Een IT-manager bij een gemeente opent het Purview-dashboard. De sensitivity labels staan goed, de DLP-policies staan aan, de compliance-rapporten zijn groen. Vanaf hier lijkt alles onder controle.
Een paar deuren verderop plakt een beleidsmedewerker de naam van een inwoner, een BSN en een conceptbeschikking in ChatGPT om de tekst te laten herschrijven. ChatGPT staat niet op de goedgekeurde lijst. De browser is Chrome. De laptop is niet aangesloten op endpoint DLP. Purview legt niets vast.
Allebei werken ze voor dezelfde gemeente en allebei denken ze dat de beveiliging geregeld is. Maar het risico zat op een ander moment: niet in de controle achteraf, maar in de seconde waarin de tekst werd getypt en er geen waarschuwing kwam.
Purview doet hier precies waarvoor het is gebouwd. Dit ene moment valt alleen net buiten zijn sterkste bereik.
Kort antwoord. Purview bestuurt en controleert data in Microsoft 365 en kan in Microsoft Edge for Business direct waarschuwen op beheerde Windows-toestellen. Waar het niet bij komt: ChatGPT of Claude in Chrome, op een telefoon of een onbeheerde laptop, of op een privé-account. Dat gat dekt BeeSensible. Geen vervanging, een tweede laag.
Twee tools, twee momenten
"Purview of BeeSensible" is de verkeerde vraag. Het zijn geen twee antwoorden op hetzelfde probleem. Ze grijpen op een ander moment in, met dezelfde gevoelige gegevens.
Microsoft Purview is de data- en compliance-suite van Microsoft. Het classificeert data met sensitivity labels, bestuurt die over Microsoft 365 en Azure, herkent risicovol gedrag, controleert activiteit en kan beleid afdwingen. Purview is het sterkst zodra data is opgeslagen of verstuurd, en bij handhaving binnen de Microsoft-omgeving.
BeeSensible is een browserextensie voor Chrome en Edge. Terwijl je typt in een ondersteunde webapp, stuurt de extensie de tekst naar een detectiedienst in de EU, wordt de tekst in werkgeheugen geanalyseerd en daarna weggegooid, en krijgen de gevoelige delen een gekleurde markering in het veld. Jij beslist wat er gebeurt: verwijderen, vervangen door een realistische placeholder, of maskeren. De extensie verandert nooit zelf tekst en blokkeert nooit het verzenden.
| Microsoft Purview | BeeSensible | |
|---|---|---|
| Waar het ingrijpt | In Microsoft 365, Azure, endpoints en de browser (Edge eerst) | In het tekstvak, terwijl je typt |
| Sterkste moment | Nadat data is opgeslagen of verstuurd, en bij handhaving | Op het moment van typen, voordat je verstuurt |
| Doelgroep | IT, compliance, security | De persoon die de prompt of het bericht schrijft |
| AI-dekking | Copilot, plus andere AI-sites via Edge of aangesloten Windows-toestellen | ChatGPT, Claude, Gemini, Copilot, Perplexity, DeepSeek en meer |
| Browser | Edge for Business direct; Chrome en Firefox via endpoint DLP op Windows | Chrome en Edge, op beide hetzelfde |
| Data in rust | Classificeert en labelt documenten en e-mail | Niet in scope |
| Signaal naar de gebruiker | Blokkeer- of waarschuwvensters waar ingesteld | Gekleurde markering in het veld, gebruiker kiest |
| Uitrol | Implementatie van maanden, device onboarding | Extensie installeren, geen device onboarding |
Elke tool heeft een moment dat de ander mist.
Waar Microsoft Purview sterk in is
Purview is breed. Het brengt datasecurity, datagovernance en compliance samen, met sensitivity labels en classifiers die ze delen. (Microsoft Learn)
De onderdelen die er voor dit verhaal het meest toe doen:
Information Protection. Sensitivity labels classificeren documenten en e-mail, kunnen automatisch worden toegepast op basis van content-inspectie, en kunnen encryptie en toegangsbeperkingen meenemen met het bestand, waar het ook heen gaat binnen de omgeving.
Data Loss Prevention. DLP-policies herkennen gevoelige informatie in Exchange, SharePoint, OneDrive, Teams, endpoints, netwerk en de browser. Afhankelijk van de configuratie kan DLP waarschuwen, blokkeren of rapporteren.
Insider Risk Management, Data Lifecycle Management, eDiscovery, Audit, Compliance Manager en Communication Compliance. Hier is Purview echt sterk. Het kan data volgens een schema bewaren en opruimen, juridische zoekopdrachten over mailboxen en sites uitvoeren en een forensisch controlespoor opleveren. Voor AI kan Purview Copilot-prompts en -antwoorden vastleggen in het unified audit log, iets wat een bewustwordingstool met privacy by design juist met opzet niet doet.
Data Security Posture Management for AI. De DSPM for AI van Microsoft geeft centraal zicht op AI-gebruik, voor Copilot, agents die je bouwt en andere AI-apps. De nieuwere, samengevoegde DSPM-ervaring is op het moment van schrijven in preview. (Microsoft Learn: DSPM, Purview-bescherming voor Copilot en andere AI-apps)
Als je organisatie in Microsoft 365 leeft, de licenties heeft en governance, controle en handhaving nodig heeft die standhouden bij een toezichthouder, dan is Purview de juiste ruggengraat.
Vooraf of achteraf? Purview kan aan de voorkant ingrijpen, met voorwaarden
Een veelgehoorde versimpeling zegt dat Purview alleen achteraf werkt. Dat klopt niet. Het verschil zit in het detail.
