{"answer_id":"praxikon:eu:ai-act:answer:avg-en-ai-act","canonical_page":"https://www.praxikon.com/nl/antwoord/avg-en-ai-act","query":"Hoe verhouden de AVG en de AI Act zich tot elkaar?","lang":"nl","view":"full","mode":"scenario","question":"Hoe verhouden de AVG en de AI Act zich tot elkaar?","situation":"Uw organisatie is AVG-compliant en wil weten wat de AI Act daar bovenop vraagt, en waar DPIA en FRIA elkaar raken.","likely_role":"Gebruiksverantwoordelijke (de organisatie)","note":"Beide regimes gelden naast elkaar: de AVG beschermt persoonsgegevens, de AI Act reguleert het systeem en zijn inzet, ook zonder persoonsgegevens. Een DPIA vervangt geen FRIA en omgekeerd, maar ze overlappen; de Omnibus verankert dat de FRIA bij de DPIA kan aansluiten. Praktisch: hergebruik uw AVG-verwerkingsregister als vertrekpunt voor het AI-register, maar houd de toetsen apart herleidbaar.","matched_terms":[],"dataset":{"id":"praxikon:sys:registry:dataset:ai-act-implementation-graph","version":"2.2.0","schema_version":"1.5.0","effective_at":"2026-08-08T00:00:00.000Z","known_at":"2026-09-06T00:00:00.000Z","last_reviewed_at":"2026-08-08T00:00:00.000Z","licence":"https://www.praxikon.com/nl/legal/terms","canonical_url":"https://www.praxikon.com/api/v1/entities"},"obligations":[{"slug":"article-27-fria","label":"Artikel 27: FRIA","summary":"Grondrechteneffectbeoordeling vóór het inzetten van bepaalde hoog-risico AI-systemen.","legal_status":"upcoming","deadline_at":"2027-12-02T00:00:00.000Z","high_risk_regime_from":null,"human_page":"https://www.praxikon.com/nl/verplichtingen/article-27-fria","api":"https://www.praxikon.com/api/v1/obligations?lang=nl","official_source":"https://eur-lex.europa.eu/eli/reg/2024/1689/oj","citations":[{"kind":"official_fact","statement":"De genoemde gebruiksverantwoordelijken moeten vóór ingebruikname een FRIA uitvoeren. De verplichting volgt voor deze Bijlage III-route de toepassingsdatum van 2 december 2027.","source_id":"praxikon:eu:ai-act:source:reg-eu-2024-1689","source_locator":"Artikel 27, leden 1 tot en met 5","source_url":"https://eur-lex.europa.eu/eli/reg/2024/1689/oj","eli":"http://data.europa.eu/eli/reg/2024/1689/oj"},{"kind":"official_fact","statement":"De genoemde gebruiksverantwoordelijken moeten vóór ingebruikname een FRIA uitvoeren. De verplichting volgt voor deze Bijlage III-route de toepassingsdatum van 2 december 2027.","source_id":"praxikon:eu:ai-act:source:reg-eu-2026-1744","source_locator":"Gewijzigd toepassingsschema en de verwijzing naar de DPIA in artikel 27","source_url":"https://eur-lex.europa.eu/eli/reg/2026/1744/oj","eli":"http://data.europa.eu/eli/reg/2026/1744/oj"},{"kind":"editorial_interpretation","statement":"Een FRIA is geen generieke risicoanalyse voor ieder AI-systeem. Eerst moeten systeemroute, Bijlage III-categorie en type gebruiksverantwoordelijke zijn vastgesteld.","source_id":"praxikon:eu:ai-act:source:reg-eu-2024-1689","source_locator":"Artikel 27, lid 1","source_url":"https://eur-lex.europa.eu/eli/reg/2024/1689/oj","eli":"http://data.europa.eu/eli/reg/2024/1689/oj"},{"kind":"recommended_action","statement":"Koppel de FRIA aan het AI-register en, waar relevant, aan de DPIA. Bewaar scope, betrokken groepen, mitigaties, resterende risico’s en kennisgeving als één versieerbaar dossier.","source_id":"praxikon:eu:ai-act:source:reg-eu-2026-1744","source_locator":"Wijziging van artikel 27 over opname in of verwijzing naar de DPIA","source_url":"https://eur-lex.europa.eu/eli/reg/2026/1744/oj","eli":"http://data.europa.eu/eli/reg/2026/1744/oj"}]},{"slug":"article-26-deployer-obligations","label":"Artikel 26: de plichten van de gebruiksverantwoordelijke van een hoog-risico AI-systeem","summary":"Twaalf leden die het dagelijkse gebruik regelen: gebruik volgens de gebruiksaanwijzing, menselijk toezicht door bevoegde personen, inputdata, monitoring en melding, logbewaring, informeren van werknemers vóór ingebruikname, registratie door overheden en informeren van de personen over wie beslissingen worden genomen.","legal_status":"upcoming","deadline_at":"2027-12-02T00:00:00.000Z","high_risk_regime_from":null,"human_page":"https://www.praxikon.com/nl/verplichtingen/article-26-deployer-obligations","api":"https://www.praxikon.com/api/v1/obligations?lang=nl","official_source":"https://eur-lex.europa.eu/eli/reg/2024/1689/oj","citations":[{"kind":"official_fact","statement":"Artikel 26 legt gebruiksverantwoordelijken van hoog-risico AI-systemen twaalf leden op. Lid 1 vraagt passende technische en organisatorische maatregelen om het systeem te gebruiken in overeenstemming met de bijgeleverde gebruiksaanwijzingen. Lid 2 verplicht het menselijk toezicht op te dragen aan natuurlijke personen die over de nodige bekwaamheid, opleiding en autoriteit beschikken en de nodige ondersteuning krijgen. Lid 3 laat andere verplichtingen en de vrijheid om de eigen middelen te organiseren onverlet. Lid 4 vraagt, voor zover u controle hebt over de inputdata, dat die relevant en voldoende representatief zijn voor het beoogde doel. Lid 5 verplicht tot monitoring op basis van de gebruiksaanwijzingen en tot kennisgeving aan de