Copilot si inserisce in Word, Outlook, Teams e Windows, a stretto contatto con i documenti dell’azienda. Da qui una domanda legittima: che fine fanno i dati che consulta e quelli che gli vengono affidati? Microsoft pubblica impegni precisi per gli account aziendali. Sono solidi, ma presuppongono due condizioni: usare l’account giusto e avere permessi di accesso ben configurati.
Di quale Copilot stiamo parlando?
Il nome comprende diversi servizi. Microsoft ha rinominato Microsoft 365 Copilot in «Microsoft Copilot» e Microsoft 365 Copilot Chat in «Microsoft Copilot Chat», precisando che questo cambiamento non modifica né la sicurezza, né la conformità, né la privacy per le organizzazioni.1 Accanto a questi esiste un’app Copilot per i privati, usata con un account Microsoft personale, le cui pagine sulla privacy escludono esplicitamente gli account aziendali.5
Questa distinzione è la prima cosa da verificare: le garanzie descritte di seguito valgono solo per un accesso con un account aziendale (Microsoft Entra ID).
La protezione dei dati aziendali di Copilot
Microsoft chiama «protezione dei dati aziendali» (enterprise data protection) l’insieme degli impegni applicabili a Copilot e Copilot Chat con un account aziendale. Secondo Microsoft:
- le interazioni sono coperte dall’accordo sulla protezione dei dati (DPA) e dai Product Terms, con Microsoft nel ruolo di responsabile del trattamento1;
- prompt, risposte e dati consultati tramite Microsoft Graph non vengono usati per addestrare i modelli di base1,2;
- Copilot rispetta il modello di identità e i permessi dell’organizzazione, eredita le etichette di riservatezza e applica i criteri di conservazione1;
- gli impegni in materia di privacy includono il GDPR e il confine dei dati dell’Unione europea (EU Data Boundary).1,2
Microsoft indica inoltre che le interazioni registrate (prompt e risposte) sono cifrate, trattate secondo gli stessi impegni contrattuali degli altri contenuti di Microsoft 365, e che gli amministratori possono applicarvi criteri di conservazione.2 In Copilot Chat, uno scudo verde visualizzato accanto al pulsante «Nuova chat» segnala che la protezione è attiva.3
- Uso per addestrare i modelli
- Secondo le impostazioniSi applicano le condizioni consumer. Le precedenti FAQ sulla privacy di Microsoft indicavano che l’utente può scegliere se la propria attività serve all’addestramento.
- Quadro contrattuale
- Condizioni consumerPagine sulla privacy di Copilot per i privati, che non si applicano agli account aziendali.
- Indicatore visivo
- Nessuno scudoNessuna indicazione della protezione dei dati aziendali.
- Gestione da parte dell’azienda
- NessunaAccount legato alla persona: l’azienda non ne ha né la visibilità né l’amministrazione.
Permessi di accesso: ciò che lo strumento non regola al posto Suo
È il punto più spesso sottovalutato. Microsoft precisa che Copilot fa emergere solo i dati dell’organizzazione che l’utente ha almeno il permesso di visualizzare, e insiste sull’importanza di usare i modelli di autorizzazione di Microsoft 365, come quelli di SharePoint, affinché le persone giuste abbiano accesso ai contenuti giusti.2
In altre parole, Copilot non crea nuovi accessi: rende molto più facile sfruttare quelli esistenti. Una cartella degli stipendi condivisa per errore «con tutta l’organizzazione» era finora difficile da trovare. Con un assistente capace di cercare e riassumere, può emergere in una risposta.
L’assistente attinge solo a ciò che l’utente può già aprire: qui, i documenti del suo team.
Lo stesso principio vale per gli altri fornitori: Google indica per esempio che Gemini in Workspace rispetta i permessi esistenti.8 Prima di una distribuzione, la verifica delle condivisioni è quindi un progetto di sicurezza a sé stante, indipendente dallo strumento scelto. Si collega all’obbligo del GDPR di mettere in atto misure di sicurezza adeguate al rischio (articolo 32).6
Copilot e GDPR: responsabile del trattamento e localizzazione
Ai fini del GDPR, Microsoft si posiziona come responsabile del trattamento per conto dell’azienda per Copilot, nell’ambito del suo accordo sulla protezione dei dati.1 È questo contratto a rispondere al requisito dell’articolo 28, secondo cui un titolare del trattamento può affidare dati solo a un responsabile che presenti garanzie sufficienti, con un contratto che disciplini il trattamento.6
Sulla localizzazione, Microsoft indica che, per i clienti dell’Unione europea, Copilot è un servizio coperto dal confine dei dati dell’UE: il traffico europeo resta entro questo confine, anche se, nei periodi di carico elevato, le chiamate ai modelli possono essere instradate verso altre aree per gli altri clienti.2 Copilot figura inoltre negli impegni di residenza dei dati dei Product Terms dal 1° marzo 2024.2
Due precisazioni completano il quadro. Microsoft indica che Copilot non utilizza il monitoraggio degli abusi di Azure OpenAI, che comprende una revisione umana dei contenuti.2 E i feedback facoltativi degli utenti possono servire a migliorare Copilot, ma non ad addestrare i modelli di base; gli amministratori possono gestirli.2
Account personale: un altro quadro
Un dipendente che accede a Copilot con il proprio account Microsoft personale esce dal quadro descritto sopra. La pagina di Microsoft dedicata a Copilot per i privati precisa che non si applica agli account aziendali o scolastici.5 Le precedenti FAQ sulla privacy, relative all’app precedente, indicavano che gli utenti che accedono con un account Microsoft possono controllare se la loro attività serve all’addestramento, e che Microsoft non addestra Copilot sui dati degli utenti che accedono con un account aziendale Entra ID.4
Per l’azienda la posta in gioco è la stessa che con ChatGPT: un account personale sfugge al suo contratto, alle sue impostazioni e alla sua visibilità, mentre l’azienda resta responsabile dei dati personali che vi vengono inseriti.6,7
I punti da conoscere
- Ricerca web. Quando viene usata la ricerca web, Copilot genera una query inviata al servizio Bing; Microsoft precisa che il confine dei dati dell’UE non si applica a queste query.1,2
- Agenti ed estensioni. Per un agente di terze parti, Microsoft invita a verificarne l’informativa sulla privacy e le condizioni d’uso.2
- Modelli di terze parti. Gli amministratori possono attivare modelli di altri fornitori; Microsoft indica che i modelli forniti da Anthropic sono, ad oggi, esclusi dal confine dei dati dell’UE.1,2
- Gli altri assistenti. La protezione di Copilot copre solo Copilot. I testi incollati in altri servizi online ricadono sotto le condizioni di quei servizi.
