Copilot et vos données : ce qui est garanti, ce qui ne l'est pas
La question que pose tout dirigeant avant de déployer Copilot : « où vont nos
données ? ». Voici les réponses, tirées de la documentation Microsoft - y compris
les exclusions que les plaquettes commerciales ne mentionnent pas.
verified
Documentation Microsoft vérifiée le 21 septembre 2026
Ressource pédagogique - ne constitue pas un conseil juridique.
La réponse courte est plutôt rassurante : vos données n'entraînent pas
les modèles, et Copilot ne donne accès à rien de nouveau. Mais elle est incomplète, et
c'est l'incomplétude qui crée les mauvaises surprises. Cette page distingue ce qui est
contractuellement garanti de ce qui reste à votre charge.
lightbulb Le point que personne ne dit
Le principal risque d'un déploiement Copilot n'est pas que Microsoft lise vos
données. C'est que vos propres salariés découvrent des documents que vous
pensiez confidentiels - parce qu'ils étaient mal rangés, et que Copilot les
rend enfin trouvables. Microsoft consacre des pages entières à ce sujet. C'est le
vrai travail de préparation.
En 30 secondes
La question
La réponse
Mes données entraînent-elles l'IA ?
Non Engagement contractuel, pour toutes les offres professionnelles.
Copilot voit-il tout ?
Non Il n'accède qu'à ce que l'utilisateur a déjà le droit de voir. Il n'accorde aucun droit nouveau.
Alors où est le risque ?
Ici Dans le sur-partage : rendre trouvable ce qui était enfoui.
Mes données restent-elles en Europe ?
En partie Oui pour les échanges avec Copilot. Non pour les recherches web.
Une conversation effacée est-elle supprimée ?
Non Elle reste dans un dossier caché de la boîte mail, soumise à la rétention.
Mon administrateur voit-il mes échanges ?
Oui Comme pour les e-mails : dans le cadre d'un audit ou d'une procédure.
De quel Copilot parle-t-on ?
C'est la première source de confusion, et elle a été aggravée par un changement de
noms récent. La distinction importante n'est pas le niveau de protection - il est
identique - mais ce à quoi l'outil a accès.
badge Les noms ont changé en 2026
Microsoft 365 Copilot s'appelle désormais Microsoft
Copilot, et Microsoft 365 Copilot Chat est devenu
Microsoft Copilot Chat. Microsoft précise qu'il n'y a « aucune
modification de la sécurité, de la conformité et de la confidentialité ».
Les anciens noms circulent encore partout, y compris sur les pages tarifaires de
Microsoft. Si vous lisez « Bing Chat Enterprise » ou « Microsoft 365 Chat », vous
avez affaire à un document périmé.
Copilot Chat
Inclus avec votre abonnement Microsoft 365
Un assistant conversationnel, ancré principalement sur le web. Il bénéficie de
la même protection contractuelle que l'offre payante dès lors que
l'utilisateur se connecte avec son compte professionnel.
Attention : dire qu'il « ne voit que le web » n'est plus exact. Il accède à ce
que l'utilisateur lui fournit (fichiers déposés, copier-coller), et dans Outlook,
à ses e-mails, son agenda et un périmètre borné de fichiers.
Microsoft Copilot licence payante
26,00 € HT/utilisateur/mois, engagement annuel
L'offre complète. Elle ajoute l'accès à l'ensemble du patrimoine documentaire
via Microsoft Graph et l'indexation sémantique : documents,
e-mails, agenda, conversations Teams, réunions.
C'est cette indexation qui fait toute la valeur de Copilot - et qui
rend le travail de gouvernance indispensable. Une licence Microsoft 365 éligible
reste nécessaire en plus.
Copilot grand public
Compte Microsoft personnel
La protection des données d'entreprise ne s'applique pas.
C'est une offre destinée aux particuliers.
Le piège : c'est la même application, la même
icône. Seul le compte de connexion change. Le repère visuel côté professionnel est
le bouclier vert affiché en haut de l'interface.
school Le réflexe à faire acquérir
Apprenez à vos équipes à vérifier le bouclier vert avant de
déposer un document dans Copilot. C'est l'équivalent du cadenas dans la barre
d'adresse : un geste de dix secondes qui évite l'essentiel des incidents.
Vos données entraînent-elles l'IA ?
C'est la question numéro un, et la réponse est claire.
