Grip op AI
Blog
E-mailprivacy 10 min leestijd

De privacyrisico's van mailen op het werk: en wat Outlook-instellingen niet oplossen

Outlook kan veilig worden ingericht, maar de grootste privacyrisico's zitten niet in Microsoft zelf, ze zitten in het dagelijkse mailmoment: de verkeerde ontvanger, een gevoelige bijlage, een doorgestuurde mailketen. Instellingen helpen, maar lossen het menselijke moment niet op.

Outlook
New message
SubjectClient file: Client
BeeSensible highlights sensitive details before send.

Het voorbeeld hierboven werkt. Klik op een gemarkeerde waarde om de acties te zien.

Snel antwoord

Outlook kan veilig worden ingericht, maar de grootste privacyrisico's zitten niet in Microsoft. Ze zitten in het dagelijkse mailmoment: de verkeerde ontvanger, een gevoelige bijlage, een doorgestuurde mailketen met vertrouwelijke inhoud. Instellingen helpen, maar bereiken het menselijke moment niet.

01

Autocomplete en Reply All zijn de meest voorkomende oorzaken van verkeerde verzending

02

Nieuwe Outlook slaat inloggegevens van gekoppelde accounts op bij Microsoft

03

Copilot kan vertrouwelijk gelabelde mails samenvatten als beheerdersinstellingen ontbreken

04

Sensitivity labels beschermen tegen misbruik achteraf, niet tegen de oorspronkelijke verzendingsfout

05

Een foutief gestuurde mail met een BSN of gezondheidsgegevens is meldingsplichtig bij de AP binnen 72 uur

Een medewerker bij een zorginstelling opent een nieuw mailbericht. Ze wil een dossier doorsturen naar haar collega Jan. Outlook vult het e-mailadres automatisch aan. Ze ziet niet dat de suggestie overeenkomt met een oud-collega die anderhalf jaar geleden vertrok. De mail, met daarin een BSN-nummer en een behandelplan, is al weg.

Aan de andere kant van de stad beantwoordt een teamleider een vergaderverzoek. Hij klikt op "Allen beantwoorden". Drie berichten terug in de mailketen staat een HR-notitie met de salarisgegevens van twee collega's die onderdeel waren van de vergadering.

Dit zijn geen uitzonderingen. Het zijn de meest voorkomende mailfouten op de Nederlandse werkvloer.

Is Outlook veilig voor bedrijfsgegevens?

Outlook kan worden ingericht op enterprise-beveiligingsniveau, en Microsoft investeert aanzienlijk in de beveiliging van zijn diensten. Maar de grootste privacyrisico's in Outlook zitten niet bij Microsoft. Ze zitten in het mailmoment zelf: autocomplete, Reply All, CC in plaats van BCC, een doorgestuurde mailketen, de verkeerde bijlage uit de downloadmap. Instellingen verminderen structureel risico, maar beschermen niet tegen een beslissing die in twee seconden wordt genomen.

Hoe Outlook met gegevens omgaat

Niet alle versies van Outlook zijn hetzelfde, en de verschillen zijn relevant voor privacy.

FunctieKlassieke OutlookNieuwe OutlookOutlook.com
MailopslagLokaal of Exchange-serverMicrosoft-cloud (Exchange Online)Microsoft-consumentcloud
Inloggegevens gesynchroniseerdNeeJa, voor gekoppelde externe accountsAccountgebonden
AI-functiesBeperkt, optioneelCopilot geïntegreerdBeperkt
BeheerderscontroleVolledig via Exchange Admin CenterVolledig via M365 Admin CenterGeen

Klassieke Outlook (de desktoptoepassing) slaat mail lokaal of op een Exchange-server op. De cloud-sync-implicaties zijn standaard beperkt.

Nieuwe Outlook (uitgebracht in 2024, steeds vaker standaard) synchroniseert alle mail naar Exchange Online en slaat, wat weinig mensen weten, de inloggegevens op van eventuele gekoppelde externe accounts, zoals een persoonlijk Gmail-account, op Microsoft-infrastructuur.

Outlook.com is een consumentendienst. De privacyvoorwaarden wijken af van Microsoft 365-zakelijke accounts. Medewerkers die een persoonlijk Outlook.com-account koppelen aan een werkapparaat mengen mogelijk gegevens die vallen onder verschillende privacyregelingen.

Copilot in Outlook heeft toegang tot de volledige mailbox als op organisatieniveau machtigingen zijn verleend via het Microsoft 365 Admin Center. In 2025 maakte een bug het mogelijk dat Copilot mails samenvatte die waren gelabeld als vertrouwelijk, waardoor de sensitivity labels die die mails moesten beschermen werden omzeild. De bug is hersteld, maar hij laat zien hoe AI-toegang tot maildata een risicovlak toevoegt dat er in eerdere versies niet was.

