Données, confidentialité et sécurité pour Microsoft Copilot

Remarque

Microsoft 365 Copilot s’appelle désormais Microsoft Copilot et Microsoft 365 Copilot Chat s’appelle désormais Microsoft Copilot Chat. Certaines expériences, licences et fonctionnalités peuvent continuer à référencer Microsoft 365 Copilot et Microsoft 365 Copilot Chat pendant la période de transition. Il n’y a aucune modification à la sécurité, à la conformité et à la confidentialité pour les organisations.

Microsoft Copilot est un moteur de traitement et d’orchestration sophistiqué qui fournit des fonctionnalités de productivité basées sur l’IA en coordonnant les composants suivants :

  • Modèles de langage volumineux (LLMs)
  • Contenu dans Microsoft Graph, tel que des e-mails, des conversations et des documents auxquels vous êtes autorisé à accéder.
  • Les Microsoft 365 applications de productivité que vous utilisez quotidiennement, telles que Word et PowerPoint.

Pour obtenir une vue d’ensemble de la façon dont ces trois composants fonctionnent ensemble, consultez Vue d’ensemble de Microsoft Copilot. Pour des liens vers d’autres contenus liés à Microsoft Copilot, consultez la documentation de Microsoft Copilot.

Importante

Les informations contenues dans cet article sont destinées à fournir des réponses aux questions suivantes :

Remarque

Microsoft Copilot continuera d’évoluer au fil du temps avec de nouvelles fonctionnalités. Pour vous tenir au courant sur Microsoft Copilot ou poser des questions, visitez la communauté Microsoft Copilot sur la communauté Microsoft Tech Community.

Comment Microsoft Copilot utilise-t-il vos données organisationnelles propriétaires ?

Microsoft Copilot fournit de la valeur en connectant les LLM à vos données organisationnelles. Microsoft Copilot accède au contenu et au contexte via Microsoft Graph. Il peut générer des réponses ancrées dans le contenu professionnel du client, telles que des documents utilisateur, des e-mails, un calendrier, des conversations, des réunions, des contacts et d’autres données d’entreprise. Microsoft Copilot combine ce contenu avec le contexte de travail de l’utilisateur, tel que la réunion à laquelle un utilisateur assiste actuellement, les échanges d’e-mails que l’utilisateur a eus sur un sujet ou les conversations que l’utilisateur a eues la semaine dernière. Microsoft Copilot utilise cette combinaison de contenu et de contexte pour fournir des réponses précises, pertinentes et contextuelles.

Importante

Les requêtes, les réponses et les données accessibles via Microsoft Graph ne sont pas utilisées pour former les LLM de base, y compris celles utilisées par Microsoft Copilot.

Microsoft Copilot affiche uniquement les données organisationnelles pour lesquelles les utilisateurs individuels disposent au minimum des autorisations d’affichage. Il est important que vous utilisiez les modèles d’autorisation disponibles dans les services Microsoft 365, tels que SharePoint, pour vous assurer que les utilisateurs ou groupes appropriés disposent du bon accès au contenu approprié dans votre organisation. Cela inclut les autorisations que vous accordez aux utilisateurs extérieurs à votre organisation via des solutions de collaboration inter-locataires, telles que des canaux partagés dans Microsoft Teams.

Lorsque vous entrez des invites à l’aide de Microsoft Copilot, les informations contenues dans vos invites, les données qu’elles récupèrent et les réponses générées sont traitées et stockées conformément aux engagements contractuels avec les autres contenus de votre organization dans Microsoft 365. Pour plus d’informations, consultez la section Données stockées sur les interactions des utilisateurs avec Microsoft Copilot plus loin dans cet article.

Remarque

Alors que la surveillance des abus, qui inclut la révision humaine du contenu, est disponible dans Azure OpenAI, les services Microsoft Copilot s’en sont retirés. Pour plus d'informations sur le filtrage de contenu, consultez la section Comment Copilot bloque-t-il les contenus nuisibles ? plus loin dans cet article.

