Voor AI-gedreven procesautomatisering gelden documentatieverplichtingen die primair zijn vastgelegd in de Europese AI-verordening (EU AI Act). Hoe zwaar die verplichtingen uitvallen, hangt af van de risicoklasse van je systeem: hoe hoger het risico, hoe uitgebreider de documentatieplicht. In dit artikel beantwoorden we de meest gestelde vragen over wat je precies moet vastleggen, wie daarvoor verantwoordelijk is en wat er op het spel staat als je documentatie niet op orde is. Wil je eerst begrijpen hoe AI-gedreven intelligentie in de praktijk werkt? Dat helpt om de documentatieverplichtingen in context te plaatsen.
Welke wet- en regelgeving bepaalt de documentatieplicht voor AI-systemen?
De documentatieplicht voor AI-systemen wordt in Europa primair bepaald door de EU AI Act, de Europese verordening voor kunstmatige intelligentie die gefaseerd in werking treedt. Verboden praktijken zijn van kracht vanaf 2 februari 2025, de boetestructuur geldt vanaf 2 augustus 2025 en de verplichtingen voor aanbieders van General Purpose AI-modellen zijn eveneens ingegaan op 2 augustus 2025.
De wet hanteert een risicogebaseerde aanpak. Dat betekent dat niet elk AI-systeem aan dezelfde regels hoeft te voldoen. De meeste toepassingen die je vandaag in gebruik hebt, vallen in de categorie minimaal of geen risico en blijven grotendeels ongereguleerd. Toch is het verstandig om te weten waar je systeem in de classificatie terechtkomt, want de gevolgen van een verkeerde inschatting kunnen fors zijn.
Naast de EU AI Act kunnen ook de AVG (voor persoonsgegevens die AI-systemen verwerken), sectorspecifieke wetgeving en nationale implementatieregels een rol spelen. Finland was in januari 2026 de eerste lidstaat die handhavingsbevoegdheden formeel toekende aan zijn nationale autoriteit, wat laat zien dat het toezicht steeds concreter wordt.
Wat moet er precies worden vastgelegd voor een AI-gedreven automatiseringssysteem?
Wat je precies moet documenteren voor een AI-gedreven automatiseringssysteem hangt af van de risicoklasse, maar er zijn basisprincipes die voor de meeste systemen gelden: wie het systeem heeft ontwikkeld, waarvoor het is bedoeld, hoe het werkt en welke data het gebruikt. Voor hoog-risico systemen gaan deze eisen veel verder.
Voor hoog-risico AI-systemen schrijft de EU AI Act uitgebreide technische documentatie voor. Concreet gaat het om:
- Een beschrijving van het systeem, de beoogde doeleinden en de technische architectuur
- Informatie over de trainingsdata, validatiemethoden en testresultaten
- Maatregelen voor menselijk toezicht en risicobeheersing
- Een grondrechteneffectbeoordeling in specifieke gevallen
- Logging en audittrails die aantonen hoe het systeem beslissingen neemt
- Informatie over de nauwkeurigheid, robuustheid en cybersecurity van het systeem
Voor General Purpose AI-modellen (GPAI), zoals grote taalmodellen die je integreert in je procesautomatisering, gelden aanvullende eisen. Aanbieders van zulke modellen moeten technische documentatie opstellen conform Annex XI van de verordening, downstream-gebruikers informeren over capaciteiten en beperkingen, een beleid voeren om de Auteursrechtrichtlijn na te leven en een samenvatting van de gebruikte trainingsdata publiek beschikbaar stellen.
Welke risicoklasse bepaalt hoe zwaar de documentatieplicht is?
De EU AI Act kent vier risiconiveaus, en die klasse bepaalt rechtstreeks hoe zwaar de documentatieplicht uitvalt. Verboden toepassingen mogen niet worden ingezet, hoog-risico AI vereist uitgebreide documentatie en conformiteitsbeoordelingen, beperkt-risico AI valt onder lichtere transparantieverplichtingen, en minimaal-risico AI blijft grotendeels ongereguleerd.
