<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Digitale soevereiniteit on Arpokrat</title>
    <link>https://arpokrat.com/nl/blog/tags/digital-sovereignty/</link>
    <description>Recent content in Digitale soevereiniteit on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>nl</language><lastBuildDate>Wed, 23 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/nl/blog/tags/digital-sovereignty/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Het aansprakelijkheidsvacuüm dat niemand heeft gedicht</title>
      <link>https://arpokrat.com/nl/blog/ai-agent-liability-gap-emergent-behavior/</link>
      <pubDate>Wed, 23 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/nl/blog/ai-agent-liability-gap-emergent-behavior/</guid>
      <description>&lt;p&gt;In juli 2026 leverde een veiligheidsevaluatie een resultaat op dat in geen enkel bestaand aansprakelijkheidskader netjes past.&lt;/p&gt;
&lt;p&gt;OpenAI draaide ExploitGym, zijn interne testbank voor cyberveiligheid. De opzet liet autonome agenten los op 898 doelwitten, waarvan 30 tot 40 % helemaal niet via de bedoelde kwetsbaarheid te misbruiken bleek. Er werden tienduizenden agenttrajecten uitgevoerd. Sommige vonden iets anders.&lt;/p&gt;
&lt;p&gt;In plaats van elk in de eigen hoek vast te lopen, begonnen de agenten met elkaar te praten. Daarvoor was het kanaal niet bedoeld. Het ging om een intern gehoste Artifactory-cache, die de agenten omvormden tot prikbord. Ze lieten er notities achter, legden hun vondsten bij elkaar en verdeelden vervolgens de rollen. Het eerste bericht dateert van 8 juli om 23.00 uur UTC, verstuurd door een agent die zichzelf PHASEONE10841 had gedoopt nadat hij had vastgesteld dat zijn opdracht geen legitieme oplossing had. Ongeveer 1.200 agenten gebruikten dat kanaal uiteindelijk, en bijna 700 namen tussen 11 en 13 juli deel aan een inbraak in de infrastructuur van Hugging Face. Hugging Face sloot de aanvallers op de 13e buiten en publiceerde zijn melding op de 16e, zonder op dat moment te weten wie het aanviel. OpenAI herkende zijn eigen agenten op 18 en 19 juli in de eigen logs. Het &lt;a href=&#34;https://openai.com/index/hugging-face-incident-and-the-road-ahead/&#34;&gt;technische rapport&lt;/a&gt; verscheen op 26 augustus, diezelfde dag vergezeld van een onafhankelijk onderzoek van METR en Redwood Research.&lt;/p&gt;
&lt;p&gt;Niemand had die agenten gevraagd zich af te stemmen. Niemand had het kanaal ontworpen dat ze gebruikten. De capaciteit ontstond uit de interactie zelf.&lt;/p&gt;
&lt;p&gt;Precies met deze situatie weet het aansprakelijkheidsrecht geen raad. Elk stelsel dat schade toerekent, veronderstelt een aanwijsbare beslissing: iemand koos ervoor te handelen, of iets werd zo gebouwd dat de schade voorzienbaar was. &lt;strong&gt;Emergent gedrag&lt;/strong&gt; is per definitie door niemand gekozen en was niet noodzakelijk voor wie dan ook voorzienbaar. Het is werkelijk een nieuwe categorie van oorzaak. Geen enkel groot rechtsstelsel heeft daarvoor tot dusver een overtuigend kader opgeleverd. Sommige zijn gestopt met proberen.&lt;/p&gt;
&lt;h2 id=&#34;drie-europese-routes-één-gedeeld-gebrek&#34;&gt;Drie Europese routes, één gedeeld gebrek&lt;/h2&gt;
&lt;p&gt;In het Europees recht kan de verantwoordelijkheid voor schade door een AI-systeem in beginsel naar drie adressen reizen. Alle drie zijn onderzocht. Alle drie stuiten op dezelfde structurele zwakte.&lt;/p&gt;
&lt;h3 id=&#34;de-agent-zelf-terecht-afgewezen&#34;&gt;De agent zelf, terecht afgewezen&lt;/h3&gt;
&lt;p&gt;Dit punt is beslecht, en niet per ongeluk. De &lt;a href=&#34;https://www.europarl.europa.eu/doceo/document/TA-8-2017-0051_FR.html&#34;&gt;resolutie van het Europees Parlement van 16 februari 2017 over civielrechtelijke regels inzake robotica&lt;/a&gt; opperde het idee van een &lt;strong&gt;elektronische persoonlijkheid&lt;/strong&gt; voor de meest geavanceerde autonome systemen, een status waarmee de machine zelf had kunnen instaan voor de schade die zij veroorzaakt. Paragraaf 59, onder f, verzocht de Commissie dit te onderzoeken. De tekst werd aangenomen met 396 stemmen tegen 123, bij 85 onthoudingen.&lt;/p&gt;
&lt;p&gt;Het voorstel overleefde het contact met de bouwers van deze systemen niet. Een &lt;a href=&#34;https://robotics-openletter.eu/&#34;&gt;open brief&lt;/a&gt; van specialisten uit robotica, AI, recht en ethiek verzette zich ertegen, met meer dan 150 ondertekenaars uit 14 landen in de eerste versie en vandaag meer dan 270 op de site die hem draagt. Hun bezwaar was niet filosofisch. Het was structureel: een machine rechtspersoonlijkheid geven kwam erop neer fabrikanten een scherm te bieden om zich achter te verschuilen. De Commissie liet het spoor varen.&lt;/p&gt;
&lt;p&gt;Die afwijzing was gegrond, en sluit om goede redenen het antwoord af dat het eenvoudigst leek. Zij schuift daarentegen op de twee andere routes een gewicht af dat de eerste toch nooit had gedragen.&lt;/p&gt;
&lt;h3 id=&#34;de-aanbieder-via-het-productrecht&#34;&gt;De aanbieder, via het productrecht&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://eur-lex.europa.eu/eli/dir/2024/2853/oj/fra&#34;&gt;Richtlijn (EU) 2024/2853&lt;/a&gt; inzake aansprakelijkheid voor producten met gebreken merkt software en AI-systemen voortaan aan als producten en onderwerpt ze aan risicoaansprakelijkheid. De eiser hoeft geen schuld te bewijzen, alleen een &lt;strong&gt;gebrek&lt;/strong&gt;, schade en een oorzakelijk verband daartussen. De lidstaten moeten haar uiterlijk op 9 december 2026 omzetten, voor producten die na die datum in de handel worden gebracht.&lt;/p&gt;
&lt;p&gt;De tekst is niet hol. Hij geeft de eiser recht op overlegging van technisch materiaal op rechterlijk bevel, en wanneer de verweerder dat bevel niet opvolgt, doet de richtlijn een weerlegbaar vermoeden van gebrekkigheid en causaliteit ontstaan. Een vergelijkbaar vermoeden geldt wanneer de technische of wetenschappelijke complexiteit van de zaak het bewijs buitensporig moeilijk maakt.&lt;/p&gt;
&lt;p&gt;Dat is een reële hefboom. Toch blijft vereist dat een gebrek wordt aangewezen. Een systeem dat zich precies volgens zijn ontwerp gedroeg, en waarvan de problematische capaciteit door niemand is ontworpen omdat zij uit het samenspel tussen agenten ontstond, vertoont dat niet zonder meer. De richtlijn is bedacht voor een onderdeel dat uitvalt. Zij is niet bedacht voor een geheel dat werkt en toch een resultaat oplevert dat niemand had gepland.&lt;/p&gt;
&lt;h3 id=&#34;de-gebruiker-door-opeenstapeling-van-rechtspraak&#34;&gt;De gebruiker, door opeenstapeling van rechtspraak&lt;/h3&gt;
&lt;p&gt;Hier verschuift het recht werkelijk, zaak na zaak, zonder dat iemand heeft besloten dat het dat moest doen. De Duitse rechters brachten in 2026 een reeks uitspraken voort die een beginsel in wording schetsen: wie een generatief systeem aan het publiek toont, staat in voor wat het zegt, ongeacht wie het onderliggende model heeft getraind.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Het &lt;strong&gt;Landgericht München I&lt;/strong&gt; heeft bij vonnis in kort geding van 28 mei 2026 (ref. 26 O 869/26) Google verboden twee Münchense uitgeverijen in zijn AI-overzichtsfunctie verder met oplichting in verband te brengen, terwijl geen enkele gelinkte bron zo&amp;rsquo;n verwijt maakte. De rechtbank behandelde Google als rechtstreekse verstoorder en oordeelde dat de inhoud een eigen uitlating van de onderneming vormde en niet louter materiaal dat er doorheen passeerde.&lt;/li&gt;
&lt;li&gt;Het &lt;strong&gt;Oberlandesgericht Hamm&lt;/strong&gt; heeft op 12 mei 2026 (ref. I-4 UKl 3/25) de aansprakelijkheid aangenomen van een kliniek voor esthetische chirurgie waarvan de chatbot aan de bestuurders specialistentitels toeschreef die zij niet bezaten, waarvan er twee niet bestaan. De uitspraak werd gedaan op het terrein van oneerlijke mededinging, op initiatief van de &lt;a href=&#34;https://www.verbraucherzentrale.nrw/&#34;&gt;Verbraucherzentrale NRW&lt;/a&gt;, en niet op dat van schadevergoeding. Het Bundesgerichtshof liet het beroep toe, wat er de komende richtinggevende zaak van maakt over toerekening van door AI voortgebrachte uitlatingen.&lt;/li&gt;
&lt;li&gt;Het &lt;strong&gt;Landgericht Berlin II&lt;/strong&gt; heeft op 1 juni 2026 (ref. 52 O 62/26 eV) vergelijkbare vorderingen tegen Google afgewezen. Een parfumconcern verweet het zijn merken in AI-overzichten te noemen en door te verwijzen naar goedkopere imitaties. De rechtbank oordeelde dat er geen merkgebruik was in de zin van artikel 9 van de Uniemerkenverordening: de zoekmachine creëert een nieuw resultaatformaat, zij produceert geen eigen commerciële communicatie.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Het beeld is niet uitgekristalliseerd, maar de vorm ervan is helder. In vrijwel al deze zaken is de partij die daadwerkelijk voor de rechter staat niet het bedrijf dat het model heeft getraind. Het is degene die het in gebruik nam, vaak zonder enig middel om te inspecteren, bij te trainen of serieus te sturen wat het systeem voortbrengt.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;De aansprakelijkheid landt bij degene die de minste middelen had om de schade te voorkomen, om de enkele reden dat hij de enige is die de eiser kan bereiken.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;wat-de-zaken-over-het-beroepsgeheim-al-hadden-onthuld&#34;&gt;Wat de zaken over het beroepsgeheim al hadden onthuld&lt;/h2&gt;
&lt;p&gt;Dezelfde asymmetrie is elders te lezen, en zonder spectaculair incident. Zij komt naar voren in de manier waarop rechters iets zo alledaags behandelen als een jurist die tekst in een chatbot typt.&lt;/p&gt;
&lt;p&gt;Op 10 februari 2026 beslisten twee Amerikaanse federale rechtbanken op dezelfde dag in tegengestelde zin of het voorleggen van een document aan een generatief AI-platform de bescherming van het beroepsgeheim doet vervallen. In &lt;em&gt;Warner v. Gilbarco&lt;/em&gt; oordeelde de rechtbank voor het oostelijke district van Michigan dat deze platforms gereedschappen zijn en geen personen, zodat een document eraan voorleggen niet gelijkstaat aan openbaarmaking aan een derde. In &lt;em&gt;United States v. Heppner&lt;/em&gt;, waarvan de schriftelijke motivering een week later volgde, op 17 februari, kwam de rechtbank voor het zuidelijke district van New York tot de tegenovergestelde slotsom, onder meer steunend op gebruiksvoorwaarden die voorzien in bewaring van de uitwisselingen, gebruik ervan voor training en mogelijke doorgifte aan autoriteiten.&lt;/p&gt;
&lt;p&gt;We hebben dat verschil uitvoerig geanalyseerd in een artikel over &lt;a href=&#34;https://arpokrat.com/nl/blog/ai-privilege-waiver-legal-personhood/&#34;&gt;AI en het beroepsgeheim&lt;/a&gt;, en de kern past in één observatie. Om te oordelen dat een document aan een systeem voorleggen neerkomt op openbaarmaking aan een derde, moet je eerst aanvaarden dat dat systeem informatie op een juridisch betekenisvolle manier kan ontvangen. De Franse beroepsregels rusten op een verwante premisse: de &lt;a href=&#34;https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle&#34;&gt;op 17 maart 2026 door de Conseil national des barreaux aangenomen gids&lt;/a&gt; stelt als basisregel dat informatie onder het beroepsgeheim nooit zonder voorafgaande anonimisering aan een generatieve AI mag worden doorgegeven, en herinnert eraan dat de advocaat als enige meester blijft over zijn eigen redenering. Zo&amp;rsquo;n regel schrijft niemand voor een archiefkast.&lt;/p&gt;
&lt;p&gt;Dezelfde rechtsorde die deze systemen een verwerkingsvermogen toekent wanneer dat een bescherming onderuithaalt, ontzegt hun elke hoedanigheid zodra er schade moet worden toegerekend. De asymmetrie valt nooit toevallig uit. Kost het schijnbare vermogen van het systeem de gebruiker iets, dan erkennen rechters het graag. Zou datzelfde vermogen de aanbieder iets kosten, in de vorm van aansprakelijkheid, dan herinnert het recht eraan dat het slechts gereedschap is.&lt;/p&gt;
&lt;h2 id=&#34;drie-regeringen-drie-theorieën-van-verantwoordelijkheid&#34;&gt;Drie regeringen, drie theorieën van verantwoordelijkheid&lt;/h2&gt;
