Een analist bij een middelgroot bedrijf typt een simpele vraag in Microsoft 365 Copilot: "Wat is de laatste stand van de reorganisatie?" Copilot antwoordt behulpzaam, met een samenvatting van een conceptplan, inclusief namen, voorgestelde boventalligheid en ontslagvergoedingen.
De analist had dat document nooit mogen zien. Maar twee jaar geleden zette iemand het op een SharePoint-site die was gedeeld met "iedereen behalve externe gebruikers", en die rechten werden nooit herzien. Technisch had de analist altijd al toegang. Hij wist alleen niet dat het bestand bestond, tot Copilot het vindbaar maakte door een vraag in gewone taal te beantwoorden.
Er werd niets gehackt. Geen recht werd doorbroken. Copilot deed precies waarvoor Microsoft het ontwierp: het erfde de toegang van de gebruiker en maakte die doorzoekbaar. En dat is het hele privacyverhaal van Copilot op het werk.
Is Microsoft 365 Copilot veilig voor bedrijfsgegevens?
Als dienst: ja, en de toezeggingen van Microsoft zijn hier oprecht sterk. Microsoft 365 Copilot gebruikt je prompts, antwoorden en Microsoft Graph-data niet om zijn onderliggende modellen te trainen. De verwerking blijft binnen de Microsoft 365-servicegrens, en Copilot toont alleen data waarvoor de vragende gebruiker al rechten heeft.
Juist die laatste garantie is de adder. Copilot erft de toegang van elke persoon exact. Is er in je organisatie jarenlang te ruim gedeeld (brede deellinks, doorbroken overerving, sites open voor "iedereen", bestanden op de verkeerde plek), dan creëert Copilot geen nieuw risico, maar haalt het de onzichtbaarheid weg die je stilletjes beschermde. Wat eerst vereiste dat je wist dat een bestand bestond en ernaar zocht, kost nu één goed geformuleerde vraag.
Het risico in Copilot is niet de AI. Het zijn je rechten, in één klap leesbaar gemaakt.
Hoe Copilot met je gegevens omgaat
Er is niet één Copilot. Er zijn er drie, met heel verschillende bescherming.
| Gratis Copilot (consument) | Copilot Chat (werk) | Microsoft 365 Copilot (add-on) | |
|---|---|---|---|
| Inloggen | Persoonlijk / geen | Werkaccount | Werkaccount |
| Zakelijke databescherming | Nee | Ja | Ja |
| Traint modellen op je data | Mogelijk | Nee | Nee |
| Toegang tot je e-mail/bestanden/Teams | Nee | Beperkt (uploads, scherm) | Volledig, via Graph |
| Het "erft jouw toegang"-risico | Nee | Beperkt | Ja |
Gratis consumenten-Copilot (copilot.microsoft.com, zonder werkaccount) put uit het open web en heeft geen zakelijke databescherming. Niet voor werkgegevens: dit is de versie die het Amerikaanse Huis van Afgevaardigden voor zijn personeel blokkeerde.
Microsoft 365 Copilot Chat, ingelogd met een werkaccount, draait onder zakelijke databescherming maar reikt niet automatisch in je mailbox en Graph.
Microsoft 365 Copilot (de betaalde add-on) is degene met volledige Graph-toegang: e-mail, bestanden, agenda, Teams, SharePoint. Daar zit ook het probleem van te ruim delen.
Over dataresidentie: Microsoft 365 Copilot is een EU-datagrensdienst en opgeslagen data blijft in de EU. Maar "flex routing" kan LLM-verwerking in de VS, Canada of Australië laten plaatsvinden bij piekbelasting, en het staat standaard aan voor nieuwere tenants. Opgeslagen data blijft in de EU; de verwerking misschien niet, tenzij je ingrijpt.
De grootste privacyrisico's in Copilot
1. Te ruim delen, doorzoekbaar gemaakt
Het belangrijkste risico. Een salarisbestand op een te ruim gedeelde site, een bestuursstuk in een open Teams-kanaal, een HR-brief in een verkeerd ingestelde bibliotheek: allemaal al toegankelijk voor meer mensen dan bedoeld, en nu met één vraag te vinden. Copilot verbreedt de toegang niet; het maakt bestaande te ruime toegang bruikbaar.
