Innovation, Quantum-AI Technology & Law

Blog over Kunstmatige Intelligentie, Quantum, Deep Learning, Blockchain en Big Data Law

Blog over juridische, sociale, ethische en policy aspecten van Kunstmatige Intelligentie, Quantum Computing, Sensing & Communication, Augmented Reality en Robotica, Big Data Wetgeving en Machine Learning Regelgeving. Kennisartikelen inzake de EU AI Act, de Data Governance Act, cloud computing, algoritmes, privacy, virtual reality, blockchain, robotlaw, smart contracts, informatierecht, ICT contracten, online platforms, apps en tools. Europese regels, auteursrecht, chipsrecht, databankrechten en juridische diensten AI recht.

Berichten in AI-recht
Mag een pacing-afspraak tussen AI-labs onder artikel 101 VWEU? Fergusons waarschuwing van 15 september 2026, het AdBlue-kartelbesluit van 8 juli 2021 en de route van artikel 56 AI Act

Op 8 juli 2021 beboette de Europese Commissie BMW en de Volkswagen-groep voor 875 miljoen euro omdat zij met Daimler hadden afgesproken hoe groot de AdBlue-tank in hun dieselauto's zou zijn. Niemand had prijzen afgesproken; de fabrikanten hadden afgesproken om niet te wedijveren op schoner rijden dan de wet eiste. Het was het eerste kartelbesluit dat uitsluitend rustte op een beperking van de technische ontwikkeling, het verbod uit artikel 101, lid 1, onder b, VWEU. Dit artikel legt dat besluit naast wat Dario Amodei op 12 september 2026 aan de Amerikaanse overheid vroeg: een smalle antitrustvrijstelling zodat AI-laboratoria samen het tempo van hun ontwikkeling kunnen afspreken.

Wat Ferguson op 15 september 2026 zei en wat Khan twee dagen eerder schreef

FTC-voorzitter Andrew Ferguson zei op 15 september 2026 dat iedereen "deeply suspicious" moet zijn van AI-bedrijven die om antitrustvrijstellingen vragen terwijl ze tegelijk lobbyen voor nieuwe regels. Oud-voorzitter Lina Khan bracht op 13 september het spiegelbeeld naar voren: er bestaat volgens haar geen AI-uitzondering op bestaande wetten, en zij wees op FTC v. Keppel uit 1934 als mogelijk aanknopingspunt voor een lab dat onveilige systemen uitbrengt en concurrenten zo onder druk zet. In vier dagen kreeg de Amerikaanse discussie zo twee vragen: mag men samen vertragen, en wat gebeurt er als één partij alleen versnelt.

Welke ruimte de Horizontale Richtsnoeren van 2023 en de ACM-beleidsregel bieden

In de EU bestaat geen individuele ontheffing meer; partijen beoordelen zelf of hun afspraak aan artikel 101, lid 3, voldoet. Hoofdstuk 9 van de Richtsnoeren inzake horizontale samenwerkingsovereenkomsten van 21 juli 2023 geeft in punt 549 zes cumulatieve voorwaarden voor duurzaamheidsnormeringsafspraken tussen concurrenten, en de ACM-beleidsregel van oktober 2023 volgt die aanpak; wie erbuiten valt, krijgt een individuele beoordeling. Het artikel houdt drie soorten afspraken uit elkaar: een gezamenlijke veiligheidsnorm, een gezamenlijke afspraak om een model niet uit te brengen, en een gezamenlijk plafond aan trainingsrekenkracht. De laatste is in de vergelijking de omvang van de tank, en de vier voorwaarden van artikel 101, lid 3, worden per stuk nagelopen.

