Copilot

Copilot et confidentialité : vos données d’entreprise sont-elles protégées ?

Avec un compte professionnel, Microsoft applique à Copilot sa « protection des données d’entreprise ». Ce que cela couvre, ce qui change avec un compte personnel, et pourquoi les droits d’accès à vos fichiers comptent autant que l’outil.

Publié le Mis à jour le 6 min de lecturePar la rédaction Tacite-IA

Sommaire
  1. De quel Copilot parle-t-on ?
  2. La protection des données d’entreprise de Copilot
  3. Droits d’accès : ce que l’outil ne règle pas à votre place
  4. Copilot et le RGPD : sous-traitance et localisation
  5. Compte personnel : un autre cadre
  6. Les points à connaître
  7. Avant de déployer Copilot : la liste de contrôle
  8. Questions fréquentes
  9. Sources

Copilot s’installe dans Word, Outlook, Teams et Windows, au plus près des documents de l’entreprise. D’où une question légitime : que deviennent les données qu’il consulte et celles qu’on lui confie ? Microsoft publie des engagements précis pour les comptes professionnels. Ils sont solides, mais ils supposent deux conditions : utiliser le bon compte, et avoir des droits d’accès bien réglés.

De quel Copilot parle-t-on ?

Le nom recouvre plusieurs services. Microsoft a renommé Microsoft 365 Copilot en « Microsoft Copilot » et Microsoft 365 Copilot Chat en « Microsoft Copilot Chat », en précisant que ce changement ne modifie ni la sécurité, ni la conformité, ni la confidentialité pour les organisations.1 À côté existe une application Copilot pour les particuliers, utilisée avec un compte Microsoft personnel, dont les pages de confidentialité excluent explicitement les comptes professionnels.5

Cette distinction est la première chose à vérifier : les garanties décrites ci-dessous ne valent que pour une connexion avec un compte professionnel (Microsoft Entra ID).

La protection des données d’entreprise de Copilot

Microsoft appelle « protection des données d’entreprise » (enterprise data protection) l’ensemble des engagements applicables à Copilot et Copilot Chat avec un compte professionnel. Selon Microsoft :

  • les échanges sont couverts par l’avenant de protection des données (DPA) et les Product Terms, Microsoft agissant comme sous-traitant1 ;
  • les requêtes, les réponses et les données consultées via Microsoft Graph ne servent pas à entraîner les modèles de fondation1,2 ;
  • Copilot respecte le modèle d’identité et les permissions de l’organisation, hérite des libellés de confidentialité et applique les règles de conservation1 ;
  • les engagements de confidentialité incluent le RGPD et la frontière des données de l’Union européenne (EU Data Boundary).1,2

Microsoft indique aussi que les interactions enregistrées (requêtes et réponses) sont chiffrées, traitées selon les mêmes engagements contractuels que les autres contenus Microsoft 365, et que les administrateurs peuvent leur appliquer des règles de conservation.2 Dans Copilot Chat, un bouclier vert affiché près du bouton « Nouvelle conversation » signale que la protection s’applique.3

Utilisation pour entraîner les modèles
Selon les réglagesLes conditions grand public s’appliquent. L’ancienne FAQ de confidentialité de Microsoft indiquait que l’utilisateur peut choisir si son activité sert à l’entraînement.
Cadre contractuel
Conditions grand publicPages de confidentialité de Copilot pour les particuliers, qui ne s’appliquent pas aux comptes professionnels.
Repère visuel
Aucun bouclierPas d’indication de protection des données d’entreprise.
Gestion par l’entreprise
AucuneCompte rattaché à la personne : l’entreprise n’en a ni la visibilité ni l’administration.
Ce que Microsoft publie selon le type de compte utilisé avec Copilot (sources 1 à 4).

Droits d’accès : ce que l’outil ne règle pas à votre place

C’est le point le plus souvent sous-estimé. Microsoft précise que Copilot ne fait apparaître que les données de l’organisation que l’utilisateur a au moins le droit de consulter, et insiste sur l’importance d’utiliser les modèles de permissions de Microsoft 365, comme ceux de SharePoint, pour que les bonnes personnes aient accès aux bons contenus.2

Autrement dit, Copilot ne crée pas de nouveaux accès : il rend les accès existants beaucoup plus faciles à exploiter. Un dossier de salaires partagé par erreur « avec toute l’organisation » était jusque-là difficile à trouver. Avec un assistant capable de chercher et de résumer, il peut ressortir dans une réponse.

