Microsoft 365 Copilot
Microsoft
Zakelijk Abonnement
$30/user/month (bundled from $27)
Enterprise Functies
DPA with SCCs, EU data residency, in-country processing (DE/IT/ES/SE/CH 2026), SOC 2, ISO 27001
Laatst bijgewerkt
March 23, 2026
Microsoft 365 Copilot - GDPR & Gegevensprivacy Overzicht voor Europese Klanten
Versie: maart 2026 - opgesteld door WAIMAKERS B.V.
Recente ontwikkelingen: Microsoft heeft specifieke gegevensopslag in het VK aangekondigd voor ChatGPT Enterprise-klanten (22 okt 2025) en in-country gegevensverwerking voor Microsoft 365 Copilot in de VAE, beschikbaar begin 2026. Copilot Chat is in september 2025 aangemerkt als Core Online Service binnen de EU Data Boundary, wat de dekking voor gegevensresidentie versterkt. Anthropic/Claude is toegevoegd als subverwerker (januari 2026; standaard UIT voor EU-klanten, uitgesloten van de EU Data Boundary). In-country verwerking is gepland voor Duitsland, Italië, Spanje, Zweden en Zwitserland in 2026. De Researcher- en Analyst-agents zijn nu algemeen beschikbaar en inbegrepen in de Microsoft 365 Copilot-licentie (GA juni 2025). Let op: de prijs van Microsoft 365 E3 stijgt naar $39/gebruiker/maand in juli 2026. Nieuwe gebundelde MKB-SKU's gelanceerd in december 2025: Microsoft 365 Business Basic + Copilot voor $27/gebruiker/maand, Business Standard + Copilot voor $33,50/gebruiker/maand en Business Premium + Copilot voor $43/gebruiker/maand.
1 Doel
Dit overzicht legt uit hoe Microsoft 365 Copilot omgaat met gegevens in relatie tot de GDPR, met de nadruk op Europese klanten. Microsoft 365 Copilot is een AI-gestuurde productiviteitstool die is geïntegreerd in Microsoft 365-applicaties (Word, Excel, PowerPoint, Outlook, Teams, OneNote, Loop) en die large language models coördineert met Microsoft Graph-inhoud en organisatiegegevens. Microsoft Corporation is een Amerikaans bedrijf met uitgebreide EU-infrastructuur en beschikt over uitgebreide enterprise-compliancecertificeringen.
2 Vergelijking van Microsoft 365 Copilot Implementatieopties (EU-focus)
| Implementatie | Training op gegevens? | EU-dataresidentie | Gegevensgrens | Beheerdersbeheer | Compliance | Prijs |
|---|---|---|---|---|---|---|
| Microsoft 365 Copilot (Enterprise) | ✅ Geen training op klantgegevens | ✅ Beschikbaar (Multi-Geo vereist) | ✅ Tenant-geïsoleerd | ✅ Volledig beheerderdashboard, voorwaardelijke toegang, DLP | ISO 27001, SOC 2, GDPR, DPA met SCCs | $30/gebruiker/maand (+ basislicentie M365) |
| Microsoft 365 Copilot (Business) | ✅ Geen training op klantgegevens | ✅ Beschikbaar (regionale dataresidentie) | ✅ Tenant-geïsoleerd | ✅ Beheerderdashboard, basisbeheer | ISO 27001, SOC 2, GDPR, DPA met SCCs | $30/gebruiker/maand (+ M365 Business-licentie) |
| Microsoft Copilot (Gratis/Consumenten) | ⚠️ Kan gegevens gebruiken voor verbetering | ❌ Niet beschikbaar | ❌ Geen tenant-isolatie | ❌ Geen beheerderbeheer | Consumenten-privacybeleid | Gratis (of $20/maand Pro) |
Aandachtspunten voor Europa
- Geen training op klantgegevens: Microsoft legt expliciet vast dat Microsoft 365 Copilot klantgegevens (prompts, antwoorden, gegevens benaderd via Microsoft Graph) niet gebruikt om basis-LLM's of andere modellen buiten uw tenant te trainen.
- EU-dataresidentie: Beschikbaar via Microsoft 365 Multi-Geo (Enterprise) of regionale datatoezeggingen (Business). Copilot-interacties en de semantische index worden in rust opgeslagen in de betreffende lokale regio. Copilot Chat is aangemerkt als Core Online Service binnen de EU Data Boundary (september 2025).
