Ga naar de hoofdinhoud
Praxikon
Alle antwoorden

Direct antwoord

Wat regelt artikel 87 van de AI Act over melding van inbreuken en bescherming van melders?

Uw vraag gaat over Artikel 87: melding van inbreuken en bescherming van melders. Die verplichting geldt nu. Of uw systeem er werkelijk onder valt, hangt af van voorwaarden die u zelf toetst.

Dit stelt u zelf vast

  • Het aanknopingspunt is een melding van een inbreuk op deze verordening, ongeacht de risicoklasse van het systeem: een melding over een AI-systeem dat buiten hoog risico valt, valt hier evengoed onder. De bescherming zelf is niet onvoorwaardelijk. Zij komt uit Richtlijn (EU) 2019/1937, en die stelt in artikel 4 dat de melder de informatie in een werkgerelateerde context moet hebben verkregen, en in artikel 6, lid 1, punt a), dat hij redelijke gronden moet hebben gehad om aan te nemen dat het gemelde juist was en binnen de reikwijdte van die richtlijn viel.
  • Artikel 87 schept geen kanaalplicht. Die plicht komt uit artikel 8 van Richtlijn (EU) 2019/1937. Lid 1 legt haar op aan juridische entiteiten in de private en de publieke sector; lid 3 beperkt lid 1 in de private sector tot entiteiten met vijftig of meer werknemers. Die drempel is echter niet algemeen. Lid 4 bepaalt dat de drempel van lid 3 niet geldt voor entiteiten die vallen binnen het toepassingsgebied van de in de delen I.B en II van de bijlage bij die richtlijn bedoelde Uniehandelingen, waaronder financiele diensten, witwasbestrijding en vervoersveiligheid. Lid 7 laat de lidstaat na een risicobeoordeling ook entiteiten met minder dan vijftig werknemers verplichten. Lid 9 maakt lid 1 van toepassing op alle juridische entiteiten in de publieke sector, met de mogelijkheid voor de lidstaat om gemeenten onder tienduizend inwoners en andere kleine publieke entiteiten uit te zonderen. Onder vijftig werknemers is er dus niet zonder meer geen kanaalplicht: dat hangt af van de sector waarin u valt en van wat uw lidstaat heeft bepaald. Het meldrecht en de bescherming van de melder bestaan hoe dan ook, via de externe route van artikel 10 van die richtlijn.
  • De materiele reikwijdte van Richtlijn (EU) 2019/1937 loopt via artikel 2, lid 1, punt a), dat verwijst naar de Uniehandelingen in de bijlage bij die richtlijn. Verordening (EU) 2024/1689 is niet aan die bijlage toegevoegd: zij verklaart de richtlijn in artikel 87 rechtstreeks van toepassing. Nationaal omzettingsrecht dat zijn reikwijdte aan diezelfde bijlage ophangt, zoals de Nederlandse Wet bescherming klokkenluiders, loopt daarmee mogelijk achter op de verordening. Of een melding over een AI-systeem daardoor onder de nationale wet valt, is niet uitgemaakt.

Eerste stap: Zorg dat een melding over een AI-systeem uw meldkanaal haalt.

Artikel 87 van de AI Act gaat over melding van inbreuken en bescherming van melders. Op het melden van inbreuken op de AI-verordening en op de bescherming van de personen die zo melden, is de klokkenluidersrichtlijn van toepassing. Voor een organisatie die onder die richtlijn valt betekent dat: een melding over een AI-systeem loopt via hetzelfde beschermde kanaal als elke andere melding, en de melder die aan de voorwaarden van die richtlijn voldoet mag daar niet om worden benadeeld. Of u onder die richtlijn valt, staat niet in artikel 87 maar in het nationale omzettingsrecht. Deze bepaling gaat over de gebruiksverantwoordelijke en de aanbieder van een AI-systeem. Deze bepaling geldt sinds 2 augustus 2026.

De conclusie en uw eerste stappen

Dit geldt nu

Uw eerste acties

  1. Zorg dat een melding over een AI-systeem uw meldkanaal haalt. Alleen voor organisaties die al een meldregeling moeten hebben. Maak daarin zichtbaar dat een inbreuk op de AI-verordening een meldbare inbreuk is, wijs aan wie zo een melding aanneemt, spreek af hoe de identiteit van de melder buiten de rest van het proces blijft, en leg vast of u anonieme meldingen in behandeling neemt.
Lees de officiële bronGecontroleerd op

Algemene duiding, geen juridisch advies. Getoetst aan Verordening (EU) 2024/1689 en de Digital Omnibus (EU) 2026/1744; de officiële bron blijft leidend.

Volledige kaart voor uw situatie

Bron en vindplaats

Elke uitspraak hierboven steunt op deze teksten. De vindplaats wijst de plek in de tekst aan, de versie en de datum zeggen welke uitgave is gecontroleerd.

Dataset praxikon:sys:registry:dataset:ai-act-implementation-graph 2.2.0, schema 1.5.0.

Uitvoering

Beleg deze verplichting in beleid, proces en eigenaarschap

Een wettelijke actie werkt pas wanneer duidelijk is wie haar uitvoert, waar het bewijs staat en wanneer zij wordt herzien. Embed AI vertaalt deze verplichting naar werkafspraken, controles en eigenaarschap per systeem. De bronduiding hierboven staat los van deze commerciële verwijzing van Praxikon naar een gelieerd merk.

Bekijk de governance-aanpak
Beantwoordt dit uw vraag?
Zahed Ashkara, jurist en freelance AI & Privacy Consultant

Achter deze pagina

Zahed Ashkara

Freelance AI & Privacy Consultant, jurist