aanbieder overeenkomstig artikel 72; bij redenen om aan te nemen dat het gebruik leidt tot een risico in de zin van artikel 79, lid 1, stelt u zonder onnodige vertraging de aanbieder of distributeur en de betreffende markttoezichtautoriteit in kennis en onderbreekt u het gebruik, en bij een ernstig incident stelt u onmiddellijk eerst de aanbieder in kennis en vervolgens de importeur of distributeur en de markttoezichtautoriteiten. Lid 6 verplicht tot het bewaren van de automatisch gegenereerde logs die onder uw controle vallen gedurende een periode die past bij het beoogde doel en ten minste zes maanden, tenzij het Unie- of nationaal recht anders bepaalt. Lid 7 verplicht gebruiksverantwoordelijken die werkgever zijn om werknemersvertegenwoordigers en de betrokken werknemers vóór ingebruikname of gebruik op de werkplek mee te delen dat zij aan het gebruik van het systeem zullen worden onderworpen. Lid 8 legt overheidsinstanties en instellingen, organen en instanties van de Unie de registratieverplichtingen van artikel 49 op en verbiedt gebruik van een systeem dat niet in de EU-databank van artikel 71 is geregistreerd. Lid 9 koppelt de informatie uit artikel 13 aan de gegevensbeschermingseffectbeoordeling van artikel 35 van Verordening (EU) 2016/679. Lid 10 stelt aanvullende voorwaarden aan biometrische identificatie op afstand achteraf in het kader van rechtshandhaving. Lid 11 begint met de woorden onverminderd artikel 50 van deze verordening en verplicht gebruiksverantwoordelijken van in bijlage III bedoelde systemen die beslissingen over natuurlijke personen nemen of helpen nemen, die personen te informeren dat het systeem op hen wordt toegepast; voor hoog-risico AI-systemen die voor rechtshandhaving worden gebruikt is artikel 13 van Richtlijn (EU) 2016/680 van toepassing. De transparantieplichten van artikel 50 gelden sinds 2 augustus 2026 en staan los van de datum waarop lid 11 gaat gelden. Lid 12 vraagt samenwerking met de bevoegde autoriteiten.","source_id":"praxikon:eu:ai-act:source:reg-eu-2024-1689","source_locator":"Artikel 26, leden 1 tot en met 12","source_url":"https://eur-lex.europa.eu/eli/reg/2024/1689/oj","eli":"http://data.europa.eu/eli/reg/2024/1689/oj"},{"kind":"editorial_interpretation","statement":"De datum van 2 december 2027 verleidt tot uitstel, maar twee onderdelen zijn nu al voorbereidingswerk. Lid 7 verplicht u werknemersvertegenwoordigers en de betrokken werknemers te informeren vóórdat het systeem op de werkplek in gebruik wordt gesteld, en die informatie verstrekt u waar van toepassing volgens de bestaande regels en praktijk inzake informatie van werknemers. Dat raakt medezeggenschap, en zo'n traject duurt in de praktijk maanden en niet weken, dus een systeem dat in 2027 live moet, bespreekt u in 2026. Lid 2 sluit daarnaast aan op het menselijk toezicht dat artikel 14 aan het systeemontwerp stelt: u moet natuurlijke personen aanwijzen met bekwaamheid, opleiding, autoriteit en ondersteuning. Dat is nadrukkelijk iets anders dan de maatregelenplicht van artikel 4. Artikel 4 vraagt maatregelen die AI-geletterdheid ondersteunen en verplicht u niet een bepaald niveau bij individuen te waarborgen; artikel 26, lid 2, vraagt aanwijsbare toezichthouders met mandaat. Wie die twee door elkaar haalt, denkt met een algemene e-learning klaar te zijn en heeft dan nog steeds geen toezichthouder met beslisruimte. Een derde onderschat onderdeel is lid 11: het informeren van de mensen over wie een bijlage III-systeem beslissingen neemt of helpt nemen, is een zichtbare klant- of sollicitantcommunicatie die u door uw eigen organisatie heen moet ontwerpen.","source_id":"praxikon:eu:ai-act:source:reg-eu-2024-1689","source_locator":"Artikel 26, leden 1 tot en met 12","source_url":"https://eur-lex.europa.eu/eli/reg/2024/1689/oj","eli":"http://data.europa.eu/eli/reg/2024/1689/oj"},{"kind":"recommended_action","statement":"Maak nu een lijst van de systemen die per 2 december 2027 waarschijnlijk als hoog risico gelden en zet daar drie kolommen naast: wie houdt menselijk toezicht en met welk mandaat, wanneer informeert u de ondernemingsraad en de betrokken werknemers, en hoe krijgen de betrokken personen de mededeling uit lid 11. Plan het medezeggenschapstraject een jaar vooruit.","source_id":"praxikon:eu:ai-act:source:reg-eu-2024-1689","source_locator":"Artikel 26, leden 1 tot en met 12","source_url":"https://eur-lex.europa.eu/eli/reg/2024/1689/oj","eli":"http://data.europa.eu/eli/reg/2024/1689/oj"}]},{"slug":"article-4-ai-literacy","label":"Artikel 4: AI-geletterdheid","summary":"Aanbieders en gebruiksverantwoordelijken nemen maatregelen die de ontwikkeling van AI-geletterdheid ondersteunen.","legal_status":"applicable","deadline_at":"2025-02-02T00:00:00.000Z","high_risk_regime_from":null,"human_page":"https://www.praxikon.com/nl/verplichtingen/article-4-ai-literacy","api":"https://www.praxikon.com/api/v1/obligations?lang=nl","official_source":"https://eur-lex.europa.eu/eli/reg/2026/1744/oj","citations":[{"kind":"official_fact","statement":"Sinds 27 juli 2026 moeten aanbieders en gebruiksverantwoordelijken maatregelen nemen die de ontwikkeling