Ga naar hoofdinhoud
Terug naar AI Modellen Vergelijken
15 min lezen19 september 2026Gecontroleerd op 18 september 2026

Microsoft 365 Copilot en de AVG: waar staat je data en wat regelt de EU Data Boundary?

De EU Data Boundary dekt Copilot Chat en Microsoft 365 Copilot, maar niet de webzoekopdrachten naar Bing en niet de Claude-modellen. Per route uitgezocht wat Microsoft en GitHub toezeggen.

Bram DokmanOprichter & AI-specialist

Oprichter van CleverTech AI, met 12+ jaar ervaring in software development, online marketing en cloud-infrastructuur. BSc Science & Innovation Management (Universiteit Utrecht).

Deze pagina is gecontroleerd op

Beheerder aan een bureau met een laptop waarop een instellingenpaneel met schakelaars open staat, naast een uitgeprinte kaart van Europa met een getekende grenslijn
AI Modellen Vergelijken

Kort antwoord

Voor een tenant met een EU-vestigingsland verwerkt Microsoft prompts, antwoorden en de Microsoft Graph-data van Copilot Chat en Microsoft 365 Copilot binnen de EU Data Boundary (EU plus EFTA), onder de Microsoft Products and Services DPA, zonder training op je data. Drie dingen vallen erbuiten: de zoekopdrachten die Copilot naar Bing stuurt, de Anthropic-modellen (in EU-tenants standaard uit) en Copilot Studio-agents waarvoor een beheerder dataverkeer over regiogrenzen heeft toegestaan. GitHub Copilot valt onder de verwerkersovereenkomst van GitHub en kent geen algemene EU-toezegging; alleen GitHub Enterprise Cloud met data residency houdt agent-data in de regio. Koop je de licenties via een reseller zoals wij, dan blijft Microsoft de verwerker; de DPA hangt aan de Product Terms, niet aan de factuur.

Onderaan de pagina over enterprise data protection staan twee voetnoten die meer zeggen over je AVG-positie dan de hele pagina erboven. Voetnoot drie: "The EU Data Boundary doesn't apply to web search queries", en direct daarna: "Anthropic models are currently excluded from the EU Data Boundary".

Die twee zinnen zijn de reden dat "Copilot blijft in de EU" een half antwoord is. Het klopt voor de kern van het product en het klopt niet voor twee routes die je medewerkers dagelijks raken.

Deze pagina zet per Copilot-variant op een rij wat Microsoft en GitHub letterlijk toezeggen over verwerkingslocatie, opslag, bewaren, training en contract, alles nagelezen op 18 september 2026.

De plan-voor-plan-vergelijking van Claude, ChatGPT en Gemini laten we hier bewust weg; daarvoor is de AVG-tabel per aanbieder de plek. De vraag of Copilot of ChatGPT beter bij je werk past, staat op Copilot of ChatGPT zakelijk.

En vooraf dezelfde kanttekening als bij onze andere AVG-pagina's: wij bouwen software en richten AI in, wij zijn geen juristen. Wat volgt is wat de documentatie zegt; je functionaris gegevensbescherming beoordeelt of dat voor jouw verwerking volstaat.

Wat de EU Data Boundary belooft, en in welke woorden

Microsoft omschrijft de EU Data Boundary als een geografische grens waarbinnen het zich verplicht om Customer Data en persoonsgegevens voor zijn enterprise-clouddiensten op te slaan én te verwerken. Die diensten zijn Azure, Dynamics 365, Power Platform en Microsoft 365.

De grens omvat de EU-landen plus de EFTA-landen Liechtenstein, IJsland, Noorwegen en Zwitserland. De datacenters die meedoen staan onder meer in Nederland, Ierland, Duitsland, Frankrijk en Zweden.

Let op de reikwijdte van het woord "verwerken". De belofte gaat over Customer Data en gepseudonimiseerde persoonsgegevens in systeemlogs; Microsoft schrijft zelf dat er "limited circumstances" blijven waarin data de grens verlaat, en documenteert die per dienst.

Voor Microsoft 365 geldt een simpele instapregel: tenants met een aanmeldland in de EU of EFTA vallen binnen de grens. Heb je Multi-Geo gekocht, dan val je er juist buiten, ook al staat je tenant op Nederland.

