In één zin. Microsoft 365 laat zich rechtmatig inrichten, maar niet in de standaardconfiguratie: u heeft de geldende Microsoft-DPA in uw dossier nodig, een gedocumenteerd oordeel over telemetrie en doorgifte, bewaartermijnen die Microsoft niet voor u instelt, en — zodra u de analyse- en eDiscovery-functies inzet — instemming van de ondernemingsraad.
Geen enkel product is “AVG-conform”. Conformiteit is een eigenschap van úw verwerking, niet van de software. Bij Microsoft 365 is dat verschil ongemakkelijk groot, omdat het geen tool is maar een tenant: één identiteitsdomein waar e-mail, agenda, bestandsopslag, chat, vergaderingen, formulieren, auditlogs en analysefuncties op hangen. Wie in het verwerkingsregister één regel “Microsoft 365” opneemt, heeft de eerste bevinding van elke audit al zelf geschreven. Alle leveranciersgegevens op deze pagina hebben peildatum juli 2026 en moeten opnieuw worden nagekeken in de actuele juridische documentatie van Microsoft voordat u ze in een doorgiftedossier gebruikt — leveranciersinformatie veroudert sneller dan uw documentatie.
Belangrijkste punten
- De verwerkersvoorwaarden staan in het Microsoft Products and Services Data Protection Addendum (DPA), dat via de licentieovereenkomst wordt ingesloten — geen losse handtekening, wél een gearchiveerde versie met datum.
- Voor klanten in de EER is de contracterende entiteit doorgaans Microsoft Ireland Operations Ltd; controleer welke entiteit daadwerkelijk op úw overeenkomst staat.
- Microsoft heeft de EU Data Boundary aangekondigd; dat is een gepubliceerde toezegging van de leverancier, geen vrijbrief — controleer per dienst welke gegevenscategorieën voor uw tenant onder die toezegging vallen.
- Telemetrie, supportstromen en beheertoegang zijn de plek waar doorgifte alsnog ontstaat; de SCC’s zijn in de DPA ingesloten.
- Werkplekanalyse en eDiscovery maken werknemers zichtbaar op individueel niveau — dat raakt art. 27 lid 1 WOR.
1. Welke persoonsgegevens Microsoft 365 verwerkt
Het is nuttig om drie lagen te onderscheiden, want ze hebben elk een eigen juridisch regime.
Klantinhoud. Alles wat uw mensen zelf produceren: e-mailberichten met kop- en routeringsgegevens, agenda-items met deelnemers en locaties, documenten in SharePoint en OneDrive, Teams-chats en -kanaalberichten, opnames en transcripties van vergaderingen, formulierantwoorden, notities. In de praktijk zit hier ook wat er niet in hoort: ziekmeldingen in een teamchat, een salarisoverzicht in een gedeelde map, een verslag van een functioneringsgesprek in OneDrive. Dat zijn geregeld bijzondere persoonsgegevens in de zin van art. 9 AVG, zonder dat iemand die keuze bewust heeft gemaakt.
Identiteits- en toegangsgegevens. In Entra ID staan gebruikersnaam, e-mailadres, functie, afdeling, manager, telefoonnummer, apparaten, inlogtijden, IP-adressen en locatiesignalen. Het inlogpatroon van een medewerker is een gedragsdossier, ook als u het nooit zo noemt.
Dienstgegenereerde en diagnostische gegevens. Telemetrie uit de Office-applicaties, gebruiksstatistieken, foutrapportages, auditlogs met wie welk bestand wanneer opende. Precies deze laag was het onderwerp van de DPIA’s die in opdracht van de Rijksoverheid op Microsoft 365 zijn uitgevoerd en die tot aanpassingen in de omgang met diagnostische gegevens hebben geleid. De les daaruit is niet dat het probleem is opgelost, maar dat u de diagnostische instellingen als een expliciete beleidskeuze moet behandelen en die keuze moet vastleggen.
Betrokkenen zijn dus niet alleen uw medewerkers, maar ook iedereen die hen mailt, met hen vergadert of in een document wordt genoemd.
