Data Woordenboek

Vertrouwelijkheidslabel (sensitivity label)

Wat is een vertrouwelijkheidslabel?

Een vertrouwelijkheidslabel is een metadata-tag die vastlegt hoe gevoelig een bestand of dataset is en, waar je dat wil, meteen de passende bescherming afdwingt. Een document dat je tagt als strikt vertrouwelijk kan automatisch versleuteld worden, beperkt blijven tot mensen binnen je organisatie en voorzien worden van een watermark, allemaal vanuit die ene tag. Het label zit als metadata bij de inhoud, dus de classificatie en de bescherming reizen samen.

Wat labels nuttig maakt, is dat de bescherming bij het bestand blijft. Tagt iemand een spreadsheet als vertrouwelijk en mailt die dan naar buiten, dan gaan de versleuteling en de toegangsregels mee. Wie niet op de lijst staat, kan het bestand niet openen, ook al heeft het elk systeem verlaten dat je beheert. Het label is zowel het bewijs van de beslissing als het mechanisme dat de beslissing meedraagt.

In het Microsoft-ecosysteem zijn dit de labels van Microsoft Purview Information Protection, en dezelfde set labels geldt in Word, Excel, Outlook, Power BI, Fabric en zelfs databankkolommen, zodat één indeling over al je systemen heen geldt.

Hoe een vertrouwelijkheidslabel zich verhoudt tot classificatie

Dataclassificatie is het oordeel over hoe gevoelig iets is. Een vertrouwelijkheidslabel is hoe dat oordeel wordt vastgelegd en afgedwongen. Je beslist dat het gezondheidsdossier van een klant vertrouwelijk is, dat is classificatie. Je kent het label vertrouwelijk toe dat het versleutelt en beperkt wie het mag openen, dat is het label dat het werk doet.

Een label hoeft niets af te dwingen. Je kan er ook eentje toepassen puur om de gevoeligheid van data te markeren en mensen een visueel signaal te geven, zonder enige versleuteling of toegangsregel eraan. Draagt een label wel bescherming voor het bestand, dan spreekt men soms van een beschermd label, en het beschermingsbeleid legt precies vast wie de inhoud mag openen, bewerken of kopiëren.

Wat een label met een bestand kan doen

  • De inhoud versleutelen. Het bestand wordt versleuteld zodat enkel mensen met rechten onder het beleid van het label het kunnen ontsleutelen en lezen.

  • Toegang beperken. Het beleid geeft verschillende mensen verschillende rechten, zodat de ene groep volledige controle krijgt en de andere enkel mag lezen.

  • Visuele markering toevoegen. Kopteksten, voetteksten en watermarks maken de gevoeligheid duidelijk voor iedereen die naar het document kijkt.

  • Markeren zonder te beschermen. Je past het label enkel als classificatiesignaal toe en voegt later bescherming toe als het risico verandert.

Labels zijn ook een logische plek om PII op te vangen. Een scan die paspoortnummers of bankgegevens vindt, kan automatisch een label vertrouwelijk toekennen, zodat de gevoelige data beschermd is op het moment dat ze opgemerkt wordt, in plaats van wanneer iemand er toevallig aan denkt om ze op slot te zetten.

Vertrouwelijkheidslabels in Power BI en Fabric

Labels stromen door naar Power BI en Microsoft Fabric, waar je ze kan toepassen op semantische modellen, rapporten, dashboards, dataflows en .pbix-bestanden. Het interessante gedrag is dat de overerving in beide richtingen werkt. Een label dat op kolommen in een bovenliggende Azure SQL-databank staat, kan doorstromen naar een Power BI-model dat eruit importeert, en een label op een model kan doorsijpelen naar elk rapport dat erop gebouwd is.

De bescherming volgt de data ook buiten de service. Exporteer je gelabelde inhoud naar Excel, PDF, PowerPoint of een .pbix-bestand, dan past Power BI het label toe op de export en versleutelt het volgens de instellingen van het label. Zo wordt een vertrouwelijk rapport geen onbeschermde spreadsheet op het moment dat iemand het exporteert.

Vertrouwelijkheidslabels tegenover row level security

Beide sturen wie wat ziet, maar op een andere laag, en ze worden makkelijk verward.

Row Level Security filtert rijen binnen een rapport of model. Een regiomanager opent hetzelfde rapport als iedereen maar ziet enkel de rijen van de eigen regio. Het bestand zelf is niet beschermd, de data erin wordt per gebruiker gefilterd.

Een vertrouwelijkheidslabel beschermt het item of bestand als geheel. Het beslist of je het rapport of de geëxporteerde spreadsheet überhaupt mag openen, en het houdt die bescherming vast wanneer het bestand reist. Veel opstellingen gebruiken beide: row level security beperkt wat elke persoon binnen het rapport ziet, terwijl een label verhindert dat het onderliggende bestand door de verkeerde mensen geopend of geëxporteerd wordt.

Waar moet je op letten bij het gebruik van vertrouwelijkheidslabels?

Labels vragen eerst licenties en instelwerk. Om ze te gebruiken heb je de juiste licenties voor Microsoft Purview Information Protection nodig, en om ze in Power BI toe te passen heb je een Pro- of Premium Per User-licentie nodig. De labels en hun beschermingsbeleid moeten ook eerst gedefinieerd en gepubliceerd zijn voor iemand ze kan gebruiken.

De bescherming heeft grenzen buiten de ondersteunde paden. De toegangscontrole reist mee via ondersteunde exportpaden zoals Excel en PDF, maar niet overal. Exports naar platte formaten zoals .csv of .txt, en sommige scenario's van delen tussen tenants, dragen de afgedwongen bescherming niet mee, dus ga er niet van uit dat het label elke mogelijke uitweg bewaakt.

Een label is maar zo goed als de indeling erachter. Kunnen mensen vertrouwelijk niet van beperkt onderscheiden, dan labelen ze verkeerd, en landt de bescherming op de verkeerde dingen. Hou de set labels klein en de richtlijnen concreet.

Laatst Bijgewerkt: July 18, 2026 Terug naar Woordenboek
Trefwoorden
vertrouwelijkheidslabel sensitivity label microsoft purview dataclassificatie data governance pii row level security power bi microsoft fabric governance