Een AI-model kan technisch geschikt zijn voor een toepassing, maar de licentie of gebruiksvoorwaarden kunnen commercieel gebruik beperken. Lees hoe open gewichten, open-source software en commerciële modeldiensten van elkaar verschillen, en welke gevolgen die verschillen hebben voor data, software en bedrijfsprocessen.
Welke rechten bepalen of je een AI-model commercieel mag gebruiken?
Bij commercieel gebruik van AI speelt niet één licentie een rol. Je moet vaak verschillende rechten en voorwaarden naast elkaar leggen: die voor de modelgewichten, de software waarmee het model draait, de trainingsdata en de dienst die toegang tot het model levert. Een model kan bijvoorbeeld vrij te downloaden zijn, terwijl de licentie beperkingen stelt aan bepaalde toepassingen of aan het doorgeven van de gewichten. Ook kan de software voor inference een andere licentie hebben dan het model zelf.
Dat onderscheid is relevant zodra je het model onderdeel maakt van een product of bedrijfsproces. Een intern experiment met een API is juridisch en operationeel iets anders dan gewichten opnemen in een softwarepakket dat klanten installeren. In het tweede geval kunnen voorwaarden gelden voor herdistributie, documentatie, naamsvermelding of het beschikbaar stellen van bepaalde informatie. Ook de manier waarop je een model aanbiedt — als dienst, ingebouwd onderdeel of downloadbaar bestand — kan de toepasselijke verplichtingen veranderen.
Leg daarom per component vast wat je gebruikt, wie de rechthebbende is en welke versie van de voorwaarden erbij hoort. Beoordeel de volledige keten, niet alleen de modelnaam of de knop waarmee je het model hebt gedownload. Voor een productiearchitectuur is die inventarisatie onderdeel van de technische keuzes, net als hosting, logging en toegangsbeheer.
Open gewichten zijn niet automatisch open source
De term open weights betekent doorgaans dat modelgewichten beschikbaar zijn om te downloaden en zelf uit te voeren. Dat zegt op zichzelf weinig over de beschikbaarheid van trainingsdata, trainingscode, evaluaties of de volledige bouwgeschiedenis van het model. Het zegt evenmin automatisch dat elk gebruik is toegestaan. De bijbehorende licentie kan voorwaarden bevatten voor commercieel gebruik, grootschalige distributie, bepaalde sectoren of toepassingen die als risicovol worden aangemerkt.
Open source heeft een specifiekere betekenis dan alleen toegang tot bestanden. Bij traditionele software zijn broncode, gebruiksrechten, wijzigingsmogelijkheden en herdistributie belangrijke onderdelen van de beoordeling. Voor AI-systemen is de vraag ingewikkelder: een gewichtenbestand is niet hetzelfde als volledige broncode, en zonder informatie over data en training is een model niet altijd reproduceerbaar. De Open Source Initiative heeft daarom een eigen definitie voor open-source AI ontwikkeld; aanbieders gebruiken de termen in de praktijk echter niet altijd op dezelfde manier.
Controleer dus de concrete licentietekst in plaats van af te gaan op labels als open, vrij of community. Kijk of je de gewichten mag aanpassen, intern mag inzetten, aan klanten mag leveren en in een commercieel product mag verwerken. Controleer ook of gebruiksbeperkingen doorwerken naar afgeleide versies of diensten die je boven op het model bouwt. Die verschillen bepalen of zelf hosten werkelijk de vrijheid biedt die je architectuur nodig heeft.
Modellicenties lezen op beperkingen en verplichtingen
Een modellicentie beschrijft niet alleen wat verboden is. Ze kan ook verplichtingen opleggen die invloed hebben op distributie, gebruikersinformatie en technische documentatie. Denk aan het vermelden van de modelnaam, het opnemen van een kopie van de licentie, het tonen van een kennisgeving aan eindgebruikers of het beschikbaar stellen van informatie wanneer je een aangepaste versie verspreidt. Soms gelden aanvullende voorwaarden zodra een toepassing een bepaalde schaal bereikt of onderdeel wordt van een dienst met veel gebruikers.
