Artikel 26 van de EU AI Act bevat twaalf leden met verplichtingen voor gebruiksverantwoordelijken van hoog-risico AI. De leden 1 tot en met 9 regelen onder meer gebruik volgens de instructies, menselijk toezicht, inputdata, monitoring, logs, werknemersinformatie, overheidsregistratie en de DPIA-brug. Lid 10 is specifiek voor gerichte biometrische identificatie achteraf door rechtshandhaving. De leden 11 en 12 voegen informatie aan betrokken personen en samenwerking met bevoegde autoriteiten toe. Deze plichten zijn niet overdraagbaar aan de leverancier.
De meeste organisaties die AI implementeren bouwen het niet zelf. Ze kopen het, licenseren het, en zetten het in om beslissingen te nemen over klanten, medewerkers of patienten. In het EU AI Act heten deze organisaties deployers, en Artikel 26 is specifiek voor hen geschreven.
De gangbare misvatting is dat compliance bij de leverancier ligt. Dat is onjuist. De AI Act legt uitdrukkelijk zelfstandige, niet-overdraagbare verplichtingen op aan de gebruiksverantwoordelijke. Een contract met de aanbieder neemt die verplichtingen niet weg. Uw eigen organisatie moet de naleving kunnen aantonen.
Artikel 26 bevat een reeks algemene en contextspecifieke verplichtingen. Iedere toepasselijke verplichting vereist concrete actie vóór en tijdens het gebruik van een hoog-risico AI-systeem. Dit is wat zij in de praktijk betekenen.
Wie is een deployer?
Artikel 3, lid 4 van de EU AI Act definieert een deployer als elke natuurlijke of rechtspersoon, overheidsinstantie, agentschap of ander orgaan dat een AI-systeem onder eigen verantwoordelijkheid gebruikt, tenzij het AI-systeem wordt gebruikt in het kader van een persoonlijke niet-beroepsmatige activiteit.
De sleutelzin is "onder eigen verantwoordelijkheid." Zodra uw organisatie een AI-systeem voor professionele doeleinden inzet, bent u gebruiksverantwoordelijke, ongeacht of u het systeem zelf heeft gebouwd.
Als uw bank een AI-kredietscoringsmodel gebruikt dat door een fintechleverancier is gebouwd, is de fintech de aanbieder en uw bank de gebruiksverantwoordelijke. Bij diagnostische AI is het medische softwarebedrijf doorgaans de aanbieder en het ziekenhuis de gebruiksverantwoordelijke. Bij een sollicitatiescreeningstool is de leverancier doorgaans aanbieder en uw organisatie gebruiksverantwoordelijke.
Weet u niet zeker welke rol op u van toepassing is? De risicobeoordeling helpt u uw positie in de AI Act-waardeketen in kaart te brengen.
De verplichtingen van Artikel 26
1. Volg de gebruiksaanwijzing (Artikel 26, lid 1)
Gebruiksverantwoordelijken moeten hoog-risico AI-systemen gebruiken overeenkomstig de door de aanbieder verstrekte gebruiksaanwijzing. Dit klinkt eenvoudig. In de praktijk vereist het dat u die documentatie daadwerkelijk heeft ontvangen, gelezen en geoperationaliseerd.
De gebruiksaanwijzing komt voort uit Artikel 13, dat van aanbieders eist dat zij hun hoog-risico AI-systemen voldoende transparant maken voor gebruiksverantwoordelijken. Als uw leverancier deze documentatie niet heeft verstrekt, kunt u niet voldoen aan Artikel 26, lid 1. Vraag er expliciet om vóór de ingebruikname.
In een HR-context: als de wervings-AI alleen is goedgekeurd voor het screenen van cv's in bepaalde functiecategorieen, is het inzetten buiten die categorieen een overtreding. De gebruiksaanwijzing definieert de grenzen van rechtmatig gebruik.
2. Wijs menselijk toezicht toe aan competente personen (Artikel 26, lid 2)
U moet de verantwoordelijkheid voor menselijk toezicht toewijzen aan natuurlijke personen met de nodige competentie, opleiding, bevoegdheid en ondersteuning om toezicht te houden en waar nodig in te grijpen.
Dit is geen formaliteit. Het betekent het aanwijzen van specifieke personen, ervoor zorgen dat ze begrijpen hoe het AI-systeem werkt, hen trainen op de beperkingen en faalwijzen, en hen daadwerkelijke bevoegdheid geven om de output van het systeem te overschrijven of op te schorten.
Een financiele instelling die een AI-fraudedetectiesysteem gebruikt heeft toezichtspersoneel nodig dat begrijpt wat het model signaleert, wat het mist, en in welke omstandigheden een menselijk oordeel de geautomatiseerde aanbeveling moet overschrijven. Het toewijzen van deze rol aan een junior analist zonder echte bevoegdheid voldoet niet aan Artikel 26, lid 2.
