
Kopiëren vanuit de Outlook-app naar WhatsApp duurt één seconde en brengt gevoelige data buiten elke DLP-grens. Microsoft kondigt aan dat Purview DLP de inhoud van het klembord gaat beoordelen binnen Intune MAM-beschermde apps — content-aware, niet all-or-nothing. Wat verandert er, wat zijn de vereisten en hoe bereidt u zich voor?
Mobiele apparaten vormen de blinde vlek in veel DLP-strategieën. Organisaties leggen uitgebreid beleid vast voor e-mail, SharePoint en Windows-endpoints, maar zodra een medewerker bedrijfsdata op zijn telefoon opent, zijn de opties beperkt. Kopiëren vanuit de Outlook Mobile-app naar WhatsApp, vanuit SharePoint Mobile naar een privé-notitieprogramma — het is een beweging van één seconde die vertrouwelijke data buiten de beheerde grens brengt. Microsoft heeft in juli 2026 een roadmap-item gepubliceerd dat deze blinde vlek structureel dicht: Purview DLP-evaluatie van clipboard-acties binnen Intune MAM-beschermde apps.
Dit is niet een incrementele verbetering van een bestaande instelling. Het is een fundamenteel andere aanpak van mobiele gegevensbescherming, waarbij de vraag verschuift van 'mag de gebruiker kopiëren?' naar 'wat bevat de inhoud die de gebruiker kopieert?'.
Intune App Protection Policies, beter bekend als APP, bieden al jaren controle over databewegingen in beheerde apps. Een van die controlemechanismen is de clipboard-instelling. Beheerders kunnen instellen of gebruikers mogen kopiëren van een MAM-beheerde app naar een niet-beheerde app, of dit alleen is toegestaan tussen beheerde apps, of volledig is geblokkeerd.
Dit werkt als u een scherpe binaire keuze wilt maken. Maar de praktijk is genuanceerder. Een medewerker wil een klantnaam kopiëren vanuit Outlook Mobile naar zijn eigen notitieprogramma — een volkomen legitieme actie. Een andere medewerker kopieert een rekeningnummer of persoonsgegeven uit een zakelijk document naar een privéberichtenapp — een serieus datalek. Met de huidige APP-clipboard-instelling maakt u geen onderscheid: u blokkeert alles, of u staat alles toe. Dat maakt het instrument grof voor elke omgeving waar medewerkers regelmatig legitiem tekst van de ene app naar de andere verplaatsen.
De nieuwe functie koppelt de Purview DLP-engine aan de Intune MAM-laag. Wanneer een gebruiker kopieerbewerking uitvoert vanuit een MAM-beschermde app, beoordeelt Purview DLP de inhoud van het clipboard voordat het plakken wordt toegestaan. Bevat de gekopieerde tekst een sensitive information type dat in uw DLP-beleid is gedefinieerd, zoals een burgerservicenummer, IBAN, creditcardnummer of medische code, dan kan de actie worden geblokkeerd of gelogd op basis van uw beleidsinstellingen.
Dit is hetzelfde principe als Endpoint DLP op Windows, dat al enkele jaren beschikbaar is voor laptops en desktops. De nieuwe functie trekt die bescherming door naar mobiele apparaten, ook voor apparaten die via MAM worden beheerd zonder volledige MDM-inschrijving. Voor organisaties met een BYOD-beleid is dat een wezenlijk verschil: u heeft geen volledige controle over het apparaat nodig om toch content-aware databescherming op het clipboard te realiseren.
Neem een concreet scenario. Een medewerker opent SharePoint Mobile op zijn privételefoon, die via Intune MAM wordt beheerd maar niet is ingeschreven. Hij opent een klantdossier, selecteert een paragraaf met persoonsgegevens en kopieert die naar zijn klembord. Zonder DLP op het clipboard kan hij deze tekst in elke app plakken, inclusief een privéberichtenapp of een persoonlijke cloudopslag. Met de nieuwe functie beoordeelt Purview DLP de gekopieerde inhoud op basis van sensitive info types. Worden er persoonsgegevens of andere gevoelige categorieën herkend, dan wordt het plakken in niet-beheerde apps geblokkeerd.
Voor de medewerker is de ervaring vergelijkbaar met wat Endpoint DLP al doet op Windows: normale kopieerbewerkingen zonder gevoelige inhoud werken gewoon. Alleen het kopiëren van specifiek gevoelige informatie wordt onderschept. Beheerders kunnen kiezen tussen stille logging, een zichtbare melding aan de gebruiker, of directe blokkering. Elke actie kan worden vastgelegd in het Purview Activity Explorer voor audit- en compliancedoeleinden.