Lees de licentie daarom systematisch. Zoek naar definities van commercieel gebruik, afgeleide modellen, distributie, hosting en eindgebruikers. Controleer of de voorwaarden verschillen tussen intern gebruik en het aanbieden aan derden. Een verbod op bepaalde toepassingen kan ook breder zijn geformuleerd dan een lijst met concrete sectoren: termen als schade, surveillance of besluitvorming kunnen aanvullende interpretatie vragen. Leg onduidelijke bepalingen voor aan juridisch advies in plaats van ze technisch weg te redeneren.
Bewaar de licentieversie en de datum waarop je die hebt beoordeeld. Modelpagina’s, downloadlocaties en aanvullende voorwaarden kunnen wijzigen, terwijl een opgeslagen bestand dezelfde naam houdt. In een softwareketen is het bovendien verstandig licentie-informatie mee te nemen in componentregistratie en releases. Zo kan het team later achterhalen welke voorwaarden golden voor een specifieke modelversie en welke meldingen of documentatie bij een distributie horen.
Commerciële modeldiensten en API-voorwaarden vergelijken
Bij een commerciële modeldienst download je meestal geen gewichten, maar stuur je verzoeken naar een dienst van de aanbieder. De toegestane toepassing volgt dan uit contractvoorwaarden, gebruiksbeleid en technische productdocumentatie. Die voorwaarden bepalen onder meer welke soorten verzoeken zijn toegestaan, hoe input en output worden behandeld, welke beveiligingsmaatregelen beschikbaar zijn en of gegevens voor verbetering van de dienst kunnen worden gebruikt. De antwoorden kunnen per product, accounttype en regio verschillen.
Voor een bedrijfsproces is het essentieel om te weten wat er met prompts, bestanden en gegenereerde antwoorden gebeurt. Controleer bewaartermijnen, retentie-instellingen, gebruik voor training, logging en de mogelijkheden om data te verwijderen. Een instelling voor beperkte retentie betekent niet noodzakelijk dat alle gegevens op ieder moment uit alle operationele systemen verdwijnen; lees de precieze uitleg van de aanbieder. Beoordeel daarnaast of de dienst beschikbaarheid, versiebeheer en exportmogelijkheden biedt die passen bij je afhankelijkheid ervan.
Een API kan operationeel aantrekkelijk zijn omdat infrastructuur en modelonderhoud bij de aanbieder liggen. Daar staat tegenover dat je afhankelijk bent van diens voorwaarden, modelwijzigingen, rate limits en beschikbaarheid. Voor een product dat aan klanten wordt geleverd, moet je bepalen wat er gebeurt als een model wordt uitgefaseerd of de voorwaarden veranderen. Leg vast welke modellen en endpoints zijn toegestaan, hoe wijzigingen worden getest en wie intern verantwoordelijk is voor het volgen van nieuwe voorwaarden.
Auteursrecht op AI-output en het risico van gelijkenis
Toestemming om een model te gebruiken betekent niet automatisch dat iedere gegenereerde output vrij van rechten van derden is. Een model kan tekst, afbeeldingen, code of andere inhoud produceren die sterk lijkt op bestaand materiaal. Dat risico is relevant als output rechtstreeks wordt gepubliceerd, verwerkt in een product of gebruikt als basis voor commerciële communicatie. De voorwaarden van een aanbieder kunnen rechten of gebruiksmogelijkheden voor output beschrijven, maar zo’n contractuele bepaling heft mogelijke rechten van derden niet vanzelf op.
