Artikel 6(3) · De uitzondering onder bijlage III

De uitzondering van artikel 6(3)

In een hoogrisicosector zitten maakt je systeem geen hoog risico. Eén alinea beslist het - en één voorwaarde in die alinea overrulet al het andere.

Laatst bijgewerkt 16 september 2026 · Verordening (EU) 2024/1689 zoals gewijzigd door de omnibus van juni 2026 · Zelfbeoordeling, geen juridisch advies

Iedereen citeert bijlage III. Bijna niemand leest artikel 6(3), dat er direct onder staat en een systeem volledig uit de categorie hoog risico kan halen.

Dit is de meest bepalende alinea van de AI-verordening voor kleine bedrijven, en hij wordt stelselmatig gemist - door oprichters, door consultants en door de meeste gratis classificatietools die nu online staan. Het gevolg is dat teams budgetteren voor conformiteitsbeoordelingen, aangemelde instanties en CE-markering die ze misschien nooit verschuldigd zijn.

Wat er staat

Een systeem dat binnen een gebied uit bijlage III valt, is geen hoog risico als het geen significant risico op schade voor de gezondheid, de veiligheid of de grondrechten oplevert, onder meer doordat het de uitkomst van de besluitvorming niet wezenlijk beïnvloedt. Dat geldt wanneer aan één van deze vier voorwaarden is voldaan:

#VoorwaardeIn de praktijk
aHet systeem voert een eng afgebakende procedurele taak uitDocumenten op soort sorteren, controleren of een formulier volledig is, een ticket naar de juiste wachtrij routeren
bHet verbetert het resultaat van een eerder afgeronde menselijke activiteitHet taalgebruik opschonen van een beoordeling die een persoon al had geschreven en beslist
cHet detecteert besluitvormingspatronen of afwijkingen van eerdere patronen, zonder de menselijke beoordeling te vervangen of te beïnvloeden zonder behoorlijke toetsingSignaleren dat de beslissingen van deze maand er anders uitzien dan die van vorige maand, zodat een mens het kan onderzoeken
dHet verricht een voorbereidende taak voor een beoordeling die relevant is voor de genoemde gebruiksgevallenInformatie verzamelen en structureren die een persoon vervolgens beoordeelt

En dan de voorwaarde die alle vier overrulet. De uitzondering geldt niet - het systeem is dan altijd hoog risico - als het natuurlijke personen profileert. Dit wordt niet tegen de andere factoren afgewogen. Het is absoluut. Profileer je personen, dan ben je hoog risico, hoe eng afgebakend de taak ook is.

De profileringsvoorwaarde beslecht vrijwel elke zaak

Omdat ze absoluut is, is dit de vraag die je als eerste beantwoordt. Profilering in de zin van artikel 4(4) van de AVG, waar de AI-verordening op voortbouwt, betekent geautomatiseerde verwerking van persoonsgegevens om persoonlijke aspecten van een natuurlijke persoon te evalueren - in het bijzonder om beroepsprestaties, economische situatie, gezondheid, voorkeuren, interesses, betrouwbaarheid, gedrag, locatie of verplaatsingen te analyseren of te voorspellen.

De valkuil: teams lezen "profilering" als "een dossier opbouwen". Het is veel breder. Iets over een persoon evalueren of voorspellen op basis van diens gegevens is profilering, ook eenmalig, ook vluchtig, ook als je het resultaat nooit opslaat.

SysteemProfilering?Waarom
Controleert of een cv een vereist certificaat bevatNeeVerifieert een feit over een document, evalueert niets over de persoon
Rangschikt cv's op voorspelde werkprestatiesJaVoorspelt beroepsprestaties - het schoolvoorbeeld
Transcribeert een sollicitatiegesprekNeeZet spraak om in tekst; geen evaluatie
Scoort een sollicitatiegesprek op "communicatieve vaardigheden"JaEvalueert een persoonlijk aspect
Signaleert dat een reeks kredietbeslissingen van de norm afwijktNeeAnalyseert de beslissingen, niet de aanvragers
Kent elke aanvrager een risicoscore toeJaEvalueert de economische betrouwbaarheid per persoon

Het patroon: is de persoon het onderwerp van de evaluatie, of is dat iets anders? Documenten, beslissingen, transcripten en processen mag je vrijelijk analyseren. Zodra de output een oordeel over een mens is, profileer je.

De andere valkuil: "de uitkomst wezenlijk beïnvloeden"

Ook zonder profilering vereist de uitzondering dat het systeem de besluitvorming niet wezenlijk beïnvloedt. Twee manieren waarop teams zich hier langs praten, en dat niet zouden moeten doen:

"Een mens neemt de eindbeslissing." Formeel waar, vaak betekenisloos. Presenteert je systeem een gerangschikte shortlist en kiest de mens in vijfennegentig procent van de gevallen uit de bovenste drie, dan beïnvloedt het systeem de uitkomst wezenlijk. Toezichthouders kijken naar wat er feitelijk gebeurt, niet naar waar de knop zit. Heb je de cijfers over hoe vaak wordt afgeweken, kijk er dan naar voordat je op dit argument leunt.