Assistantde l’utilisateurPlanning projetProcéduresSalaires 2026Contrats clientsCharte graphiqueDossiers RH

L’assistant ne s’appuie que sur ce que l’utilisateur peut déjà ouvrir : ici, les documents de son équipe.

Illustration : l’assistant s’appuie sur ce que l’utilisateur peut déjà ouvrir. Des partages trop larges élargissent d’autant ce qu’il peut citer. Exemple fictif.

Le même principe vaut chez les autres éditeurs : Google indique par exemple que Gemini dans Workspace suit les permissions existantes.8 Avant un déploiement, l’audit des partages est donc un chantier de sécurité à part entière, indépendant de l’outil choisi. Il rejoint l’obligation du RGPD de mettre en œuvre des mesures de sécurité adaptées au risque (article 32).6

Copilot et le RGPD : sous-traitance et localisation

Au regard du RGPD, Microsoft se positionne comme sous-traitant de l’entreprise pour Copilot, dans le cadre de son avenant de protection des données.1 C’est ce contrat qui répond à l’exigence de l’article 28, selon lequel un responsable de traitement ne peut confier des données qu’à un sous-traitant présentant des garanties suffisantes, avec un contrat encadrant le traitement.6

Sur la localisation, Microsoft indique que, pour les clients de l’Union européenne, Copilot est un service couvert par la frontière des données de l’UE : le trafic européen reste dans cette frontière, même si, en période de forte charge, les appels aux modèles peuvent être dirigés vers d’autres régions pour les autres clients.2 Copilot figure aussi dans les engagements de résidence des données des Product Terms depuis le 1er mars 2024.2

Deux précisions complètent le tableau. Microsoft indique que Copilot n’utilise pas la surveillance des abus d’Azure OpenAI, qui comprend une revue humaine des contenus.2 Et les retours facultatifs des utilisateurs peuvent servir à améliorer Copilot, mais pas à entraîner les modèles de fondation ; les administrateurs peuvent les gérer.2

Compte personnel : un autre cadre

Un salarié qui se connecte à Copilot avec son compte Microsoft personnel sort du cadre décrit plus haut. La page de Microsoft consacrée à Copilot pour les particuliers précise qu’elle ne s’applique pas aux comptes professionnels ou scolaires.5 L’ancienne FAQ de confidentialité, qui concerne l’application précédente, indiquait que les utilisateurs connectés avec un compte Microsoft peuvent contrôler si leur activité sert à l’entraînement, et que Microsoft n’entraîne pas Copilot sur les données des utilisateurs connectés avec un compte professionnel Entra ID.4

Pour l’entreprise, l’enjeu est le même qu’avec ChatGPT : un compte personnel échappe à son contrat, à ses réglages et à sa visibilité, alors qu’elle reste responsable des données personnelles qui y sont saisies.6,7

Les points à connaître

  • Recherche web. Quand la recherche web est utilisée, Copilot génère une requête envoyée au service Bing ; Microsoft précise que la frontière des données de l’UE ne s’applique pas à ces requêtes.1,2
  • Agents et extensions. Pour un agent tiers, Microsoft invite à vérifier sa propre déclaration de confidentialité et ses conditions d’utilisation.2
  • Modèles tiers. Les administrateurs peuvent activer des modèles d’autres fournisseurs ; Microsoft indique que les modèles fournis par Anthropic sont, à ce jour, exclus de la frontière des données de l’UE.1,2
  • Les autres assistants. La protection de Copilot ne couvre que Copilot. Les textes collés dans d’autres services en ligne relèvent des conditions de ces services.

Avant de déployer Copilot : la liste de contrôle

  1. Vérifier le type de compteConnexion avec le compte professionnel Entra ID, bouclier vert visible.
  2. Auditer les partagesSites et dossiers ouverts « à toute l’organisation », liens anonymes.
  3. Appliquer des libellésLibellés de confidentialité sur les documents sensibles.
  4. Régler la conservationRègles de conservation pour l’historique des échanges avec Copilot.
  5. Décider des optionsRecherche web, agents, modèles tiers : activer en connaissance de cause.
  6. Encadrer les autres outilsCharte et contrôle des assistants utilisés hors Microsoft 365.
Points de contrôle tirés de la documentation de Microsoft (sources 1 à 3) et des recommandations de la CNIL (source 7).

