De privacyfunctionaris van een gemeente krijgt de DPIA van SURF over Microsoft 365 Copilot doorgestuurd, met de vraag of de DPIA daarmee "gedaan" is. Ze leest hem en ziet een degelijke beschrijving van wat Microsoft met gegevens doet. Over de veertig SharePoint-sites die bij de gemeente openstaan voor iedereen, en over de agent die het sociaal domein wil bouwen, staat er niets in.
Dat is geen tekortkoming van dat document. Een sector-DPIA beschrijft de dienst; jouw DPIA beschrijft jouw gebruik ervan. Wat je zelf opneemt: welke variant en wie, de rechtenstructuur, welke gegevens, welke koppelingen, welke instellingen en maatregelen, welke tools ernaast in gebruik zijn, en hoe je later laat zien dat de maatregelen draaien.
Wanneer is een DPIA voor Copilot nodig?
Artikel 35 AVG verlangt een gegevensbeschermingseffectbeoordeling als een verwerking waarschijnlijk een hoog risico voor betrokkenen oplevert, en de EDPB hanteert als vuistregel dat twee van haar negen criteria genoeg zijn. Copilot voor tientallen of honderden medewerkers, met toegang tot mail, agenda en documenten vol persoonsgegevens, raakt er al snel meer: nieuwe technologie, grote schaal, gevoelige gegevens en werknemers als betrokkenen. Hoe die weging precies gaat staat in moet je een DPIA doen voor AI-tools op de werkvloer; voor Copilot valt het antwoord zelden op nee.
Wat staat er al in de sector-DPIA?
SURF publiceerde in december 2024, samen met SLM Rijk, een DPIA over Microsoft 365 Copilot met vier hoge privacyrisico's en het advies om de dienst voorlopig niet te gebruiken. Na aanpassingen door Microsoft verlaagde een update van september 2025 de risico's naar oranje, met twee resterende zorgen: onjuiste persoonsgegevens die over echte mensen worden gegenereerd, en een bewaartermijn van 18 maanden voor gepseudonimiseerde metadata. De feiten over de dienst zelf, van de trainingstoezegging tot flex routing, staan bij elkaar in de privacyrisico's van Copilot.
Dat document is de beschrijving van de verwerkerskant, en je hoeft hem niet over te doen. Neem de restrisico's over als restrisico's in je eigen DPIA, en schrijf erbij wat je er lokaal aan doet. Let wel op de datum: de dienst verandert per maand, en een DPIA beschrijft de stand van het moment waarop hij is geschreven.
Wat voeg je zelf toe?
| Onderdeel | Wat je opneemt | Waarom het erin hoort |
|---|---|---|
| Variant en gebruikers | Wie werkt met Copilot Chat, wie met de betaalde Microsoft 365 Copilot, wat geldt voor de consumentenversie | De varianten verschillen in bereik en in gegevensbescherming |
| Rechtenstructuur | De stand van de rechten op SharePoint, OneDrive en Teams, met datum, en wat er is opgeschoond | Copilot zoekt met de rechten die een gebruiker al had |
| Gegevens | Welke categorieën in prompts terechtkomen en welke in bereik van het zoeken liggen, per soort werk | De DPIA beschrijft de werkelijke verwerking, niet de gewenste |
| Koppelingen en agents | Connectors, agents uit Copilot Studio en plug-ins, met per koppeling de bron en de eigenaar | Elke koppeling verbreedt wat in een antwoord kan belanden |
| Instellingen | Flex routing, gevoeligheidslabels, DLP, en wat daarvan tijdelijk is | Ze bepalen waar de verwerking draait en wat is uitgesloten |
| Andere AI-tools | Wat naast Copilot in gebruik is, met status | Anders beschrijft de DPIA één tool terwijl er vier in gebruik zijn |
| Maatregelen en bewijs | Per maatregel hoe je later laat zien dat hij draait | Een DPIA beschrijft; de cijfers erna tonen |
De rechtenstructuur is het onderdeel dat het vaakst ontbreekt, en het belangrijkste. Copilot doorbreekt geen rechten, hij zoekt met de rechten die een gebruiker al had, en dat maakt jarenlang te ruim delen in één vraag vindbaar. Wat er gebeurt als Copilot bij SharePoint kan is daarom een DPIA-vraag: welke sites staan open voor iedereen, wat is daaraan gedaan, en op welke datum. Microsoft zet dat opruimen vooraan in zijn eigen uitrolhandleiding.
De gegevens vallen in twee delen uiteen. Wat medewerkers in de prompt plakken, per soort werk: klantcontact, personeelsdossiers, dossiers van inwoners. En wat Copilot zelf ophaalt uit mail en documenten, dus alles wat de gebruiker mag openen. Het eerste is gedrag, het tweede is inrichting, en beide horen in de beschrijving.
De koppelingen veranderen de verwerking zonder dat iemand een nieuwe DPIA aanvraagt. Een agent die inkoopfacturen voorbewerkt, een connector naar een extern systeem, een functie die met een maandelijkse update binnenkomt: elk daarvan verbreedt wat Copilot kan lezen. Leg vast wie ze aanzet en wanneer een nieuwe toepassing van dezelfde licentie een eigen beoordeling krijgt; de besluiten daarover staan in Microsoft Copilot governance.
Hoe ziet dat eruit bij de gemeente?
De privacyfunctionaris schrijft de DPIA in vijf onderdelen. Copilot Chat voor iedereen met een werkaccount, de betaalde variant voor honderdtwintig medewerkers, de consumentenversie niet toegestaan met uitleg. Een rechtenrapport waaruit blijkt dat veertig sites openstaan voor iedereen, en de afspraak dat die zijn opgeschoond voordat er een licentie wordt uitgedeeld. De agent voor het sociaal domein als aparte paragraaf, met een eigen beoordeling voordat hij live gaat. Vergaderingen met inwoners laten samenvatten in Teams: niet toegestaan tot daarover apart is besloten. En een datum, een half jaar verder, waarop de beschrijving naast de werkelijke lijst van tools wordt gelegd.
Op die datum blijkt dat naast Copilot ook ChatGPT en een transcriptietool in gebruik zijn, en dat over de transcriptietool nooit iets is besloten. Dat is geen incident. Het is de gewone afstand tussen een beschrijving en een werkdag, en precies waarvoor die datum in de DPIA stond.
Hoe laat je zien dat de maatregelen werken?
De DPIA zegt dat gevoelige gegevens een markering krijgen voordat een prompt weggaat, dat medewerkers een besluit te zien krijgen bij een tool waarover iets is besloten, en dat de rechten zijn opgeschoond. Of dat ook gebeurt, staat niet in het document. Dat staat in de cijfers erna: hoeveel markeringen er waren en wat ermee gebeurde, hoeveel meldingen er verschenen en wat de persoon daarna deed, welk aandeel van het AI-gebruik via toegestane tools liep, en het rechtenrapport met een nieuwe datum. Waarom een dashboard nog geen bewijs is legt uit wat er dan nog bij moet: per cijfer de maatregel en de reikwijdte.