In het kort
- Een AI-agent is geen rechtspersoon. De vraag is altijd welke mens of organisatie aansprakelijk is.
- De AI Liability Directive is ingetrokken (Publicatieblad 6 oktober 2025). Een aparte Europese regeling voor schade door AI is er dus niet.
- De nieuwe Productaansprakelijkheidsrichtlijn (EU) 2024/2853 noemt software uitdrukkelijk een product. Zij geldt voor producten die na 9 december 2026 in de handel komen of in gebruik worden genomen.
- Die richtlijn dekt alleen schade van natuurlijke personen: letsel, schade aan privézaken en verlies van privédata. Zuiver zakelijke schade valt erbuiten.
- Voor zakelijke schade gelden het contract (artikel 6:74 BW) en de onrechtmatige daad (artikel 6:162 BW). Wie kan laten zien wat de agent deed en wie akkoord gaf, staat het sterkst.
Wie is aansprakelijk als een AI-agent een fout maakt?
Dat hangt af van twee vragen: wat voor schade is er, en welke relatie heeft de benadeelde met u?
Een AI-agent is software die zelf stappen zet. Hij zoekt iets op, plaatst een bestelling, verstuurt een bericht of wijzigt een dossier. Gaat dat mis, dan zoekt de benadeelde iemand die de schade betaalt. Dat is nooit de agent zelf.
Drie rollen komen steeds terug:
- De fabrikant of aanbieder. Wie de software ontwikkelt of onder eigen naam op de markt brengt. De AI Act noemt dat de aanbieder, de productaansprakelijkheid de fabrikant.
- De gebruiker. De organisatie die de agent onder eigen verantwoordelijkheid inzet. De AI Act noemt dat de gebruiksverantwoordelijke (Engels: deployer).
- De benadeelde. Uw klant, een derde zonder contract, of een consument.
Komt er een Europese wet voor AI-aansprakelijkheid?
Voorlopig niet. De Europese Commissie stelde in 2022 een AI Liability Directive voor, maar kondigde in haar werkprogramma van februari 2025 aan dat voorstel in te trekken, omdat er geen akkoord in zicht was. Of er een nieuw voorstel of een andere aanpak komt, liet zij open. De intrekking staat in het Publicatieblad van 6 oktober 2025 (C/2025/5423).
Wat wel verandert, is de productaansprakelijkheid. De herziene richtlijn (EU) 2024/2853 behandelt software, en daarmee ook AI-systemen, als product. Daarnaast blijven de gewone regels van het contracten- en aansprakelijkheidsrecht gelden. De AI Act regelt vooral wat een systeem moet doen voordat en terwijl het wordt gebruikt.
Wie is aansprakelijk in welke situatie?
Dit schema geeft het hoofdbeeld voor Nederland. Het vervangt geen juridisch advies over een concrete zaak.
| Situatie | Wie is aansprakelijk | Kader | Wat de benadeelde moet aantonen |
|---|---|---|---|
| De agent veroorzaakt letsel, of schade aan privé-eigendom of privédata van een natuurlijk persoon | De fabrikant van de software, ook als die het systeem voor eigen gebruik ontwikkelde. Zit de fabrikant buiten de EU, dan ook de importeur of gemachtigde | Productaansprakelijkheid, Richtlijn (EU) 2024/2853 | gebrek, schade en oorzakelijk verband; schuld hoeft niet. De rechter kan gebrek of verband vermoeden |
| De fout zit in een onderdeel, zoals het taalmodel of een gekoppelde dienst | De fabrikant van het eindproduct, en daarnaast de maker van het gebrekkige onderdeel; zij zijn hoofdelijk aansprakelijk | idem, artikelen 8 en 12 | idem |
| U past de agent ingrijpend aan en neemt hem daarna in gebruik | U zelf, want u geldt dan als fabrikant | artikel 8 lid 2 van de richtlijn; bij hoog-risico-AI ook artikel 25 AI Act | idem |
| De agent maakt een fout in werk voor uw klant, zoals een verkeerde bestelling of een onjuist advies | U, tegenover uw klant. Daarna kunt u verhaal zoeken bij uw leverancier, voor zover uw contract dat toelaat | Wanprestatie, artikel 6:74 BW | een tekortkoming die u kan worden toegerekend, en schade |
| De agent benadeelt een derde met wie u geen contract hebt, bijvoorbeeld door een onjuiste publicatie of een discriminerende selectie | U, als de daad u kan worden toegerekend | Onrechtmatige daad, artikel 6:162 BW; bij persoonsgegevens ook artikel 82 AVG | onrechtmatigheid, toerekening, schade en verband |
| Een aanbieder of gebruiker van hoog-risico-AI houdt zich niet aan de AI Act | De partij die de verplichting schendt | AI Act: toezicht en boetes. Civiel kan de schending meewegen bij de vraag naar een gebrek of naar onrechtmatigheid | afhankelijk van het kader |
Wat verandert er op 9 december 2026?
