Grip op AI
Blog
AI-governance 5 min leestijd

AI-beleid rondom Microsoft Copilot: de afspraken die je naast de licentie maakt

Een Copilot-licentie regelt de dienst: verwerkersovereenkomst, geen training, verwerking binnen Microsoft 365. Het gebruik regelt hij niet. Zes afspraken die een bestuur zelf maakt, op één pagina, met een tabel om ze langs te lopen.

Abstract slingerend pad door zachte heuvels
Snel antwoord

Een Copilot-licentie regelt wat Microsoft met je gegevens doet. Het AI-beleid regelt wat je eigen mensen ermee doen, en dat staat in geen enkele licentie. Zes afspraken volstaan: wie werkt met welke variant (de consumentenversie valt buiten de zakelijke bescherming), welke gegevens in een prompt mogen, welke koppelingen en agents aanstaan en wie daarvoor tekent, welke status de andere AI-tools naast Copilot hebben, en hoe je ziet of die afspraken worden gevolgd zonder personen te volgen. Elke afspraak past in één of twee zinnen. Wat langer wordt, wordt niet gelezen op het moment dat iemand een tool opent.

01

De licentie beantwoordt de vraag wat Microsoft doet, het beleid de vraag wat jouw mensen mogen

02

Zes afspraken dekken het af: wie, welke variant, welke gegevens, welke koppelingen, de andere tools, de meting

03

De consumentenversie van Copilot hoort een eigen, expliciete status te krijgen

04

Een Copilot-beleid dat zwijgt over ChatGPT en Perplexity laat het grootste deel van het gebruik onbesproken

05

Of de afspraken worden gevolgd zie je aan aantallen per tool, niet aan namen

De directeur van een ingenieursbureau tekent de offerte voor Microsoft 365 Copilot. IT rolt de licenties uit, de rechten op SharePoint zijn opgeschoond. Drie weken later vraagt een projectleider of ze een klantcontract in Copilot mag samenvatten, en of ze ChatGPT dan nog mag gebruiken voor haar Engelse mails. Niemand weet het, want er is een licentie, en er is geen beleid.

Dat is het verschil waar dit stuk over gaat. De licentie regelt wat Microsoft met je gegevens doet. Het AI-beleid regelt wat je eigen mensen ermee mogen doen, en dat staat in geen enkele licentie. Zes afspraken dekken het af, en ze passen op één pagina.

Waarom is een licentie nog geen beleid?

Een Copilot-licentie beantwoordt een leveranciersvraag. Microsoft 365 Copilot gebruikt prompts, antwoorden en Graph-gegevens niet om zijn onderliggende modellen te trainen, de verwerking blijft binnen de Microsoft 365-servicegrens, en er ligt een verwerkersovereenkomst onder. Wat dat precies inhoudt, en waar de grenzen zitten, staat in de privacyrisico's van Copilot.

Het beleid beantwoordt een andere vraag: wat mag een medewerker er op dinsdagmiddag mee doen. Mag een klantcontract erin, een sollicitatiebrief, een medisch verslag? Wie zet een koppeling naar een externe bron aan? En wat geldt voor de tools die ernaast in gebruik zijn? Op die vragen heeft Microsoft geen antwoord, want het zijn vragen over jouw organisatie.

De bredere besluiten rondom Copilot, van rechtenstructuur tot wie een nieuwe toepassing beoordeelt, staan in Microsoft Copilot governance. Dit stuk gaat over het beleid dat daaruit volgt: kort genoeg om te lezen op het moment dat het ertoe doet.

Welke zes afspraken maak je?

