Als u in de Europese Unie woont en AI-gestuurde producten of diensten gebruikt voor persoonlijke of zakelijke aangelegenheden, zal de EU AI-wet waarschijnlijk op een of andere manier op u van invloed zijn.
Mogelijk heeft u al een van de effecten ervan gezien: labels of vermeldingen die aangeven dat een afbeelding, video, audioclip of andere inhoud is gegenereerd of gemanipuleerd met behulp van AI op platforms zoals Instagram of TikTok(nieuw venster). Deze werden van toepassing in augustus 2026 als onderdeel van de transparantieregels van de EU AI-wet, en ze maken deel uit van een veel bredere wet die in fasen wordt ingevoerd.
De EU AI-wet verbiedt ook bepaalde toepassingen van AI, stelt strenge eisen aan systemen die als hoog risico worden beschouwd en stelt regels vast voor bedrijven die AI ontwikkelen, leveren of gebruiken, waarbij verschillende bepalingen op verschillende momenten in werking treden.
Wat is de EU AI-wet precies, voor welke AI-systemen geldt deze en wat betekent het voor u of uw bedrijf? Dit is wat u moet weten.
- Wat is de EU AI-wet?
- Hoe AI-risico wordt behandeld onder de EU-verordening AI
- AI met een onaanvaardbaar risico
- AI met een hoog risico
- Vereisten voor AI-systemen met een hoog risico
- AI met een transparantierisico (beperkt risico)
- AI met een laag of geen risico
- Wat zijn GPAI-modellen en welke verplichtingen hebben ze?
- Verbiedt de EU AI-wet AI-systemen om gegevens van mensen te gebruiken voor AI-training?
- Beschermt de EU AI-wet intellectueel eigendom?
- Implementatietijdlijn van de EU AI-wet
- Hoe u uw bedrijf voorbereidt op naleving van de EU AI-wet
- Bouw aan een privacygerichte benadering van AI
Wat is de EU AI-wet?
De EU AI-wet is de wetgeving van de Europese Unie ter regulering van kunstmatige intelligentie. Formeel bekend als Verordening (EU) 2024/1689, is het doel ervan om AI veiliger, transparanter, betrouwbaarder en mensgerichter te maken, terwijl grondrechten worden beschermd en innovatie en de acceptatie van AI in de EU worden gestimuleerd.
Eenvoudig gezegd kunt u de EU AI-wet zien als de GDPR voor AI, hoewel deze andere zaken reguleert: de GDPR regelt voornamelijk hoe persoonsgegevens worden verzameld en verwerkt, terwijl de EU AI-wet regelt hoe AI-systemen worden ontwikkeld, geleverd, geïmplementeerd en gebruikt, met name wanneer ze de rechten, veiligheid of belangrijke levensbeslissingen van mensen kunnen beïnvloeden.
Hoe AI-risico wordt behandeld onder de EU-verordening AI
In plaats van alle AI op dezelfde manier te reguleren, hanteert de EU AI-wet een risicogebaseerde benadering, die in vier niveaus kan worden ingedeeld:
- Onaanvaardbaar (verboden)
- Hoog risico
- Beperkt risico (transparantie)
- Laag of geen risico
De eerste acht verboden traden in werking in februari 2025, terwijl het laatste verbod in december 2026 van kracht wordt.
Over het algemeen geldt: hoe groter de potentiële schade die een AI-systeem kan veroorzaken, hoe strenger de regels. De wet definieert formeel geen vier “risiconiveaus”, maar de regels worden vaak in vier brede categorieën gegroepeerd om ze gemakkelijker te begrijpen te maken.
De praktijkvoorbeelden hieronder zijn geen zaken die zijn aangespannen onder de EU AI-wet. In plaats daarvan illustreren ze het soort schade of toepassingen dat de AI-wetgeving in de EU wil voorkomen, beperken of reguleren.
AI met een onaanvaardbaar risico
Bepaalde AI-toepassingen worden als inherent onaanvaardbaar beschouwd en niet als iets wat beheerd kan worden door middel van risicobeperking, documentatie of toezicht. Dit is wat verboden is:
Manipulatie en misleiding
AI die mensen manipuleert of misleidt om schadelijke beslissingen te nemen die ze anders niet zouden nemen.
