AIComplianceHubAIComplianceHub
PlatformPrijzenWaarom?Over onsKennisbankContactInloggenGratis Risicoscan
PlatformPrijzenWaarom?Over onsKennisbankContactInloggen
Gratis Risicoscan
AIComplianceHubAIComplianceHub

Het AI-register en compliance-platform voor Nederlandse bedrijven.

Product

RisicoscannerPlatformPrijzenDemo bekijkenAI-registerAI-geletterdheid e-learningAI governanceDocumentgeneratieWat is nieuw

EU AI Act

EU AI Act-gidsKennisbankDeadlinesBoetesConformiteit

Sectoren

ICT & SoftwareZorgFinanceOverheidHR & RecruitmentOnderwijsAlle sectoren →

Bedrijf

Over onsPartnerContact

Juridisch

PrivacybeleidCookieverklaringVoorwaarden
© 2026 AIComplianceHub.nl — Alle rechten voorbehoudenDit is een hulpmiddel, geen juridisch advies.
Microsoft 365 Copilot

Copilot uitrollen onder de AI Act

Wat IT, DPO en compliance moeten regelen vóór de eerste Copilot-licentie aangaat. Geen Microsoft-marketing, wel de tien stappen die u verantwoord laten uitrollen binnen Artikel 4, 5, 26 en 50 van de EU AI Act.

Start gratis risicoscanPlan een gesprek met Leon

Geen account nodig voor de scan. Inclusief PDF-rapport met risicoprofiel en stappenplan voor uw Copilot-uitrol.

In het kort

  • Microsoft is provider, u bent deployer. Dat scheelt veel verplichtingen, maar AI-geletterdheid (Art. 4), verboden praktijken (Art. 5), transparantie (Art. 50) en hoog-risico-deployer-eisen (Art. 26) blijven bij u liggen.
  • Art. 4 en Art. 5 zijn al van kracht sinds 2 februari 2025. Toezichthouders kunnen vandaag handhaven. Geen tijd voor wachten op de hoog-risico-deadlines.
  • Copilot kantelt naar hoog-risico bij Bijlage III-use cases: CV-screening, kredietbesluit, prestatiebeoordeling, onderwijs-evaluatie. Andere use case, andere verplichtingen.
  • Tien praktische stappen vóór uitrol: inventaris, AUP, classificatie, geletterdheid, sensitivity labels, DPIA, transparantie, hallucinatie-training, datalek-procedure, kwartaalcheck.
Herkenbaar?

Vier knelpunten bij een Copilot-uitrol

Copilot is binnen veel organisaties al actief vóórdat IT of compliance er een beleidskader voor heeft. Dat creëert risico's die u nu kunt voorkomen, maar later moeilijk terugdraait.

Copilot zit al in uw organisatie zonder dat IT het zag

Microsoft 365 E5-licenties krijgen Copilot-functies erbij, individuele gebruikers schakelen het zelf in. Zonder inventaris is Artikel 4-naleving (AI-geletterdheid) en Artikel 5-toezicht (verboden praktijken) onmogelijk.

U bent geen aanbieder, maar wel verantwoordelijk

Microsoft is provider, uw organisatie is deployer (gebruiksverantwoordelijke). Dat scheelt veel verplichtingen, maar niet alle. AI-geletterdheid, transparantie naar klanten en risicoclassificatie per use case blijven bij u liggen.

Copilot wordt voor hoog-risico use cases ingezet

Een recruiter die Copilot vraagt CV's te scoren. Een manager die functioneringsverslagen laat samenvatten. Een kredietbeoordelaar die klantdossiers laat analyseren. Op dat moment kantelt de use case naar Bijlage III en gelden Artikel 26-deployer-verplichtingen.

De juridische status van uw promptdata is onduidelijk

Copilot voor Microsoft 365 verwerkt uw prompts en context binnen uw M365-tenant volgens Microsoft's documentatie, maar de exacte data-flow hangt af van licentievorm, web-grounding-instellingen en connector-configuratie. Zonder beleid weet niemand waar het beroepsgeheim eindigt.

