← Back to Blog

Microsoft Copilot lit vos documents Office.
Ce que cela signifie pour le GDPR.

Microsoft 365 Copilot est déployé dans environ 70% des entreprises du Fortune 500. Lorsqu'un utilisateur invoque Copilot dans Word, Excel ou Outlook, l'intégralité du document ou du fil d'e-mails est envoyée en tant que contexte au service Azure OpenAI de Microsoft. Si ce document contient des données personnelles — noms de clients, dossiers médicaux, informations financières, dossiers RH — les obligations du GDPR relatives au sous-traitant s'appliquent. Voici ce que les équipes juridiques et de développement doivent savoir.

Comment Copilot traite les données de vos documents

Lorsque vous demandez à Copilot de résumer un document Word, de rédiger une réponse dans Outlook ou de générer un graphique à partir de données Excel, l'assistant IA reçoit le contenu pertinent du document dans son contexte de prompt. Ce contexte est envoyé au service Azure OpenAI — l'infrastructure de grand modèle de langage hébergée par Microsoft — pour traitement.

La documentation de Microsoft sur le traitement des données confirme que le contenu des documents utilisé avec Copilot est traité par Azure OpenAI Service dans le cadre du Microsoft Products and Services Data Protection Addendum (DPA). Cela signifie que Copilot agit en tant que sous-traitant au sens de l'art. 4(8) du GDPR — une entité qui traite des données personnelles pour le compte du responsable du traitement (votre organisation).

GDPR Art. 28 — Data Processor Obligations

"Processing by a processor shall be governed by a contract or other legal act under Union or Member State law... The contract shall stipulate... that the processor processes the personal data only on documented instructions from the controller."

For most organisations with active Microsoft 365 enterprise agreements, the DPA is already in place — it's part of the standard licensing terms. But the existence of a DPA doesn't automatically make Copilot usage GDPR-compliant. The controller (your organisation) remains responsible for ensuring:

  • A lawful basis exists for the processing (GDPR Art. 6)
  • Special category data (health, biometric, political opinion — Art. 9) is handled with additional safeguards
  • Data minimisation applies — only necessary data reaches Copilot (Art. 5(1)(c))
  • International transfer safeguards are in place if Azure processing occurs outside the EEA (Art. 44)

Where Copilot creates compliance risk: five scenarios

1. HR files in Word

An HR manager uses Copilot to draft an employee review, summarise disciplinary proceedings, or generate a report from a spreadsheet containing salary data. The document contains names, national identification numbers, health information, or union membership status — all special category data under GDPR Art. 9.

Special category data processing requires explicit consent or one of the Art. 9(2) exceptions. Using Copilot to process it requires that the DPA explicitly covers special category data handling — which standard Microsoft DPAs do, but which many organisations have not specifically reviewed for Copilot workflows.

2. Client contracts in Word

A legal team uses Copilot to redline a client contract, extract key terms, or generate a summary. The contract contains the client's personal data: name, address, email, potentially financial information. Forwarding this to Azure OpenAI for processing constitutes data processing on behalf of the controller — with the client as data subject.

If your privacy policy does not disclose that client data may be processed by AI services, and your client contracts don't contemplate sub-processing, this creates a transparency violation under Art. 13/14.

3. Dossiers patients dans Excel

Un établissement de santé utilise Copilot pour analyser des données de résultats patients dans Excel, générer des rapports de conformité ou créer des graphiques pour des présentations cliniques. Les données de santé constituent une catégorie particulière au sens de l'art. 9. Leur traitement avec Copilot nécessite à la fois le DPA standard et le respect des lois applicables au traitement des données de santé (par exemple, le UK DSPT ou le BDSG allemand).

4. Financial data across jurisdictions

A finance team uses Copilot to process spreadsheets containing account numbers, transaction histories, or tax identifiers. Azure OpenAI Service may process this data in US-based data centres depending on the tenant configuration. Under GDPR Chapter V, international transfers require either an adequacy decision or standard contractual clauses (SCCs).

Microsoft's DPA includes SCCs for international transfers, but organisations must verify that their specific Azure region configuration keeps EU data within the EEA — or that the applicable SCC framework covers their use case.