Negen momenten waarop het misgaat

1. Autocomplete vult een verkeerd adres aan

Outlook suggereert adressen op basis van je contactgeschiedenis, inclusief mensen die de organisatie hebben verlaten, externe partners uit afgelopen projecten en contacten met gelijkende namen. De suggestie verschijnt al voordat je klaar bent met typen. Een tab of enter is voldoende.

2. Reply All stelt een gevoelige mailketen bloot

Wanneer een bericht via een distributielijst is gestuurd of naar een grote CC-groep, stuurt "Allen beantwoorden" je reactie naar iedereen die was meegenomen, inclusief ontvangers die je nooit had willen bereiken. Oudere berichten in de keten kunnen context bevatten die die ontvangers nooit hadden mogen zien.

3. CC in plaats van BCC bij groepsverzending

Een mail naar een grote groep via CC maakt het e-mailadres van iedere ontvanger zichtbaar voor alle anderen. Als die adressen toebehoren aan cliënten, patiënten, medewerkers of leden van een beschermde categorie, is dit een datalek. De Autoriteit Persoonsgegevens ontving in 2023 tientallen meldingen van precies dit type incident.

4. Vertrouwelijke gegevens in de onderwerpregel

Onderwerpregels verschijnen in desktopnotificaties op vergrendelde schermen, mobiele vergrendelingsschermen, gedeelde schermen in vergaderruimtes en previews bij doorgestuurde berichten. Een onderwerpregel als "Dringend: BSN 384920173, belastingdossier" is leesbaar voor iedereen die in de buurt van een scherm staat.

5. Verkeerde bijlage

Een bestand bijvoegen uit een downloadmap waar meerdere versies staan, of een spreadsheet met meer inhoud dan bedoeld (verborgen kolommen, onzichtbaar gemaakte rijen, trackwijzigingen die eerdere versies tonen) stuurt gegevens naar een ontvanger die ze nooit had mogen ontvangen.

6. Doorgestuurde mailketen met vertrouwelijke context

Een bericht doorsturen neemt de volledige keten mee. Eerdere berichten kunnen salarisgegevens, intern juridisch advies, namen en dossiernummers, of vertrouwelijke besluiten bevatten die weken voor het huidige gesprek zijn genomen. De meeste mensen scrollen niet terug voordat ze doorsturen.

7. Werkmail op privételefoon zonder MDM

Medewerkers die werkmail synchroniseren naar een privételefoon of -laptop doen dat doorgaans zonder Mobile Device Management-beveiliging. Als het apparaat verloren raakt, wordt gestolen of wordt doorgegeven, gaan de mailgegevens mee.

8. Copilot die vertrouwelijk gelabelde mails samenvat

Als Copilot op organisatieniveau is ingeschakeld, heeft het toegang tot alle mails in de mailbox, inclusief mails die zijn gelabeld als vertrouwelijk. Tenzij beheerders de Copilot-toegangsinstellingen hebben doorgenomen, kan AI gevoelige inhoud verwerken die beleid bedoeld had te beschermen.

9. Gekoppelde niet-zakelijke accounts in nieuwe Outlook

Nieuwe Outlook stelt gebruikers in staat persoonlijke Gmail- of andere IMAP-accounts te koppelen aan dezelfde interface als hun werkmail. De inloggegevens van dat persoonlijke account worden dan opgeslagen op Microsoft-servers. Persoonlijke en professionele mailgegevens worden moeilijker te scheiden.

Wat een e-mailfout de organisatie kost

Onder de AVG kan een foutief gestuurde mail met persoonsgegevens, een naam gecombineerd met een dossiernummer, een BSN, gezondheidsgegevens of financiële rekeninggegevens, een datalek zijn. Organisaties zijn verplicht elk datalek te beoordelen: als er risico bestaat voor de rechten en vrijheden van betrokkenen, moet de toezichthouder worden gemeld binnen 72 uur nadat de organisatie van het incident op de hoogte is geraakt. In Nederland is dat de Autoriteit Persoonsgegevens.

Boetes onder de AVG kunnen oplopen tot 20 miljoen euro of 4% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. De aansprakelijkheid ligt bij de organisatie, niet bij de individuele medewerker, tenzij de medewerker opzettelijk of met grove nalatigheid heeft gehandeld.

Buiten de regelgevingscontext: een foutief gestuurde mail naar een cliënt, patiënt of zakenpartner levert reputatieschade op die moeilijk te beperken is. In de zorg, juridische sector en HR kan de impact direct en groot zijn.

Outlook-incidenten die de krant haalden

2021: UK Ministry of Defence

Een medewerker van het Britse ministerie van Defensie stuurde een mail met de namen en contactgegevens van 265 Afghaanse burgers die hadden samengewerkt met Britse strijdkrachten. De adressen stonden in CC in plaats van BCC. Ontvangers konden elkaars gegevens zien, waardoor ernstig risico ontstond voor de betrokken personen. Het ICO concludeerde dat het lek levens in gevaar bracht. Bron: BBC News, september 2021.

