Artikler · Data og ansvar · 11 min. læsning

Copilot til virksomheder: sådan tager I Microsoft 365 Copilot i brug med styr på data

Microsoft 365 Copilot kan spare tid på mails, møder og dokumenter, men den viser også, hvor godt jeres filer er delt. Her er en plan for, hvordan I tager Copilot i brug i virksomheden, så I ved, hvad den kan finde, før medarbejderne gør.

Af Martin Egesø · Udgivet

Kort svar

Copilot til virksomheder kan finde alt, som den enkelte medarbejder allerede har adgang til i SharePoint, Teams, OneDrive og Outlook. Derfor skal I rydde op i delingsrettighederne, før I udruller Microsoft 365 Copilot. Start med en pilotgruppe, aftal retningslinjer for brugen, og følg op på både gevinst og datafund, før flere får adgang.

I artiklen 8 afsnit
  1. Copilot Chat eller Microsoft 365 Copilot: hvad er forskellen?
  2. Copilot kan finde alt, brugeren allerede har adgang til
  3. Microsoft 365 Copilot og GDPR: det, I selv har ansvaret for
  4. Copilot til virksomheder: planen før udrulning
  5. Hvad I kan måle i piloten
  6. Typiske faldgruber
  7. Kan I gøre det selv?
  8. Ofte stillede spørgsmål

Det vigtigste

  • Copilot giver ikke nye rettigheder. Den gør de rettigheder, I allerede har, meget lettere at bruge.
  • Copilot Chat og Microsoft 365 Copilot er ikke det samme. Forskellen er, om Copilot selv søger i jeres arbejdsdata.
  • Ryd op i de mest åbne områder først: filer og teams, som alle i organisationen kan se.
  • En lille pilotgruppe finder både gevinsterne og de forkert delte filer, før alle får adgang.
  • Mål brug, tid, kvalitet og datafund i piloten, og beslut derefter.

Copilot Chat eller Microsoft 365 Copilot: hvad er forskellen?

Den afgørende forskel er, om Copilot automatisk kan søge i jeres arbejdsdata. Microsoft beskriver i sin dokumentation (tjekket 26. september 2026) to hovedspor (Microsoft, 2026):

  • Copilot Chat følger med mange Microsoft 365-erhvervslicenser uden tilkøb. Svarene bygger på data fra internettet. Arbejdsdata indgår kun, når medarbejderen selv giver dem med, fx ved at uploade en fil eller bruge Copilot Chat på en mail, der er åben i Outlook eller Teams.
  • Microsoft 365 Copilot med tilkøbslicens bruger både internettet og jeres arbejdsdata via Microsoft Graph (den tjeneste, der binder mails, filer, chats og kalendere sammen). Den henter selv oplysninger fra de steder, brugeren har adgang til, uden at nogen uploader noget.

Microsoft har skiftet navne og licensniveauer for Copilot flere gange, og der findes i dag også et mellemtrin med Copilot i Word, Excel og PowerPoint uden tilkøbslicens. Tjek derfor Microsofts egen side for, hvad jeres licenser giver, før I beslutter noget. Og bemærk, at også agenter (små assistenter bygget oven på Copilot) kan få adgang til arbejdsdata uden tilkøbslicens, med betaling pr. brug, hvis I tillader det.

Det er især tilkøbslicensen, der gør rettighederne til et spørgsmål, fordi Copilot her selv går på opdagelse i alt det, brugeren kan åbne.

Copilot kan finde alt, brugeren allerede har adgang til

Copilot viser kun data, som brugeren i forvejen har mindst læseadgang til (Microsoft, 2026). Det lyder beroligende, og det er det også. Men det betyder, at Copilots sikkerhed aldrig er bedre end jeres delingsrettigheder.

I mange virksomheder er adgang vokset i årevis. En mappe blev delt med alle for at gøre det nemt. Et team blev oprettet som offentligt. En medarbejder skiftede afdeling og beholdt sin gamle adgang. Før Copilot var det sjældent et problem i praksis, fordi ingen fandt filerne uden at lede efter dem. Med Copilot er det nok at stille det rigtige spørgsmål.