AfspraakWat je vastlegtWaarom deze erin staat
WieWie een licentie voor de betaalde variant heeft, wie met Copilot Chat werktEen licentie is een keuze per persoon, en die keuze bepaalt wat Copilot voor die persoon kan lezen
Welke variantAlleen ingelogd met een werkaccount; de consumentenversie krijgt een eigen statusEr zijn drie diensten die Copilot heten, en één daarvan heeft geen zakelijke gegevensbescherming
Welke gegevensPer categorie: mag erin, mag erin onder voorwaarde, mag er nooit inDe trainingstoezegging van Microsoft zegt niets over wat er heen mag
Welke koppelingenWelke connectors, agents en plug-ins aanstaan, en wie ervoor tekendeElke koppeling verbreedt wat Copilot kan lezen, en dus wat in een antwoord kan belanden
De andere toolsPer AI-tool naast Copilot een status, met Copilot als voorkeursroute waar dat pastEen Copilot-beleid dat zwijgt over ChatGPT laat het meeste gebruik onbesproken
De metingWelke cijfers je bekijkt, hoe vaak, en dat er geen persoon in de data zitZonder meting is naleving een aanname, met de verkeerde meting is het toezicht

Elke rij is één of twee zinnen in het beleid, met een naam en een datum erbij. Waar geen naam past, is de afspraak nog niet gemaakt.

Hoe kort kan dat zijn?

Korter dan de meeste organisaties durven. Het beleid van het ingenieursbureau uit de opening werd uiteindelijk dit: licentiehouders staan in de lijst van IT; Copilot alleen met een werkaccount, de consumentenversie is niet toegestaan; klantgegevens mogen in de betaalde variant, persoonsgegevens van sollicitanten en medewerkers niet; koppelingen worden aangezet door één beheerder en staan in een lijst met eigenaar; ChatGPT en Perplexity zijn beperkt toegestaan met alleen openbare informatie, Copilot is de voorkeursroute; het aandeel via toegestane tools wordt per kwartaal bekeken, zonder namen.

Dat is een halve pagina. Een jurist heeft hem nagelopen, en dat is verstandig, want de zin over sollicitanten raakt de AVG en de zin over de meting raakt de Wet op de ondernemingsraden. Maar de zinnen zelf zijn van het bureau, niet van een sjabloon. Hoe je zo'n beleid opbouwt vanuit de vragen die mensen echt stellen, staat in AI-beleid opstellen.

Wat doe je met de tools naast Copilot?

Dit is de afspraak die het vaakst ontbreekt, omdat het beleid "Copilot-beleid" heet. Toen het bureau een maand na de uitrol keek welke AI-tools in de browser werden geopend, stond Copilot bovenaan. Daaronder stonden ChatGPT, Perplexity, een vertaaltool en twee tools voor het uitlezen van technische tekeningen. Over die laatste twee was nooit iets besloten, want niemand wist dat ze bestonden.

Niemand had het beleid overtreden. Het beleid ging over Copilot, en deze tools waren geen Copilot. Waarom mensen naast Copilot andere tools gebruiken is een eigen vraag; voor het beleid telt dat elke tool die in gebruik is een status krijgt. Toegestaan, beperkt toegestaan met een voorwaarde die de organisatie zelf schrijft, nog geen besluit, of niet toegestaan. Copilot staat dan als één regel in dat register, en de rest staat eronder.

Zoek tool of categorie…
865 tools
ChatGPT🇺🇸
HoogToegestaan
Claude🇺🇸
MiddelToegestaan
DeepSeek🇨🇳nieuw
KritiekNiet toegestaan
Perplexity🇺🇸nieuw
MiddelNog geen besluit
Mistral🇫🇷
LaagNog geen besluit
Midjourney🇺🇸
MiddelNog geen besluit

Elke tool, beoordeeld op risico

865 AI-tools, elk beoordeeld van Laag tot Kritiek, zonder dat er iets vooraf is goedgekeurd of geblokkeerd totdat iemand een besluit neemt.

Meer over AI Tools

BeeSensible koppelt een catalogus van AI-tools aan het gebruik dat in de organisatie wordt waargenomen: alleen het domein van de tool, hooguit één keer per dag per apparaat, zonder gebruikers-id en zonder inhoud. Een beheerder ziet welke tools nog geen besluit hebben en legt dat besluit vast. Wie daarna een tool opent waarover iets is besloten, ziet het besluit in de browser, met het toegestane alternatief als eerste knop. Wat de module verder doet staat op de productpagina.

Hoe zie je of de afspraken worden gevolgd?

