Pijler 2 · Juridisch & Artes · gespreksvoorbereiding

🧭 DashBoard Doorloop

Alles wat je nodig hebt voor het gesprek, in volgorde: hoe je het kort houdt, hoe je R4M uitlegt, het sleutel-verhaal, de agenda met de vragen, en wat je beslist wil hebben vóór je buitengaat. Vink af wat behandeld is — dit onthoudt je voortgang op dit toestel.

🗺 De kaart — klik een tak om het blok te openen
R4Mbewijs dat je mens bent 🌍 Drie gezichtenpoort · burger-app · keurmerk — blok 4 🎰 AfnemersLoterij · API-sleutel — blok 5 🗝 De sleutelsV54 · V58 · derde houder — blok 6 🌐 Website + tolx402 · mensen gratis — blok 9 📈 De marktCloudflare · x402 · doelwitten — blok 12 📋 Nele-agenda12 vragen · concepten klaar — blok 7
0 / 0

20–30 · Rose — de doorloop, elk blok op zijn lichtstand

150 · DAG💶 Zo hou je het gesprek kort — en betaalbaarOPEN →
De eerste 45 seconden — zo open je "Ik bouw een rail die bewijst dat er een échte, unieke mens aan de andere kant zit, zonder te onthouden wíe. Vandaag is meer dan de helft van al het webverkeer geen mens meer, en vanaf 15 september blokkeert Cloudflare AI-crawlers standaard — de markt schuift dus naar mijn model toe, niet omgekeerd. Ik kom niet vragen wat u ervan vindt. Ik kom met vier beslissingen die ik getekend wil krijgen, en voor elk daarvan ligt mijn voorstel al uitgeschreven. U hoeft alleen te zeggen: ja, nee, of zo niet."

De vier beslissingen die je mee naar buiten wilt. Meer is het niet — de rest van deze doorloop dient alleen om ze te onderbouwen:

  • 1 · De derde sleutelhouder (blok 6 · V54) — neemt ARTES die rol op, en zo nee: wie dan wel?
  • 2 · Het rechtskader (V60, prio A) — is eIDAS 2.0 de juiste grond onder R4M, en niet het betaalrecht waar het dossier tot nu toe op leunde? Dit verschuift de zwaartekracht van alle andere vragen, dus stel hem vroeg.
  • 3 · De sanctieladder (blok 4 · V73) — mag ik een geverifieerd mens schorsen bij misbruik, en onder welke waarborgen van art. 22 AVG?
  • 4 · De tol (blok 9 · V74 en V75) — is "betalen = aanvaarden" afdwingbaar, en mag ik commissie aannemen uit een agent-wallet zonder gekende eigenaar?
Zeg dit letterlijk — het startschot ligt bij haar "Alles staat testklaar. De volledige geldcyclus draait vandaag end-to-end op testgeld — u kunt het grootboek en de kasboek-controle zelf openen, elke beweging staat erin. De Stripe-koppeling is gebouwd; aansluiten is één configuratiestap, geen bouwwerk. Ik heb bewust beslist die stap níet te zetten vóór uw antwoord op V1–V4 (custody, doorstroomtijd, welke Stripe-Connect-variant) en V44 (de entiteit — Turbeau2Rock is mijn bestaande IT- én muziekbedrijf, dus de vraag is of R4M daar wel in thuishoort vóór er echt geld loopt). Uw antwoord is het startschot voor echt geld — aan mijn kant staat er niets meer tussen."

Al de rest is voorraad voor een volgend gesprek. En zo hou je de rekening klein:

  • Je vraagt niet alles. Alleen wat in deze doorloop staat. De rest van het dossier is voorraad voor later.
  • Elk concept-antwoord staat al ingevuld. Nele hoeft niet te researchen maar te valideren — "klopt dit of niet" is een fractie van de prijs van "zoek dit uit".
  • Formuleer als ja/nee-voorstel, niet als open adviesvraag. "Aanvaardt u X?" is 5 minuten; "wat vindt u van sleutels?" is een studie.
  • Niets hiervan blokkeert je lancering. De sleutelsplitsing is de eindfase-versie van de belofte. Tot dan zeg je eerlijk: "vandaag beheren wij de sleutels, splitsing is gepland" — precies wat je dagcheck al afdwingt.
250 · DAG🗣️ R4M in drie zinnen — zo leg je het uitOPEN →
Zeg het zo R4M bewijst dat iemand een echt, uniek mens is — zonder te onthouden wíe. De identiteit wordt één keer gecontroleerd via itsme of eID; daarna werkt alles met pseudoniemen per afnemer. Het volledige bewijs zit in een verzegelde kluis die alléén opengaat onder wettig bevel.

Meer hoeft de opening niet te zijn. Alles wat volgt in het gesprek hangt aan die drie zinnen.

"Maar wat kan jij dat een ander niet kan?" — de vraag die je vrouw stelde, en de eerlijkste vraag van het hele gesprek. Eerlijk eerst: géén van de vier stukken is op zichzelf uniek. Wat uniek is, is de combinatie en de plek waar je staat. Zet de anderen ernaast: · itsme bewijst wíe je bent — precies wat een afnemer níet wil bewaren. Het levert geen uniek-mens-bewijs aan een derde zónder identiteit. · CAPTCHA of een botscore (Cloudflare en co) geeft een gok — "waarschijnlijk geen bot" — geen bewijs, en zet een mens buiten die te snel klikt. · World (Sam Altman) doet wél uniek-per-mens, maar via een irisscan door een privébedrijf, en precies die voordeur is in Spanje, Portugal, Kenia, Brazilië en Indonesië buitengezet (blok 12). · Een mDL of de EU-wallet bewijst een kenmerk (18+), niet dat dit de énige keer is dat deze mens hier binnenkomt. Wat alleen bij jou samenkomt: uniek-per-mens én identiteitsloos voor de afnemer, met een verzegelde kluis die zonder een onafhankelijke derde niet opengaat, en een tweede deur waar een robot betáált in plaats van geweerd te worden. Zeg het zo: "Anderen bewijzen wíe je bent, of gokken dát je geen bot bent. Ik bewijs dat je een mens bent en maar één keer bestaat — en ik weet zelf niet wie je bent."
350 · DAG🔒 Wat er bewaard wordt — en wat nietOPEN →
  • Geen naam, geen rijksregisternummer, geen foto in de werkdatabase.
  • Eén gezouten hash (onomkeerbaar) — enkel om dubbele registraties te herkennen.
  • Per afnemer een eigen pseudoniem, afgeleid van hash + afnemer. De Nationale Loterij ziet een ander nummer dan een gemeente; afnemers kunnen elkaar niet kruisen.
  • Dat pseudoniem-per-afnemer is geen eigen vondst — het is de Europese norm. Artikel 14, lid 2 van Uitvoeringsverordening (EU) 2024/2979 van 28 november 2024 verplicht de Europese identiteitswallet om per afnemer een pseudoniem te maken dat specifiek en uniek is voor díe afnemer — exact de bouw hierboven. Waarom dit telt bij Nele: je hoeft dit ontwerp niet te verdedigen, je bouwt wat de EU straks van elke wallet eist (sluit aan op V60).
  • Attestaties leven 15 minuten (Ed25519-handtekening). Geen sessies die blijven bestaan.
  • De verzegelde kluis (sealed token): bewaartermijn 10 jaar in concept, opent alléén onder wettig bevel.
Je vier vragen, eerlijk beantwoord — leeftijd · dubbel intekenen · de itsme-rekening · buiten Europa. 1 · Leeftijd verzin je niet, itsme geeft ze kant-en-klaar. De Data Sharing API van itsme levert ja/nee-claims: age_gte_13, age_gte_16, age_gte_18, age_gte_21, age_gte_30 — volgens de documentatie letterlijk bedoeld "voor leeftijdscontrole waar dataminimalisatie relevant is en je de exacte geboortedatum niet nodig hebt". Er bestáát ook een birthdate-claim, maar die vraag je dus niet: je vraagt "18+? ja/nee", en meer weet je nooit — ook niet als je zou willen. bron: itsme OIDC-documentatie, Data Sharing API ↗ 2 · Waarop hangt "één mens, één keer"? Op de sub van itsme: een vaste identificatie van dat itsme-account die volgens de documentatie "niet verandert, ook niet als andere gegevens van dat account — e-mail, telefoonnummer — wijzigen". Daarvan maak jij de gezouten hash, en die hash herkent de terugkeerder. Het gat dat je zelf moet kennen: diezelfde documentatie zegt dat wie zijn itsme-account verwijdert en opnieuw aanmaakt een nieuwe sub krijgt — en dus bij jou een nieuwe hash. Dat is de enige echte manier om je uniciteit te omzeilen, en ze kost de aanvaller een volledige heridentificatie met eID. Zeg dat gerust hardop bij Nele: het maakt de claim geloofwaardiger, niet zwakker. Dit hoort als testboekregel én als bouwpunt bij D3 · levenscyclus van het bewijs. bron: itsme OIDC-documentatie, Authentication API ↗ 3 · De itsme-rekening — jouw grootste kostenrisico. Precies dáárvoor bestaat de constructie "attest leeft 15 minuten, hash blijft eeuwig": na de eerste keer is er géén itsme-oproep meer nodig. Wie terugkomt wordt herkend aan de hash, zonder dat itsme wordt aangesproken — anders betaal je per bezoek in plaats van per mens, en dat schaalt niet. Eerlijk: het tarief en de contractvoorwaarden bij Belgian Mobile ID staan vandaag nergens in je dossier vastgelegd. Dat moet zwart op wit vóór je opschaalt, niet erna. De hash zelf staat in de EU-regio (D6 · EU-dataresidentie), niet bij itsme. 4 · Buiten Europa: splits het in twee. De voordeur is per land — België itsme/eID, Nederland DigiD, Scandinavië BankID, de VS geen eID maar wel mDL's (blok 12). De rail erbovenop — attest, pseudoniemen, kluis, x402 — is cryptografie en kent geen grenzen (blok 9, 4i). Stablecoins en dollars zitten volledig in de tol-kant en raken het attest niet. Wat je nog niet weet: welke voordeur het VK aanvaardt staat niet in je dossier — dat is een aparte uitzoekvraag, geen gok voor aan tafel.
450 · DAG🌍 Hoe R4M zich in het echt manifesteert — drie gezichtenOPEN →

