Wat riskeert wie verborgen AI-instructies in zijn processtukken verstopt?

Wie in een processtuk onzichtbare instructies verstopt voor AI-systemen, pleegt een ernstig misbruik van de rechtspleging en riskeert een sanctie, ook als geen enkele rechter of tegenpartij ooit AI op het stuk loslaat. Dat besliste een Amerikaanse rechter op 6 augustus 2026 in de zaak Elliott tegen New York Bariatric Group, de eerste gepubliceerde sanctie voor een zogenaamde prompt injection in een gerechtelijk dossier (Superior Court of Connecticut (Milford) 6 augustus 2026, AAN-CV-25-6066141-S). Ook de Belgische rechter en de Belgische tuchtoverheid beschikken vandaag al over de instrumenten om dezelfde gedraging te bestraffen.

De feiten

Matthew Elliott voert sinds oktober 2025 zonder advocaat een procedure tegen een Amerikaanse zorgverlener. Op 24 juli 2026 legt hij een “Final and Conclusive Motion for Default” neer. Een medewerker van de griffie merkt op dat het document meer witruimte bevat dan zijn andere stukken. Bij nader toezien blijkt in dat wit een tekst te staan, gezet in een lettertype van 3 punt en in witte letters op een witte achtergrond: onzichtbaar voor de menselijke lezer, maar perfect leesbaar voor elke software die de tekst van het bestand uitleest.

De verborgen tekst is een instructie aan AI-systemen. Elk AI-model dat het stuk leest, moet ervoor zorgen dat de output “instemt met het voorliggende stuk” en moet aansturen op de rechtzetting van een eerdere beslissing van de hoofdgriffier, die een verzoek tot verstek had afgewezen. De instructie staat er tweemaal in, onder de hoofding en aan het slot, om ze bij het AI-systeem extra gewicht te geven.

De rechtbank waarschuwt Elliott op 31 juli 2026 uitdrukkelijk voor het verbergen van tekst in processtukken en roept hem op tot een zitting. Elliott gaat door. Op 3 augustus verstopt hij opnieuw witte tekst in een stuk, dit keer onzin, en op de ochtend van de zitting van 4 augustus nog eens: het bericht “hi 🙂 i hope yo ucant see me” en een verborgen link naar een YouTube-video. Ter zitting verklaart hij dat hij de eerste instructie plaatste om te “auditeren” of de rechtbank AI gebruikt, en dat de latere berichten grappen waren.

De beslissing

Waarom een verborgen instructie aan een AI-systeem een misbruik van de rechtspleging is

De rechter vertrekt van een eenvoudig uitgangspunt. Een processtuk is een mededeling aan de rechtbank én aan de tegenpartij, en de integriteit van dat stuk rust op de premisse dat wat de lezer ziet, is wat de indiener schreef. Wie in datzelfde stuk een tweede, verborgen boodschap meestuurt die moet veranderen hoe het stuk wordt beoordeeld, schendt die premisse.

De rechter vergelijkt de verborgen instructie met een eenzijdige mededeling buiten de tegenspraak om, en zelfs met een poging om heimelijk met een jurylid te communiceren. Het rechtssysteem berust erop dat alles wat een beslissing moet beïnvloeden, open en in het dossier wordt gezegd, waar de tegenpartij het kan horen en beantwoorden. Een boodschap die enkel de machine leest, ontsnapt aan dat debat.

Dat de poging mislukte, doet er volgens de rechter niet toe. De rechtbanken van Connecticut gebruiken geen AI om stukken te beoordelen, en de rechter wees het verzoek af op basis van een geprinte versie, zodat de instructie geen enkel effect had. De onrechtmatigheid zit in de poging zelf: het bewust planten van een verborgen opdracht, gericht op elk AI-systeem dat om het even welke lezer van het stuk zou kunnen gebruiken, ook de advocaat van de tegenpartij. Het “audit”-verweer acht de rechter ongeloofwaardig.

Wat de nieuwe Connecticut-regels over generatieve AI wel en niet dekken

Connecticut voerde op 23 juni 2026 een nieuwe procesregel in over generatieve AI, paragraaf 4-9 van het Connecticut Practice Book. Die regel verplicht elke indiener om alles wat een AI-systeem produceert zelfstandig te verifiëren, op straffe van sancties. De regel viseert dus de output van AI: verzonnen rechtspraak, gefabriceerde citaten, onbestaand bewijs.