Hoog-risico AI: de zwaarste documentatieplicht
Een AI-systeem is hoog-risico als het een veiligheidscomponent is van een product dat onder Europese harmonisatiewetgeving valt en een conformiteitsbeoordeling door een derde partij vereist, of als het valt onder een van de acht domeinen van Annex III. Die domeinen zijn: biometrie, kritieke infrastructuur, onderwijs en beroepsopleiding, werkgelegenheid en personeelsbeheer, toegang tot essentiële diensten (zoals kredietbeoordeling of zorgverzekeringen), rechtshandhaving, migratie en grenscontrole, en rechtsbedeling en democratische processen.
Belangrijk: een systeem dat uitsluitend een enge procedurele of voorbereidende taak vervult en geen significant risico voor grondrechten vormt, kan buiten de hoog-risico-categorie vallen, mits de aanbieder dit onderbouwd documenteert. Systemen die echter profilering van natuurlijke personen uitvoeren, zijn altijd hoog-risico, zonder uitzondering.
Beperkt risico: transparantie als minimumvereiste
Systemen met beperkt risico, zoals chatbots of AI die tekst genereert, moeten gebruikers duidelijk informeren dat ze met een AI-systeem communiceren. Deze transparantieverplichting is lichter, maar wel afdwingbaar. Voor procesautomatisering die klantcontact ondersteunt, is dit een relevant aandachtspunt.
Wie binnen de organisatie is verantwoordelijk voor AI-documentatie?
De primaire verantwoordelijkheid voor AI-documentatie ligt bij de aanbieder van het systeem, maar als jouw organisatie een AI-systeem inzet, aanpast of onder eigen naam aanbiedt, kun je zelf als aanbieder worden aangemerkt met alle bijbehorende verplichtingen. Deployers, importeurs en distributeurs hebben elk hun eigen verantwoordelijkheden.
In de praktijk betekent dit dat je als organisatie duidelijk moet afbakenen wie welke rol vervult:
- Aanbieders zijn verantwoordelijk voor de volledige technische documentatie, conformiteitsbeoordeling en CE-markering
- Deployers (degenen die het systeem in gebruik nemen) moeten zorgen voor gebruik conform het beoogde doel en menselijk toezicht waarborgen
- Importeurs moeten vóór marktintroductie verifiëren dat de conformiteitsbeoordeling is uitgevoerd en de documentatie tien jaar bewaren
- Distributeurs verifiëren de aanwezigheid van de vereiste documenten en staken verspreiding bij vermoedens van non-conformiteit
Let op: een distributeur, importeur, deployer of derde partij wordt zelf aanbieder als hij zijn naam op een systeem zet, een substantiële wijziging aanbrengt, of het beoogde doel zodanig wijzigt dat een systeem hoog-risico wordt. Intern is het verstandig om een verantwoordelijke aan te wijzen, bijvoorbeeld een AI-compliance officer of een bestaande functionaris die de regie voert over documentatiebeheer.
Hoe lang moeten AI-documentatie en logbestanden worden bewaard?
Voor hoog-risico AI-systemen geldt een bewaartermijn van tien jaar voor de technische documentatie en conformiteitsverklaring. Dit geldt voor importeurs en aanbieders. Logbestanden die door het systeem zelf worden gegenereerd, moeten minimaal zes maanden worden bewaard, tenzij andere wetgeving zoals de AVG een kortere termijn vereist.
Voor organisaties die AI inzetten in procesautomatisering is het verstandig om bewaartermijnen af te stemmen op meerdere juridische kaders tegelijk. De EU AI Act, de AVG en eventuele sectorspecifieke regelgeving kunnen verschillende termijnen hanteren. Een gelaagde documentatiestrategie, waarbij je onderscheid maakt tussen technische systeemdata, persoonsgegevens en auditlogs, helpt je om aan alle verplichtingen te voldoen zonder onnodig data te bewaren.
Wat zijn de gevolgen van onvoldoende documentatie bij een AI-audit?
Onvoldoende documentatie bij een AI-audit kan leiden tot stevige boetes, verplichte aanpassingen van je systeem of zelfs een verbod op verdere inzet. De boetestructuur van de EU AI Act kent drie niveaus, afhankelijk van de aard van de overtreding.
