InzichtenEU AI Act
Ingekochte AI: ook als u niets bouwt, heeft u verplichtingen.
De meeste organisaties ontwikkelen zelf geen AI, maar kopen het in: als losse tool, als functie in bestaande software of als dienst. De AI Act noemt u dan gebruiksverantwoordelijke. Dat brengt eigen plichten mee, en precies daar gaat het vaak mis.
“Onze leverancier is toch verantwoordelijk?” Het is de vraag die we het vaakst horen. Het antwoord is: deels. De leverancier draagt de zwaarste plichten voor het systeem zelf. Maar hoe u het gebruikt, wie erop toeziet en wie u erover informeert, ligt bij u.
Aanbieder of gebruiksverantwoordelijke
De AI Act verdeelt verantwoordelijkheden over rollen. De aanbieder ontwikkelt een AI-systeem, of laat het ontwikkelen, en brengt het onder eigen naam op de markt. De gebruiksverantwoordelijke gebruikt een AI-systeem onder eigen gezag in een beroepsmatige context. Een organisatie die een AI-tool voor klantenservice, werving of documentverwerking inkoopt, is in die zin gebruiksverantwoordelijke.
Die rol is niet vrijblijvend. En hij kan verschuiven: wie een systeem onder eigen naam aanbiedt, het ingrijpend wijzigt of het voor een hoog-risicodoel inzet waarvoor het niet bedoeld was, wordt volgens artikel 25 zelf aanbieder.
Wat u als gebruiksverantwoordelijke moet doen
Voor alle AI
- AI-geletterdheid (artikel 4): maatregelen die ervoor zorgen dat de mensen die met AI werken, weten wat ze doen. Dit geldt sinds februari 2025.
- Geen verboden praktijken (artikel 5). Emotieherkenning op de werkvloer is bijvoorbeeld verboden, behalve om medische of veiligheidsredenen, ook als een leverancier de functie aanbiedt.
- Transparantie (artikel 50). Mensen die worden blootgesteld aan emotieherkenning of biometrische categorisering moet u informeren. Deepfakes die u publiceert, moet u als zodanig vermelden. Hetzelfde geldt voor AI-gegenereerde tekst die u publiceert om het publiek te informeren over zaken van algemeen belang, tenzij er redactionele controle op is.
Voor hoog-risico-AI
Gebruikt u een hoog-risicosysteem, bijvoorbeeld voor werving, kredietbeoordeling of toegang tot essentiële diensten, dan vraagt artikel 26 meer. Deze eisen gelden vanaf 2 december 2027.
- Het systeem gebruiken volgens de gebruiksaanwijzing van de aanbieder.
- Menselijk toezicht beleggen bij mensen met de nodige bekwaamheid, opleiding en bevoegdheid.
- Zorgen dat invoerdata relevant en representatief zijn, voor zover u die data beheert.
- De werking monitoren en risico’s en ernstige incidenten melden aan de aanbieder en de toezichthouder.
- Automatisch gegenereerde logs ten minste zes maanden bewaren.
- Werknemers en hun vertegenwoordigers informeren voordat u het systeem op de werkvloer inzet.
- Mensen informeren wanneer het systeem beslissingen over hen neemt of ondersteunt, en op verzoek uitleggen welke rol het systeem speelde (artikel 86).
Overheidsorganisaties, private partijen die publieke diensten verlenen, en organisaties die AI gebruiken voor kredietbeoordeling of voor de prijsstelling van levens- en zorgverzekeringen voeren daarnaast een grondrechteneffectbeoordeling uit (artikel 27).
Vier valkuilen bij inkoop
AI zit erin zonder dat u het weet
Leveranciers voegen AI-functies toe via updates. Wat bij aankoop een gewoon HR-systeem was, kan een jaar later sollicitanten rangschikken. Uw register is dan verouderd zonder dat iemand het merkt.
U verandert het doel
Een algemene AI-assistent die een afdeling gaat gebruiken om sollicitanten voor te selecteren of klanten te beoordelen, krijgt een nieuw doel. Valt dat doel onder hoog risico, dan bent u aanbieder geworden, met alle plichten van dien.
De documentatie ontbreekt
Aanbieders van hoog-risicosystemen moeten een gebruiksaanwijzing leveren met onder meer het beoogde doel, de nauwkeurigheid, de bekende beperkingen en de maatregelen voor menselijk toezicht. Zonder die informatie kunt u uw eigen plichten niet invullen. Vraag er dus vóór de aankoop om, niet erna.
Schaduw-AI
Medewerkers gebruiken publieke AI-diensten met vertrouwelijke informatie of persoonsgegevens, omdat er geen goedgekeurd alternatief is. Een verbod alleen werkt zelden. Een helder beleid, een goedgekeurde tool en uitleg over het waarom werken beter.
Wat u in contracten vastlegt
- Het beoogde doel van het systeem, de beperkingen en de risicoklasse volgens de leverancier.
- De rolverdeling onder de AI Act, en wat de leverancier aanlevert: gebruiksaanwijzing, technische informatie en toegang tot logs.
- Een meldplicht bij wezenlijke wijzigingen, nieuwe AI-functies en incidenten.
- Medewerking aan uw DPIA, grondrechteneffectbeoordeling en audits.
- Afspraken over uw data: geen training op uw gegevens zonder toestemming, de opslaglocatie en subverwerkers.
- Een exitregeling, zodat u data en configuratie kunt meenemen.
De Europese Commissie heeft modelcontractbepalingen voor de inkoop van AI gepubliceerd. Ze zijn opgesteld voor overheden, maar ook voor andere organisaties een bruikbare checklist.
Een werkbare aanpak
- Inventariseren. Breng alle AI in kaart, ook in SaaS-diensten en bestaande software. Vraag leveranciers welke AI-functies hun producten bevatten.
- Classificeren. Bepaal per toepassing de risicoklasse en uw rol. Let op toepassingen waarvoor een tool oorspronkelijk niet bedoeld was.
- Een poort bij inkoop. Laat elke nieuwe AI-aankoop een korte vragenlijst doorlopen, zodat u de juiste documentatie en contractafspraken vooraf regelt.
- Toezicht in de praktijk. Beleg menselijk toezicht, monitoring en incidentmeldingen in de lijn, niet alleen op papier.
Kort gezegd
U hoeft geen AI te bouwen om onder de AI Act te vallen. Wie AI inkoopt, is verantwoordelijk voor hoe het wordt gebruikt. Dat begint bij weten wat u in huis heeft.
Bronnen
- Verordening (EU) 2024/1689 (AI Act), EUR-Lex, in het bijzonder artikel 3, 4, 5, 13, 25, 26, 27, 50 en 86.
- Verordening (EU) 2026/1744 (Digital Omnibus on AI), EUR-Lex.
Dit artikel is informatief en geen juridisch advies. Stand van zaken: oktober 2026.