De opkomst van kunstmatige intelligentie (AI) biedt talloze mogelijkheden, maar roept ook vragen op over ethiek, veiligheid en verantwoordelijkheid. Om deze redenen heeft de Europese Unie een verordening uitgewerkt om AI-systemen te reguleren.
Wat is een AI-systeem?
Een AI-systeem is een softwaretoepassing die in staat is om menselijke intelligentie na te bootsen. Dit kan onder andere door het analyseren van gegevens, het leren van die gegevens (machine learning), en het nemen van beslissingen of aanbevelingen op basis van die analyses. Voorbeelden van AI-systemen zijn chatbots, gezichtsherkenningstechnologie, en algoritmen die medische diagnoses stellen.
Een risicogebaseerde aanpak
Het regelgevingskader definieert vier risiconiveaus voor AI-systemen.
De verschillende verplichtingen per niveau variëren naargelang de kwalificatie van de organisatie: is het een aanbieder, importeur, distributeur, productfabrikant, gemachtigde vertegenwoordiger of een zogenaamde gebruiker.
Definities
- Aanbieder: een aanbieder is een natuurlijke of rechtspersoon, overheidsinstantie, agentschap of ander orgaan:
- die/dat een AI-systeem of een AI-model voor algemene doeleinden ontwikkelt of laat ontwikkelen; en
- dat een systeem of model in de handel brengt of het AI-systeem in gebruik stelt onder de eigen naam of merknaam, al dan niet tegen betaling;
- Exploitant (gebruiksverantwoordelijke): een exploitant is een natuurlijke of rechtspersoon, overheidsinstantie, agentschap of ander orgaan die/dat een AI-systeem onder eigen verantwoordelijkheid gebruikt. Behalve in gevallen waarin men het AI-systeem gebruikt in het kader van een persoonlijke niet-professionele activiteit. De verordening geldt immers niet voor natuurlijke personen die AI-systemen gebruiken in het kader van een louter persoonlijke niet-professionele activiteit.
- Importeur: een importeur is een natuurlijke of rechtspersoon die zich bevindt of gevestigd is in de Unie die een AI-systeem in de handel brengt dat de naam of merknaam van een in een derde land gevestigde natuurlijke of rechtspersoon draagt;
- Distributeur: een distributeur is een andere natuurlijke persoon of rechtspersoon in de toeleveringsketen dan de aanbieder of de importeur, die een AI-systeem in de Unie op de markt aanbiedt.
Een werkgever of personeelsgerelateerde afdelingen worden meestal als gebruiker beschouwd. Als een HR-onderneming echter een bestaand AI-systeem verder ontwikkelt en commercialiseert, kan de onderneming ook als aanbieder beschouwd worden.
Verboden AI-praktijken
Dit zijn AI-toepassingen die een duidelijke bedreiging vormen voor de veiligheid, het levensonderhoud en de rechten van mensen en dus volledig verboden zijn. Voorbeelden zijn AI-systemen die kwetsbaarheden van specifieke groepen uitbuiten of die worden gebruikt voor sociale scoring, zoals het rangschikken van burgers op basis van hun gedragingen, of speelgoed dat met behulp van spraakassistentie gevaarlijk gedrag aanmoedigt.
Hoog risico
Dit zijn toepassingen die aanzienlijke risico’s kunnen opleveren voor de veiligheid of de fundamentele rechten van mensen.
Hieronder worden o.a. begrepen AI-systemen met een impact op werkgelegenheid, personeelsbeheer en toegang tot zelfstandige arbeid, m.n.
- AI-systemen die bedoeld zijn om te worden gebruikt voor het werven of selecteren van natuurlijke personen, met name voor het plaatsen van gerichte vacatures, het analyseren en filteren van sollicitaties, en het beoordelen van kandidaten
- AI-systemen die bedoeld zijn om te worden gebruikt voor het nemen van besluiten die van invloed zijn op de voorwaarden van arbeidsgerelateerde betrekkingen, de bevordering of beëindiging van arbeidsgerelateerde contractuele betrekkingen, voor het toewijzen van taken op basis van individueel gedrag of persoonlijke eigenschappen of kenmerken, of voor het monitoren en evalueren van prestaties en gedrag van personen in dergelijke betrekkingen.
