Dati, privacy e sicurezza per Microsoft Copilot

Nota

Microsoft 365 Copilot è ora denominata Microsoft Copilot e Microsoft 365 Copilot Chat ora è denominata Microsoft Copilot Chat. Alcune esperienze, licenze e funzionalità potrebbero continuare a fare riferimento a Microsoft 365 Copilot e Microsoft 365 Copilot Chat durante il periodo di transizione. Non sono previste modifiche alla sicurezza, alla conformità e alla privacy per le organizzazioni.

Microsoft Copilot è un sofisticato motore di elaborazione e orchestrazione che offre funzionalità di produttività basate sull'intelligenza artificiale coordinando i componenti seguenti:

  • Modelli linguistici di grandi dimensioni (Large Language Model, LLM)
  • Contenuto di Microsoft Graph, come messaggi di posta elettronica, chat e documenti a cui si ha l'autorizzazione ad accedere.
  • Le app di produttività di Microsoft 365 che utilizzi quotidianamente, come Word e PowerPoint.

Per una panoramica di come questi tre componenti interagiscono insieme, vedi Panoramica di Microsoft Copilot. Per collegamenti ad altri contenuti correlati a Microsoft Copilot, vedere la documentazione di Microsoft Copilot.

Importante

Le informazioni contenute in questo articolo intendono fornire una risposta alle seguenti domande:

Nota

Microsoft Copilot continuerà a evolversi nel tempo con nuove funzionalità. Per tenerti aggiornato su Microsoft Copilot o porre domande, visita la community di Microsoft Copilot nella Microsoft Tech Community.

In che modo Microsoft Copilot usa i dati dell'organizzazione proprietari?

Microsoft Copilot offre valore collegando i moduli LLM ai dati dell'organizzazione. Microsoft Copilot accede al contenuto e al contesto tramite Microsoft Graph. È in grado di generare risposte ancorate ai dati organizzativi, come i documenti degli utenti, i messaggi di posta elettronica, il calendario, le chat, le riunioni e i contatti. Microsoft Copilot combina questi contenuti con il contesto di lavoro dell'utente, ad esempio la riunione a cui un utente sta partecipando ora, gli scambi di messaggi di posta elettronica che l'utente ha avuto su un argomento o le conversazioni in chat che l'utente ha avuto la settimana scorsa. Microsoft Copilot usa questa combinazione di contenuto e contesto per fornire risposte accurate, pertinenti e contestuali.

Importante

Prompt, le risposte e i dati a cui si accede tramite Microsoft Graph non vengono usati per eseguire il training dei moduli LLM di base, inclusi quelli usati da Microsoft Copilot.

Microsoft Copilot visualizza solo i dati dell'organizzazione per i quali i singoli utenti dispongono almeno delle autorizzazioni di visualizzazione. È importante usare i modelli di autorizzazione disponibili nei servizi di Microsoft 365, ad esempio SharePoint, per garantire che gli utenti o i gruppi giusti abbiano il tipo di accesso opportuno al contenuto dell'organizzazione. Sono incluse le autorizzazioni concesse agli utenti esterni all'organizzazione tramite soluzioni di collaborazione tra tenant, ad esempio canali condivisi in Microsoft Teams.

Quando si immettono richieste con Microsoft Copilot, le informazioni contenute nelle richieste, i dati recuperati e le risposte generate vengono elaborate e archiviate in linea con gli impegni contrattuali con gli altri contenuti dell'organizzazione in Microsoft 365. Per altre informazioni, vedere la sezione Dati archiviati sulle interazioni utente con Microsoft Copilot più avanti in questo articolo.

Nota

Mentre il monitoraggio degli abusi, che include la revisione umana dei contenuti, è disponibile in Azure OpenAI, i servizi Microsoft Copilot hanno rifiutato esplicitamente. Per informazioni sul filtro dei contenuti, vedere la sezione In che modo Copilot blocca contenuti dannosi? più avanti in questo articolo.