Een Belgische man stapte in 2023 uit het leven(nieuw venster) nadat een AI-chatbot hem wekenlang aanmoedigde en zijn gevoelens spiegelde.
Misbruik maken van kwetsbare mensen
AI die misbruik maakt van mensen vanwege hun leeftijd, handicap of sociale of economische situatie.
Het chatbotplatform Character.AI en Google kwamen in januari 2026 overeen om rechtszaken te schikken(nieuw venster) over schade berokkend aan tieners, waaronder een rechtszaak van een moeder van wie de tienersoon zelfmoord pleegde na het ontwikkelen van een diepe emotionele gehechtheid aan een chatbot die hem aanmoedigde om bij hem “thuis te komen”.
Sociale scoring
AI die mensen rangschikt op basis van hun gedrag of persoonlijke kenmerken en die scores gebruikt om hen oneerlijk te behandelen.
Het sociaal kredietsysteem van China is gebruikt om burgers met een lage score uit te sluiten van bijvoorbeeld het kopen van vliegtuig- of treintickets. In 2021 ondertekende China een niet-bindende VN-toezegging(nieuw venster) om te stoppen met social scoring, maar het heeft het systeem sindsdien alleen maar verder uitgebreid, en het is onduidelijk hoeveel daarvan nog steeds op AI draait.
Voorspellend politiewerk
AI die voorspelt of iemand een misdrijf zal plegen, louter op basis van profilering of persoonlijkheidskenmerken. Ander AI-gebruik bij rechtshandhaving, zoals het evalueren van bewijsmateriaal of het beoordelen van risico’s op basis van verifieerbare feiten, geldt als hoog risico, maar is niet verboden.
In december 2025 stopte de Nederlandse politie met CAS, een algoritme dat sinds 2017 werd gebruikt om te voorspellen waar waarschijnlijk criminaliteit zou plaatsvinden, nadat uit een audit bleek dat er sprake was van versterkte vooringenomenheid door historische over-surveillance van bepaalde buurten.
Gezichtsherkenningsdatabanken
AI die zonder onderscheid afbeeldingen van het internet of camerabeelden scrapet om databanken voor gezichtsherkenning op te bouwen.
Het Amerikaanse bedrijf Clearview AI scrapete miljarden online foto’s (waaronder veel van EU-burgers) voor rechtshandhavings- en overheidsinstanties en is door EU-toezichthouders voor tientallen miljoenen euro’s beboet(nieuw venster).
Emotieherkenning
AI die probeert af te leiden hoe werknemers of studenten zich voelen op de werkvloer of op school, behalve om gegronde medische of veiligheidsredenen. Emotieherkenning buiten die twee situaties valt onder de regels voor hoog risico in plaats van verboden te zijn.
In 2018 installeerde een middelbare school in Hangzhou, China, klaslokaalcamera’s(nieuw venster) die de gezichten van leerlingen scanden om te meten hoe aandachtig en gefocust ze waren, wat leidde tot een nationaal debat over toezicht op kinderen. Dat programma werd naar verluidt stilgelegd na de verontwaardiging, maar soortgelijke monitoring verspreidde zich snel naar andere scholen.
Tegen 2022 waren sommigen overgegaan op hoofdbanden die hersengolven meten, waarbij het toezicht zich uitbreidde naar onderwijs op afstand en het volgen van zomerhuiswerk(nieuw venster).
Gevoelige biometrische profilering
AI die biometrische gegevens gebruikt om kenmerken af te leiden zoals ras, politieke opvattingen, lidmaatschap van een vakbond, religie, seksueel leven of seksuele geaardheid. Biometrische categorisering voor andere doeleinden geldt als hoog risico, niet verboden.
In 2025 klaagde het Oeigoers Wereldcongres(nieuw venster) Hikvision, Huawei en Dahua aan in Frankrijk, met de stelling dat gezichtsherkenningstechnologie hielp bij het identificeren en vervolgen van Oeigoeren.
Live gezichtsherkenning door de politie
Realtime gezichtsherkenning die door rechtshandhavingsinstanties wordt gebruikt in openbare ruimten, behalve in een klein aantal streng gecontroleerde gevallen, zoals het opsporen van vermiste of ontvoerde personen, het voorkomen van een dreigend gevaar of het lokaliseren van verdachten van ernstige misdrijven. Gezichtsherkenning die niet realtime is, niet in een openbare ruimte plaatsvindt of niet door rechtshandhavers wordt gebruikt, heeft een hoog risico in plaats van verboden te zijn.