De rode draad: R4M manifesteert zich zoals itsme of Bancontact. Niemand "opent" het — het verschijnt op het moment van waarheid, midden in de flow van iemand anders. Drie gezichten:

  • 1 · De onzichtbare poort (dit wordt 90% van het gebruik). Een knop of redirect in andermans app: "bevestig dat je een echt mens bent" → itsme flitst één keer → terug, klaar. Voorbeelden: de Loterij-app die vóór een inzet de EPIS/leeftijd-poort passeert; een ticketshop die scalper-bots buitenhoudt bij een concertverkoop; een gemeente-enquête met exact één stem per burger; het R4M-demoblok op een klantreview.
  • 2 · De burger-app — het scherm met e-mail en code (r4m-franky.fly.dev). Voor wie een eigen R4M-account wil: het grootboek, en later uitbetalingen. Voorbeeld: iemand verdient aan taken die alleen een écht mens kan doen, en ziet in het grootboek elke cent publiek verantwoord staan.
  • 3 · Het zichtbare keurmerk — R4M Gate en het consent-attest. Voorbeelden: een site die toont "hier komen alleen geverifieerde mensen binnen" en bots per attest weert (case 110); een cookie-toestemming die je één keer instelt en die overal meereist (case 109, V72); de agent-test die dat live demonstreert; en de tolweg-variant: bots betalen per bezoek via x402, mensen niet (case 111).
Zeg het zo "R4M is geen app die mensen moeten openen. Het is de poort die verschijnt op het moment dat een dienst zeker moet zijn dat er een echt, uniek mens zit — en daarna verdwijnt ze weer. De app met het grootboek is er alleen voor wie zelf wil verdienen en meekijken."
De https-analogie "Https bewijst aan de bezoeker dat de wébsite echt is — het groene slotje. R4M is de ontbrekende spiegelhelft: het bewijst aan de website dat de bezóeker een echt, uniek mens is. Wie zijn r4m maX-attest actief heeft, is meteen herkend op elke site met R4M — geen login, geen CAPTCHA, geen cookiemuur. Zoals het slotje ooit optioneel was en nu de norm is." (Eerlijk blijven: R4M vervangt https niet — het vult de helft aan die https nooit heeft opgelost.)
Houdt dit stand tegen duizenden bots — of is dat een brug te ver? Terechte twijfel, en het antwoord begint met wat je niet claimt. Er zitten drie verschillende problemen onder één woord "botaanval", en jij lost er één op: · Volumegeweld (DDoS) — duizenden verzoeken die een site plat leggen. Dat is niet jouw probleem en dat moet je ook niet verkopen. Dat vangt de edge-infrastructuur op (Cloudflare, hun WAF). Zeg dat gerust letterlijk aan een klant: het maakt je geloofwaardig in plaats van zwak. · Fraude op schaal — duizenden nep-inschrijvingen, nep-stemmen, scalperbots, meervoudige accounts. Dat is precies wat jij oplost, en niet met een filter maar met een sluis: geen geldig attest, geen doorgang. Honderd agents zonder mens erachter blijven op nul staan, hoe hard ze ook duwen. · De sleutel kraken — een attest vervalsen betekent Ed25519-cryptografie breken. Met geen miljoen bots haalbaar; dat is geen mening maar wiskunde. En hier zit het antwoord op je Loterij-vraag: bij een botstorm sta jij helemaal niet in de vuurlinie. De Loterij verifieert de handtekening op het attest zelf, op hun eigen server, met een publieke sleutel die ze één keer ophalen — daar komt geen oproep naar jouw servers aan te pas. Duizend bots die hun app bestormen genereren dus nul verkeer bij jou; ze stuiten op een handtekening die ze niet hebben. Jouw enige echte belasting zit bij het uitgeven van attesten, en dat kan een bot per definitie niet doorlopen — daar staat itsme voor (zie ook blok 9, "waar loopt het verkeer echt"). De echte zwakke plek is dus geen techniek maar verhuur: één echt mens dat zijn attest aan een botfarm leent. Antwoord: één attest = één menselijk tempo — honderd bots achter één attest verraden zich meteen aan hun snelheid, en dat attest wordt gepauzeerd. Eerlijk erbij: die tempolimiet is vandaag ontwerp, geen gemeten resultaat — het hoort in het testboek vóór je het aan een klant belooft.
En wie eruit vliegt — voorgoed? Je noemde dit zelf een zwakke schakel, en dat klopte: er zat een weeffout in. Omdat R4M uniek-per-mens is, kan een uitgesloten mens nóóit een nieuw account maken — een definitieve uitsluiting bij R4M zou dus zwaarder zijn dan wat een bank, een platform of zelfs een rechter oplegt. Zo'n macht hoort een privébedrijf niet te hebben, en je hebt ze ook niet nodig. Daarom is de ladder herzien op één principe: R4M sluit nooit een mens uit van het mens-zijn. Wat R4M kan, is vertragen en pauzeren; wat een afnemer kan, is zijn eigen deur dichthouden voor dat ene pseudoniem. Die scheiding is het hele punt: de Loterij mag een speler levenslang weigeren — dat is hun recht en hun verantwoordelijkheid — maar diezelfde mens moet nog altijd zijn gemeente-enquête kunnen invullen. De ladder wordt daarmee: (1) vergissing of eerste keer → attest gepauzeerd, korte cool-down, terug na her-verificatie via itsme; (2) herhaling of duidelijke verhuur → tempolimiet omlaag plus blokkade bij die ene afnemer; (3) bewezen opzettelijke fraude → de afnemer sluit permanent uit binnen zijn eigen audience, R4M zelf trekt het mens-attest niet in. Alles vanaf trede 2 na menselijke beoordeling en met beroep — art. 22 AVG verbiedt zulke beslissingen volledig automatisch te nemen. Wie slachtoffer is (attest gestolen of gephisht) krijgt geen straf maar een nieuw attest. Wat dit je oplevert bij Nele: je vraagt haar niet meer om een levenslange uitsluiting te verdedigen, maar om een proportionele ladder te bevestigen — een veel makkelijker ja. V73 in de agenda hieronder is daarop bijgewerkt.
"Om deze stelling te bewijzen moet ik dit in mijn eigen websites inbouwen." Klopt — en dat is meteen je goedkoopste verkoopargument, want je hoeft niemand iets te beloven wat je zelf niet draaien hebt. Vier dingen, in deze volgorde: 1 · Eén domein, geen tien. Kies één eigen site met écht verkeer, zet de Gate ervoor, en meet drie cijfers een maand lang: hoeveel bezoekers zijn mens, hoeveel zijn bot, en hoeveel bots betáálden. Dát drieluik is je demo — niet het script, maar de meter. Zonder gemeten cijfers is elke pitch een mening. 2 · Doen bots effectief mee? Dat hoef je niet te hopen, dat is meetbaar en het gebeurt vandaag al elders: volgens data van Token Terminal initieerden AI-agents in de dertig dagen tot 19 augustus 2026 zo'n 14 miljoen x402-betalingen, grotendeels in USDC over Base (7,3 miljoen) en Polygon (5,6 miljoen). bron: Bitcoin.com, 19-08-2026 ↗ Waarom dit je verhaal draagt: de tweede deur uit gezicht 3 is geen toekomstmuziek meer — er lopen al miljoenen machinebetalingen per maand over precies dit protocol. Jouw eigen site is dus geen experiment maar een aansluiting. 3 · Mogen klanten de opbrengst zelf houden? Ja — en maak daar bewust je aanbod van: de site-eigenaar houdt zijn deel (95%), jij pakt commissie op de tol. Een hoster of websitebouwer die honderd sites beheert kan dat op twee manieren spelen: zelf de opbrengst houden als extra marge, of doorfactureren aan zijn klant als "uw site verdient nu aan botverkeer". Dat tweede is je Combell-verhaal (case 112 en blok 9, trap 3). Maar let op de juridische randvoorwaarde: op het moment dat geld via jóu naar een klant van je klant stroomt, kom je in betaaldienst-gebied — en dat is precies wat het V57-scharnier moet vermijden. De splitsing moet dus on-chain gebeuren, rechtstreeks naar hun wallet, nooit via een rekening van R4M. Dit staat nu als V76 in het dossier. 4 · Moet je een wallet aanbieden? Aanbieden ja, beheren nooit. Zelf een wallet leveren is de beste onboarding (niemand haakt af op "installeer eerst een crypto-wallet"), en een eigen wallet koppelen moet mogelijk blijven voor wie er al één heeft. Harde grens: R4M houdt nooit de sleutels — self-custody, zoals in blok 9, 4h. En dat persoonlijke rekeningnummer aan een unieke identiteit is een aparte laag: dat is de uitbetalingsbestemming van het grootboek, niet de wallet — met een zware controle bij elke wijziging, want dáár slaan dieven toe, niet op de kluis (bouwblok D4).
550 · DAG🎰 Hoe een afnemer aansluit — het Loterij-voorbeeld (API-sleutel)OPEN →

