HomeKennisbankCopilot vindt personeelsdossiers in SharePoint: wat moet u vóór een pilot controleren?

Kennisbank · AI

Copilot vindt personeelsdossiers in SharePoint: wat moet u vóór een pilot controleren?

Een concrete aanpak voor SharePoint-rechten, gevoelige documenten en de DPIA-afweging bij een Microsoft 365 Copilot-pilot.

01

Een concrete situatie

Fictief voorbeeld: een adviesbureau begint een Copilot-pilot met acht medewerkers. Een tester vraagt naar het personeelsbeleid en krijgt een passage uit een oud verzuimoverzicht. Het bestand staat in een gedeelde projectbibliotheek. Er is geen nieuwe toegang verleend door Copilot: de pilot maakt een bestaande fout in de inrichting zichtbaar.

02

Begin bij het document en de toegang ernaartoe

Noteer welk bestand verscheen, welke gebruiker de vraag stelde en via welke groep, deelkoppeling of overgeërfd recht toegang bestond. Kijk ook of een kopie in Teams, OneDrive of een andere bibliotheek dezelfde informatie bevat. Alleen het gevonden document verplaatsen kan het probleem daardoor onvolledig oplossen.

Microsoft beschrijft oversharing als aandachtspunt bij de voorbereiding. Laat documenteigenaren bevestigen wie de informatie werkelijk nodig heeft. Een beheerder kan vervolgens rechten aanpassen en opnieuw testen. Het uitsluiten van een site uit zoekresultaten is iets anders dan het herstellen van te ruime toegangsrechten.

03

Maak de pilot klein genoeg om iets te leren

Omschrijf vooraf welke taken de pilot ondersteunt, welke bronnen nodig zijn en welke informatie buiten het gebruik valt. Test eerst met fictieve documenten en accounts met verschillende functies. Een geslaagde proef vraagt zowel om antwoorden die terecht beschikbaar zijn als om informatie die terecht buiten bereik blijft.

Bepaal ook wanneer de pilot wordt onderbroken. Een onverwacht zichtbaar personeelsdossier vraagt eerst om beperking, onderzoek en beoordeling van mogelijke ongeoorloofde inzage. Laat medewerkers het probleem melden zonder gevoelige passages opnieuw in groepschats te verspreiden. Bewaar onderzoeksgegevens afgeschermd.

04

De DPIA gaat over uw gebruik, niet alleen de software

Artikel 35 AVG vraagt een DPIA wanneer een verwerking waarschijnlijk een hoog risico voor mensen oplevert. Onderzoek onder meer de gevoeligheid van documenten, omvang, betrokken groepen, gegevenscombinaties en gevolgen van verkeerde samenvattingen. Beschrijf ook wat er met prompts, antwoorden en gebruiksgegevens gebeurt.

Een bestaande leveranciersbeoordeling kan technische feiten leveren. Uw eigen doelen, autorisaties en werkprocessen blijven aanvullend onderzoek vragen. Leg de uitkomst van de drempelbeoordeling vast, inclusief onderbouwing wanneer u geen DPIA uitvoert. Heropen die beoordeling als de pilot wordt uitgebreid naar andere teams, bronnen of toepassingen.

05

Leg bewijs en verantwoordelijkheden naast elkaar

De proceseigenaar bepaalt het beoogde gebruik en neemt het besluit. De Privacy Officer organiseert de privacybeoordeling; IT en CISO onderzoeken toegang en beveiliging. De AI Compliance Officer bewaakt gebruiksafspraken en wijzigingen. Een aangestelde FG adviseert onafhankelijk over de DPIA en houdt toezicht; de FG is geen vervanging van de projectverantwoordelijke.

Gebruik onderstaande lijst als bespreekagenda voor het besluit over uitbreiding. Een ingevulde lijst is pas bruikbaar als de verantwoordelijke collega ook het achterliggende bewijs kan aanwijzen.

PRAKTISCHE CHECKLIST

Wat moet in ieder geval zijn geregeld?

Een afgebakende takenlijst, bronnenset en deelnemersgroep.

Een overzicht van gevoelige locaties, eigenaren en toegangsrechten.

Testgevallen met verwachte én feitelijke resultaten.

Een gemotiveerde DPIA-drempelbeoordeling en eventueel FG-advies.

Afspraken over prompts, opslag, incidenten en herbeoordeling.

Een beslisser, openstaande acties en concrete stopcriteria.

Deze uitleg is algemeen en vervangt geen beoordeling van uw specifieke organisatie, wettelijke positie, verwerking of incident.

Broncontrole · 24 september 2026

De bronnen en kernuitleg van dit artikel zijn op deze datum met elkaar vergeleken.

Reikwijdte van deze controle: De concrete praktijkvraag, de juridische afbakening en de genoemde officiële bronnen. Het scenario is fictief.

Redactionele afzender: Datajuristen. Een broncontrole is geen juridische beoordeling van uw individuele situatie. Geef een vraag of correctie door.

Veelgestelde vragen

Verdieping in korte, zelfstandige antwoorden.

Voor een betrouwbare conclusie zijn altijd de concrete feiten en organisatiecontext nodig.

Maakt Copilot documenten toegankelijk voor iedereen?+

Microsoft beschrijft dat Copilot bestaande rechten respecteert. Te ruime rechten kunnen wel zorgen dat informatie voor een ongewenst brede groep vindbaar wordt. Onderzoek het concrete toegangspad.

Is een beperkte pilot vrijgesteld van een DPIA?+

Nee. Het woord pilot geeft geen vrijstelling. De verwachte risico’s van de verwerking bepalen of vooraf een DPIA nodig is.

Kan de FG de pilot goedkeuren?+

De FG adviseert onafhankelijk. De verantwoordelijke organisatie neemt en verantwoordt het besluit, inclusief de opvolging van het advies.

Van uitleg naar inrichting

Wilt u weten wat dit concreet voor uw organisatie betekent?

We vertalen wetgeving, risico en beschikbare capaciteit naar een werkbare aanpak.

Bespreek uw situatie

Direct en persoonlijk contact

Vertel kort wat er speelt. Wij denken gericht met u mee.

Geen lange intake. Beschrijf uw vraag en u krijgt persoonlijk contact over de meest logische vervolgstap, zonder verplichtingen.

Ma–vr 08:00–18:00 · persoonlijk contact

We gebruiken uw gegevens om uw vraag te beantwoorden. Lees onze privacyverklaring. Deel hier geen medische gegevens of vertrouwelijke dossiers.