Hvor lagres dataene i Microsoft 365?
Hvor Microsoft 365-data lagres, avhenger av tenantens geografi, den enkelte tjenesten og hvilke datalagringsforpliktelser abonnementet omfatter. En global administrator kan kontrollere gjeldende og forpliktet geografi i Microsoft 365-administrasjonssenteret. Det er mer presist enn å anta at alle data ligger i Norge, Europa eller ett bestemt datasenter.
For en norsk virksomhet er fysisk lagringssted bare én del av vurderingen. Det er også nødvendig å forstå hvilke data forpliktelsen dekker, hvordan tjenestene behandler drifts- og supportdata, hvilke underleverandører som brukes, og om personopplysninger kan bli overført ut av EØS.
Slik finner du tenantens faktiske datageografi
Microsoft har et eget datalokasjonskort i administrasjonssenteret. En global administrator kan gå til Innstillinger → Organisasjonsinnstillinger → Organisasjonsprofil → Dataplassering. Kortet viser de omfattede tjenestene, nåværende geografi og geografi Microsoft har forpliktet seg til å bruke for de aktuelle dataene.
Microsoft beskriver fremgangsmåten i dokumentasjonen for Data Location Card. Denne kontrollen bør dokumenteres med dato, fordi tjenesteomfang, abonnement og Microsofts produktvilkår kan endres.
Et geografisk navn i administrasjonssenteret betyr normalt en region eller et land med en bestemt datalagringsforpliktelse. Det betyr ikke nødvendigvis at alle dataelementer, logger, supportdata og sikkerhetskopier befinner seg i ett bestemt bygg.
Microsoft 365 består av flere tjenester
Exchange Online, SharePoint, OneDrive, Teams, Entra ID, Purview, Defender og Copilot er forskjellige tjenester med ulike datatyper og datalagringsbeskrivelser. Teams-filer ligger for eksempel ofte i SharePoint eller OneDrive, mens meldinger og andre tjenestedata kan håndteres i andre komponenter.
Microsofts oversikt over hvor Microsoft 365-kundedata lagres lenker videre til tjenestespesifikke beskrivelser. Det er derfor tryggere å kontrollere hver kritiske arbeidslast enn å bruke én generell setning om «Microsoft 365-data».
Hva betyr data i ro?
Datalagringsforpliktelser gjelder ofte kundedata i ro, altså data som er lagret i tjenesten. Begrepet må leses sammen med Microsofts definisjoner og vilkår. Det kan være forskjell på innhold kunden legger inn, kontoinformasjon, systemgenererte logger, diagnostikk, supportdata og midlertidig behandling.
En virksomhet bør derfor spørre:
- Hvilke datatyper er uttrykkelig omfattet av forpliktelsen?
- Gjelder den både lagring og behandling?
- Hvilke begrensede overføringer eller unntak beskriver leverandøren?
- Gjelder den nåværende abonnementstype og tenant?
- Hvordan håndteres support, feilsøking, sikkerhet og underleverandører?
Dette skillet er viktig når en risikovurdering skal dokumentere mer enn bare navnet på en region.
Norge, EU/EFTA og Advanced Data Residency
Norge er oppført blant Microsofts lokale regiongeografier. Microsoft tilbyr også Advanced Data Residency, som gir kvalifiserte kunder utvidede datalagringsforpliktelser for flere tjenester og datatyper. Tillegget krever at tenant og lisenser oppfyller vilkårene, og det dekker ikke automatisk enhver Microsoft-tjeneste.
Dokumentasjonen for Advanced Data Residency beskriver kvalifisering, tjenesteomfang og lisenskrav. Virksomheter med et konkret krav om norsk eller lokal lagring bør kontrollere at kravet faktisk er dekket av gjeldende produktvilkår, ikke bare at Norge finnes på en liste over datasenterregioner.
For andre kunder kan den forpliktede geografien være EU/EFTA eller en europeisk makroregion. Den eksakte statusen må leses fra tenantens datalokasjonskort og sammenholdes med dokumentasjonen for hver tjeneste.
EU Data Boundary dekker mer enn lagring, men har avgrensninger
Microsofts EU Data Boundary er en geografisk avgrensning der selskapet har forpliktet seg til å lagre og behandle bestemte kundedata og personopplysninger for omfattede nettjenester. Dokumentasjonen omfatter blant annet Microsoft 365, men beskriver også begrensede situasjoner der data fortsatt kan overføres utenfor grensen.
Det er derfor ikke presist å tolke EU Data Boundary som et løfte om at absolutt all behandling alltid skjer innenfor EU og EFTA. Virksomheten må kontrollere tjenesten, datatypen og unntakene i den gjeldende EU Data Boundary-dokumentasjonen.
Fysisk lagring og rettslig kontroll er ulike spørsmål
Et datasenter i Europa gir viktig informasjon om hvor data er lagret, men avgjør ikke alene alle spørsmål om tilgang og jurisdiksjon. Leverandørens selskapsstruktur, avtalene, underleverandørene og lovgivningen leverandøren er underlagt kan også være relevante.