2. De verwerkersovereenkomst onder art. 28 AVG
Microsoft treedt voor de kern van de dienst op als verwerker. De verwerkersvoorwaarden staan niet in een apart contract dat u laat tekenen, maar in het Products and Services Data Protection Addendum, dat Microsoft publiceert en via verwijzing insluit in de volumelicentie- of onlinedienstenovereenkomst. Het is daarmee in de regel zelfvoltrekkend: u hoeft niets te ondertekenen, maar u moet wel weten wélke versie voor u geldt. Download de geldende tekst als pdf, noteer de ophaaldatum en leg hem bij de licentieovereenkomst. Een DPA “die ergens online staat” is geen dossier. Welke onderwerpen daarin geregeld moeten zijn, staat in onze uitleg over de verwerkersovereenkomst onder art. 28 AVG; toets de tekst punt voor punt tegen art. 28 lid 3 AVG in plaats van hem op naam te vertrouwen.
Twee dingen die organisaties structureel missen. Ten eerste de contracterende entiteit: voor afnemers in de EER is dat doorgaans Microsoft Ireland Operations Ltd, maar bij internationale concerns, doorverkopers en oude overeenkomsten staat er soms iets anders. Kijk op uw eigen overeenkomst en schrijf het op. Ten tweede het auditrecht: net als bij vrijwel alle grote SaaS-leveranciers is dat beperkt tot het overleggen van externe auditrapporten en het beantwoorden van een vragenlijst, niet tot een inspectie ter plaatse. Dat mag, maar leg vast dat u die beperking bewust hebt aanvaard.
3. Hosting en doorgifte naar derde landen (peildatum juli 2026)
Microsoft exploiteert datacenterregio’s in de EU en heeft de EU Data Boundary aangekondigd: een programma om klantgegevens in de EU op te slaan en te verwerken. Behandel dat als wat het is — een gepubliceerde toezegging van de leverancier, geen juridische conclusie van u. De dekking verschilt per dienst en per gegevenscategorie. Laat u daarom per dienst die u daadwerkelijk afneemt schriftelijk bevestigen welke categorieën voor úw tenant binnen de grens vallen, en archiveer dat antwoord met datum.
Wat er in de praktijk buiten valt: supportverkeer waarbij een engineer buiten de EU meekijkt, bepaalde telemetrie- en beveiligingsstromen, en beheertoegang binnen de concernstructuur. Dat is doorgifte in de zin van hoofdstuk V AVG, en die moet een grondslag hebben. In de DPA zijn de standaardcontractbepalingen ingesloten; controleer welke module en welke versie. Of een specifieke Microsoft-entiteit onder het EU-US Data Privacy Framework is gecertificeerd, moet u zelf nakijken op de officiële DPF-lijst, mét vermelding van de datum waarop u hebt gekeken — een certificering kan aflopen en een overgenomen bewering is in een dossier waardeloos. De systematiek van de beoordeling staat in ons stuk over internationale doorgifte naar derde landen.
4. Subverwerkers
Microsoft publiceert online een lijst van subverwerkers met een meldings- en abonneermechanisme voor wijzigingen. Abonneer u erop en wijs intern iemand aan die de melding daadwerkelijk leest en beoordeelt. Dat laatste gaat het vaakst mis: de melding komt binnen op een functiepostbus, niemand voelt zich eigenaar, en de bezwaartermijn verstrijkt. Het bezwaarrecht is bovendien geen veto — de gebruikelijke rechtsgevolg is een beëindigingsmogelijkheid, niet het blokkeren van de subverwerker. Beoordeel bij elke wijziging één vraag: verandert hierdoor de doorgiftesituatie of de categorie ontvangers in mijn register?
5. Beveiliging en certificeringen
Microsoft publiceert een uitgebreid nalevingsportaal waar klanten auditrapporten en certificaten kunnen opvragen. Behandel dat als leveranciersclaims, niet als uw eigen vaststelling: vraag het actuele rapport op, controleer het toepassingsgebied (dekt het de dienst die u afneemt?) en de rapportageperiode, en leg het bij uw leveranciersbeoordeling. Wat u zelf verantwoordt blijft uw taak onder art. 32 lid 1 AVG: rechtenmodel, meervoudige authenticatie, voorwaardelijke toegang, logging en de vraag wie beheerdersrechten heeft. Een certificaat van de leverancier verkort uw beoordeling; het vervangt hem niet.
