Microsoft Flex Routing: Wat EU-bedrijven moeten weten
Microsoft stuurt Copilot AI-verwerking nu buiten de EU tijdens piekmomenten — standaard ingeschakeld, geen toestemming vereist. Dit is wat er is veranderd en wat je eraan kunt doen.
Laatst bijgewerkt: april 2026
In het kort
- → Sinds 17 april 2026 stuurt Microsoft Copilot AI-verwerking naar datacenters in de VS, Canada of Australië wanneer de EU-capaciteit vol is. Dit heet flex routing en staat standaard aan voor alle EU/EFTA-tenants.
- → Je bestanden en e-mails blijven opgeslagen in de EU. Maar wanneer Copilot ze verwerkt, kan de volledige context — je documenten, e-mails en metadata gebundeld — buiten de EU worden verzonden voor AI-inferentie.
- De kern: "Opgeslagen in de EU" betekent niet langer "verwerkt in de EU". Als je organisatie onder de GDPR, NIS2 of DORA valt, controleer dan vandaag nog je Copilot-instellingen.
Wat is Microsoft Flex Routing?
Flex routing is een functie van Microsoft 365 Copilot waarmee AI-inferentie — de feitelijke berekening waarbij een groot taalmodel je prompt verwerkt en een antwoord genereert — buiten de EU Data Boundary kan plaatsvinden tijdens perioden van piekvraag. Microsoft publiceerde de officiële documentatie op 3 april 2026 (Message Center-bericht MC1269223).
Wanneer een gebruiker een Copilot-prompt indient, bundelt de pipeline van Microsoft de prompt met relevante context: e-mails, SharePoint-bestanden, agendagegevens en systeeminstructies. Deze bundel wordt naar een GPU-cluster gestuurd voor inferentie. Normaal gesproken worden EU-tenants verwerkt op in de EU gevestigde GPU's. Met flex routing ingeschakeld kan die bundel — inclusief de gegevens van je organisatie — worden doorgestuurd naar datacenters in de Verenigde Staten, Canada of Australië wanneer de EU-GPU-capaciteit verzadigd is.
Data in rust — je bestanden, e-mails en SharePoint-inhoud — blijft opgeslagen binnen de EU Data Boundary. Wat de EU verlaat, is de inferentieberekening zelf, plus wat Microsoft beschrijft als "beperkte gepseudonimiseerde gegevens" voor beveiligings- en operationele doeleinden.
| Datum | Gebeurtenis |
|---|---|
| 25 maart 2026 | Flex routing standaard ingeschakeld voor alle nieuwe EU/EFTA-tenants |
| 3 april 2026 | Microsoft publiceert officiële documentatie en Message Center-bericht MC1269223 |
| 7 april 2026 | Alarm geslagen door de community van beveiligingsonderzoekers en IT-professionals |
| 17 april 2026 | Flex routing gaat live en staat standaard AAN voor alle bestaande EU/EFTA-tenants |
Waarom dit belangrijk is voor EU-organisaties
Jarenlang konden EU-organisaties er redelijkerwijs van uitgaan dat de standaardinstellingen van Microsoft conservatief waren — dat functies met gevolgen voor de opslaglocatie van gegevens als opt-in zouden worden geleverd. Flex routing breekt met die aanname. Het is opt-out, niet opt-in, en het werd ingeschakeld zonder expliciete toestemming van tenant-beheerders.
Het onderscheid tussen "opgeslagen in de EU" en "verwerkt in de EU" is de kern van de zaak. GDPR Artikel 44 beperkt de doorgifte van persoonsgegevens naar derde landen. Wanneer Copilot de e-mails, documenten en metadata van je organisatie bundelt in een RAG-context en naar een Amerikaans datacenter stuurt voor inferentie, is dat een gegevensoverdracht — ongeacht waar de bestanden in rust zijn opgeslagen. Organisaties die onder NIS2 (kritieke infrastructuur) of DORA (financiële sector) vallen, lopen extra risico op het gebied van regelgeving.
Het opt-out-mechanisme zelf roept vragen op. Beheerders hadden tot 17 april de tijd om flex routing uit te schakelen — een venster van drie weken nadat de officiële documentatie was gepubliceerd. Het doorvoeren van de instellingswijziging duurt ongeveer een week voor een hele tenant. Voor organisaties die de aankondiging hebben gemist, worden hun Copilot-gegevens al buiten de EU verwerkt.