Onder andere vanwege de aanzienlijke risico’s voor toekomstige carrièrekansen en het levensonderhoud van mensen. Bijvoorbeeld een AI-systeem dat automatisch cv’s selecteert voor de volgende ronde in een wervingsprocedure;
Verplichtingen
Om de risico’s van deze AI-systemen te beheersen, legt de AI-verordening specifieke verplichtingen op. Enkele van de belangrijkste verplichtingen zijn:
- Risicobeoordeling en mitigatie: Ontwikkelaars moeten een uitgebreide risicobeoordeling uitvoeren vóór de implementatie van het AI-systeem. Dit omvat het identificeren van potentiële risico’s (bv. discriminatiegronden) en het implementeren van maatregelen om deze risico’s te minimaliseren.
- Transparantie en informatieverstrekking: Gebruikers en degenen die worden beïnvloed door het systeem moeten geïnformeerd worden over het gebruik van AI en hoe beslissingen worden genomen. Dit betekent dat AI-systemen begrijpelijk en uitlegbaar moeten zijn.
- Nauwkeurigheid en robuustheid: Hoog-risico AI-systemen moeten voldoen aan hoge standaarden van nauwkeurigheid en betrouwbaarheid. Ze moeten robuust zijn tegen fouten en manipulatie, en regelmatig worden getest en gecontroleerd.
- Gegevensbeheer en bescherming van persoonsgegevens: AI-systemen moeten zorgen voor een veilig beheer van gegevens en naleving van de Europese privacywetgeving, zoals de Algemene Verordening Gegevensbescherming (AVG).
- Menselijk toezicht: Er moet altijd een vorm van menselijk toezicht zijn bij het gebruik van hoog-risico AI-systemen. Dit houdt in dat mensen in staat moeten zijn om beslissingen die door AI-systemen worden genomen te controleren en indien nodig in te grijpen.
- Documentatie en traceerbaarheid: Er moet gedetailleerde documentatie beschikbaar zijn over hoe het AI-systeem is ontworpen, ontwikkeld en getest. Dit is belangrijk voor de traceerbaarheid van beslissingen en voor het controleren van de naleving van regelgeving.
Er moet ook een conformiteitsbeoordelingsprocedure doorlopen worden voordat AI-systemen met een hoog risico in de handel worden gebracht of in gebruik worden gesteld. Zo zorgt men voor een hoog niveau van betrouwbaarheid.
Informatieplicht
Voordat een AI-systeem met een hoog risico op de werkplek in gebruik wordt gesteld of wordt gebruikt, delen gebruiksverantwoordelijken die werkgever zijn werknemersvertegenwoordigers en de betrokken werknemers mee dat zij zullen worden onderworpen aan het gebruik van het AI-systeem met een hoog risico. Deze informatie wordt verstrekt in overeenstemming met de in het Unie- en nationaal recht vastgelegde regels en procedures en de praktijk inzake informatie van werknemers en hun vertegenwoordigers.
Voor gebruikers van hoog risico AI-systemen zijn volgende verplichtingen ook nog van toepassingen:
- Ze moeten passende technische en organisatorische maatregelen nemen om te waarborgen dat zij de AI-systemen gebruiken overeenkomstig de gebruiksaanwijzingen.
- Er moet menselijk toezicht aanwezig zijn op de AI-systemen door personen die over de nodige bekwaamheid, opleiding en autoriteit beschikken en voldoende ondersteuning krijgen.
- Wanneer gebruikers controle hebben over de inputdata moeten zij ervoor zorgen dat deze relevant en voldoende representatief is.
- Gebruikers moeten eveneens de werking van het AI-systeem monitoren en logs bewaren voor ten minste 6 maanden.
De registratielast wordt verminderd voor AI-systemen die in gebieden met een hoog risico worden gebruikt voor taken die niet als een hoog risico worden beschouwd.
Aanbieders van AI‑systemen met een hoog risico moeten er namelijk voor zorgen dat hun AI‑systeem met een hoog risico de relevante conformiteitsbeoordelingsprocedure ondergaat voordat het systeem in de handel wordt gebracht of in gebruik wordt gesteld (artikel 43 van de AI Act). Dat vereist met name de registratie van het AI‑systeem in de EU-databank voor AI‑systemen met een hoog risico.
Soms betreft het echter een AI-systeem dat in het betreffende domein enkel voorbereidende taken uitvoert, maar geen hoog risico vormt. Voor deze AI-systemen zal geen registratieplicht meer gelden.
Beperkt risico
Het gaat dan over AI-systemen die minder risico’s met zich meebrengen, maar toch enige vorm van regelgeving vereisen. Een voorbeeld hiervan is AI voor het detecteren van emoties, waarbij specifieke transparantievereisten gelden, zoals de verplichting om gebruikers te informeren dat ze communiceren met een AI-systeem (zie o.a. chatbots).