Waarom artikel 56 AI Act een nalevingskanaal is en geen antwoord op de tempovraag

Amodei vraagt om een forum waarin de overheid het gesprek mogelijk maakt zonder mee te praten. In de EU bestaat zo'n forum met een beperkter doel: artikel 56 van de AI-verordening draagt het AI-bureau op praktijkcodes voor AI-modellen voor algemene doeleinden te faciliteren, en de code van 10 juli 2025 biedt een aanbieder van een model met systeemrisico een manier om zijn eigen naleving jegens de toezichthouder aan te tonen. Zij is vrijwillig, legt geen gezamenlijk ontwikkelingstempo vast en spreekt niet over rekenkracht; punt 597 van de richtsnoeren maakt bovendien duidelijk dat betrokkenheid van een overheid een afspraak niet aan artikel 101 onttrekt. Het artikel sluit af met vijf toetsvragen voor een onderneming die overweegt aan een veiligheidsafspraak met concurrenten mee te doen, en met wat dit betekent voor Nederlandse afnemers van frontier-modellen en voor de rol van de ACM.

Meer lezen
Ingebedde AI-evaluatoren bij Anthropic en OpenAI: wat de beloften van 12 september 2026, het Senaatsontwerp van Thune, Cruz en Klobuchar en artikel 55 en 92 AI Act voor Nederlandse afnemers betekenen

Op 12 september 2026 beloofde Dario Amodei in het essay We Must Pace the Frontier dat Anthropic een team externe evaluatoren permanent in huis gaat halen, met bureaus, toegangspassen en het recht om bevindingen te publiceren zonder redactionele controle. Sam Altman zegde dezelfde dag op X toe dat OpenAI hetzelfde doet. Een dag eerder, op 11 september, meldde Politico dat senatoren Thune, Cruz en Klobuchar werken aan een wet die gevaarlijke capaciteiten vóór de release aan het Department of Commerce laat melden, met een injunction als stok achter de deur. Dit artikel legt beide ontwikkelingen naast de architectuur die de EU al heeft: artikel 55 en 92 van de AI-verordening.

Wat de belofte van 12 september 2026 inhoudt

De ingebedde evaluatoren van Anthropic beoordelen afgeronde modellen én de trainingspijplijn waarin die ontstaan, melden incidenten en mogen openbaar zeggen wanneer een schrapping door het bedrijf iets wezenlijks heeft weggenomen. Dat verschilt van het programma dat OpenAI in november 2025 beschreef, waarin externe beoordelaars een geheimhoudingsovereenkomst tekenden en OpenAI publicaties vooraf goedkeurde. De opening ligt bij het Nederlandse Stoomwezen (keuringsvoorschriften 1824, Dienst 1855, Stoomwet 1869): de keurmeester die door het mangat de ketel in kroop.

Wat artikel 55 AI Act eist sinds 2 augustus 2025, en artikel 92 sinds 2 augustus 2026

Hoofdstuk V van Verordening (EU) 2024/1689 verplicht aanbieders van modellen met systeemrisico tot evaluatie met adversariële tests, risicobeperking, incidentmelding aan het AI-bureau en cyberbeveiliging. Artikel 92 geeft de Commissie sinds 2 augustus 2026 de bevoegdheid om, na raadpleging van de AI-board, zelf een model te evalueren wanneer de informatie over de naleving tekortschiet of bij een onderzoek naar systeemrisico's, met toegang tot API's en broncode, en sinds diezelfde dag gelden de boetes van artikel 101: tot 15 miljoen euro of 3 procent van de wereldwijde jaaromzet, naargelang welk bedrag hoger is. Het stuk legt uit waarom een evaluatie door het AI-bureau iets anders is dan een evaluator die permanent binnen zit, en welke drie elementen bepalen of zo'n toezegging iets waard is: reikwijdte van de toegang, publicatierecht en de vraag wie de evaluator betaalt.

Wat een Nederlandse afnemer hiermee doet

Voor bedrijven, ziekenhuizen en gemeenten die een frontier-model inbouwen, verschuift de vraag van beleid naar contract. Artikel 53 geeft integrerende aanbieders recht op documentatie, artikel 25 maakt een afnemer soms zelf aanbieder, en voor software die na 9 december 2026 in de handel komt telt de nieuwe productaansprakelijkheid mee. Het artikel sluit af met vijf vragen aan uw leverancier over externe evaluatie, van de omschrijving van de toegang tot een opschortingsrecht als het lab zijn toezegging intrekt.

