Een concrete situatie
Fictief voorbeeld: een adviesbureau begint een Copilot-pilot met acht medewerkers. Een tester vraagt naar het personeelsbeleid en krijgt een passage uit een oud verzuimoverzicht. Het bestand staat in een gedeelde projectbibliotheek. Er is geen nieuwe toegang verleend door Copilot: de pilot maakt een bestaande fout in de inrichting zichtbaar.
Begin bij het document en de toegang ernaartoe
Noteer welk bestand verscheen, welke gebruiker de vraag stelde en via welke groep, deelkoppeling of overgeërfd recht toegang bestond. Kijk ook of een kopie in Teams, OneDrive of een andere bibliotheek dezelfde informatie bevat. Alleen het gevonden document verplaatsen kan het probleem daardoor onvolledig oplossen.
Microsoft beschrijft oversharing als aandachtspunt bij de voorbereiding. Laat documenteigenaren bevestigen wie de informatie werkelijk nodig heeft. Een beheerder kan vervolgens rechten aanpassen en opnieuw testen. Het uitsluiten van een site uit zoekresultaten is iets anders dan het herstellen van te ruime toegangsrechten.
Maak de pilot klein genoeg om iets te leren
Omschrijf vooraf welke taken de pilot ondersteunt, welke bronnen nodig zijn en welke informatie buiten het gebruik valt. Test eerst met fictieve documenten en accounts met verschillende functies. Een geslaagde proef vraagt zowel om antwoorden die terecht beschikbaar zijn als om informatie die terecht buiten bereik blijft.
Bepaal ook wanneer de pilot wordt onderbroken. Een onverwacht zichtbaar personeelsdossier vraagt eerst om beperking, onderzoek en beoordeling van mogelijke ongeoorloofde inzage. Laat medewerkers het probleem melden zonder gevoelige passages opnieuw in groepschats te verspreiden. Bewaar onderzoeksgegevens afgeschermd.
De DPIA gaat over uw gebruik, niet alleen de software
Artikel 35 AVG vraagt een DPIA wanneer een verwerking waarschijnlijk een hoog risico voor mensen oplevert. Onderzoek onder meer de gevoeligheid van documenten, omvang, betrokken groepen, gegevenscombinaties en gevolgen van verkeerde samenvattingen. Beschrijf ook wat er met prompts, antwoorden en gebruiksgegevens gebeurt.
Een bestaande leveranciersbeoordeling kan technische feiten leveren. Uw eigen doelen, autorisaties en werkprocessen blijven aanvullend onderzoek vragen. Leg de uitkomst van de drempelbeoordeling vast, inclusief onderbouwing wanneer u geen DPIA uitvoert. Heropen die beoordeling als de pilot wordt uitgebreid naar andere teams, bronnen of toepassingen.
Leg bewijs en verantwoordelijkheden naast elkaar
De proceseigenaar bepaalt het beoogde gebruik en neemt het besluit. De Privacy Officer organiseert de privacybeoordeling; IT en CISO onderzoeken toegang en beveiliging. De AI Compliance Officer bewaakt gebruiksafspraken en wijzigingen. Een aangestelde FG adviseert onafhankelijk over de DPIA en houdt toezicht; de FG is geen vervanging van de projectverantwoordelijke.
Gebruik onderstaande lijst als bespreekagenda voor het besluit over uitbreiding. Een ingevulde lijst is pas bruikbaar als de verantwoordelijke collega ook het achterliggende bewijs kan aanwijzen.
Wat moet in ieder geval zijn geregeld?
Een afgebakende takenlijst, bronnenset en deelnemersgroep.
Een overzicht van gevoelige locaties, eigenaren en toegangsrechten.
Testgevallen met verwachte én feitelijke resultaten.
Een gemotiveerde DPIA-drempelbeoordeling en eventueel FG-advies.
Afspraken over prompts, opslag, incidenten en herbeoordeling.
Een beslisser, openstaande acties en concrete stopcriteria.
Deze uitleg is algemeen en vervangt geen beoordeling van uw specifieke organisatie, wettelijke positie, verwerking of incident.
