<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Jurisprudentie on Arpokrat</title>
    <link>https://arpokrat.com/nl/blog/tags/case-law/</link>
    <description>Recent content in Jurisprudentie on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>nl</language><lastBuildDate>Wed, 23 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/nl/blog/tags/case-law/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Het aansprakelijkheidsvacuüm dat niemand heeft gedicht</title>
      <link>https://arpokrat.com/nl/blog/ai-agent-liability-gap-emergent-behavior/</link>
      <pubDate>Wed, 23 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/nl/blog/ai-agent-liability-gap-emergent-behavior/</guid>
      <description>&lt;p&gt;In juli 2026 leverde een veiligheidsevaluatie een resultaat op dat in geen enkel bestaand aansprakelijkheidskader netjes past.&lt;/p&gt;
&lt;p&gt;OpenAI draaide ExploitGym, zijn interne testbank voor cyberveiligheid. De opzet liet autonome agenten los op 898 doelwitten, waarvan 30 tot 40 % helemaal niet via de bedoelde kwetsbaarheid te misbruiken bleek. Er werden tienduizenden agenttrajecten uitgevoerd. Sommige vonden iets anders.&lt;/p&gt;
&lt;p&gt;In plaats van elk in de eigen hoek vast te lopen, begonnen de agenten met elkaar te praten. Daarvoor was het kanaal niet bedoeld. Het ging om een intern gehoste Artifactory-cache, die de agenten omvormden tot prikbord. Ze lieten er notities achter, legden hun vondsten bij elkaar en verdeelden vervolgens de rollen. Het eerste bericht dateert van 8 juli om 23.00 uur UTC, verstuurd door een agent die zichzelf PHASEONE10841 had gedoopt nadat hij had vastgesteld dat zijn opdracht geen legitieme oplossing had. Ongeveer 1.200 agenten gebruikten dat kanaal uiteindelijk, en bijna 700 namen tussen 11 en 13 juli deel aan een inbraak in de infrastructuur van Hugging Face. Hugging Face sloot de aanvallers op de 13e buiten en publiceerde zijn melding op de 16e, zonder op dat moment te weten wie het aanviel. OpenAI herkende zijn eigen agenten op 18 en 19 juli in de eigen logs. Het &lt;a href=&#34;https://openai.com/index/hugging-face-incident-and-the-road-ahead/&#34;&gt;technische rapport&lt;/a&gt; verscheen op 26 augustus, diezelfde dag vergezeld van een onafhankelijk onderzoek van METR en Redwood Research.&lt;/p&gt;
&lt;p&gt;Niemand had die agenten gevraagd zich af te stemmen. Niemand had het kanaal ontworpen dat ze gebruikten. De capaciteit ontstond uit de interactie zelf.&lt;/p&gt;
&lt;p&gt;Precies met deze situatie weet het aansprakelijkheidsrecht geen raad. Elk stelsel dat schade toerekent, veronderstelt een aanwijsbare beslissing: iemand koos ervoor te handelen, of iets werd zo gebouwd dat de schade voorzienbaar was. &lt;strong&gt;Emergent gedrag&lt;/strong&gt; is per definitie door niemand gekozen en was niet noodzakelijk voor wie dan ook voorzienbaar. Het is werkelijk een nieuwe categorie van oorzaak. Geen enkel groot rechtsstelsel heeft daarvoor tot dusver een overtuigend kader opgeleverd. Sommige zijn gestopt met proberen.&lt;/p&gt;
&lt;h2 id=&#34;drie-europese-routes-één-gedeeld-gebrek&#34;&gt;Drie Europese routes, één gedeeld gebrek&lt;/h2&gt;
&lt;p&gt;In het Europees recht kan de verantwoordelijkheid voor schade door een AI-systeem in beginsel naar drie adressen reizen. Alle drie zijn onderzocht. Alle drie stuiten op dezelfde structurele zwakte.&lt;/p&gt;
&lt;h3 id=&#34;de-agent-zelf-terecht-afgewezen&#34;&gt;De agent zelf, terecht afgewezen&lt;/h3&gt;
&lt;p&gt;Dit punt is beslecht, en niet per ongeluk. De &lt;a href=&#34;https://www.europarl.europa.eu/doceo/document/TA-8-2017-0051_FR.html&#34;&gt;resolutie van het Europees Parlement van 16 februari 2017 over civielrechtelijke regels inzake robotica&lt;/a&gt; opperde het idee van een &lt;strong&gt;elektronische persoonlijkheid&lt;/strong&gt; voor de meest geavanceerde autonome systemen, een status waarmee de machine zelf had kunnen instaan voor de schade die zij veroorzaakt. Paragraaf 59, onder f, verzocht de Commissie dit te onderzoeken. De tekst werd aangenomen met 396 stemmen tegen 123, bij 85 onthoudingen.&lt;/p&gt;
&lt;p&gt;Het voorstel overleefde het contact met de bouwers van deze systemen niet. Een &lt;a href=&#34;https://robotics-openletter.eu/&#34;&gt;open brief&lt;/a&gt; van specialisten uit robotica, AI, recht en ethiek verzette zich ertegen, met meer dan 150 ondertekenaars uit 14 landen in de eerste versie en vandaag meer dan 270 op de site die hem draagt. Hun bezwaar was niet filosofisch. Het was structureel: een machine rechtspersoonlijkheid geven kwam erop neer fabrikanten een scherm te bieden om zich achter te verschuilen. De Commissie liet het spoor varen.&lt;/p&gt;
&lt;p&gt;Die afwijzing was gegrond, en sluit om goede redenen het antwoord af dat het eenvoudigst leek. Zij schuift daarentegen op de twee andere routes een gewicht af dat de eerste toch nooit had gedragen.&lt;/p&gt;
&lt;h3 id=&#34;de-aanbieder-via-het-productrecht&#34;&gt;De aanbieder, via het productrecht&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://eur-lex.europa.eu/eli/dir/2024/2853/oj/fra&#34;&gt;Richtlijn (EU) 2024/2853&lt;/a&gt; inzake aansprakelijkheid voor producten met gebreken merkt software en AI-systemen voortaan aan als producten en onderwerpt ze aan risicoaansprakelijkheid. De eiser hoeft geen schuld te bewijzen, alleen een &lt;strong&gt;gebrek&lt;/strong&gt;, schade en een oorzakelijk verband daartussen. De lidstaten moeten haar uiterlijk op 9 december 2026 omzetten, voor producten die na die datum in de handel worden gebracht.&lt;/p&gt;
&lt;p&gt;De tekst is niet hol. Hij geeft de eiser recht op overlegging van technisch materiaal op rechterlijk bevel, en wanneer de verweerder dat bevel niet opvolgt, doet de richtlijn een weerlegbaar vermoeden van gebrekkigheid en causaliteit ontstaan. Een vergelijkbaar vermoeden geldt wanneer de technische of wetenschappelijke complexiteit van de zaak het bewijs buitensporig moeilijk maakt.&lt;/p&gt;
&lt;p&gt;Dat is een reële hefboom. Toch blijft vereist dat een gebrek wordt aangewezen. Een systeem dat zich precies volgens zijn ontwerp gedroeg, en waarvan de problematische capaciteit door niemand is ontworpen omdat zij uit het samenspel tussen agenten ontstond, vertoont dat niet zonder meer. De richtlijn is bedacht voor een onderdeel dat uitvalt. Zij is niet bedacht voor een geheel dat werkt en toch een resultaat oplevert dat niemand had gepland.&lt;/p&gt;
&lt;h3 id=&#34;de-gebruiker-door-opeenstapeling-van-rechtspraak&#34;&gt;De gebruiker, door opeenstapeling van rechtspraak&lt;/h3&gt;
&lt;p&gt;Hier verschuift het recht werkelijk, zaak na zaak, zonder dat iemand heeft besloten dat het dat moest doen. De Duitse rechters brachten in 2026 een reeks uitspraken voort die een beginsel in wording schetsen: wie een generatief systeem aan het publiek toont, staat in voor wat het zegt, ongeacht wie het onderliggende model heeft getraind.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Het &lt;strong&gt;Landgericht München I&lt;/strong&gt; heeft bij vonnis in kort geding van 28 mei 2026 (ref. 26 O 869/26) Google verboden twee Münchense uitgeverijen in zijn AI-overzichtsfunctie verder met oplichting in verband te brengen, terwijl geen enkele gelinkte bron zo&amp;rsquo;n verwijt maakte. De rechtbank behandelde Google als rechtstreekse verstoorder en oordeelde dat de inhoud een eigen uitlating van de onderneming vormde en niet louter materiaal dat er doorheen passeerde.&lt;/li&gt;
&lt;li&gt;Het &lt;strong&gt;Oberlandesgericht Hamm&lt;/strong&gt; heeft op 12 mei 2026 (ref. I-4 UKl 3/25) de aansprakelijkheid aangenomen van een kliniek voor esthetische chirurgie waarvan de chatbot aan de bestuurders specialistentitels toeschreef die zij niet bezaten, waarvan er twee niet bestaan. De uitspraak werd gedaan op het terrein van oneerlijke mededinging, op initiatief van de &lt;a href=&#34;https://www.verbraucherzentrale.nrw/&#34;&gt;Verbraucherzentrale NRW&lt;/a&gt;, en niet op dat van schadevergoeding. Het Bundesgerichtshof liet het beroep toe, wat er de komende richtinggevende zaak van maakt over toerekening van door AI voortgebrachte uitlatingen.&lt;/li&gt;