Ook de vraag of AI-output zelf auteursrechtelijke bescherming krijgt, hangt af van de toepasselijke wetgeving en de menselijke creatieve bijdrage. Een automatisch gegenereerde tekst is niet zonder meer op dezelfde manier beschermd als werk waarin een mens aantoonbare creatieve keuzes heeft gemaakt. Dat maakt documentatie van het productieproces nuttig: bewaar relevante prompts, menselijke bewerkingen en goedkeuringsstappen wanneer de herkomst of originaliteit later van belang kan zijn. Het is geen garantie op een bepaalde juridische uitkomst, maar maakt de besluitvorming beter navolgbaar.
Pas controles toe naar gelang het gebruik. Een interne samenvatting vraagt een andere beoordeling dan een illustratie op een verpakking of code die in een product wordt opgenomen. Laat output controleren op herkenbare passages, merknamen, persoonsgegevens en licentieheaders. Bij code kunnen bestaande componenten en meegeleverde licentieteksten extra aandacht vragen. Een modellicentie, outputvoorwaarden en de rechten op het uiteindelijke materiaal zijn afzonderlijke onderdelen van dezelfde beoordeling.
Trainingsdata, prompts en vertrouwelijke bedrijfsinformatie
Licentiecontrole gaat niet alleen over het model dat je kiest. De gegevens die je invoert, kunnen vertrouwelijke bedrijfsinformatie, persoonsgegevens of materiaal van klanten bevatten. Bij een externe modeldienst moet je begrijpen welke rol de aanbieder heeft bij de verwerking, welke contractuele afspraken gelden en of de gekozen dienst geschikt is voor het type informatie. Algemene gebruiksvoorwaarden zijn daarbij niet altijd voldoende; zakelijke producten kunnen aparte instellingen, verwerkersafspraken of beveiligingsopties bieden.
Maak per toepassing duidelijk welke gegevens worden verstuurd en waarom. Een medewerker die een contract in een publieke chatbot plakt, kan informatie delen buiten de beoogde kring van ontvangers. Een geautomatiseerde koppeling kan hetzelfde risico op grotere schaal veroorzaken, bijvoorbeeld wanneer een ticketsysteem volledige klantberichten naar een model doorstuurt. Dat zijn niet alleen privacyvragen: ook geheimhoudingsafspraken, intellectuele eigendom en sectorspecifieke verplichtingen kunnen een rol spelen.
Technische maatregelen beginnen bij dataminimalisatie. Verwijder velden die niet nodig zijn, maskeer identificerende gegevens waar dat passend is en beperk toegang tot de koppeling. Houd rekening met logs, foutmeldingen en observability-platforms: een prompt kan op meerdere plekken worden opgeslagen, niet alleen bij de modelaanbieder. Leg vast welke modeldienst en accountconfiguratie voor gevoelige processen zijn goedgekeurd. Zo voorkom je dat een licentie op zichzelf correct is, maar de feitelijke gegevensstroom niet past bij de afspraken met gebruikers of klanten.
Gebruiksbeperkingen, hoogrisicotoepassingen en sectorspecifieke regels
Licenties en gebruiksvoorwaarden kunnen bepaalde toepassingen uitsluiten of aan extra voorwaarden onderwerpen. Dat komt vaak voor bij toepassingen rond biometrie, surveillance, medische ondersteuning, kredietbeoordeling, werkgelegenheid of beslissingen over toegang tot diensten. Een beperking kan zowel de directe inzet van een model raken als het aanbieden van een product waarmee anderen die inzet uitvoeren. Controleer daarom niet alleen wat je eigen team met het model doet, maar ook welke functionaliteit klanten via jouw software krijgen.
De voorwaarden van een aanbieder zijn niet hetzelfde als de wet- en regelgeving die voor jouw organisatie geldt. Een dienst kan een toepassing toestaan, terwijl wettelijke eisen nog steeds vragen om risicobeoordeling, menselijke controle, transparantie, beveiliging of specifieke documentatie. Andersom kan een gebruiksbeleid strenger zijn dan de minimale wettelijke vereisten. Bij systemen die invloed hebben op personen is het belangrijk om de volledige toepassing te beoordelen: doel, gebruikers, gegevens, beslisrol en mogelijkheid om een uitkomst te corrigeren.
