Ga naar inhoud

Business en implementaties20:06

AI-implementatiecontract: acht clausules die ontbreken in de IT-standaard

Het artikel legt uit wat in het contract met een AI-leverancier moet staan: data-export binnen 30 dagen, verbod op automatische upgrades, hallucinatieplafond van 5% en aansprakelijkheidslimiet van 12 maandtermijnen.

Afbeelding gegenereerd door AI.

Beluister de samenvatting van het artikel

Synthetische stem.
0:00
0:00

Praktische gids, geschreven vanuit het perspectief van de leverancier. Beschrijft gangbare oplossingen, biedt geen uitsluitsel voor individuele situaties. Tijdens pre-implementatiegesprekken bij bedrijven met 50–250 medewerkers klinkt regelmatig dezelfde stelling: voor een AI-implementatie volstaat een standaard IT-implementatiecontract met een AVG-addendum. Dat klinkt logisch. Een standaard IT-contract dekt termijnen, oplevering, boetes, eigendom van code en gegevensverwerking. Als een chatbot of documentautomatisering slechts "het zoveelste systeem" is, waarom zou u dan nieuwe clausules bedenken. Bovendien legt de AI Act zelf geen specifieke contractvorm op voor systemen met een laag risico.

Het sterkste tegenargument

Dit argument berust op een solide basis. Een standaard IT-contract bevat doorgaans een acceptatieschema, contractuele boetes, overdracht van intellectuele eigendomsrechten op code, procedures voor foutmeldingen en een verwerkersovereenkomst conform artikel 28 van de AVG. Bij de implementatie van een ERP of e-commerceplatform volstond dit meestal. Leveranciers van AI-systemen bieden tevens sjablonen aan met algemene bepalingen over beveiliging en het verbod op training met klantgegevens. De boetes onder de AVG lopen op tot 4% van de wereldwijde jaaromzet, waardoor de aanwezigheid van een verwerkersovereenkomst vaak als afdoende bescherming wordt beschouwd. Daarnaast gelden de boetes uit de AI Act, tot 15.000.000 EUR of 3% van de wereldwijde omzet, voornamelijk voor aanbieders van hoogrisicosystemen en niet voor een bedrijf dat een chatbot inzet voor orderverwerking.

Afbeelding gegenereerd door AI.

Wat dit argument buiten beschouwing laat

Een standaard IT-contract dekt vier cruciale AI-risico's niet af. Ten eerste, prompts en configuratie: of deze auteursrechtelijk beschermd zijn onder de auteurswet hangt af van het creatieve karakter, maar het standaardsjabloon vermeldt meestal niet wie de vermogensrechten bezit. Het resultaat is vaak dat de leverancier na afloop van de overeenkomst dezelfde promptlaag bij een concurrent kan inzetten. Ten tweede, versiebeheer van modellen: OpenAI en Anthropic faseren modellen uit met een vooraankondiging van enkele weken of maanden, zoals blijkt uit de afschrijvingsdocumentatie. Een standaardcontract geeft de klant echter niet het recht om automatische upgrades vóór acceptatietests te blokkeren. Ten derde, gegevensexport: gesprekslogboeken en vectorembeddings zijn geen traditionele SQL-tabellen, waardoor de clausule "leverancier retourneert gegevens" vaak dode letter blijft. Ten vierde, hallucinaties: aansprakelijkheid voor "onjuiste output" vereist een drempelwaarde, anders mondt elk foutief antwoord uit in een kwaliteitsgeschil. Daarbij komt de rolverdeling uit de AI Act: aanbieders en gebruikers van AI-systemen hebben verschillende verplichtingen, iets wat een standaard IT-contract zelden onderscheidt; vanaf 2.08.2026 moeten chatbots gebruikers informeren over interactie met AI en gegenereerde inhoud labelen.

Ons standpunt

In onze praktijk bevat een contract voor een AI-productie-implementatie acht clausules die ontbreken in een standaard IT-contract: rechten op prompts en configuraties (overdracht van auteursrechten of een onherroepelijke, eeuwigdurende licentie met het recht op wijziging en sublicentie), een vooraankondiging van 60 dagen bij modelafschrijving en een verbod op automatische upgrades zonder acceptatietesten, gegevensexport binnen 30 dagen in JSON/CSV/JSONL-formaat, verwijdering van back-ups binnen 60 dagen, een hallucinatiegrens van ≤5% op de testset, een aansprakelijkheidslimiet van de leverancier op 12 maanden aan vergoedingen, escrow of notariële deponering van prompts en code, en exit-ondersteuning gedurende 3 maanden tegen het standaardtarief. Bij ons verloopt dit zo dat we bij de implementatie van een e-mailassistent op een steekproef van 500 berichten eerst een modelkaart met statistieken kregen, waarna acceptatietesten op deze steekproef de definitieve versie bepaalden. Zonder deze bepalingen blijft de klant achter met een werkend systeem, maar zonder exitstrategie en zonder aansprakelijkheidsgrens voor de antwoorden van het systeem.

Afbeelding gegenereerd door AI.

Wat te doen in dit kwartaal

Controleer dit kwartaal vóór ondertekening of de leverancier überhaupt openstaat voor gegevensexport binnen 30 dagen en een hallucinatietest van ≤5%. Wijst de leverancier beide af, dan betekent dit niet direct het einde van het project, maar is direct duidelijk welk risico bij de klant ligt. We herzien ons standpunt onder één voorwaarde: stelt de leverancier een lokale open-source modelinstantie beschikbaar met een geauditeerde modelkaart en volledige toegang tot de gewichten, dan vervallen de clausules over de afschrijving van externe API's. Tot die tijd behandelen we een AI-implementatiecontract als een apart document en niet als een aanhangsel bij een standaard IT-sjabloon.

Bronmateriaal

Bronnen die we hebben geraadpleegd bij het schrijven. Bovenstaande tekst is van ons; deze websites zijn niet verantwoordelijk voor de inhoud en hebben deze niet geautoriseerd.

Vrijblijvend gesprek

Plan een workshop met Paul

Dertig minuten of een volledige workshop, de keuze is aan u. Reserveer direct een moment in de agenda en ontvang meteen een bevestiging.

Paul Lazniak

Oprichter van HEXART