Deel G · Juridisch (intern)

Je bent hier · Deel G — Juridisch validatiedossier · intern · 59 genummerde vragen + vooronderzoek t/m V71 · gesprek met Nele, nog in te plannen

Wat is dit Het volledige juridische vragendossier voor de advocaat: alle vragen, gegroepeerd per thema, met per vraag ons voorlopige standpunt.

Voor wie Voor het gesprek met Nele, en voor jezelf om te weten wat wel en niet zeker is.

Wat doe je hier Begin bij de kleurenlegenda en de acht agendapunten; de achttien thema's eronder zijn de onderbouwing.

Juridisch validatiedossier

Dossier-export v0.99.15 · gegenereerd 19-08-2026 02:13 · bron: r4m maX (levend document — het versienummer bumpt bij élke wijziging, ook één letter)

Wat is dit deel, simpel gezegd: alles wat de advocaat (Nele, kantoor ARTES) moet beantwoorden vóór R4M met echt geld mag werken — 59 genummerde vragen, gebundeld in 18 thema's. Bij elk thema geven wij eerst óns antwoord ("standpunt"): zo hoeft zij alleen te schieten — ja, nee, of hangt-af-van. Dat is sneller en goedkoper dan open vragen stellen. Jouw taak op deze pagina: elk thema kunnen uitleggen alsof je het aan een commissie verkoopt.

De “boterham” voor het advocatenoverleg. Wij komen niet met open vragen maar met standpunten om op te schieten. Elk thema: STANDPUNT → VRAGEN (genummerd 1–59, plus het vooronderzoek V60–V71) → STATUS. Expliciete vraag aan de advocaat: geen cadeaus — elk zwak punt benoemen.

Verzending: alles in ÉÉN keer (volledig dossier, A/B/C gemarkeerd) met begeleidende zin: “Gesprek en antwoorden eerst op PRIO A; B en C mogen daarna op uw tempo.”

STRUCTUUR VAN HET GESPREK · 13-08-2026

Wij vragen een oordeel per trede, niet één oordeel over "R4M"

Waarom dit vooraan staat. R4M wordt op vijf fundamenteel verschillende manieren gebruikt, en elke manier valt onder ander recht, met een andere toezichthouder en een ander risico. Een leeftijdscontrole bij een supermarkt heeft juridisch niets gemeen met een uitbetaling in stablecoins. Wij vragen daarom per trede een apart oordeel. Krijgen wij één samengevoegd antwoord, dan blokkeert het zwaarste onderdeel automatisch het lichtste — en dat zou zonde zijn van een rail die vandaag al klanten heeft.

De ladder, kort: trede 1 — de klant draait onze software zelf, wij zien geen enkel gegeven. Trede 2 — attestatie zonder één euro. Trede 3 — er stroomt euro door ons heen. Trede 4 — stablecoins, met MiCA erbovenop. Trede 5 — een machine handelt namens een mens. De treden stapelen: trede 3 bevat alles van trede 2 plus het betaalrecht, trede 4 bevat trede 3 plus MiCA. De vraag is dus nooit "welke van de vijf", maar "wat komt er bovenop de vorige".

Daarnaast acht dwarsdimensies die op élke trede terugkomen: wie of wat het subject is (mens, onderneming of machine — hier zit ook de IoT-toepassing), onze rol in de gegevensketen, het verzegeld bewijs, de sectorvergunning van de klant, grensoverschrijding, adresseerbaarheid (het rekeningnummer), vertrouwensdiensten, en geautomatiseerde besluitvorming.

De kernvraag, en ons eigen antwoord erop: hangt de identiteitslaag (x401) binnen de betaallaag (x402)? Nee. Een attestatie zonder geldstroom is geen betaaldienst en geen crypto-dienst — er is niets te reguleren, want er beweegt niets. Wij vragen u dat te bevestigen of te weerleggen, want de hele bouwvolgorde hangt eraan.

De volledige uitwerking van de vijf treden en de acht dwarsdimensies — met per stuk de concrete vragen — staat op 🪜 Treden; wat er formeel vastligt in het i-DEPOT staat op 🛡️ Depot. Hieronder filtert u de achttien thema's per trede.

Voor de advocaat — R4M in 60 seconden

Wat het is: R4M verkoopt identiteits-attestaties: het bewijs "achter deze actie zit één echte, unieke, geverifieerde EU-mens" — zonder de naam prijs te geven. Verificatie gebeurt éénmalig via eID/itsme; opgeslagen wordt alleen een gepseudonimiseerde code plus een verzegeld identiteitsbewijs dat uitsluitend onder wettig bevel opengaat.

Wat v1 doet (de scope van dit gesprek): bedrijven betalen R4M voor die attestaties via Stripe en crypto-microbetalingen op testnet. R4M houdt geen gebruikersfondsen aan, betaalt niets uit aan derden, en alle uitbetalingen blijven in test-mode tot deze juridische poort open is.

Wat wij van u vragen: de acht agendapunten hieronder — twee schriftelijke bevestigingen (de "scharnieren"), de sleutelbewaring, en een handvol punten die alleen een advocaat kan beoordelen. Al het overige hebben wij vooraf onderzocht en staat klaar ter validatie, zodat uw uren naar oordeel gaan in plaats van naar opzoekwerk.

Technische diepgang: zie de pagina's Blauwdruk (schema's) en Sleutels (custody-dossier), of het volledige validatiedossier hieronder.

GEWIJZIGD 14-08-2026 14:30

Wie doet wat — lees dit vóór de eerste vraag

Simpel gezegd: elke vraag hieronder heeft een kleur, en die kleur zegt één ding: wie moet er iets mee. Groen betekent dat jij alleen moet lezen en akkoord geven. Blauw betekent dat jij die vraag aan de advocaat stelt.

Wie doet wat — in één regel per kleur: 🟩 groene balk zónder chip = jij: lezen en OK aanvinken (het antwoord staat er al). 🔵 balk mét → NELE SOMERS-chip = het gesprek met Nele: die vragen stel jij aan haar — dat is je agenda. 🟧 amber = niemand nog: lost zichzelf op zodra Nele de twee scharnieren beantwoordt — scharnier 1 = V57 + V9 (merchant-kwalificatie), scharnier 2 = V12 (geen AML-onderworpen entiteit). 🟥 rood = kan alléén zij beantwoorden (draagt altijd een chip).

NIEUW 11-08-2026

Vooronderzoek 11-08-2026 — voorbereide antwoorden (te valideren)

Simpel gezegd: wij hebben het opzoekwerk alvast gedaan, zodat Nele haar uren aan oordeel besteedt in plaats van aan opzoeken. Elke vraag heeft een label: ANTWOORD (uit bronnen beantwoord), CONDITIONEEL (volgt automatisch uit een hoofdvraag) of ALLEEN-ADVOCAAT (kan niet uit internet gehaald worden). Dit is onze voorbereiding, geen juridisch advies — alles staat klaar om afgevinkt of gecorrigeerd te worden.

De twee harde deadlines die uit het onderzoek rollen

1. AI Act art. 50 (transparantie) is al actief sinds 2-8-2026 — de Digital Omnibus stelde alleen hoog-risico uit (naar 2-12-2027 / 2-8-2028). 2. CRA-meldplicht start 11-9-2026 — bepaalt mee de lanceerdatum van Secure Mail.

Betaaldiensten (G2/G4) — het beste nieuws

V57 · ANTWOORD: JA (HOOG). Betalingen ontvangen voor je eigen dienst via een vergunde PSP (Stripe) is géén betaaldienst — starten met betalende bedrijven kan zonder vergunning. Kantelvoorwaarde: nooit één euro doorbetalen aan een derde. Bron: PSD2 Annex I + art. 4(22)/(44). Voor Nele: schriftelijk bevestigen dat R4M altijd enige leverancier én enige begunstigde is.

