| Art. Ref | Verboden Praktijk | Van Toepassing? | Bewijs / Referentie | Notities |
|---|---|---|---|---|
| Artikel 5, lid 1, onder a) | Subliminale of manipulatieve AI › Gebruikt technieken buiten het bewustzijn om gedrag materieel te vervormen › Maakt gebruik van psychologische zwakheden om die persoon of anderen schade toe te brengen | — | ||
| Artikel 5, lid 1, onder b) | Uitbuiting van kwetsbaarheden van specifieke groepen › Richt zich op leeftijd, handicap of sociaaleconomische situatie om gedrag te verstoren › Veroorzaakt of zal waarschijnlijk aanzienlijke schade toebrengen aan die personen of anderen | — | ||
| Artikel 5, lid 1, onder c) | Social scoring door overheden › Evalueert of classificeert mensen op basis van sociaal gedrag of persoonlijke kenmerken › Leidt tot schadelijke behandeling in niet-gerelateerde contexten of onevenredige schade | — | ||
| Artikel 5, lid 1, onder d) | Strafrechtelijke risicobeoordeling uitsluitend door profilering › Voorspelt of beoordeelt het risico dat een natuurlijke persoon een strafbaar feit pleegt uitsluitend op basis van profilering of persoonlijkheidskenmerken › Uitzondering: AI-systemen die worden gebruikt om menselijke beoordeling te ondersteunen op basis van objectieve, verifieerbare feiten | — | ||
| Artikel 5, lid 1, onder e) | Niet-gerichte scraping van gezichtsafbeeldingen voor herkenningsdatabases › Schraapt gezichtsafbeeldingen van internet of CCTV-beelden om databases te maken of uit te breiden › Is van toepassing ongeacht of afbeeldingen vervolgens worden gebruikt voor wetshandhavingsdoeleinden | — | ||
| Artikel 5, lid 1, onder f) | Emotieherkenning op de werkplek of in onderwijsinstellingen › Zorgt voor emoties van natuurlijke personen in die omgevingen › Uitzondering: alleen voor veiligheidsdoeleinden of medisch en onderzoeksgebruik | — | ||
| Artikel 5, lid 1, onder g) | Biometrische indeling naar gevoelige kenmerken › Categoriseert individuen om ras, politieke opvattingen, religie, seksleven of seksuele geaardheid af te leiden uit biometrische gegevens › Uitzondering: rechtmatig verzamelde biometrische gegevens voor het labelen of filteren van wetshandhavingsinstanties | — | ||
| Artikel 5, lid 1, onder h) | Realtime biometrische identificatie op afstand in openbare ruimtes (wetshandhaving) › Er is geen vrijstelling van artikel 5, lid 2, van toepassing (gerichte opsporing, het voorkomen van een onmiddellijke dreiging, het vervolgen van ernstige criminaliteit) › Vrijstellingen vereisen voorafgaande rechterlijke of onafhankelijke administratieve toestemming | — |
| Categorie | Hoog-risico Toepassing (Bijlage III) | Binnen Reikwijdte? | Systeembeschrijving | Notities |
|---|---|---|---|---|
| 1. Biometrie | Biometrische identificatie of categorisatie › Biometrische identificatie op afstand; biometrische categorisatie; emotieherkenning (veiligheid/medische uitzonderingen van toepassing) | — | ||
| 2. Infrastructuur | Beheer van kritieke infrastructuur › Veiligheidscomponenten van: wegtransport, water, gas, verwarming, elektriciteit, digitale infrastructuur | — | ||
| 3. Onderwijs | Onderwijs- en beroepsopleidingsbeleid › Bepaalt toegang/toelating; evalueert leeruitkomsten; detecteert verboden gedrag van studenten | — | ||
| 4. Werkgelegenheid | Werkgelegenheid, HR en werknemersbeheer › Werving/CV screening; promotie; taakverdeling; prestatiebewaking; beëindigingsbesluiten | — | ||