In Microsoft Edge for Business kan Purview direct ingrijpen. Het kan waarschuwen of blokkeren wanneer iemand gevoelige informatie plakt of typt in een generatieve AI-site, midden in de browser. De directe dekking van Microsoft voor AI-sites begon bij ChatGPT, Google Gemini en DeepSeek, en breidt in de tijd uit. (Microsoft Learn: delen met AI-apps blokkeren via Edge)
Purview kan dus beschermen op het moment van typen. De vraag is onder welke voorwaarden.
- Het directe AI-scenario draait om Microsoft Edge for Business op Windows-toestellen die met Intune worden beheerd.
- Voor Chrome en Firefox levert Microsoft een browserextensie, maar die breidt de bescherming uit via endpoint DLP en vereist dat toestellen zijn aangesloten op Purview. Dat pad is beperkt tot Windows. (Microsoft Learn: de Purview-extensie voor Chrome)
- Endpoint- en Teams-DLP zitten in de E5-laag of de E5 Compliance add-on, boven de basis-DLP die bij E3 zit. (Microsoft Purview service description; uitleg van E3 versus E5 door 2toLead)
Zo ziet enterprise-handhaving eruit: beheerde toestellen, een onboarding-proces en een licentie die bij die mogelijkheid hoort. Dekking aan de voorkant hangt dus af van browser, beheer van het toestel en licentie. Waar al die voorwaarden kloppen, doet Purview al veel op het moment van typen. Waar er eentje niet klopt, ontstaat een gat.
De drie blinde vlekken die overblijven
Gezien die voorwaarden blijven er in echte organisaties meestal drie gaten open.
Consumenten-AI buiten de voorwaarden. ChatGPT of Claude in Chrome, op een toestel dat niet is aangesloten op endpoint DLP, in een tenant zonder de E5-componenten. De gegevens gaan direct het veld in en de directe laag van Purview ligt niet in dat pad.
Shadow AI op onbeheerde toestellen. Een privélaptop, de machine van een externe, een telefoon. Purview ziet alleen wat het kan zien. Nieuwe AI-tools verschijnen ook sneller dan welke goedgekeurde lijst dan ook wordt bijgewerkt. (Waarom blokkeren juist Shadow AI voedt)
Het menselijke moment. Zelfs met perfecte handhaving is de sterkste knop de persoon die even stilstaat voordat hij plakt. Een blokkade leert ontwijken. Een signaal dat laat zien wat gevoelig is, in het veld, leert de gewoonte aan. Die bewustwordingslaag is niet iets wat een governance-suite hoort te leveren.
Drie vragen om je eigen blinde vlek te vinden
Leg ze naast je eigen omgeving, of stel ze aan je Microsoft 365-beheerder.
- Welke browser gebruiken mensen echt voor AI? De directe bescherming van Purview zit in Edge for Business. Is Chrome gangbaar, dan ligt die bescherming niet in het pad.
- Zijn alle toestellen Intune-onboarded, met Endpoint DLP op de E5-laag? Het pad naar Chrome en Firefox heeft allebei nodig. Zonder dat draait het niet.
- Gebruiken mensen AI op telefoons of privélaptops? Alles buiten de beheerde omgeving valt buiten het bereik van Purview.
Elke "ja, dat zijn wij" hierboven is een plek waar het moment van typen buiten Purview valt. Precies daar helpt een waarschuwing in de browser.
Waar de browserlaag past
BeeSensible doet één ding en doet het op één moment: het markeert gevoelige gegevens terwijl je typt, in de browser, voordat je verstuurt.
Op het moment van typen, in de apps waarin je werkt. De extensie wordt actief op een ingestelde lijst webapps: ChatGPT, Claude, Gemini, Microsoft Copilot, Perplexity, DeepSeek en andere, plus e-mail zoals Outlook op het web en Gmail, chat zoals Slack en WhatsApp Web, en een aantal sociale netwerken. Wie een BSN in een van die apps plakt, ziet een markering in het veld. Geen policy op de achtergrond, geen rapport achteraf, een signaal op het moment dat het ertoe doet.
Hetzelfde in Chrome en Edge. Het gedraagt zich in beide browsers identiek, zonder device onboarding en zonder endpoint-agent. Dit is de praktische aanvulling op het Edge-eerst, Windows-gebonden directe pad van Purview.
Niet-blokkerend van opzet. De persoon ziet de markering en kiest: verwijderen, vervangen door een realistische placeholder, of maskeren. De extensie verstuurt, verandert of blokkeert het bericht niet. De beslissing blijft bij de persoon, en dat is wat de gewoonte op den duur opbouwt.
Verwerkt in de EU, geen opslag van inhoud. De tekst gaat naar de BeeSensible-API bij Scaleway in Nederland, de detectie draait op infrastructuur bij Hetzner in Duitsland, en de tekst wordt in werkgeheugen verwerkt en direct weggegooid. De tekst wordt nooit naar schijf geschreven, nooit opgeslagen en nooit gebruikt om een model te trainen. Al het verkeer loopt over TLS en de hosting draait op ISO 27001-gecertificeerde EU-infrastructuur. Het detectieresultaat bestaat alleen uit labels en posities.
Een bewuste check voor documenten, voordat ze ergens heen gaan. De sensitivity labels van Purview classificeren en beschermen bestanden automatisch, op de achtergrond, in de hele Microsoft-omgeving. De desktop-app van BeeSensible voor macOS en Windows werkt op een ander moment: iemand opent bewust een PDF, ziet de gevoelige velden gemarkeerd, en exporteert een schone kopie voordat de inhoud in een AI-tool wordt geplakt of verder wordt verstuurd. Het is geen scanner die elke bijlage in de gaten houdt, het is een stap die iemand met opzet zet, op dezelfde basis als de browserextensie: verwerkt in de EU en niet bewaard.
Outlook