Condividi tramite


Che cos'è il limite dei dati dell'UE?

Panoramica del limite dei dati dell'UE

Il limite dei dati dell'UE è un limite definito geograficamente entro il quale Microsoft si è impegnata a archiviare ed elaborare i Dati dei clienti e i dati personali per le Servizi online aziendali Microsoft, tra cui Azure, Dynamics 365, Power Platform e Microsoft 365. I dati dei servizi professionali verranno archiviati inattivi per questi servizi. Questi impegni sono soggetti a circostanze limitate in cui i Dati del cliente, i dati personali e i Dati dei servizi professionali continueranno a essere trasferiti al di fuori del limite dei dati dell'UE. Questa documentazione fornisce dettagli su tali trasferimenti. I Servizi online inclusi nell'impegno per i limiti dei dati dell'Unione Europea (indicati in questa documentazione come Servizi per i limiti dei dati dell'Ue) sono identificati nelle Condizioni per i prodotti Microsoft nell'ambito dei contratti di servizi.

Importante

La presente documentazione ue relativa ai limiti dei dati riflette lo stato corrente del limite di dati dell'Unione Europea alla data di pubblicazione. Come indicato in molti casi in questa documentazione, Microsoft continua a distribuire più servizi e funzionalità di servizio all'interno del limite dei dati dell'Ue e aggiornerà di conseguenza questa documentazione e annoterà la data dell'ultimo aggiornamento. Ultimo aggiornamento: 26 febbraio 2025.

Dati dei clienti

Come definito nelle Condizioni del prodotto Microsoft, per Dati del cliente si intendono tutti i dati, inclusi tutti i file di testo, audio, video o immagini e il software forniti a Microsoft dal Cliente o per conto di essi tramite l'uso del Servizio online. I dati dei clienti non includono i dati dei servizi professionali. Per chiarezza, i dati dei clienti non includono anche le informazioni usate per configurare le risorse nei Servizi online, ad esempio le impostazioni tecniche e i nomi delle risorse.

Dati personali nei log generati dal sistema

Microsoft Servizi online creare log generati dal sistema nell'ambito del normale funzionamento dei servizi. Questi log registrano continuamente l'attività del sistema nel tempo per consentire a Microsoft di monitorare se i sistemi funzionano come previsto. La "registrazione" (l'archiviazione e l'elaborazione dei log) è essenziale per identificare, rilevare, rispondere e prevenire problemi operativi, violazioni delle norme e attività fraudolente; ottimizzare le prestazioni di sistema, rete e applicazione; assistere nelle indagini sulla sicurezza e nelle attività di resilienza; e di rispettare leggi e normative. Mentre questi log sono incentrati sul funzionamento dei sistemi e non sui singoli utenti, quando gli eventi nei servizi cloud Microsoft vengono avviati dall'interazione dell'utente con un servizio cloud, alcuni log che riflettono direttamente questi eventi contengono campi che identificano o identificano persone specifiche per soddisfare le proprie esigenze. Questi log contengono dati personali. Esempi di log generati dal sistema che possono contenere dati personali includono:

  • Dati sull'utilizzo di prodotti e servizi, ad esempio i log attività utente
  • Dati generati specificamente dall'interazione degli utenti con altri sistemi

Pseudonymization in system-generated logs

Lo pseudonimo, come definito nel GDPR, articolo 4(5), è il trattamento dei dati personali in modo che non possa più essere attribuito a uno specifico interessato senza utilizzare informazioni aggiuntive. In altre parole, prende informazioni personali all'interno di un record di dati e le sostituisce con uno o più identificatori o pseudonimi artificiali, proteggendo così l'identità dell'interessato.

Microsoft richiede che tutti i dati personali nei log generati dal sistema siano pseudonimi. Microsoft utilizza varie tecniche per pseudonimare i dati personali nei log generati dal sistema, tra cui crittografia, mascheramento, tokenizzazione e sfocatura dei dati. Indipendentemente dal metodo specifico di pseudonimo, ciò protegge la privacy degli utenti consentendo al personale Microsoft autorizzato di svolgere il proprio lavoro utilizzando log contenenti solo dati personali con pseudonimi. Ciò consente al nostro personale di garantire la qualità, la sicurezza e l'affidabilità dei nostri Servizi online senza identificare o identificare gli utenti. In questo modo, ad esempio, il personale DevOps può identificare l'entità del problema di un servizio in varie aree geografiche, incluso il numero di utenti interessati in una determinata area geografica, senza che il personale sia in grado di identificare o richiedere assistenza per individui specifici. Per ulteriori informazioni sul modello Microsoft DevOps, vedere Accesso remoto ai dati archiviati ed elaborati nel limite dei dati dell'Ue. In caso di accesso non autorizzato ai log generati dal sistema, lo pseudonimo contribuisce a proteggere la privacy degli utenti. I controlli sui dati che potrebbero consentire la riattivazione di singoli utenti da log con pseudonimi sono gli stessi dei controlli applicati ai dati dei clienti.

