Korkea riski Viestintä ja yhteistyö

Microsoft Teams GDPR-arviointi — tietovirtakartta, riskit ja vaatimustenmukaisuus

PrivacyDesignerin tietosuoja-asiantuntijat ovat analysoineet Microsoft Teamsin GDPR-vaatimustenmukaisuuden — tietovirtakartta, riskit, käsittelytoimet ja alikäsittelijät dokumentoituina.

44 h Analysoitu
2026-04 Päivitetty
5 löydöstä GDPR-riskiä tunnistettu
GDPR + AI Act Kehikot arvioitu

1. Tietovirtakartta — mistä henkilötieto tulee ja minne se menee

Tunnistimme 6 järjestelmäsolmua ja 4 tiedonsiirtoväylää. Teams yhdistää viestit, kokoukset, tiedostot ja puhelut — kaikki läpäisevät Microsoftin globaalia infrastruktuuria.

[Kuvakaappaus tulossa: node-pohjainen tietovirtakaavio — Microsoft Teams → vastaanottajat EU:ssa ja USA:ssa]
Lähde Vastaanottaja Käsiteltävät tiedot Sijainti
Käyttäjät (työntekijät, ulkoiset vieraat) Microsoft Teams Chat-viestit, kokoustallennteet, tiedostot, kalenteri-integraatio, puhelinlokit 🇺🇸 USA
🇪🇺 EU
Microsoft Teams SharePoint Online / OneDrive Tiedostojen tallennus, kokouksen muistiinpanot, Wiki-sivut 🇪🇺 EU
Microsoft Teams Microsoft Azure AI (Copilot in Teams) Kokousyhteenvedot, transkriptiot, tehtävätunnistus tekoälyn avulla 🇺🇸 USA
🇪🇺 EU
Teams diagnostiikka Microsoft telemetria Käyttölokit, suorituskykymittarit, virheraportointi 🇺🇸 USA

🔒 Yksityiskohtainen 6-solmun tietovirtakartta Teams-puhelinjärjestelmä- ja kolmannen osapuolen appien datavirroilla — pyydä pääsy asiantuntijalta

2. Riskiarviointi — 5 löydöstä GDPR-vaatimustenmukaisuudessa

● 2 korkea ● 3 kohtalainen
[Kuvakaappaus tulossa: riskimatriisi — todennäköisyys × vakavuus -koordinaatisto]
⚠️
Kokoustallenteet sisältävät äänidataa ja videokuvaa — osallistujille on ilmoitettava tallennuksesta etukäteen ja heidän suostumuksensa on pyydettävä tietyissä tilanteissa
⚠️
Copilot in Teams -ominaisuus (kokousyhteenvedot, tehtävätunnistus) käsittelee puhe- ja tekstidataa tekoälyn avulla — DPIA ja FRIA voivat olla tarpeen
⚠️
Tiedonsiirto Yhdysvaltoihin oletusasetuksilla — EU:n dataresidenssioption käyttöönotto vaatii aktiivisen konfiguraation
⚠️
Ulkoiset vieraskäyttäjät voivat päästä käsiksi sisäisiin kanaviin ja tiedostoihin — pääsynhallinnan konfiguraatio kriittistä
⚠️
Teams-diagnostiikka- ja telemetriadata siirtyy Yhdysvaltoihin — ei ole helposti hallittavissa tai poistettavissa käytöstä

3 löydöstä lisää — pyydä koko raportti

Pyydä koko arviointi

3. Vaatimustenmukaisuus — 5 osa-aluetta arvioitu

Alla on yhteenveto keskeisistä vaatimustenmukaisuusalueista. Punainen = toimenpiteitä vaaditaan välittömästi, keltainen = tarkistettava, vihreä = kunnossa.

[Kuvakaappaus tulossa: vaatimustenmukaisuusdashboard — liikennevalot osa-alueittain]
Tiedonsiirto kolmansiin maihin (USA) 🟡 Tarkistettava
Kokoustallenteet — informointi osallistujille 🔴 Toimenpide vaaditaan
Tietojenkäsittelysopimus (DPA) 🟢 Kunnossa
Ulkoiset vieraat (Teams-vierailijakäytännöt) 🟡 Tarkistettava
Säilytysajat (viestit, tallennteet) 🟡 Tarkistettava

🔒 Yksityiskohtainen toimenpideohje jokaiselle osa-alueelle — pyydä pääsy asiantuntijalta

4. Henkilötietojen käsittelytoimet — ROPA-muotoinen rekisteri

Alla esitetty ensimmäinen käsittelytoimi. Täydellinen rekisteri sisältää kaikki tunnistetut käsittelytoimet oikeusperusteineen ja säilytysaikoineen.