2023: Storm-0558

Microsoft maakte bekend dat aanvallers toegang hadden verkregen tot ongeveer 25 Exchange Online-accounts bij Amerikaanse overheidsinstanties en andere organisaties. De aanvallers gebruikten vervalste authenticatietokens om mailboxen te openen zonder wachtwoord. Het lek bleef een maand onopgemerkt. Bron: Microsoft MSRC, juli 2023.

2024-2025: ToddyCat APT

Beveiligingsonderzoekers stelden vast dat de ToddyCat-aanvallersgroep haar toolkit had uitgebreid met "TomBerBill", een hulpmiddel om Outlook-mailarchiven en Microsoft 365-toegangstokens te exfiltreren uit gerichte organisaties. Bron: CSO Online, 2025.

November 2025: Nederlandse onderwijsinstelling

Een Nederlandse onderwijsinstelling verbood tijdelijk het gebruik van de Copilot- en Samenvatten-functies in Outlook na een interne risicobeoordeling. De instelling constateerde dat de functies toegang hadden tot mailinhoud die bedoeld was om beperkt te blijven. Bron: Punt.avans.nl, november 2025.

De rode draad door deze incidenten is geen enkelvoudige kwetsbaarheid in Outlook. Het is menselijk handelen, configuratiekeuzes en de snelheid waarmee e-mail gegevens verplaatst.

Wat je in Outlook en Microsoft 365 kunt instellen

Vijf instellingen die de moeite waard zijn om te controleren:

1. Privacy-instellingen in nieuwe Outlook en Outlook on the web Ga naar: Instellingen > Algemeen > Privacy en gegevens > Privacy-instellingen. Je kunt instellen of Microsoft je mailinhoud gebruikt voor productverbetering en optionele diagnostische gegevens beperken.

2. Verbonden ervaringen uitschakelen in Microsoft 365 Apps (klassieke Outlook) Ga naar: Bestand > Account > Accountprivacy > Instellingen beheren. Schakel onder "Optionele verbonden ervaringen" functies uit die je niet nodig hebt. Dit beperkt wat Microsoft verwerkt voor optionele AI- en cloudmogelijkheden.

3. Sensitivity labels toepassen voor verzending Als je organisatie Microsoft Purview heeft geconfigureerd, verschijnen sensitivity labels in de werkbalk bij het opstellen van een mail. Het toepassen van "Vertrouwelijk" of "Strikt vertrouwelijk" beperkt doorsturen, afdrukken en kopiëren door de ontvanger. Let op: labels helpen alleen als ze worden toegepast voor verzending en als de e-mailclient van de ontvanger ze respecteert.

4. Standaard BCC gebruiken bij groepsverzending Outlook gebruikt standaard geen BCC. Maak er een vaste werkwijze van: bij verzending naar een groep, open een nieuw bericht, zet jezelf in het Aan-veld en plak alle andere adressen in BCC. Sommige IT-afdelingen configureren dit centraal via groepsbeleid.

5. Copilot centraal uitschakelen totdat de instellingen zijn beoordeeld Microsoft 365 Copilot-functies kunnen centraal worden uitgeschakeld via het Microsoft 365 Admin Center onder Instellingen > Organisatie-instellingen > Services > Copilot. Dit voorkomt dat Copilot mailboxen benadert totdat je organisatie de scope van de datatoegang heeft beoordeeld en correct heeft geconfigureerd.

Stappen gecontroleerd in mei 2026 met nieuwe Outlook (versie 2405) en Microsoft 365 Apps for Enterprise.

Wat geen label of regel tegenhoudt

Instellingen bepalen wat Outlook en Microsoft met jouw gegevens mogen doen. Ze bepalen niet wat een medewerker typt, naar wie iemand verzendt of welk bestand wordt bijgevoegd.

Geen instelling voorkomt een "Allen beantwoorden" op een vergaderketen. Geen sensitivity label houdt iemand tegen die handmatig een BSN in de onderwerpregel typt. Geen privacybeheer vangt een foutief autocomplete-adres op voordat op Verzenden wordt geklikt.

De meest voorkomende privacyfouten bij e-mail zijn geen configuratiefouten. Het zijn beslissingen die in een seconde worden genomen, tijdens normaal werk, door mensen die op dat moment niet aan privacy denken. Daar reiken instellingen niet tot.

