Al het nieuws
Regelgeving 4 augustus 2026 7 min

AI-verordening: wie houdt toezicht op wat, en waarom de rondgaande "eerste boetes" niet bestaan

Sinds 2 augustus 2026 is de handhaving echt begonnen, maar ze is verdeeld over drie verschillende instanties. Intussen circuleren boetebedragen die geen enkele officiële bron ooit heeft gepubliceerd

In het kort

Op 2 augustus 2026 begonnen het AI-bureau van de Commissie en de nationale autoriteiten met de handhaving van de AI-verordening, en werden de transparantieverplichtingen van artikel 50 van kracht. De bevoegdheid is drievoudig verdeeld: het AI-bureau voor modellen voor algemene doeleinden, de nationale bevoegde autoriteiten voor de overige systemen op hun grondgebied, de Europese Toezichthouder voor gegevensbescherming voor de instellingen van de Unie.

De verdeling, het eerste dat u moet weten

Niemand houdt toezicht op alles, en daarom heeft de vraag "wie controleert mij" geen enkelvoudig antwoord. Het AI-bureau van de Commissie behandelt rechtstreeks de modellen voor algemene doeleinden, met de bevoegdheid technische documentatie op te vragen, evaluaties uit te voeren, corrigerende maatregelen te eisen en boetes op te leggen. De nationale bevoegde autoriteiten volgen de overige systemen op hun grondgebied. De EDPS houdt toezicht op de Europese instellingen zelf.

  • Uw klant ontwikkelt of stelt een model voor algemene doeleinden beschikbaar: hij antwoordt aan het AI-bureau
  • Uw klant gebruikt een AI-systeem in zijn bedrijf: hij antwoordt aan de nationale autoriteit die in zijn staat is aangewezen
  • Uw klant is een instelling of orgaan van de Unie: hij antwoordt aan de EDPS
  • Uw klant is verwerkingsverantwoordelijke en verwerkt persoonsgegevens met dat systeem: hij antwoordt óók aan de privacytoezichthouder — een parallel spoor, geen alternatief

Wat op 2 augustus verplicht werd

De transparantieverplichtingen van artikel 50 raken het grootste aantal bedrijven, want ze gelden niet voor wie modellen bouwt maar voor wie ze gebruikt om met het publiek te praten. Systemen moeten de gebruiker zeggen dat hij met een machine te maken heeft, en wanneer inhoud door AI is gegenereerd of gewijzigd.

  • Chatbots moeten zich als geautomatiseerd systeem bekendmaken
  • Deepfakes moeten worden gelabeld
  • Machinaal gegenereerde of bewerkte inhoud moet een machineleesbaar merkteken dragen, zodat detectie mogelijk is
  • Boetes hiervoor lopen op tot 15 miljoen euro of 3% van de wereldwijde jaaromzet, indien hoger

Voor aanbieders van modellen voor algemene doeleinden geldt iets anders: bepaalde informatie documenteren en beschikbaar stellen aan bevoegde autoriteiten en downstream-aanbieders, een auteursrechtbeleid invoeren en een voldoende gedetailleerde samenvatting publiceren van de voor training gebruikte inhoud. Aanbieders van de meest geavanceerde modellen moeten daarnaast risico's van grootschalige schade aanpakken: chemische, biologische, radiologische en nucleaire incidenten, verlies van controle, cyberoffensief, schadelijke manipulatie, bedreigingen voor de grondrechten.

De rondgaande "eerste boetes" staan in geen enkele officiële bron

Al weken circuleren precieze bedragen: achttien miljoen tegen een HR-technologiebedrijf, vijftien tegen een winkelketen wegens emotieherkenning, veertien tegen een aanbieder van kredietscoring, alle opgelegd door het AI-bureau enkele dagen na 2 augustus. Die cijfers staan alleen op promotionele contentsites en nooit in een persbericht van de Commissie. Ze bevatten bovendien een structurele fout die ze ontmaskert: het AI-bureau beboet niet wie een AI-systeem gebruikt, het behandelt modellen voor algemene doeleinden; gebruiksverantwoordelijken vallen onder de nationale autoriteiten. Wat op 2 augustus gebeurde is dat de sanctiebevoegdheden uitoefenbaar werden, niet dat ze zijn uitgeoefend.