V4 · ANTWOORD (HOOG). Nu: gewoon Stripe-account. Ooit platform met derde verkopers: Stripe Connect "direct charges" = geld raakt R4M nooit. Voor Nele: volstaat Stripe's opzet naar Belgisch recht ook bij destination charges?

V5 · ANTWOORD (HOOG). De commercial-agent-uitzondering is wankel voor tweezijdige platformen (EBA Q&A 2020_5355) — maar de sterkere positie is: R4M is géén agent maar rechtstreekse verkoper, dus de vraag vervalt.

V6 · ANTWOORD: NEE (HOOG). Geen money-remittance-licentie nodig zolang R4M geen geld doorsluist voor derden.

V11 · ANTWOORD (HOOG). Geen de-minimis nodig: een merchant verricht überhaupt geen betaaldienst. Restvraag: worden vooraf gekochte attestatie-credits ooit e-geld?

V10 · ANTWOORD (MIDDEL). Sancties zonder statuut: 1 maand–1 jaar en/of €4.000–80.000 (× opdeciemen) + FSMA-maatregelen; FSMA handhaaft actief. Voor Nele: exact wetsartikel + bestuurdersaansprakelijkheid.

AML/crypto (G1/G4/G5) — het scharnier

V12 · ANTWOORD: NEE (HOOG) — HET SCHARNIER. Attestaties verkopen staat niet in de limitatieve lijst (wet 18/9/2017 art. 5); ook onder de EU-AML-verordening (2027) niet. R4M is dus vermoedelijk géén onderworpen entiteit. Valt dit goed, dan vallen V13, V14 en heel G1/G3 automatisch mee. Voor Nele: schriftelijk bevestigen + restcategorie-risico.

V9 · CONDITIONEEL (MIDDEL). Enkel crypto ontvangen voor je eigen dienst = geen CASP (MiCA art. 3). ALS ooit custody of conversie voor derden, DAN CASP-vergunning. Voor Nele: bevestiging dat dit ook op mainnet standhoudt.

V13 · CONDITIONEEL — hangt aan V12. Alléén relevant als R4M toch onderworpen wordt: dan volstaat een hash alleen níét (art. 60 eist een afschrift); het verzegelde bewijs wél, mits R4M het zelf kan ontsluiten.

V14 · CONDITIONEEL — hangt aan V12. Als onderworpen: "alleen onder gerechtelijk bevel" botst met de CFI-verstrekkingsplicht (art. 47-48, geen rechter nodig). Als níét onderworpen: juist een sterk privacy-by-design-argument.

GDPR (G6) — twee actiepunten

V19 · ANTWOORD: JA (HOOG). DPIA verplicht (staat op de Belgische GBA-lijst). Zelf al in te plannen. Voor Nele: ook voorafgaande raadpleging (art. 36)?

V22 · ANTWOORD (HOOG) — raakt onze wording. Een salted hash blijft een persoonsgegeven (EDPB 01/2025); "pseudoniem, verzegeld…" mag geen anonimiteit suggereren. Correcter: "gepseudonimiseerd persoonsgegeven, technisch en organisatorisch afgeschermd". → claim-audit-beslissing voor Franky.

V20 · ANTWOORD (MIDDEL). Grondslag per verwerking: verificatie = contract of gerechtvaardigd belang; hash-opslag = gerechtvaardigd belang; attestaties aan derden = vermoedelijk uitdrukkelijke toestemming; heropening onder bevel = wettelijke plicht. Voor Nele: kan de pseudonieme attestatie op gerechtvaardigd belang i.p.v. toestemming?

V21 · ANTWOORD (MIDDEL). Geen vaste wettelijke termijn: brondata direct na verificatie wissen, hash + log bewaren zolang het account bestaat + korte betwistingstermijn, alles gedocumenteerd. Voor Nele: verdedigbare termijn voor het verzegelde bewijs.

V55 · ANTWOORD (MIDDEL). Rijksregisternummer: verboden zonder machtiging — ook een hásh ervan. De itsme-sub is de veilige route. Voor Nele: is de sub per dienst verschillend (pairwise), en is hash-van-RRN ooit formeel beoordeeld?

V56 · deels ALLEEN-ADVOCAAT. Rolverdeling is helder (gemeente verantwoordelijk, R4M verwerker, art. 28) — maar de wettelijke basis waarmee een gemeente haar lijst überhaupt mag delen kan alleen Nele beoordelen. Encryptie is een waarborg, geen rechtsgrond.

AI Act / CRA / aansprakelijkheid (G15/G17/G18)

V49 · ANTWOORD (HOOG/MIDDEL). Een deterministische attestatie-/loggingdienst is geen AI-systeem (Commissie-richtsnoeren feb. 2025: geen inferentie = buiten art. 3(1)). Omnibus definitief: hoog-risico uitgesteld, art. 50 actief sinds 2-8-2026. Voor Nele: scopeverklaring op basis van de definitieve PB-tekst.

V50 · ANTWOORD: JA (MIDDEL). Verkoopbaar als inspanningsmiddel mét disclaimer ("ondersteunt naleving van art. 50(1)") — nooit als garantie of certificering. Voor Nele: waar ligt de grens met een misleidende nalevingsclaim (WER)?

V52 · ANTWOORD. Mail-app = CRA-product; mail-clients staan níét in Klasse I → zelfbeoordeling volstaat vermoedelijk; meldplicht vanaf 11-9-2026 (24u/72u/14d); ±5 jaar gratis security-updates. Voor Nele: kantelt de ingebouwde identiteitsfunctie de app naar Klasse I ("identity management")?

V53 · ANTWOORD. Software = product vanaf 9-12-2026; risicoaansprakelijkheid óók voor het nalaten van updates — wie tijdig en gedocumenteerd patcht, behoudt juist zijn verweer. Verzekerbaar via IT-BA/E&O. Voor Nele: status Belgische omzettingswet + dekt de polis dataverlies en psychische schade?

V44 · ANTWOORD (HOOG). In de CommV ben je privé onbeperkt aansprakelijk; het klassieke omslagpunt naar een BV is precies "vóór er materieel risico ontstaat". Voor Nele: moet de BV er staan vóór de marktintroductie van de mail-app (PLD bepaalt de aansprakelijke fabrikant bij in-de-handel-brengen)?

V48 · CONDITIONEEL. ALS de NDA-definitie ruim/categoriegebaseerd is, DAN geen amendement nodig; ALS projectgebonden, DAN kort addendum. De toets van de concrete tekst is feitenwerk → deels ALLEEN-ADVOCAAT.

V51 · ANTWOORD: JA (MIDDEL). Co-counsel onder regie van het eigen kantoor is standaardpraktijk. Voor Nele: wie factureert, en blijft ARTES eindverantwoordelijk?

Nieuw uit het onderzoek — V60, opgenomen als PRIO A GEWIJZIGD 14-08-2026 14:30

V60 · OPGENOMEN VRAAG — PRIO A (besloten 14-08-2026, staat op de Nele-agenda): De vraag: valt R4M's attestatie onder eIDAS 2.0 (Verordening 2024/1183, "elektronische attestering van attributen"), en zo ja: welk registratie- of vertrouwensdienstregime geldt dan in België? Waarom gepromoveerd: eIDAS 2.0 is vermoedelijk het échte rechtskader voor wat R4M verkoopt — niet het betaalrecht waar het dossier tot nu toe op leunde. Als dat klopt, verschuift de zwaartekracht van het hele juridische verhaal, en dan is dit geen randvraag maar een van de eerste die beantwoord moet worden.

