Live Blog

EDPS: gebruik van Microsoft 365 door Europese Commissie in strijd met EU-gegevensbeschermingsrecht

EDPS-onderzoek naar Microsoft 365

Na onderzoek heeft de European Data Protection Supervisor (EDPS) vastgesteld dat de Europese Commissie bij het gebruik van Microsoft 365 meerdere belangrijke regels op het gebied van gegevensbescherming heeft geschonden. Naar aanleiding daarvan heeft de EDPS de Commissie opgedragen specifieke corrigerende maatregelen te nemen.

De EDPS concludeerde dat de Commissie op verschillende punten in strijd handelde met Verordening (EU) 2018/1725, die de regels voor de bescherming van persoonsgegevens binnen EU-instellingen en -organen bevat. De tekortkomingen hadden met name betrekking op doorgiften van persoonsgegevens buiten de Europese Economische Ruimte (EER).

De Commissie had volgens de EDPS onvoldoende gewaarborgd dat persoonsgegevens die buiten de EER werden doorgegeven een beschermingsniveau genoten dat in essentie gelijkwaardig was aan het beschermingsniveau binnen de EER.

Daarnaast bevatte de overeenkomst tussen de Europese Commissie en Microsoft onvoldoende specifieke afspraken over welke persoonsgegevens via Microsoft 365 werden verzameld en voor welke doeleinden deze gegevens werden verwerkt.

De geconstateerde overtredingen hadden daarmee onder meer betrekking op onvoldoende waarborgen voor verwerkingen die Microsoft namens de Commissie uitvoerde, waaronder internationale doorgiften van persoonsgegevens.

Besluit van de EDPS over het gebruik van Microsoft 365 door de Europese Commissie

Als gevolg van deze bevindingen heeft de EDPS de Europese Commissie opgedragen om vanaf 9 december 2024 bepaalde doorgiften van persoonsgegevens via Microsoft 365 naar Microsoft en aan Microsoft gelieerde organisaties buiten de EER te stoppen wanneer deze landen niet onder een adequaatheidsbesluit vallen.

Daarnaast moest de Commissie haar verwerkingen in verband met Microsoft 365 in overeenstemming brengen met Verordening (EU) 2018/1725 en ervoor zorgen dat deze verwerkingen uiterlijk op de genoemde datum aan de toepasselijke vereisten voldeden.

In zijn persbericht benadrukte de EDPS dat daarbij ook rekening is gehouden met het belang van de continuïteit van de werkzaamheden van de Europese Commissie. De corrigerende maatregelen moesten de Commissie voldoende tijd geven om gegevensstromen aan te passen en haar verwerkingspraktijken in overeenstemming te brengen met de toepasselijke gegevensbeschermingsregels.

Achtergrond van het besluit over het gebruik van Microsoft 365

De EDPS startte in mei 2021 een onderzoek naar het gebruik van Microsoft 365 door de Europese Commissie, mede naar aanleiding van het Schrems II-arrest.

Het doel van het onderzoek was onder meer om vast te stellen of de Commissie voldoende uitvoering had gegeven aan eerdere aanbevelingen van de EDPS over het gebruik van Microsoft-producten en -diensten binnen instellingen en organen van de Europese Unie.

Het onderzoek maakte daarnaast deel uit van bredere Europese aandacht voor het gebruik van clouddiensten door publieke organisaties en voor de naleving van regels rond internationale gegevensdoorgiften.

Heeft uw organisatie vragen over internationale doorgiften van persoonsgegevens? Neem dan contact op met ons via info@dpoconsultancy.com voor ondersteuning.