Twee dingen belooft de EU Data Boundary niet. Ze zegt niets over wie toegang kan afdwingen (het CLOUD Act-vraagstuk, dat we los behandelen op AI-modellen met EU-hosting), en ze zegt niets over of jouw verwerking rechtmatig is.

De routetabel: vier Copilots, vier dataroutes

Alles wat volgt hangt aan deze ene tabel. Elke cel is terug te voeren op een document van Microsoft of GitHub; de bronregels staan eronder en in de bronnenlijst.

Route Verwerking van prompts en antwoorden Opslag van de interacties Bewaren en logging Training op je data Contractbasis Bekende uitzonderingen
Copilot Chat (gratis, web-grounded) EU-verkeer binnen de EU Data Boundary In je Microsoft 365-tenant, als activiteitengeschiedenis Bewaartermijn instelbaar in Purview; gebruiker kan zelf wissen Nee, ook niet de webzoekopdrachten Microsoft DPA en Product Terms, Microsoft als verwerker Zoekopdrachten naar Bing vallen buiten DPA én EU Data Boundary; Anthropic-modellen buiten de grens
Microsoft 365 Copilot (betaald, Graph-grounded) EU-verkeer binnen de EU Data Boundary; sinds 1 maart 2024 een gedekte workload in de residency-toezeggingen In je tenant, doorzoekbaar met Content search en Purview Retentiebeleid per gebruiker via een verborgen mailboxmap; auditlog Nee Microsoft DPA en Product Terms, Microsoft als verwerker Zelfde Bing- en Anthropic-uitzondering; agents van derden vallen onder hun eigen voorwaarden
Copilot Studio-agents In de Azure-geografie van je Power Platform-omgeving (voor Europa: de datacenters in Nederland en Ierland) Gesprekslogboeken in Microsoft 365, bij de mailbox van wie met de agent praat Purview-retentie en auditlog voor Copilot Studio Nee (Microsoft-modellen); Anthropic in EU-tenants standaard uit Microsoft DPA en Product Terms Generatieve functies kunnen dataverkeer over regiogrenzen vragen; beheerder moet dat expliciet toestaan en het is niet omkeerbaar
GitHub Copilot Business en Enterprise Naar de Azure-tenant van GitHub of een andere modelaanbieder; op GitHub.com overal ter wereld, alleen GitHub Enterprise Cloud met data residency blijft in de regio IDE-invoer en -uitvoer standaard niet bewaard Gebruiksdata twee jaar; feedback zolang nodig Nee voor Business en Enterprise; wel voor individuele abonnementen tenzij opt-out GitHub Data Protection Agreement, GitHub als verwerker Claude Fable 5 in GitHub Copilot: Anthropic bewaart in- en uitvoer voor veiligheidsclassifiers

Bronnen per rij: de pagina over data, privacy en beveiliging van Microsoft Copilot, de pagina over enterprise data protection, de datalocaties van Copilot Studio en de FAQ van het GitHub Copilot Trust Center. De rest van deze pagina loopt de rijen langs.

Copilot Chat: gratis, onder de DPA, maar niet bij het webzoeken

De gratis Copilot Chat in je Microsoft 365-tenant valt volgens Microsoft onder dezelfde voorwaarden als je mail in Exchange en je bestanden in SharePoint. Letterlijk: prompts en antwoorden worden "protected by the same contractual terms and commitments" als die andere content, met Microsoft als verwerker.

Dat is sterker dan wat de meeste gratis AI-tools bieden. Voor de gratis versies van ChatGPT en Claude bestaat helemaal geen verwerkersovereenkomst, zoals je leest op de DPA van ChatGPT per abonnement en de DPA van Claude per plan.

De uitzondering zit in het webzoeken. Copilot Chat haalt actuele informatie via de Bing-zoekdienst, en die dienst "operates separately from Microsoft 365 and has different data-handling practices".

Voor die zoekopdrachten is Microsoft geen verwerker maar zelfstandig verwerkingsverantwoordelijke, onder de Microsoft Services Agreement en de privacyverklaring. De pagina over webzoeken in Copilot zegt het onomwonden: de DPA "doesn't apply to the use of generated web search queries".

Wat er dan precies naar Bing gaat, is beperkt. Copilot maakt van je prompt een zoekopdracht van enkele woorden, verwijdert gebruikers- en tenant-identificatie, en gebruikt de zoekopdrachten niet voor training of advertenties.

