Door Wouter Dammers | Artificial-Intelligence-recht | 30 maart 2026 | 18 min. leestijd
Op 19 maart 2026 lanceerde de populaire codeertool Cursor zijn nieuwste model: Composer 2. Aangeprezen als “state-of-the-art programming intelligence.” In werkelijkheid gebruikte Cursor het Chinese Kimi K2.5-model, verrijkt met wat extra reinforcement learning. Geen vermelding. Geen licentiecheck. Wel een developer die deze schending binnen 24 uur ontdekte.
TL;DR
De meeste bedrijven die een AI-model van HuggingFace integreren, checken de licentie niet. Dat is riskant: slechts 35% van alle modellen op HuggingFace heeft überhaupt een licentie, en de modellen die er wél een hebben (zoals Llama 4, Qwen 3, DeepSeek R1, Gemma 3) brengen elk fundamenteel verschillende juridische verplichtingen met zich mee. Apache 2.0 en MIT zijn de veiligste keuzes voor commercieel gebruik in de EU. Llama 4 multimodaal is expliciet geblokkeerd voor Europese bedrijven, en Gemma heeft verborgen licentierisico’s die pas opvallen als het te laat is.
In deze blog sta ik allereerst stil bij het belang van deze zaak. Vervolgens licht ik toe wat er precies aan de hand was tussen Cursor en Kimi. Daarna geef ik praktische tips voor de praktijk.
Open weight modellen? Open source?
Bekende AI-platformen zoals Claude (Anthropic) en GPT-4o (OpenAI) zijn gesloten modellen. “Proprietary”, zoals we dat noemen. Als je een app bouwt en je wil deze modellen gebruiken, dan kan dat via een API – een softwarematige koppeling. Je ziet nooit de modelgewichten, de trainingsdata, de architectuur van Claude of ChatGPT. Je huurt rekenkracht op afstand en betaalt per token. De aanbieder bepaalt wat het model doet, wat het weigert, en hoe de voorwaarden morgen luiden.
Open weight-modellen zoals Llama 4, Qwen 3 en DeepSeek R1 werken anders. De modelgewichten, de miljarden parameters die het “brein” vormen, zijn publiek beschikbaar. Je kunt er bepaalde versies van downloaden, lokaal draaien, fine-tunen op je eigen data en in je eigen product inbouwen (of – bij grotere modelgewichten – via de cloud mee koppelen). Je kunt dus kiezen om geen API-afhankelijkheid te hebben, geen per-token-rekening te krijgen, en niet gevangen te zitten in een vendor lock-in.
En dat is flink in opmars. Elke dag uploaden ontwikkelaars zo’n 1.000 tot 2.000 nieuwe modellen naar het populaire platform HuggingFace. In 2025 werden DeepSeek en Qwen bekende namen. Inmiddels heeft Qwen Llama overtroffen als meest gedownloade en meest gebruikte basismodel voor fine-tuning. Die explosieve groei heeft een keerzijde: veel tech-bedrijven integreren een LLM in hun product zonder de licentie goed te lezen. Een model downloaden voelt niet als “contractsluiting” — maar dat is het juridisch gezien wél.
De praktische betekenis:
| Gesloten (Claude, GPT) | Open weight (Llama, Qwen, DeepSeek) | |
|---|---|---|
| Toegang | Via API | Download + zelf draaien |
| Kosten | Per gebruik (token) | Eenmalig infra-kosten |
| Controle | Bij aanbieder | Bij jouzelf |
| Aanpassing | Beperkt (fine-tuning API) | Volledig (eigen training) |
| Juridisch risico | In de SaaS-voorwaarden | In de modellicentie |
| AVG/datasoevereiniteit | Afhankelijk van aanbieder | Volledig on-premise mogelijk |
Het juridische risico verschuift dus: bij Claude en OpenAI lees je de servicevoorwaarden. Bij open weight-modellen lees je de modellicentie. Die is, zoals het blog laat zien, lang niet altijd wat je verwacht.
Zo is “open weight” niet hetzelfde als “open source.” Bij open source moet het model vrij te gebruiken zijn voor elk doel, door iedereen, zonder beperkingen op het type toepassing. Veel populaire modellen zijn open weight maar niet open source: Ze publiceren de gewichten maar verbieden bepaald gebruik (zoals gebruik op commerciële schaal, training van concurrerende modellen, EU-deploy bij Llama 4 multimodaal). Dit onderscheid is van groot belang, zoals strakt zal blijken.