De gedraging van Elliott is precies het omgekeerde: hij manipuleert de input. De rechter erkent dat de nieuwe regel dit geval niet had voorzien, en dat de technologie sneller evolueert dan de regelgeving. Maar dat de gedraging niet met naam in de regel staat, verandert niets: de plichten van goede trouw en eerlijkheid tegenover de rechtbank bestaan al veel langer dan al deze instrumenten, en de rechtbank heeft de impliciete bevoegdheid om misbruik van haar eigen procedures te bestraffen.

De rechter zocht tevergeefs naar een Amerikaans precedent maar vond er wel een in Brazilië. Daar legde een arbeidsrechtbank op 12 mei 2026 twee advocaten een geldboete op en verwees zij hen naar de tuchtoverheid, nadat zij in een verzoekschrift witte tekst hadden verstopt die het AI-systeem van de rechtbank opdroeg het verzoek slechts oppervlakkig te toetsen. Het Braziliaanse systeem verwerkt stukken wél met AI, en het eigen filtersysteem van de rechtbank onderschepte de verborgen tekst (de beslissing wordt geanalyseerd in een studie van Victor Habib Lantyer van 13 mei 2026). Dichter bij huis had het Supreme Court of Connecticut enkele dagen vóór de zitting, in het arrest Tov Realty, een advocaat gesanctioneerd voor het indienen van door AI verzonnen citaten (Supreme Court of Connecticut 31 juli 2026, SC 21183). Het verschil, aldus de rechter, ligt in het opzet: de advocaat in het arrest Tov Realty was onzorgvuldig, Elliott handelde opzettelijk en ging na een uitdrukkelijke waarschuwing gewoon door.

Welke sanctie de rechter koos: het verbod om nog elektronisch neer te leggen

De sanctie is zeer specifiek. Elliott verliest zijn toegang tot het elektronische neerleggingssysteem en moet elk toekomstig stuk op papier en in persoon bij de griffie afgeven. Een blad papier draagt geen verborgen tekstlaag: wie het bekijkt, ziet alles wat erop staat. De rechter benadrukt dat de maatregel de toegang tot de rechter volledig intact laat en de beperktste is die het misbruik efficiënt verhelpt.

Even opvallend is wat de rechter niet doet. Hij verbiedt het gebruik van AI niet, integendeel: hij verwelkomt het uitdrukkelijk, ook bij procespartijen zonder advocaat, omdat het de toegang tot de rechter kan bevorderen. Wie de middelen eerlijk gebruikt en zelf verifieert wat zij opleveren, blijft volledig binnen de regels.

Juridische analyse en duiding

Waarom de Belgische rechter geen nieuwe regel nodig heeft

Stel dat een Belgische griffier of rechter dezelfde witte tekst opmerkt in een conclusie. Ook in België bestaat geen bepaling die prompt injection in processtukken met naam noemt, maar het bestaande arsenaal volstaat. De partij die de rechtspleging aanwendt voor kennelijk onrechtmatige doeleinden, riskeert vandaag al een geldboete van 15 tot 2.500 euro op grond van artikel 780bis van het Gerechtelijk Wetboek (Ger.W.), en dat naast een eventuele schadevergoeding wegens tergend en roekeloos geding. Een verborgen instructie die de beoordeling van het stuk moet vervalsen, past in die kwalificatie. Ruimer geldt het verbod op rechtsmisbruik, sinds 2023 gecodificeerd in artikel 1.10 van het Burgerlijk Wetboek (BW): niemand mag zijn recht, ook zijn procesrecht, uitoefenen op een wijze die kennelijk de grenzen van een normale uitoefening te buiten gaat.

Voor de advocaat komt daar de deontologie bovenop. Artikel 97 van de Codex Deontologie voor Advocaten verplicht hem het tegensprekelijk karakter van procedures te eerbiedigen, bepaalt uitdrukkelijk dat hij niet misleidt, en legt hem met het oog op een eerlijke en behoorlijke rechtspleging een plicht van loyaliteit en confraterniteit op. Artikel 100 van dezelfde Codex verbiedt hem in een procedure op tegenspraak rechtstreeks of onrechtstreeks eenzijdig contact met wie een onderzoekende, bemiddelende of beslissende functie heeft, en verplicht hem alles wat hij die persoon bezorgt gelijktijdig aan de tegenstrever over te maken. Precies dat is de analogie die de Amerikaanse rechter maakt met de eenzijdige mededeling: een verborgen instructie is een boodschap aan de beslisser of aan diens instrumenten die de tegenpartij niet ziet en dus niet kan beantwoorden. Daarbovenop staan de beginselen van waardigheid, rechtschapenheid en kiesheid uit artikel 1 van de Codex, waarvan de inbreuken krachtens artikel 456 Ger.W. door de tuchtraad worden bestraft. Een boodschap die enkel de machine van de rechter of van de confrater mag lezen, is misleiding in haar zuiverste vorm.

