- Regulation (EU) 2024/1689 — Artificial Intelligence Act, Articles 22 and 54
- Regulation (EU) 2019/1020 — market surveillance
Wie moet aanwijzen
Aanbieders die buiten de Unie zijn gevestigd en hoog-risico AI-systemen op de EU-markt plaatsen of daar in gebruik nemen, moeten een geautoriseerde vertegenwoordiger in de Unie aanstellen via een schriftelijke volmacht voordat ze dit doen. Hetzelfde geldt op grond van Artikel 54 voor aanbieders van algemene AI-modellen die op de Uniemarkt worden geplaatst. Inzetters die in de Unie zijn gevestigd, hebben hun eigen, lichtere verplichtingen. Een inzetter wordt een aanbieder — met de volledige verplichtingen — als hij zijn naam op een hoog-risico systeem plaatst, het substantieel wijzigt of de beoogde bestemming verandert zodat het hoog-risico wordt.
Drempels en vrijstellingen
De verboden praktijken in Artikel 5 zijn van toepassing op iedereen zonder drempel. De vertegenwoordigersverplichting is van toepassing op hoog-risico systemen, die vallen onder de productwetgeving van Bijlage I of zijn vermeld in Bijlage III: biometrie, kritieke infrastructuur, onderwijs, werkgelegenheid en werknemersbeheer, toegang tot essentiële diensten, waaronder kredietbeoordeling, wetshandhaving, migratie en grenscontrole, en rechtspraak. Algemene modellen hebben hun eigen regime, met aanvullende verplichtingen voor modellen die systemisch risico boven de computerdrempel presenteren.
Wat op het etiket moet
Geen fysiek label voor de meeste systemen. De naam, handelsnaam of merknaam van de aanbieder en het adres, en die van de geautoriseerde vertegenwoordiger, moeten op het systeem, de verpakking of de bijbehorende documentatie en in de gebruiksaanwijzing staan. Hoog-risico systemen die producten onder Bijlage I zijn, dragen CE-markering. Systemen die met mensen interageren, moeten onthullen dat ze AI zijn, en synthetische inhoud moet worden gemarkeerd in een machineleesbaar formaat.
Marktplaatsvelden
Geen marktplaatsveld nog, maar EU-aanbestedingsvragenlijsten vragen al wie de vertegenwoordiger van Artikel 22 is, of het systeem als hoog-risico is geclassificeerd en hoe de transparantieverplichtingen worden nageleefd. Bedrijven vereisen dit steeds vaker voordat ze een contract aangaan, voorafgaand aan de deadline van augustus 2026.
Documentatie die u moet bewaren
Technische documentatie onder Bijlage IV, bewaard voor tien jaar. Een risicobeheersysteem dat gedurende de levenscyclus loopt. Documentatie voor gegevensbeheer die training, validatie en testdatasets dekt. Automatisch gegenereerde logboeken. Gebruiksaanwijzingen die inzetters in staat stellen om aan hun eigen verplichtingen te voldoen. Een kwaliteitsmanagementsysteem. De EU-verklaring van overeenstemming en registratie in de EU-database voor systemen van Bijlage III. Voor algemene modellen, technische documentatie voor het AI-kantoor en voor downstream aanbieders, een auteursrechtbeleid en een voldoende gedetailleerde openbare samenvatting van de trainingsinhoud.
Normen en tests
Conformiteitsbeoordeling op basis van interne controle voor de meeste systemen van Bijlage III, of via een aangemelde instantie voor biometrische systemen waar geharmoniseerde normen niet worden toegepast. Systemen die zijn ingebed in producten van Bijlage I volgen de beoordelingsroute van dat product. Nauwkeurigheid, robuustheid en cyberbeveiliging moeten worden getest en de niveaus moeten worden verklaard. Post-markt monitoring gaat door na plaatsing op de markt.
Taalvereisten
Gebruiksaanwijzingen in een taal die gemakkelijk te begrijpen is voor inzetters in de betrokken lidstaat, zoals die staat bepaalt. Transparantie-informatie aan individuen in de taal die zij redelijkerwijs zouden begrijpen.
Vanaf wanneer
Verboden en verplichtingen voor AI-geletterdheid sinds 2 februari 2025. Verplichtingen voor algemene modellen sinds 2 augustus 2025, met modellen die al voor die datum op de markt zijn tot augustus 2027. Hoog-risico verplichtingen onder Bijlage III vanaf 2 augustus 2026. Hoog-risico systemen ingebed in gereguleerde producten van Bijlage I vanaf 2 augustus 2027.
Bewaartermijn
Technische documentatie, de verklaring van overeenstemming en de documentatie voor kwaliteitsmanagement gedurende tien jaar na de plaatsing van het systeem op de markt. Logboeken voor ten minste zes maanden, tenzij andere wetgeving een langere termijn vereist. De geautoriseerde vertegenwoordiger houdt een kopie van de volmacht en de documentatie voor dezelfde tien jaar en moet deze op verzoek overleggen.
Bij niet-naleving
Tot €35 miljoen of 7% van de totale wereldwijde jaarlijkse omzet voor verboden praktijken. Tot €15 miljoen of 3% voor schendingen van de meeste andere verplichtingen, inclusief die van aanbieders en geautoriseerde vertegenwoordigers. Tot €7,5 miljoen of 1% voor het verstrekken van onjuiste, onvolledige of misleidende informatie. Markttoezichtautoriteiten kunnen ook de terugtrekking of terugroepactie van een systeem eisen.
Wie handhaaft
Nationale markttoezichtautoriteiten aangewezen door elke lidstaat, het AI-kantoor voor algemene modellen, de Europese Raad voor Kunstmatige Intelligentie, en aangemelde instanties waar een beoordeling door derden van toepassing is.
Waar de grens ligt
De meeste bedrijfssoftware is geen hoog-risico, en de classificatie hangt af van het gebruik in plaats van de technologie: hetzelfde model kan laag-risico zijn in de ene inzet en hoog-risico in een andere volgens Bijlage III. Een chatbot heeft alleen transparantieverplichtingen. Maar een AI die wordt gebruikt om sollicitanten te screenen, kredietwaardigheid te beoordelen of toegang tot openbare diensten toe te wijzen, is hoog-risico, ongeacht hoe eenvoudig het model is. De geautoriseerde vertegenwoordiger kan de volmacht beëindigen als hij gelooft dat de aanbieder in strijd met de Verordening handelt, en moet dan de autoriteit informeren — een verplichting zonder equivalent in Artikel 27 GDPR.
Veelgestelde vragen
- We gebruiken AI maar bouwen het niet — zijn we een aanbieder?
- Normaal gesproken ben je een inzetter, met lichtere verplichtingen. Je wordt een aanbieder als je je naam op een hoog-risico systeem plaatst, het substantieel wijzigt of de beoogde bestemming verandert zodat het hoog-risico wordt.
- Is de AI Act van toepassing op een model dat we buiten de EU hosten?
- Ja, als de output in de Unie wordt gebruikt, of als het systeem of model op de Uniemarkt wordt geplaatst. De fysieke locatie van de servers is niet de test.
- Is een vertegenwoordiger onder Artikel 27 GDPR voldoende?
- Nee. Het zijn aparte aanstellingen onder aparte verordeningen, met verschillende verplichtingen en verschillende documentatie, zelfs als één aanbieder beide heeft.
Wie voor u tekent
EU-vertegenwoordiger Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
VK-vertegenwoordiger REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom