OpenAI wordt standaard beschikbaar in Microsoft 365: dit moet je vóór 24 juli controleren
Vanaf 24 juli 2026 verandert Microsoft een belangrijke instelling binnen Microsoft 365 Copilot. Modellen die rechtstreeks door OpenAI worden beheerd, worden dan standaard beschikbaar voor gebruikers, tenzij je organisatie vooraf een andere keuze maakt.
Dat betekent niet automatisch dat je deze modellen moet uitschakelen. Het betekent wel dat je als organisatie bewust moet bepalen of je ze wilt gebruiken, voor welke medewerkers en onder welke voorwaarden.
Daarbij spelen vragen over privacy, gegevensverwerking, beveiliging en de functionaliteiten die je medewerkers kunnen gebruiken. In dit blog leggen we uit wat er verandert, welke keuzes je hebt en wat je vóór 24 juli moet controleren.
Wat verandert er op 24 juli?
Microsoft 365 Copilot maakt al langere tijd gebruik van technologie van OpenAI. Deze modellen worden door Microsoft aangeboden en draaien binnen de infrastructuur die Microsoft beheert. Sinds kort biedt Microsoft ook modellen aan die rechtstreeks door OpenAI worden beheerd. OpenAI verwerkt dan namens Microsoft de gegevens die nodig zijn om het model te laten werken.
Op dit moment staan deze modellen standaard uit. Vanaf 24 juli worden ze beschikbaar voor alle gebruikers binnen daarvoor in aanmerking komende commerciële Microsoft 365-omgevingen, tenzij een beheerder de instelling vooraf aanpast. Microsoft geeft aan dat dit organisaties meer keuze geeft tussen verschillende AI-modellen. Nieuwe modellen kunnen hierdoor bovendien sneller beschikbaar komen binnen Microsoft 365 Copilot.
Voor organisaties betekent dit dat het kiezen en beoordelen van AI-modellen een steeds belangrijker onderdeel wordt van AI-governance. Het gaat niet meer alleen om de vraag óf medewerkers AI mogen gebruiken, maar ook welke modellen en leveranciers daarbij zijn toegestaan.
Welke rol krijgt OpenAI?
Wanneer je modellen gebruikt die door OpenAI worden beheerd, verwerkt OpenAI bepaalde gegevens namens Microsoft. In juridische termen wordt OpenAI daarmee een subprocessor.
De afspraken die je organisatie met Microsoft heeft, blijven hierbij van toepassing. Microsoft blijft het contractuele aanspreekpunt en OpenAI mag de gegevens alleen gebruiken om de afgesproken dienst te leveren.
Toch verandert er iets belangrijks. Er komt een extra partij bij die gegevens verwerkt en de verwerking vindt gedeeltelijk plaats op systemen die OpenAI beheert. Dat hoeft geen probleem te zijn, maar het is wel iets waar je als organisatie bewust naar moet kijken. Past deze werkwijze binnen jullie afspraken over privacy, informatiebeveiliging en compliance? En is duidelijk wie daar een besluit over neemt?
Wat betekent dit voor jouw organisatie?
Bij de keuze om deze modellen wel of niet beschikbaar te stellen, zijn vooral vier vragen belangrijk.
Waar worden gegevens verwerkt?
Microsoft geeft aan dat de verwerking voor Europese organisaties in de meeste situaties binnen de Europese datagrens blijft.
Er is wel een aparte instelling waarmee verwerking tijdens drukke momenten tijdelijk buiten Europa kan plaatsvinden. Deze instelling staat los van de keuze om modellen van OpenAI beschikbaar te maken. Je moet beide instellingen daarom afzonderlijk controleren.
Past dit binnen jullie beleid?
Sommige organisaties stellen strikte eisen aan de landen of regio’s waarin gegevens mogen worden verwerkt. Dat kan voortkomen uit wetgeving, contractuele afspraken, intern beleid of eisen van klanten.
Voor organisaties die eisen dat gegevens binnen één specifiek land worden verwerkt, geldt een belangrijk aandachtspunt: de modellen die OpenAI beheert vallen momenteel niet onder deze toezegging. Controleer daarom of de nieuwe werkwijze aansluit bij de afspraken die binnen jouw organisatie gelden.
Wie krijgt toegang?
Je hoeft de modellen niet direct aan de hele organisatie beschikbaar te stellen. Je kunt kiezen uit drie mogelijkheden:
- Toegang voor alle gebruikers.