Prima di distribuire Copilot: la checklist
- Verificare il tipo di accountAccesso con l’account aziendale Entra ID, scudo verde visibile.
- Verificare le condivisioniSiti e cartelle aperti «a tutta l’organizzazione», link anonimi.
- Applicare etichetteEtichette di riservatezza sui documenti sensibili.
- Impostare la conservazioneCriteri di conservazione per la cronologia delle interazioni con Copilot.
- Decidere sulle opzioniRicerca web, agenti, modelli di terze parti: attivarli con cognizione di causa.
- Regolamentare gli altri strumentiPolicy e controllo degli assistenti usati al di fuori di Microsoft 365.
In Francia la CNIL raccomanda, più in generale, di regolamentare l’uso dell’IA generativa con una policy che definisca gli usi consentiti e quelli vietati.7 Per gli assistenti usati nel browser o negli strumenti di sviluppo, un controllo sul computer può completare il dispositivo: è ciò che propone Tacite-IA in Chrome ed Edge e negli assistenti di programmazione. Non controlla le applicazioni desktop, tra cui Copilot di Windows.
Domande frequenti
Copilot è conforme al GDPR?
Microsoft indica che Copilot rispetta gli impegni già assunti verso i clienti aziendali di Microsoft 365, tra cui il GDPR e il confine dei dati dell’UE, e agisce come responsabile del trattamento nell’ambito del suo accordo sulla protezione dei dati. L’azienda resta titolare del trattamento: permessi di accesso, informazione dei dipendenti e regole d’uso restano a suo carico.
Copilot usa i dati della mia azienda per addestrare i modelli?
Secondo Microsoft, con un account aziendale, prompt, risposte e dati consultati tramite Microsoft Graph non vengono usati per addestrare i modelli di base, compresi quelli usati da Copilot.
Che cos’è la protezione dei dati aziendali (EDP) di Copilot?
È l’insieme degli impegni che Microsoft applica a Copilot e Copilot Chat con un account aziendale: copertura da parte dell’accordo sulla protezione dei dati, con Microsoft nel ruolo di responsabile del trattamento, nessun addestramento dei modelli di base, rispetto dei permessi, delle etichette e dei criteri di conservazione dell’organizzazione.
Copilot può vedere file a cui non ho accesso?
No: Microsoft indica che Copilot fa emergere solo i dati che l’utente ha almeno il permesso di visualizzare. Tuttavia, un file condiviso in modo troppo ampio diventa accessibile a Copilot per tutti coloro che vi hanno accesso.
Come capire se la protezione è attiva in Copilot Chat?
Microsoft indica che uno scudo verde compare nella parte superiore dell’interfaccia, accanto al pulsante per una nuova chat, quando la protezione dei dati aziendali è attiva.
Fonti
- Enterprise data protection in Microsoft Copilot and Microsoft Copilot Chat. Microsoft Learn. Consultata il 5 ottobre 2026.
- Data, Privacy, and Security for Microsoft Copilot. Microsoft Learn, pagina datata 9 luglio 2026. Consultata il 5 ottobre 2026.
- Microsoft Copilot Chat Privacy and Protections. Microsoft Learn. Consultata il 5 ottobre 2026.
- Privacy FAQ for Microsoft Copilot. Microsoft Support. Consultata il 5 ottobre 2026.
- Microsoft Copilot for individuals: your data, privacy, and responsible AI. Microsoft Support. Consultata il 5 ottobre 2026.
- Regolamento (UE) 2016/679 relativo alla protezione delle persone fisiche con riguardo al trattamento dei dati personali (GDPR). EUR-Lex. Consultata il 5 ottobre 2026.
- Les questions-réponses de la CNIL sur l’utilisation d’un système d’IA générative. CNIL (autorità francese per la protezione dei dati), 18 luglio 2024. In francese. Consultata il 5 ottobre 2026.
- Generative AI in Google Workspace Privacy Hub. Google Workspace. Consultata il 5 ottobre 2026.
ChatGPT è un marchio di OpenAI, Copilot di Microsoft, Claude di Anthropic, Gemini di Google. Tacite-IA non è affiliata a nessuno di questi fornitori. Articolo a scopo informativo, che non costituisce una consulenza legale.