«¿Vamos a enviar los datos de nuestra empresa a Copilot?» Es la pregunta que más hacen los responsables corporativos. La respuesta exige entender la arquitectura de Copilot. En este artículo abordamos los principios de tratamiento de datos de Microsoft y su valoración en materia de protección de datos.
01. ¿A dónde van los datos?
Copilot envía la orden del usuario y los datos relevantes de la empresa (grounding) a Azure OpenAI Service. Una vez generada la respuesta, los datos no se conservan; el registro es mínimo y solo para el diagnóstico de errores.
02. No se usan para entrenar el modelo
Microsoft garantiza por contrato que los datos del Copilot corporativo no se usan para entrenar el modelo GPT. Esa es la mayor diferencia con el ChatGPT de consumo.
03. Valoración en protección de datos
En materia de protección de datos, Copilot actúa como «encargado del tratamiento». La empresa, como responsable, firma con Microsoft un contrato de tratamiento de datos que aclara los derechos de conservación, supresión y acceso.
04. Residencia de los datos
Azure OpenAI opera dentro de la UE bajo el EU Data Boundary. Para Turquía hace falta una evaluación aparte; en sectores críticos (defensa, sector público), un análisis más riguroso.
05. Clasificación y DLP
Si su empresa usa Microsoft Purview, la información sensible (etiquetas de confidencialidad) puede bloquearse por reglas mientras Copilot la procesa. Por ejemplo, los documentos con etiqueta «Confidencial» no se incluyen en el resumen de la IA.