Toch kan die zoekopdracht inhoud verraden. Microsoft geeft zelf het voorbeeld van een intern strategiedocument waaruit Copilot het thema "clean energy policy" destilleert en als zoekterm naar Bing stuurt.

Microsoft 365 Copilot: de Graph-route en de residency-toezegging

De betaalde licentie voegt Microsoft Graph toe als bron: je mail, agenda, chats en bestanden, binnen de rechten die de gebruiker al heeft. Wat die licentie kost en welke bundel je nodig hebt, staat op de Copilot-licentiekosten; deze pagina gaat alleen over waar de data heen gaat.

Microsoft schrijft over EU-gebruikers dat "EU traffic stays within the EU Data Boundary"; alleen verkeer van buiten de EU mag voor de modelverwerking naar andere regio's. Sinds 1 maart 2024 is Copilot een gedekte workload in de dataresidency-toezeggingen van de Product Terms.

Het onderliggende model draait op Azure OpenAI. Microsoft meldt dat de misbruikmonitoring met menselijke beoordeling die in Azure OpenAI bestaat, voor de Copilot-diensten is uitgezet.

Een nuance voor Nederlandse tenants zit in Cowork, de nieuwere werkruimte-functie van Copilot. De residency-pagina voor Copilot noemt voor de opslag van Cowork-interacties een lijst landen waar Nederland niet op staat; voor een Nederlandse tenant geldt dan de EU Data Boundary, niet een toezegging per land.

Voor wie Azure OpenAI rechtstreeks overweegt in plaats van Copilot: de Data Zone-deployments en hun prijzen staan op wat Azure OpenAI kost. De vergelijking met Claude via Bedrock en Vertex volgt in een aparte pagina over de drie cloudroutes.

Copilot Studio: de regio kies je zelf, de generatieve functies niet altijd

Copilot Studio-agents leven in een Power Platform-omgeving, en die omgeving heeft een Azure-geografie. De geografie Europa bestaat uit de regio's West Europe (Nederland) en North Europe (Ierland); staat je land niet in de tabel, dan is de opslag in de Verenigde Staten.

Microsoft zegt toe dat klantdata binnen de gekozen geografie blijft, en somt daarna de uitzonderingen op. Ondersteuning en juridische verplichtingen, wereldwijde diensten zoals Entra ID en het beheercentrum, en externe kanalen zoals een hand-off naar een medewerker of een publicatie in Teams of Facebook.

De belangrijkste uitzondering staat op een aparte pagina. Het gebruik van generatieve AI-functies "from regions outside the United States results in data movement across regional boundaries", een beheerder moet dat aanzetten, en verplaatste data komt niet terug als je de toestemming later intrekt.

Wat je in je DPIA dus opschrijft: welke generatieve functies je agent gebruikt en of je beheerder die toestemming heeft gegeven. De gesprekslogboeken zelf belanden in Microsoft 365, in dezelfde regio als de Exchange-mailbox van degene die met de agent praat.

Wat een agent in Copilot Studio kost, inclusief de credits die je vooraf niet kunt voorspellen, staat op de kosten van Copilot Studio.

GitHub Copilot: verwerker via GitHub, geen EU-toezegging

GitHub Copilot is de buitenstaander in deze tabel: een ander contract, een andere verwerker en geen EU Data Boundary. GitHub omschrijft zichzelf voor Business en Enterprise als "primarily as a data processor", onder de eigen GitHub Data Protection Agreement.

De verwerking loopt naar "GitHub's Azure tenant or another model provider". Een algemene EU-toezegging voor Copilot Business en Enterprise ontbreekt: op GitHub.com "data may be processed anywhere in the world", en alleen GitHub Enterprise Cloud met data residency houdt de data van de agent in de regio.

De bewaartermijnen zijn juist gunstig. Invoer en uitvoer via de IDE, de chat en de CLI worden standaard niet bewaard; gebruiksdata blijft twee jaar en feedbackdata zolang nodig.

Op training is GitHub stellig: "GitHub does not use Copilot Business or Enterprise customer data to train AI models". Voor de individuele abonnementen Free, Pro en Pro+ mag GitHub wél trainen op prompts en suggesties, tenzij de gebruiker dat uitzet in de instellingen.