5. Email threads in Outlook Copilot

Copilot in Outlook can summarise email threads, draft replies, and analyse correspondence. Email threads often contain unstructured PII — names, contact details, negotiation terms, health information shared informally. This PII enters Copilot's context without any structured data handling review.

GDPR enforcement context: The EDPB issued over 900 enforcement decisions in 2024, with €1.2 billion in fines — a year that established AI tool usage as a primary enforcement focus. DPAs in France, Italy, and Germany have all initiated investigations into enterprise AI tool deployments. The Italian DPA's 2023 temporary ChatGPT ban set the precedent that AI tools require full GDPR compliance from the point of deployment.

The core compliance problem: Most organisations deployed Microsoft 365 Copilot without conducting a Data Protection Impact Assessment (DPIA) specific to AI-assisted document processing. A DPIA is mandatory under GDPR Art. 35 when processing "uses new technologies" and is "likely to result in a high risk" — conditions that enterprise AI clearly meets.

Copilot's built-in privacy controls: what they cover (and don't)

Microsoft provides several data governance controls for Copilot:

  • Zero Data Retention (ZDR): Prompts and responses not retained beyond the session. Available for enterprise tenants with commercial data protection commitments.
  • Sensitivity labels: Microsoft Information Protection labels can restrict which documents Copilot is allowed to access.
  • Restricted SharePoint access: Copilot respects existing SharePoint permissions — it cannot access documents the user cannot access.
  • EU Data Boundary: Available for some Microsoft 365 services — keeps processing and storage within the EU for qualifying tenants.

These controls address storage and access scope. They do not address the content layer: even with ZDR enabled, the document content (including all PII) is still sent to Azure OpenAI for processing during the session. The question is not whether Copilot retains your data — it's whether sending PII-rich documents to a cloud AI for processing is appropriate for your data classification and legal basis.

The data minimisation approach: anonymize before prompting

Le moyen le plus direct de rendre l'usage de Copilot conforme au GDPR — sans restreindre son utilité — consiste à appliquer la minimisation des données au niveau du document avant d'invoquer Copilot. C'est exactement à cela que sert le module complémentaire Office d'anonymize.dev.

Without anonymization
  • Document sent to Azure OpenAI with real names, IDs, and sensitive data
  • GDPR Art. 5(1)(c) data minimisation not satisfied
  • DPIA required — often skipped
  • International transfer risk if non-EEA processing
  • Special category data (health, HR) reaches cloud AI
With anonymize.dev Add-in
  • PII replaced with structured placeholders before Copilot invocation
  • Art. 5(1)(c) data minimisation satisfied structurally
  • DPIA scope reduced — no identifiable data in AI processing
  • No international transfer risk — no personal data sent
  • Copilot travaille sur du texte anonymisé, la qualité de sortie reste intacte

Le workflow est le suivant : (1) ouvrez votre document, (2) utilisez le module complémentaire pour anonymiser les données personnelles — les noms deviennent [PERSON_1], les e-mails deviennent [EMAIL_1], les numéros de compte deviennent [IBAN_1], (3) invoquez Copilot sur le document anonymisé, (4) restaurez les données réelles en un clic grâce au stockage de correspondances chiffré du module complémentaire.

Copilot fonctionne avec un contexte complet et génère un résultat tout aussi utile — il traite simplement du texte propre et anonymisé plutôt que des données personnelles identifiables. La seule chose que Copilot ne voit pas est précisément la donnée personnelle dont il n'avait pas besoin au départ.

Ce que cela implique pour votre AIPD

Si votre organisation n'a pas réalisé d'AIPD pour l'usage de Microsoft 365 Copilot, les activités de traitement suivantes nécessitent une revue :

  1. Types de documents concernés : recenser les catégories de documents habituellement ouverts pendant que Copilot est actif. Les dossiers RH, les contrats clients et les dossiers médicaux nécessitent un traitement AIPD différent de la documentation de processus interne.
  2. Personnes concernées impliquées : cartographier les catégories de personnes concernées dont les données parviennent à Copilot — employés, clients, patients, prospects. Chaque catégorie peut avoir des bases légales et des obligations de transparence différentes.
  3. Chaîne de sous-traitance : documenter le fait qu'Azure OpenAI Service est un sous-traitant ultérieur au titre de votre DPA Microsoft, et que les obligations de notification aux personnes concernées sont respectées (ou couvertes par la notice de traitement).
  4. Traitement du risque résiduel : pour les catégories de traitement à risque élevé (données de catégorie particulière de l'art. 9, profilage à grande échelle), documenter les contrôles techniques appliqués — y compris l'anonymisation au niveau du document — en tant que mesures d'atténuation réduisant le risque résiduel à un niveau acceptable.