« Vos données ne sont pas utilisées pour entraîner les modèles de base : […]
les invites, les réponses et les données accessibles via Microsoft Graph ne sont pas
utilisées pour entraîner les modèles de base. »
Microsoft Learn - Protection des données d'entreprise
Microsoft précise également que les données ne sont pas accessibles à OpenAI, dont
les modèles sont pourtant utilisés : le traitement passe par les services Azure de
Microsoft, pas par le service public d'OpenAI.
Trois précisions qui complètent la réponse
Les retours utilisateurs (le pouce levé) font exception, partiellement.
Ils peuvent servir à améliorer le service, mais pas à entraîner les modèles.
Ils sont facultatifs et désactivables par l'administrateur.
La surveillance des abus avec relecture humaine est désactivée.
Elle existe dans Azure OpenAI ; Microsoft indique que les services Copilot s'en sont
explicitement retirés. C'est un argument solide, rarement cité.
Une exception contractuelle existe pour certains modèles tiers
activés en option (voir la section suivante). Ils sont désactivés par défaut en Europe.
Où vont vos données ?
Microsoft applique aux clients européens l'EU Data Boundary : les
données des utilisateurs européens sont stockées et traitées dans l'Union européenne et
l'AELE. C'est un engagement contractuel réel, inscrit aux conditions des produits.
Mais il comporte des exclusions documentées, et c'est là que se joue la crédibilité
d'une réponse en comité de direction.
travel_explore Les recherches web sortent du périmètre
Quand Copilot déclenche une recherche sur le web, la requête part vers le service
Bing - qui fonctionne séparément de Microsoft 365. Sur ces requêtes :
l'EU Data Boundary ne s'applique pas, et l'addendum de protection des données (DPA)
non plus.
Juridiquement, Microsoft y agit comme responsable de traitement
indépendant, et non comme votre sous-traitant. Le régime change donc au
milieu d'une même conversation, selon que Copilot va chercher sur le web ou non.
Ce qui reste garanti malgré tout : ces requêtes ne servent ni à
la publicité, ni au profilage, ni à entraîner des modèles génératifs.
Le levier : la recherche web se désactive par stratégie
d'administration, globalement ou par groupe.
Les autres exclusions à connaître
Certains modèles tiers (Anthropic) sont exclus de l'EU Data
Boundary : les données sont traitées aux États-Unis. Bonne nouvelle : ils sont
désactivés par défaut pour les clients de l'Union européenne et du
Royaume-Uni, et leur activation suppose une décision explicite de l'administrateur.
Les opérations de sécurité mondiales peuvent donner lieu à des
transferts limités hors UE.
Les services en préversion et les essais gratuits ne sont pas
couverts : seuls les services payants en disponibilité générale le sont.
L'option Multi-Geo, si votre entreprise l'a souscrite, fait
sortir le tenant du périmètre - même s'il est déclaré dans un pays de l'UE.
L'accès à distance par du personnel Microsoft hors UE est
possible, via des postes sécurisés et sans stockage local.
record_voice_over La phrase à ne pas dire
« Nos données restent en Europe. » C'est incomplet, et une DSI informée le
relèvera. La formulation juste : « Nos échanges avec Copilot restent dans le
périmètre européen. Les recherches web n'en font pas partie, et nous avons la
possibilité de les désactiver. »
Peut-on héberger en France plutôt qu'en Europe ?
Question fréquente, notamment dans le secteur public, la santé et la défense. La
réponse est oui, sous conditions - et il faut distinguer trois niveaux.
Niveau
Ce que vous obtenez
Condition
Par défaut inclus
EU Data Boundary : stockage et traitement dans l'UE et
l'AELE, avec les exclusions détaillées plus haut.
Aucune. C'est le régime appliqué aux clients européens.
Advanced Data Residency option payante
Un engagement contractuel de résidence dans votre pays,
et non plus seulement dans l'UE. La France fait partie des pays
éligibles, et Copilot est explicitement couvert par cet engagement.
Couverture à 100 % de vos licences Microsoft 365 payantes
par le module complémentaire. Pas de seuil minimum, mais pas de couverture
partielle non plus.
Cloud souverain hors Microsoft direct
Une offre opérée par un tiers français, visant une qualification
SecNumCloud de l'ANSSI - le niveau exigé pour les données les
plus sensibles de l'État.
Offres distinctes, périmètre fonctionnel différent de Microsoft 365
standard. À instruire directement avec l'opérateur concerné.
euro Ce que ça implique concrètement
L'option de résidence en France se souscrit pour l'intégralité du parc de
licences, pas seulement pour les utilisateurs de Copilot. Pour une PME, le
calcul est rarement favorable : l'EU Data Boundary couvre déjà l'essentiel des
besoins.
