Kort: Microsoft Windows en andere Big Tech-platforms sturen standaard diagnostische en gebruiksdata naar Amerikaanse servers, wat organisaties blootstelt aan jurisdictionele risico's via de CLOUD Act. Soevereine alternatieven op basis van open-source software en on-premise opslag bieden een aantoonbaar lagere blootstellingsgraad.

Telemetrie- en diagnostische data zijn gegevens die software automatisch verzamelt over het gebruik, de prestaties en de configuratie van een systeem, en die vervolgens naar de softwareleverancier worden teruggestuurd. Voor organisaties in gereguleerde sectoren, zoals overheid, juridische dienstverlening en de financiële sector, is deze datastroom geen technische bijzaak maar een directe compliance-kwestie met jurisdictionele, AVG-gerelateerde en veiligheidsimplicaties.

Wat Microsoft Windows en Microsoft 365 standaard verzamelen

De omvang van telemetrieverzameling door Microsoft-producten is aanzienlijk groter dan veel organisaties beseffen. Windows Diagnostic Data omvat, afhankelijk van het ingestelde niveau, apparaat-ID’s, hardware-inventaris, geïnstalleerde software, crashrapporten, typostatistieken van het toetsenbord, locatiegegevens en informatie over actieve processen.

Onderzoek van de Universiteit van Leuven (KU Leuven / imec-DistriNet, 2018) documenteerde meer dan 1800 afzonderlijke datapunten die Windows 10 in de standaard diagnostische modus naar Microsoft verstuurt. Deze data wordt verzonden naar servers die primair onder Amerikaanse jurisdictie vallen.

Microsoft 365 voegt daar een extra laag aan toe: telemetrie over documentgebruik, e-mailpatronen, vergadergedrag via Teams, zoekopdrachten binnen de suite en zogeheten Connected Experiences, waarbij inhoud van documenten de Microsoft-infrastructuur verlaat om cloudfuncties te activeren. De Autoriteit Persoonsgegevens liet in 2019 door Privacy Company een DPIA uitvoeren op Windows 10-gebruik binnen de Rijksoverheid en constateerde dat Microsoft op dat moment onvoldoende transparantie bood over de exacte aard van de verzamelde data.

Let op: Windows 10 en 11 in de standaardinstellingen sturen telemetrie op het niveau “Full” of “Enhanced”, ook wanneer een gebruiker denkt dat privacy-instellingen zijn beperkt. Alleen Windows Enterprise en Education bieden niveau 0 (“Security”), het minimumniveau, als configureerbare optie via groepsbeleid.

De CLOUD Act en het jurisdictionele risico van US-bedrijven

Zelfs als data fysiek in Europa wordt opgeslagen, blijft het juridische risico bestaan zolang de verwerkende partij een Amerikaans bedrijf is. De Clarifying Lawful Overseas Use of Data Act (CLOUD Act, 2018) verplicht Amerikaanse bedrijven om op verzoek van Amerikaanse autoriteiten data te overhandigen, ongeacht de fysieke opslaglocatie.

Dit betekent dat Microsoft, Google en andere Amerikaanse cloudaanbieders in beginsel verplicht kunnen worden gesteld om toegang te verlenen tot klantdata die zich op Europese servers bevindt. Dat geldt ook voor telemetriedata die informatie bevat over organisatieprocessen, personeelsgedrag of vertrouwelijke documenten.

Het Microsoft EU Data Boundary Initiative, gelanceerd in 2023, is een poging om EU-klantdata uitsluitend binnen de EU te verwerken. Dit verkleint de blootstelling, maar lost het structurele CLOUD Act-probleem niet op: de verplichting rust op de Amerikaanse rechtspersoon, niet op een specifieke server. Advocatenkantoren en overheidsinstellingen die vertrouwelijke informatie verwerken, kunnen zich niet uitsluitend op deze toezegging verlaten als compliance-maatregel.

Het EDPS-oordeel: een precedent voor Europa

In januari 2024 deed de European Data Protection Supervisor (EDPS) een richtinggevende uitspraak. Het EDPS concludeerde dat de Europese Commissie de AVG had geschonden door Microsoft 365 te gebruiken zonder toereikende waarborgen voor gegevensdoorgifte naar derde landen, met name de Verenigde Staten.

