GovCompass
Per element van verantwoorde AI
Gratis, heldere antwoorden over de EU AI Act, de AVG en de kaders die AI reguleren, geordend rond de zeven elementen van verantwoorde AI.
Fairness
Art. 5, verboden AI-praktijken
ReferenceArt. 5 somt de acht verboden AI-praktijken op, waaronder subliminale manipulatie, exploitatie van kwetsbare groepen, social scoring en het ongericht scrapen van gezichtsopnamen. Deze verboden zijn absoluut, gelden voor elke organisatie ongeacht grootte, en zijn van kracht sinds 2 februari 2025.
AI in werving en selectie: risico's, bias en wat de EU AI Act nu al van u vraagt
AnalysisFRIA uitvoeren: stap-voor-stap handleiding
GuideEen Fundamental Rights Impact Assessment (FRIA) onder Art. 27 wordt stap voor stap uitgevoerd: beschrijf het systeem en het doel, identificeer de betrokken personen, beoordeel de impact op elke grondrechtendimensie, bepaal de mitigerende maatregelen, en documenteer het restrisico vóór de inzet.
Safety & reliability
Art. 26.4, input-data: zorg voor relevante en representatieve data
ReferenceArt. 26.4 verplicht deployers van hoog-risico AI om te borgen dat de inputdata relevant en voldoende representatief is voor het beoogde doel van het systeem. De deployer is verantwoordelijk voor de datakwaliteit in gebruik, ook al stelt de provider de specificaties vast onder Art. 10.
Art. 26.5, monitoring: houd de werking van je AI in de gaten
ReferenceArt. 26.5 verplicht deployers van hoog-risico AI om de werking van het systeem te monitoren aan de hand van de provider-instructies en om risico's en ernstige incidenten te melden. Monitoring is het vroegsignaleringsmechanisme dat aansluit op de incidentmelding van Art. 73.
Art. 5, verboden AI-praktijken
ReferenceArt. 5 somt de acht verboden AI-praktijken op, waaronder subliminale manipulatie, exploitatie van kwetsbare groepen, social scoring en het ongericht scrapen van gezichtsopnamen. Deze verboden zijn absoluut, gelden voor elke organisatie ongeacht grootte, en zijn van kracht sinds 2 februari 2025.
Art. 6, classificatie: is jouw AI-systeem hoog-risico?
ReferenceArt. 6 bepaalt hoe een hoog-risico AI-systeem wordt geclassificeerd: een systeem is hoog-risico als het een veiligheidscomponent is van een product onder Bijlage I, of binnen een van de Bijlage III-toepassingen valt. Onjuiste classificatie is zelf een overtreding, en de verantwoordelijkheid ligt bij de organisatie, niet bij de leverancier.
Art. 73, incident-rapportage: meld ernstige incidenten
ReferenceArt. 73 verplicht deployers en providers om ernstige incidenten met hoog-risico AI zonder onnodige vertraging te melden aan de bevoegde markttoezichthouder, voor de meeste incidenten binnen circa 15 dagen. Een incident dat ook een datalek is, moet daarnaast onder AVG Art. 33 worden gemeld.
Regulatory sandboxes: test je AI veilig onder toezicht
AnalysisRegulatory sandboxes onder Art. 57-63 zijn gecontroleerde omgevingen, onder toezicht van de nationale toezichthouder, waarin organisaties innovatieve AI-systemen kunnen ontwikkelen en testen met begeleiding en tijdelijke verlichting van bepaalde administratieve eisen, zonder dat de materiële waarborgen of de meldplicht bij incidenten vervallen.
Hoog risico of niet? zo classificeer je je AI-systemen
GuideOf een AI-systeem hoog-risico is, hangt af van Art. 6: het is hoog-risico als het een veiligheidscomponent onder Bijlage I is of binnen een Bijlage III-toepassing valt (zoals werkgelegenheid, krediet of essentiële diensten). De uitzondering van Art. 6.3 kan gelden wanneer het systeem slechts een beperkte, niet-doorslaggevende taak vervult.
Provider-verplichtingen: een overzicht voor MKB
GuideEen mkb-bedrijf dat zelf een hoog-risico AI-systeem ontwikkelt, draagt de volledige provider-verplichtingen van Art. 8-17 EU AI Act: risicobeheer (Art. 9), datakwaliteit (Art. 10), technische documentatie (Art. 11), logging (Art. 12), transparantie (Art. 13), menselijk toezicht (Art. 14), nauwkeurigheid (Art. 15) en een kwaliteitsmanagementsysteem (Art. 17). Micro-ondernemingen mogen een vereenvoudigd formaat gebruiken.