Eén kleine letter verdient aandacht bij een team dat Claude in GitHub Copilot kiest. Bij Claude Fable 5 bewaart Anthropic in- en uitvoer om veiligheidsclassifiers te draaien, volgens de voetnoot onder het trainingsantwoord.

Voor de keuze tussen GitHub Copilot, Cursor en Claude Code als ontwikkeltool verwijzen we naar welke AI-codetool voor je ontwikkelteam. Hier ging het alleen om de data.

Het model achter Copilot: OpenAI standaard, Claude alleen als je het aanzet

Sinds Microsoft Anthropic als subverwerker heeft aangesloten, kan een Copilot-antwoord ook van een Claude-model komen. De pagina over Anthropic-modellen in Microsoft Online Services regelt hoe dat contractueel zit.

Voor de meeste commerciële tenants staan die modellen standaard aan. Voor tenants in de EU, EFTA en het Verenigd Koninkrijk staat de instelling op "No users", omdat de Anthropic-modellen "currently excluded from the EU Data Boundary" zijn.

Een AI Administrator of Global Administrator kan ze aanzetten via Copilot, Settings, AI providers operating as Microsoft subprocessors. Sinds 3 april 2026 is er ook een aparte instelling om Anthropic als standaardmodel te kiezen voor Copilot in de Microsoft 365-apps.

Zet je ze aan, dan blijven de Product Terms en de Microsoft DPA gelden, tenzij een model het label "Anthropic models with Data Retention" draagt. Sommige nieuwe Anthropic-modellen komen onder de eigen commerciële voorwaarden en DPA van Anthropic, met een aparte opt-in.

Voor een EU-tenant is de praktische regel dus: standaard blijf je binnen de grens, en elke uitbreiding van de modelkeuze is een bewuste beheerdersactie die je in je register en DPIA vastlegt. Wij zijn Claude-first en vinden Claude voor veel taken het betere model, maar in een Copilot-tenant is dat een keuze mét gevolgen voor je residency.

Beheerdersknoppen die er wél toe doen

Copilot verandert niets aan wie welk bestand mag zien, maar maakt overdeling ineens zichtbaar. Een gedeelde map die drie jaar geleden voor "iedereen" openstond, komt nu als antwoord terug in een chat.

Drie knoppen helpen daarbij, elk met een eigen beperking:

  • Webzoeken uitzetten: een beheerdersinstelling voor Copilot en Copilot Chat, plus een schakelaar per gebruiker; uitzetten sluit de Bing-uitzondering af.
  • Restricted SharePoint Search: een allowlist van sites die in Copilot mogen verschijnen, maar de functie wordt uitgefaseerd; sinds 31 juli 2026 is nieuw inschakelen geblokkeerd en Microsoft wijst naar Restricted Content Discovery (RCD) als opvolger.
  • Sensitivity labels en DLP: Copilot respecteert de gebruiksrechten van versleutelde bestanden, en een DLP-beleid kan Copilot verbieden gelabelde bestanden te gebruiken of gevoelige prompts naar het web te sturen.

De pagina over Restricted SharePoint Search opent met de mededeling dat de functie "is retiring" en noemde het al eerder "a short-term solution" zonder garantie: een recent bezochte of via Teams gedeelde site verschijnt tóch. Heb je hem nog aan, dan is de route naar Restricted Content Discovery en het opruimen van rechten met SharePoint Advanced Management.

Met Purview DLP voor Copilot kun je vier dingen blokkeren: webzoeken bij gevoelige prompts, prompts met gevoelige informatietypen, bestanden en mails met een sensitivity label, en (in preview) mail van externe domeinen als bron.

Bewaren, wissen en eDiscovery

Elke interactie met Copilot wordt opgeslagen als activiteitengeschiedenis: de prompt, het antwoord en de citaties naar de gebruikte bronnen. Microsoft slaat die op "in alignment with contractual commitments" voor de rest van je Microsoft 365-content.

Beheerders kunnen die geschiedenis doorzoeken met Content search en Purview, en er retentiebeleid op zetten. Gebruikers kunnen hun eigen geschiedenis wissen via het My Account-portaal.

Technisch werkt de retentie voor Copilot via een verborgen map in de Exchange-mailbox van de gebruiker die de AI-app draait. Een timerjob van Exchange beoordeelt die items periodiek, meestal binnen 1 tot 7 dagen, en verplaatst verlopen items naar SubstrateHolds.

