Innovation, Quantum-AI Technology & Law

Blog over Kunstmatige Intelligentie, Quantum, Deep Learning, Blockchain en Big Data Law

Blog over juridische, sociale, ethische en policy aspecten van Kunstmatige Intelligentie, Quantum Computing, Sensing & Communication, Augmented Reality en Robotica, Big Data Wetgeving en Machine Learning Regelgeving. Kennisartikelen inzake de EU AI Act, de Data Governance Act, cloud computing, algoritmes, privacy, virtual reality, blockchain, robotlaw, smart contracts, informatierecht, ICT contracten, online platforms, apps en tools. Europese regels, auteursrecht, chipsrecht, databankrechten en juridische diensten AI recht.

Berichten met de tag inkoop
Exportcontrole bereikt de API, en het contract zwijgt

Op 12 juni 2026 gaf het Amerikaanse Bureau of Industry and Security Anthropic de aanwijzing twee modellen ontoegankelijk te maken voor buitenlandse onderdanen. Omdat nationaliteit niet in real time betrouwbaar is vast te stellen, ging de dienst dezelfde dag wereldwijd uit — voor iedereen. Op 23 juni maakte Legion LegalTech Corp, een juridisch softwarebedrijf uit San Jose met een ontwikkelteam in Canada, bij de federale rechtbank in Washington D.C. een procedure aanhangig tegen de Amerikaanse staat. Die procedure liep dood zonder inhoudelijk oordeel: het Department of Commerce trok de aanwijzing eind juni in, de toegang werd hersteld en Legion beëindigde de zaak op 3 juli 2026 vrijwillig. Wat overblijft is geen uitspraak maar een proefopstelling — en voor Nederlandse afnemers een blootstelling. De aanwijzing richtte zich op buitenlandse onderdanen binnen én buiten de Verenigde Staten; dat de aanbieder de modellen vervolgens voor iedereen uitschakelde, was zijn eigen uitvoeringskeuze.

Geen wanprestatie, wel stilstand

Wat er gebeurde, laat zich het beste beschrijven door op te sommen wat er níet gebeurde. Geen storing, geen faillissement, geen datalek. Er was wél niet-nakoming; open staat alleen of die tekortkoming de leverancier valt toe te rekenen. De rekenkracht stond er nog, de modelgewichten stonden er nog, de overeenkomst liep nog. Wat wegviel was de toestemming — en die was in vrijwel geen enkel afnamecontract als variabele benoemd. Het Amerikaanse begrip deemed export ziet daarbij specifiek op vrijgave aan een buitenlandse persoon binnen de Verenigde Staten; levert toegang voor een Canadees in Canada een gecontroleerde vrijgave op, dan komen juist de territoriale categorieën uitvoer, wederuitvoer of overdracht in beeld. Het Unierecht kent voor de eerste figuur geen algemeen equivalent: Verordening (EU) 2021/821 knoopt aan bij een bestemming buiten het douanegebied van de Unie. De risicoanalyse van de leverancier is dus op een andere kaart getekend dan die van de afnemer.

Waarom boek 6 hier weinig oplevert

Een leverancier die een dwingend overheidsbevel uitvoert, beroept zich op overmacht in de zin van artikel 6:75 BW. Slaagt dat beroep, dan is de tekortkoming niet toerekenbaar en vervalt de aanspraak op schadevergoeding — al blijft de contractuele risicoverdeling bepalend. Wat niet vervalt, is de last bij de afnemer. Opschorting van de betaling helpt niet wie de dienst nodig heeft; ontbinding — die volgens artikel 6:265 BW geen toerekenbaarheid vereist — levert een vrije partij op zonder alternatief. Ook de klassieke Nederlandse zekerheid werkt hier niet: broncode-escrow is ontworpen voor faillissement, niet voor een leverancier die niet mág leveren — en vrijgave aan een Europese partij kan zelf de gecontroleerde handeling zijn, afhankelijk van classificatie, jurisdictie en vergunningen.

Waar de plicht wél hard is

De AI-verordening regelt kwaliteit, niet aanwezigheid: zij kent geen beschikbaarheidsgarantie, terwijl bewaar-, log- en verantwoordingsplichten over de gebruiksperiode blijven bestaan wanneer het systeem er niet meer is. Dat sluit aan bij wat wij eerder schreven over de cryptografische inventaris als bestuursdossier: verantwoording overleeft het systeem. Harder zijn DORA, dat sinds 17 januari 2025 exitstrategieën voor kritieke ICT-diensten verlangt, en de Cyberbeveiligingswet, die de toeleveringsketen in de zorgplicht trekt. Het artikel werkt zes toetsvragen uit voor de eerstvolgende contractverlenging en laat zien waarom dit uiteindelijk geen inkoopkwestie is: bij huisartsenposten, sociale diensten en kleine kantoren gaat de beschikbaarheid van een publieke dienst afhangen van buitenlands handelsbeleid.

