Mag u Microsoft 365 Copilot gebruiken zonder de AVG te overtreden? Het korte antwoord: ja, onder voorwaarden. U past een aantal instellingen aan, legt vast waarvoor medewerkers Copilot mogen inzetten en maakt een eigen afweging van twee risico's die Microsoft nog niet heeft weggenomen. Dat volgt uit de onderzoeken die de Rijksoverheid en SURF sinds 2024 naar Copilot lieten doen. In december 2024 vonden de onderzoekers vier hoge privacyrisico's. Na twee updates staan er nog twee middelhoge open. Die zijn sinds september 2025 op hetzelfde niveau gebleven.
Wat het Rijk en SURF lieten onderzoeken
Het Rijk maakt zijn afspraken met Microsoft via SLM Rijk, het strategisch leveranciersmanagement dat bij het ministerie van Justitie en Veiligheid is ondergebracht. SLM liet Privacy Company een DPIA uitvoeren op Microsoft 365 Copilot met de E5-licentie van de overheid. Daarnaast kwam er een aparte toets op grondrechten, de FRAIA. SURF liet hetzelfde onderzoek doen voor onderwijs en onderzoek.
De onderzoekers draaiden vijftien vaste testscenario's in Word, Excel, PowerPoint, Outlook en de chat in de browser. SURF voegde er vijf toe voor het onderwijs. Daarna vroegen ze bij Microsoft op welke gegevens er over hun eigen testaccounts waren verzameld. De rapporten zijn openbaar en tellen elk rond de tweehonderd pagina's. Ze gaan tot op het niveau van afzonderlijke telemetriegegevens na wat Copilot naar Microsoft stuurt.
Microsoft heeft het product intussen hernoemd naar Microsoft Copilot. In de rapporten en op veel licenties heet het nog Microsoft 365 Copilot.
Van vier hoge naar twee middelhoge risico's
De DPIA van het Rijk van 17 december 2024 telde vier hoge en zes lage risico's. De onderwijsversie van SURF, van 13 december 2024, kwam op vier hoge en zeven lage. Het Rijk adviseerde overheidsorganisaties toen om Copilot te laten liggen zolang Microsoft die hoge risico's niet had aangepakt. Microsoft publiceerde daarna uitgebreide documentatie over de diagnostische gegevens die het verzamelt. Het zegde ook toe dat een betrokkene bij een inzageverzoek de belangrijkste van die gegevens krijgt.
Volgens de update van 11 september 2025 hadden de maatregelen van Microsoft twee hoge risico's teruggebracht naar laag. De andere twee zakten naar middelhoog. De tweede update van SURF, van 27 mei 2026, komt voor die twee op hetzelfde uit. SURF telt nu twee middelhoge en tien lage risico's. In gesprekken met SURF tussen september 2025 en maart 2026 leverde Microsoft over de twee middelhoge risico's geen relevante nieuwe informatie aan.
Onjuiste persoonsgegevensCopilot kan verkeerde of verouderde informatie over mensen genereren. Zulke fouten zijn lastig te zien, omdat de chatvorm de indruk wekt dat het systeem feiten opzoekt. Daarnaast haalt Microsoft vragen en antwoorden door het Workplace Harms-filter. Dat moet voorkomen dat Copilot oordelen of conclusies trekt over de prestaties, houding, emoties of persoonlijke eigenschappen van een werknemer. Microsoft beschrijft in twee zinnen waarvoor het filter dient, maar niet hoe het filtert. Een organisatie kan het niet uitzetten.
Bewaartermijn van diagnostische gegevensMicrosoft bewaart gepseudonimiseerde gebruiksgegevens tot achttien maanden, zonder te onderbouwen waarom dat zo lang moet. Hoe langer zo'n verzameling blijft staan, hoe groter de kans dat iemand er weer uit te herleiden is. Voor dit risico noemt SURF geen maatregel die een organisatie zelf kan nemen, behalve accounts verwijderen of het contract opzeggen.