Remarque

Nous pouvons utiliser les commentaires des clients, qui sont facultatifs, pour améliorer Microsoft Copilot, tout comme nous utilisons les commentaires des clients pour améliorer d’autres services Microsoft 365 et applications de productivité Microsoft 365. Nous n’utilisons pas ces commentaires pour former les LLM de base utilisés par Microsoft Copilot. Les clients peuvent gérer les commentaires par le biais des contrôles d’administration. Pour plus d'informations, consultez Gérer le feedback Microsoft de votre organisation et Fournir un feedback à propos de Microsoft Copilot avec les applications Microsoft 365.

Données stockées sur les interactions des utilisateurs avec Microsoft Copilot

Lorsqu’un utilisateur interagit avec Microsoft Copilot (à l’aide d’applications telles que Word, PowerPoint, Excel, OneNote, Loop ou Whiteboard), nous stockons des données sur ces interactions. Les données stockées comprennent l'invite de l'utilisateur et la réponse de Copilot, y compris les références à toute information utilisée pour établir la réponse de Copilot. Nous appelons l’invite de l’utilisateur et la réponse de Copilot à cette invite le « contenu des interactions » et l’enregistrement de ces interactions est l’historique des activités Copilot de l’utilisateur. Par exemple, ces données stockées fournissent aux utilisateurs l’historique des activités Copilot dans les Microsoft Copilot Chat et les réunions dans Microsoft Teams. Ces données sont traitées et stockées conformément aux engagements contractuels avec les autres contenus de votre organisation dans Microsoft 365. Les données sont chiffrées lorsqu’elles sont stockées et ne sont pas utilisées pour entraîner les LLM de base, y compris celles utilisées par Microsoft Copilot.

Pour visualiser et gérer ces données stockées, les administrateurs peuvent utiliser la Recherche de contenu ou Microsoft Purview. Les administrateurs peuvent également utiliser Microsoft Purview pour définir des stratégies de rétention des données liées aux interactions de conversation avec Copilot. Si vous souhaitez en savoir plus, consultez les articles suivants :

Pour les conversations Microsoft Teams avec Copilot, les administrateurs peuvent également utiliser les API d’exportation Microsoft Teams pour afficher les données stockées.

Suppression de l’historique des interactions des utilisateurs avec Microsoft Copilot

Vos utilisateurs peuvent supprimer leur historique d’activité Copilot, qui inclut leurs invites et les réponses renvoyées par Copilot, en accédant au portail Mon compte. Pour plus d’informations, consultez Supprimer votre historique d’activités Microsoft Copilot.

Microsoft Copilot et la limite de données de l’UE

Les appels de Microsoft Copilot vers le LLM sont acheminés vers les centres de données les plus proches de la région, mais peuvent également appeler vers d’autres régions où la capacité est disponible pendant les périodes de forte utilisation.

Pour les utilisateurs de l’Union européenne (UE), nous avons des garanties supplémentaires pour se conformer à la limite de données de l’UE. Le trafic de l’UE reste à l’intérieur de la limite de données de l’UE, tandis que le trafic mondial peut être envoyé vers l’UE et d’autres pays ou régions pour le traitement LLM.

Remarque

Les modèles fournis par Anthropic en tant que sous-traitant ultérieur sont actuellement exclus de la limite des données de l’UE. Pour plus d’informations, voir Modèles Anthropic dans Microsoft Online Services.

Microsoft Copilot et résidence de données

Microsoft Copilot respecte les engagements en matière de résidence des données, comme indiqué dans les Conditions générales des produits Microsoft et l’Addendum sur la protection des données. Microsoft Copilot a été ajouté en tant que charge de travail couverte dans les engagements de résidence des données dans les Conditions des produits Microsoft le 1er mars 2024.

Les offres Microsoft Advanced Data Residency (ADR) et Multi-Geo Capabilities incluent des engagements de résidence des données pour Microsoft Copilot clients à compter du 1er mars 2024. Pour les clients de l’UE, Microsoft Copilot est un service de limite de données de l’UE. Les requêtes des clients extérieurs à l’UE peuvent être traitées aux États-Unis, dans l’Union européenne ou dans d’autres régions.