Privacy
Art. 26.4, input-data: zorg voor relevante en representatieve data
ReferenceArt. 26.4 verplicht deployers van hoog-risico AI om te borgen dat de inputdata relevant en voldoende representatief is voor het beoogde doel van het systeem. De deployer is verantwoordelijk voor de datakwaliteit in gebruik, ook al stelt de provider de specificaties vast onder Art. 10.
Art. 26.9, DPIA: koppeling tussen AI Act en AVG
ReferenceArt. 26.9 koppelt de EU AI Act aan de AVG: waar een gegevensbeschermingseffectbeoordeling (DPIA) vereist is onder AVG Art. 35, moeten deployers van hoog-risico AI de informatie uit de provider-documentatie gebruiken om die beoordeling te onderbouwen.
AI Act en AVG: hoe verhouden ze zich tot elkaar?
GuideDe EU AI Act en de AVG zijn complementaire maar niet identieke kaders voor AI-systemen die persoonsgegevens verwerken. Ze overlappen op transparantie, datakwaliteit, geautomatiseerde besluitvorming en impactassessments (DPIA en FRIA), maar verschillen in reikwijdte, toezicht en sanctieregime. De efficiënte aanpak is integratie: één gecombineerde DPIA/FRIA en één set leverancierscontracten.
Transparency & explainability
Art. 26.7, transparantie: informeer betrokkenen en werknemers
ReferenceArt. 26.7 verplicht deployers van hoog-risico AI om de personen die aan de beslissingen van het systeem zijn onderworpen te informeren dat een hoog-risico AI-systeem wordt gebruikt. Dit geldt ook zonder directe interactie, zoals bij CV-screening of kredietscoring.
Art. 26.8, registratie: verifieer dat je AI in de EU-database staat
ReferenceArt. 26.8 verplicht deployers die overheidsinstanties zijn (of namens hen handelen) om vóór ingebruikname te verifiëren dat een hoog-risico AI-systeem in de EU-database is geregistreerd, en het niet te gebruiken als dat niet zo is.
Art. 49, EU-database: registratie van hoog-risico AI
ReferenceArt. 49 verplicht providers van hoog-risico AI-systemen om het systeem in de EU-database te registreren vóór marktintroductie. De database dient zowel het markttoezicht als de publieke verantwoording, doordat burgers kunnen zien welke hoog-risico systemen in gebruik zijn.
AI in werving en selectie: risico's, bias en wat de EU AI Act nu al van u vraagt
AnalysisArt. 50 EU AI Act, Transparantieverplichting: informeer gebruikers over AI-interactie
AnalysisArt. 50 van de EU AI Act verplicht deployers om mensen te informeren wanneer zij met een AI-systeem interacteren, wanneer content AI-gegenereerd is, en wanneer emotieherkenning of biometrische categorisering wordt gebruikt. De verplichting geldt vanaf 2 augustus 2026, met boetes tot €15 miljoen of 3% van de wereldwijde jaaromzet.
Transparantie-templates: kant-en-klare teksten voor Art. 26.7
GuideKant-en-klare transparantie-templates helpen deployers om aan de EU AI Act-informatieplichten te voldoen: een chatbot-melding, een label voor AI-gegenereerde content, en een Art. 26.7-kennisgeving voor personen die aan een hoog-risico systeem zijn onderworpen. De melding moet actief en begrijpelijk zijn op het moment van interactie.
Accountability
Art. 26.1, gebruik AI volgens de instructies van de aanbieder
ReferenceArt. 26.1 EU AI Act verplicht deployers om hoog-risico AI-systemen uitsluitend in te zetten conform de gebruiksinstructies van de provider. De verplichting omvat drie componenten: het beschikken over de instructies (conform Art. 13.3), het actief naleven ervan, en het documenteren van dat naleven. Inzet buiten de instructies kan de aansprakelijkheid volledig naar de deployer verschuiven.
Art. 26.6, log-retentie: bewaar logs minimaal 6 maanden
ReferenceArt. 26.6 verplicht deployers van hoog-risico AI om de door het systeem gegenereerde logs minimaal zes maanden te bewaren, tenzij andere wetgeving een langere termijn vereist. De logs zijn het primaire bewijs dat het systeem conform de instructies is ingezet.
