Innovation, Quantum-AI Technology & Law

Blog over Kunstmatige Intelligentie, Quantum, Deep Learning, Blockchain en Big Data Law

Blog over juridische, sociale, ethische en policy aspecten van Kunstmatige Intelligentie, Quantum Computing, Sensing & Communication, Augmented Reality en Robotica, Big Data Wetgeving en Machine Learning Regelgeving. Kennisartikelen inzake de EU AI Act, de Data Governance Act, cloud computing, algoritmes, privacy, virtual reality, blockchain, robotlaw, smart contracts, informatierecht, ICT contracten, online platforms, apps en tools. Europese regels, auteursrecht, chipsrecht, databankrechten en juridische diensten AI recht.

Berichten in AI Governance
Portretrecht voor de stem: de Japanse leidraad en het Europese etiket

Japan bracht op 7 augustus 2026 de menselijke stem uitdrukkelijk onder de bescherming van zijn publiciteits- en portretrechten. Het definitieve rapport van het ministerie van Justitie verheldert wanneer ongeautoriseerd stemgebruik inbreuk kan maken op die rechten: wie zonder instemming een herkenbare stem door AI laat klonen en daarmee inkomsten genereert, kan civielrechtelijk aansprakelijk zijn, waarbij herkenbaarheid, de mate van stemgelijkenis en de context van het gebruik de beoordeling dragen. Een menselijke imitator die open is over wie hij nadoet, zal die toets doorgaans doorstaan. De juridische techniek valt op: een interpretatieve, niet-bindende leidraad op bestaande rechtspraak, verankerd in het Pink Lady-arrest van 2012 over de klantaantrekkende kracht van beroemdheden.

Leidraad tegenover etiket

Europa reguleert dezelfde technologie met een ander instrument. Sinds 2 augustus 2026 verplicht AI Act artikel 50 aanbieders om synthetische audio machineleesbaar te markeren en deepfakes kenbaar te maken; voor systemen die eerder al op de markt waren geldt voor de markeringsplicht een overgangstermijn tot 2 december 2026. Dat etiket vertelt de luisteraar dát een stem kunstmatig is; over de vraag of die stem er had mogen zijn, zwijgt de verordening. De toestemmingsvraag ligt daarmee bij het nationale recht van de lidstaten, en juist daar wordt het voor Nederland interessant.

Het Nederlandse lappendeken

Artikel 21 Auteurswet beschermt het gezicht, en de Hoge Raad erkende in het Cruijff-arrest de verzilverbare populariteit van bekende personen. De stem valt daar naar de letter buiten: een portret is een afbeelding. Bescherming loopt vandaag via de onrechtmatige daad en via de AVG, die een herkenbare stem als persoonsgegeven behandelt en pas als biometrisch gegeven wanneer de verwerking op unieke identificatie is gericht. Dat regime raakt in de praktijk vooral de gebruiker van een kloon; de positie van de modelaanbieder, overleden stemmen en de commerciële waarde van een stem blijven onderbelicht. De Japanse leidraad en het METI-aansprakelijkheidshandboek adresseren alle drie, telkens als factorafhankelijke beoordeling.

Vijf vragen voor de praktijk

Het artikel vertaalt de vergelijking naar een beslisinstrument voor mediabedrijven, marketingteams en inkopers van voice-AI: van gedocumenteerde toestemming voor stemklonen tot de vrijwarings- en trainingsdataclausules in het leverancierscontract, met de menselijke inzet, van stemacteurs tot telefoonfraude bij ouderen, als maatstaf voor waarom dit dossier haast heeft.

Meer lezen
When Science Policy Becomes Law: The White House Report "Science: A New Golden Age" and the Genesis Mission, Seen from Europe

In July 1945, Vannevar Bush handed President Truman "Science: The Endless Frontier." The manifesto is what people remember; what endured was the legal machinery that followed: most directly the National Science Foundation statute, and later, through separate statutes and administrative practice, the funding conditions that governed university research for generations. In July 2026 the White House Office of Science and Technology Policy published "Science: A New Golden Age," a report to the President by OSTP Director Michael Kratsios that deliberately echoes Bush's title and form. This analysis reads the new report the way Bush's deserved to be read at the time: as a preview of the legal instruments that will follow it.

