EU AI Act · zelf-check

Is jouw AI-gebruik risico- of privacygevoelig?

Doe eerst de check: in vijf vragen zie je in welke EU AI Act-risicoklasse jouw AI-toepassing waarschijnlijk valt. Daarna lees je waar we in de invoering staan, wat de vier risicoklassen inhouden en wat je moet doen, ook rond de AVG en bedrijfsgevoelige informatie in tools als ChatGPT, Copilot en Mistral.

  • Onaanvaardbaar
  • Hoog risico
  • Beperkt risico
  • Minimaal risico

Doe de check

Vijf vragen over jouw toepassing

Dit is een indicatie op basis van een vereenvoudigd model, geen formele classificatie. Beantwoord de vragen over één concrete AI-toepassing tegelijk.

Vraag 1 / 5 Wat doet de AI-toepassing vooral?

Waar staan we

De invoering loopt tot 2028

De AI Act geldt niet in één keer volledig. Verplichtingen worden gefaseerd van kracht, per risicoklasse.

  1. 1 aug 2024

    AI Act treedt in werking

  2. 2 feb 2025

    Verboden praktijken en AI-geletterdheid (art. 4) van kracht

  3. 2 aug 2025

    Verplichtingen voor general-purpose AI-modellen; toezichthouders aangewezen

  4. 2 aug 2026

    Meeste regels van toepassing, incl. transparantie (art. 50); handhaving start

  5. vandaag

    Peildatum van dit kompas: 8 sep 2026

  6. 2 dec 2027

    Regels voor hoog-risico AI (Annex III) van toepassing

  7. 2 aug 2028

    Regels voor hoog-risico AI in gereguleerde producten (Annex I) van toepassing

De vier risicoklassen

Hoe zwaarder het risico, hoe strenger de eisen

De AI Act deelt AI-systemen in naar het risico dat ze vormen voor veiligheid en grondrechten. Klik een laag aan voor de definitie, voorbeelden en wat je concreet moet doen.

Hoe hoger in de piramide, hoe kleiner de groep toepassingen en hoe strenger de regels.

Onaanvaardbaar risico

Verboden, geen uitzondering via assessment

Praktijken die zo’n groot risico vormen voor grondrechten dat ze niet mogen. Geen vergunning, certificering of impact assessment maakt dit toelaatbaar.

  • Sociale scoring van mensen
  • Manipulatieve technieken die schade veroorzaken
  • Uitbuiten van kwetsbaarheden
  • Ongericht scrapen voor gezichtsdatabases
  • Biometrische categorisering op ras, geaardheid, religie
  • Emotieherkenning op werk of school

Zo stel je het vast

  • Dit is een verbodstoets, geen risico-inschatting: valt de toepassing onder art. 5?
  • Bij twijfel: zet de toepassing stil tot je juridisch advies hebt

Zo manage je het

  • Er is niets te managen: het middel mag niet in de EU worden ingezet
  • Zoek een alternatieve aanpak buiten art. 5 en documenteer die keuze
  • Art. 5

Hoog risico

Toegestaan, wel strenge eisen

Systemen met aanzienlijke impact op veiligheid of grondrechten, zoals iemands kansen op werk, een lening, onderwijs of een eerlijke rechtsgang.

  • Cv-screening en sollicitantenselectie
  • Kredietwaardigheid en kredietscoring
  • Toelating tot en beoordeling in onderwijs
  • Biometrische identificatie (niet real-time)
  • Risicobeoordeling bij verzekeringen
  • Triage bij hulpdiensten
  • Risico-inschatting in rechtshandhaving of asiel

Zo stel je het vast

  • Check of de toepassing in Annex III staat (of onder een gereguleerd product uit Annex I valt)
  • Voer als deployer een Fundamental Rights Impact Assessment (FRIA) uit vóór ingebruikname (art. 27)
  • Doe daarnaast een DPIA als er persoonsgegevens worden verwerkt
  • Vraag de aanbieder om technische documentatie, conformiteitsverklaring en CE-markering

Zo manage je het

  • Wijs menselijk toezicht toe aan iemand met bevoegdheid en training om in te grijpen (art. 26)
  • Monitor de werking volgens de gebruiksinstructies; meld ernstige incidenten aan aanbieder én toezichthouder
  • Bewaar automatisch gegenereerde logs minimaal zes maanden
  • Informeer werknemers en medezeggenschap vóór inzet op de werkvloer
  • Zorg voor AI-geletterdheid bij de mensen die ermee werken (art. 4)
  • Art. 6
  • Annex III
  • Art. 26
  • Art. 27
  • Art. 4

Beperkt risico

Transparantie in plaats van certificering

Systemen die zelf geen hoog risico vormen, maar waarbij mensen moeten weten dat ze met AI te maken hebben.

