Welke AI Act-verplichtingen gelden voor ChatGPT, Claude of Gemini? Het korte antwoord: bijna allemaal voor de makers van die modellen, bijna geen voor u als gebruiker. De GPAI-regels uit Hoofdstuk V richten zich op de aanbieder van het model en gelden sinds 2 augustus 2025.
Grote kans dat uw organisatie een of meer van deze modellen gebruikt. Misschien direct via een chatinterface. Misschien ingebouwd in een tool die u dagelijks inzet. Of misschien via een API die uw ontwikkelteam in een eigen product heeft geïntegreerd.
Deze modellen vallen onder een aparte categorie in de EU AI Act: General Purpose AI, afgekort GPAI. De regels voor GPAI wijken af van de bekende risicocategorieën.
Wat is General Purpose AI?
De AI Act definieert een GPAI-model als een AI-model dat getraind is met grote hoeveelheden data, dat een significante mate van algemeenheid vertoont en dat verschillende taken competent kan uitvoeren. Het gaat om modellen die niet voor een specifiek doel zijn gebouwd, maar breed inzetbaar zijn.
Denk aan de grote taalmodellen (LLMs) van OpenAI, Anthropic, Google en Meta. Ze schrijven teksten, genereren code, analyseren documenten en beantwoorden vragen, zonder dat ze voor één van die taken zijn ontworpen. Die brede inzetbaarheid is hun waarde. Het maakt ze ook lastig te vangen in het standaard risicoclassificatiesysteem van de AI Act.
De wetgever heeft dit erkend: in plaats van GPAI-modellen in een risicocategorie te duwen, heeft de AI Act een apart hoofdstuk gewijd aan deze modellen: Hoofdstuk V, dat loopt van Artikel 51 tot en met Artikel 56.
Twee niveaus: standaard GPAI en systeemrisico
De AI Act maakt onderscheid tussen twee typen GPAI-modellen.
Het eerste type is het standaard GPAI-model. Elk model dat aan de definitie voldoet, krijgt basisverplichtingen opgelegd. Dit geldt voor de grote taalmodellen op de markt, ongeacht hun omvang. Modellen die onder een vrije en opensource licentie worden vrijgegeven met openbare parameters zijn wel vrijgesteld van de eerste twee documentatieplichten, tenzij ze systeemrisico vertonen (Artikel 53, lid 2).
Het tweede type is het GPAI-model met systeemrisico (Artikel 51). Dit zijn modellen waarvan de Europese Commissie oordeelt dat ze een risico kunnen vormen voor de gezondheid, veiligheid, fundamentele rechten, het milieu, de democratie of de rechtsstaat. Het belangrijkste criterium is rekenkracht. Is een model getraind met meer dan 10^25 zwevendekommabewerkingen, dan wordt het geacht capaciteiten met een grote impact te hebben (Artikel 51, lid 2). Geacht, niet vastgesteld: de aanbieder moet dat binnen twee weken bij de Commissie melden (Artikel 52, lid 1) en mag bij die melding onderbouwd betogen dat zijn model ondanks de drempel geen systeemrisico vormt (lid 2). Overtuigt dat betoog niet, dan telt het model alsnog als systeemrisico. De Commissie kan de drempel via gedelegeerde handeling bijstellen.
Welke modellen vallen hieronder? De grootste modellen van de bekende aanbieders halen de drempel; kleinere open-source modellen blijven er ruim onder en vallen onder de standaardverplichtingen. Een publieke lijst van aangewezen modellen is er niet, dus de drempel en de meldplicht zijn wat u kunt natrekken, niet een productnaam.
Wat Artikel 53 van elke GPAI-aanbieder vraagt
Elke aanbieder van een GPAI-model moet aan de volgende verplichtingen uit Artikel 53 voldoen. Bij een vrije en opensource licentie met openbare parameters vervallen de eerste twee, tenzij het model systeemrisico vertoont (Artikel 53, lid 2).