| 5. Diensten | Essentiële private en publieke diensten › Kredietscore; levens-/ziektekostenverzekeringsrisico; spoeddienstverzending; sociale uitkeringen in aanmerking komen | — | ||
| 6. Rechtshandhaving | Ordehandhaving › Beoordeling van het risico op overtredingen; tools van het type polygrafie; misdaadanalyse; beoordeling van de betrouwbaarheid van bewijs | — | ||
| 7. Migratie | Migratie, asiel en grenscontrole › Verifiëren van de authenticiteit van het document; risicobeoordeling; behandeling van asiel- of visumaanvragen | — | ||
| 8. Justitie/Democratie | Rechtspraak en democratische processen › Helpt justitiële autoriteiten bij het onderzoeken of toepassen van wetgeving; beïnvloedt verkiezingen of stemmingen | — |
| Ref | Verplichting | Status | Bewijs / Referentie | Notities |
|---|---|---|---|---|
| Sectie 3: Risicobeheersysteem (Artikel 9) | ||||
| 9.1 | Risicobeheersysteem opgezet en gedocumenteerd › Continu iteratief proces dat de gehele levenscyclus van het systeem bestrijkt › Regelmatig bijgewerkt en elke keer dat het systeem substantieel wordt gewijzigd | — | ||
| 9.2 | Bekende en redelijkerwijs te voorziene risico's geïdentificeerd › Risico's voor gezondheid, veiligheid en grondrechten beoordeeld voor elke levenscyclusfase › Omvat risico's van voorzienbaar misbruik en redelijkerwijs te voorziene nadelige effecten | — | ||
| 9.3 | Risico-inschatting en -evaluatie › Risico's geëvalueerd voor beoogd doel en voorzienbare misbruikscenario's › Gegevens na het op de markt brengen worden teruggekoppeld naar de lopende risico-evaluatie | — | ||
| 9.4 | Vastgestelde risicobeperkende en beheersmaatregelen › Ontwerp- en ontwikkelingsmaatregelen eerst toegepast; daarna training, voorlichting, instructies › Technische maatregelen omvatten verklaarbaarheidskenmerken, nauwkeurigheidsdrempels, terugvalopties | — | ||
| 9.5 | Restrisico's gecommuniceerd en aanvaardbaar geacht › Restrisico's gedocumenteerd en gecommuniceerd aan uitvoerders in gebruiksaanwijzing › Wordt aanvaardbaar geacht wanneer het wordt afgewogen tegen de voordelen van het beoogde doel | — | ||
| 9.6 | Systeemtests voor risico uitgevoerd vóór marktplaatsing › Testen tegen vooraf gedefinieerde statistieken en waarschijnlijkheidsdrempels › Testresultaten gedocumenteerd in technische documentatie (bijlage IV) | — | ||
| 9.7 | Speciale aandacht voor kwetsbare groepen › Kinderen en personen met een handicap overwogen waar het te verwachten gebruik hen betreft › Aanvullende waarborgen gedocumenteerd waar van toepassing | — | ||
| Sectie 4: Data en Datagovernance (Artikel 10) | ||||
| 10.1 | Data governance-praktijken vastgesteld › Behandelt datasets voor training, validatie en testen › Onderzoekt ontwerpkeuzes, gegevensverzameling, etikettering en opslag | — | ||
| 10.2 | Relevantie, representativiteit en nauwkeurigheid van gegevens beoordeeld › Opleidingsgegevens relevant, voldoende representatief en volledig voor het beoogde doel › Gekende hiaten en tekortkomingen in gegevens geïdentificeerd en gedocumenteerd | — | ||
| 10.3 | Statistische eigenschappen van datasets gedocumenteerd › Kenmerken en distributies gedocumenteerd op individueel en geaggregeerd niveau › Toegepast op alle drie datasetsplitsingen (trein / validatie / test) | — | ||