Wat die uitkomst betekent zonder rijkscontract
De DPIA's gaan uit van de raamcontracten die het Rijk en SURF met Microsoft hebben uitonderhandeld. Een bedrijf valt doorgaans onder de standaardvoorwaarden van Microsoft, met het Data Protection Addendum als verwerkersovereenkomst. Het onderzoek heeft uw contract dus nooit gezien. U blijft zelf verwerkingsverantwoordelijke en moet kunnen aantonen dat uw verwerking aan de AVG voldoet (Artikel 24 AVG).
Bruikbaar is het wel. De meeste technische bevindingen gelden voor iedere klant: welke gegevens Copilot naar Microsoft stuurt, hoe lang die blijven staan en welke functies de verwerking buiten de verwerkersrol brengen. Houd er wel rekening mee dat het Rijk en SURF extra afspraken hebben die de doelen beperken waarvoor Microsoft diagnostische gegevens mag gebruiken. Zonder die afspraken valt de uitkomst voor uw organisatie eerder ongunstiger uit dan gunstiger.
De tweede SURF-update noemt vijf situaties waarin Microsoft volgens SURF zelf bepaalt wat er met de gegevens gebeurt. Het gaat om webzoeken via Bing, de consumentenversies van Copilot, het openbare feedbackforum, een vooraf aangevinkte aanmelding voor mailings en het Workplace Harms-filter. Voor Bing en het feedbackforum zegt Microsoft zelf dat het verwerkingsverantwoordelijke is. Die gegevens vallen buiten uw verwerkersovereenkomst.
Sinds maart 2026 kan Copilot buiten de EU rekenen
Voor Europese klanten verwerkt Copilot de gegevens binnen de EU Data Boundary, het gebied waarbinnen Microsoft opslag en verwerking van Europese klanten houdt. In maart 2026 kwam daar een uitzondering bij, flex routing. Bij piekbelasting mag Microsoft het taalmodel dan in de Verenigde Staten, Canada of Australië laten draaien. Prompts, antwoorden en de gegevens waarop Copilot een antwoord baseert, kunnen dan buiten de EU worden verwerkt. Opgeslagen gegevens blijven in de EU, op een beperkte set gepseudonimiseerde gegevens na.
Voor tenants die na 25 maart 2026 zijn aangemaakt staat flex routing standaard aan. Voor oudere tenants verwijst Microsoft naar het Message Center. SURF stelde in een testomgeving vast dat Microsoft de instelling bij bestaande onderwijsinstellingen niet had gewijzigd. SURF noemt de gevolgen van deze doorgifte mogelijk groot, omdat Australië geen adequaatheidsbesluit heeft. Alleen als de instelling uit staat, rekent SURF flex routing tot de lage risico's. Laat u het aanstaan, dan kunnen persoonsgegevens bij piekbelasting in de Verenigde Staten, Canada of Australië worden verwerkt. Die doorgifte moet u kunnen verantwoorden onder hoofdstuk V van de AVG.
Iets vergelijkbaars geldt voor de modellen van Anthropic. Microsoft zet die in Copilot, Researcher en Copilot Studio in. Sinds april 2026 zitten ze ook in Word, Excel en PowerPoint. Anthropic werkt dan als subverwerker van Microsoft onder dezelfde verwerkersovereenkomst. De verwerking valt volgens Microsoft wel buiten de EU Data Boundary. Voor Word, Excel en PowerPoint staat de instelling bij Europese tenants van na 25 maart 2026 standaard aan.
Zes instellingen om te controleren vóór de uitrol
Zet webzoeken via Bing uit
Zoekopdrachten die Copilot naar Bing stuurt, vallen onder Microsoft als zelfstandige verwerkingsverantwoordelijke. Beide DPIA's raden aan die toegang centraal te blokkeren, ook in Copilot Chat.
Blokkeer de gratis Copilot-versies
De consumentenversie in Windows, Edge en Office, waarbij een medewerker niet met zijn werkaccount is ingelogd, valt buiten uw verwerkersovereenkomst. Voor de gratis Copilot Chat met werkaccount geldt volgens Microsoft wel de verwerkersovereenkomst, maar daar staat webzoeken via Bing standaard aan. Het Rijk en SURF adviseren beide varianten centraal af te sluiten.
Controleer flex routing
In het Microsoft 365-beheercentrum onder Copilot, Settings, View all, "Flex routing during peak load periods". Kies "Do not allow flex routing" als alle verwerking in de EU moet blijven.
