Verileriniz nereye gidiyor? Copilot ve gizlilik

"Model eğitiminde kullanılmaz" ifadesinin kapsamını, şifrelemenin sınırlarını ve gereksiz bilgiyi Copilot etkileşiminin dışında tutan veri minimizasyonunu öğrenin.


Bu derste neler öğreneceksiniz?

  • Tek bir Copilot etkileşimindeki beş veri nesnesini birbirinden ayırın
  • Enterprise Data Protection'ın neyi kapsayıp neyi kapsamadığını açıklayın
  • Model eğitimi istisnasını, şifrelemeyi, saklamayı ve belleği ayırt edin
  • Bir prompt'u göndermeden önce minimize edin ve hangi iddiaların yöneticinizi gerektirdiğini bilin
Bu sayfada

"Bunu Copilot'a yapıştırmak güvenli mi?" sorusunun içinde aslında beş ayrı soru vardır. Her birinin yanıtı ve sorumlusu farklıdır. Soruları ayırdığınızda Microsoft'un neyi kontrol ettiğini, yöneticinizin neyi doğrulaması gerektiğini ve hangi sorumluluğun sizde kaldığını görebilirsiniz.

Bir etkileşimdeki beş veri nesnesi neler?

Tek bir Copilot etkileşiminde beş ayrı veri nesnesi bulunur. Biri hakkında bildiğiniz bir kuralı diğerlerine otomatik olarak uygulayamazsınız:

Nesne Nedir Doğru işlendiğini kim doğrular
Prompt Yazdığınız talimat Siz. Yalnızca gerekli bilgiyi içerdiğini doğrulayın.
Grounding verisi Copilot'un yanıtı dayandırdığı dosya, e-posta veya alıntı Kullanma yetkinizi siz doğrularsınız. Erişim politikasını yöneticiniz yönetir.
Yanıt Geri aldığınız özet, tablo veya taslak Doğruluğu ve paylaşımı siz kontrol edersiniz. Saklamayı yöneticiniz doğrular.
Bellek veya kişiselleştirme Sonradan yeniden kullanılan kayıtlı bir tercih veya ayrıntı Neyin kaydedilmeye değer olduğuna siz karar verirsiniz. Özelliğin açık olup olmadığını yöneticiniz doğrular.
Uyumluluk kaydı Kurumsal yükümlülükler için tutulan saklanmış bir kopya Uyumluluk veya hukuk sorumlunuz

En yaygın hata, bu nesnelerin tamamını "verim" başlığı altında toplayıp tek bir güvenceyi hepsine uygulamaktır. "Microsoft 365 Copilot verileri büyük dil modellerini eğitmek için kullanılmaz" ifadesi belgelenmiş bir ürün bilgisidir. Fakat yalnızca model eğitimi sorusunu yanıtlar. Etkileşimin saklanması, belleğe alınması, başka bir belgeye kopyalanması veya uyumluluk denetimine tabi olması ayrı konulardır.

Model eğitimi istisnası saklamayı açıklamaz

Model eğitimi ve saklama ayrı sorulardır. Belgelenmiş istisnayı dar tutun: Copilot verileri modelleri eğitmek için kullanılmaz. Saklamayı, belleği ve uyumluluğu kendi başlarına doğrulayın. Bu istisna, Copilot'un verilerinizi hiçbir zaman tutmadığı sonucunu desteklemez.

Bir prompt gerçekte nereye gidiyor?

Ayrıntılı bir ağ şeması yerine her aşamada yanıtlayabileceğiniz bir kontrol sorusuna ihtiyacınız vardır. Kurumsal etkileşimi beş adımda düşünün:

Aşama Ne olur Kontrol noktanız
İstek Bir prompt girer ve bir kaynak belirtirsiniz Görev uygun mu ve prompt minimize edilmiş mi?
Erişim denetimi Copilot, kimliğiniz ve mevcut izinleriniz üzerinden çalışır Doğru iş hesabıyla mı oturum açtım?
Grounding İzin verilen bir kaynak bağlam olarak sunulur Copilot'u kullanması gereken kesin kaynağa yönlendirdim mi?
Oluşturma Copilot, prompt ve bağlamdan bir yanıt üretir Her olgu kaynağa kadar izlenebiliyor mu?
Denetim ve saklama Saklama ve bellek ayarları geçerli olabilir Bunlardan hangisi yöneticimin doğrulamasını gerektiriyor?