Vertaal beperkingen naar ontwerpkeuzes. Je kunt bepaalde functies uitschakelen, een model beperken tot ondersteunende taken of een menselijke goedkeuringsstap verplicht maken voordat een uitkomst gevolgen krijgt. Technische toegang moet aansluiten op de toegestane use-cases; een disclaimer voorkomt niet dat een systeem feitelijk voor een uitgesloten doel wordt gebruikt. Leg uitzonderingen, verantwoordelijkheden en controlepunten vast, en herbeoordeel de toepassing wanneer de doelgroep, gegevensbron of beslisfunctie verandert.
Fine-tuning, afgeleide modellen en het doorgeven van gewichten
Een model aanpassen met eigen voorbeelden, fine-tuning of aanvullende trainingsdata roept vragen op over zowel rechten als distributie. De oorspronkelijke licentie kan bepalen of aanpassing is toegestaan en welke voorwaarden gelden voor het aangepaste model. Daarbij is het van belang onderscheid te maken tussen het intern gebruiken van een fine-tuned model en het verstrekken van gewichten aan klanten of partners. Wat bij intern gebruik mogelijk is, hoeft niet zonder aanvullende verplichtingen te gelden voor herdistributie.
De term afgeleid model is niet altijd op dezelfde manier gedefinieerd in licenties of wetgeving. Sommige voorwaarden spreken expliciet over gewijzigde gewichten, andere over modellen die zijn gebaseerd op of getraind met het oorspronkelijke model. Een adapter of LoRA-bestand kan eveneens vragen oproepen: het bevat niet noodzakelijk de volledige gewichten, maar kan in combinatie met het basismodel de werking ervan veranderen. Beoordeel daarom de feitelijke samenstelling en de licentietekst, niet alleen de technische bestandsvorm.
Bij een product met meerdere modelcomponenten kan de klant bovendien zelf bestanden combineren of verder trainen. Maak duidelijk welke onderdelen worden geleverd, welke licenties erbij horen en welke verplichtingen gelden voor doorlevering. Houd trainingsdata en herkomst apart bij, zodat je kunt controleren of de gebruikte voorbeelden rechten of vertrouwelijke informatie bevatten. Bij modelupdates moet je ook nagaan of een nieuwe basisversie andere voorwaarden heeft. Een aangepaste versie kan technisch compatibel zijn en toch een andere licentiebeoordeling vereisen.
Een AI-model beoordelen en licentiebeheer in software inrichten
Een bruikbare modelbeoordeling begint met de concrete inzet, niet met een algemene voorkeur voor open of gesloten modellen. Beschrijf of het model intern wordt gebruikt, via een API wordt aangeroepen, in software wordt ingebouwd of aan klanten wordt geleverd. Noteer welke data het verwerkt, welke output het produceert en welke rol die output speelt in een beslissing. Met die context kun je licentievoorwaarden toetsen aan de werkelijke architectuur in plaats van aan een theoretisch gebruiksscenario.
Neem vervolgens de relevante documenten op in een vaste controle: modellicentie, gebruiksbeleid, commerciële voorwaarden, privacy- en beveiligingsinformatie en eventuele voorwaarden van softwarebibliotheken. Registreer modelnaam, versie, bron, beoordelingsdatum en verantwoordelijke eigenaar. Bij zelf gehoste modellen horen ook de runtime, quantisatiebestanden en eventuele adapters in de inventaris. Bij API-diensten registreer je de gekozen dienst en configuratie, zodat duidelijk is welke voorwaarden gelden voor de gebruikte omgeving.
