Skip to main content

Безпека Copilot: чи бачить AI конфіденційні дані компанії

Найчастіше питання перед впровадженням Copilot — не "що він вміє", а "чи не витече через нього комерційна таємниця". Коротка відповідь: Copilot працює в межах Microsoft 365 tenant компанії і прав доступу конкретного користувача, і не використовує корпоративні дані для навчання загальних моделей.

Ця стаття розбирає конкретні механізми безпеки Copilot без маркетингового спрощення — що саме гарантує Microsoft, а що все одно залишається відповідальністю самої компанії.

Головний принцип: Copilot не виходить за межі tenant

Усі запити й відповіді Copilot обробляються в межах Microsoft 365 tenant конкретної компанії. Це означає, що дані одного клієнта Microsoft ніколи не потрапляють у відповіді іншого клієнта, і корпоративні документи не використовуються для донавчання базових моделей OpenAI за межами вашої організації. Це прописано в комерційних умовах Data Protection Agreement, який діє для платних підписок Microsoft 365 і Copilot.

Це принципова різниця з безкоштовними публічними AI-сервісами, де введені дані за замовчуванням можуть використовуватись для покращення моделі, якщо користувач не вимкнув це окремо. Детальніше про цю відмінність — у статті Microsoft Copilot проти ChatGPT для бізнесу.

Copilot бачить тільки те, до чого вже є доступ

Це ключовий момент, який часто розуміють неправильно. Copilot не отримує якийсь особливий "адміністративний" доступ до всіх даних компанії. Він відповідає в межах прав того користувача, який поставив запит: якщо співробітник не має доступу до фінансового звіту в SharePoint, Copilot також не покаже йому цей звіт, навіть якщо технічно документ існує в тому ж tenant.

Практичний наслідок

Якщо в компанії роками не наводили лад у правах доступу — умовний "доступ для всіх на всякий випадок" — Copilot зробить цю проблему видимою значно швидше, ніж вона проявлялась раніше. AI не створює нову діру в безпеці, а швидко знаходить дані, до яких доступ і так був відкритий ширше, ніж потрібно.

Що варто перевірити перед впровадженням

  • Аудит прав доступу в SharePoint і Teams: хто реально має бачити які папки й канали, а не хто має доступ "історично"
  • Класифікація конфіденційних документів: мітки чутливості (sensitivity labels) у Microsoft Purview, які обмежують, що саме AI може використати у відповіді
  • Політика для зовнішніх гостьових акаунтів: чи не бачать підрядники й партнери більше, ніж їм потрібно
  • DLP-правила (Data Loss Prevention): обмеження на те, які типи даних узагалі можуть з'являтися у відповідях AI

Тому впровадження Copilot зазвичай починається не з увімкнення ліцензії, а з аудиту готовності: перевірки прав доступу і структури даних, перш ніж AI отримає доступ до всього цього масиву. Про сам процес підключення — на сторінці Microsoft 365 Copilot від Progresia. Ті самі принципи доступу діють і для власних AI-агентів у Copilot Studio.

Відповідність GDPR і регуляторним вимогам

Для компаній, які працюють з персональними даними клієнтів чи регульованою інформацією, Microsoft надає стандартні гарантії відповідності GDPR у межах комерційної підписки: дані обробляються відповідно до заявленого регіону зберігання, компанія залишається контролером даних, а Microsoft виступає обробником за умовами DPA. Це знімає частину юридичного навантаження, але не звільняє компанію від власної відповідальності за те, які саме дані потрапляють у систему і хто має до них доступ.

Часті запитання

Чи може співробітник через Copilot побачити дані, до яких у нього немає прямого доступу?

Ні. Copilot дотримується тих самих прав доступу, що вже налаштовані в SharePoint, Teams і Dynamics 365. Він не обходить і не розширює існуючі дозволи.

Чи використовує Microsoft корпоративні дані компанії для навчання своїх AI-моделей?

Ні, для комерційних підписок Microsoft 365 і Copilot дані клієнта не використовуються для навчання базових моделей за межами tenant організації — це закріплено в Data Protection Agreement.

Що робити, якщо в компанії давно не перевіряли права доступу до файлів?

Провести аудит прав доступу до впровадження Copilot, а не після. Це найчастіша перша рекомендація при підготовці компанії до AI: навести лад у тому, хто що бачить, перш ніж додавати інструмент, який швидко знаходить усе, до чого є доступ.

Плануєте впровадження Copilot і хочете перевірити готовність?

Проводимо аудит прав доступу та структури даних перед підключенням Copilot, щоб AI не показав більше, ніж потрібно.

Замовити аудит готовності до Copilot →