Standaard Microsoft 365 voldoet niet altijd aan de AVG omdat Microsoft een Amerikaans bedrijf is en jouw data standaard opslaat op servers buiten Nederland, soms buiten de EU. Daardoor valt die data onder Amerikaanse wetgeving, waaronder de Cloud Act, die de Amerikaanse overheid toegang kan geven tot jouw bedrijfsgegevens. In dit artikel beantwoorden we de meest gestelde vragen over Microsoft 365 en AVG-compliance.
Waar slaat Microsoft 365 standaard jouw data op?
Standaard slaat Microsoft 365 jouw data op in datacenters van Microsoft, verspreid over meerdere landen en regio’s. Voor Europese gebruikers zijn dat doorgaans datacenters in Ierland en Nederland, maar Microsoft behoudt het recht om data te verplaatsen naar andere locaties, ook buiten de EU.
Dit is een belangrijk punt voor bedrijven die werken met gevoelige klant- of bedrijfsdata. Hoewel Microsoft aangeeft dat Europese klantdata primair in Europa wordt opgeslagen, zijn er situaties waarbij data tijdelijk elders wordt verwerkt, bijvoorbeeld bij technische ondersteuning of bij het gebruik van bepaalde AI-functies binnen Microsoft 365.
Bovendien geldt voor alle Microsoft-diensten, ongeacht waar de servers staan, dat Microsoft als Amerikaans bedrijf onderworpen is aan Amerikaanse wetgeving. De fysieke locatie van een server bepaalt dus niet volledig wie er toegang toe kan krijgen.
Wat is de Amerikaanse Cloud Act en wat betekent die voor jouw bedrijfsdata?
De Cloud Act is een Amerikaanse wet uit 2018 die de Amerikaanse overheid en haar veiligheidsdiensten het recht geeft om data op te vragen bij Amerikaanse technologiebedrijven, ongeacht waar die data fysiek is opgeslagen. Dit geldt ook voor data die bij Microsoft, Google, Amazon of Apple is opgeslagen in Europese datacenters.
Voor jouw bedrijf betekent dit concreet: ook als jouw Microsoft 365-data op een server in Amsterdam staat, kan de Amerikaanse overheid via een rechterlijk bevel toegang eisen bij Microsoft Corporation. Microsoft is dan wettelijk verplicht om te voldoen aan dat verzoek, zelfs als dat ingaat tegen Europese privacywetgeving.
Dit conflict tussen de Cloud Act en de AVG is een reëel juridisch vraagstuk. Europese toezichthouders hebben hier meerdere keren op gewezen. Voor bedrijven die werken met vertrouwelijke gegevens, zoals juridische kantoren, accountants of zorgorganisaties, is dit risico bijzonder relevant.
Welke AVG-risico’s kleven aan standaard Microsoft 365?
Standaard Microsoft 365 brengt drie concrete AVG-risico’s met zich mee: de mogelijke toegang van Amerikaanse autoriteiten via de Cloud Act, onduidelijkheid over waar data precies wordt verwerkt, en het risico dat Microsoft klantdata gebruikt voor het trainen van AI-systemen.
Het eerste risico is de Cloud Act, zoals hierboven beschreven. Het tweede risico is dat Microsoft in zijn standaardvoorwaarden de mogelijkheid behoudt om data te verplaatsen of te verwerken buiten de EU. De AVG vereist dat je als verwerkingsverantwoordelijke altijd weet waar persoonsgegevens worden verwerkt en dat je daarvoor een geldige juridische grondslag hebt.
Het derde risico betreft AI-training. Microsoft integreert steeds meer AI-functionaliteiten in zijn producten, zoals Copilot. Hoewel Microsoft stelt dat klantdata niet automatisch wordt gebruikt voor het trainen van algemene AI-modellen, is de praktijk complex en afhankelijk van welke instellingen je activeert. Voor veel bedrijven is het onduidelijk welke data precies wordt gebruikt en hoe ze dit kunnen controleren.
Voldoet een Microsoft 365-verwerkersovereenkomst aan de AVG?
Microsoft biedt een standaard Data Processing Agreement (DPA) aan die als verwerkersovereenkomst fungeert in de zin van de AVG. Deze overeenkomst voldoet formeel aan een aantal AVG-vereisten, maar lost de fundamentele spanning met de Cloud Act niet op.
Een verwerkersovereenkomst regelt hoe een verwerker, in dit geval Microsoft, omgaat met persoonsgegevens namens jouw organisatie. Microsoft’s DPA bevat afspraken over beveiliging, geheimhouding en het gebruik van subverwerkers. Op papier voldoet dit aan de formele eisen van artikel 28 van de AVG.