6. Configuratie-checklist voor de tenant
Dit is het deel dat over rechtmatigheid beslist. De standaardinstellingen van Microsoft 365 zijn geoptimaliseerd op samenwerking en vindbaarheid, niet op dataminimalisatie.
- Beleid voor diagnostische gegevens vaststellen. Zet het niveau van diagnostische gegevens voor de Office-applicaties centraal via beleid en leg de gekozen stand schriftelijk vast, inclusief de motivering.
- Optionele verbonden ervaringen uitschakelen. De aanvullende clouddiensten in de Office-apps zijn een aparte keuze; schakel ze uit tenzij u ze aantoonbaar nodig heeft.
- Bewaarbeleid inrichten per werklast. Exchange, SharePoint, OneDrive en Teams-chat hebben elk een eigen bewaarbeleid nodig; standaard bewaart de tenant vrijwel alles. Werk dat uit volgens uw bewaartermijnenbeleid.
- Verwijderde postvakken en OneDrive-mappen van vertrokken medewerkers regelen. Bepaal wie de inhoud overneemt, hoe lang en op welke grondslag.
- Externe deling in SharePoint en OneDrive beperken. Zet “iedereen met de link” uit, gebruik verlooptermijnen voor deellinks en beperk deling tot geverifieerde gasten.
- Gasttoegang in Teams inventariseren en periodiek opschonen. Elke gast is een ontvanger.
- Opnemen en transcriberen van vergaderingen regelen. Beleid over wie mag opnemen, verplichte aankondiging, bewaartermijn van opnames en transcripties.
- Werkplekanalyse alleen geaggregeerd. Schakel individuele inzichten uit; sta uitsluitend geaggregeerde rapportage toe boven een minimale groepsgrootte.
- eDiscovery- en auditrechten inperken. Beperk de rol tot een benoemde, kleine groep, vereis vierogenprincipe voor zoekopdrachten in postvakken en log elke zoekactie.
- Bewaartermijn van de auditlog bewust kiezen. Te kort en u kunt een datalek niet reconstrueren; te lang en u bouwt een gedragsarchief.
- Toepassingen van derden in de tenant beheren. Zet toestemming door eindgebruikers uit en beoordeel elke app-koppeling als nieuwe ontvanger.
- Voorwaardelijke toegang en MFA verplicht stellen voor alle accounts met toegang tot personeelsgegevens.
7. Wat er in het verwerkingsregister moet
Maak gescheiden entries in plaats van één regel. Minimaal: (a) interne communicatie en agenda, (b) documentopslag en samenwerking, © identiteits- en toegangsbeheer inclusief logging, en (d) eventueel onderzoek en eDiscovery — dat laatste is een eigen verwerking met een eigen grondslag. Per entry: doel, grondslag, categorieën betrokkenen en gegevens, ontvangers inclusief Microsoft als verwerker en de relevante subverwerkers, doorgifte met vermelding van het mechanisme en de peildatum, bewaartermijn, en een verwijzing naar de beveiligingsmaatregelen. De opbouw staat in onze handleiding voor het register van verwerkingsactiviteiten. Wie dit voor tien of twintig diensten bijhoudt en daarbij DPA-versie, subverwerkerslijst en registerentry synchroon wil houden, loopt met losse spreadsheets vast; platforms als Legiscope koppelen die drie lagen aan elkaar. Wat er te kiezen valt, zet ons overzicht van AVG-compliancesoftware op een rij.
