Alla on vastaukset yleisimpiin kysymyksiin, joita organisaatiot esittävät ennen Microsoft 365 Copilotin käyttöönottoa. Vastaukset perustuvat Microsoftin viralliseen dokumentaatioon, EDPB-ohjeistukseen ja Tietosuojavaltuutetun toimiston linjauksiin.
Tarvitaanko Copilotille DPIA ennen käyttöönottoa?¶
Kyllä. GDPR:n artikla 35 edellyttää tietosuojan vaikutustenarvioinnin tekemistä ennen käsittelyn aloittamista, kun se aiheuttaa todennäköisesti korkean riskin. Copilot täyttää tämän kynnyksen käytännössä aina: se käsittelee laajamittaisesti henkilötietoja, hyödyntää uutta tekoälyteknologiaa ja voi vaikuttaa käyttäjiin automaattisten suositusten kautta.
Lue lisää: Copilot DPIA -palvelu →
Tallentaako Copilot käyttäjien promptit ja vastaukset?¶
Kyllä. Copilot Chat -interaktiot lokitetaan ja tallennetaan Exchange Online -infrastruktuuriin auditointi- ja eDiscovery-tarkoituksiin (Microsoft Learn -dokumentaatio). Tämä on organisaation henkilötietorekisterin osa, joka tulee dokumentoida tietosuojaselosteessa ja käsittelytoimien rekisterissä.
Siirtyykö data EU:n ulkopuolelle?¶
Riippuu asetuksista. Microsoft tarjoaa EU Data Boundary -ratkaisun, jossa organisaation data käsitellään ja tallennetaan EU:ssa. Tämä ei kuitenkaan ole automaattisesti päällä. Lisäksi Bing-verkkohaut ovat erillinen komponentti, joka ei kuulu EU Data Boundaryn piiriin samalla tavalla.
Lue lisää: Datan käsittely ja sijainti →
Käyttääkö Microsoft organisaation dataa tekoälymallien kouluttamiseen?¶
Ei. Microsoft on selkeästi linjannut, ettei Microsoft 365 Copilot käytä organisaation dataa — prompteja, vastauksia tai Microsoft 365 -sisältöä — tekoälymallien kouluttamiseen. Tämä on kirjattu Microsoftin tietojenkäsittelysopimukseen (DPA). Kuluttaja-Copilot (henkilökohtaisella tilillä) on eri tuote ja eri säännöt.
Onko Copilot korkean riskin tekoälyjärjestelmä AI Actin näkökulmasta?¶
Se riippuu käyttötapauksesta. Copilot itsessään ei automaattisesti ole AI Actin liitteen III mukainen korkean riskin järjestelmä. Jos sitä kuitenkin käytetään HR-kontekstissa (rekrytointi, suorituksen arviointi) tai kriittisten järjestelmien hallinnassa, tilanne voi muuttua. Nämä käyttötapaukset edellyttävät erillistä arviointia.
Miten rekisteröityjen oikeudet toimivat Copilot-datan osalta?¶
Copilot-interaktiot ovat osa organisaation tietorekisteriä, joten rekisteröityjen oikeuspyynnöt (tietopyynti, poistopyynti) koskevat myös niitä. Käytännössä Exchange Onlinen eDiscovery-työkalut mahdollistavat Copilot-lokien haun ja toimittamisen. Säilytysajat kannattaa määrittää Purview-säilytyskäytäntöjen avulla.
Voiko Copilot paljastaa dokumentteja, joihin käyttäjällä ei pitäisi olla pääsyä?¶
Copilot käyttää vain oikeuksia, joita käyttäjällä on. Se ei ylitä olemassa olevia pääsyoikeuksia. Mutta se tekee olemassa olevat pääsyongelmat näkyvämmiksi: jos käyttäjällä on pääsy arkaluonteiseen dokumenttiin, Copilot voi tiivistää tai viitata siihen. Siksi pääsyoikeuskartoitus ennen käyttöönottoa on kriittinen toimenpide.
Lue lisää: Hallintamalli ja käyttöönotto →
Tarvitaanko erillinen DPA Microsoftin kanssa?¶
Kyllä. Tietojenkäsittelysopimus (DPA) Microsoftin kanssa on GDPR-vaatimus. Microsoft tarjoaa standardimuotoisen DPA:n osana Microsoft 365 -sopimusta — varmista, että se on allekirjoitettu, ajantasainen ja dokumentoitu.
Onko kysymyksiisi vielä vastaamatta?
Asiantuntijamme vastaavat mielellään organisaationne erityistilanteeseen. Ensimmäinen tapaaminen on maksuton.
Varaa maksuton tapaaminen