Extensibilité de Microsoft Copilot

Bien que Microsoft Copilot soit déjà en mesure d’utiliser les applications et les données au sein de l’écosystème Microsoft 365, de nombreuses organisations dépendent encore de divers outils et services externes pour la gestion du travail et la collaboration. Les expériences Microsoft Copilot peuvent référencer des outils et services tiers lors de la réponse à la demande d’un utilisateur à l’aide de connecteurs ou d’agents Microsoft Graph. Les données des connecteurs Graph peuvent être retournées dans les réponses de Microsoft Copilot si l’utilisateur est autorisé à accéder à ces informations.

Lorsque les agents sont activés, Microsoft Copilot détermine s’il doit utiliser un agent spécifique pour aider à fournir une réponse pertinente à l’utilisateur. Si un agent est nécessaire, Microsoft Copilot génère une requête de recherche à envoyer à l’agent au nom de l’utilisateur. La requête est basée sur l’invite de l’utilisateur, l’historique des activités Copilot et les données auxquelles l’utilisateur a accès dans Microsoft 365.

Dans la section Applications intégrées du Centre d’administration Microsoft 365, les administrateurs peuvent afficher les autorisations et l’accès aux données requis par un agent, ainsi que les conditions d’utilisation et la déclaration de confidentialité de l’agent. Les administrateurs ont un contrôle total pour sélectionner les agents autorisés dans leur organization. Un utilisateur peut uniquement accéder aux agents que son administrateur autorise et que l’utilisateur a installés ou est affectés. Microsoft Copilot utilise uniquement les agents activés par l’utilisateur.

Si vous souhaitez en savoir plus, consultez les articles suivants :

Comment Microsoft Copilot protège-t-il les données de l’organisation ?

Le modèle d’autorisations relatif à votre locataire Microsoft 365 peut vous aider à garantir que les données ne fuient pas involontairement entre les utilisateurs, les groupes et les locataires. Microsoft Copilot présente uniquement les données auxquelles chaque individu peut accéder à l’aide des mêmes contrôles sous-jacents pour l’accès aux données utilisé dans d’autres services Microsoft 365. L’index sémantique respecte la limite d’accès basée sur l’identité de l’utilisateur afin que le processus d’ancrage accède uniquement au contenu auquel l’utilisateur actuel est autorisé à accéder. Pour plus d’informations, consultez la politique de confidentialité et la documentation du service Microsoft.

Lorsque vous avez des données chiffrées par la Protection des données Microsoft Purview, Microsoft Copilot respecte les droits d’utilisation accordés à l’utilisateur. Ce chiffrement peut être appliqué par étiquettes de confidentialité ou par des autorisations restreintes dans les applications Microsoft 365 à l’aide de Gestion des droits relatifs à l'information (IRM). Pour plus d’informations sur l’utilisation de Microsoft Purview avec Microsoft Copilot, consultez Protections de conformité et de sécurité des données Microsoft Purview pour les applications d’IA générative.

Nous implémentons déjà plusieurs formes de protection pour empêcher les locataires de compromettre les services et applications Microsoft 365 ou d’obtenir un accès non autorisé à d’autres locataires ou au système Microsoft 365 lui-même. Voici quelques exemples de ces formes de protection :

  • L'isolation logique du contenu client au sein de chaque locataire pour les services Microsoft 365 est assurée par l'autorisation Microsoft Entra et le contrôle d'accès basé sur les rôles. Pour plus d’informations, consultez Contrôles d’isolation Microsoft 365.

  • Microsoft utilise une sécurité physique rigoureuse, un filtrage en arrière-plan et une stratégie de chiffrement multicouche pour protéger la confidentialité et l’intégrité du contenu client.

  • Microsoft 365 utilise des technologies côté service qui chiffrent le contenu du client au repos et en transit, notamment BitLocker, le chiffrement par fichier, TLS (Transport Layer Security) et IPsec (Internet Protocol Security). Pour plus d’informations sur le chiffrement dans Microsoft 365, consultez Chiffrement dans Microsoft cloud.

  • Votre contrôle sur vos données est renforcé par l’engagement de Microsoft à respecter les lois sur la confidentialité largement applicables, telles que le RGPD, et les normes de confidentialité, telles que ISO/IEC 27018, le premier code de pratique international au monde pour la confidentialité dans le cloud.

