Rijksmap

RijksmapMinisterie van Justitie en Veiligheid › rapport

DPIA Microsoft Dynamics CRM

2025-12-16 · Onderzoeken en evaluaties: Privacy Company · standaard Extern onderzoek · Toezicht & onderzoek

Open het rapport bij de bron Toon dit rapport in de interactieve Rijksmap

Waar gaat dit rapport over?

Officiële omschrijving

Op verzoek van SLM heeft Privacy Company een Data Protection Impact Assessment (DPIA) uitgevoerd op Microsoft Dynamics CRM, waarbij de specifieke manier waarop Dynamics CRM bij de Raad van State is geïmplementeerd als uitgangspunt diende voor het onderzoek en de beoordeling. Dit rapport omschrijft de resultaten van de DPIA. Het rapport is in het Engels.

Risicothema's

Cybersecurity en gegevensbeveiligingVeranderende wet- en regelgevingToeleveringsketen, uitbesteding en derden

Waarom deze indeling: Deze koepelbeoordeling voor de rijksbrede inkoop van Microsoft-producten stelt vier hoge en drie lage gegevensbeschermingsrisico's vast bij het gebruik van Microsoft Dynamics CRM, onderzocht aan de hand van de inrichting bij de Raad van State. Verwijderde contactgegevens blijven in audittabellen staan, inclusief bijzondere categorieen persoonsgegevens, terwijl beheerders nauwelijks invloed hebben op de bewaartermijn daarvan. Standaard plaatst Microsoft een tracking pixel in mailings, waarvoor de ePrivacy-richtlijn voorafgaande toestemming eist, en een inzageverzoek aan Microsoft bleef ook na rappel onbeantwoord. Diagnostische gegevens worden via een JavaScript-bibliotheek verzameld zonder documentatie, waardoor betrokkenen niet kunnen worden geinformeerd; met de voorgestelde maatregelen kunnen alle hoge risico's tot laag worden teruggebracht.

Toegekend met een AI-model (Opus 5) op basis van de zestien thema's van Risk in Focus; niet door mensen gevalideerd. Om de labels beter te onderbouwen gaan we ze gefaseerd herbeoordelen met een tweede, onafhankelijk model van een andere aanbieder (OpenAI naast Anthropic); vanwege tokenlimieten gebeurt dat stapsgewijs. Ziet u een fout? Laat het weten.

Waar hoort dit rapport bij?

Ministerie
Ministerie van Justitie en Veiligheid
Onderdeel volgens het rapport
Microsoft Dynamics CRM
Bron
Onderzoeken en evaluaties: Privacy Company
Toegepaste standaard
Extern onderzoek
Datum
2025-12-16

Bronnen

Het rapport zelf
originele publicatie
Omschrijving
officiële omschrijving, overgenomen van de publicatiepagina
Risicolabels
toegekend met een AI-model (Opus 5) volgens de zestien thema's van Risk in Focus (ECIIA), niet door mensen gevalideerd
Bijgewerkt
augustus 2026