Expert • Les 9

EU AI Act en GDPR: compliance voor AI-systemen

De EU AI Act (2024) is de eerste uitgebreide AI-regulering ter wereld. Gecombineerd met bestaande GDPR-vereisten legt het significante verplichtingen op aan aanbieders en gebruikers van AI in de EU. Compliance vereist begrip van beide regimes.

Risicoklassen in de AI Act

De AI Act deelt AI-systemen in vier risicoklassen: verboden (social scoring door overheden, manipulatieve systemen), hoog risico (kritische infrastructuur, biometrische identificatie, beslissingsondersteuning bij sollicitaties en krediet), beperkt risico (deepfakes, chatbots: transparantievereisten) en minimaal risico (spamfilters, games). High-risk systemen vereisen conformiteitsbeoordelingen, risicomanagementsystemen en technische documentatie.

GPAI en foundation models

General Purpose AI (GPAI) modellen zoals GPT-4 en Claude vallen onder specifieke verplichtingen: technische documentatie, auteursrechtbeleid, energieverbruikrapportage. GPAI-modellen met systeemrisico (boven een compute-drempel van 10^25 FLOP) hebben aanvullende verplichtingen waaronder adversarial testing en incident reporting aan de EU AI Office.

GDPR-interactie

Wanneer AI persoonsgegevens verwerkt, gelden GDPR-vereisten: rechtmatige verwerkingsgrondslag, doelbinding, dataminimalisatie en rechten van betrokkenen (inzage, rectificatie, verwijdering). Bij geautomatiseerde besluiten met rechtsgevolgen geldt artikel 22 GDPR: betrokkenen hebben recht op menselijke tussenkomst en uitleg. AI-systemen die GDPR schenden kunnen boetes tot 4% van wereldwijde omzet krijgen.

Praktische compliance

Voer een AI-risicoklassificatie uit voor elk systeem. Documenteer trainingsdata, modelarchitectuur en testresultaten. Implementeer logging voor traceerbaarheid. Aanwijs een verantwoordelijke voor AI-governance. Voor high-risk systemen: registreer in de EU AI-database en voer regelmatig audits uit. Stel een incident response plan op voor AI-gerelateerde fouten.