Op die datum moet de nieuwe Productaansprakelijkheidsrichtlijn in nationaal recht zijn omgezet. Zij geldt voor producten die daarna in de handel komen of in gebruik worden genomen. Vijf punten zijn voor AI van belang:
- Software is een product. De richtlijn noemt software uitdrukkelijk (artikel 4). Volgens de overwegingen gaat het ook om AI-systemen en om software die als dienst in de cloud wordt geleverd. Wie een AI-systeem aanbiedt, geldt als fabrikant.
- Ook wie voor eigen gebruik bouwt, is fabrikant. Een organisatie die zelf een agent ontwikkelt en in gebruik neemt, valt onder de definitie (artikel 4, punt 10).
- Leren en updates tellen mee. Of een product gebrekkig is, hangt mede af van het vermogen om na levering te blijven leren (artikel 7). Een fabrikant kan zich niet verschuilen achter "het gebrek ontstond later" als het gebrek komt door een software-update, een ontbrekende beveiligingsupdate of een ingrijpende wijziging die hij in de hand had (artikel 11 lid 2).
- Bewijzen wordt makkelijker. De rechter kan bevelen dat bewijs op tafel komt (artikel 9). Bij grote bewijsproblemen door technische complexiteit kan hij een gebrek of oorzakelijk verband vermoeden (artikel 10).
- Uitsluiten mag niet. Tegenover de benadeelde kan de aansprakelijkheid niet bij contract worden beperkt of uitgesloten (artikel 15).
In Nederland komt de richtlijn in afdeling 6.3.3 van het Burgerlijk Wetboek, via het wetsvoorstel Implementatiewet richtlijn herziening productaansprakelijkheid (Kamerstukken 36906). Dat voorstel is op 2 maart 2026 ingediend. Op 2 oktober 2026 was het nog niet door de Tweede Kamer aangenomen.
Waarom valt zakelijke schade buiten de productaansprakelijkheid?
De richtlijn beschermt natuurlijke personen en vergoedt alleen drie soorten schade: dood en letsel, schade aan zaken die niet uitsluitend beroepsmatig worden gebruikt, en verlies of beschadiging van data die niet beroepsmatig worden gebruikt (artikel 6). Zuiver financieel verlies, privacyschending of discriminatie leiden op zichzelf niet tot aansprakelijkheid onder de richtlijn.
De meeste fouten van een agent op kantoor leveren juist zakelijke schade op: een verkeerde bestelling, een gemiste termijn, een onjuist advies. Daarvoor gelden de gewone regels:
- Tegenover uw klant: het contract. Iedere toerekenbare tekortkoming verplicht tot schadevergoeding (artikel 6:74 BW). Het BW kent regels voor hulppersonen (artikel 6:76) en voor ongeschikte hulpzaken (artikel 6:77). Een agent is geen persoon, en of software een "zaak" is, staat niet vast. De gedachte achter die regels is wel duidelijk: wie een hulpmiddel kiest, draagt in beginsel het risico dat het ongeschikt blijkt.
- Tegenover derden: de onrechtmatige daad. Wie een ander onrechtmatig schade toebrengt, moet die vergoeden als de daad hem kan worden toegerekend (artikel 6:162 BW). Toerekening kan ook zonder schuld, als de oorzaak volgens de wet of de verkeersopvattingen voor uw rekening komt.
- Tegenover uw leverancier: uw eigen contract. Tussen bedrijven zijn beperkingen van aansprakelijkheid gebruikelijk. Lees dus goed wat uw leverancier wel en niet garandeert, voordat u de agent werk laat doen voor uw klanten.
Wat vraagt de AI Act van wie AI-agents inzet?
De AI Act regelt geen schadevergoeding. Hij bepaalt wel welke zorg u moet betrachten, en dat weegt mee als het misgaat.
