De AI-verordening en je eigen app

De Europese AI-verordening wordt vaak besproken alsof hij alleen over grote AI-bedrijven gaat. Dat klopt niet: hij gaat over wie een AI-systeem op de markt brengt of gebruikt, en dat ben jij zodra je app een taalmodel aanroept. De verplichtingen hangen af van wat je app doet, en voor de meeste kleine toepassingen vallen ze mee. Hieronder wat er speelt en wat je nu al kunt regelen.

Terug naar OneDayBuild
01/06

Waarom dit ook over jouw app gaat

De verordening kijkt naar de toepassing, niet naar de omvang van de maker.

De AI-verordening deelt systemen in naar risico. Die indeling hangt af van wat het systeem doet en in welke context het wordt gebruikt. Een startup met vijf gebruikers en een groot bedrijf met vijf miljoen vallen bij dezelfde toepassing in dezelfde categorie.

Daar komt bij dat je vaak twee petten op hebt. Gebruik je een bestaand model van een aanbieder, dan ben je meestal gebruiksverantwoordelijke. Bied je je app aan onder je eigen naam en heb je het model aangepast of ingebed in iets nieuws, dan kun je ook aanbieder worden. Welke pet je op hebt, bepaalt wat er van je wordt verwacht.

Voor het overgrote deel van de apps die wij in een bouwdag zien ontstaan, komt het neer op de categorie beperkt risico: je mag het bouwen, mits je gebruikers duidelijk maakt dat ze met AI te maken hebben.

02/06

De categorieën, kort

Vier niveaus, en de meeste toepassingen zitten in het derde.

Verboden

Toepassingen die niet mogen, zoals social scoring door overheden of systemen die kwetsbaarheden van mensen uitbuiten. Kom je hier per ongeluk in de buurt, dan is dat een reden om het idee te herzien en niet om het slimmer te formuleren.

Hoog risico

Systemen die meebeslissen over toegang tot werk, onderwijs, krediet of overheidsvoorzieningen, en AI in bepaalde producten. Hier komen documentatie, risicobeheer, menselijk toezicht en logging bij kijken.

Beperkt risico

Chatbots, assistenten en generatoren waar de gebruiker iets van merkt. De kern is transparantie: mensen moeten weten dat ze met een AI praten en dat gegenereerde inhoud gegenereerd is.

03/06

Wat je in een prototype al kunt regelen

Vijf dingen die weinig werk kosten zolang de app nog klein is, en veel werk als je ze later moet inbouwen.

  • Zeg dat het AI is. Eén zin bij de chat of het gegenereerde resultaat. Dit is de verplichting die je bij beperkt risico het snelst raakt en de goedkoopste om te regelen.
  • Log wat er gevraagd en geantwoord is. Niet om gebruikers te volgen, maar zodat je later kunt reconstrueren wat het model heeft gezegd toen er iets misging. Zonder logging heb je geen verhaal.
  • Zet een mens in de lus bij beslissingen. Zodra een uitkomst gevolgen heeft voor iemand, laat het model adviseren en een mens beslissen. Dat scheelt een hoop discussie over welke categorie je valt.
  • Schrijf op welk model je gebruikt. Aanbieder, versie en waarvoor je het inzet. Die notitie is de kiem van de documentatie die je later mogelijk nodig hebt.
  • Scheid je eigen data van de prompt. Wat je naar het model stuurt, verlaat je omgeving. Weten welke gegevens dat zijn, is zowel een privacyvraag als een vraag over deze verordening.
04/06

Waar het misgaat en waar niet

Links wat in de praktijk problemen geeft, rechts wat mensen onnodig tegenhoudt.

