Microsoft Copilot en de EU AI Act: wat moet uw bedrijf regelen?

Microsoft Copilot en de EU AI Act - ActCheck EU AI Act gids

Copilot zit nu standaard in Microsoft 365. Elke medewerker die Word, Excel, Teams of Outlook gebruikt, werkt mogelijk al met AI. Hier leest u wat de EU AI Act van uw organisatie vraagt als u Microsoft Copilot inzet.

Microsoft Copilot is in 2024 en 2025 in hoog tempo uitgerold in Microsoft 365-omgevingen wereldwijd. Voor veel Nederlandse bedrijven is Copilot er gewoon "bij gekomen" als onderdeel van hun bestaande licentie - zonder dat er bewust een beslissing is genomen om AI in te zetten. Toch verplicht de AI wet (EU AI Act) uw organisatie om ook dit gebruik te documenteren en te beheersen. Dat maakt de naleving-vraag urgenter, niet minder.

Wat is Microsoft Copilot precies?

Microsoft Copilot is een AI-assistent die geïntegreerd is in Microsoft 365-applicaties (Word, Excel, PowerPoint, Outlook, Teams). Copilot gebruikt grote taalmodellen (GPT-4 van OpenAI) om teksten samen te vatten, documenten te genereren, e-mails op te stellen en vragen te beantwoorden op basis van uw bedrijfsdata.

Valt Microsoft Copilot onder de EU AI Act?

Ja. Microsoft Copilot valt onder de EU AI Act als een General Purpose AI-systeem (GPAI). Dit heeft twee gevolgen:

  1. Microsoft (de aanbieder) moet voldoen aan GPAI-verplichtingen: transparantie over het model, technische documentatie richting de EU AI Office, naleving van auteursrechtregels.
  2. Uw bedrijf (de deployer) moet voldoen aan de verplichtingen die gelden voor de manier waarop u Copilot inzet. Dat betekent: AI-register, AI-beleid, medewerkersinformatie en transparantie waar nodig.

Wat regelt Microsoft wél voor u?

Microsoft heeft een uitgebreid naleving-programma voor Copilot. Wat Microsoft regelt:

Goed nieuws: De DPA voor Microsoft 365 (inclusief Copilot) is standaard gedekt door uw bestaande Microsoft-overeenkomst als u een zakelijke licentie heeft. Controleer wel of u een zakelijk account heeft en niet een persoonlijk account dat zakelijk wordt gebruikt.

Wat regelt Microsoft NIET voor u?

Verplichting Wie is verantwoordelijk?
Copilot opnemen in uw AI-register Uw bedrijf
AI-beleid voor intern Copilot-gebruik Uw bedrijf
Medewerkers informeren (artikel 4 AI-geletterdheid) Uw bedrijf
Bepalen welke data medewerkers in Copilot mogen invoeren Uw bedrijf
Transparantie als Copilot-output naar klanten gaat Uw bedrijf
Toezicht als Copilot beslissingen ondersteunt (bijv. HR) Uw bedrijf

Wanneer wordt Copilot-gebruik hoog-risico?

Copilot zelf is geen hoog-risico AI-systeem. Maar het gebruik kán hoog-risico worden afhankelijk van hoe u het inzet:

Praktische naleving-stappen voor Copilot-gebruikers

Wat als medewerkers Copilot gebruiken zonder dat u het weet?

Dit is een realistische situatie bij veel MKB-bedrijven. Copilot is beschikbaar in de Microsoft 365-omgeving en medewerkers kunnen het gebruiken zonder dat er een expliciete beslissing over is genomen. Toch bent u als werkgever en deployer verantwoordelijk.

Praktische aanpak:

  1. Controleer in uw Microsoft 365 Admin Center welke Copilot-features actief zijn en wie ze kan gebruiken
  2. Besluit bewust of u Copilot inschakelt voor iedereen, een selecte groep, of niemand
  3. Communiceer uw beslissing en beleid actief naar medewerkers
  4. Leg vast dat deze communicatie heeft plaatsgevonden (datum, medium, deelnemers)
Let op bij Copilot-uitbreidingen

Microsoft breidt Copilot voortdurend uit: Copilot Studio (eigen chatbots bouwen), Copilot Agents (geautomatiseerde taken), en sectorgericht gebruik. Als u Copilot Studio gebruikt om een klanten-chatbot te bouwen, gelden aanvullende transparantie-verplichtingen vanuit de EU AI Act.

Controleer uw Copilot-naleving gratis

De gratis checker analyseert uw Microsoft 365- en Copilot-gebruik op EU AI Act-verplichtingen en geeft u een persoonlijk actieplan. In 10 minuten klaar.

Start de gratis naleving check

Volledige kennisbank: alle artikelen

Wetsartikelen
Artikel 2: reikwijdte Artikel 3: definities Artikel 4: AI-geletterdheid Artikel 5: verboden AI Artikel 6: classificatie Artikel 9: risicobeheer Artikel 10: data governance Artikel 14: menselijk toezicht Artikel 26: deployers Artikel 27: FRIA Artikel 50: transparantie Artikel 57: sandbox Artikel 73: incidenten Artikel 86: recht op uitleg GPAI & foundation models GPAI Code of Practice
Verboden AI
Verbod emotieherkenning Verbod social scoring Verbod gezichtsherkenning
Sectoren
MKB ZZP Startups & scale-ups MKB vereenvoudigde docs Recruitment HR & personeelsbeleid Financiele sector Verzekeringen Accountancy Advocaten Zorg Onderwijs Gemeenten & overheid Publieke aanbesteding Marketing Media & uitgevers Retail & e-commerce Logistiek & transport Productie & industrie Bouw Vastgoed & makelaars IT-dienstverleners Callcenter & klantcontact Camera & CCTV
AI-tools
ChatGPT Claude (Anthropic) Google Gemini DeepSeek Perplexity Midjourney & DALL-E ElevenLabs & stem-AI Notion AI Open source AI Generatieve AI op werkvloer AI agents
Naleving & governance
EU AI Act naleving Naleving checklist Naleving & toezichthouder Deadlines 2026 AI Act vs AVG AI Act vs NIS2 AI Act vs VS Extraterritorialiteit AI wet boetes High-risk AI systemen AI-register opstellen AI beleid opstellen Conformiteitsbeoordeling ISO 42001 Bias & discriminatie Kosten naleving DPIA + FRIA combineren Audit voorbereiden Vendor due diligence
Actualiteit & Nederland
Digital Omnibus uitstel Uitvoeringswet NL NL toezichthouders Algoritmeregister NL EU AI Office