- Toegang voor een beperkte groep medewerkers.
- Geen toegang.
Een beperkte groep kan een goede tussenstap zijn. Zo kun je eerst ervaring opdoen, het gebruik beoordelen en controleren of de gemaakte afspraken in de praktijk werken.
Welke functionaliteiten wil je gebruiken?
De keuze heeft niet alleen gevolgen voor privacy en gegevensverwerking. Sommige nieuwe modellen en functionaliteiten zijn alleen beschikbaar wanneer OpenAI als subprocessor is toegestaan.
Een actueel voorbeeld is GPT-5.6. Dit model is beschikbaar binnen onder meer Word, Excel, PowerPoint, Copilot Chat en Copilot Cowork. Om het te kunnen gebruiken, moet de toegang tot modellen die OpenAI beheert aanstaan. Neem daarom zowel de risico’s als de gewenste functionaliteiten mee in je besluitvorming.
Veelgestelde vragen
Benieuwd waar andere organisaties tegenaan lopen en welke vragen zij hierover stellen?
Kan verwerking buiten Europa plaatsvinden?
Naast de instelling voor OpenAI moet je ook kijken naar flex routing. Dit is een aparte instelling voor organisaties in de EU en EFTA. Staat flex routing aan, dan kan de verwerking door Copilot tijdens piekbelasting tijdelijk buiten de Europese datagrens plaatsvinden, bijvoorbeeld in de Verenigde Staten, Canada of Australië. De gegevens blijven tijdens verzending en opslag versleuteld. De opslag van gegevens blijft in principe binnen de Europese datagrens. Beperkte gepseudonimiseerde gegevens kunnen voor beveiligings- en operationele doeleinden buiten deze grens worden opgeslagen.
Staat flex routing uit, dan blijft de verwerking ook tijdens piekbelasting binnen de Europese datagrens. Voor omgevingen die na 25 maart 2026 zijn aangemaakt, staat flex routing volgens Microsoft standaard aan. Voor oudere omgevingen verwijst Microsoft naar de communicatie in het Message Center. Doe daarom geen aannames op basis van de leeftijd van je omgeving. Controleer welke keuze daadwerkelijk staat ingesteld.
Welke keuzes kun je als organisatie maken?
Wil je eerst intern bepalen of en voor wie je de modellen beschikbaar stelt? Dan kun je de instelling vóór 24 juli aanpassen. Je kunt de modellen uitschakelen voor alle gebruikers, direct beschikbaar stellen aan de hele organisatie of alleen toegang geven aan specifieke medewerkers of groepen.
Die keuze geldt voor zowel Microsoft 365 Copilot als Copilot Studio. Dat maakt het belangrijk om niet alleen naar individuele Copilot-gebruikers te kijken, maar ook naar medewerkers die zelf agents of oplossingen bouwen.
Voor Microsoft 365-beheerders
Je hebt de rol AI Administrator of Global Administrator nodig om de instelling aan te passen. Ga in het Microsoft 365 admin center naar:
Copilot > Settings > View all > AI providers operating as Microsoft subprocessors
Selecteer vervolgens OpenAI en kies welke gebruikers toegang krijgen.
Controleer daarnaast de instelling:
Copilot > Settings > View all > Flex routing during peak load periods
Zo weet je niet alleen of modellen van OpenAI beschikbaar zijn, maar ook waar de verwerking tijdens piekbelasting mag plaatsvinden.
Wat moet je vóór 24 juli regelen?
Je hoeft niet direct voor alle medewerkers dezelfde keuze te maken. Je kunt OpenAI uitschakelen, beschikbaar stellen aan de hele organisatie of eerst starten met een beperkte groep.
Belangrijk is vooral dat de instelling niet ongemerkt verandert. Bespreek daarom vóór 24 juli:
- Of je organisatie deze modellen wil gebruiken.
- Welke medewerkers toegang krijgen.
- Of de verwerking past binnen jullie privacy-, security- en compliancebeleid.
- Welke instelling voor verwerking tijdens piekbelasting actief is.
- Wie het besluit vastlegt en toekomstige wijzigingen beoordeelt.
Voor veel organisaties kan het gebruik van deze modellen een acceptabele keuze zijn. De belangrijkste stap is dat het besluit bewust wordt genomen, goed wordt onderbouwd en past binnen de afspraken over verantwoord AI-gebruik.
