Uživatel smaže konverzaci v Microsoft 365 Copilotu a právní tým se zeptá, zda zmizela i z eDiscovery. Bezpečnost chce vědět, který dokument odpověď uzemnil, zatímco privacy tým řeší, jak dlouho se prompt uchovává. Tři otázky vypadají stejně, ale odpovídají na ně tři různé vrstvy: viditelná historie, compliance kopie a auditní metadata. Microsoft Purview s nimi pracuje odděleně. Governance proto nesmí začít větou „Copilot chaty držíme 30 dní“, dokud není jasné, co znamená chat, kdo ho vidí a zda mluvíme o obsahu nebo logu.

Jedna interakce vytváří několik různých stop

Prompt a odpověď tvoří obsah interakce. Pro účely retence se ukládají do skryté části Exchange Online mailboxu uživatele, kterou běžné Outlook rozhraní nezobrazuje. Auditní záznam naproti tomu zachycuje událost: uživatele, čas, workload a reference na soubory, weby nebo zdroje, které Copilot použil. Soubor nahraný do Copilot Chatu může skončit v uživatelově OneDrive; Copilot Pages mohou žít v SharePoint Embedded kontejneru. Jedna otázka tedy může mít odlišný životní cyklus pro text konverzace, auditní metadata, upload a výsledný dokument.

Smazání v uživatelském rozhraní neurčuje compliance stav

Když uživatel odstraní zprávu dříve, než vyprší retention period, kopie se přesune do skryté složky SubstrateHolds, kde ji eDiscovery stále může najít. Po konci retenční lhůty probíhají timer jobs, které nejsou okamžité: Microsoft uvádí typicky 1–7 dní pro zpracování, minimálně jeden den v hold složce a poté další cyklus do permanentního smazání. Pokud je položka pod jinou retention policy nebo eDiscovery hold, principy retence mají přednost. Stav viditelný v chatu proto není spolehlivým důkazem existence ani odstranění compliance kopie.

Nové retention locations oddělují typy AI aplikací

Nově vytvářené Purview retention policies už nepracují s Copilotem pouze jako přívěskem Teams chatů. Dokumentace rozlišuje Microsoft Copilot experiences, Enterprise AI apps a Other AI apps. První skupina zahrnuje Microsoft 365 Copilot, Security Copilot, Copilot ve Fabric a Copilot Studio. Enterprise AI apps zahrnují například Entra-registered AI apps a ChatGPT Enterprise; Other AI apps spotřebitelské služby včetně ChatGPT, Gemini nebo DeepSeek, pokud je organizace zachytává odpovídající collection policy. Toto členění vyžaduje explicitní scope a vlastnictví zásad.

Tři stopy jedné interakce
StopaTypická otázkaNástroj
Prompt a odpověďCo uživatel napsal a co AI vrátila?Purview retention a eDiscovery
Auditní událostKdo, kdy, kde a jaké zdroje použil?Purview Audit
Referencovaný obsahKterá verze dokumentu odpověď podložila?SharePoint/OneDrive, labels, eDiscovery
Nahraný souborCo uživatel poskytl přímo v chatu?OneDrive a jeho retention/DLP
Výstupní artefaktCo bylo vytvořeno nebo sdíleno dál?Cílový workload a jeho zásady

Audit Standard už obsahuje Microsoft Copilot

Microsoft aplikace včetně Microsoft 365 Copilotu se automaticky zapisují do Audit Standard, pokud má organizace auditing zapnutý; pro tento základ není potřeba pay-as-you-go. Záznamy identifikují uživatele, čas, workload a odkazy na zdroje. Audit Standard má pro běžné plány standardně 180denní dohledatelnost. Audit Premium přidává delší výchozí uchování vybraných záznamů, vlastní retention policies, inteligentní insights a vyšší propustnost API. Záznam o interakci ale není náhradou obsahu konverzace: detail vyšetřování vzniká kombinací Audit a eDiscovery.

Ne-Microsoft AI aplikace mají jiný účet

Audit interakcí s non-Microsoft AI aplikacemi používá pay-as-you-go a Microsoft uvádí 180denní retenci těchto auditních záznamů. To se netýká Microsoft aplikací, které jsou zahrnuté v Audit Standard. Současně musí být pro zachycení promptů a odpovědí jiných AI aplikací nasazená odpovídající collection policy. Organizace, která povolí ChatGPT Enterprise nebo jinou službu, proto nesmí jednoduše kopírovat závěr z Microsoft 365 Copilotu. Musí odděleně navrhnout collection, billing, retention location a právní účel.

eDiscovery Standard a Premium nejsou pouze rychlejší verze téhož

eDiscovery Standard umožňuje vytvořit případ, hledat, držet a exportovat relevantní Copilot interakce, pokud má uživatel odpovídající Microsoft 365 a Copilot licenci. Premium přidává end-to-end workflow s custodians, collections, review sets, analýzou a právní komunikací. Microsoft service description rozlišuje také Premium search for Copilot interactions. Přístup vyšetřovatele vyžaduje role v Purview; licence uživatele, jehož data jsou spravována, a licence pracovníka s případem nejsou jedna věc. Před incidentem otestujte konkrétní dotaz i export, ne pouze přítomnost menu.

Referencovaný soubor se může po odpovědi změnit

Audit může ukázat, že Copilot použil určitý soubor nebo web. Vyšetřovatel však potřebuje vědět, jaká verze byla v daný okamžik dostupná. Purview umí u cloud attachments a odkazů použít retention labels tak, aby uchoval přesnou verzi sdíleného souboru; dokumentace tuto schopnost vztahuje také na obsah odkazovaný v Copilot interakcích. Bez odpovídajícího nastavení může současný dokument obsahovat jiné údaje než ten, který uzemnil původní odpověď. Auditní reference tedy musí být spojena s verzováním a retenčním návrhem SharePointu a OneDrivu.