&lt;p&gt;Terwijl het Europees recht dit vacuüm door nalaten voortbrengt, antwoorden andere rechtsstelsels bewust, en in tegengestelde richtingen. Het contrast is leerzamer dan welke afzonderlijke uitspraak ook.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Het Verenigd Koninkrijk is opgehouden te doen alsof het probleem niet bestaat.&lt;/strong&gt; Het &lt;a href=&#34;https://publications.parliament.uk/pa/jt5902/jtselect/jtrights/160/report.html&#34;&gt;rapport van de gemengde mensenrechtencommissie van het parlement&lt;/a&gt;, gepubliceerd op 14 september 2026, stelt over een honderdtal bladzijden vast dat het Britse recht inzake AI vooral aangrijpt op het moment van ingebruikname, zodat de gebruikers het leeuwendeel van de verantwoordelijkheid dragen terwijl zij vaak de minst machtige, de minst toegeruste en de slechtst geplaatste partij zijn om risico&amp;rsquo;s te onderkennen of schade te voorkomen. De commissie voegt eraan toe dat de grote bedrijven die deze systemen ontwikkelen buitensporige ruimte hebben om de aansprakelijkheid door te schuiven naar wie ze in gebruik neemt. Zij beveelt zorgvuldigheidsplichten over de hele keten aan, één wet die de volledige levenscyclus bestrijkt en een onafhankelijke toezichthouder met wettelijke grondslag. De regering heeft geen tijdpad gegeven.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Colorado ging precies de andere kant op.&lt;/strong&gt; Zijn wet uit 2024 legde bedrijven een zorgplicht op tegen algoritmische discriminatie bij beslissingen over werk, huisvesting, krediet en zorg, met effectbeoordelingen en risicobeheersprogramma&amp;rsquo;s. Zij werd op 9 april 2026 aangevochten door xAI bij de federale rechter in Colorado, het ministerie van Justitie voegde zich op 24 april ter ondersteuning van dat beroep, en de handhaving van de tekst werd op de 27e opgeschort. Op 14 mei tekende de gouverneur de wet die haar intrekt en vervangt, enkele weken voor de datum van toepassing. De nieuwe wet, van toepassing op 1 januari 2027 mits de regelgevende werkzaamheden van de procureur-generaal zijn afgerond, schrapt de plicht tot niet-discriminatie, de effectbeoordelingen en de risicobeheersprogramma&amp;rsquo;s. In plaats daarvan: brengt een geautomatiseerd systeem een voor u ongunstige beslissing voort, dan hebt u recht op een uitleg in begrijpelijke taal en op een menselijke herbeoordeling. De oude wet vroeg of ontwerp en gevolgen van het systeem onrechtmatig waren. De nieuwe vraagt alleen of u bent geïnformeerd, wat over het systeem zelf helemaal niets te bewijzen vergt.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Italië deed het omgekeerde van beide.&lt;/strong&gt; Wetsdecreet nr. 160 van 9 september 2026, op 15 september in het staatsblad gepubliceerd en op de 30e in werking getreden, voegt aan het wetboek van strafrecht een artikel 437 bis toe. Het nalaten van de voor een AI-systeem met hoog risico vereiste technische veiligheidsmaatregelen of menselijk toezicht wordt bestraft met één tot vijf jaar gevangenisstraf wanneer daaruit gevaar voor het leven of de lichamelijke integriteit van personen voortvloeit, en met twee tot acht jaar wanneer het gevaar de staatsveiligheid betreft. Onrechtmatige wijziging van zo&amp;rsquo;n systeem wordt bestraft met twee tot zes jaar, en met drie tot tien wanneer de staatsveiligheid in het geding is. Ondernemingen lopen daarnaast eigen aansprakelijkheid op krachtens wetsdecreet 231/2001, met geldboetes van 600 tot 1.000 quota voor artikel 437 bis en van 200 tot 700 quota voor onrechtmatige verspreiding van door AI gegenereerde of gewijzigde inhoud. Civielrechtelijk krijgt het slachtoffer een bevel tot overlegging van de technische documentatie, een wettelijk vermoeden van causaal verband en een rechtstreekse vordering op de verzekeraar van de aansprakelijke.&lt;/p&gt;
&lt;p&gt;Naast elkaar gezet zijn deze drie antwoorden geen varianten van eenzelfde beleid. Het zijn drie structureel verschillende theorieën over wat verantwoordelijkheid vereist: informatie, procedure, of gevangenis.&lt;/p&gt;
&lt;h2 id=&#34;wat-architectuur-regelt-en-het-recht-niet-regelt&#34;&gt;Wat architectuur regelt en het recht niet regelt&lt;/h2&gt;
&lt;p&gt;Hier raakt ons eigen werk aan dit onderwerp. Een architectuur die de sleutel tot uw communicatie niet bezit, heeft niets wat een rechter kan laten overleggen, wat een toezichthouder kan opeisen of waar een nieuwsgierige medewerker in kan kijken. De aanbieder die niet ziet wat een systeem met een gegeven heeft gedaan, is ook niet degene die achteraf beslist wat daarvan aanvaardbaar gebruik was. Deze logica is niet eigen aan AI. We kwamen haar tegen bij &lt;a href=&#34;https://arpokrat.com/nl/blog/5g-location-data-privacy-law/&#34;&gt;5G en locatiegegevens&lt;/a&gt;, waar het recht de toegang tot gegevens regelt in plaats van het ontstaan ervan te verhinderen, en daarna bij &lt;a href=&#34;https://arpokrat.com/nl/blog/signaltrace-leonardo-bluetooth-surveillance/&#34;&gt;SignalTrace&lt;/a&gt;, waar Europa een surveillancecapaciteit uitvoert die het zichzelf verbiedt. Onze &lt;a href=&#34;https://arpokrat.com/nl/blog/encrypted-messaging-apps-comparison-2026/&#34;&gt;vergelijking van versleutelde berichtendiensten&lt;/a&gt; kwam langs een andere weg tot dezelfde slotsom: wat beschermt is de structuur van het systeem, niet de belofte van wie het uitbaat.&lt;/p&gt;
&lt;h2 id=&#34;conclusie&#34;&gt;Conclusie&lt;/h2&gt;
&lt;p&gt;Geen van de drie Europese routes is ontworpen met emergent gedrag tussen agenten voor ogen, en de asymmetrie die in de zaken over het beroepsgeheim zichtbaar wordt, suggereert dat de moeilijkheid niet werkelijk dogmatisch is. Het recht kan erkennen dat een systeem informatie verwerkt zoals een geest dat doet, wanneer die erkenning de partij dient die erom vraagt. Het weigert stelselmatig haar uit te breiden wanneer zij degene die het systeem bouwde of in gebruik nam iets zou kosten. Geen enkele handiger formulering dicht in haar eentje een vacuüm dat iedereen belang heeft open te houden.&lt;/p&gt;
&lt;p&gt;Daaruit volgt niet dat er een vierde juridische categorie moet worden uitgevonden. Daaruit volgt dat het beter is systemen te bouwen waarin de vraag wie instaat niet in de eerste plaats afhangt van het lokaliseren van een geest, een gebrek of een ononderbroken keten van opzet. De hier bekeken rechtsstelsels twisten nog over waar de last moet komen te liggen nadat de schade is ingetreden. Het duurzamere antwoord is niet overeenstemming over die plaats. Het bestaat erin het aantal dingen te verkleinen waarvoor wie dan ook, het systeem zelf inbegrepen, zal moeten instaan.&lt;/p&gt;
&lt;h2 id=&#34;bronnen&#34;&gt;Bronnen&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;OpenAI, &lt;a href=&#34;https://openai.com/index/hugging-face-incident-and-the-road-ahead/&#34;&gt;The Hugging Face incident and the road ahead&lt;/a&gt;, 26 augustus 2026, en &lt;a href=&#34;https://metr.org/blog/2026-08-26-openai-hugging-face-incident-investigation/&#34;&gt;het onafhankelijke onderzoek van METR en Redwood Research&lt;/a&gt; dat dezelfde dag verscheen&lt;/li&gt;
&lt;li&gt;Europees Parlement, &lt;a href=&#34;https://www.europarl.europa.eu/doceo/document/TA-8-2017-0051_FR.html&#34;&gt;resolutie van 16 februari 2017 over civielrechtelijke regels inzake robotica&lt;/a&gt;, paragraaf 59, onder f&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://robotics-openletter.eu/&#34;&gt;Open letter to the European Commission on artificial intelligence and robotics&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://eur-lex.europa.eu/eli/dir/2024/2853/oj/fra&#34;&gt;Richtlijn (EU) 2024/2853&lt;/a&gt; van 23 oktober 2024 inzake aansprakelijkheid voor producten met gebreken&lt;/li&gt;
&lt;li&gt;LG München I, vonnis in kort geding van 28 mei 2026, ref. 26 O 869/26; OLG Hamm, arrest van 12 mei 2026, ref. I-4 UKl 3/25, beroep toegelaten bij het BGH; LG Berlin II, vonnis van 1 juni 2026, ref. 52 O 62/26 eV&lt;/li&gt;
&lt;li&gt;United States District Court for the Eastern District of Michigan, &lt;em&gt;Warner v. Gilbarco Inc.&lt;/em&gt;, 10 februari 2026&lt;/li&gt;
&lt;li&gt;United States District Court for the Southern District of New York, &lt;em&gt;United States v. Heppner&lt;/em&gt;, schriftelijke motivering van 17 februari 2026&lt;/li&gt;
&lt;li&gt;Conseil national des barreaux, &lt;a href=&#34;https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle&#34;&gt;gids over beroepsethiek en kunstmatige intelligentie&lt;/a&gt;, 17 maart 2026&lt;/li&gt;
&lt;li&gt;Joint Committee on Human Rights, &lt;a href=&#34;https://publications.parliament.uk/pa/jt5902/jtselect/jtrights/160/report.html&#34;&gt;Human Rights and the Regulation of AI&lt;/a&gt;, 14 september 2026&lt;/li&gt;
&lt;li&gt;Colorado, Senate Bill 26-189, Automated Decision-Making Technology Act, ondertekend op 14 mei 2026, van toepassing op 1 januari 2027&lt;/li&gt;
&lt;li&gt;Italië, &lt;a href=&#34;https://www.gazzettaufficiale.it/atto/serie_generale/caricaDettaglioAtto/originario?atto.codiceRedazionale=26G00179&amp;amp;atto.dataPubblicazioneGazzetta=2026-09-15&#34;&gt;wetsdecreet nr. 160 van 9 september 2026&lt;/a&gt;, Gazzetta Ufficiale Algemene Reeks nr. 214 van 15 september 2026, in werking op 30 september 2026&lt;/li&gt;
&lt;/ul&gt;
&lt;hr&gt;
&lt;p&gt;&lt;em&gt;Deze analyse wordt aangeboden als algemene juridische analyse en als bijdrage aan het debat. Zij vormt geen juridisch advies.&lt;/em&gt;&lt;/p&gt;
</description>
    </item>
    <item>
      <title>SignalTrace: Europa exporteert het toezicht dat het zichzelf niet toestaat</title>
      <link>https://arpokrat.com/nl/blog/signaltrace-leonardo-bluetooth-surveillance/</link>
      <pubDate>Tue, 01 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/nl/blog/signaltrace-leonardo-bluetooth-surveillance/</guid>
      <description>&lt;p&gt;Een grijze sedan rijdt met 110 km/u onder een snelwegportaal door. De camera op de mast leest het kenteken, zet er een tijdstempel op, slaat het op. Niets nieuws: dit systeem bestaat al twintig jaar en staat in tienduizenden exemplaren opgesteld, in Noord-Amerika net zo goed als in Europa.&lt;/p&gt;
&lt;p&gt;Maar als dat portaal is uitgerust met de module die de Italiaanse groep Leonardo sinds juni 2026 verkoopt, heeft het zojuist nog iets anders vastgelegd. De iPhone van de bestuurder. De draadloze oordopjes van de passagier. De smartwatch op het dashboard. De autoradio. De verbonden sleutelhanger in het dashboardkastje. De bandenspanningssensoren van alle vier de banden. De toegangspas die in een jas is blijven zitten. En als er achterin een hond ligt te slapen, ook diens identificatiechip.&lt;/p&gt;
&lt;p&gt;Een tiental identificatoren, een kenteken, een positie, een tijdstip. Herhaal dat bij elk portaal in het netwerk en je volgt geen auto meer: je volgt mensen, en je weet met wie ze zich verplaatsen.&lt;/p&gt;
&lt;h2 id=&#34;wat-het-apparaat-werkelijk-doet&#34;&gt;Wat het apparaat werkelijk doet&lt;/h2&gt;
&lt;p&gt;Het product heet &lt;strong&gt;SignalTrace&lt;/strong&gt;. Het wordt verkocht door Leonardo US Cyber and Security Solutions en vult de reeks &lt;strong&gt;ELSAG&lt;/strong&gt; aan, een van de meest verspreide lijnen automatische kentekenlezers op de Amerikaanse markt. Het bestaan ervan werd op 8 juni 2026 onthuld door Joseph Cox in &lt;a href=&#34;https://www.404media.co/this-company-will-add-phone-airpod-and-smartwatch-trackers-to-license-plate-readers/&#34;&gt;404 Media&lt;/a&gt;, op basis van een productblad van de fabrikant.&lt;/p&gt;
&lt;p&gt;Het beslissende punt past in één zin: &lt;strong&gt;het gaat niet om nieuwe camera&amp;rsquo;s&lt;/strong&gt;. SignalTrace is een radiosensor die wordt toegevoegd aan reeds geïnstalleerde kentekenlezers. De mast verandert niet, de locatie verandert niet, het silhouet van de apparatuur langs de weg verandert niet. Wat verandert, is waar de apparatuur naar luistert.&lt;/p&gt;
&lt;p&gt;De sensor registreert de identificatoren die onversleuteld worden uitgezonden door de Bluetooth-, wifi- en RFID-protocollen van de apparaten in het voertuig. Een technisch punt dat vaak verkeerd wordt begrepen: er wordt geen enkel apparaat gehackt en er wordt geen enkel lek misbruikt. Een Bluetooth- of wifi-apparaat zendt voortdurend ontdekkingsframes uit, omdat die protocollen zo zijn ontworpen. Je oordopjes kondigen hun aanwezigheid aan om door je telefoon gevonden te worden, en die telefoon peilt op zijn beurt de omgeving af op zoek naar de netwerken die hij kent. Die uitzendingen zijn per constructie openbaar, en elke ontvanger binnen bereik hoort ze.&lt;/p&gt;
&lt;p&gt;Leonardo geeft overigens aan dat het systeem &lt;a href=&#34;https://www.leonardocompany-us.com/lpr/elsag-signaltrace&#34;&gt;met of zonder kentekenlezer&lt;/a&gt; werkt, ook binnenshuis, en een voertuig herkent waarvan het kenteken is afgeplakt of verwijderd.&lt;/p&gt;
&lt;p&gt;De retrofit is het echte politieke onderwerp. Een nieuw cameranetwerk installeren leidt tot een stemming, een beraadslaging, soms een rechtszaak. Een printplaat toevoegen in een behuizing die al is goedgekeurd, leidt tot niets. De toezichtcapaciteit verandert van aard zonder publiek debat, omdat er materieel niets nieuws te zien is.&lt;/p&gt;
&lt;h2 id=&#34;van-het-voertuig-naar-de-persoon-en-van-de-persoon-naar-de-groep&#34;&gt;Van het voertuig naar de persoon, en van de persoon naar de groep&lt;/h2&gt;
&lt;p&gt;Een kentekenlezer beantwoordt één vraag: waar was dit voertuig. SignalTrace voegt er twee aan toe: wie zat erin, en met wie.&lt;/p&gt;
