EU一般データ保護規則(GDPR)とMicrosoft 365:企業が確認すべきこと

Microsoft 365は、GDPRの枠組みの中で利用することができます。GDPRは米国のソフトウェアの開発元を禁止してはいません。求めているのは、誰が何を処理しているのか、どのような根拠に基づいてデータがEU域外に出るのか、そして本人がどのように権利を行使するのかを把握することです。以下では、企業が確認すべき事項を順を追って示し、処理記録に何を記載すべきかを説明します。

2026年10月更新読了時間 9分公式な出典を明記

1. それぞれの役割

お客様が管理するメールボックス、ファイル、チームのコンテンツについては、通常、お客様が管理者であり、Microsoftは処理者です。一方、アカウント、請求、セキュリティ、サービス測定に関する一部のデータについては、Microsoftが独立した管理者となる場合があります。Data Processing AddendumとMicrosoft Privacy Statementが、これらのケースを区別しています。

確認方法。 役割によって義務が決まります。2つの文書を並べて読み、データの各カテゴリーをいずれかの区分に分類してください。たとえば従業員25名の会計事務所であれば、一方にメールと顧客ファイル(Microsoftは処理者)、もう一方にサブスクリプションの請求(Microsoftは独立した管理者)が来ることになります。

処理記録への記載。 処理ごとに1行とし、Microsoftの役割とその根拠となる文書を記載します。

よくある誤り。 サービス全体について「Microsoftは当社の処理者である」と記載してしまうこと。

2. DPAが締結されており、実際に有効化されているサービスを対象としていること

MicrosoftのDPAはオンライン利用条件に組み込まれています。有効化しているサービス、すなわちExchange、SharePoint、OneDrive、Teams、Planner、Copilot、Power Automate、およびあらゆるコネクタがDPAの対象となっているかを確認してください。

確認方法。 テナントは当初の発注内容を超えて変化していきます。管理センターで有効化されているサービスの一覧をDPAの対象範囲と照合し、確認日時点で有効なDPAのバージョンを保管してください。

処理記録への記載。 サービス、有効化の日付、目的を記載します。管理者が「試しに」有効化したサービスも、従業員や顧客のデータを処理した日から処理記録の対象となります。

よくある誤り。 サードパーティのツールへのコネクタがMicrosoftのDPAの対象になると考えること。サードパーティには独自の利用条件があり、別途確認する必要があります。

3. データの所在をサービスごとに確認する

対象となるテナントについて、MicrosoftはEU Data Boundaryを説明しています。顧客データと仮名化された個人データはEUまたはEFTA域内で保存・処理され、プロフェッショナルサービスのデータは保存時にこの域内に置かれる、というものです。この発表を全体を網羅する範囲と誤解しないために、3つの確認が必要です。

  • テナントは対象範囲に含まれているか。Microsoftのドキュメントによれば、Multi-Geoの顧客は、登録国が欧州であっても対象外です。
  • どのような例外が引き続き存在するか。一部のインシデントにおける域外からのサポートによるリモートアクセス、エスカレーションされたチケットの要素の域外保存、サポートの音声メッセージ、オプション機能などです。
  • 中核以外のサービス(Copilot、Teamsの電話機能、コネクタ)のうち、管理者が有効化したことによって移転を生じさせるものはどれか。

理由。 この境界は公表された例外を伴う範囲であり、処理記録が引き受けなければならないのはまさにその例外です。欧州でホスティングされたデータのページでは、この一覧こそが本当の論点である理由を説明しています。

確認と記録の方法。 テナントの構成(Multi-Geoかどうか、有効化されたオプション機能)をMicrosoftの例外ページと1行ずつ照合し、自社に該当するものを処理記録に記載してください。

よくある誤り。 サポートやオプション機能に触れずに、プライバシーポリシーに「データは欧州にあります」とそのまま書き写すこと。

4. 移転の根拠

個人データが米国からアクセス可能である場合、または米国の組織に移転される場合、その移転には根拠が必要です。十分性認定、標準契約条項、またはGDPR第46条に定めるその他の手段です。

2026年10月5日時点で、決定(EU)2023/1795(Data Privacy Framework)は、認証を受けた米国の組織について効力を有しています。この決定は欧州司法裁判所で争われており、政治的な見直しの対象にもなっています。法律事務所WilmerHaleの解説によれば、欧州連合一般裁判所は2025年9月3日に取消訴訟を棄却し、2025年10月31日に欧州司法裁判所に上訴が提起されました。法律事務所DAC Beachcroftは、自らの解説のタイトルで状況を要約しています。当面は安定、その先は不確実、というものです。この決定が撤回も取消しもされていない限り、その対象となる移転はこの決定に依拠することができます。

