Le CEPD juge illégal l'usage de Microsoft 365 par la Commission
2024-03-11 · Éditeur : CEPD (Contrôleur européen de la protection des données) · Domaine : Cloud & DevOps
Le Contrôleur européen de la protection des données conclut que l'usage de Microsoft 365 par la Commission enfreint le règlement 2018/1725, notamment sur les transferts de données hors UE. Mise en conformité exigée avant le 9 décembre 2024.
Ce qui change
- Enquête ouverte en mai 2021, conclusions rendues le 11 mars 2024.
- Transferts de données hors UE/EEE sans garanties suffisantes et finalités mal définies.
- La Commission doit suspendre certains flux vers Microsoft et cartographier ses transferts.
- Mise en conformité exigée avant le 9 décembre 2024.
### Ce qui change Le 11 mars 2024, le Contrôleur européen de la protection des données (CEPD) clôt l'enquête ouverte en mai 2021 sur l'usage de **Microsoft 365** par la Commission européenne. Il conclut que cet usage enfreint le règlement (UE) 2018/1725, applicable aux institutions de l'Union, et prononce un rappel à l'ordre assorti de mesures correctrices. ### Caractéristiques - Manquements relevés : types de données personnelles et finalités insuffisamment précisés, garanties insuffisantes pour les transferts hors UE/EEE, absence d'instructions documentées à Microsoft. - Le CEPD relève aussi un traitement ultérieur au-delà des finalités annoncées et l'absence de mesures techniques limitant l'usage des données à la fourniture du service. - La Commission doit suspendre les flux de données vers les entités de Microsoft situées hors UE/EEE sans décision d'adéquation, et cartographier les transferts par destinataire et par pays. - Échéance de mise en conformité fixée au 9 décembre 2024. - La Commission affirme son engagement de conformité, tout en avertissant que ces mesures pourraient dégrader le « haut niveau de services informatiques mobiles et intégrés » (traduction de la formule de la Commission). ### Pourquoi c'est important La décision porte sur une institution, mais le raisonnement vaut pour toute organisation qui confie des données à un service cloud d'un fournisseur américain : cartographier les transferts, documenter les instructions au sous-traitant et encadrer les finalités. Elle a nourri le débat sur la souveraineté des outils bureautiques en Europe. Le CEPD a ensuite annoncé en 2025 que la Commission avait mis son usage en conformité. ### À retenir Un régulateur européen a établi que même la Commission devait revoir ses transferts de données vers Microsoft.
Liens
Tags : Réglementation, Europe, Données, États-Unis, Souveraineté