DPIA Copilot: moet je als bedrijf zelf een DPIA doen?

Een groot document met een vinkje dat als onderlaag dient voor een kleiner, nog half leeg document, als symbool voor een bestaande beoordeling die je als basis voor je eigen DPIA gebruikt

Ja, in de meeste gevallen moet je als bedrijf zelf een DPIA doen voordat je Microsoft 365 Copilot uitrolt. De bekende DPIA op Copilot van SLM Rijk en SURF beoordeelt het product voor overheid en onderwijs, niet wat jouw organisatie ermee doet. Wel is die DPIA openbaar, en je mag hem als vertrekpunt gebruiken. Dat scheelt je het grootste deel van het uitzoekwerk.

Wat staat er in de DPIA van SLM Rijk en SURF?

Privacy Company onderzocht Microsoft 365 Copilot in opdracht van SLM Rijk (dat voor de Rijksoverheid de afspraken met Microsoft, Google en AWS beheert) en SURF (de ict-coöperatie van onderwijs en onderzoek). Het gaat om de betaalde versie die meeleest in SharePoint, OneDrive en Exchange. De beoordeling is sinds de eerste publicatie twee keer bijgewerkt:

Welke risico's staan in 2026 nog open?

Het eerste is het Workplace Harms-filter. Copilot past dat automatisch toe op wat je invoert en op wat het teruggeeft, en je kunt het als organisatie niet aanpassen of uitzetten. Het tweede is de bewaartermijn: Microsoft bewaart bepaalde diagnostische gegevens en telemetrie tot 18 maanden. SURF adviseert instellingen daarom voorzichtig te blijven, per toepassing te bepalen of Copilot geschikt is en de risico's per toepassing te beoordelen.

Waarom moet je als bedrijf toch zelf een DPIA doen?

Een DPIA hoort bij de verwerkingsverantwoordelijke: de organisatie die bepaalt waarvoor persoonsgegevens worden gebruikt. Dat ben jij, niet Microsoft en niet SURF. Bij Copilot is een DPIA al snel nodig. Het is nieuwe technologie, één van de negen criteria van de Europese toezichthouders. En het leest mee in mail en documenten waar gegevens van medewerkers en klanten in staan, vaak op grote schaal. Voldoe je aan twee of meer criteria, dan is een DPIA meestal nodig. De volledige toets staat in wanneer een DPIA verplicht is.

Daar komt bij dat jouw situatie kan afwijken van die van een ministerie of universiteit: een andere licentie, andere instellingen, andere gegevens. Een beoordeling van hun gebruik zegt dus niet alles over het jouwe.

Hoe gebruik je de openbare DPIA als basis?

  1. Neem de productbeschrijving over. Hoe Copilot werkt en welke gegevens Microsoft verzamelt, is al uitgezocht.
  2. Beschrijf je eigen gebruik. Welke afdelingen, welke taken, welke gegevens komen erin terecht? Personeelsdossiers en klantmail wegen zwaarder dan een vergaderagenda.
  3. Loop de twee oranje risico's na. Accepteer je ze, leg dan vast waarom en stel beleid voor verantwoord AI-gebruik op, zoals SURF adviseert.
  4. Neem de maatregelen over. Privacyvriendelijke instellingen, de koppeling met Bing-zoeken blokkeren, klachten over onjuiste gegevens bijhouden en de kwaliteit van de uitvoer controleren.

De opbouw van je eigen DPIA blijft dezelfde als bij elke andere verwerking. Die vind je in ons DPIA-stappenplan.

Kort samengevat: de DPIA van SLM Rijk en SURF is een vertrekpunt, geen vrijbrief. Als bedrijf ben je zelf verantwoordelijk voor je eigen inzet van Copilot, en met twee openstaande oranje risico's hoort daar een eigen beoordeling bij. Zet je AI ook in voor beslissingen over mensen, lees dan wanneer je naast de DPIA een FRIA nodig hebt.

Bronnen: SURF: privacyrisico's Microsoft 365 Copilot blijven oranje (27 mei 2026), Rijksoverheid: DPIA en FRAIA Microsoft 365 Copilot (17 december 2024), Privacy Company: update DPIA Microsoft 365 Copilot (15 september 2025)

Volgend in deze reeks: DPIA en AI: wanneer ook een FRIA nodig?

Mensen zochten ook op

Veelgestelde vragen over de DPIA op Copilot

Geldt de DPIA van SLM Rijk ook voor bedrijven?

Niet rechtstreeks. Hij is gemaakt voor de Rijksoverheid en, via SURF, voor onderwijs en onderzoek. Als bedrijf mag je de bevindingen gebruiken, maar je blijft zelf verantwoordelijk voor een beoordeling van je eigen gebruik.

Hoeveel risico's staan er nog open bij Microsoft 365 Copilot?

Volgens de tweede update van 27 mei 2026 twee middelgrote en tien lage risico's. In december 2024 waren het nog vier hoge risico's.

Komt er nog een nieuwe update van de Copilot-DPIA?

Voorlopig niet. SURF meldt dat Microsoft geen verdere stappen neemt en dat er daarom geen vervolgbeoordeling gepland is.

Hulp nodig?

Laat je DPIA uitvoeren door Legalkite

Je hoeft dit niet alleen te doen. Legalkite voert DPIA's uit voor bedrijven en overheden in heel Nederland. Plan een gratis, vrijblijvend intakegesprek en je weet binnen een dag waar je aan toe bent.

Plan een gratis intakegesprek