AI-tools op de werkvloer en de derde eis van artikel 1 Wbb: welke maatregelen uw bedrijfsgeheim in stand houden

Een accountmanager plakt op dinsdagmiddag de calculatie van vorig jaar, de inkoopprijzen van drie toeleveranciers en een conceptofferte in een gratis chatbot, om te laten controleren of de opbouw klopt. Er wordt niets geforceerd en niets meegenomen. Een jaar later gaat dezelfde afnemer met een concurrent in zee die opvallend dicht bij die prijsopbouw zit, en dan begint het onderzoek bij de eigen onderneming: was die calculatie op dat moment nog een bedrijfsgeheim?

Artikel 1 Wbb stelt drie eisen, en de derde gaat over uw eigen gedrag

De Wet bescherming bedrijfsgeheimen van 17 oktober 2018, in werking op 23 oktober 2018 ter uitvoering van Richtlijn (EU) 2016/943, noemt drie cumulatieve voorwaarden. De informatie moet geheim zijn, zij moet handelswaarde bezitten omdat zij geheim is, en zij moet door de rechtmatige houder zijn onderworpen aan redelijke maatregelen, gezien de omstandigheden, om haar geheim te houden. De eerste twee eisen zijn eigenschappen van de informatie. De derde is een redelijkheidstoets over uw eigen handelen: de rechter weegt het samenstel van maatregelen en hun feitelijke werking, gezien de omstandigheden. Eén ongeoorloofde invoer beëindigt de bescherming dus niet automatisch, al kan een patroon van ongecontroleerde verspreiding het samenstel wel onderuithalen. Daarin verschilt een bedrijfsgeheim van een octrooi of een merk, waar de aanspraak in een register vastligt en slordigheid overleeft; hier moet de houder de bescherming blijven onderhouden. De vergelijking met een preventieve garantie in een verzekeringspolis gaat maar ten dele op, en wijst vooral de richting waarin de bewijslast loopt: het gaat om wat er in de organisatie feitelijk gebeurde.

Waarom tools met kunstmatige intelligentie deze eis raken, en waar het in de voorwaarden zit

Wie een document in zo'n tool plakt, verplaatst het naar de infrastructuur van een derde partij. Vier variabelen lopen daarbij door elkaar: training op invoer, bewaartermijn, inzage door medewerkers van de aanbieder, en de contractuele bescherming. Elk daarvan is per product en per accounttype anders geregeld en verandert met enige regelmaat, dus de vuistregel dat gratis onveilig is en betaald veilig, houdt geen stand. Wat telt is welk product met welke instellingen is toegestaan en of dat op de gebruiksdatum is vastgelegd. In een geschil luidt het eerste verweer dat gevoelige documenten routinematig in publieke tools werden ingevoerd; slaagt dat, dan kan de zaak op de definitie eindigen.

Twee keer gewogen, en wat de arbeidsovereenkomst hierover kan regelen

Haalt u de drempel wel, dan kan de rechter op grond van artikel 5 en 6 Wbb staking bevelen, beslag toestaan en vernietiging of afgifte van bestanden gelasten. Artikel 7 lid 1 onderdeel b Wbb weegt daarbij opnieuw welke beschermingsmaatregelen zijn genomen. Intern volstaat vaak het instructierecht van artikel 7:660 BW: een gedateerde, aantoonbaar verstrekte lijst van toegestane tools. Bij het boetebeding gelden de strenge eisen van artikel 7:650 BW, met een weekmaximum en een maximum per afzonderlijke boete van een halve dag loon, en artikel 7:651 BW verbiedt om ter zake van hetzelfde feit zowel boete te heffen als schadevergoeding te vorderen. Het artikel sluit af met zes controles op het personeelsreglement, de arbeidsovereenkomsten en de NDA's die u zelf hebt getekend, en sluit aan op het eerdere stuk over de kennisclausule.