Intersection avec l'AI Act européen : à partir du 2 août 2026, les systèmes d'IA utilisés dans la prise de décision RH, l'évaluation de crédit, la santé ou les forces de l'ordre sont classés à haut risque au titre de l'annexe III de l'AI Act européen. Microsoft 365 Copilot utilisé dans ces contextes nécessitera des évaluations de conformité et une documentation technique, y compris des preuves de contrôles de la qualité des données. L'anonymisation au niveau du document est un contrôle technique concret pouvant être cité dans la documentation de conformité.

Étapes pratiques pour un usage de Copilot conforme au GDPR

  • Réaliser une AIPD spécifique à Copilot — en utilisant les modèles d'évaluation de préparation à l'IA de Microsoft comme point de départ, étendus pour couvrir vos catégories de documents et de personnes concernées spécifiques.
  • Activer l'EU Data Boundary pour les tenants ayant des personnes concernées dans l'EEE, si disponible selon votre niveau de licence.
  • Revoir les étiquettes de confidentialité — s'assurer que les documents contenant des données de catégorie particulière de l'art. 9 portent des étiquettes qui restreignent l'accès de Copilot ou signalent une anonymisation obligatoire avant tout usage de l'IA.
  • Déployer le module complémentaire Office d'anonymize.dev pour les membres de l'équipe qui travaillent régulièrement avec des documents hautement sensibles — RH, juridique, finance, santé. Les former au workflow anonymiser puis prompter.
  • Mettre à jour votre notice de confidentialité pour divulguer le traitement de documents assisté par IA en tant qu'activité de traitement, nommer Azure OpenAI Service (Microsoft) comme sous-traitant ultérieur, et décrire les contrôles appliqués.
  • Former le personnel sur les types de documents nécessitant une anonymisation avant l'usage de Copilot. Des politiques fondées sur la classification (« ne jamais utiliser Copilot sur des documents étiquetés Confidentiel sans anonymisation préalable ») sont plus pratiques que des restrictions générales.

Sources

GDPR — Règlement (UE) 2016/679. Art. 5 (minimisation des données), art. 6 (base légale), art. 9 (catégories particulières), art. 13/14 (transparence), art. 25 (protection des données dès la conception), art. 28 (sous-traitants), art. 32 (sécurité), art. 35 (AIPD), art. 44 (transferts internationaux). gdpr-info.eu

Microsoft Products and Services Data Protection Addendum (DPA) — Microsoft Corporation. Disponible sur microsoft.com

AI Act européen — Règlement (UE) 2024/1689. Annexe III, systèmes d'IA à haut risque. eur-lex.europa.eu

88% des organisations utilisent des outils d'IA — McKinsey Global AI Survey 2024. McKinsey & Company.

Le CEPD a rendu plus de 900 décisions d'exécution en 2024 ; 1,2 milliard d'euros d'amendes GDPR en 2024 — rapport annuel du Comité européen de la protection des données.

anonym.community — Beyond the ChatGPT Ban: How MCP Server Gives Enterprises the AI Guardrails They've Been Waiting For (mars 2026) — chiffres d'exécution du CEPD, échecs des politiques d'IA en entreprise.

Microsoft EU Data Boundary — documentation Microsoft. microsoft.com

Un usage de Copilot conforme au GDPR commence avec le module complémentaire

Anonymisez les données personnelles de vos documents Office avant que Copilot ne les traite. Qualité de sortie intacte. Aucune donnée personnelle dans le contexte Azure OpenAI.

Limites : Microsoft Copilot data handling policies may change with product updates. However, the GDPR compliance requirements and data minimization principles discussed here remain legally binding regardless of vendor changes.