Wat je beheerder nu direct moet doen
Open het Microsoft 365-beheercentrum. Navigeer naar Copilot en vervolgens naar Instellingen. Zoek naar "Flexible inferencing during peak load periods". Als er staat "Allow flex routing during periods of peak load", kunnen de Copilot-gegevens van je organisatie buiten de EU worden verwerkt. Selecteer "Do not allow flex routing" om dit uit te schakelen.
De wijziging van de instelling duurt ongeveer een week om door te voeren in je hele tenant. Flex routing heeft invloed op Microsoft 365 Copilot, Copilot Chat, Dynamics 365 Copilot, Power Platform Copilot en Copilot Studio. Al deze producten sturen AI-inferentie buiten de EU wanneer de schakelaar aan staat.
Eén uitzondering: Multi-Geo-klanten hebben aparte controles voor de opslaglocatie van gegevens en worden niet beïnvloed door de standaardinstelling van flex routing. Als je organisatie Multi-Geo gebruikt, krijgt je bestaande configuratie voorrang.
Microsoft 365 vs Veluvanto: Datasoevereiniteit vergeleken
Flex routing legt een fundamentele vraag bloot: waar worden je documenten daadwerkelijk verwerkt en wie beslist daarover? Hier is een directe vergelijking van hoe Microsoft 365 en Veluvanto omgaan met datasoevereiniteit.
| Aspect | Microsoft 365 | Veluvanto |
|---|---|---|
| Opslaglocatie gegevens | EU Data Boundary (met uitzonderingen) | Alleen EU — Amsterdam (NL) en Frankfurt (DE) |
| AI-verwerkingslocatie | Standaard EU, VS/CA/AU tijdens piekbelasting | Alleen EU — Google Vertex AI (europe-west) |
| Standaard gegevensroutering | Flex routing standaard AAN sinds april 2026 | Geen grensoverschrijdende routering, geen verrassende standaardinstellingen |
| Versleutelingsmodel | Door Microsoft beheerde sleutels | SSE-C (AES-256) versleuteling in rust |
| AI-training op jouw gegevens | Microsoft stelt geen training, maar gegevens verlaten de EU voor verwerking | Nooit. Nul AI-training op klantgegevens. |
| Beheerderscontrole | Schakelaar op tenant-niveau, ~1 week vertraging in doorvoering | Controle per werkruimte, direct effect |
| Dataportabiliteit | Export via beheertools, complex proces | Volledige export op elk moment — jouw documenten, jouw gegevens |
| Prijstransparantie | Microsoft 365 + Copilot add-on ($ 30/gebruiker/maand) | Vanaf € 9/maand excl. btw, alle functies inbegrepen |
Hoe Veluvanto documentverwerking aanpakt
Veluvanto is een AI-gestuurd documentbeheersysteem dat is gebouwd volgens een simpele regel: je gegevens blijven in de EU. Er zijn geen verborgen routeringsinstellingen, geen uitzonderingen voor piekvraag en geen kleine lettertjes over waar AI-verwerking plaatsvindt.
Alle gegevens worden opgeslagen in EU-datacenters: Backblaze B2 in Amsterdam en Wasabi in Frankfurt. AI-verwerking verloopt via Google Vertex AI in de regio europe-west — binnen de EU, zonder grensoverschrijdende routering.
Elke instelling is expliciet. Er is geen schakelaar verborgen in een beheerconsole die je gegevens stilletjes naar het buitenland stuurt. Wat je configureert, is wat er gebeurt — geen verrassingen, geen uitzonderingen tijdens piekvraag. Elk bestand is in rust versleuteld met SSE-C (AES-256).
- ✓Alle gegevens opgeslagen in de EU — datacenters in Amsterdam en Frankfurt
- ✓Alle AI-verwerking in de EU — nooit grensoverschrijdende routering
- ✓SSE-C (AES-256) versleuteling in rust
- ✓Nul AI-training op jouw documenten
- ✓Volledige data-export — je documenten zijn altijd overdraagbaar
- ✓Geen verrassende standaardinstellingen — what you see is what you get