Outils & IA7 min de lecture

Microsoft 365 Copilot et protection des données : ce que les entreprises doivent savoir

Ce que Microsoft garantit pour 365 Copilot, ce qui reste votre responsabilité (DPA, configuration, permissions) et comment minimiser les données sensibles.

Par Alexis de ONYRI
Vos données vous inquiètent ? Anonymisez-les avant l'IA

Microsoft 365 Copilot peut s'utiliser de façon conforme au RGPD, mais pas automatiquement. Selon la documentation de Microsoft, ses engagements de protection des données commerciales s'appliquent : vos données d'entreprise n'entraînent pas les modèles de langage sous-jacents, et certaines données restent dans la frontière de données de l'UE. La responsabilité est toutefois partagée. Le contrat, la configuration, les permissions et la question de savoir quelles données sensibles vous saisissez restent de votre côté.

Ce que Microsoft garantit pour 365 Copilot

Microsoft prend plusieurs engagements clairs dans sa documentation. Ils s'appliquent à Microsoft 365 Copilot dans le contexte commercial, c'est-à-dire les clients professionnels et publics. Les points ci-dessous proviennent de la documentation Microsoft Learn, où ils sont attribués.

  • Protection des données commerciales : selon Microsoft, 365 Copilot bénéficie des mêmes engagements de protection et de sécurité que les autres services Microsoft 365 entreprise.
  • Aucun entraînement de modèle avec vos données : selon Microsoft, vos requêtes, les réponses et les données récupérées via Microsoft Graph ne servent pas à entraîner les modèles de base sous-jacents.
  • Frontière de données de l'UE : selon Microsoft, l'EU Data Boundary traite et stocke certaines données des clients de l'UE au sein de l'UE et de l'AELE.
  • Les permissions existantes s'appliquent : Microsoft indique que Copilot n'accède qu'aux contenus que l'utilisateur est déjà autorisé à voir.
  • Chiffrement et frontière du tenant : selon Microsoft, vos données restent dans la frontière de votre tenant Microsoft 365 et sont chiffrées en transit et au repos.

Ces engagements comptent. Mais ils ne remplacent pas vos propres obligations RGPD, car ici Microsoft est votre sous-traitant, pas le responsable de traitement.

Ce qui reste votre responsabilité

En tant qu'entreprise, vous êtes le responsable de traitement au sens du RGPD. Cela signifie que vous devez créer vous-même le cadre juridique et technique. Microsoft fournit l'outil, mais la conformité vous incombe.

  • Contrat de sous-traitance (DPA) : vous avez besoin d'un DPA valide au titre de l'art. 28 RGPD. Microsoft fournit son Data Protection Addendum, mais vous devez l'accepter et le documenter.
  • Configuration et étiquetage : vous configurez vous-même les étiquettes de confidentialité et les règles d'accès, par exemple via Microsoft Purview. Sans configuration, Copilot accède à plus que nécessaire.
  • Permissions et surpartage : Copilot hérite de vos droits d'accès existants. S'ils sont trop larges, Copilot expose des contenus que les utilisateurs n'auraient jamais trouvés.
  • Analyse d'impact (AIPD) : selon l'usage, une AIPD au titre de l'art. 35 RGPD peut être requise. Vérifiez-le avant le déploiement.
  • Cogestion : en Allemagne, le comité d'entreprise peut avoir son mot à dire si Copilot pouvait surveiller le comportement ou la performance des salariés (§ 87 BetrVG).
  • Secret professionnel : pour les médecins, avocats ou conseillers fiscaux, le § 203 du Code pénal allemand s'applique. Utiliser Copilot avec des données de clients ou de patients exige un soin particulier.
  • Minimisation des données : vous restez tenu de ne traiter que les données réellement nécessaires (art. 5 RGPD). Cela vaut aussi pour ce que les salariés saisissent dans les requêtes.

Responsabilités en un coup d'œil : Microsoft et vous

Le tableau ci-dessous montre qui gère quoi. La colonne Microsoft reflète la documentation officielle. La colonne de droite reste votre travail en tant qu'entreprise responsable.