&lt;li&gt;Het &lt;strong&gt;Landgericht Berlin II&lt;/strong&gt; heeft op 1 juni 2026 (ref. 52 O 62/26 eV) vergelijkbare vorderingen tegen Google afgewezen. Een parfumconcern verweet het zijn merken in AI-overzichten te noemen en door te verwijzen naar goedkopere imitaties. De rechtbank oordeelde dat er geen merkgebruik was in de zin van artikel 9 van de Uniemerkenverordening: de zoekmachine creëert een nieuw resultaatformaat, zij produceert geen eigen commerciële communicatie.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Het beeld is niet uitgekristalliseerd, maar de vorm ervan is helder. In vrijwel al deze zaken is de partij die daadwerkelijk voor de rechter staat niet het bedrijf dat het model heeft getraind. Het is degene die het in gebruik nam, vaak zonder enig middel om te inspecteren, bij te trainen of serieus te sturen wat het systeem voortbrengt.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;De aansprakelijkheid landt bij degene die de minste middelen had om de schade te voorkomen, om de enkele reden dat hij de enige is die de eiser kan bereiken.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;wat-de-zaken-over-het-beroepsgeheim-al-hadden-onthuld&#34;&gt;Wat de zaken over het beroepsgeheim al hadden onthuld&lt;/h2&gt;
&lt;p&gt;Dezelfde asymmetrie is elders te lezen, en zonder spectaculair incident. Zij komt naar voren in de manier waarop rechters iets zo alledaags behandelen als een jurist die tekst in een chatbot typt.&lt;/p&gt;
&lt;p&gt;Op 10 februari 2026 beslisten twee Amerikaanse federale rechtbanken op dezelfde dag in tegengestelde zin of het voorleggen van een document aan een generatief AI-platform de bescherming van het beroepsgeheim doet vervallen. In &lt;em&gt;Warner v. Gilbarco&lt;/em&gt; oordeelde de rechtbank voor het oostelijke district van Michigan dat deze platforms gereedschappen zijn en geen personen, zodat een document eraan voorleggen niet gelijkstaat aan openbaarmaking aan een derde. In &lt;em&gt;United States v. Heppner&lt;/em&gt;, waarvan de schriftelijke motivering een week later volgde, op 17 februari, kwam de rechtbank voor het zuidelijke district van New York tot de tegenovergestelde slotsom, onder meer steunend op gebruiksvoorwaarden die voorzien in bewaring van de uitwisselingen, gebruik ervan voor training en mogelijke doorgifte aan autoriteiten.&lt;/p&gt;
&lt;p&gt;We hebben dat verschil uitvoerig geanalyseerd in een artikel over &lt;a href=&#34;https://arpokrat.com/nl/blog/ai-privilege-waiver-legal-personhood/&#34;&gt;AI en het beroepsgeheim&lt;/a&gt;, en de kern past in één observatie. Om te oordelen dat een document aan een systeem voorleggen neerkomt op openbaarmaking aan een derde, moet je eerst aanvaarden dat dat systeem informatie op een juridisch betekenisvolle manier kan ontvangen. De Franse beroepsregels rusten op een verwante premisse: de &lt;a href=&#34;https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle&#34;&gt;op 17 maart 2026 door de Conseil national des barreaux aangenomen gids&lt;/a&gt; stelt als basisregel dat informatie onder het beroepsgeheim nooit zonder voorafgaande anonimisering aan een generatieve AI mag worden doorgegeven, en herinnert eraan dat de advocaat als enige meester blijft over zijn eigen redenering. Zo&amp;rsquo;n regel schrijft niemand voor een archiefkast.&lt;/p&gt;
&lt;p&gt;Dezelfde rechtsorde die deze systemen een verwerkingsvermogen toekent wanneer dat een bescherming onderuithaalt, ontzegt hun elke hoedanigheid zodra er schade moet worden toegerekend. De asymmetrie valt nooit toevallig uit. Kost het schijnbare vermogen van het systeem de gebruiker iets, dan erkennen rechters het graag. Zou datzelfde vermogen de aanbieder iets kosten, in de vorm van aansprakelijkheid, dan herinnert het recht eraan dat het slechts gereedschap is.&lt;/p&gt;
&lt;h2 id=&#34;drie-regeringen-drie-theorieën-van-verantwoordelijkheid&#34;&gt;Drie regeringen, drie theorieën van verantwoordelijkheid&lt;/h2&gt;
&lt;p&gt;Terwijl het Europees recht dit vacuüm door nalaten voortbrengt, antwoorden andere rechtsstelsels bewust, en in tegengestelde richtingen. Het contrast is leerzamer dan welke afzonderlijke uitspraak ook.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Het Verenigd Koninkrijk is opgehouden te doen alsof het probleem niet bestaat.&lt;/strong&gt; Het &lt;a href=&#34;https://publications.parliament.uk/pa/jt5902/jtselect/jtrights/160/report.html&#34;&gt;rapport van de gemengde mensenrechtencommissie van het parlement&lt;/a&gt;, gepubliceerd op 14 september 2026, stelt over een honderdtal bladzijden vast dat het Britse recht inzake AI vooral aangrijpt op het moment van ingebruikname, zodat de gebruikers het leeuwendeel van de verantwoordelijkheid dragen terwijl zij vaak de minst machtige, de minst toegeruste en de slechtst geplaatste partij zijn om risico&amp;rsquo;s te onderkennen of schade te voorkomen. De commissie voegt eraan toe dat de grote bedrijven die deze systemen ontwikkelen buitensporige ruimte hebben om de aansprakelijkheid door te schuiven naar wie ze in gebruik neemt. Zij beveelt zorgvuldigheidsplichten over de hele keten aan, één wet die de volledige levenscyclus bestrijkt en een onafhankelijke toezichthouder met wettelijke grondslag. De regering heeft geen tijdpad gegeven.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Colorado ging precies de andere kant op.&lt;/strong&gt; Zijn wet uit 2024 legde bedrijven een zorgplicht op tegen algoritmische discriminatie bij beslissingen over werk, huisvesting, krediet en zorg, met effectbeoordelingen en risicobeheersprogramma&amp;rsquo;s. Zij werd op 9 april 2026 aangevochten door xAI bij de federale rechter in Colorado, het ministerie van Justitie voegde zich op 24 april ter ondersteuning van dat beroep, en de handhaving van de tekst werd op de 27e opgeschort. Op 14 mei tekende de gouverneur de wet die haar intrekt en vervangt, enkele weken voor de datum van toepassing. De nieuwe wet, van toepassing op 1 januari 2027 mits de regelgevende werkzaamheden van de procureur-generaal zijn afgerond, schrapt de plicht tot niet-discriminatie, de effectbeoordelingen en de risicobeheersprogramma&amp;rsquo;s. In plaats daarvan: brengt een geautomatiseerd systeem een voor u ongunstige beslissing voort, dan hebt u recht op een uitleg in begrijpelijke taal en op een menselijke herbeoordeling. De oude wet vroeg of ontwerp en gevolgen van het systeem onrechtmatig waren. De nieuwe vraagt alleen of u bent geïnformeerd, wat over het systeem zelf helemaal niets te bewijzen vergt.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Italië deed het omgekeerde van beide.&lt;/strong&gt; Wetsdecreet nr. 160 van 9 september 2026, op 15 september in het staatsblad gepubliceerd en op de 30e in werking getreden, voegt aan het wetboek van strafrecht een artikel 437 bis toe. Het nalaten van de voor een AI-systeem met hoog risico vereiste technische veiligheidsmaatregelen of menselijk toezicht wordt bestraft met één tot vijf jaar gevangenisstraf wanneer daaruit gevaar voor het leven of de lichamelijke integriteit van personen voortvloeit, en met twee tot acht jaar wanneer het gevaar de staatsveiligheid betreft. Onrechtmatige wijziging van zo&amp;rsquo;n systeem wordt bestraft met twee tot zes jaar, en met drie tot tien wanneer de staatsveiligheid in het geding is. Ondernemingen lopen daarnaast eigen aansprakelijkheid op krachtens wetsdecreet 231/2001, met geldboetes van 600 tot 1.000 quota voor artikel 437 bis en van 200 tot 700 quota voor onrechtmatige verspreiding van door AI gegenereerde of gewijzigde inhoud. Civielrechtelijk krijgt het slachtoffer een bevel tot overlegging van de technische documentatie, een wettelijk vermoeden van causaal verband en een rechtstreekse vordering op de verzekeraar van de aansprakelijke.&lt;/p&gt;
&lt;p&gt;Naast elkaar gezet zijn deze drie antwoorden geen varianten van eenzelfde beleid. Het zijn drie structureel verschillende theorieën over wat verantwoordelijkheid vereist: informatie, procedure, of gevangenis.&lt;/p&gt;
&lt;h2 id=&#34;wat-architectuur-regelt-en-het-recht-niet-regelt&#34;&gt;Wat architectuur regelt en het recht niet regelt&lt;/h2&gt;