van AI-geletterdheid ondersteunen. De bepaling verlangt geen gegarandeerd individueel niveau.","source_id":"praxikon:eu:ai-act:source:reg-eu-2026-1744","source_locator":"Wijziging van artikel 4; inwerkingtreding 27 juli 2026","source_url":"https://eur-lex.europa.eu/eli/reg/2026/1744/oj","eli":"http://data.europa.eu/eli/reg/2026/1744/oj"},{"kind":"editorial_interpretation","statement":"De aantoonbaarheid zit vooral in een passend dossier van genomen maatregelen per rol en gebruikscontext, niet in één voorgeschreven cursus of certificaat.","source_id":"praxikon:eu:ai-act:source:commission-ai-literacy-qa","source_locator":"Vragen over maatregelen, vormen, certificaten en vastlegging","source_url":"https://digital-strategy.ec.europa.eu/en/faqs/ai-literacy-questions-answers","eli":null},{"kind":"recommended_action","statement":"Inventariseer rollen en AI-systemen, kies passende maatregelen en leg keuze, uitvoering en periodieke evaluatie vast.","source_id":"praxikon:eu:ai-act:source:commission-ai-literacy-qa","source_locator":"Uitvoeringsvoorbeelden en aanwijzingen over bewijs","source_url":"https://digital-strategy.ec.europa.eu/en/faqs/ai-literacy-questions-answers","eli":null}]},{"slug":"annex-iii-high-risk","label":"Bijlage III: hoog-risico AI","summary":"Classificatieroute voor zelfstandige hoog-risico AI-systemen onder Artikel 6 lid 2 en Bijlage III.","legal_status":"upcoming","deadline_at":"2027-12-02T00:00:00.000Z","high_risk_regime_from":null,"human_page":"https://www.praxikon.com/nl/verplichtingen/annex-iii-high-risk","api":"https://www.praxikon.com/api/v1/obligations?lang=nl","official_source":"https://eur-lex.europa.eu/eli/reg/2026/1744/oj","citations":[{"kind":"official_fact","statement":"De kernregels van Hoofdstuk III, afdelingen 1 tot en met 3, voor systemen onder Artikel 6 lid 2 en Bijlage III worden van toepassing op 2 december 2027.","source_id":"praxikon:eu:ai-act:source:reg-eu-2026-1744","source_locator":"Gewijzigd artikel 113, artikel 6, lid 2, en de toepassingsdatum van Bijlage III","source_url":"https://eur-lex.europa.eu/eli/reg/2026/1744/oj","eli":"http://data.europa.eu/eli/reg/2026/1744/oj"},{"kind":"editorial_interpretation","statement":"De latere toepassingsdatum verandert de classificatievraag niet. Een vroeg classificatiedossier voorkomt dat ontwerp- en inkoopbesluiten zonder bewijs worden genomen.","source_id":"praxikon:eu:ai-act:source:reg-eu-2024-1689","source_locator":"Artikel 6 en Bijlage III","source_url":"https://eur-lex.europa.eu/eli/reg/2024/1689/oj","eli":"http://data.europa.eu/eli/reg/2024/1689/oj"},{"kind":"recommended_action","statement":"Leg nu bedoeld doel, Bijlage III-punt, Artikel 6 lid 3-toets, profiling en gekozen registratiepad vast.","source_id":"praxikon:eu:ai-act:source:reg-eu-2024-1689","source_locator":"Artikel 6, leden 2 tot en met 4, artikel 49 en Bijlage III","source_url":"https://eur-lex.europa.eu/eli/reg/2024/1689/oj","eli":"http://data.europa.eu/eli/reg/2024/1689/oj"}]},{"slug":"article-10-data-governance","label":"Artikel 10: data en datagovernance","summary":"Kwaliteits- en governance-eisen aan trainings-, validatie- en testdata van hoog-risico AI.","legal_status":"upcoming","deadline_at":"2027-12-02T00:00:00.000Z","high_risk_regime_from":null,"human_page":"https://www.praxikon.com/nl/verplichtingen/article-10-data-governance","api":"https://www.praxikon.com/api/v1/obligations?lang=nl","official_source":"https://eur-lex.europa.eu/eli/reg/2024/1689/oj","citations":[{"kind":"official_fact","statement":"Artikel 10 vereist datasets die passen bij het beoogde doel, met governance over herkomst en samenstelling, aandacht voor representativiteit, fouten en volledigheid, en onderzoek naar mogelijke bias met passende maatregelen.","source_id":"praxikon:eu:ai-act:source:reg-eu-2024-1689","source_locator":"Artikel 10, leden 1 tot en met 6","source_url":"https://eur-lex.europa.eu/eli/reg/2024/1689/oj","eli":"http://data.europa.eu/eli/reg/2024/1689/oj"},{"kind":"official_fact","statement":"Voor de Bijlage III-route geldt deze eis vanaf 2 december 2027; voor hoog-risico AI in gereguleerde producten (Bijlage I) vanaf 2 augustus 2028.","source_id":"praxikon:eu:ai-act:source:reg-eu-2026-1744","source_locator":"Gewijzigd artikel 113, toepassingsdata","source_url":"https://eur-lex.europa.eu/eli/reg/2026/1744/oj","eli":"http://data.europa.eu/eli/reg/2026/1744/oj"},{"kind":"editorial_interpretation","statement":"De dataset-keuzes van nu bepalen of naleving straks haalbaar is: data die u vandaag inkoopt of verzamelt zonder herkomst-registratie is in 2027 niet meer te repareren.","source_id":"praxikon:eu:ai-act:source:reg-eu-2024-1689","source_locator":"Artikel 10, leden 1 tot en met 6","source_url":"https://eur-lex.europa.eu/eli/reg/2024/1689/oj","eli":"http://data.europa.eu/eli/reg/2024/1689/oj"},{"kind":"recommended_action","statement":"Leg per dataset herkomst en aannames vast en neem datakwaliteit op als eis in elk inkoopcontract voor AI of data.","source_id":"praxikon:eu:ai-act:source:reg-eu-2024-1689","source_locator":"Artikel 10, leden 1 tot en met 