Hoe het in de praktijk misgaat: Cursor vs. Kimi K2.5
Terwijl ik dit blogbericht aan het voorbereiden was, werd ik ingehaald door de praktijk: Dit voorbeeld (dat ziet op een open source model) illustreert precies de risico’s die hieronder per licentie worden uitgewerkt.
Wat er gebeurde
Op 19 maart 2026 introduceerde Cursor Composer 2 als zijn krachtigste codemodel. Het bedrijf presenteerde het als een eigen in-house product. Dat bleek echter een grove leugen: Nog geen 24 uur later ontdekte developer Fynn via debugging van Cursor’s API-endpoint dat het model in werkelijkheid het Chinese Kimi K2.5 was.
Yulun Du, Head of Pretraining bij Moonshot AI, bevestigde publiekelijk dat de tokenizer (het onderdeel dat tekst omzet in tokens die het model verwerkt) van Composer 2 “volledig identiek” was aan de Kimi-tokenizer. Cursor had Kimi K2.5 echter nergens vermeld: niet in de blogpost, niet in de release notes, niet op de model card.
Cursor co-founder Aman Sanger erkende daarop dat het fout zat: “Het was een misser om de Kimi-basis niet van het begin af aan in onze blog te vermelden.”
De juridische kern: schending van een open source licentie
Kimi K2.5 valt onder een Modified MIT License — een standaard MIT-licentie met één kritieke aanvulling: elk commercieel product dat meer dan $20 miljoen per maand verdient of meer dan 100 miljoen maandelijkse actieve gebruikers heeft, moet de naam “Kimi K2.5” prominent vermelden:
Our only modification part is that, if the Software (or any derivative works
thereof) is used for any of your commercial products or services that have
more than 100 million monthly active users, or more than 20 million US dollars
(or equivalent in other currencies) in monthly revenue, you shall prominently
display “Kimi K2.5” on the user interface of such product or service.
Anysphere, het moederbedrijf van Cursor, draait een jaaromzet van meer dan $2 miljard. Dat is meer dan $166 miljoen per maand, en dus ruim acht keer de drempel die de Modified MIT-license hanteert.
Deze naamsvermeldingsverplichting triggert dan indien Anysphere Kimi K2.5 of een “derivative work” daarvan in Cursor gebruikt.
De centrale juridische vraag: maakt reinforcement learning bovenop een basismodel het resulterende model tot een “derivative work” – een afgeleid werk in de zin van de licentie? Open source-licenties beoordelen dat niet op basis van de hoeveelheid compute die je toevoegt. De vraag is of het eindmodel is afgeleid van het origineel. Als de tokenizer identiek is, beantwoordt die vraag zichzelf.
In de VS behandelen rechters open source-licentie-overtredingen als afdwingbare auteursrechtclaims. In Jacobsen v. Katzer (535 F.3d 1373, Fed. Cir. 2008) oordeelde de rechter dat het niet naleven van attributieverplichtingen (zoals naamvermeldingsverplichtingen) leidt tot verlies van de licentie, waardoor elk gebruik inbreuk op het auteursrecht wordt.
Schending van open source licenties naar Nederlands recht
Het Nederlandse systeem werkt via twee samenlopende grondslagen die doorgaans samen worden ingeroepen: schending van het auteursrecht en wanprestatie. Ook het niet-noemen van een open source licentie kan een inbreuk opleveren.
Immers, op grond van art. 2 lid 3 Auteurswet omvat een licentie alleen die bevoegdheden in de akte staan vermeld of die uit de aard en strekking van de licentieverlening noodzakelijkerwijs voortvloeien. Handelen buiten die bevoegdheden valt per definitie buiten de licentie. Gebruik van auteursrechtelijk beschermd werk zonder (geldige) licentie is inbreuk. Bovendien betreft het een schending van de overeenkomst (waarbij het in de wereld van open source licenties nog de vraag kan zijn of de open source licentie wel is aanvaard en van toepassing is geworden).
Toegepast op open source-licenties: de toestemming voor openbaarmaking en verveelvoudiging is onlosmakelijk verbonden aan de naleving van de licentievoorwaarden. Op grond van artikel 2 Aw kan de maker een licentie aan een derde verlenen voor (een deel van) zijn auteursrechten. Als de drempelgebonden attributieverplichting (zoals in de Kimi K2.5 Modified MIT) niet wordt nageleefd, is er geen geldige toestemming voor gebruik boven die drempel, en is elk gebruik daarboven inbreuk en schending va de overeenkomst.
