Início›Guias›Soberania

Soberania

GDPR e Microsoft 365: o que uma empresa deve verificar

O Microsoft 365 pode ser utilizado em conformidade com o GDPR (Regulamento Geral sobre a Proteção de Dados da União Europeia). O regulamento não proíbe fornecedores de software americanos. Ele exige saber quem trata o quê, com base em que os dados saem da União e como os titulares exercem seus direitos. Veja o que uma empresa deve verificar, na ordem, e o que deve registrar no registro das atividades de tratamento.

Atualizado em outubro de 20269 min de leituraFontes oficiais citadas

1. O papel de cada um

Para o conteúdo das caixas de correio, dos arquivos e das equipes que você administra, o cliente é em geral o controlador. A Microsoft é operadora (processadora) de dados. Para certos dados de conta, de faturamento, de segurança e de medição do serviço, a Microsoft pode ser controladora independente. O Data Processing Addendum e o Microsoft Privacy Statement separam esses casos.

Como verificar. O papel determina as obrigações. Leia os dois documentos lado a lado e classifique cada categoria de dados em uma casa. Um escritório de contabilidade de 25 pessoas, por exemplo, terá de um lado os e-mails e os arquivos de clientes (Microsoft como operadora de dados), do outro o faturamento da assinatura (Microsoft como controladora independente).

No registro. Uma linha por tratamento, com o papel da Microsoft e o documento que o fundamenta.

Erro frequente. Escrever “a Microsoft é nossa operadora de dados” para o serviço inteiro.

2. O DPA está assinado e cobre os serviços efetivamente ativados

O DPA da Microsoft está incorporado aos termos online. Verifique se ele cobre os serviços que você ativou: Exchange, SharePoint, OneDrive, Teams, Planner, Copilot, Power Automate e qualquer conector.

Como verificar. Um tenant evolui além do pedido inicial. Compare a lista de serviços ativados no centro de administração com o escopo do DPA e arquive a versão do DPA em vigor na data da verificação.

No registro. O serviço, a data de ativação, a finalidade. Um serviço ativado por um administrador “para testar” entra no registro no dia em que trata dados dos seus funcionários ou dos seus clientes.

Erro frequente. Considerar que um conector para uma ferramenta de terceiros está sujeito ao DPA da Microsoft. O terceiro tem seus próprios termos, que precisam ser lidos separadamente.

3. Onde estão os dados, serviço por serviço

Para um tenant elegível, a Microsoft descreve a EU Data Boundary: dados do cliente e dados pessoais pseudonimizados armazenados e tratados na UE ou na AELC, dados de serviços profissionais armazenados em repouso nessa zona. Três verificações evitam tomar o anúncio por um escopo total.

  • O tenant está no escopo? Um cliente Multi-Geo não está, segundo a documentação da Microsoft, mesmo que o país de registro seja europeu.
  • Quais exceções continuam? Acesso remoto do suporte fora da zona para certos incidentes, elementos de chamados escalonados armazenados fora da zona, mensagens de voz do suporte, funções opcionais.
  • Quais serviços fora do núcleo (Copilot, telefonia do Teams, conectores) provocam uma transferência porque o administrador os ativou?

Por quê. A fronteira é um escopo com exceções publicadas, e são elas que o seu registro deve assumir. A página dados hospedados na Europa explica por que essa lista é a verdadeira questão.

Como verificar e registrar. Confronte a configuração do tenant (Multi-Geo ou não, funções opcionais ativadas) com a página de exceções da Microsoft, linha por linha, e anote no registro as que dizem respeito a você.

Erro frequente. Copiar “dados na Europa” na política de privacidade sem mencionar o suporte nem as funções opcionais.

4. O fundamento da transferência

Quando dados pessoais são acessíveis a partir dos Estados Unidos ou transferidos para uma organização americana, a transferência deve ter um fundamento: decisão de adequação, cláusulas contratuais-padrão ou outro instrumento do artigo 46 do GDPR.

Em 5 de outubro de 2026, a decisão (UE) 2023/1795 (Data Privacy Framework) está em vigor para as organizações americanas certificadas. Ela é contestada perante o Tribunal de Justiça e é objeto de um reexame político. Segundo um comentário do escritório de advocacia WilmerHale, o Tribunal Geral da União Europeia rejeitou um recurso de anulação em 3 de setembro de 2025, e um recurso foi interposto perante o Tribunal de Justiça em 31 de outubro de 2025. O escritório DAC Beachcroft resume a situação no título do seu próprio comentário: estabilidade por enquanto, incerteza depois. Enquanto a decisão não for retirada nem anulada, as transferências que ela cobre podem se apoiar nela.