Elle prend tout son sens si vous avez une obligation réglementaire de
localisation (secteur public, santé, opérateur d'importance vitale) ou une
exigence contractuelle imposée par un client.
gpp_maybe Héberger en France ne neutralise pas le CLOUD Act
C'est le point à ne pas confondre. La résidence des données répond à une exigence
de localisation. Elle ne change rien au fait que Microsoft, société
de droit américain, reste soumise au CLOUD Act pour les données qu'elle contrôle -
voir plus bas.
Seule une offre opérée par une entité non soumise au droit américain change cette
équation. C'est précisément la raison d'être des offres de cloud souverain, et c'est
pourquoi la qualification SecNumCloud existe.
Ce qui est conservé, et pour combien de temps
Point technique, mais aux conséquences très concrètes - y compris en droit social.
inbox Où vit réellement une conversation
Les échanges avec Copilot sont copiés dans un dossier caché de la boîte
aux lettres Exchange de l'utilisateur. Ce dossier n'est pas accessible
directement, mais son contenu est consultable par les administrateurs de conformité
via les outils d'investigation (eDiscovery).
Conséquences directes :
les conversations sont soumises à vos politiques de rétention et
à la conservation pour litige, comme les e-mails ;
elles survivent au départ d'un salarié, dans une boîte inactive ;
les prompts, les réponses et les requêtes web générées sont enregistrés
dans le journal d'audit unifié.
« Les messages visibles dans vos applications d'IA ne reflètent pas fidèlement
s'ils sont conservés ou définitivement supprimés au regard des exigences de
conformité. »
Microsoft Learn - Politiques de rétention pour Copilot (traduit)
Autrement dit : un salarié qui efface sa conversation n'efface rien
du point de vue de la conformité. C'est rassurant pour l'entreprise, et c'est une
information que les salariés doivent avoir - c'est même une obligation d'information.
timer_off Il n'existe pas de durée par défaut
Microsoft ne publie aucune durée de conservation par défaut : c'est à
votre entreprise de la définir par une politique de rétention. Toute durée
avancée sans politique configurée est une invention. Si personne n'a rien paramétré
chez vous, c'est un point à traiter.
Le sur-partage : le vrai sujet
Si vous ne deviez retenir qu'une section, c'est celle-ci. C'est le poste de travail
principal de tout déploiement sérieux, et celui que les démonstrations commerciales
passent sous silence.
Le mécanisme
Copilot n'accorde aucun droit nouveau : il n'affiche que les
contenus auxquels l'utilisateur a déjà au moins un droit de lecture. C'est vrai, c'est
vérifiable, et c'est la réponse que l'on entend partout.
Mais elle est trompeuse prise seule. Car Copilot ne change pas les permissions - il
change la découvrabilité.
Faites défiler le schéma horizontalement
flowchart LR
A["Un document mal rangé sur un SharePoint oublié partagé à « tout le monde »"] --> B{"Avant Copilot"}
B --> C["Techniquement accessible mais introuvable en pratique personne ne le cherche"]
A --> D{"Avec Copilot"}
D --> E["Remonte dans une réponse à une question en langage naturel « quels sont les salaires... »"]
classDef doc fill:#f8fafc,stroke:#64748b,color:#1e293b
classDef avant fill:#f0fdf4,stroke:#15803d,color:#14532d
classDef apres fill:#fef2f2,stroke:#b91c1c,stroke-width:2px,color:#7f1d1d
classDef q fill:#fef3e6,stroke:#F28705,color:#7c3d00
class A doc
class C avant
class E apres
class B,D q
Le document n'a pas changé de statut. C'est la capacité à le trouver qui
a changé. Microsoft nomme ce risque « oversharing » et lui consacre des outils dédiés.
warning Le paramètre par défaut joue contre vous
Microsoft le documente : par défaut, SharePoint applique l'option de
partage la plus permissive. Dans beaucoup d'entreprises, des sites entiers
sont partagés avec « Tout le monde sauf les utilisateurs externes » sans que personne
ne l'ait décidé consciemment.
Tant que rien ne les rendait trouvables, cela ne se voyait pas. Copilot les rend
trouvables.
