EU AI-verordening compliance

EU AI-verordening en Microsoft Copilot: wat je IT-team nu moet regelen

Microsoft Copilot rolt bij veel Nederlandse bedrijven stilletjes uit — maar onder de EU AI-verordening ben jij als deployer verantwoordelijk voor wat dat systeem doet. Hier lees je wat je IT-team concreet moet configureren, documenteren en vastleggen.

· 5 min leestijd · Door

Afgestudeerd in Europees recht (Universiteit Maastricht) · MSc Internationaal Belastingrecht (AI & technologie). Bouwt AI-systemen en adviseert MKB over naleving van de EU AI-verordening.

Microsoft Copilot staat al bij tienduizenden Nederlandse bedrijven in productie. Vaak als onderdeel van een Microsoft 365-licentie, soms na een bewuste keuze, soms als 'het zat erbij'. Dat laatste is precies het probleem. Onder de EU AI-verordening ben jij als deployer verantwoordelijk voor hoe een AI-systeem wordt ingezet — ongeacht of Microsoft het heeft gebouwd.

Dit is geen theorie. Artikel 26 van de AI-verordening legt deployers concrete verplichtingen op. Denk aan: zorgen dat het systeem gebruikt wordt conform de instructies van de aanbieder, toezicht houden op de werking, en medewerkers informeren. Dat klinkt beheersbaar. Maar in de praktijk zien we bij MKB-bedrijven dat Copilot is aangezet zonder dat iemand weet wat het precies doet, wie het gebruikt, en op welke data het draait.

Waar loopt het mis?

Copilot is geen eenvoudig automatiseringsprogrammaatje. Het heeft toegang tot je e-mail, Teams-gesprekken, SharePoint-documenten en mogelijk personeelsdossiers. Dat maakt het krachtig — en tegelijk een serieuze compliance-opgave.

De meest voorkomende problemen die we tegenkomen:

  • Geen inventarisatie: niemand weet welke medewerkers Copilot actief gebruiken of waarvoor
  • Geen toegangsbeperking: Copilot kan informatie ophalen waar gebruikers eigenlijk geen toegang toe zouden mogen hebben (het volgt SharePoint-permissies, maar die zijn bij veel bedrijven een rommeltje)
  • Geen gebruikersbeleid: medewerkers gebruiken Copilot voor personeelsgerelateerde taken zonder dat daar afspraken over zijn
  • Geen documentatie: als de AP morgen vraagt wat je met AI doet, kun je het niet laten zien

Dat laatste punt is cruciaal. De AI-verordening vraagt niet alleen dat je het goed doet — ze vraagt dat je kunt aantonen dat je het goed doet.

Wat IT nu moet regelen

1. Maak de inventarisatie

Begin met een simpele vraag: wie gebruikt Copilot, in welke rol, en voor welke taken? Dat klinkt triviaal, maar bij bedrijven met tientallen medewerkers is dit zelden ergens vastgelegd.

Concreet:

  • Exporteer uit het Microsoft 365 Admin Center welke licenties zijn toegewezen
  • Vraag via Teams of e-mail managers te melden welke Copilot-toepassingen hun team gebruikt
  • Leg vast of Copilot wordt ingezet voor taken die persoonsgegevens betreffen (salarisvragen, beoordelingen, ziekmeldingen)

Als je Copilot inzet voor HR-gerelateerde taken, begeef je je mogelijk in het gebied van Bijlage III van de AI-verordening — de lijst met hoog-risico AI-toepassingen. Werving, selectie en prestatiebeoordeling staan daar expliciet in. Dat betekent zwaardere verplichtingen.

2. Configureer toegangscontrole

Copilot gebruikt de bestaande Microsoft-permissies om data op te halen. Als een medewerker via SharePoint per ongeluk toegang heeft tot een map met salarisgegevens, kan Copilot die informatie ook ophalen en samenvatten.

IT-actie:

  • Voer een permissie-audit uit op SharePoint. Kijk specifiek naar mappen gemarkeerd als 'Iedereen' of 'Alle medewerkers'
  • Overweeg Microsoft Purview te gebruiken voor data-classificatie voordat Copilot breed uitrolt
  • Beperk Copilot-toegang tot specifieke gebruikersgroepen via het Admin Center als je de permissie-situatie nog niet op orde hebt

Dit is ook relevant voor de AVG. Copilot verwerkt persoonsgegevens, en als het de verkeerde data ophalen kan voor de verkeerde medewerker, heb je een datalek-risico. Dat raakt zowel de AI-verordening als je verplichtingen onder de AVG.