Wettelijk kader

AI Act-verplichtingen die direct van toepassing zijn

Vier artikelen raken iedere organisatie die Copilot inzet. Twee zijn nu al van kracht, twee volgen op vaste data.

Artikel 4

AI-geletterdheid

Van kracht sinds 2 februari 2025

Iedereen die met Copilot werkt of het beheert moet voldoende AI-geletterdheid hebben. Dat betekent: weten hoe het werkt, wat de beperkingen zijn, en welke risico's er aan kleven. Bewijs per medewerker is verplicht. E-mail-bevestiging volstaat niet.

Artikel 5

Verboden praktijken

Van kracht sinds 2 februari 2025

Copilot inzetten voor sociaal scoren van burgers, voor emotieherkenning op de werkvloer of voor predictive policing is verboden, ongeacht het AI-systeem dat eronder zit. Een interne use case-review is nodig om uit te sluiten dat Copilot voor verboden doelen wordt ingezet.

Artikel 50

Transparantieplicht

Van kracht vanaf 2 augustus 2026

Wanneer Copilot wordt gebruikt om naar klanten te communiceren (helpdesk, e-mail, content), moet duidelijk zijn dat zij met of via een AI-systeem corresponderen. AI-gegenereerde content moet machineleesbaar gemarkeerd worden zodra dat technisch haalbaar is.

Artikel 26

Deployer-verplichtingen hoog-risico

Van kracht vanaf 2 december 2027 (Digital Omnibus)

Zodra u Copilot inzet voor een Bijlage III-use case (HR-besluit, krediet, onderwijs, kritieke infrastructuur), gelden volledige deployer-verplichtingen: instructie volgen van de provider, menselijk toezicht (Art. 14), monitoring, FRIA bij overheidsgebruik, logging en informeren van betrokkenen.

Stappenplan

Tien stappen voor een verantwoorde Copilot-uitrol

Niet alle stappen kosten evenveel werk, en niet alles hoeft per direct. Maar zonder deze fundering loopt u tegen Art. 4-bewijslast, Art. 50-transparantie en datalekrisico aan zodra Copilot in productie gaat.

  1. 1

    Inventariseer waar Copilot al draait

    Per licentie, per gebruiker, per Copilot-product (Microsoft 365 Copilot, Copilot Studio, Copilot voor Sales, Github Copilot). Koppel dit aan het AI-register.

  2. 2

    Stel een Copilot-acceptable-use-policy op

    Welke data mag erin (interne notities, presentaties)? Welke niet (klantdossiers met persoonsgegevens, beroepsgeheim-data, broncode met IP-claim)? Wie reviewt output bij externe communicatie?

  3. 3

    Classificeer use cases per risiconiveau

    Brainstormen, samenvatten en notuleren is laag-risico. CV-screening, kredietbeslissing, prestatiebeoordeling kantelt naar hoog-risico (Bijlage III). Dezelfde tool, andere AI Act-verplichtingen.

  4. 4

    Zorg voor aantoonbare AI-geletterdheid (Art. 4)

    Rolgebaseerd: basismodule voor alle gebruikers, verdiepingsmodule voor managers die Copilot-output benutten voor besluiten, technische module voor IT/admin die instellingen beheert.

  5. 5

    Configureer data-grounding en sensitivity labels

    Web-grounding uit voor afdelingen met beroepsgeheim. Sensitivity labels koppelen zodat Copilot vertrouwelijke documenten niet onverwacht in samenvattingen meeneemt. Audit-logs aanzetten.

  6. 6

    Voer een DPIA uit waar persoonsgegevens worden verwerkt

    Copilot-prompts met persoonsgegevens triggeren AVG-verplichtingen naast de AI Act. Verwerkersovereenkomst met Microsoft is afgedekt via de Data Protection Addendum, maar uw eigen DPIA blijft nodig.

  7. 7

    Regel transparantie naar klanten en betrokkenen

    AI-gegenereerde mails of klantcommunicatie krijgen een transparantielabel. Wachtwoord-resetbots en chatbots die op Copilot draaien moeten zich kenbaar maken (Art. 50).