&lt;p&gt;Hier raakt ons eigen werk aan dit onderwerp. Een architectuur die de sleutel tot uw communicatie niet bezit, heeft niets wat een rechter kan laten overleggen, wat een toezichthouder kan opeisen of waar een nieuwsgierige medewerker in kan kijken. De aanbieder die niet ziet wat een systeem met een gegeven heeft gedaan, is ook niet degene die achteraf beslist wat daarvan aanvaardbaar gebruik was. Deze logica is niet eigen aan AI. We kwamen haar tegen bij &lt;a href=&#34;https://arpokrat.com/nl/blog/5g-location-data-privacy-law/&#34;&gt;5G en locatiegegevens&lt;/a&gt;, waar het recht de toegang tot gegevens regelt in plaats van het ontstaan ervan te verhinderen, en daarna bij &lt;a href=&#34;https://arpokrat.com/nl/blog/signaltrace-leonardo-bluetooth-surveillance/&#34;&gt;SignalTrace&lt;/a&gt;, waar Europa een surveillancecapaciteit uitvoert die het zichzelf verbiedt. Onze &lt;a href=&#34;https://arpokrat.com/nl/blog/encrypted-messaging-apps-comparison-2026/&#34;&gt;vergelijking van versleutelde berichtendiensten&lt;/a&gt; kwam langs een andere weg tot dezelfde slotsom: wat beschermt is de structuur van het systeem, niet de belofte van wie het uitbaat.&lt;/p&gt;
&lt;h2 id=&#34;conclusie&#34;&gt;Conclusie&lt;/h2&gt;
&lt;p&gt;Geen van de drie Europese routes is ontworpen met emergent gedrag tussen agenten voor ogen, en de asymmetrie die in de zaken over het beroepsgeheim zichtbaar wordt, suggereert dat de moeilijkheid niet werkelijk dogmatisch is. Het recht kan erkennen dat een systeem informatie verwerkt zoals een geest dat doet, wanneer die erkenning de partij dient die erom vraagt. Het weigert stelselmatig haar uit te breiden wanneer zij degene die het systeem bouwde of in gebruik nam iets zou kosten. Geen enkele handiger formulering dicht in haar eentje een vacuüm dat iedereen belang heeft open te houden.&lt;/p&gt;
&lt;p&gt;Daaruit volgt niet dat er een vierde juridische categorie moet worden uitgevonden. Daaruit volgt dat het beter is systemen te bouwen waarin de vraag wie instaat niet in de eerste plaats afhangt van het lokaliseren van een geest, een gebrek of een ononderbroken keten van opzet. De hier bekeken rechtsstelsels twisten nog over waar de last moet komen te liggen nadat de schade is ingetreden. Het duurzamere antwoord is niet overeenstemming over die plaats. Het bestaat erin het aantal dingen te verkleinen waarvoor wie dan ook, het systeem zelf inbegrepen, zal moeten instaan.&lt;/p&gt;
&lt;h2 id=&#34;bronnen&#34;&gt;Bronnen&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;OpenAI, &lt;a href=&#34;https://openai.com/index/hugging-face-incident-and-the-road-ahead/&#34;&gt;The Hugging Face incident and the road ahead&lt;/a&gt;, 26 augustus 2026, en &lt;a href=&#34;https://metr.org/blog/2026-08-26-openai-hugging-face-incident-investigation/&#34;&gt;het onafhankelijke onderzoek van METR en Redwood Research&lt;/a&gt; dat dezelfde dag verscheen&lt;/li&gt;
&lt;li&gt;Europees Parlement, &lt;a href=&#34;https://www.europarl.europa.eu/doceo/document/TA-8-2017-0051_FR.html&#34;&gt;resolutie van 16 februari 2017 over civielrechtelijke regels inzake robotica&lt;/a&gt;, paragraaf 59, onder f&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://robotics-openletter.eu/&#34;&gt;Open letter to the European Commission on artificial intelligence and robotics&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://eur-lex.europa.eu/eli/dir/2024/2853/oj/fra&#34;&gt;Richtlijn (EU) 2024/2853&lt;/a&gt; van 23 oktober 2024 inzake aansprakelijkheid voor producten met gebreken&lt;/li&gt;
&lt;li&gt;LG München I, vonnis in kort geding van 28 mei 2026, ref. 26 O 869/26; OLG Hamm, arrest van 12 mei 2026, ref. I-4 UKl 3/25, beroep toegelaten bij het BGH; LG Berlin II, vonnis van 1 juni 2026, ref. 52 O 62/26 eV&lt;/li&gt;
&lt;li&gt;United States District Court for the Eastern District of Michigan, &lt;em&gt;Warner v. Gilbarco Inc.&lt;/em&gt;, 10 februari 2026&lt;/li&gt;
&lt;li&gt;United States District Court for the Southern District of New York, &lt;em&gt;United States v. Heppner&lt;/em&gt;, schriftelijke motivering van 17 februari 2026&lt;/li&gt;
&lt;li&gt;Conseil national des barreaux, &lt;a href=&#34;https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle&#34;&gt;gids over beroepsethiek en kunstmatige intelligentie&lt;/a&gt;, 17 maart 2026&lt;/li&gt;
&lt;li&gt;Joint Committee on Human Rights, &lt;a href=&#34;https://publications.parliament.uk/pa/jt5902/jtselect/jtrights/160/report.html&#34;&gt;Human Rights and the Regulation of AI&lt;/a&gt;, 14 september 2026&lt;/li&gt;
&lt;li&gt;Colorado, Senate Bill 26-189, Automated Decision-Making Technology Act, ondertekend op 14 mei 2026, van toepassing op 1 januari 2027&lt;/li&gt;
&lt;li&gt;Italië, &lt;a href=&#34;https://www.gazzettaufficiale.it/atto/serie_generale/caricaDettaglioAtto/originario?atto.codiceRedazionale=26G00179&amp;amp;atto.dataPubblicazioneGazzetta=2026-09-15&#34;&gt;wetsdecreet nr. 160 van 9 september 2026&lt;/a&gt;, Gazzetta Ufficiale Algemene Reeks nr. 214 van 15 september 2026, in werking op 30 september 2026&lt;/li&gt;
&lt;/ul&gt;
&lt;hr&gt;
&lt;p&gt;&lt;em&gt;Deze analyse wordt aangeboden als algemene juridische analyse en als bijdrage aan het debat. Zij vormt geen juridisch advies.&lt;/em&gt;&lt;/p&gt;
</description>
    </item>
    <item>
      <title>AI en beroepsgeheim: de derde die je niet kunt aanklagen</title>
      <link>https://arpokrat.com/nl/blog/ai-privilege-waiver-legal-personhood/</link>
      <pubDate>Mon, 24 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/nl/blog/ai-privilege-waiver-legal-personhood/</guid>
      <description>&lt;p&gt;Toen de FBI de apparaten van Bradley Heppner in beslag nam, een bestuurder die vervolgd wordt voor effectenfraude, troffen de agenten daarop eenendertig documenten van een nieuw soort aan. Het waren geen e-mails, geen aantekeningen, geen briefwisseling met zijn advocaat. Het waren zijn gesprekken met een consumentenplatform voor kunstmatige intelligentie, waarin hij zijn verdedigingsstrategie had uiteengezet, de feitelijke en juridische argumenten had afgewogen die hij zou kunnen aanvoeren, en had geanticipeerd op wat het openbaar ministerie hem ten laste zou leggen. Hij had die gesprekken gevoerd nadat hij een dagvaarding voor de grand jury had ontvangen, en zonder dat zijn raadsman erom had gevraagd.&lt;/p&gt;
&lt;p&gt;Op 10 februari 2026 oordeelde rechter Jed Rakoff van de federale rechtbank voor het zuidelijke district van New York dat die documenten door geen enkele bescherming werden gedekt.&lt;/p&gt;
&lt;p&gt;Diezelfde dag oordeelde een andere federale rechtbank, achthonderd kilometer verderop, precies het tegenovergestelde.&lt;/p&gt;
&lt;h2 id=&#34;twee-beslissingen-twee-leerstukken-één-en-dezelfde-handeling&#34;&gt;Twee beslissingen, twee leerstukken, één en dezelfde handeling&lt;/h2&gt;
&lt;p&gt;In &lt;a href=&#34;https://www.proskauer.com/alert/michigan-federal-court-protects-ai-assisted-litigation-work-product&#34;&gt;Warner v. Gilbarco&lt;/a&gt; weigerde de federale rechtbank voor het oostelijke district van Michigan een eiseres zonder advocaat te dwingen de sporen van haar gebruik van generatieve AI-hulpmiddelen bij de voorbereiding van haar zaak over te leggen. De redenering laat zich samenvatten in één formule: AI-platforms zijn &lt;strong&gt;hulpmiddelen, geen personen&lt;/strong&gt;. Een document aan een hulpmiddel voorleggen staat niet gelijk aan het openbaren ervan aan de wederpartij. De bescherming van het &lt;strong&gt;voorbereidend werk&lt;/strong&gt;, wat het Amerikaanse recht &lt;em&gt;work product&lt;/em&gt; noemt, bleef dus overeind.&lt;/p&gt;
&lt;p&gt;In &lt;a href=&#34;https://harvardlawreview.org/blog/2026/03/united-states-v-heppner/&#34;&gt;United States v. Heppner&lt;/a&gt;, waarvan de schriftelijke motivering op 17 februari werd gepubliceerd, concludeerde de New Yorkse rechtbank dat de gesprekken van de verdachte met het platform noch door het &lt;strong&gt;beroepsgeheim van de advocaat&lt;/strong&gt; noch door de bescherming van het voorbereidend werk werden gedekt. De rechter baseerde zich op de algemene voorwaarden van het platform, waarin staat dat invoer en uitvoer kunnen worden bewaard, gebruikt voor training en gedeeld met derden, waaronder overheidsinstanties. Een gebruiker die daarvan op de hoogte is, kon redelijkerwijs geen vertrouwelijkheid verwachten.&lt;/p&gt;
&lt;p&gt;Beide uitkomsten zijn volkomen verdedigbaar. Het beroepsgeheim van de advocaat vervalt zodra er openbaarmaking aan een derde plaatsvindt, wie die derde ook is. De bescherming van het voorbereidend werk vervalt alleen bij openbaarmaking aan de wederpartij. Twee onderscheiden leerstukken, één en dezelfde handeling, twee tegengestelde uitkomsten.&lt;/p&gt;
