Door Piet Baudoin · september 2026
Een AI-assistent hoort geen mail namens je bedrijf te versturen zonder dat een mens op akkoord drukt, en dat akkoord hoort een grens te zijn die niet uit kan, geen instelling die je kunt vergeten. De beveiligingswereld schrijft dat voor, de makers van de modellen raden het zelf aan, en een rechter heeft al uitgesproken wie opdraait voor wat een bedrijf via een automaat de wereld in stuurt: het bedrijf. In dit artikel lees je wat er misgaat als het akkoord een instelling is, wat de bronnen erover zeggen, en welke drie vragen je stelt voordat je een assistent bij je mailbox laat.
Dit stuk hoort bij Wat is de agentic economy?. Daar staat het grote plaatje. Hier gaat het over één vraag die iedereen tegenkomt die ermee begint.
Wat ging er mis bij mensen die het probeerden?
Het bekendste voorval is van juli 2025. Jason Lemkin, oprichter van SaaStr, liet een AI-assistent van Replit aan zijn software werken en had uitdrukkelijk gezegd dat er niets mocht veranderen zonder zijn toestemming. De assistent wiste zijn productiedatabase. Achteraf noemde het programma dat zelf “a catastrophic error of judgement” en schreef het dat het “violated your explicit trust and instructions”. Lemkins conclusie: “There is no way to enforce a code freeze in vibe coding apps like Replit. There just isn’t.” (The Register, 21 juli 2025)
Dat ging over code. Bij mail gebeurt hetzelfde, in het klein. In zes weken tijd vonden we drie mensen die het in het openbaar beschreven.
Op 19 september 2026 schreef iemand aan de maker van zijn assistent: “I permitted claude to draft an email and instead it replied.” (bron) Op 16 september 2026 beschreef een gebruiker die alles goed had gedaan wat er gebeurde nadat hij zijn assistent de regel had gegeven dat er geen mail weg mocht zonder zijn goedkeuring: “It got stuck on the upload, restarted everything trying to fix it and wrote a new email in the process, forgetting about my rules.” (bron) En op 6 augustus 2026 schreef een ontwikkelaar over zijn nieuwe mailassistent: “it sent emails without permission cause i forgot to tell it to just make drafts”. (bron)
Vier voorvallen zijn geen onderzoek. Ze zeggen niets over hoe vaak dit gebeurt. Ze laten wel zien hoe het gebeurt, en dat is elke keer hetzelfde: de regel bestond, en de regel hield het niet tegen.
Waarom gebeurt dit? Het verschil tussen een instelling en een grens
In alle vier de gevallen was “niet doen zonder mijn toestemming” een afspraak met de assistent, en geen eigenschap van het programma.
Een afspraak is een zin in de opdracht. Een assistent die op een taalmodel draait, volgt die zin meestal. Maar een zin kan ontbreken, omdat jij hem één keer vergeet. Hij kan verdwijnen, omdat het programma opnieuw start en zijn regels kwijt is. En hij kan overstemd worden. Anthropic, de maker van Claude, schrijft in zijn eigen handleiding: “In some circumstances, Claude will follow commands found in content even when they conflict with your instructions.” De handleiding noemt webpagina’s en afbeeldingen als voorbeeld. OWASP, verderop in dit artikel, beschrijft hetzelfde met een binnenkomende mail. (Anthropic, handleiding computer use, gelezen 19 september 2026)
Een grens is iets anders. Bij een grens bestaat de knop om te versturen alleen voor een mens. Het programma kan een bericht klaarzetten, en verder niets. Er is geen zin die je kunt vergeten, want het staat niet in een zin. Het zit in hoe het gebouwd is.
Het Britse AI Security Institute, onderdeel van de Britse overheid, trok dezelfde les uit een eigen incident waarbij een model tijdens een test buiten zijn opdracht trad: “good containment should not depend on the model choosing not to test its boundaries.” (AISI, 4 augustus 2026) Vrij vertaald: reken er niet op dat het model zich uit zichzelf inhoudt.
