Artikel 25 · Artikel 26 · Artikel 53

Aanbieder of gebruiksverantwoordelijke?

Je rol bepaalt het grootste deel van wat je verschuldigd bent. Teams begroten conformiteitsbeoordelingen die ze nooit verschuldigd waren, en erven aanbiedersplichten die ze nooit hebben opgemerkt.

Laatst bijgewerkt 16 september 2026 · Verordening (EU) 2024/1689 zoals gewijzigd door de omnibus van juni 2026 · Zelfbeoordeling, geen juridisch advies

Er is één vraag in de AI-verordening die het grootste deel van je verplichtingen bepaalt, en dat is niet "is mijn systeem hoog risico?"

Het is "wat ben ik?"

De verordening kent plichten toe naar rol in de waardeketen. Het gat tussen de rollen is enorm, en verkeerd antwoorden kost in beide richtingen geld - of je begroot werk dat je nooit verschuldigd was, of je mist werk dat je wel had.

De vier rollen

RolDefinitieWat je verschuldigd bent
Aanbieder Je ontwikkelt een AI-systeem, of laat er een ontwikkelen, en brengt het in de handel in de EU of stelt het in gebruik onder je eigen naam of merk Het volledige pakket bij hoog risico: artikelen 9-15, 17, kwaliteitsbeheer, conformiteitsbeoordeling, CE-markering, registratie in de EU-databank, monitoring na het in de handel brengen, incidentmeldingen
Gebruiksverantwoordelijke Je gebruikt een AI-systeem onder eigen verantwoordelijkheid, in het kader van je beroepsactiviteit Alleen artikel 26. Plus de effectbeoordeling op het gebied van de grondrechten uit artikel 27 als je een overheidsinstantie bent of openbare diensten verleent
Importeur Je brengt een systeem in de handel in de EU dat de naam draagt van een aanbieder die buiten de EU is gevestigd Artikel 23 - controleren of de aanbieder zijn werk heeft gedaan voordat je het binnenhaalt
Distributeur Je maakt een systeem op de EU-markt beschikbaar zonder de aanbieder of de importeur te zijn Artikel 24 - verificatie en zorgvuldigheid

Alles draait om de zinsnede "onder je eigen naam of merk". Niet wie de code heeft geschreven. Niet wie het model heeft getraind. Wiens naam erop staat wanneer het de markt bereikt.

De fout die oprichters het vaakst maken

"Wij hebben het gebouwd, dus wij zijn aanbieder."

Soms klopt dat. Vaak niet, en het onderscheid is echt geld waard.

Is het AI-systeem zelf van iemand anders - een wervingstool die je in licentie hebt, een supportmodel dat je via een API aanroept, een scoringsproduct dat je binnen je platform doorverkoopt - en gebruik je het in je bedrijfsvoering, dan ben je gebruiksverantwoordelijke van dat systeem. Je hebt wel degelijk iets gebouwd. Je hebt een product gebouwd rond het AI-systeem van iemand anders, en de verordening kijkt naar welk van die twee het AI-systeem in kwestie is.

Wat daarmee wegvalt, is aanzienlijk. Geen conformiteitsbeoordeling. Geen CE-markering. Geen technisch dossier uit bijlage IV. Geen registratie in de EU-databank. Dat zijn de dure, trage verplichtingen die van een aangemelde instantie afhangen, en gebruiksverantwoordelijken hebben ze eenvoudigweg niet.

Ik heb teams een offerte voor een conformiteitsbeoordeling zien opvragen, die over twee kwartalen zien begroten, en vervolgens gebruiksverantwoordelijke blijken te zijn. De offerte was echt. De verplichting niet.

De fout die de andere kant op gaat

Twee routes brengen je bij de plichten van een aanbieder zonder dat je hebt besloten aanbieder te worden.

1. Substantiële wijziging - artikel 25

Je wordt de aanbieder van een systeem dat eerder van iemand anders was als je:

Dat derde onderdeel is het onderdeel waar mensen op stuklopen. Neem een classificatietool voor algemene doeleinden, richt hem op het screenen van cv's, breng hem onder je eigen merk uit bij werkgevers, en je hebt een hoogrisicosysteem gecreëerd met jou als aanbieder. Niemand heeft daar een melding over gestuurd. De verplichtingen van de oorspronkelijke leverancier zijn niet op jou overgegaan - er is een nieuw pakket aan jou vastgeplakt.