Uit het klantonderzoek — zes nieuwe vragen (13-08)

Deze vragen komen niet uit een wetboek maar uit vier echte verkoopdossiers (Nationale Loterij, Pollard Banknote, Go Vocal, Monta). Elk ervan blokkeert een verkoop zolang het antwoord ontbreekt — en geen ervan kun je zelf opzoeken.

V61 Ben ik verwerker of niet? R4M geeft een klant een gepseudonimiseerde code terug — geen naam, geen rijksregisternummer, geen biometrie. Ben ik daarmee verwerker in de zin van art. 28 AVG, of val ik erbuiten omdat de klant de code niet aan een persoon kan koppelen? Waarom dit alles bepaalt: ben ik verwerker, dan komt er bij elke klant een verwerkersovereenkomst, een DPIA-medewerking, een auditrecht en een meldplicht bij — en verdrievoudigt de inkoopdoorlooptijd. Ben ik het niet, dan val ik in een veel lichtere categorie en kan ik sneller binnen. Vraag om een schriftelijk standpunt, want dit herhaal ik bij élke klant.

↩ Verwant in dit dossier: G6 · GDPR (verwerker-vraag) · Herkomst: alle MUC-dossiers.

V62 Mag ik de EPIS-raadpleging in onderaanneming doen? Het KB van 15 december 2004, art. 6, bepaalt dat de raadpleging van de uitsluitingslijst gebeurt door "de exploitant of een door hem aangeduide persoon". Kan R4M die aangeduide persoon zijn zonder eigen vergunning van de Kansspelcommissie? En zo ja: welke verplichtingen nemen wij dan over — het logboek van art. 8 (vijf jaar bewaren), het back-upregister van art. 7? Waarom dit telt: dit is de juridische deur naar de gokmarkt, en zonder duidelijk antwoord kan ik de Nationale Loterij noch Pollard iets beloven.

↩ Verwant: G5 · sleutels/custody · Herkomst: MUC · Nationale Loterij + Pollard.

V63 Wat als mijn attestatie fout is bij een klant met miljoenen gebruikers? Stel: R4M zegt ten onrechte "unieke meerderjarige persoon" en de klant krijgt daardoor een boete van de toezichthouder. Welke aansprakelijkheidsbeperking is naar Belgisch recht afdwingbaar in een B2B-contract — een plafond gelijk aan de jaarlijkse contractwaarde, uitsluiting van gevolgschade? En hoe verhoudt zich dat tot mijn onbeperkte privéaansprakelijkheid in de CommV (zie V44)? Dit is het bezwaar dat elke inkoopafdeling stelt.

↩ Verwant: G15 · aansprakelijkheid · Herkomst: alle MUC-dossiers.

V64 Welke escrow-constructie houdt stand? Ik ben één persoon: als mij iets overkomt, staat de klant stil. Welke vorm van broncode-escrow is juridisch waterdicht naar Belgisch recht, wie kan als bewaarder optreden (notaris, gespecialiseerde escrow-agent, ARTES zelf — zie V54), en welke vrijgavegronden moeten in het contract staan? Dit breng ik ongevraagd mee naar een eerste gesprek; het is het bezwaar dat anders stilzwijgend het gesprek beëindigt.

↩ Verwant: G5 · sleutels/escrow · Herkomst: MUC (bus-factor).

V65 Wat als ik lever via een hoofdaannemer aan een overheidsbedrijf? De meest realistische route naar de Nationale Loterij loopt via Pollard Banknote, die het platformcontract van 177 miljoen won. Welke verplichtingen uit de wetgeving overheidsopdrachten werken dan door naar mij als onderaannemer — rechtstreekse betaling, verificatie van uitsluitingsgronden, doorgifte van sancties? En wat verandert er aan mijn positie als de hoofdaannemer niet-Europees is (Canada)?

↩ Verwant: G2 · betaaldiensten · Herkomst: MUC · Pollard Banknote.

V66 Valt een R4M-opdracht bij de Nationale Loterij onder de aanbestedingswet? Art. 30 §1 van de wet van 19 april 2002 onderwerpt de Nationale Loterij alléén aan de aanbestedingswetgeving voor opdrachten die betrekking hebben op haar taken van openbare dienst. Valt spelersverificatie daaronder? Waarom dit telt: valt het erbuiten, dan kan het via een gewone bestelbon; valt het eronder, dan zit ik in een procedure van maanden. Zij gunden itsme in 2024 een contract van 1,5 miljoen euro zonder bekendmaking, op technische gronden — hoe stevig is die grond, en kan ik daarop bouwen?

↩ Verwant: G2 · betaaldiensten · Herkomst: MUC · Nationale Loterij.

HERKOMST: deze zes vragen komen uit het klantonderzoek van 12 en 13 augustus 2026 (vier dossiers, zie de MUC-tab). Bronnen per vraag staan in het bijbehorende dossier.

Uit de doctrine-blokken — drie nieuwe vragen (13-08)

Deze vragen komen uit het B2B-mandaat- en het kluis-concept die net op maX zijn overgezet. Geen ervan kun je zelf beantwoorden.

V67 Kwalificeert een mandaat-betaling als bedrijfshandeling met bestuurdersbescherming? Als een geverifieerde mens namens BV X betaalt via een R4M-mandaat: wie is aansprakelijk — de mens of de vennootschap? Bepaalt de contractstructuur van het hele B2B-spoor (zie V41 capability en V61 verwerker).

↩ Verwant: G15 · aansprakelijkheid · Herkomst: x401 · B2B één-mens-meerdere-petten · InteGraTab.

V68 Kan een mandaat digitaal geverifieerd worden zonder notaris? Via een eIDAS 2.0 organisatie-attestatie, itsme-for-business of een KBO-bestuurderscheck — is dat rechtsgeldig als bewijs dat "deze mens mag handelen namens BV X", of vereist het een notariële volmacht? Dit is de deur naar het hele B2B-mandaatproduct.

↩ Verwant: G6 · GDPR (attestatie) · Herkomst: x401 · B2B-mandaat · InteGraTab.

V69 Hoe worden automatisch doorgeschonken micro-stromen fiscaal behandeld? Als iemand inkomsten automatisch doorschenkt naar een kind, ouder of geliefde (de "geld door jou heen"-doctrine): valt dat onder schenkingsrecht, successierecht, of iets anders — en vanaf welk bedrag? Niet zelf beantwoorden; dit raakt de hele kluis-piste.

↩ Verwant: G6 · GDPR (persoonsdata) · Herkomst: Use cases · Kluis · InteGraTab.

HERKOMST: B2B-identiteit en kluis-doctrine uit de hermes-r4m denkpistes, overgezet naar maX op 13-08-2026.

Uit de nachtaudit — uitbesteding van cliëntenonderzoek (14-08) NIEUW 14-08-2026 15:10

Eén open vraag die tot nu toe nergens in het dossier stond, terwijl elke gereguleerde klant ze stelt. Wij nemen er bewust geen standpunt over in — dit is een vraag, geen stelling.