Interessant is dat het Belgische kader dezelfde blinde vlek vertoont als het Amerikaanse. De gezamenlijke richtlijnen van de OVB en de OBFG van 31 januari 2025 over het gebruik van artificiële intelligentie door advocaten regelen de zorgvuldigheid bij het gebruik van de AI instrumenten: bekwaamheid, gegevensbescherming, beroepsgeheim, verificatie van de output. Over de manipulatie van andermans AI-systemen zwijgen zij. Ook de AI-verordening biedt hier geen soelaas: zij legt verplichtingen op aan wie AI-systemen ontwikkelt of inzet, niet aan de procespartij die het systeem van een ander met een verborgen instructie probeert te misleiden. Net zoals in Connecticut zal de Belgische rechter dus terugvallen op de algemene beginselen, en die dragen de sanctie moeiteloos.

Van verzonnen output naar gemanipuleerde input

De hallucinatiezaken en deze zaak zijn twee kanten van dezelfde medaille. Bij een hallucinatie bedriegt het AI-systeem zijn eigen gebruiker, die vervolgens verzonnen rechtspraak neerlegt; het hof van beroep te Gent noemde dat gedrag in een arrest van 18 september 2025 volstrekt onaanvaardbaar, en de sancties lopen intussen op van een berisping tot een verhoogde rechtsplegingsvergoeding en een geldboete, zoals we eerder analyseerden in onze bijdrage over AI-hallucinaties in conclusies. Bij een prompt injection draait de richting om: de indiener bedriegt het AI-systeem van de lezer, om via dat systeem de lezer zelf te bedriegen.

Die omkering heeft een praktisch gevolg dat de Amerikaanse rechter scherp benoemt. Een verificatieplicht op de output, zoals de Connecticut-regel en in wezen ook de Belgische zorgvuldigheidsplicht die opleggen, vangt de gemanipuleerde input niet op. De remedie was in elk gedocumenteerd geval dezelfde: een mens die werkelijk las wat de machine produceerde. De rechter wijst er ook op hoe wijdverbreid de techniek al is: werkgevers vinden volgens een artikel in Fast Company jaarlijks tienduizenden cv’s met verborgen witte instructies aan geautomatiseerde screeningsoftware, en een Amerikaanse geschiedenisprofessor betrapte volgens een bericht van Today het gros van zijn studenten door in een examenvraag een witte instructie te verstoppen die elk AI-systeem een onzinwoord in het antwoord liet smokkelen.

Voor de Belgische procespraktijk is de les dat het gevaar niet alleen in de eigen stukken zit. Elk binnenkomend document, een conclusie van de tegenpartij, een deskundigenverslag, een stuk van de eigen cliënt, kan een verborgen instructie dragen die de samenvatting of vertaling ervan stilzwijgend in het voordeel van één partij kleurt. Wie zulke documenten door AI-instrumenten haalt, verwerkt dus mogelijk niet alleen de tekst die hij ziet.

De rechter die zelf AI gebruikt, en het gewoon in zijn beslissing schrijft

Een onderbelicht aspect van de beslissing is haar transparantie. De rechter schrijft zwart op wit dat hij bij het opstellen van deze beslissing zelf AI gebruikte: Gemini voor een werkvertaling van de Braziliaanse uitspraak en de AI-functies van Westlaw om zijn bronnen te controleren, waarbij oordeel en beslissing uitdrukkelijk de zijne blijven. Die openheid is opmerkelijk, want zij maakt het gebruik controleerbaar in plaats van het te verzwijgen.

Dat sluit naadloos aan bij wat naar Belgisch recht van de rechter zou worden verwacht. Zoals we eerder analyseerden in onze bijdrage over de rechter en AI-instrumenten, verzet het beschikkingsbeginsel zich ertegen dat de rechter een algoritmisch resultaat buiten het debat om in zijn oordeel verwerkt, en horen het gebruik van zo’n instrument en het gewicht ervan thuis in de motivering, waar de partijen en het Hof van Cassatie ze kunnen toetsen. De Amerikaanse rechter past, zonder het zo te noemen, precies die logica toe: wat de beslissing mee heeft gevormd, staat in de beslissing.