Art. 26.8, registratie: verifieer dat je AI in de EU-database staat
ReferenceArt. 26.8 verplicht deployers die overheidsinstanties zijn (of namens hen handelen) om vóór ingebruikname te verifiëren dat een hoog-risico AI-systeem in de EU-database is geregistreerd, en het niet te gebruiken als dat niet zo is.
Art. 26.9, DPIA: koppeling tussen AI Act en AVG
ReferenceArt. 26.9 koppelt de EU AI Act aan de AVG: waar een gegevensbeschermingseffectbeoordeling (DPIA) vereist is onder AVG Art. 35, moeten deployers van hoog-risico AI de informatie uit de provider-documentatie gebruiken om die beoordeling te onderbouwen.
Art. 27, FRIA: Fundamental Rights Impact Assessment
ReferenceArt. 27 verplicht bepaalde deployers, publieke instanties en private deployers in afgebakende sectoren zoals krediet en verzekeringen, om vóór de inzet van een hoog-risico AI-systeem een Fundamental Rights Impact Assessment (FRIA) uit te voeren, die de impact op grondrechten en de mitigerende maatregelen onderzoekt.
Art. 4, AI literacy: zorg dat je team AI begrijpt
ReferenceArt. 4 verplicht organisaties sinds 2 februari 2025 om te zorgen voor een voldoende niveau van AI-geletterdheid bij medewerkers die AI-systemen bedienen of gebruiken, in verhouding tot het systeem en de rol. De verplichting geldt voor alle AI-inzet, niet alleen hoog-risico, en moet aantoonbaar zijn.
Art. 49, EU-database: registratie van hoog-risico AI
ReferenceArt. 49 verplicht providers van hoog-risico AI-systemen om het systeem in de EU-database te registreren vóór marktintroductie. De database dient zowel het markttoezicht als de publieke verantwoording, doordat burgers kunnen zien welke hoog-risico systemen in gebruik zijn.
Art. 6, classificatie: is jouw AI-systeem hoog-risico?
ReferenceArt. 6 bepaalt hoe een hoog-risico AI-systeem wordt geclassificeerd: een systeem is hoog-risico als het een veiligheidscomponent is van een product onder Bijlage I, of binnen een van de Bijlage III-toepassingen valt. Onjuiste classificatie is zelf een overtreding, en de verantwoordelijkheid ligt bij de organisatie, niet bij de leverancier.
Art. 73, incident-rapportage: meld ernstige incidenten
ReferenceArt. 73 verplicht deployers en providers om ernstige incidenten met hoog-risico AI zonder onnodige vertraging te melden aan de bevoegde markttoezichthouder, voor de meeste incidenten binnen circa 15 dagen. Een incident dat ook een datalek is, moet daarnaast onder AVG Art. 33 worden gemeld.
De AI Officer: waarom elke organisatie deze sleutelfunctie nodig heeft
AnalysisDe AI Officer is de organisatiebrede regisseur van verantwoord AI-gebruik, breder dan een compliance-rol: de functie omvat AI-strategie, ethiek, risico en geletterdheid. De EU AI Act (Art. 26) maakt de coördinerende functie noodzakelijk, maar de behoefte aan een AI Officer reikt verder dan de wet zelf.
MKB-gids EU AI Act: 6 maatregelen die speciaal voor jou gelden
AnalysisVoor het mkb is EU AI Act-compliance hanteerbaar maar niet optioneel: de Art. 5-verboden en Art. 4-geletterdheid gelden ongeacht grootte, en mkb-deployers van hoog-risico AI dragen de volledige Art. 26-verplichtingen in proportionele vorm. Micro-ondernemingen krijgen administratieve vereenvoudigingen, geen vrijstellingen.
Regulatory sandboxes: test je AI veilig onder toezicht
AnalysisRegulatory sandboxes onder Art. 57-63 zijn gecontroleerde omgevingen, onder toezicht van de nationale toezichthouder, waarin organisaties innovatieve AI-systemen kunnen ontwikkelen en testen met begeleiding en tijdelijke verlichting van bepaalde administratieve eisen, zonder dat de materiële waarborgen of de meldplicht bij incidenten vervallen.
Shadow AI: u gebruikt meer AI dan u denkt
AnalysisAI Act en AVG: hoe verhouden ze zich tot elkaar?
