Inzichten
Het AcICT keurt Microsoft 365 in de publieke cloud af voor de Belastingdienst
Het Adviescollege ICT-toetsing adviseerde de Belastingdienst om Microsoft 365 in de publieke cloud terug te draaien omdat de inrichting tekortschiet op informatiebeveiliging en niet toekomstvast is, en de dienst zette de uitrol daarop stil. Het college vond onder meer dat gevoelige documenten via Amerikaanse servers liepen, dat voorgeschreven versleuteling uit de gegevensbeschermingseffectbeoordeling niet was toegepast, dat het aggregatierisico van metadata niet was meegewogen en dat een werkbare exit-strategie ontbrak. Voor juridische organisaties is de waarde de toets zelf, want dezelfde publieke cloud draagt materiaal onder het beroepsgeheim en de meeste kantoren laten die inrichting nooit onafhankelijk controleren. De eigen TIL-duiding is dat een leverancier die een veilige configuratie mogelijk maakt daarmee geen bewijs levert dat jouw tenant zo staat ingesteld, zeker nu veel teams Copilot boven op diezelfde omgeving zetten. De praktische vertaalslag is een set controles op classificatie, dataverkeer, feitelijk toegepaste versleuteling, aggregatie, herstel zonder leverancier en exit, gevolgd door een vastgelegde risicoacceptatie.
Nu AI-makers zelf om een keuring vragen, ligt de beschikbaarheid van je AI-tools straks bij een Amerikaans instituut
In één week presenteerden drie groepen hun voorstel voor het reguleren van AI, met als gedeelde kern dat de zwaarste modellen gekeurd worden voordat ze op de markt komen. Het meest concrete voorstel, van Demis Hassabis, wil een door de industrie betaald keuringsinstituut waarbij slagen voor de test uiteindelijk een voorwaarde wordt om een model in de VS uit te brengen. De duiding voor kantoren zit in twee dingen: de makers ontwerpen het toezicht op hun eigen modellen mee, wat een reden is om de eigen controle overeind te houden, en de beschikbaarheid van AI-tools wordt zo steeds meer een Amerikaanse beslissing waar een kantoor buiten staat. Dat bouwt voort op de recente ad-hoc exportmaatregelen die frontier-modellen tijdelijk wereldwijd onbereikbaar maakten. Een kantoor pakt dit aan door zijn afhankelijkheid van leveranciers en modellen in kaart te brengen, continuïteit en uitweg in het contract vast te leggen, het beroepsgeheim als aparte grens te houden en een keuring niet te verwarren met geschiktheid voor het eigen werk.
Shadow AI beheers je met een AI-beleid dat veilige alternatieven biedt
De EDPS gaf in juni 2026 vier aanbevelingen tegen shadow AI: helder beleid, technische controles, veilige alternatieven en doorlopende training. Voor kantoren is de inzet hoog, omdat één vertrouwelijk stuk in een publiek model zowel een datalek onder de AVG als een schending van het beroepsgeheim kan opleveren, wat de datalekmelding bij de gemeente Eindhoven liet zien. De handhavingsdruk groeit nu de Autoriteit Persoonsgegevens AI tot prioriteit voor 2026 tot 2028 heeft gemaakt. De aanbevelingen werken alleen in samenhang, waarbij een goedgekeurd en afgeschermd alternatief bepaalt of het beleid en de techniek beklijven. Een kantoor legt dat vast in een AI-beleid dat classificatie, een laagdrempelig goedkeuringsproces, technische maatregelen en training combineert.
Delegatie aan AI verschuift de eindcontrole
Een veldexperiment van MIT laat zien dat mensen die met een AI-agent samenwerken 17% meer werk aan die agent uitbesteden dan aan een menselijke partner, en 62% minder zelf in de tekst bewerken. Voor juristen is dat het cijfer dat ertoe doet, omdat het precies de handeling raakt waar professionele verantwoordelijkheid zit: het zelf nalopen en onderschrijven van wat er staat. Het onderzoek beschrijft een marketingtaak, maar het delegatiepatroon dat het blootlegt is overdraagbaar naar elk werk waarin een AI-model meeschrijft.
Amsterdam publiceert AI-inkoopvoorwaarden die ook commerciële kantoren kunnen gebruiken
De gemeente Amsterdam stelde versie 1.0 vast van haar inkoopvoorwaarden voor algoritmische toepassingen en zette die online voor vrij hergebruik. Het is een modelcontract dat de AI-verordening vertaalt naar afspraken die je met een leverancier maakt. De voorwaarden zijn geschreven voor overheidsinkoop, maar de bouwstenen werken net zo goed voor een advocatenkantoor of legal department dat een AI-tool aanschaft.
