Blog JSystems - uwalniamy wiedzę!

Szukaj

Microsoft 365 CopilotMicrosoft 365 Copilot

Copilot a dane osobowe klientów - jak nie naruszyć RODO w mailu

W skrócie

  • Pisząc mail z pomocą Copilota, łatwo mimochodem wkleić dane osobowe klientów i naruszyć RODO albo wysłać odpowiedź do zbyt szerokiego grona.
  • Copilot respektuje uprawnienia, ale nie decyduje za Ciebie; ryzyko rośnie, gdy przy wyłączonym Work IQ ręcznie wklejasz poufne dane do zapytania.
  • Ucz zespół minimalizacji danych, pracuj na firmowej poczcie z włączonym Work IQ, a wrażliwe treści chroń regułami DLP i etykietami poufności.

Copilot swietnie pomaga pisac maile, ale gdy w gre wchodza dane osobowe klientow, latwo o nieostrozne ujawnienie, ktore narusza RODO. Ten problem dotyczy wszystkich, ktorzy w Outlooku obsluguja korespondencje z klientami: sprzedazy, obslugi klienta, HR. W tym wpisie pokazujemy, jak korzystac z Copilota przy mailach z danymi osobowymi tak, aby nie stworzyc wycieku, i jak zabezpieczyc sie systemowo.

Jak to wyglada w praktyce

Pracownik prosi Copilota o pomoc przy mailu i mimochodem wnosi do zapytania dane osobowe klienta, na przyklad wkleja liste odbiorcow albo fragment sprawy, zeby "cos o tym napisac". Innym razem odpowiedz przygotowana przez Copilota trafia do zbyt szerokiego grona albo zawiera dane, ktore nie powinny sie w niej znalezc. Objaw jest prozaiczny: w codziennym pospiechu nikt nie zatrzymuje sie nad tym, ktore tresci sa danymi osobowymi i czy ich uzycie jest uzasadnione.

Dlaczego Copilot tak robi

Copilot dziala wewnatrz Twojego tenantu (dzierzawy Microsoft 365) i respektuje uprawnienia oraz reguly, ktore juz masz, ale nie zastapi decyzji uzytkownika o tym, co wpisac do zapytania. Kluczowa jest tu rola przelacznika Work IQ. Przy wlaczonym Work IQ Copilot opiera odpowiedzi na danych firmowych w tenantcie i dziala w chronionej granicy uslugi, z pelnym dziedziczeniem uprawnien. Przy wylaczonym Work IQ Copilot nie widzi danych firmowych i odpowiada z wiedzy ogolnej. Ryzyko wycieku pojawia sie, gdy uzytkownik recznie wklei poufne dane firmowe, w tym dane osobowe klientow, do zapytania przy wylaczonym Work IQ, bo wtedy tresc trafia do zapytania z wlasnej woli uzytkownika i moze opuscic chroniona granice. To nie awaria narzedzia, tylko ludzka pomylka. Od strony RODO warto tez pamietac, ze to Twoja organizacja pozostaje administratorem danych i odpowiada za minimalizacje danych oraz podstawe przetwarzania.

Jak to rozwiazac krok po kroku

  1. Naucz zespol zasady minimalizacji: do zapytania wnosimy tylko te dane, ktore sa naprawde potrzebne do zadania. Zadnych zbednych list klientow ani calych akt sprawy.
  2. Wyjasnij dzialanie Work IQ. Prosta regula dla pracownikow: przy wylaczonym Work IQ wpisujesz wylacznie to, co spokojnie wpisalbys w publiczna wyszukiwarke, czyli bez danych osobowych klientow.
  3. Do pracy na firmowej korespondencji korzystaj z Copilota z wlaczonym Work IQ, gdzie i tak widzi tylko to, do czego masz uprawnienia, zamiast recznie wklejac dane.
  4. Wlacz reguly DLP w portalu Microsoft Purview, aby wykrywac dane osobowe (na przyklad numery PESEL) i reagowac na proby ich niewlasciwego uzycia, takze w kontekscie pracy z Copilotem.
  5. Zabezpiecz najwrazliwsze dokumenty etykietami poufnosci z szyfrowaniem, aby okreslone tresci nie byly osadzane w odpowiedziach.
  6. Zawrzyj te zasady w krotkiej polityce uzytkowania i uwzglednij Copilota w rejestrze czynnosci przetwarzania oraz, jesli wymagane, w ocenie skutkow dla ochrony danych (DPIA).

Jak sprawdzic, ze zadzialalo

Zacznij od testu na danych fikcyjnych, nie na prawdziwych klientach. Przygotuj tresc z fikcyjnym numerem PESEL w formacie, ktory zasada DLP ma wykrywac, i sprawdz, czy reguly reaguja zgodnie z ustawiona akcja. Zweryfikuj tez zachowanie przelacznika Work IQ: przy wylaczonym Work IQ Copilot powinien odpowiadac, ze nie widzi firmowej korespondencji, co potwierdza, ze sam z siebie nie siega po dane organizacji, a ryzyko lezy w tym, co uzytkownik wklei. Od strony organizacyjnej miara sukcesu jest jasna polityka, ktora nazywa roznice miedzy pytaniem ogolnym a wnoszeniem realnych danych klienta, oraz przeszkolony zespol. Aktywnosc mozesz przejrzec w dzienniku audytu Purview, a zgodnosc calego procesu z RODO niech potwierdzi wlasny inspektor ochrony danych.

Wroc do listy: 200 najczestszych problemow z Microsoft 365 Copilot

Komentarze (0)

Musisz być zalogowany by móc dodać komentarz. Zaloguj się przez Google

Brak komentarzy...