Alle vragen

Ik zet AI in maar ontwikkel het niet: wat moet ik doen?

EU AI ActWetgeving gecontroleerd op Also available in English

Conclusie

Wie AI gebruikt maar niet zelf ontwikkelt of op de markt brengt, is in de zin van Verordening (EU) 2024/1689 (de "AI-verordening" of "EU AI Act") in principe een "deployer" (gebruiker in professionele hoedanigheid), niet een "provider". De verplichtingen die op u rusten hangen af van de risicocategorie van het AI-systeem dat u inzet. In de meeste gevallen (minimaal risico) heeft u nauwelijks verplichtingen; bij high-risk AI of AI met transparantieverplichtingen gelden echter concrete eisen.


1. Begint u altijd als "deployer"? De kerndefinities (Artikel 3)

De AI-verordening maakt een cruciaal onderscheid (Verordening (EU) 2024/1689, Artikel 3, onder3 en 4, EUR-Lex CELEX:32024R1689):

RolWanneer?
ProviderOntwikkelt het AI-systeem (of laat het ontwikkelen) en brengt het onder eigen naam/merk op de EU-markt.
DeployerGebruikt een AI-systeem onder zijn eigen autoriteit, in een professionele context (dus niet louter privé).

Uitzondering — wanneer een "gebruiker" toch als provider geldt (Artikel 25): ook al ontwikkelt u niet, u wordt toch als provider aangemerkt als u:

  • een bestaand AI-systeem onder uw eigen merk op de markt brengt;
  • een high-risk AI-systeem ingrijpend wijzigt (substantial modification), waardoor het een nieuw high-risk systeem wordt; of
  • het beoogde doel van een high-risk systeem wijzigt in een ander high-risk toepassingsgebied.

In die gevallen gelden de veel zwaardere provider-verplichtingen van Hoofdstuk III, afdeling 2.


2. Welke risicocategorie? (Hoofdstuk II en Bijlage III)

De AI-verordening hanteert een risicoge-baseerde benadering. Bepaal eerst in welke categorie uw AI-systeem valt:

CategorieVoorbeeldenBelangrijkste verplichting voor deployer
Verboden (Art. 5)Social scoring door overheden, subliminale manipulatie, ongecontroleerde gezichtsherkenning in openbare ruimtesSysteem niet gebruiken.
High-risk (Art. 6 + Bijlage III)AI voor werving, kredietwaardigheid, biometrie, kritieke infrastructuur, rechtshandhaving, onderwijs, medische hulpmiddelen, etc.Zware verplichtingen onder Artikel 26.
Beperkt risico (transparantie)Chatbots, deepfakes, emotieherkenning, AI-gegenereerde tekst/beeldTransparantieverplichtingen onder Artikel 50.
Minimaal risicoSpamfilters, aanbevelingssystemen, AI in videogames, de meeste generieke kantoor-AIGeen specifieke wettelijke verplichting, alleen vrijwillige gedragscodes (Art. 95).

Twijfelt u of uw AI-systeem "high-risk" is? Check dan Bijlage III bij de verordening. Twijfel kan ook bij de provider liggen — deze moet het systeem classificeren voordat het op de markt komt (Art. 16 onder g).


3. De hoofdregel voor een typische "AI-gebruiker" (geen high-risk, geen transparantie-plicht)

Als u AI inzet voor bijvoorbeeld tekstsamenvattingen, e-mails, brainstorming, marktanalyse, vertaling of beeldgeneratie voor intern gebruik, en het betreft geen high-risk of door Artikel 50 geraakt systeem, dan:

  • Geen registratieplicht bij de EU-database (geldt alleen voor providers en bepaalde deployers, Art. 49 en 71).
  • Geen formele documentatie- of toezichtverplichting uit de AI-verordening zelf.
  • Wel is de AVG (GDPR) onverkort van toepassing zodra persoonsgegevens worden verwerkt, inclusief rechten van betrokkenen, rechtmatigheids- en transparantieverplichtingen.

4. Wat moet u wél doen bij high-risk AI? (Artikel 26)

Als u een high-risk AI-systeem gebruikt, schrijft Artikel 26 van de AI-verordening (CELEX:32024R1689) onder meer voor dat u:

  1. Het systeem gebruikt conform de gebruiksaanwijzing (instructions for use) van de provider.
  2. Menselijk toezicht (human oversight) toewijst aan personeel dat daarvoor de juiste bekwaamheid, opleiding en autoriteit heeft.
  3. Zorgt dat de invoergegevens relevant en voldoende representatief zijn voor het beoogde doel.
  4. Logs bewaart die het systeem automatisch aanmaakt, voor de periode die in de gebruiksaanwijzing staat (ten minste 6 maanden).
  5. De werking monitort en bij ernstig risico voor gezondheid, veiligheid of grondrechten de provider en de markttoezichtautoriteit informeert.
  6. Werknemers en hun vertegenwoordigers informeert vóór de inzet van high-risk AI op de werkvloer (lid7), tenzij een andere EU-wetgeving (zoal de AVG) al in gelijkwaardige informatie voorziet.
  7. Voor bepaalde publieke instanties en private partijen die publieke diensten verlenen (Art. 27): een Fundamentenrechten-effectbeoordeling (FRIA) uitvoeren vóór het eerste gebruik.