Meer lezen
De stille verkeersleider: AI-toezicht op quantumfoutcorrectie

Een veiligheidslaag die bijna niemand ziet

In een klassiek seinhuis grepen stangen en sloten fysiek in elkaar voordat een spoorwegsein op groen kon. Twee conflicterende rijwegen konden daardoor niet tegelijk worden vrijgegeven. Quantumfoutcorrectie heeft een verwante functie. Een quantumcomputer meet foutpatronen, waarna een decoder onder hoge tijdsdruk kiest welke correctie nodig is. NVIDIA publiceerde op 13 juli 2026 dat een machine-learningdecoder voor color codes in één specifieke testconfiguratie een logical error rate van circa 1/347,7 van die van Chromobius behaalde, met een gemelde runtimeverbetering van 7,3×. Die cijfers zijn leveranciersresultaten, gebonden aan codeafstand, fysieke foutkans en testopstelling. Toch is de bestuursvraag nu concreet: zodra AI in deze stille veiligheidslus terechtkomt, moeten kopers weten welke versie besliste en onder welke ruisveronderstellingen zij is getest.

De AI Act begint bij de juiste kwalificatie

Een neuraal netwerk in een technische stack valt niet automatisch onder alle regels voor hoog-risico-AI. Beoogd gebruik, marktrol, productvorm en sector bepalen de route. Als de decoder wel als hoog-risicosysteem kwalificeert, sluiten artikelen 9, 12, 15, 17 en 72 van de AI Act opvallend goed aan. Zij verbinden risicobeheer met vooraf bepaalde testdrempels, logging, kwaliteitsbeheer, robuustheid, cyberveiligheid en monitoring gedurende de levenscyclus. Voor AI-toezicht op quantumfoutcorrectie betekent dat dat een recordscore nooit los mag raken van model, hardware, codeafstand, ruisprofiel, latency en foutverdeling. De Cyber Resilience Act, NIS2 en DORA kunnen daarnaast relevant zijn, afhankelijk van product- en sectorscope.

Inkoop moet de veranderlijke component vasthouden

NVIDIA stelt modelgewichten, trainingsrecepten, synthetische-datahulpmiddelen en een trainingspipeline openbaar beschikbaar. Dat helpt onderzoek en reproductie, maar open code levert geen automatische onafhankelijke validatie. Een werkbaar dossier koppelt de prestatieclaim aan code, model, compiler en hardware; bewaart testdata en onzekerheden; legt incidentdrempels en logs vast; verdeelt wijzigingsrecht en hertestkosten; en regelt migratie naar een andere leverancier. Vooral die laatste stap telt. Een decoder kan diep vergroeien met het ruisprofiel en de interfaces van één processorarchitectuur. Quantumdecoder governance vraagt daarom om exporteerbare logs, gedocumenteerde koppelingen en een contractuele plicht om na relevante updates opnieuw te testen. Zo blijft een onzichtbare technische laag leesbaar voor inkoper, auditor en toezichthouder.

Meer lezen
Quantumveilig is nog geen lekvrij: ML-KEM als inkoop- en auditvraag

De vraag na de standaard

ML-KEM is inmiddels een vaste naam in post-quantum migratie. NIST FIPS 203 geeft organisaties een herkenbaar anker voor sleuteluitwisseling in een wereld waarin klassieke cryptografie onder druk komt te staan. Toch begint de juridische vraag pas na de keuze voor de standaard. Een nieuwe studie naar hardware-implementaties wijst op mogelijke power- en elektromagnetische leakage bij de Fujisaki-Okamoto-verificatiestap in ML-KEM. Voor bestuurders, inkopers en juristen betekent dit dat post-quantum cryptografie niet alleen een algoritmebesluit is, maar ook een bewijsprobleem rond ontwerp, testen en leveranciersinformatie. De kernvraag wordt eenvoudiger en scherper: welke productvariant voert de standaard uit, en hoe weet de klant dat die uitvoering niet via het apparaat zelf informatie prijsgeeft?

Waarom dit in contracten thuishoort

Een leverancier kan "quantum-ready" zeggen en toch weinig prijsgeven over de concrete implementatie. Dat is te mager voor organisaties die AI-systemen, modelgewichten, medische data, broncode, identiteitsmiddelen of lang bewaarde auditlogs beschermen. Zij moeten weten welke productvariant ML-KEM gebruikt, welke hardware- en firmwarepaden zijn getest, welke side-channel maatregelen zijn genomen en wat er gebeurt na een update. De nuttige vraag is dus niet alleen of NIST-standaarden op de roadmap staan. De vraag is welk bewijs de klant krijgt wanneer de veiligheid afhangt van chips, HSM's, edge-apparaten, compilerkeuzes en onderhoud. Daarmee hoort ML-KEM niet alleen bij security architecture, maar ook bij aanbesteding, garanties, meldplichten en vendor reviews.

Een bestuurbare auditroute

De praktische route is sober. Bouw per systeem een matrix met vijf velden: toepassing van ML-KEM, fysieke of logische blootstelling, side-channel testbewijs, contractuele garantie en resterende onzekerheid. Die matrix past naast bestaande AI Act-, NIS2-, privacy- en leveranciersdossiers. AIRecht koppelt dit aan een vaste AI- en quantumgovernance brief voor organisaties die hun cryptografische inventaris, ML-KEM leveranciersvragen en contractclausules brongebonden willen toetsen. Zo wordt ML-KEM leveranciersbewijs geen technisch bijschrift, maar een normaal onderdeel van inkoop, audit en bestuursverantwoording. De winst zit niet in grote woorden over quantumveiligheid, maar in betere vragen voordat een contract, firmwareversie of cloudcomponent te diep in de organisatie vastzit.

Meer lezen