De meest gestelde vraag over de AI-verordening is: «wij gebruiken toch geen AI?» Het antwoord is bijna altijd dat je die vraag niet kunt beantwoorden zonder inventaris, en dat je die inventaris precies daarom nodig hebt.
Een AI-register is geen zware oefening. Voor een gemiddelde kmo of een lokaal bestuur gaat het om vijf tot vijftien systemen, en het invullen kost een halve dag. Hieronder wat erin hoort en hoe je het aanpakt.
Is een AI-register verplicht?
Kort antwoord: de verordening schrijft nergens letterlijk «houd een register bij» zoals artikel 30 van de AVG dat doet. Toch heb je er in de praktijk geen weg omheen, en wel om drie redenen.
- Je moet kunnen aantonen dát je geen verboden of hoogrisicosysteem gebruikt. Dat is een negatieve bewering, en die bewijs je alleen met een inventaris waarin je systemen één voor één hebt beoordeeld.
- De transparantieplichten van artikel 50 gelden al. Sinds 2 augustus 2026, en ze zijn beboetbaar tot 15 miljoen euro of 3 % van de wereldwijde jaaromzet. Om te weten wáár ze spelen, moet je weten welke systemen rechtstreeks met mensen communiceren of inhoud genereren.
- De plicht rond AI-geletterdheid (art. 4) hangt eraan vast. Je moet je mensen voldoende laten begrijpen van de systemen die ze gebruiken. Zonder lijst weet je niet wie wat gebruikt.
Wie een DPIA-verplichting kent, herkent het patroon: het register is niet het doel, het is het bewijs dat je de oefening gemaakt hebt.
Welke systemen tellen mee?
Meer dan je denkt. Begin niet bij de definitie in artikel 3.1 maar bij een praktische vraag: welke software gebruiken we die iets voorstelt, genereert, rangschikt, herkent of voorspelt? Dit komt in bijna elke organisatie terug:
- Kantoorassistenten: Copilot, ChatGPT, Gemini, Claude, of wat je mensen op eigen houtje gebruiken;
- Vergaderhulpen die gesprekken opnemen en samenvatten;
- Chatbots op je website of in je klantendienst;
- Beeld- en stemgeneratie voor je communicatie;
- Vertaal- en schrijfhulp die verder gaat dan spellingcontrole;
- HR-toepassingen: cv-screening, gespreksanalyse, roosterplanning, prestatiemonitoring;
- Marketing: segmentatie, scoring, geautomatiseerde advertentie-optimalisatie;
- Boekhouding: automatische boekingsvoorstellen en fraudedetectie;
- Eigen bouwsels: een script met een API-koppeling naar een taalmodel telt evengoed mee.
Wat er níet onder valt: zuiver regelgebaseerde software en klassieke statistiek. Een formule in Excel is geen AI-systeem, ook al voorspelt ze iets. Besluit je dat een systeem er geen is, noteer dan je motivering. Precies díe motivering is je bewijsstuk.
Welke velden vul je per systeem in?
| Blok | Wat je noteert |
|---|---|
| Identificatie | Naam van het product, de aanbieder, het onderliggende model, de versie, en wie binnen je organisatie eigenaar is. |
| Wat het doet | Een beschrijving in gewone taal, plus het beoogde doel zoals de aanbieder het opgeeft. Dat laatste is juridisch bepalend voor de classificatie. |
| Onze rol | Gebruiksverantwoordelijke, aanbieder, importeur of distributeur. Voor bijna elke organisatie: gebruiksverantwoordelijke. |
| Classificatie | Verboden, hoog risico, transparantieplicht of minimaal risico, met de motivering erbij. |
| Koppelingen | Naar welke verwerkingen uit je AVG-register en naar welke verwerker of leverancier. |
| Menselijk toezicht | Wie kijkt de output na, en kan die persoon de uitkomst ook echt terzijde schuiven? |
| Bias en logs | Wat je weet over vertekening, en of het systeem logs bijhoudt (en hoelang). |
| Transparantie | Communiceert het rechtstreeks met mensen? Genereert het inhoud? Zo ja: waar staat de vermelding? |
| Hertoetsing | Wanneer kijk je dit opnieuw na. Niet optioneel, de regelgeving beweegt nog. |
De valkuil: de klasse hangt aan het gebruik, niet aan het product
Dit is de fout die het vaakst gemaakt wordt. Mensen zoeken op «is Copilot hoog risico» en verwachten één antwoord. Dat bestaat niet.