GuideDe EU AI Act en de AVG zijn complementaire maar niet identieke kaders voor AI-systemen die persoonsgegevens verwerken. Ze overlappen op transparantie, datakwaliteit, geautomatiseerde besluitvorming en impactassessments (DPIA en FRIA), maar verschillen in reikwijdte, toezicht en sanctieregime. De efficiënte aanpak is integratie: één gecombineerde DPIA/FRIA en één set leverancierscontracten.
AI-beleid schrijven: een 8-sectie sjabloon
GuideEen AI-beleid vertaalt de Art. 26-verplichtingen van de EU AI Act naar een werkbaar intern kader. Een EU AI Act-conform beleid bevat ten minste de scope, het Art. 5-verbod, de governance-rollen, het classificatieproces, menselijk toezicht, monitoring en logretentie, transparantie en incidentrespons.
AI-tools per afdeling: wat zijn jouw verplichtingen?
GuideDe EU AI Act-verplichtingen per afdeling hangen af van de risicoklasse van het AI-systeem. HR-selectie en kredietscoring zijn hoog-risico (Bijlage III) met de volledige Art. 26-verplichtingen; marketing-AI en chatbots vallen meestal onder de transparantieverplichting van Art. 50. Per systeem bepaalt een Art. 6-analyse de exacte verplichting.
Een audit trail opbouwen die de toezichthouder overtuigt
GuideEen audit trail voor EU AI Act-compliance is het gestructureerde, bewaarde dossier, de combinatie van de systeemlogs (Art. 12) en de eigen toezicht- en monitoringdocumentatie van de deployer, waarmee u aan een toezichthouder kunt aantonen dat een hoog-risico AI-systeem rechtmatig is ingezet.
Eerste stappen: EU AI Act voor deployers
GuideDe eerste stappen naar EU AI Act-compliance voor deployers zijn: stel een AI-inventaris op, classificeer elk systeem aan de hand van Art. 6, vraag de provider-documentatie op, start AI-geletterdheidstraining onder Art. 4, en beleg eigenaarschap. Deze stappen leggen de basis voor de Art. 26-verplichtingen.
EU AI Act tijdlijn: wat moet wanneer klaar zijn?
GuideDe EU AI Act treedt gefaseerd in werking tussen 2025 en 2028: de Art. 5-verboden en Art. 4 AI-geletterdheid golden vanaf 2 februari 2025, de Art. 50-transparantieverplichtingen vanaf 2 augustus 2026, en de volledige hoog-risico verplichtingen voor Bijlage III-systemen vanaf 2 december 2027 na de Omnibus-wijzigingen.
FRIA uitvoeren: stap-voor-stap handleiding
GuideEen Fundamental Rights Impact Assessment (FRIA) onder Art. 27 wordt stap voor stap uitgevoerd: beschrijf het systeem en het doel, identificeer de betrokken personen, beoordeel de impact op elke grondrechtendimensie, bepaal de mitigerende maatregelen, en documenteer het restrisico vóór de inzet.
GPAI-integratie als deployer: wat betekent dit voor jou?
GuideWie een GPAI-model (zoals GPT-4, Claude of Gemini) via een API integreert, is doorgaans provider van de eigen toepassing én deployer van het GPAI-model. De sleutelvraag is of de toepassing zelf hoog-risico is (Bijlage III): zo ja, gelden de provider-verplichtingen (Art. 8-15) plus de deployer-plichten van Art. 26.
Hoog risico of niet? zo classificeer je je AI-systemen
GuideOf een AI-systeem hoog-risico is, hangt af van Art. 6: het is hoog-risico als het een veiligheidscomponent onder Bijlage I is of binnen een Bijlage III-toepassing valt (zoals werkgelegenheid, krediet of essentiële diensten). De uitzondering van Art. 6.3 kan gelden wanneer het systeem slechts een beperkte, niet-doorslaggevende taak vervult.
Leveranciers-checklist: 10 vragen aan je AI-leverancier
GuideEen leveranciers-checklist voor AI-inkoop verifieert wat een provider moet leveren voordat u als deployer kunt voldoen: de gebruiksinstructies (Art. 13.3), de conformiteitsverklaring, de risicoclassificatie, de notificatie bij updates, en medewerking bij een toezichtsonderzoek.
Oversight-logboek: hoe je menselijk toezicht documenteert
GuideEen oversight-logboek is het gelijktijdige verslag dat menselijk toezicht op een hoog-risico AI-systeem aantoont onder Art. 26.2 van de EU AI Act. Het legt per toezichtmoment vast wie de AI-output beoordeelde, wat de beslissing was en waarom, en moet minimaal zes maanden worden bewaard onder Art. 26.6.
