Tillbaka till bloggen

Microsofts spårning utmanar EU:s dataskydd

Baserad på forskning av NOYB

gdpraibotschremsdata protection

Microsoft har fått föreläggande att sluta spåra skolbarn via cookies i sin utbildningsplattform. Domslutet skickar en tydlig varning till alla svenska CTO:er och CISO:er som litar på amerikanska molnjättar. Den österrikiska datatillsynsmyndigheten fastslog att Microsoft olagligt installerade spårningscookies på minderårigas enheter utan samtycke, där beteende analyserades och webbläsardata samlades in för reklamändamål.

Detta är inte bara ett problem för utbildningssektorn; det avslöjar ett systemiskt bristande efterlevnadskrav hos stora tech-leverantörer när det gäller hanteringen av användardata i hela EU.

Myndigheten avvisade Microsofts försök att skjuta ansvaret på det irländska dotterbolaget och bekräftade att Microsoft US fattar de avgörande besluten. Företaget är därmed direkt underkastat EU:s dataskyddslagstiftning, utan skydd från jurisdiktionella luckor. Huvudöverträdelsen är bristen på giltigt samtycke för behandling av känslig beteendedata. För organisationer som använder Microsoft 365 bekräftar detta att standardiserade spårningsmekanismer är olagliga enligt gällande EU:s integritetsstandarder.

Myndigheten gav Microsoft fyra veckor på sig att upphöra med spårningen, vilket skapar ett precedensfall som påverkar alla plattformens användare, inklusive företag och offentlig sektor.

För svenska företag är risken omedelbar och konkret. Om din organisation använder Microsoft 365 kan du behandla personuppgifter i strid med GDPR på grund av leverantörens bristande efterlevnad. Detta skapar ett direkt ansvar för ditt företag som datapersonansvarig. Du måste granska dina nuvarande datalagringsavtal och verifiera att ingen olaglig spårning sker. Att ignorera detta kan leda till betydande böter och ryktesskador, särskilt om känslig personal- eller kunddata inblandas.

De tyska datatillsynsmyndigheterna har redan signalerat liknande farhågor, vilket indikerar en bredare tillsynstrend mot icke-efterlevande amerikanska tech-tjänster.

Fallet understryker det akuta behovet av att behandla data lokalt inom EU eller Sverige. Att lita på amerikanska leverantörer med en historia av att ignorera EU:s integritetsnormer utsätter din organisation för oförutsägbara regulatoriska risker och potentiella dataläckage. Genom att välja infrastruktur som respekterar lokal jurisdiktion och datasuveränitet eliminerar du risken att fastna i gränsöverskridande rättsliga tvister. Säkra din data genom att behålla den inom ett efterlevande, lokalt ekosystem där du behåller full kontroll och ansvar.