Copilot se integra en Word, Outlook, Teams y Windows, muy cerca de los documentos de la empresa. De ahí una pregunta legítima: ¿qué ocurre con los datos que consulta y con los que se le confían? Microsoft publica compromisos precisos para las cuentas profesionales. Son sólidos, pero presuponen dos condiciones: utilizar la cuenta adecuada y tener bien configurados los permisos de acceso.
¿De qué Copilot hablamos?
El nombre abarca varios servicios. Microsoft ha renombrado Microsoft 365 Copilot como «Microsoft Copilot» y Microsoft 365 Copilot Chat como «Microsoft Copilot Chat», precisando que este cambio no modifica ni la seguridad, ni el cumplimiento, ni la privacidad para las organizaciones.1 Junto a ellos existe una aplicación Copilot para particulares, utilizada con una cuenta Microsoft personal, cuyas páginas de privacidad excluyen expresamente las cuentas profesionales.5
Esta distinción es lo primero que hay que comprobar: las garantías descritas a continuación solo valen cuando se inicia sesión con una cuenta profesional (Microsoft Entra ID).
La protección de datos empresariales de Copilot
Microsoft denomina «protección de datos empresariales» (enterprise data protection) al conjunto de compromisos aplicables a Copilot y Copilot Chat con una cuenta profesional. Según Microsoft:
- las interacciones están cubiertas por el anexo de protección de datos (DPA) y los Product Terms, actuando Microsoft como encargado del tratamiento1;
- las solicitudes, las respuestas y los datos consultados a través de Microsoft Graph no se utilizan para entrenar los modelos fundacionales1,2;
- Copilot respeta el modelo de identidad y los permisos de la organización, hereda las etiquetas de confidencialidad y aplica las directivas de retención1;
- los compromisos de privacidad incluyen el RGPD y el límite de datos de la Unión Europea (EU Data Boundary).1,2
Microsoft indica también que las interacciones guardadas (solicitudes y respuestas) se cifran, se tratan con los mismos compromisos contractuales que los demás contenidos de Microsoft 365 y que los administradores pueden aplicarles directivas de retención.2 En Copilot Chat, un escudo verde junto al botón «Nueva conversación» indica que la protección se aplica.3
- Uso para entrenar los modelos
- Según los ajustesSe aplican las condiciones de consumo. Las antiguas preguntas frecuentes de privacidad de Microsoft indicaban que el usuario puede elegir si su actividad se utiliza para el entrenamiento.
- Marco contractual
- Condiciones de consumoPáginas de privacidad de Copilot para particulares, que no se aplican a las cuentas profesionales.
- Indicador visual
- Sin escudoNinguna indicación de protección de datos empresariales.
- Gestión por la empresa
- NingunaCuenta vinculada a la persona: la empresa no tiene visibilidad sobre ella ni puede administrarla.
Permisos de acceso: lo que la herramienta no resuelve por usted
Es el punto que más se subestima. Microsoft precisa que Copilot solo muestra los datos de la organización que el usuario tiene, como mínimo, permiso para consultar, e insiste en la importancia de utilizar los modelos de permisos de Microsoft 365, como los de SharePoint, para que las personas adecuadas accedan a los contenidos adecuados.2
Dicho de otro modo, Copilot no crea nuevos accesos: hace que los accesos existentes sean mucho más fáciles de aprovechar. Una carpeta de salarios compartida por error «con toda la organización» era hasta ahora difícil de encontrar. Con un asistente capaz de buscar y resumir, puede aparecer en una respuesta.
El asistente solo se basa en lo que el usuario ya puede abrir: aquí, los documentos de su equipo.
El mismo principio se aplica en otros proveedores: Google indica, por ejemplo, que Gemini en Workspace respeta los permisos existentes.8 Antes de un despliegue, la auditoría de los permisos compartidos es, por tanto, un proyecto de seguridad en sí mismo, independiente de la herramienta elegida. Enlaza con la obligación del RGPD de aplicar medidas de seguridad adecuadas al riesgo (artículo 32).6
Copilot y el RGPD: encargo del tratamiento y ubicación
A efectos del RGPD, Microsoft se presenta como encargado del tratamiento de la empresa para Copilot, en el marco de su anexo de protección de datos.1 Es este contrato el que responde a la exigencia del artículo 28, según el cual un responsable del tratamiento solo puede confiar datos a un encargado que ofrezca garantías suficientes, con un contrato que regule el tratamiento.6
En cuanto a la ubicación, Microsoft indica que, para los clientes de la Unión Europea, Copilot es un servicio cubierto por el límite de datos de la UE: el tráfico europeo permanece dentro de ese límite, aunque, en periodos de alta demanda, las llamadas a los modelos pueden dirigirse a otras regiones para los demás clientes.2 Copilot figura también en los compromisos de residencia de datos de los Product Terms desde el 1 de marzo de 2024.2
Dos precisiones completan el panorama. Microsoft indica que Copilot no utiliza la supervisión de abusos de Azure OpenAI, que incluye una revisión humana de los contenidos.2 Y los comentarios opcionales de los usuarios pueden servir para mejorar Copilot, pero no para entrenar los modelos fundacionales; los administradores pueden gestionarlos.2
Cuenta personal: otro marco
Un empleado que inicia sesión en Copilot con su cuenta Microsoft personal sale del marco descrito anteriormente. La página de Microsoft dedicada a Copilot para particulares precisa que no se aplica a las cuentas profesionales o educativas.5 Las antiguas preguntas frecuentes de privacidad, relativas a la aplicación anterior, indicaban que los usuarios que inician sesión con una cuenta Microsoft pueden controlar si su actividad se utiliza para el entrenamiento, y que Microsoft no entrena Copilot con los datos de los usuarios que inician sesión con una cuenta profesional de Entra ID.4
Para la empresa, el problema es el mismo que con ChatGPT: una cuenta personal escapa a su contrato, a sus ajustes y a su visibilidad, mientras que la empresa sigue siendo responsable de los datos personales que se introducen en ella.6,7
Lo que conviene saber
- Búsqueda web. Cuando se utiliza la búsqueda web, Copilot genera una consulta que se envía al servicio Bing; Microsoft precisa que el límite de datos de la UE no se aplica a estas consultas.1,2
- Agentes y extensiones. En el caso de un agente de terceros, Microsoft invita a revisar su propia declaración de privacidad y sus condiciones de uso.2
- Modelos de terceros. Los administradores pueden activar modelos de otros proveedores; Microsoft indica que los modelos proporcionados por Anthropic quedan, a día de hoy, excluidos del límite de datos de la UE.1,2
- Los demás asistentes. La protección de Copilot solo cubre Copilot. Los textos pegados en otros servicios en línea se rigen por las condiciones de esos servicios.