In 2025 verbood Hongarije LHBTIQ+-Pride-evenementen en nam het een wet aan waarmee de politie live gezichtsherkenning kon gebruiken om deelnemers te identificeren. Burgerrechtenorganisaties vochten de wet aan(nieuw venster) met het argument dat deze rechtstreeks in strijd was met artikel 5 van de EU AI-wet. In april 2026 oordeelde het hoogste hof van de EU dat Hongarije de grondrechten van LHBTIQ+-personen had geschonden; de aanklachten tegen Pride-organisatoren werden ingetrokken en een regeringswissel in diezelfde maand maakte het verbod ongedaan.
Seksueel misbruik en intieme inhoud zonder toestemming
AI-systemen die materiaal van seksueel misbruik van kinderen (CSAM) genereren, of die seksueel expliciete of intieme afbeeldingen van echte, identificeerbare mensen genereren of manipuleren zonder hun toestemming.
Grok, de AI-chatbot die is ingebouwd in X, had een “spicy modus” die geseksualiseerde deepfakes genereerde van echte mensen, waaronder kinderen, wat resulteerde in meer dan 4,4 miljoen afbeeldingen in iets meer dan 9 dagen. In januari 2026 eisten Amerikaanse procureurs-generaal dat xAI de functie zou verwijderen, en meerdere rechtszaken volgden(nieuw venster).
AI met een hoog risico
AI-systemen met een hoog risico zijn toegestaan op de EU-markt zolang de aanbieder aan een veeleisende reeks verplichtingen voldoet. Een AI-systeem wordt op een van de volgende twee manieren als een hoog risico beschouwd:
- Het is een product of het veiligheidscomponent van een product dat al valt onder de EU-wetgeving inzake productveiligheid en onderworpen is aan een conformiteitsbeoordeling door derden, zoals medische apparaten, machines, liften of speelgoed. Deze systemen worden ingedeeld als hoog risico onder artikel 6(1) en bijlage I, en worden vanaf augustus 2028 onderworpen aan de verplichtingen voor een hoog risico.
- Het valt in een van de specifieke gebruikscategorieën die worden genoemd in artikel 6(2) en bijlage III. De verplichtingen voor deze groep gaan in vanaf december 2027 en omvatten het volgende:
Biometrie
Dit omvat biometrische identificatie op afstand die niet realtime is, niet plaatsvindt in een openbaar toegankelijke ruimte of niet door rechtshandhavers wordt gebruikt, biometrische categorisering voor andere doeleinden dan het afleiden van de bovengenoemde verboden gevoelige kenmerken, en emotieherkenning buiten de context van de werkplek of het onderwijs (dit sluit basis biometrische verificatie uit, zoals het ontgrendelen van uw telefoon met uw gezicht).
Een middelbare school in Zweden testte in 2019 gezichtsherkenning om de aanwezigheid van leerlingen bij te houden. De Zweedse gegevensbeschermingsautoriteit beboette de school(nieuw venster) en oordeelde dat leerlingen vanwege hun afhankelijkheid van de school geen geldige toestemming konden geven.
Kritieke infrastructuur
AI die digitale infrastructuur, wegverkeer of de levering van water, gas, verwarming of elektriciteit beheert, wordt als een hoog risico beschouwd.
In augustus 2024 implementeerde Praag een AI-verkeersregelingssysteem(nieuw venster) dat de afstelling van verkeerslichten in realtime aanpast op basis van de huidige omstandigheden en voorrang geeft aan het openbaar vervoer en hulpdiensten. Het is een van de eerste grootschalige toepassingen van dit type in Europa.
Onderwijs en beroepsopleiding
AI die beslist wie wordt toegelaten tot een school of opleidingsprogramma, die cijfers geeft, het juiste onderwijsniveau voor iemand evalueert of studenten monitort tijdens examens, wordt als een hoog risico beschouwd.