Deze verplichting hangt nauw samen met de maatregelenplicht voor AI-geletterdheid onder Artikel 4 van de EU AI Act. Aanbieders en gebruiksverantwoordelijken moeten maatregelen nemen die de ontwikkeling van AI-geletterdheid ondersteunen, rekening houdend met rol, context en risico.
3. Andere verplichtingen blijven van kracht (Artikel 26, lid 3)
De verplichtingen uit lid 1 en 2 laten andere verplichtingen van de deployer op grond van Unie- of nationaal recht onverlet, evenals de vrijheid van de deployer om zijn eigen middelen en activiteiten te organiseren om de door de provider aangegeven maatregelen voor menselijk toezicht uit te voeren.
In de praktijk vervangt Artikel 26 uw AVG-verplichtingen, sectorspecifieke regelgeving of arbeidsrecht niet. Een publiekrechtelijke gebruiksverantwoordelijke die AI gebruikt bij besluiten over sociale uitkeringen moet zowel de AI Act als de bestuursrechtelijke procedurele vereisten volgen. Een gebruiksverantwoordelijke in de zorg moet daarnaast de toepasselijke product- en zorgregelgeving beoordelen.
4. Borg inputdata wanneer u die beheert (Artikel 26, lid 4)
Voor zover de gebruiksverantwoordelijke controle uitoefent over de inputdata, moet hij ervoor zorgen dat die data relevant en voldoende representatief is met het oog op het beoogde doel van het hoog-risico AI-systeem.
Deze verplichting geldt voor zover u als gebruiksverantwoordelijke controle uitoefent over de data die in het AI-systeem wordt ingevoerd. Ook bij software-as-a-service kan dat het geval zijn wanneer uw organisatie de invoer selecteert of aanlevert. Leg daarom vast wie de inputdata beheert en hoe relevantie en representativiteit worden beoordeeld.
Dit is bijzonder relevant in overheidstoepassingen. Een gemeente die een AI-systeem gebruikt voor de toewijzing van sociale huurwoningen moet, voor zover zij de inputdata beheert, borgen dat die data relevant en voldoende representatief is voor het beoogde doel. Niet-representatieve inputdata kan tot discriminerende uitkomsten leiden en vormt dan een nalevingsrisico onder Artikel 26, lid 4.
5. Monitor, rapporteer en schort op wanneer nodig (Artikel 26, lid 5)
Deployers moeten de werking van het hoog-risico AI-systeem monitoren op basis van de gebruiksaanwijzing. Wanneer deployers reden hebben om aan te nemen dat gebruik van het systeem overeenkomstig de instructies kan leiden tot een risico in de zin van Artikel 79, lid 1, moeten zij onverwijld de provider of distributeur en de relevante markttoezichthouder informeren en het gebruik opschorten. Bij een ernstig incident moet de deployer onmiddellijk eerst de provider informeren, en daarna de importeur of distributeur en de relevante markttoezichthouders.
Dit is een actieve, doorlopende verplichting, geen eenmalige controle. Het vereist een monitoringkader, duidelijke escalatiepaden en iemand die verantwoordelijk is voor het besluit wanneer de stekker eruit moet.
Artikel 26, lid 5 bevat geen algemene termijn van vijftien dagen voor gebruiksverantwoordelijken. Bij een risico moet u zonder onnodige vertraging informeren en het gebruik opschorten. Bij een ernstig incident informeert u onmiddellijk eerst de aanbieder en daarna de importeur of distributeur en de relevante markttoezichtautoriteiten. Leg deze volgorde vóór ingebruikname vast in uw incidentprocedure.
6. Bewaar logs minimaal 6 maanden (Artikel 26, lid 6)
Deployers moeten de door het hoog-risico AI-systeem automatisch gegenereerde logs bewaren gedurende ten minste zes maanden, tenzij het Unie- of nationaal recht een andere bewaartermijn voorschrijft of de logs persoonsgegevens bevatten met een kortere bewaartermijn op grond van de AVG.
Logs vormen uw auditspoor. Ze helpen aantonen dat het systeem correct is gebruikt, dat toezicht is uitgeoefend en dat output achteraf kan worden beoordeeld. Zonder toegankelijke logs kunt u naleving moeilijker aantonen en incidenten niet goed onderzoeken.
Controleer of het systeem van uw leverancier standaard logs genereert, waar die logs worden opgeslagen, of u er controle over heeft en of de toepasselijke bewaartermijn is geconfigureerd.
7. Informeer werknemers en hun vertegenwoordigers (Artikel 26, lid 7)
Voordat gebruiksverantwoordelijken die werkgever zijn een hoog-risico AI-systeem op de werkplek in gebruik stellen of gebruiken, moeten zij werknemersvertegenwoordigers en betrokken werknemers informeren. Deze verplichting geldt specifiek voor gebruiksverantwoordelijken in de rol van werkgever, niet voor iedere categorie.