La CNIL recommande, plus largement, d’encadrer l’usage de l’IA générative par une charte qui définit les usages autorisés et interdits.7 Pour les assistants utilisés dans le navigateur ou dans les outils de développement, un contrôle sur le poste peut compléter le dispositif : c’est ce que propose Tacite-IA dans Chrome et Edge et dans les assistants de code. Il ne contrôle pas les applications de bureau, dont Copilot de Windows.

Questions fréquentes

Copilot est-il conforme au RGPD ?

Microsoft indique que Copilot respecte ses engagements existants envers les clients professionnels de Microsoft 365, dont le RGPD et la frontière des données de l’UE, et agit comme sous-traitant dans le cadre de son avenant de protection des données. L’entreprise reste responsable de traitement : droits d’accès, information des salariés et règles d’usage restent à sa charge.

Copilot utilise-t-il les données de mon entreprise pour entraîner ses modèles ?

Selon Microsoft, avec un compte professionnel, les requêtes, les réponses et les données consultées via Microsoft Graph ne servent pas à entraîner les modèles de fondation, y compris ceux utilisés par Copilot.

Qu’est-ce que la protection des données d’entreprise (EDP) de Copilot ?

C’est l’ensemble des engagements que Microsoft applique à Copilot et Copilot Chat avec un compte professionnel : couverture par l’avenant de protection des données, Microsoft agissant comme sous-traitant, pas d’entraînement des modèles de fondation, respect des permissions, des libellés et des règles de conservation de l’organisation.

Copilot peut-il voir des fichiers auxquels je n’ai pas accès ?

Non : Microsoft indique que Copilot ne fait apparaître que les données que l’utilisateur a au moins le droit de consulter. En revanche, un fichier partagé trop largement devient accessible à Copilot pour tous ceux qui y ont accès.

Comment savoir si la protection s’applique dans Copilot Chat ?

Microsoft indique qu’un bouclier vert s’affiche en haut de l’interface, près du bouton de nouvelle conversation, lorsque la protection des données d’entreprise s’applique.

Sources

  1. Enterprise data protection in Microsoft Copilot and Microsoft Copilot Chat. Microsoft Learn. Consulté le 5 octobre 2026.
  2. Data, Privacy, and Security for Microsoft Copilot. Microsoft Learn, page datée du 9 juillet 2026. Consulté le 5 octobre 2026.
  3. Microsoft Copilot Chat Privacy and Protections. Microsoft Learn. Consulté le 5 octobre 2026.
  4. Privacy FAQ for Microsoft Copilot. Microsoft Support. Consulté le 5 octobre 2026.
  5. Microsoft Copilot for individuals: your data, privacy, and responsible AI. Microsoft Support. Consulté le 5 octobre 2026.
  6. Règlement (UE) 2016/679 relatif à la protection des données (RGPD). EUR-Lex. Consulté le 5 octobre 2026.
  7. Les questions-réponses de la CNIL sur l’utilisation d’un système d’IA générative. CNIL, 18 juillet 2024. Consulté le 5 octobre 2026.
  8. Generative AI in Google Workspace Privacy Hub. Google Workspace. Consulté le 5 octobre 2026.
Une mesure parmi d’autres

Encadrer l’usage, sans freiner vos équipes

Tacite-IA repère les données sensibles dans les messages et les fichiers avant leur envoi aux assistants IA dans Chrome et Edge, ainsi que dans les assistants de code (Claude Code, Cursor, Windsurf, Codex, Gemini CLI, Copilot CLI). L’analyse se fait à 100 % sur le poste, sans IA, avec une console d’administration et un mode audit. Les applications de bureau (ChatGPT pour ordinateur, onglet Chat de Claude Desktop, Copilot de Windows) ne sont pas couvertes.

6 € HT par utilisateur et par mois en annuel, 8 € HT en mensuel. Essai de 3 mois.

À lire aussi