Er is één vraag in de AI-verordening die het grootste deel van je verplichtingen bepaalt, en dat is niet "is mijn systeem hoog risico?"
Het is "wat ben ik?"
De verordening kent plichten toe naar rol in de waardeketen. Het gat tussen de rollen is enorm, en verkeerd antwoorden kost in beide richtingen geld - of je begroot werk dat je nooit verschuldigd was, of je mist werk dat je wel had.
De vier rollen
| Rol | Definitie | Wat je verschuldigd bent |
|---|---|---|
| Aanbieder | Je ontwikkelt een AI-systeem, of laat er een ontwikkelen, en brengt het in de handel in de EU of stelt het in gebruik onder je eigen naam of merk | Het volledige pakket bij hoog risico: artikelen 9-15, 17, kwaliteitsbeheer, conformiteitsbeoordeling, CE-markering, registratie in de EU-databank, monitoring na het in de handel brengen, incidentmeldingen |
| Gebruiksverantwoordelijke | Je gebruikt een AI-systeem onder eigen verantwoordelijkheid, in het kader van je beroepsactiviteit | Alleen artikel 26. Plus de effectbeoordeling op het gebied van de grondrechten uit artikel 27 als je een overheidsinstantie bent of openbare diensten verleent |
| Importeur | Je brengt een systeem in de handel in de EU dat de naam draagt van een aanbieder die buiten de EU is gevestigd | Artikel 23 - controleren of de aanbieder zijn werk heeft gedaan voordat je het binnenhaalt |
| Distributeur | Je maakt een systeem op de EU-markt beschikbaar zonder de aanbieder of de importeur te zijn | Artikel 24 - verificatie en zorgvuldigheid |
Alles draait om de zinsnede "onder je eigen naam of merk". Niet wie de code heeft geschreven. Niet wie het model heeft getraind. Wiens naam erop staat wanneer het de markt bereikt.
De fout die oprichters het vaakst maken
"Wij hebben het gebouwd, dus wij zijn aanbieder."
Soms klopt dat. Vaak niet, en het onderscheid is echt geld waard.
Is het AI-systeem zelf van iemand anders - een wervingstool die je in licentie hebt, een supportmodel dat je via een API aanroept, een scoringsproduct dat je binnen je platform doorverkoopt - en gebruik je het in je bedrijfsvoering, dan ben je gebruiksverantwoordelijke van dat systeem. Je hebt wel degelijk iets gebouwd. Je hebt een product gebouwd rond het AI-systeem van iemand anders, en de verordening kijkt naar welk van die twee het AI-systeem in kwestie is.
Wat daarmee wegvalt, is aanzienlijk. Geen conformiteitsbeoordeling. Geen CE-markering. Geen technisch dossier uit bijlage IV. Geen registratie in de EU-databank. Dat zijn de dure, trage verplichtingen die van een aangemelde instantie afhangen, en gebruiksverantwoordelijken hebben ze eenvoudigweg niet.
Ik heb teams een offerte voor een conformiteitsbeoordeling zien opvragen, die over twee kwartalen zien begroten, en vervolgens gebruiksverantwoordelijke blijken te zijn. De offerte was echt. De verplichting niet.
De fout die de andere kant op gaat
Twee routes brengen je bij de plichten van een aanbieder zonder dat je hebt besloten aanbieder te worden.
1. Substantiële wijziging - artikel 25
Je wordt de aanbieder van een systeem dat eerder van iemand anders was als je:
- je eigen naam of merk zet op een hoogrisicosysteem dat al in de handel is;
- een substantiële wijziging aanbrengt in een hoogrisicosysteem waardoor het hoog risico blijft; of
- het beoogde doel van een systeem wijzigt - ook van een systeem dat eerder niet als hoog risico was ingedeeld - waardoor het hoog risico wordt.
Dat derde onderdeel is het onderdeel waar mensen op stuklopen. Neem een classificatietool voor algemene doeleinden, richt hem op het screenen van cv's, breng hem onder je eigen merk uit bij werkgevers, en je hebt een hoogrisicosysteem gecreëerd met jou als aanbieder. Niemand heeft daar een melding over gestuurd. De verplichtingen van de oorspronkelijke leverancier zijn niet op jou overgegaan - er is een nieuw pakket aan jou vastgeplakt.
White-labelling is dezelfde valkuil in een vriendelijker jasje. Doorverkopen onder je eigen merk zet jouw naam erop, en de verordening leest namen.
2. GPAI - artikel 53
Een aparte vraag met een apart antwoord. Wat heb je met het model gedaan?
- API-aanroepen of prompten - downstream. De plichten uit artikel 53 liggen bij de modelaanbieder. Niet bij jou.
- Lichte fine-tune, zelfde domein, bescheiden dataset - in het normale geval nog steeds downstream.
- Substantiële hertraining, ingrijpende parameterwijziging of een nieuw taakdomein - dan kun je GPAI-aanbieder zijn: technische documentatie uit bijlage XI, informatie voor downstreampartijen uit bijlage XII, een beleid voor auteursrecht en tekst- en datamining, en een openbare samenvatting van de trainingsdata.
Van toepassing sinds augustus 2025, handhaafbaar sinds 2 augustus 2026. De blootgestelde groep zijn teams die in 2025 een serieuze fine-tune deden om prestatieredenen, toen er geen enkele regulatoire aanleiding was om erover na te denken. Meer over waar die drempel ligt.
