DPIA Copilot: moet je als bedrijf zelf een DPIA doen?
Ja, in de meeste gevallen moet je als bedrijf zelf een DPIA doen voordat je Microsoft 365 Copilot uitrolt. De bekende DPIA op Copilot van SLM Rijk en SURF beoordeelt het product voor overheid en onderwijs, niet wat jouw organisatie ermee doet. Wel is die DPIA openbaar, en je mag hem als vertrekpunt gebruiken. Dat scheelt je het grootste deel van het uitzoekwerk.
Wat staat er in de DPIA van SLM Rijk en SURF?
Privacy Company onderzocht Microsoft 365 Copilot in opdracht van SLM Rijk (dat voor de Rijksoverheid de afspraken met Microsoft, Google en AWS beheert) en SURF (de ict-coöperatie van onderwijs en onderzoek). Het gaat om de betaalde versie die meeleest in SharePoint, OneDrive en Exchange. De beoordeling is sinds de eerste publicatie twee keer bijgewerkt:
- December 2024: vier hoge risico's. Het advies aan overheidsorganisaties was om Copilot niet te gebruiken tot Microsoft die had opgelost.
- September 2025: na aanpassingen van Microsoft blijven er twee middelgrote ("oranje") risico's en negen lage over.
- Mei 2026: tweede update. Nog steeds twee oranje risico's, plus een tiende laag risico. Microsoft neemt geen verdere stappen, dus er is geen vervolgbeoordeling gepland.
Welke risico's staan in 2026 nog open?
Het eerste is het Workplace Harms-filter. Copilot past dat automatisch toe op wat je invoert en op wat het teruggeeft, en je kunt het als organisatie niet aanpassen of uitzetten. Het tweede is de bewaartermijn: Microsoft bewaart bepaalde diagnostische gegevens en telemetrie tot 18 maanden. SURF adviseert instellingen daarom voorzichtig te blijven, per toepassing te bepalen of Copilot geschikt is en de risico's per toepassing te beoordelen.
Waarom moet je als bedrijf toch zelf een DPIA doen?
Een DPIA hoort bij de verwerkingsverantwoordelijke: de organisatie die bepaalt waarvoor persoonsgegevens worden gebruikt. Dat ben jij, niet Microsoft en niet SURF. Bij Copilot is een DPIA al snel nodig. Het is nieuwe technologie, één van de negen criteria van de Europese toezichthouders. En het leest mee in mail en documenten waar gegevens van medewerkers en klanten in staan, vaak op grote schaal. Voldoe je aan twee of meer criteria, dan is een DPIA meestal nodig. De volledige toets staat in wanneer een DPIA verplicht is.
Daar komt bij dat jouw situatie kan afwijken van die van een ministerie of universiteit: een andere licentie, andere instellingen, andere gegevens. Een beoordeling van hun gebruik zegt dus niet alles over het jouwe.
Hoe gebruik je de openbare DPIA als basis?
- Neem de productbeschrijving over. Hoe Copilot werkt en welke gegevens Microsoft verzamelt, is al uitgezocht.
- Beschrijf je eigen gebruik. Welke afdelingen, welke taken, welke gegevens komen erin terecht? Personeelsdossiers en klantmail wegen zwaarder dan een vergaderagenda.
- Loop de twee oranje risico's na. Accepteer je ze, leg dan vast waarom en stel beleid voor verantwoord AI-gebruik op, zoals SURF adviseert.
- Neem de maatregelen over. Privacyvriendelijke instellingen, de koppeling met Bing-zoeken blokkeren, klachten over onjuiste gegevens bijhouden en de kwaliteit van de uitvoer controleren.
De opbouw van je eigen DPIA blijft dezelfde als bij elke andere verwerking. Die vind je in ons DPIA-stappenplan.
Kort samengevat: de DPIA van SLM Rijk en SURF is een vertrekpunt, geen vrijbrief. Als bedrijf ben je zelf verantwoordelijk voor je eigen inzet van Copilot, en met twee openstaande oranje risico's hoort daar een eigen beoordeling bij. Zet je AI ook in voor beslissingen over mensen, lees dan wanneer je naast de DPIA een FRIA nodig hebt.
Bronnen: SURF: privacyrisico's Microsoft 365 Copilot blijven oranje (27 mei 2026), Rijksoverheid: DPIA en FRAIA Microsoft 365 Copilot (17 december 2024), Privacy Company: update DPIA Microsoft 365 Copilot (15 september 2025)
Volgend in deze reeks: DPIA en AI: wanneer ook een FRIA nodig?