Grip op AI
Blog
AVG en AI op het werk 8 min leestijd

DPIA voor Microsoft Copilot: wat neem je op?

Er ligt een sector-DPIA over Microsoft 365 Copilot, en die beschrijft de dienst. Jouw DPIA beschrijft jouw gebruik ervan: de rechten, de gegevens, de koppelingen, de maatregelen, en hoe je later laat zien dat die maatregelen draaien.

Abstracte doorschijnende panelen als een skyline
Snel antwoord

Een DPIA voor Microsoft 365 Copilot begint bij wat er al ligt: de DPIA die SURF samen met SLM Rijk over de dienst publiceerde, beschrijft hoe Microsoft verwerkt en welke restrisico's overblijven. Wat je zelf toevoegt gaat over jouw gebruik: welke variant en wie een licentie heeft, de rechtenstructuur waarmee Copilot zoekt, welke gegevens in prompts en in bereik komen, welke koppelingen en agents aanstaan, welke instellingen en maatregelen je kiest, en welke AI-tools ernaast in gebruik zijn. En één onderdeel dat de meeste DPIA's missen: hoe je achteraf laat zien dat de maatregelen werken, in cijfers zonder gebruikers-id.

01

De sector-DPIA beschrijft de dienst, jouw DPIA beschrijft jouw gebruik ervan

02

De rechtenstructuur hoort erin, want Copilot zoekt met de rechten die een gebruiker al had

03

Koppelingen, agents en nieuwe toepassingen van dezelfde licentie veranderen de verwerking, en dus de DPIA

04

De AI-tools naast Copilot horen erin, omdat de DPIA de werkelijke verwerking beschrijft

05

Een maatregel op papier is nog geen maatregel: leg vast hoe je laat zien dat hij draait

De privacyfunctionaris van een gemeente krijgt de DPIA van SURF over Microsoft 365 Copilot doorgestuurd, met de vraag of de DPIA daarmee "gedaan" is. Ze leest hem en ziet een degelijke beschrijving van wat Microsoft met gegevens doet. Over de veertig SharePoint-sites die bij de gemeente openstaan voor iedereen, en over de agent die het sociaal domein wil bouwen, staat er niets in.

Dat is geen tekortkoming van dat document. Een sector-DPIA beschrijft de dienst; jouw DPIA beschrijft jouw gebruik ervan. Wat je zelf opneemt: welke variant en wie, de rechtenstructuur, welke gegevens, welke koppelingen, welke instellingen en maatregelen, welke tools ernaast in gebruik zijn, en hoe je later laat zien dat de maatregelen draaien.

Wanneer is een DPIA voor Copilot nodig?

Artikel 35 AVG verlangt een gegevensbeschermingseffectbeoordeling als een verwerking waarschijnlijk een hoog risico voor betrokkenen oplevert, en de EDPB hanteert als vuistregel dat twee van haar negen criteria genoeg zijn. Copilot voor tientallen of honderden medewerkers, met toegang tot mail, agenda en documenten vol persoonsgegevens, raakt er al snel meer: nieuwe technologie, grote schaal, gevoelige gegevens en werknemers als betrokkenen. Hoe die weging precies gaat staat in moet je een DPIA doen voor AI-tools op de werkvloer; voor Copilot valt het antwoord zelden op nee.

Wat staat er al in de sector-DPIA?

SURF publiceerde in december 2024, samen met SLM Rijk, een DPIA over Microsoft 365 Copilot met vier hoge privacyrisico's en het advies om de dienst voorlopig niet te gebruiken. Na aanpassingen door Microsoft verlaagde een update van september 2025 de risico's naar oranje, met twee resterende zorgen: onjuiste persoonsgegevens die over echte mensen worden gegenereerd, en een bewaartermijn van 18 maanden voor gepseudonimiseerde metadata. De feiten over de dienst zelf, van de trainingstoezegging tot flex routing, staan bij elkaar in de privacyrisico's van Copilot.

Dat document is de beschrijving van de verwerkerskant, en je hoeft hem niet over te doen. Neem de restrisico's over als restrisico's in je eigen DPIA, en schrijf erbij wat je er lokaal aan doet. Let wel op de datum: de dienst verandert per maand, en een DPIA beschrijft de stand van het moment waarop hij is geschreven.

Wat voeg je zelf toe?