Read more

De kennisclausule: wat uw leverancier na de opdracht mag meenemen

Achterin de huisvoorwaarden van een dienstverlener kan een bepaling van twee regels staan: de opdrachtnemer mag de bij de uitvoering van de overeenkomst opgedane kennis ook voor andere doeleinden gebruiken, zolang daarbij geen strikt vertrouwelijke informatie van de opdrachtgever bij derden terechtkomt. Zij wordt zelden onderhandeld en bijna nooit gelezen, en zij regelt de waardevolste opbrengst van een opdracht: het begrip van hoe uw onderneming werkt. De gangbare branchestandaard kent haar niet — de NLdigital Voorwaarden van 2025 bevatten geen bepaling over hergebruik van opgedane kennis — waardoor zij vooral opduikt in de eigen voorwaarden van een individuele leverancier. Wie drie jaar lang een softwarehuis, een ingenieursbureau of een dataconsultant meekijkt in calculatie, planning en klantpatronen, geeft precies datgene prijs waar deze kennisclausule in algemene voorwaarden over gaat.

Waarom de wet u hier niet redt

Bij auteursrecht op ontwerp of code weet u waar u staat: het recht ontstaat bij de maker en gaat pas over bij akte. Werkwijzen, calculatieregels en inkoopstrategie kennen zo'n absoluut recht niet. Zij kunnen wel als bedrijfsgeheim worden beschermd, mits aan drie cumulatieve kenmerken is voldaan, en binnen die bescherming weegt zwaar wat partijen zelf hebben afgesproken. De Wet bescherming bedrijfsgeheimen stelt drie cumulatieve eisen — de informatie is geheim, zij heeft handelswaarde omdat zij geheim is, en u nam er redelijke maatregelen toe. Een kennisclausule snijdt geen van die eisen automatisch af; zij geeft de leverancier een contractuele grondslag voor het overeengekomen gebruik en weegt mee bij de beoordeling van uw geheimhoudingsmaatregelen. Of gebruik vervolgens onrechtmatig is, hangt mede af van toestemming en van schending van een contractuele gebruiksbeperking. Hoever de clausule reikt, is een uitleg- en reikwijdtevraag. Daar komt de toepasselijkheidsvraag bovenop. Wie zijn eigen inkoopvoorwaarden onder aan de bestelbon zet zonder de voorwaarden van de wederpartij uitdrukkelijk van de hand te wijzen, wint de botsing van voorwaardensets niet.

Wat er sinds de komst van AI is verschoven

De bepaling is geschreven voor een adviseur die iets onthield. Zijn geheugen was begrensd, gebonden aan één persoon, en verdween grotendeels bij een baanwissel. Bij een moderne dienstverlener kan dezelfde opgedane kennis achterblijven in een verfijnd model, een promptbibliotheek of een intern sjabloon: niet gebonden aan de mensen die bij u aan tafel zaten, niet aan te wijzen in één document, en zichtbaar als output waarvan de herkomst zich slecht laat reconstrueren. Voor persoonsgegevens kan de clausule de verwerking niet zelfstandig legitimeren — een verwerker verwerkt uitsluitend op gedocumenteerde instructie, behoudens een wettelijke verplichting, en rol, grondslag en doelbinding volgen uit de feiten en uit de AVG. Voor de overige knowhow houdt het beding wel betekenis, binnen zijn uitgelegde reikwijdte.

Waar u het verschil maakt

Het gaat om drie concrete plekken in uw leverancierscontract: de definitie van strikt vertrouwelijk, de vraag of de uitzondering ook intern hergebruik verbiedt, en de rangorde tussen geheimhoudingsovereenkomst, verwerkersovereenkomst en algemene voorwaarden. Dit artikel loopt die plekken langs met acht vragen die u vóór de opdrachtbevestiging kunt stellen, met de smalle routes die overblijven wanneer de handtekening er al staat, en met het verlengingsmoment als het punt waarop een aanvullende afspraak over hergebruik nog goedkoop is.

Read more

Wie had toegang tot het recept? NDA's, bedrijfsgeheimen en bewijs in het mkb

Wanneer informatie juridisch een geheim wordt

Een recept, prijsmatrix, klantenlijst of broncodebibliotheek heeft niet automatisch bescherming omdat een ondernemer het woord "vertrouwelijk" bovenaan zet. De Wet bescherming bedrijfsgeheimen kijkt naar drie samenhangende omstandigheden: de informatie is niet algemeen bekend of gemakkelijk toegankelijk, zij heeft handelswaarde omdat zij geheim is, en de rechthebbende heeft redelijke maatregelen genomen om haar geheim te houden. Dat maakt bescherming van bedrijfsgeheimen zichtbaar in gewone bedrijfsvoering. Wie toegang kreeg, waarom die toegang nodig was en hoe zij na vertrek werd ingetrokken, kan even belangrijk worden als de tekst van de overeenkomst.