  8. 8

    Train op hallucinatie-risico en verificatieplicht

    Gebruikers moeten weten dat Copilot output produceert die statistisch waarschijnlijk is, niet feitelijk juist. Bij elke beslissing op basis van Copilot-output: menselijke verificatie verplicht.

  9. 9

    Werk uw datalek-procedure bij

    Een gebruiker die per ongeluk een gevoelig document in een Copilot-prompt plakt is geen Microsoft-incident maar uw datalek. Procedure moet de Copilot-keten meenemen, inclusief tijdslijn en betrokken AVG-verwerkers.

  10. 10

    Plan een kwartaalcheck

    Nieuwe Copilot-functies, nieuwe use cases en personeelsverloop maken eenmalige inrichting onvoldoende. Ieder kwartaal: register actualiseren, geletterdheidcijfers controleren, beleid bijstellen.

Hoe wij helpen

Vier modules voor een werkbare Copilot-governance

Geen aparte tools voor inventaris, beleid, training en rapportage. Eén platform dat ze koppelt zodat één wijziging automatisch doorwerkt in uw kwartaalcheck.

Module 1

Copilot in uw AI-register

Registreer elke Copilot-licentie en use case in uw centrale AI-register, met automatische risicoclassificatie via de risicoscanner. Per use case: doel, datasoort, betrokken medewerkers, verantwoordelijke en risiconiveau.

  • Eén dashboard voor Microsoft 365 Copilot, Copilot Studio en Github Copilot
  • Risicoclassificatie per use case (laag-risico samenvatten vs hoog-risico HR-screening)
  • Audit-export naar PDF of CSV voor toezichthouder of interne audit
Bekijk het register
Module 2

AI-geletterdheid e-learning voor Copilot-gebruikers

Rolgebaseerde modules met certificering per medewerker. Voldoet aan Artikel 4. Voor Copilot-gebruikers een verplichte basismodule, voor managers een verdiepingsmodule over output-verificatie.

  • Vier leerpaden: basis, manager, IT, hoog-risico
  • Certificaat per medewerker met digitale handtekening
  • Voortgangsrapportage per team voor de kwartaalcheck
Bekijk e-learning
Module 3

Copilot-acceptable-use-policy en transparantieteksten

Genereer een Copilot-specifiek AI-beleid op basis van uw inventaris en sectorcontext. Inclusief transparantieteksten voor klantcommunicatie en interne instructies voor verificatieplicht.

  • Geen 80-pagina template, wel een werkbaar 8-12 pagina beleid
  • Sectorvoorbeelden voor zorg, finance, juridisch, HR en publieke sector
  • Versiebeheer en goedkeuringsworkflow voor RvB of ARC
Bekijk AI-beleid
Module 4

Compliance-dashboard en kwartaalcheck

Eén scherm met de status per pijler: geletterdheid, register, beleid, transparantie. Kwartaalcheck vlagt wat moet bijgewerkt vóór de volgende stuurgroep.

  • Score per component met onderbouwing
  • Deadline-monitoring (Art. 50 per augustus 2026, Art. 26 per december 2027)
  • Markeer-als-geregeld-functie voor handmatig bevestigde items
Bekijk het platform
Veelgestelde vragen

Wat IT, DPO en compliance ons vragen

Microsoft is toch de aanbieder van Copilot? Waarom moeten wij dan iets regelen?

Microsoft is provider en heeft daarvoor zware verplichtingen onder Hoofdstuk V (GPAI) en als aanbieder van het onderliggende AI-systeem. Uw organisatie is echter deployer (gebruiksverantwoordelijke) zodra u Copilot binnen uw bedrijf inzet. Deployer-verplichtingen omvatten AI-geletterdheid (Art. 4), niet inzetten voor verboden praktijken (Art. 5), transparantie naar klanten (Art. 50) en bij hoog-risico use cases volledige deployer-verplichtingen (Art. 26).

