首页›指南›主权

主权

GDPR 与 Microsoft 365:企业应当核查的事项

Microsoft 365 可以在符合欧盟《通用数据保护条例》(GDPR)的框架下使用。该条例并不禁止美国软件开发商。它要求您清楚由谁处理什么数据、数据依据什么离开欧盟,以及数据主体如何行使其权利。以下按顺序列出企业应当核查的事项,以及应当写入处理活动记录的内容。

更新于 2026年10月阅读时间 9 分钟引用官方来源

1. 各方的角色

对于您所管理的邮箱、文件和团队中的内容,客户通常是控制者。Microsoft 是处理者。对于某些账户、计费、安全和服务度量数据,Microsoft 可能是独立的控制者。Data Processing Addendum 与 Microsoft Privacy Statement 对这些情形作了区分。

如何核查。 角色决定义务。请将这两份文件对照阅读,并把每一类数据归入相应的类别。例如,一家 25 人的会计师事务所,一边是邮件和客户档案(Microsoft 为处理者),另一边是订阅计费(Microsoft 为独立控制者)。

记入处理活动记录。 每项处理活动一行,注明 Microsoft 的角色及其所依据的文件。

常见错误。 针对整个服务笼统写上“Microsoft 是我们的处理者”。

2. DPA 已签署,且涵盖实际启用的服务

Microsoft 的 DPA 已纳入其在线条款。请核实它是否涵盖您已开启的服务:Exchange、SharePoint、OneDrive、Teams、Planner、Copilot、Power Automate,以及任何连接器。

如何核查。 租户会在最初订购的范围之外不断演变。请将管理中心中已开启的服务清单与 DPA 的适用范围进行比对,并存档核查当日有效的 DPA 版本。

记入处理活动记录。 服务、启用日期、处理目的。管理员“试用一下”而启用的服务,自其处理贵司员工或客户数据之日起,即应纳入记录。

常见错误。 认为连接第三方工具的连接器属于 Microsoft DPA 的范围。第三方有其自己的条款,需要另行阅读。

3. 数据存放何处,逐项服务查看

对于符合条件的租户,Microsoft 介绍了 EU Data Boundary:客户数据和假名化个人数据在欧盟或欧洲自由贸易联盟(EFTA)境内存储和处理,专业服务数据在该区域内静态存储。以下三项核查可避免把这一公告误当作全部范围。

  • 租户是否在范围之内?根据 Microsoft 的文档,Multi-Geo 客户不在范围之内,即使其注册国家位于欧洲。
  • 哪些例外仍然存在?针对某些事件从区域外进行的远程支持访问、存储在区域外的升级工单内容、支持服务的语音留言、可选功能。
  • 核心服务之外的哪些服务(Copilot、Teams 电话、连接器)会因管理员启用而引发数据传输?

原因。 该边界是一个附有已公布例外的范围,而您的记录必须承担的正是这些例外。托管于欧洲的数据一页解释了为什么这份清单才是真正的问题所在。

如何核查并记录。 将租户的配置(是否为 Multi-Geo、已启用哪些可选功能)与 Microsoft 的例外页面逐行比对,并在记录中注明与您相关的例外。

常见错误。 在隐私政策中照抄“数据在欧洲”,却不提及支持服务和可选功能。

4. 数据传输的法律依据

当个人数据可从美国访问,或被传输至美国机构时,该传输必须具有法律依据:充分性认定、标准合同条款,或 GDPR 第 46 条规定的其他工具。

截至 2026年10月5日,第 (EU) 2023/1795 号决定(Data Privacy Framework)对经过认证的美国机构有效。该决定正在欧盟法院受到质疑,并处于政治层面的重新审查之中。根据 WilmerHale 律师事务所的一篇评论,欧盟普通法院于 2025年9月3日驳回了一项撤销之诉,随后于 2025年10月31日向欧盟法院提起了上诉。DAC Beachcroft 律师事务所在其评论的标题中概括了现状:暂时稳定,前景未定。只要该决定既未被撤回也未被撤销,其所涵盖的传输即可以此为依据。

