Welke AI Act-verplichtingen gelden voor ChatGPT, Claude of Gemini? Het korte antwoord: bijna allemaal voor de makers van die modellen, bijna geen voor u als gebruiker. De GPAI-regels uit Hoofdstuk V richten zich op de aanbieder van het model en gelden sinds 2 augustus 2025.
Grote kans dat uw organisatie een of meer van deze modellen gebruikt. Misschien direct via een chatinterface. Misschien ingebouwd in een tool die u dagelijks inzet. Of misschien via een API die uw ontwikkelteam in een eigen product heeft geïntegreerd.
Deze modellen vallen onder een aparte categorie in de EU AI Act: General Purpose AI, afgekort GPAI. De regels voor GPAI wijken af van de bekende risicocategorieën.
Wat is General Purpose AI?
De AI Act definieert een GPAI-model als een AI-model dat getraind is met grote hoeveelheden data, dat een significante mate van algemeenheid vertoont en dat verschillende taken competent kan uitvoeren. Het gaat om modellen die niet voor een specifiek doel zijn gebouwd, maar breed inzetbaar zijn.
Denk aan de grote taalmodellen (LLMs) van OpenAI, Anthropic, Google en Meta. Ze schrijven teksten, genereren code, analyseren documenten en beantwoorden vragen, zonder dat ze voor één van die taken zijn ontworpen. Die brede inzetbaarheid is hun waarde. Het maakt ze ook lastig te vangen in het standaard risicoclassificatiesysteem van de AI Act.
De wetgever heeft dit erkend: in plaats van GPAI-modellen in een risicocategorie te duwen, heeft de AI Act een apart hoofdstuk gewijd aan deze modellen: Hoofdstuk V, dat loopt van Artikel 51 tot en met Artikel 56.
Twee niveaus: standaard GPAI en systeemrisico
De AI Act maakt onderscheid tussen twee typen GPAI-modellen.
Het eerste type is het standaard GPAI-model. Elk model dat aan de definitie voldoet, krijgt basisverplichtingen opgelegd. Dit geldt voor alle grote taalmodellen op de markt, ongeacht hun omvang.
Het tweede type is het GPAI-model met systeemrisico (Artikel 51). Dit zijn modellen waarvan de Europese Commissie oordeelt dat ze een risico kunnen vormen voor de gezondheid, veiligheid, fundamentele rechten, het milieu, de democratie of de rechtsstaat. Het belangrijkste criterium is rekenkracht. Is een model getraind met meer dan 10^25 zwevendekommabewerkingen, dan wordt het geacht capaciteiten met een grote impact te hebben (Artikel 51, lid 2). Geacht, niet vastgesteld: de aanbieder moet dat binnen twee weken bij de Commissie melden (Artikel 52, lid 1) en mag bij die melding onderbouwd betogen dat zijn model ondanks de drempel geen systeemrisico vormt (lid 2). Overtuigt dat betoog niet, dan telt het model alsnog als systeemrisico. De Commissie kan de drempel via gedelegeerde handeling bijstellen.
Welke modellen vallen hieronder? De grootste modellen van de bekende aanbieders halen de drempel; kleinere open-source modellen blijven er ruim onder en vallen onder de standaardverplichtingen. Een publieke lijst van aangewezen modellen is er niet, dus de drempel en de meldplicht zijn wat u kunt natrekken, niet een productnaam.
Wat Artikel 53 van elke GPAI-aanbieder vraagt
Elke aanbieder van een GPAI-model moet aan de volgende verplichtingen uit Artikel 53 voldoen.
Technische documentatie
Artikel 53Aanbieder stelt gedetailleerde documentatie op over training, data, evaluaties en beperkingen. Beschikbaar voor downstream providers die het model in eigen producten verwerken.
Auteursrechtbeleid
Artikel 53Beleid dat het EU-auteursrecht respecteert. Transparantie over auteursrechtelijk beschermd trainingsmateriaal. Rechthebbenden kunnen opt-out afdwingen.
Transparantie over trainingsdata
Artikel 53Voldoende gedetailleerde samenvatting van de trainingsdata, gebaseerd op het AI-Office-template.
Informatieplicht richting downstream
Artikel 53Bedrijven die het GPAI-model in eigen producten inbouwen moeten informatie krijgen om hun eigen AI Act-verplichtingen na te leven.
De Code of Practice voor GPAI onder Artikel 56
Om de verplichtingen concreet te maken, heeft het AI Office op basis van Artikel 56 een Code of Practice voor GPAI ontwikkeld. Dit traject is in 2024 gestart met brede betrokkenheid van aanbieders, academici en maatschappelijke organisaties. De definitieve versie is op 10 juli 2025 gefinaliseerd en op 1 augustus 2025 door de Commissie en de AI Board geendorseerd.
De Code of Practice vertaalt de wettelijke eisen naar praktische richtlijnen. Hoe moet de technische documentatie eruitzien? Wat is een "voldoende gedetailleerde samenvatting" van trainingsdata? Welke evaluaties zijn nodig? De Code geeft antwoorden op deze vragen.