Inhoud die met behulp van AI tot stand komt, of dat nu gaat om afbeeldingen, audio of video’s (denk aan deepfakes), moet duidelijk als door AI gecreëerd worden aangeduid. Zo weten gebruikers dat ze met dergelijke content te maken hebben.
Minimaal risico
Dit zijn AI-systemen met een laag risico en weinig of geen regulering nodig hebben. Denk aan spamfilters of videogames die AI gebruiken. Voor deze systemen zijn er geen specifieke wettelijke verplichtingen.
AI-geletterdheid
De AI-act legde aan de aanbieders en gebruiksverantwoordelijken van AI-systemen de verplichting op om maatregelen nemen om, zoveel als mogelijk, te zorgen voor een toereikend niveau van AI-geletterdheid bij hun personeel en andere personen die namens hen AI-systemen exploiteren en gebruiken. De aanbieders en gebruiksverantwoordelijken moesten daarbij rekening houden met de technische kennis van het personeel, hun ervaring, onderwijs en opleiding en de context waarin de AI-systemen zullen worden gebruikt, evenals met de personen of groepen personen ten aanzien van wie de AI-systemen zullen worden gebruikt.
Deze verplichting is reeds in voege vanaf februari 2025.
De Europese Commissie heeft deze verplichting via de zogenaamde ‘omnibuspaketten’ echter losgelaten en legt de focus op een aanmoedigingsbeleid.
Lidstaten en de Europese Commissie moeten AI-geletterdheid bevorderen via training, informatiebronnen en goede praktijken.
Er komt geen sancties meer bij niet-naleving, maar wel wordt de focus gelegd op bewustwording en educatie.
Handhaving
Overtredingen op de AI-verordening worden zwaar gesanctioneerd.
Overtredingen omtrent verboden AI-systemen kunnen leiden tot boetes tot EUR 35 miljoen of 7% van de jaarlijkse bedrijfsomzet. Andere overtredingen kunnen leiden tot boetes tot EUR 15 miljoen of 3% van de jaaromzet. Zelfs het verstrekken van onjuiste, onvolledige of misleidende informatie aan de overheid kan boetes tot EUR 7,5 miljoen of 1% van de bedrijfsomzet met zich meebrengen. Deze boetes zullen wel lager zijn voor KMO’s en startups.
Het zijn evenwel de lidstaten die een handhavingsbeleid moeten uitwerken en dit rekening houdend met de belangen en economische levensvatbaarheid van kmo’s en start-ups. De Europese Commissie moet op de hoogte gesteld worden van het handhavingsbeleid van de lidstaten en dit uiterlijk wanneer deze sancties in voege zijn binnen de lidstaten.
Inwerkingtreding
De AI Verordening is in werking getreden op 1 augustus 2024 maar zal pas effectief van toepassing zijn op 2 augustus 2026, weliswaar met enkele uitzonderingen:
Een van de grootste uitdagingen bij de implementatie van de AI Act is de vertraagde beschikbaarheid van geharmoniseerde normen en richtlijnen. Het Omnibus Package koppelt de inwerkingtreding van de regels voor hoogrisico-AI-systemen aan de beschikbaarheid van deze ondersteunende maatregelen.
- Vanaf 2 februari 2025 zijn AI-systemen met onacceptabel risico al verboden.
- Vanaf 2 augustus 2026 worden al de verplichtingen (en sancties) voor algemene AI-modellen van toepassing. Elke lidstaat moet dan zijn nationale bevoegde autoriteit aanstellen en de regels voor sancties vaststellen en aan de Europese Commissie melden.
- De verplichtingen voor hoogrisico-AI-systemen gaan pas in na een overgangsperiode van 6 tot 12 maanden nadat de Commissie heeft bevestigd dat de nodige normen en richtlijnen beschikbaar zijn.
- Uiterlijk 2 december 2027 (voor systemen onder bijlage 3) en 2 augustus 2028 (voor systemen onder bijlage 1) moeten alle regels volledig van kracht zijn.
De FOD Economie heeft visueel een duidelijk overzicht gemaakt omtrent de toepassing van de AI-Act, en welke maatregelen van toepassing kunnen zijn. Deze info vind je hier terug.
Bron : Verordening(EU) 2024/1689 tot vaststelling van geharmoniseerde regels inzake artificiële intelligentie, Publicatieblad Europese Unie 12 juli 2024; Bericht Europese Commissie van 19 november 2025, “Eenvoudigere Europese digitale regels en nieuwe digitale portemonnees om bedrijven miljarden te besparen en innovatie te stimuleren”, https://ec.europa.eu/commission/presscorner/detail/nl/ip_25_2718.