[Kuvakaappaus tulossa: ROPA-taulukko osittain sumennettuna — tarkoitus, tietoryhmät, oikeusperuste, säilytysaika]
Tarkoitus Tietoryhmät Oikeusperuste Säilytysaika
Sisäinen ja ulkoinen viestintä sekä kokousten järjestäminen Chat-historia, kokoustallennteet ja transkriptiot, kalenteri, yhteystiedot, profiili Sopimus (GDPR 6(1)(b)) tai oikeutettu etu (6(1)(f)) Chat: 90 vrk (suositus), Tallennteet: 60 vrk (suositus)
████████████ ██████████████████ ████████████ ████████
████████████ ██████████████████ ████████████ ████████
████████████ ██████████████████ ████████████ ████████

3 käsittelytoimea lisää — pyydä koko ROPA-rekisteri

Pyydä koko rekisteri

5. Alikäsittelijät — 13 tunnistettua alikäsittelijää

Pääasiallinen sijainti: USA/EU. Alla näkyy ensimmäinen alikäsittelijä — täydellinen lista sisältää kaikki tunnistetut alikäsittelijät maakohtaisine riskiarvioihin.

[Kuvakaappaus tulossa: alikäsittelijälista maalippuineen — osittain sumennettuna]
Alikäsittelijä Maa Rooli
Microsoft Corporation 🇺🇸 USA (EU-datakeskukset saatavilla) Teams-alustan, Azure-infrastruktuurin ja Copilot-palvelun operaattori
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████

12 alikäsittelijää lisää — pyydä koko lista

Pyydä koko lista

Milloin Microsoft Teams edellyttää DPIA:ta?

GDPR:n artikla 35 edellyttää DPIA:n tekemistä, kun käsittelytoimet aiheuttavat todennäköisesti korkean riskin luonnollisten henkilöiden oikeuksille ja vapauksille. Microsoft Teams kuuluu tyypillisesti tähän kategoriaan seuraavista syistä:

  • Kokoustallenteiden tekeminen ja arkistointi erityisesti arkaluonteisissa kokouksissa
  • Copilot in Teams -ominaisuuksien käyttöönotto
  • Teams-puhelinominaisuuden (PSTN) käyttö henkilöstön puheluiden tallentamiseen
  • Laajamittainen ulkoisten vieraiden pääsy sisäisiin Teams-tiimeihin

Vaatimustenmukaisuuden tarkistuslista

Onko Microsoftin kanssa allekirjoitettu tietojenkäsittelysopimus (DPA)?
Onko EU:n data residency -asetus konfiguroitu Microsoft 365 Admin Centerissä?
Onko kokoustallenteiden tallennuskäytäntö dokumentoitu ja käyttäjille tiedotettu?
Onko Copilot in Teams -ominaisuuksien käyttö arvioitu DPIA-näkökulmasta?
Onko ulkoisten vieraiden pääsyoikeudet rajattu organisaation käytäntöjen mukaisesti?
Onko Teams-viestien ja tallenteiden säilytysajat konfiguroitu Microsoft Purview'ssa?
Onko tietosuojaselosteessa mainittu Microsoft Teams datan käsittelijänä?

4 kohtaa lisää — pyydä koko tarkistuslista

Pyydä koko tarkistuslista

Tiedonsiirrot EU:n ulkopuolelle

Microsoft Teams siirtää henkilötietoja EU ja Yhdysvallat (Microsoft Corporation). Tämä edellyttää asianmukaisia siirtomekanismeja, kuten EU:n komission standardisopimuslausekkeita (SCC) tai muuta lainmukaista perustetta.

Microsoft Teams tarjoaa standardisopimuslausekkeet (SCC) osana palvelusopimustaan — varmista, että ne on asianmukaisesti allekirjoitettu ja dokumentoitu sekä siirtovaikutustenarviointi (TIA) tehty.

Lue myös: DPIA- ja FRIA-arvioinnit PrivacyDesignerissa →  ·  Tiedonsiirtojen hallinta →  ·  Toimittajien hallinta →