Sinds kort staan de retentielocaties voor Copilot los van Teams-chats, en Copilot Studio heeft een eigen locatie. Ook de webzoekopdrachten zijn logbaar: beheerders kunnen de exacte Bing-zoektermen naast de prompt terugvinden in het auditlog en in Data Security Posture Management for AI.

Voor je verwerkingsregister betekent dit dat je een bewaartermijn moet kiezen. Zonder retentiebeleid blijft de geschiedenis staan tot een gebruiker hem wist.

Subverwerkers: wie er nog meer aan je data zit

Voor Copilot Chat en Microsoft 365 Copilot geldt de subverwerkerslijst van Microsoft op het Service Trust Portal, met Anthropic als nieuwe naam sinds de aansluiting. De Copilot-privacypagina noemt OpenAI en Anthropic als de externe modelaanbieders waarvan een beheerder het gebruik bepaalt.

GitHub publiceert zijn eigen subverwerkerslijst. De modelaanbieders achter GitHub Copilot zijn bestaande subverwerkers van GitHub, en hun voorwaarden "do not flow down to our customers".

Een agent uit de Copilot-store of van een leverancier is géén subverwerker van Microsoft. De EDP-pagina zegt letterlijk dat je bij zulke agents de privacyverklaring en voorwaarden van de agent zelf moet lezen.

De DPA via een reseller: wat verandert er als je via Pax8 koopt

Hier hoort een openheid van onze kant. CleverTech AI verkoopt Microsoft-licenties als reseller via Pax8, dus wij hebben een commercieel belang bij een Copilot-licentie die je bij ons afneemt.

Aan de verwerkersovereenkomst verandert die route niets. De DPA-pagina van Microsoft zegt dat de verwerkings- en beveiligingsvoorwaarden zijn vastgelegd in de DPA zodra je "subscribe to a Product under the terms of the Product Terms site".

Bij inkoop via een Cloud Solution Provider accepteer je de Microsoft Customer Agreement rechtstreeks met Microsoft, in de versie voor CSP-partners. Microsoft blijft daarmee de verwerker; de reseller factureert, beheert de licenties en is geen partij bij de DPA.

Wat wij wél aan je data kunnen zitten, is een aparte vraag. Beheren wij je tenant, dan sluiten we daarvoor een eigen verwerkersovereenkomst met jou, los van die van Microsoft.

Wat je zelf nog moet doen

De EU Data Boundary regelt de locatie; de rechtmatigheid van de verwerking blijft jouw verantwoordelijkheid als verwerkingsverantwoordelijke. Vier dingen komen bij vrijwel elke Copilot-uitrol terug:

  • Verwerkingsregister: Copilot als verwerking opnemen, met Microsoft als verwerker en de gekozen modelaanbieders als subverwerkers.
  • DPIA: verplicht als je persoonsgegevens grootschalig of gevoelig laat samenvatten, en verstandig zodra Copilot bij hr- of klantdata kan.
  • AI-beleid voor medewerkers: wat wel en niet in een prompt mag, en wie het webzoeken en de modelkeuze beheert; een werkwijze staat op AI-beleid opstellen voor je medewerkers.
  • AI Act-check: Copilot als assistent is geen hoog-risicosysteem, maar zodra je er een agent mee bouwt voor selectie, beoordeling of kredietbeslissingen kan dat veranderen.

Of de DPIA-plicht in jouw geval geldt, stelt je functionaris gegevensbescherming of jurist vast; wij leveren de feitelijke beschrijving van de verwerking die daarvoor op tafel moet.

De datums van de AI Act zijn na de Digital Omnibus verschoven. Volgens de implementatietijdlijn gelden de transparantieplichten van artikel 50 sinds 2 augustus 2026, gaan de hoog-risicoregels voor bijlage III-systemen in op 2 december 2027 en die voor bijlage I-systemen op 2 augustus 2028.

Wie precies welke training moet opzetten om aan de geletterdheidsplicht en het eigen beleid te voldoen, staat op wat Copilot-training kost. Hoe je bij de andere aanbieders het trainen op je data uitzet, volgt in een aparte pagina over training-opt-outs.