V71 Mag een onderworpen entiteit haar cliëntenonderzoek aan ons uitbesteden? Een bank, een gokoperator of de Nationale Loterij is wél onderworpen aan de witwaswetgeving; R4M vermoedelijk niet (zie V12). Mag zo'n klant het cliëntenonderzoek — of een deel ervan — uitbesteden aan een partij die zélf niet onderworpen is? Wie blijft dan aansprakelijk als het misgaat: de klant, wij, of allebei? En welke voorwaarden stelt de wet van 18/9/2017 aan uitbesteding, onderaanneming en beroep op derden — en verandert de EU-AML-verordening daar iets aan vanaf 2027? Waarom dit telt: dit is de eerste vraag die de compliance-afdeling van een gereguleerde klant stelt. Zonder antwoord blijft elke gereguleerde klant hangen in een pilot.

↩ Verwant: G5 · AML/KYC · V61 (verwerker of niet) · Herkomst: nachtaudit 14-08-2026.

HERKOMST: externe nachtaudit van 14-08-2026 — "uitbesteding/outsourcing/beroep op derden" kwam nergens in het dossier voor.

✅ Jouw afvinklijst — lezen en OK'en, meer niet

574561110121922414950525351

Elk nummer springt naar zijn balk. 12 = voorlopig (scharnier), 19 = DPIA inplannen, 22 = wording herzien.

🔵 Het gesprek met Nele — de acht punten die je écht moet stellen

Dit is de kern van de Nele-agenda bovenaan, geen andere lijst. Daar staan alle vragen die haar antwoord nodig hebben; deze acht zijn de vragen die hoe dan ook beantwoord moeten worden, ook als het gesprek korter uitvalt. De rest is wenselijk, niet blokkerend.

De uitspreek-test: onder elk punt staat de vraag zoals jij ze aan tafel hardop stelt — in spreektaal, zonder één vakwoord. Kun je een punt niet zo uitspreken, dan is de vraag zelf nog niet helder. Dat is de reden dat punt 5 hieronder anders geformuleerd staat dan vroeger.

  1. Scharnier 1: V57 + V9 — merchant-kwalificatie schriftelijk bevestigen, ook op mainnet.
    In mijn woorden“Ik verkoop mijn eigen dienst en het geld komt binnen via Stripe. Er gaat nooit iets door naar iemand anders. Mag ik dan zonder vergunning geld ontvangen — en blijft dat antwoord hetzelfde zodra het echt geld wordt in plaats van testgeld? Ik wil dat op papier.”
  2. Scharnier 2: V12 — geen AML-onderworpen entiteit, schriftelijk.
    In mijn woorden“Val ik onder de witwaswetgeving, ja of nee? Ik denk van niet, want ik verkoop alleen een verklaring en ik houd niemands geld vast. Bevestig me dat schriftelijk, want elke klant vraagt het.”
  3. V54 — neemt ARTES de escrow-rol op, en bij welk bevel geeft ze vrij?
    In mijn woorden“Ik ben alleen. Als ik morgen wegval, staat mijn klant stil. Wilt u mijn broncode in bewaring nemen als neutrale derde — en wat moet er precies gebeuren voordat u die aan mijn klant geeft?”
  4. V58 + V59 — KMS-provider (CLOUD Act) & GDPR-verwerker.
    In mijn woorden“Mijn sleutelkluis staat bij Amazon in Frankfurt. Mag dat juridisch, of kan Amerika die kluis opeisen en moet ik een Europese kluis nemen? En is die kluisleverancier dan mijn onderaannemer voor persoonsgegevens, met alles wat daarbij hoort?”
  5. V56 — mag ik versleuteld vergelijken tegen een gemeentelijke rechthebbendenlijst, en met welke grondslag en rolverdeling?
    In mijn woorden“Een gemeente heeft een lijst van mensen die recht hebben op iets. Ik wil versleuteld kunnen vergelijken of iemand op die lijst staat — dus zonder dat ik de lijst krijg en zonder dat de gemeente mijn gegevens krijgt. Mag dat, op welke wettelijke grond, en wie is dan waarvoor verantwoordelijk?”
  6. V48 — dekt de bestaande NDA-tekst de nieuwe strategie?
    In mijn woorden“De geheimhoudingsovereenkomst die we ooit tekenden ging over het oude plan. Het plan is intussen breder. Dekt die tekst dat nog, of moet er een blaadje bij?”
  7. V44 — timing BV: vóór de marktintroductie van de mail-app?
    In mijn woorden“Vandaag sta ik met mijn privévermogen in voor alles wat misgaat. Moet ik een vennootschap oprichten vóór ik de mail-app op de markt breng — en welke vorm dan?”
  8. V60 — valt de attestatie onder eIDAS 2.0? (PRIO A)
    In mijn woorden“Ik verkoop één ondertekende zin: achter deze actie zit één echte, unieke mens. Is dat volgens de Europese identiteitswet een officiële dienst waarvoor ik in België geregistreerd of erkend moet zijn — en zo ja, welk regime is dat dan?”

En als er tijd over is, uit het klantonderzoek van 13/8 — op volgorde van belang:

  1. V61 — ben ik verwerker of niet? Dit bepaalt bij élke klant de inkoopdoorlooptijd; vraag een schriftelijk standpunt.
    In mijn woorden“Ik geef mijn klant een code terug, geen naam. Ben ik daarmee toch iemand die persoonsgegevens verwerkt in hun opdracht? Want als het antwoord ja is, komt er bij elke klant een extra contract bij en duurt inkoop drie keer zo lang.”
  2. V63 — welke aansprakelijkheidsbeperking houdt stand als mijn attestatie fout is bij een klant met miljoenen gebruikers?
    In mijn woorden“Stel dat mijn systeem één keer ten onrechte zegt ‘dit is een unieke volwassene’ en mijn klant krijgt daardoor een boete. Hoever mag ik mijn aansprakelijkheid in het contract beperken zonder dat een rechter die beperking wegstreept?”
  3. V64 — welke escrow-constructie houdt stand, en wie kan bewaarder zijn?
    In mijn woorden“Welke vorm van broncodebewaring houdt naar Belgisch recht stand, wie mag die bewaarder zijn, en wat moet er in het contract staan over wanneer hij de code vrijgeeft?”
  4. V62 — mag ik de EPIS-raadpleging in onderaanneming doen (KB 2004, art. 6)?
    In mijn woorden“Een gokbedrijf moet bij elke speler de lijst van uitgesloten spelers raadplegen. Mag ik dat in hun opdracht doen zonder eigen vergunning — en welke plichten neem ik daarmee over, bijvoorbeeld het logboek dat vijf jaar bewaard moet blijven?”
  5. V66 — valt spelersverificatie onder de "taken van openbare dienst" van de Loterij, en dus onder de aanbestedingswet?
    In mijn woorden“Is het controleren van spelers bij de Nationale Loterij een taak van openbare dienst? Want als het dat is, moet ik door een aanbestedingsprocedure van maanden; is het dat niet, dan kan het via een gewone bestelbon.”
  6. V65 — wat werkt er door naar mij als onderaannemer van een niet-Europese hoofdaannemer bij een overheidsopdracht?
    In mijn woorden“Als ik lever via een Canadees bedrijf dat het contract bij de Nationale Loterij won: welke overheidsregels gelden dan ook voor mij als onderaannemer, en word ik rechtstreeks betaald of niet?”

Daarna schriftelijk op haar tempo: validatie V20/V21 (GDPR-grondslagen en termijnen).

STATUS: bronnenonderzoek 11-08-2026 (vier sporen: betaaldiensten, AML/crypto, GDPR, AI Act/CRA/PLD) — alle bronnen met URL beschikbaar in het werkdossier; niets hiervan is juridisch advies.

