Let op: het Digital Omnibus-pakket heeft de data verschoven
Twee jaar lang gold 2 augustus 2026 als het startpunt van de verplichtingen voor systemen met een hoog risico. Dat is niet meer zo: bijlage III is verschoven naar 2 december 2027 en bijlage I naar 2 augustus 2028. De transparantieverplichtingen van artikel 50 blijven daarentegen staan op 2 augustus 2026. Veel artikelen die nog rondgaan noemen de oude planning.
De data die tellen
- 2 februari 2025verboden praktijken (art. 5) en AI-geletterdheid van het personeel (art. 4): al van kracht
- 2 augustus 2025regels voor AI-modellen voor algemene doeleinden en governance
- 2 augustus 2026transparantie op grond van artikel 50: chatbots, gegenereerde inhoud, deepfakes
- 2 december 2026artikel 50, lid 2 voor modellen voor algemene doeleinden die synthetische inhoud genereren
- 2 december 2027systemen met een hoog risico uit bijlage III (zelfstandige systemen)
- 2 augustus 2028systemen met een hoog risico uit bijlage I (ingebouwd in gereguleerde producten)
AI-geletterdheid is geen bijzaak (art. 4)
Aanbieders en gebruiksverantwoordelijken moeten ervoor zorgen dat hun personeel over voldoende kennis van AI beschikt, rekening houdend met technische kennis, ervaring, opleiding en de context van gebruik. Deze verplichting geldt voor elke organisatie, ongeacht omvang, en ongeacht of het systeem als hoog risico is ingedeeld — en zij geldt al sinds februari 2025.
Welke bewijsstukken u moet kunnen tonen
- Inventaris van de AI-systemen per klant, met de risicoklasse
- Bewijs van AI-geletterdheid (art. 4) met een opleidingsregister
- Transparantieverklaring op grond van artikel 50 voor chatbots en gegenereerde inhoud
- Intern beleid over het gebruik van AI: toegestane hulpmiddelen, verboden gegevens, menselijke controle
- Grondrechteneffectbeoordeling (art. 27) gekoppeld aan de DPIA
- Aanwijzing van een intern aanspreekpunt voor AI
AI-verordening en AVG in hetzelfde klantdossier
De inventaris van de AI-systemen staat naast het verwerkingsregister, de DPIA en de datalekken van dezelfde klant: dezelfde structuur, dezelfde aantoonbaarheid. 30 dagen gratis, geen creditcard nodig.
Gratis proberenVeelgestelde vragen
Geldt de AI-verordening ook voor wie alleen ChatGPT of vergelijkbare hulpmiddelen gebruikt?
Ja: wie een AI-systeem inzet is gebruiksverantwoordelijke in de zin van de verordening — ongeacht of het systeem zelf is ontwikkeld of van een leverancier is betrokken. De verplichtingen van de gebruiksverantwoordelijke zijn lichter dan die van de aanbieder, maar gelden ongeacht de omvang van de organisatie.
Wat gaat op 2 augustus 2026 in?
De transparantieverplichtingen van artikel 50: het kenbaar maken van chatbots, van door AI gegenereerde inhoud en van deepfakes. NIET meer de verplichtingen voor systemen met een hoog risico — het Digital Omnibus-pakket heeft die verschoven naar 2 december 2027 (bijlage III, zelfstandige systemen) en 2 augustus 2028 (bijlage I, AI ingebouwd in gereguleerde producten). Het verbod op bepaalde praktijken en de verplichting tot AI-geletterdheid uit artikel 4 gelden al sinds 2 februari 2025.
Heeft het Digital Omnibus-pakket verplichtingen geschrapt?
Nee. Het heeft de data verschoven, niet de inhoud: conformiteitsbeoordeling, technische documentatie, kwaliteitsmanagementsysteem, CE-markering, registratie in de EU-databank, menselijk toezicht en de grondrechteneffectbeoordeling blijven ongewijzigd. Wie het uitstel aangrijpt om niet te beginnen, staat later voor hetzelfde werk met minder tijd.
Wat betekent AI-geletterdheid concreet (art. 4)?
Aanbieders en gebruiksverantwoordelijken moeten ervoor zorgen dat hun personeel en andere personen die met de systemen werken over voldoende kennis van AI beschikken — rekening houdend met technische kennis, ervaring, opleiding en de context waarin de systemen worden gebruikt. De verplichting geldt voor elke organisatie, ongeacht omvang, en ongeacht of het gebruikte systeem als hoog risico is ingedeeld.
Hoe verhoudt de AI-verordening zich tot de AVG?
Beide regelingen overlappen daar waar AI-systemen persoonsgegevens verwerken: een reeds uitgevoerde DPIA levert de feiten waarop de grondrechteneffectbeoordeling van artikel 27 kan voortbouwen, in plaats van beide beoordelingen apart op te stellen.
Welke autoriteit houdt in Nederland toezicht?
Het nationale toezichtskader wordt nog ingericht. De Autoriteit Persoonsgegevens heeft AI en algoritmen wel al benoemd als een van haar drie strategische prioriteiten voor 2026-2028 en houdt hoe dan ook toezicht op de verwerking van persoonsgegevens door AI-systemen op grond van de AVG.
Klaar voor de verplichtingen vanaf 2026
Inventaris, bewijs van AI-geletterdheid en beoordelingen, gekoppeld aan de AVG-documentatie van elke klant.
Gratis starten