Als je meerdere AI-tools tegelijkertijd gebruikt, houd je AI Act compliance bij door een centrale AI-inventaris bij te houden, per tool het risiconiveau te bepalen en duidelijk vast te leggen wie intern verantwoordelijk is voor welk systeem. De EU AI Act legt verplichtingen op aan zowel aanbieders als deployers, en juist de combinatie van meerdere tools maakt het lastig om het overzicht te bewaren. In dit artikel beantwoorden we de meest gestelde vragen over AI compliance bij een gevarieerd AI-toollandschap.
Welke AI-tools vallen onder de AI Act?
De AI Act is van toepassing op elk AI-systeem dat je binnen de EU ontwikkelt, gebruikt, importeert of distribueert, ongeacht of het een eigen tool is of een dienst van een externe aanbieder. Dit omvat chatbots, beslissingsondersteunende systemen, beeldherkenningssoftware, automatiseringsplatforms en grote taalmodellen. Als de output van een AI-systeem binnen de EU wordt gebruikt, geldt de verordening ook als het systeem zelf buiten de EU is gemaakt.
De wet maakt onderscheid tussen vier risiconiveaus. De meeste AI-tools die organisaties dagelijks inzetten vallen in de categorie minimaal of beperkt risico en zijn daarmee grotendeels ongereguleerd of onderworpen aan lichte transparantieverplichtingen. Hoog-risico AI, zoals systemen die worden ingezet bij personeelsbeheer, kredietbeoordeling of toegang tot essentiële diensten, valt onder strenge regelgeving. Volledig verboden zijn onder meer systemen die subliminale manipulatie toepassen, social scoring uitvoeren of emotieherkenning op de werkplek inzetten.
Daarnaast introduceert de wet een apart regime voor General Purpose AI (GPAI)-modellen, zoals grote taalmodellen. Aanbieders van deze modellen hebben eigen documentatie- en transparantieverplichtingen, los van de risicocategorie van de specifieke toepassing.
Hoe weet je welke verplichtingen per AI-tool gelden?
Welke verplichtingen gelden, hangt af van twee factoren: de risicocategorie van de tool en jouw rol in de keten. Ben je deployer, dat wil zeggen een organisatie die een AI-systeem van een externe aanbieder gebruikt, dan gelden andere verplichtingen dan wanneer je zelf de aanbieder bent die een systeem ontwikkelt en op de markt brengt.
Als deployer ben je verplicht om:
- het systeem te gebruiken conform de gebruiksaanwijzing van de aanbieder
- menselijk toezicht toe te wijzen aan bekwame en getrainde medewerkers
- logs minimaal zes maanden te bewaren
- medewerkers te informeren voordat een hoog-risico systeem in gebruik wordt genomen (Artikel 26(7))
- waar van toepassing een gegevensbeschermingseffectbeoordeling (DPIA) uit te voeren
Voor elke tool in je portfolio is het dus essentieel om vast te stellen of het een hoog-risico systeem betreft volgens Annex III van de verordening. Systemen die profilering van natuurlijke personen uitvoeren zijn altijd hoog-risico, ongeacht het gebruiksdoel. Systemen die uitsluitend een voorbereidende of procedurele taak vervullen zonder significant risico voor grondrechten kunnen buiten de hoog-risico-categorie vallen, mits je dit onderbouwd documenteert.
Wat is het grootste risico als je meerdere AI-tools combineert?
Het grootste risico bij het combineren van meerdere AI-tools is het verlies van overzicht over wie verantwoordelijk is voor wat. Wanneer verschillende tools van verschillende aanbieders samenwerken in één proces, kan er een verantwoordelijkheidskloof ontstaan: jij als deployer denkt dat de aanbieder bepaalde risico’s afdekt, terwijl de aanbieder ervan uitgaat dat jij als gebruiker aanvullende maatregelen treft.
Een tweede risico is de cumulatieve impact. Een individuele tool kan een laag risico hebben, maar wanneer meerdere systemen samen een beslissing beïnvloeden, bijvoorbeeld bij een klantcontactproces waarbij een AI-chatbot, een routeringssysteem en een beslissingsmodel samenwerken, kan het gecombineerde effect wel degelijk hoog-risico kenmerken vertonen. De AI Act beoordeelt systemen op hun werkelijke gebruik en impact, niet alleen op hun technische opzet.
Daarnaast geldt: wie zijn naam op een systeem zet, een substantiële wijziging aanbrengt, of het beoogde doel zodanig wijzigt dat een systeem hoog-risico wordt, wordt zelf aanbieder met alle bijbehorende verplichtingen. Dit is een punt dat bij het combineren of aanpassen van tools regelmatig over het hoofd wordt gezien.
Hoe maak je een AI-inventaris voor compliance doeleinden?
Een AI-inventaris is een gestructureerd overzicht van alle AI-systemen die je organisatie gebruikt, inclusief hun risicocategorie, de aanbieder, het gebruiksdoel en de verantwoordelijke persoon intern. Het opstellen van zo’n inventaris is de praktische basis van elke AI compliance aanpak.
