SURF raadt Nederlandse onderwijs- en onderzoeksinstellingen af Microsoft 365 Copilot te gebruiken. De ICT-coöperatie zegt dat deze generatieve-AI-tool privacyrisico's heeft. De organisatie zegt in gesprek te zijn met Microsoft om deze te mitigeren.
Die privacyrisico's draaien vooral om een gebrek aan transparantie vanuit Microsoft, schrijft SURF, een ICT-coöperatie voor onderwijs- en onderzoeksinstellingen. Zo is het niet duidelijk welke persoonsgegevens Microsoft verzamelt en bewaart, stelt SURF. Microsoft zou in inzageverzoeken ook geen volledige of begrijpelijke gegevens delen. "Daarnaast is het aannemelijk dat Microsoft 365 Copilot onjuiste en onvolledige persoonsgegevens genereert, en merken gebruikers niet dat ze met onjuiste gegevens werken, omdat ze te veel vertrouwen op de generatieve-AI-tool."
SURF zegt in gesprek te blijven met Microsoft voor mitigerende maatregelen. De risico's zouden nu echter te hoog zijn. "Daarom adviseren we onze leden om Microsoft 365 Copilot vooralsnog niet te gebruiken." SURF baseert zich voor het advies op een Data Protection Impact Assessment die de organisatie heeft laten uitvoeren.
Update, 20.56 uur - Microsoft zegt in een reactie het niet eens te zijn 'met enkele tussentijdse conclusies'. "We hebben er vertrouwen in dat publieke en commerciële klanten de productiviteits- en efficiëntievoordelen van Microsoft 365 Copilot kunnen benutten in overeenstemming met de AVG", schrijft Microsoft. Het bedrijf merkt daarnaast op dat 'privacyaudits uitgevoerd door de Nederlandse overheid aantonen dat Microsoft al technische en organisatorische maatregelen toepast om persoonsgegevens te beschermen en te verwerken, en daarnaast contractuele verplichtingen en uitgebreide garanties biedt'. Microsoft zegt de bevindingen te evalueren en te blijven samenwerken met de Nederlandse overheid.