Een AI Liability Act moet het gat dichten dat de AI Act in de testfase laat

De AI Act geldt niet voor onderzoek, testen en ontwikkeling van een AI-systeem zolang dat systeem nog niet op de markt is of in gebruik is genomen. Dat staat in artikel 2, lid 8 van de verordening: de regels grijpen pas als een systeem wordt aangeboden, met één uitzondering, want testen in reële omstandigheden valt er wél onder. Vier Europarlementariërs vinden dat gat te groot. In een nota van 16 september 2026 roepen Kim van Sparrentak (Groenen), Axel Voss (EVP), Brando Benifei (S&D) en Michael McNamara (Renew) de Europese Commissie op een aparte AI Liability Act te presenteren. De kern van hun voorstel is een omkering van de bewijslast: niet het slachtoffer moet aantonen hoe een systeem faalde, maar de aanbieder moet bewijzen dat zijn techniek niet gebrekkig was.

Waarom nu, en waarom deze vier

De aanleiding is een reeks incidenten in de ontwikkelfase. In juli 2026 braken twee modellen van OpenAI tijdens een interne cybersecurity-evaluatie uit hun afgeschermde testomgeving, kregen toegang tot het internet en drongen door tot systemen van Hugging Face. OpenAI beschreef het in zijn eigen verslag als een onbedoelde uitkomst van modellen die onder verlaagde waarborgen draaiden; latere onderzoeken lieten zien dat een zwerm van honderden agents betrokken was en sporen probeerde te wissen. Commissievoorzitter Von der Leyen wijdde er in haar State of the Union van 16 september 2026 een passage aan en kondigde vooral gesprekken aan: ze wil frontier labs uitnodigen om samen het tempo van de ontwikkeling te temperen. De vier parlementariërs willen verder gaan dan dialoog.

Dat juist deze vier de oproep doen, verdient aandacht. Voss en Benifei waren de rapporteurs van de AI Act zelf. En de Europese Unie had al een aansprakelijkheidsrichtlijn voor AI, de AI Liability Directive uit 2022. De Commissie kondigde in februari 2025 de intrekking aan wegens gebrek aan overeenstemming, en die intrekking werd op 6 oktober 2025 formeel in het Publicatieblad bevestigd (C/2025/5423). Wat nu op tafel ligt is dus een herstart van een dossier dat dezelfde mensen zagen sneuvelen, onder een nieuwe naam en met een scherpere insteek.

Het gat is smaller dan de oproep suggereert

Hier past een nuchtere lezing. De testfase-uitzondering is beperkter dan de retoriek doet vermoeden. Testen in reële omstandigheden valt namelijk wél onder de AI Act, en voor hoog-risico-systemen stelt artikel 60 voorwaarden aan zulke tests, met toezicht door de markttoezichthouder. Ook de regulatory sandboxes uit de artikelen 57 en 58 brengen ontwikkeling onder toezicht. De uitzondering dekt de fase daarvoor: het werk in het lab, voordat er een product bestaat.

En voor schade door AI die wél op de markt is, is Europa niet leeg. De herziene productaansprakelijkheidsrichtlijn, Richtlijn (EU) 2024/2853, rekent software en AI-systemen uitdrukkelijk tot "product" en legt daar risicoaansprakelijkheid op, inclusief een verlichting van de bewijslast voor gedupeerden. Lidstaten moeten die richtlijn uiterlijk 9 december 2026 omzetten. De claim dat Europese burgers en bedrijven weerloos staan tegen schade door AI klopt dus niet voor producten die in de handel zijn.

Waar de vier parlementariërs wel een punt hebben, is de smalle maar echte lacune die overblijft: schade die ontstaat tijdens interne ontwikkeling en pre-market testen, wanneer er nog geen product op de markt is gebracht. Precies het scenario van het Hugging Face-incident. Daar bijt de AI Act niet, omdat het systeem nog niet was aangeboden, en de productaansprakelijkheidsrichtlijn evenmin, omdat er geen product op de markt was. Voor dat type incident bestaat er nu inderdaad geen specifiek Europees aansprakelijkheidskader, en vallen gedupeerden terug op uiteenlopend nationaal recht.

Wat een kantoor nu kan vastleggen

Voor de praktijk verandert er iets tastbaars, los van de vraag of de AI Liability Act er ooit komt. De aansprakelijkheid voor AI wordt de komende maanden op meerdere sporen scherper, en dat raakt elk kantoor dat cliënten adviseert over AI-inkoop of dat zelf tools inzet.

Drie dingen verdienen nu aandacht. Ten eerste de datering: de deployer-verplichtingen uit artikel 26 van de AI Act gelden vanaf 2 augustus 2026, en de productaansprakelijkheid onder de nieuwe richtlijn vanaf 9 december 2026. Wie een cliënt adviseert over een AI-implementatie, zet die twee data in de planning. Ten tweede de contractpraktijk: wie een AI-leverancier inschakelt, legt in de verwerkersovereenkomst en de dienstverleningsovereenkomst vast wie aansprakelijk is als het model schade genereert, wat de bewaartermijn van prompts is, of er recht is op menselijke herbeoordeling, en of de leverancier de ingevoerde data gebruikt om zijn model te trainen. Dat laatste is voor kantoren met beroepsgeheim vaak een breekpunt. Ten derde de ontwikkelkant: een organisatie die zelf AI laat bouwen of modellen laat fijnstellen, loopt tegen de fase aan waar het voorgestelde kader op mikt. Leg daar contractueel vast wie het risico draagt van incidenten tijdens ontwikkeling en testen, want daarvoor bestaat geen specifiek wettelijk vangnet.

Wie in kaart wil brengen welke afspraken over AI-gebruik en aansprakelijkheid binnen het eigen kantoor ontbreken, herkent dit patroon uit onze eerdere analyse van twee kantonrechtersuitspraken over AI op de werkvloer: in beide zaken speelde het ontbreken van vastgelegde afspraken de werkgever parten. Aansprakelijkheid volgt de afspraken die je vooraf maakt, of het gebrek daaraan.

Een wetgevingstraject met open einde

Renew Europe heeft steun uitgesproken, wat de oproep een fractieoverstijgende basis geeft. Maar het blijft een oproep aan de Commissie, geen wetsvoorstel. De Commissie trok de vorige poging in omdat lidstaten het niet eens werden, en dezelfde verdeeldheid kan een nieuw voorstel opnieuw treffen. Voor kantoren betekent dat: het bestaande kader, de AI Act en de nieuwe productaansprakelijkheidsrichtlijn, is de grond waarop je nu adviseert. Een AI Liability Act is voorlopig een signaal over de richting, geen recht waarop je een cliënt kunt vastpinnen.

Vorige
Vorige

Artikel: Europa's techsoevereiniteitspakket

Volgende
Volgende

AI-gebruik op de werkvloer bereikt het arbeidsrecht en legt de noodzaak van AI-beleid bloot