| 10.4 | Vooringenomen detectie- en correctiemaatregelen aanwezig › Vooroordelen die van invloed kunnen zijn op de grondrechten of discriminerende resultaten kunnen opleveren, geïdentificeerd › Passende maatregelen om vooringenomenheid te detecteren en te corrigeren geïmplementeerd en gedocumenteerd | — | ||
| 10.5 | Bijzondere categorie persoonsgegevens op gepaste wijze behandeld › Artikel 9 AVG-categorieën alleen gebruikt waar strikt noodzakelijk voor biasdetectie (artikel 10, lid 5) › Passende waarborgen gedocumenteerd; DPA of wettelijke basis bevestigd | — | ||
| 10.6 | Beoordeelde externe en synthetische gegevensbronnen › Herkomst van alle gedocumenteerde gegevensbronnen › Synthetische gegevensgeneratiemethoden en kwaliteitscontroles gedocumenteerd waar gebruikt | — | ||
| 10.7 | Voorbehandelings- en etiketteringsprocedures gedocumenteerd › Annotatierichtlijnen en etiketteringsprocessen beschreven › Kwaliteitsborging op toegepaste en bewezen etikettering | — | ||
| 10.8 | Validatie- en testdatasets los van trainingsgegevens › Aparte validatieset gebruikt voor tuning; aparte testset voor eindevaluatie › Testset weerspiegelt real-world implementatiedistributie | — | ||
| Sectie 5: Technische Documentatie (Artikel 11 & Bijlage IV) | ||||
| Bijlage IV specificeert de minimale inhoud. Documentatie moet 10 jaar worden bewaard nadat het systeem op de markt is gebracht of in gebruik is genomen. | ||||
| 11.1 | Algemene beschrijving van AI-systeem opgesteld › Beoogd doel, verantwoordelijken, versie-informatie › Interacties met andere hardware of software indien van toepassing | — | ||
| 11.2 | Ontwerp- en ontwikkelingsproces gedocumenteerd › Algemene logica, algoritmen, belangrijke ontwerpkeuzes › Architectuur en computationele infrastructuur beschreven | — | ||
| 11.3 | Trainingsmethodologie en -technieken gedocument › Trainingsproces, technieken, parameters en hyperparameterinstellingen › Optimalisatiemethoden en verliesfuncties beschreven | — | ||
| 11.4 | Validatie- en testresultaten gedocumenteerd › Protocollen, procedures en resultaten voor validatie en testen › Beschreven testomgevingen en omstandigheden | — | ||
| 11.5 | Prestatiestatistieken vastgesteld en gedocumenteerd › Nauwkeurigheid, robuustheid en cyberbeveiligingsstatistieken gespecificeerd › Gedocumenteerde benchmarkresultaten en minimumdrempels | — | ||
| 11.6 | Bekende beperkingen en voorzienbaar misbruik gedocumenteerd › Beperkingen van het systeem geïdentificeerd en gecommuniceerd › Te voorziene misbruikscenario's overwogen en gemitigeerd of gedocumenteerd | — | ||
| 11.7 | Gebruiksaanwijzing (IFU) voor uitvoerders opgesteld › Identiteit van de provider, beoogd doel, prestatiestatistieken, onderhoudseisen › Menselijke toezichtsmaatregelen en vereisten voor operatorcompetentie gespecificeerd | — | ||
| 11.8 | Plan voor monitoring na het in de handel brengen opgenomen in de documentatie › Beschrijft hoe de prestaties na implementatie worden gemonitord › Inclusief mechanismen voor gegevensverzameling en rapportage-triggers | — | ||
| 11.9 | Substantiële wijzigingen bijgehouden en opnieuw gedocumenteerd › Versiebeheersysteem onderhouden voor alle wijzigingen aan het systeem › Aanzienlijke wijzigingen leiden tot een nieuwe conformiteitsbeoordeling | — | ||
| Ref | Verplichting | Status | Bewijs / Referentie | Notities |
|---|---|---|---|---|