Doorloop deze stappen om een werkbare inventaris op te bouwen:
- Breng alle AI-tools in kaart, inclusief tools die indirect worden gebruikt via SaaS-platformen of ingebouwde functies in bestaande software.
- Bepaal per tool de risicocategorie op basis van het gebruiksdoel en de Annex III-criteria van de AI Act.
- Leg de rol van je organisatie vast: ben je deployer, aanbieder of beide?
- Documenteer de gebruiksaanwijzing van de aanbieder en de interne afspraken over menselijk toezicht.
- Noteer de loggingverplichtingen per tool en zorg dat logs minimaal zes maanden worden bewaard voor hoog-risico systemen.
- Koppel elke tool aan een verantwoordelijke persoon binnen je organisatie.
Houd de inventaris actueel. AI-tools worden regelmatig bijgewerkt, en een update kan de risicocategorie of de toepasselijke verplichtingen veranderen. Behandel de inventaris daarom niet als een eenmalig document, maar als een levend register.
Wie is verantwoordelijk voor AI Act compliance binnen een organisatie?
AI Act compliance is geen verantwoordelijkheid van één persoon of afdeling. In de praktijk zijn minimaal drie rollen betrokken: de operationele eigenaar van de tool, de IT- of digitaliseringsverantwoordelijke en de privacy- of compliancefunctionaris. Bij hoog-risico systemen is ook de directie verantwoordelijk, omdat de verordening eist dat menselijk toezicht wordt belegd bij bekwame en getrainde personen.
De Privacy Officer speelt een bijzondere rol bij het uitvoeren van gegevensbeschermingseffectbeoordelingen (DPIA’s), die verplicht zijn wanneer een hoog-risico AI-systeem persoonsgegevens verwerkt. De HR-afdeling is betrokken bij de verplichting om medewerkers te informeren voordat hoog-risico systemen in gebruik worden genomen.
Een praktisch aandachtspunt: de AI Act bepaalt dat personen die aan een beslissing van een hoog-risico systeem zijn onderworpen, op grond van Artikel 86 een uitleg kunnen opvragen van de bepalende factoren. Je organisatie moet in staat zijn om die uitleg te geven. Dat vereist niet alleen technische kennis van het systeem, maar ook heldere interne processen en een aangewezen aanspreekpunt.
Hoe blijf je compliant als AI-tools regelmatig worden bijgewerkt?
Compliant blijven bij regelmatige updates vraagt om een vast reviewproces dat wordt geactiveerd zodra een AI-tool een significante wijziging ondergaat. Een update kan het gebruiksdoel, de onderliggende data of de output van een systeem veranderen, wat directe gevolgen kan hebben voor de risicocategorie en de toepasselijke verplichtingen.
Stel intern vast wat een "substantiële wijziging" betekent voor jouw toollandschap. De AI Act bepaalt dat wie een substantiële wijziging aanbrengt aan een systeem, zelf aanbieder wordt. Dat is een grens die je bewust wilt bewaken, zeker als je AI-tools aanpast of integreert in eigen processen.
Praktische maatregelen om bij te blijven:
- Vraag aanbieders proactief om changelogs en release notes bij elke update.
- Beoordeel bij elke significante update opnieuw de risicocategorie in je AI-inventaris.
- Controleer of de gebruiksaanwijzing van de aanbieder is gewijzigd en pas interne werkinstructies aan.
- Zorg dat medewerkers die met hoog-risico systemen werken worden geïnformeerd bij relevante wijzigingen.
- Plan minimaal jaarlijks een volledige review van je AI-inventaris, en vaker als het toollandschap snel verandert.
De gefaseerde inwerkingtreding van de AI Act loopt door tot 2027, met evaluaties in 2028 en 2029. Hoog-risico Annex III-systemen vallen vanaf 2 augustus 2026 onder de volledige verplichtingen. Dat geeft organisaties de ruimte om hun complianceproces stap voor stap op te bouwen, maar maakt een gestructureerde aanpak nu des te belangrijker.
Hoe Pegamento helpt met AI compliance
Het bijhouden van AI compliance over meerdere tools is precies het soort uitdaging waarbij een gefragmenteerd leverancierslandschap je parten speelt. Wij helpen organisaties om grip te krijgen op hun AI-omgeving, van inventarisatie tot implementatie, alles onder één dak zonder complexe afstemming tussen meerdere partijen.
Wat wij bieden op het gebied van AI compliance en verantwoorde AI-inzet:
- Overzicht en inventarisatie: wij helpen je in kaart te brengen welke AI-systemen je gebruikt en welke verplichtingen daaraan verbonden zijn.
- Verantwoorde AI-implementatie: onze Agentic AI-oplossingen voor customer service zijn ontworpen met menselijk toezicht als uitgangspunt, niet als bijgedachte. Agentic AI is daarmee een evolutie van uitvoerende bots naar zelfdenkende assistenten die zelfstandig initiatief nemen, maar altijd binnen heldere kaders.
- Geen kostbaar maatwerk, maar slimme combinatie van bewezen modules: je krijgt een oplossing op maat die past bij jouw organisatie en compliancevereisten, zonder de kosten en risico’s van volledig op maat gebouwde systemen.
