Microsoft Purview DLP para Copilot: qué bloquea
· 7 min de lectura
By Juan Pedro Márquez
La pregunta llega siempre igual en un comité español: "¿Copilot puede leer los datos personales que tenemos en SharePoint?". Y la respuesta corta incomoda: sí, si el usuario que pregunta ya tenía acceso a ese contenido. Las etiquetas de confidencialidad que muchos tenants tienen desplegadas no lo impiden por sí solas.
Lo que sí lo impide es una directiva de DLP específica para Copilot. Es una ubicación distinta de la DLP que ya tienes en Exchange y SharePoint, con sus propias reglas y sus propios límites.
Te cuento cómo se configura en un tenant real, en qué orden, y dónde falla en silencio.
¿Qué bloquea exactamente Microsoft Purview DLP en Copilot?
La ubicación Microsoft 365 Copilot y Copilot Chat impide que Copilot procese determinado contenido: excluye del fundamento las respuestas basadas en archivos y correos con una etiqueta concreta, bloquea prompts que contengan tipos de información confidencial, corta la búsqueda web externa para esos prompts y, en versión preliminar, descarta el correo recibido desde dominios externos. No cambia permisos de nadie.
Esa diferencia es la clave del artículo. Los permisos deciden qué puede abrir una persona. Esta directiva decide qué puede leer el modelo en su nombre. Son dos preguntas distintas y en la mayoría de organizaciones las responden dos equipos distintos. La documentación de referencia es DLP para Microsoft 365 Copilot y Copilot Chat.

El ángulo RGPD, sin retórica
Para una organización española el caso de uso evidente no es "bloquear lo confidencial" en abstracto: es evitar que el resumen de Copilot arrastre datos personales a un documento nuevo, con la etiqueta correcta o sin ella. Una etiqueta dedicada a datos personales, excluida del procesamiento de Copilot, es el control más limpio que he visto para esto — y el que mejor se explica en una auditoría, porque deja rastro en el registro de auditoría con la etiqueta de cada archivo referenciado.
Ojo con la expectativa: excluir un elemento del procesamiento no lo hace invisible. El documento puede seguir apareciendo en las citas de la respuesta aunque su contenido no se use. Si tu compromiso con negocio era "ese material no existe para Copilot", ese compromiso no se cumple con esta directiva.
¿Por qué las etiquetas de confidencialidad no bastan?
Porque una etiqueta sin cifrado es metadato. Copilot respeta la protección de una etiqueta solo cuando esa etiqueta aplica cifrado, y entonces mediante derechos de uso: el usuario necesita VIEW y EXTRACT para que Copilot devuelva el contenido. Una etiqueta "Confidencial" que solo pone un pie de página cambia el documento y no cambia nada del fundamento.
Es el hueco que más me encuentro. Cinco etiquetas desplegadas, cuatro marcadas como confidenciales, y la sensación de que la IA ya está acotada. No lo está. Merece la pena revisar hoy cuáles de tus etiquetas aplican cifrado, y a qué grupos les conceden EXTRACT. El detalle está en protecciones de Purview para Microsoft 365 Copilot y en la arquitectura de protección de datos de Copilot.
El requisito previo que casi nadie comprueba
Hay una línea en la documentación que decide si todo esto funciona a escala: si las etiquetas de confidencialidad no están habilitadas para SharePoint y OneDrive, los archivos cifrados sobre los que Copilot puede actuar se limitan a los datos en uso desde aplicaciones de Office en Windows. Habilítalas primero — aquí están las instrucciones — o tu control basado en etiquetas solo existe en la mitad del parque.
Y si aún no tienes taxonomía, empieza por los primeros pasos con etiquetas de confidencialidad antes de tocar DLP. Una taxonomía de doce etiquetas es una taxonomía que nadie aplica bien; con cuatro se gobierna, con doce se decora.

¿En qué orden se configura para no romper Copilot a toda la plantilla?
En simulación, con una sola etiqueta y contando con cuatro horas de latencia. La ubicación de Copilot solo está disponible en la plantilla Personalizada, y al seleccionarla se deshabilitan todas las demás ubicaciones de esa directiva: es una directiva independiente, no una regla que añades a la que ya tienes.
- Una etiqueta, no la taxonomía. La que mapee con una obligación real — datos personales, o material de consejo. Un solo radio de impacto.
- Una condición por regla. No puedes combinar el contenido contiene tipos de información confidencial con el contenido contiene etiquetas de confidencialidad en la misma regla. Dos reglas en la misma directiva sí. Aquí falla el primer intento de casi todo el mundo.