| Sectie 6: Registratie en Logging (Artikel 12) | ||||
| 12.1 | Automatische logboekregistratiemogelijkheden ingebouwd in het systeem › Systeem registreert automatisch gebeurtenissen gedurende de operationele levensduur › Logging is evenredig met het beoogde doel van het systeem | — | ||
| 12.2 | Logboeken leggen voldoende details vast om risico's te identificeren › Gebeurtenissen die een risico kunnen vormen of tot een substantiële wijziging kunnen leiden, worden vastgelegd › Vergemakkelijkt post-market monitoring en onderzoek van ernstige incidenten | — | ||
| 12.3 | Bewaartermijnen voor logboeken vastgesteld en gedocument › Bewaard voor de minimale periode die is vastgelegd in de technische documentatie › Voor biometrische systemen: minimaal 6 maanden, tenzij anders vereist door de wet | — | ||
| 12.4 | Logboek toegangscontroles en integriteitsbescherming geïmplementeerd › Toegang beperkt tot bevoegde personen; uitvoerders hebben toegang die ze nodig hebben voor hun verplichtingen › Logboeken kunnen niet worden gewijzigd of verwijderd door onbevoegde partijen | — | ||
| 12.5 | Werkgevers hebben toegang tot relevante logboeken (artikel 12, lid 3) › Deployers kunnen logboeken ophalen die nodig zijn om aan hun eigen artikel 26-verplichtingen te voldoen › Logboek toegangsmechanisme gedocumenteerd in gebruiksaanwijzing | — | ||
| Sectie 7: Transparantie en Informatie (Artikel 13) | ||||
| 13.1 | Systeem ontworpen om inzicht van de gebruiker mogelijk te maken › Voldoende transparantie om uitkomsten te interpreteren en op de juiste manier te gebruiken › Uitlegbaarheidskenmerken ingebouwd waar technisch haalbaar | — | ||
| 13.2 | Gebruiksaanwijzing voor uitvoerders › Identiteit van de leverancier; beoogd doel; prestatieniveau en nauwkeurigheidscijfers › Omstandigheden waarin het systeem kan falen of fouten kan veroorzaken; onderhoudsvereisten | — | ||
| 13.3 | Capaciteiten, beperkingen en bekende risico's gecommuniceerd › Technische mogelijkheden, nauwkeurigheidsdrempels en prestatiebeperkingen vermeld › Omstandigheden waaronder het systeem niet mag worden gebruikt, gespecificeerd | — | ||
| 13.4 | Hardware- en IT-omgevingvereisten gespecificeerd › Kenmerken van vereiste invoergegevens beschreven waar relevant › Technische infrastructuur-, computer- en netwerkvereisten gespecificeerd | — | ||
| 13.5 | AI-identiteit waar nodig bekendgemaakt aan eindgebruikers (art. 50) › Chatbots, emotieherkenning en deepfake-systemen onthullen AI-natuur aan gebruikers › Is van toepassing ongeacht de classificatie van een hoog risico wanneer artikel 50 wordt geactiveerd | — | ||
| Sectie 8: Menselijk Toezicht (Artikel 14) | ||||
| 14.1 | Mens-machine-interface geschikt voor overzicht ingebouwd › Maatregelen stellen natuurlijke personen in staat om mogelijkheden en beperkingen te begrijpen › Interface ontworpen om automatiseringsbias en overmatige afhankelijkheid van outputs te voorkomen | — | ||
| 14.2 | Operators kunnen afwijkingen, vooroordelen en storingen detecteren › Outputs zijn interpreteerbaar en anomalieën zijn opgedoken aan operators › Waar nodig worden vertrouwensindicatoren of onzekerheidsmaatregelen verstrekt | — | ||
| 14.3 | Override / stop mechanisme bestaat voor operators › Operators kunnen het systeem in realtime onderbreken, overschrijven of stoppen › Automatische veilige statuscapaciteit ingebouwd waar technisch haalbaar | — | ||