De NDA en de toegangslijst horen bij elkaar

Een bruikbare NDA geeft informatie een bestemming. Zij benoemt het doel van de uitwisseling, de toegestane ontvangers, de grenzen aan gebruik en doorgifte, en wat er gebeurt met kopieën na afloop. Een investeerder, softwareleverancier en distributeur hoeven niet dezelfde gegevens te zien. Wanneer de clausule alle informatie eeuwig en zonder onderscheid geheim noemt, ontstaat schijnprecisie. De werkvloer heeft juist behoefte aan een begrijpelijke lijn tussen intern, vertrouwelijk en strikt beperkt, met passende gevolgen voor delen, downloaden en bewaren.

Daarom is toegangsbeheer ook juridisch bewijs. Een getekende overeenkomst verliest overtuigingskracht als oud-medewerkers nog maanden in de dealmap kunnen. Omgekeerd laat een streng systeem zonder duidelijke gebruiksafspraak ruimte voor discussie over wat een ontvanger met rechtmatig verkregen informatie mocht doen. De sterkste positie ontstaat wanneer contract, projectmap, deelregister en exitprocedure hetzelfde verhaal vertellen. Voor leveranciers telt bovendien de keten: onderaannemers moeten onder vergelijkbare beperkingen vallen en verwijdering moet verder reiken dan de hoofdaannemer.

Vier kolommen maken het dossier leesbaar

Een compact dossier koppelt ieder informatieobject aan zijn commerciële waarde, de toegestane ontvangers en het gebruiksdoel, plus de maatregel die daarvan bewijs levert. Dat kan een NDA-versie zijn, een toegangslog, een register van gedeelde bestanden of een verwijderverklaring. Zo wordt de abstracte aanduiding "vertrouwelijk" een beslismodel dat ook tijdens een overname, leverancierswissel of personeelsvertrek leesbaar blijft. Een gerichte JAVB-contractscan kan vervolgens beoordelen of definitie, gebruiksdoel, doorgifte, eigendom van verbeteringen en exitprocedure bij de feitelijke informatiestroom passen. De kwaliteit zit in de aansluiting tussen NDA en toegangsbeheer, omdat precies daar de juridische grens later moet kunnen worden bewezen.

Read more

Quantum Technologie & Recht

Quantumcomputers halen het nieuws met records die abstract blijven — maar één gevolg hoort nu al op de directietafel: data die vandaag veilig versleuteld zijn, kunnen later alsnog op straat liggen. Kwaadwillenden onderscheppen versleutelde gegevens nú om ze te ontsleutelen zodra de techniek dat toelaat. De vraag is dus niet wanneer de machine komt, maar hoe lang uw geheimen mee moeten. Voor ondernemers, IT-verantwoordelijken en inkopers in het mkb.

De vertrouwelijkheidshorizon

De vuistregel: alles wat langer geheim moet blijven dan de verwachte komst van krachtige quantummachines, verdient nu aandacht — bedrijfsgeheimen en R&D, langlopende contracten en geschillendossiers, medische en financiële persoonsgegevens, en al het intellectueel eigendom dat u versleuteld deelt met partners.

Wat u vandaag contractueel regelt

De techniek is aan specialisten, de levensduur van afspraken aan de jurist: een crypto-agility-clausule in IT-contracten (standaarden vervangbaar zonder herbouw of meerkosten), de voorbereidingsvraag in elke RFP en verwerkersovereenkomst, geheimhoudingsbedingen waarvan de beveiliging meegroeit met de belofte — en dataminimalisatie, de saaiste maatregel die het zekerst werkt.

Geen paniek, wel planning

De internationale standaardisatie van quantumbestendige cryptografie loopt; "quantumveilige" verkooppraatjes verdienen terughoudendheid, aantoonbare voorbereiding verdient een plek in uw contracten. Hoe u inkoopcontracten sowieso scherp houdt, leest u op onze pagina over contracten controleren.

Read more