“The Commission transferred personal data to Microsoft and its affiliates in the United States without ensuring an equivalent level of protection to that guaranteed in the European Union.” (EDPS, Besluit 2024-001)

Dit besluit, vaak aangeduid als het EDPS Besluit Microsoft 365 (2024), heeft directe betekenis voor alle Europese overheidsinstanties en organisaties die als publieke verwerkingsverantwoordelijke opereren. Het laat zien dat contractuele toezeggingen van Microsoft (zoals de standaard verwerkersovereenkomst) onvoldoende zijn wanneer de onderliggende gegevensstroom, inclusief telemetrie, niet technisch gewaarborgd is binnen de EU-rechtsorde.

AVG-verplichtingen bij telemetrieverwerking

AVG artikel 5 stelt twee beginselen centraal die direct van toepassing zijn op telemetriestromen: doelbinding (gegevens mogen alleen worden verwerkt voor het oorspronkelijke, uitdrukkelijk omschreven doel) en dataminimalisatie (alleen de gegevens die strikt noodzakelijk zijn voor dat doel mogen worden verwerkt). Software die standaard uitgebreide diagnostische data verstuurt naar een leverancier, vereist een expliciete verwerkingsgrondslag en een aantoonbare noodzaak.

Voor de meeste organisaties betekent dit dat het gebruik van Windows Diagnostic Data op hogere niveaus zonder aanvullende maatregelen in strijd kan zijn met de AVG, tenzij de organisatie een geldige grondslag heeft gedocumenteerd en de betrokkenen (medewerkers) adequaat heeft geïnformeerd. Dit geldt ook voor “verborgen” telemetrie in applicaties als Microsoft Teams, Outlook en OneDrive, die ook buiten de kernfunctionaliteit gebruiksdata verzendt.

Let op: Een verwerkersovereenkomst met Microsoft is wettelijk verplicht, maar is geen garantie voor AVG-conformiteit als de feitelijke datastromen (inclusief telemetrie naar subverwerkers) niet in de DPIA zijn geïdentificeerd en beoordeeld.

Technische en contractuele maatregelen ter beperking van telemetrie

Organisaties die Microsoft-producten blijven gebruiken, hebben een aantal concrete handvatten om de blootstelling te beperken. Volledig elimineren is technisch niet mogelijk zonder over te stappen op alternatieve software.

Maatregel Effectiviteit Verificatiemethode
Groepsbeleid: telemetrieniveau instellen op “Security” (Windows Enterprise) Beperkt de hoeveelheid data sterk, maar sluit niet volledig uit Netwerkmonitoring (bijv. Wireshark of SIEM-tool)
Uitschakelen van Connected Experiences in Microsoft 365 Voorkomt dat documentinhoud de EU verlaat voor cloudfuncties Microsoft 365 Admin Center, beleidsrapportage
Microsoft EU Data Boundary activeren Beperkt dataopslag tot EU-regio, lost CLOUD Act niet op Contractuele bevestiging via tenant-instellingen
Firewall/proxy-regels voor telemetrie-endpoints Blokkeert bekende endpoints, maar niet alle ongedocumenteerde Vergelijking met gepubliceerde endpoint-lijsten van Microsoft

De BSI (Bundesamt für Sicherheit in der Informationstechnik) beschrijft in Technische Richtlijn TR-03161 de eisen waaraan applicaties moeten voldoen op het gebied van telemetrie en dataminimalisatie. De richtlijn stelt expliciet: technische systemen die telemetriedata verzamelen en doorsturen naar de fabrikant, dienen te voldoen aan strikte eisen van doelbeperking en minimale gegevensverwerking, ook wanneer het om diagnostische data gaat.

DigiD en overheidssystemen met Microsoft-afhankelijkheden

Een bijzondere complicatie in de Nederlandse context is de verwevenheid van overheidsdiensten met Microsoft-infrastructuur. Veel gemeenten en uitvoeringsorganisaties draaien hun DigiD-gekoppelde portalen op Windows Server-infrastructuur of verwerken BSN-gerelateerde data binnen Microsoft 365-omgevingen. De telemetriestromen van het onderliggende besturingssysteem raken daarmee indirect aan persoonsgegevens van burgers, wat de DPIA-verplichting verzwaart en toezicht door de Autoriteit Persoonsgegevens kan uitlokken.