Het probleem zit echter dieper. De AVG verbiedt in principe de doorgifte van persoonsgegevens naar landen zonder passend beschermingsniveau, tenzij er specifieke waarborgen zijn. De VS biedt dat niveau niet automatisch. Het EU-VS Data Privacy Framework, dat in 2023 werd aangenomen, biedt een tijdelijke oplossing, maar dit raamwerk staat onder juridische druk en kan door Europese rechters worden teruggedraaid, zoals eerder ook met Privacy Shield is gebeurd.
Een verwerkersovereenkomst met Microsoft is dus een noodzakelijke stap, maar geen garantie dat je volledig AVG-proof bent.
Wanneer is Microsoft 365 wél AVG-conform inzetbaar?
Microsoft 365 is AVG-conform inzetbaar wanneer je de juiste technische en organisatorische maatregelen treft: een geldige verwerkersovereenkomst, bewuste configuratie van privacy-instellingen, beperking van AI-functies die data verwerken, en een heldere verwerkingsgrondslag voor alle persoonsgegevens die je verwerkt.
Concreet betekent dit dat je de volgende stappen zet:
- Sluit een verwerkersovereenkomst af met Microsoft via het Microsoft 365-beheercentrum.
- Schakel optionele diagnostische gegevens uit en beperk welke data Microsoft mag gebruiken voor productverbetering.
- Configureer Copilot en AI-functies bewust, zodat je weet welke data wordt verwerkt en voor welk doel.
- Documenteer je verwerkingsactiviteiten in een verwerkingsregister, inclusief de rol van Microsoft als verwerker.
- Beoordeel regelmatig of het EU-VS Data Privacy Framework nog geldig is en of jouw situatie daarmee gedekt blijft.
Voor bedrijven met weinig gevoelige data en een laag risicoprofiel is standaard Microsoft 365 met de juiste instellingen doorgaans werkbaar. Voor sectoren met strenge compliance-eisen, zoals de zorg, financiële dienstverlening of juridische sector, is een aanpak met data op Nederlandse servers een stuk zekerder.
Wat is het verschil tussen Microsoft 365 op Nederlandse servers en de standaardversie?
Het belangrijkste verschil is waar jouw data wordt opgeslagen en wie er toegang toe kan krijgen. Bij standaard Microsoft 365 beheert Microsoft de infrastructuur en valt de data onder Amerikaans recht. Bij Microsoft 365 op Nederlandse servers, gehost door een Nederlandse partij, blijft de data volledig binnen Nederland en buiten het bereik van de Cloud Act.
Concreet levert dit de volgende verschillen op:
- Datalocatie: Nederlandse servers betekenen dat jouw data fysiek en juridisch in Nederland blijft.
- Juridische bescherming: Data op Nederlandse servers valt uitsluitend onder Nederlandse en Europese wetgeving, niet onder de Cloud Act.
- AI-training: Op Nederlandse servers die worden beheerd door een Nederlandse partij is het gebruik van jouw data voor AI-training niet mogelijk.
- Controle: Je weet precies waar je data staat en wie er toegang toe heeft.
- AVG-compliance: De kans op AVG-schendingen door ongewenste datatoegang is aanzienlijk kleiner.
De functionaliteit van Microsoft 365 zelf, denk aan Outlook, Word, Excel, Teams en SharePoint, blijft bij beide varianten beschikbaar. Het verschil zit in de infrastructuur erachter, niet in de tools die je dagelijks gebruikt.
Hoe XtraConnect helpt met AVG-conforme Microsoft 365-werkplekken
Wij bieden meerdere opties voor bedrijven die Microsoft 365 willen gebruiken zonder de AVG-risico’s van de standaardversie. Of je nu kiest voor een gedeelde serveromgeving of een volledig afgeschermde privéserver, je data blijft in Nederland en buiten het bereik van buitenlandse overheidsdiensten.
Dit is wat we concreet voor je regelen:
- Microsoft 365 op onze Nederlandse servers: Jouw data wordt opgeslagen op servers in Nederlandse datacenters, volledig in eigen beheer. Geen Cloud Act, geen ongewenste AI-training.
- Microsoft 365 op een Virtual Private Server (VPS): Een volledig afgeschermde, op maat ingerichte server exclusief voor jouw bedrijf. Maximale controle, maximale privacy.
- Microsoft 365 Data Back-up in Nederland: We maken dagelijks een veilige back-up van al jouw Microsoft 365-data, waaronder Outlook, Teams, OneDrive en SharePoint, op Nederlandse servers.
- Beheer van licenties en beveiliging: We regelen alle Microsoft 365-licenties, bewaken de beveiliging en zorgen dat jouw omgeving altijd up-to-date is.
Wil je weten welke optie het beste past bij jouw bedrijf en compliance-eisen? Bekijk onze Microsoft 365 Business oplossingen of neem direct contact op via XtraConnect.nl. We denken graag met je mee over een AVG-conforme werkplek die werkt voor jouw organisatie.