Rijksmap › Ministerie van Justitie en Veiligheid › rapport
DPIA Microsoft Dynamics CRM
Open het rapport bij de bron Toon dit rapport in de interactieve RijksmapWaar gaat dit rapport over?
Op verzoek van SLM heeft Privacy Company een Data Protection Impact Assessment (DPIA) uitgevoerd op Microsoft Dynamics CRM, waarbij de specifieke manier waarop Dynamics CRM bij de Raad van State is geïmplementeerd als uitgangspunt diende voor het onderzoek en de beoordeling. Dit rapport omschrijft de resultaten van de DPIA. Het rapport is in het Engels.
Risicothema's
Cybersecurity en gegevensbeveiligingVeranderende wet- en regelgevingToeleveringsketen, uitbesteding en derden
Waarom deze indeling: Deze koepelbeoordeling voor de rijksbrede inkoop van Microsoft-producten stelt vier hoge en drie lage gegevensbeschermingsrisico's vast bij het gebruik van Microsoft Dynamics CRM, onderzocht aan de hand van de inrichting bij de Raad van State. Verwijderde contactgegevens blijven in audittabellen staan, inclusief bijzondere categorieen persoonsgegevens, terwijl beheerders nauwelijks invloed hebben op de bewaartermijn daarvan. Standaard plaatst Microsoft een tracking pixel in mailings, waarvoor de ePrivacy-richtlijn voorafgaande toestemming eist, en een inzageverzoek aan Microsoft bleef ook na rappel onbeantwoord. Diagnostische gegevens worden via een JavaScript-bibliotheek verzameld zonder documentatie, waardoor betrokkenen niet kunnen worden geinformeerd; met de voorgestelde maatregelen kunnen alle hoge risico's tot laag worden teruggebracht.
Toegekend met een AI-model (Opus 5) op basis van de zestien thema's van Risk in Focus; niet door mensen gevalideerd. Om de labels beter te onderbouwen gaan we ze gefaseerd herbeoordelen met een tweede, onafhankelijk model van een andere aanbieder (OpenAI naast Anthropic); vanwege tokenlimieten gebeurt dat stapsgewijs. Ziet u een fout? Laat het weten.
Waar hoort dit rapport bij?
- Ministerie
- Ministerie van Justitie en Veiligheid
- Onderdeel volgens het rapport
- Microsoft Dynamics CRM
- Bron
- Onderzoeken en evaluaties: Privacy Company
- Toegepaste standaard
- Extern onderzoek
- Datum
- 2025-12-16
Bronnen
- Het rapport zelf
- originele publicatie
- Omschrijving
- officiële omschrijving, overgenomen van de publicatiepagina
- Risicolabels
- toegekend met een AI-model (Opus 5) volgens de zestien thema's van Risk in Focus (ECIIA), niet door mensen gevalideerd
- Bijgewerkt
- augustus 2026