Het is van belang dat compliance officers bij overheidsinstanties de telemetrielaag expliciet meenemen in hun gegevensverwerkingsregister, ook als de telemetrie afkomstig is van de infrastructuurlaag (besturingssysteem, hypervisor) en niet van de applicatie zelf.

Soevereine alternatieven die telemetrie elimineren of minimaliseren

Voor organisaties die de blootstelling structureel willen aanpakken, bieden open-source besturingssystemen en kantoorapplicaties een aantoonbaar lagere telemetriegraad. Linux-distributies zoals Debian, Ubuntu LTS en de in Duitsland door overheidsinstellingen gebruikte varianten sturen standaard geen gebruikstelemetrie naar externe partijen. De broncode is openbaar controleerbaar, wat verificatie door onafhankelijke partijen mogelijk maakt.

Op kantoorautomatiseringsniveau biedt LibreOffice een volledig open-source alternatief voor Microsoft Office zonder telemetrie naar een derde partij. Voor samenwerking en bestandsdeling biedt Nextcloud, als on-premise of Europees gehoste oplossing, functionaliteit vergelijkbaar met Microsoft 365, zonder dat gebruiksdata de organisatie verlaat. Nextcloud biedt ook integraties met open-source videoconferencing (zoals Jitsi) en e-maildiensten die volledig binnen de eigen infrastructuur kunnen draaien.

De migratie van Microsoft 365 naar een soeverein Nextcloud-werkplatform is technisch complex maar uitvoerbaar: e-mailmigratie (Exchange naar Dovecot/Postfix), kalendermigratie (Exchange Calendar naar CalDAV), en documentbeheer (SharePoint naar Nextcloud Files) zijn gangbare trajecten met beschikbare migratiescripts en professionele ondersteuning vanuit de open-source gemeenschap.

Praktische aanbevelingen voor compliance officers en IT-beslissers

Een solide aanpak begint niet met de keuze voor een product, maar met een gestructureerde inventarisatie. Breng eerst alle softwarecomponenten in kaart die telemetrie genereren, van het besturingssysteem tot browserextensies en SaaS-applicaties. Classificeer vervolgens welke data daarin persoonsgegevens bevatten of kunnen bevatten, en stel vast welke juridische grondslag de doorgifte rechtvaardigt.

Voor organisaties die NIS-2-plichtig zijn, geldt bovendien dat telemetriestromen naar externe partijen ook een aanvalsvector vormen: een gecompromitteerde telemetrieserver bij een leverancier kan een supply chain-risico opleveren. Het beperken van uitgaande telemetrie is daarmee niet alleen een privacymaatregel maar ook een onderdeel van de NIS-2-verplichting tot risicobeheer van de toeleveringsketen.

FAQ: veelgestelde vragen over telemetrie en Microsoft-producten

Kan ik Windows-telemetrie volledig uitschakelen via groepsbeleid?

In Windows 10 en 11 Enterprise kan het diagnostisch dataniveau via groepsbeleid worden ingesteld op “Security” (niveau 0), waarmee de minimale hoeveelheid data wordt verstuurd. Volledig uitschakelen is technisch niet mogelijk in standaard Windows-edities. Verificatie vereist actieve netwerkmonitoring, omdat Microsoft geen volledige lijst publiceert van alle endpoints die telemetrie ontvangen.

Valt Windows Diagnostic Data onder de AVG?

Ja. Wanneer Windows Diagnostic Data direct of indirect herleidbaar is tot een natuurlijke persoon, via apparaat-ID’s, gebruikersnamen of gedragspatronen, is het een persoonsgegeven in de zin van AVG artikel 4. De verwerkingsverantwoordelijke is verplicht een verwerkingsgrondslag aan te wijzen en te voldoen aan de beginselen van doelbinding en dataminimalisatie conform AVG artikel 5.

Wat houdt het Microsoft EU Data Boundary Initiative in en lost het het CLOUD Act-probleem op?

Het Microsoft EU Data Boundary Initiative is een programma waarbij Microsoft toezegt EU-klantdata uitsluitend binnen de EU te verwerken en op te slaan. Dit vermindert het risico op doorgifte, maar lost het jurisdictionele CLOUD Act-risico niet volledig op: Microsoft blijft een Amerikaans bedrijf en kan op grond van de CLOUD Act worden verplicht data te overhandigen aan Amerikaanse autoriteiten, ook als die data zich fysiek in Europa bevindt.