A report with legal edges

The report asks for reproducibility, transparency, and falsifiability to become working conditions of federal science funding, and its flagship Genesis Mission, launched by executive order in November 2025, connects the Department of Energy's seventeen national laboratories, an initial two dozen partner organizations, and an American Science Cloud of AI-ready federal datasets into one discovery engine. Machinery of that size generates contract questions faster than it generates papers. Who owns the outputs of a foundation model trained on national-laboratory data? Under which license does AI-ready federal data reach a commercial partner, and who answers for machine-generated error that fails downstream? The public record answers less of this than the announcements suggest, and the gap is where counsel will spend the next two years.

Watching from Europe

European organizations watch this build-out with a rulebook already in force on their own side, from the EU AI Act transparency duties that apply since August 2026 to the trigger-specific data rules of the Data Act. Which of these instruments actually reaches a U.S.-linked AI-for-science collaboration, which arrives later through procurement clauses and standards obligations, and why the report's quantum thread points at the next mission-scale build: the full analysis walks through each, with a watch-list for counsel advising research-intensive organizations this year.

Meer lezen
Na 17.000 machinehandelingen begint het juridische incidentdossier

Een aanval die bleef doorwerken

Hugging Face meldde op 16 juli 2026 een cyberincident dat volgens het bedrijf van begin tot eind door een autonoom agentsysteem werd uitgevoerd. Een kwaadaardige dataset misbruikte twee code-executiepaden in de dataverwerking. Daarna volgden toegang op nodeniveau, het verzamelen van credentials en laterale beweging door interne clusters. Het bedrijf reconstrueerde meer dan 17.000 gebeurtenissen uit de aanvallerslog. Hugging Face vond geen aanwijzingen dat openbare modellen, datasets, Spaces of de software supply chain waren gemanipuleerd.

De melding laat één belangrijk gat open: het gebruikte taalmodel is niet bekend. Dat is juridisch gezond. Een autonome campagne bestaat uit een model, een uitvoeringsharnas, tools, accounts, kwetsbare software en toegekende bevoegdheden. Wie meteen een modelmerk aanwijst, slaat de causale keten over. De verdedigende kant gebruikte eveneens AI: Hugging Face analyseerde de logs lokaal met een open-weight model, omdat commerciële API's echte aanvalspayloads blokkeerden en omdat credentials en aanvallersdata zo binnen de eigen omgeving bleven.

Vier routes, vier verschillende vragen

Het label AI-incident bepaalt nog geen meldplicht. Artikel 55 AI Act richt zich op aanbieders van general-purpose AI-modellen met systeemrisico en noemt adversarial testing, risicobeheersing, incidentdocumentatie en cyberbeveiliging. Artikel 73 ziet op aanbieders van high-risk AI-systemen en koppelt melding aan wettelijk omschreven ernstige gevolgen. Wanneer een onderzoeksingreep het systeem zo zou wijzigen dat latere oorzaakevaluatie wordt beïnvloed, moet de aanbieder de bevoegde autoriteiten daar vooraf over informeren; deze regel blokkeert onmiddellijke containment of noodzakelijke correctie niet.

NIS2 beoordeelt significante incidenten bij entiteiten die binnen haar sectorale scope vallen. De Nederlandse Cyberbeveiligingswet is inmiddels gepubliceerd en treedt op 15 augustus 2026 in werking; zij vervangt dan de Wbni. De AVG kijkt naar een inbreuk in verband met persoonsgegevens en het risico voor betrokkenen. Contracten kunnen al bij gestolen credentials of ongeautoriseerde toegang een melding eisen. Eén technisch incident kan daardoor verschillende klokken starten, met andere adressaten en drempels. De gedeelde tijdlijn moet vastleggen wanneer een team iets zag, wat het toen wist en waarom een route wel of niet is geactiveerd.