Meer lezen
FIPS 140-2 wordt na 21 september 2026 historisch: gevolgen voor inkoopeisen, de zorgplicht uit de Cyberbeveiligingswet en de PQC-routekaart bij Aanbeveling (EU) 2024/1101

Amerikaanse en Canadese federale instanties mogen onder FIPS 140-2 gevalideerde modules tot en met 21 september 2026 voor nieuwe systemen accepteren; daarna verliezen de resterende validaties hun actieve CMVP-status en verhuizen zij naar de historische lijst. Er gaat geen apparaat uit en geen sleutel wordt zwakker. Wat verandert is de status van een label dat in Nederlandse hostingcontracten, leveranciersbijlagen en specificaties voor sleutelbeheer al vijftien jaar als vast ijkpunt wordt gebruikt, zonder dat het hier ooit een juridische grondslag had.

Drie lezingen van dezelfde contractzin

De zin "de module is FIPS 140-2 Level 3 gevalideerd" laat zich vanaf 22 september 2026 op drie manieren lezen, met drie verschillende uitkomsten. Als doorlopende eis dat de module een geldig certificaat draagt, levert het verlies van de actieve status een tekortkoming op zonder dat er iets aan het product mankeert, waarna pas de vraag komt of er ook verzuim intreedt. Als momentopname bij contractsluiting is de bepaling formeel intact en materieel leeg. Als gelijkwaardigheidsnorm verschuift de vraag naar wat gelijkwaardig heet, en daar zwijgt het contract meestal over. Voor aanbestedende diensten komen daar de artikelen 2.76, 2.77 en 2.78b Aanbestedingswet 2012 bij, die inschrijvers ruimte geven om gelijkwaardigheid aan te tonen met certificaten of testverslagen; een exclusieve FIPS-eis wordt pas echt problematisch wanneer zij gelijkwaardig bewijs afsnijdt. Europa heeft inmiddels een eigen route: het EUCC-schema uit Uitvoeringsverordening (EU) 2024/482, van toepassing sinds 27 februari 2025 en gebouwd op Common Criteria.

Wat wel bindt, en wat deze week alleen advies was

De Cyberbeveiligingswet geldt sinds 15 augustus 2026 en artikel 21 lid 2 onder h van de NIS2-richtlijn vraagt om beleid en procedures voor cryptografie. Artikel 32 AVG vraagt om passende maatregelen, uitdrukkelijk rekening houdend met de stand van de techniek. Beide normen zijn techniekneutraal en beide binden nu al. Daartegenover leverde de eerste week van september drie Europese signalen op die geen van alle verplichtingen scheppen: de enquêteresultaten en de FAQ van DG CNECT bij de gecoördineerde PQC-routekaart van 2 september, de oproep van de G7 Cybersecurity Working Group van 3 september die het ANSSI opstelde en die post-quantumcryptografie in overheidsinkoop wil verankeren, en het uitblijven van een gepubliceerde ontwerptekst voor de aangekondigde Quantum Act.

Het cijfer, de mijlpalen en de bewaartermijn

Op 8 september 2026 publiceerde IonQ een resource-schatting voor het breken van 256-bits handtekeningen op elliptische krommen: 25,7 dagen met 19.397 fysieke en 1.457 logische qubits. Google Quantum AI kwam eerder op ongeveer 1.200 logische qubits voor dezelfde curve, al gaan beide studies uit van andere hardware-architecturen en aannames en toont geen van beide een bestaande machine — met de kanttekening dat IonQ zelf post-quantumdiensten verkoopt. De routekaart van de NIS-samenwerkingsgroep begint eind 2026 met nationale routekaarten, inventarisatie en pilots, en houdt daarna eind 2030 aan voor toepassingen met een hoog risico en 2035 voor systemen met een middelhoog of lager risico. Een medisch dossier moet twintig jaar bewaard blijven en een notariële akte veel langer, zodat de vertrouwelijkheidshorizon van die gegevens voorbij elke mijlpaal loopt. Het artikel eindigt met zes vragen voor de eerstvolgende contractronde.

