# EU AI Verordening: GPAI Verplichtingen vanaf Augustus 2026

> De verplichtingen voor General-Purpose AI (GPAI) modellen onder de EU AI Verordening zijn vanaf 2 augustus 2026 afdwingbaar. Dit advies belicht de transparantie-, documentatie- en risicobeheerplichten voor aanbieders en gebruikers.

Source: https://loopbackup.com/nl/blog/eu-ai-act-gpai-obligations-august-2026
Publisher: Loop Backup
Content language: nl

---

## In het Kort

*   **Nalevingstermijn:** Kernverplichtingen voor aanbieders van General-Purpose AI (GPAI) modellen onder de EU AI Verordening worden afdwingbaar op **2 augustus 2026** (24 maanden na inwerkingtreding).
*   **Wie wordt getroffen:** Elke aanbieder die een GPAI-model op de EU-markt brengt, ongeacht de locatie van de aanbieder. Dit heeft ook gevolgen voor in de EU gevestigde gebruikers die deze modellen toepassen.
*   **Kernvereisten (Artikel 53):** Alle aanbieders van GPAI-modellen moeten gedetailleerde technische documentatie bijhouden, uitgebreide informatie verstrekken aan aanbieders van downstream systemen en een samenvatting publiceren van de inhoud die voor training is gebruikt.
*   **Modellen met Systemisch Risico (Artikel 55):** GPAI-modellen die als 'systemisch risico' worden beschouwd, worden geconfronteerd met strengere verplichtingen, waaronder modelevacuatie, risicobeoordeling en cybersecuritymaatregelen.
*   **Handhavingsinstantie:** Het nieuw opgerichte Europese **AI Office** is de centrale handhavingsautoriteit, verantwoordelijk voor het toezicht op de naleving, het aanwijzen van modellen met systemisch risico en het bevorderen van standaarden.
*   **Boetes:** Boetes voor niet-naleving van GPAI-verplichtingen kunnen oplopen tot **EUR 15 miljoen of 3% van de totale wereldwijde jaaromzet** van het voorgaande boekjaar, afhankelijk van welk bedrag hoger is.

## De Klok Tikt: GPAI Naleving tegen Augustus 2026

De Europese AI Verordening, een baanbrekende wetgeving, heeft haar definitieve goedkeuring gekregen en is in de zomer van 2024 in werking getreden. Hoewel de bepalingen gefaseerd over meerdere jaren worden ingevoerd, komt een cruciale deadline nu snel dichterbij. Vanaf **2 augustus 2026** zullen de uitgebreide verplichtingen voor aanbieders van algemeen inzetbare AI (GPAI) modellen wettelijk afdwingbaar zijn.

Deze deadline markeert een cruciaal moment in AI-governance. Voor het eerst zullen fundamentele modellen, die een breed scala aan downstream-toepassingen aandrijven, onderworpen zijn aan een specifiek, veeleisend regelgevingskader. De regels zijn gericht op het bevorderen van transparantie, het beheren van risico's en het waarborgen van verantwoordelijkheid in een ecosysteem dat tot nu toe met minimale controle is geëvolueerd. Met nog minder dan 15 maanden te gaan, moeten organisaties die GPAI-modellen aanbieden of er sterk van afhankelijk zijn, nu actie ondernemen om voorbereid te zijn. Niet-naleving brengt het risico met zich mee van zware financiële sancties en aanzienlijke reputatieschade.

## Wie valt eronder? Aanbieders en de Connectie met de EU-Markt

De GPAI-verplichtingen van de AI Verordening zijn van toepassing op **aanbieders van GPAI-modellen**. Een aanbieder wordt gedefinieerd als de entiteit die een GPAI-model ontwikkelt en op de markt brengt. Het cruciale element is het 'op de markt brengen', wat betekent het voor het eerst beschikbaar stellen van een model in de Unie.

Dit heeft een breed extraterritoriaal bereik. Een modelaanbieder gevestigd in de VS, het VK of elders in de wereld valt binnen de reikwijdte van de Verordening als hun model beschikbaar wordt gesteld aan gebruikers of klanten binnen de EU. Dit kan via een directe download, een API of andere distributiekanalen. De verplichtingen zijn niet beperkt tot in de EU gevestigde bedrijven.

Downstream **gebruikers** van AI-systemen, bedrijven die een GPAI-model gebruiken om een specifieke toepassing te bouwen, vallen niet direct onder de GPAI-specifieke artikelen. Ze worden echter fundamenteel beïnvloed. Om aan hun eigen verplichtingen onder de Verordening te voldoen (bijvoorbeeld als ze een 'AI-systeem met hoog risico' bouwen), zullen ze volledig afhankelijk zijn van de transparantie en documentatie die door de upstream GPAI-modelaanbieder wordt verstrekt. Daarom moeten gebruikers ervoor zorgen dat hun gekozen GPAI-aanbieders voldoen aan de eisen, anders zullen ook zij geconfronteerd worden met aanzienlijke nalevingsuitdagingen.