Let op: lid 8 van Artikel 26 bevat een carve-out voor verdediging, nationale veiligheid en rechtshandhaving — maar die is beperkt.


5. Transparantieverplichtingen vooriedereen (Artikel 50)

Onafhankelijk van de risicocategorie geldt Artikel 50 voor de volgende situaties waar u als deployer mee te maken kunt krijgen:

  • Chatbots / conversational AI: u moet personen duidelijk maken dat zij met een AI-systeem communiceren (lid 1), tenzij dat al uit de context blijkt.
  • Emotieherkennings- of biometrische categorisatiesystemen: u moet de blootgestelde personen informeren.
  • Deepfakes: u moet openbaar maken dat de content door AI is gemanipuleerd of gegenereerd.
  • AI-gegenereerde tekst/audio/beeld dat wordt gepubliceerd om het publiek te informeren over kwesties van openbaar belang: ook hier geldt een label-/openbaarmakingsplicht.
  • Generatieve AI-output die een "deepfake" of synthetisch beeld/geluid/audio/video is, moet als zodanig worden gemarkeerd (lid 4).

Voorbeeld voor de praktijk: zet u een klantenservice-chatbot op uw website? Dan moet een gebruiker vóór of bij de eerste interactie weten dat hij met AI praat.


6. GPAI-modellen (General-Purpose AI, Hoofdstuk V, Artikelen 51–55)

De zwaarwichtige transparantie- en modeldocumentatie-eisen uit de artikelen 53 en 55 (o.a. voor GPAI-modellen met systemisch risico) rusten op de provider van het model, niet op u als deployer.

Wel relevant voor u als deployer:

  • De provider moet u (en de AI-bureaus) informatie verstrekken over de mogelijkheden en beperkingen van het model (Art. 53 lid 1 onder b). Gebruik die informatie.
  • Voor systemische risico-modellen (boven10²⁵ FLOPs) gelden aanvullende eisen (Art. 55) — let er bij inkoop op dat uw leverancier daaraan voldoet.

7. Sanctionering (Artikelen 99 en 101)

Ook voor inbreuken door deployers kunnen bestuurlijke boetes worden opgelegd, tot maximaal €15 miljoen of 3% van de wereldwijde jaaromzet (lid 4 van Art. 99), of lager als de inbreuk betrekking heeft op verplichtingen uit Artikel 5 (verboden) of Artikel 10 (datakwaliteit).


8. Praktische checklist voor de "ik gebruik alleen AI"-organisatie

  1. Inventariseer welke AI-tools u gebruikt (generatieve AI, cv-scanners, chatbots, fraudedetectie, etc.).
  2. Classificeer elk systeem: verboden / high-risk (Bijlage III?) / transparantie (Art. 50?) / minimaal risico.
  3. Bij twijfel over high-risk: vraag de provider om de conformiteitsverklaring en technische documentatie (Art. 47, 48). Een provider die zijn werk goed doet, kan dit leveren.
  4. Wijs een verantwoordelijke persoon aan voor AI-toezicht, ook als u geen high-risk gebruikt (best practice).
  5. Borg AVG-compliance (DPIA, verwerkingsregister, dataminimalisatie) — die plicht loopt parallel aan de AI-verordening.
  6. Documenteer intern welk systeem, voor welk doel, op welke juridische grondslag, met verwijzing naar de gebruiksaanwijzing.
  7. Voer een FRIA uit als u onder Artikel 27 valt.

9. Ingangsdata (Art. 113)

  • 2 februari 2025: verboden en AI-geletterdheidsplicht (Art. 4) van toepassing.
  • 2 augustus 2025: hoofdstuk V (GPAI), governance-structuur, straffen, vertrouwelijkheidsregels.
  • 2 augustus 2026: de meeste overige bepalingen, waaronder de high-risk verplichtingen van Artikel 26.

Bronnen en disclaimer

Deze FAQ is gebaseerd op Verordening (EU) 2024/1689 (de EU AI-verordening). Officiële tekst: EUR-Lex CELEX:32024R1689. Tijdens deze sessie heeft de webzoektool geen resultaten opgeleverd, waardoor bovenstaande links niet realtime via de tool konden worden geverifieerd. De CELEX-identifier (32024R1689) en de vermelde artikelnummers komen overeen met de verordening zoals gepubliceerd in Pb. EU, serie L, 2024/1689 van 12 juli 2024.

Dit overzicht is algemene informatie en geen juridisch advies. Voor uw concrete situatie — met name bij twijfel of uw AI-systeem high-risk is, of wanneer u persoonsgegevens verwerkt — is raadpleging van een gespecialiseerd jurist of de toezichthouder (in Nederland: de Autoriteit Persoonsgegevens en, na aanwijzing, de aangewezen AI-toezichthouder) aanbevolen.