- Eén aanspreekpunt: van advies tot implementatie en beheer, zodat je altijd weet wie verantwoordelijk is.
- ISO 27001, ISO 9001 en ISO 26000 gecertificeerd: informatiebeveiliging en kwaliteit zijn geborgd in onze werkwijze.
Wil je weten hoe jouw organisatie er nu voor staat op het gebied van AI compliance? Neem contact op en we denken graag met je mee.
Veelgestelde vragen
Wat zijn de boetes als je niet voldoet aan de AI Act?
De AI Act kent een gelaagd boetestelsel afhankelijk van de ernst van de overtreding. Voor het gebruik van verboden AI-systemen kunnen boetes oplopen tot 35 miljoen euro of 7% van de wereldwijde jaaromzet. Bij schending van verplichtingen voor hoog-risico systemen gelden boetes tot 15 miljoen euro of 3% van de omzet, en voor het verstrekken van onjuiste informatie aan toezichthouders tot 7,5 miljoen euro of 1% van de omzet. Juist omdat de boetes aanzienlijk zijn, loont het om nu al te investeren in een solide compliancestructuur.
Moet ik mijn medewerkers actief informeren dat ze met een AI-systeem werken?
Ja, voor hoog-risico AI-systemen verplicht Artikel 26(7) van de AI Act deployers om medewerkers te informeren vóórdat het systeem in gebruik wordt genomen. Dit geldt ook wanneer een bestaand systeem significant wordt gewijzigd. Praktisch betekent dit dat je een intern communicatieproces moet inrichten, bij voorkeur gekoppeld aan je AI-inventaris, zodat iedere relevante medewerker tijdig en aantoonbaar is geïnformeerd.
Hoe ga ik om met AI-functionaliteit die al is ingebouwd in software die ik gebruik, zoals een CRM of HR-platform?
Ingebouwde AI-functies in SaaS-platformen vallen ook onder de AI Act als je ze actief inzet binnen de EU. Vraag bij je softwareleverancier na welke AI-functionaliteit actief is, wat het beoogde gebruiksdoel is en of het systeem als hoog-risico wordt geclassificeerd. Neem deze systemen op in je AI-inventaris, ook als je ze niet bewust hebt aangeschaft als 'AI-tool', want als deployer ben jij verantwoordelijk voor het gebruik.
Wanneer wordt mijn organisatie beschouwd als 'aanbieder' in plaats van 'deployer'?
Je organisatie wordt aanbieder zodra je een AI-systeem onder eigen naam op de markt brengt, een bestaand systeem substantieel wijzigt, of het beoogde gebruiksdoel zodanig aanpast dat het systeem in een hogere risicocategorie terechtkomt. Dit is een veelgemaakte valkuil bij het integreren of fine-tunen van bestaande AI-modellen in eigen processen. Als aanbieder gelden aanzienlijk zwaardere verplichtingen, waaronder conformiteitsbeoordelingen, technische documentatie en registratie in de EU-databank.
Hoe combineer ik AI Act compliance met bestaande AVG- en DPIA-verplichtingen?
De AI Act en de AVG overlappen elkaar op het punt van gegevensverwerking: wanneer een hoog-risico AI-systeem persoonsgegevens verwerkt, ben je op grond van beide regelgevingen verplicht een DPIA uit te voeren. In de praktijk kun je deze processen combineren door je bestaande DPIA-template uit te breiden met AI-specifieke vragen over risicocategorie, menselijk toezicht en loggingverplichtingen. Betrek je Privacy Officer vroegtijdig bij de AI-inventarisatie om dubbel werk te voorkomen en een geïntegreerde complianceaanpak te realiseren.
Zijn er tools of sjablonen beschikbaar om sneller een AI-inventaris op te zetten?
De Europese Commissie en nationale toezichthouders, waaronder de Autoriteit Persoonsgegevens, publiceren richtlijnen en werkdocumenten die je als basis kunt gebruiken. Daarnaast bieden frameworks zoals de NIST AI Risk Management Framework en ISO/IEC 42001 gestructureerde methoden voor AI-governance die goed aansluiten op de AI Act-vereisten. Voor een praktische start kun je ook samenwerken met een gespecialiseerde partner die al een werkende inventarisatiemethodiek heeft ontwikkeld, zodat je niet vanaf nul hoeft te beginnen.
Wat moet ik doen als een AI-aanbieder stopt met een tool of zijn dienstverlening wijzigt?
Als een aanbieder zijn dienst stopzet of significant wijzigt, heeft dit directe gevolgen voor jouw compliancestatus: de gebruiksaanwijzing waarop jij als deployer mag vertrouwen vervalt, en je moet opnieuw beoordelen of en hoe je het systeem nog verantwoord kunt inzetten. Neem in contracten met AI-aanbieders altijd bepalingen op over kennisgeving bij wijzigingen, overdracht van documentatie en continuïteitsgaranties. Zorg daarnaast dat je AI-inventaris een kolom bevat voor contractvervaldata en geplande evaluatiemomenten, zodat je niet voor verrassingen komt te staan.