- Verwerkersovereenkomst (DPA): Alle commerciële Microsoft 365-klanten vallen automatisch onder de Microsoft Products and Services DPA, die Standard Contractual Clauses (SCCs) voor EU-gegevensoverdrachten omvat.
- Tenant-isolatie: Klantgegevens blijven binnen de grenzen van de Microsoft 365-tenant. LLM-verwerking vindt plaats op door Microsoft beheerde infrastructuur met strikte isolatiecontroles.
- Bewaring: Geregeerd door Microsoft 365-bewaarbeleid; beheerders kunnen bewaring van Copilot-interacties configureren.
- Prijsstelling: Vereist een bestaande Microsoft 365-licentie (E3/E5, Business Standard/Premium of gelijkwaardig). Copilot is een add-on van $30/gebruiker/maand. Nieuwe gebundelde MKB-SKU's (december 2025): Basic+Copilot $27, Standard+Copilot $33,50, Premium+Copilot $43 per gebruiker/maand.
- Subverwerkers: Anthropic/Claude toegevoegd als subverwerker (januari 2026); standaard UIT voor EU-klanten en uitgesloten van de EU Data Boundary. Beheerders dienen te verifiëren dat dit uitgeschakeld blijft indien Claude-verwerking niet gewenst is.
- Researcher- en Analyst-agents: Inbegrepen in de Microsoft 365 Copilot-licentie zonder meerkosten (GA juni 2025).
3 Is Microsoft 365 Copilot GDPR-Compliant?
Kort antwoord: Ja. Microsoft 365 Copilot erft het uitgebreide GDPR-compliancekader van Microsoft 365, inclusief DPA met Standard Contractual Clauses, EU-dataresidentie-opties (Multi-Geo) en enterprise-grade beveiligingscertificeringen. Aanbevolen voor EU-zakelijke implementatie.
Van toepassing op alle Microsoft 365 Copilot-implementaties:
- Geen training op klantgegevens - Microsoft stelt expliciet: "Uw gegevens zijn uw gegevens. Wij gebruiken uw Microsoft 365-klantgegevens niet om basis-LLM's te trainen voor gebruik door anderen buiten uw tenant."
- Verwerkersovereenkomst met SCCs - Alle commerciële Microsoft 365-klanten vallen automatisch onder de DPA, die EU Standard Contractual Clauses omvat.
- Uitgebreide compliancecertificeringen - ISO 27001, ISO 27018, ISO 27701, SOC 1, SOC 2, SOC 3, HIPAA, GDPR, EU Model Clauses.
- Tenant-isolatie - Gegevens blijven binnen uw Microsoft 365-tenant; niet gedeeld met andere klanten of gebruikt voor serviceverbetering voor anderen.
- Enterprise-gegevensbescherming - Erft alle Microsoft 365-beveiliging: voorwaardelijke toegang, preventie van gegevensverlies (DLP), gevoeligheidslabels, informatiescheidingen, versleuteling in rust en transit.
EU-dataresidentie:
- Microsoft 365 Multi-Geo - Enterprise-klanten kunnen Copilot-interacties en de semantische index opslaan in specifieke EU-datacenters (bijv. EU Data Boundary voor Frankrijk, Duitsland, Nederland, Zweden, etc.).
- Regionale datatoezeggingen - Business-klanten ontvangen regionale dataresidentie op basis van de landkeuze van de tenant.
- Uitbreiding soevereine AI-capaciteiten - Microsoft introduceert aanvullende regionale verwerkingsopties, waaronder VK-specifieke opslag (aangekondigd okt 2025), in-country verwerking voor de VAE (lancering begin 2026) en geplande in-country verwerking voor Duitsland, Italië, Spanje, Zweden en Zwitserland in 2026. Copilot Chat is aangemerkt als Core Online Service binnen de EU Data Boundary (september 2025).
- LLM-verwerking - Terwijl gegevens in rust in de regio blijven, kan real-time LLM-verwerking plaatsvinden op door Microsoft beheerde infrastructuur wereldwijd, maar met contractuele gegevensbeschermingstoezeggingen.