- Modo de simulación una semana completa, con prompts reales. Las alertas y notificaciones de DLP están soportadas en esta ubicación.
- Cuatro horas de propagación. Si cambias una regla y la pruebas a los diez minutos, estás probando la regla anterior y sacando la conclusión equivocada.
- Roles acotados. Editar esta ubicación exige roles concretos; el de administrador de seguridad de datos de IA puede editar la directiva pero no leer prompts ni respuestas. Esa separación es justo la que pide un auditor, así que aprovéchala en vez de dar Global Admin.
Clave: Un aviso de alcance: no admite unidades administrativas. Si esperabas pilotar por filial, el piloto tendrá que acotarse por etiqueta, no por población.
¿Dónde falla esto en silencio?
En cinco sitios, todos documentados y ninguno visible desde el editor de directivas:
- Los archivos que el usuario sube dentro del prompt no se inspeccionan. DLP analiza el texto escrito, no el adjunto. Quien no consiga que Copilot resuma un archivo etiquetado puede descargarlo y volver a subirlo.
- Solo correos del 1 de enero de 2025 en adelante. Lo anterior queda fuera de la regla basada en etiquetas.
- Las invitaciones de calendario no están soportadas. En organizaciones que meten detalle comercial en el cuerpo de la convocatoria, esto es un agujero real.
- En Word, Excel y PowerPoint se evalúa al abrir el archivo. Si etiquetas a mitad de sesión, no pasa nada hasta la siguiente apertura.
- El mensaje de bloqueo es ambiguo en versión preliminar. El bloqueo de tipos de información confidencial en prompts sigue desplegándose, y el usuario puede no entender que le ha parado una directiva corporativa. El bloqueo funciona; la explicación no. Prepara la respuesta del service desk antes de activarlo.
Que existan estos límites no invalida el control: lo coloca como una capa más. Debajo sigue estando el problema de permisos, y ahí la palanca es la restricción del descubrimiento de contenido en SharePoint. Mi opinión, y la mantengo: esa restricción es un parche con fecha de caducidad. Si sigue activa un año después del despliegue, estás pagando Copilot para que no encuentre cosas, y alguien debería tener asignado el plan de remediación. La versión prescriptiva de ese plan está en la guía de base de datos segura y gobernada para Copilot, y el trabajo previo de metadatos lo cubrimos en cómo preparar SharePoint Online para Copilot.
¿Cómo se demuestra ante una auditoría?
Con el registro de auditoría unificado y DSPM para IA, no con la pantalla de la directiva. Los prompts y las respuestas se registran como eventos, incluidos los archivos referenciados y la etiqueta de cada uno. Esa es la cadena de evidencia que responde a un regulador que pregunta qué vio el modelo.
Tres cosas que dejar montadas desde el primer día: auditoría verificada desde los registros de auditoría de Copilot; la evaluación semanal de riesgo de datos de DSPM para IA, que además trae directivas de un clic para crear exactamente esta exclusión; y una decisión consciente de retención de las interacciones, porque el comportamiento por defecto es conservar todo lo que alguien haya preguntado, y eso es una decisión la tome alguien o no. El recorrido completo de DSPM lo detallamos en la guía de despliegue de Purview DSPM para IA.
Para el otro frente — la pestaña del navegador, no el tenant — el control es distinto: DLP de punto de conexión avisa o bloquea cuando alguien pega información sensible en una IA de terceros. No los mezcles en la misma diapositiva de comité: protegen direcciones opuestas.
Preguntas frecuentes
¿Esta directiva cambia los permisos de los usuarios?
No. Cada prompt se ejecuta en el contexto de seguridad de quien pregunta, así que esa persona ya debía tener acceso al contenido. La directiva solo excluye elementos del procesamiento en la respuesta. Quien no pueda pedirle a Copilot que resuma un archivo podrá seguir abriéndolo directamente si sus permisos se lo permiten.
¿Puedo combinar tipos de información confidencial y etiquetas en la misma regla?
No en la misma regla. Puedes crear una regla por condición dentro de la misma directiva, pero no mezclarlas. Separarlas, además, deja las alertas mucho más limpias.
¿Aplica también a los agentes de Copilot Studio?
No por esta ubicación. Copilot Studio tiene sus propios controles de seguridad y gobernanza y los agentes heredan las protecciones de su aplicación de IA principal. Trátalo como una línea de trabajo aparte: la checklist está en seguridad de agentes en Copilot Studio.
¿Cuánto tarda en aplicarse una regla nueva?
Hasta cuatro horas. Prueba después de esa ventana, nunca antes, o concluirás que la directiva no funciona cuando lo único que pasa es que no ha propagado.