Copilot Cowork ja tietosuoja – mitä yrityksen tulee tietää ennen käyttöönottoa?


Kirjoittaja

Petteri Mäkelä

Ensisilmäyksellä

Copilot Coworkissa käytettävä kielimalli voi vaikuttaa siihen, missä yrityksen tietoja käsitellään. Jos prompteihin sisältyy henkilötietoja, yrityksen on arvioitava käsittelyn perusteet, mahdolliset kansainväliset tiedonsiirrot ja vaikutustenarvioinnin tarve. Lisäksi organisaation on päätettävä, mitä kielimalleja, tietoja ja käyttötapoja se sallii.


Käytettävällä kielimallilla voi olla tietosuojan kannalta merkitystä, sillä tietoja voidaan mallista riippuen käsitellä myös EU:n ulkopuolella.

Huom. Tämä kirjoitus kuvaa Copilot Coworkin ominaisuuksia ja käyttöehtoja elokuussa 2026. Palvelu, käytettävät kielimallit, hinnoittelu ja hallinta-asetukset voivat muuttua.

Tämä blogi on osa Copilot Coworkia käsittelevää blogisarjaa. Lue myös:

Mitä tietoja Copilot Cowork käsittelee?

Copilot Cowork käsittelee käyttäjän sille antamia tietoja, kuten promptiin kirjoitettua tekstiä ja tehtävän yhteydessä annettuja tiedostoja. Lisäksi se voi hyödyntää niitä Microsoft 365 -ympäristön tietoja, joihin käyttäjällä on käyttöoikeus ja joita tehtävän suorittaminen edellyttää.

Käsiteltävä aineisto voi sisältää esimerkiksi yrityksen sisäisiä tietoja, asiakastietoja, henkilötietoja tai muuta luottamuksellista aineistoa. Tietosuojan kannalta ratkaisevaa ei siis ole vain se, mitä käyttäjä kirjoittaa promptiin, vaan myös se, mihin tietoihin Cowork pääsee tehtävää suorittaessaan.

Lähtökohta on yksinkertainen: jos käsiteltävässä aineistossa on henkilötietoja, GDPR soveltuu – oli käytettävä kielimalli mikä tahansa. Yritys on rekisterinpitäjä ja vastaa siitä, millä perusteella ja missä tietoja käsitellään.

Missä Copilot Cowork käsittelee tietoja?

Copilot Cowork voi hyödyntää sekä OpenAI:n että Anthropicin kielimalleja.
OpenAI-mallit ajetaan Microsoftin omassa ympäristössä EU:n alueella, jolloin tiedot pysyvät lähtökohtaisesti EU Data Boundaryn piirissä.
Anthropicin mallit voivat vielä sijaita Microsoftin hallinnoimien ympäristöjen ulkopuolella, jolloin näiden mallien inferointi eli varsinainen päättely voi tapahtua EU:n ulkopuolella.

Käytettävä kielimalli voi siten vaikuttaa siihen, millä maantieteellisellä alueella tietoja käsitellään. Tällä on merkitystä erityisesti silloin, kun Copilot Cowork käsittelee henkilötietoja, asiakastietoja tai muuta aineistoa, jonka käsittelypaikalle on asetettu vaatimuksia.

Huom! Jos EU:n ulkopuolinen käsittely halutaan välttää, käyttö voidaan rajata Microsoftin ympäristössä ajettaviin OpenAI-malleihin.

Miten tietojen käsittely vaikuttaa yritykseen?

Jos henkilötietoja käsitellään EU:n ulkopuolella, henkilötietojen siirtojen on perustuttava GDPR:n mukaisiin siirtomekanismeihin, kuten Data Privacy Frameworkiin tai vakiosopimuslausekkeisiin (SCC).

Uusi, tekoälypohjainen ja automatisoitu käsittely yhdistettynä mahdollisiin EU:n ulkopuolisiin siirtoihin ylittää usein DPIA:n kynnyksen.

