keekbe

Twee Europese regels voor één chatbot: de AI Act naast de GDPR

De AI Act, officieel de Europese AI-verordening, is sinds 1 augustus 2024 van kracht en treedt in fasen in werking. Ze regelt de AI-systemen zelf: wat verboden is, wat als hoog risico geldt en welke transparantie nodig is. Daarnaast blijft de GDPR gewoon gelden zodra er persoonsgegevens in het spel zijn. Voor een kmo die AI gebruikt, zijn het twee sets regels die elkaar aanvullen, niet vervangen.

Of: waarom een goedgekeurde auto nog geen veilige rit garandeert

Wie verantwoord omgaan met AI wil, heeft sinds 2024 met twee Europese teksten te maken. De GDPR kende je al. De AI Act is nieuwer, en wordt vaak gezien als „de GDPR voor AI”. Dat klopt niet helemaal. Ze gaan over iets anders, en daarom gelden ze allebei.

AI Act en GDPR: wat elke regeling doet

De auto en de passagiers

De AI Act lijkt op de regels voor voertuigen. Een constructeur moet zorgen dat zijn auto aan de eisen voldoet voor hij op de markt komt. Wie rijdt, moet de auto gebruiken zoals bedoeld en een rijbewijs hebben. En voor zware vrachtwagens gelden strengere eisen dan voor een stadsauto.

De GDPR gaat over iets anders: over de mensen die meerijden. Over hun gegevens, om precies te zijn. Ook in een perfect gekeurde auto kun je passagiers vervoeren zonder gordel.

Duw het beeld verder en de rollen vallen op hun plaats. De AI Act noemt de constructeur de aanbieder: het bedrijf dat een AI-systeem ontwikkelt en op de markt brengt, zoals de makers van ChatGPT of Copilot. Wie rijdt, is de gebruiksverantwoordelijke: het bedrijf dat het systeem onder eigen verantwoordelijkheid gebruikt. Zet jij een chatbot in voor je klantendienst, dan ben jij de gebruiksverantwoordelijke. Gebruik je ChatGPT alleen privé, dan valt dat buiten de AI Act.

Wat nu al geldt

De AI Act treedt in fasen in werking. Wat een kmo vandaag moet weten:

  • 1 augustus 2024: de verordening treedt in werking.
  • 2 februari 2025: bepaalde AI-praktijken zijn verboden, zoals systemen die mensen manipuleren op een manier die hen schaadt, sociale scoring en emotieherkenning op de werkplek, op enkele uitzonderingen voor medische of veiligheidsredenen na. Vanaf dan geldt ook de plicht rond AI-geletterdheid.
  • 2 augustus 2025: regels voor de aanbieders van AI-modellen voor algemene doeleinden, de grote taalmodellen. Dat raakt vooral de grote AI-bedrijven, niet de kmo die ze gebruikt.
  • 2 augustus 2026: de meeste transparantieverplichtingen. Mensen moeten weten dat ze met een AI-systeem praten, en nagemaakte beelden, geluid of video (deepfakes) moeten als zodanig herkenbaar zijn.

De plicht rond AI-geletterdheid werd in juli 2026 herschreven, met de wijzigingsverordening die bekendstaat als de digitale omnibus. Aanbieders en gebruiksverantwoordelijken moeten maatregelen nemen die de AI-geletterdheid van hun personeel ondersteunen, maar ze hoeven geen bepaald niveau meer te garanderen. Voor een kleine zaak komt dat neer op uitleg en afspraken, geen examen.

Wat later volgt

De zwaarste regels gelden voor AI-systemen met een hoog risico. Voor een kmo zijn vooral de toepassingen uit bijlage III van belang, zoals AI om sollicitanten te selecteren of te beoordelen, of om de kredietwaardigheid van mensen in te schatten. Oorspronkelijk zouden die regels in augustus 2026 ingaan. Met de digitale omnibus zijn ze uitgesteld tot 2 december 2027. Voor AI in producten waarvoor al Europese veiligheidsregels bestaan, zoals machines of medische toestellen, wordt dat 2 augustus 2028.

Uitgesteld betekent niet afgeschaft. Wie vandaag een tool kiest om cv’s te sorteren, kiest best al een aanbieder die zich op die regels voorbereidt.

Waar de GDPR blijft gelden

De AI Act laat de GDPR uitdrukkelijk onverlet. Zodra een AI-systeem persoonsgegevens verwerkt, gelden dus ook alle GDPR-regels uit de gids over de GDPR voor kleine bedrijven:

  • je hebt een doel en een rechtsgrond nodig;
  • je vertelt in je privacyverklaring welke AI-diensten gegevens verwerken;
  • je hebt een verwerkersovereenkomst met de aanbieder, zoals bij elke andere leverancier;
  • beslissingen die mensen aanzienlijk treffen, mogen volgens artikel 22 niet uitsluitend geautomatiseerd genomen worden;
  • bij een verwerking met een hoog risico, zoals het systematisch evalueren van personeel met AI, kan een gegevensbeschermingseffectbeoordeling (DPIA) nodig zijn.

Een systeem kan dus perfect in orde zijn met de AI Act en toch een GDPR-probleem opleveren, en omgekeerd. De keuring zegt iets over de auto. Niet over hoe je rijdt.

Wat betekent dat voor jouw kmo?

  1. Maak een lijst van de AI-systemen die je gebruikt, en noteer bij elk of je gebruiksverantwoordelijke bent.
  2. Controleer de verboden praktijken: geen emotieherkenning op je personeel, geen systemen die mensen misleidend beïnvloeden.
  3. Ondersteun de AI-geletterdheid van je team: een korte uitleg en duidelijke afspraken, bijvoorbeeld in een AI-beleid voor je team.
  4. Wees transparant: laat klanten weten wanneer ze met een chatbot praten, en markeer nagemaakte beelden.
  5. Laat een mens beslissen over sollicitanten, kredieten en sancties, en bereid je voor op de regels die in december 2027 ingaan.

Het tijdschema van de AI Act is al eens aangepast en kan opnieuw bewegen. Controleer de actuele stand bij een officiële bron voor je een grote beslissing neemt. De rest verandert niet: de AI Act keurt de auto, de GDPR beschermt de passagiers, en achter het stuur zit nog altijd iemand van je eigen bedrijf.