Zo loopt het in een systeem zoals de app van de Nationale Loterij:

  • 1 · Aansluiten. De afnemer krijgt van R4M een API-sleutel en een eigen audience-naam (bv. loterij). Dat is de hele installatie aan hun kant: één koppeling.
  • 2 · Op het juiste moment doorsturen. Wanneer hun app zeker moet zijn dat er een echt, uniek mens zit — registratie, leeftijds- of EPIS-check, inzetlimiet — stuurt hij de gebruiker even naar de R4M-poort (attest-start?audience=loterij).
  • 3 · R4M controleert. Kent R4M deze mens al, dan is het meteen akkoord. Nieuw? Dan éénmalig itsme-verificatie.
  • 4 · Attest terug. De afnemer krijgt een getekend attest (15 minuten geldig) met het pseudoniem voor díe afnemer — géén naam, géén rijksregisternummer. De handtekening verifiëren ze server-side met hun API-sleutel.
  • 5 · Herkennen zonder kennen. Komt dezelfde mens terug, dan komt hetzelfde pseudoniem terug — limieten en accounts werken dus perfect. Maar een andere afnemer ziet een ánder pseudoniem: kruisen kan niet.
  • 6 · Wat "een API-sleutel invoeren" technisch is — uitgelegd alsof je zestien bent. Een API-sleutel is niet meer dan een heel lang wachtwoord, bijvoorbeeld r4m_live_8f2c…. Hun ontwikkelaar plakt die in de instellingen van hun server (een "omgevingsvariabele" — hetzelfde vakje waar het wachtwoord van hun database staat), en dat is het. Drie regels die je moet kunnen zeggen: (a) die sleutel staat op hun server, nooit in de browser van de speler — anders kan iedereen hem uit de pagina lezen; (b) ze gebruiken hem om zich bij jouw poort voor te stellen: "ik ben de Loterij, stuur deze mens naar de attest-start"; (c) het attest dat terugkomt controleren ze zelf, met jouw publieke sleutel — die is openbaar, mag iedereen hebben, en daarmee kunnen ze de handtekening narekenen zonder jou nog iets te vragen. Vergelijk het met een pasfoto met een hologram: het hologram maak jij, iedereen kan zien dat het echt is, niemand kan het namaken.
"En als iemand 18 wordt — merkt het systeem dat vanzelf?" Ja, en dat is bewust zo gebouwd. Eerst een misverstand wegwerken: het pseudoniem zegt niets over leeftijd. Het is een betekenisloos nummer; je kunt er niets uit afleiden, ook geen leeftijd. De leeftijd is een apart vakje in het attest, en dat vakje wordt élke keer opnieuw ingevuld op het moment dat het attest gemaakt wordt — het attest leeft immers maar 15 minuten. Wat er dus gebeurt op iemands achttiende verjaardag: de dag ervoor vraagt de Loterij een attest en krijgt "18+: nee". De dag erna vraagt ze een vers attest en krijgt "18+: ja". Er is niets bij te werken, niets te herberekenen, geen lijst van bijna-achttienjarigen die iemand moet onderhouden — omdat je nooit een leeftijd opslaat, alleen doorgeeft wat itsme op dat moment antwoordt (de claim age_gte_18, zie blok 3). Waarom dat een verkoopargument is en geen detail: de klassieke fout in leeftijdscontrole is een opgeslagen "geboortedatum" of een "geverifieerd 18+"-vinkje dat blijft staan — dat is een privacy-berg én het gaat scheef bij elke verjaardag. Jij hebt geen van beide. Zeg het zo: "Wij bewaren geen leeftijd. Wij stellen ze opnieuw vast, elke keer, en het antwoord is nooit meer dan ja of nee."
Zeg het zo "De Loterij weet: dit is dezelfde échte mens als vorige keer, en hij is uniek. Maar wíe het is, weet alleen de verzegelde kluis — en die gaat enkel open onder wettig bevel."
Vers in de catalogus (23-08) — drie afnemers die op precies deze koppeling wachten: case 113 — AI Act artikel 26: het menselijk toezicht op risicovolle AI moet toegewezen zijn aan genoemde mensen mét bevoegdheid; vandaag is dat een naam in een document, wij maken er een bewijsstuk van. case 114 — Brusselse deelfietsen: de Raad van State vernietigde eind juli 2026 alle vergunningen, Brussel schrijft nu een nieuw kader — de kans om de voorwaarde erin te krijgen vóór de aanbesteding. case 115 — agent-betalingen: Worldline, ING en Mastercard deden op 2 juni 2026 de eerste echte agent-betaling in Europa; de kaart weet wélke rekening, niemand weet wélke mens goedkeurde. Bijgekomen op 24-08: case 116 (CRA-meldplicht — vanaf 11 september moet één genoemde mens binnen 24 uur melden), case 117 (de agent koopt een menselijk oordeel per taak — dat is letterlijk jouw rail als product), case 118 (EUDR: vanaf 30 december draagt elke lading een verklaring van één mens), case 121 (vanaf 1 januari 2027 kijkt elke jeugdbeweging het strafregister van haar leiding na en moet het bewijs daarna vernietigen — bewijzen zonder bewaren, exact jouw zin).
650 · DAG🗝️ De sleutels — het kernpunt (V54 vs V58)OPEN →

Er zijn twee soorten sleutels — haal ze niet door elkaar, dat scheelt een half gesprek:

  • 1 · Technische sleutels (de afleidingssleutel voor de gezouten hash, de versleuteling van data). Die horen gewoon in een HSM/KMS in een EU-regio — AWS Frankfurt of Parijs. Dat is V58: pure infrastructuur, geen rol voor Nele. Je vraagt alleen: volstaat dit juridisch?
  • 2 · De opening-sleutel van de verzegelde kluis — en dáár werkt de server-oplossing níet. Die KMS in Frankfurt gehoorzaamt aan wie het account beheert: wij. Met alle sleutels in onze eigen KMS is "alleen onder wettig bevel te openen" een erewoord, geen structuur — het bekende D11-gat.

De oplossing: een 2-van-3-sleutelsplitsing waarbij een onafhankelijke, juridisch aanspreekbare derde één deel houdt. Dan kan niemand alléén openen — ook wij niet. Dát maakt de kernbelofte hard.

De derde houder heeft een poortwachtersrol, geen IT-rol: haar sleuteldeel is een bestand op een smartcard of in een kluis dat alleen bovenkomt nadat zíj gecontroleerd heeft dat een bevel wettig is. Nele hoeft géén server te draaien.

Zeg het zo "Wij willen dat zelfs wíj het bewijs niet alleen kunnen openen. Daarvoor zoeken we een onafhankelijke sleutelhouder met een controlerende rol bij een gerechtelijk bevel. Wil ARTES die rol opnemen — ja of nee, en wat zou dat kosten? Zo nee: wie beveelt u aan — een notaris, een escrow-dienst?"

Opties voor de derde sleutelhouder — leg ze naast elkaar, laat Nele kiezen of aanbevelen:

  • Optie A · ARTES zelf — juridisch het sterkst: een advocaat die het bevel controleert vóór ze meedraait. Kost: ereloon voor de bewaarrol. Dit is het voorstel van V54.
  • Optie B · Een notaris — neutrale bewaargeving is hun kernvak, vaste tarieven, groot vertrouwen bij overheid. Iets formelere procedure per opening.
  • Optie C · Een escrow-dienst (zoals software-escrow-bedrijven) — goedkoopst en procesmatig strak, maar minder juridisch gewicht bij de bevel-controle.
  • Optie D · Een tweede advocatenkantoor — als ARTES de rol niet wil maar wél iemand kan aanbevelen.

In alle opties blijft de bouw gelijk: 2-van-3 (R4M · EU-KMS · derde houder) — de keuze gaat alleen over wíe de derde is.

"Stel dat iemand uit Polen mij benadert — hoe weet ik of dat een correcte vraag is? Is dat out of my hands?" Nee, en sinds zes dagen is dit geen theoretische vraag meer. Vanaf 18 augustus 2026 is Verordening (EU) 2023/1543 (e-evidence) rechtstreeks van toepassing in alle lidstaten behalve Denemarken: een Poolse onderzoeksrechter kan dan een Europees productiebevel rechtstreeks naar een Belgische dienstverlener sturen — zonder de trage rechtshulpprocedure van vroeger. De standaardtermijn om te antwoorden is tien kalenderdagen, in spoedgevallen acht uur. En het belangrijkste voor jou: grootte speelt geen rol — de verplichting geldt ook voor een eenmanszaak, zolang de dienst zich op gebruikers in een lidstaat richt. bron: Heuking, e-evidence-toelichting ↗ Wat dat betekent voor je keuze hierboven — en het draait je eigen voorkeur om. Je dacht dat optie C (escrow) internationaal het beste zou zijn. Het is net omgekeerd: een escrow-bedrijf voert procedures uit, het beoordeelt geen buitenlands bevel. Precies dát oordeel — is dit bevel wettig, komt het van een bevoegde autoriteit, dekt het wat het vraagt, en moet ik het binnen tien dagen of acht uur beantwoorden — is het werk waarvoor je een advocaat als derde sleutelhouder wilt. Hoe internationaler je wordt, hoe zwaarder optie A of B weegt, niet lichter. Concreet aan Nele te vragen: "Vanaf 18 augustus kan een buitenlandse autoriteit mij rechtstreeks een productiebevel sturen, met een termijn van tien dagen of acht uur. Wie beoordeelt dat bevel als ik de kluis niet alleen kan openen — u, en tegen welk tarief? En moet ik een aangewezen contactpunt aanduiden?" Dat is één concrete vraag met een datum erop, precies het soort waar blok 1 om vraagt.
Eerlijk blijven: vandaag beheren wij zelf beide operationele sleutels. Dat mag je zeggen — de splitsing is gepland, en zolang die er niet is claimen we de harde versie niet.
710 · KOBALT📋 De agenda — vragen "eerst met Nele" (live uit het dossier)OPEN →

Dit zijn de vragen die in het dossier gemarkeerd staan als eerst met Nele te bespreken. Elk met het ingevulde concept — laat haar valideren, niet onderzoeken. Volledige uitwerking: vragen-werkbank · printversie voor haar.