De Engelse examenregelgever gebruikte een algoritme om in 2020 cijfers toe te kennen nadat examens vanwege de COVID-pandemie waren geannuleerd, wat leidde tot lagere cijfers voor veel leerlingen(nieuw venster) en benadeling van leerlingen op historisch minder presterende scholen. Dit leidde tot protesten en het besluit werd door de overheid teruggedraaid.
Werkgelegenheid en personeelsbeheer
Dit betreft AI die wordt gebruikt om sollicitanten te screenen of te evalueren, of die van invloed is op promoties, taaktoewijzing of prestatiemonitoring op het werk.
Een Italiaanse rechter oordeelde dat het algoritme van Deliveroo voor de rangschikking van bezorgers(nieuw venster) discriminatoir was(nieuw venster), omdat het maaltijdbezorgers strafte voor een lage beschikbaarheid zonder gegronde redenen zoals ziekte of stakingen vast te stellen. Deliveroo werd veroordeeld tot het betalen van een schadevergoeding.
Essentiële diensten
AI die beslist over het recht op overheidsuitkeringen of gezondheidszorg, de kredietwaardigheid beoordeelt, levens- of zorgverzekeringen prijst of noodoproepen trieert, wordt als een hoog risico beschouwd.
De Nederlandse belastingdienst gebruikte een algoritmisch frauderisicosysteem dat ongeveer 26.000 ouders ten onrechte aanmerkte(nieuw venster) voor de terugbetaling van toeslagen, waarbij mensen met een dubbele nationaliteit onevenredig hard werden getroffen. Het schandaal leidde in januari 2021 tot de val van het Nederlandse kabinet.
Handhaving
AI die het risico van een slachtoffer of dader beoordeelt, de betrouwbaarheid van bewijsmateriaal evalueert of mensen profileert tijdens strafrechtelijke onderzoeken, wordt als een hoog risico beschouwd.
Engeland en Wales gebruiken OASys om het recidiverisico voor meer dan 7 miljoen mensen te berekenen(nieuw venster), wat wordt gebruikt bij beslissingen over borgtocht, straftoemeting en voorwaardelijke invrijheidstelling. Uit officiële evaluaties bleek dat het minder nauwkeurig is voor zwarte, Aziatische en gemengde personen dan voor blanke daders, en gevangenen hebben beperkte mogelijkheden om onjuiste gegevens aan te vechten die voor hun scores zijn gebruikt. Er wordt een vervangend systeem (ARNS) ontwikkeld, met een landelijke uitrol gepland voor 2026.
Migratie, asiel en grenscontrole
Dit betreft AI die het veiligheids- of migratierisico beoordeelt, asielaanvragen onderzoekt of personen aan de grens identificeert.
Het Britse ministerie van Binnenlandse Zaken wees de asielaanvraag van een Marokkaanse vrouw en haar kind af(nieuw venster) met verwijzing naar een veiligheidsdocument dat niet bleek te bestaan. In hoger beroep suggereerde een rechter dat de afwijzingsbrief tekenen van AI-hallucinatie vertoonde en noemde dit “analoog aan het vertrouwen op vals bewijs”.
Rechtspleging en democratische processen
AI die rechters helpt bij het interpreteren van feiten of het recht, of systemen die de verkiezingsuitslag of het stemgedrag van mensen kunnen beïnvloeden, wordt als een hoog risico beschouwd.
Misschien wel het bekendste voorbeeld: Cambridge Analytica verzamelde zonder toestemming gegevens van wel 87 miljoen Facebook-gebruikers om psychografische profielen op te stellen voor gerichte politieke advertenties(nieuw venster), met name voor de Trump-campagne van 2016 en het Brexit-referendum.
Vereisten voor AI-systemen met een hoog risico
Onder de EU AI-wet moeten AI-systemen met een hoog risico aan strenge eisen voldoen voordat ze op de markt mogen worden gebracht of in gebruik mogen worden genomen. Deze omvatten:
Risicobeheer: Aanbieders moeten potentiële risico’s gedurende de gehele levenscyclus van het systeem identificeren, beoordelen en verminderen.
Datakwaliteit: Trainings-, validatie- en testgegevens moeten geschikt zijn en worden beheerd om fouten en discriminatoire resultaten te verminderen.
Registratie en traceerbaarheid: Systemen moeten logboeken van hun activiteiten bijhouden, zodat de werking en resultaten ervan kunnen worden getraceerd.