3. Stel een gebruikersbeleid op

Artikel 4 van de AI-verordening verplicht deployers te zorgen voor voldoende AI-geletterdheid bij hun medewerkers. Dat is geen optie.

Een gebruikersbeleid voor Copilot hoeft niet lang te zijn. Vier dingen die erin moeten:

  1. Waarvoor mag Copilot gebruikt worden — en waarvoor expliciet niet (denk aan sollicitatiebeoordeling, ziekteregistratie, disciplinaire gesprekken)
  2. Wat medewerkers moeten controleren — Copilot maakt fouten. Output moet altijd worden gecontroleerd door een mens voor het gebruikt wordt in een beslissing over een andere mens
  3. Hoe problemen gemeld worden — als Copilot iets vreemds doet of onjuiste informatie geeft, wil je dat weten
  4. Wat de data-regels zijn — geen gevoelige klantdata in prompts plakken, geen persoonsgegevens delen die niet nodig zijn

Dit beleid leg je schriftelijk vast, communiceer je actief, en je houdt bij wie het heeft ontvangen.

4. Verzamel Microsofts documentatie

Microsoft publiceert als aanbieder technische documentatie over Copilot. Als deployer mag je verwachten dat deze informatie beschikbaar is, en je hebt hem nodig voor je eigen dossier.

Wat je nodig hebt:

  • De gebruiksdocumentatie en instructies van Microsoft (beschikbaar via Microsoft Learn)
  • De Microsoft-verwerkersovereenkomst (Data Processing Agreement) — controleer of die up-to-date is voor de AI-verordening
  • De Copilot-specifieke privacyverklaring en de informatie over dataretentie (Microsoft bewaart standaard promptgeschiedenis — weet je waar en hoe lang?)

Het punt is dit: als de toezichthouder vraagt waarop jij je AI-gebruik baseert, moet je kunnen verwijzen naar de instructies van de aanbieder én aantonen dat je daarbinnen bent gebleven.

Documentatie: wat leg je vast?

Onder de AI-verordening moet je als deployer je gebruik kunnen verantwoorden. Dat vraagt minimaal:

  • Een register van welke AI-systemen je gebruikt, inclusief Copilot, met beschrijving van de toepassing
  • Het gebruikersbeleid (zie hierboven)
  • Bewijs van training — wie heeft het beleid ontvangen, wanneer?
  • Incidentenlog — als Copilot een fout maakt met consequenties, leg je dat vast
  • Indien hoog-risico: een volledige risicobeoordelingsdocumentatie conform Artikel 26

Voor de meeste MKB-bedrijven die Copilot gebruiken voor productiviteitstaken (e-mail samenvatten, notulen, teksten schrijven) is de drempel voor hoog-risico waarschijnlijk niet bereikt. Maar zodra het HR-beslissingen raakt, zit je in een andere categorie.

Wat zijn de risico's als je niets doet?

Even serieus: de handhaving van de AI-verordening start voor deployers van hoog-risico AI per 2 augustus 2026. Verboden AI-praktijken zijn al per augustus 2025 van kracht. De AI-geletterdheidsplicht (Artikel 4) geldt al.

Boetes voor deployers kunnen oplopen tot €15 miljoen of 3% van de wereldwijde jaaromzet bij schending van de kernverplichtingen uit Artikel 26. Dat is geen maximum dat alleen voor grote bedrijven geldt — de boetegrondslag hangt af van de overtreding, niet de bedrijfsgrootte.

De Autoriteit Persoonsgegevens is in Nederland de aangewezen toezichthouder en heeft al aangegeven actief te kijken naar AI-toepassingen die persoonsgegevens verwerken. Copilot doet dat per definitie.

Eén praktische eerste stap

Als je nu één ding doet: open het Microsoft 365 Admin Center, kijk wie een Copilot-licentie heeft, en vraag die mensen wat ze er concreet mee doen. Die inventarisatie is de basis van alles. Zonder dat weet je niet wat je te regelen hebt.

Wil je weten waar je organisatie nu staat? Via comply.khairos.ai doe je in twee minuten een gratis compliance-check. Geen sales-gesprek, geen formulieren. Gewoon duidelijkheid over wat er nog ligt.

Hulp nodig bij compliance?

De gratis 2-minuten compliance-check laat je direct zien waar je gaten zitten. Geen e-mailadres nodig om je score te zien.

Start de gratis check →