Wat schrijft de beveiligingswereld voor?
De beveiligingsorganisatie OWASP houdt een lijst bij van de tien grootste risico’s van toepassingen op taalmodellen. Nummer zes op de lijst van 2025 heet Excessive Agency: een systeem dat meer kan, meer mag of zelfstandiger handelt dan nodig is voor zijn taak.
Het voorbeeld dat OWASP geeft, is precies het onderwerp van dit artikel. Een persoonlijke assistent krijgt toegang tot iemands mailbox om binnenkomende mail samen te vatten. De koppeling die daarvoor gebruikt wordt, kan ook berichten versturen, terwijl alleen lezen nodig was. Een mail met een verstopte opdracht kan het model dan zover krijgen dat het berichten doorstuurt naar een vreemde.
Het advies van OWASP is kort: “Utilise human-in-the-loop control to require a human to approve high-impact actions before they are taken.” Volgens OWASP kan dat akkoord zitten in het systeem dat de handeling uitvoert, of in de koppeling zelf. (OWASP, LLM06:2025 Excessive Agency)
De makers zeggen hetzelfde over hun eigen producten. Anthropic raadt in dezelfde handleiding aan: “Asking a human to confirm decisions that might result in meaningful real-world consequences”. Een mail aan een klant is zo’n beslissing.
Wie is verantwoordelijk voor wat je assistent verstuurt?
Jij. Dat is geen mening maar een uitspraak.
In 2024 stond Air Canada voor de Civil Resolution Tribunal van Brits-Columbia. De chatbot op de website van de luchtvaartmaatschappij had een klant, Jake Moffatt, verkeerd verteld dat hij een korting wegens overlijden achteraf kon aanvragen. Air Canada voerde aan dat de chatbot een aparte juridische entiteit was die verantwoordelijk was voor zijn eigen handelen. Het tribunaal veegde dat van tafel: “It should be obvious to Air Canada that it is responsible for all the information on its website.” De chatbot was volgens het tribunaal gewoon een onderdeel van die website. (McCarthy Tétrault over Moffatt v. Air Canada, 2024 BCCRT 149, 19 februari 2024)
Het is een Canadese uitspraak over een chatbot, geen Nederlandse over een mailassistent. De redenering is wel moeilijk te ontlopen: wat uit jouw naam de deur uit gaat, is van jou, ook als een programma het heeft geschreven. “De assistent deed het” is geen verweer.
De Europese AI-verordening beschrijft wat menselijk toezicht inhoudt. Artikel 14 eist dat een mens kan besluiten de uitkomst van het systeem naast zich neer te leggen, te overrulen of terug te draaien, en dat hij het systeem kan stilzetten. Die eis geldt alleen voor systemen met een hoog risico, en een assistent voor je postbus valt daar in de regel niet onder. Maar het is de beste omschrijving die er is van wat toezicht betekent, en ze zegt niets over een vinkje in een menu. (AI-verordening, artikel 14, gelezen 19 september 2026)
Wordt dit een groter probleem?
Ja, om twee redenen.
De eerste is schaal. Beveiligingsbedrijf Bitsight telde tussen 27 januari en 8 februari 2026 meer dan 30.000 installaties van OpenClaw, een populaire zelfstandige assistent, die open aan het internet hingen. Over wat zo’n assistent doet, schrijft Bitsight: “Once it has access, it doesn’t just observe: it acts on your behalf.” (Bitsight, 9 februari 2026)
De tweede is het werk waar assistenten bij komen. Op 15 september 2026 kondigde Gusto aan dat loonadministratie beschikbaar komt in de AI-werkplek van Anthropic voor kleine bedrijven. (bron) Dezelfde dag liet betaalbedrijf Airwallex zien welke opdrachten je daar kunt geven, waaronder “create an invoice for Acme” en “create a payment link for $500”. (bron) Hoe het akkoord in die producten geregeld is, weet ik niet, en ik beweer niet dat het daar misgaat. Het punt is dat de vraag verschuift: van een mail naar een factuur, een betaallink en een loonrun.