这一先例说明了为何需要审慎。2020年7月16日,欧盟法院在 C-311/18 号判决(即 Schrems II 案)中宣布第 2016/1250 号决定(Privacy Shield)无效,理由主要包括美国监控项目的范围以及缺乏有效的救济途径。标准合同条款仍然有效,但须逐案进行评估。

CLOUD Act 并不是在 DPA 中“签署”的。在适用的情况下,它适用于作为美国公司、持有或控制数据的 Microsoft。GDPR 第 48 条则规定,第三国法院或机关要求披露个人数据的裁决,只有以该国与欧盟或成员国之间有效的国际协定(例如司法协助条约)为依据,方可获得承认或具有可执行性。因此,在欧洲运营的美国服务商可能陷于两套规则之间。第 48 条描述了这一冲突;它并未解决这一冲突。

2025年6月10日,在法国参议院公共采购调查委员会上,Microsoft France 公共事务与法律事务总监被问及:他能否宣誓保证,法国公民通过 Ugap 托付给 Microsoft 的数据,绝不会在未经法国当局明确同意的情况下,因美国政府的指令而被转交。他回答:“不,我不能保证,但我再说一遍,这种情况从未发生过。”详情见保护企业免受 CLOUD Act 影响。

记入处理活动记录。 每项传输的依据,以及备用方案:一旦该决定失效,您将依赖的第 46 条工具。

常见错误。 混淆数据存放位置(第 3 点)与传输依据。存储在欧洲的数据仍可能从美国被访问。

5. 数据主体权利的实际操作

员工或客户可以提出访问、更正、删除、限制处理或数据可携的请求。在 Microsoft 365 上,部分操作可在管理中心和内容搜索工具中完成。

如何核查。 期限为一个月。处理者提供手段;控制者答复数据主体。请在没有实际请求时先做一次演练:由指定人员为一个测试账户导出邮箱、OneDrive 和 Teams 文件。

记入处理活动记录。 处理流程、负责人及其替补人员的姓名。

常见错误。 等到一名处于争议中的前员工提出请求时,才第一次接触搜索工具。

6. 保留期限与退出

共享邮箱、日志、会议录制、法律保留副本(litigation hold)的保留问题。合同终止时,租户将如何处理、在什么期限内处理,您又以何种格式取回邮件、文件以及无法导出的内容(完整的 Teams 对话历史、部分 Power Automate 流程)?

如何核查。 记录实际配置的保留期限,而非内部政策中写明的期限,并测试一个账户的完整导出。

记入处理活动记录。 每个类别一个保留期限、每项法律保留的理由、退出流程。

常见错误。 在作为其依据的诉讼结束多年之后,仍让法律保留处于启用状态。

7. 对用户的指引

Copilot 和分析功能会处理您交给它们的内容。如果您启用这些功能,对员工的告知和使用规范就属于合规的一部分。这一点是贵司的内部事务。它不取决于数据中心所在的国家。

如何核查。 是否已有一份告知说明,是否有规则规定哪些数据可以提交给这些功能?

常见错误。 向某个团队开放 Copilot 试点,却没有告知其数据出现在被处理文件中的其他人员。

常见问题

GDPR 是否禁止使用 Microsoft 365?

不禁止。该条例规范的是角色、传输和数据主体的权利。它不会因为软件开发商的国籍而禁止其产品;它要求您记录您所做的事情及其依据。

EU Data Boundary 是否解决了 CLOUD Act 的问题?

没有。它描述的是某些数据存储和处理的位置。Microsoft 仍然是一家美国公司,而 18 U.S.C. § 2713 针对的是服务商持有或控制的数据,无论其位于何处。

如果 Data Privacy Framework 被撤销,该怎么办?

处理活动记录中应当已经写明。Schrems II 之后,标准合同条款仍然有效,但须逐案进行评估。提前准备这份评估,可以避免在紧急情况下仓促起草。

员工要求获取其数据时,由谁答复?