Al contrario, altri metodi di protezione della privacy degli utenti che eliminano i dati personali, ad esempio l'anonimizzazione, altererebbero definitivamente i dati in modo che non possano essere usati per identificare numeri univoci di eventi o occorrenze ed eliminerebbero la possibilità di identificare gli individui. Poiché i log generati dal sistema contengono informazioni su azioni reali come il tipo, il contenuto o l'ora delle transazioni eseguite nel cloud Microsoft, l'anonimizzazione comprometterebbe la cronologia delle azioni, compromettendo la capacità di Microsoft di garantire la qualità, l'affidabilità e la sicurezza dei nostri servizi.

Microsoft esegue diversi passaggi per limitare l'accesso e l'uso dei log generati dal sistema. I controlli di sicurezza includono:

  • Riduzione al minimo dei dati tramite l'implementazione dei criteri di conservazione impostati al tempo minimo di conservazione necessario per ogni tipo di log.
  • Controlli regolari e pulizia dei log generati dal sistema per rilevare errori o criteri di non conformità.
  • Utilizzo limitato dei log generati dal sistema esclusivamente per scopi correlati alle operazioni del servizio.
  • Criteri che richiedono controlli di accesso che limitano la riattivazione o la riattivazione dei dati personali in modo che venga ripristinata la forma originale.

Dati dei servizi professionali

Dati dei servizi professionali indica tutti i dati, inclusi tutti i dati di testo, audio, video, file di immagine o software, forniti a Microsoft, da o per conto di un Cliente (o che il cliente autorizza Microsoft a ottenere da un Prodotto) o altrimenti ottenuti o elaborati da o per conto di Microsoft tramite un impegno con Microsoft per ottenere i Servizi professionali.

Servizi professionali

Per Servizi professionali si intendono i servizi seguenti: (a) servizi di consulenza Microsoft, costituiti da pianificazione, consulenza, linee guida, migrazione dei dati, distribuzione e servizi di sviluppo di soluzioni/software forniti in base a un ordine di lavoro di Microsoft Enterprise Services o, se concordato nella descrizione del progetto, nell'ambito di un contratto di accelerazione del carico di lavoro cloud che incorpora l'addendum per la protezione dei dati dei prodotti e dei servizi Microsoft (DPA) per riferimento; e (b) servizi di supporto tecnico forniti da Microsoft che aiutano i clienti a identificare e risolvere i problemi che interessano i Prodotti, tra cui il supporto tecnico fornito nell'ambito di Microsoft Unified Support o servizi di supporto Tecnico Premier e qualsiasi altro servizio di supporto tecnico commerciale.

Paesi di confine con i dati dell'UE e posizioni di data center

Il limite dei dati dell'UE è costituito dai paesi dell'Unione Europea (UE) e dall'Associazione europea di libero scambio (EFTA). I paesi dell'UE sono Austria, Belgio, Bulgaria, Croazia, Cipro, Danimarca, Estonia, Finlandia, Francia, Germania, Grecia, Irlanda, Italia, Lettonia, Lituania, Lussemburgo, Malta, Paesi Bassi, Polonia, Portogallo, Romania, Slovacchia, Slovenia, Spagna e Svezia; e i paesi EFTA sono Liechtenstein, Islanda, Norvegia e Svizzera.

Il limite dei dati ue utilizza o può usare data center Microsoft annunciati o attualmente in funzione in Austria, Belgio, Danimarca, Finlandia, Francia, Germania, Grecia, Irlanda, Italia, Norvegia, Paesi Bassi, Polonia, Spagna, Svezia e Svizzera. In futuro, Microsoft potrà creare data center in altri paesi situati nell'UE o nell'EFTA per fornire i servizi per i limiti dei dati dell'UE.

Come configurare i servizi per l'uso nel limite dei dati dell'UE

Per i servizi ai limiti dei dati dell'UE, i dati dei clienti e i dati personali con pseudonimi vengono archiviati ed elaborati e i dati dei servizi professionali vengono archiviati nei data center situati nei paesi dell'UE o dell'EFTA. In alcuni casi, i clienti possono selezionare direttamente l'area geografica di distribuzione dell'Unione Europea per i dati dei clienti. in altri, la posizione viene assegnata automaticamente in base alla posizione del cliente, all'indirizzo di fatturazione o alla decisione del cliente di far risiedere il proprio ambiente nel limite dei dati dell'UE.