Hoe het afliep tussen Cursor en Moonshot
Moonshot AI verklaarde dat Cursor het model gebruikte “als onderdeel van een geautoriseerd commercieel partnerschap” via Fireworks AI. Dat wijst op een achteraf gesloten betaalregeling. Of Cursor nu daadwerkelijk “Kimi K2.5”-attributie toont, is me overigens nog niet duidelijk geworden.
De praktijk: de trending modellen en hun licenties
Terug naar de praktijk: Op basis van de trending-lijst van HuggingFace domineren medio 2026 de volgende modellen de text-generation-categorie:
| Model | Aanbieder | Licentie | OSI*-gecertificeerd? |
| Llama 4 (Scout/Maverick/Behemoth) | Meta | Llama 4 Community License | ❌ Nee |
| Qwen 3 (diverse varianten) | Alibaba Cloud | Apache 2.0 | ✅ Ja |
| DeepSeek R1 / V3 | DeepSeek AI | MIT | ✅ Ja |
| Kimi K2.5 | Moonshot AI (China) | Modified MIT | ⚠️ Gedeeltelijk |
| Gemma 3 | Google DeepMind | Gemma Terms of Use | ❌ Nee |
| Mistral / Mixtral | Mistral AI | Apache 2.0 | ✅ Ja |
*De definitie van Open Source volgens het Open Source Initiative (OSI) is een gestandaardiseerde richtlijn die bepaalt of een softwarelicentie als “open source” mag worden bestempeld. De OSI beheert de Open Source Definition (OSD), die garandeert dat software vrij gebruikt, aangepast en verspreid kan worden, met als doel het bevorderen van samenwerking en transparantie.
Kortom: de helft van de trending modellen valt onder licenties die géén echte open source zijn. Hieronder analyseer ik elke licentie.
Apache 2.0 — de gouden standaard (Qwen 3, Mistral)
Qwen 3 en Mistral gebruiken Apache 2.0. Dit is een permissieve licentie die ook een octrooivergunning bevat, een belangrijk detail voor AI-modellen. De octrooiclausule beschermt je tegen claims van de licentiegever op patenten die in het model zitten (wat vooral in de VS relevant kan zijn).
Wat mag je met Apache 2.0?
✅ Commercieel gebruiken, distribueren en aanpassen
✅ Fine-tunen en deployen in je eigen product
✅ Octrooirechten van de licentiegever zijn impliciet meegelicentieerd
⚠️ Verplicht: auteursrechtvermelding bewaren bij distributie
⚠️ Verplicht: wijzigingen van originele bestanden markeren
Apache 2.0 is de veiligste keuze voor commercieel gebruik, fine-tuning en productintegratie. De octrooiclausule biedt bescherming die de MIT-licentie niet heeft.
De EU AI Act classificeert Apache 2.0 naar verwachting als “vrije en open source-licentie.” Daarmee kwalificeer je voor de open source-vrijstelling onder art. 53(2) AI Act.
2. The obligations set out in paragraph 1, points (a) and (b), shall not apply to providers of AI models that are released under a free and open-source licence that allows for the access, usage, modification, and distribution of the model, and whose parameters, including the weights, the information on the model architecture, and the information on model usage, are made publicly available. This exception shall not apply to general-purpose AI models with systemic risks.
Kortom: Apache 2.0 combineert maximale vrijheid met octrooibescherming. Dit is de gouden standaard voor commercieel AI-gebruik.
MIT — maximale vrijheid (DeepSeek R1)
DeepSeek R1 gebruikt de MIT-licentie — de meest permissieve licentie in open source. Je mag het model commercieel gebruiken, aanpassen, verkopen en zelfs patenteren.
✅ Vrij commercieel gebruik, modificatie, distributie
✅ Geen downstream-verplichting (geen “viral” werking)
✅ Fine-tuning zonder licentie-propagatie
⚠️ Geen octrooivergunning — als DeepSeek later patenten claimt, ben je theoretisch kwetsbaar
⚠️ Enige verplichting: de oorspronkelijke copyright-notice bewaren
Juridisch gezien biedt MIT de meeste vrijheid. Dat verklaart waarom DeepSeek R1 razendpopulair is bij bedrijven die maximale commerciële flexibiliteit willen.
Praktisch risico: DeepSeek is een Chinese onderneming. Hoewel de licentie juridisch schoon is, kan de oorsprong relevant zijn voor due diligence bij klanten in defensie, overheid of sectoren met exportcontrolevereisten.