"Hangen er vragen onder andere vragen? Is dit de basis voor haar? Kan ik er zelf een pak invullen?" Drie keer ja, en dat verandert hoe je het gesprek voert. 1 · Er zit wél een boom in, alleen zie je hem hier niet. Deze lijst toont losse vragen, maar in het dossier hangt elke vraag in een bundel (G1 tot G18: MiCA, betaaldiensten, AML, privacy, productaansprakelijkheid…). Elke bundel heeft één kernvraag waar de rest aan hangt, plus een uitgeschreven standpunt en één zin "wat ik vraag". Praktisch gevolg: vraag per bundel de kópvraag, niet de takken. Antwoordt ze op de kop, dan vallen de takken meestal vanzelf de goede kant op. 2 · Dit is haar basis, maar niet haar opdracht. Wat zij krijgt is de printversie: vraag + jouw concept-antwoord. Haar werk is bevestigen, corrigeren of "zo niet" zeggen — niet uitzoeken. Dat onderscheid is letterlijk het verschil tussen een consult van een uur en een studie van weken (blok 1). 3 · Ja, je mag zelf doorvullen — met één regel erbij. Antwoordt ze op de kernvraag van een bundel, dan vul jij de rest van die bundel zelf in volgens dezelfde lijn, markeert die als afgeleid, niet bevestigd, en laat haar aan het eind alleen nog de afgeleide antwoorden aftekenen. Wat je nooit zelf invult: iets uit een ándere bundel, en alles waar een boete of een vergunning aan hangt. Zeg het zo: "Ik heb uw antwoord op de kernvraag doorgetrokken naar de vier vragen eronder. Klopt die lijn, of zit er één tussen die anders ligt?"

Laden uit cases-db.json…

830 · ROSE💡 Nieuwe ideeën die je kort meldtOPEN →
  • Consent-attest (V72 · case 109): een draagbare cookie-toestemming via R4M — één keer instellen, overal geldig. Conditioneel verhaal onder ePrivacy; de vraag staat al in bundel G6.
  • R4M Gate — de mensenpoort (case 110): websites of diensten die alleen opengaan voor geverifieerde echte mensen; bots en agents zijn per attest buiten te sluiten. Interessant voor overheid.
  • Agent-test (CCC-todo 33, nu ook als bouwpunt in case 110): iemand die met agents werkt een review-link laten beantwoorden — de R4M-check hoort de agent te blokkeren, en de opname is pitchmateriaal.
  • Gate + x402 — tol voor bots (case 111): dezelfde mensenpoort, maar met een tweede deur. Letterlijk voorbeeld: een agent bezoekt een nieuwssite → de Gate ziet géén mensbewijs → antwoordt met HTTP 402 "betaal om binnen te mogen" → de agent betaalt automatisch een micro-bedrag via x402 → 95% gaat rechtstreeks naar de site-eigenaar, 5% commissie naar R4M, in één on-chain betaling — er stroomt dus géén geld door onze handen (het V57-scharnier blijft overeind). Een mens met attest wandelt gewoon gratis binnen. Juridisch aftoetsen: commissie in crypto → MiCA-vraag, bundel x402. Hoe hard mag een betaalde agent surfen? Zo hard als hij betaalt: de tol is een meter — 1 cent koopt een bundel (bv. 500 verzoeken of 10 minuten aan afgesproken tempo, prijs kiest de site-eigenaar); bundel op → opnieuw 402 → automatisch bijbetalen. Snelheid hoeft niet gepolitioneerd, ze wordt gefactureerd. En traag doen om menselijk te lijken helpt een bot niets: zonder attest blijft ook een trage bot buiten. Moeten mensen geld storten? Nooit — het attest is hun gratis toegang; wallets zitten alleen aan de agent-kant, en het grootboek van een mens dient om te ontvángen, niet om te betalen.
  • Attestatie van een verklaring of beslissing (case 107 · case 108): dezelfde poort, maar ze tekent een uitspraak in plaats van een mens. Verordening (EU) 2024/900 (volledig van toepassing sinds 10-10-2025) eist dat wie een politieke advertentie betaalt naar waarheid verklaart wie hij is; richtlijn (EU) 2024/2831 art. 10, lid 5 eist tegen de omzettingsdeadline van 02-12-2026 dat een mens — geen algoritme — een platformaccount schorst. Allebei vragen ze een ondertekend bewijs dat er een verantwoordelijke achter zat: precies wat R4M al tekent.

Bij Nele: kort melden — het doel is dat ze het landschap kent, niet dat de teller loopt. Voor jezelf: hieronder staat wat er onder elk idee zit, want dit zijn geen losse invallen maar vijf half-open deuren. Klap open wat je nodig hebt.

Uitgediept — wat er onder elk idee zit, en wat het blokkeert
  • Consent-attest (V72 · case 109) — de grootste markt, de zwakste juridische grond. Wat het is: één keer je cookievoorkeuren zetten, daarna reist die keuze mee. Wat het blokkeert: ePrivacy art. 5(3) eist toestemming per site en per doel — een attest kan die eis niet wegnemen. De uitweg die in het concept staat: GDPR art. 7 stelt geen vormvereiste aan hóé toestemming gegeven wordt, dus een attest waarin de bezoeker zijn voorkeuren per doelcategorie vastlegde en dat de site per bezoek uitleest en logt, kán als díéns toestemming gelden. Wat je nodig hebt vóór je hier één euro in steekt: één ja of nee van Nele op precies die constructie. Krijg je een ja, dan is dit meteen je breedste product — elke site in Europa heeft die banner. Krijg je een nee, dan schrap je het en verlies je een week in plaats van een jaar. Dit is dus de eerste vraag die je stelt, niet de laatste.
  • R4M Gate — de mensenpoort (case 110) — het rijpst, en het makkelijkst te bewijzen. De markt is al aangetoond op deze pagina: automatisch verkeer is de meerderheid (Imperva, 53% over 2025), AI-crawlen ging van 22% naar 52% van alle crawler-verzoeken op een jaar (Cloudflare, juni 2026), en Cloudflare blokkeert vanaf 15 september standaard. Wat er nog niet staat: een gemeten eigen site (blok 4). Waar de opportuniteit zit die je nog niet uitgesproken hebt: overheid koopt geen "botblokker", overheid koopt één stem per burger — een gemeente-enquête of burgerbegroting waar het resultaat aanvechtbaar is zodra iemand kan beweren dat bots meestemden. Dat is een aanbestedingsargument, geen technisch argument.
  • Agent-test (CCC-todo 33 · bouwpunt in case 110) — je goedkoopste bewijsstuk, en het ligt er nog niet. Protocol dat je letterlijk kunt uitvoeren: (1) neem een lopende CCC V3-reviewlink; (2) laat iemand die met agents werkt hem laten beantwoorden door zijn agent; (3) film het scherm; (4) toon dat de R4M-check hem tegenhoudt; (5) laat dezelfde persoon het daarna zelf met itsme doen en binnenkomen. Waarom dit meer waard is dan tien slides: het is dezelfde demo voor Nele (bewijs dat de poort werkt), voor Combell (bewijs dat het per site aan te zetten valt) en voor een klant (bewijs dat zijn reviews van mensen komen). Eén opname, drie gesprekken.
  • Gate + x402 — tol voor bots (case 111) — technisch het verst, juridisch het minst geregeld. De betaalkant is geen theorie meer: ±14 miljoen agent-betalingen over x402 in de dertig dagen tot 19-08-2026 (blok 4). Wat het blokkeert zijn twee vragen die allebei nog open staan: V74 — is "betalen = aanvaarden van de licentie" afdwingbaar tegen wie gescrapete info doorverkoopt? En V75 — mag je commissie aannemen uit een wallet zonder gekende eigenaar, en vanaf welk volume tikt dat tegen AML aan? De structurele oplossing voor allebei staat al in blok 9, 4g: het agent-paspoort. Geen anonieme agents op je rails, en het AML-probleem verdampt grotendeels. Dat maakt het agent-paspoort geen bijproduct maar een voorwaarde — behandel het zo in je planning.
  • Attestatie van een verklaring (cases 107 · 108) — en hier liggen de nieuwe deuren. Het patroon is telkens hetzelfde en het herhaalt zich sneller dan je nieuwe cases kunt schrijven: een wet eist dat een genoemde mens iets verklaart of beslist, en vandaag is dat bewijs een naam in een document. Vier verse voorbeelden uit je eigen catalogus: case 116 — vanaf 11 september moet onder de Cyber Resilience Act één genoemde mens binnen 24 uur een lek melden; case 117 — een AI-agent koopt een menselijk oordeel per taak, en de leverancier moet bewijzen dat er een mens oordeelde; case 118 — vanaf 30 december draagt onder de EUDR elke lading cacao, koffie of hout een verklaring van één aanwijsbare mens; case 121 — vanaf 1 januari 2027 controleert elke jeugdbeweging het strafregister van haar leiding en moet het bewijs daarna vernietigd worden: bewijzen zonder bewaren, letterlijk jouw zin. Wat dit je zegt: je verkoopt niet vijf producten aan vijf sectoren, je verkoopt één product — een handtekening van een geverifieerd mens onder een verklaring — aan elke sector waar een nieuwe wet die handtekening eist. Dat is de zin waarmee je een investeerder of een hoster overtuigt, niet de opsomming.
930 · ROSE🌐 Zo komt R4M op een website — stap voor stapOPEN →