Ce que Microsoft met à disposition
La documentation renvoie explicitement la responsabilité au client : « il est
important que vous utilisiez les modèles d'autorisation disponibles ». Les
outils existent, la plupart inclus avec la licence Copilot :
Les rapports de gouvernance d'accès : ils identifient notamment
les sites les plus largement partagés à toute l'organisation, et permettent de lister
tous les sites accessibles à un utilisateur donné. C'est le point de départ.
Restricted Content Discovery : retire le contenu de certains
sites des résultats de recherche et des réponses Copilot, sans toucher aux
permissions. Jusqu'à 20 000 sites, SharePoint uniquement. Microsoft le présente comme
un garde-fou temporaire, le temps de faire le ménage.
Les étiquettes de confidentialité (Purview) : Copilot les
respecte, et les documents qu'il génère héritent de l'étiquette la
plus restrictive des sources utilisées.
Les politiques de cycle de vie : traiter les sites inactifs ou
sans propriétaire, qui sont les principaux gisements de documents oubliés.
thumb_up La bonne nouvelle
Ce travail n'est pas perdu pour Copilot : c'est de l'hygiène documentaire
dont l'entreprise bénéficie de toute façon. Beaucoup de dirigeants découvrent
à cette occasion l'état réel de leur SharePoint - et jugent que cela valait le
déplacement, indépendamment de l'IA.
Et le CLOUD Act ?
La question revient systématiquement. Elle mérite une réponse factuelle, sans
militantisme dans un sens ni dans l'autre.
Le fait : le CLOUD Act américain permet aux autorités des
États-Unis de contraindre un fournisseur soumis au droit américain à communiquer des
données qu'il contrôle, quel que soit le lieu de stockage. Aucun
engagement contractuel, aucune localisation européenne ne peut écarter une obligation
légale américaine.
Les engagements de Microsoft : rediriger les autorités vers le
client lorsque c'est possible, notifier le client des demandes le concernant
sauf interdiction légale, et contester en justice les demandes qu'il estime
infondées.
Les chiffres, plutôt que le débat
Microsoft publie un rapport semestriel. Sur le second semestre 2025, à l'échelle
mondiale :
Demandes d'autorités visant des données de clients entreprise
Nombre
Demandes reçues (monde entier, 6 mois)
190
Rejetées, retirées, sans données, ou redirigées vers le client
96 (51 %)
Ayant donné lieu à communication d'informations
94 (49 %)
Dont divulgation de contenu
45
Dont contenu stocké hors des États-Unis transmis à une autorité américaine
3 (dont 1 client UE/AELE)
Ces chiffres ne suppriment pas le risque : ils le rendent proportionné. Sur six mois
et à l'échelle mondiale, un seul client européen concerné par une transmission
transfrontalière de contenu.
block L'affirmation fausse à éviter
« Vos données sont à l'abri du CLOUD Act parce qu'elles sont hébergées en Europe. »
C'est faux. Le CLOUD Act vise le contrôle exercé par le fournisseur,
pas la localisation des serveurs.
La position honnête : c'est un risque résiduel, réel mais statistiquement faible,
qui se gère (chiffrement avec vos propres clés, validation explicite
de tout accès d'un ingénieur Microsoft, classification des données les plus
sensibles) mais ne s'annule pas. Pour les données véritablement critiques, la
question d'une solution souveraine reste ouverte.
Avant de déployer : cinq étapes
Dans l'ordre. Les trois premières sont le vrai travail ; les deux dernières sont
souvent oubliées.
Faire l'état des lieux du partage
Identifier les sites SharePoint partagés trop largement, ceux sans propriétaire et
ceux qui dorment. Les rapports de gouvernance d'accès sont faits pour ça. C'est
généralement à cette étape que l'on découvre les vraies surprises.
Corriger, puis restreindre ce qui ne peut pas l'être tout de suite
Reprendre les permissions des sites sensibles. Pour ceux dont l'examen prendra du
temps, utiliser Restricted Content Discovery comme garde-fou temporaire.
Poser les étiquettes de confidentialité
Sur les catégories de documents les plus sensibles au minimum : RH, juridique,
données de santé, informations financières non publiques. Copilot les respecte et
les fait hériter aux contenus générés.
Décider des réglages, et les écrire
La recherche web est-elle autorisée ? Les modèles tiers hors UE ? Quelle durée de
rétention pour les conversations ? Ces décisions se prennent en amont, pas après un
incident.