O precedente explica a cautela. Em 16 de julho de 2020, no acórdão C-311/18 (conhecido como Schrems II), o Tribunal de Justiça invalidou a decisão 2016/1250 (Privacy Shield), em razão sobretudo da amplitude dos programas de vigilância americanos e da ausência de recurso efetivo. As cláusulas contratuais-padrão continuaram válidas, mas exigem uma avaliação caso a caso.

O CLOUD Act não se “assina” no DPA. Ele se aplica, quando for o caso, à Microsoft enquanto empresa americana que detém ou controla os dados. O artigo 48 do GDPR prevê, por sua vez, que uma decisão de um tribunal ou de uma autoridade de um país terceiro que exija a divulgação de dados pessoais só pode ser reconhecida ou executória se se basear em um acordo internacional, por exemplo um tratado de assistência jurídica mútua, em vigor entre esse país e a União ou o Estado-membro. Um prestador americano que opera na Europa pode, portanto, ficar preso entre duas regras. O artigo 48 descreve esse conflito; ele não o resolve.

Em 10 de junho de 2025, perante a comissão de inquérito do Senado francês sobre compras públicas, perguntaram ao diretor de assuntos públicos e jurídicos da Microsoft France se ele podia garantir sob juramento que os dados dos cidadãos franceses confiados à Microsoft por meio da Ugap nunca seriam transmitidos, em decorrência de uma ordem do governo americano, sem o acordo explícito das autoridades francesas. Ele respondeu: “Não, não posso garantir, mas, mais uma vez, isso nunca aconteceu até agora.” O detalhe está em proteger uma empresa do CLOUD Act.

No registro. O fundamento de cada transferência e o plano alternativo: o instrumento do artigo 46 em que você se apoiaria se a decisão caísse.

Erro frequente. Confundir a localização (ponto 3) com o fundamento da transferência. Dados armazenados na Europa podem continuar acessíveis a partir dos Estados Unidos.

5. Os direitos dos titulares, na prática

Um funcionário ou um cliente pode solicitar o acesso, a retificação, o apagamento, a limitação ou a portabilidade. No Microsoft 365, parte disso é feita no centro de administração e na ferramenta de pesquisa de conteúdo.

Como verificar. O prazo é de um mês. O operador de dados fornece os meios; o controlador responde ao titular. Faça um teste a frio: a pessoa designada extrai, para uma conta de teste, a caixa de correio, o OneDrive e os arquivos do Teams.

No registro. O procedimento, o nome da pessoa responsável e do seu substituto.

Erro frequente. Esperar que um ex-funcionário em litígio faça uma solicitação para descobrir a ferramenta de pesquisa.

6. A retenção e a saída

Retenção das caixas compartilhadas, dos logs, das gravações de reuniões, das cópias de retenção legal (litigation hold). Na rescisão, o que acontece com o tenant, em que prazo, e em que formato você recupera as mensagens, os arquivos e o que não se exporta (histórico completo das conversas do Teams, certos fluxos do Power Automate)?

Como verificar. Levante os prazos realmente configurados, não os da política interna, e teste a exportação completa de uma conta.

No registro. Um prazo por categoria, a justificativa de cada retenção legal, o procedimento de saída.

Erro frequente. Deixar uma retenção legal ativa anos depois do fim do litígio que a justificou.

7. As instruções aos usuários

O Copilot e as funções de análise tratam o conteúdo que você lhes confia. Se você os ativar, a informação aos funcionários e as regras de uso fazem parte da conformidade. Este ponto é interno à sua empresa. Ele não depende do país do datacenter.

Como verificar. Existe uma nota informativa, e há uma regra que diga quais dados podem ser submetidos a essas funções?

Erro frequente. Abrir um piloto do Copilot para uma equipe sem avisar as outras pessoas cujos dados constam nos arquivos tratados.

Perguntas frequentes

O GDPR proíbe o Microsoft 365?

Não. O regulamento enquadra os papéis, as transferências e os direitos dos titulares. Ele não proíbe um fornecedor de software por causa da sua nacionalidade; ele pede que você documente o que faz e com base em qual fundamento.

A EU Data Boundary resolve a questão do CLOUD Act?

Não. Ela descreve onde certos dados são armazenados e tratados. A Microsoft continua sendo uma empresa americana, e o 18 U.S.C. § 2713 abrange os dados que um prestador detém ou controla, onde quer que estejam.

O que fazer se o Data Privacy Framework for anulado?

O registro já deve dizê-lo. Depois de Schrems II, as cláusulas contratuais-padrão continuaram válidas, com uma avaliação caso a caso. Prepará-la com antecedência evita redigi-la às pressas.

Quem responde a um funcionário que solicita seus dados?

Você, como controlador. A Microsoft fornece as ferramentas de extração; a resposta e o prazo de um mês são de sua responsabilidade.

