Безпека Copilot: чи бачить AI конфіденційні дані компанії
Найчастіше питання перед впровадженням Copilot — не "що він вміє", а "чи не витече через нього комерційна таємниця". Коротка відповідь: Copilot працює в межах Microsoft 365 tenant компанії і прав доступу конкретного користувача, і не використовує корпоративні дані для навчання загальних моделей.
Головний принцип: Copilot не виходить за межі tenant
Усі запити й відповіді Copilot обробляються в межах Microsoft 365 tenant конкретної компанії. Це означає, що дані одного клієнта Microsoft ніколи не потрапляють у відповіді іншого клієнта, і корпоративні документи не використовуються для донавчання базових моделей OpenAI за межами вашої організації. Це прописано в комерційних умовах Data Protection Agreement, який діє для платних підписок Microsoft 365 і Copilot.
Це принципова різниця з безкоштовними публічними AI-сервісами, де введені дані за замовчуванням можуть використовуватись для покращення моделі, якщо користувач не вимкнув це окремо. Детальніше про цю відмінність — у статті Microsoft Copilot проти ChatGPT для бізнесу.
Copilot бачить тільки те, до чого вже є доступ
Це ключовий момент, який часто розуміють неправильно. Copilot не отримує якийсь особливий "адміністративний" доступ до всіх даних компанії. Він відповідає в межах прав того користувача, який поставив запит: якщо співробітник не має доступу до фінансового звіту в SharePoint, Copilot також не покаже йому цей звіт, навіть якщо технічно документ існує в тому ж tenant.
Практичний наслідок
Якщо в компанії роками не наводили лад у правах доступу — умовний "доступ для всіх на всякий випадок" — Copilot зробить цю проблему видимою значно швидше, ніж вона проявлялась раніше. AI не створює нову діру в безпеці, а швидко знаходить дані, до яких доступ і так був відкритий ширше, ніж потрібно.
Що варто перевірити перед впровадженням
- Аудит прав доступу в SharePoint і Teams: хто реально має бачити які папки й канали, а не хто має доступ "історично"
- Класифікація конфіденційних документів: мітки чутливості (sensitivity labels) у Microsoft Purview, які обмежують, що саме AI може використати у відповіді
- Політика для зовнішніх гостьових акаунтів: чи не бачать підрядники й партнери більше, ніж їм потрібно
- DLP-правила (Data Loss Prevention): обмеження на те, які типи даних узагалі можуть з'являтися у відповідях AI
Тому впровадження Copilot зазвичай починається не з увімкнення ліцензії, а з аудиту готовності: перевірки прав доступу і структури даних, перш ніж AI отримає доступ до всього цього масиву. Про сам процес підключення — на сторінці Microsoft 365 Copilot від Progresia. Ті самі принципи доступу діють і для власних AI-агентів у Copilot Studio.
Відповідність GDPR і регуляторним вимогам
Для компаній, які працюють з персональними даними клієнтів чи регульованою інформацією, Microsoft надає стандартні гарантії відповідності GDPR у межах комерційної підписки: дані обробляються відповідно до заявленого регіону зберігання, компанія залишається контролером даних, а Microsoft виступає обробником за умовами DPA. Це знімає частину юридичного навантаження, але не звільняє компанію від власної відповідальності за те, які саме дані потрапляють у систему і хто має до них доступ.
Часті запитання
Чи може співробітник через Copilot побачити дані, до яких у нього немає прямого доступу?
Ні. Copilot дотримується тих самих прав доступу, що вже налаштовані в SharePoint, Teams і Dynamics 365. Він не обходить і не розширює існуючі дозволи.
Чи використовує Microsoft корпоративні дані компанії для навчання своїх AI-моделей?
Ні, для комерційних підписок Microsoft 365 і Copilot дані клієнта не використовуються для навчання базових моделей за межами tenant організації — це закріплено в Data Protection Agreement.
Що робити, якщо в компанії давно не перевіряли права доступу до файлів?
Провести аудит прав доступу до впровадження Copilot, а не після. Це найчастіша перша рекомендація при підготовці компанії до AI: навести лад у тому, хто що бачить, перш ніж додавати інструмент, який швидко знаходить усе, до чого є доступ.
Плануєте впровадження Copilot і хочете перевірити готовність?
Проводимо аудит прав доступу та структури даних перед підключенням Copilot, щоб AI не показав більше, ніж потрібно.