Informer les salariés - et pas seulement les former
Qu'ils sachent que leurs échanges sont enregistrés et auditables, que supprimer une
conversation ne l'efface pas, et comment vérifier le bouclier vert. C'est une
obligation d'information, et c'est ce qui évite les usages à risque.
groups Une remarque de terrain
Les étapes 1 à 3 relèvent de votre DSI ou de votre prestataire informatique. Les
étapes 4 et 5 relèvent de la direction : ce sont des décisions d'entreprise, pas des
réglages techniques. Les deux volets doivent avancer ensemble, faute de quoi le
déploiement se fait dans le désordre.
Questions fréquentes
Les questions que tout le monde pose
Microsoft lit-il nos documents ?
Non, pas au sens où on l'entend. Vos contenus ne sont pas exploités par des
équipes Microsoft, et la surveillance des abus avec relecture humaine - qui existe
dans d'autres services Azure - est explicitement désactivée pour Copilot.
Les ingénieurs Microsoft peuvent techniquement accéder à des données dans le
cadre d'opérations de support. Une fonctionnalité existe pour que
chaque accès soit soumis à votre approbation explicite : c'est à
activer si le sujet est sensible chez vous.
Mon patron peut-il voir ce que je demande à Copilot ?
Pas en consultation courante, non. Mais les prompts et les réponses sont
enregistrés et auditables, exactement comme les e-mails
professionnels. Un administrateur de conformité peut y accéder dans le cadre d'un
audit, d'une enquête interne ou d'une procédure judiciaire.
La bonne façon de le dire à des salariés : « traitez Copilot comme votre
messagerie professionnelle - ce n'est pas surveillé au quotidien, mais ce n'est pas
privé non plus ».
Quelle différence avec ChatGPT gratuit ?
Deux différences majeures. Sur la protection : les offres
professionnelles de Copilot interdisent contractuellement l'entraînement sur vos
données, ce que la version gratuite de ChatGPT ne garantit pas. Sur
l'accès : Copilot peut travailler sur vos documents d'entreprise,
ChatGPT non - sauf si un salarié les y copie-colle, ce qui est précisément le
risque à éviter.
À noter : les versions payantes professionnelles de ChatGPT offrent
elles aussi des garanties contractuelles. La comparaison honnête n'est pas
« Copilot contre ChatGPT », mais « offre professionnelle contre compte personnel ».
Si j'efface une conversation, est-elle supprimée ?
Non. Elle disparaît de votre écran, mais reste dans un dossier caché de votre
boîte aux lettres, soumise aux politiques de rétention de l'entreprise. Microsoft
l'écrit explicitement : ce qui est visible dans l'application ne reflète pas ce qui
est réellement conservé.
La suppression définitive dépend de la politique de rétention configurée, et
elle est suspendue si une conservation pour litige ou une procédure est en cours.
Un salarié peut-il découvrir les salaires de ses collègues ?
Seulement si le fichier était déjà accessible à ce salarié.
Copilot n'accorde aucun droit nouveau.
Mais c'est exactement le scénario du sur-partage : un fichier RH déposé il y a
trois ans sur un site partagé à toute l'entreprise était théoriquement accessible
sans que personne ne le trouve. Avec Copilot, une question en langage naturel peut
le faire remonter.
C'est pourquoi l'état des lieux des permissions doit précéder le déploiement -
et pas le suivre.
Faut-il prévenir les salariés ? Le CSE ?
Informer les salariés, oui - c'est une obligation au titre du RGPD, et c'est de
toute façon la condition d'un usage sain. Ils doivent savoir que leurs échanges
sont enregistrés et auditables.
Sur la consultation des représentants du personnel, les obligations dépendent de
la taille de l'entreprise et de la nature du déploiement. C'est une
question à poser à votre conseil ou à votre DRH, pas à une page web.
Pour aller plus loin
Peut-on exiger un hébergement strictement en France ?
Oui, via l'option Advanced Data Residency : la France figure
parmi les pays éligibles, et Microsoft Copilot est explicitement couvert par cet
engagement de résidence.
La contrainte est commerciale : l'option suppose une couverture
à 100 % de vos licences Microsoft 365 payantes, pas seulement celles des
utilisateurs de Copilot. Pour une PME sans obligation réglementaire de
localisation, le calcul est rarement favorable.
Et une précision juridique qui compte : héberger en France
répond à une exigence de localisation, mais ne soustrait pas Microsoft au CLOUD
Act. Pour cela, il faut une offre opérée par une entité non soumise au droit
américain - c'est l'objet des offres de cloud souverain visant une qualification
SecNumCloud de l'ANSSI.
Microsoft est-il responsable de traitement ou sous-traitant ?
