Norjan tietosuojaviranomainen (Datatilsynet) tiivistää Copilot-raporttissaan: Copilotin käyttöönotto edellyttää etukäteistä riskiarviointia, varovaisuutta ja vaiheittaista etenemistä. Erityisen suuren riskin alue on HR-konteksti.
Tämä sivu antaa käytännön governance-mallin, jota voi käyttää suoraan käyttöönottoprojektin pohjana.
Vaihe 1: Pääsyoikeuksien kartoitus ennen käyttöönottoa¶
Tämä on tärkein yksittäinen toimenpide ennen Copilotin aktivointia. Copilot käyttää kaikkia oikeuksia, joita käyttäjällä on Microsoft 365 -ympäristössä. Jos pääsyoikeudet ovat paisuneet vuosien varrella, ongelmat tulevat näkyviin.
Käytännön toimenpiteet:
- Tarkista SharePoint-sivustojen jäsenyydet — ketkä ovat omistajia tai jäseniä sivustoilla, joihin heillä ei enää pitäisi olla pääsyä?
- Auditoitava erityisesti: HR-kansiot, talousraportit, johtoryhmämateriaalit, projektidokumentit
- Ota käyttöön Microsoft Purview -herkkyystunnisteet (sensitivity labels) arkaluonteisimmille sisällöille ennen Copilotin aktivointia
- Käytä vähimmäisoikeusperiaatetta: jos pääsy ei ole aktiivisesti tarpeen, poista se
Tähän kannattaa käyttää Microsoftin omia työkaluja: SharePoint Admin Center, Microsoft Entra ID (Azure AD) Access Reviews, Microsoft Purview Content Explorer.
Vaihe 2: Käyttötapausten rajaus ja pilotointi¶
Älä avaa Copilotia kaikille käyttäjille kerralla. Aloita rajatulla pilotilla, jossa:
- Valitaan 1-3 tiimitä, joiden pääsyoikeudet on siivottu
- Sovitaan selkeästi, mihin käyttötapauksiin Copilot on tarkoitettu
- Kerätään palautetta ja havaitaan ennakoimattomat käyttötavat ennen laajentamista
HR-kontekstin erityishuomio: Norjan Datatilsynetin raportti korostaa, että Copilotin käyttö HR-prosesseissa (rekrytointi, suorituksen arviointi, palkkakeskustelut) sisältää erityisen suuren riskin. Tähän tarkoitukseen tarvitaan erillinen arviointi ja mahdollisesti lisäkontrollit ennen käyttöönottoa.
Vaihe 3: Käyttöpolitiikka ja ohjeistus¶
Käyttäjät tarvitsevat selkeän ohjeen siitä, miten Copilotia saa ja ei saa käyttää:
Kirjallinen käyttöpolitiikka tulee julkaista sisäisesti ja käydä läpi perehdytyksessä. Se on myös GDPR-vaatimus: käyttäjille on kerrottava, miten heidän tietojaan käsitellään.
Vaihe 4: DPO:n osallistuminen ja DPIA¶
Tietosuojavastaavan (DPO) tulee osallistua Copilot-käyttöönottoon ennen Go Live -päätöstä. GDPR:n artikla 35 edellyttää DPIA:n tekemistä — DPO:n rooli on varmistaa, että arviointi on tehty asianmukaisesti.
DPO:n tarkistuslista:
- DPIA tehty ja dokumentoitu ennen käyttöönottoa?
- Microsoftin kanssa allekirjoitettu tietojenkäsittelysopimus (DPA)?
- EU Data Boundaryn tilanne selvitetty?
- Käyttäjille tiedotettu?
- Pääsyoikeudet kartoitettu ja siivottu?
Vaihe 5: Seuranta ja päivitys¶
Copilot ei ole “ota käyttöön ja unohda” -ratkaisu. Microsoft päivittää tuotetta ja sen tietosuojalinjauksia aktiivisesti. Governance-malli tarvitsee vuosittaisen päivitysrutiinin:
- Tarkista, onko Microsoftin tietosuojalinjaukset muuttuneet (erityisesti EU Data Boundary ja datan residenssi)
- Päivitä DPIA, jos käyttötapaukset laajenevat merkittävästi
- Auditoitava pääsyoikeudet uudelleen, jos organisaatiossa on tapahtunut muutoksia (fuusiot, organisaatiomuutokset)
← Datan käsittely ja sijainti | Tilaa Copilot DPIA → | ← Copilot-kirjasto
Haluatko käyttöönottoon selkeän tiekartan?
DPIA-palvelumme tuottaa dokumentoidun arvioinnin ja käytännön suositukset, joilla Copilot-käyttöönotto etenee hallitusti.
Tutustu Copilot DPIA -palveluun