Het letterlijke scenario voor een site-eigenaar (bv. een nieuwssite of een gemeente-enquête):

  • 1 · Installeren. De eigenaar zet één Gate-script vóór zijn site — zoals een Cloudflare-regel. Geen verbouwing aan de site zelf, vergelijkbaar met een https-certificaat aanzetten.
  • 2 · Bezoeker komt aan. De Gate stelt één vraag: is er een geldig R4M-attest?
  • 3 · Mens → gratis door. Attest aanwezig: meteen binnen, geen login, geen CAPTCHA. Nieuw mens: éénmalig itsme, daarna overal met R4M herkend.
  • 4 · Agent → de tweede deur. Geen attest: HTTP 402 met een x402-betaalinstructie. De eigenaar kiest het regime: per bundel (bv. 1 cent = 500 verzoeken), per tijdsblok (bv. 10 minuten aan vast tempo), abonnement per agent — of bots volledig weren (geen tol-optie aanbieden). Bundel op → opnieuw 402 → agent betaalt automatisch bij: snelheid wordt gefactureerd, niet gepolitioneerd.
  • 4b · Ook crawlen = tol. Het onderscheid is niet wíe je bent maar wát er op de deur klopt: ogen gratis, programma betaalt. Wie een site wil crawlen — zoekmachine, AI-trainer, prijsvergelijker — betaalt de lichte tol via zijn agent-wallet, óók als er een mens of bedrijf achter zit. Dat is géén storting op een R4M-account: de wallet hoort bij de crawler, niet bij de mens. Optie voor de eigenaar: tarief per soort — zoekmachines die bezoekers aanbrengen goedkoop of gratis (SEO), AI-scrapers die alleen halen betalen het volle pond.
  • 4c · Kan de agent niet betalen? Dan blijft de deur dicht. De tol is géén incasso — er springt niets op de agent om geld af te dwingen. Het is prepaid: de poort opent pas als het betaalbewijs in het verzoek zit. Een bot zonder x402-wallet of zonder saldo staat dus gewoon buiten, waar hij vandaag ook staat — maar nu zonder CAPTCHA-gedoe voor de site en met nul betaalrisico: geen schuld, geen invordering. Fase-logica: vandaag is de Gate daardoor vooral de beste botblokker; naarmate agent-wallets standaard worden, groeit de inkomstenkant vanzelf mee.
  • 4d · "Dan betalen mensen dus toch?" Alleen wie een robot stuurt in plaats van zelf te komen. Zelf kijken = gratis (attest); een agent sturen = micro-tol — zoals de winkel gratis binnenlopen versus een koerier laten gaan. En in de praktijk betaalt zelden de consument zelf: het agent-platform (de aanbieder van de AI-assistent) betaalt de tol uit zijn crawl-budget, verrekend in het abonnement dat die mens toch al heeft. Eerlijk gezegd: ja, delegeren kost geld — dat is precies het model, want vandaag halen die agents dezelfde waarde gratis weg.
  • 4e · Doorverkopers van info tegenhouden? Eerlijk: 100% verhinderen kan níemand — gelezen informatie is kopieerbaar, vandaag ook. Wat de tol wél doet: van anonieme diefstal een geïdentificeerde, betalende, contractueel gebonden tegenpartij maken. De opties: (a) betaling = acceptatie van een licentie ("eigen gebruik, geen herpublicatie") — doorverkopen wordt contractbreuk mét een on-chain betaalspoor naar de dader; (b) tarief per intentie: opzoek-bundel goedkoop met no-resale-clausule, train/herpublicatie-licentie duur; (c) de meter zelf: een kleine bundel kan nooit een hele site spiegelen — massakopie is per ontwerp duur; (d) optioneel een watermerk per agent-attest, zodat een gelekte kopie traceerbaar is naar de betalende wallet. Juridische kant: V74 in het dossier (is betalen-als-aanvaarden afdwingbaar?).
  • 4f · Hoe komt er geld op zo'n agent-wallet? Drie routes — je noemde ze zelf al: (1) Opladen, zoals een prepaidkaart: de eigenaar wisselt euro's om naar stablecoins (USDC) via een onramp met bankkaart en zet ze op de wallet. Bij consumenten-assistenten doet het AI-platform dat onzichtbaar uit het abonnementsgeld — de gebruiker merkt er niets van. (2) Zelf verdienen: x402 werkt in twee richtingen — een agent kan óók aanrekenen. Een research-agent betaalt tol om sites te lezen, maar rekent méér aan per rapport dat hij aflevert: robots betalen robots, de marge blijft. (3) De kringloop — jouw robot verdient het voor jou: wat je Gate aan tol opbrengt landt in jouw wallet, en datzelfde saldo dekt de tolkosten van je eigen agents. Je site verdient, je robots teren op die opbrengst. Technisch: de wallet is USDC op een goedkope keten, en x402 betaalt volautomatisch per 402-challenge — niemand klikt ooit op "betalen".
  • 4g · "5% nemen — via Stripe kan ik dat, maar bij een autonome agent?" Twee aparte dingen. De commissie is simpeler dan Stripe: de splitsing zit ín de x402-betaalinstructie zelf — 95% naar de wallet van de site-eigenaar, 5% naar die van R4M, in één transactie. Geen clearing, geen facturen, geen incasso: het protocol splitst op het moment van betalen. De echte moeilijke vraag is waar een volautonome agent zijn geld "bezit": juridisch kan een agent níets bezitten — elke wallet heeft uiteindelijk een sleutelhouder (een mens, een bedrijf, of een smart contract met benoemde begunstigden). "Autonoom" betekent: hij wérkt alleen, maar de opbrengst behoort toe aan wie hem uitrolde. En precies dát gat is jouw kans: het agent-paspoort — een R4M-attest dat elke betalende agent bindt aan een geverifieerde, aansprakelijke eigenaar. Geen anonieme agents op jouw rails: de mensenpoort voor mensen, het eigenaars-attest voor hun robots. De AML-kant (mag je commissie aannemen van een wallet zonder gekende eigenaar?) staat nu als V75 in het dossier.
  • 4h · En misschien vullen mensen dit wél graag aan. Klopt — en het botst niet met "mensen betalen nooit": een mens betaalt nooit voor zijn eigen toegang (attest = gratis), maar vult vrijwillig het budget van zijn robots aan om digitaal te leven en vooruitgang te boeken — zoals je een koerier de rit meegeeft. Productkans: het agent-huishoudboekje — één keer aanvullen, al je agents teren erop, met een limiet per agent en alles zichtbaar in het grootboek (ontvangen én uitgegeven). Harde randvoorwaarde: dat potje staat nóóit bij R4M — het blijft de eigen wallet van de mens (self-custody). R4M toont en begrenst, maar houdt nooit geld vast — anders word je een betaaldienst en sneuvelt het V57-scharnier.
  • 4i · Is dat een R4M-feature, en moet dit staatsgebonden werken? Ja, een feature — maar een schil, geen kern: het huishoudboekje is een venster op de eigen wallet van de mens (tonen + begrenzen), gebouwd in de burger-app. De kern blijft: attest-poort, Gate, agent-paspoort. Staatsgebonden? Alleen de voordeur. De identiteitscontrole verschilt per land — België itsme/eID, Nederland DigiD, Frankrijk FranceConnect, Scandinavië BankID — maar alles daarboven (attest, pseudoniemen, kluis, x402-geldstroom) is cryptografie en kent geen grenzen. Architectuur: één rail, per land een inwisselbare voordeur. En eIDAS 2.0 — de EU-identiteitswallet die richting eind 2026 uitrolt — maakt die voordeur straks Europees uniform: precies waarom V60 (prio A) in je dossier staat. Start Belgisch, bouw EU-klaar.
  • 5 · Geld splitst on-chain. Eén betaling, twee bestemmingen: het deel van de eigenaar rechtstreeks naar zijn wallet, de commissie naar R4M. Geen geld door onze handen — het V57-scharnier blijft overeind.

Daarna ziet de eigenaar in een dashboard: menselijk verkeer, betaald agent-verkeer, en opbrengst. Bot-verkeer verandert van kost in inkomstenstroom (case 111).

