Vue d’ensemble de la confidentialité et de la gestion des données

Comment Microsoft aborde-t-il la confidentialité pour les clients ?

Microsoft s’engage à protéger les données des clients comme indiqué dans les Conditions du produit et l’Addendum à la protection des données (DPA). L’approche de Microsoft en matière de confidentialité pour les clients commerciaux repose sur les principes suivants : vous contrôlez vos données, vous savez où elles se trouvent et comment elles sont utilisées, la sécurité de vos données au repos et en transit, et la défense des données contre l’accès tiers.

Comment Microsoft met-il en œuvre ses engagements en matière de confidentialité ?

Microsoft respecte ses engagements en matière de confidentialité par le biais de la politique de confidentialité d’entreprise Microsoft et de Microsoft Privacy Standard. Pour garantir une adoption cohérente et conforme de ces exigences, Microsoft a mis en place des conseils, conseils et comités de gouvernance. Notre programme de confidentialité utilise un modèle de gouvernance « en étoile », dans lequel les responsabilités en matière de conformité sont partagées au sein de l’entreprise. Le « hub » est le groupe CELA (Affaires générales, externes et juridiques), qui comprend le chef de la protection de la vie privée, responsable de la gouvernance de la confidentialité. En outre, nous avons désigné un délégué à la protection des données (DPO) de l’Union européenne (UE) pour répondre aux exigences de confidentialité spécifiques à l’UE. Les « rayons » font partie de nos groupes ingénierie et fonctionnels et sont responsables de la mise en œuvre des exigences en matière de confidentialité.

Microsoft répond à ses exigences en matière de confidentialité par le biais d’audits et de certifications tiers, tels que ISO 27018 et ISO 27701.

Comment Microsoft collecte-t-il et traite-t-il les données client ?

Le DPA définit trois catégories de données : les données client, les données personnelles et les données de services professionnels.

Microsoft traite les données de ces catégories pour fournir des produits et services conformément aux instructions documentées des clients et pour les opérations commerciales. En d’autres termes, Microsoft traite les données pour la prestation de services, la résolution des problèmes, la maintenance et l’amélioration. Les données ne sont pas utilisées pour le profilage des utilisateurs, la publicité ou les études de marché.

Des descriptions détaillées de ces activités se trouvent dans les sections DPA « Traitement pour fournir au client les produits et services » et « Traitement des opérations commerciales liées à la fourniture des produits et services au client ».

Comment Microsoft garantit-il la confidentialité des données client ?

Le modèle de gouvernance de la confidentialité de Microsoft garantit que les contrôles de confidentialité protègent la confidentialité des données client. Ces contrôles sont détaillés dans nos rapports tiers, tels que ISO 27001 et 27701, accessibles via le portail d’approbation de services. Ces rapports couvrent, entre autres, les contrôles sur la minimisation, la conservation et la suppression des données, l’emplacement et le transfert, et le partage.

Voici quelques mesures clés à noter :

  • Accès aux données : Microsoft suppose que toutes les données client incluent des données personnelles et applique les garanties appropriées sans accéder aux données pour en vérifier le contenu.
  • Traitement des données : Microsoft pseudonyme et agrège les données pour protéger la confidentialité. Reportez-vous à la DPA pour plus de détails.
  • Isolation des données : Microsoft utilise des techniques d’isolation des données pour séparer les locataires du cloud, ce qui garantit que les clients ne peuvent accéder qu’à leurs propres données. Pour en savoir plus sur la façon dont le contenu client est isolé ou séparé, consultez l’article Vue d’ensemble de l’architecture . En outre, Microsoft interdit l’utilisation des données client dans des environnements de test.

Que fait Microsoft pour sécuriser les données client ?

Comme indiqué dans le DPA, Microsoft a mis en place des mesures de protection pour protéger les données des clients. Plusieurs articles de Service Assurance fournissent une vue d’ensemble de ces garanties. Reportez-vous aux sections telles que le chiffrement, la gestion des accès, la sécurité des centres de données et des réseaux , la gestion du personnel et des fournisseurs et la gestion des vulnérabilités.

Comment Microsoft gère-t-il le partage de données par des tiers ?

Le partage avec les tiers est le partage ou la divulgation de données à des tiers. Microsoft partage des données uniquement lorsque le client l’autorise ou y est tenu par la loi en vigueur. Microsoft ne donne aucun accès direct ou illimité aux données client (y compris les forces de l’ordre ou d’autres entités gouvernementales). Pour plus d’informations, consultez le rapport sur les demandes d’application de la loi et le rapport sur les ordonnances de sécurité nationale des États-Unis pour savoir comment Microsoft répond aux demandes gouvernementales d’accès aux données.

Microsoft fait-elle appel à des sous-traitants ultérieurs ou à des sous-traitants ?

Pour plus d’informations sur la façon dont Microsoft gère les fournisseurs, consultez la page Gestion des fournisseurs .

Qui a accès aux données client au sein de Microsoft ?

Pour savoir comment Microsoft gère l’accès aux données client, consultez la page Gestion des identités et des accès .