Beslis over de Anthropic-modellen
Onder Copilot, Settings, View all, "AI providers operating as Microsoft subprocessors". Controleer daar zowel Anthropic als subverwerker als de instelling "Copilot in Microsoft 365 apps with Anthropic models". Die tweede staat bij Europese tenants van na 25 maart 2026 standaard aan. Staat een van beide aan, dan verwerkt Copilot een deel van de vragen buiten de EU Data Boundary.
Sluit het openbare feedbackforum af
Voor feedback die daar terechtkomt, is Microsoft zelf verwerkingsverantwoordelijke. Laat u andere feedbackkanalen open, bekijk de ingezonden feedback dan via het beheercentrum.
Ruim rechten in SharePoint en OneDrive op
Copilot toont alles waar een medewerker leesrechten op heeft. Een te ruim gedeelde map wordt met één vraag zichtbaar. Gevoeligheidslabels helpen de toegang te beperken.
De DPIA van het Rijk geeft nog twee adviezen die geen instelling zijn. Ken licenties liever niet toe aan accounts met toegang tot gevoelige gegevens, zoals HR-dossiers. En zet de auditlogboeken aan, zodat u steekproefsgewijs kunt nagaan of medewerkers zich aan de interne regels houden.
Moet u zelf nog een DPIA doen?
Meestal wel. Artikel 35 AVG eist een DPIA als een verwerking waarschijnlijk een hoog risico oplevert voor de mensen van wie de gegevens zijn. De Europese privacytoezichthouders hanteren negen criteria. Raakt een verwerking er twee, dan is een DPIA in de regel nodig. SURF telt bij Copilot vier criteria, ook zonder bijzondere toepassing: nieuwe technologie, toegang tot e-mail en documenten, logboeken waarmee het gedrag van medewerkers te volgen is en werknemers die afhankelijk zijn van hun werkgever. Hoe u dat toetst, staat in Wanneer is een DPIA verplicht bij een AI-systeem?
De openbare rapporten maken uw eigen DPIA wel een stuk kleiner. De werking van Copilot hoeft u niet zelf uit te zoeken; u kunt naar de bevindingen verwijzen. Uw deel is de toepassing: welke medewerkers, welke gegevens, welke doelen en welke instellingen u koos. Het advies van SURF sluit daarop aan. Beoordeel per toepassing of het risico aanvaardbaar is en leg in een beleid voor generatieve AI vast wat mag.
In juli 2026 publiceerde de Autoriteit Persoonsgegevens een advies over Copilot bij de gemeente Haarlemmermeer, na een voorafgaande raadpleging (Artikel 36 AVG). Haar conclusie: zonder aanvullende maatregelen zou de inzet inbreuk maken op de AVG. De AP vraagt onder meer om autorisaties en documentlabels op orde, bewustwording over onjuiste antwoorden en voldoende inzicht in de gegevens die Microsoft verzamelt en hoe lang het die bewaart. Over de rijks-DPIA zelf is de AP kritisch. Die voldoet volgens haar niet aan de eisen van Artikel 35 AVG, al geeft hij wel bruikbaar inzicht in de werking van Copilot. Een eigen DPIA blijft dus nodig. De AP beoordeelde de eerste versie van de rijks-DPIA; de update van september 2025 kon ze in de beschikbare tijd niet meer beoordelen.
Wat de AI Act aan Copilot-gebruik toevoegt
De AVG gaat over de persoonsgegevens, de AI Act over het AI-systeem en de manier waarop u het inzet. Bij gewoon gebruik is Microsoft de aanbieder en uw organisatie de gebruiksverantwoordelijke. Voor u tellen vooral drie dingen.
Sinds 2 februari 2025 vraagt Artikel 4 maatregelen die de ontwikkeling van AI-geletterdheid ondersteunen bij medewerkers die met Copilot werken.