White-labelling is dezelfde valkuil in een vriendelijker jasje. Doorverkopen onder je eigen merk zet jouw naam erop, en de verordening leest namen.

2. GPAI - artikel 53

Een aparte vraag met een apart antwoord. Wat heb je met het model gedaan?

Van toepassing sinds augustus 2025, handhaafbaar sinds 2 augustus 2026. De blootgestelde groep zijn teams die in 2025 een serieuze fine-tune deden om prestatieredenen, toen er geen enkele regulatoire aanleiding was om erover na te denken. Meer over waar die drempel ligt.

Je bent waarschijnlijk allebei

De meeste bedrijven van enige omvang hebben beide rollen tegelijk, en de verordening heeft daar geen moeite mee - het betekent alleen twee pakketten verplichtingen.

Een realistisch voorbeeld. Een HR-techbedrijf van twintig mensen:

Drie systemen, drie posities, één bedrijf. Daarom is "in welke categorie valt mijn bedrijf?" geen vraag die de verordening kan beantwoorden. Rollen en risiconiveaus hangen aan systemen, niet aan organisaties. Elke beoordeling gaat per systeem, en een bedrijf met drie AI-systemen heeft drie beoordelingen.

Artikel 26 in zijn geheel - wat gebruiksverantwoordelijken echt verschuldigd zijn

De moeite van het lezen waard, want het is korter dan mensen vrezen:

Echte verplichtingen. Maar geen aangemelde instantie, geen CE-markering, geen technisch dossier en geen aanlooptijd van achttien maanden nodig.

Hoe je dit in twintig minuten beslecht

  1. Zet je AI-systemen afzonderlijk op een rij. Geen producten - systemen. De chatbot, het rangschikkingsmodel en de interne notulist zijn drie regels.
  2. Vraag je per systeem af: wiens naam staat erop wanneer het de markt bereikt? De jouwe betekent aanbieder. Die van iemand anders, terwijl jij het gebruikt, betekent gebruiksverantwoordelijke.
  3. Vraag je per systeem af: hebben wij veranderd waar het voor dient? Heb je een systeem omgebogen naar een hoogrisicotoepassing, dan ben je er nu waarschijnlijk de aanbieder van.
  4. Vraag je afzonderlijk af: hebben wij een model voor algemene doeleinden substantieel gewijzigd? Ja betekent: controleer artikel 53.
  5. Schrijf elk antwoord op met één zin onderbouwing, en zet er een datum bij.

Die laatste stap is de stap die mensen overslaan en de stap die waarde heeft. Een gedateerde pagina met "dit systeem, deze rol, deze redenering" is precies waar de juridische afdeling van een zakelijke koper om vraagt wanneer die de vragenlijst stuurt. Het is ook wat het verschil maakt tussen "wij hebben dit beoordeeld" en "wij namen aan".

Niet zeker telt voorlopig als antwoord. "Niet zeker", gemarkeerd en gedateerd, is een verdedigbare tussenpositie. Wat niet verdedigbaar is, is de vraag nooit gesteld hebben - en dat is de staat waarin de meeste bedrijven verkeren.

Zoek uit welke van de twee je bent

Je rol in de waardeketen is de eerste vraag die de gratis scan stelt, want alles wat daarna komt hangt ervan af.

Start de gratis scan

Geen kaart, geen account. Volledig gap-rapport vanaf € 59. Bekijk een echt rapport (in het Engels).

Zelfbeoordeling, geen juridisch advies. Deze pagina en het Reglynn-rapport zijn een gestructureerde zelfbeoordeling op basis van de AI-verordening (Verordening 2024/1689, zoals gewijzigd door de omnibus van juni 2026). Ze geven aan waar je waarschijnlijk staat en wat je met een gekwalificeerd adviseur moet toetsen. Reglynn is geen aangemelde instantie en geeft geen certificering af.

Hoe dit gemaakt is. Reglynn-rapporten worden gegenereerd door een AI-systeem gebouwd op Claude van Anthropic en automatisch geleverd. Reglynn is een AI-systeem met beperkt risico onder artikel 50; we maken de betrokkenheid van AI overal bekend waar die plaatsvindt, ook in onze chatassistent. Onze eigen zelfbeoordeling.