De directeur van een ingenieursbureau tekent de offerte voor Microsoft 365 Copilot. IT rolt de licenties uit, de rechten op SharePoint zijn opgeschoond. Drie weken later vraagt een projectleider of ze een klantcontract in Copilot mag samenvatten, en of ze ChatGPT dan nog mag gebruiken voor haar Engelse mails. Niemand weet het, want er is een licentie, en er is geen beleid.
Dat is het verschil waar dit stuk over gaat. De licentie regelt wat Microsoft met je gegevens doet. Het AI-beleid regelt wat je eigen mensen ermee mogen doen, en dat staat in geen enkele licentie. Zes afspraken dekken het af, en ze passen op één pagina.
Waarom is een licentie nog geen beleid?
Een Copilot-licentie beantwoordt een leveranciersvraag. Microsoft 365 Copilot gebruikt prompts, antwoorden en Graph-gegevens niet om zijn onderliggende modellen te trainen, de verwerking blijft binnen de Microsoft 365-servicegrens, en er ligt een verwerkersovereenkomst onder. Wat dat precies inhoudt, en waar de grenzen zitten, staat in de privacyrisico's van Copilot.
Het beleid beantwoordt een andere vraag: wat mag een medewerker er op dinsdagmiddag mee doen. Mag een klantcontract erin, een sollicitatiebrief, een medisch verslag? Wie zet een koppeling naar een externe bron aan? En wat geldt voor de tools die ernaast in gebruik zijn? Op die vragen heeft Microsoft geen antwoord, want het zijn vragen over jouw organisatie.
De bredere besluiten rondom Copilot, van rechtenstructuur tot wie een nieuwe toepassing beoordeelt, staan in Microsoft Copilot governance. Dit stuk gaat over het beleid dat daaruit volgt: kort genoeg om te lezen op het moment dat het ertoe doet.
Welke zes afspraken maak je?
| Afspraak | Wat je vastlegt | Waarom deze erin staat |
|---|---|---|
| Wie | Wie een licentie voor de betaalde variant heeft, wie met Copilot Chat werkt | Een licentie is een keuze per persoon, en die keuze bepaalt wat Copilot voor die persoon kan lezen |
| Welke variant | Alleen ingelogd met een werkaccount; de consumentenversie krijgt een eigen status | Er zijn drie diensten die Copilot heten, en één daarvan heeft geen zakelijke gegevensbescherming |
| Welke gegevens | Per categorie: mag erin, mag erin onder voorwaarde, mag er nooit in | De trainingstoezegging van Microsoft zegt niets over wat er heen mag |
| Welke koppelingen | Welke connectors, agents en plug-ins aanstaan, en wie ervoor tekende | Elke koppeling verbreedt wat Copilot kan lezen, en dus wat in een antwoord kan belanden |
| De andere tools | Per AI-tool naast Copilot een status, met Copilot als voorkeursroute waar dat past | Een Copilot-beleid dat zwijgt over ChatGPT laat het meeste gebruik onbesproken |
| De meting | Welke cijfers je bekijkt, hoe vaak, en dat er geen persoon in de data zit | Zonder meting is naleving een aanname, met de verkeerde meting is het toezicht |
Elke rij is één of twee zinnen in het beleid, met een naam en een datum erbij. Waar geen naam past, is de afspraak nog niet gemaakt.
Hoe kort kan dat zijn?
Korter dan de meeste organisaties durven. Het beleid van het ingenieursbureau uit de opening werd uiteindelijk dit: licentiehouders staan in de lijst van IT; Copilot alleen met een werkaccount, de consumentenversie is niet toegestaan; klantgegevens mogen in de betaalde variant, persoonsgegevens van sollicitanten en medewerkers niet; koppelingen worden aangezet door één beheerder en staan in een lijst met eigenaar; ChatGPT en Perplexity zijn beperkt toegestaan met alleen openbare informatie, Copilot is de voorkeursroute; het aandeel via toegestane tools wordt per kwartaal bekeken, zonder namen.
Dat is een halve pagina. Een jurist heeft hem nagelopen, en dat is verstandig, want de zin over sollicitanten raakt de AVG en de zin over de meting raakt de Wet op de ondernemingsraden. Maar de zinnen zelf zijn van het bureau, niet van een sjabloon. Hoe je zo'n beleid opbouwt vanuit de vragen die mensen echt stellen, staat in AI-beleid opstellen.
Wat doe je met de tools naast Copilot?
Dit is de afspraak die het vaakst ontbreekt, omdat het beleid "Copilot-beleid" heet. Toen het bureau een maand na de uitrol keek welke AI-tools in de browser werden geopend, stond Copilot bovenaan. Daaronder stonden ChatGPT, Perplexity, een vertaaltool en twee tools voor het uitlezen van technische tekeningen. Over die laatste twee was nooit iets besloten, want niemand wist dat ze bestonden.
Niemand had het beleid overtreden. Het beleid ging over Copilot, en deze tools waren geen Copilot. Waarom mensen naast Copilot andere tools gebruiken is een eigen vraag; voor het beleid telt dat elke tool die in gebruik is een status krijgt. Toegestaan, beperkt toegestaan met een voorwaarde die de organisatie zelf schrijft, nog geen besluit, of niet toegestaan. Copilot staat dan als één regel in dat register, en de rest staat eronder.