  • Chatbots en virtuele assistenten
  • AI-gegenereerde tekst, beeld, audio of video
  • Deepfakes
  • Emotieherkenning of biometrische categorisering buiten de verboden gevallen

Zo stel je het vast

  • Vraag je af: zou iemand buiten je organisatie kunnen denken dat ze met een mens praten, of dat content echt is?
  • Zo ja: de transparantieregels van art. 50 gelden

Zo manage je het

  • Laat expliciet weten dat iemand met AI communiceert, bijvoorbeeld bovenaan een chat
  • Markeer AI-gegenereerde of gemanipuleerde media als zodanig, machineleesbaar waar mogelijk
  • Leg vast wanneer en hoe je dit doet, zodat je het kunt aantonen
  • Art. 50

Minimaal risico

Geen specifieke AI Act-verplichtingen

Verreweg de meeste toepassingen vallen hierin: geen specifieke AI Act-verplichting, wel je gewone wettelijke verplichtingen zoals de AVG.

  • Schrijf- en samenvat-assistenten voor eigen gebruik
  • Interne zoekfunctie of kennisbank met AI
  • Code-assistentie
  • Spamfilters en eenvoudige aanbevelingen

Zo stel je het vast

  • Geen formele beoordeling verplicht
  • Wel de gewone check: worden persoonsgegevens verwerkt en is er een grondslag of DPIA nodig?

Zo manage je het

  • Zorg voor voldoende AI-geletterdheid bij gebruikers (art. 4 geldt voor alle risicoklassen)
  • Houd bij welke AI-tools in gebruik zijn en waarvoor, al is het maar voor eigen overzicht
  • Gebruik je hiervoor ChatGPT, Claude, Gemini, Copilot of Mistral? Zie de sectie over bedrijfsgevoelige informatie in AI-tools hieronder
  • Art. 4

AI Act & AVG

Twee wetten, tegelijk van toepassing

De AI Act vervangt de AVG niet. Verwerkt jouw AI-toepassing persoonsgegevens, dan gelden beide wetten naast elkaar en heb je mogelijk zowel een DPIA als een FRIA nodig.

Onderwerp DPIA (AVG) FRIA (AI Act)
Verplicht wanneer Verwerking met hoog risico voor rechten en vrijheden van betrokkenen Vóór ingebruikname van bepaalde hoog-risico AI-systemen door deployers
Focus Gegevensbescherming en persoonsgegevens Grondrechten breed: waardigheid, non-discriminatie, vrije meningsuiting e.a.
Wie voert uit Verwerkingsverantwoordelijke Deployer van het hoog-risico AI-systeem
Wettelijke basis AVG, art. 35 AI Act, art. 27
In de praktijk Vaak al verplicht zodra persoonsgegevens in het spel zijn Vaak nodig bovenop de DPIA, niet in plaats daarvan

Vuistregel: een DPIA (AVG) draait om gegevensbescherming en is verplicht bij hoog-risicoverwerkingen van persoonsgegevens. Een FRIA (AI Act, art. 27) draait om grondrechten breder en is verplicht vóór ingebruikname van bepaalde hoog-risico AI-systemen door deployers. Vaak heb je bij dezelfde toepassing allebei nodig, niet één als vervanging van de ander.

Praktijkrisico

Bedrijfsgevoelige informatie in ChatGPT, Claude, Gemini, Copilot en Mistral

De AI Act zegt iets over het risico van een AI-systeem. Het meest voorkomende risico in de praktijk zit ergens anders: wat medewerkers intypen in een chatbot. Financiële cijfers, klantgegevens of koersgevoelige informatie in een publieke AI-tool plakken kan sneller een probleem zijn dan de AI Act zelf.

Wordt er getraind op wat je erin typt?