Van actielog naar controleerbaar bewijs

Een machine kan duizenden gebeurtenissen snel samenvatten. Een toezichthouder heeft daarnaast bronlogs, tijdstempels, systeem- en modelversies, accountrechten, beslissingen en resterende onzekerheden nodig. De ruwe feiten en de interpretatie horen in afzonderlijke lagen. Wie alleen de door een model geschreven tijdlijn bewaart, kan later niet meer aantonen welke gebeurtenis is weggelaten of verkeerd verbonden. Forensisch bewijsbehoud omvat daarom ook de versie en configuratie van het verdedigende model.

Een overdraagbaar incidentdossier verbindt per gebeurtenis de actor, bevoegdheid, getroffen component, bronlog, impact, juridische route, maatregel en externe melding. Die structuur maakt onderscheid tussen de aanvallende agent, het verdedigende analysemodel en een eventueel getroffen AI-product. Zij maakt ook zichtbaar wie een agent kon stilzetten en welke leverancier toegang tot de relevante logs had. De juridische arbeid begint dus op het moment dat de technische reconstructie snel genoeg lijkt.

Meer lezen
Dezelfde software, een andere AI Act-datum

Drie routes voor hoog risico

Verordening (EU) 2026/1744, het Digitale Omnibus over AI, is op 24 juli 2026 gepubliceerd en trad op 27 juli in werking. De wijziging geeft delen van het high-risk regime twee verschillende toepassingsdata. Voor AI-systemen die via artikel 6, lid 2, en Annex III als hoog risico gelden, gaan hoofdstuk III, afdelingen 1, 2 en 3, vanaf 2 december 2027 gelden. Voor AI die via artikel 6, lid 1, onder Annex I valt, is dat 2 augustus 2028. De rechtstreekse Section A-route vereist dat AI een gereguleerd product of veiligheidscomponent is én dat een conformiteitsbeoordeling door een derde verplicht is. Machines zijn naar Section B verplaatst: daar gelden slechts enkele AI Act-bepalingen rechtstreeks en worden de materiële eisen via de Machineverordening ingevoerd. AI Act-classificatie hangt af van beoogd doel, gebruikscontext en de precieze productrechtelijke route.

Uitstel geldt per bepaling

De AI Act is als geheel niet opnieuw uitgesteld. Hoofdstukken I en II gelden in hoofdzaak sinds februari 2025, de GPAI-regels sinds augustus 2025 en transparantieverplichtingen hebben een eigen spoor. De Omnibus bepaalt bovendien dat aanbieders van bepaalde vóór 2 augustus 2026 op de markt gebrachte systemen voor synthetische audio, beelden, video of tekst uiterlijk 2 december 2026 de nodige stappen voor artikel 50, lid 2, zetten. Hoofdstuk VII, het governancekader van de AI Act, geldt sinds 2 augustus 2025. De vanaf 27 juli 2026 geldende artikelen 102 tot en met 110 zijn slotbepalingen die sectorale EU-wetgeving wijzigen. Een planning met één algemene “AI Act-datum” kan daarom verplichtingen missen die al lopen of eerder ingaan.

Het portfolio wordt het bewijs

Bedrijven hebben een versiegebonden portfoliokaart nodig. Die noemt per toepassing het beoogde doel, de gebruikers, Annex III-categorieën, relevante Annex I-wetgeving, plaatsing in Section A of B, model- en productversie, eerste marktintroductie en triggers voor herbeoordeling. Artikel 111 maakt ontwerpwijzigingen belangrijk: een significante verandering kan een bestaand high-risk systeem onder de volledige verplichtingen brengen. Contracten horen daarom te benoemen wie classificeert, wie technische informatie levert en wie nieuw gebruik of een ontwerpwijziging meldt. Een algemene leveranciersbelofte over compliance biedt daarvoor te weinig houvast. De high-risk implementatieroute moet herleidbaar blijven tot één functie, configuratie en datum, zodat inkopers, toezichthouders en getroffen personen kunnen zien welke waarborgen al gelden.

