Norjan tietosuojaviranomainen (Datatilsynet) tiivistää Copilot-raporttissaan: Copilotin käyttöönotto edellyttää etukäteistä riskiarviointia, varovaisuutta ja vaiheittaista etenemistä. Erityisen suuren riskin alue on HR-konteksti.

Tämä sivu antaa käytännön governance-mallin, jota voi käyttää suoraan käyttöönottoprojektin pohjana.


Vaihe 1: Pääsyoikeuksien kartoitus ennen käyttöönottoa

Tämä on tärkein yksittäinen toimenpide ennen Copilotin aktivointia. Copilot käyttää kaikkia oikeuksia, joita käyttäjällä on Microsoft 365 -ympäristössä. Jos pääsyoikeudet ovat paisuneet vuosien varrella, ongelmat tulevat näkyviin.

Käytännön toimenpiteet:

  • Tarkista SharePoint-sivustojen jäsenyydet — ketkä ovat omistajia tai jäseniä sivustoilla, joihin heillä ei enää pitäisi olla pääsyä?
  • Auditoitava erityisesti: HR-kansiot, talousraportit, johtoryhmämateriaalit, projektidokumentit
  • Ota käyttöön Microsoft Purview -herkkyystunnisteet (sensitivity labels) arkaluonteisimmille sisällöille ennen Copilotin aktivointia
  • Käytä vähimmäisoikeusperiaatetta: jos pääsy ei ole aktiivisesti tarpeen, poista se

Tähän kannattaa käyttää Microsoftin omia työkaluja: SharePoint Admin Center, Microsoft Entra ID (Azure AD) Access Reviews, Microsoft Purview Content Explorer.


Vaihe 2: Käyttötapausten rajaus ja pilotointi

Älä avaa Copilotia kaikille käyttäjille kerralla. Aloita rajatulla pilotilla, jossa:

  • Valitaan 1-3 tiimitä, joiden pääsyoikeudet on siivottu
  • Sovitaan selkeästi, mihin käyttötapauksiin Copilot on tarkoitettu
  • Kerätään palautetta ja havaitaan ennakoimattomat käyttötavat ennen laajentamista

HR-kontekstin erityishuomio: Norjan Datatilsynetin raportti korostaa, että Copilotin käyttö HR-prosesseissa (rekrytointi, suorituksen arviointi, palkkakeskustelut) sisältää erityisen suuren riskin. Tähän tarkoitukseen tarvitaan erillinen arviointi ja mahdollisesti lisäkontrollit ennen käyttöönottoa.


Vaihe 3: Käyttöpolitiikka ja ohjeistus

Käyttäjät tarvitsevat selkeän ohjeen siitä, miten Copilotia saa ja ei saa käyttää:

Sallittu käyttö Sallittu käyttö Kokousmuistiot, asiakirjojen tiivistelmät, sähköpostiluonnokset, hakutoiminnot organisaation sisäisessä tiedossa.
Rajoitettu käyttö Rajoitettu / ohjeistettava HR-dokumentit, asiakastiedot, potilastiedot, taloudelliset ennusteet — käyttö sallittu vain tietyin ehdoin.
Kielletty käyttö Kielletty / edellyttää lisäarviointia Henkilötietojen kirjoittaminen suoraan promptiin, automaattiset päätökset henkilöistä ilman ihmisvalvontaa.

Kirjallinen käyttöpolitiikka tulee julkaista sisäisesti ja käydä läpi perehdytyksessä. Se on myös GDPR-vaatimus: käyttäjille on kerrottava, miten heidän tietojaan käsitellään.


Vaihe 4: DPO:n osallistuminen ja DPIA

Tietosuojavastaavan (DPO) tulee osallistua Copilot-käyttöönottoon ennen Go Live -päätöstä. GDPR:n artikla 35 edellyttää DPIA:n tekemistä — DPO:n rooli on varmistaa, että arviointi on tehty asianmukaisesti.

DPO:n tarkistuslista:
- DPIA tehty ja dokumentoitu ennen käyttöönottoa?
- Microsoftin kanssa allekirjoitettu tietojenkäsittelysopimus (DPA)?
- EU Data Boundaryn tilanne selvitetty?
- Käyttäjille tiedotettu?
- Pääsyoikeudet kartoitettu ja siivottu?


Vaihe 5: Seuranta ja päivitys

Copilot ei ole “ota käyttöön ja unohda” -ratkaisu. Microsoft päivittää tuotetta ja sen tietosuojalinjauksia aktiivisesti. Governance-malli tarvitsee vuosittaisen päivitysrutiinin:

  • Tarkista, onko Microsoftin tietosuojalinjaukset muuttuneet (erityisesti EU Data Boundary ja datan residenssi)
  • Päivitä DPIA, jos käyttötapaukset laajenevat merkittävästi
  • Auditoitava pääsyoikeudet uudelleen, jos organisaatiossa on tapahtunut muutoksia (fuusiot, organisaatiomuutokset)

← Datan käsittely ja sijainti | Tilaa Copilot DPIA → | ← Copilot-kirjasto

Haluatko käyttöönottoon selkeän tiekartan?

DPIA-palvelumme tuottaa dokumentoidun arvioinnin ja käytännön suositukset, joilla Copilot-käyttöönotto etenee hallitusti.

Tutustu Copilot DPIA -palveluun