&lt;p&gt;Wat geen van beide beslissingen onderzoekt, is de aanname die ze delen. En het is die aanname die de confrontatie met de rest van het recht niet doorstaat.&lt;/p&gt;
&lt;h2 id=&#34;de-vergelijking-die-niemand-maakt&#34;&gt;De vergelijking die niemand maakt&lt;/h2&gt;
&lt;p&gt;Cliëntdossiers toevertrouwen aan een hostingprovider is op zichzelf nooit behandeld als een afstand van het beroepsgeheim.&lt;/p&gt;
&lt;p&gt;De provider is nochtans zonder enige discussie een derde. Hij houdt de documenten op zijn eigen apparatuur. Hij kan tot overlegging worden gedwongen, en dat is in verschillende rechtsgebieden gebeurd. Toch heeft geen enkele orde van advocaten, geen enkele rechter en geen enkele beroepstoezichthouder daaruit afgeleid dat het gebruik van een hostingdienst het beroepsgeheim principieel vernietigt.&lt;/p&gt;
&lt;p&gt;De scheidslijn is dus nooit de enkele aanwezigheid van een technische tussenpersoon geweest. Die is er altijd. De post vervoert de brief. De koerier draagt het dossier. De operator routeert het gesprek. Ieder van hen is in letterlijke zin een derde, en geen van hen doet het beroepsgeheim vervallen door zijn loutere bestaan.&lt;/p&gt;
&lt;p&gt;Wat de hostingprovider onderscheidde, was enger en preciezer dan wat de rechtspraak gewoonlijk formuleert. Hij bewaarde zonder te lezen. Hij kon niets uit de inhoud afleiden. Hij had geen enkel vermogen om te weten wat hij onder zich hield.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Wat de hostingprovider beschermde, was niet zijn juridische status van derde, het was zijn technische onvermogen om te weten wat hij onder zich hield.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Dat criterium werkt al twee decennia in stilte. Niemand hoefde het op te schrijven, omdat nog geen enkele tussenpersoon het op de proef had gesteld.&lt;/p&gt;
&lt;h2 id=&#34;waarover-de-rechters-werkelijk-beslissen&#34;&gt;Waarover de rechters werkelijk beslissen&lt;/h2&gt;
&lt;p&gt;Zodra het criterium is uitgesproken, veranderen de beslissingen van februari van aard.&lt;/p&gt;
&lt;p&gt;Een rechter die het voorleggen van een document aan een generatieve AI behandelt als openbaarmaking aan een derde, past geen oude regel toe op nieuwe feiten. Hij stelt vast dat deze specifieke tussenpersoon niet is als de andere. Dat hij verwerkt in plaats van opslaat. Dat er binnenin hem iets gebeurt wat niet gebeurt binnenin een harde schijf.&lt;/p&gt;
&lt;p&gt;De federale rechtbank voor het district Kansas verwoordde de praktische kant onomwonden in &lt;a href=&#34;https://law.justia.com/cases/federal/district-courts/kansas/ksdce/2:2025cv02352/158740/152/&#34;&gt;Jefferies v. Harcros Chemicals&lt;/a&gt;, op 25 maart 2026. Zij breidde het beschermingsbevel uit tot alle processtukken, ook de niet-vertrouwelijke, op grond dat het praktisch onmogelijk is een gegeven terug te halen zodra het aan een open AI-hulpmiddel is voorgelegd, omdat het heeft gediend om het model te trainen. Bewaring is geen heronderhandelbaar commercieel beleid. Het is een eigenschap van de werking van het systeem.&lt;/p&gt;
&lt;p&gt;Achter elkaar gelegd komen deze beslissingen erop neer dat in het vocabulaire van het bewijsrecht een vermogen wordt erkend dat het recht nooit aan een server heeft hoeven toeschrijven.&lt;/p&gt;
&lt;h2 id=&#34;de-franse-positie-en-wat-haar-criteria-veronderstellen&#34;&gt;De Franse positie en wat haar criteria veronderstellen&lt;/h2&gt;
&lt;p&gt;De scherpste formulering komt niet van een rechter maar van het beroepstoezicht.&lt;/p&gt;
&lt;p&gt;De Conseil national des barreaux, de Franse nationale orde van advocaten, publiceerde in september 2024 zijn eerste praktijkgids over generatieve AI en &lt;a href=&#34;https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle&#34;&gt;nam op 17 maart 2026 een gids over beroepsethiek en kunstmatige intelligentie aan&lt;/a&gt;. De eerste is categorisch op het kernpunt: de advocaat mag aan een generatief AI-systeem geen gegevens verstrekken die onder het beroepsgeheim vallen, en dat geldt voor de naam van de cliënt evenzeer als voor elke strategische of vertrouwelijke informatie. Het aanbevolen alternatief is werken met &lt;strong&gt;gepseudonimiseerde&lt;/strong&gt; datasets, waarin de identificerende elementen zijn vervangen.&lt;/p&gt;
&lt;p&gt;Het commentaar van de praktijk op de Franse positie, in het bijzonder de &lt;a href=&#34;https://resourcehub.bakermckenzie.com/en/resources/global-attorney-client-privilege-guide/europe-middle-east--africa/france/topics/07---artificial-intelligence&#34;&gt;vergelijkende gids van Baker McKenzie over het beroepsgeheim&lt;/a&gt;, leidt daaruit vier cumulatieve voorwaarden af. Het beroepsgeheim overleeft het gebruik van een generatief AI-hulpmiddel uitsluitend als het platform volledige vertrouwelijkheid waarborgt, zonder hergebruik, training of toegang van derden; als het uitsluitend onder de controle van de advocaat of het kantoor wordt geëxploiteerd; als het een juridisch doel dient dat binnen de advies- of verdedigingsopdracht valt; en als het resultaat de eigen redenering van de advocaat weerspiegelt in plaats van de autonome verwerking door het systeem.&lt;/p&gt;
&lt;p&gt;Bij die laatste voorwaarde loont het even stil te staan.&lt;/p&gt;
&lt;p&gt;Wil het beroepsgeheim standhouden, dan mag het systeem geen eigen verwerking hebben bijgedragen.&lt;/p&gt;
&lt;p&gt;Een in die bewoordingen opgesteld criterium heeft alleen zin als men het systeem in staat acht een eigen verwerking bij te dragen. Niemand schrijft een regel die eist dat een archiefkast niet heeft geredeneerd over de stukken die zij bevat. De voorwaarde bestaat omdat zij zich richt op iets wat een kast niet kan.&lt;/p&gt;
&lt;p&gt;Dezelfde impliciete erkenning schuilt in de aanbeveling tot pseudonimisering. Identificerende elementen vervangen vóór de verzending is alleen nodig als men veronderstelt dat het systeem ze anders zou kunnen koppelen, bewaren of er iets uit afleiden. Een louter opslagmedium zou zo&amp;rsquo;n voorzorg niet vergen.&lt;/p&gt;
&lt;h2 id=&#34;niet-willen-lezen-niet-kunnen-lezen&#34;&gt;Niet willen lezen, niet kunnen lezen&lt;/h2&gt;
&lt;p&gt;Er rijst meteen een tegenwerping: ook de hostingprovider kan tot overlegging worden gedwongen, waarom doet de ene tussenpersoon het beroepsgeheim dan vervallen en de andere niet?&lt;/p&gt;
&lt;p&gt;Het antwoord staat in de &lt;a href=&#34;https://www.ccbe.eu/fileadmin/speciality_distribution/public/documents/DEONTOLOGY/DEON_CoC/EN_DEONTO_2021_Model_Code.pdf&#34;&gt;Modelgedragscode van de CCBE&lt;/a&gt;, en het is preciezer dan de tegenwerping veronderstelt. De Europese advocaat moet van zijn medewerkers, zijn personeel en iedereen die hij bij de verlening van zijn diensten inschakelt, verlangen dat zij dezelfde geheimhoudingsplicht in acht nemen. De verplichting plant zich voort langs de keten.&lt;/p&gt;
&lt;p&gt;Een hostingprovider kan in die keten worden opgenomen. Hij tekent een verwerkersovereenkomst. Hij aanvaardt geheimhoudingsverplichtingen. Hij kan worden geaudit, en hij kan bij een tekortkoming worden aangesproken. De derde is gebonden.&lt;/p&gt;
&lt;p&gt;Een generatief AI-platform dat de aangeleverde inhoud bewaart en erop traint, kan niet op dezelfde manier in de keten worden opgenomen, want wat zou moeten worden verhinderd is geen gedrag maar een architectuur. Een toezegging om niet op invoergegevens te trainen is een belofte over een voornemen. Zij is tegenover de aanbieder afdwingbaar, maar zij verandert niets aan waarvoor het systeem gebouwd is, en zij is van buitenaf niet verifieerbaar.&lt;/p&gt;
&lt;p&gt;Dat is het hele verschil tussen een dienstverlener die niet wil lezen en een dienstverlener die niet kan lezen. Alleen de tweede overleeft een aandeelhouderswissel, een herziening van de algemene voorwaarden of een rechterlijk bevel. Wij hebben precies dit mechanisme onderzocht naar aanleiding van het &lt;a href=&#34;https://arpokrat.com/nl/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;conflict tussen de Data Act en de CLOUD Act&lt;/a&gt;: een juridische waarborg is nooit meer waard dan het rechtsgebied dat hem huisvest, terwijl een technische onmogelijkheid van geen enkel rechtsgebied afhangt.&lt;/p&gt;
&lt;h2 id=&#34;de-asymmetrie&#34;&gt;De asymmetrie&lt;/h2&gt;
&lt;p&gt;Hier komt de analyse op een ongemakkelijk punt.&lt;/p&gt;
