Microsoft Copilot of eigen AI: de Cloud Act-vraag
Copilot is voor veel MKB-bedrijven de makkelijkste eerste stap. De US Cloud Act stelt een vraag die je niet kunt wegklikken: wie kan er bij je data?
/ KORT GEZEGD
Copilot is voor veel MKB-bedrijven de makkelijkste eerste stap. De US Cloud Act stelt een vraag die je niet kunt wegklikken: wie kan er bij je data?
Onderdeel van
Private Document AISPOKE/PRIVATE DOCUMENT AI
PUBLICATIE·16 JUNI 2026
Als je bedrijf al op Microsoft 365 draait, is Microsoft Copilot de meest voor de hand liggende manier om AI in te zetten. Het zit in de tools die je team al kent, het hoeft niet apart aangeschaft te worden en het is beheersbaar binnen je bestaande omgeving. Dat is geen kleine plus. Voor veel MKB-bedrijven is Copilot daarmee een betere eerste stap dan de wildgroei aan losse AI-tools die medewerkers anders zelf installeren. Toch is er een vraag die met Copilot niet verdwijnt, en die je niet kunt wegklikken: onder wiens recht valt je data, en wie kan er in theorie bij? Dit artikel weegt gemak tegen datasoevereiniteit, zonder anti-Microsoft te worden en zonder bangmakerij.
/ 01Het gemak
Waarom Copilot vaak de logische eerste stap is
Laten we eerlijk beginnen. Dit is geen anti-Microsoft-stuk. Als je administratie, mail en documenten al in Microsoft 365 staan, is Copilot de AI-laag met de minste frictie. Hij staat al in Outlook, Word, Excel en Teams. Je hoeft geen nieuwe leverancier te selecteren, geen apart contract te tekenen en geen losse logins te beheren. Voor een MKB-bedrijf zonder eigen IT-afdeling is dat een reeel voordeel.
Er is ook een veiligheidskant die vaak vergeten wordt. Copilot werkt binnen de rechten die je al hebt ingericht. Een medewerker ziet via Copilot in principe alleen de bestanden waar hij sowieso al bij mag. Dat is beter beheersbaar dan de praktijk waarin iedereen zelf een gratis AI-tool opent en daar bedrijfsdocumenten in plakt. Het echte gevaar voor het MKB zit zelden in de officiele tool, maar in de losse tools eromheen. Daar komen we verderop op terug.
De centrale vraag van dit artikel is dus niet of Copilot deugt. Die deugt voor veel taken. De vraag is een afweging tussen gemak en controle: welk deel van je werk mag je in een Amerikaanse cloudtool leggen, en welk deel van je data is zo gevoelig dat je over jurisdictie en herkomst wilt nadenken voor je het ergens neerlegt.
/ 02Jurisdictie
De US Cloud Act in gewone taal
De US Cloud Act is een Amerikaanse wet uit 2018. In gewone taal: hij kan Amerikaanse aanbieders verplichten om data te overhandigen aan de Amerikaanse overheid, ook als die data fysiek op servers buiten de Verenigde Staten staat. Het gaat dus niet om waar de schijf draait, maar om wie de aanbieder is en onder welk recht die valt.1 Microsoft, met hoofdkantoor in de VS, valt onder die wet, net als de andere grote Amerikaanse cloudaanbieders.
Belangrijk voor de nuance: dit betekent niet dat de Amerikaanse overheid zomaar in jouw mailbox zit. Er zijn juridische procedures nodig, Microsoft kan verzoeken aanvechten en doet dat in de praktijk ook. Het is een theoretische toegangsmogelijkheid onder bepaalde voorwaarden, geen open achterdeur. Maar voor sectoren met beroepsgeheim of zwaar gevoelige dossiers is een theoretische mogelijkheid al een afweging waard.
De herkomst van de aanbieder is daarmee een relevant criterium geworden. Van de meestgebruikte zakelijke AI-tools komt het overgrote deel uit de Verenigde Staten. Een tool komt uit Europa, Mistral. Een uit China, DeepSeek, met een eigen set vragen over jurisdictie.2 Dat is geen oordeel over kwaliteit. Het is een feit dat meeweegt zodra datasoevereiniteit een eis wordt in plaats van een wens.
De vraag is niet alleen waar je data staat. De vraag is onder welk recht de partij valt die erbij kan.Werkdefinitie · datasoevereiniteit
/ 03De nuance
EU Data Boundary: wat het wel en niet oplost
Microsoft heeft hier een serieus antwoord op gegeven met de EU Data Boundary. Dat is een toezegging om data van Europese zakelijke klanten, inclusief Copilot-verwerking, binnen Europese datacenters te verwerken en op te slaan. Voor de vraag waar je data fysiek staat, is dat een echte verbetering. Data van Nederlandse klanten blijft in beginsel in Europa.3
Maar hier moet je precies zijn, want het is verleidelijk om EU Data Boundary te lezen als een volledige oplossing. Dat is het niet. EU Data Boundary gaat over de locatie van de data. De US Cloud Act gaat over de jurisdictie van de aanbieder. Dat zijn twee verschillende assen. Data kan keurig in Amsterdam staan en tegelijk onder een aanbieder vallen die onder Amerikaans recht aanspreekbaar is. De ene maatregel heft de andere vraag niet op.