6","source_url":"https://eur-lex.europa.eu/eli/reg/2024/1689/oj","eli":"http://data.europa.eu/eli/reg/2024/1689/oj"}]}],"conditional":[{"slug":"article-61-informed-consent","id":"praxikon:eu:ai-act:obligation:article-61-informed-consent","label":"Artikel 61: geinformeerde toestemming van proefpersonen bij testen onder reele omstandigheden","status":"possibly_applies","source_locator":"Article 60(4), point (i), with Article 61(1)","addressee":"reader","human_page":"https://www.praxikon.com/nl/verplichtingen/article-61-informed-consent"}],"sources":[{"id":"praxikon:eu:ai-act:source:reg-eu-2024-1689","title":"EU AI-verordening 2024/1689","publisher":"Europees Parlement en Raad","canonical_url":"https://eur-lex.europa.eu/eli/reg/2024/1689/oj","eli":"http://data.europa.eu/eli/reg/2024/1689/oj","source_version":"original-oj-2024-07-12","verified_at":"2026-08-08T00:00:00.000Z"},{"id":"praxikon:eu:ai-act:source:reg-eu-2026-1744","title":"Digital Omnibus over AI 2026/1744","publisher":"Europees Parlement en Raad","canonical_url":"https://eur-lex.europa.eu/eli/reg/2026/1744/oj","eli":"http://data.europa.eu/eli/reg/2026/1744/oj","source_version":"official-journal-2026-07-24","verified_at":"2026-08-08T00:00:00.000Z"},{"id":"praxikon:eu:ai-act:source:commission-ai-literacy-qa","title":"Vragen en antwoorden over AI-geletterdheid","publisher":"Europese Commissie","canonical_url":"https://digital-strategy.ec.europa.eu/en/faqs/ai-literacy-questions-answers","eli":null,"source_version":"updated-2026-07-27","verified_at":"2026-08-08T00:00:00.000Z"},{"id":"praxikon:eu:ai-act:source:commission-draft-high-risk-classification-guidelines","title":"Ontwerprichtsnoeren over de classificatie van hoog-risico AI-systemen","publisher":"Europese Commissie (AI Office)","canonical_url":"https://digital-strategy.ec.europa.eu/en/library/draft-commission-guidelines-classification-high-risk-ai-systems","eli":null,"source_version":"draft-for-consultation-2026-05-19","verified_at":"2026-08-08T00:00:00.000Z"},{"id":"praxikon:eu:ai-act:source:cen-cenelec-jtc21","title":"CEN-CENELEC JTC 21: Europese normen onder normalisatieverzoek M/613","publisher":"CEN-CENELEC JTC 21","canonical_url":"https://www.cencenelec.eu/areas-of-work/cen-cenelec-topics/artificial-intelligence/","eli":null,"source_version":"work-programme-checked-2026-08-08","verified_at":"2026-08-08T00:00:00.000Z"},{"id":"praxikon:eu:ai-act:source:iso-iec-jtc1-sc42","title":"ISO/IEC JTC 1/SC 42: internationale normen voor artificiele intelligentie","publisher":"ISO/IEC JTC 1/SC 42","canonical_url":"https://www.iso.org/committee/6794475.html","eli":null,"source_version":"catalogue-checked-2026-08-08","verified_at":"2026-08-08T00:00:00.000Z"}],"first_actions":[{"label":"Breng de geraakte groepen en hun specifieke schaderisico's in kaart","summary":"Benoem de categorieën natuurlijke personen en groepen die door het gebruik in deze concrete context waarschijnlijk worden geraakt, en werk per categorie de specifieke schaderisico's uit, met gebruik van de informatie die de aanbieder op grond van Artikel 13 heeft verstrekt."},{"label":"Wijs het menselijk toezicht toe en geef die personen mandaat","summary":"Benoem per hoog-risico systeem met naam wie toezicht houdt, en zorg dat die persoon bekwaamheid, opleiding, autoriteit en ondersteuning heeft om de uitkomst daadwerkelijk terzijde te kunnen schuiven."},{"label":"Neem rol- en contextgerichte AI-geletterdheidsmaatregelen","summary":"Bepaal per rol, systeem en gebruikscontext welke combinatie van instructie, begeleiding, oefening of training passend is."}],"evidence":[{"label":"Kennisgeving aan de markttoezichtautoriteit met het ingevulde sjabloon","summary":"Het verzonden bericht waarmee u de resultaten van de beoordeling aan de markttoezichtautoriteit meldt, met het ingevulde sjabloon als bijlage, plus verzenddatum en ontvangstbevestiging.","url":null},{"label":"Gebruiksdossier: logs, informatie aan werknemers en informatie aan betrokken personen","summary":"Het dossier waarmee u laat zien dat u de logs bewaart, dat u werknemers en hun vertegenwoordigers tijdig hebt geïnformeerd en dat de personen over wie beslissingen worden genomen dat weten.","url":null},{"label":"Dossier AI-geletterdheidsmaatregelen","summary":"Versieerbare registratie van rollen, context, maatregelen, deelname of instructie en evaluatiemomenten.","url":null}],"guidance":[{"label":"Geen verplicht cursusformat, geen certificaat, geen examen en geen AI-officer","statement":"De Q&A van de Commissie over AI-geletterdheid stelt dat er geen pasklare aanpak bestaat en dat er geen strikte vereisten of verplichte trainingen worden opgelegd. Over certificering vermeldt de Q&A letterlijk dat er geen certificaat nodig is en dat organisaties een interne registratie van trainingen of andere begeleidende initiatieven kunnen bijhouden. Over toetsing vermeldt zij dat artikel 4 van de AI-verordening geen verplichting inhoudt om de AI-kennis van werknemers te meten. Over governance vermeldt zij dat er geen specifieke governancestructuur is voorgeschreven om aan artikel 4 te voldoen, zodat er anders dan bij de functionaris voor gegevensbescherming onder de AVG geen AI-functionaris