Bu, sorumlu kullanım için bir modeldir. Her tenant'ın birebir açıklaması değildir. Uygulama, agent, connector veya bellek özelliğine göre davranış değişebilir ve kuruluşunuzun yapılandırmasını yalnızca yöneticiniz doğrulayabilir. Etkileşim düzeyindeki kontrolleri siz yaparsınız. Arkalarındaki ayarları yöneticiniz doğrular.

Enterprise Data Protection'ın sınırlarını bilin

Enterprise Data Protection (EDP), Microsoft 365 Copilot ve Copilot Chat'in kurumsal kullanımına yönelik Microsoft koruma mimarisidir. Kurumsal kimliği, mevcut veri erişim kontrollerini, güvenlik ve uyumluluk denetimlerini etkileşime uygular. Bu korumalar değerlidir, fakat kapsamları bellidir.

EDP, kimliğinizin zaten açamadığı bir belgeye erişim vermez. Her kurumsal veriyi prompt'a eklemeyi uygun hâle getirmez, yanıtın doğruluğunu garanti etmez veya kuruluşunuzun saklama yükümlülüklerini kaldırmaz. Kişisel bir Copilot oturumu da korunan kurumsal oturumla eşdeğer değildir. İkisi ayrı ayrı belgelenir. Bu yüzden kullandığınız oturumun izinlerini, saklama koşullarını ve yönetici denetimlerini doğrulayın.

Şifreleme de belirli bir işi olan gerekli bir korumadır. Microsoft, Microsoft 365 Copilot verilerinin aktarım sırasında ve beklemedeyken şifrelendiğini belgeler. Şifreleme, veriyi taşınırken ve saklanırken korur. Kimin erişmesi gerektiğine karar vermez, prompt'taki gereksiz bilgiyi çıkarmaz ve yanıtın doğruluğunu kanıtlamaz. Korunan bir hizmet de yanlış görev veya gereğinden fazla veri aldığında sorunlu sonuç üretebilir.

Saklama ve bellek ayrı denetimlerdir

Microsoft Purview, Copilot etkileşim verisine, yöneticinizin belirlediği bir politika süresi boyunca tutulan bir saklama uygulayabilir. Bellek farklıdır. Kayıtlı tercihler ve chat'ten türetilen ayrıntılar kişiselleştirmedir ve Purview saklama politikaları ile etiketleri belleğe aynı biçimde uygulanmaz. Her birini adıyla sorun.

Veri minimizasyonunda kontrol sizde

Veri minimizasyonu, yalnızca görevin gerektirdiği bilgiyi kullanmaktır. Hiçbir ayar, lisans veya mimari bu kararı sizin yerinize vermez. Görev için gerekmeyen bir hesap numarasını korunan bir hizmete de göndermemelisiniz.

Prompt'u göndermeden önce adları, vaka ve hesap numaralarını, parolaları, API anahtarlarını ve yanıtın ihtiyaç duymadığı kişisel ayrıntıları çıkarın. Bir yöntemi deniyorsanız arındırılmış veya kurgusal veri kullanın. Copilot'u tam olarak kullanması gereken kaynağa yönlendirin ve eksik bilgi için "Sağlanmadı" yazmasını isteyin. Çoğu zaman kısa ve ilgili bir alıntı yeterlidir. Hesabın ve kullandığınız yüzeyin görev için onaylı olduğunu da doğrulayın.

Kontrolü yanıtta yapabilirsiniz. Görevin ihtiyaç duymadığı bir ad veya numara görünmemelidir. Görünüyorsa yalnızca çıktıyı silmeyin, kaynak prompt'u da düzeltin.