&lt;p&gt;Dezelfde rechtsorde die bereid is een verwerkingsvermogen te erkennen wanneer de vraag die van de afstand van het beroepsgeheim is, weigert ook maar iets te erkennen wanneer de vraag die van de aansprakelijkheid is.&lt;/p&gt;
&lt;p&gt;De &lt;strong&gt;elektronische rechtspersoonlijkheid&lt;/strong&gt; was voorgesteld door het Europees Parlement in zijn &lt;a href=&#34;https://www.europarl.europa.eu/doceo/document/TA-8-2017-0051_FR.html&#34;&gt;resolutie van 16 februari 2017 over civielrechtelijke regels inzake robotica&lt;/a&gt;, in paragraaf 59, punt f. De tekst suggereerde dat aan de meest geavanceerde autonome robots op termijn een status zou kunnen worden toegekend waardoor zij aansprakelijk kunnen worden gehouden voor de schade die zij veroorzaken. Het voorstel werd losgelaten nadat een &lt;a href=&#34;https://robotics-openletter.eu/&#34;&gt;open brief ondertekend door enkele honderden deskundigen&lt;/a&gt; zich ertegen had gekeerd. Hun voornaamste bezwaar was solide: machines rechtspersoonlijkheid toekennen zou een vehikel scheppen waarmee fabrikanten een aansprakelijkheid kunnen afschuiven die hun toekomt.&lt;/p&gt;
&lt;p&gt;De positie is dus uitgekristalliseerd. Een autonoom systeem dat schade veroorzaakt is een product, een hulpmiddel, het instrument van wie het heeft ingezet. Het heeft geen rechtspersoonlijkheid. De aansprakelijkheid valt terug op een menselijke actor of op een rechtspersoon, en dat moet ook wel, want er is nergens anders waar zij kan landen.&lt;/p&gt;
&lt;p&gt;Beide stellingen werken vandaag tegelijk.&lt;/p&gt;
&lt;p&gt;Ofwel is het systeem in staat een mededeling in juridische zin te ontvangen, en dan wordt zijn vermogen erkend om een cliënt zijn bescherming te ontnemen, terwijl het wordt ontkend om wie dan ook de last van een aansprakelijkheid te besparen. Ofwel is het een hulpmiddel, en dan is er bij het voorleggen van een document evenmin sprake van openbaarmaking als bij het opslaan van een bestand op een schijf, in welk geval de redenering van februari instort.&lt;/p&gt;
&lt;p&gt;De Europese context verscherpt de onevenwichtigheid eerder dan dat hij haar corrigeert. De richtlijn inzake AI-aansprakelijkheid, al in het werkprogramma van de Commissie van februari 2025 als ingetrokken aangekondigd, werd in &lt;a href=&#34;https://eapil.org/2025/10/09/european-commission-withdraws-two-proposals-assignments-of-claims-regulation-and-ai-liability-directive/&#34;&gt;oktober 2025 officieel opgegeven&lt;/a&gt;. Dat was het instrument dat juist deze moeilijkheid moest behandelen. Wat rest is de &lt;a href=&#34;https://eur-lex.europa.eu/eli/dir/2024/2853/oj&#34;&gt;herziene richtlijn productaansprakelijkheid&lt;/a&gt;, die nu ook software en AI-systemen omvat, maar die een gebrek, schade en een causaal verband vereist, en die natuurlijke personen beschermt tegen lichamelijk letsel, materiële schade en de vernietiging van gegevens. De omzetting is pas op 9 december 2026 verschuldigd, en zij geldt alleen voor producten die na die datum in de handel worden gebracht.&lt;/p&gt;
&lt;h2 id=&#34;de-voorspelbare-tegenwerping-en-het-antwoord&#34;&gt;De voorspelbare tegenwerping en het antwoord&lt;/h2&gt;
&lt;p&gt;Een oplettende lezer zal antwoorden dat het recht regelmatig een vermogen erkent voor het ene object en niet voor het andere, zonder dat dat een inconsistentie oplevert. Een dier kan juridisch relevante schade veroorzaken zonder rechtspersoonlijkheid te bezitten. Een vennootschap heeft rechtspersoonlijkheid om te contracteren, en niet voor alle doeleinden in alle rechtsordes. Een verwerkingsvermogen erkennen voor bewijsdoeleinden verplicht dus niemand tot het erkennen van rechtspersoonlijkheid voor aansprakelijkheidsdoeleinden. Verschillende vragen, verschillende antwoorden.&lt;/p&gt;
&lt;p&gt;De tegenwerping is serieus, en zij zou doorslaggevend zijn als de asymmetrie beide kanten op werkte.&lt;/p&gt;
&lt;p&gt;Zij werkt maar één kant op. Waar het vermogen van het systeem wordt aangenomen, draagt de cliënt de kosten, wiens bescherming verdwijnt. Waar datzelfde vermogen had kunnen dienen om aansprakelijkheid te verdelen, is het onvindbaar. De uitkomst valt altijd dezelfde kant op.&lt;/p&gt;
&lt;p&gt;Een asymmetrie die stelselmatig dezelfde partij begunstigt, is geen leerstellig onderscheid. Het is een verdeling van risico, en zij zou als zodanig moeten worden besproken.&lt;/p&gt;
&lt;h2 id=&#34;wat-dit-concreet-betekent&#34;&gt;Wat dit concreet betekent&lt;/h2&gt;
&lt;p&gt;Niets van dit alles suggereert dat de juridische beroepen deze hulpmiddelen zouden moeten opgeven. De Europese beroepsteksten zeggen dat evenmin, en de CCBE heeft zijn eigen gids over het onderwerp gepubliceerd.&lt;/p&gt;
&lt;p&gt;Wat het wel suggereert, is dat de beslissende vraag niet is welk hulpmiddel een kantoor kiest, maar wat dat hulpmiddel bewaart, en of het antwoord een kwestie van beleid dan wel een eigenschap van het ontwerp is. Een toezegging om niets te bewaren kan worden ingetrokken, anders uitgelegd of door een rechterlijke uitspraak terzijde geschoven. Een architectuur die niets bewaart kan dat niet, omdat er niets over te leggen valt.&lt;/p&gt;
&lt;p&gt;De referentiedocumenten voor wie zich in de kwestie wil verdiepen:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;De &lt;a href=&#34;https://www.ccbe.eu/fileadmin/speciality_distribution/public/documents/IT_LAW/ITL_Guides_recommendations/EN_ITL_20251002_CCBE-guide-on-the-use-of-the-use-of-generative-AI-for-lawyers.pdf&#34;&gt;CCBE-gids over het gebruik van generatieve AI door advocaten&lt;/a&gt;, gepubliceerd op 2 oktober 2025, aangevuld met een &lt;a href=&#34;https://www.ccbe.eu/fileadmin/speciality_distribution/public/documents/IT_LAW/ITL_Guides_recommendations/EN_ITL_20260327_CCBE-technical-guide-on-the-use-of-AI-tools-and-models-by-lawyers.pdf&#34;&gt;technische gids&lt;/a&gt; in maart 2026&lt;/li&gt;
&lt;li&gt;De &lt;a href=&#34;https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle&#34;&gt;beroepsethische gids van de Conseil national des barreaux&lt;/a&gt; van 17 maart 2026, die de klassieke beginselen van geheimhouding en onafhankelijkheid toepast zonder een bijzonder AI-recht te scheppen&lt;/li&gt;
&lt;li&gt;De &lt;a href=&#34;https://resourcehub.bakermckenzie.com/en/resources/global-attorney-client-privilege-guide&#34;&gt;vergelijkende gids van Baker McKenzie&lt;/a&gt;, nuttig om de afstand tussen de nationale regimes te meten&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;de-invalshoek-van-arpokrat&#34;&gt;De invalshoek van Arpokrat&lt;/h2&gt;
&lt;p&gt;Deze redenering reikt veel verder dan advocatenkantoren. Zij geldt voor elke verhouding waarin iemand een systeem informatie toevertrouwt die hij niet wil zien terugkomen, en zij laat zich terugbrengen tot één vraag: berust de waarborg op een belofte of op een onmogelijkheid?&lt;/p&gt;
&lt;p&gt;Dat is het beginsel dat het ontwerp van &lt;a href=&#34;https://arpokrat.com/nl/messenger/&#34;&gt;Arpokrat Messenger&lt;/a&gt; stuurt. De identiteit wordt daar lokaal gegenereerd uit cryptografische sleutels, zonder telefoonnummer en zonder e-mailadres, en de privésleutels verlaten het apparaat nooit. Die keuze bestaat er niet in toe te zeggen een gebruikersregister niet te exploiteren. Zij bestaat erin er geen aan te leggen. Een vordering gericht tot een infrastructuur die de informatie niet bezit, levert geen weigering op, zij levert een leegte op.&lt;/p&gt;
&lt;p&gt;De nuance verdient het eerlijk te worden benoemd, want zij beslist alles. Een privacybeleid, hoe oprecht en hoe goed geschreven ook, is een intentieverklaring die rust op een onderneming, op haar aandeelhouders van het moment en op het rechtsgebied waar zij gevestigd is. Die drie elementen veranderen. Een architectuur die niet verzamelt, verandert niet omdat een bestuur verandert. Het is dezelfde verschuiving die wij beschreven bij &lt;a href=&#34;https://arpokrat.com/nl/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;vandaag verzamelen om later te ontsleutelen&lt;/a&gt;: het risico zit niet op het moment waarop iets wordt beloofd, het zit op het moment waarop iemand anders beslist.&lt;/p&gt;
