Een beheerder bij een gemeente heeft de Copilot-licenties uitgedeeld aan de beleidsafdelingen en het klantcontactcentrum. Twee weken later vraagt een collega van het sociaal domein of Copilot ook het plan van aanpak van een jeugdzorgcasus kan samenvatten. De beheerder weet het antwoord niet, en de licentie zegt er niets over.
Dat is het punt waar het werk naast de licentie begint. Voor een gemeente zijn dat vier dingen: de rechtenstructuur in SharePoint en Teams, de DPIA, de vraag welke gegevens Copilot mag bereiken en welke een medewerker mag plakken, en de AI-tools die naast Copilot in gebruik zijn. De algemene besluiten staan in Microsoft Copilot governance; hier gaat het om wat daarvan bij een gemeente anders weegt.
Welke Copilot heeft de gemeente eigenlijk?
Drie diensten heten Copilot. De consumentenversie op copilot.microsoft.com, zonder werkaccount, valt onder consumentenvoorwaarden. Microsoft 365 Copilot Chat, ingelogd met het werkaccount van de gemeente, draait onder de zakelijke gegevensbescherming van Microsoft maar reikt niet vanzelf in mail en documenten. De betaalde Microsoft 365 Copilot doet dat wel.
Bij een gemeente betekent dit meestal dat een klein deel van de organisatie een betaalde licentie heeft en de rest met Copilot Chat werkt, terwijl een deel van de medewerkers thuis de consumentenversie kent. Het eerste besluit is daarom een status per variant, met de consumentenversie expliciet erbij. De feiten per variant staan in de privacyrisico's van Copilot.
Waarom zijn de rechten bij een gemeente het eerste werk?
Een SharePoint-omgeving van een gemeente is gegroeid per afdeling en per project: een site voor een herindeling, een Teams-kanaal voor een wijkteam, een map waarin de bezwaarcommissie dossiers deelt, een personeelssite van vóór de laatste migratie. Een deel daarvan is ooit opengezet voor "iedereen in de organisatie", omdat er snel iets gedeeld moest worden, en nooit teruggedraaid. Raadsstukken zijn openbaar en doen er weinig toe; een map met bezwaardossiers of plannen van aanpak uit het sociaal domein doet dat wel.
Copilot doorbreekt die rechten niet. Hij zoekt met de rechten die de medewerker al had, en vat samen wat hij vindt. Wat jarenlang beschermd was doordat niemand wist waar het stond, wordt in één vraag vindbaar. Dat mechanisme staat uitgewerkt in wat er gebeurt als Copilot bij SharePoint kan, en Microsoft zet het opruimen van te ruime rechten daarom vooraan in zijn eigen uitrolhandleiding: eerst een rapport van de rechtenstand, dan toegangsbeoordelingen op de sites die te ruim staan, dan beperkte toegang op de sites met dossiers, en pas daarna licenties.
Wat doe je met de DPIA?
SURF publiceerde in december 2024, samen met SLM Rijk, een DPIA over Microsoft 365 Copilot met vier hoge privacyrisico's en het advies om de dienst voorlopig niet te gebruiken. Na aanpassingen door Microsoft verlaagde een update van september 2025 de risico's naar oranje, met twee resterende zorgen: onjuiste persoonsgegevens die over echte mensen worden gegenereerd, en een bewaartermijn van 18 maanden voor gepseudonimiseerde metadata.
Die DPIA beschrijft de dienst. De gemeente is verwerkingsverantwoordelijke en beschrijft het eigen gebruik: welke variant voor wie, de stand van de rechten met datum, welke gegevens in prompts en in bereik komen, welke agents en koppelingen aanstaan, en welke AI-tools ernaast in gebruik zijn. Wat er in dat eigen deel hoort staat in een DPIA voor Microsoft Copilot. De functionaris gegevensbescherming leest mee; de beheerder levert het rechtenrapport en de lijst van koppelingen.
Welke gegevens mag Copilot bereiken, en welke mag iemand plakken?
Dit zijn twee vragen die vaak als één worden behandeld. De eerste gaat over inrichting: wat haalt Copilot zelf op uit mail, agenda en documenten. Dat is alles wat de gebruiker mag openen, en daarmee is het antwoord de rechtenstructuur van hierboven. De tweede gaat over gedrag: wat plakt een medewerker in de prompt.
Voor die tweede vraag heeft een gemeente een korte regel per gegevenssoort nodig. Gegevens uit het sociaal domein, jeugdzorg, belastingen en handhaving, vaak met een BSN erin, zijn hoog geclassificeerd onder de BIO en horen in geen enkele prompt zonder dat naam, adres en BSN eruit zijn, ook niet in een zakelijke omgeving met verwerkersovereenkomst. Een brief herschrijven kan meestal wel, zodra de herleidbare gegevens eruit zijn; wat je wel en niet met AI mag delen geeft daar de indeling voor. En vergaderingen met inwoners in Teams laten samenvatten is een eigen besluit: een transcript van een gesprek over een uitkering is een nieuwe verwerking, met een eigen doel en bewaartermijn.
| Onderdeel | De vraag voor een gemeente | Wat je vastlegt |
|---|---|---|
| Variant | Wie werkt met Copilot Chat, wie met de betaalde variant, wat geldt voor de consumentenversie | Een status per variant, met uitleg |
| Rechten | Welke sites van sociaal domein, bezwaar en personeel staan open voor iedereen | Een rechtenrapport met datum, opgeschoond vóór de licenties |
| DPIA | Wat beschrijft de sector-DPIA, en wat is het eigen gebruik | Een eigen DPIA met de restrisico's en de lokale maatregelen |
| Bereik en prompt | Welke gegevens mag Copilot ophalen, welke mag iemand plakken | Een korte regel per gegevenssoort |
| Vergaderingen | Mag Copilot gesprekken met inwoners samenvatten | Een apart besluit, met wie het nam |
| Koppelingen en agents | Welke agents staan aan, bijvoorbeeld voor het klantcontactcentrum, en wie tekende | Een lijst met eigenaar per koppeling |
| Tools ernaast | Welke AI-diensten worden naast Copilot gebruikt | Een register met vier statussen |
Welke tools draaien er naast Copilot?
Een gemeente had Copilot toegestaan en liet een inventarisatie doen. Naast Copilot bleken Perplexity en ChatGPT in gebruik, plus drie gespecialiseerde tools: een transcriptietool voor vergaderingen, een vertaaltool bij de balie en een dienst die beleidsnota's samenvat. Twee van de drie stonden nergens in een register. Niemand had beleid overtreden, want over die twee bestond geen beleid, en de inventarisatie liep op de dag van oplevering al achter omdat er die week een nieuwe tool bij was gekomen.
Dat is geen incident. Het laat zien dat een Copilot-besluit niets zegt over de tools ernaast, en dat een eenmalige inventarisatie snel achterloopt. Het besluit dat volgt is niet welke tools de gemeente verbiedt, maar dat elke tool in gebruik een status krijgt, met Copilot als één regel in dat register en, waar dat past, als aangewezen alternatief bij de tools die niet zijn toegestaan.
BeeSensible koppelt een catalogus van 865 AI-tools aan het gebruik dat in de organisatie wordt waargenomen: alleen het domein van de tool, hooguit één keer per dag per apparaat, zonder gebruikers-id en zonder inhoud. Een beheerder ziet welke tools nog geen besluit hebben en legt dat besluit vast in de AI Tools-module; wie daarna zo'n tool opent, ziet het besluit in de browser met het toegestane alternatief als eerste knop. Zo ziet dat register eruit: