De registratie in de EU-database voor AI-systemen is een van de meer onderschatte verplichtingen onder de AI Act. Aanbieders van hoog-risico AI-systemen moeten hun systeem registreren voordat zij het in de Unie in de handel brengen of in gebruik stellen. Zonder die registratie mag het systeem niet op de markt komen.
De database is bovendien grotendeels openbaar, waardoor het voor toezichthouders en contractspartijen zichtbaar is wanneer een systeem ontbreekt. Voor jouw organisatie begint het daarom bij de vraag welke rol je vervult, want dat bepaalt of de plicht op jou rust. Ben je aanbieder van het systeem, dan moet je registreren. Koop je een systeem in, dan gaat het vooral om de controle of de aanbieder dat heeft gedaan.
Wat de registratieplicht in de EU AI-database inhoudt
Artikel 49 van de AI Act verplicht aanbieders van hoog-risico AI-systemen om hun systeem te registreren voordat het in de handel wordt gebracht of in gebruik wordt gesteld. De database zelf is verankerd in artikel 71 en wordt door de Europese Commissie opgezet en beheerd. De plicht geldt ongeacht of de aanbieder binnen of buiten de Unie is gevestigd. Voor aanbieders van buiten de EU rust de registratie op de gemachtigde vertegenwoordiger die zij op grond van artikel 22 moeten aanwijzen.
Als aanbieder registreer je je eigen contactgegevens en een beschrijving van het systeem met het beoogde doel ervan. Daarbij hoort de conformiteitsbeoordeling die je hebt doorlopen, en latere wijzigingen in een geregistreerd systeem moet je doorgeven. De informatie is grotendeels openbaar. Voor hoog-risicosystemen op het gebied van rechtshandhaving, migratie, asiel en grenstoezicht geldt een uitzondering: die worden opgenomen in een niet-openbaar, beveiligd deel van de database, dat alleen toegankelijk is voor de Commissie en de bevoegde autoriteiten. Voor het overige stelt de openbaarheid derden in staat te controleren of een systeem is aangemeld.
Op wie de registratieplicht rust: de aanbieder
De registratieplicht rust in de kern op de aanbieder van het hoog-risicosysteem. Jouw organisatie is aanbieder wanneer zij een AI-systeem onder eigen naam of merk op de markt brengt of in gebruik stelt, en ook wanneer zij een systeem voor eigen gebruik zelf ontwikkelt. Daarnaast kun je door je eigen handelen aanbieder worden. Artikel 25 merkt je als aanbieder aan wanneer je je naam of merk op een bestaand hoog-risicosysteem plaatst, wanneer je zo’n systeem substantieel wijzigt, of wanneer je het beoogde doel zo aanpast dat een systeem dat niet als hoog risico gold dat alsnog wordt. In elk van die gevallen komt de registratieplicht bij jou te liggen.
Of een systeem als hoog risico kwalificeert, hangt af van het beoogde doel en de context van inzet, niet van de onderliggende technologie. Het gaat om AI in gevoelige domeinen als werving en selectie of kredietbeoordeling.
Er is nog een categorie die vaak over het hoofd wordt gezien. Ook een systeem dat binnen Bijlage III valt maar door de aanbieder op grond van het filtermechanisme van artikel 6, lid 3, als niet-hoog-risico is beoordeeld, moet worden geregistreerd. Artikel 49, lid 2, verplicht de aanbieder dat systeem aan te melden voordat het op de markt komt. De uitzondering op de hoog-risicoverplichtingen betekent dus niet dat je buiten de database blijft.
Voor gebruiksverantwoordelijken ligt dit anders. Een private gebruiksverantwoordelijke die een ingekocht systeem inzet, hoeft niet te registreren. Die plicht geldt alleen wanneer je een publiekrechtelijke instantie bent, of namens zo’n instantie handelt, en dan registreer je op grond van artikel 49, lid 3, het gebruik van het systeem. Zet je als private partij een hoog-risicosysteem in, dan is de registratie vooral een punt van due diligence, waarbij je vóór ingebruikname controleert of de aanbieder aan zijn plicht heeft voldaan.