Het tweede is de toepassing. Laat een recruiter Copilot sollicitaties filteren of kandidaten beoordelen, dan kan dat gebruik onder Bijlage III punt 4, onder a) vallen, tenzij een uitzondering uit Artikel 6 lid 3 geldt. Microsoft biedt Copilot niet voor dat doel aan. Wie het er toch voor inzet, wordt op grond van Artikel 25 lid 1, onder c) zelf als aanbieder van een hoog-risico-AI-systeem beschouwd, met de plichten van Artikel 16. Die gelden vanaf 2 december 2027. De risicoklasse volgt dan uit het gebruik.
Het derde is transparantie. Artikel 50 legt de meeste plichten bij de aanbieder. Voor u geldt sinds 2 augustus 2026 lid 4. Publiceert u tekst die met AI is gemaakt of bewerkt om het publiek te informeren over zaken van algemeen belang, dan maakt u dat bekend. Die plicht vervalt als de tekst menselijke toetsing of redactionele controle heeft gehad en een persoon of organisatie de redactionele verantwoordelijkheid draagt. Maakt of bewerkt u met Copilot beeld, audio of video die een deepfake vormt, dan maakt u dat altijd bekend. Een klantmail die een medewerker met Copilot opstelde, valt buiten lid 4.
De uitrol langs deze artikelen, met een checklist voor IT, de functionaris gegevensbescherming en compliance, staat op Copilot governance onder de AI Act.
Veelgestelde vragen
Gebruikt Microsoft onze prompts om Copilot te trainen?
Nee. Volgens Microsoft worden prompts, antwoorden en gegevens uit Microsoft Graph niet gebruikt om de onderliggende taalmodellen te trainen. Dat geldt voor de betaalde versie en voor Copilot Chat met een werkaccount. Ook zoekopdrachten die naar Bing gaan, gebruikt Microsoft volgens eigen zeggen niet voor training. Voor die zoekopdrachten is Microsoft wel zelf verwerkingsverantwoordelijke, onder eigen voorwaarden.
Is de gratis Copilot Chat ook AVG-proof?
Nee, niet zonder extra maatregelen. De DPIA's onderzochten de betaalde versie en analyseren de gratis varianten maar gedeeltelijk. Voor Copilot Chat met werkaccount geldt volgens Microsoft de verwerkersovereenkomst. Webzoeken via Bing staat er wel standaard aan. Daarvoor is Microsoft zelf verwerkingsverantwoordelijke. Het Rijk en SURF adviseren de toegang tot Copilot Chat en de consumentenversie centraal te blokkeren. Wilt u Copilot Chat toch toestaan, zet dan in elk geval webzoeken via Bing uit.
Mogen medewerkers klantgegevens in Copilot zetten?
Ja, als u dat vooraf hebt afgewogen en vastgelegd. Microsoft verwerkt die gegevens als verwerker binnen uw Microsoft 365-omgeving, mits webzoeken via Bing uit staat. De grondslag en het doel blijven uw verantwoordelijkheid. Leg in uw AI-beleid vast welke gegevens mogen. Laat medewerkers wat Copilot over personen zegt altijd controleren, want dat is een van de twee middelhoge risico's uit de DPIA. Voor beroepen met een geheimhoudingsplicht gelden aanvullende regels.
Blijven onze gegevens in de EU?
Grotendeels. Voor Europese klanten verwerkt Copilot binnen de EU Data Boundary. Drie uitzonderingen kunt u zelf uitzetten: webzoeken via Bing, flex routing en de modellen van Anthropic. Flex routing staat bij tenants van na 25 maart 2026 standaard aan en laat bij piekbelasting verwerking in de Verenigde Staten, Canada of Australië toe. Daarnaast noemt Microsoft een reeks vaste uitzonderingen, zoals beveiligingslogboeken en ondersteuning vanuit andere landen, die u niet kunt uitzetten.
Copilot vastleggen in het AI-register
Wie Copilot uitrolt, legt vast welke versie er draait, welke instellingen gekozen zijn en voor welke toepassingen medewerkers het gebruiken. Dat is de basis voor de DPIA en voor de vraag of een toepassing onder de AI Act hoog-risico wordt. In AIComplianceHub registreert u Copilot als AI-systeem. De AVG-lens geeft per systeem aan of een DPIA waarschijnlijk nodig is. Het AI-beleid legt vast welke toepassingen zijn toegestaan.