De vraag komt in twee heel verschillende vormen binnen, en die hebben verschillende antwoorden. "Ons personeel gebruikt ChatGPT - geldt de AI-verordening voor ons?" is meestal een klein probleem. "We hebben ons product op de OpenAI-API gebouwd - zijn we aanbieder?" is een echt probleem. Deze pagina haalt ze uit elkaar, want de twee door elkaar halen is hoe teams in paniek raken of juist iets negeren wat ze niet mogen negeren.
Als je personeel alleen ChatGPT gebruikt
ChatGPT gebruiken zoals je een zoekmachine of een tekstverwerker gebruikt - teksten opstellen, samenvatten, brainstormen - maakt je gebruiksverantwoordelijke van een AI-systeem op grond van artikel 3(4), en vrijwel altijd van een systeem met minimaal risico. De zware verplichtingen uit hoofdstuk III gelden niet.
Wat vandaag wel geldt:
- Artikel 4 - AI-geletterdheid. Nu handhaafbaar. Je moet ervoor zorgen dat personeel dat AI-systemen gebruikt een voldoende niveau van AI-geletterdheid heeft voor zijn rol. Wat dat werkelijk vereist.
- Artikel 5 - verboden praktijken. Eveneens van kracht. Hier het meest relevant: het afleiden van emoties op de werkplek is verboden, niet louter gereguleerd. Heeft iemand een LLM aan personeelsmonitoring geknoopt, dan zit daar je blootstelling.
Niets aan intern ChatGPT-gebruik maakt je aanbieder. OpenAI is de aanbieder van ChatGPT. Jij zit downstream, en de AVG is de dringendere vraag - wat je personeel erin plakt - niet de AI-verordening.
Als je op de OpenAI-API hebt gebouwd
Hier verandert het antwoord. Een functie aan je gebruikers leveren die onder de motorkap op GPT draait, maakt je de aanbieder van die functie, ook al is het model van OpenAI. Je brengt haar onder je eigen naam in de handel; daar draait artikel 3(3) om.
Daaruit volgen twee afzonderlijke vragen, en teams gooien ze standaard op een hoop:
| Vraag | Antwoord | Wiens plicht |
|---|---|---|
| Ben je aanbieder van een GPAI-model op grond van artikel 53? | Vrijwel zeker niet, als je de API aanroept of licht fine-tunet binnen je eigen domein | Blijft bij OpenAI - samenvatting van de trainingsdata, auteursrechtbeleid |
| Ben je de aanbieder van een AI-systeem? | Ja, voor de functie die je levert | Jij - indeling, melding uit artikel 50, en hoofdstuk III als ze hoog risico is |
Het eerste is waar iedereen zich zorgen over maakt en wat zelden van toepassing is. Het tweede is wat werkelijk van toepassing is en zelden wordt besproken. Waar de GPAI-grens ligt · Aanbieder tegenover gebruiksverantwoordelijke, volledig.
Wat de API niet wegneemt
De melding uit artikel 50. Praat je functie op GPT met gebruikers, dan moet ze bij het eerste contact zeggen dat ze een AI-systeem is. De voorwaarden van OpenAI kwijten je daar niet van - het is een plicht van de aanbieder van het systeem waarmee de gebruiker daadwerkelijk interacteert, en dat systeem is van jou. Artikel 50, in detail.
Indeling naar wat je product doet. De verordening deelt je systeem in naar het beoogde doel, niet naar wiens gewichten eronder draaien. Een cv-screener op GPT is precies even hoog risico onder bijlage III, punt 4 als een die je zelf hebt getraind.
Content markeren. Artikel 50(2) verlangt dat door AI gegenereerde output machineleesbaar wordt gemarkeerd. Voor gewone API-output ligt dat doorgaans bij de modelaanbieder - maar genereer, assembleer of hercodeer je zelf media, verifieer het dan in plaats van het aan te nemen.
Wanneer je wel GPAI-aanbieder zou worden
Fine-tunen doet dat niet automatisch. Wat het wel kan: substantiële hertraining die de algemene capaciteit van het model wezenlijk verandert, of het hergebruiken ervan voor een nieuw taakdomein. Prompt engineering, RAG en licht fine-tunen binnen je eigen domein houden je normaal gesproken downstream. De vier factoren die dit beslissen staan op de pagina over artikel 53.
Ga je wel over die grens, dan zijn de verplichtingen van OpenAI-formaat: technische documentatie, een auteursrechtbeleid, een openbare samenvatting van de trainingsdata en samenwerking met het AI-bureau. Dat is de moeite waard om te weten vóór een hertrainingsproject, niet erna.
De korte versie
- Personeel dat ChatGPT gebruikt → gebruiksverantwoordelijke, minimaal risico, doe de AI-geletterdheid uit artikel 4 en controleer artikel 5
- Product gebouwd op de API → jij bent de aanbieder van je functie; deel haar in naar wat ze doet
- GPAI-plichten uit artikel 53 → die van OpenAI, tenzij je substantieel hertraint
- Melding uit artikel 50 → die van jou, nu al van kracht, als ze met gebruikers praat
Aan welke kant van die grens sta je?
De gratis scan stelt je rol en je risiconiveau per functie vast - twee minuten, zonder account.
Start de gratis scanGeen kaart, geen account. Volledig gap-rapport vanaf € 59. Bekijk een echt rapport (in het Engels).
Zelfbeoordeling, geen juridisch advies. Deze pagina en het Reglynn-rapport zijn een gestructureerde zelfbeoordeling op basis van de AI-verordening (Verordening 2024/1689, zoals gewijzigd door de omnibus van juni 2026). Ze geven aan waar je waarschijnlijk staat en wat je met een gekwalificeerd adviseur moet toetsen. Reglynn is geen aangemelde instantie en geeft geen certificering af.
Hoe dit gemaakt is. Reglynn-rapporten worden gegenereerd door een AI-systeem gebouwd op Claude van Anthropic en automatisch geleverd. Reglynn is een AI-systeem met beperkt risico onder artikel 50; we maken de betrokkenheid van AI overal bekend waar die plaatsvindt, ook in onze chatassistent. Onze eigen zelfbeoordeling.