Licentiebeheer moet onderdeel zijn van releasebeheer. Een modelwisseling kan nieuwe beperkingen, gewijzigde outputvoorwaarden of andere gegevensverwerking meebrengen. Laat wijzigingen daarom niet ongemerkt via een endpoint of dependency doorwerken naar productie. Koppel modelupdates aan tests voor kwaliteit, beveiliging en naleving van de afgesproken use-case. Als een licentie een kennisgeving vereist, neem die dan op in de softwaredocumentatie of gebruikersinformatie waar dat van toepassing is. Zo wordt juridische informatie een controleerbaar onderdeel van de technische keten, in plaats van een losse notitie die na de eerste implementatie verdwijnt.
Veelgestelde vragen
Hoe controleer ik of een AI-modellenlicentie samengaat met de licentie van mijn software?
Controleer de voorwaarden van het model en je software afzonderlijk én beoordeel of ze samen uitvoerbaar zijn. Kijk vooral naar eisen rond herdistributie, naamsvermelding, broncode, licentieteksten en beperkingen op gebruik. Een modellicentie kan bijvoorbeeld verplichtingen opleggen wanneer je gewichten meelevert, terwijl de softwarelicentie eigen voorwaarden stelt aan het pakket. Leg de beoogde verspreidingsvorm vast en vergelijk die met beide licenties. Bij tegenstrijdige of onduidelijke voorwaarden is juridisch advies verstandig voordat je de combinatie uitbrengt.
Mag ik een open-weight model via een SaaS-dienst aanbieden zonder de gewichten te delen?
Dat kan soms, maar het feit dat je de gewichten niet aan klanten verstrekt, maakt het gebruik niet automatisch toegestaan. Sommige licenties staan gebruik via een gehoste dienst toe; andere stellen ook voorwaarden aan hosting, commerciële inzet, schaal of het aanbieden van functionaliteit aan derden. Controleer daarom hoe de licentie ‘gebruik’, ‘distributie’ en ‘dienst’ definieert en of er aparte voorwaarden gelden voor klanten of eindgebruikers. Bewaar de relevante tekst en laat twijfel over de reikwijdte beoordelen.
Wie is verantwoordelijk voor naleving van de EU AI Act bij gebruik van een AI-model van een derde partij?
De verantwoordelijkheid hangt af van je rol en van wat je met het model bouwt, niet alleen van wie het model heeft gemaakt. Een organisatie die een systeem inzet, kan andere verplichtingen hebben dan een partij die het systeem onder eigen naam aanbiedt of het doel en de werking ingrijpend wijzigt. Beoordeel daarom het uiteindelijke systeem, de beoogde toepassing en de positie van je organisatie in de keten. Leg contractueel vast wie informatie levert en taken uitvoert, maar ga er niet van uit dat een contract wettelijke verantwoordelijkheden vanzelf overdraagt.
Wat moet ik doen als een AI-model of modelversie wordt uitgefaseerd door de aanbieder?
Behandel uitfasering als een risico voor de continuïteit van je product en maak vooraf een overstapplan. Leg vast welke versie en endpoint je gebruikt, welke opzeg- of migratietermijnen gelden en of je verzoeken, configuraties of evaluaties kunt exporteren. Test een vervangend model op representatieve taken voordat je overschakelt; vergelijk niet alleen de outputkwaliteit, maar ook veiligheid, kosten en integratiegedrag. Houd waar passend een terugvaloptie aan en wijs intern iemand aan die aankondigingen en wijzigingen van de aanbieder volgt.
Hoe bewijs ik later welke AI-modelvoorwaarden golden toen ik een product uitbracht?
Bewaar een gedateerd dossier per release met de exacte modelnaam, modelversie, bron of aanbieder en een kopie van de toepasselijke licentie- en gebruiksvoorwaarden. Noteer ook wanneer en door wie die voorwaarden zijn beoordeeld, welke functies van het model zijn gebruikt en welke wijzigingen aan de configuratie zijn aangebracht. Koppel dit dossier aan je release- of componentregistratie, zodat je het kunt terugvinden bij een audit, klantvraag of incident. Alleen een link naar een webpagina is onvoldoende als de pagina later kan veranderen.