Meer lezen
Nieuwe productaansprakelijkheid voor software: wat richtlijn (EU) 2024/2853 richting 9 december 2026 doet met exoneratie, bewijslast en AI-dekking

Op 9 december 2026 verstrijkt de termijn waarbinnen de lidstaten richtlijn (EU) 2024/2853 moeten hebben omgezet; de richtlijn ziet op producten die daarna in de handel worden gebracht of in gebruik worden gesteld. Zij noemt software uitdrukkelijk een product, en AI-systemen en hun updates vallen daaronder. Softwareschade viel ook eerder niet buiten het aansprakelijkheidsrecht, maar de discussie over het productbegrip is daarmee beslecht.

Wat de richtlijn wel en niet dekt

De reikwijdte is nauwer dan veel commentaar suggereert. Artikel 6 beperkt de vergoedbare schade tot overlijden, lichamelijk letsel en medisch erkende psychische schade, tot schade aan zaken die niet uitsluitend beroepsmatig worden gebruikt, en tot vernietiging of beschadiging van gegevens die niet beroepsmatig worden gebruikt. Een zaak met gemengd gebruik valt er dus wel onder, gegevens die mede beroepsmatig worden gebruikt niet. Schade aan het gebrekkige product zelf valt erbuiten, en artikel 6, eerste lid, onder b, sluit ook schade aan een samengesteld product uit wanneer het gebrekkige onderdeel daarin is geïntegreerd of daarmee is verbonden door de producent van dat samengestelde product, of onder diens zeggenschap. Zuivere vermogensschade van een onderneming loopt via het contract of het commune aansprakelijkheidsrecht. Richting een benadeelde natuurlijke persoon is de aansprakelijkheid dwingend; richting de zakelijke afnemer bepaalt de aansprakelijkheidscap wat er via vrijwaring en regres nog te halen valt.

Bewijs, verweren en de verzekeringskant

Artikel 9 laat de rechter bevelen dat de gedaagde relevant bewijs overlegt, begrensd door noodzakelijkheid en evenredigheid en met bescherming van vertrouwelijke informatie en bedrijfsgeheimen. Artikel 10 verbindt aan het uitblijven daarvan een weerlegbaar vermoeden van gebrekkigheid. Artikel 11, tweede lid, snijdt het verweer af dat het gebrek nog niet bestond bij het in de handel brengen wanneer de gebrekkigheid voortkomt uit een update, een gerelateerde dienst, een uitgebleven veiligheidsupdate of een substantiële wijziging binnen de zeggenschap van de producent; het ontwikkelingsrisicoverweer blijft daarnaast bestaan. Intussen meldt een analyse van het Center for Strategic and International Studies van 4 september 2026 dat Amerikaanse staatstoezichthouders meer dan tachtig procent van de door verzekeraars ingediende verzoeken hebben goedgekeurd om AI-gerelateerde schade uit te sluiten: een aandeel van de verzoeken, niet van alle polissen, en een Amerikaans gegeven.

Wat dit betekent voor uw contract

Artikel 6:192 lid 1 BW bepaalt dat productaansprakelijkheid niet contractueel kan worden uitgesloten of beperkt, en de richtlijn houdt dat verbod in stand. Zodra software onmiskenbaar binnen afdeling 6.3.3 van Boek 6 BW valt, werkt de gebruikelijke beperking tot twaalf maanden vergoeding niet meer tegenover een benadeelde natuurlijke persoon. Voor de zakelijke kant blijven het drie losse vragen: wat de cap beperkt, wat vrijwaring en regres opleveren, en wat een polis feitelijk dekt. Het artikel behandelt die punten en sluit af met zes vragen voor uw leverancier en uw makelaar vóór 9 december 2026.

