Microsoft 365 Copilot eroaa tavallisesta SaaS-palvelusta yhdellä ratkaisevalla tavalla: se ei käsittele vain lomake- tai transaktiodataa, vaan koko organisaation Microsoft 365 -ympäristön sisältöä. Sähköpostit, kalenterit, dokumentit, Teams-viestit, kokoustallenteet — kaikki tämä on Copilotin käytettävissä Microsoft Graphin kautta.
Tämä tekee Copilotista tietosuojajuridiikan näkökulmasta poikkeuksellisen haastavan. Alla on kattava kuvaus keskeisimmistä riskeistä ja käytännön hallintatoimista.
Riski 1: Laaja ja hallitsematon pääsy organisaation dataan¶
Copilot nojaa Microsoft Graphiin — käytännössä se pääsee kaikkeen sisältöön, johon käyttäjällä on pääsy Microsoft 365 -ympäristössä. Tämä on samalla sen tärkein ominaisuus ja suurin tietosuojariski.
Miksi tämä on ongelma? Monissa organisaatioissa pääsyoikeudet ovat vuosien saatossa paisuneet hallitsemattomiksi. Käyttäjät voivat olla “vain varmuuden vuoksi” ylläpitäjinä SharePoint-sivustoissa, joihin heillä ei enää pitäisi olla pääsyä. Ennen Copilotia nämä ongelmat eivät näkyneet päivittäisessä työssä. Copilotin myötä käyttäjä voi pyytää yhteenvedon kaikista HR-dokumenteista — ja saada sen, jos pääsy on olemassa.
Hallintatoimet:
- Tee pääsyoikeuskartoitus ennen Copilotin käyttöönottoa — erityisesti SharePoint-sivustojen, Teams-tiimien ja OneDrive-kansioiden osalta
- Ota käyttöön vähimmäisoikeusperiaate (least privilege) ja poista tarpeeton pääsy
- Käytä Microsoft Purview -tietosuojamerkintöjä (sensitivity labels) arkaluonteisille dokumenteille
- Harkitse Copilotin käyttöönottoa vaiheittain — aloita tiimeistä, joissa pääsyoikeudet on siivottu
Riski 2: Promptien ja vastausten lokitus Exchange-auditoinnissa¶
Copilot Chat -kokemuksessa promptit ja vastaukset lokitetaan ja tallennetaan Exchange Online -infrastruktuuriin auditointi- ja eDiscovery-tarkoituksiin. Tämä on merkittävä fakta GDPR:n näkökulmasta.
Käytännön seuraukset:
- Copilot-interaktiot ovat osa organisaation tietorekisteriä — ne kuuluvat tietosuojaselosteen piiriin
- Rekisteröidyillä (työntekijöillä) on oikeus saada kopio itseään koskevista tiedoista, mukaan lukien Copilot-lokitukset
- Lokitiedot voivat sisältää epäsuorasti kolmansia henkilöitä koskevaa tietoa, jos niissä viitataan asiakkaisiin, potilaisiin tai muihin
- Säilytysaika tulee määrittää ja dokumentoida — se on osa DPIA-prosessia
Hallintatoimet:
- Dokumentoi Copilot-interaktioiden tallentaminen tietosuojaselosteeseen
- Määritä säilytysajat Microsoft Purview -retention-käytäntöjen avulla
- Varmista, että tietoihin kohdistuvat rekisteröityjen oikeuspyynnöt kattavat myös Copilot-lokitukset
Riski 3: Verkkohaku Bingin kautta — erillinen riskikomponentti¶
Copilot voi muodostaa web-hakukyselyn ja lähettää sen Bing-palveluun. Tämä on erillinen osa Copilotin toimintaa eikä kuulu Microsoft 365 -palvelurajojen sisälle samalla tavalla kuin organisaatiodataan perustuva toiminta.
Miksi tämä muuttaa arviointia? Jos käyttäjät syöttävät henkilötietoja (asiakkaan nimi, potilaan tiedot, henkilötunnus) suoraan Copilot-promptiin, ja Copilot päättää täydentää vastaustaan web-haulla, nämä tiedot voivat siirtyä Bing-palveluun. Bing-haut eivät kuulu Microsoft 365 Copilotin EU Data Boundary -sopimuksen piiriin samalla tavalla.