Technische documentatie
Artikel 53, lid 1, punt a)Aanbieder stelt documentatie op over het trainings- en testproces plus de evaluatieresultaten, met ten minste de inhoud van Bijlage XI. Op verzoek beschikbaar voor het AI-bureau en de nationale bevoegde autoriteiten.
Auteursrechtbeleid
Artikel 53, lid 1, punt c)Beleid ter naleving van het Unierecht inzake auteursrechten en naburige rechten, met vaststelling en naleving van een voorbehoud van rechten op grond van Artikel 4, lid 3 van Richtlijn (EU) 2019/790.
Transparantie over trainingsdata
Artikel 53, lid 1, punt d)Voldoende gedetailleerde samenvatting van de gebruikte trainingscontent, openbaar gemaakt volgens het sjabloon van het AI-bureau.
Informatieplicht richting downstream
Artikel 53, lid 1, punt b)Bedrijven die het GPAI-model in eigen producten inbouwen krijgen de elementen uit Bijlage XII, zodat zij inzicht hebben in de capaciteiten en beperkingen van het model en hun eigen AI Act-verplichtingen kunnen naleven.
De Code of Practice voor GPAI onder Artikel 56
Om de verplichtingen concreet te maken, is er een Code of Practice voor GPAI. Onafhankelijke deskundigen schreven de tekst; het AI-bureau stimuleerde en faciliteerde dat traject (Artikel 56, lid 1). Dit traject is in 2024 gestart met brede betrokkenheid van aanbieders, academici en maatschappelijke organisaties. De definitieve versie is op 10 juli 2025 gefinaliseerd en op 1 augustus 2025 door de Commissie en de AI Board geendorseerd.
De Code of Practice vertaalt de wettelijke eisen naar praktische richtlijnen. Hoe moet de technische documentatie eruitzien? Wat is een "voldoende gedetailleerde samenvatting" van trainingsdata? Welke evaluaties zijn nodig? De Code geeft antwoorden op deze vragen.
GPAI-aanbieders kunnen kiezen of ze de Code volgen. Doen ze dat, dan kunnen ze zich op die code baseren om naleving van Artikel 53 aan te tonen, zolang er nog geen geharmoniseerde Europese norm is gepubliceerd (Artikel 53, lid 4). Het vermoeden van overeenstemming zelf hangt aan zo'n geharmoniseerde norm, niet aan de code. Volgen ze de Code niet? Dan tonen ze een alternatieve passende wijze van naleving aan, die de Commissie beoordeelt (Artikel 53, lid 4).
Wat Artikel 55 extra eist bij systeemrisico
Voor GPAI-modellen met systeemrisico gelden op grond van Artikel 55 aanvullende eisen. Ze komen bovenop de verplichtingen uit de Artikelen 53 en 54.
ModelevaluatieAanbieders voeren een modelevaluatie uit volgens gestandaardiseerde protocollen en instrumenten die de stand van de techniek weerspiegelen (Artikel 55, lid 1, punt a). Denk aan evaluaties op bias, op het genereren van gevaarlijke informatie, op cybersecurityrisico's.
Adversarieel testenOnderdeel van diezelfde evaluatie zijn tests gericht op het ontdekken van kwetsbaarheden van het model, met als doel systeemrisico's in kaart te brengen en te beperken (Artikel 55, lid 1, punt a). De verordening noemt geen red team, wel het testen zelf. De resultaten van deze tests moeten worden gedocumenteerd.
IncidentrapportageDe aanbieder houdt informatie over ernstige incidenten en mogelijke corrigerende maatregelen bij, documenteert die en rapporteert onverwijld aan het AI-bureau plus, in voorkomend geval, aan de nationale bevoegde autoriteiten (Artikel 55, lid 1, punt c). Een ernstig incident kan zijn: grootschalig misbruik van het model, een situatie waarin het model onbedoeld gevaarlijke output genereert, of een datalek gerelateerd aan het model.
CybersecurityAanbieders zorgen voor een passend niveau van cyberbeveiliging voor het model plus voor de fysieke infrastructuur eromheen (Artikel 55, lid 1, punt d).
