AI is inmiddels een vast onderdeel van de meeste SaaS-platformen. Soms wordt het nadrukkelijk aangekondigd door de SaaS-leverancier als nieuwe feature, maar niet zelden draait het al geruime tijd stilletjes mee op de achtergrond. Wat in de tussentijd echter zelden is bijgehouden, zijn de contracten. Dat is natuurlijk best begrijpelijk gezien hoe snel de ontwikkelingen gaan, maar het betekent wel dat de juridische positie van veel afnemers niet op orde is. Onze juristen (gespecialiseerd in onder meer AI-recht) leggen in deze blog uit wat er in een AI-clausule moet staan en waarom je daar niet te lang mee moet wachten.
Waarom klassieke SaaS-voorwaarden niet meer volstaan
Klassieke SaaS-contracten zijn niet geschreven met AI in gedachten. En dat is problematisch, want de technologie werkt toch echt anders dan traditionele software. Zo leert AI van input, genereert het output en maakt het vaak keuzes zonder menselijke tussenkomst. Jouw data speelt daarin veelal een centrale rol, ook als dat nergens expliciet zo is vastgelegd.
En dat heeft juridische gevolgen die in klassieke ICT-algemene voorwaarden vaak niet afdoende worden afgedekt. Wordt jouw data bijvoorbeeld gebruikt om het model te trainen? Wie is verantwoordelijk als de AI foutieve output produceert? Voldoet de leverancier wel aan de eisen uit de EU AI-verordening? Zonder een specifieke AI-clausule (of addendum) regelt het contract waarschijnlijk niets en draag jij als afnemer risico’s waar je je hoogstwaarschijnlijk niet van bewust bent.
Transparantie over de werking van de AI
De EU AI-verordening introduceert transparantieverplichtingen die ook doorwerken in commerciële relaties. Als afnemer heb je in beginsel recht op duidelijkheid over wat de AI precies doet, hoe deze werkt en welke beperkingen er zijn. Dat begint bij een contractuele verplichting voor de leverancier om te documenteren welke AI-systemen in de dienst zijn verwerkt.
Vraag in ieder geval om een beschrijving van het type AI dat wordt ingezet en welke beslissingen daardoor worden genomen of ondersteund. Is er menselijke tussenkomst mogelijk? Deze informatie is niet alleen relevant voor je eigen risicoanalyse, maar ook voor je verplichtingen onder de AVG wanneer AI betrokken is bij besluitvorming over personen. Een goed contract legt vast dat de leverancier deze documentatie actueel houdt en wijzigingen tijdig meldt.
Datarechten en het trainen van AI-modellen
Hier zit een van de grootste spanningsvelden in AI-SaaS-relaties. Veel leveranciers (her-)gebruiken klantdata om hun eigen modellen te verbeteren. Soms is het weggestopt in een algemene bepaling over serviceverbetering. Vaak staat er helemaal niets over opgenomen.
De hamvraag is dan meestal of jouw inputdata wordt gebruikt voor het trainen van AI-modellen die ook aan andere klanten van de SaaS-leverancier ten goede komen. Dat raakt namelijk niet alleen aan bedrijfsgeheimen en concurrentiegevoelige informatie, maar ook aan de AVG wanneer persoonsgegevens in het spel zijn. Een goede AI-clausule bevat een expliciet verbod op gebruik van klantdata voor modeltraining, tenzij je daar uitdrukkelijk mee instemt. En als je wel instemt, dan met duidelijke voorwaarden over anonimisering en het recht om die toestemming in te trekken.
In dit verband is ook de Data Act mogelijk relevant. De Data Act richt zich primair op verbonden apparaten en diensten en regelt hoe data toegankelijk is en gedeeld kan worden. Niet elke AI-functionaliteit in een SaaS-toepassing valt daar automatisch onder. Dat verandert echter zodra een organisatie verplicht is data over te dragen of te voldoen aan technische portabiliteitsvereisten. Wie AI-functionaliteiten integreert in een SaaS-product, moet daarom nagaan of de Data Act van toepassing is en zo ja, op welke onderdelen.