Release-prioriteit (v3.2) — gates per fase

Simpel gezegd: drie poorten achter elkaar. PRIO A = de vragen die beantwoord móéten zijn voor we ook maar één betalende klant aannemen. PRIO B = de poort naar echt geld uitbetalen (fase 2). PRIO C = mag daarna, op het tempo van de advocaat. Zolang A niet rond is, staat alles op testnet — dat is geen vertraging maar de veiligheidsgordel.

Aanname voor v1 (op de geprikte releasedatum): bedrijven betalen voor toegang/attestaties via Stripe + x402; R4M houdt GÉÉN gebruikersfondsen aan; payouts blijven test-mode. Klopt die scope niet, dan schuift de indeling.

GEWIJZIGD 14-08-2026 14:30

PRIO A — gate voor betalende v1

57 (tier-1-lijn) · 4, 5, 6 (G2 Stripe Connect) · 9, 10, 11 (G4 FSMA) · 12, 13, 14 (G5 AML) · 54 (escrow) · 58, 59 (G5 KMS-provider/CLOUD Act/GDPR-verwerker) · 19–22 (G6 GDPR/DPIA) · 55 (identifier) · 56 (rechthebbenden-matching) · 41 (fees) · 44 (entiteit) · 48 (NDA-object) · 49–50 (AI Act) · 52 (CRA) · 53 (productaansprakelijkheid) · 51 (bemanning) · 60 (eIDAS 2.0 — kwalificatie van de attestatiedienst) · 70 (meldplicht na de dashboard-inbreuk).

PRIO B — gate voor echt-geld-payouts/crypto (fase 2)

G1 (1–3 custody) · G3 (7–8 e-money) · 15–18 (reveal-details) · G7–G10 volledig (mandaten-aansprakelijkheid, levenscyclus, recovery, sancties/Travel Rule) · 34–37.

PRIO C — daarna

Rest (G11 dataresidentie-details, 42–43, 45–47).

⚠ Let op — PRIO A is niet het enige op het kritieke pad. De releasedatum hangt óók aan de pre-launch-gate D11: de KMS bestaat nog niet, de providerkeuze hangt aan Nele's antwoord, en dáárna volgt nog bouwen, migreren en escrow regelen. Reken vanaf het antwoord van Nele op minimaal vier tot zes weken vóór er echte registraties toegelaten kunnen worden — de migratie verandert álle person_codes en moet dus vóór de eerste echte gebruiker gebeuren. Alternatief als je sneller wil: versmal v1 expliciet tot wat zonder échte registraties kan (demo's, attestaties op testdata, verkoopgesprekken) en prik pas een releasedatum voor de rest.

Gespreksdoel: PRIO A volledig beantwoord = releasedatum prikken; PRIO B ingepland als fase-2-dossier. Slotafspraak: per vraag een antwoord ja/nee/hangt-af-van + wat er dan moet gebeuren; G15 blijft acuut wegens augustus 2026.

GEWIJZIGD 14-08-2026 15:23

De achttien thema’s

Toon alleen de vragen van één trede — zo bereid je het gesprek per trede voor

Alle thema's zichtbaar. Klik een trede om te zien welke vragen daar écht bij horen — de rest verbergt zich, zodat je het gesprek per trede kunt voorbereiden.

Datering: de thema's en vragen hieronder zijn de dossier-basis van 02-08 en 08-08-2026. Het blok Vooronderzoek 11-08-2026 bovenaan is het extra onderzoek van vandaag en verwijst per vraag terug naar deze thema's.

G1 · Kwalificatie kernactiviteit (MiCA / CASP) PRIO B

TREDE 4 · stablecoin

Simpel gezegd: Als wij geld (stablecoins) van gebruikers vasthouden, zien de EU-cryptoregels ons misschien als een soort bewaarbank — en daar heb je een vergunning voor nodig. De kernvraag: hoe lang mag geld “onderweg” zijn voor het juridisch “bewaren” heet?

STANDPUNT: het aanhouden van stablecoin-saldi voor gebruikers is vermoedelijk “bewaring en beheer van cryptoactiva voor derden”; pure doorstroom binnen dezelfde transactie mogelijk niet.

  1. Is saldo-aanhouden in onze treasury CASP-plichtig — ja/nee?
  2. Wat is de maximale “doorstroomtijd” waarbinnen wij géén custody zijn?
  3. Is escrow-per-taak (geld geblokkeerd tot verdict) custody of contractuele derdengelden?

STATUS: testnet; treasury spend-caps live; geen echte waarde vóór dit antwoord.

G2 · Betaaldiensten (PSD2 / wet betalingsdiensten) PRIO A GEWIJZIGD 02-08-2026 23:24

TREDE 3 · euro

Simpel gezegd: Geld ontvangen en doorbetalen voor ánderen is streng vergund werk. Onze truc: een vergunde partij (Stripe) raakt het geld aan, wij nooit. Vraag 57 is dé startvraag: mogen we nu al verdienen zolang elk bedrag gewoon betaling voor onze eigen dienst is?

STANDPUNT: fiat-ontvangst en -uitbetaling namens derden is vergunningsplichtig, tenzij volledig via een vergunde partij (Stripe Connect) waarbij wij nooit fondsen aanraken.

  1. Klopt het dat wij zonder vergunning mogen starten zolang geld enkel naar ONS stroomt als betaling voor onze eigen dienst, en er niets doorstroomt naar derden? Waar ligt exact de grens? PRIO A
  2. Welke Stripe-Connect-variant kwalificeert als “wij raken geen fondsen aan”?
  3. Geldt de commercial-agent-uitzondering voor een tweezijdige marketplace — ja/nee?
  4. Money-remittance-licentie nodig als (4) klopt — ja/nee?

G3 · E-money PRIO B

TREDE 3 · euro

Simpel gezegd: Een saldo dat je kunt opnemen is “elektronisch geld” als wíj het uitgeven — dan ben je bijna een bank. Staat datzelfde saldo bij de vergunde partij, dan niet. Eén vraag, groot verschil.

STANDPUNT: een opneembaar euro-“inbox-saldo” is e-money als wíj het uitgeven; niet als het bij de vergunde partij staat.

  1. Klopt die lijn?
  2. Verandert het antwoord als het saldo in stablecoins luidt?

G4 · Belgische regel post-1-juli PRIO A

TREDE 4 · stablecoin

Simpel gezegd: België heeft sinds 1 juli een eigen registratieregel bij de toezichthouder (FSMA). We moeten exact weten welke handeling de bel doet rinkelen — en wat de boete is als je hem mist.

  1. Welke activiteit triggert exact FSMA/NBB-registratie?
  2. Sancties bij ontbreken?
  3. De-minimis- of overgangsregime — ja/nee?

G5 · AML/KYC (wet 18/9/2017) + reveal-plicht PRIO A (12–14) PRIO B (15–18) GEWIJZIGD 09-08-2026 00:18

TREDE 3 · euroDWARSDIMENSIE

Simpel gezegd: Witwaswetten eisen twee dingen tegelijk: weten dat je klant echt is, én op gerechtelijk bevel kunnen tonen wie het was. Onze verzegelde kluis die alleen op bevel opengaat is precies dat — de vraag is of de wet het ook zo leest. Hier zitten ook de sleutelvragen uit het 🔑 Sleutels-dossier (54, 58, 59).

STANDPUNT (herzien 11-08-2026, zie V12): attestaties verkopen staat niet in de limitatieve lijst van de wet van 18/9/2017 — wij zijn vermoedelijk géén onderworpen entiteit. Dat is het scharnier: valt die kwalificatie toch anders uit, dan blijft ons sealed-maar-revealbaar-model AML-compatibel (bewaren én kunnen openen onder bevel), waar pure-ZK-modellen falen. V13 en V14 hangen conditioneel aan deze uitkomst.