Meer lezen
Ongeveer 240.000 chauffeurs dagen Uber op 2 september 2026 voor de rechtbank Amsterdam: de collectieve actie test artikel 22 AVG als aansprakelijkheidsnorm voor algoritmisch management

Op 2 september 2026 heeft Stichting Worker Info Exchange International bij de rechtbank Amsterdam een collectieve actie ingesteld tegen Uber namens ongeveer 240.000 chauffeurs uit Nederland, het Verenigd Koninkrijk, België, Frankrijk, Duitsland, Polen en Roemenië. De vordering gaat over de manier waarop Uber sinds 2020 het vaste beloningsmodel heeft vervangen door dynamische systemen die per rit de vergoeding en de toewijzing bepalen, en niet over de arbeidsrechtelijke status van de chauffeur. De stichting stelt dat die systemen uitsluitend geautomatiseerde besluiten zijn met aanmerkelijke gevolgen voor de chauffeur, in strijd met artikel 22 AVG, dat Uber historische chauffeursdata heeft gebruikt om het algoritme te trainen, en dat persoonsgegevens tussen augustus 2021 en november 2023 zonder de vereiste waarborgen buiten de Europese Unie zijn verwerkt. Gevorderd worden schadevergoeding voor gederfd inkomen en immateriële schade, beëindiging van de gewraakte werkwijze en maatregelen die herhaling voorkomen.

Waarom de vordering op artikel 22 AVG steunt en niet op het arbeidsrecht

Artikel 22 AVG geeft iedere betrokkene het recht niet te worden onderworpen aan een uitsluitend op geautomatiseerde verwerking gebaseerd besluit dat rechtsgevolgen heeft of hem anderszins in aanmerkelijke mate treft, behoudens de uitzonderingen van lid 2 en met de waarborgen van lid 3: menselijke tussenkomst, het recht een standpunt kenbaar te maken en het recht het besluit aan te vechten. Artikel 15 lid 1 sub h AVG geeft daarnaast recht op nuttige informatie over de onderliggende logica van zulke besluitvorming. Het gerechtshof Amsterdam paste die bepalingen op 4 april 2023 al toe in drie zaken tegen Uber en Ola, waaronder ECLI:NL:GHAMS:2023:796 over batched matching, upfront pricing en de dynamische tarieven; het hof oordeelde daar dat opeenvolgende ritprijs- en toewijzingsbesluiten de chauffeur financieel in aanmerkelijke mate treffen. Die procedures waren individuele informatievorderingen; de zaak van 2026 vraagt een verbod en schadevergoeding namens de hele groep.

De WAMCA als procesroute, en de trainingsdata als tweede grondslag

Het artikel legt uit hoe de Wet afwikkeling massaschade in collectieve actie en artikel 3:305a BW de procesroute vormen, met een exclusieve belangenbehartiger, een opt-out voor Nederlandse en een opt-in voor buitenlandse gedupeerden. Het beschrijft waarom de tweede grondslag — het trainen van het beloningsalgoritme op historische chauffeursgegevens — de zaak verbindt met de bredere vraag naar de rechtmatigheid van modeltraining op persoonsgegevens, waar doelbinding, minimale gegevensverwerking en de grondslagen van artikel 6 AVG samenkomen.

Wat de zaak betekent voor iedere organisatie die met algoritmes stuurt

Roosters die een model maakt, tarieven die per opdracht worden berekend, prestatiescores die bepalen wie werk krijgt en waarschuwingen die tot schorsing leiden, vallen in dezelfde categorie zodra zij uitsluitend geautomatiseerd tot stand komen. De Platformrichtlijn (EU) 2024/2831 moet uiterlijk op 2 december 2026 zijn omgezet en voegt transparantie- en toezichtplichten voor platformwerk toe; de AI-verordening rekent systemen voor werving, taaktoewijzing en evaluatie van werknemers tot bijlage III, waarbij profilering van natuurlijke personen de hoog-risicokwalificatie hoe dan ook in stand laat. Algoritmisch management krijgt met de WAMCA een collectieve procesroute, en de rechtbank moet nog beslissen of artikel 22 AVG als aansprakelijkheidsnorm standhoudt. Het stuk sluit af met de drie documenten die een organisatie nu moet kunnen tonen: een besluitenkaart, een tussenkomstprotocol en een trainingsdata-register.