Meer lezen
De energierekening van AI krijgt een juridisch adres

Van model naar meter

Op 22 juli 2026 presenteerde het Amerikaanse Department of Energy de eerste geselecteerde projecten van de Genesis Mission. AI, nationale laboratoria en energieonderzoek kwamen daar zichtbaar in één programma samen. Voor Europa is dat vooral een bruikbare spiegel. Een AI-model bestaat juridisch vaak als software of dienst, terwijl het fysiek draait op accelerators, opslag, netwerken en koeling. De elektriciteitsrekening van het datacenter vertelt nog niet welk deel bij één model, klant of antwoord hoort. Training, finetuning en inferentie hebben verschillende belastingsprofielen; ook de keuze tussen chip, server of heel gebouw als meetgrens verandert de uitkomst. AI-energieverbruik wordt daardoor pas betekenisvol wanneer modelversie, hardware, rekenlocatie, meetperiode en systeemgrens erbij staan.

Twee Europese meetlagen

Europa heeft al een fysieke meetlaag. Artikel 12 van de Energie-efficiëntierichtlijn verlangt gegevens over de energieprestaties van datacenters. Gedelegeerde Verordening (EU) 2024/1364 werkt de indicatoren uit voor datacenters met een geïnstalleerd IT-vermogen van ten minste 500 kW, waaronder energie, water, temperatuur, hergebruik van restwarmte en hernieuwbare energie. De Europese databank maakt geaggregeerde beoordeling mogelijk. Deze route kijkt naar de exploitant en de locatie. De AI Act legt een tweede laag bij het model: GPAI-aanbieders moeten technische documentatie bijhouden, waarbij bijlage XI ook bekend of geschat energieverbruik noemt. Hoofdstuk V geldt sinds 2 augustus 2025; aanbieders van modellen die al vóór die datum op de markt waren, hebben volgens artikel 111, lid 3, tot 2 augustus 2027 om te voldoen. Artikel 53, lid 2, bevat daarnaast onder voorwaarden een uitzondering voor bepaalde vrije en opensource-GPAI zonder systeemrisico. Een datacenterrapport en een modelschatting sluiten alleen op elkaar aan wanneer de betrokken partijen dezelfde meetgrens en allocatiemethode gebruiken.

Het contract verbindt de keten

Een energiebijlage bij een AI- of cloudcontract kan vastleggen welke partij de gebouwmeter, rekentaak en gebruikslogs beheert. Zij benoemt training, finetuning en inferentie afzonderlijk; maakt zichtbaar welke waarden gemeten of geschat zijn; registreert hardware- en locatieveranderingen; en regelt audit, bewaartermijnen en correctie van duurzaamheidsclaims. Dat is ook van belang voor publieke inkoop en netcongestie. Schaarse capaciteit raakt gemeenten, netbeheerders, burgers en kleinere marktpartijen, terwijl gedetailleerde belastingprofielen vertrouwelijk of beveiligingsgevoelig kunnen zijn. Een goede regeling scheidt openbare indicatoren van auditgegevens en klantgebonden toerekening. Zo krijgt de juridische meetketen voor AI één verantwoordelijke partij zonder technisch gevoelige informatie onnodig openbaar te maken.

Meer lezen
Wie krijgt de afgeleide neurodata? Het recht achter commerciële herseninterfaces

Van hersensignaal naar gegevensketen

Op 13 juli 2026 kreeg een patiënt met een dwarslaesie in het Huashan Hospital in Shanghai een geïmplanteerde hersen-computerinterface. Volgens China Daily was dit de eerste implantatie nadat het Chinese NEO-systeem in maart als klasse III-hulpmiddel markttoelating kreeg. Het implantaat leest epidurale EEG-signalen, een algoritme vertaalt die naar motorische bedoelingen en een pneumatische handschoen ondersteunt de hand. Het systeem maakt uit één meting meerdere gegevensobjecten: een gefilterd signaal, een bewegingslabel, een apparaatcommando, een persoonlijk kalibratieprofiel en prestatiegegevens voor kliniek of fabrikant. Onder de AVG kunnen die stromen gezondheidsgegevens, biometrische gegevens of gewone persoonsgegevens zijn. Afgeleide neurodata vragen daarom per gegevensstroom om een eigen kwalificatie, doel, bewaartermijn en ontvangerslijst.