  • Pour le contenu accessible via des agents dans Microsoft 365, le chiffrement peut exclure l’accès par programme, limitant ainsi l’accès de l’agent au contenu. Pour plus d’informations, consultez Configurer des droits d’utilisation pour Azure Information Protection.

Respecter les exigences de conformité réglementaire

Microsoft continue de s’adapter et de répondre pour répondre aux exigences réglementaires en matière d’IA à mesure qu’elles évoluent, afin de gagner et de conserver la confiance des clients, des partenaires et des régulateurs.

Microsoft Copilot fournit des offres et certifications de conformité étendues, notamment le RGPD, ISO 27001, HIPAA et la norme ISO 42001 pour les systèmes de gestion de l’IA. Ceux-ci aident nos clients dans leurs parcours de conformité, complétés par des fonctionnalités telles que la préparation contractuelle, la gestion intégrée des risques liés aux technologies de l’information et de la communication et les outils de résilience opérationnelle.

Microsoft s’engage à se conformer à toutes les lois et réglementations applicables à Microsoft, y compris la loi européenne sur l’IA, afin de permettre à nos solutions d’IA de répondre aux normes en constante évolution pour une IA fiable et responsable. Microsoft Copilot s’appuie sur les engagements existants de Microsoft en matière de sécurité et de confidentialité des données. Ces engagements ne sont pas modifiés. Copilot est intégré à Microsoft 365 et respecte les engagements existants en matière de confidentialité, de sécurité et de conformité envers les clients Microsoft 365.

De plus, nous privilégions un dialogue ouvert avec nos partenaires et les autorités réglementaires. Nous offrons à nos clients un accès direct à des professionnels de la conformité Microsoft, des conseils proactifs et des solutions personnalisées pour les aider à naviguer dans la conformité réglementaire, telles que le démarrage rapide de l’évaluation des risques Microsoft Copilot & Copilot Chat. Notre approche dans le paysage piloté par l’IA vise à permettre aux organisations d’innover en toute confiance avec des solutions conçues dans un souci de transparence, de confidentialité et de sécurité.

Informations supplémentaires

Microsoft Copilot et contrôles de confidentialité pour les expériences connectées

Importante

Vos données personnelles collectées à partir de l’utilisation des expériences connectées dans Microsoft 365 ne sont pas utilisées pour former des modèles de langage volumineux (LLM), y compris ceux utilisés par Microsoft Copilot.

Certains contrôles de confidentialité pour les expériences connectées dans Microsoft 365 Apps peuvent affecter la disponibilité des fonctionnalités de Microsoft Copilot. Cela inclut les contrôles de confidentialité des expériences connectées analysant votre contenu et le contrôle de confidentialité des expériences connectées optionnelles. Pour plus d'informations sur ces contrôles de confidentialité, consultez Vue d'ensemble des contrôles de confidentialité pour Microsoft 365 Apps for enterprise.

Contrôle de la confidentialité des expériences connectées qui analysent votre contenu

Si vous désactivez les expériences connectées qui analysent votre contenu sur les appareils de votre organisation, les fonctionnalités de Microsoft Copilot ne seront pas disponibles pour vos utilisateurs dans les applications suivantes :

  • Excel
  • OneNote
  • Outlook
  • PowerPoint
  • Word

Cela s’applique lorsque vous exécutez la version la plus récente de ces applications sur des appareils Windows, Mac, iOS ou Android.

Il existe également un contrôle de confidentialité qui désactive toutes les expériences connectées, y compris celles qui analysent votre contenu. Si vous utilisez ce contrôle de confidentialité, les fonctionnalités de Microsoft Copilot ne seront pas disponibles dans les applications et sur les appareils décrits ci-dessus.

Contrôle de confidentialité pour les expériences connectées facultatives

Si vous désactivez les expériences connectées facultatives dans votre organisation, les fonctionnalités de Microsoft Copilot qui sont des expériences connectées facultatives ne seront pas disponibles pour vos utilisateurs. Par exemple, la désactivation des expériences connectées facultatives peut affecter la disponibilité de la recherche web.