Nota

Possiamo usare il feedback dei clienti, che è facoltativo, per migliorare Microsoft Copilot, proprio come usiamo il feedback dei clienti per migliorare altri servizi Microsoft 365 e app di produttività Microsoft 365. Questo feedback non viene usato per eseguire il training dei moduli LLM di base usati da Microsoft Copilot. I clienti possono gestire il feedback tramite i controlli di amministrazione. Per altre informazioni, vedere Gestire il feedback di Microsoft per la propria organizzazione e Fornire feedback su Microsoft Copilot con app di Microsoft 365.

Dati memorizzati sulle interazioni dell'utente con Microsoft Copilot

Quando un utente interagisce con Microsoft Copilot (usando app come Word, PowerPoint, Excel, OneNote, Loop o Whiteboard), vengono archiviati i dati relativi a queste interazioni. I dati archiviati includono la richiesta dell'utente e la risposta di Copilot, incluse le citazioni a tutte le informazioni usate come base per la risposta di Copilot. La richiesta dell'utente e la risposta di Copilot a tale richiesta vengono definite "contenuto delle interazioni" e il record di tali interazioni è la cronologia delle attività di Copilot dell'utente. Ad esempio, questi dati archiviati forniscono agli utenti la cronologia delle attività di Copilot in Microsoft Copilot Chat e riunioni in Microsoft Teams. Questi dati vengono elaborati e archiviati in linea con gli impegni contrattuali con gli altri contenuti dell'organizzazione in Microsoft 365. I dati vengono crittografati durante l'archiviazione e non vengono usati per eseguire il training dei moduli LLM di base, inclusi quelli usati da Microsoft Copilot.

Per visualizzare e gestire questi dati archiviati, gli amministratori possono usare Ricerca contenuto o Microsoft Purview. Gli amministratori possono anche usare Microsoft Purview per impostare i criteri di conservazione per i dati correlati alle interazioni tramite chat con Copilot. Per altre informazioni, vedere gli articoli seguenti:

Per le chat di Microsoft Teams con Copilot, gli amministratori possono anche usare le API di esportazione di Microsoft Teams per visualizzare i dati archiviati.

Eliminazione della cronologia delle interazioni utente con Microsoft Copilot

Gli utenti possono eliminare la cronologia attività di Copilot, che include le richieste e le risposte restituite da Copilot, accedendo al portale Account personale. Per altre informazioni, vedere Eliminare la cronologia attività di Microsoft Copilot.

Microsoft Copilot e EU Data Boundary

Le chiamate di Microsoft Copilot a LLM vengono instradate verso i data center più vicini nell'area geografica, ma possono anche effettuare chiamate in altre aree in cui la capacità è disponibile durante i periodi di utilizzo elevato.

Per gli utenti dell'Unione Europea (UE), disponiamo di salvaguardie aggiuntive per conformarci al Confine dei dati dell'UE. Il traffico dell'Europa rimane all'interno del Confine dei dati dell'Europa, mentre il traffico mondiale può essere inviato all'Europa e ad altri paesi o aree geografiche per l'elaborazione di LLM.

Nota

I modelli forniti da Anthropic in qualità di sub-responsabile del trattamento sono attualmente esclusi dal limite dei dati dell'UE. Per ulteriori informazioni, vedere Modelli Anthropic nei Microsoft Online Services.

Microsoft Copilot e residenza dei dati

Microsoft Copilot rispetta gli impegni di residenza dei dati, come descritto nelle Condizioni del prodotto Microsoft e nell'Addendum sulla protezione dei dati. Microsoft Copilot è stato aggiunto come carico di lavoro coperto negli impegni di residenza dei dati nelle Condizioni del prodotto Microsoft il 1° marzo 2024.

Le offerte Microsoft Advanced Data Data Residency (ADR) e Multi-Geo Capabilities includono impegni di residenza dei dati per i clienti di Microsoft Copilot a partire dal 1° marzo 2024. Per i clienti dell'Unione Europea, Microsoft Copilot è un servizio EU Data Boundary. Le query dei clienti al di fuori dell'UE possono essere elaborate negli Stati Uniti, nell'UE o in altre aree.