Drie profielen waar deze functie de meeste toegevoegde waarde biedt. Ten eerste organisaties met een BYOD-beleid. Wanneer medewerkers bedrijfsapps op persoonlijke telefoons gebruiken, is volledige MDM-inschrijving juridisch en praktisch vaak niet haalbaar. Via Intune MAM kunt u toch bescherming toepassen op de app-laag. De nieuwe clipboard DLP breidt die bescherming uit naar het inhoudslaag, zonder dat u het apparaat hoeft te beheersen.
Ten tweede organisaties in gereguleerde sectoren als de financiële dienstverlening, gezondheidszorg en juridische sector. In die omgevingen zijn persoonsgegevens en vertrouwelijke klantdata beschikbaar in apps zoals Teams Mobile, Outlook Mobile en SharePoint Mobile. De kans dat een medewerker onbedoeld gevoelige informatie via het clipboard laat weglekken is reëel en de gevolgschade is groot.
Ten derde organisaties die al Purview DLP actief inzetten voor e-mail en endpoints. De DLP-beleid met sensitive info types die u al heeft gedefinieerd, worden hergebruikt voor het mobiele clipboard. U schrijft geen aparte regels, u breidt de scope van bestaand beleid uit.
De functie vereist Microsoft 365 E5 of een equivalente compliance-add-on, plus Intune Plan 1. Voor organisaties die al op E5 draaien, komen er geen aanvullende licentiekosten bij. Organisaties op E3 of de Business-abonnementen hebben een Microsoft Purview Compliance-add-on of een licentie-upgrade nodig om gebruik te maken van deze functionaliteit.
De configuratie verloopt via het Microsoft Purview Compliance Center, in hetzelfde DLP-beleidsmenu waar u ook Endpoint DLP configureert. Bij de locaties van een DLP-beleid voegt u de scope 'Intune-beschermde apps' toe, samen met de sensitive information types die u op mobiele apparaten wilt bewaken. Beheerders die vertrouwd zijn met de Purview DLP-interface zullen de configuratielogica direct herkennen.
Preview is gepland voor september 2026, general availability in november 2026. De periode tot de preview is het moment om uw DLP-beleid te controleren op volledigheid en te bepalen welke sensitive info types op mobiel de hoogste prioriteit hebben.
Drie concrete stappen voor IT-teams en compliance officers. Ten eerste, inventariseer en valideer uw bestaande Purview DLP-beleid. Welke sensitive information types zijn er al gedefinieerd voor e-mail en Windows-endpoints? Controleer of de beleid actueel zijn, de juiste categorieën bevatten en goed aansluiten op uw risicoanalyse. Die beleid vormen straks de basis voor de clipboard DLP op mobiel.
Ten tweede, controleer uw Intune MAM-configuratie. Welke apps worden via App Protection Policies beheerd? Dit zijn de apps waarop de clipboard DLP van toepassing wordt. Gebruik dit als auditmoment om ook de overige APP-instellingen, zoals gegevensbewegingen tussen apps en opslaglocaties, te evalueren. Witte vlekken nu dichten is efficiënter dan achteraf corrigeren.
Ten derde, ontwerp een pilot voor de preview-fase. Selecteer een groep medewerkers in een BYOD-scenario, stel DLP-beleid in voor een beperkt aantal sensitive info types en kies voor auditmode in plaats van directe blokkering. Zo bouwt u inzicht op in het volume van clipboard-bewerkingen met gevoelige data, wat waardevolle input geeft voor uw risicoanalyse en communicatieplan richting medewerkers.
Wilt u ondersteuning bij het opzetten van Purview DLP voor mobiele apparaten, het beoordelen van uw Intune MAM-beleid of het voorbereiden van een compliancestrategie voor BYOD? Neem contact op met Zarioh voor een vrijblijvend gesprek.
Was dit artikel nuttig?
Zarioh Digital Solutions
IT-specialisten uit Utrecht. Wij helpen bedrijven door heel Nederland met Microsoft 365, AI agents, hosting en telefonie — en delen hier wekelijks wat we in de praktijk tegenkomen. Volg ons op LinkedIn
Ontvang nieuwe artikelen direct in je inbox.
Geen spam. Afmelden kan altijd.

Security

Security

Security