GovCompass

Art. 26.6, log-retentie: bewaar logs minimaal 6 maanden

Door GovCompass.ai· Laatst bijgewerkt augustus 2026· Afgestemd op de geconsolideerde EU AI Act, inclusief de Omnibus-wijzigingen van 2026.

Art. 26.6 verplicht deployers van hoog-risico AI om de door het systeem gegenereerde logs minimaal zes maanden te bewaren, tenzij andere wetgeving een langere termijn vereist. De logs zijn het primaire bewijs dat het systeem conform de instructies is ingezet.

Onderdeel van de bredere governance-context. Dit artikel behandelt één bepaling uit de EU AI Act. Hoe die bepaling past in AI governance als geheel, van de zeven pijlers van verantwoorde AI tot de controls die systemen binnen afgesproken grenzen houden, begint bij Wat is AI governance.

Bijgewerkt: juni 2026

Inleiding: logs als juridisch bewijs

Art. 26.6 EU AI ActEU AI ActVerordening (EU) 2024/1689, in het Nederlands de AI-verordening, de Europese wet over artificiële intelligentie. Ze hanteert een risicogebaseerde aanpak: verboden praktijken, eisen voor hoogrisico-AI-systemen, transparantieverplichtingen voor specifieke toepassingen en een apart regime voor AI-modellen voor algemene doeleinden (general-purpose AI). Verplichtingen zijn verdeeld tussen aanbieders en gebruiksverantwoordelijken. Zie hoogrisico-AI-systeem, general-purpose AI, conformiteitsbeoordeling.Open full entry → verplicht deployers om de automatisch gegenereerde logs van hoog-risicorisicoIn de termen van de EU AI Act de combinatie van de waarschijnlijkheid dat een schade optreedt en de ernst ervan als dat gebeurt. De schakel tussen een principe (via de schade die het zou schenden) en een control (de maatregel die het vermindert). Het benoemen van de schade en het inschatten van het risico is op grond van Art. 9 vereist voordat een maatregel wordt gekozen. Zie schade, control, restrisico.Open full entry → AI-systemen te bewaren gedurende de door de provider gespecificeerde periode, met een wettelijk minimum van 6 maanden (tenzij andere regelgeving een langere termijn vereist). Logs zijn niet slechts technische artefactenartefactHet concrete record dat bewijst dat een control is uitgevoerd: een testrapport, een impactassessment, een monitoringlog, een release-sign-off. Een artefact is de tastbare vorm die bewijs aanneemt, het ding waar een auditor naar grijpt om te bevestigen dat een control niet alleen is ontworpen maar ook echt heeft gewerkt. Elke fase van de AI-levenscyclus levert haar eigen anker-artefact op. Onderscheiden van bewijs als geheel: bewijs is het bewijsmateriaal, een artefact is er één stuk van. Zie bewijs, levenscyclus.Open full entry →, ze zijn de primaire bron van forensisch bewijsbewijsHet concrete bewijs dat een control is ontworpen, geïmplementeerd en werkt: een testrapport, een audit trail, een impactassessment, een monitoringlog. Elke schakel in de governance-keten levert een artefact op, en samen zijn ze wat een organisatie overhandigt aan haar eigen bestuur, een toezichthouder, een klant of een betrokkene om te tonen, niet te zeggen, dat een systeem bestuurd is. De afwezigheid ervan is zelf het falen: een risicoregister zonder testresultaten, of een maatregel die wordt geclaimd zonder validatie, is een governance-gat, geen papierwerk-gat. De sluitende schakel van de governance-keten. Zie control, governance.Open full entry → bij incidenten, audits en geschillen over AI-beslissingen.

De logverplichting raakt drie parallelle regelgevende kaders: de EU AI Act (Art. 26.6), de AVGAVGVerordening (EU) 2016/679, de Algemene verordening gegevensbescherming (in het Engels: GDPR). De AVG geldt voor AI zodra persoonsgegevens de training, invoer, uitvoer of logs binnenkomen, en werkt naast de EU AI Act in plaats van erdoor te worden vervangen. Zie verwerkingsverantwoordelijke, verwerker, DPIA.Open full entry → (bewaarplicht en verwijderplicht van persoonsgegevens), en eventuele sectorspecifieke regelgeving (bijv. Wft voor financiële diensten). Deployers moeten alle drie in evenwicht houden.

Juridische context: Art. 26.6 en Art. 12

Art. 12 EU AI Act verplicht providers om hoog-risico AI-systemen te voorzien van logging-functionaliteit die automatisch relevante gebeurtenissen registreert. Art. 26.6 legt de bewaarverplichting bij de deployer. Beide zijn onlosmakelijk verbonden: als de provider geen adequate logging implementeert, kan de deployer Art. 26.6 niet naleven.