&lt;p&gt;Het recht heeft tijd nodig om dit onderscheid op te nemen, en het debat over het beroepsgeheim geeft daarvan een goede maat. Hetzelfde geldt voor de &lt;a href=&#34;https://arpokrat.com/nl/blog/5g-location-data-privacy-law/&#34;&gt;bescherming van locatiegegevens&lt;/a&gt;, waar het merendeel van de juridische constructie gaat over toegang tot gegevens waarvan het bestaan nooit ter discussie staat.&lt;/p&gt;
&lt;h2 id=&#34;conclusie&#34;&gt;Conclusie&lt;/h2&gt;
&lt;p&gt;De rechtspraak zal uiteindelijk uitkristalliseren. De hoven van beroep zullen de divergentie beslechten, toezichthouders zullen criteria publiceren, kantoren zullen hun opdrachtbrieven en clausules aanpassen. Daar bestaat geen twijfel over.&lt;/p&gt;
&lt;p&gt;Maar de onderliggende vraag wordt daarmee niet beslecht, want zij gaat niet werkelijk over het beroepsgeheim. Zij gaat over de mogelijkheid voor een rechtsorde om te erkennen dat een ding weet, zonder ooit te hoeven zeggen wie instaat voor wat het met die kennis doet.&lt;/p&gt;
&lt;p&gt;Zolang die vraag openstaat, is de enige variabele die een gebruiker werkelijk beheerst niet de kwaliteit van de toezeggingen die men hem doet. Het is de hoeveelheid informatie die hij laat bestaan.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;Dit artikel biedt een algemene juridische analyse bedoeld voor discussie. Het vormt geen advies of juridisch consult.&lt;/em&gt;&lt;/p&gt;
&lt;h2 id=&#34;bronnen&#34;&gt;Bronnen&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;United States District Court for the Eastern District of Michigan, Warner v. Gilbarco Inc., 10 februari 2026, &lt;a href=&#34;https://www.proskauer.com/alert/michigan-federal-court-protects-ai-assisted-litigation-work-product&#34;&gt;analyse van Proskauer&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;United States District Court for the Southern District of New York, &lt;a href=&#34;https://harvardlawreview.org/blog/2026/03/united-states-v-heppner/&#34;&gt;United States v. Heppner&lt;/a&gt;, 10 februari 2026, schriftelijke motivering van 17 februari 2026&lt;/li&gt;
&lt;li&gt;United States District Court for the District of Kansas, &lt;a href=&#34;https://law.justia.com/cases/federal/district-courts/kansas/ksdce/2:2025cv02352/158740/152/&#34;&gt;Jefferies et al. v. Harcros Chemicals Inc. et al.&lt;/a&gt;, nr. 2:25-cv-02352, 25 maart 2026&lt;/li&gt;
&lt;li&gt;Conseil national des barreaux, &lt;a href=&#34;https://cnb.avocat.fr/actualite/le-cnb-adopte-un-guide-sur-la-deontologie-et-l-intelligence-artificielle&#34;&gt;De CNB neemt een gids aan over beroepsethiek en kunstmatige intelligentie&lt;/a&gt;, 17 maart 2026&lt;/li&gt;
&lt;li&gt;Baker McKenzie, &lt;a href=&#34;https://resourcehub.bakermckenzie.com/en/resources/global-attorney-client-privilege-guide/europe-middle-east--africa/france/topics/07---artificial-intelligence&#34;&gt;Global Privilege and Professional Secrecy Guide, France, Artificial Intelligence&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;CCBE, &lt;a href=&#34;https://www.ccbe.eu/fileadmin/speciality_distribution/public/documents/DEONTOLOGY/DEON_CoC/EN_DEONTO_2021_Model_Code.pdf&#34;&gt;Model Code of Conduct for European Lawyers&lt;/a&gt;, 8 oktober 2021&lt;/li&gt;
&lt;li&gt;CCBE, &lt;a href=&#34;https://www.ccbe.eu/fileadmin/speciality_distribution/public/documents/IT_LAW/ITL_Guides_recommendations/EN_ITL_20251002_CCBE-guide-on-the-use-of-the-use-of-generative-AI-for-lawyers.pdf&#34;&gt;Guide on the use of generative AI by lawyers&lt;/a&gt;, 2 oktober 2025&lt;/li&gt;
&lt;li&gt;Europees Parlement, &lt;a href=&#34;https://www.europarl.europa.eu/doceo/document/TA-8-2017-0051_FR.html&#34;&gt;Resolutie van 16 februari 2017 met aanbevelingen aan de Commissie over civielrechtelijke regels inzake robotica&lt;/a&gt;, 2015/2103(INL)&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://robotics-openletter.eu/&#34;&gt;Open Letter to the European Commission on Artificial Intelligence and Robotics&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;EAPIL, &lt;a href=&#34;https://eapil.org/2025/10/09/european-commission-withdraws-two-proposals-assignments-of-claims-regulation-and-ai-liability-directive/&#34;&gt;European Commission Withdraws Two Proposals: Assignments of Claims Regulation and AI Liability Directive&lt;/a&gt;, 9 oktober 2025&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://eur-lex.europa.eu/eli/dir/2024/2853/oj&#34;&gt;Richtlijn (EU) 2024/2853 van 23 oktober 2024 inzake aansprakelijkheid voor producten met gebreken&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>5G, locatiegegevens en de verkeerde focus van het recht</title>
      <link>https://arpokrat.com/nl/blog/5g-location-data-privacy-law/</link>
      <pubDate>Tue, 18 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/nl/blog/5g-location-data-privacy-law/</guid>
      <description>&lt;p&gt;In 2011 vroeg de politie van Detroit een mobiele operator om de zendmastgegevens van de telefoon van Timothy Carpenter. Zij kreeg 12.898 locatiepunten verspreid over 127 dagen, ongeveer honderd per dag. Zeven jaar later oordeelde het Hooggerechtshof van de Verenigde Staten dat dit verzoek een doorzoeking vormde en een bevel vereiste.&lt;/p&gt;
&lt;p&gt;Die 12.898 punten kwamen van masten van de vierde generatie, die elk een straal van meerdere kilometers bestreken. Dezelfde vraag, vandaag gericht aan een stedelijk 5G-netwerk, zou geen honderd punten per dag opleveren met een marge van enkele kilometers. Zij zou een veel groter volume opleveren, met een marge van enkele tientallen meters.&lt;/p&gt;
&lt;p&gt;De techniek is van schaal veranderd. De juridische redenering is op dezelfde plek in de keten blijven staan.&lt;/p&gt;
&lt;h2 id=&#34;een-rechtsgoed-dat-rechters-aan-beide-zijden-van-de-atlantische-oceaan-erkennen&#34;&gt;Een rechtsgoed dat rechters aan beide zijden van de Atlantische Oceaan erkennen&lt;/h2&gt;
&lt;p&gt;Er bestaat een belang dat vrijwel iedereen erkent en dat vrijwel geen enkele tekst doeltreffend beschermt: het recht om ergens te zijn zonder dat dit feit wordt vastgelegd.&lt;/p&gt;
&lt;p&gt;De Europese rechtspraak heeft het ondubbelzinnig vastgesteld. In &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62012CJ0293&#34;&gt;Digital Rights Ireland&lt;/a&gt; (gevoegde zaken C-293/12 en C-594/12, 8 april 2014) en vervolgens in &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62015CJ0203&#34;&gt;Tele2 Sverige en Watson&lt;/a&gt; (gevoegde zaken C-203/15 en C-698/15, Grote kamer, 21 december 2016) oordeelde het Hof van Justitie van de Europese Unie dat deze gegevens, in hun geheel beschouwd, zeer precieze conclusies mogelijk maken over het privéleven van personen: dagelijkse gewoonten, verblijfplaatsen, verplaatsingen, verrichte activiteiten en sociale relaties.&lt;/p&gt;
&lt;p&gt;Het Hooggerechtshof van de Verenigde Staten kwam tot een verwante conclusie in &lt;a href=&#34;https://www.supremecourt.gov/opinions/17pdf/16-402_h315.pdf&#34;&gt;Carpenter v. United States&lt;/a&gt;, 585 U.S. 296 (2018). Het benadrukte een punt dat de Amerikaanse rechtsleer uitvoerig heeft becommentarieerd: het &lt;strong&gt;onontkoombare en automatische&lt;/strong&gt; karakter van die verzameling. Niemand stemt ermee in aan een zendmast te worden gekoppeld; men is het omdat men een ingeschakelde telefoon heeft.&lt;/p&gt;
&lt;p&gt;Het rechtsgoed bestaat dus, en het wordt erkend door de twee rechtscolleges die er in deze materie toe doen. Het probleem ligt elders.&lt;/p&gt;
&lt;h2 id=&#34;wat-5g-werkelijk-heeft-veranderd&#34;&gt;Wat 5G werkelijk heeft veranderd&lt;/h2&gt;
&lt;p&gt;Een veelvoorkomende verwarring bestaat erin locatie te behandelen als een gegeven dat de telefoon verzendt, net als een bericht of een foto. Dat is niet zo. Locatie is een &lt;strong&gt;fysiek gevolg van de werking van het netwerk&lt;/strong&gt;. De operator weet aan welke mast het toestel is gekoppeld omdat hij dat moet weten om een oproep te routeren. Er bestaat geen sleutel om die informatie te versleutelen, want het gaat niet om inhoud maar om een eigenschap van de verbinding zelf.&lt;/p&gt;
&lt;p&gt;Precies dat maakt 5G juridisch relevant, en niet technisch.&lt;/p&gt;
&lt;p&gt;Eerdere architecturen berustten op brede cellen. Een 4G-mast bedient doorgaans een straal van meerdere kilometers, en de louter uit de koppeling afgeleide positie werd in de stad in honderden meters uitgedrukt, op het platteland soms in tientallen kilometers. 5G berust op massale verdichting: stedelijke cellen bestrijken doorgaans enkele honderden meters, en de technische literatuur rekent met dichtheden in de orde van veertig tot vijftig basisstations per vierkante kilometer, tegenover vier of vijf in het 3G-tijdperk.&lt;/p&gt;