Estensibilità di Microsoft Copilot

Sebbene Microsoft Copilot sia già in grado di usare le app e i dati all'interno dell'ecosistema di Microsoft 365, molte organizzazioni dipendono ancora da vari strumenti e servizi esterni per la gestione del lavoro e la collaborazione. Le esperienze di Microsoft Copilot possono fare riferimento a strumenti e servizi di terze parti quando rispondono alla richiesta di un utente usando i connettori o gli agenti di Microsoft Graph. I dati dei connettori Graph possono essere restituiti nelle risposte di Microsoft Copilot se l'utente ha l'autorizzazione per accedere a tali informazioni.

Quando gli agenti sono abilitati, Microsoft Copilot determina se è necessario usare un agente specifico per fornire una risposta pertinente all'utente. Se è necessario un agente, Microsoft Copilot genera una query di ricerca da inviare all'agente per conto dell'utente. La query si basa sulla richiesta dell'utente, sulla cronologia delle attività di Copilot e sui dati a cui l'utente ha accesso in Microsoft 365.

Nella sezione App integratedell'interfaccia di amministrazione di Microsoft 365, gli amministratori possono visualizzare le autorizzazioni e l'accesso ai dati richiesti da un agente, nonché le condizioni per l'utilizzo e l'informativa sulla privacy dell'agente. Gli amministratori hanno il pieno controllo per selezionare quali agenti sono autorizzati nella loro organizzazione. Un utente può accedere solo agli agenti autorizzati dal suo amministratore e che l'utente ha installato o assegnato. Microsoft Copilot usa solo agenti attivati dall'utente.

Per altre informazioni, vedere gli articoli seguenti:

In che modo Microsoft Copilot protegge i dati dell'organizzazione?

Il modello di autorizzazioni configurato all'interno del tenant di Microsoft 365 consente di garantire che i dati non vengano involontariamente diffusi tra utenti, gruppi e tenant. Microsoft Copilot presenta solo i dati a cui ogni utente può accedere usando gli stessi controlli base per l'accesso ai dati usati in altri servizi Microsoft 365. L'indice semantico rispetta il limite di accesso basato sull'identità, in modo che il processo di grounding acceda solo al contenuto a cui l'utente corrente è autorizzato ad accedere. Per altre informazioni, vedere l'informativa sulla privacy e la documentazione del servizio Microsoft.

Se i dati sono crittografati da Microsoft Purview Information Protection, Microsoft Copilot rispetta i diritti di utilizzo concessi all'utente. La crittografia può essere applicata tramite etichette di riservatezza o autorizzazioni limitate nelle app di Microsoft 365 utilizzando la Gestione dei diritti delle informazioni (IRM). Per altre informazioni sull'uso di Microsoft Purview con Microsoft Copilot, vedere Protezioni per la sicurezza dei dati e la conformità di Microsoft Purview per le app di IA generativa.

Implementiamo già più forme di protezione per evitare che i clienti possano compromettere i servizi e le applicazioni di Microsoft 365 oppure ottenere l'accesso non autorizzato ad altri tenant o al sistema Microsoft 365 stesso. Ecco alcuni esempi di queste forme di protezione:

  • L'isolamento logico dei contenuti dei clienti all'interno di ciascun tenant per i servizi Microsoft 365 è ottenuto grazie all'autorizzazione Microsoft Entra e al controllo degli accessi basato sui ruoli. Per altre informazioni, vedere Controlli di isolamento di Microsoft 365.

  • Microsoft usa una sicurezza fisica rigorosa, lo screening in background e una strategia di crittografia a più livelli per proteggere la riservatezza e l'integrità del contenuto dei clienti.

  • Microsoft 365 usa tecnologie lato servizio che crittografano il contenuto dei clienti sia inattivo che in transito, tra cui BitLocker, crittografia per file, TLS (Transport Layer Security) e IPSec (Internet Protocol Security). Per informazioni specifiche sulla crittografia in Microsoft 365, vedere Crittografia in Microsoft Cloud.

  • Il controllo sui dati è rafforzato dall'impegno di Microsoft a rispettare le leggi sulla privacy ampiamente applicabili, come il GDPR, e gli standard di privacy, come ISO/IEC 27018, il primo codice di condotta internazionale al mondo per la privacy del cloud.