慎重さが求められる理由は先例にあります。2020年7月16日、欧州司法裁判所はC-311/18判決(いわゆるSchrems II)において、とりわけ米国の監視プログラムの広範さと実効的な救済手段の欠如を理由として、決定2016/1250(Privacy Shield)を無効としました。標準契約条項は引き続き有効とされましたが、個別の評価が求められます。

CLOUD ActはDPAで「署名」するものではありません。CLOUD Actは、該当する場合、データを保有または管理する米国企業としてのMicrosoftに適用されます。一方、GDPR第48条は、個人データの開示を求める第三国の裁判所または当局の決定は、当該国とEUまたは加盟国との間で効力を有する国際協定、たとえば刑事共助条約に基づく場合に限り、承認または執行できると定めています。したがって、欧州で事業を行う米国の事業者は、2つの規範の板挟みになる可能性があります。第48条はこの衝突を記述していますが、解決するものではありません。

2025年6月10日、公共調達に関するフランス上院の調査委員会において、Microsoft Franceの公共政策・法務担当ディレクターは、Ugapを通じてMicrosoftに預けられたフランス市民のデータが、米国政府の命令を受けて、フランス当局の明示的な同意なしに送信されることは決してないと宣誓のうえで保証できるかと問われました。同氏は「いいえ、それを保証することはできません。しかし、繰り返しになりますが、そのようなことはこれまで一度も起きていません。」と答えました。詳細はCLOUD Actから企業を守るをご覧ください。

処理記録への記載。 各移転の根拠と代替策、すなわちこの決定が失効した場合に依拠する第46条の手段を記載します。

よくある誤り。 所在地(第3項)と移転の根拠を混同すること。欧州で保存されているデータであっても、米国からアクセス可能な状態が続く場合があります。

5. 本人の権利の実務

従業員や顧客は、アクセス、訂正、消去、制限、またはデータポータビリティを請求することができます。Microsoft 365では、その一部を管理センターとコンテンツ検索ツールで行います。

確認方法。 対応期限は1か月です。処理者は手段を提供し、管理者が本人に回答します。事前の模擬テストを行ってください。担当者がテスト用アカウントについて、メールボックス、OneDrive、Teamsのファイルを抽出します。

処理記録への記載。 手順、担当者とその代理者の氏名を記載します。

よくある誤り。 紛争中の元従業員から請求があって初めて検索ツールの存在を知ること。

6. 保存期間と契約終了時の対応

共有メールボックス、ログ、会議の録画、訴訟ホールド(litigation hold)による保全コピーの保存について確認します。契約解除時にテナントはどうなるのか、どれだけの期間で、どのような形式でメッセージやファイルを取り戻せるのか、そしてエクスポートできないもの(Teamsの会話の完全な履歴、一部のPower Automateのフロー)はどうなるのか。

確認方法。 社内規程上の期間ではなく、実際に設定されている期間を確認し、1つのアカウントの完全なエクスポートをテストしてください。

処理記録への記載。 カテゴリーごとの保存期間、各訴訟ホールドの正当化理由、契約終了時の手順を記載します。

よくある誤り。 訴訟ホールドを正当化していた紛争の終結後も、何年もそれを有効なままにしておくこと。

7. ユーザーへの指示

Copilotや分析機能は、お客様が与えたコンテンツを処理します。これらを有効化する場合、従業員への情報提供と利用ルールはコンプライアンスの一部となります。この点は社内の問題であり、データセンターの所在国には左右されません。

確認方法。 情報提供の通知文書は存在するか、そしてこれらの機能にどのデータを入力してよいかを定めたルールはあるか。

よくある誤り。 処理されるファイルにデータが含まれている他の人々に知らせないまま、あるチームにCopilotの試験導入を開放すること。

よくある質問

GDPRはMicrosoft 365を禁止していますか?

いいえ。GDPRは役割、移転、本人の権利を規律しています。ソフトウェアの開発元をその国籍を理由に禁止することはなく、何をどのような根拠に基づいて行っているかを文書化することを求めています。

EU Data BoundaryでCLOUD Actの問題は解決しますか?

いいえ。EU Data Boundaryは、一部のデータがどこで保存・処理されるかを説明するものです。Microsoftは米国企業であることに変わりはなく、18 U.S.C. § 2713は、事業者が保有または管理するデータを、その所在地にかかわらず対象としています。

Data Privacy Frameworkが無効とされた場合はどうすればよいですか?

処理記録にあらかじめその対応を記載しておくべきです。Schrems IIの後も、標準契約条項は個別の評価を条件として有効とされました。この評価を事前に準備しておけば、緊急時に慌てて作成する事態を避けられます。

自分のデータを請求する従業員には誰が回答しますか?

