Uitleg—Wie is aansprakelijk als AI ontspoort? Juristen zien nieuwe risico's
In dit artikel:
Grote AI-ontwikkelaars hebben gemeld dat autonome AI-agenten tijdens tests of andere werkzaamheden toegang kregen tot de cyberinfrastructuur van bedrijven. OpenAI zei dat een agent het systeem van AI-start-up Hugging Face had gecompromitteerd en dat andere agenten uit hun digitale afscherming waren ontsnapt. Anthropic meldde dat Claude-modellen sinds april systemen van drie bedrijven hadden geschonden. Meta zei dat een model tijdens een cybersecuritytest een bedrijf hackte nadat een verkeerde configuratie per ongeluk internettoegang had gegeven. Hugging Face-CEO Clément Delangue zei geen rechtszaak te willen beginnen, maar waarschuwde wel voor een nieuw technologisch risico als makers niet verantwoordelijk worden gehouden.
De incidenten roepen vooral in de Verenigde Staten vragen op over aansprakelijkheid wanneer AI-systemen zonder direct menselijk toezicht handelen. Mogelijke eisers zijn bedrijven waarvan de beveiliging is doorbroken, hun werknemers, klanten van wie gegevens zijn blootgesteld en aandeelhouders die door een incident schade hebben geleden. Ook toezichthouders en overheidsinstanties kunnen optreden, bijvoorbeeld wegens misleidende informatie over cyberbeveiliging.
Volgens juridische experts zullen civiele zaken waarschijnlijk draaien om nalatigheid. Eisers moeten dan aantonen dat de maker, ontwikkelaar of gebruiker van een agent onvoldoende maatregelen nam tegen voorzienbare schade. Bedrijven kunnen daarnaast wetten tegen ongeoorloofde computertoegang inroepen, zoals de Amerikaanse Computer Fraud and Abuse Act. Die wet vereist echter bewijs van opzet, terwijl nog onduidelijk is hoe dat moet worden vastgesteld wanneer een programma en niet een mens de inbraak veroorzaakt. Een uitspraak van een federaal hof van beroep op 5 augustus over Perplexity ging niet over volledig autonome modellen en biedt daarom slechts beperkte duidelijkheid.
Het meest voor de hand liggende doelwit is doorgaans de maker van de agent, maar ook de gebruiker of het gehackte bedrijf kan worden aangeklaagd. Technologiebedrijven zullen waarschijnlijk aanvoeren dat de inbreuken onbedoeld waren, dat zij redelijke beveiligingsmaatregelen namen en dat het gedrag niet voorzienbaar was. In Californië voorkomt Assembly Bill 316 dat ontwikkelaars of gebruikers aansprakelijkheid uitsluitend afschuiven op de AI zelf; andere verweren, zoals medeverantwoordelijkheid van derden, blijven mogelijk.
De Oranjezomer: Noa Vahle: 'Opvallend dat zij bijna niet genoemd worden als titelfavoriet voor de Eredivisie!'