Wat dit in de praktijk betekent:
- Voor EU-enterprise-implementatie: Microsoft 365 Copilot met Multi-Geo biedt EU-dataresidentie, geen training op klantgegevens, DPA met SCCs en volledig beheerderbeheer. Geschikt voor GDPR-gereguleerde workflows.
- Voor sterk gereguleerde sectoren: Voer een DPIA uit om gegevensstromen te beoordelen, maar Microsoft's uitgebreide compliancekader voldoet doorgaans aan de vereisten. HIPAA BAA beschikbaar voor de gezondheidszorg.
- Voor consumenten/gratis Copilot: Niet geschikt voor zakelijk gebruik. Mist tenant-isolatie, DPA, beheerderbeheer en dataresidentiegaranties.
Aandachtspunt voor inkopers: Microsoft 365 Copilot is een van de meest GDPR-conforme enterprise-AI-tools beschikbaar, met volwassen dataresidentie, uitgebreide DPA/SCCs en expliciete no-training-toezeggingen. Vereist een bestaande Microsoft 365-licentie.
4 Details per Aanbieding
Microsoft 365 Copilot (Enterprise: E3, E5, F1, F3)
- Geen training op klantgegevens - Microsoft gebruikt uw gegevens niet om LLM's voor anderen te trainen.
- Dataresidentie: EU-dataresidentie beschikbaar via Microsoft 365 Multi-Geo-add-on. Copilot-interacties en semantische index worden in rust opgeslagen in de geselecteerde EU-regio.
- Compliance: ISO 27001, SOC 2, GDPR, HIPAA-in aanmerking komend met BAA, DPA met SCCs automatisch van toepassing.
- Beheerderbeheer: Uitgebreid beheerderdashboard, beleid voor voorwaardelijke toegang, preventie van gegevensverlies (DLP), gevoeligheidslabels, eDiscovery, bewaarbeleid, auditlogboeken.
- Tenant-isolatie: Gegevens blijven binnen de grenzen van de Microsoft 365-tenant; niet toegankelijk voor andere klanten.
- Prijs: $30/gebruiker/maand (vereist bestaande Microsoft 365 E3, E5, F1 of F3-licentie; doorgaans $20-57/gebruiker/maand afhankelijk van het niveau). Let op: de E3-basislicentie stijgt naar $39/gebruiker/maand in juli 2026.
- Researcher- en Analyst-agents: Inbegrepen in de licentie zonder meerkosten (GA juni 2025).
- Wanneer te gebruiken: Europese enterprise-implementaties, gereguleerde sectoren, organisaties die EU-dataresidentie vereisen, HIPAA-entiteiten (met BAA).
- Wanneer niet te gebruiken: Organisaties zonder bestaande Microsoft 365 Enterprise-licenties (overweeg Business-niveau of alternatieve platforms).
Microsoft 365 Copilot (Business: Business Standard, Business Premium)
- Geen training op klantgegevens - Dezelfde toezegging als het Enterprise-niveau.
- Dataresidentie: Regionale dataresidentie op basis van het facturatieland van de tenant. EU-tenants ontvangen EU-dataopslag.
- Compliance: ISO 27001, SOC 2, GDPR, DPA met SCCs.
- Beheerderbeheer: Beheerderdashboard, basisbeveiligingscontroles, bewaarbeleid.
- Tenant-isolatie: Hetzelfde als Enterprise-niveau.
- Prijs: $30/gebruiker/maand (vereist bestaande Microsoft 365 Business Standard of Business Premium-licentie; $12,50-22/gebruiker/maand)
- Wanneer te gebruiken: Kleine tot middelgrote Europese bedrijven met bestaande Microsoft 365 Business-licenties, niet-sterk-gereguleerde sectoren.
- Wanneer niet te gebruiken: Organisaties die geavanceerde compliancefuncties vereisen (Multi-Geo, geavanceerde DLP, informatiescheidingen) die uitsluitend beschikbaar zijn in Enterprise-niveaus.
Microsoft Copilot (Gratis / Consumenten)
- Geen enterprise-garanties - Consumenten-privacybeleid van toepassing; gegevens kunnen worden gebruikt voor serviceverbetering.
- Dataresidentie: Niet beschikbaar.
- Geen tenant-isolatie - Geen organisatorische grenzen.
- Geen beheerderbeheer - Uitsluitend individuele gebruikersaccounts.