De eerlijke samenvatting: voor de meeste algemene bedrijfsdata is de combinatie van EU Data Boundary en goed ingerichte rechten ruim voldoende. Voor de gevoelige kern van je organisatie is het verstandig om de jurisdictie-vraag apart te beantwoorden in plaats van hem onder de data-locatie te schuiven.
/ 04Het echte risico
Het echte risico is schaduw-AI, niet Copilot
Als we naar de praktijk van het MKB kijken, zit het grootste datalek-risico niet in Copilot. Het zit in schaduw-AI. Dat is het verschijnsel waarbij medewerkers, met goede bedoelingen, even snel een losse externe AI-tool openen om een mail te schrijven, een offerte op te poetsen of een Excel-analyse te maken. Daarbij plakken ze klantnamen, prijzen, contracten of persoonsgegevens in een tool waarvan niemand binnen het bedrijf weet waar de data heen gaat.
Dat gebeurt niet uit kwade wil. Het gebeurt omdat de officiele weg te traag of te onhandig voelt en de gratis tool een klik weg is. Maar het resultaat is dat bedrijfsdata ongemerkt het pand verlaat, buiten elk zicht, buiten elke audit en buiten elke afspraak die je met je leverancier hebt gemaakt. Dit is precies waar een officiele, goed ingerichte AI-laag, of dat nu Copilot is of je eigen private AI, het verschil maakt: hij geeft mensen een veilige route die ze daadwerkelijk willen gebruiken.
Het lek zit zelden in de tool die je koos. Het zit in de tien tools die je team zelf koos toen jouw tool te traag voelde.Praktijkles · MKB-werkvloer
/ 05Copilot volstaat
Wanneer Copilot prima volstaat
Voor een groot deel van het dagelijkse werk is Copilot een uitstekende keuze, en er is geen enkele reden om dat te vervangen. Denk aan algemene productiviteit op data die niet bijzonder gevoelig is: een mail netter formuleren, een lange thread samenvatten, een eerste concept van een document opzetten, een formule in Excel uitleggen, notulen uit een Teams-vergadering destilleren.
In die gevallen weegt het gemak van een tool die al in je 365-omgeving zit zwaarder dan de jurisdictie-vraag, omdat de data zelf geen bedrijfskritisch of vertrouwelijk karakter heeft. Als je al voor Microsoft 365 betaalt, is Copilot voor dit soort werk een logische uitbreiding, geen risico dat je nodeloos moet vermijden. Nuchterheid hoort beide kanten op te werken.
/ 06Eigen AI wint
Wanneer je eigen AI de betere keuze is
Er zijn situaties waarin een eigen private AI de betere keuze wordt. Niet omdat Copilot slecht is, maar omdat de aard van de data of de eisen van de sector vragen om meer controle dan een gedeelde cloudtool standaard biedt. De belangrijkste signalen:
- Je werkt met structureel gevoelige klant- of dossierdata, en niet incidenteel maar als kern van je werk.
- Je zit in een sector met beroepsgeheim of zware vertrouwelijkheid, zoals juridisch, financieel advies of zorg.
- Je wilt antwoorden op je eigen documenten, met bronverwijzing, in plaats van een algemeen model dat jouw handleidingen en dossiers niet kent.
- Datasoevereiniteit is voor jou of je klanten een harde eis, geen wens, en de jurisdictie van de aanbieder moet aantoonbaar Europees zijn.
In die gevallen levert een private opzet iets op wat een generieke tool niet geeft: scheidbare tenants per klant of vestiging, een audit-log per vraag, en bronverwijzing bij elk antwoord. Hoe dat technisch werkt en wat het kost, staat in onze pillar private document-AI voor het MKB. Wil je de afweging specifiek tegen een andere generieke tool zien, dan vergelijken we in een aparte spoke private AI versus ChatGPT Enterprise op kennis, privacy en kosten. Dit artikel kijkt bewust naar de andere as: jurisdictie en datasoevereiniteit.
