Microsoft Copilot et le RGPD / AI Act : ce que votre entreprise doit savoir

Microsoft Copilot et le RGPD / AI Act : ce que votre entreprise doit savoir

En bref

  • Microsoft 365 Copilot est la version d'IA générative la plus « entreprise-ready » : les données restent dans votre tenant M365, ne servent pas à entraîner les modèles de fondation, bénéficient de l'EU Data Boundary et d'un DPA. Deux points d'attention : Microsoft reste soumis au CLOUD Act, et le Copilot grand public (gratuit) n'offre pas ces garanties. Le vrai risque : la sur-exposition interne via des droits d'accès mal configurés.

Présentation et données traitées

Copilot désigne une famille d'assistants IA de Microsoft, bâtis notamment sur les modèles d'OpenAI via Azure. Il faut distinguer Microsoft 365 Copilot (intégré à Word, Excel, Outlook, Teams, pour les entreprises) du Copilot grand public gratuit. Seule la version M365 offre le cadre contractuel entreprise.

Microsoft 365 Copilot traite le contenu de vos prompts, vos documents et données M365 (Graph), les réponses générées et les données techniques. Microsoft indique que, pour M365 Copilot, ces données restent dans la frontière de votre tenant et ne servent pas à entraîner les grands modèles de fondation. Le Copilot grand public, lui, peut utiliser les interactions pour améliorer les services.

Les risques pour votre entreprise

Le risque principal se déplace : moins la sortie des données vers un tiers (bien maîtrisée en M365) que la sur-exposition interne. Copilot restitue des informations selon les droits d'accès existants : des permissions mal configurées peuvent exposer à un salarié des données RH, salariales ou confidentielles. Le risque de confusion Copilot pro / Copilot gratuit est également réel.

Principaux risques RGPD :

  • Transfert hors UE résiduel : malgré l'EU Data Boundary, Microsoft reste soumis au CLOUD Act.
  • Gouvernance des accès : Copilot amplifie les problèmes de permissions (principe du moindre privilège).
  • Minimisation et finalité : nouveaux usages de données existantes à qualifier.
  • Version grand public utilisée par erreur pour des données pro.

Les obligations RGPD

  1. S'appuyer sur le DPA Microsoft et vérifier l'activation de l'EU Data Boundary.
  2. Auditer et corriger les droits d'accès avant déploiement (gouvernance des données).
  3. Inscrire l'usage au registre et réaliser une AIPD si risque élevé.
  4. Informer les personnes et interdire l'usage du Copilot grand public pour les données pro.
  5. Impliquer le DPO dans le paramétrage.

Obligations AI Act et risques cyber

Les modèles sous-jacents sont des GPAI (obligations fournisseurs applicables depuis le 2 août 2025). En tant que déployeur, vous devez la transparence (article 50), la supervision humaine et la littératie IA. Un usage intégré à des décisions RH/évaluation peut relever du haut risque (Annexe III).

Risques cyber : exposition interne via permissions trop larges (over-sharing) ; prompt injection via documents/e-mails piégés ingérés par Copilot ; shadow AI avec la version grand public. Les entités NIS 2 doivent intégrer ces vecteurs.

Bonnes pratiques et checklist

Déployer uniquement Microsoft 365 Copilot (jamais la version grand public pour le pro). Activer l'EU Data Boundary et exploiter le DPA Microsoft. Mener un chantier « gouvernance des accès » (moindre privilège) avant activation. Charte IA, formation, référent IA, documentation au registre.

  • ☐ Version Microsoft 365 Copilot (pas grand public)
  • ☐ DPA Microsoft en vigueur ; EU Data Boundary activée
  • ☐ Audit des droits d'accès réalisé
  • ☐ Usage inscrit au registre ; AIPD si risque élevé
  • ☐ Transparence Art. 50 ; équipes formées ; DPO impliqué

Sanctions, conclusion et recommandations

Sanctions (cumulables) : RGPD jusqu'à 20 M€ ou 4 % du CA mondial ; AI Act jusqu'à 35 M€ ou 7 % (pratiques interdites) / 15 M€ ou 3 % (autres manquements). Le socle contractuel de Microsoft ne dispense pas l'entreprise de sa responsabilité : une fuite due à des permissions mal gérées reste imputable au responsable de traitement.

Recommandation : Microsoft 365 Copilot est un bon choix de conformité si — et seulement si — vous traitez d'abord la gouvernance des accès et bannissez la version grand public pour les données professionnelles. Faites-vous accompagner pour l'AIPD et le paramétrage. Comparez avec ChatGPT, Gemini et Mistral.

Passez à l’action

Sécurisez le déploiement de Microsoft Copilot (accès, AIPD, AI Act) avec l'accompagnement de Data Comply One.

Découvrir le logiciel AI Act →Tester ma conformité gratuitement
Comparez cet outil aux 70 IA analysées — hébergement, entraînement, DPA et verdict.Voir le comparatif complet →