DomaineCe que Microsoft gère selon sa documentationCe qui reste votre responsabilité
Entraînement du modèleVos données de tenant n'entraînent pas les modèles de baseRègles internes sur les données que les salariés peuvent saisir
Lieu de stockageFrontière de données de l'UE pour certaines données clientsVérifier si votre cas d'usage est couvert
ContratFourniture du Data Protection AddendumSigner et documenter un DPA au titre de l'art. 28 RGPD
AccèsCopilot respecte les permissions existantesNettoyer les permissions, éviter le surpartage
ÉtiquetageSupport des étiquettes de confidentialité (Purview)Définir, appliquer et maintenir les étiquettes
SaisiesChiffrement et frontière du tenantMinimiser les entrées sensibles, former le personnel

Le surpartage : le risque sous-estimé

Le plus grand risque avec Copilot est rarement le modèle lui-même. C'est la structure des permissions dans votre tenant. Copilot parcourt tous les contenus auxquels un utilisateur a accès. Si des dossiers, des canaux Teams ou des sites SharePoint sont partagés trop largement, Copilot rend soudain ces contenus faciles à trouver.

  1. 1Inventaire : vérifiez quels sites SharePoint et Teams sont ouverts à trop de personnes.
  2. 2Nettoyage : supprimez les partages larges comme « Tout le monde dans l'organisation » là où ils sont inutiles.
  3. 3Étiquetage : appliquez des étiquettes de confidentialité aux documents sensibles avant de déployer Copilot.
  4. 4Phase pilote : commencez avec un petit groupe et observez ce que Copilot fait remonter.
  5. 5Formation : expliquez à l'équipe que Copilot reflète les droits existants, ni plus, ni moins.

Minimiser les données sensibles avant Copilot

Même avec les meilleurs engagements, une règle demeure : moins vous saisissez de données sensibles, plus le risque est faible. Cela vaut pour Copilot, mais aussi pour ChatGPT, Gemini, Claude ou Le Chat lorsque les salariés les utilisent hors de votre tenant. C'est précisément là qu'intervient ONYRI Sanitize.

  • Le tokenizer s'exécute à 100 % dans le navigateur. Il détecte les noms, données clients, identifiants ou clés API dans le texte.
  • Les valeurs détectées sont remplacées par des jetons réversibles avant l'envoi. La correspondance jeton-valeur ne quitte jamais votre navigateur.
  • Avec le chat intégré, le modèle d'IA ne reçoit que le texte déjà anonymisé. Ensuite, les valeurs d'origine sont restaurées dans la réponse.
  • Important et honnête : il s'agit de pseudonymisation, pas d'anonymisation. Les données pseudonymisées restent des données personnelles (considérant 26 du RGPD). ONYRI réduit l'exposition et soutient la minimisation, mais ne supprime pas vos obligations.

Vous combinez ainsi l'utilité de l'IA avec moins de divulgation. Copilot reste Copilot, mais les détails sensibles n'ont pas à figurer dans chaque requête.

La protection des données avec Copilot n'est pas un simple interrupteur. C'est une responsabilité partagée : Microsoft fournit les engagements, vous fournissez le contrat, la configuration et la discipline dans ce que vous saisissez.

Questions fréquentes

Microsoft entraîne-t-il son IA avec nos données Copilot ?
Selon Microsoft, vos requêtes, réponses et les données de tenant récupérées via Microsoft Graph ne servent pas à entraîner les modèles de base. Pour un détail engageant, consultez la documentation Microsoft Learn à jour, car les règles peuvent évoluer.
Avons-nous besoin d'un DPA pour Microsoft 365 Copilot ?
Oui. En tant que responsable de traitement, vous avez besoin d'un contrat de sous-traitance au titre de l'art. 28 RGPD. Microsoft fournit son Data Protection Addendum, que vous devez accepter et documenter.
Nos données restent-elles dans l'UE avec Copilot ?
Selon Microsoft, la frontière de données de l'UE traite et stocke certaines données clients au sein de l'UE et de l'AELE. Vérifiez si votre cas d'usage précis est entièrement couvert dans la documentation officielle.
Copilot est-il donc automatiquement conforme au RGPD ?
Non. Les engagements de Microsoft sont une base, mais la conformité dépend de votre configuration, des permissions, du DPA et de vos règles internes. Votre responsabilité de responsable de traitement demeure.

Sources et références

Gardez vos données sensibles dans votre navigateur

ONYRI Sanitize détecte et masque vos données sensibles avant l'envoi à l'IA, puis restaure la réponse — du nom à la clé API.

À lire aussi