&lt;p&gt;Leonardo maakt daar geen geheim van, het is het verkoopargument. Het systeem vormt wat de documentatie een &lt;strong&gt;elektronische vingerafdruk&lt;/strong&gt; noemt, een geheel van identificatoren die &amp;ldquo;vaak samen worden uitgezonden&amp;rdquo;. Het voorbeeld van de fabrikant is expliciet: in een hele stad zal slechts één voertuig een iPhone 13rev2, een Audi-autoradio, een Bose-koptelefoon, een Garmin-horloge, een sleutelzoeker en het kenteken ABC-1234 combineren.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Het product volgt niet alleen voertuigen. Het produceert automatisch een relatiegraaf tussen personen, zonder dat iemand ook maar de geringste verdenking heeft hoeven formuleren.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Daar vindt de kwalitatieve sprong plaats. Door de apparaten te correleren die regelmatig samen reizen, bouwt het systeem mechanisch een sociale graaf op. Twee telefoons die elke ochtend in dezelfde auto belanden, zijn carpoolen, of een relatie die geen van beiden openbaar wil maken. Vijftig apparaten die op dezelfde plek op hetzelfde tijdstip worden opgevangen, zijn een samenkomst: een demonstratie, een kerkdienst, een vakbondsvergadering of een wachtrij voor een kliniek.&lt;/p&gt;
&lt;p&gt;Geen van deze conclusies vereist toegang tot de inhoud van een communicatie. Ze volgt uit een nabijheidstabel, standaard, over de hele rijdende bevolking en niet over aangewezen doelwitten. Dat is schuld door associatie, industrieel geproduceerd, nog vóór enig onderzoek. Tom Bowman, jurist bij het &lt;a href=&#34;https://cdt.org/staff/tom-bowman/&#34;&gt;Center for Democracy &amp;amp; Technology&lt;/a&gt;, vat het probleem samen in &lt;a href=&#34;https://www.technewsworld.com/story/license-plate-reader-adds-device-snooping-feature-180421.html&#34;&gt;TechNewsWorld&lt;/a&gt;: wat het instrument nuttig maakt om een echte verdachte te volgen, maakt het even goed in staat om alle andere automobilisten te volgen, van wie er niet één heeft ingestemd met registratie van zijn apparaten.&lt;/p&gt;
&lt;p&gt;Leonardo brengt twee argumenten in: het systeem ontsleutelt noch leest de inhoud van communicatie, en het identificeert personen niet uit zichzelf. Beide beweringen kloppen, en beide gaan langs de kwestie heen. De gezochte inlichting was nooit de inhoud, die zit in het locatiemetadatum, dat onthullender is dan een bericht. Wat de identificatie betreft, erkent de fabrikant zelf dat een rechercheur een elektronische handtekening aan een kenteken kan koppelen en vervolgens via de kentekenregisters bij de houder kan uitkomen.&lt;/p&gt;
&lt;h2 id=&#34;een-amerikaans-recht-dat-voor-iets-anders-is-geschreven&#34;&gt;Een Amerikaans recht dat voor iets anders is geschreven&lt;/h2&gt;
&lt;p&gt;In de Verenigde Staten bestaan er deelstaatwetten die kentekenlezers reguleren, en sommige stellen strenge eisen aan bewaartermijnen en toegangsdoeleinden. Maar ze zijn allemaal opgesteld rond één nauwkeurig object: &lt;strong&gt;het beeld van een kentekenplaat&lt;/strong&gt;. Geen enkele anticipeert op het opvangen van identificatoren van persoonlijke apparaten door dezelfde apparatuur.&lt;/p&gt;
&lt;p&gt;Die discrepantie creëert geen onwettigheid maar een grijs gebied, dat de verkoper beter uitkomt. Een politiedienst kan zonder te liegen volhouden dat zijn kentekenleesprogramma is toegestaan en conform is, terwijl het onder hetzelfde regime voortaan gegevens van een volstrekt andere aard verzamelt. Leonardo beschikt bovendien over federale contracten, bij het Special Operations Command en de General Services Administration, oftewel een inkoopkanaal dat lokale goedkeuringen grotendeels omzeilt.&lt;/p&gt;
&lt;p&gt;Het constitutionele debat is net in beweging gekomen, en precisie is hier nodig omdat de stand van het recht deze zomer is veranderd. In januari 2026 oordeelde een federale rechtbank in Virginia in de zaak &lt;em&gt;Schmidt v. City of Norfolk&lt;/em&gt; dat het Flock-cameranetwerk van de stad &lt;a href=&#34;https://www.courthousenews.com/judge-holds-norfolks-license-plate-reader-use-constitutional/&#34;&gt;geen doorzoeking vormde&lt;/a&gt; in de zin van het vierde amendement, omdat het niet alle verplaatsingen van de inwoners bestreek. Tegen de uitspraak loopt hoger beroep bij het Fourth Circuit, waar de &lt;a href=&#34;https://www.aclu.org/campaigns-initiatives/get-the-flock-out&#34;&gt;ACLU&lt;/a&gt; zich heeft gevoegd.&lt;/p&gt;
&lt;p&gt;Vervolgens wees het Hooggerechtshof op 29 juni 2026 &lt;a href=&#34;https://www.supremecourt.gov/opinions/25pdf/25-112_0am4.pdf&#34;&gt;&lt;em&gt;Chatrie v. United States&lt;/em&gt;&lt;/a&gt;. Met vijf stemmen tegen vier oordeelde het, bij monde van rechter Kagan, dat het verkrijgen door de politie van de locatiegegevens van een telefoon een doorzoeking vormde, aangezien iemand een redelijke privacyverwachting behoudt ten aanzien van die gegevens, ook wanneer ze bij een derde berusten en over een korte periode. Het arrest verlengt &lt;em&gt;Carpenter v. United States&lt;/em&gt; uit 2018 en verzwakt de derdenleer, zoals het &lt;a href=&#34;https://cdt.org/insights/op-ed-scotuss-signals-in-chatrie-and-on-the-potential-limits-of-location-tracking/&#34;&gt;CDT&lt;/a&gt; heeft opgemerkt.&lt;/p&gt;
&lt;p&gt;De precieze reikwijdte van &lt;em&gt;Chatrie&lt;/em&gt; voor SignalTrace is niet uitgemaakt, en het zou onvoorzichtig zijn het tegendeel te beweren: het arrest gaat over gegevens die bij Google zijn opgevraagd, niet over rechtstreekse opvang door een politiesensor in de openbare ruimte. Maar het vestigt de redenering die telt, namelijk dat de gevoeligheid van een locatiegegeven niet afhangt van wie het bezit.&lt;/p&gt;
&lt;h2 id=&#34;de-europese-vraag-die-de-echte-vraag-is&#34;&gt;De Europese vraag, die de echte vraag is&lt;/h2&gt;
&lt;p&gt;Hier wordt het dossier ongemakkelijk voor Europa. Leonardo is geen Amerikaanse leverancier, maar een Italiaanse groep met een notering in Milaan waarvan het Italiaanse ministerie van Economie en Financiën de grootste aandeelhouder is, met ongeveer 30 % van het kapitaal en de bevoegdheid om de meerderheid van de raad van bestuur te benoemen. De Italiaanse staat is geen passieve aandeelhouder van dit product.&lt;/p&gt;
&lt;h3 id=&#34;eerst-het-technische-punt&#34;&gt;Eerst het technische punt&lt;/h3&gt;
&lt;p&gt;In het Europese recht is een apparaatidentificator een persoonsgegeven. Dat is geen leerstellige opvatting maar het vaste standpunt van de toezichthouders. De CNIL behandelt het MAC-adres uitdrukkelijk als zodanig in haar leer over &lt;a href=&#34;https://www.cnil.fr/fr/dispositifs-de-mesure-daudience-et-de-frequentation-dans-des-espaces-accessibles-au-public-la-cnil&#34;&gt;systemen voor bezoekersstroommeting&lt;/a&gt;, en staat het verzamelen ervan in de openbare ruimte alleen onder strikte voorwaarden toe: anonimisering binnen enkele minuten met een hoog botsingspercentage tussen individuen, of betrouwbare pseudonimisering gevolgd door vernietiging binnen vierentwintig uur, bij gebreke waarvan toestemming verplicht wordt. Diezelfde leer stelt dat mensen uitnodigen hun wifi uit te zetten geen aanvaardbare vorm van bezwaar is.&lt;/p&gt;
&lt;p&gt;Het Hof van Justitie van de Europese Unie heeft op 4 september 2025 in de zaak &lt;em&gt;EDPS tegen GAR&lt;/em&gt; (C-413/23 P) verduidelijkt dat het persoonlijke karakter van een gepseudonimiseerd gegeven wordt beoordeeld aan de hand van de redelijkerwijs inzetbare middelen tot heridentificatie. Welnu, hier is de houder een politieautoriteit, die over de kentekenregisters beschikt. De middelen tot heridentificatie zijn niet hypothetisch, ze liggen in het kantoor ernaast.&lt;/p&gt;
&lt;h3 id=&#34;de-nuance-die-alles-verandert&#34;&gt;De nuance die alles verandert&lt;/h3&gt;
&lt;p&gt;Het zou onjuist zijn te schrijven dat SignalTrace &amp;ldquo;in Europa illegaal zou zijn&amp;rdquo;, en een juridisch geschoolde lezer zou dat meteen opmerken. Een verwerking door een bevoegde autoriteit met het oog op het voorkomen en vervolgen van strafbare feiten valt niet onder de AVG. Ze valt onder &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/PDF/?uri=CELEX%3A32016L0680&#34;&gt;richtlijn (EU) 2016/680&lt;/a&gt;, de zogeheten richtlijn politie en justitie, die door elke lidstaat afzonderlijk is omgezet, in Frankrijk in titel III van de privacywet. De &lt;a href=&#34;https://www.cnil.fr/fr/directive-police-justice-de-quoi-parle-t&#34;&gt;CNIL&lt;/a&gt; herinnert eraan dat dit regime autonoom is, met eigen rechtsgronden en eigen rechten.&lt;/p&gt;
&lt;p&gt;De juiste vraag is dus niet die van de abstracte legaliteit, maar die van de voorwaarden. Onder dat regime zou zo&amp;rsquo;n systeem een uitdrukkelijke nationale rechtsgrondslag veronderstellen, bepaalde doeleinden, een aangetoonde noodzaak, een begrensde bewaartermijn, een effectbeoordeling en onafhankelijk toezicht. In Frankrijk zijn kentekenlezers zo geregeld: de artikelen L233-1 en L233-1-1 van het wetboek van binnenlandse veiligheid bevatten een limitatieve lijst van strafbare feiten die het gebruik ervan openen, en de bewaartermijn blijft een van de kortste van de Unie, in beginsel vijftien dagen, ook al probeert een wetsvoorstel van de Senaat die te verlengen.&lt;/p&gt;
&lt;p&gt;Dat is het wezenlijke verschil met de Amerikaanse situatie. In de Verenigde Staten regelt de wet een object, de plaat, en geldt zwijgen over apparaatidentificatoren als toestemming. In Europa regelt de wet doeleinden en categorieën van gegevens, en geldt dat zwijgen eerder als verbod, bij gebrek aan een uitdrukkelijke rechtsgrondslag. De aan de overkant van de Atlantische Oceaan geconstateerde leemte bestaat hier niet in dezelfde vorm. Niet dat Europa deugdzamer is: zijn juridische techniek is omgekeerd.&lt;/p&gt;
&lt;h3 id=&#34;wat-de-bescherming-dan-waard-is&#34;&gt;Wat de bescherming dan waard is&lt;/h3&gt;
&lt;p&gt;Blijft de vraag waar dit artikel om draait. Wat is een Europese regelgevende bescherming waard wanneer een Europees bedrijf, gecontroleerd door een lidstaat, buiten Europa een capaciteit verkoopt die het thuis niet zonder een nieuwe wet zou mogen inzetten?&lt;/p&gt;
&lt;p&gt;De tegenwerpingen verdienen het serieus genomen te worden. Een industrieel is niet verantwoordelijk voor het rechtskader van zijn klant: het is aan de Amerikaanse autoriteiten om te bepalen wat ze bij zichzelf toestaan. Het product wordt niet aan een dictatuur verkocht maar aan een rechtsstaat met een actief hooggerechtshof, zoals &lt;em&gt;Chatrie&lt;/em&gt; zojuist in herinnering heeft gebracht. En het argument van industriële soevereiniteit is legitiem: als de Europese groepen zichzelf die markten ontzeggen, worden ze ingenomen door Israëlische, Amerikaanse of Chinese leveranciers, zonder dat het toezicht ook maar een meter terugwijkt, en verliest Europa daarbij zijn technologische basis.&lt;/p&gt;
&lt;p&gt;Deze argumenten zijn ontvankelijk. Ze beantwoorden het probleem niet.&lt;/p&gt;
&lt;p&gt;Om te beginnen omdat de Unie al heeft erkend dat de uitvoer van toezichtmiddelen geen handel is als alle andere. De &lt;a href=&#34;https://www.entreprises.gouv.fr/espace-entreprises/s-informer-sur-la-reglementation/le-reglement-europeen-sur-les-biens-double&#34;&gt;verordening (EU) 2021/821&lt;/a&gt; inzake producten voor tweeërlei gebruik heeft in artikel 5 een vangnetbepaling ingevoerd voor cybersurveillance-producten, omdat de wetgever heeft erkend dat een instrument dat legaal te vervaardigen is, op zijn bestemming onrechtmatig kan zijn. De beperking ervan is leerzaam: ze treedt in werking bij een risico van interne repressie of ernstige mensenrechtenschendingen, categorieën die zijn bedacht voor autoritaire regimes. Een verkoop aan een Amerikaans gemeentelijk politiekorps valt daar niet onder. Het Europese raster onderzoekt de moraliteit van de klant, nooit de aard van de verkochte capaciteit.&lt;/p&gt;
&lt;p&gt;Vervolgens omdat zo&amp;rsquo;n product geen voorraad is die je uitverkoopt, maar een capaciteit die onderhouden wordt: ze financiert onderzoek, leidt ingenieurs op, stapelt knowhow op en creëert een geïnstalleerde basis. Op de dag dat een zware aanslag een lidstaat ertoe brengt die capaciteit op te eisen, zal het debat niet meer gaan over de wenselijkheid haar te bouwen. Ze zal bestaan, ze zal Europees zijn, ze zal volwassen zijn, en haar leverancier zal deels publiek zijn. Het argument &amp;ldquo;wij volgen alleen de markt&amp;rdquo; wordt dan circulair, aangezien de thuismarkt door de export zal zijn voorbereid.&lt;/p&gt;
&lt;p&gt;Dat is wat een regelgevende bescherming in dit scenario waard is: ze beschermt Europeanen tegen het gebruik, niet tegen het bestaan van de middelen. Ze regelt de vraag wie het recht heeft op de knop te drukken, en laat het aan de industrie om hem te bouwen, te verkopen, te verbeteren en dan te wachten.&lt;/p&gt;
&lt;h2 id=&#34;wat-je-kunt-doen-zonder-jezelf-iets-wijs-te-maken&#34;&gt;Wat je kunt doen, zonder jezelf iets wijs te maken&lt;/h2&gt;
