De Artificial Intelligence Act (AI-Act) is al een tijdje werkelijkheid. De wet is op 1 augustus 2024 in werking getreden en de eerste onderdelen – zoals het verbod op bepaalde AI-toepassingen – zijn al van kracht. De komende jaren worden stapsgewijs steeds meer verplichtingen van toepassing (je kunt hier de tijdlijn in de gaten houden). De AI-Act vormt daarmee wereldwijd het eerste bindende juridisch kader voor kunstmatige intelligentie.
Organisaties die AI ontwikkelen of gebruiken (of dat nu binnen hun softwareproducten is, in hun dagelijkse bedrijfsvoering of als onderdeel van externe tools) zullen zich dus moeten afvragen:
vallen wij onder de AI-Act, en zo ja: wat betekent dat concreet voor ons?
Wat is de AI-Act nou eigenlijk?
De AI-Act is een Europese verordening die het ontwikkelen, inzetten en verhandelen van AI-systemen reguleert. De wet hanteert hierbij een risicogebaseerde benadering: AI-systemen worden ingedeeld op basis van het risico dat zij vormen.
De verordening is technologieneutraal. Er wordt dus niet gekeken wélke techniek wordt gebruikt, maar wat de impact is van een AI-systeem in de praktijk:
| Risiconiveau | Voorbeeld | Gevolg |
|---|---|---|
| Minimaal risico | Spellcheck, spamfilter | Geen verplichtingen |
| Beperkt risico | Chatbot of voice-bot | Transparantieverplichtingen (melding “gesprek met AI”) |
| Hoog risico | AI in recruitment, kredietbeoordeling, medische beeldanalyse, risicoscore in overheidssystemen | Documentatie, logplicht, menselijke controle, conformiteitsbeoordeling |
| Onaanvaardbaar risico | sociale scoring, realtime biometrische identificatie in openbare ruimte, manipulatie van gedrag | Verboden |
Belangrijk: Dit risicokader geldt niet alleen voor AI die je zelf bouwt, het geldt in beginsel ook voor AI-componenten die in jouw organisatie worden gebruikt of geïntegreerd.
Wanneer is iets een AI-systeem?
De AI-Act is van toepassing op AI-systemen, die in de wet worden gedefinieerd als
“een op een machine gebaseerd systeem dat is ontworpen om met verschillende niveaus van autonomie te werken en dat na het inzetten ervan aanpassingsvermogen kan vertonen, en dat, voor expliciete of impliciete doelstellingen, uit de ontvangen input afleidt hoe output te genereren zoals voorspellingen, inhoud, aanbevelingen of beslissingen die van invloed kunnen zijn op fysieke of virtuele omgevingen”.
Een best vage definitie natuurlijk, maar het komt in feite neer op een systeem dat (i) zich kan aanpassen of bijleren tijdens of na inzet (ii) zelfstandige output genereert op basis van input en (iii) een zekere mate van autonomie heeft.
De AI-Act verdeelt AI-systemen vervolgens in verschillende categorieën, waarvoor per categorie specifieke regels gelden. AI-systemen die niet onder één van deze categorieën vallen, blijven buiten de reikwijdte van de EU-regelgeving en zijn dus niet aan bijzondere verplichtingen onderworpen.
Voor wie geldt de AI Act?
Op kantoor merken we dat veel organisaties denken dat de AI-Act alleen van toepassing is op technologiebedrijven die zelf AI ontwikkelen. Dat is evident onjuist.
In de AI-Act wordt onderscheid gemaakt tussen verschillende typen betrokken partijen. Allereerst is er de aanbieder: de organisatie die het AI-systeem ontwikkelt en vervolgens onder eigen naam op de markt brengt. Daarnaast erkent de wet de importeur, die een AI-systeem van buiten de EU in de Europese markt introduceert, en de distributeur, die het systeem binnen de EU doorverkoopt. Ook een fabrikant van producten kan onder de verordening vallen wanneer in het product AI-functionaliteit is geïntegreerd.
