Explorar os requisitos de controles de acesso do subprocessador
Se um subprocessador tiver "potencial para acessar" Dados Pessoais ou Dados Confidenciais da Microsoft, isso significa que ele poderá processar esses dados quando e como quiser? A Microsoft permite que os subprocessadores processem dados apenas para fornecer os serviços que a Microsoft os contratou para fornecer, e eles estão proibidos de usar os dados para qualquer outra finalidade. Os Dados Pessoais processados por subprocessadores geralmente são pseudonimizados ou desidentificados, permitindo que os subprocessadores cumpram suas responsabilidades de trabalho sem acessar atributos identificáveis. A Microsoft exige que cada tipo de subprocessador use controles de acesso apropriados para proteger os dados que processam.
Tipos de subprocessadores
A Microsoft designou três categorias de subprocessadores:
- Tecnologia: Subprocessadores de terceiros que alimentam tecnologias que são perfeitamente integradas ao Microsoft Online Services e, em parte, potencializam as funções de nuvem da Microsoft. Se você implantar um desses serviços, os subprocessadores identificados para esse serviço poderão processar, armazenar ou acessar Dados do Cliente ou Dados Pessoais enquanto ajudam a fornecer esse serviço.
- Auxiliar: Subprocessadores de terceiros que fornecem serviços de acompanhamento que ajudam a dar suporte, operar e manter os Serviços Online. Nesses casos, os subprocessadores identificados podem processar, armazenar ou acessar dados limitados do cliente ou dados pessoais enquanto fornecem seus serviços auxiliares.
- Agentes Contratados: Organizações que fornecem funcionários contratados que trabalham lado a lado com funcionários em tempo integral da Microsoft para dar suporte, operar e manter os Serviços Online da Microsoft. Em todos esses casos, os Dados do Cliente ou os Dados Pessoais residirão somente nas instalações da Microsoft, nos sistemas da Microsoft e estarão sujeitos às políticas e supervisão da Microsoft.
Além disso, as entidades de data center da Microsoft fornecem a infraestrutura de datacenter na qual o Microsoft Online Services é executado. Os dados nos datacenters são criptografados e nenhum pessoal nos datacenters pode acessá-los.
Controles de acesso do subprocessador
Cada tipo de subprocessador na Microsoft impõe controles de acesso apropriados para proteger os dados pessoais e do cliente. Todos os subprocessadores são necessários para manter a segurança e a confidencialidade dos dados pessoais e do cliente e são contratualmente obrigados a atender aos rígidos requisitos de privacidade e segurança. Esses requisitos são equivalentes ou mais fortes do que os compromissos contratuais que a Microsoft assume com seus clientes no Adendo de Proteção de Dados de Produtos e Serviços da Microsoft.
Os funcionários contratuais estão sujeitos aos mesmos controles de acesso em vigor para funcionários em tempo integral da Microsoft, incluindo autenticação multifator (MFA), Acesso Permanente Zero (ZSA) e Just-In-Time (JIT) com Acesso Just-Enough-Access (JEA). Além disso, os subcontratados que trabalham em instalações ou usam equipamentos controlados pela Microsoft são contratualmente obrigados a seguir nossos padrões de privacidade e passar por treinamento regular de privacidade.
Os subprocessadores de tecnologia e auxiliares são responsáveis por implementar controles de acesso em conformidade com os Requisitos de Proteção de Dados da Microsoft (DPR). Esses requisitos atendem ou excedem os compromissos contratuais que a Microsoft assume para seus clientes em nossos Termos do Produto. Esses subprocessadores podem ter o potencial de acessar determinados dados restritos, como Dados do Cliente ou Dados Pessoais, para fornecer funções em suporte aos Serviços Online da Microsoft. Os contratos de subprocessador proíbem especificamente o uso de Dados Pessoais para qualquer outra finalidade. Além disso, os controles aplicáveis do DPR ajudam a proteger os Dados Pessoais e do Cliente contra acesso ou uso não autorizado. Em muitos casos, as tarefas que os subprocessadores executam podem ser realizadas com dados pseudonimizados ou anonimizados.
Os subprocessadores também são necessários para atender aos requisitos de privacidade e segurança, incluindo aqueles relacionados à implementação de medidas técnicas e organizacionais apropriadas para proteger dados pessoais.