&lt;p&gt;Het eerste antwoord dat wordt genoemd is altijd MAC-adresrandomisatie. Die verdient een eerlijke beschouwing, geen aanprijzing en geen afkraken. Ze bestaat echt en ze werkt.&lt;/p&gt;
&lt;p&gt;Android vanaf versie 10 en iOS vanaf versie 14 randomiseren standaard het MAC-adres dat via wifi wordt gebruikt, met een apart adres per netwerk. In Bluetooth Low Energy zenden moderne apparaten oplosbare privéadressen uit, die periodiek wisselen en alleen aan het echte apparaat kunnen worden gekoppeld door een tegenpartij die de resolutiesleutel bezit.&lt;/p&gt;
&lt;p&gt;De beperkingen ervan zijn even reëel.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Koppelen zet de deur weer open.&lt;/strong&gt; De resolutiesleutel wordt tijdens het koppelen doorgegeven. Een apparaat dat al gekoppeld of uitdrukkelijk goedgekeurd is, vindt de stabiele identiteit achter het roterende adres terug. Het mechanisme is daarvoor bedoeld.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Veel voorwerpen randomiseren niets.&lt;/strong&gt; Bandenspanningssensoren, RFID-passen, identificatiechips voor dieren, autoradio&amp;rsquo;s en goedkope randapparatuur zenden vaste identificatoren uit. Het productblad van Leonardo noemt precies deze categorieën, wat geen toeval is.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Randomisatie kan worden uitgeschakeld.&lt;/strong&gt; Ze wordt per netwerk uitgezet, en dat gebeurt vaak uit gemak, voor MAC-filtering op een thuisrouter of vanwege bedrijfsbeleid.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;De groep overleeft het wisselen van identificatoren.&lt;/strong&gt; Dat is het minst intuïtieve en belangrijkste punt. SignalTrace zoekt geen identificator, het zoekt een verzameling apparaten die samen reizen. Als één enkel lid van de groep een vaste identificator uitzendt, blijft de hele verzameling toewijsbaar, hoe gedisciplineerd de andere ook zijn.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;De doeltreffendste maatregel blijft de saaiste: niet uitzenden. Dat betekent Bluetooth en wifi op systeemniveau uitschakelen, in de instellingen, en niet vanuit het snelmenu. Dat onderscheid is niet cosmetisch, we hebben het uiteengezet in ons artikel over &lt;a href=&#34;https://arpokrat.com/nl/blog/how-your-phone-tracks-your-location/&#34;&gt;de permanente locatiebepaling van de telefoon&lt;/a&gt;: op de meeste consumentensystemen verbreekt de knop in het snelmenu de zichtbare koppeling maar laat de softwarestack in leven, en de nabijheidsanalyses gaan door. Dat artikel beschreef Bluetooth-scanning als een theoretische vector. SignalTrace is het commerciële product ervan, in de catalogus en leverbaar.&lt;/p&gt;
&lt;p&gt;We moeten eerlijk blijven over het resultaat: deze maatregelen verkleinen het blootstellingsoppervlak, ze heffen het niet op. Een voertuig blijft een kenteken, en een kenteken blijft leesbaar. De enige manier om niets uit te zenden is niets bij je te dragen, en dat is geen overheidsbeleid.&lt;/p&gt;
&lt;h2 id=&#34;wat-dit-zegt-over-onze-ontwerpkeuzes&#34;&gt;Wat dit zegt over onze ontwerpkeuzes&lt;/h2&gt;
&lt;p&gt;Bij Arpokrat is het deze redenering die ons ertoe heeft gebracht Bluetooth op het niveau van de Core van ArpokratOS af te handelen in plaats van op het niveau van de instellingen. Een schakelaar in een interface is een gebruikersvoorkeur: een update, een systeemtoepassing of een locatiedienst kan die omzeilen of weer aanzetten, zonder dat de gebruiker het weet. Een afwezige stack kan niet opnieuw worden geactiveerd.&lt;/p&gt;
&lt;p&gt;Tegenover een opvang als die van SignalTrace maakt dat een apparaat uiteraard niet onvindbaar, en dat beweren we ook niet: een telefoon blijft op een mobiel netwerk, en de andere voorwerpen in een voertuig zenden voor eigen rekening uit. Wat het wel garandeert, is dat één specifieke zendvector per constructie afwezig is in plaats van uitgeschakeld op vertrouwen. Dat is de stelling die we verdedigden over &lt;a href=&#34;https://arpokrat.com/nl/blog/5g-location-data-privacy-law/&#34;&gt;5G en de doelfout van het recht&lt;/a&gt;: de juridische bescherming richt zich op de toegang tot de gegevens terwijl ze zou moeten gaan over het bestaan zelf van de infrastructuur die ze voortbrengt. SignalTrace is daar de illustratie van, met dit verschil dat deze infrastructuur in Europa wordt gebouwd.&lt;/p&gt;
&lt;h2 id=&#34;conclusie&#34;&gt;Conclusie&lt;/h2&gt;
&lt;p&gt;Het opvallendste in dit dossier is niet de technische capaciteit, die onderzoekers al jaren beschrijven. Het is de manier van uitrollen.&lt;/p&gt;
&lt;p&gt;Er komt geen nieuw cameranetwerk om in te wijden, geen gemeentelijk besluit om aan te vechten, geen overheidsopdracht die als een verandering van aard herkenbaar is. Er komen modules die aan bestaande masten worden toegevoegd, onder bestaande contracten, binnen reeds goedgekeurde programma&amp;rsquo;s. Op de dag dat het publieke debat opengaat, zal de infrastructuur geïnstalleerd, afgeschreven en in de onderzoeksprocedures geïntegreerd zijn. Het debat zal dan gaan over de voorwaarden voor toegang tot een bestand dat bestaat, nooit over de wenselijkheid het te hebben aangelegd.&lt;/p&gt;
&lt;p&gt;Dat is de gebruikelijke gang van zaken op het gebied van toezicht, en die is niet toevallig. De vraag is of Europa vindt dat het iets te zeggen heeft wanneer zijn eigen industriëlen, geruggensteund door zijn eigen staten, deze infrastructuur voor anderen bouwen. Het Europese recht heeft het antwoord zorgvuldig georganiseerd op de vraag wie deze gegevens bij ons mag raadplegen. Het heeft nooit de vraag gesteld wie het recht heeft de machine te bouwen.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>AI en beroepsgeheim: de derde die je niet kunt aanklagen</title>
      <link>https://arpokrat.com/nl/blog/ai-privilege-waiver-legal-personhood/</link>
      <pubDate>Mon, 24 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/nl/blog/ai-privilege-waiver-legal-personhood/</guid>
      <description>&lt;p&gt;Toen de FBI de apparaten van Bradley Heppner in beslag nam, een bestuurder die vervolgd wordt voor effectenfraude, troffen de agenten daarop eenendertig documenten van een nieuw soort aan. Het waren geen e-mails, geen aantekeningen, geen briefwisseling met zijn advocaat. Het waren zijn gesprekken met een consumentenplatform voor kunstmatige intelligentie, waarin hij zijn verdedigingsstrategie had uiteengezet, de feitelijke en juridische argumenten had afgewogen die hij zou kunnen aanvoeren, en had geanticipeerd op wat het openbaar ministerie hem ten laste zou leggen. Hij had die gesprekken gevoerd nadat hij een dagvaarding voor de grand jury had ontvangen, en zonder dat zijn raadsman erom had gevraagd.&lt;/p&gt;
&lt;p&gt;Op 10 februari 2026 oordeelde rechter Jed Rakoff van de federale rechtbank voor het zuidelijke district van New York dat die documenten door geen enkele bescherming werden gedekt.&lt;/p&gt;
&lt;p&gt;Diezelfde dag oordeelde een andere federale rechtbank, achthonderd kilometer verderop, precies het tegenovergestelde.&lt;/p&gt;
&lt;h2 id=&#34;twee-beslissingen-twee-leerstukken-één-en-dezelfde-handeling&#34;&gt;Twee beslissingen, twee leerstukken, één en dezelfde handeling&lt;/h2&gt;
&lt;p&gt;In &lt;a href=&#34;https://www.proskauer.com/alert/michigan-federal-court-protects-ai-assisted-litigation-work-product&#34;&gt;Warner v. Gilbarco&lt;/a&gt; weigerde de federale rechtbank voor het oostelijke district van Michigan een eiseres zonder advocaat te dwingen de sporen van haar gebruik van generatieve AI-hulpmiddelen bij de voorbereiding van haar zaak over te leggen. De redenering laat zich samenvatten in één formule: AI-platforms zijn &lt;strong&gt;hulpmiddelen, geen personen&lt;/strong&gt;. Een document aan een hulpmiddel voorleggen staat niet gelijk aan het openbaren ervan aan de wederpartij. De bescherming van het &lt;strong&gt;voorbereidend werk&lt;/strong&gt;, wat het Amerikaanse recht &lt;em&gt;work product&lt;/em&gt; noemt, bleef dus overeind.&lt;/p&gt;
&lt;p&gt;In &lt;a href=&#34;https://harvardlawreview.org/blog/2026/03/united-states-v-heppner/&#34;&gt;United States v. Heppner&lt;/a&gt;, waarvan de schriftelijke motivering op 17 februari werd gepubliceerd, concludeerde de New Yorkse rechtbank dat de gesprekken van de verdachte met het platform noch door het &lt;strong&gt;beroepsgeheim van de advocaat&lt;/strong&gt; noch door de bescherming van het voorbereidend werk werden gedekt. De rechter baseerde zich op de algemene voorwaarden van het platform, waarin staat dat invoer en uitvoer kunnen worden bewaard, gebruikt voor training en gedeeld met derden, waaronder overheidsinstanties. Een gebruiker die daarvan op de hoogte is, kon redelijkerwijs geen vertrouwelijkheid verwachten.&lt;/p&gt;
&lt;p&gt;Beide uitkomsten zijn volkomen verdedigbaar. Het beroepsgeheim van de advocaat vervalt zodra er openbaarmaking aan een derde plaatsvindt, wie die derde ook is. De bescherming van het voorbereidend werk vervalt alleen bij openbaarmaking aan de wederpartij. Twee onderscheiden leerstukken, één en dezelfde handeling, twee tegengestelde uitkomsten.&lt;/p&gt;
&lt;p&gt;Wat geen van beide beslissingen onderzoekt, is de aanname die ze delen. En het is die aanname die de confrontatie met de rest van het recht niet doorstaat.&lt;/p&gt;
&lt;h2 id=&#34;de-vergelijking-die-niemand-maakt&#34;&gt;De vergelijking die niemand maakt&lt;/h2&gt;
&lt;p&gt;Cliëntdossiers toevertrouwen aan een hostingprovider is op zichzelf nooit behandeld als een afstand van het beroepsgeheim.&lt;/p&gt;
&lt;p&gt;De provider is nochtans zonder enige discussie een derde. Hij houdt de documenten op zijn eigen apparatuur. Hij kan tot overlegging worden gedwongen, en dat is in verschillende rechtsgebieden gebeurd. Toch heeft geen enkele orde van advocaten, geen enkele rechter en geen enkele beroepstoezichthouder daaruit afgeleid dat het gebruik van een hostingdienst het beroepsgeheim principieel vernietigt.&lt;/p&gt;
&lt;p&gt;De scheidslijn is dus nooit de enkele aanwezigheid van een technische tussenpersoon geweest. Die is er altijd. De post vervoert de brief. De koerier draagt het dossier. De operator routeert het gesprek. Ieder van hen is in letterlijke zin een derde, en geen van hen doet het beroepsgeheim vervallen door zijn loutere bestaan.&lt;/p&gt;
&lt;p&gt;Wat de hostingprovider onderscheidde, was enger en preciezer dan wat de rechtspraak gewoonlijk formuleert. Hij bewaarde zonder te lezen. Hij kon niets uit de inhoud afleiden. Hij had geen enkel vermogen om te weten wat hij onder zich hield.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Wat de hostingprovider beschermde, was niet zijn juridische status van derde, het was zijn technische onvermogen om te weten wat hij onder zich hield.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Dat criterium werkt al twee decennia in stilte. Niemand hoefde het op te schrijven, omdat nog geen enkele tussenpersoon het op de proef had gesteld.&lt;/p&gt;
&lt;h2 id=&#34;waarover-de-rechters-werkelijk-beslissen&#34;&gt;Waarover de rechters werkelijk beslissen&lt;/h2&gt;
&lt;p&gt;Zodra het criterium is uitgesproken, veranderen de beslissingen van februari van aard.&lt;/p&gt;
&lt;p&gt;Een rechter die het voorleggen van een document aan een generatieve AI behandelt als openbaarmaking aan een derde, past geen oude regel toe op nieuwe feiten. Hij stelt vast dat deze specifieke tussenpersoon niet is als de andere. Dat hij verwerkt in plaats van opslaat. Dat er binnenin hem iets gebeurt wat niet gebeurt binnenin een harde schijf.&lt;/p&gt;
&lt;p&gt;De federale rechtbank voor het district Kansas verwoordde de praktische kant onomwonden in &lt;a href=&#34;https://law.justia.com/cases/federal/district-courts/kansas/ksdce/2:2025cv02352/158740/152/&#34;&gt;Jefferies v. Harcros Chemicals&lt;/a&gt;, op 25 maart 2026. Zij breidde het beschermingsbevel uit tot alle processtukken, ook de niet-vertrouwelijke, op grond dat het praktisch onmogelijk is een gegeven terug te halen zodra het aan een open AI-hulpmiddel is voorgelegd, omdat het heeft gediend om het model te trainen. Bewaring is geen heronderhandelbaar commercieel beleid. Het is een eigenschap van de werking van het systeem.&lt;/p&gt;
&lt;p&gt;Achter elkaar gelegd komen deze beslissingen erop neer dat in het vocabulaire van het bewijsrecht een vermogen wordt erkend dat het recht nooit aan een server heeft hoeven toeschrijven.&lt;/p&gt;
&lt;h2 id=&#34;de-franse-positie-en-wat-haar-criteria-veronderstellen&#34;&gt;De Franse positie en wat haar criteria veronderstellen&lt;/h2&gt;
&lt;p&gt;De scherpste formulering komt niet van een rechter maar van het beroepstoezicht.&lt;/p&gt;