Et tænkt eksempel

En projektleder beder Copilot om at opsummere "alt om lønforhandlingerne i år" for at forberede en samtale med sit team. Copilot finder en lønoversigt, som HR har lagt i en mappe, der ved en fejl er delt med alle i organisationen. Projektlederen havde teknisk set adgang hele tiden. Copilot gjorde det bare synligt.

Microsoft skriver selv, at I skal bruge rettighederne i SharePoint og Teams til at sikre, at de rigtige personer har adgang til det rigtige indhold, også når I deler med personer uden for organisationen (Microsoft, 2026). Det er altså jeres opgave, ikke Microsofts.

Typiske steder at kigge:

  • SharePoint-sites og mapper delt med "Alle undtagen eksterne brugere" eller tilsvarende grupper, der rummer hele organisationen.
  • Offentlige teams i Teams, hvor alle i organisationen kan finde og åbne filerne.
  • Delingslinks, der giver adgang til alle med linket eller alle i organisationen.
  • OneDrive-mapper, som medarbejdere har delt bredt for at samarbejde og aldrig lukket igen.
  • Gamle sites uden ejer, som ingen længere holder øje med.

Microsoft 365 Copilot og GDPR: det, I selv har ansvaret for

Microsoft 365 Copilot kan bruges inden for GDPR, men det afhænger af, hvordan I sætter den op, og hvad I bruger den til. Når medarbejderne er logget ind med deres arbejdskonto, oplyser Microsoft, at de er databehandler for prompts og svar under den samme databehandleraftale som for jeres mails og filer (Microsoft, 2026). I er dataansvarlige for, hvad medarbejderne bruger Copilot til.

Microsoft oplyser, at prompts, svar og data fra Microsoft Graph ikke bruges til at træne de underliggende sprogmodeller, og at trafik fra brugere i EU bliver inden for EU's datagrænse (EU Data Boundary) (Microsoft, 2026). Der er dog undtagelser, som I bør kende:

  • Websøgning: Når Copilot søger på internettet, sendes en søgeforespørgsel uden bruger- og organisations-id til Bing. Her gælder Microsofts databehandleraftale og EU's datagrænse ikke, og Microsoft er selv dataansvarlig for forespørgslen (Microsoft, 2026). Websøgning kan slås fra centralt.
  • Andre sprogmodeller: Modeller fra Anthropic, som Microsoft bruger som underdatabehandler, er undtaget fra EU's datagrænse og er som udgangspunkt slået fra for kunder i EU, EFTA og Storbritannien (Microsoft, 2026). Tjek, hvad der er slået til i jeres administration, før I ændrer det.

Økonomistyrelsen og Statens It har lavet en konsekvensanalyse af Microsoft 365 Copilot til statslige myndigheder. Den konkluderer, at brugen kan ske inden for databeskyttelsesreglerne i de beskrevne situationer, hvis myndighederne blandt andet begrænser adgangen til persondata til dem med et arbejdsbetinget behov og styrer, hvilke data Copilot ikke skal have adgang til (Statens It, 2026). Analysen er lavet til staten, ikke til jer, men de samme spørgsmål er relevante for en privat virksomhed.

Skal Copilot bruges på persondata i større omfang, fx i HR eller kundesager, så overvej en konsekvensanalyse. Datatilsynet har en skabelon, der er lavet til AI-løsninger (Datatilsynet, 2024).

Copilot til virksomheder: planen før udrulning

En god udrulning af Copilot sker i fem trin, hvor oprydning og pilot kommer før brede licenser. Tabellen giver overblikket. Trinene er beskrevet nedenfor.

