Grip op AI
Blog
AI-datalekken 11 min leestijd

Microsoft Copilot erft jouw toegang, inclusief de bestanden die je vergeten was te kunnen openen

Copilot breekt geen rechten, het respecteert ze perfect. Dat is juist het probleem. Het maakt elke te ruim gedeelde map, elke vergeten 'iedereen met de link' en elk verouderd toegangsrecht in één klap vindbaar door simpelweg een vraag te stellen.

Copilot
Draft a short referral summary from these clinical notes.
I can help draft a structured summary. Review identifiers before you share anything outside the clinical context.
Review sensitive details before sharing outside the browser.

Het voorbeeld hierboven werkt. Klik op een gemarkeerde waarde om de acties te zien.

Snel antwoord

Microsoft 365 Copilot rust op sterke zakelijke toezeggingen: het traint zijn onderliggende modellen niet op je tenantgegevens, en het toont alleen inhoud die een gebruiker al mag openen. Juist dat laatste is het risico. Copilot erft de toegang van elke gebruiker, dus jaren van te ruim delen (brede links, doorbroken overerving, verouderde rechten) worden direct vindbaar door een vraag te typen. Dat risico is geen Copilot-fout; het zijn je bestaande rechten, doorzoekbaar gemaakt.

01

Copilot toont alleen data die een gebruiker al kan openen, het risico is bestaand te ruim delen dat vindbaar wordt

02

Restricted SharePoint Search is een tijdelijke rem, geen beveiligingsgrens, aldus Microsoft

03

Microsoft traint zijn onderliggende modellen niet op tenant-prompts, -antwoorden of Graph-data

04

Flex routing kan Copilots verwerking bij piekbelasting buiten de EU-datagrens brengen, tenzij je het uitzet

05

Er zijn drie verschillende 'Copilots' met totaal verschillende databescherming

Een analist bij een middelgroot bedrijf typt een simpele vraag in Microsoft 365 Copilot: "Wat is de laatste stand van de reorganisatie?" Copilot antwoordt behulpzaam, met een samenvatting van een conceptplan, inclusief namen, voorgestelde boventalligheid en ontslagvergoedingen.

De analist had dat document nooit mogen zien. Maar twee jaar geleden zette iemand het op een SharePoint-site die was gedeeld met "iedereen behalve externe gebruikers", en die rechten werden nooit herzien. Technisch had de analist altijd al toegang. Hij wist alleen niet dat het bestand bestond, tot Copilot het vindbaar maakte door een vraag in gewone taal te beantwoorden.

Er werd niets gehackt. Geen recht werd doorbroken. Copilot deed precies waarvoor Microsoft het ontwierp: het erfde de toegang van de gebruiker en maakte die doorzoekbaar. En dat is het hele privacyverhaal van Copilot op het werk.

Is Microsoft 365 Copilot veilig voor bedrijfsgegevens?

Als dienst: ja, en de toezeggingen van Microsoft zijn hier oprecht sterk. Microsoft 365 Copilot gebruikt je prompts, antwoorden en Microsoft Graph-data niet om zijn onderliggende modellen te trainen. De verwerking blijft binnen de Microsoft 365-servicegrens, en Copilot toont alleen data waarvoor de vragende gebruiker al rechten heeft.

Juist die laatste garantie is de adder. Copilot erft de toegang van elke persoon exact. Is er in je organisatie jarenlang te ruim gedeeld (brede deellinks, doorbroken overerving, sites open voor "iedereen", bestanden op de verkeerde plek), dan creëert Copilot geen nieuw risico, maar haalt het de onzichtbaarheid weg die je stilletjes beschermde. Wat eerst vereiste dat je wist dat een bestand bestond en ernaar zocht, kost nu één goed geformuleerde vraag.

Het risico in Copilot is niet de AI. Het zijn je rechten, in één klap leesbaar gemaakt.

Hoe Copilot met je gegevens omgaat

Er is niet één Copilot. Er zijn er drie, met heel verschillende bescherming.

Gratis Copilot (consument)Copilot Chat (werk)Microsoft 365 Copilot (add-on)
InloggenPersoonlijk / geenWerkaccountWerkaccount
Zakelijke databeschermingNeeJaJa
Traint modellen op je dataMogelijkNeeNee
Toegang tot je e-mail/bestanden/TeamsNeeBeperkt (uploads, scherm)Volledig, via Graph
Het "erft jouw toegang"-risicoNeeBeperktJa

Gratis consumenten-Copilot (copilot.microsoft.com, zonder werkaccount) put uit het open web en heeft geen zakelijke databescherming. Niet voor werkgegevens: dit is de versie die het Amerikaanse Huis van Afgevaardigden voor zijn personeel blokkeerde.

