Microsoft 365 Copilot eroaa tavallisesta SaaS-palvelusta yhdellä ratkaisevalla tavalla: se ei käsittele vain lomake- tai transaktiodataa, vaan koko organisaation Microsoft 365 -ympäristön sisältöä. Sähköpostit, kalenterit, dokumentit, Teams-viestit, kokoustallenteet — kaikki tämä on Copilotin käytettävissä Microsoft Graphin kautta.

Tämä tekee Copilotista tietosuojajuridiikan näkökulmasta poikkeuksellisen haastavan. Alla on kattava kuvaus keskeisimmistä riskeistä ja käytännön hallintatoimista.


Riski 1: Laaja ja hallitsematon pääsy organisaation dataan

Copilot nojaa Microsoft Graphiin — käytännössä se pääsee kaikkeen sisältöön, johon käyttäjällä on pääsy Microsoft 365 -ympäristössä. Tämä on samalla sen tärkein ominaisuus ja suurin tietosuojariski.

Miksi tämä on ongelma? Monissa organisaatioissa pääsyoikeudet ovat vuosien saatossa paisuneet hallitsemattomiksi. Käyttäjät voivat olla “vain varmuuden vuoksi” ylläpitäjinä SharePoint-sivustoissa, joihin heillä ei enää pitäisi olla pääsyä. Ennen Copilotia nämä ongelmat eivät näkyneet päivittäisessä työssä. Copilotin myötä käyttäjä voi pyytää yhteenvedon kaikista HR-dokumenteista — ja saada sen, jos pääsy on olemassa.

Hallintatoimet:

  • Tee pääsyoikeuskartoitus ennen Copilotin käyttöönottoa — erityisesti SharePoint-sivustojen, Teams-tiimien ja OneDrive-kansioiden osalta
  • Ota käyttöön vähimmäisoikeusperiaate (least privilege) ja poista tarpeeton pääsy
  • Käytä Microsoft Purview -tietosuojamerkintöjä (sensitivity labels) arkaluonteisille dokumenteille
  • Harkitse Copilotin käyttöönottoa vaiheittain — aloita tiimeistä, joissa pääsyoikeudet on siivottu

Riski 2: Promptien ja vastausten lokitus Exchange-auditoinnissa

Copilot Chat -kokemuksessa promptit ja vastaukset lokitetaan ja tallennetaan Exchange Online -infrastruktuuriin auditointi- ja eDiscovery-tarkoituksiin. Tämä on merkittävä fakta GDPR:n näkökulmasta.

Käytännön seuraukset:

  • Copilot-interaktiot ovat osa organisaation tietorekisteriä — ne kuuluvat tietosuojaselosteen piiriin
  • Rekisteröidyillä (työntekijöillä) on oikeus saada kopio itseään koskevista tiedoista, mukaan lukien Copilot-lokitukset
  • Lokitiedot voivat sisältää epäsuorasti kolmansia henkilöitä koskevaa tietoa, jos niissä viitataan asiakkaisiin, potilaisiin tai muihin
  • Säilytysaika tulee määrittää ja dokumentoida — se on osa DPIA-prosessia

Hallintatoimet:

  • Dokumentoi Copilot-interaktioiden tallentaminen tietosuojaselosteeseen
  • Määritä säilytysajat Microsoft Purview -retention-käytäntöjen avulla
  • Varmista, että tietoihin kohdistuvat rekisteröityjen oikeuspyynnöt kattavat myös Copilot-lokitukset

Riski 3: Verkkohaku Bingin kautta — erillinen riskikomponentti

Copilot voi muodostaa web-hakukyselyn ja lähettää sen Bing-palveluun. Tämä on erillinen osa Copilotin toimintaa eikä kuulu Microsoft 365 -palvelurajojen sisälle samalla tavalla kuin organisaatiodataan perustuva toiminta.

Miksi tämä muuttaa arviointia? Jos käyttäjät syöttävät henkilötietoja (asiakkaan nimi, potilaan tiedot, henkilötunnus) suoraan Copilot-promptiin, ja Copilot päättää täydentää vastaustaan web-haulla, nämä tiedot voivat siirtyä Bing-palveluun. Bing-haut eivät kuulu Microsoft 365 Copilotin EU Data Boundary -sopimuksen piiriin samalla tavalla.

Hallintatoimet:

  • Kouluta käyttäjiä: henkilötietoja ei kirjoiteta Copilot-prompteihin
  • Harkitse web-haun rajoittamista organisaatiotasolla (Microsoft 365 Admin Center)
  • Dokumentoi web-haun käyttö osana DPIA:ta

Riski 4: Tiedonsiirrot EU:n ulkopuolelle ja EU Data Boundary

Microsoft tarjoaa EU Data Boundary -ratkaisun, jossa EU/ETA-asiakkaiden data käsitellään ja tallennetaan EU:ssa. Tämä kattaa myös Microsoft 365 Copilotin promptien ja vastausten käsittelyn — mutta EU Data Boundary ei ole automaattisesti käytössä ja edellyttää aktivointia sekä tiettyjen ehtojen täyttymistä.