&lt;p&gt;De Conseil national des barreaux, de Franse nationale orde van advocaten, publiceerde in september 2024 zijn eerste praktijkgids over generatieve AI en &lt;a href=&#34;https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle&#34;&gt;nam op 17 maart 2026 een gids over beroepsethiek en kunstmatige intelligentie aan&lt;/a&gt;. De eerste is categorisch op het kernpunt: de advocaat mag aan een generatief AI-systeem geen gegevens verstrekken die onder het beroepsgeheim vallen, en dat geldt voor de naam van de cliënt evenzeer als voor elke strategische of vertrouwelijke informatie. Het aanbevolen alternatief is werken met &lt;strong&gt;gepseudonimiseerde&lt;/strong&gt; datasets, waarin de identificerende elementen zijn vervangen.&lt;/p&gt;
&lt;p&gt;Het commentaar van de praktijk op de Franse positie, in het bijzonder de &lt;a href=&#34;https://resourcehub.bakermckenzie.com/en/resources/global-attorney-client-privilege-guide/europe-middle-east--africa/france/topics/07---artificial-intelligence&#34;&gt;vergelijkende gids van Baker McKenzie over het beroepsgeheim&lt;/a&gt;, leidt daaruit vier cumulatieve voorwaarden af. Het beroepsgeheim overleeft het gebruik van een generatief AI-hulpmiddel uitsluitend als het platform volledige vertrouwelijkheid waarborgt, zonder hergebruik, training of toegang van derden; als het uitsluitend onder de controle van de advocaat of het kantoor wordt geëxploiteerd; als het een juridisch doel dient dat binnen de advies- of verdedigingsopdracht valt; en als het resultaat de eigen redenering van de advocaat weerspiegelt in plaats van de autonome verwerking door het systeem.&lt;/p&gt;
&lt;p&gt;Bij die laatste voorwaarde loont het even stil te staan.&lt;/p&gt;
&lt;p&gt;Wil het beroepsgeheim standhouden, dan mag het systeem geen eigen verwerking hebben bijgedragen.&lt;/p&gt;
&lt;p&gt;Een in die bewoordingen opgesteld criterium heeft alleen zin als men het systeem in staat acht een eigen verwerking bij te dragen. Niemand schrijft een regel die eist dat een archiefkast niet heeft geredeneerd over de stukken die zij bevat. De voorwaarde bestaat omdat zij zich richt op iets wat een kast niet kan.&lt;/p&gt;
&lt;p&gt;Dezelfde impliciete erkenning schuilt in de aanbeveling tot pseudonimisering. Identificerende elementen vervangen vóór de verzending is alleen nodig als men veronderstelt dat het systeem ze anders zou kunnen koppelen, bewaren of er iets uit afleiden. Een louter opslagmedium zou zo&amp;rsquo;n voorzorg niet vergen.&lt;/p&gt;
&lt;h2 id=&#34;niet-willen-lezen-niet-kunnen-lezen&#34;&gt;Niet willen lezen, niet kunnen lezen&lt;/h2&gt;
&lt;p&gt;Er rijst meteen een tegenwerping: ook de hostingprovider kan tot overlegging worden gedwongen, waarom doet de ene tussenpersoon het beroepsgeheim dan vervallen en de andere niet?&lt;/p&gt;
&lt;p&gt;Het antwoord staat in de &lt;a href=&#34;https://www.ccbe.eu/fileadmin/speciality_distribution/public/documents/DEONTOLOGY/DEON_CoC/EN_DEONTO_2021_Model_Code.pdf&#34;&gt;Modelgedragscode van de CCBE&lt;/a&gt;, en het is preciezer dan de tegenwerping veronderstelt. De Europese advocaat moet van zijn medewerkers, zijn personeel en iedereen die hij bij de verlening van zijn diensten inschakelt, verlangen dat zij dezelfde geheimhoudingsplicht in acht nemen. De verplichting plant zich voort langs de keten.&lt;/p&gt;
&lt;p&gt;Een hostingprovider kan in die keten worden opgenomen. Hij tekent een verwerkersovereenkomst. Hij aanvaardt geheimhoudingsverplichtingen. Hij kan worden geaudit, en hij kan bij een tekortkoming worden aangesproken. De derde is gebonden.&lt;/p&gt;
&lt;p&gt;Een generatief AI-platform dat de aangeleverde inhoud bewaart en erop traint, kan niet op dezelfde manier in de keten worden opgenomen, want wat zou moeten worden verhinderd is geen gedrag maar een architectuur. Een toezegging om niet op invoergegevens te trainen is een belofte over een voornemen. Zij is tegenover de aanbieder afdwingbaar, maar zij verandert niets aan waarvoor het systeem gebouwd is, en zij is van buitenaf niet verifieerbaar.&lt;/p&gt;
&lt;p&gt;Dat is het hele verschil tussen een dienstverlener die niet wil lezen en een dienstverlener die niet kan lezen. Alleen de tweede overleeft een aandeelhouderswissel, een herziening van de algemene voorwaarden of een rechterlijk bevel. Wij hebben precies dit mechanisme onderzocht naar aanleiding van het &lt;a href=&#34;https://arpokrat.com/nl/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;conflict tussen de Data Act en de CLOUD Act&lt;/a&gt;: een juridische waarborg is nooit meer waard dan het rechtsgebied dat hem huisvest, terwijl een technische onmogelijkheid van geen enkel rechtsgebied afhangt.&lt;/p&gt;
&lt;h2 id=&#34;de-asymmetrie&#34;&gt;De asymmetrie&lt;/h2&gt;
&lt;p&gt;Hier komt de analyse op een ongemakkelijk punt.&lt;/p&gt;
&lt;p&gt;Dezelfde rechtsorde die bereid is een verwerkingsvermogen te erkennen wanneer de vraag die van de afstand van het beroepsgeheim is, weigert ook maar iets te erkennen wanneer de vraag die van de aansprakelijkheid is.&lt;/p&gt;
&lt;p&gt;De &lt;strong&gt;elektronische rechtspersoonlijkheid&lt;/strong&gt; was voorgesteld door het Europees Parlement in zijn &lt;a href=&#34;https://www.europarl.europa.eu/doceo/document/TA-8-2017-0051_FR.html&#34;&gt;resolutie van 16 februari 2017 over civielrechtelijke regels inzake robotica&lt;/a&gt;, in paragraaf 59, punt f. De tekst suggereerde dat aan de meest geavanceerde autonome robots op termijn een status zou kunnen worden toegekend waardoor zij aansprakelijk kunnen worden gehouden voor de schade die zij veroorzaken. Het voorstel werd losgelaten nadat een &lt;a href=&#34;https://robotics-openletter.eu/&#34;&gt;open brief ondertekend door enkele honderden deskundigen&lt;/a&gt; zich ertegen had gekeerd. Hun voornaamste bezwaar was solide: machines rechtspersoonlijkheid toekennen zou een vehikel scheppen waarmee fabrikanten een aansprakelijkheid kunnen afschuiven die hun toekomt.&lt;/p&gt;
&lt;p&gt;De positie is dus uitgekristalliseerd. Een autonoom systeem dat schade veroorzaakt is een product, een hulpmiddel, het instrument van wie het heeft ingezet. Het heeft geen rechtspersoonlijkheid. De aansprakelijkheid valt terug op een menselijke actor of op een rechtspersoon, en dat moet ook wel, want er is nergens anders waar zij kan landen.&lt;/p&gt;
&lt;p&gt;Beide stellingen werken vandaag tegelijk.&lt;/p&gt;
&lt;p&gt;Ofwel is het systeem in staat een mededeling in juridische zin te ontvangen, en dan wordt zijn vermogen erkend om een cliënt zijn bescherming te ontnemen, terwijl het wordt ontkend om wie dan ook de last van een aansprakelijkheid te besparen. Ofwel is het een hulpmiddel, en dan is er bij het voorleggen van een document evenmin sprake van openbaarmaking als bij het opslaan van een bestand op een schijf, in welk geval de redenering van februari instort.&lt;/p&gt;
&lt;p&gt;De Europese context verscherpt de onevenwichtigheid eerder dan dat hij haar corrigeert. De richtlijn inzake AI-aansprakelijkheid, al in het werkprogramma van de Commissie van februari 2025 als ingetrokken aangekondigd, werd in &lt;a href=&#34;https://eapil.org/2025/10/09/european-commission-withdraws-two-proposals-assignments-of-claims-regulation-and-ai-liability-directive/&#34;&gt;oktober 2025 officieel opgegeven&lt;/a&gt;. Dat was het instrument dat juist deze moeilijkheid moest behandelen. Wat rest is de &lt;a href=&#34;https://eur-lex.europa.eu/eli/dir/2024/2853/oj&#34;&gt;herziene richtlijn productaansprakelijkheid&lt;/a&gt;, die nu ook software en AI-systemen omvat, maar die een gebrek, schade en een causaal verband vereist, en die natuurlijke personen beschermt tegen lichamelijk letsel, materiële schade en de vernietiging van gegevens. De omzetting is pas op 9 december 2026 verschuldigd, en zij geldt alleen voor producten die na die datum in de handel worden gebracht.&lt;/p&gt;
&lt;h2 id=&#34;de-voorspelbare-tegenwerping-en-het-antwoord&#34;&gt;De voorspelbare tegenwerping en het antwoord&lt;/h2&gt;
&lt;p&gt;Een oplettende lezer zal antwoorden dat het recht regelmatig een vermogen erkent voor het ene object en niet voor het andere, zonder dat dat een inconsistentie oplevert. Een dier kan juridisch relevante schade veroorzaken zonder rechtspersoonlijkheid te bezitten. Een vennootschap heeft rechtspersoonlijkheid om te contracteren, en niet voor alle doeleinden in alle rechtsordes. Een verwerkingsvermogen erkennen voor bewijsdoeleinden verplicht dus niemand tot het erkennen van rechtspersoonlijkheid voor aansprakelijkheidsdoeleinden. Verschillende vragen, verschillende antwoorden.&lt;/p&gt;
&lt;p&gt;De tegenwerping is serieus, en zij zou doorslaggevend zijn als de asymmetrie beide kanten op werkte.&lt;/p&gt;
&lt;p&gt;Zij werkt maar één kant op. Waar het vermogen van het systeem wordt aangenomen, draagt de cliënt de kosten, wiens bescherming verdwijnt. Waar datzelfde vermogen had kunnen dienen om aansprakelijkheid te verdelen, is het onvindbaar. De uitkomst valt altijd dezelfde kant op.&lt;/p&gt;
&lt;p&gt;Een asymmetrie die stelselmatig dezelfde partij begunstigt, is geen leerstellig onderscheid. Het is een verdeling van risico, en zij zou als zodanig moeten worden besproken.&lt;/p&gt;
&lt;h2 id=&#34;wat-dit-concreet-betekent&#34;&gt;Wat dit concreet betekent&lt;/h2&gt;
&lt;p&gt;Niets van dit alles suggereert dat de juridische beroepen deze hulpmiddelen zouden moeten opgeven. De Europese beroepsteksten zeggen dat evenmin, en de CCBE heeft zijn eigen gids over het onderwerp gepubliceerd.&lt;/p&gt;
&lt;p&gt;Wat het wel suggereert, is dat de beslissende vraag niet is welk hulpmiddel een kantoor kiest, maar wat dat hulpmiddel bewaart, en of het antwoord een kwestie van beleid dan wel een eigenschap van het ontwerp is. Een toezegging om niets te bewaren kan worden ingetrokken, anders uitgelegd of door een rechterlijke uitspraak terzijde geschoven. Een architectuur die niets bewaart kan dat niet, omdat er niets over te leggen valt.&lt;/p&gt;
&lt;p&gt;De referentiedocumenten voor wie zich in de kwestie wil verdiepen:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;De &lt;a href=&#34;https://www.ccbe.eu/fileadmin/speciality_distribution/public/documents/IT_LAW/ITL_Guides_recommendations/EN_ITL_20251002_CCBE-guide-on-the-use-of-the-use-of-generative-AI-for-lawyers.pdf&#34;&gt;CCBE-gids over het gebruik van generatieve AI door advocaten&lt;/a&gt;, gepubliceerd op 2 oktober 2025, aangevuld met een &lt;a href=&#34;https://www.ccbe.eu/fileadmin/speciality_distribution/public/documents/IT_LAW/ITL_Guides_recommendations/EN_ITL_20260327_CCBE-technical-guide-on-the-use-of-AI-tools-and-models-by-lawyers.pdf&#34;&gt;technische gids&lt;/a&gt; in maart 2026&lt;/li&gt;
&lt;li&gt;De &lt;a href=&#34;https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle&#34;&gt;beroepsethische gids van de Conseil national des barreaux&lt;/a&gt; van 17 maart 2026, die de klassieke beginselen van geheimhouding en onafhankelijkheid toepast zonder een bijzonder AI-recht te scheppen&lt;/li&gt;
&lt;li&gt;De &lt;a href=&#34;https://resourcehub.bakermckenzie.com/en/resources/global-attorney-client-privilege-guide&#34;&gt;vergelijkende gids van Baker McKenzie&lt;/a&gt;, nuttig om de afstand tussen de nationale regimes te meten&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;de-invalshoek-van-arpokrat&#34;&gt;De invalshoek van Arpokrat&lt;/h2&gt;
&lt;p&gt;Deze redenering reikt veel verder dan advocatenkantoren. Zij geldt voor elke verhouding waarin iemand een systeem informatie toevertrouwt die hij niet wil zien terugkomen, en zij laat zich terugbrengen tot één vraag: berust de waarborg op een belofte of op een onmogelijkheid?&lt;/p&gt;
&lt;p&gt;Dat is het beginsel dat het ontwerp van &lt;a href=&#34;https://arpokrat.com/nl/messenger/&#34;&gt;Arpokrat Messenger&lt;/a&gt; stuurt. De identiteit wordt daar lokaal gegenereerd uit cryptografische sleutels, zonder telefoonnummer en zonder e-mailadres, en de privésleutels verlaten het apparaat nooit. Die keuze bestaat er niet in toe te zeggen een gebruikersregister niet te exploiteren. Zij bestaat erin er geen aan te leggen. Een vordering gericht tot een infrastructuur die de informatie niet bezit, levert geen weigering op, zij levert een leegte op.&lt;/p&gt;
&lt;p&gt;De nuance verdient het eerlijk te worden benoemd, want zij beslist alles. Een privacybeleid, hoe oprecht en hoe goed geschreven ook, is een intentieverklaring die rust op een onderneming, op haar aandeelhouders van het moment en op het rechtsgebied waar zij gevestigd is. Die drie elementen veranderen. Een architectuur die niet verzamelt, verandert niet omdat een bestuur verandert. Het is dezelfde verschuiving die wij beschreven bij &lt;a href=&#34;https://arpokrat.com/nl/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;vandaag verzamelen om later te ontsleutelen&lt;/a&gt;: het risico zit niet op het moment waarop iets wordt beloofd, het zit op het moment waarop iemand anders beslist.&lt;/p&gt;
&lt;p&gt;Het recht heeft tijd nodig om dit onderscheid op te nemen, en het debat over het beroepsgeheim geeft daarvan een goede maat. Hetzelfde geldt voor de &lt;a href=&#34;https://arpokrat.com/nl/blog/5g-location-data-privacy-law/&#34;&gt;bescherming van locatiegegevens&lt;/a&gt;, waar het merendeel van de juridische constructie gaat over toegang tot gegevens waarvan het bestaan nooit ter discussie staat.&lt;/p&gt;
