In het kort
Op 2 augustus 2026 begonnen het AI-bureau van de Commissie en de nationale autoriteiten met de handhaving van de AI-verordening, en werden de transparantieverplichtingen van artikel 50 van kracht. De bevoegdheid is drievoudig verdeeld: het AI-bureau voor modellen voor algemene doeleinden, de nationale bevoegde autoriteiten voor de overige systemen op hun grondgebied, de Europese Toezichthouder voor gegevensbescherming voor de instellingen van de Unie.
De verdeling, het eerste dat u moet weten
Niemand houdt toezicht op alles, en daarom heeft de vraag "wie controleert mij" geen enkelvoudig antwoord. Het AI-bureau van de Commissie behandelt rechtstreeks de modellen voor algemene doeleinden, met de bevoegdheid technische documentatie op te vragen, evaluaties uit te voeren, corrigerende maatregelen te eisen en boetes op te leggen. De nationale bevoegde autoriteiten volgen de overige systemen op hun grondgebied. De EDPS houdt toezicht op de Europese instellingen zelf.
- Uw klant ontwikkelt of stelt een model voor algemene doeleinden beschikbaar: hij antwoordt aan het AI-bureau
- Uw klant gebruikt een AI-systeem in zijn bedrijf: hij antwoordt aan de nationale autoriteit die in zijn staat is aangewezen
- Uw klant is een instelling of orgaan van de Unie: hij antwoordt aan de EDPS
- Uw klant is verwerkingsverantwoordelijke en verwerkt persoonsgegevens met dat systeem: hij antwoordt óók aan de privacytoezichthouder — een parallel spoor, geen alternatief
Wat op 2 augustus verplicht werd
De transparantieverplichtingen van artikel 50 raken het grootste aantal bedrijven, want ze gelden niet voor wie modellen bouwt maar voor wie ze gebruikt om met het publiek te praten. Systemen moeten de gebruiker zeggen dat hij met een machine te maken heeft, en wanneer inhoud door AI is gegenereerd of gewijzigd.
- Chatbots moeten zich als geautomatiseerd systeem bekendmaken
- Deepfakes moeten worden gelabeld
- Machinaal gegenereerde of bewerkte inhoud moet een machineleesbaar merkteken dragen, zodat detectie mogelijk is
- Boetes hiervoor lopen op tot 15 miljoen euro of 3% van de wereldwijde jaaromzet, indien hoger
Voor aanbieders van modellen voor algemene doeleinden geldt iets anders: bepaalde informatie documenteren en beschikbaar stellen aan bevoegde autoriteiten en downstream-aanbieders, een auteursrechtbeleid invoeren en een voldoende gedetailleerde samenvatting publiceren van de voor training gebruikte inhoud. Aanbieders van de meest geavanceerde modellen moeten daarnaast risico's van grootschalige schade aanpakken: chemische, biologische, radiologische en nucleaire incidenten, verlies van controle, cyberoffensief, schadelijke manipulatie, bedreigingen voor de grondrechten.
De rondgaande "eerste boetes" staan in geen enkele officiële bron
Al weken circuleren precieze bedragen: achttien miljoen tegen een HR-technologiebedrijf, vijftien tegen een winkelketen wegens emotieherkenning, veertien tegen een aanbieder van kredietscoring, alle opgelegd door het AI-bureau enkele dagen na 2 augustus. Die cijfers staan alleen op promotionele contentsites en nooit in een persbericht van de Commissie. Ze bevatten bovendien een structurele fout die ze ontmaskert: het AI-bureau beboet niet wie een AI-systeem gebruikt, het behandelt modellen voor algemene doeleinden; gebruiksverantwoordelijken vallen onder de nationale autoriteiten. Wat op 2 augustus gebeurde is dat de sanctiebevoegdheden uitoefenbaar werden, niet dat ze zijn uitgeoefend.
De gedragscode over transparantie
Bij de start van de handhaving publiceerde de Commissie een eerste lijst van meer dan honderdtachtig organisaties die de gedragscode over transparantie van door AI gegenereerde inhoud hebben ondertekend. De code is vrijwillig, maar de onderliggende verplichtingen zijn hoe dan ook wet: ondertekenen documenteert hoe men eraan voldoet, het vervangt ze niet.
Wat nog niet is aangekomen
- De eisen voor hoogrisicosystemen zijn verschoven naar 2 december 2027
- Die voor hoogrisicosystemen in reeds gereguleerde producten naar 2 augustus 2028
- Vanaf 2 december 2026 zijn systemen verboden die niet-consensuele seksueel expliciete inhoud of materiaal van seksueel kindermisbruik genereren
Het concrete dat u nu doet
Controleer bij elke klant met een chatbot, een site-assistent of een contentgenerator één ding: begrijpt de gebruiker vóór aanvang dat hij met een machine praat, en draagt de geproduceerde inhoud een merkteken. Daar is geen effectbeoordeling voor nodig, alleen de site openen en kijken. Het is de eenvoudigste verplichting van de hele verordening en de meest ontbrekende.
Het is goed eraan te herinneren dat de Commissie vóór deze datum al andere instrumenten inzette: in januari 2026 opende zij een formeel onderzoek naar X over de tool Grok, op grond van de digitaledienstenverordening.
Officiële bron:Commissione europea - Commission starts enforcing AI Act rules and new transparency requirements on 2 AugustOfficiële bron:Commissione europea - Il quadro di applicazione dell'AI ActOfficiële bron:AI Act, art. 50 - Obblighi di trasparenzaZoekt u een hulpmiddel voor uw dagelijkse werk als FG?
DPO Workspace is gebouwd door een gecertificeerde functionaris voor gegevensbescherming. 30 dagen gratis.
Gratis starten