ToolGratis / consumentenlaagZakelijke laag
ChatGPT (OpenAI) Gebruikt gesprekken standaard om te trainen, tenzij je ‘Improve the model for everyone’ uitzet Traint standaard niet op je data (Business, Enterprise, Edu, API); zero data retention mogelijk voor gekwalificeerde accounts
Claude (Anthropic) Traint standaard niet op je data; alleen na expliciete toestemming of bij ingezonden feedback Traint standaard niet op je data (Claude for Work, API); feedback-training is uit te zetten door de organisatie
Gemini (Google) Kan door mensen worden bekeken voor kwaliteit en veiligheid, onder het gewone Google-privacybeleid Geen training op jouw content buiten je domein zonder toestemming, geen menselijke review buiten je organisatie (Workspace/Gemini Enterprise)
Copilot (Microsoft) Andere voorwaarden onder de consumenten-privacyverklaring van Microsoft Traint onderliggende modellen niet; volgt jouw rechten, labels en bewaartermijnen (Microsoft 365 Copilot, onder het Data Protection Addendum)
Mistral (Le Chat / La Plateforme) Le Chat Free, Pro en Student trainen standaard wel op je gesprekken en documenten; uit te zetten via de privacy-instellingen Le Chat Enterprise traint standaard niet op je data; La Plateforme (API) gebruikt prompts en output volgens de voorwaarden niet voor training

Gebaseerd op de officiële documentatie van de leveranciers (zie bronnen); voorwaarden veranderen regelmatig, controleer bij twijfel de actuele voorwaarden van de aanbieder.

Waar staat de data, hoe lang en kan een overheid erbij?

Los van training speelt een ander praktisch punt: waar je data fysiek wordt verwerkt, hoe lang de aanbieder die bewaart en wie er in theorie bij kan.

ToolWaar wordt verwerktBewaartermijn (indicatief)
ChatGPT (OpenAI) Amerikaanse infrastructuur; zakelijke klanten kunnen dataresidentie kiezen in een aantal regio’s, waaronder Europa Verwijderde chats weg binnen 30 dagen; API-invoer/uitvoer standaard tot 30 dagen bewaard, zero data retention mogelijk voor bepaalde zakelijke eindpunten
Claude (Anthropic) Anthropic’s eigen infrastructuur, of via AWS, Google Cloud of Azure met eigen regio-opties bij API-gebruik via die clouds Consument: verwijderde gesprekken weg binnen 30 dagen (tot 2 jaar bij schending van het gebruiksbeleid); zakelijk/API: zero data retention mogelijk, anders standaard 30 dagen voor veiligheidswerk
Gemini (Google) Google’s wereldwijde infrastructuur; Workspace-beheerders kunnen datalocatie-instellingen configureren Consument: standaard 18 maanden (instelbaar naar 3–36 maanden of onbeperkt); door mensen beoordeelde chats tot 3 jaar bewaard, los van je account; zakelijk: bewaarbeleid via de beheerder
Copilot (Microsoft) EU-klanten grotendeels binnen de EU Data Boundary, maar bij piekbelasting (‘Flex routing’) kan verwerking uitwijken naar de VS, Canada of Australië; modellen van onderaannemer Anthropic vallen daar momenteel buiten Geen vaste standaardtermijn gepubliceerd; wordt beheerd via het bewaarbeleid van je Microsoft 365-omgeving (Purview)
Mistral (Le Chat / La Plateforme) Frans bedrijf (Mistral AI, Parijs); geeft standaard voorrang aan EU-providers voor opslag en verwerking, met uitzonderingen mogelijk onder standaardcontractbepalingen Le Chat-gesprekken blijven bewaard tot je ze zelf verwijdert of je account opheft; API-invoer/uitvoer standaard circa 30 dagen, zero data retention mogelijk voor betaalde API-plannen

Risico’s

  • Trainingslek: bij een consumenten- of gratis account kan wat je intypt in het model terechtkomen en, zij het zeldzaam, ooit in een antwoord aan iemand anders opduiken.
  • Schaduw-AI: medewerkers gebruiken persoonlijke, onbeheerde accounts buiten het zicht van IT, zonder dat de organisatie weet welke data waar terechtkomt.
  • Doorgifte buiten de EU: de meeste AI-tools verwerken data via servers buiten de EU/EER, wat een aparte AVG-toets vraagt op passende waarborgen; Mistral is hierin de uitzondering met EU-verwerking als standaard.
  • Voorwetenschap: het delen van niet-openbare, koersgevoelige informatie van een beursgenoteerde onderneming in een publieke AI-tool kan neerkomen op ongeoorloofde verspreiding onder de Market Abuse Regulation, los van de AI Act of AVG.
  • Geheimhouding en IP: broncode, prijsmodellen, jaarcijfers vóór publicatie of klantcontracten met een NDA vallen mogelijk onder een geheimhoudingsplicht die niet vervalt omdat het ‘maar een chatbot’ is.
  • Gedeelde links en connectors: een gedeelde chatlink of een te ruim ingestelde connector (bijv. Copilot met brede Graph-permissies) kan gevoelige content blootstellen aan mensen die dat document normaal niet mogen zien.