OnderdeelWat je opneemtWaarom het erin hoort
Variant en gebruikersWie werkt met Copilot Chat, wie met de betaalde Microsoft 365 Copilot, wat geldt voor de consumentenversieDe varianten verschillen in bereik en in gegevensbescherming
RechtenstructuurDe stand van de rechten op SharePoint, OneDrive en Teams, met datum, en wat er is opgeschoondCopilot zoekt met de rechten die een gebruiker al had
GegevensWelke categorieën in prompts terechtkomen en welke in bereik van het zoeken liggen, per soort werkDe DPIA beschrijft de werkelijke verwerking, niet de gewenste
Koppelingen en agentsConnectors, agents uit Copilot Studio en plug-ins, met per koppeling de bron en de eigenaarElke koppeling verbreedt wat in een antwoord kan belanden
InstellingenFlex routing, gevoeligheidslabels, DLP, en wat daarvan tijdelijk isZe bepalen waar de verwerking draait en wat is uitgesloten
Andere AI-toolsWat naast Copilot in gebruik is, met statusAnders beschrijft de DPIA één tool terwijl er vier in gebruik zijn
Maatregelen en bewijsPer maatregel hoe je later laat zien dat hij draaitEen DPIA beschrijft; de cijfers erna tonen

De rechtenstructuur is het onderdeel dat het vaakst ontbreekt, en het belangrijkste. Copilot doorbreekt geen rechten, hij zoekt met de rechten die een gebruiker al had, en dat maakt jarenlang te ruim delen in één vraag vindbaar. Wat er gebeurt als Copilot bij SharePoint kan is daarom een DPIA-vraag: welke sites staan open voor iedereen, wat is daaraan gedaan, en op welke datum. Microsoft zet dat opruimen vooraan in zijn eigen uitrolhandleiding.

De gegevens vallen in twee delen uiteen. Wat medewerkers in de prompt plakken, per soort werk: klantcontact, personeelsdossiers, dossiers van inwoners. En wat Copilot zelf ophaalt uit mail en documenten, dus alles wat de gebruiker mag openen. Het eerste is gedrag, het tweede is inrichting, en beide horen in de beschrijving.

De koppelingen veranderen de verwerking zonder dat iemand een nieuwe DPIA aanvraagt. Een agent die inkoopfacturen voorbewerkt, een connector naar een extern systeem, een functie die met een maandelijkse update binnenkomt: elk daarvan verbreedt wat Copilot kan lezen. Leg vast wie ze aanzet en wanneer een nieuwe toepassing van dezelfde licentie een eigen beoordeling krijgt; de besluiten daarover staan in Microsoft Copilot governance.

Hoe ziet dat eruit bij de gemeente?

De privacyfunctionaris schrijft de DPIA in vijf onderdelen. Copilot Chat voor iedereen met een werkaccount, de betaalde variant voor honderdtwintig medewerkers, de consumentenversie niet toegestaan met uitleg. Een rechtenrapport waaruit blijkt dat veertig sites openstaan voor iedereen, en de afspraak dat die zijn opgeschoond voordat er een licentie wordt uitgedeeld. De agent voor het sociaal domein als aparte paragraaf, met een eigen beoordeling voordat hij live gaat. Vergaderingen met inwoners laten samenvatten in Teams: niet toegestaan tot daarover apart is besloten. En een datum, een half jaar verder, waarop de beschrijving naast de werkelijke lijst van tools wordt gelegd.

Op die datum blijkt dat naast Copilot ook ChatGPT en een transcriptietool in gebruik zijn, en dat over de transcriptietool nooit iets is besloten. Dat is geen incident. Het is de gewone afstand tussen een beschrijving en een werkdag, en precies waarvoor die datum in de DPIA stond.

Hoe laat je zien dat de maatregelen werken?

De DPIA zegt dat gevoelige gegevens een markering krijgen voordat een prompt weggaat, dat medewerkers een besluit te zien krijgen bij een tool waarover iets is besloten, en dat de rechten zijn opgeschoond. Of dat ook gebeurt, staat niet in het document. Dat staat in de cijfers erna: hoeveel markeringen er waren en wat ermee gebeurde, hoeveel meldingen er verschenen en wat de persoon daarna deed, welk aandeel van het AI-gebruik via toegestane tools liep, en het rechtenrapport met een nieuwe datum. Waarom een dashboard nog geen bewijs is legt uit wat er dan nog bij moet: per cijfer de maatregel en de reikwijdte.