Technische documentatie: Aanbieders moeten documenteren hoe het systeem werkt, waarvoor het is ontworpen en hoe het voldoet aan de AI-wet.
Informatie voor gebruikers/implementeerders: Personen en organisaties die het systeem gebruiken, moeten duidelijke instructies ontvangen over de mogelijkheden, beperkingen en het juiste gebruik ervan.
Menselijk toezicht: Systemen moeten zo worden ontworpen dat gekwalificeerde personen de werking ervan kunnen begrijpen, monitoren en indien nodig kunnen ingrijpen.
Nauwkeurigheid, robuustheid en cyberbeveiliging: Systemen moeten voldoen aan passende normen voor nauwkeurigheid, betrouwbaarheid, veerkracht en bescherming tegen veiligheidsdreigingen.
Artikel 6(3) voorziet echter in bepaalde afwijkingen voor AI-systemen die in bijlage III worden genoemd. Ze worden niet als hoog risico beschouwd als ze geen “aanzienlijk risico op schade voor de gezondheid, veiligheid of grondrechten van natuurlijke personen vormen, onder meer door het resultaat van de besluitvorming niet wezenlijk te beïnvloeden”. Artikel 6(3) bevat meer gegevens over hoe kan worden bepaald of een AI-systeem onder deze afwijking valt.
AI met een transparantierisico (beperkt risico)
Wat het transparantierisico betreft, richt artikel 50 zich op AI die het voor mensen moeilijk kan maken om onderscheid te maken tussen door AI gegenereerde of door mensen gemaakte inhoud. Het gaat hierbij voornamelijk om misleiding, identiteitsdiefstal, desinformatie, manipulatie en consumentenfraude. Deze systemen zijn over het algemeen toegestaan, maar aanbieders en gebruikers/implementeerders moeten het gebruik van AI voldoende transparant maken. De transparantieverplichtingen van artikel 50 zijn in augustus 2026 van kracht geworden.
Er zijn vier hoofdsituaties die onder de AI-transparantieregels vallen:
AI-interacties
Wanneer een AI-systeem rechtstreeks met een persoon communiceert, moet de aanbieder duidelijk maken dat deze persoon met AI communiceert en niet met een mens. Dit kan van toepassing zijn op interactieve systemen waaronder conversationele AI of klantenservice-agents.
Er moet vanaf het begin van de eerste interactie een AI-disclaimer worden verstrekt op een toegankelijke, duidelijke en herkenbare manier. AI die alleen op de achtergrond draait of van machine tot machine communiceert, valt niet onder deze specifieke vereiste.
Standaard door AI gegenereerde inhoud
Aanbieders van AI-systemen die tekst, afbeeldingen, audio of video genereren of manipuleren, moeten de uitvoer technisch identificeerbaar maken als door AI gegenereerd of gemanipuleerd, bijvoorbeeld via machineleesbare metagegevens.
Dit betekent niet noodzakelijkerwijs dat er een zichtbaar label moet worden toegevoegd voor de persoon die de inhoud bekijkt. Eenvoudige bewerkingstools die de ingevoerde gegevens of de betekenis ervan niet wezenlijk veranderen, zijn vrijgesteld.
Deepfakes en bepaalde inhoud van algemeen belang
Als een organisatie deepfake-afbeeldingen, -audio of -video maakt of manipuleert, is alleen een machineleesbare markering niet voldoende. Ze moeten dit duidelijk en op een makkelijk waarneembare wijze openbaar maken aan het publiek, bijvoorbeeld via een zichtbaar label of een hoorbare melding.
Dezelfde norm geldt voor door AI gegenereerde of gemanipuleerde tekst die wordt gepubliceerd om het publiek te informeren over zaken van algemeen belang, tenzij een mens deze inhoudelijk heeft gecontroleerd en er de redactionele verantwoordelijkheid voor op zich heeft genomen.
Emotieherkenning en biometrische categorisering
Mensen moeten worden geïnformeerd wanneer AI wordt gebruikt om hun emoties te detecteren of hen te categoriseren op basis van biometrische gegevens; dit geldt ongeacht of het systeem ook als hoog risico is geclassificeerd.