Il existe également un contrôle de confidentialité qui désactive toutes les expériences connectées, y compris les expériences connectées optionnelles. Si vous utilisez ce contrôle de confidentialité, les fonctionnalités de Microsoft Copilot qui sont des expériences connectées facultatives ne seront pas disponibles.

À propos du contenu créé par Microsoft Copilot

Les réponses générées par l’intelligence artificielle ne sont pas garanties à 100 %. Même si nous continuons à améliorer les réponses, les utilisateurs doivent toujours faire preuve de discernement lorsqu'ils examinent les résultats avant de les envoyer à d'autres. Nos fonctionnalités Microsoft Copilot fournissent des brouillons et des résumés utiles pour vous aider à accomplir davantage de tâches tout en vous donnant la possibilité de passer en revue l’IA générée plutôt que d’automatiser entièrement ces tâches.

Nous continuons à améliorer les algorithmes pour résoudre de manière proactive les problèmes, tels que la désinformation, le blocage de contenu, la sécurité des données et la prévention de la promotion de contenu préjudiciable ou discriminatoire, conformément à nos principes d'IA responsable.

Microsoft ne revendique pas la propriété des résultats du service. Cela dit, nous ne déterminons pas si la production d’un client est protégée par des droits d’auteur ou opposable à d’autres utilisateurs. Les systèmes d'IA générative peuvent produire des réponses similaires à des requêtes ou demandes similaires provenant de plusieurs utilisateurs ou clients. Par conséquent, plusieurs clients peuvent avoir ou revendiquer des droits sur un contenu identique ou sensiblement similaire.

Si un tiers poursuit un client commercial pour violation de droits d’auteur pour avoir utilisé les Copilot de Microsoft ou la sortie qu’ils génèrent, nous défendrons le client et paierons le montant de tout jugement défavorable ou règlement résultant du procès, tant que le client a utilisé les garde-fous et les filtres de contenu que nous avons intégrés à nos produits. Pour plus d’informations, consultez Microsoft annonce un nouvel engagement de copyright Copilot pour les clients.

Comment Copilot bloque-t-il le contenu dangereux ?

Pour bloquer les contenus dangereux, Microsoft Copilot utilise des mesures de protection qui fonctionnent avec les modèles d’IA utilisés pour générer des réponses. Selon le scénario, ces protections peuvent inclure des protections internes Microsoft ou, dans certains cas, des atténuations de sécurité intégrées au modèle sous-jacent. Ces garanties utilisent une approche de défense en profondeur et peuvent inclure une combinaison de protections internes Microsoft qui permettent de détecter et de réduire les tentatives de jailbreak et les modèles d’injection d’invite (y compris les attaques d’injection d’invite croisée), des filtres de dommage de contenu pour identifier le contenu dangereux dans les invites ou les réponses générées (tels que la haine & l’équité, le sexe, la violence et l’automutilation) ou, dans certains scénarios, des atténuations de sécurité intégrées au modèle sous-jacent.

Les préjudices liés à la haine et à l’équité désignent tout contenu qui utilise un langage péjoratif ou discriminatoire basé sur des attributs tels que la race, l’ethnicité, la nationalité, l’identité et l’expression de genre, l’orientation sexuelle, la religion, l’immigration statut, la capacité statut, l’apparence personnelle et la taille du corps. L’équité consiste à s’assurer que les systèmes d’IA traitent tous les groupes de personnes de manière équitable sans contribuer aux inégalités sociales existantes. Le contenu sexuel implique des discussions sur les organes reproducteurs humains, les relations amoureuses, les actes présentés en termes érotiques ou affectueux, la grossesse, les actes sexuels physiques, y compris ceux présentés comme une agression ou un acte forcé de violence sexuelle, la prostitution, la pornographie et les abus. La violence décrit le langage relatif aux actions physiques destinées à blesser ou à tuer, y compris les actions, les armes et les entités connexes. Le langage d’automutilation fait référence à des actions délibérées destinées à se blesser ou à se tuer.