## Kernverplichtingen voor alle GPAI-modellen (Artikel 53)

Artikel 53 van de AI Verordening stelt een basislijn van transparantie- en documentatieplichten vast voor alle GPAI-modellen die op de EU-markt worden gebracht, ongeacht of ze worden geacht een systemisch risico te vormen.

### Vereisten voor Technische Documentatie

Aanbieders moeten uitgebreide technische documentatie voor hun modellen opstellen en bijhouden. Het AI Office zal, in overleg met de industrie, de exacte vereisten in detail beschrijven via gedragscodes, maar de Verordening bepaalt dat deze documentatie minimaal moet verklaren:

*   Het **trainingsproces** en de gebruikte methodologieën.
*   De **gegevensbronnen** die zijn gebruikt voor training, inclusief voorbewerking en curatie.
*   De **test- en evaluatieresultaten** die de prestaties, beperkingen en voorzienbare risico's van het model aantonen.
*   De **rekenkracht** die is verbruikt tijdens de training, inclusief energieverbruik.

Deze documentatie moet voldoende gedetailleerd zijn om downstream aanbieders in staat te stellen de mogelijkheden en beperkingen van het model dat ze integreren te begrijpen. Het veilig, versiebeheerd en toegankelijk houden van deze uitgebreide documentatie is een aanzienlijke uitdaging op het gebied van datagovernance. Een robuuste back-upstrategie is essentieel om ervoor te zorgen dat dit bewijsmateriaal wordt beschermd tegen verlies of manipulatie. Diensten zoals **[Loop Backup](/)** kunnen onveranderbare cloudopslag bieden, waardoor kritieke nalevingsactiva worden beschermd tegen ransomware of per ongeluk wissen.

### Transparantie voor Downstream Aanbieders

Naast het bijhouden van de documentatie hebben aanbieders de plicht om actief informatie te *verstrekken* aan de aanbieders van downstream AI-systemen. Dit is een cruciaal onderdeel van de strategie van de Verordening om ervoor te zorgen dat verantwoordelijkheid door de waardeketen stroomt. De informatie moet de downstream aanbieder in staat stellen het GPAI-model voldoende te begrijpen om aan hun eigen nalevingsplichten te voldoen. Dit omvat details over de prestaties van het model, het passende en ongeschikte gebruik ervan, en de resultaten van de evaluaties.

### Een Omstreden Vereiste: Het Auteursrechtenbeleid

Een van de meest besproken bepalingen is de eis voor aanbieders om een beleid te implementeren ter naleving van het Unierecht inzake auteursrecht. Als onderdeel hiervan moeten zij “een voldoende gedetailleerde samenvatting van de inhoud die voor training is gebruikt, openbaar maken.”

Dit betekent niet het publiceren van de ruwe trainingsgegevens zelf. Het vereist echter een uitgebreid overzicht van de datasets die zijn gebruikt om het model te trainen, zoals grote webscrapes, gelicentieerde beeldbanken of verzamelingen van boeken in het publieke domein. Deze verplichting is bedoeld om rechthebbenden een mechanisme te bieden om hun rechten onder het auteursrecht af te dwingen. Voor aanbieders betekent dit dat nauwkeurige registratie van alle gegevensbronnen geen optie meer is, maar een wettelijke noodzaak.

## Wanneer GPAI een Systemisch Risico wordt (Artikel 55)

De AI Verordening introduceert een hogere reguleringslaag voor GPAI-modellen die een **systemisch risico** inhouden. Een model wordt geacht een systemisch risico te hebben als de cumulatieve hoeveelheid rekenkracht die is gebruikt voor de training ervan, gemeten in floating point operations (FLOPs), groter is dan 10^25.

Het **AI Office** heeft de bevoegdheid om andere modellen als systemisch risico aan te wijzen op basis van andere criteria, zoals het aantal zakelijke of eindgebruikers, of als het model een aanzienlijke impact heeft op de interne markt.

Als een GPAI-model wordt geclassificeerd als een systemisch risico, moet de aanbieder voldoen aan een verdere reeks veeleisende verplichtingen onder Artikel 55, naast die in Artikel 53:

*   **Verplichte Modelevaluatie:** Voer state-of-the-art, gestandaardiseerde modelevaluaties uit, inclusief adversarial testing, om systemische risico's te identificeren en te mitigeren.
*   **Risico's Beoordelen en Mitigeren:** Identificeer, documenteer en mitigeer alle potentiële systemische risico's die het model kan opleveren, hetzij door opzettelijk misbruik of onvoorziene opkomende capaciteiten.
*   **Cybersecurity en Fysieke Infrastructuur:** Zorg voor een hoog niveau van cybersecuritybescherming om aanvallen te voorkomen die het model kunnen compromitteren.
*   **Incidentrapportage:** Rapporteer ernstige incidenten onverwijld aan het AI Office en de relevante nationale markttoezichthouders.