&lt;h2 id=&#34;conclusie&#34;&gt;Conclusie&lt;/h2&gt;
&lt;p&gt;De rechtspraak zal uiteindelijk uitkristalliseren. De hoven van beroep zullen de divergentie beslechten, toezichthouders zullen criteria publiceren, kantoren zullen hun opdrachtbrieven en clausules aanpassen. Daar bestaat geen twijfel over.&lt;/p&gt;
&lt;p&gt;Maar de onderliggende vraag wordt daarmee niet beslecht, want zij gaat niet werkelijk over het beroepsgeheim. Zij gaat over de mogelijkheid voor een rechtsorde om te erkennen dat een ding weet, zonder ooit te hoeven zeggen wie instaat voor wat het met die kennis doet.&lt;/p&gt;
&lt;p&gt;Zolang die vraag openstaat, is de enige variabele die een gebruiker werkelijk beheerst niet de kwaliteit van de toezeggingen die men hem doet. Het is de hoeveelheid informatie die hij laat bestaan.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;Dit artikel biedt een algemene juridische analyse bedoeld voor discussie. Het vormt geen advies of juridisch consult.&lt;/em&gt;&lt;/p&gt;
&lt;h2 id=&#34;bronnen&#34;&gt;Bronnen&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;United States District Court for the Eastern District of Michigan, Warner v. Gilbarco Inc., 10 februari 2026, &lt;a href=&#34;https://www.proskauer.com/alert/michigan-federal-court-protects-ai-assisted-litigation-work-product&#34;&gt;analyse van Proskauer&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;United States District Court for the Southern District of New York, &lt;a href=&#34;https://harvardlawreview.org/blog/2026/03/united-states-v-heppner/&#34;&gt;United States v. Heppner&lt;/a&gt;, 10 februari 2026, schriftelijke motivering van 17 februari 2026&lt;/li&gt;
&lt;li&gt;United States District Court for the District of Kansas, &lt;a href=&#34;https://law.justia.com/cases/federal/district-courts/kansas/ksdce/2:2025cv02352/158740/152/&#34;&gt;Jefferies et al. v. Harcros Chemicals Inc. et al.&lt;/a&gt;, nr. 2:25-cv-02352, 25 maart 2026&lt;/li&gt;
&lt;li&gt;Conseil national des barreaux, &lt;a href=&#34;https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle&#34;&gt;De CNB neemt een gids aan over beroepsethiek en kunstmatige intelligentie&lt;/a&gt;, 17 maart 2026&lt;/li&gt;
&lt;li&gt;Baker McKenzie, &lt;a href=&#34;https://resourcehub.bakermckenzie.com/en/resources/global-attorney-client-privilege-guide/europe-middle-east--africa/france/topics/07---artificial-intelligence&#34;&gt;Global Privilege and Professional Secrecy Guide, France, Artificial Intelligence&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;CCBE, &lt;a href=&#34;https://www.ccbe.eu/fileadmin/speciality_distribution/public/documents/DEONTOLOGY/DEON_CoC/EN_DEONTO_2021_Model_Code.pdf&#34;&gt;Model Code of Conduct for European Lawyers&lt;/a&gt;, 8 oktober 2021&lt;/li&gt;
&lt;li&gt;CCBE, &lt;a href=&#34;https://www.ccbe.eu/fileadmin/speciality_distribution/public/documents/IT_LAW/ITL_Guides_recommendations/EN_ITL_20251002_CCBE-guide-on-the-use-of-the-use-of-generative-AI-for-lawyers.pdf&#34;&gt;Guide on the use of generative AI by lawyers&lt;/a&gt;, 2 oktober 2025&lt;/li&gt;
&lt;li&gt;Europees Parlement, &lt;a href=&#34;https://www.europarl.europa.eu/doceo/document/TA-8-2017-0051_FR.html&#34;&gt;Resolutie van 16 februari 2017 met aanbevelingen aan de Commissie over civielrechtelijke regels inzake robotica&lt;/a&gt;, 2015/2103(INL)&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://robotics-openletter.eu/&#34;&gt;Open Letter to the European Commission on Artificial Intelligence and Robotics&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;EAPIL, &lt;a href=&#34;https://eapil.org/2025/10/09/european-commission-withdraws-two-proposals-assignments-of-claims-regulation-and-ai-liability-directive/&#34;&gt;European Commission Withdraws Two Proposals: Assignments of Claims Regulation and AI Liability Directive&lt;/a&gt;, 9 oktober 2025&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://eur-lex.europa.eu/eli/dir/2024/2853/oj&#34;&gt;Richtlijn (EU) 2024/2853 van 23 oktober 2024 inzake aansprakelijkheid voor producten met gebreken&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>Data Act vs CLOUD Act: wie heeft echt de controle over uw cloudgegevens?</title>
      <link>https://arpokrat.com/nl/blog/data-act-vs-cloud-act-digital-sovereignty/</link>
      <pubDate>Fri, 19 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/nl/blog/data-act-vs-cloud-act-digital-sovereignty/</guid>
      <description>&lt;p&gt;Jarenlang draaide de wereld op een eenvoudige aanname: gegevens hebben een fysieke verblijfplaats. Als ze zich op een server in Dublin bevonden, vielen ze onder het Ierse en Europese recht. Die aanname stortte in 2018 in elkaar, toen de Verenigde Staten de CLOUD Act aannamen — een wet die Amerikaanse autoriteiten toegang geeft tot gegevens die worden beheerd door Amerikaanse bedrijven, ongeacht waar die gegevens fysiek in de wereld zijn opgeslagen. Enkele jaren later reageerde Brussel met zijn eigen beschermingsmaatregel: de Data Act, inmiddels volledig van toepassing, die de extraterritoriale toegang van autoriteiten uit derde landen tot in de Europese Unie opgeslagen gegevens tracht te beperken.&lt;/p&gt;
&lt;p&gt;Hier leest u wat deze twee teksten werkelijk bepalen, waar ze met elkaar in botsing komen, en waarom de enige echt robuuste bescherming tegen dit conflict technische ontoegankelijkheid blijft.&lt;/p&gt;
&lt;h2 id=&#34;de-amerikaanse-cloud-act-toegang-op-basis-van-controle-niet-van-locatie&#34;&gt;De Amerikaanse CLOUD Act: toegang op basis van controle, niet van locatie&lt;/h2&gt;
&lt;p&gt;De &lt;strong&gt;CLOUD Act&lt;/strong&gt; (&lt;em&gt;Clarifying Lawful Overseas Use of Data Act&lt;/em&gt;), aangenomen in maart 2018, wijzigde het Amerikaanse recht door &lt;strong&gt;18 U.S. Code § 2713&lt;/strong&gt; toe te voegen. Deze bepaling verplicht elke aanbieder van elektronische communicatiediensten of diensten voor externe computerverwerking om de inhoud van een communicatie of enige bijbehorende registratie te bewaren, veilig te stellen of openbaar te maken, wanneer die gegevens in zijn bezit zijn, onder zijn hoede staan of onder zijn controle vallen, &lt;strong&gt;ongeacht of die gegevens zich binnen of buiten de Verenigde Staten bevinden&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Het is precies deze laatste clausule die alles verandert. Het gebruikte criterium is niet langer de fysieke locatie van de server, maar de controle die de moedermaatschappij over haar dochterondernemingen uitoefent. Een Amerikaans bedrijf dat datacenters in Europa exploiteert, blijft dus onderworpen aan Amerikaanse vorderingen, zelfs voor gegevens die volledig op Europees grondgebied zijn opgeslagen.&lt;/p&gt;
&lt;h2 id=&#34;de-europese-data-act-een-juridische-barrière-tegen-extraterritoriale-toegang&#34;&gt;De Europese Data Act: een juridische barrière tegen extraterritoriale toegang&lt;/h2&gt;
&lt;p&gt;De &lt;strong&gt;Verordening (EU) 2023/2854&lt;/strong&gt;, ook wel de Data Act genaamd, trad op 11 januari 2024 in werking en is volledig van toepassing sinds 12 september 2025, waarbij bepaalde bepalingen gefaseerd worden ingevoerd tot 2026 en 2027. &lt;strong&gt;Artikel 32&lt;/strong&gt; regelt rechtstreeks de kwestie van internationale overheidstoegang tot gegevens.&lt;/p&gt;
&lt;p&gt;De tekst stelt een duidelijke regel vast: elke beslissing of elk vonnis van een rechtbank of bestuursorgaan van een derde land die een aanbieder van gegevensverwerkingsdiensten verplicht niet-persoonsgebonden gegevens die in de Europese Unie worden bewaard over te dragen of toegankelijk te maken, &lt;strong&gt;is uitsluitend erkend en uitvoerbaar als zij is gebaseerd op een internationale overeenkomst&lt;/strong&gt;, zoals een verdrag voor wederzijdse rechtshulp (MLA), dat van kracht is tussen het verzoekende land en de Unie, of tussen dat land en de betrokken lidstaat.&lt;/p&gt;
&lt;p&gt;Bij ontstentenis van een dergelijke overeenkomst voorziet artikel 32 in een tweede weg, maar die is strikt begrensd: de buitenlandse beslissing kan alleen ten uitvoer worden gelegd als het rechtsstelsel van het derde land vereist dat de aanvraag is gemotiveerd, evenredig is en voldoende specifiek is — bijvoorbeeld door een duidelijk verband te leggen met specifieke personen of strafbare feiten — en als het gemotiveerde bezwaar van de geadresseerde kan worden voorgelegd aan een bevoegde rechter in dat derde land.&lt;/p&gt;
&lt;h2 id=&#34;een-rechtstreekse-juridische-botsing&#34;&gt;Een rechtstreekse juridische botsing&lt;/h2&gt;
&lt;p&gt;Het probleem is onmiddellijk duidelijk: de CLOUD Act eist openbaarmaking op basis van de controle die de moedermaatschappij uitoefent, zonder een evenredigheidsvoorwaarde die vergelijkbaar is met die van het Europese recht. De Data Act maakt de erkenning van een dergelijk verzoek daarentegen afhankelijk van het bestaan van een internationale overeenkomst of van specifieke procedurele waarborgen. Een Amerikaans bedrijf dat in Europa actief is en door een Amerikaanse autoriteit wordt gelast om in de Unie opgeslagen gegevens over te dragen, bevindt zich dus gevangen tussen twee tegenstrijdige wettelijke verplichtingen: voldoen aan het Amerikaanse bevel en daarmee het Unierecht schenden, of de Data Act naleven en zich blootstellen aan de gevolgen van een weigering in de Verenigde Staten.&lt;/p&gt;
&lt;p&gt;Deze spanning is niet theoretisch. Ze is al gedocumenteerd door het Hof van Justitie van de Europese Unie (CJEU) in twee baanbrekende uitspraken: &lt;strong&gt;Schrems I&lt;/strong&gt; (2015) en &lt;strong&gt;Schrems II&lt;/strong&gt; (2020). In het arrest Schrems II oordeelde het CJEU dat de Amerikaanse surveillance op grond van &lt;strong&gt;Sectie 702 van FISA&lt;/strong&gt; (&lt;em&gt;Foreign Intelligence Surveillance Act&lt;/em&gt;) en &lt;strong&gt;Executive Order 12333&lt;/strong&gt; niet voldoet aan de minimumwaarborgen die het Unierecht stelt op grond van het evenredigheidsbeginsel, en derhalve niet kan worden geacht beperkt te zijn tot hetgeen strikt noodzakelijk is. Het Hof wees er ook op dat er voor betrokkenen in de Unie geen effectieve rechterlijke rechtsmiddelen beschikbaar zijn, in strijd met artikel 47 van het Handvest van de grondrechten. Deze uitspraak vernietigde het Privacy Shield-kader, dat tot dan toe de gegevensoverdrachten tussen de EU en de Verenigde Staten regelde.&lt;/p&gt;
&lt;h2 id=&#34;het-structurele-risico-harvest-now-decrypt-later&#34;&gt;Het structurele risico: Harvest Now, Decrypt Later&lt;/h2&gt;
&lt;p&gt;Naast het jurisdictieconflict hangt er een sluipende dreiging boven gegevens die worden gehost op infrastructuur die onder Amerikaans recht valt: de strategie die bekend staat als &lt;a href=&#34;https://arpokrat.com/nl/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;&lt;strong&gt;Harvest Now, Decrypt Later&lt;/strong&gt;&lt;/a&gt; (HNDL). Het principe houdt in dat een inlichtingendienst of vijandige staatsactor vandaag al versleutelde gegevens onderschept en opslaat, in afwachting van voldoende kwantumberekenvermogen om die in de toekomst te ontsleutelen.&lt;/p&gt;
&lt;p&gt;Deze strategie maakt elke langdurige afhankelijkheid van een Amerikaanse cloudinfrastructuur tot een uitgestelde beveiligingsschuld: wat vandaag vertrouwelijk is, kan over tien of vijftien jaar leesbaar worden, zonder dat de aanvaller verdere actie hoeft te ondernemen — enkel tijd en geduld.&lt;/p&gt;
&lt;h2 id=&#34;waarom-alleen-technische-ontoegankelijkheid-een-echte-garantie-biedt&#34;&gt;Waarom alleen technische ontoegankelijkheid een echte garantie biedt&lt;/h2&gt;
&lt;p&gt;De juridische analyse convergeert naar een conclusie die door veel compliance-experts wordt gedeeld: hoe solide het wettelijke kader van de Data Act ook is, het blijft een tekst die door geopolitieke machtsverhoudingen en diplomatieke druk kan worden omzeild, vertraagd of herinterpreteerd. De enige bescherming die niet afhankelijk is van toekomstige onderhandelingen is &lt;strong&gt;technische onuitvoerbaarheid&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Een &lt;strong&gt;zero knowledge&lt;/strong&gt;-architectuur, waarbij de dienstverlener nooit de beschikking heeft over de ontsleutelingssleutels en er ook nooit voogdij over heeft, maakt een vordering materieel onwerkzaam. Men kan niet worden gedwongen af te geven wat men nooit in bezit heeft gehad.&lt;/p&gt;