De gedragscode over transparantie

Bij de start van de handhaving publiceerde de Commissie een eerste lijst van meer dan honderdtachtig organisaties die de gedragscode over transparantie van door AI gegenereerde inhoud hebben ondertekend. De code is vrijwillig, maar de onderliggende verplichtingen zijn hoe dan ook wet: ondertekenen documenteert hoe men eraan voldoet, het vervangt ze niet.

Wat nog niet is aangekomen

  • De eisen voor hoogrisicosystemen zijn verschoven naar 2 december 2027
  • Die voor hoogrisicosystemen in reeds gereguleerde producten naar 2 augustus 2028
  • Vanaf 2 december 2026 zijn systemen verboden die niet-consensuele seksueel expliciete inhoud of materiaal van seksueel kindermisbruik genereren

Het concrete dat u nu doet

Controleer bij elke klant met een chatbot, een site-assistent of een contentgenerator één ding: begrijpt de gebruiker vóór aanvang dat hij met een machine praat, en draagt de geproduceerde inhoud een merkteken. Daar is geen effectbeoordeling voor nodig, alleen de site openen en kijken. Het is de eenvoudigste verplichting van de hele verordening en de meest ontbrekende.

Het is goed eraan te herinneren dat de Commissie vóór deze datum al andere instrumenten inzette: in januari 2026 opende zij een formeel onderzoek naar X over de tool Grok, op grond van de digitaledienstenverordening.

Officiële bron:Commissione europea - Commission starts enforcing AI Act rules and new transparency requirements on 2 AugustOfficiële bron:Commissione europea - Il quadro di applicazione dell'AI ActOfficiële bron:AI Act, art. 50 - Obblighi di trasparenza

Zoekt u een hulpmiddel voor uw dagelijkse werk als FG?

DPO Workspace is gebouwd door een gecertificeerde functionaris voor gegevensbescherming. 30 dagen gratis.

Gratis starten

Gerelateerde artikelen

Regelgeving
7sites die liever verdwenen

Zeven sites zetten het VK uit in plaats van kinderen te beschermen

De Britse toezichthouder beschreef wat er gebeurt vóór formele onderzoeken. Voor de keuze gesteld tussen de dienst veilig maken of niet langer bereikbaar zijn vanuit het VK, kozen zeven platforms het tweede. Een overwinning, maar het laat ook zien hoe goedkoop weglopen is.

28 aug 2026Nieuw 5 min
Regelgeving
26het artikel dat niemand tekent vóór de uitzending

Wie is aansprakelijk voor de livestream van de wedstrijd onder 14? Zweden beantwoordt de vraag die niemand stelt

Op 25 augustus publiceerde de Zweedse toezichthouder een handreiking over het streamen van jeugdsport. Veel verenigingen zenden kinderwedstrijden online uit, en de handreiking noemt de factoren die bepalen wat is toegestaan. Maar het lezenswaardige deel is het andere: de verantwoordelijkheid als de gemeente eigenaar is van de accommodatie en de vereniging er camera's wil ophangen.

25 aug 2026Nieuw 5 min
Regelgeving
24maanden waarna een incident niet meer wordt gebruikt

De score waarmee uw krediet wordt geweigerd, mag u opvragen — en die moet worden uitgelegd

Op 19 augustus vertaalde de CNIL haar aanbeveling van mei 2026 over de beoordeling van kredietwaardigheid voor het publiek. Daarin staan drie getallen en één beginsel die iedereen aangaan die aan scoring doet: vierentwintig maanden voor eerdere incidenten, zes maanden voor de gegevens van een afgewezen aanvraag, en een recht van inzage in de score dat niet met een beroep op bedrijfsgeheim kan worden afgedaan.

19 aug 2026Nieuw 6 min