"Het is maar een suggestie." Een suggestie die standaard wordt opgevolgd is een beslissing met extra stappen. De toets in onderdeel (c) is expliciet: het systeem mag de menselijke beoordeling niet beïnvloeden zonder behoorlijke toetsing. Behoorlijke toetsing betekent dat de toetser de informatie, de tijd en de bevoegdheid heeft om het oneens te zijn, en dat soms ook is.

De uitzondering is niet gratis

Dit is het deel dat wordt overgeslagen, en dat verandert een goede positie in een slechte.

Een aanbieder die concludeert dat zijn systeem is uitgezonderd onder 6(3), moet die beoordeling documenteren voordat het systeem in de handel wordt gebracht, en moet het systeem alsnog registreren in de EU-databank. De bevoegde autoriteit kan die documentatie opvragen. De uitzondering haalt dus de zware verplichtingen uit hoofdstuk III weg - risicobeheer, technisch dossier, conformiteitsbeoordeling, CE-markering - maar ze is geen stilte. Het is een lichtere, gedocumenteerde positie.

"Wij namen aan dat we waren uitgezonderd" is geen beoordeling. Een beoordeling is een gedateerd document dat het systeem benoemt, aangeeft op welk van de vier onderdelen je je beroept, uitlegt waarom, en uitdrukkelijk vastlegt dat het systeem geen natuurlijke personen profileert. Eén pagina volstaat. Geschreven nadat een toezichthouder erom vraagt is het weinig waard; geschreven voordat je uitbrengt is het het hele verweer.

Een uitgewerkt voorbeeld

Een bedrijf van elf mensen verkoopt software aan ziekenhuizen die binnenkomende verwijsbrieven leest en naar de juiste afdeling routeert.

Bijlage III? Ja - toegang tot zorg kan essentiële diensten raken, en dit raakt aan zorgtrajecten van patiënten.

Welk onderdeel? (a), een eng afgebakende procedurele taak. Het systeem deelt een document in op onderwerp en stuurt het door.

Profilering? Nee. Het leest de klinische inhoud van de brief en matcht die met een afdeling. Het vormt geen oordeel over de patiënt - niet over urgentie, niet over risico, niet over de kans dat iemand komt opdagen.

Wezenlijke beïnvloeding? Nee. Een clinicus beoordeelt elke verwijzing bij binnenkomst, ongeacht de routering, en verkeerd gerouteerde brieven worden dagelijks opnieuw toegewezen.

Conclusie: waarschijnlijk uitgezonderd. Documenteer het, registreer het, ga door.

Verander nu één ding. Het bedrijf voegt een functie toe die verwijzingen op basis van de patiëntgeschiedenis markeert als "waarschijnlijk urgent". Dat is een voorspelling over iemands gezondheid - profilering. De uitzondering sluit onmiddellijk en het systeem is hoog risico, met het volledige pakket uit hoofdstuk III tegen 2 december 2027.

Eén functie. Zelfde product, zelfde klanten, zelfde team. Zo snel gaat dit, en daarom moet de beoordeling opnieuw worden gedaan telkens als het product verandert.

Hoe je de check uitvoert

  1. Bevestig dat je werkelijk in een gebied uit bijlage III zit. Zo niet, dan is 6(3) niet relevant - je was nooit hoog risico.
  2. Stel de profileringsvraag als eerste. Die is absoluut, dus een ja beëindigt de analyse en bespaart je de rest.
  3. Benoem op welk onderdeel je je beroept. Eén is genoeg, maar noem het. "Het is best eng afgebakend" is geen onderdeel.
  4. Toets de wezenlijke beïnvloeding kritisch. Kijk naar de werkelijke cijfers over afwijken, als je die hebt.
  5. Schrijf het op, zet er een datum bij, registreer het systeem.
  6. Doe het opnieuw als het product verandert. Zet het op de roadmapreview, niet in een map.

Waarom dit meer uitmaakt dan het klinkt. Het verschil tussen uitgezonderd en hoog risico is voor een klein team ruwweg twaalf tot achttien maanden werk plus het tarief van een aangemelde instantie, tegenover één pagina document en één regel in een databank. Het is de grootste uitslag die in de hele indelingsoefening te halen valt - en hij hangt aan een alinea die de meeste mensen nooit lezen.

Doe de 6(3)-check op je systeem

De uitzonderingscheck zit in de volledige beoordeling ingebouwd - inclusief de profileringsvraag die de meeste gevallen beslecht.

Start de gratis scan

Geen kaart, geen account. Volledig gap-rapport vanaf € 59. Bekijk een echt rapport (in het Engels).

Zelfbeoordeling, geen juridisch advies. Deze pagina en het Reglynn-rapport zijn een gestructureerde zelfbeoordeling op basis van de AI-verordening (Verordening 2024/1689, zoals gewijzigd door de omnibus van juni 2026). Ze geven aan waar je waarschijnlijk staat en wat je met een gekwalificeerd adviseur moet toetsen. Reglynn is geen aangemelde instantie en geeft geen certificering af.

Hoe dit gemaakt is. Reglynn-rapporten worden gegenereerd door een AI-systeem gebouwd op Claude van Anthropic en automatisch geleverd. Reglynn is een AI-systeem met beperkt risico onder artikel 50; we maken de betrokkenheid van AI overal bekend waar die plaatsvindt, ook in onze chatassistent. Onze eigen zelfbeoordeling.