Uygulamalı örnek: önce arındırın, sonra özetleyin

Bir İK koordinatörü, Copilot'tan çalışanlar için hazırlanan izin politikası taslağını özetlemesini istiyor. Özgün belgede çalışan adları, vaka numaraları ve tıbbi ayrıntılar bulunuyor. Bunların hiçbiri genel politika özeti için gerekli değil. Koordinatör prompt'u yazmadan önce bu bilgileri çıkarıyor. Yalnızca uygunluk, talep zamanlaması, onay yolu, istisnalar ve taslakta saklama süresinin belirtilmediği bilgisi kalıyor.

Ardından Copilot'tan yalnızca arındırılmış alıntıyı sade bir dille özetlemesini ve kaynakta bulunmayan bilgiler için "Alıntıda belirtilmemiş" yazmasını istiyor. Sonuç gerçek sayıları koruyor ve eksik saklama süresini tahmin etmek yerine bildiriyor. Adlar ile vaka numaraları prompt'ta olmadığı için yanıtta da görünmüyor.

Disiplinin özü bu. İki olgu baştan sona ayrı kalıyor: politikanın eksik saklama süresi (belgedeki bir boşluk) ve etkileşimin saklanması (yöneticinizin sahip olduğu bir tenant ayarı). Bu ikisini karıştırırsanız, basit bir özetleme görevi istenmeyen bir gizlilik tartışmasına dönüşür.

Herkese açık olmayan bir bilgiyi eklemeden önce doğru oturumda olduğunuzu kontrol edin. Hesap bilgilerini açıp adresi okuyun. Kişisel hesap yerine iş veya okul hesabı görmelisiniz. Bu kontrol kimliğinizi doğrular, tenant'ın saklama, bellek veya bölgesel ayarlarını kanıtlamaz. İş hesabı beklerken kişisel adres görürseniz prompt'u göndermeyin.

Her sorumluluğu doğru kişiye yöneltin

Gizlilik soruları, herkes başka birinin gereken kontrolü yaptığını varsaydığında karışır. Aktarım sırasında ve beklemedeyken şifreleme, model eğitimi istisnası ve Enterprise Data Protection kapsamındaki mimari Microsoft'un sorumluluğundadır. Chat penceresinde göremediğiniz tenant ayarlarını yöneticiniz doğrular. Saklama politikası, bellek, onaylı yüzeyler ve bölgesel veri yerleşimi bu kapsamdadır.

Görevi seçen ve prompt'a hangi bilgilerin gireceğine karar veren sizsiniz. Microsoft'un veya yöneticinizin ayarları, prompt'un hiç ihtiyaç duymadığı veriyi sonradan çıkaramaz. Emin olmadığınızda soruyu doğru yere götürün: mimari için Microsoft belgelerine, tenant ayarları için yöneticinize, veri minimizasyonu için kendi prompt'unuza bakın.

Bir kaynağı minimize edilmiş veri envanterine çevirin· copilot-chat
Zayıf örnek

Bu proje güncellemesindeki verileri listele ve hangilerine ihtiyacımız olduğunu söyle.

İyi örnek

Hedef: Aşağıdaki proje güncellemesi için bir veri envanteri oluştur. Bağlam: Bir gizlilik incelemesi hazırlıyorum ve Copilot'u kullanmadan önce hangi bilgilerin gerekli, hangilerinin kaldırılması gerektiğini görmem lazım. Kaynak: Yalnızca SOURCE altındaki metni kullan. Dışından olgu ekleme ve adlar, hesap numaraları, maaşlar, tıbbi bilgiler veya parolalar hakkında çıkarım yapma. Beklentiler: Her veri öğesini listele, neden gerekli olduğunu açıkla, gerekli, isteğe bağlı veya gereksiz olarak işaretle, kaynağın değer vermediği yere "Sağlanmadı" yaz ve bir yönetici ya da politika sahibi için üç soruyla bitir. SOURCE: İşe alıştırma pilotu, 8 Temmuz. Sorumlu belirtilmiş. Kontrol listesi üç müşteri ekibiyle test edildi. Güvenlik incelemesi tamamlanmadı. Eğitim süresini bir hafta azaltabilir. Yönetim, 15 Eylül lansmanının korunup korunmayacağına karar vermeli. Bütçe etkisi sağlanmadı.