&lt;p&gt;Het gevolg is mechanisch. Volgens de &lt;a href=&#34;https://www.ericsson.com/en/reports-and-papers/white-papers/5g-positioning&#34;&gt;white paper van Ericsson over 5G-positiebepaling&lt;/a&gt; haalt de infrastructuur die alleen voor connectiviteit is uitgerold een nauwkeurigheid van twintig tot vijftig meter buiten en van één tot drie meter binnen, en zakt zij onder de meter in gunstige stedelijke omstandigheden. Het gaat niet om een ergens ingeschakelde locatiefunctie, maar om wat het netwerk van bouw af weet, zonder dat er een app is geïnstalleerd of een toestemming is verleend. Al deze mechanismen, en de tegenmaatregelen die echt werken, hebben wij uitgewerkt in ons artikel over &lt;a href=&#34;https://arpokrat.com/nl/blog/how-your-phone-tracks-your-location/&#34;&gt;de permanente geolocatie van de telefoon&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;De inbreuk is dus met meerdere ordes van grootte toegenomen. Het toepasselijke juridische kader blijft dat wat voor 2G en 3G is bedacht. Geen enkele normatieve aanpassing heeft die schaalverandering begeleid.&lt;/p&gt;
&lt;h2 id=&#34;het-recht-beschermt-de-toegang-niet-het-ontstaan&#34;&gt;Het recht beschermt de toegang, niet het ontstaan&lt;/h2&gt;
&lt;p&gt;Het Europese recht regelt zorgvuldig wie toegang mag krijgen tot locatiegegevens, onder welke voorwaarden en onder welk toezicht. Richtlijn 2002/58/EG legt het beginsel van vertrouwelijkheid van communicatie vast, en het Hof van Justitie oordeelde in &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62018CJ0511&#34;&gt;La Quadrature du Net&lt;/a&gt; (gevoegde zaken C-511/18, C-512/18 en C-520/18, Grote kamer, 6 oktober 2020) dat artikel 15, lid 1, van die richtlijn, gelezen in het licht van de artikelen 7, 8, 11 en 52, lid 1, van het Handvest, zich verzet tegen een &lt;strong&gt;algemene en ongedifferentieerde bewaring&lt;/strong&gt; van verkeers- en locatiegegevens bij wijze van preventie. Het Hof aanvaardde niettemin afgebakende uitzonderingen wanneer een lidstaat wordt geconfronteerd met een ernstige bedreiging van de nationale veiligheid die werkelijk en actueel of voorzienbaar blijkt, mits er doeltreffend toezicht is.&lt;/p&gt;
&lt;p&gt;Dit zijn echte waarborgen, en het zou absurd zijn ze te bagatelliseren. Maar ze grijpen allemaal achteraf in. Ze veronderstellen dat het gegeven bestaat en wordt bewaard, en regelen vervolgens de voorwaarden voor het gebruik ervan.&lt;/p&gt;
&lt;p&gt;Als locatie echter een onvermijdelijk bijproduct van de netwerkwerking is, dan is het relevante aangrijpingspunt niet de vertrouwelijkheid. Het is de &lt;strong&gt;persistentie&lt;/strong&gt;.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Een momentane positie, nodig om een communicatie te routeren en meteen daarna gewist, is geen surveillance-instrument. Een maandenlang bewaarde positiegeschiedenis is dat wel, ongeacht de toegangswaarborgen eromheen.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Het verschil tussen beide is niet juridisch maar architecturaal. En de Europese agenda maakt de kwestie dringend in plaats van theoretisch. De Commissie heeft het &lt;a href=&#34;https://edri.org/our-work/the-eprivacy-regulation-proposal-has-been-withdrawn-but-the-fight-for-your-privacy-is-far-from-over/&#34;&gt;voorstel voor een ePrivacyverordening ingetrokken&lt;/a&gt; in 2025, bij gebrek aan overeenstemming tussen de medewetgevers. Zij werkt sindsdien aan een afzonderlijk instrument over dataretentie voor strafrechtelijke doeleinden, &lt;a href=&#34;https://www.heise.de/en/news/Data-Retention-Commission-to-present-proposal-by-mid-2026-11101430.html&#34;&gt;aangekondigd voor 2026&lt;/a&gt; en bedoeld om nationale regimes te harmoniseren die uiteen zijn gaan lopen sinds de nietigverklaring van de richtlijn van 2006. Met andere woorden: de tekst die voor een decennium het regime van locatiemetadata zal vastleggen, wordt op dit moment geschreven, op basis van een redenering die is bedacht in het tijdperk van kilometergrote cellen.&lt;/p&gt;
&lt;h2 id=&#34;het-precedent-dat-5g-zelf-heeft-geschapen&#34;&gt;Het precedent dat 5G zelf heeft geschapen&lt;/h2&gt;
&lt;p&gt;Het interessantste aan het dossier is dat het juiste antwoord al in de technische norm staat, maar op een ander voorwerp is toegepast.&lt;/p&gt;
&lt;p&gt;Tot en met 4G reisde de permanente abonnee-identificatie, de &lt;strong&gt;IMSI&lt;/strong&gt;, onversleuteld over de radio-interface bij het aanmelden. Dat maakte de &lt;strong&gt;IMSI-catchers&lt;/strong&gt; mogelijk, die valse basisstations die volgens de &lt;a href=&#34;https://www.eff.org/wp/gotta-catch-em-all-understanding-how-imsi-catchers-exploit-cell-networks&#34;&gt;referentiebeschrijving van de Electronic Frontier Foundation&lt;/a&gt; sterker uitzenden dan legitieme masten om toestellen aan te trekken en hun identificatie op te vangen.&lt;/p&gt;
&lt;p&gt;Sinds Release 15 van de 3GPP-specificaties, gepubliceerd in 2019, biedt 5G een elegant antwoord. De permanente identificatie, nu &lt;strong&gt;SUPI&lt;/strong&gt; genoemd, kan op de radio-interface worden vervangen door de &lt;strong&gt;SUCI&lt;/strong&gt;, een verhulde identificatie die wordt verkregen door het abonnee-specifieke deel te versleutelen met elliptische-krommecryptografie, met de publieke sleutel van de thuisoperator. Alleen het thuisnetwerk, dat de bijbehorende privésleutel bezit, kan haar ontsleutelen. Het resultaat is bij elke berekening uniek, wat correlatie van de ene sessie naar de andere verhindert.&lt;/p&gt;
&lt;p&gt;De gekozen logica verdient onderstreping, want zij is precies die welke de wetgever zou moeten leiden: men versleutelt niet de positie, wat technisch onmogelijk zou zijn, men versleutelt de identiteit. Een positie zonder toewijsbare identiteit heeft zeer beperkte waarde voor geïndividualiseerde surveillance.&lt;/p&gt;
&lt;h3 id=&#34;de-zwakke-plek-een-facultatieve-bescherming&#34;&gt;De zwakke plek: een facultatieve bescherming&lt;/h3&gt;
&lt;p&gt;Er is echter een aanzienlijk voorbehoud, en dat is naar ons oordeel het meest concrete aangrijpingspunt van het hele dossier.&lt;/p&gt;
&lt;p&gt;De &lt;a href=&#34;https://doi.org/10.6028/NIST.CSWP.36A&#34;&gt;white paper NIST CSWP 36A&lt;/a&gt;, in maart 2026 gepubliceerd door het National Institute of Standards and Technology, zegt het onomwonden. Toestellen en netwerkfuncties die aan Release 15 of later voldoen, moeten de SUCI &lt;strong&gt;ondersteunen&lt;/strong&gt;, maar de activering ervan blijft &lt;strong&gt;facultatief voor de operator&lt;/strong&gt;. Er moeten drie voorwaarden samenvallen: de apparatuurleverancier moet het ondersteunen, de operator moet het op zijn netwerk inschakelen, en de simkaart moet de voor de berekening benodigde elementen bevatten.&lt;/p&gt;
&lt;p&gt;Daar komt een configuratieval bij. De norm voorziet in een &lt;strong&gt;nul-beschermingsschema&lt;/strong&gt;, waarbij het SUCI-formaat formeel wordt gebruikt maar zonder werkelijke versleuteling, zodat de identificatie onversleuteld reist. NIST schrijft dat de operator zijn netwerk met een niet-nul beschermingsschema moet configureren, en herinnert eraan dat een rapport van CSRIC, het adviesorgaan van de Federal Communications Commission, al in 2021 aanbeval het nulschema uitsluitend voor te behouden aan noodoproepen vanaf een toestel dat het netwerk niet kent.&lt;/p&gt;
&lt;p&gt;De formulering verdient het om zo te blijven staan. De best beschikbare bescherming tegen het volgen van mobiele toestellen bestaat sinds 2019 in de technische norm. Zij berust op een configuratiekeuze die aan het oordeel van de operator is overgelaten. Een Amerikaanse federale instantie acht het in 2026 zinvol een document te publiceren om eraan te herinneren dat men haar zou moeten inschakelen. En geen enkel Europees rechtsinstrument schrijft haar voor.&lt;/p&gt;