Welke open-source besturingssystemen zijn bruikbare alternatieven voor Windows in een overheidscontext?

Linux-distributies zoals Ubuntu LTS en Debian zijn gangbare alternatieven. In Nederland wordt door sommige gemeenten geëxperimenteerd met Linux-migraties. Cruciale vereisten zijn enterprise-ondersteuning, compatibiliteit met DigiD-koppelvlakken en gecertificeerd patchbeheer, wat de keuze in de praktijk beperkt tot een handvol distributies met commerciële ondersteuningscontracten.

Wat moet een compliance officer vastleggen als de organisatie Microsoft 365 blijft gebruiken?

De compliance officer dient minimaal een bijgewerkte DPIA bij te houden die de telemetriestromen in kaart brengt, een verwerkersovereenkomst met specifieke clausules over subverwerkers en doorgifte buiten de EU, een risicoafweging ten aanzien van de CLOUD Act, en aantoonbare technische maatregelen zoals het laagst mogelijke telemetrieniveau en gebruik van de EU Data Boundary. Daarnaast vereist NIS-2 dat incidentresponsprocessen ook betrekking hebben op datalekken via third-party software.

Veelgestelde vragen

Kan ik Windows-telemetrie volledig uitschakelen via groepsbeleid?
In Windows 10 en 11 Enterprise kan het diagnostisch dataniveau via groepsbeleid worden ingesteld op 'Security' (niveau 0), waarmee de minimale hoeveelheid data wordt verstuurd. Volledig uitschakelen is technisch niet mogelijk in standaard Windows-edities; alleen de Enterprise- en Education-varianten bieden het laagste niveau. Verificatie vereist netwerkmonitoring, omdat Microsoft geen volledige lijst publiceert van alle endpoints die telemetrie ontvangen.
Valt Windows Diagnostic Data onder de AVG?
Ja. Wanneer Windows Diagnostic Data direct of indirect herleidbaar is tot een natuurlijke persoon (bijvoorbeeld via apparaat-ID's, gebruikersnamen of gedragspatronen), is het een persoonsgegeven in de zin van AVG artikel 4. De verwerkingsverantwoordelijke is verplicht een verwerkingsgrondslag aan te wijzen en te voldoen aan de beginselen van doelbinding en dataminimalisatie conform AVG artikel 5.
Wat houdt het Microsoft EU Data Boundary Initiative in en lost het het CLOUD Act-probleem op?
Het Microsoft EU Data Boundary Initiative is een programma waarbij Microsoft toezegt EU-klantdata uitsluitend binnen de EU te verwerken en op te slaan. Dit vermindert het risico op doorgifte, maar lost het jurisdictionele CLOUD Act-risico niet volledig op: Microsoft blijft een Amerikaans bedrijf en kan op grond van de CLOUD Act worden verplicht data te overhandigen aan Amerikaanse autoriteiten, ook als die data zich fysiek in Europa bevindt.
Welke open-source besturingssystemen zijn bruikbare alternatieven voor Windows in een overheidscontext?
Linux-distributies zoals Ubuntu LTS, Debian en de specifiek voor overheden ontwikkelde distributie LliureX (Spanje) of de door de BSI beoordeelde varianten zijn gangbare alternatieven. In Nederland wordt door sommige gemeenten al geu00ebxperimenteerd met Linux-migraties. Cruciale vereisten zijn enterprise-ondersteuning, compatibiliteit met DigiD-koppelvlakken en gecertificeerd patchbeheer, wat de keuze in de praktijk beperkt tot een handvol distributies met commerciu00eble ondersteuningscontracten.
Wat moet een compliance officer vastleggen als de organisatie Microsoft 365 blijft gebruiken?
De compliance officer dient minimaal een bijgewerkte DPIA bij te houden die de telemetriestromen in kaart brengt, een verwerkersovereenkomst met Microsoft met specifieke clausules over subverwerkers en doorgifte buiten de EU, een risicoafweging ten aanzien van de CLOUD Act, en aantoonbare technische maatregelen (zoals het laagst mogelijke telemetrieniveau en gebruik van de EU Data Boundary). Daarnaast vereist NIS-2 dat incidentresponsprocessen ook betrekking hebben op datalekken via third-party software.