| 14.4 | Training en competentievereisten voor operators gedefinieerd › IFU specificeert menselijke toezichtscompetentie en technische kennisvereisten › Trainingsmateriaal of kwalificaties voor overzichtsrollen gespecificeerd | — | ||
| 14.5 | Menselijke beoordeling van gemandateerde beslissingen met een hoge impact › Voor beslissingen met een significant individueel effect is menselijke beoordeling vereist voordat het effect wordt › Vooral vereist in de context van werkgelegenheid, krediet en openbare diensten | — | ||
| 14.6 | Toegewezen toezichtsrollen en escalatieprocedures › Benoemde personen of rollen die verantwoordelijk zijn voor menselijk toezicht › Escalatieprocedures voor Edge cases en out-of-distribution ingangen gedocumenteerd | — | ||
| Sectie 9: Nauwkeurigheid, Robuustheid & Cyberbeveiliging (Artikel 15) | ||||
| 15.1 | Nauwkeurigheidsniveaus vastgesteld, gedocumenteerd en bereikt › Nauwkeurigheidsstatistieken die geschikt zijn voor het beoogde doel gedefinieerd en getest › Niveau gecommuniceerd in IFU en op EU AI-database-invoer | — | ||
| 15.2 | Systeem robuust tegen fouten, fouten en inconsistenties › Weerbaarheid tegen fouten en storingen tijdens de werking aangetoond door middel van tests › Terugvalplan of veilige status geactiveerd bij systeemstoring | — | ||
| 15.3 | Geïmplementeerde cyberbeveiligingsmaatregelen die in verhouding staan › Bescherming tegen vijandige manipulatie, gegevensvergiftiging en modelinversieaanvallen › Beveiliging door ontwerp toegepast gedurende de hele ontwikkelingscyclus | — | ||
| 15.4 | Tegendraadse robuustheid beoordeeld en gedocumenteerd › Tegenstrijdige robuustheidstests uitgevoerd › Bekende kwetsbaarheden gedocumenteerd en gemitigeerd | — | ||
| 15.5 | Prestaties consistent in alle demografische groepen › Nauwkeurigheid gevalideerd voor subpopulaties en demografische groepen › Verschillende prestaties geïdentificeerd en gemitigeerd of gedocumenteerd | — | ||
| Ref | Verplichting | Status | Bewijs / Referentie | Notities |
|---|---|---|---|---|
| Sectie 10: Conformiteitsbeoordeling & Registratie (Artikelen 43, 49) | ||||
| De meeste Bijlage III-systemen gebruiken zelfbeoordeling (Art. 43(2)). Systemen die gebruikmaken van biometrische identificatie op afstand vereisen een aangemelde instantie (Art. 43(1) + Bijlage VII). | ||||
| 43.1 | Conformiteitsbeoordelingsroute geïdentificeerd › Zelfbeoordeling (artikel 43, lid 2) of beoordeling door aangemelde instantie (artikel 43, lid 1) bevestigd zoals van toepassing › Aangemelde instantie vereist voor biometrische identificatie op afstand en realtime biometrische identificatie in openbare ruimtes | — | ||
| 43.2 | Interne controleprocedure voltooid (bijlage VI) › De aanbieder controleert het systeem aan de hand van alle vereisten van de artikelen 9–15 › Gedocumenteerde procedure in dossier vóór marktplaatsing | — | ||
| 43.3 | EU-verklaring van overeenstemming (DoC) › Bevat bijlage V informatie: provider, systeembeschrijving, toepasselijke normen › Ondertekend door bevoegde persoon; bewaard gedurende 10 jaar vanaf marktplaatsing | — | ||
| 43.4 | CE-markering aangebracht waar nodig › Toegepast vóór marktplaatsing voor systemen die dit vereisen › Indien ingebed in een product, zijn ook sectorale CE-markeringsregels van toepassing | — | ||
