GitHub Copilot og GDPR: Slik får dere EU-residens

Av Weapp · Oppdatert

GitHub.com hostes i amerikanske Azure-regioner. EU-residens krever GitHub Enterprise Cloud med data residency på ghe.com og en ny EMU-organisasjon. For Copilot må dessuten policyen som begrenser Copilot til residenskompatible modeller, aktiveres, og den er slått av som standard. Telemetri, fakturering og validering i secret scanning blir liggende i USA.

GitHub Copilot er godt på vei til å bli et standardverktøy blant utviklere. Men for organisasjoner med krav etter GDPR holder standardkonfigurasjonen ikke på langt nær: EU-residens for Copilot krever en bestemt kjede av valg, og det viktigste av dem er slått av som standard.

Utgangspunktet: github.com bor i USA

Den vanlige tjenesten github.com, der de fleste organisasjoner har repoene sine, hostes i amerikanske Azure-regioner. Det gjelder koden, issues og Copilot-trafikken. For mange virksomheter er det håndterbart med riktig avtalegrunnlag og overføringsgrunnlag. Men for virksomheter som krever at behandlingen skjer innenfor EØS, er det selve utgangspunktet som må endres. Selv organisasjoner som aldri har tatt en aktiv beslutning om skyleverandør, har i praksis allerede valgt USA ved å bruke github.com.

Veien til residens: ghe.com og en ny organisasjon

EU-residens krever GitHub Enterprise Cloud med data residency, som kjører på ghe.com i stedet for github.com. Det finnes ingen oppgradering på stedet: Dere trenger en ny organisasjon med Enterprise Managed Users (EMU), der identitetene styres fra deres egen identitetsleverandør, og deretter en migrering av repoer, tilganger, CI-arbeidsflyter og integrasjoner.

Regn med et prosjekt, ikke en innstilling. Migrering av utviklingsflyter påvirker hverdagen til hele teamet, så planlegg med en pilotgruppe og en tydelig rekkefølge for hvilke repoer som flyttes når. Lag også en plan for det som ikke flyttes: Eldre organisasjoner har ofte år med issues, wikier og CI-historikk som skal migreres, arkiveres eller avvikles, og hver kategori er en egen beslutning.

Fellen: Copilot-policyen er av som standard

Det er her de fleste går feil. Residens-tenanten er ikke nok for Copilot: Policyen som begrenser Copilot til residenskompatible modeller, er slått av som standard. Uten den kan kall fra Copilot rutes til modeller som behandler data utenfor regionen, og da forlater koden deres EU selv om dere betaler for residens.

Et scenario som viser prisen: En organisasjon flytter til ghe.com, noterer EU-residens i vurderingen av personvernkonsekvenser (DPIA) og ruller ut Copilot til 80 utviklere. Ingen aktiverer modellpolicyen. Hvert eneste kodeforslag i flere måneder har dermed blitt behandlet utenfor regionen, og avviket oppdages først ved neste kontroll. Selve kontrollen tar minutter, mens etterarbeidet med avviksrapportering og ny vurdering tar betydelig lengre tid.

Det som blir liggende i USA uansett konfigurasjon

Selv med en korrekt konfigurert residens-tenant behandles enkelte dataflyter i USA:

  • Telemetri: drifts- og bruksdata.
  • Fakturering: konto- og betalingsflyter.
  • Validering i secret scanning: kontrollen av hemmeligheter som er oppdaget.

En detalj som overrasker mange: GitHub er ikke med i Microsofts EU Data Boundary, til tross for eierskapet. Disse dataflytene kan altså ikke konfigureres bort. De skal inn i overføringsdokumentasjonen deres som gjenværende overføringer, med en tilhørende vurdering.

Vernet for koden deres

To forpliktelser står sentralt i avtalebildet. På Business og Enterprise trener ikke GitHub på koden deres. Og Customer Copyright Commitment, forpliktelsen der GitHub og Microsoft tar ansvar ved opphavsrettskrav mot kode generert av Copilot, gjelder bare hvis innholdsfiltrene er aktive og public code matching er satt til Block.

KonfigurasjonspunktInnstilling å kreve
Tenantghe.com med data residency, ny EMU-organisasjon
Residenspolicy for Copilot-modellerAktivert (den er av som standard)
Public code matchingBlock
InnholdsfiltreAktive
Telemetri, fakturering, secret scanningDokumentert som dataflyter til USA i DPIA-en

Tabellen fungerer som en minimumskontroll før utrulling. Hver rad kan verifiseres i administrasjonen eller i avtalen, og hver rad har vært en felle for noen andre før. Filtrene er for øvrig ikke bare en sikkerhetsdetalj, men et vilkår for erstatningsvernet: En avslått innstilling kan koste dere hele forpliktelsen den dagen et krav kommer.

Følg med på listene

To ting endres fortløpende: hvilke modeller som er residenskompatible i EU, og kredittvilkårene for premiumbruk. Kontroller gjeldende lister før utrulling og ved hver større endring i Copilot, og dater kontrollen i dokumentasjonen deres. Utpek en eier av Copilot-styringen, en som leser endringsloggene, oppdaterer policyene og kan svare på spørsmål ved en kontroll uten arkeologi.

Skal AI-støttet utvikling innføres i et regulert miljø, er styringen halve jobben. Vi i Weapp jobber daglig med utvikling og integrasjoner der slike krav inngår. Ta kontakt hvis dere vil ha en uavhengig vurdering av oppsettet deres.

Ofte stilte spørsmål

Trener GitHub Copilot på koden vår?

Ikke på Business- og Enterprise-nivåene. Der brukes ikke koden deres til modelltrening. Få skriftlig bekreftet at dette gjelder avtaleformen deres, og husk at vernet er et avtalevilkår, ikke en teknisk umulighet.

Vi har GitHub Enterprise Cloud i dag. Kan vi slå på EU-residens?

Nei, det finnes ingen oppgradering på stedet. EU-residens krever en ny tenant på ghe.com med en ny EMU-organisasjon, og deretter migrering av repoer, tilganger og arbeidsflyter. Planlegg det som et migreringsprosjekt med egen tidsplan.

Hva er Customer Copyright Commitment?

GitHubs og Microsofts forpliktelse til å forsvare kunder mot opphavsrettskrav som gjelder kode generert av Copilot. Den gjelder bare hvis innholdsfiltrene er aktive og public code matching er satt til Block. Feil konfigurasjon betyr at vernet ikke gjelder.

Er GitHub med i Microsofts EU Data Boundary?

Nei, GitHub står utenfor EU Data Boundary til tross for at Microsoft eier selskapet. Telemetri, fakturering og validering i secret scanning behandles i USA også med en residens-tenant, og de dataflytene skal dokumenteres som gjenværende overføringer.

Hva er en EMU-organisasjon?

EMU står for Enterprise Managed Users: Brukeridentitetene opprettes og styres via identitetsleverandøren deres i stedet for personlige GitHub-kontoer. Det gir sentral styring av tilgang og livssyklus, og det er den organisasjonsformen residens-tenanten på ghe.com bygger på.