Laatste nieuws
do. okt 23rd, 2025

Belastingsdienst data

Door Redaktie okt 2, 2025
Leestijd: 2 minuten

Microsoft mag de Nederlandse data van de Belastingdienst die op hun servers staat, niet gebruiken om Copilot te trainen.

Dit komt door de contractuele afspraken en privacytoezeggingen die Microsoft doet, met name met betrekking tot Microsoft 365 Copilot en de gegevens van zakelijke en overheidsgebruikers:

  • Geen training van Foundation Models: Microsoft stelt dat de gegevens van haar zakelijke klanten (inclusief prompts en antwoorden van Copilot) niet worden gebruikt om de onderliggende foundation models van Copilot (de grote AI-modellen) te trainen. Dit geldt ook voor gegevens die via Azure OpenAI Service worden verwerkt, wat Copilot gebruikt.
  • Data Processor: Voor organisaties zoals de Nederlandse overheid (en dus de Belastingdienst), treedt Microsoft op als verwerker van persoonsgegevens onder de AVG (GDPR).
  • De overheid blijft de verwerkingsverantwoordelijke. De afspraken staan vastgelegd in het Data Protection Addendum (DPA) en de Product Terms.
  • Organisatorische Data: Microsoft 365 Copilot gebruikt de organisatorische data van de klant (documenten, e-mails, chats, etc.) via Microsoft Graph om antwoorden te genereren die relevant zijn voor de gebruiker. Deze gegevens blijven binnen de servicegrens van de Microsoft 365-tenant van de klant.
  • Amerikaanse Servers/EU Data Boundary: Hoewel de opslag in de VS of de verwerking buiten de EU speelt (een terugkerend punt van zorg, met name vanwege de Amerikaanse Cloud Act), heeft Microsoft de EU Data Boundary ontwikkeld.
  • Daarnaast is de cruciale bescherming dat de gegevens van de overheid niet worden gebruikt voor algemene modeltraining door Microsoft.
  • Kortom: De privacybescherming is ingebouwd in de architectuur van de dienst en de contracten, die specifiek uitsluiten dat klantdata (zoals die van de Belastingdienst) wordt gebruikt om de generieke AI-modellen te trainen.
  • Aanvullende Context voor de Nederlandse Overheid
    De inzet van Microsoft 365 Copilot door de Nederlandse overheid is onder de loep genomen via een Data Protection Impact Assessment (DPIA) door SLM Rijk (Strategisch Leveranciersmanagement Microsoft).
  • Uit een herziene beoordeling bleek dat de privacyrisico’s zijn verlaagd door aanpassingen van Microsoft, waardoor de overheidsorganisaties Copilot verantwoord kunnen inzetten, mits ze strikte organisatorische en technische maatregelen nemen (zoals zorgvuldig autorisatiebeheer en naleving van het cloudbeleid).
  • De initiële zorgen gingen onder andere over gebrek aan transparantie over de verwerking van Required Service Data en diagnostische gegevens, niet primair over het gebruik van de inhoudelijke Belastingdienst-documenten voor modeltraining.