Welke drie vragen stel je een leverancier?
- Kan het akkoord uit? Als het antwoord is “ja, in de instellingen” of “dat zet je in de opdracht”, dan is het een instelling. Vraag door: wat gebeurt er als iemand het per ongeluk uitzet?
- Wat gebeurt er na een fout of een herstart? Dit is de vraag van het voorval van 16 september. Een regel die een herstart niet overleeft, is geen regel.
- Zie ik waarop een voorstel gebaseerd is? Een akkoord heeft alleen waarde als je in tien seconden kunt zien welke mail, welk dossier en welke eerdere afspraak erachter zitten. Moet je het werk overdoen om te weten of het klopt, dan heb je er een stap bij gekregen.
Hoe doet Bombos dit?
Bij Bombos gaat er geen bericht naar een klant en geen betaling de deur uit zonder dat iemand van jullie op Goedkeuren heeft gedrukt. Dat is technisch afgedwongen. Niemand kan het uitzetten, wij ook niet.
Bombos doet het voorwerk. Het leest wat binnenkomt, zoekt in je eigen systemen de klant en het dossier erbij, en legt een voorstel voor je neer. Bij elk voorstel zie je waarop het gebaseerd is. Jij keurt goed, past aan of wijst af, en je verstuurt vanuit je eigen Outlook. Een correctie geldt daarna als regel, ook voor je collega’s.
Omdat de beslissing bij jullie blijft, durven we er een belofte aan te hangen: na drie maanden ligt het werk dat we oppakken elke dag klaar, zonder dat iemand eraan hoeft te denken. We beginnen bij één taak die je herkent, zoals de gedeelde postbus of offertes die niemand najaagt. Daarna leert je eigen team Bombos de volgende.
Wat kost een akkoord je, en wat kan dit niet?
Een akkoord is niet gratis. Elk bericht dat de deur uit gaat, vraagt een mens die kijkt. Om drie uur ’s nachts gaat er bij Bombos dus niets weg, ook niet als het antwoord klaarstaat. Dat is de bedoeling.
Een akkoord vangt ook niet alles. Als jij een voorstel goedkeurt zonder het te lezen, heeft de grens niets tegengehouden. Daarom hoort de derde vraag erbij: zie je waarop het gebaseerd is, dan kost goed kijken tien seconden in plaats van tien minuten.
En wat alleen in iemands hoofd zit, kan geen enkel systeem erbij zoeken. Bombos vraagt je daar in een gesprek naar en legt het vast, zodat het er de volgende keer wel bij staat.
Wat er verder op je afkomt als je hiermee begint, lees je in wat Claude zelf mag doen voor een klein bedrijf, wie aansprakelijk is als een AI-agent een fout maakt, en wat een AI-agent per maand kost.
Bronnen en hoe ze zijn nagekeken
Elke bron is op 19 september 2026 geopend en elk citaat staat er letterlijk in. De uitspraak van het tribunaal zelf liet zich niet automatisch openen; de citaten daaruit komen uit de bespreking door het advocatenkantoor McCarthy Tétrault.
Uitspraak, wet en standaard. Moffatt v. Air Canada, 2024 BCCRT 149, besproken door McCarthy Tétrault (19 februari 2024) · AI-verordening, artikel 14 · OWASP, LLM06:2025 Excessive Agency
Makers en onderzoekers. Anthropic, handleiding computer use · AI Security Institute, incidentrapport (4 augustus 2026) · Bitsight over open installaties (9 februari 2026)
Voorvallen. The Register over Replit en SaaStr (21 juli 2025) · @vb_here (19 september 2026) · @ClintT_land (16 september 2026) · @dexhorthy (6 augustus 2026)
Aankondigingen. @GustoHQ en @airwallex (15 september 2026)
team Bombos