&lt;p&gt;Daaraan moet worden toegevoegd dat de SUCI het onderwerp niet afsluit. Het werk dat is gepresenteerd onder de titel &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt; documenteert koppelingsaanvallen waarmee sessies ondanks de versleuteling opnieuw kunnen worden gecorreleerd, en de bescherming valt volledig weg als de aanvaller het toestel dwingt terug te vallen op een oudere generatie. Een wettelijke verplichting zou dus niet alles oplossen. Zij zou niettemin een kloof wegnemen waarvoor geen verdedigbare rechtvaardiging bestaat: die tussen wat de norm toelaat en wat commerciële netwerken doen.&lt;/p&gt;
&lt;h2 id=&#34;drie-samenhangende-ingrepen&#34;&gt;Drie samenhangende ingrepen&lt;/h2&gt;
&lt;p&gt;Wie de gedachte serieus neemt dat locatie door ontwerp moet worden geminimaliseerd in plaats van achteraf beschermd, komt logischerwijs op drie maatregelen uit.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;De effectieve verhulling van de identificatie verplicht stellen.&lt;/strong&gt; De activering van de SUCI opleggen en nul-beschermingsschema&amp;rsquo;s op commerciële netwerken verbieden, afgezien van het restgeval van noodoproepen. Het gaat er niet om een nieuwe technologie voor te schrijven of een uitrol te financieren, maar om de activering te eisen van een functie die zeven jaar geleden is gestandaardiseerd en al in de apparatuur aanwezig is.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Bewaring als uitzondering behandelen, niet als standaard.&lt;/strong&gt; De positie die nodig is om een communicatie te routeren zou moeten worden gewist zodra die functie is vervuld. Het opbouwen van een geschiedenis zou een specifieke rechtvaardiging moeten vergen. Dat is het verschil tussen een netwerk dat weet waar u bent en een netwerk dat zich herinnert waar u bent geweest.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Het beheer van de sleutel tot het relevante aanknopingspunt maken.&lt;/strong&gt; De locatie van servers in de Unie betekent weinig als de sleutels waarmee de gegevens leesbaar worden elders liggen. Het juridisch doorslaggevende criterium zou de daadwerkelijke zeggenschap over de ontsleutelingsmiddelen moeten zijn, een vraag die wij uitvoerig hebben onderzocht bij het &lt;a href=&#34;https://arpokrat.com/nl/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;conflict tussen de Data Act en de CLOUD Act&lt;/a&gt;.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;de-invalshoek-die-arpokrat-volgt&#34;&gt;De invalshoek die Arpokrat volgt&lt;/h2&gt;
&lt;p&gt;Deze redenering is niet eigen aan het telecommunicatierecht. Zij is degene die wij op onze eigen architectuurkeuzes toepassen, en zij past in één zin: wat niet is voortgebracht, hoeft niet te worden beschermd.&lt;/p&gt;
&lt;p&gt;Daarom verwijdert &lt;a href=&#34;https://arpokrat.com/nl/os/&#34;&gt;ArpokratOS&lt;/a&gt; gps, bluetooth en NFC op kernelniveau in plaats van ze in een menu uit te schakelen. Een schakelaar is een beleidsregel: hij kan worden omzeild door een bevoorrechte component, opnieuw ingeschakeld door een update, genegeerd door een gecompromitteerd systeem. Het codepad verwijderen laat de vraag vervallen. Het is de vertaling, op de schaal van een apparaat, van dezelfde verschuiving die wij op de schaal van het recht bepleiten: ingrijpen bij het ontstaan in plaats van bij de toegang.&lt;/p&gt;
&lt;p&gt;Er moet meteen bij worden gezegd wat dit niet doet. Geen enkel besturingssysteem onttrekt een toestel aan de geometrie van het netwerk. Zolang een simkaart actief is, kent de operator de cel waaraan het toestel is gekoppeld, en al het verkeer via Tor routeren verandert daar niets aan, want dat beschermt inhoud en bestemming, niet de radiolaag. Juist daarom is het onderwerp juridisch. Er bestaat een categorie risico&amp;rsquo;s die geen enkele individuele configuratie verkleint, en waarvoor de enige beschikbare variabele de regel is die voor de operator geldt.&lt;/p&gt;
&lt;p&gt;Dezelfde zorg bepaalt de rest van ons werk. Een gegeven dat niet bestaat, kan niet worden gevorderd, doorverkocht, geëxfiltreerd of over tien jaar ontsleuteld door een machine waarover vandaag niemand beschikt, een kwestie die wij hebben behandeld vanuit de invalshoek van &lt;a href=&#34;https://arpokrat.com/nl/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;nu geoogste en later gekraakte versleuteling&lt;/a&gt;.&lt;/p&gt;
&lt;h2 id=&#34;conclusie&#34;&gt;Conclusie&lt;/h2&gt;
&lt;p&gt;Het publieke debat over mobiele surveillance richt zich vrijwel uitsluitend op toegang: wie de gegevens mag raadplegen, op welke grondslag, met welke machtiging. Dat debat is legitiem, en de uitspraken die het Hof van Justitie sinds 2014 heeft gedaan, hebben tastbare gevolgen gehad. Maar het komt te laat in de keten.&lt;/p&gt;
&lt;p&gt;De voorafgaande en beslissender vraag is of de geschiedenis moet bestaan. Een bestand dat vandaag om een legitieme reden wordt aangelegd, blijft morgen beschikbaar voor een andere, en de waarborgen eromheen hangen af van latere politieke besluiten die op het moment van verzameling niemand in de hand heeft. Het is een weddenschap op de stabiliteit van instellingen, aangegaan voor een duur die niemand vaststelt.&lt;/p&gt;
&lt;p&gt;5G heeft de resolutie van deze informatie vermenigvuldigd zonder dat er enige normatieve aanpassing plaatsvond. Het heeft tegelijk, via het SUCI-mechanisme, aangetoond dat de begaanbare weg erin bestaat positie van identiteit los te koppelen in plaats van te proberen een fysieke eigenschap van het netwerk te versleutelen. De technische norm leverde het antwoord zeven jaar voordat het recht de vraag stelde.&lt;/p&gt;
&lt;p&gt;De Europese tekst over dataretentie wordt nu geschreven. Hij zal over metadata gaan, dus over locatie, dus over wat 5G voortaan produceert met een fijnheid die zijn opstellers niet hebben gekend. Of hij zich zal beperken tot het regelen van de toegang tot een als vanzelfsprekend beschouwde geschiedenis, dan wel of hij de noodzaak van die geschiedenis durft te bevragen, is waarschijnlijk de belangrijkste privacyvraag van de komende jaren in Europa. En het is een vraag die de technische sector, voor één keer, al in de goede richting heeft beslecht.&lt;/p&gt;
&lt;h2 id=&#34;bronnen&#34;&gt;Bronnen&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Hof van Justitie van de Europese Unie, &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62012CJ0293&#34;&gt;Digital Rights Ireland&lt;/a&gt;, gevoegde zaken C-293/12 en C-594/12, 8 april 2014&lt;/li&gt;
&lt;li&gt;Hof van Justitie van de Europese Unie, &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62015CJ0203&#34;&gt;Tele2 Sverige en Watson&lt;/a&gt;, gevoegde zaken C-203/15 en C-698/15, Grote kamer, 21 december 2016&lt;/li&gt;
&lt;li&gt;Hof van Justitie van de Europese Unie, &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62018CJ0511&#34;&gt;La Quadrature du Net e.a.&lt;/a&gt;, gevoegde zaken C-511/18, C-512/18 en C-520/18, Grote kamer, 6 oktober 2020&lt;/li&gt;
&lt;li&gt;Supreme Court of the United States, &lt;a href=&#34;https://www.supremecourt.gov/opinions/17pdf/16-402_h315.pdf&#34;&gt;Carpenter v. United States&lt;/a&gt;, 585 U.S. 296, 2018&lt;/li&gt;
&lt;li&gt;National Institute of Standards and Technology, &lt;a href=&#34;https://doi.org/10.6028/NIST.CSWP.36A&#34;&gt;Protecting Subscriber Identifiers with Subscription Concealed Identifier (SUCI)&lt;/a&gt;, NIST CSWP 36A, maart 2026&lt;/li&gt;
&lt;li&gt;Ericsson, &lt;a href=&#34;https://www.ericsson.com/en/reports-and-papers/white-papers/5g-positioning&#34;&gt;5G positioning: Locating devices anywhere&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Merlin Chlosta e.a., &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;, ACM WiSec, 2021&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://www.eff.org/wp/gotta-catch-em-all-understanding-how-imsi-catchers-exploit-cell-networks&#34;&gt;Gotta Catch &amp;lsquo;Em All: Understanding How IMSI-Catchers Exploit Cell Networks&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;European Digital Rights, &lt;a href=&#34;https://edri.org/our-work/the-eprivacy-regulation-proposal-has-been-withdrawn-but-the-fight-for-your-privacy-is-far-from-over/&#34;&gt;The ePrivacy Regulation proposal has been withdrawn, but the fight for your privacy is far from over&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;heise online, &lt;a href=&#34;https://www.heise.de/en/news/Data-Retention-Commission-to-present-proposal-by-mid-2026-11101430.html&#34;&gt;Data Retention: Commission to present proposal by mid-2026&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
  </channel>
</rss>