Wanneer de registratie moet plaatsvinden
De registratie moet zijn afgerond voordat het systeem in de handel wordt gebracht of in gebruik wordt gesteld. Dat is een harde voorwaarde. Zonder registratie mag het systeem niet aan afnemers of eindgebruikers in de Unie worden aangeboden.
De datum waarop de hoog-risicoverplichtingen van toepassing worden, is verschoven. De oorspronkelijke datum van 2 augustus 2026 is via de Digital Omnibus, waarover in mei 2026 politiek akkoord werd bereikt en die daarna is bekrachtigd, verplaatst naar 2 december 2027 voor de zelfstandige hoog-risicosystemen uit Bijlage III.
Voor AI die als veiligheidscomponent is ingebed in gereguleerde producten uit Bijlage I, zoals medische hulpmiddelen en speelgoed, geldt 2 augustus 2028. Voor systemen die al vóór de toepassingsdatum op de markt waren, kent artikel 111 een overgangsregime, waarbij naleving in beginsel pas nodig is bij een significante wijziging van het ontwerp.
Het uitstel betekent niet dat je kunt wachten. De conformiteitsbeoordeling, de technische documentatie en de interne governance die aan registratie voorafgaan, vergen maanden voorbereiding. Wie pas bij de toepassingsdatum begint, loopt achter de feiten aan.
Samenhang met de conformiteitsbeoordeling
Registratie staat niet op zichzelf. Voordat een aanbieder een hoog-risicosysteem kan aanmelden, moet de conformiteitsbeoordeling zijn doorlopen. Voor de meeste hoog-risicosystemen volstaat een interne beoordeling op basis van Bijlage VI. Voor bepaalde aangewezen toepassingen, zoals biometrische identificatie op afstand, is een beoordeling door een aangemelde instantie op grond van Bijlage VII vereist. De EU-conformiteitsverklaring die uit die beoordeling voortkomt, hoort bij de registratie thuis.
De technische documentatie die aan de conformiteitsbeoordeling ten grondslag ligt, moet voldoen aan Bijlage IV. Daarin beschrijf je het systeem, de gebruikte trainings- en validatiedata, de risicobeoordeling en de maatregelen voor menselijk toezicht en cyberbeveiliging. Zonder die documentatie is registratie niet mogelijk en komt het systeem niet op de markt.
Boetes en indirecte gevolgen van niet-registratie
Het niet naleven van de registratieplicht is een inbreuk op de AI Act waarvoor administratieve boetes kunnen worden opgelegd. Voor ondernemingen kan die boete oplopen tot 15 miljoen euro of 3 procent van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor verboden AI-praktijken ligt het maximum hoger, op 35 miljoen euro of 7 procent. Voor het midden- en kleinbedrijf en startups gelden evenredige maxima, maar ook die bedragen zijn aanzienlijk.
De indirecte gevolgen wegen minstens zo zwaar. Een niet-geregistreerd systeem mag niet in de handel worden gebracht, wat wanprestatie jegens afnemers kan opleveren. Een afnemer die een niet-geregistreerd hoog-risicosysteem in gebruik neemt, handelt zelf ook in strijd met de verordening. Daarmee wordt de registratiestatus een onderwerp van due diligence bij IT-sourcing en AI-inkoop. Doordat de database openbaar is, is die status voor iedere contractspartij te controleren.
Bestuurdersaansprakelijkheid en AI-governance
De AI Act bevat geen eigen bestuurdersaansprakelijkheidsregeling, maar het Nederlandse ondernemingsrecht blijft van toepassing. Een bestuurder die nalaat adequate compliance-structuren in te richten, kan onder omstandigheden aansprakelijk zijn op grond van artikel 2:9 BW jegens de vennootschap, of via onrechtmatige daad jegens derden. Dat geldt te meer nu de registratieplicht een duidelijke, voorzienbare verplichting met een vaste datum is.
AI Act: juridische ondersteuning nodig bij de implementatie?
Wij helpen organisaties bij het vaststellen van hun rol onder de AI Act en bij het classificeren van hun AI-systemen. Waar registratie aan de orde is, ondersteunen we bij de aanmelding in de EU-database en bij de governance die daarvoor nodig is. Ben je afnemer, dan denken we mee over de contractuele afspraken waarmee je de registratiestatus en de conformiteit van je leverancier borgt. Neem contact op voor een gesprek over wat dit voor jouw organisatie betekent.