Zo manage je het

  • Kies bewust voor de zakelijke laag (Team/Business/Enterprise/API) in plaats van een gratis of persoonlijk account voor werkgerelateerd gebruik en controleer per tool of training standaard uitstaat.
  • Stel een kort, concreet AI-gebruiksbeleid op: welke tools zijn goedgekeurd en welk type informatie mag nooit worden ingevoerd (koersgevoelige info, klantgegevens, wachtwoorden, broncode van kernsystemen).
  • Regel toegang centraal via SSO en een beheerdersconsole, zodat je zicht hebt op welke tools en accounts in gebruik zijn en schaduw-AI voorkomt.
  • Check het Data Processing Agreement en de lijst met sub-verwerkers van de leverancier en waar de data wordt verwerkt en opgeslagen.
  • Weegt EU-dataresidentie zwaar? Een Europese aanbieder als Mistral scheelt de CLOUD Act-vraag, maar vervangt niet je eigen beoordeling van het Data Processing Agreement en de actuele voorwaarden.
  • Overweeg redactie of anonimisering van namen, bedragen en klantgegevens voordat je iets in een prompt plakt, zeker bij de meest gevoelige toepassingen.
  • Herhaal expliciet richting het team: koersgevoelige informatie van een beursgenoteerde onderneming hoort nooit in een publieke AI-tool, punt uit.
  • Laat AI-output bij financiële rapportages en jaarcijfers altijd controleren door een mens met eindverantwoordelijkheid; AI-tools zijn geen vervanging voor accountantscontrole.

Verantwoording

Uitgangspunten, beperkingen en bronnen

Dit kompas geeft een vereenvoudigde, indicatieve inschatting op basis van de hoofdlijnen van de EU AI Act. Het is geen juridisch advies, vervangt geen formele risicoclassificatie of DPIA/FRIA en dekt niet elke uitzondering in de verordening. Peildatum van de gebruikte data en tijdlijn: 8 september 2026. Twijfel je over jouw situatie? Vraag een specialist AI-governance of privacyrecht om mee te kijken.

Bronnen & verder lezen

  1. EU AI Act · overzicht risicocategorieën en verplichtingen
  2. Europese Commissie · officieel invoeringsschema AI Act
  3. AI Act, artikel 27 · Fundamental Rights Impact Assessment
  4. AI Act, artikel 26 · verplichtingen van deployers
  5. AI Act, artikel 4 · AI-geletterdheid
  6. Europese Commissie · beleidskader AI
  7. OpenAI · databeleid voor zakelijke producten
  8. OpenAI · datacontroles voor consumentenaccounts
  9. Anthropic Privacy Center · modeltraining op zakelijke data
  10. Anthropic Privacy Center · modeltraining op consumentendata
  11. Google Workspace · privacyhub generatieve AI
  12. Microsoft Learn · enterprise data protection in Copilot
  13. OpenAI · bewaartermijnen chats en bestanden in ChatGPT
  14. Anthropic Privacy Center · bewaartermijnen voor covered models
  15. Anthropic Privacy Center · hoe lang wordt data bewaard
  16. Google · Gemini Apps privacyhub
  17. Microsoft Learn · data, privacy en beveiliging Microsoft 365 Copilot
  18. Forbes · Amerikaans overheidsbevel aan OpenAI om ChatGPT-gebruiker te identificeren
  19. activeMind.legal · status EU-VS Data Privacy Framework na Amerikaanse Supreme Court-uitspraak
  20. Mistral AI · worden mijn geüploade documenten gebruikt voor training
  21. Mistral AI · privacybeleid
  22. Mistral AI · verwerkersovereenkomst (Data Processing Addendum)
  23. Mistral Docs · zero data retention

Twijfel je over jouw toepassing?

Leg je toepassing voor, wij kijken mee.

Beschrijf kort welke AI-toepassing je gebruikt of wilt inzetten. Je hoort binnen 24 uur van Stephan of Koen waar je op moet letten.

Of bel 06 11 14 93 93 · koen.slinger@aipanda.nl

  • Portret van Stephan Beerends

    Stephan Beerends

    Customer Impact Lead

  • Portret van Koen Slinger

    Koen Slinger

    Co-founder

Stuur een bericht

We reageren binnen 24 uur