Microsoft 365 Copilot Chat, ingelogd met een werkaccount, draait onder zakelijke databescherming maar reikt niet automatisch in je mailbox en Graph.

Microsoft 365 Copilot (de betaalde add-on) is degene met volledige Graph-toegang: e-mail, bestanden, agenda, Teams, SharePoint. Daar zit ook het probleem van te ruim delen.

Over dataresidentie: Microsoft 365 Copilot is een EU-datagrensdienst en opgeslagen data blijft in de EU. Maar "flex routing" kan LLM-verwerking in de VS, Canada of Australië laten plaatsvinden bij piekbelasting, en het staat standaard aan voor nieuwere tenants. Opgeslagen data blijft in de EU; de verwerking misschien niet, tenzij je ingrijpt.

De grootste privacyrisico's in Copilot

1. Te ruim delen, doorzoekbaar gemaakt

Het belangrijkste risico. Een salarisbestand op een te ruim gedeelde site, een bestuursstuk in een open Teams-kanaal, een HR-brief in een verkeerd ingestelde bibliotheek: allemaal al toegankelijk voor meer mensen dan bedoeld, en nu met één vraag te vinden. Copilot verbreedt de toegang niet; het maakt bestaande te ruime toegang bruikbaar.

2. Verouderde en geërfde rechten

Mensen wisselen van rol, projecten eindigen, externen vertrekken, en hun toegang blijft vaak hangen. Copilot put uit alles wat elke gebruiker vandaag nog kan bereiken, inclusief rechten die maanden geleden verwijderd hadden moeten worden.

3. De "welke Copilot"-vergissing

Een medewerker die de gratis consumenten-Copilot gebruikt voor een werktaak, ingelogd met een persoonlijk account, krijgt geen enkele zakelijke bescherming. Dezelfde prompt valt in de ingelogde Copilot Chat onder zakelijke databescherming; in de consumenten-Copilot niet. De meeste gebruikers zien het verschil niet.

4. Prompt-injection die bij bestuurde data komt

In 2025 toonden onderzoekers "EchoLeak" (CVE-2025-32711), een zero-click-fout waarbij een geprepareerde e-mail Copilot interne data kon laten ophalen en wegsluizen, zonder dat de gebruiker iets hoefde te klikken. Microsoft verhielp het server-side voordat er misbruik bekend was, maar het bewees dat prompt-injection ook de zakelijke Copilot raakt, juist omdat Copilots bereik alles is wat het slachtoffer kan openen.

5. Verzonnen persoonsgegevens

Copilot kan zelfverzekerde, onjuiste uitspraken doen over echte, herleidbare personen. Onder de AVG zijn onjuiste persoonsgegevens op zichzelf al een probleem, en een Nederlandse sector-DPIA markeerde precies dit als restrisico.

6. Verwerking die bij pieken de EU verlaat

Met flex routing standaard aan voor nieuwere tenants kan Copilots LLM-verwerking de EU-datagrens tijdelijk verlaten. Voor organisaties met strikte EU-residentie-eisen is dat een keuze om bewust te maken, niet te erven.

Wat er voor de organisatie op het spel staat

Onder de AVG kan het tonen van persoonsgegevens aan iemand die ze niet zou mogen zien, zoals salarissen, gezondheidsgegevens of een dossier, een datalek zijn, ook al was er geen aanvaller en werd er technisch geen recht doorbroken. Is er risico voor de rechten en vrijheden van mensen, dan moet de organisatie de Autoriteit Persoonsgegevens binnen 72 uur informeren.

Boetes lopen op tot €20 miljoen of 4% van de wereldwijde jaaromzet, afhankelijk van wat hoger is, en de aansprakelijkheid ligt bij de organisatie als verwerkingsverantwoordelijke. Naast de toezichthouder: intern te ruim delen dat door Copilot zichtbaar wordt, een medewerker die salarissen of een reorganisatieplan leest, richt vertrouwens- en HR-schade aan die direct en moeilijk in te dammen is.

Het ongemakkelijke deel: een vlekkeloos contract met Microsoft biedt geen verweer als het risico in je eigen rechtenstructuur zat, doorzoekbaar gemaakt.

Copilot in het nieuws: de gedocumenteerde incidenten

Maart 2024: Amerikaans Huis van Afgevaardigden blokkeert Copilot

Het Office of the Chief Administrative Officer verklaarde de commerciële versie van Microsoft Copilot "ongeautoriseerd voor gebruik door het Huis", vanwege het risico op het lekken van data naar niet-goedgekeurde clouddiensten, en zou de overheidseditie later beoordelen. Het richtte zich op de consumentenversie, niet op de zakelijke M365 Copilot, maar het zette de toon voor voorzichtigheid. Bron: Axios, maart 2024.

