Artikel 26: Verplichtingen van gebruiksverantwoordelijken van AI-systemen met een hoog risico
Praxikon houdt artikel 26 (Verplichtingen van gebruiksverantwoordelijken van AI-systemen met een hoog risico) uit de EU AI Act bij, met per uitspraak de vindplaats erbij.
Toepassingsdata
- : Verplichtingen voor hoog-risico systemen uit Bijlage III
- : Verplichtingen voor hoog-risico systemen gekoppeld aan Bijlage I
Artikel 26 is de praktische verplichtingenlijst voor organisaties die hoog-risico AI inzetten. Het artikel vertaalt compliance naar instructies volgen, toezicht organiseren, inputdata controleren en incidenten herkennen.
Officiële tekst
Bron: EUR-Lex, Verordening (EU) 2024/1689. Tekst ongewijzigd overgenomen.
Download AI Act (PDF) →Officiële uitleg bij dit artikel
3- Verordening (EU) 2026/1744, Digital Omnibus over AIVerschuift de verplichtingen voor gebruiksverantwoordelijken in Afdeling 3 naar 2 december 2027 voor Bijlage III en 2 augustus 2028 voor Bijlage I.GepubliceerdVerordeningEuropees Parlement en Raad van de Europese Unie24 jul 2026
- Vragen en antwoorden over AI-geletterdheidKoppelt AI-geletterdheid aan de eis dat gebruiksverantwoordelijken van hoog-risico systemen personeel met voldoende bekwaamheid en bevoegdheid aanwijzen voor menselijk toezicht.GepubliceerdVraag en antwoordEuropese Commissie, DG CNECT27 jul 2026
- EDPS-orientaties over generatieve AI en gegevensbescherming (versie 2)Vertaalt de vraag wie in een generatieve AI-keten welke plichten draagt naar de gegevensbeschermingsrechtelijke rolverdeling, wat aansluit op de plichten van de gebruiksverantwoordelijke onder de AI Act.GepubliceerdRichtsnoerenEDPS (Europese Toezichthouder voor gegevensbescherming)28 okt 2025
Wat betekent dit voor u?
Aanbieder (Provider)+
Deployer (Gebruiksverantwoordelijke)+
MKB / Startup+
Overheid+
Compliance checklist
- Technische en organisatorische maatregelen getroffen
- Input-data gecontroleerd op relevantie
- Werking van het AI-systeem wordt gemonitord
- Logbestanden worden bewaard conform Art. 19
- Betrokkenen geïnformeerd over AI-gebruik
- FRIA uitgevoerd (indien verplicht, Art. 27)
- Personeel met AI-geletterdheid (Art. 4)
Wil je je voortgang opslaan? Maak een account aan
Relevante overwegingen
Hoewel aan AI-systemen verbonden risico’s kunnen voortvloeien uit de manier waarop deze systemen zijn vormgegeven, kunnen de risico’s ook het gevolg zijn van de manier waarop ze worden gebruikt. Gebru…
Elke vorm van verwerking van biometrische gegevens voor rechtshandhavingsdoeleinden door AI-systemen voor biometrische identificatie, moet in overeenstemming zijn met artikel 10 van Richtlijn (EU) 201…
Relevante tools
Gerelateerde handhaving
- •
- •
Gerelateerde blogposts
Kruisverwijzingen
Bijlagen
Veelgestelde vragen
Wat zijn de verplichtingen voor gebruikers van hoog-risico AI?+
Moet ik als deployer ook een FRIA uitvoeren?+
Wat moet ik doen bij een incident met hoog-risico AI?+
Wat moet ik als deployer doen als mijn AI-leverancier failliet gaat?+
Wanneer word ik als deployer zelf aanbieder onder de AI Act?+
Moet ik als deployer de input- en outputdata van het AI-systeem bewaren?+
Wat artikel 26 in de praktijk van u vraagt
Samenhang
Wat samenhangt met artikel 26 AI Act
Thema’s waarin dit terugkomt