Overweging 72 stelt dat logs noodzakelijk zijn voor: (a) het nagaan of het systeem conform de instructies is ingezet, (b) het onderzoeken van incidenten, en (c) het faciliteren van toezicht door de bevoegde toezichthouder en het Europees AI Bureau.

Wat wordt gelogd?

Art. 12.1 vereist dat de logging-functionaliteit ten minste registreert:

  • De datum en tijd van gebruik van het systeem
  • De referentiedata waarop het systeem is geraadpleegd
  • De inputdata (of een verwijzing daarnaar)
  • De identiteit van de natuurlijke persoonnatuurlijke persoonEen levend menselijk individu, in onderscheid van een rechtspersoon zoals een onderneming; de drager van rechten onder de gegevensbescherming en de AI Act. Zie betrokkenen, profilering.Open full entry → die het systeem bedient
  • De output van het systeem
  • Gevallen waarbij de output door de toezichthouder is geverifieerd of overruled

Voor biometrische identificatiesystemen gelden aanvullende logeisen (Art. 12.2).

Bewaartermijnen: minimum vs. praktijk

Art. 26.6 stelt een minimum van 6 maanden, maar in de praktijk zijn langere termijnen de norm:

  • Financiële diensten (Wft/DORA): 5-7 jaar voor beslissingslogboeken
  • Gezondheidszorg (WGBO): 20 jaar voor medische dossiers, inclusief AI-beslissingen die deel uitmaken van de behandeling
  • HR-beslissingen (arbeidsrecht): Minimaal de duur van de arbeidsrelatie plus de verjaringstermijn voor arbeidsrechtelijke claims (5 jaar)
  • Publieke sector: Conform de Archiefwet, doorgaans 10-75 jaar afhankelijk van de beslissing

Neem de langste toepasselijke termijn. Bewaar logs dus niet 6 maanden als uw sectorwetgeving 5 jaar vereist.

Spanning met de AVG-bewaarprincipes

Hier zit de grootste praktische spanning. De AVG vereist minimale gegevensbewaring (Art. 5.1.e AVG: "opslagbeperking"), u mag persoonsgegevens niet langer bewaren dan noodzakelijk. De EU AI Act verplicht u juist om logs, die vrijwel altijd persoonsgegevens bevatten, minimaal 6 maanden te bewaren.

Oplossing: PseudonimiseringpseudonimiseringIdentificerende velden vervangen zodat data niet aan een persoon kan worden toegeschreven zonder afzonderlijke informatie, een minimalisatie- en beveiligingstechniek die data onder de AVG persoonsgegevens houdt. Zie dataminimalisatie.Open full entry →. Bewaar logs in gepseudonimiseerde vorm waarbij de koppeling met de betrokkene alleen te herstellen is via een afzonderlijk bewaard sleutelbestand. De logs blijven technisch bewaard voor AI Act-doeleinden, maar de privacyrisico's worden geminimaliseerd. Documenteer deze afweging in uw DPIADPIAData Protection Impact Assessment, vereist vóór verwerking met waarschijnlijk hoog risico (systematische profilering met aanzienlijke gevolgen, grootschalige bijzondere categorieën, publieke monitoring); AI-ontwikkeling roept het voortdurend op. Zie impactassessment, profilering.Open full entry →.

Technische opslagvereisten

De logs moeten zodanig worden opgeslagen dat:

  • Integriteit gewaarborgd is, logs mogen niet achteraf worden gewijzigd
  • Beschikbaarheid gegarandeerd is voor onderzoek door de toezichthouder
  • Exporteerbaarheid mogelijk is voor externe audits
  • Toegangsbeveiliging ongeautoriseerde inzage voorkomt

Audit-trail systemen waarbij INSERT-operaties de enige toegestane schrijfoperatie zijn (geen UPDATE/DELETE van historische records) zijn de best practice voor AI Act-conforme logopslag.

Deployer-specifieke implicaties

Bij cloudoplossingen: Als het AI-systeemAI-systeemEen machinaal systeem dat voor expliciete of impliciete doelen uit invoer afleidt hoe het uitvoer genereert, voorspellingen, inhoud, aanbevelingen of beslissingen, die fysieke of virtuele omgevingen kunnen beïnvloeden. De OESO-achtige definitie die de EU AI Act volgt. Zie algoritme, machine learning.Open full entry → in een cloud-omgeving draait, controleer dan of de cloudprovider de logs in de EU opslaat (AVG-vereiste) en of u als deployer de logs kunt exporteren en lokaal bewaren. U kunt de bewaarverplichting niet volledig uitbesteden, u blijft juridisch verantwoordelijk.