Dit vraagt aandacht
  • Een app die kandidaten rangschikt, screent of afwijst in een sollicitatieproces.
  • AI die meeweegt in toegang tot krediet, verzekering of een voorziening.
  • Een chatbot die zich voordoet als mens, of gegenereerde beelden zonder markering.
  • Gezichts- of emotieherkenning, zeker op de werkvloer of in het onderwijs.
Dit hoeft je niet tegen te houden
  • Een interne tool die tekst samenvat of concepten schrijft voor je eigen team.
  • Een prototype dat je met een handvol testgebruikers probeert.
  • Een assistent die vragen beantwoordt over je eigen documentatie.
  • Een generator voor productteksten, mits duidelijk is dat er AI achter zit.
05/06

Hoe wij hiermee omgaan in een bouwdag

We bouwen de transparantie er meteen in en houden de zware categorieën buiten scope.

Als een idee raakt aan werving, kredietbeoordeling of iets anders wat richting hoog risico gaat, zeggen we dat aan het begin van de dag. Niet omdat het niet mag, maar omdat de verplichtingen die erbij horen niet in een dag te regelen zijn en je er beter met open ogen aan begint.

Voor alles daaronder bouwen we standaard drie dingen in: zichtbaar maken dat het om AI gaat, loggen van in- en uitvoer, en een plek waar een mens kan ingrijpen. Dat kost een half uur op de dag zelf en het scheelt een verbouwing wanneer je app groeit.

Wat we niet doen is een juridisch oordeel geven over jouw situatie. Waar je precies in valt en wat dat betekent, hoort bij een jurist. Wij zorgen dat het bouwwerk die beoordeling niet in de weg zit.

06/06

Veelgestelde vragen

Geldt de AI-verordening ook voor een prototype?

De verplichtingen richten zich op systemen die je op de markt brengt of in gebruik neemt. Een prototype dat je intern of met een kleine groep testgebruikers probeert, zit daar meestal nog vóór. Zodra je het aan echte klanten aanbiedt, telt het wel mee. Omdat de basisdingen weinig werk kosten, bouwen we ze liever meteen in dan achteraf.

Ik gebruik gewoon een model van OpenAI of Anthropic. Ben ik dan aanbieder?

Meestal ben je gebruiksverantwoordelijke: je zet een bestaand model in voor je eigen doel. Je kunt aanbieder worden als je het systeem onder je eigen naam op de markt brengt of het model wezenlijk aanpast. De aanbieder van het model heeft eigen verplichtingen; die neem je niet over door hun API aan te roepen. Waar de grens precies ligt in jouw geval, is een juridische vraag.

Wat betekent transparantie concreet?

Dat een gebruiker weet dat hij met een AI te maken heeft en dat gegenereerde inhoud als zodanig herkenbaar is. In de praktijk is dat een korte melding bij de chat, een label bij gegenereerde teksten of beelden, en geen interface die suggereert dat er een medewerker meeleest terwijl dat niet zo is.

Moet ik nu al documentatie bijhouden?

Uitgebreide technische documentatie hoort bij hoog risico. Zit je daaronder, dan volstaat voorlopig een korte notitie: welk model, welke versie, waarvoor je het gebruikt en welke gegevens je ernaartoe stuurt. Dat is sowieso nuttig voor je verwerkingsregister onder de AVG.

Wat als mijn app in de hoog-risico-categorie valt?

Dan komt er echt iets bij: risicobeheer, datakwaliteit, logging, menselijk toezicht en een conformiteitsbeoordeling. Dat is geen reden om te stoppen, maar wel om er met een jurist en een langere planning aan te beginnen. Een bouwdag is dan geschikt om het idee te testen, niet om het in productie te nemen.

Geven jullie juridisch advies hierover?

Nee. Wij bouwen software en zorgen dat de technische kant een beoordeling niet in de weg zit: transparantie zichtbaar, logging aanwezig, ingreepmogelijkheid ingebouwd. Voor de vraag welke verplichtingen op jouw toepassing rusten, verwijzen we naar een jurist.

Twijfel je of jouw idee hier tegenaan loopt?

Vertel in de intake wat je app zou doen en met welke gegevens. Dan zeggen we voordat we bouwen of dit een onderwerp is dat je eerst juridisch wilt afdekken.