/ 07De aanpak
Een nuchtere aanpak: lagen in plaats van loopgraven
De grootste denkfout in dit debat is dat het een of-of zou zijn. Dat is het niet. De meeste MKB-bedrijven zijn het beste af met lagen. Copilot, of een vergelijkbare tool die je al hebt, voor het algemene werk. Een eigen, afgeschermde AI voor de gevoelige kern. Geen loopgravenoorlog tussen Microsoft en Europa, maar een bewuste verdeling op basis van hoe gevoelig de data is.
| Aspect | Microsoft Copilot | Eigen private AI |
|---|---|---|
| Herkomst en jurisdictie | VS, valt onder US Cloud Act | Europese opzet, aanbieder en data in EU |
| Kennis van eigen documenten | Beperkt tot je 365-bestanden, geen bronverwijzing | Antwoorden op jouw documenten, met bronverwijzing |
| Kosten | Per gebruiker per maand, bovenop 365 | Eenmalige opzet plus optioneel beheer |
| Beheer en zicht | Binnen Microsoft-beheer, beperkt audit-zicht per vraag | Eigen audit-log, wie vroeg wat wanneer |
| Datasoevereiniteit | EU Data Boundary helpt, jurisdictie-vraag blijft | Aantoonbaar Europees, scheidbare tenants |
| Geschikt voor gevoelige data | Met voorbehoud, per geval beoordelen | Ja, hiervoor ontworpen |
Lees deze matrix niet als een pleidooi om Copilot weg te doen. Lees hem als een verdeelsleutel. Voor de meeste rijen geldt dat het antwoord afhangt van hoe gevoelig de specifieke data is. Het werk begint dan ook niet bij het kiezen van een tool, maar bij het in kaart brengen welke data echt gevoelig is en welke niet. Pas daarna weet je welke laag waar hoort.
/ 08Verder
Drie volgende stappen
Als dit artikel je hielp de afweging scherper te maken, zijn er drie logische volgende stappen, in oplopende mate van diepgang.
- Breng in kaart welke data echt gevoelig is. De keuze tussen Copilot en eigen AI begint niet bij de tool, maar bij je data. Onze gratis AI-kansen scan brengt per proces in kaart wat je veilig in een standaardtool mag leggen en wat om een afgeschermde opzet vraagt.
- Lees hoe private document-AI werkt. De pillar private document-AI voor het MKB legt de architectuur, de AVG-aanpak en de kosten uit, en sluit aan op wat je hier las over scheidbare tenants en audit-logs.
- Vergelijk ook met andere generieke tools. Naast Copilot spelen tools als ChatGPT Enterprise. Onze spoke private AI versus ChatGPT Enterprise weegt die af op kennis, privacy en kosten. En wil je weten wat je intern moet regelen, zie AVG en je AI-werkplek.
BRONVERMELDINGEN
- 01De US Clarifying Lawful Overseas Use of Data Act (Cloud Act) uit 2018 stelt Amerikaanse autoriteiten in staat om onder voorwaarden data op te vragen die door Amerikaanse aanbieders wordt beheerd, ongeacht of die fysiek in of buiten de VS staat. Verzoeken doorlopen juridische procedures en kunnen worden aangevochten.
- 02Van de meestgebruikte zakelijke AI-tools komt het merendeel uit de Verenigde Staten (waaronder ChatGPT, Claude, Copilot, Gemini, Hugging Face en Perplexity), een uit Europa (Mistral) en een uit China (DeepSeek). Herkomst van de aanbieder weegt mee zodra datasoevereiniteit een harde eis is.
- 03Met de EU Data Boundary verwerkt en bewaart Microsoft data van Europese zakelijke klanten, inclusief Copilot, binnen Europese datacenters. Dit adresseert de locatie van data, niet de jurisdictie waaronder de aanbieder valt. Zie Microsoft Learn over de EU Data Boundary: learn.microsoft.com
OVER DE AUTEURS
Oprichter
Bouwt en runt MKB Compute samen met Tom. Verantwoordelijk voor operations, agent-orkestratie en klant-implementatie.
Oprichter
Bouwt en runt MKB Compute samen met Milan. Verantwoordelijk voor sales, klant-relatie en technische architectuur.
VOLGENDE STAP/PRIVATE AI
Plan een Private AI-gesprek van 30 minuten. Binnen 24 uur reactie.
We bespreken concreet welke documenten en gebruikers het meest opleveren. Een eerste werkende versie staat in 7 dagen.
VERDER LEZEN IN HETZELFDE DOSSIER
Meer uit Private Document AI.
VELDVERSLAG·11 min
Private AI vs ChatGPT Enterprise voor MKB
Een eerlijke vergelijking. Wanneer ChatGPT Enterprise voldoende is, wanneer private document AI de juiste keuze wordt en wanneer ze elkaar aanvullen.
Lees verder →PILLAR·22 min
Private document-AI uitgelegd: zo werkt het voor het MKB
Wat het is, wanneer het loont, hoe je het AVG-bewust opzet en wat het in de praktijk oplevert. Een gestructureerd dossier voor beslissers.
Lees verder →VELDVERSLAG·10 min
AVG en je AI-werkplek: wat moet je geregeld hebben
Wat AVG-bewust opzetten van een AI-werkplek in de praktijk betekent. Een concrete checklist, eerlijk geformuleerd, zonder schijngaranties.
Lees verder →