Kortom: MIT geeft je de meeste vrijheid, maar beschermt je niet tegen octrooiclaims.
Modified MIT — de verborgen drempel (Kimi K2.5)
Kimi K2.5 valt onder een Modified MIT License. Het woord “modified” is het juridisch meest relevante woord in die zin. De standaard MIT-licentie kent vrijwel geen beperkingen. De Modified MIT voegt daar één cruciale voorwaarde aan toe.
Die voorwaarde: elk commercieel product met meer dan 100 miljoen maandelijkse actieve gebruikers óf meer dan $20 miljoen maandelijkse omzet moet de naam “Kimi K2.5” prominent weergeven. Dit geldt ook voor derivative works — afgeleide modellen die je bouwt bovenop de originele gewichten.
Voor het overige geldt hetzelfde als bij standaard MIT: vrij commercieel gebruik, geen licentie-propagatie buiten de attributieverplichting, en geen octrooiclausule.
Praktische les: een MIT-licentie lezen is niet genoeg. Controleer altijd of het om de standaard MIT gaat, of om een modified variant met drempelgebonden verplichtingen. Op HuggingFace staat dit op de model card, maar de exacte tekst van de aanvulling vind je alleen in het LICENSE-bestand in de repository.
Kortom: Modified MIT ziet er onschuldig uit, maar bevat een attributieverplichting die bij groei ineens juridisch relevant wordt — zoals Cursor ondervond.
Llama 4 Community License — commercieel slim, juridisch complex (Meta)
De Llama 4 Community License is géén traditionele open source-licentie. De Open Source Initiative (OSI) — de enige erkende certificerende instantie — heeft dat bevestigd. Het is een geavanceerde commerciële overeenkomst die eruitziet als open source, maar het niet is. Extra opletten geblazen dus:
700M MAU-limiet
Bij meer dan 700 miljoen maandelijkse actieve gebruikers moet je een aparte licentie aanvragen bij Meta. Voor de meeste bedrijven is dit geen onmiddellijk probleem, maar het feit dat de grens bestaat maakt de licentie geen echte open source.
Geen gebruik voor training andere modellen
Je mag de modelgewichten en de outputs niet gebruiken om een ander AI-model te trainen of te verbeteren, tenzij dat model een Llama-derivaat is. Als je Llama-materialen of output gebruikt om een model te creëren, trainen of fine-tunen, moet dat een Llama-afgeleid werk zijn. Een soort viraal effect voor AI-modellen dus.
Derivatives blijven onder Llama-licentie
Afgeleide werken van Llama moet je distribueren onder de Llama Community License. Je kunt ze niet herlicentiëren. “Mijn afgeleid werk is van mij — ik kan het herlicentieren” gaat hier niet op.
EU-restrictie voor multimodale modellen
Dit is het meest kritieke punt voor Nederlandse en EU-bedrijven. De Llama 4 Acceptable Use Policy sluit EU-gebaseerde gebruikers expliciet uit van het recht om multimodale Llama 4-modellen zelf te installeren of te deployen.
Dit lijkt gemotiveerd door transparantie- en nalevingsvereisten uit de EU AI Act. De consequenties zijn concreet:
- Je mag Llama 4 multimodaal NIET zelf hosten of deployen als je in de EU gevestigd bent
- Je mag wél als eindgebruiker diensten gebruiken die via een US-provider draaien op Llama 4
- De tekst-only Llama 4-modellen zijn vooralsnog wél beschikbaar voor EU-gebruik
Kortom: Llama 4 is “open weight” (je kunt de gewichten downloaden), maar is niet open source. Voor EU-bedrijven is het multimodale model een concrete showstopper.
Gemma Terms of Use — “bijna open,” met verborgen risico’s (Google)
De Gemma Terms of Use zijn meer permissief dan de meeste commerciële modellicenties, maar restrictiever dan elke OSI-goedgekeurde open source-licentie. Je kunt Gemma downloaden, deployen, fine-tunen en commercieel inzetten. Maar let op de valkuilen.
Licentie-propagatie bij afgeleide modellen
De Gemma Terms of Use gelden expliciet voor alle afgeleide modellen — elk model dat je fine-tunet op, distilleert van of bouwt bovenop Gemma-gewichten. Je bent contractueel verplicht het Verboden Gebruik-beleid downstream door te geven: jouw gebruikers moeten aan dezelfde beperkingen worden gebonden als jij.
