0.3Sécurité & confidentialité des données
« Si je colle un document confidentiel dans Copilot, où va-t-il ? » — LA question légitime. Réponse pour Microsoft 365 Copilot : vos prompts et vos données ne servent pas à entraîner les modèles, restent dans le périmètre de votre tenant, et Copilot respecte vos droits d'accès existants — il ne peut lire que ce que VOUS pouvez déjà lire. C'est la promesse contractuelle « enterprise data protection ».
Mais cette promesse a un revers : si les partages internes sont mal réglés (le classeur RH accessible « à toute l'organisation »…), Copilot rend ces fuites plus faciles à trouver. Vous apprendrez les règles d'hygiène : ce qu'on peut confier à quelle version, et les réflexes de gouvernance des accès.
Vocabulaire de la section
- Protection des données d'entreprise
- L'engagement Microsoft 365 Copilot : prompts et réponses non utilisés pour entraîner les modèles, données traitées dans le cadre contractuel du tenant.
- Respect des permissions
- Copilot n'accède qu'aux contenus auxquels VOTRE compte a déjà droit : il n'ouvre aucune porte nouvelle — mais il éclaire les portes mal fermées.
- Oversharing (sur-partage)
- Documents partagés trop largement (« Tout le monde ») : le risque n°1 révélé par les déploiements Copilot.
- Étiquettes de confidentialité
- Labels Microsoft Purview (Public, Interne, Confidentiel…) : Copilot les respecte et les propage aux contenus générés.
- Copilot gratuit / grand public
- Hors du cadre entreprise : n'y collez JAMAIS de données confidentielles de l'entreprise.
Combien d'offres « Copilot » différentes existe-t-il principalement ?
En pratique — L'audit d'hygiène en 4 vérifications
- Classez mentalement 3 documents récents : public / interne / confidentiel — la base de toute discipline.
- Vérifiez le partage d'un fichier sensible que vous possédez (bouton Partager → « Gérer l'accès ») : qui y a réellement accès ?
- Règle pratique à noter : données d'entreprise → uniquement Copilot 365 connecté au compte pro ; jamais dans un chatbot grand public.
- Si vous avez Copilot 365 : demandez-lui « Quels documents récents mentionnent [projet sensible] ? » — un bon test de ce qui est trop largement partagé.
Points clés à retenir
- Copilot 365 : pas d'entraînement des modèles sur vos données, traitement dans le périmètre du tenant.
- Copilot voit ce que VOUS voyez : le vrai sujet est la qualité de vos partages internes.
- Données d'entreprise dans un chatbot grand public = faute professionnelle dans la plupart des chartes.
- Les étiquettes de confidentialité (Purview) encadrent aussi les contenus générés par l'IA.
Questions fréquentes
Mes prompts sont-ils lus par Microsoft ou mon employeur ?
Microsoft ne les utilise pas pour entraîner les modèles. Côté employeur : les interactions Copilot peuvent être journalisées à des fins de conformité (comme les mails) — référez-vous à la charte interne.
Copilot peut-il divulguer un document confidentiel à un collègue ?
Non par lui-même : le collègue n'obtiendra jamais via Copilot un contenu auquel ses droits ne donnent pas accès. Le danger vient des documents MAL partagés en amont — d'où les audits d'accès avant déploiement.