RisicobeheerAanbieders beoordelen en beperken de mogelijke systeemrisico's op Unieniveau, inclusief de bronnen daarvan, die kunnen voortvloeien uit de ontwikkeling, het in de handel brengen of het gebruik van het model (Artikel 55, lid 1, punt b).
Wat betekent dit voor bedrijven die GPAI gebruiken?
Hier wordt het interessant voor het MKB. De verplichtingen uit Hoofdstuk V richten zich op de aanbieders van GPAI-modellen. Dat zijn OpenAI, Anthropic, Google en Meta, niet uw organisatie. Als gebruiker blijft u wel ergens verantwoordelijk voor.
De AI Act onderscheidt twee manieren waarop u GPAI kunt gebruiken. Dat onderscheid bepaalt de rest.
Gebruik als eindgebruikerU gebruikt ChatGPT via de webinterface om e-mails te schrijven of vragen te beantwoorden. U bent eindgebruiker. De GPAI-verplichtingen rusten volledig op OpenAI. U heeft hier geen verplichtingen vanuit Hoofdstuk V. Wel gelden de algemene verplichtingen uit de AI Act. AI-geletterdheid als inspanningsverplichting (Artikel 4), plus de transparantieplicht van Artikel 50, lid 4 zodra u een deepfake publiceert of AI-gegenereerde tekst waarmee u het publiek informeert over een aangelegenheid van algemeen belang.
Gebruik via API in uw eigen productDit is wezenlijk anders. Als u GPT-4 of Claude via een API integreert in uw eigen softwareproduct of dienst, wordt u een downstream aanbieder. U bouwt voort op het GPAI-model en brengt een eigen AI-systeem op de markt. In dat geval bent u verantwoordelijk voor de AI Act-verplichtingen die horen bij het risiconiveau van uw eigen systeem.
Stel: u bouwt een tool voor HR-screening die Claude als basis gebruikt. Uw tool valt mogelijk in de hoog-risico categorie (AI voor personeelswerving). U bent dan verplicht een conformiteitsbeoordeling te doorlopen (Artikel 43), technische documentatie op te stellen (Artikel 11 en Bijlage IV) en menselijk toezicht in te richten (Artikel 14). Die eisen gelden voor Bijlage III-toepassingen vanaf 2 december 2027. Toets eerst of de uitzondering van Artikel 6, lid 3 opgaat; bij profilering van natuurlijke personen gaat die nooit op. Het beoordelen van kandidaten is profilering. Alle hoog-risico verplichtingen gelden voor u. Dat de onderliggende AI van Anthropic komt, ontslaat u niet van die verantwoordelijkheid.
Hier ligt een belangrijk aandachtspunt. De GPAI-aanbieder moet u de elementen uit Bijlage XII geven, zodat u inzicht krijgt in de capaciteiten en beperkingen van het model en uw eigen verplichtingen kunt nakomen (Artikel 53, lid 1, punt b). Maar de eindverantwoordelijkheid voor uw product ligt bij u.
Wanneer gelden deze regels?
De GPAI-verplichtingen uit Hoofdstuk V van de AI Act zijn van kracht sinds 2 augustus 2025. Aanbieders van GPAI-modellen (OpenAI, Anthropic, Google, Meta) moeten sindsdien voldoen aan de basisverplichtingen rond technische documentatie, trainingsdata-transparantie en auteursrechtbeleid. Voor modellen met systeemrisico gelden aanvullende eisen als modelevaluatie en incidentrapportage.
Sinds 2 augustus 2026 kan de Commissie boetes opleggen
In die datum van 2 augustus 2025 zit een addertje onder het gras. De verplichtingen golden vanaf dat moment wel, de bijbehorende boetebevoegdheid nog niet. Artikel 113, derde alinea, onder b, zondert Artikel 101 namelijk uitdrukkelijk uit van die vervroegde toepassing. Het gevolg: sinds 2 augustus 2026 kan de Europese Commissie aanbieders van GPAI-modellen beboeten tot 3 procent van de wereldwijde jaaromzet of 15 miljoen euro. Het hoogste bedrag geldt.