管理者であるお客様です。Microsoftは抽出ツールを提供しますが、回答と1か月の期限はお客様の責任です。

確認の結論が「継続する」となる場合

Microsoftの利用が業務の中核にあり、DPAが整備され、データ所在の範囲が理解され、残る移転が処理記録に文書化されている場合には、このような結論になります。ソフトウェアの開発元が米国企業であるというだけで、スイートの変更がGDPR上の義務になるわけではありません。

継続を支持する論拠は真剣に検討に値します。高度なExcel、Power BI、Teamsを日常的に使う設計事務所は、スイートを変更すれば機能を失うことになり、移行にはそれ自体のリスクがあります。適切に文書化されたMicrosoftのテナントは、文書化が不十分な代替手段よりもコンプライアンスの水準が高いといえます。移転の根拠が変われば、この判断は見直されます。判断の分かれ目についてはMicrosoft 365を継続するか離れるかで詳しく説明しています。

確認の結論が「運用事業者を変更する」となる場合

経営陣が欧州企業にコンテンツを保有させたいと考える場合、または移転とサポートアクセスに関する例外が処理記録で引き受けられる範囲を超える場合には、このような結論になります。顧客側から生じることもあります。欧州の運用事業者を要件とする入札があれば、対象範囲についてはその時点で結論が出ます。

この結論にも論拠があります。運用事業者が欧州企業であり、データの保有について米国のグループに依存していない場合、その処理者が米国の事業者を再び介在させない限り、第4項で述べた衝突はそれらのデータについては生じなくなります。ただし、それ以外の義務が免除されるわけではありません。処理委託契約、処理記録、権利行使への対応手順、テスト済みの契約終了手順は引き続き必要です。Microsoft 365からの移行のページでは、この変更が何を伴うかを、当然の選択として示すことなく説明しており、移行チェックリストはそれを段階ごとに分解しています。

フランス企業Dedicace Softwareが運用するKlyticは、利用目的がメール(メールサービス)、ドキュメント(共有、単独または複数人でのオンライン編集、バージョン履歴)、ビデオ会議、CRM、電話の範囲に収まる場合の選択肢の1つです。各サービスは個別に購入できます。Microsoft 365を維持したまま、その前段に配置するKlytic MTAのフィルタリングだけを追加することも可能です。ホスティングは、必要なサービスが利用可能であることを条件として、適用される法域に対応するあらゆる地域、たとえば欧州やモーリシャス、またはお客様のサーバー上で行われます。データはお客様、またはお客様に代わってKlyticが保有し、標準で、またはお客様の選択に応じて暗号化されます。鍵はお客様が保有するか、お客様のアカウント内に保管され、Klyticはこれにアクセスできません。Klyticが暗号化を管理する段階については、CLOUD Actから企業を守るのページで詳しく説明しています。契約には、この保有と暗号化について記載されている必要があります。Klyticは高度なExcel、Power BI、Teamsを再現するものではありません。SecNumCloudの認定は受けておらず、フランスの運用事業者はフランス法の適用を受けます。

このページは一般的な枠組みを説明するものであり、法的助言を構成するものではありません。

出典

2026年10月に参照。

  • 規則(EU)2016/679、第28条(処理者)、第44条から第49条(移転)、うち第48条(第三国の当局の決定)。EUR-Lex
  • Microsoft、データ保護補遺(DPA)。Microsoft Licensing
  • Microsoft、EU Data Boundary:対象範囲、適格性、Multi-Geoの除外。Microsoft Learn
  • Microsoft、サポートを含む移転の例外。Microsoft Learn
  • 決定(EU)2023/1795。EUR-Lex
  • 欧州司法裁判所、2020年7月16日、C-311/18(Schrems II)。EUR-Lex
  • Data Privacy Frameworkをめぐる訴訟について。判決ではなく弁護士による解説:WilmerHale、「European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework」、2025年12月1日。wilmerhale.com
  • 訴訟と進行中の見直しについて。判決ではなく弁護士による解説:DAC Beachcroft、「The EU–US Data Privacy Framework: stability for now, uncertainty ahead」。dacbeachcroft.com
  • 18 U.S.C. § 2713。govinfo
  • フランス上院、公共調達に関する調査委員会、2025年6月9日の週の議事録(2025年6月10日の公聴会)。senat.fr

お客様のデータを預かるフランスの運用事業者

メール、ドキュメント、ビデオ会議、CRM、電話を、お客様の法域に対応する地域(例:欧州やモーリシャス)、またはお客様の拠点でホスティングします。

担当者に相談する →

Klytic のホスティング

ウェルカムオファー

30日間無料トライアル、移行もサポート

契約不要のトライアルです。担当者がご連絡し、ご要望を伺ってKlytic環境をご用意します。