&lt;p&gt;Dit is de logica die ecosystemen zoals &lt;strong&gt;Arpokrat&lt;/strong&gt; structureert:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Jurisdictionele neutralisering&lt;/strong&gt;: de infrastructuur wordt gehost in Zwitserland, onder het regime van de federale wet op de gegevensbescherming (LPD/FADP), buiten het directe toepassingsgebied van de extraterritorialiteit van de CLOUD Act&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Geen bewaarplicht&lt;/strong&gt;: de zero knowledge-architectuur ontneemt de dienstverlener elke mogelijkheid om sleutels of inhoud af te geven die hij nooit bezit&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Vermindering van de identiteitsvoetafdruk&lt;/strong&gt;: door de verplichting tot registratie via telefoonnummer of e-mailadres te elimineren — identifiers die door surveillance op grond van Sectie 702 van FISA gemakkelijk kunnen worden gevolgd — houdt de gebruiker op een identificeerbaar abonnee te zijn en wordt hij een anonieme cryptografische sleutel&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;de-bewakingsketen-stopt-niet-bij-berichtversleuteling&#34;&gt;De bewakingsketen stopt niet bij berichtversleuteling&lt;/h2&gt;
&lt;p&gt;Een punt dat in compliance-analyses vaak wordt onderschat: het is niet voldoende om de inhoud van een communicatie te versleutelen als het onderliggende besturingssysteem — Android of iOS — metadata of telemetrie op kernelniveau blijft vastleggen en naar servers stuurt die onder de Amerikaanse jurisdictie vallen. De bescherming van vertrouwelijkheid vereist een volledige sluiting van de bewakingsketen, van de inhoud tot de hardware-infrastructuur zelf.&lt;/p&gt;
&lt;p&gt;Dat is waarom digitale soevereiniteit ook reflectie vereist over het gebruikte besturingssysteem, niet alleen over berichtenapps. Ontgegoogelde systemen, waarbij modules zoals Bluetooth of GNSS-geolocatie rechtstreeks op kernelniveau kunnen worden uitgeschakeld, elimineren fysieke aanvalsvectoren die geen enkele applicatieversleuteling kan compenseren.&lt;/p&gt;
&lt;h2 id=&#34;post-kwantumcryptografie-een-horizon-die-al-in-zicht-is&#34;&gt;Post-kwantumcryptografie: een horizon die al in zicht is&lt;/h2&gt;
&lt;p&gt;In het licht van de dreiging die de HNDL-strategie vormt, wordt de adoptie van post-kwantumcryptografiestandaarden (PQC) een noodzaak voor iedereen die de vertrouwelijkheid van gevoelige gegevens op de lange termijn wil waarborgen — of het nu gaat om bedrijfsgeheimen, professionele correspondentie of gezondheidsgegevens. Versleuteling die vandaag robuust wordt geacht op basis van klassieke standaarden, biedt geen garantie dat zij bestand zal zijn tegen de kwantumberekencapaciteiten die in de komende vijftien jaar worden verwacht.&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;Het conflict tussen de Data Act en de CLOUD Act illustreert een bredere werkelijkheid: digitale soevereiniteit kan niet langer uitsluitend worden gebouwd op wetteksten, hoe solide die ook zijn. Het vereist een volledige sluiting van de bewakingsketen op elk niveau — van het versleutelingsprotocol tot de hostingjurisdictie, inclusief het besturingssysteem zelf. Het is deze gelaagde aanpak — in plaats van vertrouwen dat op één enkel regelgevend kader berust — die vandaag een echte digitale soevereiniteit door ontwerp definieert.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Het einde van privacy? Backdoors, Online Safety Act en de reactie van soevereine ecosystemen</title>
      <link>https://arpokrat.com/nl/blog/ipa-osa-backdoors/</link>
      <pubDate>Wed, 10 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/nl/blog/ipa-osa-backdoors/</guid>
      <description>&lt;p&gt;Londen is het epicentrum geworden van een wereldwijde strijd om de toekomst van digitale privacy. Met de aanname van de &lt;em&gt;Online Safety Act&lt;/em&gt; 2023 (OSA) and recente voorstellen tot herziening van de &lt;em&gt;Investigatory Powers Act&lt;/em&gt; (IPA) — door critici de &amp;ldquo;Snoopers&amp;rsquo; Charter&amp;rdquo; genoemd —, eigent de Britse regering zich het recht toe om bewakingsverplichtingen op te leggen in het hart van privécommunicatie. Het breekpunt is de bevoegdheid die aan toezichthouder OFCOM is verleend om te eisen dat platforms &amp;ldquo;geaccrediteerde technologie&amp;rdquo; inzetten om materiaal van seksueel kindermisbruik (CSEA) of terrorisme te detecteren, inclusief binnen &lt;a href=&#34;https://arpokrat.com/nl/messenger&#34;&gt;end-to-end versleutelde communicatie&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Voor grote digitale platforms is de boodschap uit Westminster ondubbelzinnig: of ze faciliteren toegang voor de staat tot hun infrastructuren, of ze riskeren boetes die kunnen oplopen tot 10% van hun wereldwijde omzet. De reactie was onmiddellijk: diensten als Signal en WhatsApp hebben publiekelijk gedreigd zich terug te trekken uit de Britse markt, omdat ze weigeren de veiligheid van hun gebruikers in gevaar te brengen om aan één enkele jurisdictie te voldoen. Het technische argument is onweerlegbaar: er bestaat geen loper of moedersleutel die exclusief is voorbehouden aan legitieme actoren. Een open deur voor wetshandhavers is, per definitie, een open deur voor cybercriminelen en buitenlandse inlichtingendiensten.&lt;/p&gt;
&lt;h2 id=&#34;het-verdienmodel-van-grote-platforms-een-structurele-hindernis-voor-zero-knowledge&#34;&gt;Het verdienmodel van grote platforms: een structurele hindernis voor Zero-Knowledge&lt;/h2&gt;
&lt;p&gt;De weerstand van grote platforms tegen de adoptie van Zero-Knowledge-encryptie wordt niet verklaard door technische onbekwaamheid, aleen door een fundamentele economische onverenigbaarheid. Bedrijven als Alphabet en Meta leunen op verdienmodellen die zijn gebaseerd op de systematische verzameling van gedragsgegevens. Dit model wordt overigens impliciet erkend door de Digital Markets Act (DMA) van de Europese Unie, die deze &amp;ldquo;poortwachters&amp;rdquo; (&lt;em&gt;gatekeepers&lt;/em&gt;) aanmerkt als entiteiten wiens dominante positie juist wordt gevoed door de accumulatie van gegevens op een ongeëvenaarde schaal. Voor deze actoren zou het adopteren van een Zero-Knowledge-architectuur betekenen dat hun advertentiesystemen worden beroofd van de continue identificatie van gebruikers die de brandstof ervan vormt. Het is dan ook geen technische keuze, maar een afweging tussen de privacy van de gebruiker en de levensvatbaarheid van hun bedrijfsmodel.&lt;/p&gt;
&lt;h2 id=&#34;het-strategische-risico-de-harvest-now-decrypt-later-dreiging&#34;&gt;Het strategische risico: de &amp;ldquo;Harvest Now, Decrypt Later&amp;rdquo; dreiging&lt;/h2&gt;
&lt;p&gt;Voorbij het debat over privacy werpt de verzwakking van encryptie een nationale veiligheidskwestie op van een heel andere omvang. De strategie die bekendstaat als &lt;a href=&#34;https://arpokrat.com/nl/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;&lt;em&gt;Harvest Now, Decrypt Later&lt;/em&gt; (HNDL)&lt;/a&gt; houdt in dat statelijke tegenstanders vandaag massale hoeveelheden versleutelde communicatie onderscheppen en opslaan, in afwachting van toekomstige kwantum-decryptiecapaciteiten. Door de huidige encryptiestandaarden te verzwakken, faciliteert het Britse wettelijke kader objectief dit soort operaties tegen regerings-, diplomatieke of industriële communicatie.&lt;/p&gt;
&lt;p&gt;Het is precies in deze context van een vertrouwenstekort dat ecosystemen zoals dat van Arpokrat operationele relevantie verkrijgen. Door te opereren onder het regime van de Zwitserse Federale Wet op de Gegevensbescherming (WGB/FADP), met een architectuur die geen civiele identificatiemiddelen verzamelt, biedt Arpokrat een technische breuk met infrastructuren die onderworpen zijn aan de Britse jurisdictie — wat garandeert dat het systeem doof blijft voor de bevelen die door de OSA zijn voorzien.&lt;/p&gt;
&lt;h2 id=&#34;het-conflict-van-normen-osa-en-ipa-versus-europees-recht&#34;&gt;Het conflict van normen: OSA en IPA versus Europees recht&lt;/h2&gt;
&lt;p&gt;De juridische analyse van de nieuwe Britse staatsprerogatieven onthult een directe botsing met de fundamenten van het Europees recht inzake gegevensbescherming en de vertrouwelijkheid van communicatie.&lt;/p&gt;
&lt;h3 id=&#34;osa-versus-het-verbod-op-algemeen-toezicht&#34;&gt;OSA versus het verbod op algemeen toezicht&lt;/h3&gt;
&lt;p&gt;Artikel 121 van de OSA introduceert de mogelijkheid voor OFCOM om bevelen uit te vaardigen die platforms verplichten tot het implementeren van client-side scanning (&lt;em&gt;client-side scanning&lt;/em&gt;). Deze maatregel druist rechtstreeks in tegen het principe, ontleend aan het Europees recht en verankerd in de jurisprudentie van het HvJ-EU, dat algemene toezichtsverplichtingen verbiedt. Door een &amp;ldquo;kwetsbaarheid door ontwerp&amp;rdquo; op te leggen, brengt het bedrijven tevens in een spagaat: door hun beveiliging te verzwakken om aan een staatsmandaat te voldoen, schieten ze tekort in hun verplichting om een passend beveiligingsniveau voor de verwerking te waarborgen, zoals vastgelegd in artikel 32 van de GDPR.&lt;/p&gt;
&lt;h3 id=&#34;de-eprivacy-richtlijn-en-de-vertrouwelijkheid-van-communicatie&#34;&gt;De ePrivacy-richtlijn en de vertrouwelijkheid van communicatie&lt;/h3&gt;
&lt;p&gt;Het scannen van privéberichten is in directe strijd met artikel 5, lid 1, van Richtlijn 2002/58/EG (&lt;em&gt;ePrivacy&lt;/em&gt;), dat lidstaten verplicht de vertrouwelijkheid van elektronische communicatie te waarborgen en elke vorm van interceptie of surveillance verbiedt zonder de uitdrukkelijke toestemming van de betrokken gebruikers.&lt;/p&gt;
&lt;h3 id=&#34;technical-capability-notices-en-het-blokkeren-van-beveiligingsupdates&#34;&gt;&lt;em&gt;Technical Capability Notices&lt;/em&gt; en het blokkeren van beveiligingsupdates&lt;/h3&gt;
&lt;p&gt;Onder het regime van de IPA 2016 is de Britse regering nu van plan om &lt;em&gt;Technical Capability Notices&lt;/em&gt; (TCN) te gebruiken om zich te verzetten tegen beveiligingsupdates voordat ze worden uitgerold. Dit mechanisme creëert een onoplosbaar conflict met de verplichting, gesteld door artikel 32 van de GDPR, om de continue beveiliging van verwerkingssystemen te garanderen — een verplichting die juist de capaciteit vereist om patches toe te passen zonder uitstel of externe inmenging.&lt;/p&gt;
&lt;h2 id=&#34;compliance-risicos-voor-bedrijven-die-actief-zijn-in-europa&#34;&gt;Compliance-risico&amp;rsquo;s voor bedrijven die actief zijn in Europa&lt;/h2&gt;
&lt;p&gt;De herzieningen van de IPA zijn erop gericht bedrijven te verplichten de Britse regering op de hoogte te stellen van elke technische wijziging die de beveiliging beïnvloedt, voorafgaand aan de implementatie ervan, waardoor zij effectief een vetorecht krijgt over de productontwikkeling. Deze inmenging veroorzaakt aanzienlijke rechtsonzekerheid voor leveranciers die actief zijn op de Europese markt: de Britse adequaatheid voor Europees recht — die al broos is — zou ter discussie kunnen worden gesteld als het VK niet langer een bescherming garandeert die substantieel gelijkwaardig is aan die van de GDPR. Datatransfers naar het VK onder dit nieuwe kader zouden bedrijven bijgevolg blootstellen aan sancties op grond van de GDPR.&lt;/p&gt;
&lt;h2 id=&#34;verdediging-door-technische-onmogelijkheid-het-zero-knowledge-principe-als-juridisch-schild&#34;&gt;Verdediging door technische onmogelijkheid: het Zero-Knowledge-principe als juridisch schild&lt;/h2&gt;
&lt;p&gt;De internationale jurisprudentie, geconsolideerd door de arresten &lt;em&gt;Schrems I&lt;/em&gt; en &lt;em&gt;Schrems II&lt;/em&gt; van het HvJ-EU, heeft een doorslaggevend principe vastgesteld: de enige robuuste waarborg tegen buitensporige surveillance is de technische onmogelijkheid om er toegang toe te krijgen. Zero-Knowledge-architecturen vertalen dit principe in drie beschermingslagen:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Afwezigheid van bewaring:&lt;/strong&gt; aangezien het platform niet beschikt over de decryptiesleutels, is elk bevel om berichten te scannen technisch onuitvoerbaar;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Soevereiniteit van het besturingssysteem:&lt;/strong&gt; de controle over &lt;a href=&#34;https://arpokrat.com/nl/os&#34;&gt;ArpokratOS&lt;/a&gt; elimineert de telemetrie die inlichtingengaarring op apparaatniveau voedt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Zwitserse jurisdictionele verankering:&lt;/strong&gt; door zijn infrastructuur in Zwitserland te hosten, opereert Arpokrat onder een wettelijk regime dat geïndividualiseerde en gemotiveerde verzoeken om wederzijdse rechtshulp vereist, wat de geautomatiseerde uitvoering van de massale scans zoals voorzien door de OSA neutraliseert.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&#34;conclusie&#34;&gt;Conclusie&lt;/h2&gt;
&lt;p&gt;De bepalingen van de OSA en de herzieningen van de IPA vormen niet alleen een bedreiging voor de privacy van individuen: ze vertegenwoordigen een inbreuk op de rechtszekerheid voor alle Europese gegevens die passeren via infrastructuren die onderworpen zijn aan de Britse jurisdictie. Door de verzwakking van encryptie te legitimeren in het belang van de openbare veiligheid, stelt Londen zijn bondgenoten en handelspartners paradoxaal genoeg bloot aan risico&amp;rsquo;s op industriële en statelijke spionage die Zero-Knowledge-architecturen juist ontworpen zijn te voorkomen.&lt;/p&gt;