Twee Europese toelatingsroutes komen samen

Een actief implantaat dat een beperking compenseert valt in Europa in beginsel onder de Medical Device Regulation. De AI Act komt daar via artikel 6, lid 1, bij wanneer de decoder een product of veiligheidscomponent onder de MDR is en een beoordeling door een derde vereist; die productgebonden hoog-risicoroute geldt na de Digital Omnibus on AI van juni 2026 vanaf 2 augustus 2028. Inkoop in 2026 moet al rekening houden met modeldocumentatie, logs en wijzigingsrechten, omdat die gegevens achteraf zelden betrouwbaar zijn te reconstrueren. Toestemming voor de ingreep beantwoordt bovendien niet de AVG-vraag of ziekenhuis of leverancier kalibratiegegevens later voor productverbetering of hertraining mag gebruiken.

Een contract moet de afleiding vasthouden

Een praktische neurodatabijlage benoemt per stroom de bron, inferentie, doelbinding, AVG-kwalificatie, ontvangers, bewaartermijn, modelversie en herstelroute. Portabiliteit hoort daarbij: een patiënt moet van leverancier kunnen wisselen zonder jaren persoonlijke kalibratie te verliezen. De nieuwe EU-richtlijn productaansprakelijkheid, die lidstaten uiterlijk 9 december 2026 omzetten, behandelt software en functioneel verbonden digitale diensten als onderdelen van de veiligheidsketen voor producten die vanaf 9 december 2026 op de markt komen of in gebruik worden genomen. De contractuele neurodataketen verbindt patiëntinformatie met technische bewijsstukken en afspraken over hertraining, beveiligingsupdates, audit, incidentmelding en exit. Patiënt, arts, auditor en toezichthouder moeten kunnen achterhalen wat uit het signaal is afgeleid en waarom het apparaat daarna handelde.

Meer lezen
De stille verkeersleider: AI-toezicht op quantumfoutcorrectie

Een veiligheidslaag die bijna niemand ziet

In een klassiek seinhuis grepen stangen en sloten fysiek in elkaar voordat een spoorwegsein op groen kon. Twee conflicterende rijwegen konden daardoor niet tegelijk worden vrijgegeven. Quantumfoutcorrectie heeft een verwante functie. Een quantumcomputer meet foutpatronen, waarna een decoder onder hoge tijdsdruk kiest welke correctie nodig is. NVIDIA publiceerde op 13 juli 2026 dat een machine-learningdecoder voor color codes in één specifieke testconfiguratie een logical error rate van circa 1/347,7 van die van Chromobius behaalde, met een gemelde runtimeverbetering van 7,3×. Die cijfers zijn leveranciersresultaten, gebonden aan codeafstand, fysieke foutkans en testopstelling. Toch is de bestuursvraag nu concreet: zodra AI in deze stille veiligheidslus terechtkomt, moeten kopers weten welke versie besliste en onder welke ruisveronderstellingen zij is getest.

De AI Act begint bij de juiste kwalificatie

Een neuraal netwerk in een technische stack valt niet automatisch onder alle regels voor hoog-risico-AI. Beoogd gebruik, marktrol, productvorm en sector bepalen de route. Als de decoder wel als hoog-risicosysteem kwalificeert, sluiten artikelen 9, 12, 15, 17 en 72 van de AI Act opvallend goed aan. Zij verbinden risicobeheer met vooraf bepaalde testdrempels, logging, kwaliteitsbeheer, robuustheid, cyberveiligheid en monitoring gedurende de levenscyclus. Voor AI-toezicht op quantumfoutcorrectie betekent dat dat een recordscore nooit los mag raken van model, hardware, codeafstand, ruisprofiel, latency en foutverdeling. De Cyber Resilience Act, NIS2 en DORA kunnen daarnaast relevant zijn, afhankelijk van product- en sectorscope.