La réponse est en trois temps, et une réponse binaire serait fausse.
Pour les prompts et les réponses : Microsoft est
sous-traitant, au titre de l'addendum de protection des données. Vous êtes
responsable de traitement : information des personnes, registre, droits, et le cas
échéant analyse d'impact.
Pour les requêtes web envoyées à Bing : Microsoft agit comme
responsable de traitement indépendant, sous un contrat distinct. L'addendum
ne s'applique pas.
Pour certains modèles tiers en option : le fournisseur du modèle
agit comme sous-traitant indépendant, hors de votre contrat Microsoft. Ces modèles
sont désactivés par défaut en Europe.
Copilot Chat sans licence payante : que voit-il exactement ?
Il n'y a pas d'indexation sémantique de votre patrimoine
documentaire - c'est ce que la licence payante ajoute. Mais « il ne voit que le
web » est désormais inexact. Quatre chemins existent :
ce que l'utilisateur lui fournit : fichier déposé, copier-coller, sélection
d'un document ;
le contenu ouvert à l'écran, selon l'application ;
dans Outlook : e-mails, agenda, réunions et un périmètre
borné de fichiers (OneDrive, sites fréquentés, fichiers partagés directement) ;
certains agents facturés à l'usage.
La distinction juste est donc : pas d'indexation automatique de tout,
et non aucun accès aux données.
Les étiquettes de confidentialité sont-elles respectées ?
Oui. Lorsqu'une étiquette applique un chiffrement, l'utilisateur doit disposer
du droit d'extraction en plus du droit de lecture pour que Copilot puisse
restituer le contenu.
Les contenus générés héritent de l'étiquette du document source,
avec ses protections ; si plusieurs sources sont utilisées, c'est la plus
restrictive qui s'applique. L'utilisateur peut toutefois remplacer une étiquette
héritée.
Limites documentées : les e-mails protégés par S/MIME et les documents protégés
par mot de passe ne sont pas exploitables. Et les étiquettes doivent être activées
pour SharePoint et OneDrive, sans quoi la protection est très limitée.
Qui est propriétaire du contenu généré ?
Microsoft ne revendique aucune propriété sur les résultats produits. Il précise
en revanche ne pas se prononcer sur le fait que ces contenus soient protégeables
par le droit d'auteur ou opposables à des tiers - une IA générative pouvant produire
des réponses similaires pour des demandes similaires.
Microsoft propose par ailleurs un engagement en matière de droits
d'auteur : il défend le client et prend en charge les condamnations en cas
de poursuite pour contrefaçon liée à l'usage de Copilot. Sous
conditions : avoir utilisé les filtres de contenu intégrés, ne pas avoir
cherché à produire du contenu contrefaisant, et ne pas avoir fourni en entrée des
contenus sur lesquels on n'a pas de droits. Ce n'est pas une assurance
inconditionnelle.
Peut-on bloquer Copilot par le réseau ?
Microsoft le déconseille formellement et ne le prend pas en charge. Le blocage
réseau produit des effets de bord imprévisibles sur l'ensemble des services
Microsoft 365.
Les leviers supportés passent par les stratégies d'administration : gestion des
licences, restrictions de connexion avec un compte personnel, désactivation de la
recherche web, contrôle des modèles tiers.
Limites de cette page
balance Ce que cette page est, et ce qu'elle n'est pas
C'est une synthèse pédagogique de la documentation Microsoft,
vérifiée le 21 septembre 2026. Ce n'est pas un conseil juridique, et
elle n'engage pas votre conformité.
Ce dossier évolue très vite. Plusieurs pages sources ont été
modifiées dans les quinze jours précédant cette rédaction, dont une trois jours avant.
Les noms des offres eux-mêmes ont changé en 2026, et Microsoft reconnaît une période
de transition où les deux nomenclatures coexistent.
Avant toute décision engageante - notamment sur les questions RGPD, la consultation
des représentants du personnel ou la qualification de vos traitements - consultez
votre DPO, votre conseil juridique et votre DSI.
Sources
Toutes les affirmations de cette page proviennent de la documentation officielle
Microsoft, consultée le 21 septembre 2026. Les liens ci-dessous permettent de tout
recouper.
Résidence avancée des données (ADR) -
la liste des pays éligibles (dont la France), les services couverts (dont Copilot)
et la condition de couverture à 100 % des licences.
Dernière vérification : 21 septembre 2026. En matière de
documentation produit, une information de plus de trois mois doit être reconfirmée
avant d'être utilisée pour décider.