De AI-verordening werd gewijzigd nog voordat zij volledig van toepassing was. Het Europees Parlement stemde op 16 juni 2026 in met de Digital Omnibus over AI en de Raad op 29 juni: het pakket schuift de zwaarste verplichtingen op, die voor hoogrisicosystemen. De kop die eruit voortkwam — "de AI-verordening wordt uitgesteld" — is echter misleidend.
Wat er sinds 2 augustus 2026 werkelijk geldt
De transparantieverplichtingen van art. 50 zijn niet uitgesteld. Sinds deze maand moet wie een systeem levert dat met mensen communiceert duidelijk maken dat er aan de andere kant kunstmatige intelligentie zit, tenzij dat uit de context blijkt; synthetische inhoud — audio, beeld, video, tekst — moet machineleesbaar worden gemarkeerd; wie met AI een deepfake maakt moet dat melden; en wie emotieherkenning of biometrische categorisering inzet moet de betrokken personen informeren.
Een punt dat bijna altijd wordt gemist: de plicht om deepfakes te labelen geldt ook zonder misleidende bedoeling. Lijkt de inhoud op een echt persoon, dan moet zij worden gelabeld, ongeacht het doel — een reclamecampagne, een interne opleidingsvideo, wat dan ook.
Wat er verschoof, en hoeveel
Zelfstandige hoogrisicosystemen uit bijlage III — werving, onderwijs, kritieke infrastructuur, kredietbeoordeling, rechtshandhaving — gaan naar 2 december 2027. AI ingebed in producten die onder bijlage I vallen, zoals machines, medische hulpmiddelen en voertuigen, naar 2 augustus 2028. Bij transparantie blijft één overgangsvenster: generatieve systemen die vóór 2 augustus 2026 op de markt zijn gebracht hebben tot 2 december 2026 om te voldoen aan de markering van art. 50, lid 2.
Wat dit betekent voor de functionaris voor gegevensbescherming
De boetes zijn niet gelijk, en de verkeerde categorie is een dure vergissing: schendingen van de transparantie vallen in de categorie van 15 miljoen euro of 3% van de wereldwijde omzet, de verboden praktijken van art. 5 in die van 35 miljoen of 7% — een hoger plafond dan dat van de AVG.
De praktische stap van deze week is niet het bestuderen van hoog risico: het is elke klant vragen welke systemen aan de gebruikerskant AI bevatten. De chatbot op de website, de assistent in het portaal, de beelden gegenereerd voor sociale media, de synthetische stem van de telefooncentrale. Die vervallen nu, en vrijwel niemand heeft ze geïnventariseerd omdat ze te onbeduidend leken voor een register.
En een noot over het uitstel: twee jaar extra bij hoog risico is geen pauze. Het is de tijd om de conformiteitsdocumentatie op te bouwen, en dat is het trage deel. Wie 2027 als ver weg behandelt, herhaalt precies de situatie die de Omnibus nodig maakte.
Zoekt u een hulpmiddel voor uw dagelijkse werk als FG?
DPO Workspace is gebouwd door een gecertificeerde functionaris voor gegevensbescherming. 30 dagen gratis.
Gratis starten