Provider-verplichtingen: een overzicht voor MKB
GuideEen mkb-bedrijf dat zelf een hoog-risico AI-systeem ontwikkelt, draagt de volledige provider-verplichtingen van Art. 8-17 EU AI Act: risicobeheer (Art. 9), datakwaliteit (Art. 10), technische documentatie (Art. 11), logging (Art. 12), transparantie (Art. 13), menselijk toezicht (Art. 14), nauwkeurigheid (Art. 15) en een kwaliteitsmanagementsysteem (Art. 17). Micro-ondernemingen mogen een vereenvoudigd formaat gebruiken.
Regulatory sandboxes: uitgebreide uitleg
GuideDeelnemen aan een nationale AI regulatory sandbox onder Art. 57-63 verloopt via een gestructureerd pad: bereid een projectdossier voor, dien in tijdens een aanmeldwindow, teken een sandbox-overeenkomst met de toezichthouder, rapporteer voortgang en incidenten tijdens het testen, en lever een eindrapport op dat de basis legt voor volledige compliance.
Vereenvoudigd pad voor micro-ondernemingen
GuideMicro-ondernemingen (minder dan 10 medewerkers en maximaal €2 miljoen omzet) hebben onder de EU AI Act recht op vereenvoudigde provider-verplichtingen, zoals beknopte technische documentatie (Art. 11.3) en een proportioneel kwaliteitsbeleid (Art. 17.3). De materiële verplichtingen, zoals het Art. 5-verbod, menselijk toezicht en incidentmelding, blijven onverkort gelden.
Human oversight
Art. 26.2, menselijk toezicht: wijs competente mensen aan
ReferenceArt. 26.2 EU AI Act verplicht deployers om het menselijk toezicht te implementeren dat de provider heeft voorzien (Art. 14). Het toezicht is alleen geldig als de toezichthouder voldoende AI-geletterd is (Art. 4), de bevoegdheid heeft om de AI-output te overrulen, en niet zo overbelast is dat de beoordeling louter routinematig wordt. Formeel toezicht zonder inhoudelijke beoordeling voldoet niet.
Art. 27, FRIA: Fundamental Rights Impact Assessment
ReferenceArt. 27 verplicht bepaalde deployers, publieke instanties en private deployers in afgebakende sectoren zoals krediet en verzekeringen, om vóór de inzet van een hoog-risico AI-systeem een Fundamental Rights Impact Assessment (FRIA) uit te voeren, die de impact op grondrechten en de mitigerende maatregelen onderzoekt.
Art. 4, AI literacy: zorg dat je team AI begrijpt
ReferenceArt. 4 verplicht organisaties sinds 2 februari 2025 om te zorgen voor een voldoende niveau van AI-geletterdheid bij medewerkers die AI-systemen bedienen of gebruiken, in verhouding tot het systeem en de rol. De verplichting geldt voor alle AI-inzet, niet alleen hoog-risico, en moet aantoonbaar zijn.
AI in werving en selectie: risico's, bias en wat de EU AI Act nu al van u vraagt
AnalysisDe AI Officer: waarom elke organisatie deze sleutelfunctie nodig heeft
AnalysisDe AI Officer is de organisatiebrede regisseur van verantwoord AI-gebruik, breder dan een compliance-rol: de functie omvat AI-strategie, ethiek, risico en geletterdheid. De EU AI Act (Art. 26) maakt de coördinerende functie noodzakelijk, maar de behoefte aan een AI Officer reikt verder dan de wet zelf.
GPAI-integratie als deployer: wat betekent dit voor jou?
GuideWie een GPAI-model (zoals GPT-4, Claude of Gemini) via een API integreert, is doorgaans provider van de eigen toepassing én deployer van het GPAI-model. De sleutelvraag is of de toepassing zelf hoog-risico is (Bijlage III): zo ja, gelden de provider-verplichtingen (Art. 8-15) plus de deployer-plichten van Art. 26.
Oversight-logboek: hoe je menselijk toezicht documenteert
GuideEen oversight-logboek is het gelijktijdige verslag dat menselijk toezicht op een hoog-risico AI-systeem aantoont onder Art. 26.2 van de EU AI Act. Het legt per toezichtmoment vast wie de AI-output beoordeelde, wat de beslissing was en waarom, en moet minimaal zes maanden worden bewaard onder Art. 26.6.
54 articles · Browse by EU AI Act article