Vervangen standpunt (tot 11-08-2026): wij worden vermoedelijk onderworpen entiteit; ons sealed-maar-revealbaar-model is precies wat AML vereist, en pure-ZK-modellen falen hier. Herzien na het vooronderzoek bij V12. Bewust laten staan zodat zichtbaar blijft dat het standpunt is gewijzigd en niet stilzwijgend is verschoven.

  1. Onderworpen entiteit — ja/nee, en vanaf welk moment?
  2. Volstaat eID-verificatie → salted hash + sealed token als identificatie- én bewaarplicht tegelijk?
  3. Is “audit-only re-identificatie” AML-conform?
  4. Bewaartermijn sealed token — 10 jaar?
  5. Binnen welke termijn moeten wij op een bevel kunnen antwoorden?
  6. Volstaat één operator-key met gelogde toegang, of is een vier-ogen-/notarisconstructie vereist?
  7. Aanvaardt u een sleutelsplitsing 2-van-3 met ARTES als houder als aantoonbare waarborg dat de operator niet zelfstandig kan re-identificeren? Wil ARTES die rol opnemen, en bij welk soort bevel geeft u uw deel vrij? PRIO A
  8. Volstaat AWS KMS in EU-regio (Frankfurt/Parijs) juridisch voor de afleidingssleutel, of vereist de Amerikaanse CLOUD Act een Europese provider (bv. OVHcloud) om “wij kunnen zelf niet terug” technisch én juridisch waar te maken? PRIO A
  9. Maakt het uitbesteden van de HSM/KMS aan een cloudprovider die provider een GDPR-verwerker, met een verwerkersovereenkomst en extra verplichtingen tot gevolg? PRIO A
  10. Transactiemonitoring + CFI-meldplicht — welke drempels?

STATUS: architectuur ondersteunt dit al (sealed token, aparte key, logging gepland).

G6 · GDPR PRIO A GEWIJZIGD 02-08-2026 23:24

TREDE 2 · geen geldDWARSDIMENSIE

Simpel gezegd: De privacywet. Kernvragen: mogen wij een nummer afleiden zodat niemand twee keer kan intekenen, is onze belofte-taal (“pseudoniem, verzegeld, alleen onder wettig bevel”) juridisch zuiver, en moeten we vooraf een verplichte risico-analyse (DPIA) maken?

STANDPUNT: DPIA is vermoedelijk verplicht (eID-data op schaal); rechtsgrond voor audit-re-identificatie is wettelijke verplichting.

  1. DPIA verplicht — ja/nee?
  2. Correcte rechtsgrond per verwerking (verificatie / bewaring / reveal)?
  3. Bewaartermijnen per datacategorie?
  4. Is onze publieke wording (“pseudoniem, verzegeld, alleen onder wettig bevel”) juridisch zuiver?
  5. Welk identificatienummer mogen wij afleiden om te garanderen dat iemand zich maar één keer inschrijft — volstaat het itsme-nummer, of hebben wij het rijksregisternummer nodig, en mag dat? PRIO A
  6. Mogen wij een versleutelde vergelijking uitvoeren tegen een gemeentelijke rechthebbendenlijst, en wat is de juiste grondslag en rolverdeling? PRIO A

STATUS: wording-fix doorgevoerd; k-anonymity-lijn voor aggregaten gedefinieerd.

V70 · MELDPLICHT NA DE INBREUK OP HET FOUNDER-DASHBOARD — PRIO A, en dringender dan de rest. Feiten, zonder verzachting: het founder-dashboard stond publiek open doordat de beveiliging fail-open was ingesteld, en een publiek bestand van 631 KB bevatte volledige naam, thuisadres en e-mailadres van twee geïdentificeerde personen (onze NDA-tegenpartijen). Wij hebben het gedicht: dashboard fail-closed, sleutel als geheim gezet, negentien vervangingen in het bestand, back-upbestanden uit de publieke map. De oude gegevens staan nog in de geschiedenis van de privé-repository; de opschoning daarvan loopt.

Wat wij NIET gedaan hebben: wij hebben niet beoordeeld of dit een meldingsplichtige inbreuk was, en wij hebben geen inbreukenregister aangelegd. Artikel 33 AVG geeft 72 uur vanaf kennisname om de Gegevensbeschermingsautoriteit te informeren tenzij een risico onwaarschijnlijk is; artikel 34 verplicht daarnaast tot het informeren van de betrokkenen bij een hoog risico; en artikel 33 lid 5 verplicht tot documentatie van élke inbreuk, ook wanneer er niet gemeld hoeft te worden.

⏱ De kennisnamedatum, vastgesteld op ons eigen bewijs (toegevoegd 14-08-2026). Wij lieten hierboven in het midden welke datum als kennisname geldt. Dat kunnen wij niet volhouden: onze eigen versiegeschiedenis beantwoordt die vraag. Commit c9a790c van 4 augustus 2026, 06:33 voegt het gebruikstestrapport UXTEST-2026-08-04.md toe, en dat rapport beschrijft de treffer live opgehaald: /logboek.json, 631 KB, publiek downloadbaar, statuscode 200, met volledige naam, thuisadres en e-mailadres van twee geïdentificeerde personen. Vanaf dat moment wisten wij het. Kennisname = 04-08-2026 06:33; de termijn van artikel 33 AVG liep daarmee af op 07-08-2026 06:33. Er is niet gemeld, en dus niet binnen 72 uur. De reden, zonder verzachting: de bevinding is toen als beveiligings- en UX-bevinding behandeld en technisch gedicht, maar niet als mogelijk meldingsplichtige inbreuk gekwalificeerd — die vraag is pas op 14-08-2026 gesteld. Dat is een beoordelingsfout van ons, geen onduidelijkheid in de feiten.

De vraag: was deze inbreuk meldingsplichtig aan de toezichthouder en/of aan de twee betrokkenen? Wat is achteraf de juiste handelwijze nu de termijn van artikel 33 op 07-08-2026 verstreken is — meldt men alsnog, en met welke motivering voor de vertraging? En wat moet er minimaal in het register staan dat wij nog moeten aanleggen? Wij leggen dit bewust open neer — een correctie van u is ons liever dan stilzwijgen. Zie het volledige feitenrelaas op 🔑 Sleutels, hoofdstuk 9.

G7 · Mandaten & delegatie (blok D2) PRIO B

TREDE 5 · agentDWARSDIMENSIE

Simpel gezegd: Jij geeft je robot een boodschappenlijstje met limiet: max €50, alleen deze week. Telt dat als een echte volmacht voor de wet? En wie betaalt als de robot búitén het lijstje gaat — jij, wij, of de winkel?

STANDPUNT: een door de mens getekend, gelimiteerd en intrekbaar agent-mandaat is een volmacht met bewijswaarde onder eIDAS-e-handtekening-regels.

  1. Klopt de volmacht-kwalificatie?
  2. Wie draagt de schade als een agent buíten zijn mandaat handelt — gebruiker, wij, of afnemer van het bewijs?
  3. Welke vormvereisten maken het mandaat afdwingbaar (gekwalificeerde handtekening nodig — ja/nee)?
  4. Moet intrekking derden-werking hebben en hoe snel?

G8 · Levenscyclus van het bewijs (blok D3) PRIO B

TREDE 1 · eigen serverDWARSDIMENSIE

Simpel gezegd: Wat als iemand sterft, zijn eID kwijtraakt of wilsonbekwaam wordt? Wie erft het saldo, wie mag dan beslissen, en wanneer móéten wij bevriezen? Dit vergeten is dé klassieke fout van identiteitssystemen.