Bu prompt neden daha iyi? Sorumlunun adını gereksiz olarak işaretleyen, bütçe etkisini bir rakam uydurmak yerine "Sağlanmadı" diye kaydeden ve yöneticinize götüreceğiniz üç gerçek soruyu size veren bir tablo.

Ürün iddialarını proje kaynağınızdan uzak tutun· copilot-chat
Zayıf örnek

Copilot'un verilerimizi nasıl işlediğini açıkla.

İyi örnek

Yalnızca şu ürün notlarını kullanarak beş satırlık bir tablo oluştur ve bunları proje olgularından ayrı tut. Satırlar: bir prompt'u yanıtlamak için kullanılan veriler, büyük dil modelini eğitmek için kullanılan veriler, aktarım sırasında veya beklemedeyken şifrelenen veriler, kurumsal uyumluluk için saklanan veriler, bellek olarak kaydedilen veya çıkarılan veriler. Sütunlar: anlamı, yanıtlanan soru, belgelenmiş ifade, ayarı kim doğrular. Kurallar: verilerin hiçbir zaman saklanmadığını iddia etme ve tenant'a özgü saklama, bellek, izin veya bölgesel davranış için "Yönetici doğrulaması gerekli" yaz. Ürün notları: Copilot, kurumsal kimlik ve mevcut veri erişimi denetimleriyle çalışır. Copilot verileri büyük dil modellerini eğitmek için kullanılmaz. Copilot verileri aktarım sırasında ve beklemedeyken şifrelenir. Etkileşim verileri Microsoft Purview saklamasına tabi olabilir. Bellek ayrı bir kişiselleştirme verisidir.

Bu prompt neden daha iyi? Eğitim istisnasını saklamadan ayrı tutan, şifrelemeyi bir erişim veya doğruluk garantisine dönüştürmeden belirten ve tenant'a özgü her ayarı yöneticiniz için işaretleyen bir başvuru tablosu.

Bir metin bloğunu özetlemeden önce arındırın· copilot-chat
Zayıf örnek

Bu müşteri kaydını özetle: [kaydı yapıştırın].

İyi örnek

Aşağıdaki metni özetlemeden önce, içindeki her kişisel veya tanımlayıcı bilgiyi listele. Adlar, çalışan veya vaka kimlikleri, hesap numaraları, iletişim bilgileri ve sağlık ya da finans ayrıntılarını bul ve her birini [müşteri] veya [hesap] gibi nötr bir yer tutucuyla değiştir. Sonra yalnızca arındırılmış sürümü üç cümlede özetle ve özetinin hiçbir yerinde özgün bir tanımlayıcının görünmediğini doğrula. Metin: [özetlenmesini istediğiniz iletiyi veya kaydı yapıştırın].

Bu prompt neden daha iyi? Arındırılmış bir yeniden yazım, artı tanımlayıcılar olmadan anlamı koruyan temiz bir özet ve kişisel hiçbir şeyin sızmadığına dair açık bir kontrol.

Şimdi siz deneyin

Prompt yazmadan önce minimize edin

Tamamen sizin elinizdeki tek alışkanlığı, güvenli kurgusal veriyle, yaklaşık beş dakikada pratik edin.

  1. 01

    Bir vaka adı, tamamlanmış iki eylem, bir açık konu, bekleyen bir karar, gereksiz bir kişisel ayrıntı ve eksik bir alan içeren altı ila on satırlık kurgusal proje notu yazın.

  2. 02

    Gereksiz kişisel ayrıntıyı silin, sonra iyi bir yanıtın buna neden ihtiyaç duymadığını tek satırda not edin.

    İpucu: Onu kaldırmak, iyi bir yanıtın söyleyeceğini değiştirmiyorsa, oraya ait değildi.

  3. 03

    Minimize edilmiş notları, bu dersteki veri envanteri prompt'uyla birlikte Copilot'a yapıştırın ve eksik olan her şeyi "Sağlanmadı" olarak işaretlemesini isteyin.

  4. 04

    Yöneticiniz için üç soru yazın. Örneğin hangi saklama politikasının geçerli olduğu ve hesabınız için belleğin açık olup olmadığı.