- Prijs: Gratis (Copilot Pro: $20/maand voor particulieren)
- Wanneer te gebruiken: Persoonlijk onderzoek, niet-zakelijk gebruik, experimenteren.
- Wanneer niet te gebruiken: Zakelijk of organisatorisch gebruik; verwerking van persoonsgegevens van EU-ingezetenen; GDPR-gereguleerde workflows.
5 Gegevensverwerkingsstroom
[Gebruiker interageert met Copilot in Word/Outlook/Teams]
↓
[Microsoft 365-tenant (EU of geselecteerde regio)]
├─ Gebruikersprompt vastgelegd
├─ Microsoft Graph-query (e-mails, bestanden, agenda, chats)
│ └─ Gegevens blijven binnen tenantgrens
├─ Semantische index (in rust opgeslagen in EU-regio bij Multi-Geo ingeschakeld)
└─ LLM-verwerking (door Microsoft beheerde infrastructuur)
├─ Klantgegevens NIET gebruikt voor training
├─ Verwerkt met tenant-isolatie
└─ Contractuele gegevensbescherming (DPA met SCCs)
↓
[Copilot-antwoord gegenereerd en weergegeven aan gebruiker]
├─ Interactie opgeslagen conform bewaarbeleid (configureerbaar)
└─ Auditlogboeken beschikbaar voor eDiscovery
*Multi-Geo: Gegevens in rust opgeslagen in EU-regio*
*Gegevens in transit: Versleuteld met TLS 1.2+*
*Gegevens in rust: Versleuteld met door Microsoft beheerde of door klant beheerde sleutels*
6 Aanbevelingen (GDPR-first)
- Voor Europese enterprise-implementatie: gebruik Microsoft 365 Copilot (Enterprise) met Microsoft 365 Multi-Geo om EU-dataresidentie te garanderen. Beoordeel en accepteer de DPA met SCCs (automatisch verstrekt).
- Voor kleine/middelgrote bedrijven in de EU: Microsoft 365 Copilot (Business) biedt sterke GDPR-compliance met regionale dataresidentie, DPA/SCCs en geen training op klantgegevens.
- Voor sterk gereguleerde sectoren (zorg, financiën): Microsoft 365 Copilot is HIPAA-in aanmerking komend met een ondertekende BAA. Voer een DPIA uit en documenteer gegevensstromen, maar Microsoft's compliancekader is uitgebreid.
- Configureer bewaarbeleid voor Copilot-interacties conform de bewaarvereisten van uw organisatie.
- Activeer Preventie van Gegevensverlies (DLP) en gevoeligheidslabels om te voorkomen dat gevoelige gegevens per ongeluk via Copilot worden gedeeld.
- Gebruik geen consumenten/gratis Copilot voor zakelijke doeleinden - dit mist tenant-isolatie, DPA, beheerderbeheer en dataresidentiegaranties.
7 EU-implementatie Checklist (Praktisch)
- Bestaande Microsoft 365-licentiegeschiktheid verifiëren - Enterprise (E3/E5) of Business (Standard/Premium)-licentie vereist alvorens de Copilot-add-on aan te schaffen.
- Verwerkersovereenkomst (DPA) beoordelen - DPA met Standard Contractual Clauses is automatisch van toepassing op alle commerciële Microsoft 365-klanten. Downloadbaar via het Microsoft-licentieportaal.
- Microsoft 365 Multi-Geo activeren (indien Enterprise) - Configureer EU-dataresidentie voor Copilot-interacties en semantische index (vereist Multi-Geo-add-on; contact opnemen met Microsoft-licentieverlening).
- Gegevensbeschermingseffectbeoordeling (DPIA) uitvoeren - Documenteer Copilot-gegevensstromen, Microsoft's gegevensbeschermingsmaatregelen (DPA, SCCs, versleuteling, tenant-isolatie) en noodzakelijkheid/evenredigheid.
- Bewaar- en eDiscovery-beleid configureren - Stel bewaringstermijnen in voor Copilot-interacties in het Microsoft 365-compliancecentrum; activeer eDiscovery voor vereisten inzake juridische bewaring.
- Preventie van Gegevensverlies (DLP) en gevoeligheidslabels activeren - Configureer DLP-beleid om het delen van gevoelige/vertrouwelijke gegevens via Copilot te voorkomen; pas gevoeligheidslabels toe om Copilot-toegang tot geclassificeerde documenten te beperken.