- Voor iedereen: neem maatregelen die de AI-geletterdheid van uw medewerkers ondersteunen (artikel 4). Voor AI die met mensen praat of inhoud maakt, gelden transparantieregels voor aanbieders en in sommige gevallen ook voor gebruikers (artikel 50). Lees daarover artikel 50 AI Act en AI-geletterdheid onder de AI Act.
- Bij hoog-risico-AI: gebruik het systeem volgens de gebruiksaanwijzing, wijs menselijk toezicht toe aan mensen met de juiste kennis en bevoegdheid, houd de werking in de gaten en bewaar de logs minstens zes maanden (artikel 26). Of een agent hoog-risico is, hangt af van het doel. Bijlage III noemt onder meer werving en selectie, de beoordeling van kredietwaardigheid en de toegang tot essentiële diensten.
- Let op de rolwissel: wie zijn naam op een hoog-risicosysteem zet, het ingrijpend wijzigt of het doel zo verandert dat het hoog-risico wordt, wordt zelf aanbieder (artikel 25).
De eisen voor hoog-risico-AI uit bijlage III gelden sinds de wijziging van juli 2026 vanaf 2 december 2027. Voor systemen onder bijlage I is dat 2 augustus 2028 (Verordening (EU) 2026/1744).
Hoe beperkt u het risico van AI-agents?
Of een zaak nu onder productaansprakelijkheid valt of onder het gewone recht: de vraag is steeds of u kunt laten zien wat de agent deed en waarom. Deze checklist helpt:
- Leg vast wat de agent mag: welke systemen, welke handelingen en tot welk bedrag.
- Laat een mens akkoord geven vóór elke handeling die iets wijzigt, bestelt of verstuurt.
- Log elke stap: de vraag, het model, de geraadpleegde bronnen, de handeling en wie akkoord gaf.
- Controleer uw contracten in twee richtingen: wat belooft u uw klant, en wat garandeert uw leverancier u?
- Pas een agent niet ingrijpend aan zonder te beseffen dat u daarmee fabrikant of aanbieder kunt worden.
- Vraag uw verzekeraar of uw beroeps- of bedrijfsaansprakelijkheidsverzekering schade door AI-inzet dekt.
- Houd een register bij van de AI-systemen die u gebruikt en van incidenten daarmee.
Zo werkt het bij Prudai
Drie voorbeelden van hoe wij menselijke controle en vastlegging in onze software hebben ingebouwd:
- Pas na akkoord in het register. In IRMA komen AI-voorstellen voor risico's, maatregelen, processtappen en conceptbeleid pas in het register nadat een medewerker ze heeft goedgekeurd. Elke goedgekeurde wijziging staat in de auditlog. De AI-voorstellen staan standaard uit.
- Eerst bevestigen, dan terugschrijven. ZIA kan in Nedap ONS één ding terugschrijven, een dagrapport. ZIA vraagt de medewerker daarvoor altijd eerst om bevestiging, en de koppeling staat standaard uit.
- AI-inzet aantoonbaar vastleggen. IRMA heeft naast risico's en maatregelen onder meer een algoritmeregister, een incidentenregister en registers voor leveranciers en contracten. Zo staat op één plek welke AI u inzet, bij welke leverancier en wat er misging.
Ook aan de modelkant kiezen we voor controle. Een model mag pas bij ons in productie als het door onze compliancepoort komt: contractuele EU-verwerking, een aanvaardbare verwerkersketen en geen dataretentie die de leverancier verplicht stelt en die niet uit te zetten is, zoals de 30 dagen die Anthropic voor Claude Fable eist. Hoe generatieve AI onder de motorkap werkt, leest u in wat is generatieve AI?
Voor de specialist
- Intrekking AILD. Voorstel COM(2022) 496, ingetrokken via de lijst in Publicatieblad C/2025/5423 van 6 oktober 2025. De reden staat in bijlage IV bij het werkprogramma 2025 (COM(2025) 45): geen akkoord in zicht; de Commissie bekijkt of er een nieuw voorstel of een andere aanpak komt.
- Reikwijdte richtlijn 2024/2853. Artikel 2 lid 1: producten in de handel of in gebruik na 9 december 2026. Artikel 2 lid 2: gratis open source buiten een handelsactiviteit valt erbuiten. Artikel 2 lid 4: contractuele en andere aansprakelijkheidsgronden blijven bestaan. Artikel 21: Richtlijn 85/374/EEG blijft gelden voor eerder in de handel gebrachte producten.