Asiakkaat ovat yhä valveutuneempia. Osa ei häiriinny, kun taas säännellyillä toimialoilla – kuten terveydenhuollossa, finanssialalla ja julkisella sektorilla – EU:n ulkopuolinen käsittely voi olla kynnyskysymys tai jopa sopimuksellinen este. Näissä tilanteissa käytön rajaaminen EU-alueella pysyviin OpenAI-malleihin voi olla ratkaisu.

Läpinäkyvyys on myös mahdollisuus: avoin ja hallittu tekoälyn käyttö voi rakentaa luottamusta, ei murentaa sitä.

Toimi näin ennen Copilot Coworkin käytössä

  • Valitse kielimalli tietoisesti. Mallin valinta on nyt myös tietosuojakysymys: jos EU ulkopuolinen käsittely halutaan välttää, käyttö voidaan rajata Microsoftin ympäristössä ajettaviin OpenAI-malleihin, jolloin voit käyttää Auto-asetusta kielimallivalinnassa.
  • Minimoi, anonymisoi ja pseudonymisoi. Älä syötä prompteihin tietoa, jota tehtävä ei vaadi. Poista tai korvaa tunnisteet ennen ajoa. Anonymisoitu tieto ei ole enää henkilötietoa.
  • Arvioi tiedonsiirrot. Selvitä, mitä henkilötietojen siirtomekanismeja, sopimusehtoja ja täydentäviä suojatoimia käsittelyyn sovelletaan, jos tietoja voidaan käsitellä EU:n ulkopuolella.
  • Arvioi vaikutustenarvioinnin tarve. Uusi, tekoälypohjainen ja automatisoitu käsittely yhdistettynä mahdollisiin EU:n ulkopuolisiin siirtoihin ylittää usein DPIA kynnyksen.
  • Varmista, että Microsoftin DPA ja alikäsittelijöiden käyttö, mukaan lukien Anthropicin käyttö mallien tarjoajana, vastaavat organisaatiosi tietosuojavaatimuksia. Erityisesti säännellyillä toimialoilla kannattaa arvioida myös, missä henkilötietoja voidaan käsitellä ja mitä malleja sallitaan.
  • Käytä hallinnan asetuksia. Admin Centerissä voidaan hallita Copilotin käyttöön liittyviä asetuksia, kuten sitä, mitä kielimalleja tenantissa sallitaan, sekä datan käsittelyyn vaikuttavia määrityksiä. Päätä tietoisesti, sallitaanko Anthropicin Cloude-mallit ja niiden mahdollinen EU:n ulkopuolinen reititys lainkaan.
  • Rakenna pelisäännöt. Hyväksyttävän käytön ohje, koulutus ja tietojen luokittelu – mitä saa syöttää, mitä ei – tekevät perustelusta uskottavan, ei vain paperilla vaan käytännössä.
  • Päivitä tietosuojaseloste. Kerro avoimesti, että tekoälyä käytetään, mitä malleja hyödynnetään ja missä dataa voidaan käsitellä.
  • Tarkista asiakassopimukset. Varmista B2B-sopimuksista ja DPA:sta, sallivatko ne asiakkaan tietojen käsittelyn Microsoftin käyttämillä alikäsittelijöillä sekä mahdollisen käsittelyn tai siirtämisen sovitun maantieteellisen alueen ulkopuolelle.
  • Kouluta henkilöstö. Varmista, että käyttäjät ymmärtävät, mitä tietoja eri tekoälypalveluihin voidaan syöttää ja miten organisaation ohjeita sovelletaan käytännössä.

Tietosuoja on Copilot Coworkin hallitun käyttöönoton edellytys

Tietosuoja ei ole este Copilot Coworkin käytölle vaan sen hallitun käyttöönoton edellytys. Nykyisessä toteutuksessa organisaation on ymmärrettävä eri kielimallien tietosuojavaikutukset – erityisesti se, että OpenAI-mallit pysyvät lähtökohtaisesti EU-alueella ja vielä elokuussa 2026 Anthropicin Cloude-mallit voivat käsitellä dataa sen ulkopuolella – ja varmistettava, että henkilötietoja käsitellään hallitusti.

