Collaboration
RGPD Microsoft 365
Dans une stack indie, Microsoft 365 sert à messagerie, documents et identité Microsoft. Entité citée : Microsoft Corporation et Microsoft Ireland Operations Limited. Les sections reprennent ce que l’éditeur publie, sans compléter un trou. Dernière mise à jour des faits : 4 octobre 2026. Vérifié le 4 octobre 2026.
DPA Microsoft 365
Oui. Microsoft Products and Services Data Protection Addendum (document daté du 22 mai 2026 sur la version consultée).
Rôle indiqué
Pour les données personnelles relevant du RGPD, le client est responsable et Microsoft est sous-traitant, ou sous-traitant ultérieur si le client est lui-même sous-traitant. Microsoft accepte aussi des responsabilités de responsable indépendant pour certains traitements d’exploitation.
Données personnelles
Données personnelles que le client choisit d’inclure, données de base (nom, adresse, e-mail, téléphone), données d’authentification (identifiant, mot de passe), adresses IP et identifiants dans des cookies ou technologies similaires, données de localisation, d’identification d’appareil et d’activité internet.
Sous-traitants de Microsoft 365
La page Trust Center renvoie la liste des sous-traitants des services en ligne couverts par le DPA.
Transferts hors UE
Hébergement / localisation
Pour les Core Online Services, Microsoft stocke les Customer Data au repos dans une zone géographique prévue par les Product Terms. Pour les services EU Data Boundary, stockage et traitement au repos dans l’UE et l’AELE. Microsoft peut aussi transférer vers les États-Unis ou tout pays où Microsoft ou ses sous-traitants opèrent.
Data Privacy Framework UE–États-Unis
Microsoft Corporation est inscrit. Statut exact EU-U.S. Data Privacy Framework : Active - Re-certification under Review.
Cookies
non communiqué
Usage typique, rédigé par StackLégal et non par l’éditeur : Messagerie, documents et identité Microsoft.
Historique
Dernière mise à jour : 4 octobre 2026.
Première publication. Les faits viennent des pages officielles citées en sources. Ce qui n’y figure pas reste « non communiqué ».
Clause à coller
À placer dans la section sous-traitants de votre politique de confidentialité. Relisez-la : un champ « non communiqué » doit être complété avant publication.
Clause sous-traitants
Sources
Vérifié le 4 octobre 2026.
Questions fréquentes
Microsoft 365 est-il sous-traitant au sens du RGPD ?
Pour les données personnelles relevant du RGPD, le client est responsable et Microsoft est sous-traitant, ou sous-traitant ultérieur si le client est lui-même sous-traitant. Microsoft accepte aussi des responsabilités de responsable indépendant pour certains traitements d’exploitation.
Quel DPA Microsoft 365 publie-t-il ?
Oui. Microsoft Products and Services Data Protection Addendum (document daté du 22 mai 2026 sur la version consultée). https://www.microsoft.com/licensing/docs/view/Microsoft-Products-and-Services-Data-Protection-Addendum-DPA
Quels sous-traitants ultérieurs Microsoft 365 publie-t-il ?
La page Trust Center renvoie la liste des sous-traitants des services en ligne couverts par le DPA. https://www.microsoft.com/en-us/trust-center/privacy/data-access
Où Microsoft 365 indique-t-il traiter les données, y compris hors UE ?
Pour les Core Online Services, Microsoft stocke les Customer Data au repos dans une zone géographique prévue par les Product Terms. Pour les services EU Data Boundary, stockage et traitement au repos dans l’UE et l’AELE. Microsoft peut aussi transférer vers les États-Unis ou tout pays où Microsoft ou ses sous-traitants opèrent.
Microsoft 365 est-il inscrit au Data Privacy Framework UE–États-Unis ?
Microsoft Corporation est inscrit. Statut exact EU-U.S. Data Privacy Framework : Active - Re-certification under Review. https://www.dataprivacyframework.gov/participant/6474
Quelles données personnelles Microsoft 365 mentionne-t-il ?
Données personnelles que le client choisit d’inclure, données de base (nom, adresse, e-mail, téléphone), données d’authentification (identifiant, mot de passe), adresses IP et identifiants dans des cookies ou technologies similaires, données de localisation, d’identification d’appareil et d’activité internet.
Souvent dans la même stack
Ces fiches reviennent dans les recherches d’un SaaS Next.js. Next.js lui-même n’est pas un sous-traitant : RGPD Next.js.
Outils proches
Pack complet, à partir de 39 € TTC
La clause ci-dessus ne couvre qu’un outil. StackLégal génère les mentions, CGU, CGV, confidentialité, DPA article 28 et la liste publique, en ne citant que les cases cochées. Paiement unique via Gumroad. Ce n’est pas un conseil juridique.