Bij systemen van meerdere providers: Als uw AI-toepassing gebruik maakt van meerdere sub-systemen (bijv. een GPAI-model via API), dient u de logs van elk sub-systeem afzonderlijk te bewaren. Controleer welke logs elke leverancier beschikbaar stelt.

Handhaving en sancties

Niet-naleving van Art. 26.6 valt onder Art. 99.4: boetes tot €15.000.000 of 3% van de wereldwijde jaaromzet. Bij een incident waarbij de deployer de relevante logs niet kan overleggen, is handhaving door de toezichthouder vrijwel zeker.

Veelgestelde vragen

V: Onze AI-leverancier bewaart de logs zelf. Voldoet dat?
A: Nee, niet automatisch. Art. 26.6 legt de bewaarverplichting bij de deployer. U moet aantonen dat u zelf toegang heeft tot de logs en dat u de bewaartermijn kunt controleren. Leg dit contractueel vast: de provider moet u de logs overdragen bij beëindiging van de dienst.

V: Hoe lang precies na een incident moet ik de logs bewaren?
A: Bewaar logs in elk geval tot de verjaringstermijn voor aansprakelijkheidsclaims is verstreken (5 jaar in NL) en tot alle toezichtsprocedures zijn afgerond. Verwijder logs nooit gedurende een lopend onderzoek door de toezichthouder.

Checklist: Art. 26.6 compliance

  1. Bewaart u de logs van elk hoog-risico AI-systeem minimaal 6 maanden (of langer indien sector-regelgeving dit vereist)?
  2. Zijn de bewaartermijnen vastgelegd in uw retentiebeleid?
  3. Zijn de logs opgeslagen in een systeem waarbij historische records niet kunnen worden gewijzigd?
  4. Kunnen de logs worden geëxporteerd voor audits door de toezichthouder?
  5. Zijn de logs beveiligd tegen ongeautoriseerde inzage?
  6. Is de spanning tussen AI Act-bewaarplicht en AVG-opslagbeperking opgelost (bijv. via pseudonimisering)?
  7. Heeft u contractueel geregeld dat u de logs kunt bewaren ook bij beëindiging van de leveranciersrelatie?
WetsverwijzingenArt. 26
Delen Deel op LinkedIn

Meer over Accountability

Agentic AI en governance: waarom autonomie de beheersingsvraag verscherpt

Analysis

Agentic AI heeft geen nieuw soort governance nodig. Autonomie vergroot de afstand tussen wat een systeem doet en wie ervoor accountable is, wat de bestaande governance-keten, control die naar risico traceert en vooruit naar bewijs, belangrijker maakt, niet minder. De acties zijn echt en soms onomkeerbaar, dus de inzet op elke control stijgt.

AI governance en enterprise risk management: waar ze samenkomen

Analysis

AI governance is geen parallelle structuur die naast enterprise risk management staat. Het hoort erin. De zeven pijlers van verantwoorde AI zijn de controlestructuur waarmee de organisatie elk AI-systeem bestuurt; enterprise risk management is de machine die het restrisico dat die controls overlaten doorvoert naar de risk appetite van de board, het risicoregister, en het assurance-plan. De praktische vraag is niet of je AI governance óf ERM moet bouwen, maar hoe je het eerste in het tweede schuift zodat één aanspreekbare structuur, niet twee concurrerende, het AI-risico bezit.

AI-certificering: wat bestaat er en wat bewijst het

Analysis

AI-certificering is geen enkelvoudige categorie. Er worden drie verschillende objecten beoordeeld, elk door een ander type beoordelaar: een persoon, het AI-managementsysteem van een organisatie, en een AI-systeem dat op de EU-markt wordt gebracht. De eerste twee kunnen worden gecertificeerd. Het derde valt onder een wettelijke conformiteitsbeoordeling, die op de ene route wel een certificaat oplevert en op de andere niet. Vaststellen welk object een certificaat dekt, is de eerste stap om te bepalen wat het waard is.

Compliance op control-niveau: de EU AI Act als geïnstrumenteerd systeem

Analysis

Compliance op control-niveau betekent voldoen aan de EU AI Act via ingebouwde, bewezen controls in plaats van beleidsdocumenten. De technische artikelen vertalen direct naar systeem-controls: onveranderlijke logs (Art. 12, 19), een noodstop (Art. 14(4)(e)), datamaskering vóór het model (Art. 10), configureerbare blokkeerbeleid (Art. 26), risicoscoring en incidentmelding binnen de termijn (Art. 9, 73), en workspace-isolatie met rolgebaseerde toegang (Art. 14, 26). Compliance op dit niveau is een geïnstrumenteerd systeem, geen beleid als PDF.