Voordat de mail de deur uitgaat

BeeSensible controleert persoonsgegevens in tekstvelden, inclusief mailconceptvensters, tijdens het typen. De tekst gaat naar de EU-detectiedienst van BeeSensible, waar de analyse in het werkgeheugen draait en de tekst na detectie wordt weggegooid. Er wordt niets van opgeslagen. Wanneer gevoelige inhoud verschijnt in de tekst of het onderwerp van een concept, markeert BeeSensible het in de tekst en toont een paneel met wat er is gevonden en hoe ernstig het is. De medewerker kan verwijderen, vervangen door een placeholder of maskeren, nog voordat hij op Verzenden klikt.

Outlook
New message
SubjectClient file: Client
BeeSensible highlights sensitive details before send.
Beweeg over of tik op een gemarkeerde waarde om die te vervangen, maskeren of verwijderen - vóórdat het concept iemand bereikt.

Berichtinhoud wordt niet opgeslagen. De gebruiker neemt elke beslissing.

Voor e-mail betekent dit: een concept met een BSN, een cliëntnaam gecombineerd met een dossiernummer, of financiële rekeninggegevens wordt gemarkeerd in het opstelvenster, voordat de mail wordt verzonden.

Dit vervangt instellingen of beleid niet. Het dekt het moment tussen toegang hebben tot gevoelige informatie en klikken op Verzenden.

Mailen gaat snel, en die snelheid veroorzaakt de meeste privacyfouten. Loop de vijf instellingen na, en regel daarna iets voor het moment dat ze niet bereiken: de seconde voordat iemand op Verzenden klikt.

FAQ

Veelgestelde vragen

Is Outlook veilig voor bedrijfsgegevens?

Outlook kan worden ingericht op enterprise-beveiligingsniveau, maar instellingen alleen voorkomen de meest voorkomende privacyfouten niet: foutief geadresseerde mails, doorgestuurde ketens met gevoelige context en verkeerde bijlagen. Het risico zit in het menselijke mailmoment, niet in de software.

Is nieuwe Outlook gevaarlijker dan klassieke Outlook?

Nieuwe Outlook brengt risico's mee die klassieke Outlook niet kende: het slaat inloggegevens op van gekoppelde externe accounts bij Microsoft, en Copilot heeft toegang tot de volledige mailbox als het op organisatieniveau is ingeschakeld. Voor organisaties die gereguleerde gegevens verwerken, moeten beheerders de instellingen voor gekoppelde accounts en Copilot-toegang beoordelen voor een brede uitrol van nieuwe Outlook.

Kan Microsoft mijn Outlook-mails gebruiken voor AI-training?

Microsoft stelt dat het de inhoud van Microsoft 365-zakelijke klantmails niet gebruikt voor het trainen van AI-modellen. Voor persoonlijke Outlook.com-accounts gelden andere voorwaarden. Je kunt optionele gegevensverwerking beperken via de instellingen voor accountprivacy in zowel klassieke als nieuwe Outlook.

Hoe voorkom ik dat ik een mail naar de verkeerde ontvanger stuur?

De meest effectieve maatregelen zijn procedureel: controleer het ontvangerveld voor verzending, gebruik BCC bij elke mail naar een groep en pauzeer voordat je lange ketens doorstuurt. Op softwareniveau kun je de "Verzenden ongedaan maken"-functie van Outlook inschakelen (Instellingen > Opstellen en beantwoorden > Verzenden ongedaan maken) om een korte vertraging in te stellen.

Zijn sensitivity labels genoeg om datalekken te voorkomen?

Sensitivity labels verminderen het risico op onbevoegde toegang tot mailinhoud nadat deze is ontvangen. Ze voorkomen de oorspronkelijke verzendingsfout niet. Als je een label "Vertrouwelijk" toepast en de mail vervolgens naar de verkeerde ontvanger stuurt, ontvangt die persoon de mail nog steeds, maar is beperkt in wat hij er vervolgens mee kan doen.

Wanneer moet ik een datalek melden bij de Autoriteit Persoonsgegevens?

Onder de AVG moeten organisaties de AP informeren binnen 72 uur nadat ze op de hoogte zijn geraakt van een datalek waarbij risico bestaat voor de rechten en vrijheden van betrokkenen. Een foutief gestuurde mail met gezondheidsgegevens, identificatienummers zoals een BSN, financiële rekeninggegevens of gegevens over kwetsbare personen valt doorgaans onder de meldplicht. Documenteer het incident en beoordeel het samen met je functionaris voor gegevensbescherming.

Bekijk hoe BeeSensible werkt

Detecteer gevoelige gegevens voordat ze je team verlaten, in elke app, in real time.

Portret van Rens Timmermans van BeeSensible

Liever iemand die het laat zien?

Rens, BeeSensible

Ik geef je graag een rondleiding van twintig minuten. Laat je gegevens achter, dan zoek ik een moment dat jou uitkomt. Bellen of mailen mag natuurlijk ook.

Liever eerst iemand spreken? Plan een call.

Wil je een live demo, of een offerte voor 100+ gebruikers? Laat je gegevens achter en we nemen binnen één werkdag contact op.