Gelden extra regels voor general-purpose AI-modellen?
Gelden er extra regels voor general-purpose AI-modellen?
Korte conclusie: Ja. Voor modellen die onder de noemer "general-purpose AI model" (GPAI) vallen, gelden bovenop de gewone regels voor AI-systemen aanvullende verplichtingen. Die verplichtingen gelden voor de aanbieder (de partij die het model ontwikkelt of onder eigen naam op de markt brengt) en zijn geregeld in hoofdstuk V van de EU AI-verordening (Regulation (EU) 2024/1689). Voor modellen met een bijzonder hoog effect ("systemic risk") gelden nog weer extra eisen.
1. Wat is een general-purpose AI-model?
De EU AI-verordening definieert een general-purpose AI-model in Artikel 3, lid 63 als een AI-model dat:
- een aanzienlijke algemeenheid vertoont;
- in staat is een breed scala aan verschillende taken uit te voeren; en
- kan worden geïntegreerd in uiteenlopende downstream-systemen of -toepassingen.
De aanbieder van zo'n model wordt in Artikel 3, lid 66 gedefinieerd als de natuurlijke of rechtspersoon die een GPAI-model ontwikkelt of laat ontwikkelen en het onder eigen naam of merk op de markt brengt of in gebruik stelt. Denk aan ontwikkelaars van grote basismodellen (foundation models) die aan andere partijen beschikbaar worden gesteld.
2. Welke extra regels gelden voor de aanbieder?
Hoofdstuk V van de EU AI Act onderscheidt twee categorieën GPAI-modellen. In beide gevallen gelden de verplichtingen van Artikel 53 voor de aanbieder van een gewoon GPAI-model:
| Verplichting (Artikel 53 lid 1) | Toelichting |
|---|---|
| Technische documentatie bijhouden conform bijlage XI | Waaronder informatie over het ontwerp, het trainingsproces en de mogelijkheden/beperkingen van het model. |
| Documentatie en informatie verstrekken aan downstream-aanbieders | Zodat zij het model veilig kunnen integreren in hun eigen AI-systeem. |
| Samenwerken met downstream-aanbieders | Bij technische integratie en risicobeheer. |
| Een auteursrecht-compliant beleid voeren | Voldoen aan het EU-auteursrecht, met name om het gebruik van auteursrechtelijk beschermde trainingsdata te documenteren (lid 1, onder c). |
| Een samenvatting van de trainingsdata openbaar maken | Volgens een sjabloon dat het AI Office opstelt (lid 1, onder d). |
Daarnaast kan de Europese Commissie op basis van Artikel 56 gedragscodes (codes of practice) faciliteren die concrete invulling geven aan deze verplichtingen.
Uitzondering — modellen die uitsluitend voor eigen intern gebruik zijn
Modellen die uitsluitend voor wetenschappelijk onderzoek en ontwikkeling worden ontwikkeld en ingezet vóór een markttoelating vallen buiten de verordening (Artikel 2, lid 8). Ook vrijgegeven modellen zonder significante wijziging die enkel voor onderzoek worden gebruikt, zijn deels uitgezonderd. Daarnaast gelden de GPAI-regels niet voor onderdelen van AI-systemen die zelf al onder andere productveiligheidsregels vallen, zoals bedoeld in de uitzonderingen van Artikel 2.
3. Wat als het model "systemic risk" heeft?
Een GPAI-model wordt als systeemrisicomategorie aangemerkt op grond van Artikel 51 wanneer:
- het is getraind met meer dan 10²⁵ floating-point operations (FLOPs) aan rekenkracht, of
- de Europese Commissie het model op grond van een aanwijzing als zodanig aanmerkt (zie de procedure van Artikel 52).
Voor aanbieders van GPAI-modellen met systemic risk gelden naast Artikel 53 alle verplichtingen van Artikel 55:
| Aanvullende verplichting (Artikel 55) | Toelichting |
|---|---|
| State-of-the-art evaluaties uitvoeren | Model-evaluatie en adversarial testing om risico's bloot te leggen (lid 1, onder a). |
| Risico's op EU-niveau beoordelen en mitigeren | Inclusief risico's voor de openbare orde, gezondheid, veiligheid en fundamentele rechten (lid 1, onder b). |
| Ernstige incidenten registreren en melden | Bij het AI Office en, waar nodig, nationale autoriteiten (lid 1, onder c). |
| Passende cyberbeveiligingsmaatregelen treffen | Ter bescherming van het model en de infrastructuur (lid 1, onder d). |
Voor deze categorie kan de Commissie via Artikel 56 gedragscodes hanteren, en kan de AI Code of Practice (opgesteld door het AI Office) als vermoedelijk conformiteitsmiddel dienen totdat geharmoniseerde standaarden beschikbaar zijn.
4. Wanneer treden deze regels in werking?
De EU AI-verordening is op 1 augustus 2024 in werking getreden. De GPAI-verplichtingen (hoofdstuk V: artikelen 51, 52, 53, 55 en 56) zijn van toepassing vanaf 2 augustus 2025, twee jaar eerder dan het merendeel van de overige bepalingen. Vanaf die datum moeten aanbieders dus aantoonbaar aan de documentatie-, transparantie- en risico-eisen voldoen.
5. Handhaving
De toezichthouder op GPAI-modellen is primair het AI Office binnen de Europese Commissie. De Commissie kan aanbieders verplichten informatie te verstrekken, gedragscodes toepassen en, bij niet-naleving, bestuurlijke boetes opleggen tot de maxima uit Artikel 101 van de EU AI-verordening (tot 3% van de wereldwijde jaaromzet of 15 miljoen euro, al naar gelang welk bedrag hoger is, voor GPAI-inbreuken).
Let op: Dit artikel is een algemene toelichting op de EU AI-verordening en vormt geen juridisch advies. Voor uw concrete situatie — bijvoorbeeld of uw model onder de GPAI-definitie valt of als systeemrisicomodel kwalificeert — is raadpleging van een gespecialiseerd advocaat aanbevolen.