December 2024 tot 2025: SURF Copilot-DPIA (Nederland)

SURF, de Nederlandse samenwerking voor onderwijs en onderzoek, publiceerde in december 2024 een DPIA over Microsoft 365 Copilot met vier hoge privacyrisico's en het advies om het voorlopig niet te gebruiken. Na aanpassingen door Microsoft verlaagde een update van september 2025 de risico's naar "oranje", met twee resterende zorgen: onjuiste persoonsgegevens die over echte mensen worden gegenereerd, en een bewaartermijn van 18 maanden voor gepseudonimiseerde metadata. Bron: SURF, 2024-2025.

Juni 2025: EchoLeak (CVE-2025-32711)

Aim Labs maakte een zero-click-prompt-injection-fout in Microsoft 365 Copilot bekend, als kritiek beoordeeld (CVSS 9.3), die interne data kon wegsluizen zonder interactie van de gebruiker. Microsoft verhielp het server-side in mei 2025 en meldde geen bewijs van misbruik in het wild. Bron: BleepingComputer / The Hacker News, juni 2025.

De rode draad is niet één fout. Het is een tool waarvan de kracht, alles bereiken wat een gebruiker kan openen, tegelijk zijn grootste privacyrisico is.

Wat je in Copilot en Microsoft 365 kunt instellen

1. Spoor te ruim delen op met SharePoint Advanced Management Gebruik Data Access Governance en rechtenrapportages om doorbroken overerving, "iedereen"-links en te ruim gedeelde sites te vinden, en herstel ze. Dit is de echte oplossing, inbegrepen bij Microsoft 365 Copilot.

2. Pas Microsoft Purview-gevoeligheidslabels toe Labels met versleuteling worden door Copilot gerespecteerd: het toont inhoud alleen als de gebruiker die ook mag uitlezen. Het staat of valt met de dekking van je labels: een ongelabeld, te ruim gedeeld bestand blijft vrij spel.

3. Configureer Purview DLP voor Copilot DLP voor de Microsoft 365 Copilot-locatie kan gelabelde inhoud uitsluiten van verwerking in Copilot-interacties.

4. Gebruik Restricted SharePoint Search, maar tijdelijk RSS kan Copilots vindbaarheid afremmen tot een toegestane lijst van maximaal 100 sites terwijl je herstelt. Microsoft is duidelijk dat het geen beveiligingsgrens is, geen rechten wijzigt en een kortetermijnoplossing is.

5. Zet flex routing uit als je strikt EU-verwerking nodig hebt Microsoft 365 admin center > Copilot > Instellingen > flex routing > "Flex routing niet toestaan" houdt LLM-verwerking binnen de EU-datagrens.

6. Beperk of verwijder Copilot-licenties Schakel Copilot per gebruiker uit via licentieverwijdering of Integrated Apps om de impact tijdens een gefaseerde uitrol te beperken.

Stappen geverifieerd in juni 2026; Microsoft herschikt het Copilot-beheer regelmatig, dus menulabels verschuiven.

Wat geen beheerinstelling afvangt

Instellingen bepalen wat Microsoft met je data doet en hoe breed Copilot zoekt. Ze repareren de onderliggende rechten niet, en ze bepalen niet wat een medewerker in de prompt typt.

Geen schakelaar maakt de map ongedeeld die drie jaar geleden voor "iedereen" werd opengezet. Geen dataresidentie-instelling verwijdert een rekeningnummer van een klant dat iemand in een Copilot-prompt plakte om "samen te vatten". De twee fouten die Copilot uitvergroot, te ruim gedeelde inhoud en te ruim gevulde prompts, zijn allebei menselijke beslissingen waar een instellingenscherm niet bij komt.

Dat is het gat: tussen de toegang die een organisatie heeft opgebouwd en de inhoud die een persoon op het punt staat te typen.

Het laatste moment waarop je nog kunt kiezen

BeeSensible controleert persoonsgegevens in browsertekstvelden, waaronder de Copilot-prompt, terwijl je typt. De tekst gaat naar de EU-detectiedienst van BeeSensible, waar de analyse in het werkgeheugen draait en de tekst na detectie wordt weggegooid. Er wordt niets van opgeslagen. Verschijnt er gevoelige inhoud in een prompt, dan markeert BeeSensible die in de tekst, zodat de gebruiker precies ziet wat hij op het punt staat te delen, en het nog kan verwijderen, vervangen door een placeholder of maskeren vóór verzending.

Copilot
Draft a short referral summary from these clinical notes.
I can help draft a structured summary. Review identifiers before you share anything outside the clinical context.
Review sensitive details before sharing outside the browser.
Beweeg over of tik op een gemarkeerde waarde om die te vervangen, maskeren of verwijderen - vóórdat het concept iemand bereikt.