- Overtredingen van verboden praktijken (Artikel 5): maximaal 35 miljoen euro of 7% van de wereldwijde jaaromzet
- Non-conformiteit met overige verplichtingen: maximaal 15 miljoen euro of 3% van de wereldwijde jaaromzet
- Onjuiste of misleidende informatie aan autoriteiten: maximaal 7,5 miljoen euro of 1% van de wereldwijde jaaromzet
Voor kleine en middelgrote ondernemingen geldt telkens het laagste van het percentage of het vaste bedrag, wat enige bescherming biedt. Maar ook zonder boetes zijn de gevolgen van gebrekkige documentatie merkbaar: een toezichthouder kan aanvullende informatie opvragen, een correctieve maatregel opleggen of een waarschuwing afgeven die reputatieschade veroorzaakt.
Toezicht op hoog-risico AI berust bij nationale markttoezichtautoriteiten, wat in de praktijk kan leiden tot verschillen in prioriteiten per lidstaat. Het Europese AI Office houdt toezicht op GPAI-modellen in alle 27 lidstaten. Goed georganiseerde documentatie is dan ook niet alleen een compliance-verplichting, maar ook een manier om snel en overtuigend te kunnen aantonen dat je systeem verantwoord wordt ingezet.
Hoe Pegamento helpt met AI-gedreven procesautomatisering en compliance
Wij begrijpen dat de documentatieverplichtingen rondom AI-gedreven procesautomatisering complex kunnen aanvoelen, zeker als je tegelijkertijd de operationele voordelen wilt benutten. Bij Pegamento bieden we oplossingen op maat met standaard bouwblokken, geen kostbaar maatwerk, maar een slimme combinatie van bewezen modules die je organisatie snel en verantwoord vooruit helpen.
Onze Agentic AI voor customer service is een goed voorbeeld van hoe we procesautomatisering praktisch inrichten. Wat vroeger RPA heette, positioneren we tegenwoordig als Agentic AI: een evolutie van uitvoerende bots naar zelfdenkende assistenten die niet alleen instructies opvolgen, maar zelfstandig initiatief nemen en handelen. Dat vraagt om heldere documentatie, en wij helpen je daarbij.
Concreet bieden we:
- Inzicht in de risicoklasse van jouw AI-toepassingen en wat dat betekent voor de documentatieplicht
- Implementatie van AI-systemen die zijn gebouwd met compliance als uitgangspunt
- Alles onder één dak: van ontwikkeling en implementatie tot beheer en ondersteuning, zonder complexe leveranciersstructuren
- Ondersteuning bij het inrichten van logging, audittrails en bewaartermijnen conform de EU AI Act
- Certificering op het gebied van informatiebeveiliging (ISO 27001), kwaliteitsmanagement (ISO 9001) en maatschappelijk verantwoord ondernemen (ISO 26000) als basis voor betrouwbare AI-inzet
Wil je weten hoe jouw organisatie er nu voor staat op het gebied van AI-documentatie en procesautomatisering? Neem contact met ons op en we denken graag met je mee.
Veelgestelde vragen
Geldt de EU AI Act ook als ik een AI-systeem van een externe leverancier gebruik en niet zelf ontwikkel?
Ja, ook als deployer heb je verplichtingen onder de EU AI Act. Zodra jouw organisatie een AI-systeem in gebruik neemt, ben je verantwoordelijk voor gebruik conform het beoogde doel en het waarborgen van menselijk toezicht. Bovendien word je automatisch aangemerkt als aanbieder — met alle bijbehorende documentatieverplichtingen — als je het systeem onder eigen naam aanbiedt, substantieel aanpast, of het beoogde doel zodanig wijzigt dat het systeem hoog-risico wordt. Controleer dus altijd welke rol jouw organisatie precies vervult vóórdat je een AI-oplossing in productie neemt.
Hoe bepaal ik praktisch gezien in welke risicoklasse mijn AI-systeem valt?
