PERSONVERN OG MICROSOFT 365
Det farligste spørsmålet er ikke om Copilot «har GDPR». Det er om en grønn sikkerhetsmerking får oss til å tro at vurderingene allerede er gjort.

Jeg møter stadig den samme varianten av et spørsmål: «Kan jeg lime dette inn i Copilot?» Det kan være et møtereferat, en vanskelig personalsak eller en e-posttråd med kundenavn og vurderinger.
Det ærlige svaret er ofte det minst tilfredsstillende: Det kommer an på. Ikke fordi Copilot er et sort hull, men fordi personvern handler om mer enn hvor dataene teknisk behandles. Det handler også om hvorfor du bruker dem, hvor mye du trenger, og hva du gjør med svaret.
Den behagelige misforståelsen
Microsoft har bygget viktige beskyttelser rundt Copilot for virksomheter. Selskapet opplyser at tjenesten følger Microsoft 365s eksisterende forpliktelser for personvern, sikkerhet og etterlevelse. Prompter, svar og data fra Microsoft Graph brukes ikke til å trene de underliggende grunnmodellene.
Bra. Det betyr likevel ikke at enhver bruk er nødvendig, lovlig eller klok. En sikker beholder gjør ikke innholdet uproblematisk. Copilot kan beskytte behandlingen teknisk uten å kjenne formålet virksomheten opprinnelig samlet inn opplysningene for.
Min mening: Den største Copilot-risikoen er ikke at verktøyet glemmer tilgangene. Det er at vi mennesker glemmer hvorfor vi har dem.
Før du trykker Enter: Fem raske spørsmål
1. Er dette riktig Copilot?
Sjekk at du er logget inn med arbeidskontoen, at bedriftsbeskyttelse gjelder, og at virksomheten faktisk har godkjent verktøyet. En privat KI-tjeneste og virksomhetens Copilot-opplevelse kan se ganske like ut, men ha ulike vilkår og datatilganger.
2. Kan jeg forklare formålet med én setning?
Personopplysninger skal brukes til et spesifikt og legitimt formål. Hvis forklaringen er «kanskje Copilot finner noe interessant», ville jeg stoppet. Å oppsummere en sak for riktig saksbehandler er noe annet enn å gjenbruke de samme opplysningene til en ny analyse av ansatte.
3. Trenger Copilot hele historien?
Som regel ikke. Fjern navn, fødselsnummer, kontaktopplysninger og detaljer som ikke påvirker svaret. Bruk anonymiserte eller oppdiktede eksempler når du tester en arbeidsmåte. Dataminimering er sjelden glamorøst, men ofte det raskeste sikkerhetstiltaket du kan gjøre selv.
4. Er «jeg har tilgang» godt nok?
Nei. Microsoft 365 Copilot viser organisasjonsdata brukeren allerede kan lese. Men teknisk tilgang er ikke det samme som at alle opplysningene bør brukes i denne oppgaven. For brede SharePoint- og Teams-rettigheter blir mer synlige når Copilot kan finne og kombinere innholdet for deg.
5. Hva skjer etter at svaret kommer?
Prompten er ikke slutten på behandlingen. Copilot-svaret kan også inneholde personopplysninger. Kontroller fakta og mottakere, og lagre bare resultatet på et godkjent sted. Microsoft lagrer dessuten prompt og svar i brukerens Copilot-aktivitetshistorikk under virksomhetens Microsoft 365-vilkår.

Nei, det finnes ingen GDPR-knapp – heldigvis
Det finnes ikke én offisiell bryter som gjør Copilot «GDPR-på». Det ville også vært en farlig forenkling. GDPR er ikke en produktmodus, men et sett med krav til formål, nødvendighet, sikkerhet, rettigheter og dokumentert ansvar.
Det finnes likevel kontroller som er verdt å kjenne. I Microsoft Purview ligger en standardpolicy med navnet Default DLP policy – Protect sensitive M365 Copilot interactions. Den starter i simuleringsmodus. Da logges treff og policytips vises, men prompter blokkeres ikke før en administrator setter policyen i håndhevingsmodus.
- Purview DLP kan blokkere utvalgte typer sensitive opplysninger i prompter, hindre eksternt nettsøk ved sensitive treff og utelate filer eller e-poster med bestemte sensitivitetsmerker.
- Restricted Content Discovery kan slås på for enkelte SharePoint-nettsteder for å begrense hva som dukker opp i organisasjonssøk og Copilot-svar.
- Copilot Security i Microsoft 365-administrasjonssenteret samler innsikt om blant annet datalekkasje, oversharing og etterlevelse under Copilot → Overview → Security.
Dette er reelle sikkerhetsnett, men ikke juridiske autopiloter. Flere funksjoner krever bestemte lisenser, og beskyttelse av sensitive prompter kan være i forhåndsversjon eller under utrulling i tenant. Innstillingene må derfor testes der de faktisk skal brukes.
Tilgangsrydding er det egentlige Copilot-prosjektet
Copilot oppretter ikke automatisk nye rettigheter. Men den gjør eksisterende rettigheter langt mer effektive. Et gammelt dokument i feil Team eller en SharePoint-side delt med «alle», kan plutselig bli enkelt å finne i en samtale.
Derfor mener jeg at den viktigste Copilot-forberedelsen ofte er mindre spektakulær enn en promptworkshop: Rydd i delinger, eierskap og arbeidsområder. Bruk sensitivitetsmerking der det gir mening. Bestem hvilke typer opplysninger som ikke skal inn i hvilke arbeidsprosesser.
Restricted Content Discovery kan hjelpe mens dere rydder, men Microsoft beskriver den ikke som en ny tilgangsgrense. Den endrer ikke de underliggende rettighetene, og innhold en bruker eier eller nylig har arbeidet med kan fortsatt dukke opp. Rettighetsrydding kan derfor ikke outsources til en bryter.
Agenter endrer risikobildet
Agenter kan kobles til andre datakilder og tjenester. Da holder det ikke å kjenne Copilot alene. Administratoren bør kontrollere agentens tillatelser, personvernerklæring og bruksvilkår, mens brukeren bør vite når en ekstern kilde eller et nettsøk er involvert.
Min praktiske regel er enkel: Jo mer handlekraftig og tilkoblet agenten er, desto mindre bør vi basere oss på magefølelse. Be om en tydelig oversikt over datakilder, mottakere og logging før agenten får møte virkelige personopplysninger.
Det jeg ville satt i gang raskt er:
- Avklar hvilken Copilot-opplevelse ansatte faktisk skal bruke.
- Ta de fem spørsmålene inn i virksomhetens enkle bruksregler.
- Åpne Copilot Security-oversikten og se hva som allerede er konfigurert.
- Kontroller om Purview-policyen bare simulerer eller faktisk håndhever reglene.
- Velg ett SharePoint-område og rydd tilganger før dere skalerer.
Dette løser ikke hele GDPR. Det gjør likevel samtalen konkret, og det flytter ansvaret fra en vag frykt for KI til beslutninger virksomheten faktisk kan ta.
Velg riktig GDPR-kurs
For en rask innføring: GDPR for ansatte er et komprimert minikurs for hele organisasjonen.
For deg som skal lede arbeidet: GDPR for prosjektledere og innførere går dypere i kartlegging, DPIA, styring og gjennomføring.