Nieuwe modellen en leveranciers worden steeds sneller onderdeel van Microsoft 365. Een vast proces om dit soort wijzigingen te beoordelen helpt voorkomen dat een technische aanpassing automatisch een organisatiebrede keuze wordt.
Veelgestelde vragen over OpenAI als subprocessor
Wordt OpenAI op 24 juli automatisch ingeschakeld?
Vanaf 24 juli 2026 worden OpenAI operated models standaard beschikbaar voor alle gebruikers bij daarvoor in aanmerking komende commerciële klanten. Wil je dit niet, of wil je de toegang beperken tot een bepaalde groep, dan moet een AI Administrator of Global Administrator de instelling aanpassen in het Microsoft 365 admin center.
Gebruikt Microsoft 365 Copilot niet al modellen van OpenAI?
Ja. Microsoft 365 Copilot maakt al gebruik van OpenAI-modellen die Microsoft zelf via Azure OpenAI beheert. De nieuwe instelling gaat specifiek over modellen die door OpenAI worden beheerd en waarbij OpenAI als subprocessor van Microsoft optreedt.
Wat is een subprocessor?
Een subprocessor is een derde partij die namens Microsoft gegevens verwerkt om een dienst te kunnen leveren. Microsoft blijft het contractuele aanspreekpunt en de Microsoft Product Terms en Data Protection Addendum blijven van toepassing.
Worden onze gegevens gebruikt om OpenAI-modellen te trainen?
Volgens Microsoft worden prompts, antwoorden en gegevens uit Microsoft Graph niet gebruikt om de onderliggende foundation models te trainen. Ook bij OpenAI als subprocessor blijven Enterprise Data Protection en de afspraken met Microsoft van toepassing.
Verlaat onze data de Europese Unie?
OpenAI operated models vallen volgens Microsoft binnen de EU Data Boundary. Wanneer flex routing aanstaat, kan LLM-verwerking tijdens piekbelasting tijdelijk buiten de EU Data Boundary plaatsvinden, bijvoorbeeld in de Verenigde Staten, Canada of Australië.
Wat is het verschil tussen de OpenAI-instelling en flex routing?
De OpenAI-instelling bepaalt of gebruikers toegang krijgen tot modellen die door OpenAI worden beheerd. Flex routing bepaalt of LLM-verwerking tijdens piekbelasting buiten de EU Data Boundary mag plaatsvinden. Voor een volledige beoordeling moet je beide instellingen controleren.
Kunnen we OpenAI alleen voor een pilotgroep inschakelen?
Ja. Je kunt de toegang beperken tot specifieke gebruikers of Microsoft Entra ID-securitygroepen. Daarmee kun je eerst ervaring opdoen met een beperkte groep en de gevolgen voor gebruik, privacy en governance evalueren.
Wat gebeurt er als we OpenAI uitschakelen?
Gebruikers kunnen dan geen modellen gebruiken die door OpenAI worden beheerd. Daardoor zijn bepaalde modellen en functionaliteiten, waaronder GPT-5.6, mogelijk niet beschikbaar. Je kunt de instelling op een later moment opnieuw aanpassen.
Wie kan de instelling wijzigen?
De instelling kan worden aangepast door een beheerder met de rol AI Administrator of Global Administrator.
Geldt deze wijziging ook voor overheids- en sovereign-cloudomgevingen?
OpenAI operated models zijn momenteel niet beschikbaar binnen GCC, GCC High, DoD en sovereign clouds.
Moeten we OpenAI als subprocessor uitschakelen?
Dat hangt af van de privacy-, security-, compliance- en functionaliteitseisen van je organisatie. Er is geen keuze die voor iedere organisatie automatisch de juiste is. Beoordeel welke gegevensverwerking acceptabel is, welke functionaliteiten nodig zijn en voor welke gebruikers je deze beschikbaar wilt stellen.
Weet je welke AI-modellen binnen jouw organisatie actief zijn?
Nieuwe modellen en leveranciers worden steeds sneller onderdeel van Microsoft 365. Daarmee groeit ook de noodzaak om duidelijke afspraken te maken over toegang, gegevensverwerking, eigenaarschap en toezicht.
Bespreek jouw AI-governancevraag met een specialist
Wil je weten of jouw Microsoft 365-omgeving en AI-governance klaar zijn voor deze ontwikkeling? Onze specialisten helpen je om de relevante instellingen, risico’s en keuzes in kaart te brengen.