## De Rol van het AI Office en Gedragscodes

Centraal in de GPAI-governance staat het nieuwe Europese **AI Office**. Dit orgaan, ondergebracht bij de Europese Commissie, is verantwoordelijk voor het toezicht op het GPAI-ecosysteem. De belangrijkste functies zijn:

*   Toezicht houden op de implementatie en handhaving van de GPAI-regels.
*   Specifieke GPAI-modellen aanwijzen als modellen met systemisch risico.
*   Het ontwikkelen en bevorderen van **gedragscodes** in samenwerking met de industrie, belanghebbenden en de wetenschappelijke gemeenschap. Deze codes zullen cruciaal zijn voor het vertalen van de principes van de Verordening naar praktische, testbare standaarden.

Deze gedragscodes zullen de de facto nalevingsgids worden voor modelaanbieders, met gedetailleerde methodologieën voor technische documentatie, risicobeheer en prestatie-evaluatie. Betrokkenheid bij het AI Office en deelname aan de ontwikkeling van deze codes zal een strategische noodzaak zijn voor elke belangrijke speler op de AI-markt.

## De Angel in de Staart: Boetes voor Niet-naleving

De financiële gevolgen van het niet voldoen aan de GPAI-verplichtingen zijn aanzienlijk. De Verordening geeft toezichthouders de bevoegdheid om boetes op te leggen tot **EUR 15 miljoen of 3% van de totale wereldwijde jaaromzet** van de aanbieder van het voorgaande boekjaar, afhankelijk van welk bedrag hoger is. Voor grote, wereldwijde technologiebedrijven vertegenwoordigt dit een aanzienlijk financieel risico en een krachtige stimulans om te investeren in een robuust **AI-nalevingsprogramma**.

## Actiepunten

Nu de deadline van augustus 2026 nadert, moeten zowel aanbieders als downstream-gebruikers concrete stappen ondernemen. Deze checklist schetst de kritieke weg naar naleving.

*   **Voor GPAI-modelaanbieders:**
    *   **Trainingsgegevens Catalogiseren:** Begin onmiddellijk met het catalogiseren en documenteren van alle datasets die zijn gebruikt voor het trainen van uw modellen ter voorbereiding op de vereiste auteursrechtelijke samenvatting.
    *   **Documentatiekader opzetten:** Creëer een gestructureerd systeem voor het genereren en bijhouden van de technische documentatie vereist door Artikel 53.
    *   **Trainingsrekenkracht meten (FLOPs):** Meet en documenteer nauwkeurig de rekenkracht (vooral FLOPs) die is gebruikt om uw modellen te trainen om te bepalen of u de drempel voor systemisch risico overschrijdt.
    *   **Contact opnemen met het AI Office:** Volg actief de communicatie van het AI Office en bereid u voor om bij te dragen aan de ontwikkeling van gedragscodes.

*   **Voor downstream AI-systeemgebruikers:**
    *   **Audit uw GPAI-afhankelijkheden:** Identificeer alle externe GPAI-modellen die in uw systemen worden gebruikt en ga in gesprek met de aanbieders over hun AI-nalevingsroutekaart.
    *   **Rechten op upstream-informatie veiligstellen:** Zorg ervoor dat uw commerciële overeenkomsten en SLA's met GPAI-modelaanbieders clausules bevatten die garanderen dat u de nodige transparantie en documentatie ontvangt om aan uw eigen wettelijke verplichtingen te voldoen.
    *   **Een framework voor aanbiedersrisico ontwikkelen:** Creëer een framework voor het beoordelen van het nalevingsrisico van verschillende GPAI-aanbieders, waarbij u de voorkeur geeft aan degenen die een duidelijke toewijding aan transparantie tonen.

## Conclusie: Meer dan Naleving

De GPAI-verplichtingen van de EU AI Verordening voor augustus 2026 markeren een nieuw hoofdstuk in technologieregulering. Hoewel de vereisten voor technische documentatie, risicobeoordeling en transparantie veeleisend zijn, bieden ze ook een blauwdruk voor betrouwbare AI. Organisaties die deze principes proactief omarmen, zullen niet alleen aanzienlijke juridische en financiële risico's beperken, maar ook een sterkere basis leggen voor innovatie. In het evoluerende landschap van kunstmatige intelligentie zullen aantoonbare naleving en goed bestuur een belangrijke concurrentiefactor worden.