hoeft te worden aangesteld. Over het niveau vermeldt de Q&A dat AI-geletterdheid na de wijziging door de Digital Omnibus een verplichting blijft voor aanbieders en gebruiksverantwoordelijken van AI-systemen, maar dat er geen specifiek of toereikend niveau wordt voorgeschreven en dat de verordening niet vereist dat enig specifiek niveau van AI-geletterdheid van enig individu wordt gegarandeerd. Daartegenover stelt de Q&A dat het enkel vertrouwen op de gebruiksaanwijzing van het AI-systeem of het aan personeel vragen die te lezen, mogelijk niet doeltreffend is, en dat organisaties bij het bepalen van hun aanpak rekening moeten houden met het algemene begrip van AI binnen de organisatie, met de vraag of zij aanbieder of gebruiksverantwoordelijke zijn, met de risico's van de gebruikte systemen, met kennislacunes bij personeel gelet op technische kennis, ervaring, opleiding en training, en met contextuele factoren zoals sector, doel en getroffen bevolkingsgroepen. De Q&A vermeldt verder dat organisaties verschillende niveaus van training of leeraanpakken kunnen hanteren naargelang kennis, ervaring, opleiding en rol, en dat personeel met een opleiding of ervaring in AI-ontwikkeling normaal gesproken als AI-geletterd wordt beschouwd, waarbij de organisatie nog wel moet nagaan of die personen de specifieke AI-systemen van de organisatie begrijpen, weten hoe zij daarmee moeten omgaan en zich van alle risico's bewust zijn.","source_locator":"Commission Q&A on AI literacy, secties over het vereiste niveau, opleidingsvormen, certificaten, toetsing van kennis en governancestructuren (geraadpleegd op 9 augustus 2026)"},{"label":"Artikel 4 reikt verder dan uw eigen personeel, en de nationale toezichthouder handhaaft","statement":"De Q&A van de Commissie over AI-geletterdheid vermeldt dat artikel 4 geldt voor aanbieders en gebruiksverantwoordelijken van AI-systemen en daarnaast voor andere personen die namens hen met de werking en het gebruik van AI-systemen te maken hebben, en dat het daarbij gaat om personen die in brede zin binnen de organisatorische invloedssfeer vallen, met als voorbeelden een opdrachtnemer, een dienstverlener en een client. Over clienten vermeldt de Q&A dat zij afhankelijk van het specifieke risico AI-geletterdheid nodig kunnen hebben, met als redenering dat getroffen personen moeten begrijpen hoe met behulp van AI genomen besluiten hen raken. Over het geografische bereik vermeldt de Q&A dat het juridische kader van de AI-verordening geldt voor zowel publieke als private partijen binnen en buiten de Unie, zolang het AI-systeem op de Uniemarkt wordt gebracht, in de Unie wordt gebruikt, of het gebruik ervan gevolgen heeft voor personen die zich in de Unie bevinden. Over toezicht vermeldt de Q&A dat het toezicht op en de handhaving van artikel 4 niet bij het AI Office ligt maar onder de bevoegdheid van de nationale markttoezichtautoriteiten valt, en dat toezicht en handhaving zijn aangevangen op 2 augustus 2026, terwijl artikel 4 zelf van toepassing is geworden op 2 februari 2025. Over sancties vermeldt de Q&A dat nationale markttoezichtautoriteiten boetes en andere handhavingsmaatregelen kunnen opleggen bij inbreuken op artikel 4, dat dit gebeurt op grond van nationale wetgeving die de lidstaten uiterlijk 2 augustus 2025 moesten vaststellen, dat elke sanctie evenredig moet zijn en moet worden gebaseerd op het individuele geval, rekening houdend met factoren zoals de aard en de ernst van de inbreuk en het opzettelijke of nalatige karakter ervan, en dat een sanctie waarschijnlijker is wanneer er bewijs is van een incident dat is ontstaan door een gebrek aan passende training en begeleiding. Artikel 4 wordt niet genoemd in de opsomming van artikel 99 lid 4 van de AI-verordening, die uitsluitend ziet op de artikelen 16, 22, 23, 24, 26, 31, 33 lid 1, 3 en 4, 34 en 50, zodat de hoogte van een sanctie wegens artikel 4 uit het nationale recht volgt en niet uit de boeteplafonds van de verordening zelf. De Q&A vermeldt verder dat artikel 4 de bepalingen over transparantie in artikel 13 en over menselijk toezicht in artikel 14 versterkt en indirect bijdraagt aan de bescherming van getroffen personen, en dat voor gebruiksverantwoordelijken van hoogrisicosystemen de verplichting uit artikel 26 om te waarborgen dat personeel is opgeleid voor menselijk toezicht een afzonderlijke eis vormt; die eis wordt van toepassing op 2 december 2027 voor zelfstandige systemen uit bijlage III en op 2 augustus 2028 voor systemen uit bijlage I.","source_locator":"Commission Q&A on AI literacy, secties over doelgroepen, geografisch bereik, toezicht en handhaving, en sancties (geraadpleegd op 9 augustus 2026)"},{"label":"Artikel 6 kent twee gescheiden routes naar hoog-risico","statement":"De concept-richtsnoeren van de Europese Commissie over de classificatie van hoog-risico AI van 19 mei 2026, die uitdrukkelijk niet bindend zijn, stellen in randnummer (7) dat een AI-systeem in twee scenario's als hoog-risico geldt: ten eerste wanneer het bedoeld is om te worden gebruikt als veiligheidscomponent van een product, of zelf een product is, dat onder de in Bijlage