Distillatie-risico
Een “derivative work” (afgeleid werk) omvat ook modellen die je traint met Gemma-outputs als trainingsdata, zelfs als je de Gemma-gewichten zelf niet gebruikt. Als je resulterende model de prestaties van Gemma repliceert via distillatie, valt het onder de Gemma-voorwaarden.
Eenzijdige aanpassing en beëindiging
Google behoudt het recht om het gebruik van Gemma te beperken en de licentie eenzijdig te beëindigen bij overtreding. Bij beëindiging moet je het model verwijderen en het gebruik staken. Kleinere bedrijven vrezen dat Google de meer bezwarende clausules later alsnog gaat inroepen.
De overeenkomst valt onder Californisch recht. Voor B2B-relaties is dat in principe geldig, maar het betekent dat je bij een geschil procedeert naar Californisch recht — niet naar Nederlands of Europees recht.
Kortom: Gemma is de meest misleidende licentie in dit overzicht. Het voelt open, maar je bent gebonden aan voorwaarden die Google eenzijdig kan aanpassen.
Wat betekent dit voor de EU AI Act?
De GPAI-verplichtingen (General-Purpose AI Model) zijn al op 2 augustus 2025 in werking getreden. Vanaf 2 augustus 2026 riskeer je als GPAI-aanbieder boetes tot €15 miljoen of 3% van de wereldwijde omzet.
Art. 53(2) AI Act biedt een open source-vrijstelling: aanbieders van GPAI-modellen onder vrije en open source-licenties zijn vrijgesteld van enkele, maar niet alle, GPAI-verplichtingen. De Europese Commissie heeft bevestigd dat veelgebruikte permissieve licenties zoals Apache 2.0 en MIT naar verwachting kwalificeren.
De richtsnoeren geven ook voorbeelden van restricties die een licentie diskwalificeren: gebruiksbeperkingen, eenzijdige aanpassingsbevoegdheden en commerciële drempels vallen daarbuiten.
Overzicht EU AI Act-status per licentie:
✅ Apache 2.0 (Qwen, Mistral) → kwalificeert waarschijnlijk voor open source-vrijstelling
✅ MIT (DeepSeek R1) → kwalificeert waarschijnlijk voor open source-vrijstelling
⚠️ Modified MIT (Kimi K2.5) → kwalificeert gedeeltelijk, afhankelijk van drempelgebonden clausules
❌ Llama 4 Community License → kwalificeert waarschijnlijk NIET
❌ Gemma Terms of Use → kwalificeert waarschijnlijk NIET
Let op de systemic risk-drempel: open source GPAI-modellen die meer dan 10²⁵ FLOP (floating-point operations) overschrijden bij training genieten géén vrijstelling, ongeacht de licentie.
Kortom: alleen Apache 2.0 en MIT geven je een reële kans op de open source-vrijstelling. Bij Llama en Gemma draag je de volledige GPAI-compliancelast.
Samenvatting: de juridische risico’s op een rij
| Licentie | Commercieel gebruik | EU-deploy? | Derivative works | AI Act vrijstelling? |
| Apache 2.0 | ✅ Vrij | ✅ Ja | Vrij, bronvermelding verplicht | ✅ Waarschijnlijk ja |
| MIT | ✅ Vrij | ✅ Ja | Vrij, geen propagatie | ✅ Waarschijnlijk ja |
| Modified MIT | ✅ Vrij | ✅ Ja | Attributie bij drempels | ⚠️ Gedeeltelijk |
| Llama 4 | ⚠️ Beperkt | ❌ Multimodaal nee | Moet Llama-derivaat blijven | ❌ Waarschijnlijk nee |
| Gemma | ⚠️ Beperkt | ✅ Ja | Propagatie + verboden gebruik | ❌ Waarschijnlijk nee |
To do: wat moet je nu regelen?
Stap 1: Breng in kaart welke AI-modellen je gebruikt
☐ Welk model gebruik je?
☐ Wat is de exacte licentie op de HuggingFace model card / genoemd in de repository?
☐ Gebruik je het model zelf (self-hosted), of via een API?
Stap 2: Stel een AI-BoM op (AI Bill of Materials)
☐ Leg voor elk AI-model vast: naam, versie, aanbieder, licentie, gebruiksdrempels
☐ Noteer of fine-tuning of reinforcement learning is toegepast
☐ Wijs intern een verantwoordelijke aan voor AI-licentie-compliance
☐ Stem je gebruiksvoorwaarden en model cards af op de licentievereisten van het basismodel
Stap 3: Toets je use case aan de licentievoorwaarden
☐ Gebruik je het model voor commerciële doeleinden?