TrinHvad I gørHvem
1. RettighederFind de mest åbne sites, teams og links, og luk dem ned til dem, der har brug for demIt-ansvarlig eller it-leverandør sammen med ejerne af de enkelte områder
2. FølsomhedsmærkaterMærk og beskyt de mest følsomme dokumenter, hvis jeres licens giver mulighed for detIt-ansvarlig, HR og økonomi
3. PilotgruppeGiv Copilot til en lille gruppe med forskellige roller og konkrete opgaverLedelsen vælger, en ansvarlig tovholder driver
4. RetningslinjerAftal, hvad Copilot må bruges til, hvilke data der kræver forsigtighed, og hvordan fejl meldesLedelsen, med input fra piloten
5. OpfølgningGennemgå målinger og datafund, og beslut næste skridtTovholder og ledelse

1. Ryd op i rettighederne

Start med de områder, der er åbne for alle i organisationen, fordi det er dem, Copilot oftest vil hente fra. Bed ejerne af de vigtigste sites og teams om at bekræfte, hvem der skal have adgang. Et område uden ejer skal enten have én eller arkiveres.

Microsoft anbefaler at fjerne overdreven adgang som organisationsbrede grupper og links til alle, før Copilot rulles ud (Microsoft, 2026). Afhængigt af jeres licenser har SharePoint rapporter, der viser brede delinger, og en funktion, der kan holde bestemte sites ude af Copilot, mens I rydder op. Hvad I har adgang til, afhænger af jeres licenser, så spørg jeres it-leverandør.

2. Brug følsomhedsmærkater, hvis I har dem

Følsomhedsmærkater er etiketter som "Fortrolig", der kan kryptere et dokument og styre, hvem der må åbne det. Er et dokument krypteret, respekterer Copilot de rettigheder, mærkaten giver brugeren (Microsoft, 2026). Har I ikke mærkater i dag, så lad være med at gøre det til en forudsætning for piloten. Start med de få områder, hvor det giver mest mening, fx løn, personalesager og kontrakter.

3. Vælg en pilotgruppe

En pilotgruppe er en lille gruppe medarbejdere, der bruger Copilot i en afgrænset periode, før resten får adgang. Vælg folk fra forskellige funktioner, så I tester forskellige typer data og opgaver. Giv dem konkrete opgaver at prøve, fx mødereferater, opsummering af lange mailtråde og udkast til tilbud. Bed dem melde det, hvis Copilot viser noget, de ikke burde kunne se.

4. Skriv retningslinjer for brugen

Retningslinjerne skal være korte og konkrete, ellers bliver de ikke læst. Beskriv, hvad Copilot er godt til, at svarene altid skal tjekkes, hvilke data der kræver ekstra forsigtighed, og hvem man kontakter ved fejl. Tag stilling til, om websøgning skal være slået til, og hvem der må bygge og dele agenter. Har I en AI-politik, hører Copilot ind under den. Uddannelse af brugerne hænger også sammen med kravene om AI-færdigheder i AI-forordningen.

5. Følg op, før flere får adgang

Afslut piloten med en gennemgang: Hvad virkede, hvad skal rettes, og hvem skal have adgang nu? Ret de datafund, piloten har givet, før flere får licenser. Aftal også, hvordan Copilot kommer med i jeres overblik over AI-brug, så den bliver fulgt op som alle andre anvendelser. Administratorer kan desuden sætte regler for, hvor længe Copilot-samtaler gemmes (Microsoft, 2026).

Hvad I kan måle i piloten

I kan måle fire ting i piloten: brug, tid, kvalitet og datafund. Brug kommer fra systemet, resten kommer fra pilotgruppen selv.

  • Brug: Microsoft 365-administrationen har rapporter over Copilot-brug, fx aktive brugere og antal prompts pr. bruger (Microsoft, 2026). Lav brug er et signal om, at opgaverne ikke passer, eller at folk mangler hjælp.
  • Tid: Vælg 3 til 5 faste opgaver, og bed deltagerne vurdere tidsforbruget før og efter. Det er ikke præcist, men det er nok til at se en retning.
  • Kvalitet: Hvor ofte skal svaret rettes væsentligt, før det kan bruges? Og hvor ofte er der faktuelle fejl?
  • Datafund: Hvor mange gange har Copilot vist noget, en deltager ikke burde kunne se? Hvert fund er en rettighed, der skal rettes, og en gevinst for jeres sikkerhed.