  • Per il contenuto a cui si accede tramite agenti in Microsoft 365, la crittografia può escludere l'accesso a livello di codice, limitando così l'accesso dell'agente al contenuto. Per altre informazioni, vedere Configurare i diritti di utilizzo per Azure Information Protection.

Soddisfare i requisiti di conformità alla normativa

Microsoft continua ad adattarsi e rispondere per soddisfare i requisiti normativi dell'intelligenza artificiale man mano che si evolvono, in modo da guadagnare e mantenere la fiducia di clienti, partner e autorità di regolamentazione.

Microsoft Copilot offre ampie offerte e certificazioni di conformità, tra cui GDPR,ISO 27001, HIPAA e lo standard ISO 42001 per i sistemi di gestione dell'intelligenza artificiale. Questi aiutano a supportare i nostri clienti nei loro percorsi di conformità, integrati da funzionalità come la preparazione contrattuale, la gestione integrata del rischio delle tecnologie dell'informazione e della comunicazione e gli strumenti di resilienza operativa.

Microsoft si impegna a rispettare tutte le leggi e le normative applicabili a Microsoft, incluso l'EU AI Act, per consentire alle proprie soluzioni di intelligenza artificiale di soddisfare gli standard in continua evoluzione per un'intelligenza artificiale affidabile e responsabile. Microsoft Copilot si basa sugli impegni esistenti di Microsoft in materia di sicurezza dei dati e privacy. Non sono previste modifiche a questi impegni. Copilot è integrato in Microsoft 365 e rispetta gli impegni esistenti in materia di privacy, sicurezza e conformità nei confronti dei clienti di Microsoft 365.

Inoltre, diamo priorità al dialogo aperto con i nostri partner e le autorità di regolamentazione. Forniamo ai clienti l'accesso diretto ai professionisti della conformità Microsoft, indicazioni proattive e soluzioni curate per aiutarti a esplorare la conformità normativa, come la guida introduttiva alla valutazione dei rischi Microsoft Copilot & Copilot Chat. Il nostro approccio nel panorama basato sull'intelligenza artificiale mira a consentire alle organizzazioni di innovare con sicurezza con soluzioni create tenendo conto della trasparenza, della privacy e della sicurezza.

Informazioni aggiuntive

Microsoft Copilot e controlli della privacy per le esperienze connesse

Importante

I dati personali raccolti dall'uso di esperienze connesse in Microsoft 365 non vengono usati per eseguire il training di modelli linguistici di grandi dimensioni, inclusi quelli usati da Microsoft Copilot.

Alcuni controlli della privacy per le esperienze connesse in Microsoft 365 Apps possono influire sulla disponibilità delle funzionalità di Microsoft Copilot. Sono inclusi i controlli della privacy per le esperienze connesse che analizzano i contenuti e il controllo della privacy per esperienze connesse facoltative. Per informazioni su questi controlli della privacy, vedere Panoramica dei controlli della privacy per Microsoft 365 Apps for enterprise.

Controllo della privacy per esperienze connesse che analizzano il contenuto

Se disattivi le esperienze connesse che analizzano il contenuto nei dispositivi dell'organizzazione, le funzionalità di Microsoft Copilot non saranno disponibili per gli utenti nelle app seguenti:

  • Excel
  • OneNote
  • Outlook
  • PowerPoint
  • Word

Questo vale per quando esegui la versione più recente di queste app su dispositivi Windows, Mac, iOS o Android.

Esiste anche un controllo della privacy che disattiva tutte le esperienze connesse, incluse quelle che analizzano il contenuto. Se usi questo controllo della privacy, le funzionalità di Microsoft Copilot non saranno disponibili nelle app e nei dispositivi descritti sopra.

Controllo della privacy per esperienze connesse facoltative

Se disattivi le esperienze connesse opzionali nell'organizzazione, le funzionalità di Microsoft Copilot che sono esperienze connesse facoltative non saranno disponibili per gli utenti. Ad esempio, la disattivazione delle esperienze connesse facoltative potrebbe influire sulla disponibilità della ricerca Web.