- Gebruikers trainen in verantwoord AI-gebruik - Stel richtlijnen op voor gepast gebruik van Copilot, omgang met gevoelige gegevens en beperkingen van AI-gegenereerde inhoud.
- Privacyverklaring bijwerken - Maak melding van het gebruik van Microsoft 365 Copilot, gegevensverwerking door Microsoft (als verwerker), EU-gegevensoverdrachten (SCCs) en rechten van betrokkenen.
- Voor de gezondheidszorg: Sluit een Business Associate Agreement (BAA) met Microsoft alvorens PHI te verwerken.
8 Snelle Antwoorden voor EU-inkoop
Is EU-dataresidentie beschikbaar?
Ja. Enterprise-klanten kunnen EU-dataresidentie activeren via Microsoft 365 Multi-Geo (extra kosten; slaat Copilot-interacties en semantische index op in de EU). Business-klanten ontvangen regionale dataresidentie op basis van het facturatieland van de tenant.
Traint Microsoft AI-modellen op onze gegevens?
Nee. Microsoft stelt expliciet: "Wij gebruiken uw Microsoft 365-klantgegevens niet om basis-LLM's te trainen voor gebruik door anderen buiten uw tenant." Klantgegevens blijven binnen de tenantgrenzen.
Is er een DPA beschikbaar?
Ja. De Microsoft Products and Services Data Processing Addendum (DPA) is automatisch van toepassing op alle commerciële Microsoft 365-klanten en omvat EU Standard Contractual Clauses (SCCs).
Welke certificeringen heeft Microsoft?
ISO 27001, ISO 27018, ISO 27701, SOC 1, SOC 2, SOC 3, HIPAA (met BAA), GDPR, EU Model Clauses en vele andere. Volledige lijst beschikbaar via het Microsoft Trust Center.
Welke gegevens benadert Copilot?
Copilot benadert gegevens waartoe de gebruiker toegang heeft binnen Microsoft 365 (e-mails, bestanden, agenda, chats, documenten). Het respecteert bestaande machtigingen en verleent gebruikers geen toegang tot gegevens die zij anders niet konden inzien.
Mogen wij Copilot gebruiken voor gezondheidsgegevens (PHI)?
Ja, met een ondertekende Business Associate Agreement (BAA). Microsoft 365 is HIPAA-in aanmerking komend. Neem contact op met Microsoft om een BAA te regelen alvorens PHI te verwerken.
Wat gebeurt er met onze gegevens als wij Copilot opzeggen?
Copilot-interacties zijn onderworpen aan Microsoft 365-bewaarbeleid. Bij verwijdering van de licentie worden gegevens bewaard of verwijderd conform het geconfigureerde bewaarbeleid. Geen gegevens worden gebruikt voor training.
Werkt Copilot offline?
Nee. Microsoft 365 Copilot vereist internetverbinding om Microsoft Graph en LLM-verwerkingsinfrastructuur te benaderen.
Wat is Microsoft 365 Multi-Geo en hebben wij het nodig?
Multi-Geo stelt Enterprise-klanten in staat gegevens in rust op te slaan in specifieke geografische regio's (bijv. EU Data Boundary). Aanbevolen voor organisaties met harde EU-dataresidentievereisten. Beschikbaar als add-on voor Enterprise-licenties.
9 Aandachtspunten & Voorbehouden
- Vereist bestaande Microsoft 365-licentie: Copilot is een add-on ($30/gebruiker/maand) en vereist een actieve Microsoft 365 E3/E5, Business Standard/Premium of gelijkwaardige licentie ($12,50-57/gebruiker/maand). Totale kosten: $42,50-87/gebruiker/maand. Alternatieve gebundelde MKB-SKU's (december 2025) combineren basislicentie + Copilot voor $27-43/gebruiker/maand.
- E3-prijsstijging: De Microsoft 365 E3-basislicentie stijgt naar $39/gebruiker/maand in juli 2026; houd hier rekening mee in de budgetplanning.
- Anthropic/Claude als subverwerker: Toegevoegd in januari 2026. Standaard uitgeschakeld voor EU-klanten; uitgesloten van de EU Data Boundary. Beheerders dienen te controleren of dit uitgeschakeld blijft indien Claude-verwerking niet gewenst is.