Deze verplichting wordt het vaakst overgeslagen. Organisaties richten zich op technische naleving en vergeten de menselijke dimensie. De AI Act vereist uitdrukkelijk werknemersnotificatie, niet alleen als procedurele beleefdheid maar als wettelijke eis.
In een productieomgeving: voordat AI-gestuurde kwaliteitscontrolesystemen worden ingezet die de prestaties van werknemers monitoren, moeten medewerkers en ondernemingsraden worden geinformeerd. In een kantooromgeving: voordat AI-tools worden ingezet die de productiviteit van medewerkers beoordelen, geldt dezelfde notificatieverplichting.
De reikwijdte van "hoog-risico AI-systemen op de werkplek" is breder dan veel mensen verwachten. Systemen die van invloed zijn op arbeidsbesluiten, taakverdeling of prestatiebewaking kunnen onder de hoog-risico categorie vallen. Raadpleeg Bijlage III van de EU AI Act en toets ook de uitzondering van Artikel 6, lid 3.
Betrek ondernemingsraden, vakbonden en werknemersvertegenwoordigers tijdig. Behandel dit niet als een formaliteit achteraf.
8. Overheidsorganisaties moeten registreren voor gebruik (Artikel 26, lid 8)
Wanneer deployers overheidsinstanties, agentschappen of organen zijn, moeten zij voldoen aan de registratieverplichtingen uit Artikel 49. De registratie zelf vindt plaats in de EU-database bedoeld in Artikel 71. Als een systeem dat men wil gebruiken niet is geregistreerd in die database, mag de overheidsinstantie het niet gebruiken en dient zij de provider of distributeur te informeren.
Dit is een harde stopzetting voor overheidsdeployers. Geen registratie, geen gebruik. De EU AI Act-database is het transparantiemechanisme voor overheidsgebruik van hoog-risico AI. De aanschaf van AI-systemen in de publieke sector moet registratie als pre-go-live-stap omvatten.
9. Gebruik Artikel 13-informatie voor DPIA-naleving (Artikel 26, lid 9)
Deployers moeten de informatie die wordt verstrekt krachtens Artikel 13 (transparantie en informatieverplichtingen) gebruiken om te voldoen aan hun DPIA-verplichtingen uit hoofde van AVG Artikel 35 of Richtlijn Artikel 27.
Dit is de directe brug tussen de AI Act en de AVG. Artikel 13 vereist dat providers gedetailleerde technische documentatie over hun AI-systeem verstrekken, inclusief de mogelijkheden, beperkingen en risico's. Deployers moeten deze documentatie gebruiken bij het uitvoeren van gegevensbeschermingseffectbeoordelingen.
Als u een hoog-risico AI-systeem inzet dat persoonsgegevens verwerkt, beoordeelt u afzonderlijk of Artikel 35 AVG of Artikel 27 van Richtlijn (EU) 2016/680 een DPIA vereist. Waar die plicht geldt, moet u de Artikel 13-informatie van de aanbieder als input gebruiken. Zonder adequate aanbiedersdocumentatie is die beoordeling onvolledig.
Artikel 26, lid 9 gaat over de DPIA. De FRIA is een afzonderlijke plicht uit Artikel 27. Zij geldt voor publiekrechtelijke organen en private entiteiten die publieke diensten verlenen wanneer zij een hoog-risico AI-systeem uit Artikel 6, lid 2 inzetten, met uitzondering van Bijlage III punt 2. Daarnaast geldt zij voor iedere gebruiksverantwoordelijke van de systemen uit Bijlage III punten 5(b) en 5(c): kredietwaardigheidsbeoordeling of kredietscore van natuurlijke personen, met uitzondering van fraudedetectie, en risico- of prijsbeoordeling voor levens- en ziektekostenverzekeringen. Bijlage III punt 5(a) is niet de afzonderlijke financiële trigger van Artikel 27.
10. Gerichte biometrische identificatie achteraf (Artikel 26, lid 10)
Voor rechtshandhaving geldt een specifieke autorisatieroute bij gericht gebruik van biometrische identificatie achteraf in een strafrechtelijk onderzoek. In beginsel is voorafgaande toestemming nodig van een rechterlijke of bindend beslissende administratieve autoriteit. Alleen onder de voorwaarden van lid 10 kan die toestemming zonder onnodige vertraging en uiterlijk binnen 48 uur na aanvang worden gevraagd.