8. Wanneer een DPIA nodig is
Standaardgebruik van e-mail en documentopslag dwingt op zichzelf zelden een DPIA af. Het kantelt op drie punten: systematische monitoring van medewerkers, grootschalige verwerking van bijzondere gegevens (zorg, onderwijs, sociaal domein) en het combineren van auditlogs met analysefuncties tot een beeld van individueel gedrag. Toets aan de criteria van art. 35 lid 3 AVG en aan de lijst van verplichte DPIA’s van de Autoriteit Persoonsgegevens. Het stappenplan voor een DPIA laat zien hoe u dat afbakent. Publieke organisaties kijken daarnaast naar de DPIA’s die in opdracht van de Rijksoverheid zijn uitgevoerd; die zijn geen vervanging van uw eigen beoordeling, maar wel een bruikbaar referentiekader — de bestuurlijke context daarvan staat in ons stuk over AVG bij gemeenten en overheid.
9. De ondernemingsraad
Microsoft 365 bevat functies waarmee een werkgever gedrag van individuele medewerkers zichtbaar kan maken: werkplekanalyse, auditlogs en eDiscovery. Zodra u daar een regeling voor treft — en dat moet u, want zonder regeling gebruikt u ze feitelijk ongeregeld — heeft de ondernemingsraad instemmingsrecht op grond van art. 27 lid 1 WOR. Dat staat naast de AVG-verplichtingen, niet in plaats daarvan: een regeling zonder instemming is nietig, ook als uw DPIA vlekkeloos is. De bredere context staat in ons stuk over de AVG voor werkgevers.
FAQ
Is Microsoft 365 AVG-conform?
Die vraag is niet te beantwoorden, en elke leveranciersclaim in die richting is misleidend. Een product kan niet conform zijn; een verwerking kan dat wel. Microsoft levert de bouwstenen — een gepubliceerde DPA met ingesloten SCC’s, EU-regio’s, een subverwerkerslijst, instelbare bewaartermijnen. Of úw gebruik rechtmatig is, hangt af van uw tenantconfiguratie, uw grondslagen en uw documentatie.
Moet ik met Microsoft een verwerkersovereenkomst tekenen?
Een verwerkersovereenkomst is verplicht, maar u tekent hem doorgaans niet apart: de DPA wordt via verwijzing ingesloten in uw licentieovereenkomst. Uw taak is de geldende versie downloaden, archiveren met ophaaldatum, en opnieuw toetsen zodra Microsoft de voorwaarden wijzigt.
Betekent de EU Data Boundary dat er geen doorgifte meer is?
Nee. Het is een gepubliceerde toezegging waarvan de dekking per dienst verschilt, en support-, telemetrie- en beheerstromen kunnen de EU alsnog verlaten. Blijf uw doorgiftegrondslag documenteren en laat per dienst schriftelijk bevestigen wat er wél onder valt.
Mag ik met de logging van Microsoft 365 mijn medewerkers controleren?
Alleen onder voorwaarden. U heeft een grondslag nodig (in de praktijk gerechtvaardigd belang, niet toestemming), voorafgaande informatie aan medewerkers, proportionaliteit, meestal een DPIA en instemming van de ondernemingsraad. Logging aanzetten “voor het geval dat” en er later in gaan zoeken is precies de constructie waar de AP op valt.
Conclusie
Bij Microsoft 365 ligt het contractuele fundament er: een publieke DPA met ingesloten SCC’s, een subverwerkerslijst met meldingsmechanisme, EU-regio’s en opvraagbare auditrapporten. Juist daarom zit het risico niet bij de leverancier maar in uw eigen tenant — bij deellinks die nooit verlopen, bij een postvak van een vertrokken medewerker dat er drie jaar later nog staat, bij analyse- en zoekfuncties die aanstaan zonder regeling en zonder instemming. Werk de configuratie-checklist af, leg hostingregio, DPA-versie en doorgiftegrondslag met datum vast, en herhaal die controle jaarlijks. Wat u vandaag opschrijft, moet over twee jaar nog uit te leggen zijn — ook als de leverancier zijn voorwaarden intussen drie keer heeft aangepast. Vergelijk de uitkomst ook eens met wat u voor Slack en Notion heeft vastgelegd: dat maakt de gaten in uw eigen dossier meteen zichtbaar.
Legiscope automates this for you
Stop doing compliance manually. Legiscope's AI handles ROPA creation, DPA audits, and gap analysis — in minutes, not weeks.
Start free trial