Je bent waarschijnlijk allebei
De meeste bedrijven van enige omvang hebben beide rollen tegelijk, en de verordening heeft daar geen moeite mee - het betekent alleen twee pakketten verplichtingen.
Een realistisch voorbeeld. Een HR-techbedrijf van twintig mensen:
- Aanbieder van zijn eigen systeem dat cv's rangschikt, verkocht aan werkgevers onder het eigen merk. Hoog risico onder bijlage III, punt 4. Het volledige pakket aanbiedersplichten tegen 2 december 2027.
- Gebruiksverantwoordelijke van een kant-en-klare AI-notulist die het bij zijn eigen interne werving gebruikt. Plichten uit artikel 26, en als die notulist hoog risico is, gelden ze voor dit bedrijf als gebruiker ervan.
- Gebruiksverantwoordelijke van een supportchatbot op zijn marketingsite. Beperkt risico, melding onder artikel 50, nu al lopend.
Drie systemen, drie posities, één bedrijf. Daarom is "in welke categorie valt mijn bedrijf?" geen vraag die de verordening kan beantwoorden. Rollen en risiconiveaus hangen aan systemen, niet aan organisaties. Elke beoordeling gaat per systeem, en een bedrijf met drie AI-systemen heeft drie beoordelingen.
Artikel 26 in zijn geheel - wat gebruiksverantwoordelijken echt verschuldigd zijn
De moeite van het lezen waard, want het is korter dan mensen vrezen:
- Het systeem gebruiken volgens de gebruiksaanwijzing van de aanbieder
- Menselijk toezicht toewijzen aan een natuurlijke persoon met de competentie, de opleiding en de bevoegdheid om het uit te oefenen - en met de mogelijkheid om te overrulen
- Ervoor zorgen dat de inputdata relevant en voldoende representatief zijn voor het beoogde doel, voor zover je er controle over hebt
- De werking monitoren en het gebruik opschorten als het systeem een risico oplevert
- Ernstige incidenten melden aan de aanbieder en aan de autoriteit
- Automatisch gegenereerde logbestanden ten minste zes maanden bewaren voor zover je er controle over hebt
- Werknemers en hun vertegenwoordigers informeren voordat je een hoogrisicosysteem op de werkvloer in gebruik neemt
- Betrokken personen informeren wanneer het systeem beslissingen over hen neemt of daarbij helpt
- Samenwerken met de autoriteiten
Echte verplichtingen. Maar geen aangemelde instantie, geen CE-markering, geen technisch dossier en geen aanlooptijd van achttien maanden nodig.
Hoe je dit in twintig minuten beslecht
- Zet je AI-systemen afzonderlijk op een rij. Geen producten - systemen. De chatbot, het rangschikkingsmodel en de interne notulist zijn drie regels.
- Vraag je per systeem af: wiens naam staat erop wanneer het de markt bereikt? De jouwe betekent aanbieder. Die van iemand anders, terwijl jij het gebruikt, betekent gebruiksverantwoordelijke.
- Vraag je per systeem af: hebben wij veranderd waar het voor dient? Heb je een systeem omgebogen naar een hoogrisicotoepassing, dan ben je er nu waarschijnlijk de aanbieder van.
- Vraag je afzonderlijk af: hebben wij een model voor algemene doeleinden substantieel gewijzigd? Ja betekent: controleer artikel 53.
- Schrijf elk antwoord op met één zin onderbouwing, en zet er een datum bij.
Die laatste stap is de stap die mensen overslaan en de stap die waarde heeft. Een gedateerde pagina met "dit systeem, deze rol, deze redenering" is precies waar de juridische afdeling van een zakelijke koper om vraagt wanneer die de vragenlijst stuurt. Het is ook wat het verschil maakt tussen "wij hebben dit beoordeeld" en "wij namen aan".
Niet zeker telt voorlopig als antwoord. "Niet zeker", gemarkeerd en gedateerd, is een verdedigbare tussenpositie. Wat niet verdedigbaar is, is de vraag nooit gesteld hebben - en dat is de staat waarin de meeste bedrijven verkeren.
Zoek uit welke van de twee je bent
Je rol in de waardeketen is de eerste vraag die de gratis scan stelt, want alles wat daarna komt hangt ervan af.
Start de gratis scanGeen kaart, geen account. Volledig gap-rapport vanaf € 59. Bekijk een echt rapport (in het Engels).
Zelfbeoordeling, geen juridisch advies. Deze pagina en het Reglynn-rapport zijn een gestructureerde zelfbeoordeling op basis van de AI-verordening (Verordening 2024/1689, zoals gewijzigd door de omnibus van juni 2026). Ze geven aan waar je waarschijnlijk staat en wat je met een gekwalificeerd adviseur moet toetsen. Reglynn is geen aangemelde instantie en geeft geen certificering af.
Hoe dit gemaakt is. Reglynn-rapporten worden gegenereerd door een AI-systeem gebouwd op Claude van Anthropic en automatisch geleverd. Reglynn is een AI-systeem met beperkt risico onder artikel 50; we maken de betrokkenheid van AI overal bekend waar die plaatsvindt, ook in onze chatassistent. Onze eigen zelfbeoordeling.