StackLégal

Collaboration

RGPD Microsoft 365

Dans une stack indie, Microsoft 365 sert à messagerie, documents et identité Microsoft. Entité citée : Microsoft Corporation et Microsoft Ireland Operations Limited. Les sections reprennent ce que l’éditeur publie, sans compléter un trou. Dernière mise à jour des faits : 4 octobre 2026. Vérifié le 4 octobre 2026.

DPA Microsoft 365

Oui. Microsoft Products and Services Data Protection Addendum (document daté du 22 mai 2026 sur la version consultée).

Lire le DPA

Rôle indiqué

Pour les données personnelles relevant du RGPD, le client est responsable et Microsoft est sous-traitant, ou sous-traitant ultérieur si le client est lui-même sous-traitant. Microsoft accepte aussi des responsabilités de responsable indépendant pour certains traitements d’exploitation.

Données personnelles

Données personnelles que le client choisit d’inclure, données de base (nom, adresse, e-mail, téléphone), données d’authentification (identifiant, mot de passe), adresses IP et identifiants dans des cookies ou technologies similaires, données de localisation, d’identification d’appareil et d’activité internet.

Sous-traitants de Microsoft 365

La page Trust Center renvoie la liste des sous-traitants des services en ligne couverts par le DPA.

Liste publiée par l’éditeur

Transferts hors UE

Hébergement / localisation

Pour les Core Online Services, Microsoft stocke les Customer Data au repos dans une zone géographique prévue par les Product Terms. Pour les services EU Data Boundary, stockage et traitement au repos dans l’UE et l’AELE. Microsoft peut aussi transférer vers les États-Unis ou tout pays où Microsoft ou ses sous-traitants opèrent.

Data Privacy Framework UE–États-Unis

Microsoft Corporation est inscrit. Statut exact EU-U.S. Data Privacy Framework : Active - Re-certification under Review.

Fiche Data Privacy Framework

Cookies

non communiqué

Usage typique, rédigé par StackLégal et non par l’éditeur : Messagerie, documents et identité Microsoft.

Historique

Dernière mise à jour : 4 octobre 2026.

  1. Première publication. Les faits viennent des pages officielles citées en sources. Ce qui n’y figure pas reste « non communiqué ».

Clause à coller

À placer dans la section sous-traitants de votre politique de confidentialité. Relisez-la : un champ « non communiqué » doit être complété avant publication.

Clause sous-traitants

Ajoutez ce sous-traitant à votre widget gratuit

Sources

Vérifié le 4 octobre 2026.

Questions fréquentes

Microsoft 365 est-il sous-traitant au sens du RGPD ?

Pour les données personnelles relevant du RGPD, le client est responsable et Microsoft est sous-traitant, ou sous-traitant ultérieur si le client est lui-même sous-traitant. Microsoft accepte aussi des responsabilités de responsable indépendant pour certains traitements d’exploitation.

Quel DPA Microsoft 365 publie-t-il ?

Oui. Microsoft Products and Services Data Protection Addendum (document daté du 22 mai 2026 sur la version consultée). https://www.microsoft.com/licensing/docs/view/Microsoft-Products-and-Services-Data-Protection-Addendum-DPA

Quels sous-traitants ultérieurs Microsoft 365 publie-t-il ?

La page Trust Center renvoie la liste des sous-traitants des services en ligne couverts par le DPA. https://www.microsoft.com/en-us/trust-center/privacy/data-access

Où Microsoft 365 indique-t-il traiter les données, y compris hors UE ?

Pour les Core Online Services, Microsoft stocke les Customer Data au repos dans une zone géographique prévue par les Product Terms. Pour les services EU Data Boundary, stockage et traitement au repos dans l’UE et l’AELE. Microsoft peut aussi transférer vers les États-Unis ou tout pays où Microsoft ou ses sous-traitants opèrent.

Microsoft 365 est-il inscrit au Data Privacy Framework UE–États-Unis ?

Microsoft Corporation est inscrit. Statut exact EU-U.S. Data Privacy Framework : Active - Re-certification under Review. https://www.dataprivacyframework.gov/participant/6474

Quelles données personnelles Microsoft 365 mentionne-t-il ?

Données personnelles que le client choisit d’inclure, données de base (nom, adresse, e-mail, téléphone), données d’authentification (identifiant, mot de passe), adresses IP et identifiants dans des cookies ou technologies similaires, données de localisation, d’identification d’appareil et d’activité internet.

Souvent dans la même stack

Ces fiches reviennent dans les recherches d’un SaaS Next.js. Next.js lui-même n’est pas un sous-traitant : RGPD Next.js.

Outils proches

Toutes les fiches collaboration

Pack complet, à partir de 39 € TTC

La clause ci-dessus ne couvre qu’un outil. StackLégal génère les mentions, CGU, CGV, confidentialité, DPA article 28 et la liste publique, en ne citant que les cases cochées. Paiement unique via Gumroad. Ce n’est pas un conseil juridique.