Copilot ne crée pas de nouvelles failles de sécurité : il révèle celles qui existaient déjà dans vos permissions. Concrètement, un fichier mal partagé qui dormait sans être consulté devient soudain accessible en un prompt. Comprendre comment Copilot traite vos données est donc autant une question technique qu’une question d’hygiène de vos droits d’accès.
Vos données servent-elles à entraîner l’IA ?
Non. Microsoft est explicite sur ce point : les requêtes, réponses et données accessibles via Microsoft Graph ne sont pas utilisées pour entraîner les modèles de langage sous-jacents. Vos données restent également à l’intérieur des limites de confiance de Microsoft Cloud, sauf cas particuliers (plug-ins tiers, recherche web via Bing).
Copilot respecte vos permissions existantes — pas plus, pas moins
C’est le point le plus important à comprendre : Copilot n’accède qu’au contenu auquel l’utilisateur qui pose la question a déjà accès. Le problème ne vient donc pas de Copilot lui-même, mais de permissions mal configurées en amont — un dossier partagé « à tout le monde dans l’organisation » par erreur, jamais nettoyé. Avant tout déploiement large, un audit des permissions SharePoint et OneDrive est fortement recommandé.
Les protections intégrées
Copilot embarque plusieurs garde-fous : blocage des contenus nuisibles, détection de matériel protégé par le droit d’auteur, et blocage des tentatives d’injection de prompt (les attaques visant à détourner l’IA de ses instructions). Il hérite aussi de vos étiquettes de confidentialité et applique vos politiques de rétention existantes.
Les 3 réflexes à adopter avant de déployer Copilot
- Faire un audit des permissions sur vos bibliothèques SharePoint et espaces OneDrive les plus sensibles.
- Vérifier que les étiquettes de confidentialité sont bien appliquées sur les documents RH, financiers et juridiques.
- Former les équipes : la vigilance humaine baisse en fin de semaine, un moment propice aux erreurs de partage.
Questions fréquentes
Non, Microsoft indique explicitement ne pas partager les données clients avec OpenAI. Le traitement se fait via Azure OpenAI Service, dans l’environnement Azure de Microsoft.
Oui, Microsoft indique que Copilot est conforme à ses engagements existants en matière de RGPD et de limite des données de l’UE.
Uniquement si ses permissions le lui permettaient déjà avant l’arrivée de Copilot. D’où l’importance de l’audit de permissions en amont.
📩 La newsletter mensuelle Copilot
Une fois par mois, les nouveautés, prompts et cas d’usage Copilot expliqués simplement. Déjà 500+ abonnés.