Aan aantallen per tool. Het aandeel van het AI-gebruik dat via toegestane tools loopt, en de richting daarvan. Welke tools zonder besluit worden gebruikt. Hoe vaak mensen na een melding het alternatief kiezen, en hoe vaak ze doorgaan. Dat zijn cijfers over de organisatie, en ze zeggen genoeg.

Wat je niet nodig hebt, is wie. Zodra de meting per persoon te lezen is, wordt een AI-beleid een toezichtsvoorziening, met andere eisen uit de AVG en een instemmingsrecht van de ondernemingsraad. Ontwerp de meting daarom op organisatieniveau, en zet in het beleid dat je dat doet. Dat is de zin die de OR als eerste zoekt.

Wat de AI Act hier vraagt, is bescheiden en concreet: sinds februari 2025 werken organisaties aan de AI-geletterdheid van wie met AI-systemen werkt. Een beleid van één pagina dat zegt welke variant, welke gegevens en waar je een nieuwe toepassing meldt, is daar een aantoonbaar onderdeel van. De overige vragen uit dat gesprek staan bij elkaar in het AI-governance-cluster.

Wat je nu anders doet: je pakt de tabel hierboven, schrijft per rij één zin voor je eigen organisatie, en zet er een naam bij. De rijen waar dat niet lukt, zijn de afspraken die de licentie voor je heeft laten liggen.

FAQ

Veelgestelde vragen

Is een Copilot-licentie niet genoeg als AI-beleid?

Nee. De licentie regelt de verhouding tussen jouw organisatie en Microsoft: geen training op je gegevens, een verwerkersovereenkomst, verwerking binnen de Microsoft 365-servicegrens. Ze zegt niets over welke medewerker welke gegevens in een prompt mag zetten, welke koppelingen aan mogen, of wat er geldt voor de AI-tools naast Copilot. Die afspraken maak je zelf.

Hoe lang moet een AI-beleid rondom Copilot zijn?

Eén pagina, als het lukt. Zes afspraken met per afspraak één of twee zinnen en een naam erbij. Een beleid dat langer is, wordt meestal langer door uitleg over de bedoeling, en die uitleg leest niemand op het moment dat iemand een klantdossier in een prompt wil plakken. Laat een jurist de korte versie nalopen.

Moeten we ChatGPT verbieden als we Copilot hebben?

Niet per se. Het besluit is dat elke tool die in gebruik is een status krijgt: toegestaan, beperkt toegestaan, nog geen besluit, of niet toegestaan. Copilot als voorkeursroute aanwijzen en ChatGPT beperkt toestaan met de voorwaarde "alleen openbare informatie" is ook een besluit, en een eerlijker besluit dan een verbod dat het gebruik naar de privételefoon verplaatst.

Welke Copilot-variant valt onder het beleid?

Alleen de varianten waarbij iemand met een werkaccount is ingelogd: Microsoft 365 Copilot Chat en de betaalde Microsoft 365 Copilot. De consumentenversie zonder werkaccount valt onder consumentenvoorwaarden en heeft geen zakelijke gegevensbescherming. Die hoort een eigen status te krijgen, met uitleg waarom, anders beslist de gebruiker het zelf op het moment dat de pagina opent.

Hoe zie je of de afspraken rondom Copilot worden nageleefd?

Door per tool te tellen, niet per persoon. Het aandeel van het AI-gebruik dat via toegestane tools loopt, hoe dat aandeel beweegt, welke tools zonder besluit worden gebruikt, en hoe vaak mensen na een melding het alternatief kiezen. Die cijfers bevatten geen gebruikers-id en geen inhoud, en ze zijn genoeg om te zien of een afspraak in de praktijk landt.

Portret van Rens Timmermans van BeeSensible

Liever iemand die het laat zien?

Rens, BeeSensible

Ik geef je graag een rondleiding van twintig minuten. Laat je gegevens achter, dan zoek ik een moment dat jou uitkomt. Bellen of mailen mag natuurlijk ook.

Liever eerst iemand spreken? Plan een call.

Wil je een live demo, of een offerte voor 100+ gebruikers? Laat je gegevens achter en we nemen binnen één werkdag contact op.