Meer lezen
CBP opende op 2 september 2026 een consultatie over herkomstgegevens bij invoer (91 FR 56408); de CRA-meldplicht start 11 september 2026

Op 2 september 2026 opende U.S. Customs and Border Protection een consultatie over invoergegevens: welke herkomst-, keten- en productiegegevens een invoerder in de toekomst zou moeten aanleveren. Het stuk staat op 91 FR 56408, draagt docket USCBP-2026-1058 en RIN 1685-AA47, ziet op 19 CFR 141, 142, 143 en 163, en staat open voor reacties tot 1 december 2026. Het is een advance notice of proposed rulemaking: het schrijft nog niets voor, het vraagt. Negen dagen later, op 11 september 2026, begint in de Europese Unie de meldplicht van artikel 14 van de Cyber Resilience Act. Het Amerikaanse stuk is nog een consultatie; de Europese meldplicht is geldend recht. De gevraagde gegevens overlappen aanzienlijk zonder ooit hetzelfde formulier te worden.

Wat CBP ter consultatie legt

De uitvraag omvat buitenlandse fiscale nummers en mondiale bedrijfsidentificatoren, gedetailleerde gegevens over de toeleveringsketen en de productiemethode, technische traceeroplossingen, en de documentatie die de buitenlandse exporteur bij zijn eigen douane moest indienen vóór verzending. Dat laatste punt is voor Nederlandse leveranciers het scherpst. Een aangifte ten uitvoer bij de Nederlandse Douane wordt gedaan onder het Douanewetboek van de Unie, waarvan artikel 12 de douaneautoriteiten tot geheimhouding verplicht. Die plicht rust op de autoriteit en niet op het document: gaat hetzelfde stuk via de leverancier mee naar een Amerikaanse invoerprocedure, dan beheerst Amerikaans recht wat ermee gebeurt, terwijl de gevraagde productiegegevens precies het materiaal zijn dat de Wet bescherming bedrijfsgeheimen beoogt af te schermen.

Verwante gegevens, vier verschillende regimes

De Cyber Resilience Act verlangt vanaf 11 september 2026 een vroegtijdige waarschuwing binnen 24 uur, een volledige melding binnen 72 uur en een eindverslag binnen veertien dagen na een corrigerende maatregel, via één meldplatform naar het aangewezen CSIRT en ENISA. Die melding vraagt zelf geen componentenlijst; de verplichting om componenten vast te leggen in een machineleesbare software bill of materials volgt pas op 11 december 2027. Daarnaast vraagt de Cyberbeveiligingswet sinds 15 augustus 2026 om beheersing van leveranciers- en ketenrisico's bij essentiële en belangrijke entiteiten, zonder een format voor te schrijven, en verlangt de AI-verordening in bijlage IV en artikel 53 een beschrijving van componenten en instrumenten van derden.

Wat dit betekent voor leverings- en inkoopcontracten

Eén consultatie en drie geldende regimes vragen, met verschillende geadresseerden en formats, naar gegevens over hetzelfde onderwerp; een opgave onder het ene regime kwijt niemand van het andere. De administratieve last landt onevenredig bij kleine toeleveranciers, die de vragen doorgegeven krijgen door afnemers die hun eigen plicht moeten aantonen. De publieke inzet zit aan de andere kant: ziekenhuizen, waterschappen en netbeheerders moeten na een incident kunnen achterhalen welk onderdeel het betrof en wie het leverde. Het artikel zet de zes verplichtingen met hun data en geadresseerden naast elkaar in één tabel, en benoemt de drie bepalingen die in leveringscontracten het vaakst ontbreken en die u kunt nalopen: wie herkomstgegevens mag doorgeven, wie de kosten van de opgave draagt, en binnen welke termijn een leverancier de componentvraag moet kunnen beantwoorden.