Hallintatoimet:
- Kouluta käyttäjiä: henkilötietoja ei kirjoiteta Copilot-prompteihin
- Harkitse web-haun rajoittamista organisaatiotasolla (Microsoft 365 Admin Center)
- Dokumentoi web-haun käyttö osana DPIA:ta
Riski 4: Tiedonsiirrot EU:n ulkopuolelle ja EU Data Boundary¶
Microsoft tarjoaa EU Data Boundary -ratkaisun, jossa EU/ETA-asiakkaiden data käsitellään ja tallennetaan EU:ssa. Tämä kattaa myös Microsoft 365 Copilotin promptien ja vastausten käsittelyn — mutta EU Data Boundary ei ole automaattisesti käytössä ja edellyttää aktivointia sekä tiettyjen ehtojen täyttymistä.
Microsoft ilmoitti vuoden 2025 lopulla tarjoavansa in-country data processing -ratkaisun 15 maalle, mukaan lukien Suomi. Tämä vahvistaa datan käsittelyn kansallisella tasolla — mutta tämäkin edellyttää erillisen sopimuksen.
Hallintatoimet:
- Tarkista, onko EU Data Boundary aktivoitu organisaatiossanne (Microsoft 365 Admin Center → Settings → Org settings)
- Dokumentoi tiedonsiirtoihin käytetyt mekanismit: EU Data Boundary ja/tai standardisopimuslausekkeet (SCC)
- Päivitä DPIA-dokumentaatio, kun Microsoft päivittää datan residenssi -linjauksiaan (ne ovat eläneet vuosien varrella)
Riski 5: Automaattiset päätökset ja suositukset¶
Copilot tekee yhteenvetoja, suosituksia ja tiivistelmiä automaattisesti. Jos näitä käytetään päätöksenteon tukena — esimerkiksi HR-prosesseissa, luottohakemuksissa tai rekrytoinnissa — kyse voi olla GDPR:n artikla 22:n mukaisesta automaattisesta päätöksenteosta, johon liittyy erityisiä vaatimuksia.
Myös AI Act on otettava huomioon: Copilot voidaan tietyissä käyttötapauksissa luokitella korkean riskin tekoälyjärjestelmäksi, erityisesti HR-kontekstissa (rekrytointi, suoriutumisen arviointi) tai kriittisessä infrastruktuurissa.
Norjan tietosuojaviranomainen (Datatilsynet) on korostanut raportissaan, että Copilotin käyttö HR-kontekstissa sisältää erityisen korkean riskin ja vaatii vaiheittaisen käyttöönoton sekä etukäteisen riskiarvioinnin.
Hallintatoimet:
- Tunnista käyttötapaukset, joissa Copilotin suosituksia käytetään ihmisiä koskevissa päätöksissä
- Dokumentoi automaattisen päätöksenteon riskit osana DPIA:ta
- Varmista AI Act -vaatimusten arviointi korkean riskin käyttötapauksissa
Riski 6: Arkaluonteiset tiedot ja erityiset henkilötietoryhmät¶
Copilot voi käsitellä myös arkaluonteisia tietoja (erityiset henkilötietoryhmät GDPR:n artiklassa 9): terveystiedot, ammattiliiton jäsenyys, uskonnolliset tai poliittiset näkemykset. Tämä on erityisen relevanttia organisaatioissa, joissa on:
- HR-dokumentteja, jotka sisältävät sairauspoissaoloja tai terveystietoja
- Lakiasiakirjoja, jotka sisältävät arkaluonteista tietoa
- Potilastietoja (terveydenhuolto)
Hallintatoimet:
- Käytä Microsoft Purview -herkkyystunnisteita arkaluonteisille dokumenteille
- Rajoita Copilotin pääsy arkaluonteisiin tietokokonaisuuksiin ryhmäkäytäntöjen avulla
- Arvioi, tarvitaanko erityisten henkilötietoryhmien käsittelylle erillinen peruste
Yhteenveto: tarvitaanko DPIA?¶
GDPR:n artikla 35 edellyttää DPIA:n tekemistä, kun käsittely todennäköisesti aiheuttaa korkean riskin. Microsoft 365 Copilot täyttää tämän kynnyksen lähes poikkeuksetta — seuraavien kriteerien perusteella:
Haluatko kartoittaa Copilot-riskisi ammattimaisesti?
Teemme tietosuojan vaikutustenarvioinnin (DPIA) puolestasi tai tuemme prosessia PrivacyDesigner-ohjelmistolla. Ensimmäinen tapaaminen on maksuton.
Tutustu Copilot DPIA -palveluun