Begin met de vraag of jouw systeem voorkomt in Annex III van de EU AI Act, de lijst met acht hoog-risico domeinen zoals personeelsbeheer, kredietbeoordeling of rechtshandhaving. Voer vervolgens een interne risicoanalyse uit waarbij je kijkt naar de impact op grondrechten, de mate van autonome besluitvorming en of het systeem persoonsprofilering uitvoert. Leg deze beoordeling altijd schriftelijk vast: een onderbouwde classificatie beschermt je bij een eventuele audit en is vereist als je claimt buiten de hoog-risico-categorie te vallen.
Wat is een praktisch startpunt voor organisaties die hun AI-documentatie nog niet op orde hebben?
Begin met een inventarisatie van alle AI-systemen die je organisatie momenteel gebruikt of ontwikkelt, inclusief ingekochte SaaS-oplossingen met AI-functionaliteit. Classificeer elk systeem op basis van de risicocategorieën uit de EU AI Act en stel per systeem een basisregistratie op met minimaal het doel, de werking, de gebruikte data en de verantwoordelijke persoon of afdeling. Wijs daarna een interne eigenaar aan — een AI-compliance officer of bestaande functionaris — die de documentatie actueel houdt en als aanspreekpunt fungeert bij toezicht.
Moet ik mijn AI-documentatie ook aanpassen als ik een bestaand systeem update of uitbreid?
Ja, documentatie is geen eenmalige exercitie maar een continu proces. Bij elke substantiële wijziging aan een hoog-risico AI-systeem — denk aan nieuwe trainingsdata, gewijzigde beslislogica of een uitgebreid toepassingsgebied — moet je beoordelen of de bestaande documentatie nog accuraat is en of een nieuwe conformiteitsbeoordeling nodig is. Een substantiële wijziging kan er bovendien toe leiden dat een systeem dat eerder buiten de hoog-risico-categorie viel, daar nu wél onder valt. Bouw daarom een changemanagementproces in waarbij AI-documentatie standaard onderdeel is van elke release.
Hoe verhoudt de documentatieplicht uit de EU AI Act zich tot wat ik al vastleg onder de AVG?
De AVG en de EU AI Act overlappen op het gebied van persoonsgegevens, maar ze vragen om verschillende soorten documentatie. Waar de AVG focust op verwerkingsactiviteiten, rechtsgronden en betrokkenenrechten, vraagt de EU AI Act om technische systeembeschrijvingen, trainingsdata-informatie en audittrails over besluitvorming. Voor AI-systemen die persoonsgegevens verwerken, is het verstandig om beide kaders samen te lezen en een geïntegreerde documentatiestrategie te hanteren, zodat je niet dubbel werk doet maar ook geen gaten laat vallen.
Wat als mijn AI-leverancier geen volledige technische documentatie wil of kan aanleveren?
Dit is een veelvoorkomend knelpunt, met name bij gebruik van grote internationale AI-platformen. Leg in je contracten met leveranciers expliciet vast welke documentatie zij moeten aanleveren en welke informatieverplichtingen op hen rusten als aanbieder of GPAI-modelaanbieder. Als een leverancier geen adequate documentatie kan leveren voor een hoog-risico toepassing, loop je als deployer zelf risico bij een audit. Overweeg in dat geval een alternatieve leverancier of beperk het gebruik tot toepassingen die buiten de hoog-risico-categorie vallen.
Zijn er uitzonderingen of verlichte verplichtingen voor kleine organisaties of start-ups?
De EU AI Act voorziet in enkele verzachtende maatregelen voor kleine en middelgrote ondernemingen en start-ups: bij boetes geldt altijd het laagste van het vaste bedrag of het omzetpercentage, en nationale autoriteiten kunnen vereenvoudigde conformiteitsbeoordelingsprocedures aanbieden. De inhoudelijke documentatieverplichtingen voor hoog-risico systemen gelden echter onverkort, ongeacht de omvang van je organisatie. Kleinere organisaties profiteren er dus van om vroeg te investeren in een schaalbare documentatieaanpak, zodat compliance geen bottleneck wordt bij groei.