- Geautomatiseerde besluiten en menselijk toezicht
- Melden: datalekken en ernstige incidenten
- Rechten van mensen: inzage en uitleg bij besluiten
- Transparantie: informeren van mensen
- Vastleggen: verwerkingsregister, technische documentatie en logs
- Vooraf risico's beoordelen: DPIA en FRIA
- Wie is verantwoordelijk: rollen in beide wetten
De tegenhanger in de andere wet
- Artikel 4 AVG: Definities
- Artikel 5 AVG: Beginselen inzake verwerking van persoonsgegevens
via Vastleggen: verwerkingsregister, technische documentatie en logs
- Artikel 12 AVG: Transparante informatie, communicatie en nadere regels voor de uitoefening van de rechten van de betrokkene
- Artikel 13 AVG: Te verstrekken informatie wanneer persoonsgegevens bij de betrokkene worden verzameld
- Artikel 14 AVG: Te verstrekken informatie wanneer de persoonsgegevens niet van de betrokkene zijn verkregen
- Artikel 15 AVG: Recht van inzage van de betrokkene
- Artikel 22 AVG: Geautomatiseerde individuele besluitvorming, waaronder profilering
- Artikel 24 AVG: Verantwoordelijkheid van de verwerkingsverantwoordelijke
- Artikel 28 AVG: Verwerker
- Artikel 30 AVG: Register van de verwerkingsactiviteiten
via Vastleggen: verwerkingsregister, technische documentatie en logs
- Artikel 33 AVG: Melding van een inbreuk in verband met persoonsgegevens aan de toezichthoudende autoriteit
- Artikel 34 AVG: Mededeling van een inbreuk in verband met persoonsgegevens aan de betrokkene
- Artikel 35 AVG: Gegevensbeschermingseffectbeoordeling
- Artikel 36 AVG: Voorafgaande raadpleging
AVG-uitleg die hier ook raakt6 van 27
- SCHUFA: kredietscore die derden zwaar laten meewegen is een geautomatiseerd besluit
2023-12-07 · definitief, Hof van Justitie van de EU (Eerste kamer), OQ tegen Land Hessen, met SCHUFA Holding AG als interveniënt · via Transparantie: informeren van mensen
- Dun & Bradstreet: recht op begrijpelijke uitleg van een geautomatiseerd besluit, bedrijfsgeheim is geen absolute weigeringsgrond
2025-02-27 · definitief, Hof van Justitie van de EU (Eerste kamer), CK tegen Magistrat der Stadt Wien, met Dun & Bradstreet Austria GmbH als andere partij · via Transparantie: informeren van mensen
- EDPS tegen SRB: gepseudonimiseerde gegevens zijn niet voor iedereen altijd persoonsgegevens, maar de informatieplicht geldt vanaf het verzamelen
2025-09-04 · definitief, Hof van Justitie van de EU (Eerste kamer), Europese Toezichthouder voor gegevensbescherming (EDPS) tegen Gemeenschappelijke Afwikkelingsraad (SRB) · via Transparantie: informeren van mensen
- Richtsnoeren inzake transparantie overeenkomstig Verordening 2016/679
2018-05-25 · definitief, Article 29 Working Party, bekrachtigd door de European Data Protection Board (EDPB) · via Transparantie: informeren van mensen
- EDPB sjabloon voor een gegevensbeschermingseffectbeoordeling (DPIA template)
2026-04-14 · in consultatie, European Data Protection Board (EDPB) · via Vooraf risico's beoordelen: DPIA en FRIA
- Richtsnoeren voor gegevensbeschermingseffectbeoordeling (DPIA) en bepaling of een verwerking waarschijnlijk een hoog risico inhoudt
2018-05-25 · definitief, Article 29 Working Party, bekrachtigd door de European Data Protection Board (EDPB) · via Vooraf risico's beoordelen: DPIA en FRIA