- Multi-Geo is extra kostbaar: EU-dataresidentie voor Enterprise-klanten vereist een Microsoft 365 Multi-Geo-add-on (prijzen variëren; contact opnemen met Microsoft-licentieverlening). Business-klanten ontvangen standaard regionale residentie.
- LLM-verwerking kan wereldwijd plaatsvinden: Terwijl gegevens in rust in de EU blijven (met Multi-Geo), kan real-time LLM-inferentie gebruikmaken van door Microsoft beheerde infrastructuur wereldwijd. Microsoft biedt contractuele gegevensbescherming (DPA, SCCs) en tenant-isolatie.
- Risico van overmatig delen: Copilot heeft toegang tot alle gegevens waartoe de gebruiker gemachtigd is. Organisaties dienen te controleren op en corrigeren van overmatige machtigingen voor bestanden alvorens Copilot in te schakelen, om accidentele blootstelling van gevoelige gegevens te voorkomen.
- Nauwkeurigheid van AI-uitvoer: Copilot kan aannemelijke maar onjuiste inhoud genereren ("hallucinaties"). Gebruikers dienen kritische informatie te verifiëren, met name bij gereguleerde/hoog-risico-toepassingen.
- Webgrounding optioneel: Copilot kan optioneel Bing-zoekopdrachten gebruiken voor webgeankerde antwoorden. Indien ingeschakeld, kunnen zoekopdrachten buiten de EU worden verwerkt. Beheerders kunnen dit uitschakelen via de beschikbare controles.
- Consumenten-Copilot ≠ Microsoft 365 Copilot: De gratis "Microsoft Copilot" (consumentenversie) mist enterprise-beveiligingen. Zorg ervoor dat gebruikers Copilot benaderen via Microsoft 365-apps (Word, Outlook, Teams) met organisatieaccounts, niet met persoonlijke Microsoft-accounts.
10 Disclaimer
Dit overzicht is uitsluitend bedoeld als informatief hulpmiddel. Wij adviseren klanten dringend om alle verwerkersovereenkomsten (DPA's) en privacydocumentatie grondig te bestuderen alvorens Microsoft 365 Copilot in productieomgevingen in te zetten - met name bij de verwerking van persoonsgegevens, bijzondere categorieën persoonsgegevens of beschermde gezondheidsgegevens. WAIMAKERS past dit principe ook intern toe; alle tools die wij gebruiken zijn grondig beoordeeld en opgenomen in onze eigen privacy- en beveiligingsdocumentatie. Klanten dienen altijd zorgvuldig de officiële documentatie, voorwaarden en DPA's van elke AI-aanbieder die zij gebruiken te evalueren. WAIMAKERS kan niet juridisch aansprakelijk worden gesteld voor fouten, onnauwkeurigheden of voor de juistheid, actualiteit of volledigheid van de informatie in dit document; de uiteindelijke verantwoordelijkheid voor GDPR-compliance berust bij de klant.
Opgesteld en uitgegeven door WAIMAKERS B.V. - maart 2026.
Referenties
- Microsoft 365 Copilot - Enterprise-gegevensbescherming - https://learn.microsoft.com/en-us/copilot/microsoft-365/enterprise-data-protection
- Microsoft 365 Copilot - Architectuur gegevensbescherming - https://learn.microsoft.com/en-us/copilot/microsoft-365/microsoft-365-copilot-architecture-data-protection-auditing
- Microsoft 365 Copilot - Gegevens, Privacy en Beveiliging - https://learn.microsoft.com/en-us/microsoft-365-copilot/extensibility/data-privacy-security
- Microsoft 365 Copilot - Privacy en Bescherming - https://learn.microsoft.com/en-au/copilot/privacy-and-protections
- Microsoft 365 Copilot - Transparantienota - https://learn.microsoft.com/en-us/copilot/microsoft-365/microsoft-365-copilot-transparency-note
- Microsoft Products and Services Verwerkersovereenkomst - https://www.microsoft.com/licensing/docs/view/Microsoft-Products-and-Services-Data-Protection-Addendum-DPA
- Microsoft Trust Center - GDPR Overzicht - https://www.microsoft.com/en-us/trust-center/privacy/gdpr-overview