| 49.1 | Systeem geregistreerd in de AI-database van de EU vóór marktplaatsing › Registratie bij ai-prd.ec.europa.eu vereist vóór 2 augustus 2026 › Omvat systeemnaam, beoogd doel, prestatiestatistieken, conformiteitsstatus | — | ||
| 49.2 | Technische documentatie 10 jaar bewaard › Alle documentatie wordt minimaal 10 jaar bewaard vanaf de datum van marktplaatsing › Op verzoek beschikbaar voor markttoezichtautoriteiten en AI Office | — | ||
| Sectie 11: Post-Market Monitoring (Artikel 72) | ||||
| 72.1 | Plan voor monitoring na het in de handel brengen vastgesteld en actief › Plan in verhouding tot de aard en het risico van het systeem › Gegevens verzameld over prestaties in de praktijk gedurende de levensduur van het systeem | — | ||
| 72.2 | Ernstige incidenten gemeld aan markttoezichtautoriteit › Gerapporteerd binnen 15 dagen (of 72 uur voor kritieke of wijdverspreide risico's) › Bijna-ongelukken die een ernstig incident hadden kunnen veroorzaken, kunnen ook worden gemeld | — | ||
| 72.3 | Storingen gemeld aan uitvoerders en importeurs › Aanbieders informeren uitvoerders over storingen die van invloed zijn op de veiligheid of prestaties › Correctieve actieprocedures gedefinieerd en gecommuniceerd | — | ||
| 72.4 | Proces voor terugtrekking uit de markt en corrigerende maatregelen ingesteld › Proces om systeem in te trekken, uit te schakelen of terug te roepen als non-conformiteit is vastgesteld › Communicatieplan om betrokken uitvoerders en autoriteiten op de hoogte te stellen | — | ||
| Sectie 12: Naleving voor AI-modellen voor Algemene Doeleinden (Artikelen 53–55) | ||||
| Artikelen 53–55 zijn van toepassing op aanbieders van GPAI-modellen (foundation models, LLM's) die beschikbaar worden gesteld in de EU. Aanvullende verplichtingen gelden als het model een systeemrisico vormt (cumulatieve trainingsrekenkracht >10²⁵ FLOPs of aanwijzing door AI Office). | ||||
| 53.1 | Technische documentatie voor GPAI-model opgesteld (bijlage XI/XII) › Trainingsgegevens, gebruikte rekenkracht, architectuur, mogelijkheden, beperkingen, evaluatieresultaten › Op de hoogte gehouden; op verzoek beschikbaar voor AI Office en nationale autoriteiten | — | ||
| 53.2 | Nalevingsbeleid inzake auteursrecht geïmplementeerd › Beleid om het auteursrecht van de EU te respecteren (artikel 53, lid 1, onder c)) › Samenvatting van openbaar gepubliceerde trainingsgegevens (artikel 53, lid 1, onder d)) | — | ||
| 53.3 | Voldoende informatie verstrekt aan downstreamproviders › Downstreamproviders die GPAI integreren, ontvangen informatie over mogelijkheden, beperkingen, waarborgen › Stelt downstreamproviders in staat om aan hun eigen AI Act-verplichtingen te voldoen | — | ||
| Systeemrisico GPAI (alleen Art. 55): van toepassing bij rekenkracht >10²⁵ FLOPs of aanwijzing door AI Office | ||||
| 55.1 | Testen op tegenspraak (rood-teaming) uitgevoerd › Model geëvalueerd voor ernstige risico's geïdentificeerd in AI Office-richtlijnen › Resultaten gedocumenteerd en gerapporteerd aan AI Office in jaarverslag | — | ||
| 55.2 | Rapportage van ernstige incidenten aan AI Office opgericht › Incidenten met betrekking tot systeemrisico's zonder onnodige vertraging gemeld aan AI Office › Cyberbeveiligingsmaatregelen die geschikt zijn voor geïdentificeerde risico's geïmplementeerd (artikel 55, lid 1, onder d)) | — | ||