Detections over timeLast 30 days
12,438+18% vs the previous period
Detections by platform
ChatGPT
ChatGPT
78% adjusted
8,124
Gmail
81% adjusted
3,210
Gemini
74% adjusted
812
Most encountered data types
Name
4,212
Email address
2,930
Credit card
1,486
Account number
1,104
Diagnosis
612
SensitiveHighly sensitive
BeeSensible-dashboard: geaggregeerde detecties en topbronnen, zonder individuele medewerkers te volgen.

BeeSensible markeert gevoelige gegevens in browsertekstvelden, waaronder de Copilot-prompt in de browser, terwijl iemand typt; elke markering telt mee met de afloop en elke melding met wat de persoon deed, zonder gebruikers-id. De verantwoordingsweergave koppelt die cijfers aan maatregelen per kader, met een eerlijke status "Niet onderbouwd" waar de cijfers een maatregel niet dragen. BeeSensible levert op verzoek een product-DPIA aan als input voor de DPIA van de klant; de klant blijft verwerkingsverantwoordelijke. Hoe dat past in het geheel van tools en besluiten staat in het AI-governance-cluster.

Wat je nu anders doet: je leest de sector-DPIA als beschrijving van de dienst, en je schrijft de zeven onderdelen uit de tabel als beschrijving van jouw gebruik, met bij elke maatregel de zin "en zo laten we zien dat hij draait". Waar die zin niet lukt, is de maatregel nog papier.

FAQ

Veelgestelde vragen

Is een DPIA verplicht voor Microsoft 365 Copilot?

Niet automatisch, maar meestal wel. Artikel 35 AVG verlangt een DPIA als een verwerking waarschijnlijk een hoog risico oplevert, en de EDPB hanteert als vuistregel dat twee van negen criteria genoeg zijn. Copilot voor tientallen medewerkers, met toegang tot mail en documenten vol persoonsgegevens, raakt er al snel drie of vier: nieuwe technologie, grote schaal, gevoelige gegevens en werknemers als betrokkenen.

Kunnen we de DPIA van SURF gewoon overnemen?

Als beschrijving van de dienst wel: hoe Microsoft verwerkt, welke toezeggingen er zijn en welke restrisico's SURF ziet. Niet als beschrijving van jouw verwerking. De rechtenstructuur, de gegevens die bij jou in prompts en in bereik komen, de koppelingen die jouw beheerders aanzetten en de tools die ernaast in gebruik zijn, staan er niet in. Dat deel schrijf je zelf, en dat is het deel waar een toezichthouder jou naar vraagt.

Waarom horen SharePoint-rechten in een DPIA?

Omdat Copilot zoekt met de rechten die een gebruiker al had, en alles samenvat wat die gebruiker mag openen. Een site die jaren geleden voor iedereen is opengezet, wordt daarmee in één vraag vindbaar. De DPIA beschrijft welke persoonsgegevens bij wie terecht kunnen komen, en bij Copilot wordt dat bepaald door de rechtenstand. Een rapport van die stand, met datum, hoort er dus in.

Moet de DPIA opnieuw als we een Copilot-agent bouwen?

Als de agent de verwerking wezenlijk verandert wel: andere gegevens, een andere bron, een ander doel. Een agent die inkoopfacturen leest, verwerkt andere persoonsgegevens dan een assistent die mails samenvat. Neem in de DPIA een afspraak op over wie een nieuwe toepassing van dezelfde licentie beoordeelt, dan hoeft niet het hele document opnieuw, alleen de paragraaf die erbij komt.

Hoe toon je aan dat de maatregelen uit de DPIA werken?

Met cijfers van na de invoering, zonder gebruikers-id: hoeveel markeringen van gevoelige gegevens er waren en wat ermee gebeurde, hoeveel meldingen bij tools met een besluit verschenen en wat de persoon daarna deed, welk aandeel van het AI-gebruik via toegestane tools liep, en een rechtenrapport met een nieuwe datum. Zet bij elk cijfer de maatregel en de reikwijdte, en laat staan wat je niet kunt onderbouwen.

Portret van Rens Timmermans van BeeSensible

Liever iemand die het laat zien?

Rens, BeeSensible

Ik geef je graag een rondleiding van twintig minuten. Laat je gegevens achter, dan zoek ik een moment dat jou uitkomt. Bellen of mailen mag natuurlijk ook.

Liever eerst iemand spreken? Plan een call.

Wil je een live demo, of een offerte voor 100+ gebruikers? Laat je gegevens achter en we nemen binnen één werkdag contact op.