CLOUD Act er en amerikansk lov som under bestemte vilkår kan brukes til å kreve data fra amerikanske tjenesteleverandører, også når data er lagret utenfor USA. Det betyr ikke at amerikanske myndigheter har fri eller automatisk tilgang til alle Microsoft 365-data. Krav må følge rettslige prosesser, og leverandøren kan ha mulighet eller plikt til å vurdere og bestride dem. Den mer detaljerte artikkelen om CLOUD Act forklarer forskjellen mellom lagringssted og leverandørens rettslige tilknytning.
Overføring ut av EØS må vurderes konkret
Datatilsynet understreker at overføring av personopplysninger ut av EØS krever et særskilt grunnlag. Behandling i EØS er i utgangspunktet ikke en tredjelandsoverføring, men vurderingen stopper ikke alltid ved serverens plassering. Fjernaksess, support, underleverandører og tredjelands lovgivning kan påvirke analysen.
Virksomheten bør kartlegge dataflyten og bruke Datatilsynets oppdaterte veiledning om overføring av personopplysninger ut av EØS. For behandlinger med høy risiko eller særlige kategorier opplysninger kan det være nødvendig med juridisk og personvernfaglig bistand.
Schrems II-artikkelen forklarer hvorfor overføringsgrunnlag og tilleggstiltak fortsatt må vurderes, selv om det senere er etablert nye ordninger mellom EU og USA.
Dataplassering løser ikke sikkerhet og backup
En datalagringsforpliktelse sier ikke i seg selv at tilgangene er riktige, at slettede data kan gjenopprettes, eller at virksomheten har en uavhengig backup. Microsoft beskytter infrastrukturen og tilbyr flere sikkerhets- og gjenopprettingsfunksjoner, mens kunden fortsatt må forvalte brukere, administratorroller, deling, oppbevaring og egen beredskap.
Virksomheten bør skille mellom tilgjengelighet i tjenesten, versjonshistorikk, oppbevaringsregler og en sikkerhetskopi som dekker egne krav. Guiden om sikker datalagring for bedrifter viser hvordan tilgang, kryptering, backup, sletting og leverandørbytte kan vurderes samlet.
En praktisk kontroll i sju trinn
- Åpne datalokasjonskortet. Noter nåværende og forpliktet geografi per tjeneste.
- Kartlegg arbeidslastene. Skill mellom Exchange, SharePoint, OneDrive, Teams og øvrige tjenester.
- Les tjenestedokumentasjonen. Kontroller hvilke kundedata og datatyper som er omfattet.
- Kontroller abonnementet. Avklar om tenant har ordinær, Multi-Geo eller Advanced Data Residency-forpliktelse.
- Kartlegg dataflyt. Ta med support, underleverandører, integrasjoner, diagnostikk og fjernaksess.
- Vurder personvern og avtaler. Dokumenter behandlingsgrunnlag, databehandleravtale og eventuelle tredjelandsoverføringer.
- Kontroller sikkerhet og gjenoppretting. Test tilganger, logging, oppbevaring, eksport og backup uavhengig av lagringsstedet.
Vanlige spørsmål
Ligger alle norske Microsoft 365-data i Norge?
Ikke nødvendigvis. Norge er en lokal regiongeografi, men faktisk og forpliktet geografi avhenger av tenant, tjeneste og datalagringsordning. Kontroller datalokasjonskortet og den tjenestespesifikke dokumentasjonen.
Ligger alle data i EU hvis administrasjonssenteret viser Europa?
Ikke bruk geografietiketten alene som dokumentasjon for all lagring og behandling. Kontroller hvilke data som omfattes, om regionen er Europa eller EU/EFTA, og hvilke unntak og overføringer som er beskrevet.
Betyr europeisk lagring at CLOUD Act er irrelevant?
Nei. Fysisk plassering og leverandørens rettslige tilknytning er forskjellige spørsmål. Samtidig er det misvisende å beskrive CLOUD Act som automatisk myndighetstilgang. Risikoen må vurderes konkret sammen med avtaler, kryptering, datatyper og øvrige tiltak.
Er Microsoft 365 lovlig å bruke for personopplysninger?
Det kan være lovlig, men svaret avhenger av behandlingen, konfigurasjonen, avtalene, risikoen og dataflyten. Virksomheten er ansvarlig for å dokumentere at personvernkravene er oppfylt for sin bruk.
Konklusjon
Det riktige svaret på hvor Microsoft 365-data lagres finnes i tenantens datalokasjonskort og i dokumentasjonen for den enkelte tjenesten. For norske virksomheter kan data være omfattet av norsk, EU/EFTA- eller annen europeisk datalagring, avhengig av tenant og avtale.
En forsvarlig vurdering kombinerer fysisk lagringssted med dataflyt, leverandørkontroll, personvern, sikkerhet og gjenoppretting. Da blir datalokasjon et dokumentert beslutningsgrunnlag, ikke bare en antakelse.