I genoemde harmonisatiewetgeving van de Unie valt en waarvoor een conformiteitsbeoordeling door een derde partij is vereist, en ten tweede wanneer het valt onder een van de gebruikssituaties in de gebieden van Bijlage III. Randnummer (448) van diezelfde concept-richtsnoeren vermeldt dat de toepassingsdatums van artikel 113 met de AI Omnibus zijn verschoven naar 2 december 2027 voor de route van artikel 6 lid 2 en 2 augustus 2028 voor de route van artikel 6 lid 1.","source_locator":"Concept-richtsnoeren classificatie hoog-risico AI (19 mei 2026), hoofdstuk Algemene beginselen, sectie II, randnummer (7); sectie V, randnummer (448)"},{"label":"Breed gepositioneerde en general purpose AI-systemen: een disclaimer is niet genoeg","statement":"Volgens de niet-bindende concept-richtsnoeren van 19 mei 2026 over de classificatie van hoog-risico AI geldt, blijkens randnummer (12), dat wanneer de gebruiksaanwijzing, contractuele afspraken, gebruiksvoorwaarden, gebruiksbeleid, promotie- en verkoopmateriaal of technische documentatie het AI-systeem presenteren als breed toepasbaar over een veelheid van contexten en functies, en de toepassing niet consequent beperken of hoog-risico gebruik niet uitsluiten, het beoogde doel van het systeem geacht wordt ook hoog-risico gebruikssituaties te omvatten, waardoor het systeem als hoog-risico kwalificeert. Dat geldt volgens deze concept-richtsnoeren in het bijzonder wanneer dergelijk gebruik haalbaar en redelijkerwijs te voorzien is gezien de functionaliteiten en capaciteiten van het systeem. Hetzelfde randnummer stelt dat het enkel beweren, bijvoorbeeld in de gebruiksvoorwaarden, dat hoog-risico gebruik is uitgesloten, onvoldoende is wanneer de algehele presentatie, voorbeelden of productpositionering van de aanbieder dat gebruik feitelijk mogelijk maakt of bevordert, en dat beperkingen duidelijk, concreet en coherent in al het materiaal moeten worden beschreven.","source_locator":"Concept-richtsnoeren classificatie hoog-risico AI (19 mei 2026), hoofdstuk Algemene beginselen, sectie II.2, randnummer (12)"}],"examples":[{"label":"Toekenning van bijstand door een gemeente: de FRIA en de kennisgeving","situation":"Een gemeente wil een AI-systeem in gebruik nemen dat aanvragen voor een uitkering uit de bijstand ordent en aangeeft welke dossiers extra onderzoek verdienen voordat een klantmanager beslist. De toepassing staat al in het algoritmeregister. De vraag is wat er geregeld moet zijn voordat de eerste burger door dit systeem gaat.","outcome":"Artikel 27, lid 1 verlangt van gebruiksverantwoordelijken die publiekrechtelijke organen zijn of particuliere entiteiten die openbare diensten verlenen, dat zij voor de ingebruikname van een hoog-risico AI-systeem als bedoeld in artikel 6, lid 2 een beoordeling uitvoeren van de gevolgen die het gebruik voor de grondrechten kan opleveren, met uitzondering van systemen die bedoeld zijn om te worden gebruikt op het in punt 2 van bijlage III vermelde gebied. Die beoordeling omvat onder meer de categorieen natuurlijke personen en groepen die naar verwachting gevolgen ondervinden, de specifieke risico's op schade voor die categorieen, de uitvoering van maatregelen voor menselijk toezicht en de maatregelen die moeten worden genomen wanneer die risico's zich voordoen, met inbegrip van de regelingen voor interne governance en klachtenregelingen. Lid 3 bepaalt dat de gebruiksverantwoordelijke, zodra de beoordeling is uitgevoerd, de markttoezichtautoriteit in kennis stelt van de resultaten en als onderdeel van die kennisgeving het in lid 5 bedoelde ingevulde sjabloon indient, en dat in het in artikel 46, lid 1, bedoelde geval vrijstelling van de kennisgevingsplicht kan gelden. Lid 5 bepaalt dat het AI-bureau een sjabloon voor een vragenlijst ontwikkelt, onder meer via een geautomatiseerd instrument, om gebruiksverantwoordelijken te helpen hun verplichtingen uit hoofde van dit artikel op vereenvoudigde wijze na te komen.","lesson":"Wij lezen artikel 27 zo dat een gemeente hier de meest voor de hand liggende gebruiksverantwoordelijke is en dat de beoordeling af moet zijn voordat de eerste aanvraag door het systeem loopt, niet als verantwoording achteraf. Die plicht hangt wel eerst aan de vraag of dit systeem hoog risico is: beoordeelt het de aanspraak op bijstand mede, of blijft het bij een voorbereidende of eng procedurele taak in de zin van artikel 6, lid 3, dat zijn eigen uitzondering weer sluit zodra het systeem burgers profileert? Die vraag beantwoordt u voordat u aan lid 1 begint. Een vermelding in het algoritmeregister is in onze lezing iets anders dan de beoordeling van lid 1, en zij vervangt de kennisgeving van de resultaten aan de markttoezichtautoriteit niet. Praktisch loont het om de klachtenroute voor de burger en de ruimte van de klantmanager om van het signaal af te wijken in hetzelfde dossier vast te leggen, omdat lid 1 juist naar die twee onderdelen vraagt.","source_locator":"Artikel 27, leden 1, 3 en 5","provenance":"editorial"},{"label":"Inschatting van recidive bij de politie: wanneer de beoordeling opnieuw moet","situation":"Een politiedienst neemt een AI-systeem