2. Verouderde en geërfde rechten
Mensen wisselen van rol, projecten eindigen, externen vertrekken, en hun toegang blijft vaak hangen. Copilot put uit alles wat elke gebruiker vandaag nog kan bereiken, inclusief rechten die maanden geleden verwijderd hadden moeten worden.
3. De "welke Copilot"-vergissing
Een medewerker die de gratis consumenten-Copilot gebruikt voor een werktaak, ingelogd met een persoonlijk account, krijgt geen enkele zakelijke bescherming. Dezelfde prompt valt in de ingelogde Copilot Chat onder zakelijke databescherming; in de consumenten-Copilot niet. De meeste gebruikers zien het verschil niet.
4. Prompt-injection die bij bestuurde data komt
In 2025 toonden onderzoekers "EchoLeak" (CVE-2025-32711), een zero-click-fout waarbij een geprepareerde e-mail Copilot interne data kon laten ophalen en wegsluizen, zonder dat de gebruiker iets hoefde te klikken. Microsoft verhielp het server-side voordat er misbruik bekend was, maar het bewees dat prompt-injection ook de zakelijke Copilot raakt, juist omdat Copilots bereik alles is wat het slachtoffer kan openen.
5. Verzonnen persoonsgegevens
Copilot kan zelfverzekerde, onjuiste uitspraken doen over echte, herleidbare personen. Onder de AVG zijn onjuiste persoonsgegevens op zichzelf al een probleem, en een Nederlandse sector-DPIA markeerde precies dit als restrisico.
6. Verwerking die bij pieken de EU verlaat
Met flex routing standaard aan voor nieuwere tenants kan Copilots LLM-verwerking de EU-datagrens tijdelijk verlaten. Voor organisaties met strikte EU-residentie-eisen is dat een keuze om bewust te maken, niet te erven.
Wat er voor de organisatie op het spel staat
Onder de AVG kan het tonen van persoonsgegevens aan iemand die ze niet zou mogen zien, zoals salarissen, gezondheidsgegevens of een dossier, een datalek zijn, ook al was er geen aanvaller en werd er technisch geen recht doorbroken. Is er risico voor de rechten en vrijheden van mensen, dan moet de organisatie de Autoriteit Persoonsgegevens binnen 72 uur informeren.
Boetes lopen op tot €20 miljoen of 4% van de wereldwijde jaaromzet, afhankelijk van wat hoger is, en de aansprakelijkheid ligt bij de organisatie als verwerkingsverantwoordelijke. Naast de toezichthouder: intern te ruim delen dat door Copilot zichtbaar wordt, een medewerker die salarissen of een reorganisatieplan leest, richt vertrouwens- en HR-schade aan die direct en moeilijk in te dammen is.
Het ongemakkelijke deel: een vlekkeloos contract met Microsoft biedt geen verweer als het risico in je eigen rechtenstructuur zat, doorzoekbaar gemaakt.
Copilot in het nieuws: de gedocumenteerde incidenten
Maart 2024: Amerikaans Huis van Afgevaardigden blokkeert Copilot
Het Office of the Chief Administrative Officer verklaarde de commerciële versie van Microsoft Copilot "ongeautoriseerd voor gebruik door het Huis", vanwege het risico op het lekken van data naar niet-goedgekeurde clouddiensten, en zou de overheidseditie later beoordelen. Het richtte zich op de consumentenversie, niet op de zakelijke M365 Copilot, maar het zette de toon voor voorzichtigheid. Bron: Axios, maart 2024.
December 2024 tot 2025: SURF Copilot-DPIA (Nederland)
SURF, de Nederlandse samenwerking voor onderwijs en onderzoek, publiceerde in december 2024 een DPIA over Microsoft 365 Copilot met vier hoge privacyrisico's en het advies om het voorlopig niet te gebruiken. Na aanpassingen door Microsoft verlaagde een update van september 2025 de risico's naar "oranje", met twee resterende zorgen: onjuiste persoonsgegevens die over echte mensen worden gegenereerd, en een bewaartermijn van 18 maanden voor gepseudonimiseerde metadata. Bron: SURF, 2024-2025.