- Begrippen. Artikel 4 punt 9: in gebruik nemen is het eerste gebruik in de EU in het kader van een handelsactiviteit. Overweging 13: informatie is geen product, dus de inhoud van digitale bestanden en losse broncode vallen erbuiten. Aanbieders van AI-systemen in de zin van de AI Act gelden als fabrikant.
- Gebrek en bewijs. Artikel 7 lid 2 sub f laat relevante veiligheidseisen meewegen, inclusief cyberbeveiliging. Artikel 10 lid 2: vermoeden van gebrek bij weigering bewijs te openbaren, bij strijd met verplichte veiligheidseisen of bij een duidelijke storing.
- Verweren en termijnen. Artikel 11 lid 1 sub e: ontwikkelingsrisicoverweer; lidstaten mogen dat beperken (artikel 18). Artikel 12 lid 2: geen regres op een micro- of kleine softwareleverancier als dat contractueel is uitgesloten. Verjaring drie jaar (artikel 16), verval na tien jaar en bij latent letsel na 25 jaar (artikel 17).
- Nederlandse omzetting. Wetsvoorstel 36906 voegt artikel 6:184a BW in, met een definitie van product die software noemt, en herschrijft onder meer artikel 6:185 en 6:187 BW.
- AI Act na Verordening (EU) 2026/1744. In werking getreden op 27 juli 2026. Hoog-risico bijlage III: 2 december 2027. Bijlage I: 2 augustus 2028. Artikel 50 lid 2 voor systemen die vóór 2 augustus 2026 op de markt waren: 2 december 2026.
Veelgestelde vragen
Kan een AI-agent zelf aansprakelijk zijn?
Nee. Een AI-agent is geen persoon of rechtspersoon en heeft geen vermogen. Aansprakelijk is altijd een mens of organisatie: de fabrikant, de aanbieder of de organisatie die de agent inzet.
Wat is het aansprakelijkheidsrisico van autonome AI-agents?
Vooral contractuele aansprakelijkheid tegenover uw klant en aansprakelijkheid uit onrechtmatige daad tegenover derden, voor zakelijke schade. Bouwt u de agent zelf of past u hem ingrijpend aan, dan komt daar productaansprakelijkheid bij voor letsel en privéschade. Hoe meer de agent zonder akkoord van een mens mag doen, hoe lastiger het wordt om te laten zien dat u zorgvuldig was.
Ben ik aansprakelijk als de software van mijn leverancier een fout maakt?
Tegenover uw eigen klant meestal wel: u hebt de opdracht aangenomen en het hulpmiddel gekozen. Daarna kunt u proberen de schade te verhalen op uw leverancier, voor zover uw contract dat toelaat. Bij letsel en privéschade van natuurlijke personen kan de benadeelde ook de fabrikant aanspreken.
Kan een leverancier productaansprakelijkheid uitsluiten in de algemene voorwaarden?
Niet tegenover de benadeelde: de richtlijn verbiedt dat (artikel 15). Tussen bedrijven onderling blijven afspraken over verhaal en beperking van aansprakelijkheid wel mogelijk.
Dekt mijn verzekering schade door AI-agents?
Dat verschilt per polis. Vraag uw verzekeraar uitdrukkelijk of schade door de inzet van AI onder uw beroeps- of bedrijfsaansprakelijkheidsverzekering valt, en leg het antwoord vast.
Bronnen
- Publicatieblad EU C/2025/5423 (6 oktober 2025): intrekking van Commissievoorstellen, waaronder COM(2022) 496 (AI Liability)
- Richtlijn (EU) 2024/2853 betreffende aansprakelijkheid voor producten met gebreken, Publicatieblad 18 november 2024
- Tweede Kamer, wetsvoorstel 36906: Implementatiewet richtlijn herziening productaansprakelijkheid (geraadpleegd 2 oktober 2026)
- Burgerlijk Wetboek Boek 6, artikel 162
- Verordening (EU) 2024/1689 (AI Act), Publicatieblad 12 juli 2024
- Verordening (EU) 2026/1744 (Digital Omnibus on AI), Publicatieblad 24 juli 2026
- Europees Parlement, Legislative Train: AI liability directive
Wilt u weten hoe u AI-inzet aantoonbaar vastlegt, met een algoritmeregister, incidenten en leveranciers op één plek? Bekijk IRMA.
Bijgewerkt op 2 oktober 2026
Foto: geralt via Pixabay
