Blog JSystems - uwalniamy wiedzę!
Blog JSystems - uwalniamy wiedzę!
Microsoft 365 Copilot
Copilot a RODO - czy można go używać zgodnie z przepisami w UE
Firmy dzialajace w Polsce i Unii Europejskiej pytaja wprost: czy Microsoft 365 Copilota da sie uzywac zgodnie z RODO, czy jego wdrozenie z gory lamie przepisy? Pytanie dotyczy zarowno dzialow prawnych i inspektorow ochrony danych, jak i zarzadow, ktore nie chca ryzykowac kary. W tym wpisie rozkladamy "czy to jest zgodne z RODO" na konkretne kwestie i pokazujemy, co lezy po stronie Microsoftu, a co po Twojej.
Projekt wdrozenia Copilota trafia do dzialu prawnego i tam grzeznie. Pojawiaja sie pytania: kto jest administratorem danych, kto podmiotem przetwarzajacym, gdzie sa przetwarzane dane osobowe pracownikow i klientow, czy potrzebna jest ocena skutkow dla ochrony danych (DPIA). Bez uporzadkowanych odpowiedzi decyzja jest odkladana, a biznes czeka. Czesto pada tez mit, ze "AI i RODO sie wykluczaja", co blokuje rozmowe, zanim ktokolwiek sprawdzi fakty.
Copilot dziala wewnatrz Twojego tenantu (dzierzawy Microsoft 365) i w ramach tych samych warunkow przetwarzania danych, ktore obejmuja pozostale uslugi M365. W typowym scenariuszu to Twoja organizacja pozostaje administratorem danych, a Microsoft dziala jako podmiot przetwarzajacy na podstawie warunkow przetwarzania danych (Data Protection Addendum). To standardowa konstrukcja, ktora adresuje wymogi RODO, w tym role stron. Do tego Microsoft udostepnia mechanizm EU Data Boundary, w ramach ktorego kluczowe przetwarzanie danych klientow z Unii odbywa sie w centrach danych na terenie UE. Wazne jednak, ze czesc obowiazkow RODO zawsze zostaje po Twojej stronie i zaden dostawca ich nie przejmie: podstawa prawna, minimalizacja danych, klasyfikacja i retencja, obsluga praw osob oraz uwzglednienie Copilota w rejestrze czynnosci przetwarzania i w DPIA.
Miara sukcesu jest zamknieta lista po stronie zgodnosci: Copilot figuruje w rejestrze czynnosci przetwarzania, jest wykonana lub swiadomie odrzucona DPIA z uzasadnieniem, role administratora i podmiotu przetwarzajacego sa udokumentowane, a lokalizacja przetwarzania potwierdzona w oficjalnej dokumentacji Microsoftu. Praktycznie zweryfikujesz tez ochrone danych osobowych, nadajac testowemu dokumentowi z danymi osobowymi etykiete z szyfrowaniem i sprawdzajac, ze Copilot respektuje jej ograniczenia. Nie opieraj sie na broszurach: konkretny zakres i lokalizacje potwierdz w Product Terms i w warunkach przetwarzania danych, a zgodnosc dla swojego przypadku niech potwierdzi wlasny dzial prawny lub inspektor ochrony danych. To ich rola, nie dostawcy.
Wroc do listy: 200 najczestszych problemow z Microsoft 365 Copilot
Komentarze (0)
Brak komentarzy...