"Is r4m maX nu een script of een API-sleutel, en loopt alles via mijn Fly-server?" — waar het verkeer écht loopt. Je verwart twee producten die allebei R4M heten, en dat is logisch, want ze staan door elkaar in dit blok. Uit elkaar: · De attest-poort = een API-sleutel. Dat is het Loterij-verhaal (blok 5): een afnemer stuurt een gebruiker even naar jouw poort en krijgt een getekend attest terug. · De Gate = een script vóór de site. Dat is dit blok: het draait aan de rand van het internet, in de infrastructuur van de site-eigenaar (een Cloudflare Worker bijvoorbeeld) — dus niet op jouw server, ook niet als jij hem schrijft. Nu je echte vraag: 500.000 hits per week, wat komt daarvan bij mij aan? Bijna niets — en dat is geen geluk maar de reden waarom de bouw zo gekozen is. Verifiëren kost jou nul verkeer: het attest is getekend met Ed25519, en wie de handtekening wil narekenen heeft daar alleen jouw publieke sleutel voor nodig. Die haalt de afnemer één keer op en houdt hij bij. Vijfhonderdduizend controles per week zijn dus vijfhonderdduizend berekeningen op hun server, en nul oproepen naar jou. Alleen het uitgeven van een attest raakt jouw infrastructuur — en dat gebeurt maar één keer per mens per 15 minuten, niet per pagina, per klik of per bezoek. Dat is een factor duizend verschil. Is "alles via mijn servers" dan niet veiliger? Nee — het is op elk vlak slechter. Je zou dan alle verkeer van je klanten zien (privacy-probleem dat je juist verkoopt weg te nemen), je zou de storing van elke klant worden zodra jij één minuut plat ligt, en je zou moeten betalen voor verkeer waar je niets aan verdient. De juiste zin naar een klant: "Uw bezoekersverkeer komt nooit langs mij. Ik lever het bewijs, u controleert het zelf." En pieken? Piekopvang zit dan ook niet in grotere servers maar in de vorm: verificatie is stateloos en gebeurt bij de klant, de Gate draait aan de rand, en alleen de uitgifte-kant moet meeschalen — met itsme als natuurlijke rem, want een mens klikt maar zo snel. Wat je eerlijk moet zeggen, ook aan Nele: dit is vandaag ontwerp, geen meting — er is nog geen belastingtest gedraaid en er is nog geen afspraak over gegarandeerde snelheid (SLA). Zolang dat er niet is beloof je geen cijfers aan een Combell of een Loterij. Twee regels voor het testboek: (1) een belastingtest op de uitgifte-poort met een realistisch piekprofiel; (2) meten hoeveel oproepen een afnemer in de praktijk tóch naar jou doet — want als dat er meer dan nul zijn, klopt de koppeling niet.
Zeg het zo "De site-eigenaar installeert één regel en krijgt drie dingen: alleen échte mensen gratis binnen, betalende agents als nieuwe inkomstenstroom, en nul CAPTCHA's voor zijn bezoekers."

De grote lijn — hoe dit een techlaag wordt (case 112): je verkoopt dit niet site per site, maar aan wie duizenden sites beheert:

  • Trap 1 · nu: eigen Worker-script per site, handmatig — je eerste referentiesites.
  • Trap 2: een Cloudflare Marketplace-app — elke Cloudflare-klant zet de Gate aan met één klik.
  • Trap 3: hostingpartners zoals Combell bieden "R4M Gate" als vinkje bij elk hostingpakket — zij verkopen, jij levert de poort en pakt commissie op de tol.
  • Trap 4 · einddoel: een standaardlaag, zoals Let's Encrypt https normaal maakte.

Acceptatie hoort erbij, op twee niveaus: de site-eigenaar tekent de voorwaarden (prijs, split, commissie), de bezoeker ziet de poort en geeft consent via itsme. Opt-in per site — de kracht is dat het de norm wórdt omdat het loont, niet omdat het moet.

De naam, eindelijk letterlijk "Rails4Mankind: voor het eerst verdient een mens of bedrijf réchtstreeks aan de toegang die zijn website verleent — niet Facebook of Google ertussen, maar de eigenaar zelf. Populair zijn wordt direct betaald. Revenue for mankind — dat is wat het is." (Eerlijk houden: menselijke bezoekers betalen nooit; de site verdient aan agent-verkeer en bespaart op botschade.)
1050 · DAG🎬 Wat je kunt laten zien — live materiaalOPEN →
📄 Printversie van het dossiergeef haar dit als PDF — alle bundels en concepten 🧪 Testboek — de itsme-ketenstatus: KAN NU. Loop de keten zelf door vóór het gesprek — dat is je sterkste demo 📜 Voorwaarden — werkversie ↗vraag meteen: wat kost een volwaardige versie (websites + r4m maX-verkoop)? 📊 Cloudflare Radar — AI Insights (live) ↗open dit op je laptop: publieke teller van hoeveel pagina's elke AI-crawler ophaalt per bezoeker die hij terugstuurt
Waarom die teller je verhaal draagt. Cloudflare zet die cijfers sinds 01-07-2025 publiek op Radar, en schreef er op 01-07-2026 bij: crawlen om modellen te trainen ging van 22% (voorjaar 2025) naar 52% van alle crawler-verzoeken (juni 2026), niet-menselijk verkeer passeerde voor het eerst de helft van al het internetverkeer, en zwaar gecrawlde sectoren zagen hun ménselijke bezoek tot 40% wegvallen in minder dan een jaar. Je hoeft dus niets te beweren: je opent één publieke pagina en laat het cijfer het zeggen — dát is het gat waar de mensenpoort (case 110) en de tol (case 111) in passen.
App of poort? Het inlogscherm met e-mail (r4m-franky.fly.dev) is de burger-kant: wie een eigen R4M-account met grootboek wil. Het review-demoblok en afnemers zoals de Loterij gebruiken de poort rechtstreeks (attest-start → itsme) — daar komt dat e-mailscherm dus nooit tussen.

Nog te bouwen (CCC-todo 32, ook bouwpunt in case 109): het attest-resultaat zichtbaar terugkoppelen in het review-log, zodat elke inzending zijn verificatie toont.

Zo loopt een klantreview — het voorbeeld dat je kunt tonen:

  • 1 · Jij kiest in CCC V3 de build en maakt de review aan (V6-template), mét toegangscode.
  • 2 · De klant krijgt jouw mail met link + code, vult per punt zijn antwoord in, ziet de voorwaarden en vinkt akkoord aan.
  • 3 · Op diezelfde pagina staat het R4M-demoblok: consent aanvinken → itsme-attest — de klant ziet R4M live werken.
  • 4 · Jij krijgt een Telegram-seintje. Antwoorden gaan nóóit rechtstreeks de bouw in: jij beoordeelt elk punt — goedkeuren, afwijzen, of overleg/offerte.
  • 5 · Alleen goedgekeurde punten worden gebouwd; elke nieuwe ronde bevat enkel de open punten, tot "OK voor publicatie" — met een kopieerbaar eindoverzicht van wat er gebeurd is en waar ze voor betalen.

Het R4M-demoblok op de reviewpagina's (consent → attest-start) laat je zien vanuit een lopende klantreview in CCC V3 — zo ziet een klant het écht.

1140 · DAGERAAD✅ Vóór je buitengaat — deze beslissingen wil je hebbenOPEN →
  • V54 — wil ARTES sleutelhouder zijn: ja/nee + prijs. Zo nee: wie beveelt zij aan?
  • V58 — bevestiging dat AWS KMS in EU-regio (Frankfurt/Parijs) volstaat voor de technische sleutels.
  • V57 — bevestiging dat we zonder vergunning mogen starten zolang er geen geld door onze handen gaat.
  • V12 — onderworpen entiteit (AML): ja/nee, en vanaf welk moment.
  • V44 — R4M onder Turbeau2Rock CommV houden of een aparte entiteit vóór er echt geld stroomt.
  • Offerte voorwaarden — wat kost een volwaardige versie van de voorwaarden (websites én verkoop van r4m maX en andere diensten, mét voorschot-flow — CCC-todo's 21/22). Koppel meteen het beslispunt uit V44: komt er een aparte entiteit voor het AI-werk?

Alles wat hier geen antwoord op krijgt, noteer je met haar geschatte prijs — dan beslis jij achteraf wat het waard is.

40 · Dageraad — markt-radar, dagelijks aangevuld door de nachtroutine

1230 · ROSE📈 Markt-radar — hoe dit in de markt gezet wordt (dagelijks aangevuld)OPEN →

De nachtroutine doorloop-versterker (elke nacht 05:15) post hier één geverifieerde marktvondst per dag: wat er in de markt beweegt, met bron, en hoe jij dat gebruikt om R4M te positioneren. Nieuwste bovenaan.