Berichtinhoud wordt niet opgeslagen. De gebruiker neemt elke beslissing.

Voor Copilot dekt dit de promptkant van het risico: de klantnaam naast een rekeningnummer, het BSN dat erin werd geplakt om "een samenvatting te maken". Het lost te ruim delen of je rechtenmodel niet op; dat is apart werk aan je autorisaties. Het houdt degene die typt bewust van wat het toetsenbord verlaat, terwijl er nog tijd is om het aan te passen.

De kracht van Copilot is dat het alles bereikt wat jij kunt openen. Precies daarom verdient het een beheerste uitrol: herstel de rechten, zodat Copilot niets kan tonen wat niet mag, en houd het bewustzijn bij de prompt, zodat het niets ontvangt wat niet mag. De dienst beveiligen is aan Microsoft; de toegang en het typen zijn aan jou.

FAQ

Veelgestelde vragen

Is Microsoft 365 Copilot veilig voor bedrijfsgegevens?

Microsoft 365 Copilot valt onder Microsofts zakelijke databescherming: het traint geen onderliggende modellen op je tenantgegevens en toont alleen inhoud die de gebruiker al mag openen. Als dienst is het veilig, maar het versterkt elk bestaand te ruim delen in SharePoint en OneDrive. Het werk ligt bij jou: herstel brede rechten en verouderde toegang vóór een brede uitrol, want Copilot maakt het allemaal in seconden vindbaar.

Kan Copilot een medewerker data tonen die hij niet zou mogen zien?

Copilot toont alleen inhoud waarvoor een gebruiker minstens leesrechten heeft. Het verleent geen nieuwe toegang. Maar als een bestand te ruim is gedeeld, bijvoorbeeld een salarisbestand op een site die openstaat voor 'iedereen behalve externe gebruikers', kon die medewerker het al openen, en maakt Copilot het nu triviaal vindbaar via een vraag in plaats van zoeken. De oplossing is het herstellen van de rechten, niet de AI.

Traint Microsoft zijn AI op Copilot-prompts?

Microsoft stelt dat prompts, antwoorden en via Microsoft Graph benaderde data niet worden gebruikt om de fundamentele taalmodellen achter Microsoft 365 Copilot te trainen. De verwerking blijft binnen de Microsoft 365-servicegrens via Azure OpenAI, en menselijke beoordeling voor misbruikmonitoring is uitgezet voor Copilot. Dit is een contractuele zakelijke toezegging, los van de consumenten-Copilot.

Blijft mijn data binnen de EU bij Copilot?

Microsoft 365 Copilot is een EU-datagrensdienst en opgeslagen data blijft in de EU. Maar 'flex routing' kan LLM-verwerking buiten de EU-datagrens laten plaatsvinden, in de VS, Canada of Australië, bij piekbelasting, en het staat standaard aan voor nieuwere tenants. Sommige Anthropic-modelpaden en webvragen zijn ook uitzonderingen. Beheerders die strikt EU-verwerking nodig hebben, zetten flex routing uit.

Wat is het verschil tussen de gratis Copilot en Microsoft 365 Copilot?

De gratis consumenten-Copilot (zonder werkaccount) heeft geen zakelijke databescherming en hoort niet voor werkgegevens te worden gebruikt. Microsoft 365 Copilot Chat (ingelogd met een werkaccount) en de betaalde Microsoft 365 Copilot-add-on hebben beide zakelijke databescherming; alleen de betaalde add-on heeft volledige toegang tot je Microsoft Graph: e-mail, bestanden, Teams, SharePoint.

Hoe voorkomen we dat Copilot te ruim gedeelde bestanden blootlegt?

Gebruik SharePoint Advanced Management om te ruim delen op te sporen (doorbroken overerving, brede links, 'iedereen'-toegang), pas Microsoft Purview-gevoeligheidslabels toe zodat versleutelde items worden uitgesloten, en configureer Purview DLP voor Copilot. Restricted SharePoint Search kan de vindbaarheid tijdelijk afremmen tijdens het herstellen, maar Microsoft is duidelijk dat het geen beveiligingsgrens is.

Bekijk hoe BeeSensible werkt

Detecteer gevoelige gegevens voordat ze je team verlaten, in elke app, in real time.

Portret van Rens Timmermans van BeeSensible

Liever iemand die het laat zien?

Rens, BeeSensible

Ik geef je graag een rondleiding van twintig minuten. Laat je gegevens achter, dan zoek ik een moment dat jou uitkomt. Bellen of mailen mag natuurlijk ook.

Liever eerst iemand spreken? Plan een call.

Wil je een live demo, of een offerte voor 100+ gebruikers? Laat je gegevens achter en we nemen binnen één werkdag contact op.