Microsoftin sertifiointimatriisi Copilotille

Microsoft 365 Copilot kuuluu Microsoft 365 -palvelun laajempaan sertifiointikehikkoon. Keskeiset sertifioinnit:

Sertifiointi Kattaako Copilotin Huomio
SOC 2 Type II Kyllä Auditoitu vuosittain, raportti saatavilla Microsoft Service Trust Portalista
ISO 27001 Kyllä Kattaa koko Microsoft 365 -palvelun
ISO 27018 (pilvitietosuoja) Kyllä Henkilötietojen käsittely pilvessä
ISO 42001 (AI management) Kyllä (2025 alusta) Microsoft julkaisi sertifioinnin erityisesti Copilotia ajatellen
HIPAA + BAA Kyllä BAA on allekirjoitettava erikseen terveydenhuoltoasiakkuuksissa
EU Cloud Code of Conduct Kyllä Verified by SCOPE Europe

Sertifiointiraportit ovat saatavilla Microsoft Service Trust Portalista (aka.ms/STP) NDA:n alla. DPIA-dokumentaatioon viitataan yleensä Service Trust Portal -sivuille, ei kopioida itse raportteja.


Anthropic Ireland vs. Anthropic PBC — rooli kaupallisessa sopimussuhteessa

Microsoft 365 Copilotin sopimussuhteessa:

  • Asiakas (organisaatio) on rekisterinpitäjä (controller) GDPR-mielessä
  • Microsoft Ireland Operations Limited on käsittelijä (processor) EU/ETA-alueella
  • Microsoft Corporation (Yhdysvallat) toimii alikäsittelijänä teknisen infran osalta

Microsoftin tietojenkäsittelysopimus (DPA) on osa Product Terms ja päivittyy säännöllisesti. DPA:n uusin versio on aina ladattavissa Microsoft Service Trust Portalista. DPA:ssa käsitellään:

  • Käsittelyn tarkoitus ja kesto
  • Henkilötietoryhmät
  • Alikäsittelijälista (päivittyy)
  • Tiedonsiirrot kolmansiin maihin (SCC:t)
  • Tietoturvatoimet
  • Avustaminen rekisteröityjen oikeuksien toteuttamisessa

Standardisopimuslausekkeet (SCC) Copilotin tiedonsiirroissa

Vaikka EU Data Boundary on käytössä, osa datasta (erityisesti Bing-verkkohaut ja tietyt telemetria-virrat) voi siirtyä Yhdysvaltoihin. Tähän käytetään:

  • EU Commission 2021 SCC -moduulit — sisällytetty Microsoftin DPA:han automaattisesti
  • EU-US Data Privacy Framework (DPF) — Microsoft on DPF-sertifioitu, mikä on toissijainen siirtomekanismi SCC:n rinnalla
  • Siirtovaikutusten arviointi (TIA) — asiakkaan vastuulla arvioida, riittävätkö SCC:t konkreettisessa käyttötapauksessa

Schrems II -tuomio edellyttää, että asiakas arvioi nämä tapauskohtaisesti. Microsoft tarjoaa dokumentaatiota tämän arvioinnin tueksi, mutta päätös jää rekisterinpitäjälle.


Onko Copilot itsessään korkean riskin AI-järjestelmä AI Actin mielessä?

Ei automaattisesti — mutta käyttötapaus voi luokitella sen korkean riskin järjestelmäksi. AI Actin liitteen III mukaiset korkean riskin käyttötapaukset:

  • Rekrytointi ja henkilöstövalinta
  • Suorituksen arviointi ja palkkapäätökset
  • Luottoluokittelu
  • Kriittinen infrastruktuuri
  • Julkisen sektorin etuuspäätökset

Jos Copilotia käytetään näissä tarkoituksissa, AI Actin korkean riskin velvoitteet aktivoituvat: dokumentaatio, riskinhallinta, inhimillinen valvonta, datalaadun seuranta.


Yhteenveto DPA-checklistille

DPA allekirjoitettu DPA allekirjoitettu Varmista, että Microsoft Product Terms -DPA on voimassa ja versio dokumentoitu.
SCC + TIA SCC + TIA Standardisopimuslausekkeet sisältyvät DPA:han. TIA organisaation vastuulla.
Sertifioinnit Sertifioinnit SOC 2, ISO 27001, ISO 42001, HIPAA/BAA saatavilla Service Trust Portalista.

← Säilytys ja lokit | Hallintamalli → | ← Copilot-kirjasto

Tarvitsetko koosteen Copilotin sopimusrakenteesta?

DPIA-palvelumme tuottaa sertifiointimatriisin, DPA-analyysin ja rooliarvion käyttöönottopäätöksen tueksi.

Tutustu Copilot DPIA -palveluun