in gebruik dat bij een verdachte een inschatting van recidive maakt, als hulpmiddel bij de afweging die het openbaar ministerie en de rechter later maken. Later wordt het model hertraind op nieuwere opsporingsgegevens en breidt de dienst het gebruik uit naar een tweede regio. De vraag is of de beoordeling van het eerste gebruik daarmee toereikend blijft.","outcome":"Artikel 27, lid 1 verlangt dat gebruiksverantwoordelijken die publiekrechtelijke organen zijn, voor de ingebruikname van een hoog-risico AI-systeem als bedoeld in artikel 6, lid 2 een beoordeling uitvoeren van de gevolgen die het gebruik voor de grondrechten kan opleveren, met uitzondering van systemen die bedoeld zijn om te worden gebruikt op het in punt 2 van bijlage III vermelde gebied. Die beoordeling bestaat uit een beschrijving van de processen waarin het systeem wordt gebruikt, van de periode en de frequentie van gebruik, van de categorieen natuurlijke personen en groepen die naar verwachting gevolgen ondervinden, van de specifieke risico's op schade waarbij rekening wordt gehouden met de door de aanbieder op grond van artikel 13 verstrekte informatie, van de uitvoering van maatregelen voor menselijk toezicht overeenkomstig de gebruiksaanwijzing, en van de maatregelen bij het intreden van die risico's. Lid 2 bepaalt dat de verplichting van toepassing is op het eerste gebruik, dat in soortgelijke gevallen eerder uitgevoerde effectbeoordelingen of bestaande effectbeoordelingen van de aanbieder kunnen worden gebruikt, en dat de gebruiksverantwoordelijke die tijdens het gebruik ziet dat een van de in lid 1 vermelde elementen is gewijzigd of niet langer actueel is, de nodige maatregelen neemt om de informatie te actualiseren. Lid 3 bepaalt dat de resultaten met het ingevulde sjabloon aan de markttoezichtautoriteit worden gemeld en dat in het in artikel 46, lid 1, bedoelde geval vrijstelling van die kennisgevingsplicht kan gelden.","lesson":"Wij lezen artikel 27 zo dat een politiedienst als publiekrechtelijk orgaan onder lid 1 valt en dat de beoordeling niet aan het eerste gebruik blijft hangen: hertrainen op nieuwere opsporingsgegevens of uitbreiden naar een tweede regio raakt de elementen van lid 1 en vraagt in onze lezing om actualisering van het dossier. Bij dat hertrainen speelt bovendien een vraag die artikel 27 zelf niet beantwoordt, namelijk of die ingreep zo ver gaat dat zij een substantiele wijziging is en u op grond van artikel 25 zelf als aanbieder wordt aangemerkt. Houd daarnaast in de gaten dat de uitzondering van lid 3 in onze lezing over de kennisgeving gaat en niet over de beoordeling zelf. Begin ten slotte pas aan die beoordeling nadat u hebt vastgesteld dat de inzet als zodanig is toegestaan, want artikel 5 sluit bepaalde voorspellende toepassingen in de opsporing uit.","source_locator":"Artikel 27, leden 1 tot en met 3","provenance":"editorial"},{"label":"Selectie bij de inschrijving van studenten: een DPIA is nog geen FRIA","situation":"Een hogeschool laat een AI-systeem de aanmeldingen voor een beroepsopleiding rangschikken en gebruikt daarbij de toetsresultaten van eerdere studenten om die rangorde te ijken. Voor deze verwerking ligt er al een gegevensbeschermingseffectbeoordeling. De vraag die de school stelt is of daarmee ook de grondrechtenkant van de inschrijving is afgedekt.","outcome":"Artikel 27, lid 1 bepaalt dat gebruiksverantwoordelijken die publiekrechtelijke organen zijn of particuliere entiteiten die openbare diensten verlenen, en gebruiksverantwoordelijken van hoog-risico AI-systemen als bedoeld in bijlage III, punt 5, b) en c), voor de ingebruikname van een hoog-risico AI-systeem als bedoeld in artikel 6, lid 2 een beoordeling uitvoeren van de gevolgen voor de grondrechten, met uitzondering van systemen die bedoeld zijn om te worden gebruikt op het in punt 2 van bijlage III vermelde gebied. Die beoordeling bestaat uit een beschrijving van de processen waarin het systeem overeenkomstig het beoogde doel wordt gebruikt, van de periode en de frequentie van gebruik, van de categorieen natuurlijke personen en groepen die naar verwachting gevolgen ondervinden, van de specifieke risico's op schade voor die categorieen, van de uitvoering van maatregelen voor menselijk toezicht en van de maatregelen bij het intreden van die risico's, met inbegrip van de regelingen voor interne governance en klachtenregelingen. Lid 2 bepaalt dat de verplichting van toepassing is op het eerste gebruik, dat de gebruiksverantwoordelijke in soortgelijke gevallen eerder uitgevoerde effectbeoordelingen of bestaande effectbeoordelingen van de aanbieder kan gebruiken, en dat de gebruiksverantwoordelijke die tijdens het gebruik ziet dat een van de in lid 1 vermelde elementen is gewijzigd of niet langer actueel is, de nodige maatregelen neemt om de informatie te actualiseren. Lid 4 bepaalt dat wanneer een van de verplichtingen uit dit artikel al is nagekomen door de gegevensbeschermingseffectbeoordeling op grond van artikel 35 van Verordening (EU) 2016/679 of artikel 27 van Richtlijn (EU) 2016/680, de beoordeling van lid 1 een aanvulling vormt op die gegevensbeschermingseffectbeoordeling.","lesson":"Wij