Disclaimer

Deze scan is een initiële checklist. Aan de vragen en uitkomsten kunnen geen rechten worden ontleend.

Deze checklist is eigendom van Lexent. Gebruik voor interne doeleinden binnen uw eigen organisatie is toegestaan. De inhoud reproduceren, doorsturen, publiceren of als eigen werk presenteren zonder voorafgaande schriftelijke toestemming is dat niet.

10 vragen

Heeft uw organisatie vastgesteld of uw AI-systemen onder de 'hoog-risico'-categorie van de EU AI Act vallen?

Voor toepassingen in onder meer biometrie, kritieke infrastructuur, onderwijs, HR en personeelsbeheer, toegang tot essentiële diensten en uitkeringen, rechtshandhaving, migratie en rechtsbedeling geldt een verplichte conformiteitsbeoordeling vóór ingebruikname (Art. 6 jo. Bijlage III; conformiteitsbeoordeling: Art. 43), met als toepassingsdatum 2 december 2027 na het uitstel via de Digital Omnibus. Ook als de conclusie is dat een systeem níét hoog-risico is, moet die classificatie nu al gedocumenteerd en verdedigbaar zijn.

Dit is indicatief, de exacte criteria liggen gecompliceerder.

Heeft uw organisatie vastgesteld of uw AI-systemen onder de 'hoog-risico'-categorie van de EU AI Act vallen? *

Weten gebruikers wanneer zij met een AI-systeem communiceren of AI-gegenereerde inhoud ontvangen?

De AI Act verplicht actieve openbaarmaking op het moment van interactie (Art. 50). Het volstaat niet om dit te vermelden in algemene voorwaarden of een privacyverklaring.

Dit is indicatief, de exacte criteria liggen gecompliceerder.

Weten gebruikers wanneer zij met een AI-systeem communiceren of AI-gegenereerde inhoud ontvangen? *

Kunt u aantonen dat AI-ondersteunde beslissingen controleerbaar en corrigeerbaar zijn door een bevoegde persoon?

De AI Act vereist voor hoog-risico systemen dat menselijk toezicht structureel is geborgd (art. 14), met als toepassingsdatum 2 december 2027; niet als uitzondering, maar als onderdeel van het ontwerp. Aanvullend geldt onder de AVG (art. 22) een verbod op uitsluitend geautomatiseerde verwerking als grondslag voor besluiten die de betrokkene aanzienlijk treffen, zoals besluiten met rechtsgevolgen of vergelijkbare wezenlijke gevolgen, tenzij aan specifieke voorwaarden is voldaan. Let op: dit AVG-verbod geldt nu al, los van de AI Act-datum.

Kunt u aantonen dat AI-ondersteunde beslissingen controleerbaar en corrigeerbaar zijn door een bevoegde persoon? *

Is het model getest op vooringenomenheid (bias) ten aanzien van beschermde kenmerken zoals geslacht, etniciteit of leeftijd?

Organisaties zijn verantwoordelijk voor de output van hun AI, ook als bias niet opzettelijk is geïntroduceerd maar voortkomt uit trainingsdata. Documentatie van deze toetsing is vereist onder Art. 9 (risicobeheer) en Art. 10 (datakwaliteit) van de AI Act. Voor het daadwerkelijk verwerken van bijzondere persoonsgegevens (zoals ras, gezondheid of etniciteit) om bias op te sporen en te corrigeren, biedt het nieuwe artikel 4 bis (ingevoerd via de Digital Omnibus, van kracht sinds 27 juli 2026) een specifieke rechtsgrond, onder strikte voorwaarden en zowel voor hoog-risico als niet-hoog-risico systemen. Dit is een toelating, geen verplichting: u moet nog steeds aan de overige AVG-vereisten voldoen.

Is het model getest op vooringenomenheid (bias) ten aanzien van beschermde kenmerken zoals geslacht, etniciteit of leeftijd? *

Heeft u in kaart gebracht of Amerikaanse autoriteiten op grond van de CLOUD Act toegang kunnen vorderen tot uw data?

De reikwijdte van de CLOUD Act wordt bepaald door wie de data controleert, niet door waar de server staat. Een EU-datacenter van een Amerikaanse provider biedt geen absolute bescherming. Relevant zijn: de identiteit van de provider en de mate waarin die als Amerikaanse rechtspersoon feitelijke toegang heeft tot de data, de toepasselijke verwerkersovereenkomst, en welke entiteit in de praktijk over de data kan beschikken.