Oprávnění zdroje se v době dotazu stále prosazují

Copilot může použít jen obsah, ke kterému má uživatel oprávnění. U šifrovaného obsahu navíc potřebuje práva VIEW a EXTRACT; citlivostní štítky a Azure Rights Management se uplatňují během grounding i generování. To ale neznamená, že současné oprávnění dokazuje historický stav. Uživatel mohl mít k souboru přístup v okamžiku promptu a později jej ztratit. Vyšetřování proto koreluje audit, sign-in, změny sdílení, verzi souboru a samotnou interakci. Jediný screenshot odpovědi je slabý důkaz.

Prompty mohou obsahovat osobní a důvěrná data

Uživatel do promptu často vloží jména, smluvní kontext, zákaznické údaje nebo část incidentu. Governance musí stanovit právní účel, dobu uchování, přístup vyšetřovatelů a proces pro subject rights. Minimalizace neznamená automaticky nejkratší možnou delete policy; příliš rychlé mazání může zničit důkaz potřebný pro incident nebo spor. Naopak neurčitá dlouhá retence zvětšuje objem citlivého textu. Rozhodnutí má vzejít z records schedule a risk assessment, nikoli z technického defaultu.

Rozhodovací matice retence
ScénářPrioritaTypický návrh
Běžná produktivitaMinimalizace a provozní potřebaDefinovaná lhůta podle records schedule
Regulovaná činnostProkazatelnost rozhodnutíDelší uchování a jasný scope
Právní spor nebo šetřeníZabránit smazání relevantních dateDiscovery hold nad dotčenými custodians
Bezpečnostní incidentKorelace zdrojů a událostíAudit plus zachovaný obsah a verze
Externí AI aplikaceCollection a účel zpracováníSamostatná policy, billing a privacy posouzení

Přístup k promptům musí být menší než přístup k běžným logům

Audit a eDiscovery mohou odhalit vysoce citlivý obsah, proto nepřidělujte globální compliance roli každému administrátorovi. Oddělte Audit Reader, případové eDiscovery role, schvalování exportu a dohled nad vyšetřovateli. Zaznamenávejte důvod hledání a omezte případy na potřebné custodians a datum. Vyšetřovací tým také musí vědět, že auditní schéma se vyvíjí: položky jako Messages, jailbreak detection nebo DLP evaluation flags jsou metadata, jejichž dostupnost závisí na workloadu a scénáři.

Testovací protokol pro jeden prompt

  1. 01

    Vytvořte kontrolovanou interakci

    Použijte unikátní frázi a dokument s verzí, bez reálných citlivých dat

  2. 02

    Zaznamenejte viditelný stav

    Uložte čas, aplikaci, účet, zdroj a očekávaný výsledek

  3. 03

    Najděte auditní událost

    Ověřte user, workload, operation a references

  4. 04

    Najděte obsah v eDiscovery

    Vyhledejte unikátní frázi a ověřte prompt i odpověď

  5. 05

    Smažte chat v rozhraní

    Potvrďte, že compliance vyhledání odpovídá retention policy

  6. 06

    Změňte zdrojový dokument

    Prověřte, zda je dohledatelná relevantní historická verze

  7. 07

    Zdokumentujte časy a licence

    Timer jobs a role zahrňte do runbooku, neinterpretujte zpoždění jako ztrátu

Governance minimum před širším rolloutem

Schvalovací balíček pro Copilot má obsahovat mapu datových stop, retention decision record, role a separation of duties, test eDiscovery, postup pro legal hold, DLP a sensitivity label baseline, řešení oversharingu a uživatelské pokyny. Přidejte provozní kontakt pro incident s promptem a pravidelnou kontrolu nových AI locations v Purview. Produkt se vyvíjí rychleji než interní records schedule; vlastník proto musí alespoň čtvrtletně ověřit názvy locations, podporované workloads a licenční tabulku.

Co z toho plyne pro management

Nejde o volbu mezi „AI historii uchovávat“ a „neuchovávat“. Firma spravuje několik stop s různými účely, náklady a riziky. Kratší historie v uživatelském rozhraní neeliminuje compliance kopii, Audit Premium sám neuchová text promptu a eDiscovery hold neřeší špatně nastavená oprávnění ke zdrojům. Obhajitelný model propojí records management, právní proces, bezpečnostní monitoring a governance SharePointu. Teprve pak lze přesně odpovědět, kdo může dohledat co, po jakou dobu a s jakým důkazem.

Často kladené otázky

Zmizí prompt z eDiscovery, když uživatel smaže chat?

Ne nutně. Pokud se uplatňuje retention nebo hold, kopie zůstává ve skrytém úložišti a eDiscovery ji může nalézt podle pravidel a časování.

Je Microsoft 365 Copilot v Audit Standard?

Ano, Microsoft AI aplikace jsou zahrnuté v Audit Standard, pokud je auditing organizace zapnutý.

Obsahuje audit celý text promptu a odpovědi?

Audit eviduje interakci a metadata. Pro obsah, hold a export použijte eDiscovery a retention; nespoléhejte na samotný log.

Je 30 dní správná retention doba?

Neexistuje univerzální číslo. Doba má vycházet z records schedule, právních povinností, incident response a minimalizace dat.