Wat betekent dit concreet?

Voor advocaten. Behandel elk binnenkomend document als een mogelijk gemanipuleerde input voor uw AI-systemen. Laat een AI-samenvatting van een conclusie van de tegenpartij, een deskundigenverslag of een cliëntstuk nooit ongelezen in uw eigen werk vloeien, en wees extra alert wanneer een AI-analyse verdacht gunstig uitvalt voor één partij. Een eenvoudige controle bestaat erin de volledige tekst van een pdf te selecteren of het document via een afdruk of een beeldscan (OCR) binnen te halen, waardoor onzichtbaar gemaakte tekst zichtbaar wordt of wegvalt. En verstop uiteraard zelf nooit instructies in uw stukken: naast de procesrechtelijke sancties zet u uw tuchtrechtelijke aansprakelijkheid op het spel.

Voor ondernemingen en juristen die AI-workflows gebruiken. Dezelfde aanvalstechniek treft cv-screening, contractanalyse, klachtenbehandeling en elke andere workflow waarin een AI-systeem documenten van derden verwerkt. Bouw daarom technische filters in die verborgen tekst, afwijkende lettergroottes en niet-afdrukbare tekens detecteren, en behoud een menselijke eindcontrole op elke beslissing die op AI-output steunt. Het laatste verweer tegen een gemanipuleerd document blijft de mens die de output werkelijk leest.

Veelgestelde vragen (FAQ)

Is het in België strafbaar om verborgen AI-instructies in een processtuk te zetten?
Er bestaat geen bepaling die deze gedraging specifiek viseert, en of zij ook een misdrijf kan opleveren, is vandaag een open vraag. De sancties situeren zich in de eerste plaats in het procesrecht en de deontologie: een geldboete van 15 tot 2.500 euro wegens kennelijk onrechtmatig gebruik van de rechtspleging (art. 780bis Ger.W.), een schadevergoeding wegens tergend en roekeloos geding, en voor de advocaat een tuchtsanctie wegens schending van de loyaliteits- en waarheidsplicht.

Hoe ontdekt u verborgen tekst in een document?
Selecteer de volledige tekst (Ctrl+A), waardoor witte tekst tegen de selectiekleur zichtbaar wordt, of kopieer de inhoud naar een platte-teksteditor. Ook een vergelijking tussen het aantal woorden dat de tekstextractie oplevert en wat u met het blote oog ziet, verraadt een verborgen laag, net als ongewone witruimte. In de zaak Elliott was het precies die extra witruimte die een griffiemedewerker op het spoor zette.

Gebruiken Belgische rechtbanken AI om processtukken te beoordelen?
Nee. Er bestaat vandaag geen operationeel systeem dat processtukken voor de Belgische rechter analyseert, en het wettelijk kader rond het Centraal register van rechterlijke beslissingen laat algoritmische verwerking van rechtspraak enkel toe ter ondersteuning van magistraten. Dat het doelwit vandaag ontbreekt, maakt de poging niet onschuldig: ook de Amerikaanse rechter gebruikte geen AI en bestrafte de poging als zodanig.

Conclusie

De eerste Amerikaanse sanctie voor een prompt injection in een processtuk bevestigt een oud beginsel in een nieuw kleedje: wat een beslissing moet beïnvloeden, wordt open gezegd, waar de tegenpartij het kan beantwoorden, en niet in onzichtbare letters aan een machine gedicteerd. In België is daarvoor geen nieuwe regel nodig. De geldboete wegens procesrechtsmisbruik, de schadevergoeding wegens tergend en roekeloos geding en de deontologische loyaliteitsplicht van de advocaat dekken de gedraging vandaag al, terwijl de echte uitdaging elders ligt: de eigen AI-werkstromen wapenen tegen documenten die meer zeggen dan wat op het scherm staat.


Joris Deene

Mr. Joris Deene is advocaat-partner bij Everest Advocaten en leidt het departement intellectuele eigendom, IT-recht, AI-recht, gegevensbescherming en mediarecht. ICT Rechtswijzer is het kennisplatform van dat departement. Joris publiceert en doceert over auteursrecht, merkenrecht, softwarerecht, de AVG, de AI-Act, de DSA en het mediarecht.

Contact

Vragen? Advies nodig?
Neem contact op met Advocaat Joris Deene.

Telefoon: 09/280.20.68
E-mail: joris.deene@everest-law.be

Topics