11. Informeer natuurlijke personen (Artikel 26, lid 11)
Gebruiksverantwoordelijken van Bijlage III-systemen die beslissingen over natuurlijke personen nemen of daarbij helpen, moeten die personen informeren dat zij aan het gebruik van het hoog-risico AI-systeem zijn onderworpen. Artikel 50 en de regels voor rechtshandhaving blijven daarbij van toepassing.
12. Werk samen met bevoegde autoriteiten (Artikel 26, lid 12)
Gebruiksverantwoordelijken moeten met de bevoegde autoriteiten samenwerken bij maatregelen die deze autoriteiten nemen om de AI Act uit te voeren. Leg daarom intern vast wie vragen, informatieverzoeken en corrigerende acties van een toezichthouder coördineert.
Twee verplichtingen die organisaties het vaakst fout doen
Lid 7 (werknemersnotificatie) geldt specifiek voor gebruiksverantwoordelijken die werkgever zijn, niet voor iedere gebruiksverantwoordelijke. Organisaties behandelen dit soms als een interne communicatietaak, terwijl het een zelfstandige informatieplicht is. Het overslaan ervan creëert een aantoonbaar nalevingsgat en kan bij toezicht of geschillen zwaar wegen.
Lid 9 (DPIA-brug) wordt verkeerd begrepen omdat organisaties AI Act-naleving en AVG-naleving als afzonderlijke trajecten behandelen. De AI Act verbindt ze expliciet. Uw DPIA en uw AI Act-nalevingsdocumentatie moeten naar elkaar verwijzen. Artikel 27, lid 4 staat daarnaast toe dat een FRIA naar relevante DPIA-onderdelen verwijst of deze overneemt.
Artikel 26-checklist voor gebruiksverantwoordelijken
Controleer alle toepasselijke punten voordat u een hoog-risico AI-systeem in gebruik neemt en tijdens het gebruik:
- Gebruiksaanwijzing ontvangen en beoordeeld van de provider (Lid 1)
- Specifieke personen benoemd voor menselijk toezicht met gedocumenteerde competentie en bevoegdheid (Lid 2)
- AI Act-verplichtingen in kaart gebracht ten opzichte van bestaande AVG-, sector- en arbeidsrechtverplichtingen (Lid 3)
- Relevantie en voldoende representativiteit van inputdata beoordeeld en gedocumenteerd, voor zover u de inputdata beheert (Lid 4)
- Monitoringprocedure, incidentescalatiepad en criteria voor opschorting vastgesteld (Lid 5)
- Loggeneratie en 6 maanden bewaring geconfigureerd en toegankelijk bevestigd (Lid 6)
- Als werkgever: werknemersvertegenwoordigers en betrokken medewerkers geinformeerd, met bewijs van notificatie (Lid 7)
- Systeem geregistreerd in de EU-database als u een overheidsinstantie bent (Lid 8)
- DPIA voltooid of bijgewerkt met gebruikmaking van de Artikel 13-documentatie van de provider (Lid 9)
- Voor gericht biometrisch gebruik achteraf door rechtshandhaving: de autorisatieroute uit Lid 10 ingericht
- Betrokken natuurlijke personen geïnformeerd wanneer Lid 11 geldt
- Eigenaar en proces aangewezen voor samenwerking met bevoegde autoriteiten (Lid 12)
Volgende stappen
Artikel 26-naleving vereist meer dan een checklist. Het vereist gedocumenteerde processen, getraind personeel en integratie met uw bestaande governancekaders.
Gebruik de FRIA-generator alleen wanneer uw organisatie en systeem binnen de reikwijdte van Artikel 27 vallen. De FRIA kan relevante onderdelen van een bestaande DPIA opnemen of ernaar verwijzen, maar vervangt de afzonderlijke DPIA-toets uit Artikel 26, lid 9 niet.
Voor een volledig beeld van hoe het AI-gebruik van uw organisatie zich verhoudt tot de EU AI Act-risicocategorieën, doorloopt de risicobeoordeling de classificatielogica.
De volledige wettekst van Artikel 26 is beschikbaar op deze site wanneer u de exacte bewoording voor uw nalevingsdocumentatie nodig heeft.
Of een toepassing in HR, financiële dienstverlening of publieke dienstverlening onder Bijlage III valt, hangt af van de concrete usecase en de uitzondering van Artikel 6, lid 3. Classificeer de toepassing voordat u hoog-risicoplichten veronderstelt.
Veelgestelde vragen over Artikel 26 deployer verplichtingen
Korte, citeerbare antwoorden voor organisaties die een hoog-risico AI-systeem inzetten onder de EU AI Act.
Bronnen
Nieuwsbrief
Elke dinsdag de AI Act-week vooruit in 5 minuten
Praktische duiding van deadlines, richtsnoeren en toezicht, zodat u weet wat er deze week toe doet. Geen spam en u schrijft zich met één klik weer uit.
Praktisch en kort · Geen spam · Met één klik uitschrijven