☐ Wil je fine-tunen en het fine-tuned model distribueren?
☐ Gebruik je model-outputs als trainingsdata?
☐ Overschrijd je drempelwaarden (MAU, omzet)?
Stap 4: EU AI Act compliance
☐ Ben je provider of deployer van het model?
☐ Val je onder de GPAI-verplichtingen (art. 53 AI Act)?
☐ Kwalificeert de licentie voor de open source-vrijstelling?
Stap 5: Contractuele verankering
☐ Zijn je gebruiksvoorwaarden afgestemd op de licentie van het gebruikte model?
☐ Als je Gemma of Kimi K2.5 gebruikt: zijn je gebruikers contractueel gebonden aan de downstream-verplichtingen?
☐ Review je AI-gerelateerde contracten op de interactie met modellicenties
Veelgestelde vragen
V: Is DeepSeek veilig om commercieel te gebruiken?
A: Ja: de MIT-licentie legt geen beperkingen op aan commercieel gebruik. Of je interne risicobeleid het gebruik van een Chinees model toestaat, is een andere (due diligence) vraag.
V: Mag ik Llama 4 als Nederlands bedrijf gebruiken?
A: Voor tekst-only Llama 4-modellen gelden de EU-restricties niet. Voor multimodale Llama 4-modellen mag je ze als EU-gebaseerd bedrijf niet zelf deployen. Als eindgebruiker van een dienst die via een US-provider wordt aangeboden, is gebruik wél toegestaan.
V: Kwalificeert Gemma voor de open source-vrijstelling in de AI Act?
A: Waarschijnlijk niet. De eenzijdige aanpassingsbevoegdheid van Google, de downstream-propagatieverplichtingen en de mogelijkheid tot beëindiging staan haaks op de criteria die de Europese Commissie hanteert voor “vrije en open source” licenties.
V: Wat is het verschil tussen “open weight” en “open source”?
A: Open weight betekent dat je de modelgewichten — de parameters van het neurale netwerk — kunt downloaden. Open source (in de OSI-definitie) vereist daarnaast onder meer: vrijheid van gebruik voor elk doel, vrijheid van distributie en geen beperking op basis van toepassingen. Llama en Gemma zijn open weight, maar niet open source.
V: Mijn team heeft een model fine-tuned via reinforcement learning. Moeten we het basismodel nog vermelden?
A: Waarschijnlijk wel. Open source-licenties beoordelen afgeleide werken niet op basis van de hoeveelheid compute die je toevoegt. De juridisch relevante vraag is of het eindmodel is afgeleid van het basismodel. Als de tokenizer, architectuur of andere kernelementen herkenbaar zijn, geldt de licentie van het basismodel. Het Cursor/Kimi-incident is hiervan het meest recente voorbeeld.
V: Geldt de Kimi K2.5-licentie ook voor Nederlandse bedrijven?
A: Ja. Licentieovereenkomsten voor AI-modellen zijn naar internationaal privaatrecht in beginsel geldig. Voor B2B-relaties is een rechtskeuze voor buitenlands recht geldig (art. 3 Rome I-verordening). Bovendien: auteursrechtelijk beschermde werken zijn in alle landen van de Berner Conventie beschermd. Je bent gebonden zodra je het model downloadt en gebruikt.
Conclusie
De trending modellen op HuggingFace zijn niet juridisch gelijkwaardig. De marketingtermen “open source” en “open model” dekken een breed spectrum — van volledig vrij (MIT, Apache 2.0) tot contractueel complex (Llama 4, Gemma).
Voor EU-bedrijven is de Llama 4-situatie voor multimodale modellen een concrete showstopper. Het Cursor/Kimi-incident toont dat zelfs bedrijven van $29 miljard struikelen over attributieverplichtingen. En met de volledige inwerkingtreding van de GPAI-verplichtingen op 2 augustus 2026 is de keuze van het juiste model nu ook een compliance-beslissing.
Drie dingen die je morgen moet doen: (1) check de licentie van elk model dat je gebruikt, (2) stel een AI-BOM op, en (3) toets of je licentie kwalificeert voor de AI Act open source-vrijstelling.
Wil je je modelkeuze of licentie laten toetsen? LAWFOX adviseert tech-bedrijven over AI-licenties, EU AI Act-compliance en contractuele risicobeheersing. Neem contact op: 013-2077107 of wouter@lawfox.nl