Heeft u in kaart gebracht of Amerikaanse autoriteiten op grond van de CLOUD Act toegang kunnen vorderen tot uw data? *

Is contractueel uitgesloten dat uw bedrijfsdata wordt gebruikt voor het trainen of finetunen van het model van de leverancier?

Bij publieke AI-API's is dit afhankelijk van de specifieke contractuele afspraken. Enterprise-overeenkomsten sluiten dit doorgaans uit, consumentenversies vaak niet. Controleer de actuele verwerkingsvoorwaarden; ga er niet vanuit dat bescherming standaard is.

Is contractueel uitgesloten dat uw bedrijfsdata wordt gebruikt voor het trainen of finetunen van het model van de leverancier? *

Heeft u inzicht in waar uw data wordt verwerkt tijdens het maken van voorspellingen of beslissingen (inferentie)?

Bij de meeste SaaS-AI-oplossingen wordt data voor verwerking naar externe API's gestuurd. Dit is niet per definitie verboden, maar vereist wel een actuele verwerkersovereenkomst en, bij doorgifte buiten de EER, passende doorgiftewaarborgen conform Art. 46 AVG, zoals standaardcontractbepalingen (SCC's) of een adequaatheidsbesluit.

Heeft u inzicht in waar uw data wordt verwerkt tijdens het maken van voorspellingen of beslissingen (inferentie)? *

Zijn alle AI-toepassingen die persoonsgegevens verwerken opgenomen in uw verwerkingsregister?

De AVG verplicht organisaties bij te houden welke gegevens worden verwerkt, met welk doel en via welke systemen. AI-tools, inclusief informeel in gebruik genomen tools, vallen hier expliciet onder. Een onvolledig register is een van de meest voorkomende bevindingen bij AVG-audits.

Zijn alle AI-toepassingen die persoonsgegevens verwerken opgenomen in uw verwerkingsregister? *

Is veiligheid ingebouwd in de architectuur van uw AI-systemen én beschikt u over monitoring die u tijdig waarschuwt als iets afwijkt?

Beide zijn nodig. Een veilige architectuur (zoals lokale inferentie of ‘compute-to-data’) beperkt het aanvalsoppervlak. Continue monitoring detecteert wat architectuur alleen niet ziet: gedrags-/biasdrift, hallucinatiepatronen en afwijkingen in beslissingen over tijd. De AI Act vereist post-market monitoring expliciet voor hoog-risico systemen (Art. 72), van toepassing vanaf 2 december 2027. Architectuur en monitoring zijn complementair, niet alternatief, en zijn voor niet-hoogrisicosystemen sowieso aan te raden als goede praktijk.

Is veiligheid ingebouwd in de architectuur van uw AI-systemen én beschikt u over monitoring die u tijdig waarschuwt als iets afwijkt? *

Worden alle relevante AI-interacties en besluiten op een betrouwbare, gestructureerde en controleerbare wijze gelogd?

De EU AI Act verplicht deployers (gebruiksverantwoordelijken) van hoog-risico systemen tot het bewaren van logs om incidenten te kunnen reconstrueren en verantwoording af te leggen aan toezichthouders (Art. 26 lid 5), van toepassing vanaf 2 december 2027. De technische logmogelijkheden moeten door de aanbieder zijn ingebouwd (Art. 12). Logs moeten niet alleen beschikbaar zijn, maar ook gestructureerd genoeg om als bewijsmateriaal te dienen.

Voor systemen die niet als hoog-risico zijn geclassificeerd, geldt geen wettelijke logverplichting onder de AI Act. Maar zodra een systeem persoonsgegevens verwerkt bij het ondersteunen van beslissingen, vereist de AVG dat u de naleving kunt aantonen (Art. 5 lid 2) en betrokkenen op verzoek uitleg kunt geven over geautomatiseerde besluitvorming (Art. 22). In de praktijk is gestructureerde logging de enige manier om aan beide verplichtingen te voldoen.

Worden alle relevante AI-interacties en besluiten op een betrouwbare, gestructureerde en controleerbare wijze gelogd? *