Quando a verificação conclui “nós ficamos”

Ela conclui assim quando os usos da Microsoft estão no centro do negócio, o DPA está em vigor, o escopo de residência é compreendido e o registro documenta as transferências residuais. Trocar de suíte não se torna uma obrigação do GDPR pelo simples fato de o fornecedor do software ser americano.

Os argumentos para ficar são sérios. Um escritório de engenharia que vive no Excel avançado, no Power BI e no Teams perderia funções ao trocar de suíte, e uma migração traz seus próprios riscos. Um tenant Microsoft bem documentado é mais conforme do que uma alternativa mal documentada. A decisão deve ser reexaminada se o fundamento das transferências mudar. As escolhas estão detalhadas em ficar ou sair do Microsoft 365.

Quando a verificação conclui “nós trocamos de operador”

Ela conclui assim quando a diretoria quer que uma empresa europeia detenha os conteúdos, ou quando as exceções de transferência e de acesso do suporte ultrapassam o que o registro pode assumir. A conclusão também pode vir dos clientes: uma licitação que exige um operador europeu decide a questão para o escopo em causa.

Essa conclusão tem seus argumentos. Quando o operador é europeu e não depende de um grupo americano para a detenção dos dados, o conflito descrito no ponto 4 deixa de existir para esses dados, desde que seus próprios operadores de dados não reintroduzam um prestador americano. Ela não dispensa de mais nada: contrato de tratamento de dados, registro, procedimento para os direitos e saída testada continuam necessários. A página migrar do Microsoft 365 descreve o que essa mudança implica, sem apresentá-la como um gesto automático, e a checklist de migração a divide em etapas.

A Klytic, operada pela empresa francesa Dedicace Software, é uma das opções se os usos cabem no e-mail, nos documentos (compartilhamento, edição online individual ou colaborativa, histórico de versões), na videoconferência, no CRM e na telefonia. Os serviços são contratados separadamente; também é possível manter o Microsoft 365 e adicionar apenas a filtragem Klytic MTA, posicionada à frente. A hospedagem é feita em qualquer zona geográfica correspondente à jurisdição aplicável, sujeita à disponibilidade dos serviços necessários, por exemplo na Europa ou em Maurício, ou nos servidores do cliente. Os dados são detidos pelo cliente, ou pela Klytic em nome dele, e criptografados nativamente ou conforme sua escolha; a chave é detida pelo cliente ou mantida em sua conta, e a Klytic não tem acesso a ela. As etapas em que a criptografia é gerida pela Klytic estão detalhadas na página proteger uma empresa do CLOUD Act. O contrato deve descrever essa detenção e essa criptografia. A Klytic não reproduz o Excel avançado, o Power BI nem o Teams. Ela não é qualificada SecNumCloud, e um operador francês continua sujeito ao direito francês.

Esta página descreve um quadro geral. Ela não constitui aconselhamento jurídico.

Fontes

Consultadas em outubro de 2026.

  • Regulamento (UE) 2016/679, artigos 28 (operador de dados), 44 a 49 (transferências), incluindo o artigo 48 (decisões de autoridades de países terceiros). EUR-Lex
  • Microsoft, aditivo de proteção de dados (DPA). Microsoft Licensing
  • Microsoft, EU Data Boundary: escopo, elegibilidade, exclusão do Multi-Geo. Microsoft Learn
  • Microsoft, exceções de transferência, incluindo o suporte. Microsoft Learn
  • Decisão (UE) 2023/1795. EUR-Lex
  • Tribunal de Justiça da União Europeia, 16 de julho de 2020, C-311/18 (Schrems II). EUR-Lex
  • Sobre o contencioso do Data Privacy Framework, comentário de advogados, não uma decisão: WilmerHale, “European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework”, 1º de dezembro de 2025. wilmerhale.com
  • Sobre o contencioso e o reexame em curso, comentário de advogados, não uma decisão: DAC Beachcroft, “The EU–US Data Privacy Framework: stability for now, uncertainty ahead”. dacbeachcroft.com
  • 18 U.S.C. § 2713. govinfo
  • Senado francês, comissão de inquérito sobre compras públicas, ata da semana de 9 de junho de 2025 (audiência de 10 de junho de 2025). senat.fr

Um operador francês para os seus dados

E-mail, documentos, videoconferência, CRM e telefonia, hospedados na região que corresponde à sua jurisdição, por exemplo na Europa ou em Maurício, ou nas suas instalações.

Falar com um consultor →

A hospedagem Klytic

Oferta de boas-vindas

30 dias de teste gratuito, migração acompanhada

Oferta de teste sem compromisso. Um consultor entra em contato para entender suas necessidades e preparar seu espaço Klytic.