Microsoft gaf Nederlandse ambtenarennamen aan Washington
Microsoft en Meta gaven namen van Nederlandse ambtenaren en een wetenschapper door aan een commissie van het Amerikaanse Congres die de Digital Services Act onderzoekt, en staatssecretaris Van der Burg spreekt daarover in augustus met de Amerikaanse ambassadeur. De gedeelde stukken kwamen voor zover bekend uit Microsofts eigen zakelijke systemen en niet uit een overheidsomgeving, en het kabinet onderzoekt nog hoe het precies is gegaan. De bredere les voor juristen zit in het mechanisme: een Amerikaanse leverancier kan onder Amerikaans recht tot afgifte worden gedwongen, ook als de data in een Europees datacenter staan, want de zeggenschap over de leverancier weegt zwaarder dan de locatie van de server. Voor het beroepsgeheim is dat een structureel risico dat losstaat van de kwaliteit van je eigen beveiliging, omdat een derde de vertrouwelijkheid via een vreemde rechtsorde kan doorbreken. Een kantoor pakt dit aan door de zeggenschap achter elke leverancier in kaart te brengen, de verwerkersovereenkomst aan te scherpen, vertrouwelijke stukken alleen in een afgeschermde omgeving te verwerken en per dienst een risico-inschatting te maken.
Strengere regels voor het gebruik van clouddiensten door de Rijksoverheid
Het kabinet scherpt het Rijkscloudbeleid aan om de digitale soevereiniteit van de Rijksoverheid te vergroten. Rijksorganisaties moeten bij het gebruik van publieke clouddiensten voortaan rekening houden met geopolitieke risico's en afhankelijkheid van één leverancier. Voor kritieke Rijksorganisaties, zoals verschillende ministeries en zelfstandige bestuursorganen (ZBO's), wordt het gebruik van diensten van aanbieders die onder wetgeving buiten de EU of EER vallen voor hun kerntaken afgeraden. Voor e- mail en documentbeheer raadt het kabinet publieke clouddiensten helemaal af.
Legal Prompt van de Week: Verwachtingen managen zonder beloftes te doen
Deze week staat een spanningsveld centraal dat elke jurist herkent: cliënten en stakeholders willen duidelijkheid, terwijl het recht zelden zekerheid biedt. Verwachtingsmanagement is daarom geen kwestie van geruststellen of voorspellen, maar van zorgvuldig duiden. In deze editie introduceren we de Verwachtingsmanagement-Prompt.
Je eigen AI op je werk botst met het beroepsgeheim
Ruim de helft van de werknemers gebruikt AI buiten het zicht van de organisatie, en juristen vormen daarop geen uitzondering. Een persoonlijk AI-account is prima voor werk zonder cliëntgegevens, maar zodra informatie onder het beroepsgeheim meegaat, is een publiek model geen begaanbare route. De NOvA bevestigt die lijn met de eis om geen vertrouwelijke gegevens in gratis of publieke tools te zetten, tenzij er stevige contractuele waarborgen zijn of de tool binnen het kantoor draait. De gangbare trucs van chatgeschiedenis uit, tijdelijke chat en anonimiseren lossen dat niet op, want verwijderde chats moesten in de OpenAI-zaak juist bewaard blijven en "anonimiseren" is in de praktijk vaak herleidbaar pseudonimiseren. Een kantoor regelt dit met dataclassificatie, een goedgekeurde afgeschermde omgeving en beleid dat mensen volgen, in plaats van een verbod dat het gebruik de schaduw in jaagt.
De eerste procesoverwinning van AI-advocaat
Garfield AI won in mei 2026 voor het eerst een betwiste incassozaak tot en met een driedaagse zitting bij een Engelse county court, waarbij het AI-platform al het voorbereidende werk deed en een menselijke barrister de zitting bepleitte. De zaak was geen simpele standaardvordering, want er waren getuigen, kruisverhoor, een tegenvordering en een aangehouden uitspraak. De winst werkt op dit type zaak omdat het draait om feiten en het ordelijk presenteren daarvan, terwijl de toezichthouder het hallucinatierisico afving door het model geen rechtspraak te laten voorstellen en menselijke goedkeuring bij elke stap te eisen. Voor kantoren die kleine vorderingen behandelen raakt dit het verdienmodel, omdat een geautomatiseerde dienst hetzelfde voorwerk tegen een vaste lage prijs levert. De praktische opgave is een echte menselijke controlestap inbouwen, cliëntgegevens buiten algemene taalmodellen houden en bepalen welk deel van het voorwerk zich werkelijk laat automatiseren.