Eigendom van AI-output
Wie is nou eigenlijk eigenaar van wat de AI produceert? Bij generatieve AI-toepassingen is dit geen eenvoudige vraag. Auteursrechtelijke bescherming van AI-gegenereerde content is juridisch onzeker, omdat er geen sprake is van menselijke creativiteit in de klassieke zin. Maar contractueel kun je hier wel degelijk duidelijke afspraken over maken.
Leg bijvoorbeeld vast dat alle output die de AI genereert op basis van jouw input aan jou toekomt en dat de leverancier afstand doet van eventuele aanspraken. Relevant daarbij is dat AI-modellen soms trainen op externe datasets. Als de output daardoor inbreuk maakt op intellectuele eigendomsrechten van derden, wil je dat de leverancier daarvoor aansprakelijk is en jou vrijwaart.
Aansprakelijkheid bij AI-fouten
AI maakt fouten. Dat is geen pessimistische inschatting, maar gewoon een technische realiteit. De vraag is dan ook niet of het een keer misgaat, maar wie er verantwoordelijk is voor de gevolgen van dergelijke “AI-fouten”. Standaard aansprakelijkheidsclausules in SaaS-contracten geven daar zelden een bevredigend antwoord op.
Een leverancier zal al snel wijzen op het probabilistische karakter van AI: het systeem geeft geen garanties, alleen kansen. Dat klopt. Maar het ontslaat een leverancier niet van zijn zorgplicht. En contractueel kun je wel degelijk afspraken maken over bijvoorbeeld het testen en tijdig ingrijpen bij bekende problemen. Een AI-clausule hoort dat expliciet te regelen.
Daar komt binnenkort nog een tweede laag bij. Onder de nieuwe EU Product Liability Directive, die op 9 december 2026 in werking treedt, geldt software (inclusief AI-componenten) als product. Dat betekent dat productaansprakelijkheid van toepassing wordt op SaaS-producten. Een leverancier is risicoaansprakelijk als fouten in de software schade veroorzaken, en die aansprakelijkheid valt in beginsel contractueel niet weg te schrijven.
Relevant is ook wat de richtlijn regelt voor situaties waarin de technische complexiteit van AI het voor een benadeelde partij moeilijk maakt om gebreken of causaliteit te bewijzen. In dat geval kan de rechter namelijk een vermoeden van gebrekkigheid aannemen. Dat verlaagt de bewijslast voor claimants aanzienlijk.
Wijzigingen in AI-functionaliteit
AI-systemen evolueren sneller dan traditionele software. Modellen worden bijgewerkt, functionaliteiten toegevoegd, enzovoorts. Elke wijziging kan (aanzienlijke) impact hebben op de output die je als afnemer gewend was, soms subtiel, soms ingrijpend. Een AI-clausule hoort te regelen hoe de leverancier daarmee omgaat en wat jouw rechten in zo’n geval precies zijn.
Je wilt in ieder geval een notificatieverplichting overeenkomen voor materiële wijzigingen aan AI-componenten, gekoppeld aan het recht om die wijzigingen te evalueren voordat ze “live” gaan. En als een wijziging niet acceptabel is, wil je het liefst ook kunnen opzeggen zonder financiële consequenties.
Vergeet daarbij natuurlijk ook de exitvraag niet. Wat gebeurt er als de SaaS-leverancier een AI-feature stopzet waar jouw organisatie afhankelijk van is? Het contract dient tevens daarop antwoord te geven.
SaaS-contract herzien vanwege AI? Vraag het onze ICT-juristen
Op het moment dat jouw SaaS-leverancier AI inzet, verandert de aard van de dienst. Dan is het verstandig om te beoordelen wat er contractueel al geregeld is en wat niet.
Niet elke leverancier biedt natuurlijk evenveel ruimte voor onderhandeling. Bij grotere partijen loont het om te focussen op de punten die voor jouw organisatie het zwaarst wegen. En soms is het simpelweg verstandiger om bepaalde AI-features nog niet te gebruiken totdat de contractuele basis op orde is.
Hulp nodig bij het beoordelen of aanpassen van jouw SaaS-contracten? Neem gerust contact met ons op.