Microsoft 365 Copilot of een eigen AI-omgeving?
Kort antwoord
Microsoft 365 Copilot is sterk als uw werk al in Microsoft 365 zit: het gebruikt uw mail, documenten en Teams-gesprekken en draait binnen de Microsoft-cloud. Een eigen AI-omgeving is sterker als gegevens uw organisatie niet mogen verlaten, of als u niet afhankelijk wilt zijn van één Amerikaanse leverancier. Microsoft verklaarde in 2025 onder ede niet te kunnen garanderen dat Europese data nooit aan Amerikaanse autoriteiten wordt verstrekt.
Wat Microsoft 365 Copilot goed doet
Copilot zit in de programma’s die medewerkers al de hele dag gebruiken: Outlook, Word, Excel, Teams. Het kan een vergadering samenvatten, een conceptmail schrijven op basis van een draad, of zoeken in documenten waar de gebruiker al toegang toe heeft. Voor organisaties die volledig op Microsoft 365 draaien, is dat een groot voordeel: geen nieuwe omgeving, geen extra inlog.
Microsoft verwerkt Copilot-gegevens binnen de eigen cloud, met de EU Data Boundary voor Europese klanten, en gebruikt klantdata niet om de basismodellen te trainen. Dat is een wezenlijk ander niveau dan een privé-account bij een gratis chatbot.
Waar u op moet letten
Toegangsrechten worden zichtbaar. Copilot vindt alles waar een gebruiker toegang toe heeft. Te ruime rechten op SharePoint en Teams, die jarenlang onopgemerkt bleven, worden ineens doorzoekbaar. Een opschoonronde van rechten gaat vaak vooraf aan een verantwoorde uitrol.
Privacyrisico’s zijn niet allemaal weg. SURF en SLM Rijk publiceerden in december 2024 een DPIA op Microsoft 365 Copilot met vier hoge risico’s. Na verbeteringen door Microsoft bleven er in september 2025 twee over, beoordeeld als middelhoog (oranje): onjuiste persoonsgegevens in antwoorden, en de bewaartermijn van diagnostische gegevens over het gebruik. SURF adviseert onderwijsinstellingen Copilot voorzichtig en per toepassing te wegen.
De CLOUD Act. Microsoft is een Amerikaans bedrijf en valt onder de Amerikaanse CLOUD Act, die Amerikaanse autoriteiten in staat stelt gegevens op te vragen die een Amerikaanse provider beheert, ook als die in Europa staan. In juni 2025 verklaarde de juridisch directeur van Microsoft Frankrijk onder ede voor de Franse Senaat dat hij niet kon garanderen dat gegevens van Franse burgers nooit zonder toestemming van de Franse autoriteiten aan Amerikaanse autoriteiten worden verstrekt. Microsoft voegde toe dat dit in de praktijk nog niet was voorgekomen.
Copilot en een eigen AI-omgeving naast elkaar
| Microsoft 365 Copilot | Eigen AI-omgeving (private AI) | |
|---|---|---|
| Waar draait het model? | In de Microsoft-cloud | Op een eigen node in uw serverruimte, of dedicated in een Europees datacenter |
| Wie verwerkt de inhoud? | Microsoft, als verwerker | Alleen uw organisatie |
| Rechtsmacht | Amerikaanse leverancier, onder de CLOUD Act | Uw eigen organisatie |
| Modellen | Gekozen door Microsoft | Open-weight modellen die u zelf kiest (Llama, Mistral, Qwen) |
| Integratie met Microsoft 365 | Diep, direct in Outlook, Word en Teams | Via koppelingen en automatiseringen |
| Logging en inzicht | Via Microsoft Purview, binnen de mogelijkheden van het platform | Volledige audit trail in uw eigen beheer, met export naar uw SIEM |
| Kostenmodel | Licentie per gebruiker per maand | Eigen hardware en beheer; duurder, maar niet per gebruiker |
Wanneer kiest u wat?
Copilot past als uw werk grotendeels in Microsoft 365 plaatsvindt, uw gegevens niet bijzonder gevoelig zijn, en u de afhankelijkheid van Microsoft al hebt geaccepteerd voor mail en documenten.
Een eigen AI-omgeving past als u werkt met gegevens die uw organisatie niet mogen verlaten: patiëntgegevens (AI in de zorg), stukken onder beroepsgeheim (AI in de advocatuur), of gegevens waarvoor uw toezichthouder eisen stelt aan uitbesteding (AI en DORA). En als u de keuze voor modellen en leverancier bij uzelf wilt houden.
Het hoeft geen of-of te zijn. Veel organisaties gebruiken Copilot voor algemeen kantoorwerk, en een eigen omgeving voor de processen met de meest gevoelige gegevens. Bij werqly draait die omgeving op een eigen node, beheerd via werqly AI Control. Uw IT-afdeling bepaalt per rol welk model en welke gegevens beschikbaar zijn.
Veelgestelde vragen
Vragen over dit onderwerp
Is Microsoft 365 Copilot AVG-proof?
Copilot maakt AVG-conform gebruik mogelijk, maar niet automatisch. SURF en SLM Rijk zagen na verbeteringen in 2025 nog twee middelhoge risico’s: onjuiste persoonsgegevens in antwoorden en de bewaartermijn van diagnostische gegevens. Een eigen DPIA en opgeschoonde toegangsrechten zijn verstandig.
Kunnen Amerikaanse autoriteiten bij onze data in Microsoft 365?
Onder de CLOUD Act kunnen Amerikaanse autoriteiten een Amerikaanse provider verplichten gegevens te verstrekken die hij beheert, ook als ze in Europa staan. Microsoft Frankrijk verklaarde in 2025 onder ede dat niet te kunnen uitsluiten, en voegde toe dat het in de praktijk nog niet was voorgekomen.
Kan een eigen AI-omgeving samenwerken met Microsoft 365?
Ja. Een eigen AI-omgeving kan via koppelingen werken met mail, documenten en Teams, en u kunt automatiseringen bouwen die documenten uit SharePoint verwerken. De verwerking door het model gebeurt dan op uw eigen node.
Is een eigen AI-omgeving duurder dan Copilot?
Meestal wel. U betaalt voor eigen hardware en beheer in plaats van een licentie per gebruiker. Organisaties kiezen er niet voor om geld te besparen, maar omdat gegevens hun omgeving niet mogen verlaten en ze niet afhankelijk willen zijn van één leverancier.
Bronnen
- SURF — Privacy risks Microsoft 365 Copilot remain orange despite improvements (2025)
- The Register — Microsoft admits it “cannot guarantee” data sovereignty (juli 2025)
- U.S. Department of Justice — The CLOUD Act (white paper)
- Microsoft — Data, privacy and security for Microsoft 365 Copilot
Dit artikel is algemene informatie, geen juridisch advies. Regels en richtsnoeren veranderen; controleer bij twijfel de genoemde bronnen of vraag uw jurist of FG.