Afgelopen vrijdag 12 juli 2024 is de AI Act dan eindelijk gepubliceerd in het Publicatieblad van de Europese Unie. Dit betekent dat de AI Act in werking treedt op de twintigste dag na die publicatie en dus op 1 augustus 2024, maar dit betekent niet dat gelijk zal worden gehandhaafd. De regels uit de AI Act zullen gefaseerd van toepassing zijn. Wat dit inhoudt en wanneer welke regels gaan gelden, leggen wij uit in dit artikel.

Wanneer gaan welke regels gelden?

De Europese AI-verordening, ook wel de AI Act genoemd, is in het leven geroepen om de ontwikkeling en het gebruik van AI-systemen te reguleren en meer productveiligheid te borgen. U kunt hier onze eerdere blogreeks lezen over AI en de AI Act. Het heeft even geduurd, maar afgelopen vrijdag is de officiële tekst van de AI Act dan eindelijk gepubliceerd. De officiële tekst is hier in het Nederlands te vinden.

Hoewel de AI Act over iets minder dan twintig dagen in werking treedt, zullen de regels in verschillende fasen gaan gelden. Voor deze gefaseerde aanpak is gekozen zodat organisaties nog even de tijd krijgen om alles op orde te krijgen. De regels die gaan gelden onder de AI Act kunnen namelijk aardig wat werk met zich meebrengen. Bovendien dienen organisaties eerst hun AI-systemen en AI-modellen in kaart te brengen en te kwalificeren op basis van hun werking en risiconiveau, alvorens deze organisaties kunnen weten welke verplichtingen voor hen gaan gelden. Vervolgens is het van belang de volgende belangrijke momenten in de gaten te houden: 

  • 2 februari 2025: hoofdstuk I (algemene bepalingen, inclusief de verplichting tot AI-geletterdheid) en hoofdstuk II (verboden AI-praktijken) zijn van toepassing.
  • 2 augustus 2025: hoofdstuk III afdeling 4 (aanmeldende autoriteiten en aangemelde instanties), hoofdstuk V (AI-modellen voor algemene doeleinden), hoofdstuk VII (governance), hoofdstuk XII (sancties) en artikel 78 (vertrouwelijkheid) zijn van toepassing, met uitzondering van artikel 101 (geldboeten voor aanbieders van AI-systemen voor algemene doeleinden).
  • 2 augustus 2026: de hele AI Act is van toepassing, met uitzondering van artikel 6 lid 1 en de overeenkomstige verplichtingen (AI-systemen met een hoog risico die reeds onder andere Europese wetgeving vallen als genoemd in bijlage I).
  • 2 augustus 2027: artikel 6 lid 1 en de overeenkomstige verplichtingen zijn van toepassing. Daarnaast moeten aanbieders van AI-modellen voor algemene doeleinden die vóór 2 augustus 2025 in de handel zijn gebracht uiterlijk 2 augustus 2027 aan alle verplichtingen voldoen (artikel 111 lid 3 AI Act).
  • 2 augustus 2030: AI-systemen met een hoog risico die bedoeld zijn om door overheidsinstanties te worden gebruikt en die vóór 2 augustus 2026 in de handel zijn gebracht of in gebruik zijn gesteld, maar die vanaf die datum aanzienlijke wijzigingen in hun ontwerp zijn ondergaan, moeten uiterlijk 2 augustus 2030 aan alle verplichtingen voldoen (artikel 111 lid 2 AI Act).
  • 31 december 2030: AI-systemen die onderdeel zijn van reeds opgezette grootschalige IT-systemen (zoals opgenomen in bijlage X van de AI Act) en die vóór 2 augustus 2027 in de handel zijn gebracht of in gebruik zijn gesteld, moeten uiterlijk op 31 december 2030 aan alle verplichtingen voldoen, onverminderd het verbod op het gebruik van verboden AI-praktijken per 2 februari 2025 (artikel 111 lid 1 AI Act).

Sommige datums lijken wellicht nog ver weg, maar wij adviseren tijdig te anticiperen op deze nieuwe verplichtingen die mogelijk gaan gelden voor uw organisatie. Met name de algemene bepalingen en de bepalingen ten aanzien van de verboden AI-praktijken gaan al gelden over zes maanden. Het is dan ook van belang dat uw organisatie hier nu al rekening mee gaat houden.

Algemene bepalingen: AI-geletterdheid

De algemene bepalingen zien onder meer op het onderwerp en het toepassingsgebied van de AI Act en ook worden de definities gegeven, waaronder de definitie van een AI-systeem. Het is voor de toepassing van de AI Act uiteraard van belang systemen eerst aan deze definitie te toetsen. Daarnaast is in de algemene bepalingen een verplichting opgenomen ten aanzien van ‘AI-geletterdheid’. AI-geletterdheid wordt gedefinieerd als “vaardigheden, kennis en begrip die aanbieders, gebruiksverantwoordelijken (gebruikers) en betrokken personen in staat stellen geïnformeerd AI-systemen in te zetten en zich bewuster te worden van de kansen en risico’s van AI en de mogelijke schade die zij kan veroorzaken.”