GPAI-aanbieders kunnen kiezen of ze de Code volgen. Doen ze dat, dan geldt een vermoeden van conformiteit: de toezichthouder gaat er dan van uit dat ze aan de wettelijke eisen voldoen. Volgen ze de Code niet? Dan moeten ze op een andere manier aantonen dat ze compliant zijn.
Wat Artikel 55 extra eist bij systeemrisico
Voor GPAI-modellen met systeemrisico gelden op grond van Artikel 55 aanvullende eisen. Deze zijn steviger dan de basisverplichtingen uit Artikel 53.
ModelevaluatieAanbieders moeten uitgebreide evaluaties uitvoeren van hun model, inclusief tests op bekende risico's. Denk aan evaluaties op bias, op het genereren van gevaarlijke informatie, op cybersecurityrisico's.
Adversarieel testenHet model moet worden getest door red teams die actief proberen het model te misbruiken. De resultaten van deze tests moeten worden gedocumenteerd.
IncidentrapportageBij ernstige incidenten moet de aanbieder het AI Office en de relevante nationale toezichthouders informeren. Een ernstig incident kan zijn: grootschalig misbruik van het model, een situatie waarin het model onbedoeld gevaarlijke output genereert, of een datalek gerelateerd aan het model.
CybersecurityAanbieders moeten adequate cybersecuritymaatregelen nemen om het model te beschermen tegen misbruik, manipulatie en ongeautoriseerde toegang.
RisicobeheerEr moet een doorlopend proces zijn voor het identificeren, beoordelen en mitigeren van systeemrisico's.
Wat betekent dit voor bedrijven die GPAI gebruiken?
Hier wordt het interessant voor het MKB. De verplichtingen uit Hoofdstuk V richten zich op de aanbieders van GPAI-modellen. Dat zijn OpenAI, Anthropic, Google en Meta, niet uw organisatie. Als gebruiker blijft u wel ergens verantwoordelijk voor.
De AI Act onderscheidt twee manieren waarop u GPAI kunt gebruiken. Dat onderscheid bepaalt de rest.
Gebruik als eindgebruikerU gebruikt ChatGPT via de webinterface om e-mails te schrijven of vragen te beantwoorden. U bent eindgebruiker. De GPAI-verplichtingen rusten volledig op OpenAI. U heeft hier geen verplichtingen vanuit Hoofdstuk V. Wel gelden uiteraard de algemene verplichtingen uit de AI Act, zoals AI-geletterdheid (Artikel 4) en eventuele transparantieverplichtingen als u AI-gegenereerde content publiceert.
Gebruik via API in uw eigen productDit is wezenlijk anders. Als u GPT-4 of Claude via een API integreert in uw eigen softwareproduct of dienst, wordt u een downstream aanbieder. U bouwt voort op het GPAI-model en brengt een eigen AI-systeem op de markt. In dat geval bent u verantwoordelijk voor de AI Act-verplichtingen die horen bij het risiconiveau van uw eigen systeem.
Stel: u bouwt een tool voor HR-screening die Claude als basis gebruikt. Uw tool valt mogelijk in de hoog-risico categorie (AI voor personeelswerving). U bent dan verplicht om een conformiteitsbeoordeling uit te voeren, technische documentatie op te stellen, menselijk toezicht te regelen. Alle hoog-risico verplichtingen gelden voor u. Dat de onderliggende AI van Anthropic komt, ontslaat u niet van die verantwoordelijkheid.
Hier ligt een belangrijk aandachtspunt. De GPAI-aanbieder moet u wel voldoende informatie en documentatie geven om uw eigen verplichtingen te kunnen vervullen. Maar de eindverantwoordelijkheid voor uw product ligt bij u.
Wanneer gelden deze regels?
De GPAI-verplichtingen uit Hoofdstuk V van de AI Act zijn van kracht sinds 2 augustus 2025. Aanbieders van GPAI-modellen (OpenAI, Anthropic, Google, Meta) moeten sindsdien voldoen aan de basisverplichtingen rond technische documentatie, trainingsdata-transparantie en auteursrechtbeleid. Voor modellen met systeemrisico gelden aanvullende eisen als modelevaluatie en incidentrapportage.
Sinds 2 augustus 2026 kan de Commissie boetes opleggen
In die datum van 2 augustus 2025 zit een addertje onder het gras. De verplichtingen golden vanaf dat moment wel, de bijbehorende boetebevoegdheid nog niet. Artikel 113 lid b zondert Artikel 101 namelijk expliciet uit van die vervroegde toepassing. Het gevolg: sinds 2 augustus 2026 kan de Europese Commissie aanbieders van GPAI-modellen beboeten tot 3 procent van de wereldwijde jaaromzet of 15 miljoen euro. Het hoogste bedrag geldt.