  1. Overlijden: wie erft saldi/lopende payouts, en wat is onze meld-/bevriezingsplicht?
  2. Wilsonbekwaamheid/bewindvoering: wie mag dan mandateren?
  3. Is er een wettelijke her-verificatie-cadans of bepalen wij die zelf?
  4. Revocation: meldplicht aan afnemers van eerder afgegeven bewijzen — ja/nee?

G9 · Recovery & adreswissel (blok D4) PRIO B

TREDE 1 · eigen serverDWARSDIMENSIE

Simpel gezegd: Dieven gaan niet de kluis kraken — ze proberen het uítbetaaladres te wijzigen (digitale zakkenrollerij). Hoe streng moet onze rem zijn, en mogen we bij twijfel bevriezen zonder zelf in de fout te gaan?

STANDPUNT: account-takeover via adreswissel is ons grootste operationele aansprakelijkheidsrisico; sterke authenticatie + wachttijd + notificatie is de zorgvuldigheidsnorm.

  1. Wat is de wettelijke zorgplicht-lat bij takeover-schade?
  2. Beperkt een goed recovery-ontwerp onze aansprakelijkheid aantoonbaar — ja/nee?
  3. Mogen wij payouts unilateraal bevriezen bij fraudevermoeden zonder wanprestatie te plegen?

G10 · Sanctiescreening & Travel Rule (blok D5) PRIO B

TREDE 4 · stablecoin

Simpel gezegd: Wie geld uitkeert moet checken dat de ontvanger niet op een sanctielijst staat, en soms informatie met de betaling meesturen. Vanaf welke euro geldt dat voor ons — en geldt het ook als we namens een overheid uitkeren?

STANDPUNT: zodra wij uitkeren, moeten wij screenen tegen de EU-geconsolideerde sanctielijst; de EU Transfer of Funds Regulation raakt onze crypto-payouts vermoedelijk vanaf de eerste euro.

  1. TFR van toepassing op onze payout-flows — ja/nee, en welke gegevens moeten mee?
  2. Screening-frequentie (per payout of periodiek)?
  3. Proces bij hit/false positive — bevriezen + melden aan wie?
  4. Geldt dit ook voor 0%-burgeruitkeringen namens een overheid, of ligt de plicht dan bij die overheid?

G11 · Dataresidentie & verwerkers (blok D6) PRIO C

TREDE 1 · eigen serverDWARSDIMENSIE

Simpel gezegd: Overheidsklanten eisen dat data in de EU blijft en dat er met elke partij die eraan raakt (Fly, Cloudflare, Stripe) een contract ligt dat zegt wat zij wel en niet mogen.

  1. Verwerkersovereenkomsten nodig met Fly/Cloudflare/Stripe — en volstaan hun standaard-DPA’s?
  2. Is EU-regio-hosting contractueel afdwingbaar genoeg voor overheidsklanten?
  3. Doorgifte buiten EU (US-partijen) — welke grondslag?

G12 · Verdienmodel & horizon (blokken D9/D10) PRIO A (41) PRIO C (42–43)

TREDE 2 · geen geldDWARSDIMENSIE

Simpel gezegd: Twee geldvragen: zijn onze eigen fees op zich vergunningsplichtig? En bij 0%-uitkeringen — wie houdt de belasting in, wij of de opdrachtgever? Plus de stip op de horizon: het officiële EU-keurmerk (QTSP).

  1. Kwalificeren onze fees (x402-toegang, attestatie, LAM-licenties) als iets vergunningsplichtigs op zich — ja/nee?
  2. Fiscale behandeling van 0%-uitkeringen: inhoudingsplicht bij ons of bij de opdrachtgever?
  3. QTSP-route (eIDAS-kwalificatie): realistische vereisten en volgorde — de moeite om nu in te tekenen of pas bij schaal?

G13 · Entiteit & aansprakelijkheid PRIO A (44) PRIO C (45–46)

TREDE 1 · eigen serverDWARSDIMENSIE

Simpel gezegd: Moet R4M een eigen vennootschap worden vóór er echt geld stroomt — zodat een ramp niet heel Turbeau2Rock meesleurt — en welke verzekering dekt een hack of verlies van fondsen?

  1. R4M onder Turbeau2Rock CommV houden of aparte entiteit vóór echt geld — en welke vorm?
  2. Bestuurdersaansprakelijkheid bij hack/verlies van gebruikersfondsen — afdekbaar met beroeps-/cyberverzekering?
  3. Triggert een US-contract (Circle-klasse) Amerikaanse money-transmitter-vragen aan onze kant — ja/nee?

G14 · IP- en vertrouwelijkheidsketen PRIO A (48) PRIO C (47)

TREDE 1 · eigen serverDWARSDIMENSIE

Simpel gezegd: Is onze bewijsketen dat dit óns idee is (i-DEPOT + Bernstein-blockchain-spoor) waterdicht, en moet de geheimhoudingsovereenkomst (NDA) mee-evolueren nu de strategie groeit?

  1. Volstaat i-DEPOT #1 + gepland i-DEPOT #2/annex + Bernstein-keten als bewijslijn, of ontbreekt er een schakel?
  2. Moet het NDA-object geüpdatet worden nu maX de strategie uitbreidt — ja/nee?

G15 · AI Act PRIO A GEWIJZIGD 02-08-2026 23:24 GEWIJZIGD 14-08-2026 17:16 GEWIJZIGD 14-08-2026 18:50

TREDE 1 · eigen serverDWARSDIMENSIE

Simpel gezegd: De AI-wet raakt ons niet als maker (er zit geen AI in ons identiteitspad). Sinds 2 augustus moet een AI-agent melden dát hij een AI-systeem is — meer eist de wet niet. Wie er achter die agent staat hoeft hij níét te melden, en dát is precies wat de markt wél wil weten. Ons mandatenblok levert dat bewijs. Geen plicht bij de klant dus, maar een gat vóór ons: voorsprong, geen compliance-argument.

Vervangen standpunt (tot 14-08-2026 16:38): sinds 2 augustus moet elke AI-agent melden naméns wie hij handelt — en dát bewijs is precies wat ons mandatenblok levert. Een plicht bij de klant wordt een product bij ons. Herzien: art. 50(1) verplicht alleen het melden dát het een AI-systeem is; “namens wie” valt er níét onder. Bewust laten staan zodat zichtbaar blijft dat het standpunt is gewijzigd en niet stilzwijgend is verschoven. Zie V50 en x401 · de verkoopdeur.

STANDPUNT: R4M valt buiten het toepassingsgebied van de AI Act. Er zit geen AI-systeem in ons identiteitspad en geen biometrie in ons register — wij vergelijken onomkeerbare codes met codes. Bijlage III, art. 5(1)(e) en art. 50(3) zijn dus niet van toepassing.

CORRECTIE 2026-08-02: de eerdere formulering (“de AI Act wordt grotendeels van toepassing vanaf augustus 2026”) is achterhaald. De Digital Omnibus (Verordening (EU) 2026/1744, van kracht 27 juli 2026) stelde de hoog-risicoverplichtingen uit naar 2 dec 2027 (bijlage III) en 2 aug 2028 (bijlage I). Sinds 2 aug 2026 geldt alleen artikel 50 (transparantie), en dat raakt ons niet als aanbieder.

