Accueil›Guides›Souveraineté

Souveraineté

RGPD et Microsoft 365 : ce qu’une entreprise doit vérifier

Microsoft 365 peut être utilisé dans un cadre RGPD. Le règlement n’interdit pas les éditeurs américains. Il impose de savoir qui traite quoi, sur quelle base les données quittent l’Union, et comment les personnes exercent leurs droits. Voici ce qu’une entreprise doit vérifier, dans l’ordre, et ce qu’elle doit écrire au registre.

Mis à jour en octobre 20269 min de lectureSources officielles citées

1. Le rôle de chacun

Pour le contenu des boîtes, des fichiers et des équipes que vous administrez, le client est en général responsable de traitement. Microsoft est sous-traitant. Pour certaines données de compte, de facturation, de sécurité et de mesure du service, Microsoft peut être responsable de traitement distinct. Le Data Processing Addendum et le Microsoft Privacy Statement séparent ces cas.

Comment vérifier. Le rôle détermine les obligations. Lisez les deux documents côte à côte et rangez chaque catégorie de données dans une case. Un cabinet d’expertise comptable de 25 personnes, par exemple, aura d’un côté les mails et les dossiers clients (Microsoft sous-traitant), de l’autre la facturation de l’abonnement (Microsoft responsable distinct).

Au registre. Une ligne par traitement, avec le rôle de Microsoft et le document qui le fonde.

Erreur fréquente. Écrire « Microsoft est notre sous-traitant » pour l’ensemble du service.

2. Le DPA est signé, et il couvre les services réellement activés

Le DPA Microsoft est incorporé aux conditions en ligne. Vérifiez qu’il couvre les services que vous avez allumés : Exchange, SharePoint, OneDrive, Teams, Planner, Copilot, Power Automate, et tout connecteur.

Comment vérifier. Un tenant évolue au-delà de la commande initiale. Comparez la liste des services allumés dans le centre d’administration avec le périmètre du DPA, et archivez la version du DPA en vigueur à la date de la vérification.

Au registre. Le service, la date d’activation, la finalité. Un service activé par un administrateur « pour essayer » entre dans le registre le jour où il traite des données de vos salariés ou de vos clients.

Erreur fréquente. Considérer qu’un connecteur vers un outil tiers relève du DPA Microsoft. Le tiers a ses propres conditions, qu’il faut lire séparément.

3. Où sont les données, service par service

Pour un tenant éligible, Microsoft décrit l’EU Data Boundary : données client et données personnelles pseudonymisées stockées et traitées dans l’UE ou l’AELE, données de services professionnels stockées au repos dans cette zone. Trois contrôles évitent de prendre l’annonce pour un périmètre total.

  • Le tenant est-il dans le périmètre ? Un client Multi-Geo n’y est pas, selon la documentation Microsoft, même si le pays d’inscription est européen.
  • Quelles exceptions continuent ? Accès distant du support hors zone pour certains incidents, éléments de tickets escaladés stockés hors zone, messages vocaux de support, fonctions optionnelles.
  • Quels services hors du cœur (Copilot, téléphonie Teams, connecteurs) provoquent un transfert parce que l’administrateur les a activés ?

Pourquoi. La frontière est un périmètre avec des exceptions publiées, et ce sont elles que votre registre doit assumer. La page données hébergées en Europe explique pourquoi cette liste est le vrai sujet.

Comment vérifier et consigner. Confrontez la configuration du tenant (Multi-Geo ou non, fonctions optionnelles activées) à la page d’exceptions de Microsoft, ligne par ligne, et notez au registre celles qui vous concernent.

Erreur fréquente. Recopier « données en Europe » dans la politique de confidentialité sans mentionner le support ni les fonctions optionnelles.

4. Le fondement du transfert

Lorsque des données personnelles sont accessibles depuis les États-Unis ou transférées vers une organisation américaine, le transfert doit avoir un fondement : décision d’adéquation, clauses contractuelles types, ou autre outil de l’article 46 du RGPD.

Au 5 octobre 2026, la décision (UE) 2023/1795 (Data Privacy Framework) est en vigueur pour les organisations américaines certifiées. Elle est contestée devant la Cour de justice et fait l’objet d’un réexamen politique. Selon un commentaire du cabinet d’avocats WilmerHale, le Tribunal de l’Union européenne a rejeté un recours en annulation le 3 septembre 2025, et un pourvoi a été formé devant la Cour de justice le 31 octobre 2025. Le cabinet DAC Beachcroft résume la situation dans le titre de son propre commentaire : stabilité pour l’instant, incertitude ensuite. Tant que la décision n’est ni retirée ni annulée, les transferts qu’elle couvre peuvent s’y appuyer.