De verplichting houdt in dat aanbieders en gebruikers van AI-systemen maatregelen moeten nemen om, zoveel als mogelijk, te zorgen voor een toereikend niveau van AI-geletterdheid bij hun personeel en andere personen die namens hen AI-systemen exploiteren en gebruiken. Daarbij dient rekening te worden gehouden met hun technische kennis, ervaring, onderwijs en opleiding en de context waarin de AI-systemen worden gebruikt, evenals de (groep) personen ten aanzien van wie de AI-systemen zullen worden ingezet. De AI-geletterdheid kan bijvoorbeeld benodigd inzicht omvatten in de correcte toepassing van technische elementen tijdens de ontwikkelingsfase van het AI-systeem, maar kan ook zien op hoe de output van het AI-systeem moet worden geïnterpreteerd.

Wanneer een ‘toereikend niveau’ dan exact is bereikt, is op dit moment nog onduidelijk. Het AI-board zal de Europese Commissie ondersteunen bij het bevorderen van instrumenten voor AI-geletterdheid. Ook zullen er waarschijnlijk nog gedragscodes en richtsnoeren volgen om zo meer handvatten te geven en de AI-geletterdheid te bevorderen bij personen die zich bezighouden met de ontwikkeling, de exploitatie en het gebruik van AI. Van belang is in ieder geval te onthouden dat deze verplichting tot AI-geletterdheid al gaat gelden vanaf 2 februari 2025. Aan deze verplichting voldoen is tevens een goede voorbereiding op alle andere verplichtingen die gaan gelden vanaf 2 augustus 2026.

Verboden AI-praktijken

Verder worden vanaf 2 februari 2025 kort gezegd de volgende AI-praktijken verboden:

  • AI-systemen die gedragsmanipulatie gebruiken om ervoor te zorgen dat personen een besluit nemen die zij anders niet hadden genomen, op een wijze die ertoe leidt of er waarschijnlijk toe zal leiden dat personen schade oplopen.
  • AI-systemen die kwetsbaarheden van personen (zoals leeftijd of handicap) uitbuiten met als doel of gevolg het gedrag van personen wezenlijk te verstoren op een wijze die ertoe leidt of er waarschijnlijk toe zal leiden dat personen schade oplopen.
  • AI-systemen die worden gebruikt voor social scoring op basis van gedrag of persoonlijke kenmerken, waarbij die social scoring bepaalde nadelige of ongunstige gevolgen heeft.
  • AI-systemen die worden gebruikt voor individual predictive policing, tenzij uitzondering van toepassing.
  • AI-systemen die worden gebruikt voor het niet-gericht ‘scrapen’ van gezichtsopnamen voor databanken.
  • AI-systemen die worden gebruikt voor emotieherkenning op de werkplek of in het onderwijs (bijvoorbeeld proctoring), tenzij uitzondering van toepassing.
  • AI-systemen die worden gebruikt voor biometrische categorisering op basis van gevoelige kenmerken (zoals ras of geloof), tenzij uitzondering van toepassing.
  • AI-systemen die worden gebruik voor ‘real-time’ biometrische identificatie op afstand in openbare ruimten, tenzij uitzondering van toepassing.

Er zal steeds moeten worden getoetst of een AI-systeem valt onder een van deze AI-praktijken en bij bepaalde praktijken gelden ook nog uitzonderingen. Het is dan ook verstandig om tijdig te beoordelen of een AI-systeem mogelijk over zes maanden niet meer mag worden gebruikt. Verder is het van belang te benoemen dat de Europese Commissie vanaf de inwerkingtreding van de AI Act en dus vanaf 1 augustus 2024 eenmaal per jaar beoordeeld of de lijst van de verboden AI-praktijken moet worden gewijzigd. Er kunnen dus nog verboden praktijken bijkomen of juist wegvallen.

Begin tijdig!

Het is van belang tijdig te anticiperen op de AI Act en niet alleen wegens de sancties en boetes die straks bij een overtreding van de AI Act mogelijk kunnen worden opgelegd. De AI Act kent namelijk ook een ruim klachtrecht; ruimer dan wij dat bijvoorbeeld momenteel kennen onder de AVG. Onder de AI Act kan elke natuurlijke persoon óf rechtspersoon die redenen heeft om van mening te zijn dat er inbreuk is gepleegd op de bepalingen van de AI Act, straks na 2 augustus 2026 een klacht indienen bij de relevante markttoezichtautoriteit. Dit betekent dat bijvoorbeeld ook concurrenten mogelijk zouden kunnen gaan klagen. Kortom, begin tijdig met het in kaart brengen van uw systemen en de mogelijke verplichtingen die voor uw organisatie gaan gelden.

Heeft u vragen hierover of heeft u hierbij hulp nodig? Neem dan contact op met ons AI-team. Zij helpen u graag verder.

Meld je aan voor onze nieuwsbrief

Geen juridische updates missen? Maak dan een selectie uit de diverse expertises van Holla legal & tax.

Aanmelden nieuwsbrief