Waar het ons WEL raakt is commercieel: art. 50(1) verplicht sinds 2 aug 2026 dat een AI-agent die een natuurlijke persoon aanschrijft meldt dát hij AI is, tenzij dat voor een oplettend mens evident is. Daar stopt de plicht. “Namens wie” staat er níét in — dat is geen verplichting bij onze klanten maar een onbezet gat: élke leverancier bouwt nu het AI-label; aan de tegenhanger wórdt gebouwd (Skyfire, Visa, Mastercard, Google en Okta — gemeten 14-08-2026), maar geen van hen wortelt dat in een EU-overheids-eID. Ons mandatenblok (D2: beperkt, intrekbaar, gelogd, mens in controle) is het bewijsstuk voor dát smallere gat — zie de meting op x401. Verkoop het dus als voorsprong op een gat dat de markt vraagt, nooit als een wettelijke plicht die de klant al heeft.

Vervangen standpunt (tot 14-08-2026 16:38): art. 50(1) verplicht sinds 2 aug 2026 dat een AI-agent die een natuurlijke persoon aanschrijft meldt dát hij AI is én NAMENS WIE hij handelt … Dat maakt van een complianceplicht bij onze klanten een verkoopbaar product bij ons. Herzien: de plicht dekt alleen het eerste deel. Verkopen als complianceplicht zou een klant een verplichting aanpraten die de wet niet oplegt. Bewust laten staan als spoor van de wijziging.

  1. Bevestigt u dat R4M volledig buiten de AI Act valt, en welke schriftelijke scopeverklaring volstaat om dat aan klanten en toezichthouders te tonen zonder dat zij zelf de wet moeten uitpluizen?
  2. Sinds 2 augustus 2026 moet een AI-agent die iemand aanschrijft melden dát hij AI is; “namens wie” valt níét onder die plicht. Kunnen wij ons mandaten- en loggingontwerp verkopen als het bewijsstuk waarmee onze klanten aan die plicht voldoen — en zo ja, hoe formuleren wij dat zonder juridische garantie te geven?

G17 · Cyber Resilience Act (NIEUW — acuut) PRIO A NIEUW 02-08-2026 23:24

TREDE 1 · eigen serverDWARSDIMENSIE

Simpel gezegd: Nieuwe EU-wet: wordt jouw software actief aangevallen, dan moet je dat binnen 24 uur vooraf en 72 uur volledig melden. Raakt vooral Secure Mail als installeerbare app — en bepaalt dus mee de lanceerdatum (vóór of ná 11 september).

STANDPUNT: wij hadden dit niet ingecalculeerd. Vanaf 11 september 2026 geldt voor software op de EU-markt een meldplicht voor actief uitgebuite kwetsbaarheden en ernstige incidenten (24 uur vroege waarschuwing, 72 uur melding, daarna eindrapport, aan CSIRT en ENISA). Secure Mail is plausibel een “belangrijk product klasse I of II”. De plicht ontstaat pas bij het op de markt brengen. R4M draait als gehoste dienst en is daardoor beperkt blootgesteld; Secure Mail als installeerbare app niet.

  1. Valt Secure Mail onder de Cyber Resilience Act, en zo ja in welke categorie — en wat betekent de meldplicht vanaf 11 september 2026 concreet voor een eenmanszaak?
  2. 52a. Wat verandert er als wij pas ná die datum uitbrengen?
  3. 52b. Verkleint een webversie in plaats van een geïnstalleerde app het toepassingsgebied?
  4. 52c. Klopt het dat wij vijf jaar beveiligingsupdates moeten garanderen, en is dat contractueel te beperken?

STATUS: lanceerdatum Secure Mail nog niet vastgelegd — dat is de beslissing waar alles aan hangt.

G18 · Productaansprakelijkheid voor software (NIEUW) PRIO A NIEUW 02-08-2026 23:24

TREDE 1 · eigen serverDWARSDIMENSIE

Simpel gezegd: Vanaf 9 december is software juridisch een product zoals een wasmachine: schade betekent betalen, ook zónder dat iemand een fout bewijst. Samen met G17 één machine: “hou het veilig en meld” — en deed je dat niet, dan betaal je.

STANDPUNT: vanaf 9 december 2026 is software juridisch een product. Wie schade lijdt, ook door verlies of beschadiging van data, hoeft geen fout meer te bewijzen. Wij kunnen dat niet wegbedingen tegenover benadeelden. Samen met de CRA vormt dit één machine: de CRA zegt “hou het veilig en meld”, de productaansprakelijkheid zegt “deed je dat niet, dan betaal je zonder dat iemand schuld moet aantonen”.

  1. Wat verandert er concreet voor R4M en Secure Mail vanaf 9 december 2026?
  2. 53a. Sluiten standaard beroepsaansprakelijkheidspolissen software- en AI-claims uit, en welke polis dekt dit wel?
  3. 53b. Beperkt aantoonbaar goede beveiliging en tijdig patchen onze blootstelling?

G16 · Bemanning van het dossier PRIO A

TREDE 1 · eigen serverDWARSDIMENSIE

Simpel gezegd: Gewoon praktisch: doet advocatenkantoor ARTES alles zelf, of halen ze er onder hun leiding een specialist bij voor het bank- en cryptoluik?

  1. Neemt ARTES het financieel-regulatoire luik (G1–G5: MiCA/CASP, PSD2, e-money, FSMA) zelf, of halen we daar een gespecialiseerde confrater bij onder uw regie? Samenstelling van het team is volledig uw keuze — wij vragen alleen need-to-know gezien i-DEPOT/NDA-lijn.
NIEUW 02-08-2026 23:24

Als u maar tien vragen kunt beantwoorden

Simpel gezegd: de noodlijst. Als het gesprek maar één uur duurt, zijn dít de tien vragen die bepalen of er op de geprikte releasedatum iets live kan — begin bovenaan en werk naar beneden.

In deze volgorde: 57 (mogen wij nu al starten met betalende bedrijven) · 4 (Stripe-opzet) · 9 (wat triggert FSMA) · 12 (onderworpen entiteit) · 19 (DPIA verplicht) · 54 (escrow als waarborg) · 55 (welk nummer) · 52 (Cyber Resilience Act) · 44 (welke vennootschap) · 49 (AI Act buiten scope).

📐 Er staan drie tellingen op deze pagina. Ze spreken elkaar niet tegen — ze tellen iets anders. Dit blok zegt per telling wát er geteld wordt, zodat niemand ze naast elkaar legt en denkt dat het rammelt.

punten — de Nele-agenda bovenaan: elke vraag op deze pagina die haar antwoord nodig heeft. Dat is het volledige veld, niet een selectie. Dit getal wordt live geteld uit de agenda zelf (wo11 · C7). Er stond hier 21 hardgecodeerd terwijl de agenda er 22 telde — dat getal schoof deze week al van 21 naar 20 naar 22. Een vast getal naast een levende lijst is per definitie een keer per week fout.

8 agendapunten — de kern daarvan, gegroepeerd per onderwerp. Acht punten, maar tien vragen: twee punten bundelen er elk twee (V57+V9 en V58+V59). De tien zijn V9, V12, V44, V48, V54, V56, V57, V58, V59 en V60.

10 vragen — deze noodlijst, op volgorde van urgentie voor het geval het gesprek maar een uur duurt.

⚠ Let op, en dit is een keuze die jij moet maken: deze noodlijst is van 02-08 en selecteert andere tien vragen dan de agenda hierboven. Vijf komen in beide voor (57, 9, 12, 54, 44); deze lijst noemt daarnaast 4, 19, 55, 52 en 49, terwijl de agenda 48, 56, 58, 59 en 60 noemt. De agenda is de nieuwere van de twee. Beslis vóór het gesprek welke van de twee leidend is — met twee verschillende noodlijsten in je map kies je er in de kamer onvermijdelijk één op gevoel.