Minimize edilmiş bir kaynak, eksik bilgiyi uydurmak yerine adlandıran bir envanter ve yalnızca yöneticinizin doğrulayabileceği kesin ayarların kısa bir listesi.

Aklınızda kalsın

  • Tek bir Copilot etkileşimi prompt, grounding verisi, yanıt, bellek ve uyumluluk kaydından oluşur. Biri hakkındaki kural diğerlerine uygulanmaz.
  • "Büyük dil modellerini eğitmek için kullanılmaz" dar ve belgeli bir bilgidir. Etkileşimin hiçbir zaman saklanmadığı anlamına gelmez.
  • Enterprise Data Protection kimliğinizi ve mevcut izinlerinizi kullanır. Yeni erişim sağlamaz, doğruluğu garanti etmez ve saklama kurallarının yerini almaz.
  • Şifreleme, veriyi aktarım sırasında ve beklemedeyken korur ama erişime karar vermez, prompt'unuzu minimize etmez ya da yanıtı doğru kılmaz.
  • Veri minimizasyonu tamamen sizin elinizdeki gizlilik denetimidir. Görevin gerektirmediği bilgiyi göndermeden önce çıkarın.

Kendinizi test edin

  1. 1. Bir meslektaşınız şöyle diyor: "Copilot verilerimizi modellerini eğitmek için kullanmıyor, yani yazdığımız hiçbir şey saklanmıyor." Bu akıl yürütmede yanlış olan ne?

  2. 2. Enterprise Data Protection, kurumsal bir Copilot oturumuna ne verir?

  3. 3. Sorunun tarafsız bir özetini almak için, müşterinin tam adını ve hesap numarasını içeren bir müşteri şikâyetini yapıştırmak üzeresiniz. Sorumlu ilk hamle ne?

  4. 4. Yöneticiniz hesabınız için belleğin açık olduğunu söylüyor. Hangi ifade doğru?

Sık sorulan sorular

İş yerinde Copilot'u özel olarak kullanmak için ücretli lisans gerekir mi?

Web tabanlı Copilot Chat, uygun bir Microsoft 365 aboneliğine ek ücret olmadan dahildir. Kuruluşunuzun iş verilerinde grounding yapılan chat ise Microsoft 365 Copilot lisansı gerektirir. Korumalar farklı olduğundan, herkese açık olmayan bilgi kullanmadan önce hangi yüzeyde olduğunuzu doğrulayın.

Kuruluşumun saklama ve veri yerleşimi ayarlarını nasıl bilebilirim?

Bunları ekrandan okuyamazsınız. Oturum açmak hesabınızı doğrular, tenant'ın saklama, bellek veya bölgesel yapılandırmasını değil. Bunlar tenant'a özgü ve zamana duyarlıdır. Bu yüzden bölgeniz ve veri türünüz için güncel ayarları yöneticinizden ya da uyumluluk sorumlunuzdan doğrulamasını isteyin.

Bir chat'i silersem veri gitmiş olur mu?

Şart değil. Görünür bir konuşmayı silmek, kuruluşunuzun uyumluluk için sakladığını veya bellek olarak kaydedilmiş olabilecekleri değiştirmez. Saklamayı ve belleği, bir sil düğmesinin çözdüğü bir şey değil, yöneticinizin sahip olduğu denetimler olarak görün.

Bu dersteki terimler

Enterprise Data Protection
Kurumsal Copilot kullanımına yönelik Microsoft koruma mimarisi. Kimliğinizi, mevcut erişim denetimlerinizi, güvenliği ve uyumluluk denetimlerini uygular.
veri minimizasyonu
Bir görevin gerçekten ihtiyaç duyduğu bilgiyi kullanmak ve bir prompt göndermeden önce geri kalan her şeyi çıkarmak.
saklama
Bir kuruluşun etkileşim verisini tuttuğu, sildiği veya muhafaza ettiği politika ve süre. Çoğunlukla Microsoft Purview üzerinden yönetilir.
bellek
Kayıtlı tercihler ve chat'lerinizden çıkarılan ayrıntıları içeren kişiselleştirme verisi. Sonraki Copilot etkileşimlerini biçimlendirebilir.

Daha fazla kaynak