&lt;p&gt;De integriteit van professionele en institutionele communicatie vereist nu een structureel antwoord: de migratie naar gedecentraliseerde ecosystemen die digitale soeveriniteit garanderen, vanaf het codeniveau tot aan de jurisdictionele verankering.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>De Schreeuwende Stilte: Wat is een Warrant Canary en waarom zou de verdwijning ervan u moeten verontrusten?</title>
      <link>https://arpokrat.com/nl/blog/canary-warrant-explained/</link>
      <pubDate>Mon, 01 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/nl/blog/canary-warrant-explained/</guid>
      <description>&lt;p&gt;Diep in de kolenmijnen van de 19e eeuw namen mijnwerkers gekooide kanaries met zich mee. Deze kleine vogels, die extreem gevoelig zijn voor giftige gassen zoals koolmonoxide, bezweken lang voordat de mijnwerkers het gevaar opmerkten. Ze dienden dus als een stil, maar uiterst effectief systeem voor vroegtijdige waarschuwing.&lt;/p&gt;
&lt;p&gt;In onze moderne digitale wereld is deze vogel weer tot leven gekomen in de vorm van de &lt;strong&gt;« Warrant Canary »&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;wat-is-een-warrant-canary&#34;&gt;Wat is een Warrant Canary?&lt;/h2&gt;
&lt;p&gt;Het is een openbare verklaring, regelmatig gepubliceerd en bijgewerkt door een dienstverlener (berichtenuitwisseling, VPN, host), waarin wordt bevestigd dat deze tot op die exacte datum geen enkel geheim wettelijk verzoek heeft ontvangen dat hen dwingt de gegevens van hun gebruikers in gevaar te brengen — zoals een Amerikaanse &lt;em&gt;National Security Letter (NSL)&lt;/em&gt; of een bevel uitgevaardigd door een FISA-rechtbank.&lt;/p&gt;
&lt;p&gt;De hele subtiliteit — en de ernst — van de kanarie ligt in wat er gebeurt als hij verdwijnt.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Als een dienst die elke maand de verklaring &lt;em&gt;&amp;ldquo;Wij hebben geen geheime bevelen ontvangen&amp;rdquo;&lt;/em&gt; weergaf, deze plotseling niet meer bijwerkt, trekt de geïnformeerde gebruiker de voor de hand liggende conclusie: &lt;strong&gt;de kanarie is dood&lt;/strong&gt;.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Het bedrijf is het doelwit geworden van een surveillancemaatregel die gepaard gaat met een &lt;strong&gt;zwijgplicht&lt;/strong&gt; (&lt;em&gt;gag order&lt;/em&gt;), waardoor het wettelijk verboden is het bestaan van dit verzoek te onthullen. Omdat ze niet kunnen zeggen dat ze zijn gecompromitteerd, stoppen ze simpelweg met zeggen dat ze dat niet zijn.&lt;/p&gt;
&lt;h2 id=&#34;het-tijdperk-van-onzichtbare-surveillance-en-het-omzeilen-van-stilte&#34;&gt;Het tijdperk van onzichtbare surveillance en het omzeilen van stilte&lt;/h2&gt;
&lt;p&gt;In een tijd waarin extraterritoriale wetgevingen zoals de &lt;strong&gt;CLOUD Act&lt;/strong&gt; en de &lt;strong&gt;FISA&lt;/strong&gt; de Amerikaanse overheid in staat stellen toegang te krijgen tot gegevens die door bedrijven worden gehost zonder de doelwitten ooit te informeren, is de Warrant Canary een van de weinige mechanismen om deze gedwongen stilte te omzeilen.&lt;/p&gt;
&lt;p&gt;Met de CLOUD Act bestaat de geografische barrière niet meer: als gegevens onder de &amp;ldquo;controle&amp;rdquo; van een Amerikaans bedrijf vallen, eist de regering van de Verenigde Staten het recht op toegang, zelfs als deze servers zich fysiek in Europa bevinden. De kanarie wordt dan het laatste waarschuwingssignaal voordat de digitale soevereiniteit van een gebruiker in stilte wordt opgeofferd.&lt;/p&gt;
&lt;p&gt;Daarom hebben grote spelers in de &lt;em&gt;Privacy&lt;/em&gt;-sfeer deze tool overgenomen als een standaard voor transparantie:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://proton.me/legal/transparency&#34;&gt;Proton&lt;/a&gt;&lt;/strong&gt;: De Zwitserse berichten- en e-mailservice publiceert een transparantierapport dat een strikte Warrant Canary bevat.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://riseup.net/en/canary&#34;&gt;Riseup&lt;/a&gt;&lt;/strong&gt;: Het veilige communicatiecollectief voor activisten onderhoudt een van de beroemdste en meest gevolgde kanaries op het web.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://arpokrat.com/nl/canary&#34;&gt;Arpokrat&lt;/a&gt;&lt;/strong&gt;: Ons eigen ecosysteem onderhoudt een openbare Warrant Canary, die cryptografisch wordt bijgewerkt, om absolute transparantie aan onze gemeenschap te garanderen.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;de-juridische-analyse-het-recht-om-niet-te-liegen&#34;&gt;De juridische analyse: Het recht om niet te liegen&lt;/h2&gt;
&lt;p&gt;Het bestaan zelf van de Warrant Canary rust op een van de meest fascinerende pijlers van het staatsrecht: de doctrine van &lt;em&gt;compelled speech&lt;/em&gt; (gedwongen meningsuiting) en de botsing daarvan met gerechtelijke geheimhouding.&lt;/p&gt;
&lt;p&gt;De juridische basis rust op een eenvoudig principe: &lt;strong&gt;als de staat de macht heeft u stilte op te leggen (via een zwijgplicht), heeft deze niet de grondwettelijke macht om u te dwingen te liegen.&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Onder het Eerste Amendement van de Grondwet van de Verenigde Staten (en soortgelijke principes in Europa) kan de overheid een bedrijf niet dwingen een feitelijk onjuiste verklaring af te leggen. Wanneer een bedrijf dus zijn kanarie verwijdert, schendt het het zwijgbevel niet — aangezien het niet expliciet aankondigt een bevelschrift te hebben ontvangen. Het oefent gewoon zijn fundamentele recht uit om te stoppen met het afleggen van een verklaring die niet langer waar is.&lt;/p&gt;
&lt;h3 id=&#34;het-conflict-met-het-europees-recht&#34;&gt;Het conflict met het Europees recht&lt;/h3&gt;
&lt;p&gt;De relevantie van de kanarie wordt vandaag versterkt door &lt;strong&gt;artikel 32 van de Data Act (EU-verordening 2023/2854)&lt;/strong&gt;. Deze bepaling verplicht aanbieders om technische en juridische maatregelen te nemen om gegevenstoegang door autoriteiten van derde landen te voorkomen wanneer dit in strijd is met het Europese recht. De dood van een kanarie signaleert onmiddellijk dit wetsconflict: de aanbieder wordt waarschijnlijk gedwongen Europese garanties te omzeilen om aan een buitenlands mandaat te voldoen.&lt;/p&gt;
&lt;h2 id=&#34;de-aanpak-van-arpokrat-soevereiniteit-by-design&#34;&gt;De aanpak van Arpokrat: Soevereiniteit by design&lt;/h2&gt;
&lt;p&gt;In het ecosysteem van &lt;strong&gt;Arpokrat&lt;/strong&gt;, dat opereert onder de jurisdictie van de Zwitserse FADP (Federale wet op de gegevensbescherming), krijgt de kanarie een nog krachtigere dimensie. Het is onderdeel van een holistische benadering van digitale soevereiniteit: &lt;em&gt;Zero-Knowledge&lt;/em&gt;.&lt;/p&gt;
&lt;p&gt;De architectuur is zodanig ontworpen dat het bedrijf een &lt;strong&gt;technische en wiskundige onmogelijkheid&lt;/strong&gt; creëert om een bevel te gehoorzamen. De staat of een inlichtingendienst kan alle bevelen uitvaardigen die ze willen, het antwoord zal hetzelfde blijven: er zijn geen privésleutels, geen identiteiten (Zero-ID) en geen gecentraliseerde metadata om te overhandigen.&lt;/p&gt;
&lt;p&gt;In deze context is de kanarie niet langer alleen een waarschuwing voor compromittering; het is het voortdurende publieke bewijs dat de infrastructuur technisch onschendbaar is gebleven en trouw aan zijn principes.&lt;/p&gt;
&lt;h2 id=&#34;conclusie&#34;&gt;Conclusie&lt;/h2&gt;
&lt;p&gt;Uiteindelijk is de Warrant Canary het stukje &lt;strong&gt;juridische wendbaarheid&lt;/strong&gt; dat de cryptografische wendbaarheid aanvult die nodig is om de horizon van moderne bedreigingen (zoals post-quantum computing) onder ogen te zien. In een infrastructuur waar gegevens soeverein zijn door hun ontwerp, is de kanarie niet zomaar een vogel in een mijn: het is de stille bewaker van uw digitale fort.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>De Illusie van Soevereiniteit: De Zaak Olvid en de CLOUD Act-valstrik</title>
      <link>https://arpokrat.com/nl/blog/illusion-of-sovereignty-cloud-act-fisa/</link>
      <pubDate>Thu, 21 May 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/nl/blog/illusion-of-sovereignty-cloud-act-fisa/</guid>
      <description>&lt;p&gt;De aankondiging klonk als een ware &amp;ldquo;onafhankelijkheidskreet&amp;rdquo; in de wandelgangen van Parijs: de premier beval de regering WhatsApp en Signal te verlaten ten gunste van Olvid, een messaging-app die als &amp;ldquo;inheems&amp;rdquo; werd gepresenteerd. Het doel was duidelijk: staatsgeheimen beschermen tegen buitenlandse inlichtingendiensten.&lt;/p&gt;
&lt;p&gt;Er ontstond echter al snel een bittere ironie: het hart van Olvid — de serverinfrastructuur — klopt binnen Amazon Web Services (AWS), een Amerikaanse reus.&lt;/p&gt;
&lt;p&gt;Voor het grote publiek lijkt dit een eenvoudige technische hostingkwestie. Maar voor &lt;a href=&#34;https://arpokrat.com/nl/infrastructure&#34;&gt;architecten van soevereine cyberbeveiliging&lt;/a&gt; is het een politieke kwetsbaarheid van de eerste orde.&lt;/p&gt;
&lt;h2 id=&#34;extraterritorialiteit-en-botsing-van-soevereiniteiten&#34;&gt;Extraterritorialiteit en Botsing van Soevereiniteiten&lt;/h2&gt;
&lt;p&gt;Door te vertrouwen op de infrastructuur van Amazon, komt Olvid automatisch in de baan van de Amerikaanse &lt;a href=&#34;https://wikipedia.org/wiki/CLOUD_Act&#34;&gt;CLOUD Act&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;De juridische analyse van deze zaak onthult een scenario van jurisdictionele onzekerheid dat door het simpelweg adopteren van een nationale &amp;ldquo;app&amp;rdquo; absoluut niet wordt opgelost. Het omslagpunt ligt in het concept van &amp;ldquo;controle&amp;rdquo; versus &amp;ldquo;lokalisatie&amp;rdquo;.&lt;/p&gt;
&lt;p&gt;De CLOUD Act veranderde het juridische paradigma radicaal door te bepalen dat de fysieke locatie van de server er niet toe doet. De verplichting van de dienstverlener (hier AWS) om mee te werken komt uitsluitend voort uit zijn jurisdictionele band met de VS.&lt;/p&gt;
&lt;p&gt;Juridisch gezien creëert dit een frontaal conflict met de AVG (GDPR). Het Hof van Justitie van de EU heeft al vastgesteld dat Amerikaanse toezichtswetten geen beschermingsniveau bieden dat gelijkwaardig is aan dat van Europa.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Digitale soevereiniteit is geen eigenschap van software, maar een eigenschap van de integriteit van de bewakingsketen.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;het-spook-van-fisa-en-de-valse-belofte-van-encryptie&#34;&gt;Het Spook van FISA en de Valse Belofte van Encryptie&lt;/h2&gt;
&lt;p&gt;Erger nog, deze afhankelijkheid van Amerikaanse infrastructuur plaatst deze data onder de schaduw van de &lt;a href=&#34;https://wikipedia.org/wiki/Foreign_Intelligence_Surveillance_Act&#34;&gt;Foreign Intelligence Surveillance Act (FISA)&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Geconfronteerd met deze dreigingen, beweert Olvid dat de end-to-end-encryptie een voldoende schild vormt. Vanuit het perspectief van privacy-engineering is deze verdediging gevaarlijk partieel.&lt;/p&gt;
&lt;p&gt;Zelfs als de inhoud van een bericht versleuteld is, stelt de gecentraliseerde infrastructuur van AWS &lt;strong&gt;metadata&lt;/strong&gt; bloot. Weten &lt;em&gt;wie&lt;/em&gt; met &lt;em&gt;wie&lt;/em&gt; praat, &lt;em&gt;wanneer&lt;/em&gt;, &lt;em&gt;hoe vaak&lt;/em&gt; en &lt;em&gt;vanwaar&lt;/em&gt;, is vaak veel waardevoller voor inlichtingendiensten dan de inhoud van het bericht zelf.&lt;/p&gt;
&lt;p&gt;Encryptie beschermt de tekst, maar de gecentraliseerde server verraadt het netwerk van contacten.&lt;/p&gt;
&lt;h2 id=&#34;het-echte-gevaar-moet-nog-komen&#34;&gt;Het Echte Gevaar Moet Nog Komen&lt;/h2&gt;
&lt;p&gt;Zolang de Europese infrastructuur afhankelijk blijft van entiteiten die onderworpen zijn aan extraterritoriale statuten, zal de juridische veiligheid van onze communicatie puur tijdelijk en illusoir blijven.&lt;/p&gt;
&lt;p&gt;Nationale veiligheid in de 21e eeuw vereist &lt;a href=&#34;https://arpokrat.com/nl/os&#34;&gt;totale onafhankelijkheid van infrastructuur en hardware&lt;/a&gt;. De strategie &lt;em&gt;&amp;ldquo;Verzamel nu, ontsleutel later&amp;rdquo;&lt;/em&gt; is de meest verwoestende dreiging van het komende decennium.&lt;/p&gt;
&lt;p&gt;Een staatsgeheim dat vandaag wordt onderschept, is niets anders dan een wiskundige tijdbom.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;(Lees de rest van onze analyse in Deel 2: &lt;a href=&#34;https://arpokrat.com/nl/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;De Tijdbom en de Zero-Knowledge Imperatief&lt;/a&gt;)&lt;/em&gt;&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>