Esiste anche un controllo della privacy che disattiva tutte le esperienze connesse, incluse quelle facoltative. Se usi questo controllo sulla privacy, le funzionalità di Microsoft Copilot che sono esperienze connesse facoltative non saranno disponibili.

Informazioni sui contenuti creati da Microsoft Copilot

Non è garantito che le risposte generate dall'IA siano reali al 100%. Anche se continuiamo a migliorare le risposte, gli utenti devono comunque usare il loro giudizio nel rivedere i risultati prima di inviarli ad altri. Le funzionalità di Microsoft Microsoft Copilot producono utili bozze e riepiloghi che consentono migliorare la produttività, offrendo anche la possibilità di rivedere quanto generato dall'IA anziché automatizzare completamente queste attività.

Continuiamo a migliorare gli algoritmi per affrontare in modo proattivo i problemi, come la cattiva informazione e la disinformazione, il blocco dei contenuti, la sicurezza dei dati e la prevenzione della promozione di contenuti dannosi o discriminatori, in linea con i nostri principi per l'intelligenza artificiale responsabile.

Microsoft non rivendica la proprietà dei risultati del servizio. Detto questo, non stabiliamo se l'output di un cliente è protetto da copyright o applicabile nei confronti di altri utenti. Questo perché i sistemi di intelligenza artificiale generativa possono produrre risposte simili a richieste o domande simili da parte di più clienti. Di conseguenza, più clienti possono avere o rivendicare diritti su contenuti uguali o sostanzialmente simili.

Se una terza parte cita in giudizio un cliente commerciale per violazione del copyright per aver usato i Copilot di Microsoft o l'output che genera, difenderemo il cliente e pagheremo l'importo di eventuali sentenze o accordi avversi derivanti dalla causa, a condizione che il cliente abbia usato le barriere e i filtri dei contenuti che abbiamo integrato nei nostri prodotti. Per ulteriori informazioni, vedere Microsoft annuncia il nuovo impegno di copyright Copilot per i clienti.

In che modo Copilot blocca il contenuto dannoso?

Per bloccare i contenuti dannosi, Microsoft Copilot usa misure di sicurezza che si affiancano ai modelli di intelligenza artificiale usati per generare risposte. A seconda dello scenario, queste misure di sicurezza possono includere protezioni proprietarie Microsoft o, in alcuni casi, mitigazioni di sicurezza integrate nel modello sottostante. Queste misure di sicurezza usano un approccio di difesa in profondità e possono includere una combinazione di protezioni proprietarie Microsoft che consentono di rilevare e ridurre i tentativi di jailbreak e i modelli di prompt injection (inclusi gli attacchi cross-prompt injection), filtri per i danni ai contenuti per identificare contenuti dannosi nelle richieste o nelle risposte generate (ad esempio odio & equità, sessuale, violenza e autolesionismo) o, in alcuni scenari, mitigazioni di sicurezza integrate nel modello sottostante.

I danni correlati a odio e equità fanno riferimento a qualsiasi contenuto che usi un linguaggio peggiorativo o discriminatorio basato su attributi come razza, etnia, nazionalità, identità ed espressione di genere, orientamento sessuale, religione, stato di immigrazione, stato di abilità, aspetto personale e dimensioni del corpo. L'equità si occupa di garantire che i sistemi di IA trattino tutti i gruppi di persone in modo equo senza contribuire alle disuguaglianze sociali esistenti. Il contenuto sessuale riguarda discussioni su organi riproduttivi umani, relazioni romantiche, atti rappresentati in termini erotici o amorosi, gravidanza, atti sessuali fisici, inclusi quelli rappresentati come aggressioni o violenze sessuali, prostituzione, pornografia e abuso. La violenza descrive il linguaggio correlato ad azioni fisiche destinate a danneggiare o uccidere, incluse azioni, armi ed entità correlate. Il linguaggio autolesionistico si riferisce ad azioni intenzionali che hanno lo scopo di ferirsi o uccidersi.