Waar wij staan, en wat een AVG-check op je Copilot-inrichting kost

Eerlijk is eerlijk: voor een organisatie die al in Microsoft 365 leeft, is het residency-verhaal van Copilot het sterkste dat er in de markt is. Eén tenant, één DPA, EU-verwerking standaard, en de uitzonderingen zijn gedocumenteerd en uitschakelbaar.

Onze eigen voorkeur ligt bij Claude, omdat we voor maatwerk en agents betere resultaten zien. Maar we adviseren geen Claude-abonnement aan een klant die met Copilot in de tenant alles binnen de grens houdt en niets extra's hoeft te contracteren.

Wil je zeker weten dat je inrichting klopt, dan is het AI readiness assessment van €3.500 de vorm: een nulmeting met gap-analyse en kansenlijst, waarin we de instellingen uit deze pagina, je register en de DPIA-vraag meenemen. Losse onderdelen zoals een halve dag workshop beginnen bij €950.

Bel ons op 085 016 0118 of stuur een bericht als je eerst wilt sparren over welke Copilot-variant je überhaupt nodig hebt. De andere vragen uit dit cluster, van kosten tot modelkeuze, vind je in de index over AI-modellen vergelijken.

Opgesteld met AI-ondersteuning, geredigeerd en inhoudelijk verantwoord door Bram Dokman.

Tags:#Copilot#AVG#Privacy#Compliance#MKB
Delen:
Veelgestelde vragen

Antwoorden over dit artikel

Heeft Microsoft 365 Copilot een verwerkersovereenkomst?

Ja. Het zakelijke gebruik van Microsoft Copilot en Copilot Chat valt onder de Microsoft Products and Services Data Protection Addendum en de Product Terms, met Microsoft als verwerker. Je hoeft die DPA niet apart te tekenen: hij hangt aan het abonnement dat je onder de Product Terms afneemt.

Blijft mijn data bij Copilot in de EU?

Voor een tenant met een aanmeldland in de EU of EFTA houdt Microsoft het EU-verkeer van Copilot Chat én de betaalde licentie binnen de EU Data Boundary. De uitzonderingen zijn de zoekopdrachten naar Bing, de Anthropic-modellen als je die aanzet, en Copilot Studio-functies waarvoor een beheerder dataverkeer over regiogrenzen heeft toegestaan.

Geldt de EU Data Boundary ook voor de gratis Copilot Chat?

Ja. Microsoft noemt de EU Data Boundary expliciet als toezegging voor Copilot Chat, onder dezelfde enterprise data protection als Microsoft 365 Copilot. Het enige onderscheid met de betaalde licentie is de bron: Copilot Chat gebruikt het web en de context van de gebruiker, de betaalde licentie ook Microsoft Graph.

Traint Microsoft op mijn prompts en bestanden?

Nee. Microsoft schrijft dat prompts, antwoorden en data uit Microsoft Graph niet worden gebruikt om foundation-modellen te trainen, ook niet de modellen achter Copilot. Datzelfde geldt voor de zoekopdrachten die naar Bing gaan.

Wat gebeurt er met de webzoekopdrachten van Copilot?

Copilot maakt van je prompt een zoekopdracht van enkele woorden en stuurt die zonder gebruikers- of tenant-identificatie naar Bing. Voor die zoekopdrachten is Microsoft zelfstandig verwerkingsverantwoordelijke onder de Microsoft Services Agreement; de DPA en de EU Data Boundary gelden er niet voor.

Kan ik het webzoeken in Copilot uitzetten?

Ja, op twee niveaus. Een beheerder kan het webzoeken voor Copilot en Copilot Chat tenant-breed uitzetten, en gebruikers hebben een eigen schakelaar voor webinhoud. Daarnaast kan een DLP-beleid webzoeken blokkeren zodra een prompt gevoelige informatietypen bevat.

Hoe lang bewaart Microsoft mijn Copilot-gesprekken?

Zo lang als jij instelt. Prompts en antwoorden worden opgeslagen als activiteitengeschiedenis in een verborgen map van de Exchange-mailbox van de gebruiker, en een Purview-retentiebeleid bepaalt wanneer ze verwijderd worden. Zonder beleid blijven ze staan tot de gebruiker ze zelf wist via het My Account-portaal.

Kan ik Copilot-gesprekken doorzoeken voor eDiscovery?