Microsoft ilmoitti vuoden 2025 lopulla tarjoavansa in-country data processing -ratkaisun 15 maalle, mukaan lukien Suomi. Tämä vahvistaa datan käsittelyn kansallisella tasolla — mutta tämäkin edellyttää erillisen sopimuksen.

Hallintatoimet:

  • Tarkista, onko EU Data Boundary aktivoitu organisaatiossanne (Microsoft 365 Admin Center → Settings → Org settings)
  • Dokumentoi tiedonsiirtoihin käytetyt mekanismit: EU Data Boundary ja/tai standardisopimuslausekkeet (SCC)
  • Päivitä DPIA-dokumentaatio, kun Microsoft päivittää datan residenssi -linjauksiaan (ne ovat eläneet vuosien varrella)

Riski 5: Automaattiset päätökset ja suositukset

Copilot tekee yhteenvetoja, suosituksia ja tiivistelmiä automaattisesti. Jos näitä käytetään päätöksenteon tukena — esimerkiksi HR-prosesseissa, luottohakemuksissa tai rekrytoinnissa — kyse voi olla GDPR:n artikla 22:n mukaisesta automaattisesta päätöksenteosta, johon liittyy erityisiä vaatimuksia.

Myös AI Act on otettava huomioon: Copilot voidaan tietyissä käyttötapauksissa luokitella korkean riskin tekoälyjärjestelmäksi, erityisesti HR-kontekstissa (rekrytointi, suoriutumisen arviointi) tai kriittisessä infrastruktuurissa.

Norjan tietosuojaviranomainen (Datatilsynet) on korostanut raportissaan, että Copilotin käyttö HR-kontekstissa sisältää erityisen korkean riskin ja vaatii vaiheittaisen käyttöönoton sekä etukäteisen riskiarvioinnin.

Hallintatoimet:

  • Tunnista käyttötapaukset, joissa Copilotin suosituksia käytetään ihmisiä koskevissa päätöksissä
  • Dokumentoi automaattisen päätöksenteon riskit osana DPIA:ta
  • Varmista AI Act -vaatimusten arviointi korkean riskin käyttötapauksissa

Riski 6: Arkaluonteiset tiedot ja erityiset henkilötietoryhmät

Copilot voi käsitellä myös arkaluonteisia tietoja (erityiset henkilötietoryhmät GDPR:n artiklassa 9): terveystiedot, ammattiliiton jäsenyys, uskonnolliset tai poliittiset näkemykset. Tämä on erityisen relevanttia organisaatioissa, joissa on:

  • HR-dokumentteja, jotka sisältävät sairauspoissaoloja tai terveystietoja
  • Lakiasiakirjoja, jotka sisältävät arkaluonteista tietoa
  • Potilastietoja (terveydenhuolto)

Hallintatoimet:

  • Käytä Microsoft Purview -herkkyystunnisteita arkaluonteisille dokumenteille
  • Rajoita Copilotin pääsy arkaluonteisiin tietokokonaisuuksiin ryhmäkäytäntöjen avulla
  • Arvioi, tarvitaanko erityisten henkilötietoryhmien käsittelylle erillinen peruste

Yhteenveto: tarvitaanko DPIA?

GDPR:n artikla 35 edellyttää DPIA:n tekemistä, kun käsittely todennäköisesti aiheuttaa korkean riskin. Microsoft 365 Copilot täyttää tämän kynnyksen lähes poikkeuksetta — seuraavien kriteerien perusteella:

Laajamittainen käsittely Laajamittainen käsittely Copilot käsittelee koko organisaation Microsoft 365 -dataa laajamittaisesti — yksi DPIA-kynnyksen keskeisimmistä kriteereistä.
Uusi teknologia Uusi teknologia LLM-pohjaiset järjestelmät ovat uutta teknologiaa, jonka pitkäaikaisista riskeistä ei ole täyttä varmuutta — toinen DPIA-kriteeri täyttyy.
Automatisoitu käsittely Automatisoitu päätöksenteko Copilotin suositukset voivat vaikuttaa ihmisiä koskeviin päätöksiin, erityisesti HR- ja johtamiskontekstissa.

Lue lisää Copilot DPIA -palvelustamme →

← Takaisin Copilot-kirjastoon

Haluatko kartoittaa Copilot-riskisi ammattimaisesti?

Teemme tietosuojan vaikutustenarvioinnin (DPIA) puolestasi tai tuemme prosessia PrivacyDesigner-ohjelmistolla. Ensimmäinen tapaaminen on maksuton.

Tutustu Copilot DPIA -palveluun