Wanneer wordt Copilot een hoog-risico AI-systeem?

Copilot is op zichzelf geen hoog-risico systeem. De use case bepaalt de classificatie. Zodra Copilot-output het besluit beïnvloedt over toelating tot werk, krediet, onderwijs, sociale voorzieningen of toegang tot kritieke infrastructuur, valt die use case onder Bijlage III en gelden Artikel 26-deployer-verplichtingen vanaf 2 december 2027 (datum onder Digital Omnibus). Voor een marketingmedewerker die teksten samenvat: laag-risico, geen aanvullende verplichtingen buiten Art. 4.

Mag een medewerker klantdata in Copilot plakken?

Dat hangt af van uw beleid, uw licentievorm en uw sensitivity-label-configuratie. Microsoft 365 Copilot houdt prompts en context volgens documentatie binnen uw M365-tenant en gebruikt ze niet voor trainingsdoeleinden. Maar zonder een interne acceptable-use-policy weet uw medewerker niet wanneer iets wel mag (interne notitie samenvatten) en wanneer niet (klantdossier met persoonsgegevens of beroepsgeheim-data). Een Copilot-AUP is daarom geen luxe maar een directe Art. 4-implementatie.

Wat moet ik doen vóór ik Copilot uitrol naar de hele organisatie?

Minimaal: (1) een AI-geletterdheid-basismodule voor alle Copilot-gebruikers, (2) een Copilot-AUP die data-grenzen en verificatieplicht regelt, (3) een use case-inventaris in het AI-register met risicoclassificatie, (4) datalek-procedure die Copilot meeneemt, (5) DPIA waar persoonsgegevens worden verwerkt. Voor hoog-risico use cases bovendien Art. 26-controles (menselijk toezicht, monitoring, logging).

Hoe sluit dit aan op onze AVG-stack?

Uw AVG-tools blijven nodig voor persoonsgegevens-verwerkingsregister en DPIA's. De AI Act voegt eisen toe die niet in een verwerkingsregister passen: AI-geletterdheid per medewerker, risicoclassificatie per AI-systeem en transparantieplicht voor AI-output. AIComplianceHub voegt deze AI-laag toe en linkt expliciet naar de AVG waar relevant. Een DPIA met AI-component blijft uw eigen verantwoordelijkheid.

Wat als ik nu niets doe?

Artikel 4 (AI-geletterdheid) en Artikel 5 (verboden praktijken) zijn al van kracht sinds 2 februari 2025. Toezichthouders bouwen hun handhavingsagenda op. De Autoriteit Persoonsgegevens (AP) is de Nederlandse coördinerende toezichthouder voor AI-zaken. Boetes onder de AI Act lopen op tot 35 miljoen euro of 7% van wereldwijde omzet voor de zwaarste overtredingen, tot 15 miljoen euro of 3% voor de meeste deployer-overtredingen. Reputatieschade na een handhavingsbesluit is doorgaans groter dan de boete zelf.

Hoe lang duurt de inrichting?

Voor MKB met 10-50 Copilot-gebruikers: 20-30 uur in de eerste maand (inventarisatie, AUP-opstellen, e-learning uitrollen). Daarna 2-4 uur per kwartaal voor onderhoud. De gratis risicoscanner brengt uw eerste use case-inventaris in vijf minuten naar boven en levert een AI-beleid-concept dat u kunt aanscherpen.

Begin met de risicoscan voor uw Copilot-uitrol

Vijf minuten. Levert een risicoprofiel per use case en een concept-AI-beleid dat u direct kunt aanscherpen voor uw eigen Copilot-context.

Start gratis risicoscanPlan een gesprek met Leon
Lees verder

Gerelateerde onderwerpen

AI-geletterdheid

Verplichte training — al van kracht sinds feb 2025

Lees meer

AI-beleid opstellen

Hoe stelt u een intern AI-beleid op?

Lees meer

AI-register software

Opzetten in 15 minuten met automatische risicoclassificatie

Lees meer
Bekijk alle onderwerpen →