Beslut på forhånd, hvad der skal til for at gå videre. Fx at der ikke er uløste datafund, og at deltagerne kan pege på konkrete opgaver, hvor Copilot sparer tid. Så bliver beslutningen efter piloten lettere.

Typiske faldgruber

  • At købe licenser til alle på én gang: Så finder hele organisationen de forkert delte filer på samme tid, og I har ikke lært noget først.
  • At vente på perfekt orden: I bliver aldrig færdige med at rydde op. Start med de mest åbne og mest følsomme områder, og lad piloten vise resten.
  • At glemme Copilot Chat: Mange har allerede Copilot Chat. Medarbejderne kan uploade filer til den, så retningslinjerne gælder også her.
  • At lade agenter vokse frit: Agenter kan få adgang til arbejdsdata. Beslut, hvem der må lave dem, og hvem der må dele dem.

Kan I gøre det selv?

Ja, de fleste virksomheder kan selv lave planen og køre piloten, især hvis I har en it-ansvarlig eller en it-leverandør, der kender jeres Microsoft 365. Rettighedsoprydningen er mest et spørgsmål om tid og om at få ejerne af de enkelte områder til at tage stilling.

Hjælp udefra kan give mening, hvis I har mange sites og teams uden klare ejere, hvis Copilot skal bruges på persondata i HR eller kundesager, hvis I er i tvivl om, hvilke krav der gælder, eller hvis ingen internt har tid til at drive det. Det kan også give mening, hvis Copilot ikke passer til en bestemt opgave, og I overvejer noget, der passer bedre. En system- og AI-gennemgang samler Copilot med jeres øvrige AI-brug, data og ansvar.

Ofte stillede spørgsmål

Er Microsoft 365 Copilot GDPR-compliant?

Microsoft 365 Copilot kan bruges i overensstemmelse med GDPR, men det afhænger af jeres opsætning og brug. Ifølge Microsoft er de databehandler og holder EU-brugeres data inden for EU's datagrænse, med undtagelser som websøgning. I er selv ansvarlige for adgangsrettigheder, formål og retningslinjer.

Kan Copilot se alt i vores SharePoint?

Nej, Copilot kan kun se det, den enkelte bruger i forvejen har adgang til. Men hvis en mappe eller et site er delt med hele organisationen, kan alle brugere med Copilot finde indholdet. Derfor er oprydning i rettigheder det vigtigste forarbejde.

Bruger Microsoft vores data til at træne Copilot?

Ifølge Microsoft bruges prompts, svar og data fra Microsoft Graph ikke til at træne de sprogmodeller, Copilot bygger på. Det gælder, når medarbejderne er logget ind med deres arbejdskonto (Microsoft, 2026). Sørg for, at de ikke bruger Copilot med en privat Microsoft-konto til arbejdsopgaver.

Er Copilot Chat gratis for virksomheder?

Copilot Chat følger med mange Microsoft 365-erhvervslicenser uden tilkøb. Den fulde Microsoft 365 Copilot, der selv søger i jeres arbejdsdata, kræver en tilkøbslicens. Licensniveauer og navne ændrer sig, så tjek Microsofts egen side for jeres licenser.

Hvor lang tid skal en Copilot-pilot vare?

Piloten skal vare længe nok til, at deltagerne har brugt Copilot i deres almindelige arbejde og ikke kun prøvet den af. Aftal en fast slutdato og en gennemgang på forhånd, så piloten ikke bare glider over i fuld brug.

Martin Egesø

Om forfatteren

Martin Egesø er rådgiver og udvikler. Han hjælper virksomheder med at få mere ud af deres systemer og AI-værktøjer og bygger nye løsninger, når standarden ikke passer, med styr på brug, data og ansvar. Han driver MLE Gruppo ApS i Randers.

Mere om Martin

Artiklen er generel vejledning og ikke juridisk rådgivning. Udgivet .

Læs også