Tekniikan lisäksi ratkaisevaa on käyttäjien osaaminen. Kun henkilöstö ymmärtää, mitä tietoja eri tekoälypalveluihin voidaan syöttää ja miten organisaation ohjeita sovelletaan käytännössä, myös riskit ovat paremmin hallittavissa.

Muista ainakin nämä Copilot Coworkin käytöstä ja tietosuojasta

  • Selvitä, mitä kielimalleja organisaatiossa voidaan käyttää ja missä ne käsittelevät tietoja.
  • Arvioi, sisältävätkö promptit henkilötietoja, asiakastietoja tai muuta luottamuksellista tietoa.
  • Minimoi käsiteltävät tiedot ja määritä selkeästi, mitä palveluun saa syöttää.
  • Vaikutustenarvioinnin Rajaa käyttöä Microsoft 365 -hallintakeskuksen asetuksilla.
  • Laadi henkilöstölle selkeät pelisäännöt ja järjestä koulutusta.
  • Huomioi myös asiakkaiden kanssa tehdyt tietosuoja- ja salassapitositoumukset. Copilot Cowork pystyy toteuttamaan monivaiheisia tehtäviä käyttäjän puolesta.

Usein kysyttyä Copilot Coworkin tietosuojasta

Saako Copilot Coworkiin syöttää henkilötietoja?
Copilot Coworkissa voidaan käsitellä henkilötietoja, mutta silloin on sovellettava GDPR:ää. Yritys vastaa siitä, millä perusteella henkilötietoja käsitellään, minne niitä siirtyy ja mitä tietoja palveluun syötetään. Palveluun ei pidä syöttää henkilötietoja, joita tehtävän suorittaminen ei vaadi.
Mitä Anthropic Cloude-mallien käyttö tarkoittaa tietosuojalle?
Anthropic Cloude-mallien käyttäminen voi tarkoittaa, että tietoja käsitellään EU:n ulkopuolella. Tällöin yrityksen on arvioitava henkilötietojen siirtomekanismit, sopimukset ja se, vastaako käsittely organisaation omia tietosuojavaatimuksia.
Voiko Copilot Cowork käsitellä tietoja EU:n ulkopuolella?
Kyllä, käytettävän kielimallin mukaan tietojen käsittelyä voi tapahtua EU ulkopuolella. OpenAI-mallit pysyvät lähtökohtaisesti EU Data Boundaryn piirissä, kun taas Anthropicin Cloude-mallien inferointi voi tapahtua EU ulkopuolella.
Milloin Copilot Coworkin käytöstä pitää tehdä DPIA?
DPIA:n (Data Protection Impact Assessment) eli tietosuojaa koskevan vaikutustenarvioinnin tarve on arvioitava erityisesti silloin, kun tekoälypohjaiseen ja automatisoituun käsittelyyn yhdistyy henkilötietojen käsittelyä sekä mahdollisia EU:n ulkopuolisia tiedonsiirtoja.
Voiko Copilot Coworkin käyttöä rajata Microsoft 365 -hallintakeskuksessa?
Kyllä. Admin Centerissä voidaan hallita Copilotin käyttöön liittyviä asetuksia, kuten organisaatiossa sallittuja kielimalleja ja datan käsittelyyn vaikuttavia määrityksiä.
Pitääkö asiakkaille kertoa Copilot Coworkin käytöstä?
Yrityksen on arvioitava, edellyttääkö tekoälyn käyttäminen tietosuojaselosteen, asiakassopimusten tai DPA:n päivittämistä. Asiakkaille on tärkeää kertoa avoimesti, miten tekoälyä käytetään, mitä malleja hyödynnetään ja missä tietoja voidaan käsitellä.

Kaipaatko tukea Copilot Coworkin tietosuoja-asioissa? Ota yhteyttä!

Tarvitset vain yhden Frendyn – kaikki IT- palvelut yhdeltä kumppanilta