AI met een laag of geen risico
De meeste AI-systemen vallen in deze categorie en zijn niet onderworpen aan aanvullende verplichte vereisten onder de AI-wet. Voorbeelden zijn spamfilters en AI die in videogames wordt gebruikt. Aanbieders kunnen nog steeds vrijwillig best practices en gedragscodes volgen.
Wat zijn GPAI-modellen en welke verplichtingen hebben ze?
GPAI-modellen (General-Purpose AI, oftewel AI voor algemene doeleinden) zijn AI-modellen die zijn ontworpen om veel verschillende taken uit te voeren in plaats van één specifiek en eng doel. Voorbeelden van GPAI-modellen zijn de grote taalmodellen (LLM’s) die ChatGPT, Gemini, Claude en Meta AI aandrijven. Ze kunnen inhoud genereren of analyseren en kunnen worden geïntegreerd in andere AI-systemen en -toepassingen.
GPAI-modellen zijn onderworpen aan hun eigen vereisten onder de AI-wet. Aanbieders moeten technische documentatie bijhouden, ontwikkelaars in de keten informatie verstrekken over de mogelijkheden en beperkingen van het model, voldoen aan de EU-auteursrechtregels en een openbare samenvatting publiceren waarin de gegevenstypen (zoals tekst, afbeeldingen, audio of video) en bronnen (bijvoorbeeld openbare datasets, privédatasets, gescrapete websites, gebruikersgegevens of synthetische gegevens) worden beschreven die zijn gebruikt om het model te trainen.
GPAI-modellen die een systeemrisico vormen — krachtig of wijdverbreid genoeg dat problemen ermee op grote schaal schade zouden kunnen veroorzaken in de hele EU — krijgen te maken met aanvullende vereisten, waaronder modelevaluaties en adversarial testing, doorlopend risicobeheer, incidentenrapportage en sterkere cyberbeveiligingsmaatregelen.
Verbiedt de EU AI-wet AI-systemen om gegevens van mensen te gebruiken voor AI-training?
Nee. De EU AI-wet verbiedt het gebruik van gegevens van mensen voor AI-training niet. Wel vereist het dat hoogrisicosystemen gegevens van goede kwaliteit gebruiken en dat aanbieders van AI voor algemene doeleinden transparant zijn over het materiaal waarop ze zijn getraind. Maar of persoonsgegevens legaal kunnen worden gebruikt om AI te trainen, wordt voornamelijk geregeld door de GDPR. Bedrijven moeten een geldige wettelijke grondslag hebben voor het verwerken van persoonsgegevens en de toepasselijke rechten en waarborgen inzake gegevensbescherming respecteren.
Beschermt de EU AI-wet intellectueel eigendom?
Ja, maar slechts op een beperkte en indirecte manier. De EU AI-wet creëert geen nieuwe intellectuele-eigendomsrechten en vervangt de bestaande auteurswetgeving niet. De wet vereist echter wel dat GPAI-aanbieders voldoen aan de EU-auteursrechtregels, de opt-outs van rechthebbenden voor tekst- en datamining respecteren en een samenvatting publiceren van de inhoud die is gebruikt om hun modellen te trainen.
Implementatietijdlijn van de EU AI-wet
Hier zijn belangrijke datums die u moet weten:
1 augustus 2024: De EU AI-wet is van kracht geworden.
2 februari 2025: De algemene bepalingen en definities van de wet werden van toepassing, samen met de eerste acht verboden op verboden AI-praktijken. Vereisten voor aanbieders en gebruikers/implementeerders om AI-geletterdheid onder het personeel te ondersteunen, werden eveneens van toepassing.
2 augustus 2025: Regels voor GPAI-modellen traden in werking, samen met bepalingen over AI-governance en sancties.
27 juli 2026: De AI Omnibus is van kracht geworden. Formeel bekend als Verordening (EU) 2026/1744, is de AI Omnibus een wijziging uit 2026 op de EU AI-wet, ontworpen om de implementatie ervan te vereenvoudigen, de nalevingslasten te verminderen en bedrijven en toezichthouders meer tijd te geven om zich voor te bereiden, terwijl de kernbescherming van de wet op het gebied van veiligheid en grondrechten behouden blijft.