lezen artikel 27 zo dat de onderwijsinstelling die deze selectie zelf inzet hier de gebruiksverantwoordelijke is, maar daarmee staat de plicht nog niet vast. Lid 1 wijst publiekrechtelijke organen aan en particuliere entiteiten die openbare diensten verlenen, en of een bekostigde dan wel een private hogeschool onder een van die twee omschrijvingen valt, is de vraag die u eerst moet beantwoorden. Valt zij eronder, dan is een bestaande gegevensbeschermingseffectbeoordeling in onze lezing het vertrekpunt en niet het sluitstuk: lid 4 laat de grondrechtenbeoordeling ernaast staan, en sinds Verordening (EU) 2026/1744 mag zij relevante delen daarvan overnemen of daarnaar verwijzen, zodat de vraag vooral is welke onderdelen van lid 1 nog ontbreken. Voor u betekent dat vastleggen welke groepen studenten geraakt kunnen worden, hoe de toelatingscommissie of de docent een uitkomst kan corrigeren en waar een afgewezen aanmelder met een klacht terechtkan. Verandert de selectieregel of het toetsonderdeel waarop de rangorde steunt, dan is dat in onze lezing het moment om het dossier bij te werken, en niet het begin van het volgende studiejaar.","source_locator":"Artikel 27, leden 1, 2 en 4","provenance":"editorial"},{"label":"Zorgverzekeraar met AI voor risicobeoordeling: publiek of privaat maakt niet uit","situation":"Een zorgverzekeraar gebruikt AI voor risicobeoordeling en prijsstelling bij zorg- en levensverzekeringen. De vraag is of dit onder punt 5(c) van Bijlage III valt, en daarmee of de FRIA-plicht van artikel 27 in beeld komt.","outcome":"De ontwerprichtsnoeren van de Commissie van 19 mei 2026 stellen dat de zorg- en levensverzekering van punt 5(c) zowel privaat als publiekrechtelijk kan zijn: ook een publiekrechtelijke zorgverzekeraar valt eronder zolang het systeem is bedoeld voor risicobeoordeling of prijsstelling ten aanzien van natuurlijke personen. Private zorgverzekering geldt als essentiele private dienst, ook in een lidstaat met een publiek zorgstelsel. Anders dan punt 5(b) kent punt 5(c) geen uitzondering voor fraudedetectie. Het document is een consultatieversie: niet bindend en nog niet definitief.","lesson":"Voor de FRIA-vraag telt punt 5(c) dubbel: het maakt het systeem hoog risico en het maakt u als gebruiksverantwoordelijke tot een van de partijen die artikel 27 aanwijst. Een publiekrechtelijke vorm of een publiek zorgstelsel in uw lidstaat verandert daar niets aan. Reken uzelf ook niet rijk met de fraudedetectie-uitzondering van punt 5(b): die geldt hier niet, en een fraudefunctie naast risicobeoordeling haalt het systeem er niet uit.","source_locator":"Ontwerprichtsnoeren classificatie hoog-risico AI, 19 mei 2026, bijlage over Bijlage III, randnummers (319) tot en met (321)","provenance":"official"}],"standards":[{"label":"ISO/IEC 5259-reeks: datakwaliteit voor analytics en machine learning","summary":"De vijfdelige internationale reeks over datakwaliteit, in de praktijk de bruikbaarste structuur voor het datagovernance-dossier onder artikel 10.","statement":"De ISO/IEC 5259-reeks (Artificial intelligence: Data quality for analytics and machine learning) bestaat uit vijf delen: deel 1 (overzicht, terminologie en voorbeelden), deel 2 (maatstaven voor datakwaliteit), deel 3 (eisen en richtlijnen voor datakwaliteitsmanagement) en deel 4 (procesraamwerk voor datakwaliteit), alle gepubliceerd in 2024, plus deel 5 (governanceraamwerk voor datakwaliteit), gepubliceerd in februari 2025. CEN-CENELEC heeft delen overgenomen als Europese norm, waaronder EN ISO/IEC 5259-4:2025 en EN ISO/IEC 5259-3:2025. Geen enkel deel is met referentie in het Publicatieblad bekendgemaakt; er is dus geen vermoeden van conformiteit onder artikel 40. De deliverable die dat voor artikel 10 beoogt is prEN 18284."},{"label":"prEN 18284: kwaliteit en governance van datasets in AI","summary":"De ontwerp-Europese norm die de datagovernance-eisen van artikel 10 voor trainings-, validatie- en testdata operationeel maakt.","statement":"prEN 18284 (Artificial intelligence: Quality and governance of datasets in AI) is de JTC 21-deliverable onder M/613 voor artikel 10 AI-verordening, dat eisen stelt aan trainings-, validatie- en testdatasets van hoog-risico AI-systemen. De deliverable bevond zich naar de stand van juni 2026 in het drafting-stadium. De norm is nog niet als EN gepubliceerd en is niet met referentie in het Publicatieblad bekendgemaakt."}],"definitions":[],"answer_page":"https://www.praxikon.com/nl/antwoord/avg-en-ai-act","follow_up_questions":[{"question":"Wij zijn een overheidsorganisatie die AI gebruikt. Wat moet er geregeld zijn?","url":"https://www.praxikon.com/nl/antwoord/overheid-ai-gebruik"},{"question":"Moeten wij een FRIA uitvoeren en hoe pakken we dat aan?","url":"https://www.praxikon.com/nl/antwoord/fria-uitvoeren"},{"question":"Wij gebruiken AI voor kredietwaardigheid of verzekeringspremies. Wat geldt?","url":"https://www.praxikon.com/nl/antwoord/kredietscore-verzekering"}],"disclaimer":"Algemene duiding, geen juridisch advies. De officiële bron blijft leidend.","methodology":"https://www.praxikon.com/nl/methodologie"}