En plus du filtrage de contenu fourni par le service Azure OpenAI, certains scénarios de Microsoft Copilot fournissent d’autres mesures d’atténuation, telles que des filtres pour empêcher les préjudices sur le lieu de travail. Les préjudices en milieu de travail font référence à une catégorie de préjudices qui peuvent résulter de l’IA générative ou de modèles faisant des inférences, des jugements ou des évaluations sur un employé en fonction de sa communication sur le lieu de travail. Actuellement, cela signifie des inférences, des jugements ou des évaluations sur les performances, l’attitude, l’état interne ou émotionnel ou les caractéristiques personnelles d’un employé. Nous limitons l’utilisation de l’IA ou de modèles génératifs à ces fins.

Copilot assure-t-il la détection des matériaux protégés ?

Oui, Microsoft Copilot assure la détection des documents protégés, notamment le texte soumis à des droits d’auteur et le code soumis à des restrictions de licence. Cette détection peut ne pas être disponible dans tous les scénarios Microsoft Copilot, et toutes ces atténuations ne sont pas pertinentes pour tous les scénarios Microsoft Copilot.

Copilot bloque-t-il les injections d’invite (attaques jailbreak) ?

Les attaques de jailbreak sont des invites conçues pour contourner les mesures de protection de Copilot ou induire un comportement non conforme. Microsoft Copilot contribue à atténuer ces attaques à l’aide de techniques propriétaires, telles que le jailbreak et les classifieurs d’attaques par injection d’invite croisée (XPIA). Ces classifieurs analysent les entrées du service Copilot et aident à bloquer les invites à haut risque avant l’exécution du modèle. Ces classifieurs peuvent ne pas être disponibles dans tous les scénarios Microsoft Copilot.

Que se passe-t-il lorsque des changements de modèle de base se produisent ?

Les modèles d’IA qui alimentent Microsoft Copilot sont régulièrement mis à jour et améliorés. Les mises à jour de modèle améliorent les performances, un raisonnement plus avancé et des fonctionnalités étendues, mais elles ne modifient pas vos paramètres de sécurité, de confidentialité ou de conformité. Pour plus d’informations, consultez le blog Microsoft 365 : Présentation des modifications du modèle de base dans Microsoft Copilot.

Engagement en matière d’IA responsable

À mesure que l’IA est prête à transformer nos vies, nous devons collectivement définir de nouvelles règles, normes et pratiques pour l’utilisation et l’impact de cette technologie. Microsoft s'est engagé dans une démarche d'IA responsable depuis 2017, date à laquelle nous avons défini nos principes et notre approche pour nous assurer que cette technologie est utilisée d'une manière conforme à des principes éthiques qui placent les personnes au premier plan.

Chez Microsoft, nous sommes guidés par nos principes d'IA, notre norme d'IA responsable et des décennies de recherche sur l'IA, l'ancrage et l'apprentissage automatique préservant la vie privée. Une équipe multidisciplinaire de chercheurs, d’ingénieurs et d’experts en stratégie examine nos systèmes d’IA afin de déterminer les risques potentiels et les moyens de les atténuer : en affinant les données d’entraînement, en filtrant pour limiter les contenus nuisibles, en bloquant les requêtes et les résultats sur les sujets sensibles, et en appliquant des technologies Microsoft telles qu’InterpretML et Fairlearn pour aider à détecter et à corriger les biais dans les données. Nous expliquons clairement comment le système prend ses décisions en signalant les limites, en établissant des liens vers les sources et en invitant les utilisateurs à examiner, à vérifier les faits et à ajuster le contenu en fonction de leur expertise dans le domaine concerné. Pour plus d’informations, consultez Gouvernance de l’IA : un plan d'action pour l’avenir.

Nous souhaitons aider nos clients à utiliser nos produits d'IA de manière responsable, en partageant nos connaissances et en établissant des partenariats fondés sur la confiance. Pour ces nouveaux services, nous voulons fournir à nos clients des informations sur les utilisations, les fonctionnalités et les limitations prévues de notre service de plateforme d’IA, afin qu’ils disposent des connaissances nécessaires pour faire des choix de déploiement responsables. Nous partageons également des ressources et des modèles avec des développeurs au sein d’organisations et avec des éditeurs de logiciels indépendants pour les aider à créer des solutions d’IA efficaces, sécurisées et transparentes.