Juni 2025: EchoLeak (CVE-2025-32711)
Aim Labs maakte een zero-click-prompt-injection-fout in Microsoft 365 Copilot bekend, als kritiek beoordeeld (CVSS 9.3), die interne data kon wegsluizen zonder interactie van de gebruiker. Microsoft verhielp het server-side in mei 2025 en meldde geen bewijs van misbruik in het wild. Bron: BleepingComputer / The Hacker News, juni 2025.
De rode draad is niet één fout. Het is een tool waarvan de kracht, alles bereiken wat een gebruiker kan openen, tegelijk zijn grootste privacyrisico is.
Wat je in Copilot en Microsoft 365 kunt instellen
1. Spoor te ruim delen op met SharePoint Advanced Management Gebruik Data Access Governance en rechtenrapportages om doorbroken overerving, "iedereen"-links en te ruim gedeelde sites te vinden, en herstel ze. Dit is de echte oplossing, inbegrepen bij Microsoft 365 Copilot.
2. Pas Microsoft Purview-gevoeligheidslabels toe Labels met versleuteling worden door Copilot gerespecteerd: het toont inhoud alleen als de gebruiker die ook mag uitlezen. Het staat of valt met de dekking van je labels: een ongelabeld, te ruim gedeeld bestand blijft vrij spel.
3. Configureer Purview DLP voor Copilot DLP voor de Microsoft 365 Copilot-locatie kan gelabelde inhoud uitsluiten van verwerking in Copilot-interacties.
4. Gebruik Restricted SharePoint Search, maar tijdelijk RSS kan Copilots vindbaarheid afremmen tot een toegestane lijst van maximaal 100 sites terwijl je herstelt. Microsoft is duidelijk dat het geen beveiligingsgrens is, geen rechten wijzigt en een kortetermijnoplossing is.
5. Zet flex routing uit als je strikt EU-verwerking nodig hebt Microsoft 365 admin center > Copilot > Instellingen > flex routing > "Flex routing niet toestaan" houdt LLM-verwerking binnen de EU-datagrens.
6. Beperk of verwijder Copilot-licenties Schakel Copilot per gebruiker uit via licentieverwijdering of Integrated Apps om de impact tijdens een gefaseerde uitrol te beperken.
Stappen geverifieerd in juni 2026; Microsoft herschikt het Copilot-beheer regelmatig, dus menulabels verschuiven.
Wat geen beheerinstelling afvangt
Instellingen bepalen wat Microsoft met je data doet en hoe breed Copilot zoekt. Ze repareren de onderliggende rechten niet, en ze bepalen niet wat een medewerker in de prompt typt.
Geen schakelaar maakt de map ongedeeld die drie jaar geleden voor "iedereen" werd opengezet. Geen dataresidentie-instelling verwijdert een rekeningnummer van een klant dat iemand in een Copilot-prompt plakte om "samen te vatten". De twee fouten die Copilot uitvergroot, te ruim gedeelde inhoud en te ruim gevulde prompts, zijn allebei menselijke beslissingen waar een instellingenscherm niet bij komt.
Dat is het gat: tussen de toegang die een organisatie heeft opgebouwd en de inhoud die een persoon op het punt staat te typen.
Het laatste moment waarop je nog kunt kiezen
BeeSensible controleert persoonsgegevens in browsertekstvelden, waaronder de Copilot-prompt, terwijl je typt. De tekst gaat naar de EU-detectiedienst van BeeSensible, waar de analyse in het werkgeheugen draait en de tekst na detectie wordt weggegooid. Er wordt niets van opgeslagen. Verschijnt er gevoelige inhoud in een prompt, dan markeert BeeSensible die in de tekst, zodat de gebruiker precies ziet wat hij op het punt staat te delen, en het nog kan verwijderen, vervangen door een placeholder of maskeren vóór verzending.