Microsoft Copilot M365 es probablemente la primera IA generativa desplegada a gran escala en la mayoría de las organizaciones europeas. El contrato enterprise de Microsoft cubre la seguridad, el cifrado y la residencia de los datos. No cubre el AI Act. Estas son las cinco obligaciones específicas que recaen sobre ti.
Obligación 1. Clasificar Copilot en tu registro de IA
Copilot M365 es un sistema de IA de uso general (GPAI en el sentido del AI Act). Debe figurar en tu registro interno, con su clasificación de riesgo para cada uso. Copilot en Outlook para redactar un correo: riesgo limitado. Copilot en Excel para generar un análisis de RRHH con recomendaciones sobre empleados: potencialmente alto riesgo (Anexo III, punto 4, RRHH).
Obligación 2. Gestionar el contexto funcional: un mismo Copilot, usos distintos
El AI Act clasifica los sistemas según su uso final, no según su arquitectura técnica. El mismo Copilot M365 puede ser de riesgo mínimo en un contexto y de alto riesgo en otro. Tu política de despliegue de Copilot debe reflejar esa granularidad: permisos por grupo, por caso de uso, por sensibilidad de los datos.
Obligación 3. Documentar la cadena de responsabilidad
Si Copilot genera una recomendación que desemboca en una decisión de RRHH (por ejemplo: no convocar a un candidato a una entrevista), ¿quién es responsable? ¿Microsoft como proveedor GPAI, tú como implantador, o la persona que validó la recomendación? La respuesta: esencialmente tú, como implantador. Pero debes haber documentado el procedimiento de validación humana (Art. 14).
Obligación 4. Activar Purview, suponiendo que tu licencia lo incluya
Microsoft Purview es la herramienta de gobierno del dato que permite trazar lo que Copilot lee, genera y expone. Sin un Purview bien configurado pierdes la trazabilidad y, por tanto, incumples la obligación de registro de decisiones (en los casos de alto riesgo). Y Purview no está en todas las licencias M365. Verificación previa obligatoria antes de desplegar Copilot.
Obligación 5. Formar a tus equipos en el uso de Copilot, con el AI Act en mente
Artículo 4: la alfabetización en IA es obligatoria desde febrero de 2025. Para Copilot, eso significa formar a tus usuarios en: entender cuándo Copilot alucina, cómo verificar sus salidas, cuándo rechazar una recomendación, cómo señalar un comportamiento anómalo. No un vídeo de 10 minutos: un itinerario documentado y trazable.
El riesgo operativo típico: Shadow Copilot
Muchas organizaciones despliegan Copilot para unos pocos pilotos y olvidan las licencias Power Apps / Power Automate / Copilot Studio activadas para decenas de usuarios de negocio. Resultado: agentes Copilot construidos sin gobernanza, conectados a datos sensibles, fuera del registro de IA. Es exactamente el perfil de incumplimiento que la AESIA y la CNIL buscan primero.
El ángulo de la soberanía: ¿dónde van realmente tus prompts?
Microsoft anuncia residencia UE para los datos de Copilot M365. Pero los prompts enviados a GPT-4 (el modelo subyacente de Copilot) transitan por OpenAI bajo contrato Azure. Si tus prompts contienen datos sensibles (datos personales, secretos industriales), revisa los anexos Data Processing Addendum y zero-data-retention. La versión estándar de Copilot M365 no tiene zero-data-retention por defecto.
La checklist de despliegue de Copilot conforme al AI Act
- Inventario de licencias Copilot (M365 E3/E5/Copilot/Power Platform)
- Mapa de casos de uso y clasificación de riesgo
- Configuración de Purview + etiquetas de sensibilidad
- Alcance de Entra ID: quién ve qué a través de Copilot
- Formación en alfabetización Copilot, registro trazable
- Procedimiento de validación humana para usos de alto riesgo
- DPA renegociado con cláusulas AI Act
- Política interna de uso de Copilot firmada por la dirección
La buena noticia: estas obligaciones se aplican a todos tus sistemas de IA, no solo a Copilot. Una vez instaurada esta disciplina, estás listo también para los agentes internos (n8n, LangChain), los SaaS de RRHH con IA y los módulos de scoring de proveedores.