Microsoftin sertifiointimatriisi Copilotille¶
Microsoft 365 Copilot kuuluu Microsoft 365 -palvelun laajempaan sertifiointikehikkoon. Keskeiset sertifioinnit:
| Sertifiointi | Kattaako Copilotin | Huomio |
|---|---|---|
| SOC 2 Type II | Kyllä | Auditoitu vuosittain, raportti saatavilla Microsoft Service Trust Portalista |
| ISO 27001 | Kyllä | Kattaa koko Microsoft 365 -palvelun |
| ISO 27018 (pilvitietosuoja) | Kyllä | Henkilötietojen käsittely pilvessä |
| ISO 42001 (AI management) | Kyllä (2025 alusta) | Microsoft julkaisi sertifioinnin erityisesti Copilotia ajatellen |
| HIPAA + BAA | Kyllä | BAA on allekirjoitettava erikseen terveydenhuoltoasiakkuuksissa |
| EU Cloud Code of Conduct | Kyllä | Verified by SCOPE Europe |
Sertifiointiraportit ovat saatavilla Microsoft Service Trust Portalista (aka.ms/STP) NDA:n alla. DPIA-dokumentaatioon viitataan yleensä Service Trust Portal -sivuille, ei kopioida itse raportteja.
Anthropic Ireland vs. Anthropic PBC — rooli kaupallisessa sopimussuhteessa¶
Microsoft 365 Copilotin sopimussuhteessa:
- Asiakas (organisaatio) on rekisterinpitäjä (controller) GDPR-mielessä
- Microsoft Ireland Operations Limited on käsittelijä (processor) EU/ETA-alueella
- Microsoft Corporation (Yhdysvallat) toimii alikäsittelijänä teknisen infran osalta
Microsoftin tietojenkäsittelysopimus (DPA) on osa Product Terms ja päivittyy säännöllisesti. DPA:n uusin versio on aina ladattavissa Microsoft Service Trust Portalista. DPA:ssa käsitellään:
- Käsittelyn tarkoitus ja kesto
- Henkilötietoryhmät
- Alikäsittelijälista (päivittyy)
- Tiedonsiirrot kolmansiin maihin (SCC:t)
- Tietoturvatoimet
- Avustaminen rekisteröityjen oikeuksien toteuttamisessa
Standardisopimuslausekkeet (SCC) Copilotin tiedonsiirroissa¶
Vaikka EU Data Boundary on käytössä, osa datasta (erityisesti Bing-verkkohaut ja tietyt telemetria-virrat) voi siirtyä Yhdysvaltoihin. Tähän käytetään:
- EU Commission 2021 SCC -moduulit — sisällytetty Microsoftin DPA:han automaattisesti
- EU-US Data Privacy Framework (DPF) — Microsoft on DPF-sertifioitu, mikä on toissijainen siirtomekanismi SCC:n rinnalla
- Siirtovaikutusten arviointi (TIA) — asiakkaan vastuulla arvioida, riittävätkö SCC:t konkreettisessa käyttötapauksessa
Schrems II -tuomio edellyttää, että asiakas arvioi nämä tapauskohtaisesti. Microsoft tarjoaa dokumentaatiota tämän arvioinnin tueksi, mutta päätös jää rekisterinpitäjälle.
Onko Copilot itsessään korkean riskin AI-järjestelmä AI Actin mielessä?¶
Ei automaattisesti — mutta käyttötapaus voi luokitella sen korkean riskin järjestelmäksi. AI Actin liitteen III mukaiset korkean riskin käyttötapaukset:
- Rekrytointi ja henkilöstövalinta
- Suorituksen arviointi ja palkkapäätökset
- Luottoluokittelu
- Kriittinen infrastruktuuri
- Julkisen sektorin etuuspäätökset
Jos Copilotia käytetään näissä tarkoituksissa, AI Actin korkean riskin velvoitteet aktivoituvat: dokumentaatio, riskinhallinta, inhimillinen valvonta, datalaadun seuranta.
Yhteenveto DPA-checklistille¶
Tarvitsetko koosteen Copilotin sopimusrakenteesta?
DPIA-palvelumme tuottaa sertifiointimatriisin, DPA-analyysin ja rooliarvion käyttöönottopäätöksen tueksi.
Tutustu Copilot DPIA -palveluun