Ja. Beheerders kunnen de activiteitengeschiedenis doorzoeken met Content search en Microsoft Purview, en sinds de logging van webzoekopdrachten ook de exacte zoektermen die Copilot naar Bing stuurde. Copilot Studio-interacties hebben een eigen retentielocatie in Purview.

Waar staan de agents die ik in Copilot Studio bouw?

In de Azure-geografie van je Power Platform-omgeving; de geografie Europa gebruikt de datacenters in Nederland en Ierland. Gesprekslogboeken belanden in Microsoft 365, in dezelfde regio als de mailbox van de gebruiker die met de agent praat. Voor generatieve AI-functies kan Microsoft dataverkeer over regiogrenzen vragen, wat een beheerder expliciet moet toestaan.

Geldt de EU Data Boundary voor GitHub Copilot?

Nee. GitHub Copilot valt onder de GitHub Data Protection Agreement, met GitHub als verwerker; op GitHub.com kan de verwerking overal ter wereld plaatsvinden en alleen GitHub Enterprise Cloud met data residency houdt agent-data in de regio. Wel bewaart GitHub invoer en uitvoer via de IDE standaard niet en traint het niet op Business- en Enterprise-data.

Verandert de verwerkersovereenkomst als ik Copilot via een reseller koop?

Nee. Bij inkoop via een Cloud Solution Provider accepteer je de Microsoft Customer Agreement rechtstreeks met Microsoft, en de DPA hangt aan de Product Terms van je abonnement. De reseller factureert en beheert licenties, maar is geen partij bij de DPA. CleverTech AI is zelf zo’n reseller via Pax8.

Zijn de Claude-modellen in Copilot AVG-proof?

Ze vallen onder de Microsoft DPA zodra je ze aanzet, maar Microsoft sluit ze op dit moment uit van de EU Data Boundary en zet ze voor EU-tenants standaard uit. Kies je ze toch, dan verwerk je buiten de grens en hoort dat in je register en DPIA. Modellen met het label Anthropic models with Data Retention vallen onder de eigen voorwaarden van Anthropic.

Moet ik een DPIA doen voordat ik Copilot uitrol?

Niet automatisch, wel vaak. Een DPIA is verplicht bij verwerkingen met een waarschijnlijk hoog risico, zoals grootschalige of gevoelige persoonsgegevens, en Copilot kan bij hr- en klantdata in je tenant. De documentatie van Microsoft levert de input voor de DPIA, de beoordeling zelf blijft van jou.

Ziet Copilot bestanden die medewerkers eigenlijk niet mogen zien?

Copilot respecteert de bestaande rechten, maar maakt te ruim gedeelde bestanden ineens vindbaar in een chat. Restricted SharePoint Search was een tijdelijke allowlist daarvoor en wordt sinds 31 juli 2026 uitgefaseerd ten gunste van Restricted Content Discovery, sensitivity labels en DLP sluiten gelabelde bestanden uit, en het structurele antwoord is rechten opruimen met SharePoint Advanced Management.

Volgende stap

Wat dit in jouw situatie betekent, weet je snel

Je legt je vraag voor, wij zeggen wat haalbaar is, wat het ongeveer kost en wat de slimste eerste stap is. Ook als dat betekent: nog even niet bouwen.

Liever eerst schriftelijk? Stel je vraag via het formulier.
Liever eerst zelf checken? Download de AI Readiness Checklist.
5,0op Google
  • Zeer fijne samenwerking! Professioneel, deskundig en vooral erg oplossingsgericht. Ze denken goed mee, communiceren duidelijk en leveren kwaliteit. Een betrouwbare en innovatieve techpartner die ik zeker kan aanbevelen!

    Spark O.

  • Heel goed geholpen duidelijke uitleg en werken heel hard voor je en denken heel goed mee wat belangrijk is. Duidelijk heel veel kennis van zaken. Echt een aanrader.

    Maarten B.

Blijf op de hoogte

Ontvang praktische AI-inzichten in je inbox. Geen spam, alleen waardevolle content.

Geen spam · max 2x per maand · altijd opzegbaar

Je gegevens worden alleen gebruikt voor het verzenden van de nieuwsbrief. Uitschrijven kan op elk moment.

Van kennis naar resultaat

Wat betekent dit voor jouw bedrijf?

We denken vrijblijvend mee over wat dit concreet zou opleveren — vaste prijs, vaste deadline.