由您作为控制者答复。Microsoft 提供导出工具;答复和一个月的期限由您负责。

核查结论为“我们留下”的情形

当 Microsoft 的使用处于业务核心、DPA 已经到位、数据驻留范围已被理解,且记录中已载明剩余的传输时,核查即得出这一结论。不能仅仅因为软件开发商是美国公司,就认定更换套件成为一项 GDPR 义务。

留下的理由是充分的。一家依赖高级 Excel、Power BI 和 Teams 开展工作的工程设计事务所,更换套件将失去部分功能,而迁移本身也有其风险。一个记录完善的 Microsoft 租户,比一个记录不全的替代方案更加合规。若传输依据发生变化,应重新审视这一决定。具体权衡详见留在还是离开 Microsoft 365。

核查结论为“我们更换运营方”的情形

当管理层希望由一家欧洲公司持有内容,或当传输和支持访问方面的例外超出记录所能承担的范围时,核查即得出这一结论。这一结论也可能来自客户:要求欧洲运营方的招标,会就相关范围直接决定这一问题。

这一结论也有其理由。当运营方是欧洲公司,且在数据持有上不依赖美国集团时,第 4 点所述的冲突对这些数据便不复存在,前提是其自身的处理者不会重新引入美国服务商。除此之外,它并不免除任何其他义务:处理协议、处理活动记录、权利请求流程和经过测试的退出方案仍然必不可少。从 Microsoft 365 迁移一页说明了这一更换意味着什么,并未将其表述为理所当然的举措;迁移检查清单则将其拆分为若干步骤。

Klytic 由法国公司 Dedicace Software 运营,如果您的使用需求可以由电子邮件、文档(共享、单人或多人在线编辑、版本历史)、视频会议、CRM 和电话覆盖,它是可选方案之一。各项服务可单独购买;也可以保留 Microsoft 365,仅在其前端加上 Klytic MTA 过滤。托管可在与适用司法管辖区相对应的任何地理区域进行,但以所需服务的可用性为前提,例如欧洲或毛里求斯,也可以部署在客户自己的服务器上。数据由客户持有,或由 Klytic 代表客户持有,并以原生方式或按客户的选择加密;密钥由客户持有或保存在其账户中,Klytic 无法访问。由 Klytic 管理加密的环节详见保护企业免受 CLOUD Act 影响一页。合同应当载明这种持有和加密方式。Klytic 并不复刻高级 Excel、Power BI 或 Teams。它未获得 SecNumCloud 资质,而法国运营方仍受法国法律管辖。

本页描述的是一般性框架。它不构成法律建议。

来源

2026年10月查阅。

  • 第 (EU) 2016/679 号条例,第 28 条(处理者)、第 44 至 49 条(传输),其中包括第 48 条(第三国机关的决定)。EUR-Lex
  • Microsoft,数据保护附录(DPA)。Microsoft Licensing
  • Microsoft,EU Data Boundary:范围、适用条件、Multi-Geo 的排除。Microsoft Learn
  • Microsoft,传输例外,包括支持服务。Microsoft Learn
  • 第 (EU) 2023/1795 号决定。EUR-Lex
  • 欧盟法院,2020年7月16日,C-311/18(Schrems II)。EUR-Lex
  • 关于 Data Privacy Framework 的诉讼,律师评论,并非裁决:WilmerHale,“European Court of Justice to Review Challenge to EU-U.S. Data Privacy Framework”,2025年12月1日。wilmerhale.com
  • 关于诉讼及正在进行的重新审查,律师评论,并非裁决:DAC Beachcroft,“The EU–US Data Privacy Framework: stability for now, uncertainty ahead”。dacbeachcroft.com
  • 18 U.S.C. § 2713。govinfo
  • 法国参议院公共采购调查委员会,2025年6月9日当周会议纪要(2025年6月10日听证)。senat.fr

为您的数据服务的法国运营方

企业邮箱、文档、视频会议、CRM 和电话,托管于与您所在法域相符的区域(例如欧洲或毛里求斯),或部署在您自己的场所。

咨询顾问 →

Klytic 托管

欢迎优惠

30 天免费试用,迁移全程协助

试用无需承诺。顾问会与您联系,了解需求并为您准备 Klytic 空间。