Antes de desplegar Copilot: la lista de control
- Comprobar el tipo de cuentaInicio de sesión con la cuenta profesional de Entra ID y escudo verde visible.
- Auditar los permisos compartidosSitios y carpetas abiertos «a toda la organización», enlaces anónimos.
- Aplicar etiquetasEtiquetas de confidencialidad en los documentos sensibles.
- Configurar la retenciónDirectivas de retención para el historial de interacciones con Copilot.
- Decidir sobre las opcionesBúsqueda web, agentes, modelos de terceros: activarlos con conocimiento de causa.
- Regular las demás herramientasPolítica de uso y control de los asistentes utilizados fuera de Microsoft 365.
En Francia, la CNIL (la autoridad francesa de protección de datos) recomienda, de forma más general, regular el uso de la IA generativa mediante una política que defina los usos autorizados y prohibidos.7 Para los asistentes utilizados en el navegador o en las herramientas de desarrollo, un control en el equipo puede completar el dispositivo: es lo que ofrece Tacite-IA en Chrome y Edge y en los asistentes de código. No controla las aplicaciones de escritorio, entre ellas Copilot de Windows.
Preguntas frecuentes
¿Cumple Copilot el RGPD?
Microsoft indica que Copilot respeta sus compromisos existentes con los clientes profesionales de Microsoft 365, entre ellos el RGPD y el límite de datos de la UE, y actúa como encargado del tratamiento en el marco de su anexo de protección de datos. La empresa sigue siendo la responsable del tratamiento: los permisos de acceso, la información a los empleados y las reglas de uso siguen siendo responsabilidad suya.
¿Utiliza Copilot los datos de mi empresa para entrenar sus modelos?
Según Microsoft, con una cuenta profesional, las solicitudes, las respuestas y los datos consultados a través de Microsoft Graph no se utilizan para entrenar los modelos fundacionales, incluidos los que utiliza Copilot.
¿Qué es la protección de datos empresariales (EDP) de Copilot?
Es el conjunto de compromisos que Microsoft aplica a Copilot y Copilot Chat con una cuenta profesional: cobertura por el anexo de protección de datos, actuando Microsoft como encargado del tratamiento, ningún entrenamiento de los modelos fundacionales y respeto de los permisos, las etiquetas y las directivas de retención de la organización.
¿Puede Copilot ver archivos a los que yo no tengo acceso?
No: Microsoft indica que Copilot solo muestra los datos que el usuario tiene, como mínimo, permiso para consultar. En cambio, un archivo compartido de forma demasiado amplia pasa a ser accesible para Copilot para todas las personas que tienen acceso a él.
¿Cómo saber si la protección se aplica en Copilot Chat?
Microsoft indica que aparece un escudo verde en la parte superior de la interfaz, junto al botón de nueva conversación, cuando se aplica la protección de datos empresariales.
Fuentes
- Enterprise data protection in Microsoft Copilot and Microsoft Copilot Chat. Microsoft Learn. Consultado el 5 de octubre de 2026.
- Data, Privacy, and Security for Microsoft Copilot. Microsoft Learn, página con fecha del 9 de julio de 2026. Consultado el 5 de octubre de 2026.
- Microsoft Copilot Chat Privacy and Protections. Microsoft Learn. Consultado el 5 de octubre de 2026.
- Privacy FAQ for Microsoft Copilot. Microsoft Support. Consultado el 5 de octubre de 2026.
- Microsoft Copilot for individuals: your data, privacy, and responsible AI. Microsoft Support. Consultado el 5 de octubre de 2026.
- Reglamento (UE) 2016/679 relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales (Reglamento general de protección de datos, RGPD). EUR-Lex. Consultado el 5 de octubre de 2026.
- Les questions-réponses de la CNIL sur l’utilisation d’un système d’IA générative. CNIL (autoridad francesa de protección de datos), 18 de julio de 2024. En francés. Consultado el 5 de octubre de 2026.
- Generative AI in Google Workspace Privacy Hub. Google Workspace. Consultado el 5 de octubre de 2026.
ChatGPT es una marca de OpenAI, Copilot de Microsoft, Claude de Anthropic y Gemini de Google. Tacite-IA no está afiliado a ninguno de estos proveedores. Artículo informativo, que no constituye asesoramiento jurídico.