24-08Amerika heeft geen eID — en dat is precies waarom je er binnen kunt — de Verenigde Staten hebben geen federale eID en krijgen die ook niet; identiteit zit bij de staten. Maar onderaan is het stil doorgegroeid: volgens de staten-tracker van Credence ID (Oakland, Californië — bouwer van mDL-lezers) geven in maart 2026 21 staten en territoria een mobiel rijbewijs uit volgens de norm ISO/IEC 18013-5 — onder meer Californië, New York, Arizona, Georgia, Ohio, Utah, Illinois en Puerto Rico — te dragen in Apple Wallet, Google Wallet en Samsung Wallet. bron: Credence ID mDL-tracker, maart 2026 ↗ Illinois lanceerde in november 2025 in Apple Wallet, Arkansas ondersteunt intussen alle drie de wallets, en het staatsbestuur benadrukt daarbij dat noch Apple noch de staat ziet wanneer of waar je je ID toont — dankzij dezelfde selectieve onthulling die jij gebruikt. bron: Biometric Update, 29-05-2026 ↗ Zo zet je dit in de markt: stop met denken dat je een Amerikaanse voordeur nodig hebt. Je gaat de VS binnen langs de tol, niet langs de identiteit. De agent-kant van je verhaal — Gate, HTTP 402, x402-betaling — vraagt géén eID, géén itsme, géén enkele identiteitsdrager: een robot betaalt of blijft buiten, in Texas net zoals in Gent. Dat deel van r4m maX is vandaag al wereldwijd verkoopbaar (blok 9, 4b–4e). De ménsenpoort is wél landgebonden, en dáár is de boodschap: een mDL bewijst een kenmerk, geen uniciteit. Een mobiel rijbewijs zegt "deze persoon is 21+"; het zegt niet "deze mens heeft hier nog geen tweede account". Precies dat gat vult World met een irisscan — en precies daarvoor werd World in Spanje, Portugal, Kenia, Brazilië en Indonesië buitengezet (radar 23-08). Jij levert dezelfde uniciteit als laag bóven een bestaande drager, zonder biometrie: in België op itsme, in de VS op een mDL uit Apple of Google Wallet. Eén rail, per land een inwisselbare voordeur (blok 9, 4i). Concrete verkooproute: twee sporen, in deze volgorde. (1) Nu: verkoop de tol wereldwijd via de partij die er al zit — de Cloudflare Marketplace-app uit trap 2 (blok 9), want die vraagt van jou geen Amerikaanse aanwezigheid en geen enkele identiteitsintegratie. (2) Later: voor de mensenpoort bouw je zelf geen mDL-lezer, maar sluit je aan bij wie die al verkoopt — Credence ID (Oakland) of IDScan.net (New Orleans) leveren de leeskant aan Amerikaanse afnemers; jij levert de laag die zij niet hebben: uniek-per-mens plus een verzegelde kluis. Waar het zich bij hen manifesteert: in het scherm ná de scan — hun lezer zegt "geldig rijbewijs, 21+", en daar plak jij één regel achter: "en dit is de eerste keer dat deze mens hier binnenkomt". Openingszin: "Jullie lezen intussen mobiele rijbewijzen in 21 staten, en jullie kunnen bewijzen dat iemand 21 is. Wat jullie niet kunnen bewijzen is dat het niet zijn vierde account is — dat is wat ik erbovenop lever, zonder één biometrisch kenmerk te bewaren en zonder dat jullie klant een identiteit moet opslaan."
23-08Het grootste mensbewijs ter wereld zit nu in Zoom en DocuSign — en mag hier niet binnen — World, het identiteitsproject van Tools for Humanity (San Francisco, opgericht door Sam Altman en Alex Blania), kondigde eind juli 2026 fase 3 aan: ruim 18 miljoen geverifieerde mensen, World ID intussen meer dan 450 miljoen keer gebruikt, en een nieuwe Agent Kit voor agent-delegatie, verificatie van menselijke tussenkomst en agent-handel, met Vercel, Okta, Browserbase en Exa als partners. Zakelijke integraties: Zoom (controleren of een vergaderdeelnemer dezelfde geverifieerde mens is), DocuSign (is wie tekent een mens?) en Tinder (profielverificatie in Japan en de VS). bron: TokenPost, 28-07-2026 ↗ Maar hun voordeur is een irisscan door een privébedrijf, en precies díe voordeur werd geblokkeerd: het Spaanse AEPD (maart 2024), Portugal (maart 2024), Kenia (opgeschort augustus 2023, in mei 2025 door het Hooggerechtshof onwettig verklaard), het Braziliaanse ANPD (januari 2025) en Indonesië (mei 2025). bron: Biometric Update ↗ Zo zet je dit in de markt: dit is tegelijk je beste marktbewijs én je scherpste verschil. Marktbewijs: Zoom en DocuSign kopen vandaag al exact jouw twee producten — de mensenpoort (cases 110/111) en het agent-paspoort (blok 9, 4g) — dus de vraag hoeft niemand meer uitgelegd te worden. Verschil: zij vragen je oog, jij vraagt niets. R4M doet hetzelfde werk via itsme en eID — de voordeur die de Belgische banken en de overheid al erkennen — bewaart géén biometrie, en geeft per afnemer een ander pseudoniem, precies zoals de EU het van elke wallet eist (blok 3, V60). Concrete verkooproute: de Belgische DocuSign-vraag zit al in je eigen huis — laat iemand met AI-agents een CCC V3-reviewlink beantwoorden, film dat de R4M-check hem tegenhoudt, en gebruik die opname als demo (CCC-todo 33, case 110). Openingszin: "Zoom en DocuSign betalen vandaag al om te weten of er een mens aan de andere kant zit — alleen moet je daarvoor je oog laten scannen door een Amerikaans bedrijf dat in vijf landen buitengezet is. Ik lever hetzelfde bewijs via itsme, zonder één biometrisch kenmerk te bewaren."
22-08Cloudflare: niet-menselijk verkeer passeert de helft van het web — in "Content Independence Day, one year on" (blog.cloudflare.com, 01-07-2026) meldt Cloudflare dat crawlen-om-te-trainen steeg van 22% (voorjaar 2025) naar 52% van alle crawler-verzoeken (juni 2026), dat niet-menselijk verkeer voor het eerst boven de 50% van al het internetverkeer uitkwam, dat zwaar gecrawlde sectoren tot 40% van hun ménselijke bezoek verloren in minder dan een jaar, en dat er sinds 2023 meer dan 50 licentiedeals tussen uitgevers en AI-bedrijven getekend zijn. Zo zet je dit in de markt: de deals bewijzen dat men wíl betalen, maar ze zijn één-op-één en alleen weggelegd voor grote uitgevers — de gewone site staat er niet tussen. Verkoop R4M dus niet als "bots blokkeren" maar als de kassa voor iedereen die geen advocatenteam heeft: bij Combell is de pitch dat hun hele klantenbestand in één keer aan die tafel komt; bij Nele dat het meten en tekenen van dat verkeer de basis is waarop zo'n licentie afdwingbaar wordt (V74).

▼ Voorbeeldrun routine · 22-08 · zaterdag 17:48

22-08Meer dan de helft van het web is geen mens meer — het Bad Bot Report 2026 (april 2026) van Imperva — Amerikaans cybersecuritybedrijf uit San Mateo, Californië, sinds 2023 dochter van de Franse defensie- en techgroep Thales; hun jaarrapport is sinds 2013 dé industriestandaard voor botverkeer — meet over 2025: 53% van al het webverkeer is geautomatiseerd, mensen zijn nog maar 47% en dalen; 40% is kwaadaardige bots — het zevende stijgingsjaar op rij. AI-gedreven botaanvallen stegen 12,5× op één jaar (van 2 naar 25 miljoen geblokkeerde aanvallen per dag). bron: Imperva ↗ Zo zet je dit in de markt: dit is dé openingsstatistiek voor elke pitch — "de meerderheid van je bezoekers is geen mens, en je weet niet welke". R4M is het enige antwoord dat mensen doorlaat én bots laat betalen (cases 110/111).
22-08Cloudflare zet de deadline: 15 september 2026 — vanaf dan blokkeert Cloudflare — het beursgenoteerde internet-infrastructuurbedrijf uit San Francisco (NYSE: NET, CEO Matthew Prince) dat vóór ruim 20% van het wereldwijde webverkeer zit — standaard "mixed-use" AI-crawlers op pagina's met advertenties, en evolueert Pay Per Crawl naar Pay Per Use. Eerste betalende partners: de AI-zoekmachines Ceramic.ai en You.com. AI-crawlers waren in juni 2026 al 52% van alle crawler-verzoeken, tegen 22% in het voorjaar van 2025. bron: TechCrunch ↗ Zo zet je dit in de markt: de markt beweegt exact richting jouw model, op weken tijd — maar Cloudflare regelt alleen de kassa. De mensenpoort en de aansprakelijke eigenaar (agent-paspoort) leveren zij niet: dat is jouw plek in de keten, en je timing voor het Combell-gesprek (case 112).
22-08x402 draait al op schaal — maar eerlijk: de echte handel is jong — per april 2026: ±69.000 actieve AI-agents verwerkten ruim 165 miljoen x402-transacties, samen ±50 miljoen dollar; x402 werd in mei 2025 gelanceerd door Coinbase — de grootste Amerikaanse cryptobeurs (Nasdaq: COIN, CEO Brian Armstrong) — en wordt sinds maart 2026 bestuurd door een Foundation van Coinbase én Cloudflare samen; met Agent.market opende Coinbase er een app-store bovenop waar AI-agents diensten kopen en verkopen. De meeste transacties lopen op Base, Coinbase's eigen goedkope betaalketen — dezelfde keten die voor jouw tol-wallets de logische keuze is. Eerlijke kanttekening uit dezelfde data: de echte commerce-omzet is nog maar ±28.000 dollar per dag en ongeveer de helft van de activiteit is "gamified". bron: Chainalysis ↗ Zo zet je dit in de markt: de rails bestaan en de twee grootste spelers besturen ze samen — jij hoeft niets uit te vinden. En de eerlijke kanttekening is je vriend bij Nele: je bouwt vroeg, vóór de massa, zonder te overdrijven wat er vandaag al omgaat.
22-08eIDAS 2.0: elke EU-lidstaat moet uiterlijk 31 december 2026 een identiteitswallet aanbieden — de eerste wallet-apps komen vanaf november 2026, Duitsland bouwt voor 80 miljoen gebruikers, en vanaf 21 november 2027 móeten bedrijven met KYC-plicht de EUDI-wallet als identiteitsbewijs accepteren. bron: Corbado ↗ Voor België wordt die wallet naar verwachting gebouwd op de bestaande itsme-infrastructuur — de Brusselse app van het Belgian Mobile ID-consortium (Belgische grootbanken + telecoms) met ruim 7 miljoen gebruikers (gerapporteerd) — precies de voordeur waar R4M vandaag al op draait. Zo zet je dit in de markt: je "voordeur per land" wordt binnen enkele maanden Europees uniform — precies V60 (prio A) in je dossier. Start Belgisch met itsme, en sta klaar als de EU-wallet landt: dan schaalt dezelfde rail naar 27 lidstaten zonder één regel om te bouwen.

