Ik zet AI in maar ontwikkel het niet: wat moet ik doen?
Conclusie
Wie AI gebruikt maar niet zelf ontwikkelt of op de markt brengt, is in de zin van Verordening (EU) 2024/1689 (de "AI-verordening" of "EU AI Act") in principe een "deployer" (gebruiker in professionele hoedanigheid), niet een "provider". De verplichtingen die op u rusten hangen af van de risicocategorie van het AI-systeem dat u inzet. In de meeste gevallen (minimaal risico) heeft u nauwelijks verplichtingen; bij high-risk AI of AI met transparantieverplichtingen gelden echter concrete eisen.
1. Begint u altijd als "deployer"? De kerndefinities (Artikel 3)
De AI-verordening maakt een cruciaal onderscheid (Verordening (EU) 2024/1689, Artikel 3, onder3 en 4, EUR-Lex CELEX:32024R1689):
| Rol | Wanneer? |
|---|---|
| Provider | Ontwikkelt het AI-systeem (of laat het ontwikkelen) en brengt het onder eigen naam/merk op de EU-markt. |
| Deployer | Gebruikt een AI-systeem onder zijn eigen autoriteit, in een professionele context (dus niet louter privé). |
Uitzondering — wanneer een "gebruiker" toch als provider geldt (Artikel 25): ook al ontwikkelt u niet, u wordt toch als provider aangemerkt als u:
- een bestaand AI-systeem onder uw eigen merk op de markt brengt;
- een high-risk AI-systeem ingrijpend wijzigt (substantial modification), waardoor het een nieuw high-risk systeem wordt; of
- het beoogde doel van een high-risk systeem wijzigt in een ander high-risk toepassingsgebied.
In die gevallen gelden de veel zwaardere provider-verplichtingen van Hoofdstuk III, afdeling 2.
2. Welke risicocategorie? (Hoofdstuk II en Bijlage III)
De AI-verordening hanteert een risicoge-baseerde benadering. Bepaal eerst in welke categorie uw AI-systeem valt:
| Categorie | Voorbeelden | Belangrijkste verplichting voor deployer |
|---|---|---|
| Verboden (Art. 5) | Social scoring door overheden, subliminale manipulatie, ongecontroleerde gezichtsherkenning in openbare ruimtes | Systeem niet gebruiken. |
| High-risk (Art. 6 + Bijlage III) | AI voor werving, kredietwaardigheid, biometrie, kritieke infrastructuur, rechtshandhaving, onderwijs, medische hulpmiddelen, etc. | Zware verplichtingen onder Artikel 26. |
| Beperkt risico (transparantie) | Chatbots, deepfakes, emotieherkenning, AI-gegenereerde tekst/beeld | Transparantieverplichtingen onder Artikel 50. |
| Minimaal risico | Spamfilters, aanbevelingssystemen, AI in videogames, de meeste generieke kantoor-AI | Geen specifieke wettelijke verplichting, alleen vrijwillige gedragscodes (Art. 95). |
Twijfelt u of uw AI-systeem "high-risk" is? Check dan Bijlage III bij de verordening. Twijfel kan ook bij de provider liggen — deze moet het systeem classificeren voordat het op de markt komt (Art. 16 onder g).
3. De hoofdregel voor een typische "AI-gebruiker" (geen high-risk, geen transparantie-plicht)
Als u AI inzet voor bijvoorbeeld tekstsamenvattingen, e-mails, brainstorming, marktanalyse, vertaling of beeldgeneratie voor intern gebruik, en het betreft geen high-risk of door Artikel 50 geraakt systeem, dan:
- Geen registratieplicht bij de EU-database (geldt alleen voor providers en bepaalde deployers, Art. 49 en 71).
- Geen formele documentatie- of toezichtverplichting uit de AI-verordening zelf.
- Wel is de AVG (GDPR) onverkort van toepassing zodra persoonsgegevens worden verwerkt, inclusief rechten van betrokkenen, rechtmatigheids- en transparantieverplichtingen.
4. Wat moet u wél doen bij high-risk AI? (Artikel 26)
Als u een high-risk AI-systeem gebruikt, schrijft Artikel 26 van de AI-verordening (CELEX:32024R1689) onder meer voor dat u:
- Het systeem gebruikt conform de gebruiksaanwijzing (instructions for use) van de provider.
- Menselijk toezicht (human oversight) toewijst aan personeel dat daarvoor de juiste bekwaamheid, opleiding en autoriteit heeft.
- Zorgt dat de invoergegevens relevant en voldoende representatief zijn voor het beoogde doel.
- Logs bewaart die het systeem automatisch aanmaakt, voor de periode die in de gebruiksaanwijzing staat (ten minste 6 maanden).
- De werking monitort en bij ernstig risico voor gezondheid, veiligheid of grondrechten de provider en de markttoezichtautoriteit informeert.
- Werknemers en hun vertegenwoordigers informeert vóór de inzet van high-risk AI op de werkvloer (lid7), tenzij een andere EU-wetgeving (zoal de AVG) al in gelijkwaardige informatie voorziet.