Meer lezen
GB/Z 195-2026 beschrijft AI-agents die fabrieksinstallaties aansturen; de EU-Machineverordening geldt vanaf 20 januari 2027, de AI-eisen voor machines vanaf 2 augustus 2028

De Chinese normalisatieautoriteit registreerde op 30 juli 2026 GB/Z 195-2026, een van drie richtinggevende technische documenten voor industriële AI. Het is een referentiearchitectuur voor industriële agents met acht functionele modules — waarneming, geheugen, redeneren, plannen, beslissen, uitvoeren, communiceren en evolueren — en met tweerichtingsinteractie naar zowel de informatiesystemen als de fysieke installatie. Op 28 augustus 2026 gaf Sina Finance een bericht door van Supcon, een leverancier van procesbesturing die aan het opstellen meewerkte en rond de tweehonderd draaiende installaties noemt bij onder meer Sinopec, PetroChina en Wanhua Chemical. De westerse tegenhanger, Anthropics Model Hardware Standard, ging deze zomer als besloten onderzoekspreview naar geselecteerde organisaties.

Waarom de uitvoermodule het regime bepaalt

Een agent die alleen leest en adviseert, blijft in Europa doorgaans softwaredienstverlening. Zodra een module een klep opent, een dosering wijzigt of een beweging start, komt de vraag op tafel of zij een veiligheidscomponent is in de zin van artikel 3 van de machineverordening. Dat is geen automatisme — beoogd doel, inbouw en zelfstandige marktintroductie tellen mee — maar valt zij eronder, dan geldt het regime van conformiteitsbeoordeling van machines: technisch dossier, CE-markering, en voor Bijlage I, deel A, een aangemelde instantie in plaats van interne fabricagecontrole. De module die in GB/Z 195-2026 evolueren heet, maakt dat scherper, want zij gaat uit van gedrag dat na oplevering verandert — precies het gegeven waarop het Europese recht zowel de conformiteit als het ontstaansmoment van een gebrek laat draaien.

De Europese data staan vast, de norm niet

De nieuwe productaansprakelijkheidsrichtlijn (EU) 2024/2853 moet uiterlijk 9 december 2026 zijn omgezet en geldt voor producten die daarna in de handel komen; zij brengt software en AI-systemen uitdrukkelijk onder het begrip product, laat de bewijslast bij de eiser en verbindt aan het negeren van een rechterlijk openbaarmakingsbevel een weerlegbaar vermoeden. Conformiteitsbeoordeling en CE-markering bestaan al onder Machinerichtlijn 2006/42/EG; die richtlijn wordt ingetrokken met ingang van 14 januari 2027 en de machineverordening (EU) 2023/1230 geldt vanaf 20 januari 2027, met veiligheidscomponenten met zelfontwikkelend gedrag in Bijlage I, deel A. Voor de AI-eisen geldt sinds verordening (EU) 2026/1744 van 24 juli 2026 een latere datum, 2 augustus 2028, en een andere route: de machineverordening is naar deel B verplaatst, zodat de materiële AI-waarborgen via gedelegeerde handelingen in het sectorale productrecht moeten landen. De geharmoniseerde normen onder normalisatieverzoek M/593 en wijzigingsverzoek M/613 worden voor het vierde kwartaal van 2026 aangekondigd en waren op 30 augustus 2026 nog niet in het Publicatieblad bekendgemaakt.

Wat dit betekent voor een Nederlandse machinebouwer of inkoper

Bij stoomtoestellen kende Nederland vergunning, beproeving en jaarlijkse visitatie vanaf het Koninklijk Besluit van 6 mei 1824, ruim voordat de Stoomwet van 1869 het onderwerp een eigen wet gaf: de keuring liep voor op de wet. Hier ontbreekt juist de meetlat waaraan gekeurd zou worden. De openbaarmaking van agentbeslissingen die een rechter kan bevelen, kan alleen worden nagekomen door partijen die hun logging vooraf hebben ingericht. Wie procesbesturing inkoopt, doet er verstandig aan nu vast te leggen welke functies de fysieke installatie raken, wanneer het gedrag na oplevering verandert, welke bedieningslimieten en noodstops uit de leverancierspecificatie komen in plaats van uit de eigen risicobeoordeling, en naar welke architectuur de documentatie van de geleverde installatie verwijst. Dat laatste is de stille route waarlangs een buitenlandse leidraad in een Nederlands technisch dossier belandt.