Oltre al filtro contenuto fornito dal servizio OpenAI di Azure, alcuni scenari di Microsoft Copilot forniscono altre misure di prevenzione, ad esempio filtri per evitare che si verifichino danni all'area di lavoro. Per danno sul posto di lavoro si intende una categoria di danni che possono derivare dall'IA generativa o da modelli che effettuano inferenze, giudizi o valutazioni su un dipendente in base alla sua comunicazione sul posto di lavoro. Attualmente, ciò significa inferenze, giudizi o valutazioni sulle prestazioni, l'atteggiamento, lo stato interno o emotivo o le caratteristiche personali di un dipendente. Limitiamo l'uso di modelli o intelligenza artificiale generativa per questi scopi.

Copilot fornisce il rilevamento di materiali protetti?

Sì, Microsoft Copilot fornisce il rilevamento per materiali protetti, che includono testo soggetto a copyright e codice soggetto a restrizioni di licenza. Questo rilevamento potrebbe non essere disponibile in tutti gli scenari di Microsoft Copilot e non tutte queste misure di prevenzione sono rilevanti per tutti gli scenari di Microsoft Copilot.

Copilot blocca gli attacchi di prompt injection (jailbreak)?

Gli attacchi di jailbreak sono richieste progettate per aggirare le misure di sicurezza di Copilot o indurre comportamenti non conformi. Microsoft Copilot aiuta a mitigare questi attacchi usando tecniche proprietarie, come i classificatori di jailbreak e cross-prompt injection attack (XPIA). Questi classificatori analizzano gli input per il servizio Copilot e consentono di bloccare le richieste ad alto rischio prima dell'esecuzione del modello. Questi classificatori potrebbero non essere disponibili in tutti gli scenari di Microsoft Copilot.

Cosa succede quando si verificano modifiche al modello di fondazione?

I modelli di intelligenza artificiale utilizzati per Microsoft Copilot vengono regolarmente aggiornati e migliorati. Gli aggiornamenti dei modelli apportano miglioramenti alle prestazioni, ragionamenti più avanzati e funzionalità estese, ma non modificano le impostazioni di sicurezza, privacy o conformità. Per altre informazioni, vedere Blog di Microsoft 365: Comprendere le modifiche al modello di base in Microsoft Copilot.

Impegno per l'IA responsabile

Poiché l'IA è destinata a trasformare le nostre vite, dobbiamo definire collettivamente nuove regole, norme e procedure per l'uso e l'impatto di questa tecnologia. Microsoft ha avviato un percorso per l'intelligenza artificiale responsabile dal 2017, quando abbiamo definito i nostri principi e il nostro approccio per garantire che questa tecnologia venga usata in un modo conforme a principi etici che mettono le persone al primo posto.

Microsoft è guidata dai suoi principi per l'intelligenza artificiale, dallo standard per l'IA responsabile e da decenni di ricerca sull'intelligenza artificiale, il grounding e la preservazione della privacy nell'apprendimento automatico. Un team multidisciplinare di ricercatori, ingegneri ed esperti di criteri esamina i sistemi di intelligenza artificiale per individuare potenziali danni e mitigazioni, perfezionando i dati di training, filtrando per limitare i contenuti dannosi, bloccando le query e i risultati per gli argomenti sensibili e applicando tecnologie Microsoft come InterpretML e Fairlearn per rilevare e correggere la distorsione dei dati. Spieghiamo chiaramente in che modo il sistema prende decisioni notando le limitazioni, inserendo collegamenti alle fonti e invitando gli utenti a rivedere, verificare i fatti e modificare il contenuto in base alle proprie competenze in materia. Per altre informazioni, vedere Governance dell'intelligenza artificiale: un progetto per il futuro.

Il nostro obiettivo è aiutare i clienti a usare i nostri prodotti di intelligenza artificiale in modo responsabile, condividendo le nostre conoscenze e creando partnership basate sulla fiducia. Per questi nuovi servizi, vogliamo fornire ai clienti informazioni sugli usi previsti, le funzionalità e le limitazioni previsti del servizio della piattaforma di intelligenza artificiale, in modo che dispongano delle conoscenze necessarie per effettuare scelte di distribuzione responsabili. Condividiamo inoltre risorse e modelli con gli sviluppatori all'interno delle organizzazioni e con i fornitori indipendenti di software (ISV), per aiutarli a costruire soluzioni di IA efficaci, sicure e trasparenti.