Tenslotte is er de gebruiker (ook wel: deployer of gebruikersverantwoordelijke). Dit is de organisatie – of in sommige gevallen zelfs een individu – die een AI-systeem toepast binnen de eigen bedrijfsvoering, bijvoorbeeld in een sollicitatieproces, bij risicoscoring of in het klantcontact.
Let op: het gebruik van AI in persoonlijke, niet-professionele sfeer, valt buiten de AI-Act.
Hoewel de meeste verplichtingen in de AI-Act bij de aanbieder liggen, heeft ook de gebruiker van een AI-systeem dus concrete plichten. Denk bijvoorbeeld aan een zorginstelling die een AI-tool gebruikt om de urgentie van binnenkomende zorgvragen automatisch te beoordelen. Ook al is die tool ontwikkeld door een externe leverancier, de zorginstelling blijft verantwoordelijk voor het nakomen van zijn eigen verplichtingen onder de AI-Act.
De wet is bovendien extraterritoriaal van aard. Ook organisaties die buiten de Europese Unie zijn gevestigd kunnen onder de AI-Act vallen wanneer de output van het AI-systeem wordt gebruikt binnen de EU. Een technologiebedrijf uit de Verenigde Staten dat AI-software levert aan Europese klanten valt dus net zo goed onder deze regels als een Nederlandse onderneming die een extern AI-model inzet voor werving en selectie.
De AI-Act kent overigens slechts een beperkt aantal uitzonderingen. Zo is het gebruik van AI in de privé-sfeer dus uitgesloten, net als exclusief militair gebruik, nationale veiligheid en zuiver wetenschappelijk onderzoek.
Veelvoorkomende AI-toepassingen die gewoon onder de wet vallen
In de praktijk blijkt dat vooral interne toepassingen vaak worden onderschat. Denk aan:
- tools die kandidaten automatisch rangschikken of voorstellen genereren in een wervingsproces;
- systemen die voorspellen of klantgedrag leidt tot fraude of wanbetaling;
- algoritmes die beoordelen welke klachten wel of niet worden doorgestuurd naar een medewerker.
Zodra een systeem zelfstandig invloed heeft op de toewijzing van diensten, kansen of middelen aan personen, wordt het meestal aangemerkt als hoog-risico. In dat geval gelden in beginsel aanvullende eisen zoals een risicobeoordeling, menselijke tussenkomst, audits en in sommige gevallen een formele conformiteitsbeoordeling.
Wat betekent dit concreet voor organisaties?
De AI-Act treedt, zoals eerder aangegeven, gefaseerd in werking. De verboden categorieën zijn inmiddels van kracht. De kernverplichtingen voor hoog-risico AI-systemen gelden vanaf 2026. Dat lijkt op het eerste gezicht nog even weg, maar organisaties doen er verstandig aan nu al te beginnen. Het opstellen van governance-structuren, documentatieprocessen, contractuele afspraken met leveranciers en procedures voor menselijk toezicht kost simpelweg tijd.
Een logisch startpunt is het in kaart brengen van alle AI-systemen binnen de organisatie, inclusief extern ingekochte componenten en tooling die door medewerkers in de praktijk wordt gebruikt. Vervolgens kan per systeem worden bepaald:
- of het onder de reikwijdte van de AI-Act valt;
- welke rol de organisatie heeft (aanbieder, importeur, gebruiker);
- en welke verplichtingen daaruit voortvloeien.
AI Act: juridische ondersteuning nodig?
De AI-Act markeert een omslagpunt in de manier waarop artificial intelligence in Europa wordt gereguleerd. Niet alleen voor ontwikkelaars van AI-modellen, maar voor alle organisaties die AI integreren in producten of processen. Het doel is duidelijk: zorgen dat autonome systemen die beslissingen of aanbevelingen genereren op een verantwoorde en controleerbare manier worden ingezet.
Organisaties die op tijd inzicht krijgen in hun AI-landschap en zich voorbereiden op de aankomende verplichtingen, creëren hiermee niet alleen juridische zekerheid, maar ook vertrouwen richting klanten én toezichthouders.
Wil je sparren over hoe je hier als organisatie concreet mee aan de slag kunt of wil je ondersteuning bij compliance-vraagstukken? Neem gerust contact op, we denken graag mee.