2 augustus 2026: Het grootste deel van de resterende AI-wet werd van toepassing, inclusief de transparantieregels die openbaarmaking of technische markering vereisen voor bepaalde AI-systemen en door AI gegenereerde inhoud.
2 december 2026: Het negende verbod op door AI gegenereerde CSAM en seksueel expliciete of intieme afbeeldingen zonder toestemming treedt in werking. Aanbieders van AI-systemen die vóór 2 augustus 2026 op de markt zijn gebracht en die synthetische tekst, afbeeldingen, audio of video genereren, moeten vanaf deze datum ook voldoen aan de eisen van de wet voor machineleesbare markering.
2 augustus 2027: EU-lidstaten moeten voor deze datum ten minste één nationale AI-regelgevingssandbox beschikbaar hebben waarin bedrijven AI-systemen kunnen ontwikkelen en testen onder toezicht van regelgevers.
2 december 2027: Regels voor AI met een hoog risico worden van toepassing op systemen die worden gebruikt in gevoelige gebieden zoals biometrie, kritieke infrastructuur, onderwijs, werkgelegenheid, essentiële diensten, rechtshandhaving, migratie en rechtspleging.
2 augustus 2028: De vereisten voor hoog risico worden van toepassing op AI-systemen die onderdeel zijn van, of veiligheidsonderdelen zijn van, gereguleerde producten die vallen onder EU-productwetgeving, zoals bepaalde machines, medische hulpmiddelen, speelgoed en liften.
Hoe u uw bedrijf voorbereidt op naleving van de EU AI-wet
Voor bedrijven is de grootste praktische verandering dat naleving begint met het bepalen welke rol het bedrijf speelt en welk type AI het gebruikt. Een bedrijf dat simpelweg een AI-schrijfassistent gebruikt, heeft veel minder verplichtingen dan een bedrijf dat een wervingsalgoritme ontwikkelt, een AI-gestuurd medisch apparaat verkoopt of een GPAI-model levert. De wet kan ook van toepassing zijn op bedrijven buiten de EU als zij AI-systemen of GPAI-modellen op de EU-markt brengen of als de uitvoer van hun AI-systeem in de EU wordt gebruikt.
Om zich voor te bereiden op en te blijven voldoen aan de EU AI-wet, moet uw bedrijf het volgende doen:
Weet welke AI u gebruikt: Houd bij welke AI-systemen in al uw teams worden gebruikt (inclusief tools van derden) en begrijp waarvoor ze worden gebruikt. Dit kan AI omvatten die wordt gebruikt in HR, klantenservice, marketing, beveiliging, analyses en andere bedrijfsprocessen.
Bepaal uw rol: Stel vast of uw bedrijf een aanbieder is die een AI-systeem ontwikkelt of verkoopt, een gebruiker/implementeerder die een systeem gebruikt, of een importeur of distributeur. Voor elke rol gelden andere verplichtingen.
Classificeer AI op basis van risico: Controleer of het AI-gebruik verboden is, een hoog risico kent, onderworpen is aan transparantievereisten of een minimaal risico inhoudt. Als u bijvoorbeeld AI gebruikt om sollicitanten te screenen, zijn de regels aanzienlijk strenger dan voor AI-spamfilters.
Stop verboden AI-toepassingen: Controleer uw AI-tools en werkprocessen op verboden praktijken en schakel systemen uit of vervang ze als ze de grens overschrijden. Richt u met name op AI die wordt gebruikt om werknemers te monitoren, mensen te profileren, biometrische gegevens te analyseren, gedrag te manipuleren of gevoelige beoordelingen over individuen te maken.
Train werknemers die AI gebruiken: Aanbieders en gebruikers/implementeerders moeten maatregelen nemen om AI-geletterdheid te ondersteunen onder werknemers en anderen die namens hen AI-systemen bedienen. De training moet weerspiegelen hoe AI daadwerkelijk wordt gebruikt en welke risico’s eraan verbonden zijn.
Voldoe aan de AI-transparantievereisten: Mogelijk moet u mensen informeren wanneer ze met AI communiceren, bepaalde door AI gegenereerde of gemanipuleerde inhoud labelen, of mensen informeren wanneer toegestane emotieherkenning of biometrische categoriseringssystemen worden gebruikt.
