O que é o Limite de Dados da UE?

Visão geral do Limite de Dados da UE

O Limite de Dados da UE é um limite geograficamente definido dentro do qual a Microsoft se comprometeu a armazenar e processar Dados do Cliente e dados pessoais para nossos serviços online corporativos da Microsoft, incluindo o Azure, o Dynamics 365, o Power Platform e o Microsoft 365. Os Dados dos Serviços Profissionais serão armazenados em repouso para esses serviços. Esses compromissos estão sujeitos a circunstâncias limitadas em que os Dados do Cliente, os dados pessoais e os Dados dos Serviços Profissionais continuarão a ser transferidos para fora do Limite de Dados da UE. Esta documentação fornece detalhes sobre essas transferências. Os serviços online incluídos no compromisso de Limite de Dados da UE (chamados nesta documentação de Serviços de Limite de Dados da UE) são identificados nos Termos do Produto da Microsoft como parte dos contratos de serviços.

Importante

Esta documentação do Limite de Dados da UE reflete o estado atual do Limite de Dados da UE na data de publicação. Conforme observado em muitos casos nesta documentação, continuamos a implantar mais serviços e recursos de serviço dentro do Limite de Dados da UE e atualizaremos esta documentação adequadamente e anotaremos a data da última atualização. Última atualização: 26 de fevereiro de 2025.

Dados do Cliente

Conforme definido nos Termos do Produto da Microsoft, Dados do Cliente significa todos os dados, incluindo todos os arquivos de texto, som, vídeo ou imagem e software, fornecidos à Microsoft pelo Cliente ou em nome dele por meio do uso do Serviço Online. Os Dados do Cliente não incluem Dados dos Serviços Profissionais. Para maior clareza, os Dados do Cliente também não incluem informações usadas para configurar recursos nos Serviços Online, como configurações técnicas e nomes de recursos.

Dados pessoais em logs gerados pelo sistema

Os serviços online da Microsoft criam logs gerados pelo sistema como parte da operação regular dos serviços. Esses logs registram continuamente a atividade do sistema ao longo do tempo para permitir que a Microsoft monitore se os sistemas estão operando conforme o esperado. O "logging" (o armazenamento e o processamento de logs) é essencial para identificar, detectar, responder e evitar problemas operacionais, violações de políticas e atividades fraudulentas; otimizar o desempenho do sistema, da rede e do aplicativo; auxiliar em investigações de segurança e atividades de resiliência; e para cumprir as leis e regulamentos. Embora o foco desses logs esteja em como os sistemas estão operando e não em usuários individuais, quando os eventos nos serviços em nuvem da Microsoft são iniciados pela interação do usuário com um serviço em nuvem, alguns logs que refletem diretamente esses eventos – e devem, para cumprir suas finalidades, conter campos que identificam ou podem identificar pessoas específicas. Esses logs contêm dados pessoais. Exemplos de logs gerados pelo sistema que podem conter dados pessoais incluem:

  • Dados de uso de produtos e serviços, como logs de atividades do usuário
  • Dados especificamente gerados pela interação de usuários com outros sistemas

Pseudônimo em logs gerados pelo sistema

Pseudonimização, conforme definido no GDPR, Artigo 4(5), é o processamento de dados pessoais para que não possam mais ser atribuídos a um titular de dados específico sem o uso de informações adicionais. Em outras palavras, ele pega informações de identificação pessoal dentro de um registro de dados e as substitui por um ou mais identificadores artificiais, ou pseudônimos, protegendo assim a identidade do titular dos dados.

A Microsoft exige que todos os dados pessoais em logs gerados pelo sistema sejam pseudonimizados. A Microsoft usa várias técnicas para pseudonimizar dados pessoais em logs gerados pelo sistema, incluindo criptografia, mascaramento, geração de tokens e desfoque de dados. Independentemente do método específico de pseudonimização, isso protege a privacidade do usuário, permitindo que funcionários autorizados da Microsoft façam seu trabalho usando logs contendo apenas dados pessoais pseudonimizados. Isso permite que nossa equipe garanta a qualidade, a segurança e a confiabilidade de nossos serviços online sem identificar ou reidentificar usuários. Por exemplo, isso permite que a equipe de DevOps identifique a extensão de um problema de serviço em todas as regiões, incluindo o número de usuários afetados em uma determinada região, sem que essa equipe possa identificar ou reidentificar indivíduos específicos. Para obter mais informações sobre o modelo do Microsoft DevOps, consulte Acesso remoto aos dados armazenados e processados no Limite de Dados da UE. No caso de qualquer acesso não autorizado aos logs gerados pelo sistema, a pseudonimização ajuda a proteger a privacidade do usuário. Os controles sobre os dados que podem permitir a reidentificação de indivíduos a partir de registros pseudonimizados são os mesmos controles aplicados aos Dados do Cliente.

Por outro lado, outros métodos de proteção da privacidade do usuário que eliminam dados pessoais, como a anonimização, alterariam permanentemente os dados de modo que não pudessem ser usados para identificar números exclusivos de eventos ou ocorrências e eliminariam a capacidade de reidentificar indivíduos. Como os logs gerados pelo sistema contêm informações sobre ações factuais, como tipo, conteúdo ou hora das transações realizadas na nuvem da Microsoft, a anonimização comprometeria o registro histórico de ações, comprometendo a capacidade da Microsoft de garantir a qualidade, a confiabilidade e a segurança de nossos serviços.