Meer lezen
Scalable Capital laat ChatGPT orders plaatsen. Wat de ESMA-briefing van 26 februari 2026 zegt over de bevestigingsknop en MiFID II.

Scalable Capital kondigde op 25 augustus 2026 in München aan dat het als eerste bank in Europa zijn platform openstelt voor ChatGPT, Claude en Grok. Klanten van de neobroker — ruim een miljoen, met meer dan zestig miljard euro aan belegd vermogen — koppelen hun rekening via het Model Context Protocol aan een assistent, die vervolgens kan handelen, spaarplannen instellen, watchlists beheren en koersalerts zetten. De bank leunt in haar voorwaarden op één ontwerpkeuze: elke transactie vereist een expliciete bevestiging van de klant, en de externe AI-applicaties opereren volgens die voorwaarden buiten haar controle.

ESMA beoordeelde de bevestigingsknop al in februari

Zes maanden eerder publiceerde ESMA een supervisory briefing over algoritmische handel onder MiFID II, referentie ESMA74-1505669079-10311, gedateerd 26 februari 2026. Punt 13 van dat document gaat rechtstreeks over het argument dat menselijke tussenkomst de kwalificatie wegneemt. Veel ondernemingen bouwen zo'n tussenkomst in en stellen daarom dat zij geen algoritmische handel bedrijven; die tussenkomst, schrijft de toezichthouder, doet niets af aan het feit dat een computeralgoritme individuele parameters van de order heeft bepaald. Alleen wanneer de mens alle handelsparameters zelf vaststelt, valt het systeem buiten de definitie van artikel 4, lid 1, onder 39, van MiFID II. De vraag verschuift daarmee van de bevestiging naar de prompt ervoor: wie rekent de limietprijs uit, en wie bepaalt de omvang van de inleg?

Ketens, uitlegbaarheid en de jaarlijkse zelfevaluatie

De briefing behandelt in de punten 33 tot en met 37 de vraag hoe de verantwoordelijkheid wordt verdeeld wanneer algoritmen door derden worden geleverd of bediend, met een uitdrukkelijke passage over aanbieders uit derde landen die in de Unie geen vergunning als beleggingsonderneming hebben. Voor de organisatorische kant wijst ESMA in punt 48 twee bepalingen van Gedelegeerde Verordening (EU) 2017/589 aan: artikel 9 over de jaarlijkse zelfevaluatie met een validatierapport, en artikel 2 over de kennis van compliancemedewerkers, waaruit de toezichthouder afleidt dat de algoritmen uitlegbaar moeten zijn en dat de onderneming zelf moet kunnen uitleggen hoe AI de besluitvorming beïnvloedt.

Wat het artikel uitwerkt

Het stuk zet de tijdlijn en de bepalingen naast elkaar en behandelt vier vragen die daaruit volgen. Waar loopt de grens tussen een prompt waarin de klant alle parameters aanlevert en een prompt waarin het model er een berekent? Hoe verhoudt de organisatorische verantwoordelijkheid in de lidstaat van herkomst zich tot het gedragstoezicht in de lidstaat van ontvangst, nu Scalable Capital Bank GmbH een Duitse bank is die Nederlandse klanten via het Europese paspoort bedient? Waarom komt de AI-verordening hier binnen via de transparantiebepaling van artikel 50 en niet via de hoogrisicolijst, en wat betekent dat voor artikel 74, lid 6? En welke dossier-, order- en controleplichten gelden er feitelijk in beide kwalificaties, zodat zichtbaar wordt wat een belegger na een verlies daadwerkelijk in handen heeft. Het artikel sluit af met vijf concrete vragen aan de eigen orderketen, elk opgehangen aan een genummerd punt van de briefing.

Meer lezen