Pas strengere controles toe op AI met een hoog risico: Aanbieders moeten risico’s beheren, geschikte gegevens gebruiken, documentatie en logboeken bijhouden, zorgen voor menselijk toezicht en voldoen aan vereisten voor nauwkeurigheid, beveiliging en betrouwbaarheid. Ze moeten mogelijk ook conformiteitsbeoordelingen uitvoeren en het systeem registreren. Bedrijven die AI met een hoog risico gebruiken, moeten de instructies van de aanbieder volgen, de prestaties monitoren en de vereiste gegevens bijhouden.
Controleer de verplichtingen voor GPAI: Als u GPAI-modellen levert, heeft u afzonderlijke vereisten inzake technische documentatie, informatie voor ontwikkelaars in de keten, naleving van het auteursrecht en samenvattingen van trainingsinhoud. Modellen die een systeemrisico vormen, hebben te maken met aanvullende veiligheids- en cyberbeveiligingsvereisten.
Beoordeel AI-leveranciers: Als u AI van derden gebruikt, controleer dan de door leveranciers geleverde systemen, hoe ze zijn geclassificeerd, welke documentatie beschikbaar is en wie verantwoordelijk is voor het naleven van elk onderdeel van de EU AI-wet. Het aanpassen of een andere merknaam geven aan bepaalde AI-systemen kan de verantwoordelijkheden van de aanbieder ook overdragen op uw bedrijf.
Houd AI-governance up-to-date: AI-systemen, het gebruik ervan en de wetgeving kunnen veranderen. Bedrijven moeten documenteren hoe AI wordt gebruikt, systemen monitoren op nieuwe risico’s of incidenten en de naleving opnieuw beoordelen wanneer een AI-systeem ingrijpend wordt gewijzigd of voor een ander doel wordt ingezet.
Naleving van de AI-wet vervangt andere wettelijke verplichtingen niet. Bedrijven die persoonsgegevens, auteursrechtelijk beschermd materiaal of AI in gereguleerde sectoren gebruiken, moeten mogelijk ook voldoen aan wetten zoals de GDPR, EU-auteursrechtregels, consumentenbeschermingsrecht en sectorspecifieke regelgeving.
Bouw aan een privacygerichte benadering van AI
De EU AI-wet hanteert een risicogebaseerde benadering van AI, en u hoeft niet noodzakelijkerwijs zelf AI te gebruiken om erdoor beïnvloed te worden. Als u in de EU woont, kan AI invloed hebben op de inhoud die u ziet, de diensten waarmee u communiceert of beslissingen die over u worden genomen, zoals de vraag of u bepaalde dingen kunt kopen. Zelf bekendraken met de wet kan u daarom helpen te begrijpen wanneer AI openbaar gemaakt moet worden, welke beschermingsmaatregelen gelden en wanneer u eventueel vraagtekens kunt plaatsen bij het gebruik van een AI-systeem of dit kunt aanvechten.
Voor bedrijven hangen de verplichtingen af van de rol die de organisatie speelt, hoe haar AI-systemen worden gebruikt en het betrokken risiconiveau.
Voor mensen die er wel voor kiezen om AI te gebruiken, biedt Lumo een privacygericht, Europees AI-alternatief. Onze AI-assistent houdt nooit een logboek van uw chats bij en traint niet op uw gegevens. Uw gegevens worden beschermd met zero-access-versleuteling, zodat alleen u ze kunt lezen. Zelfs Proton kan uw gegevens niet inzien.
Dezelfde beschermingsmaatregelen gelden voor Lumo for Business, onze AI-assistent voor teams, waarmee organisaties hun werknemers een goedgekeurde AI-tool kunnen bieden en tegelijkertijd vertrouwelijke bedrijfs-, klant- en andere gevoelige gegevens privé kunnen houden. Het gebruik van Lumo maakt een bedrijf op zichzelf niet nalevingsconform met de EU AI-wet, maar het kan wel ondersteuning bieden bij een privacybewustere benadering van het invoeren en beheren van AI binnen een organisatie.
Als u nieuw bent op het gebied van AI of de technologie achter deze regels wilt begrijpen, bekijk dan onze gids voor AI voor een diepgaande blik op AI-privacy, toezicht, veiligheidsrisico’s en een overzicht van de vaak misleidende praktijken van enkele van de populairste AI-aanbieders.