A Microsoft executa várias etapas para limitar o acesso e o uso de logs gerados pelo sistema. Os controles de segurança incluem:

  • Minimização de dados por meio da implementação de políticas de retenção definidas no tempo mínimo de retenção necessário para cada tipo de log.
  • Verificações regulares e depuração de logs gerados pelo sistema para detectar erros ou não conformidade de políticas.
  • Uso limitado de logs gerados pelo sistema exclusivamente para fins relacionados a operações de serviço.
  • Políticas que exigem controles de acesso que limitam a reidratação ou a reidentificação de dados pessoais para que eles sejam retornados à sua forma original.

Dados dos Serviços Profissionais

Dados de Serviços Profissionais significa todos os dados, incluindo todos os arquivos de texto, som, vídeo, imagem ou software, fornecidos à Microsoft por ou em nome de um Cliente (ou que o cliente autoriza a Microsoft a obter de um Produto) ou de outra forma obtidos ou processados por ou em nome da Microsoft por meio de um compromisso com a Microsoft para obter Serviços Profissionais.

Serviços Profissionais

Serviços Profissionais significa os seguintes serviços: (a) os serviços de consultoria da Microsoft, que consistem em serviços de planejamento, aconselhamento, orientação, migração de dados, implantação e desenvolvimento de solução/software fornecidos sob uma Ordem de Serviço dos Serviços Enterprise da Microsoft ou, quando acordado na Descrição do Projeto, sob um Contrato do Cloud Workload Acceleration que incorpora o Adendo de Proteção de Dados (DPA) dos Produtos e Serviços da Microsoft por referência; e (b) serviços de suporte técnico fornecidos pela Microsoft que ajudam os clientes a identificar e resolver problemas que afetam os Produtos, incluindo suporte técnico fornecido como parte do Suporte Unificado da Microsoft ou dos Serviços de Suporte Premier e quaisquer outros serviços de suporte técnico comercial.

Limite de Dados da UE países/regiões e locais de datacenter

O Limite de Dados da UE consiste nos países da União Europeia (UE) e da Associação Europeia de Livre Comércio (EFTA). Os países da UE são Áustria, Bélgica, Bulgária, Croácia, Chipre, República Tcheca, Dinamarca, Estônia, Finlândia, França, Alemanha, Grécia, Hungria, Irlanda, Itália, Letônia, Lituânia, Luxemburgo, Malta, Holanda, Polônia, Portugal, Romênia, Eslováquia, Eslovênia, Espanha e Suécia; e os países da EFTA são Liechtenstein, Islândia, Noruega e Suíça.

O Limite de Dados da UE usa ou pode usar datacenters da Microsoft anunciados ou atualmente operando na Alemanha, Áustria, Bélgica, Dinamarca, Espanha, Estados Unidos, Finlândia, França, Grécia, Irlanda, Itália, Países Baixos, Noruega, Polônia, Reino Unido, Suécia e Suíça. No futuro, a Microsoft poderá estabelecer datacenters em outros países localizados na UE ou na EFTA para fornecer os Serviços de Limite de Dados da UE.

Como configurar serviços para uso no Limite de Dados da UE

Para os Serviços de Limite de Dados da UE, os Dados do Cliente e os dados pessoais pseudonimizados são armazenados e processados, e os Dados dos Serviços Profissionais são armazenados em repouso, em datacenters localizados em países da UE ou da EFTA. Em alguns casos, os clientes podem selecionar a região de implantação da UE diretamente para Dados do Cliente; em outros, o local é atribuído automaticamente com base na localização do cliente, no endereço de cobrança ou na decisão do cliente de ter seu ambiente residindo no Limite de Dados da UE.

  • Para o Azure, os serviços regionais que um cliente implanta em uma região de Limite de Dados da UE estarão no escopo do Limite de Dados da UE. Para obter mais informações, incluindo detalhes sobre quais regiões do Azure estão na UE e na EFTA, consulte Data Residency no Azure. Para serviços não regionais do Azure, consulte Configurando serviços não regionais do Azure para o Limite de Dados da UE para obter detalhes sobre como configurar cada um desses serviços para estar no escopo do Limite de Dados da UE. Para armazenar Dados dos Serviços Profissionais no Limite de Dados da UE para Azure, os clientes devem configurá Azure Resource Manager para o Limite de Dados da UE. Para obter mais informações, consulte Configurar serviços não regionais do Azure para o Limite de Dados da UE.
  • Para o Dynamics 365 e o Power Platform, a área geográfica (Geo) na qual a locação de serviços de um cliente está hospedada é determinada pelo endereço de cobrança. Os clientes podem configurar seus serviços para estarem no escopo do Limite de Dados da UE provisionando seu locatário e todos os ambientes do Dynamics 365 e Power Platform em uma Geografia de Região Geo/Macro localizada no Limite de Dados da UE. Apenas determinadas Geografias Geos/Macrorregiões estão no escopo do Limite de Dados da UE. Para colocar seus ambientes no escopo do Limite de Dados da UE, ambos os itens a seguir são necessários: (1) provisionar o locatário e todos os ambientes na Geografia da Macrorregião "União Europeia (UE) e Associação Europeia de Livre Comércio (EFTA)" e (2) manter um endereço de cobrança em um país do Limite de Dados da UE. Atender a apenas um não coloca seus ambientes dentro do Limite de Dados da UE. Para obter mais informações, consulte a documentação de residência de dados do Microsoft Dynamics 365 e Power Platform, geografia da macrorregião do Power Platform e do Dynamics 365 e Criar e gerenciar ambientes no centro de administração do Power Platform.
  • Para o Microsoft 365, os clientes com um local de inscrição em um país ou região da UE ou da EFTA estão no escopo do Limite de Dados da UE. No entanto, os Clientes que adquiriram Recursos Multi-Geo não estão no escopo do Limite de Dados da UE, mesmo que seu locatário esteja listado como estando em um país ou região da UE ou da EFTA. Os clientes podem marcar o país ou a região do locatário no Centro de administração do Microsoft 365.