Draai je al een AVG-programma, dan heb je meer van de AI-verordening gedaan dan je denkt - en de delen die je niet hebt gedaan, zijn niet de delen waar men je voor waarschuwt. Deze pagina legt de twee regimes naast elkaar, zodat je kunt bepalen wat werkelijk nieuw werk vraagt en wat je bestaande bewijs is onder een ander kopje.
De nuttigste herformulering: de AVG vraagt of je de gegevens mag verwerken. De AI-verordening vraagt of je het systeem in de handel mag brengen en hoe het zich moet gedragen. Ze overlappen sterk in bewijs en vrijwel niet in aanleiding.
Wat je AVG-werk al dekt
| Eis uit de AI-verordening | Je equivalent onder de AVG | Gat |
|---|---|---|
| Artikel 10 - datagovernance voor trainings- en testsets | Beginselen van art. 5, registers, minimalisatie, juistheid | Voegt onderzoek naar vertekening en representativiteit van datasets toe |
| Artikel 13 - transparantie richting gebruiksverantwoordelijken | Art. 13-14, transparantie richting betrokkenen | Ander publiek: je klant, niet de betrokkene |
| Artikel 14 - ontwerp voor menselijk toezicht | Waarborgen van art. 22 bij geautomatiseerde besluiten | Breder - geldt ook waar geen besluit in de zin van art. 22 valt |
| Artikel 12 - logging | Verantwoordingsplicht, beveiligingslogging | Voorgeschreven bewaartermijn en traceerbaarheid bij hoog risico |
| Artikel 9 - systeem voor risicobeheer | DPIA | Doorlopend over de levenscyclus, geen momentopname |
| FRIA voor gebruiksverantwoordelijken uit de publieke sector | DPIA | Werkelijk aanvullend, en breder dan gegevensbescherming |
| Artikel 4 - AI-geletterdheid | Verplichtingen rond personeelstraining | Bijna identiek - breid je bestaande programma uit |
Een DPIA is geen FRIA en ontslaat je niet van artikel 27, maar het onderliggende bewijs - gegevensstromen, redenering over noodzaak en evenredigheid, waarborgen, raadpleging - reist grotendeels mee.
Vier plekken waar DPO's stelselmatig worden gepakt
1. Het toepassingsbereik heeft niets met persoonsgegevens te maken. Een AI-systeem kan hoog risico zijn terwijl het helemaal geen persoonsgegevens verwerkt - veiligheidscomponenten in kritieke infrastructuur bijvoorbeeld. Omgekeerd kan een systeem dat overloopt van persoonsgegevens minimaal risico zijn. Triageer je blootstelling onder de AI-verordening op "raakt het persoonsgegevens", dan mis je zaken in beide richtingen.
2. De rol is een andere analyse dan het verwerkingsverantwoordelijkschap. Aanbieder en gebruiksverantwoordelijke uit de AI-verordening vallen niet samen met verwerkingsverantwoordelijke en verwerker. Je kunt tegelijk verwerker zijn onder de AVG en aanbieder onder de AI-verordening. De ene uitkomst zegt niets over de andere. De toets uit de AI-verordening.
3. De plichten die nu lopen, zijn niet de hoogrisicoplichten. Iedereen plant voor december 2027. Ondertussen zijn artikel 50, artikel 4 en artikel 5 sinds 2 augustus 2026 handhaafbaar, en ze gelden voor organisaties zonder ook maar één hoogrisicosysteem.
4. Artikel 5 is geen risico dat je beperkt. Verboden praktijken kun je niet met documentatie, toestemming of een DPIA aanvaardbaar maken. Het afleiden van emoties op de werkplek is het geval dat in gewone organisaties opduikt - meestal ingebouwd in een HR-analyse- of productiviteitstool die niemand heeft gemarkeerd.
Een triagevolgorde die werkt
- Inventariseer. Je registers uit artikel 30 zijn het beginpunt, maar ze missen AI-systemen die geen persoonsgegevens verwerken. Vraag teams wat ze hebben opgeleverd, niet wat ze hebben geregistreerd.
- Eerst een ronde langs artikel 5. Verboden zijn het enige wat kan verplichten een functie eruit te slopen. Doe dit voordat je iets indeelt.
- Rol per systeem - aanbieder of gebruiksverantwoordelijke. Dit bepaalt welk pakket verplichtingen überhaupt kan gelden.
- Risiconiveau per systeem, en daarna de uitzondering van artikel 6(3) voor alles wat in bijlage III landt. Profilering sluit hem volledig af.
- Sluit de drie die nu lopen - artikel 4, 5 en 50 - dit kwartaal af.
- Pas daarna breng je het werk uit hoofdstuk III in kaart, en alleen voor systemen die werkelijk hoog risico zijn.
De fout die het vermijden waard is: de AI-verordening draaien als een tweede, parallel programma. Het meeste van de kosten is dubbel werk - twee inventarisaties, twee risicobeoordelingen, twee sets registers die dezelfde systemen beschrijven. Eén register met beide brillen is wezenlijk goedkoper te onderhouden en makkelijker te verdedigen.
Rapporten van Reglynn markeren daarom de overlappen met de AVG expliciet - waar één maatregel aan beide regimes voldoet, zegt het rapport dat, in plaats van het als nieuw werk te presenteren. De methodologie is gepubliceerd, zodat je de redenering kunt controleren in plaats van de uitkomst op vertrouwen aan te nemen.
Triageer je een AI-inventarisatie?
De gratis controle loopt rol, GPAI-status, risiconiveau en de uitzondering van artikel 6(3) per systeem door - in de volgorde die werkelijk werk scheelt.
Start de gratis scanGeen kaart, geen account. Volledig gap-rapport vanaf € 59. Bekijk een echt rapport (in het Engels).
Zelfbeoordeling, geen juridisch advies. Deze pagina en het Reglynn-rapport zijn een gestructureerde zelfbeoordeling op basis van de AI-verordening (Verordening 2024/1689, zoals gewijzigd door de omnibus van juni 2026). Ze geven aan waar je waarschijnlijk staat en wat je met een gekwalificeerd adviseur moet toetsen. Reglynn is geen aangemelde instantie en geeft geen certificering af.
Hoe dit gemaakt is. Reglynn-rapporten worden gegenereerd door een AI-systeem gebouwd op Claude van Anthropic en automatisch geleverd. Reglynn is een AI-systeem met beperkt risico onder artikel 50; we maken de betrokkenheid van AI overal bekend waar die plaatsvindt, ook in onze chatassistent. Onze eigen zelfbeoordeling.