Copilot als kantoorassistent om mails te herschrijven is minimaal risico. Datzelfde Copilot ingezet om cv’s te screenen valt onder bijlage III punt 4 en is dus hoogrisico. Hetzelfde product, twee totaal verschillende regimes.
Praktisch betekent dat: registreer per toepassing, niet per licentie. Gebruikt je organisatie hetzelfde product op twee manieren die juridisch uit elkaar lopen, maak er dan twee fiches van.
Wat geldt vandaag al, en wat niet
Dit is het punt waarop veel online checklists de mist ingaan. De Digital Omnibus, Verordening (EU) 2026/1744 die op 27 juli 2026 in werking trad, stelde het hoogrisicoregime uit, maar de rest niet.
| Verplichting | Vanaf |
|---|---|
| Verboden praktijken en AI-geletterdheid | 2 februari 2025 (geldt al) |
| Transparantie: chatbots, deepfakes, AI-tekst over zaken van algemeen belang | 2 augustus 2026 (geldt al) |
| Machineleesbare markering en twee nieuwe verboden | 2 december 2026 |
| Hoog risico bijlage III, inclusief de FRIA | 2 december 2027 |
| Hoog risico bijlage I | 2 augustus 2028 |
Het uitstel is geen vrijgeleide om te wachten. Wie in december 2027 een hoogrisicosysteem in gebruik heeft, moet er dan al een classificatie, menselijk toezicht en, voor publieke diensten, een grondrechteneffectbeoordeling voor hebben. Dat bouw je niet op in de laatste maand.
In vier stappen aan de slag
- Vraag rond. Niet «gebruiken jullie AI», wel «gebruiken jullie iets dat tekst schrijft, samenvat, vertaalt, herkent, voorstelt of rangschikt». Vraag het aan elke dienst apart. Je zult verrast zijn.
- Zet ze op een rij met product, aanbieder, wie het gebruikt en waarvoor.
- Beoordeel per systeem: is het AI, is het een verboden praktijk, is het hoog risico, welke transparantieplicht speelt er.
- Koppel het aan je verwerkingsregister. Elk AI-systeem dat persoonsgegevens verwerkt, hoort ook daar te staan, met de informatie over geautomatiseerde besluitvorming (art. 22 AVG) als die speelt.
Zodra je inventaris staat, is het logische vervolg je afspraken vastleggen: zie AI-beleid opstellen: de 8 regels die erin horen. Wil je eerst de bredere context, lees dan de AI Act uitgelegd en AI-geletterdheid: wat moet je aantonen.
In één tool in plaats van in negen Excel-bestanden
Het DPO-dossier houdt je AI-systemen, je verwerkingen en je verwerkers bij in één versleuteld bestand op je eigen computer. Geen cloud, geen account, geen abonnement op een server waar jouw volledige gegevenskaart op staat. Je probeert het dertig dagen gratis, zonder kredietkaart en zonder automatische verlenging.
Liever eerst samen kijken waar je staat? Bekijk mijn aanpak rond privacy en GDPR of doe de gratis GDPR-scan. Je krijgt binnen 24 uur een eerste inschatting, gratis en zonder verplichtingen.
Feiten laatst gecontroleerd op 13 augustus 2026. Dit artikel is algemene informatie en geen juridisch advies over jouw specifieke situatie.