Le précédent explique la prudence. Le 16 juillet 2020, dans l’arrêt C-311/18 (dit Schrems II), la Cour de justice a invalidé la décision 2016/1250 (Privacy Shield), en raison notamment de l’étendue des programmes de surveillance américains et de l’absence de recours effectif. Les clauses contractuelles types sont restées valables, mais elles exigent une évaluation au cas par cas.

Le CLOUD Act ne se « signe » pas dans le DPA. Il s’applique, le cas échéant, à Microsoft en tant que société américaine qui détient ou contrôle les données. L’article 48 du RGPD prévoit, de son côté, qu’une décision d’une juridiction ou d’une autorité d’un pays tiers exigeant la divulgation de données personnelles ne peut être reconnue ou exécutoire que si elle se fonde sur un accord international, par exemple un traité d’entraide judiciaire, en vigueur entre ce pays et l’Union ou l’État membre. Un prestataire américain qui opère en Europe peut donc se trouver pris entre deux règles. L’article 48 décrit ce conflit ; il ne le résout pas.

Le 10 juin 2025, devant la commission d’enquête du Sénat sur la commande publique, on a demandé au directeur des affaires publiques et juridiques de Microsoft France s’il pouvait garantir sous serment que les données des citoyens français confiées à Microsoft via l’Ugap ne seraient jamais transmises, à la suite d’une injonction du gouvernement américain, sans l’accord explicite des autorités françaises. Il a répondu : « Non, je ne peux pas le garantir, mais, encore une fois, cela ne s’est encore jamais produit. » Le détail est dans protéger une entreprise du CLOUD Act.

Au registre. Le fondement de chaque transfert, et le plan de repli : l’outil de l’article 46 sur lequel vous vous appuieriez si la décision tombait.

Erreur fréquente. Confondre la localisation (point 3) et le fondement du transfert. Des données stockées en Europe peuvent rester accessibles depuis les États-Unis.

5. Les droits des personnes, en pratique

Un salarié ou un client peut demander l’accès, la rectification, l’effacement, la limitation ou la portabilité. Sur Microsoft 365, une partie se fait dans le centre d’administration et l’outil de recherche de contenu.

Comment vérifier. Le délai est d’un mois. Le sous-traitant fournit des moyens ; le responsable de traitement répond à la personne. Faites un essai à froid : la personne désignée extrait, pour un compte test, la boîte, le OneDrive et les fichiers Teams.

Au registre. La procédure, le nom de la personne en charge et de son suppléant.

Erreur fréquente. Attendre qu’un ancien salarié en litige fasse une demande pour découvrir l’outil de recherche.

6. La durée et la sortie

Conservation des boîtes partagées, des journaux, des enregistrements de réunions, des copies de conservation légale (litigation hold). À la résiliation, que devient le tenant, sous quel délai, et dans quel format récupérez-vous les messages, les fichiers et ce qui ne s’exporte pas (historique complet des conversations Teams, certains flux Power Automate) ?

Comment vérifier. Relevez les durées réellement configurées, pas celles de la politique interne, et testez l’export complet d’un compte.

Au registre. Une durée par catégorie, la justification de chaque conservation légale, la procédure de sortie.

Erreur fréquente. Laisser une conservation légale active des années après la fin du litige qui l’a justifiée.

7. Les instructions aux utilisateurs

Copilot et les fonctions d’analyse traitent le contenu que vous leur confiez. Si vous les activez, l’information des salariés et le cadre d’usage font partie de la conformité. Ce point est interne à votre entreprise. Il ne dépend pas du pays du datacenter.

Comment vérifier. Une note d’information existe-t-elle, et une règle dit-elle quelles données peuvent être soumises à ces fonctions ?

Erreur fréquente. Ouvrir un pilote Copilot à une équipe sans prévenir les autres personnes dont les données figurent dans les fichiers traités.

Questions fréquentes

Le RGPD interdit-il Microsoft 365 ?

Non. Le règlement encadre les rôles, les transferts et les droits des personnes. Il n’interdit pas un éditeur en raison de sa nationalité ; il demande de documenter ce que vous faites et sur quel fondement.

L’EU Data Boundary règle-t-elle la question du CLOUD Act ?

Non. Elle décrit où certaines données sont stockées et traitées. Microsoft reste une société américaine, et 18 U.S.C. § 2713 vise les données qu’un prestataire détient ou contrôle, où qu’elles soient.

Que faire si le Data Privacy Framework est annulé ?

Le registre doit déjà le dire. Après Schrems II, les clauses contractuelles types sont restées valables, avec une évaluation au cas par cas. La préparer à l’avance évite de la rédiger dans l’urgence.

Qui répond à un salarié qui demande ses données ?