Inkoop moet de veranderlijke component vasthouden

NVIDIA stelt modelgewichten, trainingsrecepten, synthetische-datahulpmiddelen en een trainingspipeline openbaar beschikbaar. Dat helpt onderzoek en reproductie, maar open code levert geen automatische onafhankelijke validatie. Een werkbaar dossier koppelt de prestatieclaim aan code, model, compiler en hardware; bewaart testdata en onzekerheden; legt incidentdrempels en logs vast; verdeelt wijzigingsrecht en hertestkosten; en regelt migratie naar een andere leverancier. Vooral die laatste stap telt. Een decoder kan diep vergroeien met het ruisprofiel en de interfaces van één processorarchitectuur. Quantumdecoder governance vraagt daarom om exporteerbare logs, gedocumenteerde koppelingen en een contractuele plicht om na relevante updates opnieuw te testen. Zo blijft een onzichtbare technische laag leesbaar voor inkoper, auditor en toezichthouder.

Meer lezen
Een ijkmerk voor AI: nauwkeurigheid van demo tot toezicht

Een score krijgt pas betekenis door haar maatstaf

Op een marktplein werd een weegschaal pas vertrouwd nadat zij met een bekend gewicht was beproefd en verzegeld. Bij AI ontbreekt zo'n zichtbaar ijkmerk. Een leverancier presenteert 92 procent nauwkeurigheid, een inkoper neemt het getal over in een offerte en enkele maanden later draait een gewijzigde versie op een andere populatie. De Europese AI Act behandelt nauwkeurigheid daarom als een verklaarde systeemeigenschap. Zodra de hoog-risicoregels toepasselijk zijn — vanaf 2 december 2027 voor zelfstandige systemen en 2 augustus 2028 voor systemen in gereguleerde producten — moeten het relevante niveau en de gebruikte maatstaven in de gebruiksinstructies staan, samen met omstandigheden die de verwachte prestatie beïnvloeden. AI-nauwkeurigheid hoort bij een taak, dataset, drempel, versie en meetmoment.

Een hoog gemiddelde kan zeldzame maar ernstige fouten verbergen. In een test met 10.000 dossiers en 100 fraudegevallen scoort een model dat ieder dossier als niet-frauduleus aanmerkt 99 procent accuracy en toch 0 procent recall voor fraude. Bij krediet, zorg, werk en publieke dienstverlening dragen fout-positieven en fout-negatieven verschillende gevolgen. De leverancier meet op modelniveau; de betrokken burger ervaart de fout als een afwijzing, extra controle of gemiste toegang.

Consumentenclaim en zakelijk contract vragen elk hun grondslag

Het FTC-voorstel van 7 juli 2026 ziet primair op verborgen objectiefsturing en onderscheidt die ontwerpkeuze van gewone technisch veroorzaakte hallucinaties. In de EU gelden productvereisten, informatieplichten en levenscyclustoezicht voor hoog-risico-AI. De Richtlijn oneerlijke handelspraktijken begrenst consumentgerichte claims; zakelijke inkoop vraagt daarnaast een eigen contractuele analyse van prestatieverklaringen, garanties, wijzigingen en remedies. Een algemene belofte van “industry-standard accuracy” zegt weinig wanneer basismodel, databron of gebruik veranderen. Modeldrift in contracten wordt concreet zodra partijen vastleggen wanneer een oude claim ophoudt te gelden.

De demo begint een meetgeschiedenis

Artikel 72 verlangt voor de betrokken hoog-risicosystemen, zodra die regels volgens het genoemde tijdpad toepasselijk zijn, een post-market monitoringsysteem dat prestatiegegevens gedurende de levensduur actief en systematisch verzamelt en analyseert. Een versieregister, toepassingsbereik, referentiedataset, drempelwaarden en incidenten vormen samen een geschiedenis die inkoper, auditor, rechter of toezichthouder kan lezen. Een patiënt, werknemer, student of ondernemer moet kunnen achterhalen welke versie hem beoordeelde en welke foutmarge daarbij hoorde. Marktvertrouwen groeit uit leesbare beperkingen: de nauwkeurigheidsclaim blijft geloofwaardig zolang meetmethode, versie en menselijke gevolgen samen worden bewaard.

Meer lezen