« Allons-nous vraiment envoyer les données de notre entreprise à Copilot ? » C'est la question que posent le plus souvent les décideurs. Y répondre suppose de comprendre l'architecture de Copilot. Cet article présente les principes de traitement des données de Microsoft et propose une évaluation au regard de la loi turque sur la protection des données personnelles.
01. Où vont les données ?
Copilot transmet l'instruction de l'utilisateur et les données d'entreprise associées (grounding) à Azure OpenAI Service. Une fois la réponse produite, les données ne sont pas conservées ; la journalisation est minimale et limitée au diagnostic d'incident.
02. Aucune utilisation pour l'entraînement
Microsoft garantit contractuellement que les données de Copilot en version entreprise ne servent pas à entraîner le modèle GPT. C'est la principale différence avec le ChatGPT grand public.
03. Évaluation au regard du KVKK
Du point de vue du KVKK, Copilot est un sous-traitant. L'entreprise, en tant que responsable du traitement, signe un accord de traitement des données avec Microsoft. Cet accord clarifie les droits de conservation, de suppression et d'accès.
04. La localisation des données
Azure OpenAI traite les données dans l'Union européenne au titre de l'EU Data Boundary. Une évaluation spécifique reste nécessaire pour la Turquie ; dans les secteurs critiques (défense, secteur public), l'analyse doit être plus rigoureuse.
05. Classification et prévention des fuites
Si votre entreprise utilise Microsoft Purview, les informations sensibles (étiquettes de confidentialité) peuvent être bloquées par des règles au moment du traitement par Copilot. Par exemple, les documents étiquetés « Confidentiel » sont exclus des synthèses générées par l'IA.