Où se trouvent les données client ?

Pour les services en ligne de base, consultez nos engagements décrits dans les Conditions générales des produits et l’APD pour trouver les informations les plus récentes sur l’emplacement des données client.

Comme décrit dans le DPA pour les services en ligne principaux, Microsoft stocke les données client au repos dans certaines zones géographiques principales (chacune, une zone géographique), comme indiqué dans les conditions du produit. Pour les services commerciaux entrant dans le champ d’application de la limite de données de l’UE de Microsoft, Microsoft stocke et traite les données client au sein de l’Union européenne, comme indiqué dans les Conditions générales des produits. Microsoft ne contrôle ni ne limite les régions à partir desquelles le client ou les utilisateurs finaux du client peuvent accéder aux données client ou les déplacer.

Pour en savoir plus , consultez Confidentialité Microsoft - Où se trouvent vos données .

Pour les services Azure et M365, visitez la résidence de données Azure et les emplacements de données M365.

Autres emplacements de données de services :

Quelle est la limite de données Microsoft EU ?

La limite de données de l’UE est un engagement de Microsoft Online Services qui offre aux clients de l’UE et de l’AELE un contrôle et une transparence accrus sur l’emplacement de stockage et de traitement de leurs données. À compter du 1er janvier 2023, Microsoft offre aux clients la possibilité de stocker et de traiter leurs données client dans la limite de données de l’UE pour les services Microsoft 365, Azure, Power Platform et Dynamics 365. Avec cette version, Microsoft s’étend sur les engagements de stockage et de traitement locaux existants, réduisant considérablement les flux de données en dehors de l’Europe et s’appuyant sur nos solutions de résidence des données de pointe.

Dans les phases ultérieures de la limite de données de l’UE, Microsoft développera la solution pour inclure le stockage et le traitement de catégories supplémentaires de données personnelles, y compris les données fournies lors de la réception du support technique.

Pour en savoir plus, consultez :

Comment Microsoft supprime-t-il les données client lorsqu’un client quitte le service ?

Lorsqu’un client met fin à son abonnement, Microsoft conserve les données client dans un compte de fonction limité pendant 90 jours, ce qui permet au client d’extraire les données. Passé ce délai, Microsoft supprime les données, sauf si leur conservation est autorisée ou exigée par la loi. Au plus tard 180 jours après la fin d’un abonnement, Microsoft désactive le compte et supprime toutes les données, ce qui le rend irrécupérable.

Microsoft supprime également les données personnelles dans les journaux générés par le système. Pour les abonnements, l’abonné peut contacter le support Microsoft et demander une rapide mise hors service de l’abonnement. Lorsqu’un client utilise ce processus, Microsoft supprime toutes les données utilisateur trois jours après que l’administrateur a entré le code de verrouillage fourni par Microsoft. Cette suppression inclut des données de SharePoint Online et Exchange Online en attente ou stockées dans des boîtes aux lettres inactives.

Microsoft suit les directives NIST SP-800-88 pour la destruction des appareils pouvant contenir des données, comme décrit dans l’article sur la destruction des appareils portant des données .

Microsoft fournit-il des instructions aux clients sur la conformité au RGPD ?

Microsoft gère une documentation d’orientation pour aider les clients dans leur rôle de contrôleur de données. Voici quelques ressources clés sur le RGPD : toutefois, les clients doivent consulter leurs propres professionnels du droit et de la conformité pour comprendre et mettre en œuvre leurs obligations en vertu du RGPD.

Microsoft audite régulièrement ses services en ligne pour s’assurer qu’ils sont conformes aux réglementations et certifications externes. Pour la validation des contrôles liés à la confidentialité, voir le tableau suivant.

Azure et Dynamics 365

Audits externes Section Date du dernier rapport
ISO 27018

Déclaration d’applicabilité
Certificat
A-2.1 : Finalité du processeur PII dans le cloud public 9 juin 2026
ISO 27701

Déclaration d’applicabilité
Certificat
Tous les contrôles 9 juin 2026
SOC 1 DS-15 : résiliation/expiration de l’abonnement client
SDL-1 : méthodologie du cycle de vie de développement de la sécurité (SDL)
LA-4 : Protection des données confidentielles des clients
26 mai 2026
SOC 2
SOC 3
DS-15 : résiliation/expiration de l’abonnement client
SDL-1 : méthodologie du cycle de vie de développement de la sécurité (SDL)
LA-4 : Protection des données confidentielles des clients
SOC2-1 : Classification des biens
SOC2-7 : Obligations de confidentialité et de sécurité publiées
26 mai 2026

Microsoft 365

Audits externes Section Date du dernier rapport
ISO 27018

Déclaration d’applicabilité
Certificat
A-2.1 : Finalité du processeur PII dans le cloud public 17 février 2026
ISO 27701

Déclaration d’applicabilité
Certificat
Tous les contrôles 17 février 2026
SOC 2 CA-12 : Contrats de niveau de service (SLA)
CA-17 : Stratégie de sécurité Microsoft
CA-25 : Mises à jour du cadre de contrôle
30 janvier 2026

Ressources