skyddsnivå EU–USA (EU) 2023/1795 gäller. Det är ifrågasatt. För SecNumCloud är ANSSI:s katalog avgörande.
Hämtade i oktober 2026.
E-post, dokument, videomöten, CRM och telefoni, driftade i det område som motsvarar din jurisdiktion, till exempel i Europa eller på Mauritius, eller hos dig.
Välkomsterbjudande
Provperiod utan förpliktelser. En rådgivare ringer upp dig för att förstå dina behov och förbereda din Klytic-miljö.