- Voor bepaalde publieke instanties en private partijen die publieke diensten verlenen (Art. 27): een Fundamentenrechten-effectbeoordeling (FRIA) uitvoeren vóór het eerste gebruik.
Let op: lid 8 van Artikel 26 bevat een carve-out voor verdediging, nationale veiligheid en rechtshandhaving — maar die is beperkt.
5. Transparantieverplichtingen vooriedereen (Artikel 50)
Onafhankelijk van de risicocategorie geldt Artikel 50 voor de volgende situaties waar u als deployer mee te maken kunt krijgen:
- Chatbots / conversational AI: u moet personen duidelijk maken dat zij met een AI-systeem communiceren (lid 1), tenzij dat al uit de context blijkt.
- Emotieherkennings- of biometrische categorisatiesystemen: u moet de blootgestelde personen informeren.
- Deepfakes: u moet openbaar maken dat de content door AI is gemanipuleerd of gegenereerd.
- AI-gegenereerde tekst/audio/beeld dat wordt gepubliceerd om het publiek te informeren over kwesties van openbaar belang: ook hier geldt een label-/openbaarmakingsplicht.
- Generatieve AI-output die een "deepfake" of synthetisch beeld/geluid/audio/video is, moet als zodanig worden gemarkeerd (lid 4).
Voorbeeld voor de praktijk: zet u een klantenservice-chatbot op uw website? Dan moet een gebruiker vóór of bij de eerste interactie weten dat hij met AI praat.
6. GPAI-modellen (General-Purpose AI, Hoofdstuk V, Artikelen 51–55)
De zwaarwichtige transparantie- en modeldocumentatie-eisen uit de artikelen 53 en 55 (o.a. voor GPAI-modellen met systemisch risico) rusten op de provider van het model, niet op u als deployer.
Wel relevant voor u als deployer:
- De provider moet u (en de AI-bureaus) informatie verstrekken over de mogelijkheden en beperkingen van het model (Art. 53 lid 1 onder b). Gebruik die informatie.
- Voor systemische risico-modellen (boven10²⁵ FLOPs) gelden aanvullende eisen (Art. 55) — let er bij inkoop op dat uw leverancier daaraan voldoet.
7. Sanctionering (Artikelen 99 en 101)
Ook voor inbreuken door deployers kunnen bestuurlijke boetes worden opgelegd, tot maximaal €15 miljoen of 3% van de wereldwijde jaaromzet (lid 4 van Art. 99), of lager als de inbreuk betrekking heeft op verplichtingen uit Artikel 5 (verboden) of Artikel 10 (datakwaliteit).
8. Praktische checklist voor de "ik gebruik alleen AI"-organisatie
- Inventariseer welke AI-tools u gebruikt (generatieve AI, cv-scanners, chatbots, fraudedetectie, etc.).
- Classificeer elk systeem: verboden / high-risk (Bijlage III?) / transparantie (Art. 50?) / minimaal risico.
- Bij twijfel over high-risk: vraag de provider om de conformiteitsverklaring en technische documentatie (Art. 47, 48). Een provider die zijn werk goed doet, kan dit leveren.
- Wijs een verantwoordelijke persoon aan voor AI-toezicht, ook als u geen high-risk gebruikt (best practice).
- Borg AVG-compliance (DPIA, verwerkingsregister, dataminimalisatie) — die plicht loopt parallel aan de AI-verordening.
- Documenteer intern welk systeem, voor welk doel, op welke juridische grondslag, met verwijzing naar de gebruiksaanwijzing.
- Voer een FRIA uit als u onder Artikel 27 valt.
9. Ingangsdata (Art. 113)
- 2 februari 2025: verboden en AI-geletterdheidsplicht (Art. 4) van toepassing.
- 2 augustus 2025: hoofdstuk V (GPAI), governance-structuur, straffen, vertrouwelijkheidsregels.
- 2 augustus 2026: de meeste overige bepalingen, waaronder de high-risk verplichtingen van Artikel 26.
Bronnen en disclaimer
Deze FAQ is gebaseerd op Verordening (EU) 2024/1689 (de EU AI-verordening). Officiële tekst: EUR-Lex CELEX:32024R1689. Tijdens deze sessie heeft de webzoektool geen resultaten opgeleverd, waardoor bovenstaande links niet realtime via de tool konden worden geverifieerd. De CELEX-identifier (32024R1689) en de vermelde artikelnummers komen overeen met de verordening zoals gepubliceerd in Pb. EU, serie L, 2024/1689 van 12 juli 2024.
Dit overzicht is algemene informatie en geen juridisch advies. Voor uw concrete situatie — met name bij twijfel of uw AI-systeem high-risk is, of wanneer u persoonsgegevens verwerkt — is raadpleging van een gespecialiseerd jurist of de toezichthouder (in Nederland: de Autoriteit Persoonsgegevens en, na aanwijzing, de aangewezen AI-toezichthouder) aanbevolen.