De Commissie krijgt op die datum ook de bijbehorende onderzoeksbevoegdheden. Zij kan documentatie opvragen (Artikel 91), het model laten evalueren (Artikel 92) en maatregelen eisen of een model van de EU-markt weren (Artikel 93). Toezicht op GPAI-modellen ligt exclusief bij de Commissie en het AI Office (Artikel 88). De Autoriteit Persoonsgegevens en de RDI gaan hier dus niet over.
Wat merkt u daarvan als gebruiker van ChatGPT of Claude? Rechtstreeks niets: Artikel 101 richt zich op de aanbieder van het model, niet op u. Indirect pakt het gunstig uit. Aanbieders scherpen hun technische documentatie en hun samenvattingen van trainingsdata aan. Dat is het materiaal dat u nodig heeft om uw eigen verplichtingen aan te tonen. Vraag er bij uw leverancier naar zodra u een GPAI-model in een eigen product verwerkt.
Voor bedrijven die GPAI-modellen via API integreren in hun eigen producten geldt: de verplichtingen voor uw eigen AI-systeem (denk aan hoog-risico eisen) zijn via de Digital Omnibus (definitief aangenomen 29 juni 2026) verschoven naar 2 december 2027 (Bijlage III) of 2 augustus 2028 (Bijlage I). De AI-geletterdheidsplicht geldt al sinds februari 2025. Wacht dus niet met het op orde brengen van uw eigen compliance.
Veelgestelde vragen
Moet ik iets doen als ik alleen ChatGPT gebruik?
De GPAI-verplichtingen liggen bij OpenAI, niet bij u. Wat wél voor u geldt: AI-geletterdheid voor iedereen die met de tool werkt (Artikel 4) en de transparantieplicht zodra u ermee naar buiten treedt (Artikel 50). Bouwt u het model in een eigen product in, dan komt er meer bij kijken.
Wanneer word ik zelf GPAI-aanbieder?
Als u een model op de markt brengt onder uw eigen naam, of een bestaand model zo substantieel aanpast dat het als nieuw model geldt. Fine-tunen met eigen data kan die grens raken. Een model via een API aanroepen doet dat niet.
Wat is het verschil tussen een GPAI-model en een AI-systeem?
Een model is de motor, een systeem is het product eromheen. De regels voor GPAI-modellen staan in Hoofdstuk V en gelden voor de modelmaker. De verplichtingen voor AI-systemen, inclusief de hoog-risico-eisen, gelden voor degene die er een toepassing van maakt en voor degene die hem inzet.
Wat betekent systeemrisico?
Modellen boven de rekendrempel van 10^25 FLOPs uit Artikel 51 krijgen extra verplichtingen onder Artikel 55: modelevaluaties, red-teaming, incidentmeldingen en cyberbeveiliging. Dat raakt de grootste modellen. Indirect raakt het ook u als afnemer, omdat die aanbieders meer moeten documenteren.
Helpt de Code of Practice mij als afnemer?
Ja, indirect. Een aanbieder die de Code volgt, publiceert een samenvatting van zijn trainingsdata en zijn copyrightbeleid. Dat is de informatie die u nodig heeft voor uw eigen dossier en voor vragen van klanten over de herkomst van uw AI-output.
Wat u nu al kunt doen
Breng in kaart welke GPAI-modellen u gebruikt
Maak een lijst: welke tools draaien op GPT-4, Claude, Gemini of een ander groot taalmodel? Noteer ook hoe u ze gebruikt: als eindgebruiker of via een API-integratie.
Bepaal uw rol per toepassing
Bent u eindgebruiker of downstream aanbieder? Dit bepaalt welke verplichtingen op u rusten. Bij twijfel: als u het model integreert in een product of dienst die u aan derden aanbiedt, bent u vrijwel zeker downstream aanbieder.
Vraag documentatie op bij uw GPAI-leverancier
Als u een model via API gebruikt, heeft u recht op technische documentatie van de GPAI-aanbieder. Vraag hier actief om. U heeft deze informatie nodig voor uw eigen conformiteitsbeoordeling.
Registreer uw AI-systemen
Neem alle GPAI-gebaseerde toepassingen op in uw AI-register. Documenteer per systeem het onderliggende model, het gebruiksdoel, de risicocategorie en de genomen maatregelen.
Zorg voor AI-geletterdheid
Uw medewerkers moeten begrijpen wat GPAI-modellen zijn, hoe ze werken, welke beperkingen ze hebben. Hallucinaties, bias, privacy: het zijn reële risico's bij het werken met grote taalmodellen.
Volg de ontwikkelingen rondom de Code of Practice
De Code geeft concrete invulling aan de GPAI-verplichtingen. Als downstream aanbieder profiteert u ervan als uw GPAI-leverancier de Code volgt, want dan kunt u ervan uitgaan dat zij hun basisverplichtingen naleven.
De gratis risicoscan laat zien welke van uw tools op GPAI draaien en wat dat voor uw eigen verplichtingen betekent.