Vous, comme responsable de traitement. Microsoft fournit les outils d’extraction ; la réponse et le délai d’un mois vous incombent.

Quand la vérification se conclut par « nous restons »

Elle se conclut ainsi lorsque les usages Microsoft sont au cœur du métier, que le DPA est en place, que le périmètre de résidence est compris, et que le registre documente les transferts résiduels. Changer de suite ne devient pas une obligation RGPD du seul fait que l’éditeur est américain.

Les arguments pour rester sont sérieux. Un bureau d’études qui vit dans Excel avancé, Power BI et Teams perdrait des fonctions en changeant de suite, et une migration comporte ses propres risques. Un tenant Microsoft bien documenté est plus conforme qu’une alternative mal documentée. La décision se réexamine si le fondement des transferts change. Les arbitrages sont détaillés dans rester ou quitter Microsoft 365.

Quand la vérification se conclut par « nous changeons l’exploitant »

Elle se conclut ainsi lorsque la direction veut qu’une société européenne détienne les contenus, ou lorsque les exceptions de transfert et d’accès support dépassent ce que le registre peut assumer. Elle peut aussi venir des clients : un appel d’offres qui exige un exploitant européen tranche la question pour le périmètre concerné.

Cette conclusion a ses arguments. Lorsque l’exploitant est européen et ne dépend pas d’un groupe américain pour la détention des données, le conflit décrit au point 4 ne se pose plus pour ces données, à condition que ses sous-traitants ne réintroduisent pas un prestataire américain. Elle ne dispense de rien d’autre : contrat de sous-traitance, registre, procédure pour les droits et sortie testée restent nécessaires. La page migrer depuis Microsoft 365 décrit ce que ce changement implique, sans le présenter comme un geste automatique, et la checklist de migration le découpe en étapes.

Klytic, exploité par la société française Dedicace Software, est une des options si les usages tiennent dans la messagerie, les documents (partage, édition en ligne seul ou à plusieurs, historique des versions), la visioconférence, le CRM et la téléphonie. Les services s’achètent séparément ; on peut aussi garder Microsoft 365 et n’ajouter que le filtrage Klytic MTA, placé devant. L’hébergement se fait dans toute zone géographique correspondant à la juridiction applicable, sous réserve de la disponibilité des services requis, par exemple en Europe ou à Maurice, ou sur les serveurs du client. Les données sont détenues par le client, ou par Klytic pour son compte, et chiffrées nativement ou selon son choix ; la clé est détenue par le client ou conservée dans son compte, et Klytic n’y a pas accès. Les étapes où le chiffrement est géré par Klytic sont détaillées dans la page protéger une entreprise du CLOUD Act. Le contrat doit décrire cette détention et ce chiffrement. Klytic ne reproduit pas Excel avancé, Power BI ni Teams. Il n’est pas qualifié SecNumCloud, et un opérateur français reste soumis au droit français.

Cette page décrit un cadre général. Elle ne constitue pas un conseil juridique.

Sources

Consultées en octobre 2026.

  • Règlement (UE) 2016/679, articles 28 (sous-traitant), 44 à 49 (transferts), dont l’article 48 (décisions d’autorités de pays tiers). EUR-Lex
  • Microsoft, avenant de protection des données (DPA). Microsoft Licensing
  • Microsoft, EU Data Boundary : périmètre, éligibilité, exclusion du Multi-Geo. Microsoft Learn
  • Microsoft, exceptions de transfert, dont le support. Microsoft Learn
  • Décision (UE) 2023/1795. EUR-Lex
  • Cour de justice de l’Union européenne, 16 juillet 2020, C-311/18 (Schrems II). EUR-Lex
  • Sur le contentieux du Data Privacy Framework, commentaire d’avocats, pas une décision : WilmerHale, « European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework », 1er décembre 2025. wilmerhale.com
  • Sur le contentieux et le réexamen en cours, commentaire d’avocats, pas une décision : DAC Beachcroft, « The EU–US Data Privacy Framework: stability for now, uncertainty ahead ». dacbeachcroft.com
  • 18 U.S.C. § 2713. govinfo
  • Sénat, commission d’enquête sur la commande publique, compte rendu de la semaine du 9 juin 2025 (audition du 10 juin 2025). senat.fr

Un exploitant français pour vos données

Messagerie, documents, visioconférence, CRM et téléphonie, hébergés dans la zone qui correspond à votre juridiction, par exemple en Europe ou à Maurice, ou chez vous.

Parler à un conseiller →

L’hébergement Klytic

Offre de bienvenue

30 jours d’essai gratuit, migration accompagnée

Offre d'essai sans engagement. Un conseiller vous rappelle pour comprendre vos besoins et préparer votre espace Klytic.