🎯 Doelwitten — wie, wat, hoe (de namen die ertoe doen)

BECombell / team.blue (Gent) — het grootste hostingbedrijf van België (hoofdkantoor in Gent), onderdeel van team.blue — de Gentse hostinggroep van oprichter Jonas Dhaenens met 60+ merken en ruim 3 miljoen klanten verspreid over meer dan 20 Europese landen (gerapporteerd). Wie Combell overtuigt, heeft in één klap een kanaal naar honderdduizenden Belgische kmo-sites. Hun probleem: klantsites geteisterd door bots en scrapers, en géén antwoord behalve CAPTCHA's. Wie: de partner-/productmanager hosting. Verkooproute: de Gate als aanvinkbare optie per hostingpakket (case 112, trap 3) — "Cloudflare bouwt de kassa voor de grote sites; geef jij je kmo-klanten hetzelfde wapen, met mensenpoort erbij." Zij verkopen, jij levert, commissie gedeeld. Zo manifesteert het zich bij hen: in het Combell-controlepaneel — waar klanten vandaag SSL en backups aanvinken — komt één extra schakelaar "R4M Gate: mensenpoort + bot-tol". De klant vinkt aan, de Gate-worker schuift vóór zijn site, klaar. Combell-support ziet minder tickets over spam-formulieren en scraping; de boekhouding ziet een nieuw omzetlijntje per klant (tol-split). Openingszin: "Cloudflare laat sinds juli 2025 grote sites betalen per crawl — ik geef jullie hetzelfde wapen voor élke Combell-klant, met één vinkje in het controlepaneel, en jullie verdienen mee aan elke bot die betaalt."
BEDPG Media · Mediahuis · Roularta — de drie grote Belgische uitgevers: DPG Media (Antwerpen — HLN, VTM, Qmusic, ook groot in Nederland en Denemarken), Mediahuis (Antwerpen — De Standaard, Het Nieuwsblad, Gazet van Antwerpen, plus De Telegraaf en NRC in Nederland) en Roularta (Roeselare — Knack, Trends, Libelle, Sportmagazine). Hun probleem: AI-crawlers eten hun journalistiek gratis op terwijl abonnees betalen; wereldwijd sluiten uitgevers al licentiedeals (News Corp–OpenAI, gerapporteerd ±250 miljoen dollar over 5 jaar; Reddit–Google, gerapporteerd ±60 miljoen dollar per jaar — bewijs dat content-toegang geld waard is). Wie: digital/AI-strategie-verantwoordelijke. Verkooproute: tol + licentie per crawler-soort (blok 9, 4b/4e) in plaats van alles-of-niets blokkeren: zoekmachines gratis (SEO), AI-trainers betalen het volle pond — met de Cloudflare-deadline van 15-09-2026 als momentum. Zo manifesteert het zich bij hen: de Gate schuift vóór de artikelpagina's, náást hun bestaande paywall: een abonnee met attest merkt niets en logt zelfs makkelijker in (geen CAPTCHA), een AI-crawler krijgt HTTP 402 met een tarief per artikel. Bonus voor hun advertentie-afdeling: gegarandeerd menselijk verkeer betekent hardere kijkcijfers en dus hogere advertentietarieven. Openingszin: "Jullie journalistiek wordt vandaag gratis leeggegeten door AI-crawlers, en vanaf 15 september blokkeert Cloudflare ze standaard — ik zorg dat ze bij jullie niet geblokkeerd maar betálend worden, per artikel, met daarbovenop het bewijs dat elke menselijke lezer echt een mens is."
BENationale Loterij — Brussels staatsbedrijf (100% eigendom van de Belgische staat, meer dan 3 miljard euro jaarinzet gerapporteerd) — al in je dossier als afnemer-voorbeeld (blok 5). EPIS is het verplichte uitsluitingsregister van de Kansspelcommissie waartegen élke speler gecheckt moet worden: exact de check die R4M kan afhandelen zonder dat de Loterij identiteiten hoeft te bewaren. Hun probleem: wettelijk verplicht zeker te weten wie er speelt, zonder zelf een privacy-berg te willen beheren. Wie: compliance/innovatie. Verkooproute: attest-poort via API-sleutel — zij zien enkel pseudoniemen, de kluis draagt de bewijsplicht. Overheidsgeloofwaardigheid als eerste grote referentie. Zo manifesteert het zich bij hen: in de registratieflow van hun app — waar nu de eID-upload en de EPIS-check zitten — komt één R4M-stap: de speler toont zijn attest, de Loterij krijgt terug "uniek mens · 18+ · niet in EPIS" met alleen een pseudoniem, en hoeft zelf geen identiteitsgegevens meer te bewaren. Bij elke inzet volstaat een verse 15-minuten-attestcheck in plaats van een permanente sessie. Openingszin: "Jullie moeten wettelijk zeker weten wie speelt, maar niemand wil die privacy-berg beheren — ik lever het bewijs zonder de gegevens, en de verzegelde kluis draagt de bewijsplicht bij een gerechtelijk bevel."
VSTollBit — New-Yorkse startup (opgericht 2023 door Toshit Panigrahi en Olivia Joslin, tientallen miljoenen dollar durfkapitaal opgehaald — gerapporteerd) die nu al crawl-betalingen regelt tussen AI-bedrijven en uitgevers, met o.a. Time, AdWeek en Newsweek als gerapporteerde partners: een marktplaats waar AI-bots per opgehaald artikel betalen. Waarom belangrijk: levend bewijs dat er vandaag geld stroomt in dit model — én je scherpste spiegel: zij doen alleen de kassa, geen mensbewijs en geen aansprakelijke eigenaar. Hoe gebruiken: volg ze als benchmark, citeer ze bij Nele en Combell als marktvalidatie, en positioneer R4M als de laag die zij missen (agent-paspoort, V75). Zo gebruik je ze concreet: check maandelijks hun publieke partnerlijst en tarieven als marktprijs-referentie voor je eigen tol-bundels, en gebruik deze zin bij Nele én Combell: "TollBit bewijst in de VS dat uitgevers vandaag al betaald worden per crawl — wat zij níet hebben is het mensbewijs en de aansprakelijke eigenaar achter elke bot, en dat is precies onze laag."
22-08Cloudflare test "Pay per crawl" — de grootste CDN ter wereld (≈20% van het web) laat site-eigenaars sinds de aankondiging van juli 2025 experimenteren met betaalde crawl-toegang via HTTP 402. Zo zet je dit in de markt: het bewijst dat de tolweg-kant van case 111 geen fantasie is — de infrastructuurreuzen bouwen de kassa al. Wat zij níet hebben: het mensbewijs en de aansprakelijke eigenaar ernaast. Dat is jouw opening bij Combell: "Cloudflare bouwt de kassa, ik lever de controleur."
22-08Coinbase lanceerde x402 (mei 2025) — een open protocol dat HTTP 402 nieuw leven geeft: machinebetalingen in stablecoins, per verzoek, zonder accounts. Zo zet je dit in de markt: jij hoeft geen betaalprotocol uit te vinden of te onderhouden — je bouwt op een open standaard die de agent-economie zelf al adopteert. Voor Nele: dit onderbouwt waarom de commissie-splitsing on-chain kan, zonder geld door R4M's handen (V57).
1350 · DAG⚙️ De motor — wat er vandaag draaitOPEN →

Drie onderdelen dragen alles wat je verkoopt. Elk ervan heeft een link die je zelf kunt openen — geen belofte, maar het draaiende ding.

Zeg het zo "Alles wat ik verkoop hangt aan drie dingen die vandaag draaien: de rail die het geld verlegt, de engine die het bewijs tekent, en de adapters die de munt kiezen. Je hoeft me niet te geloven — je kunt ze alle drie zelf openen."
1450 · DAG🛡️ Wat er dichtgezet is — de geharde poorten (v0.28.x – v0.29.x)OPEN →

Vier gaten die in de motor zaten en die dicht zijn, elk gedekt met een regressietest zodat ze niet terugkomen. Dit is wat je antwoordt als iemand vraagt "en als het misgaat?".

  • Auth fail-closed — valt de controle uit, dan gaat de deur dicht in plaats van open. Geen stille doorlaat bij een fout.
  • Mutable-price drains dicht — een prijs kan onderweg niet meer veranderd worden om de kassa leeg te trekken.
  • Identity OIDC + Sybil-gate — de identiteitskant is aan OIDC gekoppeld, met een poort die verhindert dat één mens zich als velen voordoet.
  • Treasury spend-caps — een bovengrens op wat er kan wegvloeien, ook als er iets anders misgaat.
Hoe je dit hard maakt Alle vier zijn gedekt met regressietests; de teller staat in het testboek en wordt elke ochtend door de dagcheck ververst. → Testboek — wat is getest en test het zelf na