De Commissie krijgt op die datum ook de bijbehorende onderzoeksbevoegdheden. Zij kan documentatie opvragen (Artikel 91), het AI-bureau het model laten evalueren (Artikel 92) en om maatregelen verzoeken, tot en met het beperken, uit de handel nemen of terugroepen van het model (Artikel 93, lid 1, punt c). Wie zo'n verzoek naast zich neerlegt, riskeert diezelfde boete (Artikel 101, lid 1, punt c). Toezicht op GPAI-modellen ligt exclusief bij de Commissie en het AI Office (Artikel 88). De Autoriteit Persoonsgegevens en de RDI gaan hier dus niet over.
Wat merkt u daarvan als gebruiker van ChatGPT of Claude? Rechtstreeks niets: Artikel 101 richt zich op de aanbieder van het model, niet op u. Indirect pakt het gunstig uit. Aanbieders scherpen hun technische documentatie en hun samenvattingen van trainingsdata aan. Dat is het materiaal dat u nodig heeft om uw eigen verplichtingen aan te tonen. Vraag er bij uw leverancier naar zodra u een GPAI-model in een eigen product verwerkt.
Voor bedrijven die GPAI-modellen via API integreren in hun eigen producten geldt: de verplichtingen voor uw eigen AI-systeem (denk aan hoog-risico eisen) zijn via de Digital Omnibus (definitief aangenomen 29 juni 2026) verschoven naar 2 december 2027 (Bijlage III) of 2 augustus 2028 (Bijlage I). De AI-geletterdheidsplicht van Artikel 4 geldt al sinds 2 februari 2025. Wacht dus niet met het op orde brengen van uw eigen compliance.
Veelgestelde vragen
Moet ik iets doen als ik alleen ChatGPT gebruik?
De GPAI-verplichtingen liggen bij OpenAI, niet bij u. Wat wel voor u geldt: maatregelen die de AI-geletterdheid bevorderen van iedereen die met de tool werkt (Artikel 4), plus de transparantieplicht van Artikel 50, lid 4 zodra u een deepfake publiceert of AI-gegenereerde tekst waarmee u het publiek informeert over een aangelegenheid van algemeen belang. Bouwt u het model in een eigen product in, dan komt er meer bij kijken.
Wanneer word ik zelf GPAI-aanbieder?
Als u een model op de markt brengt onder uw eigen naam, of een bestaand model zo substantieel aanpast dat het als nieuw model geldt. Fine-tunen met eigen data kan die grens raken. Een model via een API aanroepen doet dat niet.
Wat is het verschil tussen een GPAI-model en een AI-systeem?
Een model is de motor, een systeem is het product eromheen. De regels voor GPAI-modellen staan in Hoofdstuk V en gelden voor de modelmaker. De verplichtingen voor AI-systemen, inclusief de hoog-risico-eisen, gelden voor degene die er een toepassing van maakt en voor degene die hem inzet.
Wat betekent systeemrisico?
Modellen boven de rekendrempel van 10^25 FLOPs uit Artikel 51 krijgen extra verplichtingen onder Artikel 55: modelevaluaties, red-teaming, incidentmeldingen en cyberbeveiliging. Dat raakt de grootste modellen. Indirect raakt het ook u als afnemer, omdat die aanbieders meer moeten documenteren.
Helpt de Code of Practice mij als afnemer?
Ja, indirect. Een aanbieder die de Code volgt, publiceert een samenvatting van zijn trainingsdata en zijn copyrightbeleid. Dat is de informatie die u nodig heeft voor uw eigen dossier en voor vragen van klanten over de herkomst van uw AI-output.
Wat u nu al kunt doen
Breng in kaart welke GPAI-modellen u gebruikt
Maak een lijst: welke tools draaien op GPT-4, Claude, Gemini of een ander groot taalmodel? Noteer ook hoe u ze gebruikt: als eindgebruiker of via een API-integratie.
Bepaal uw rol per toepassing
Bent u eindgebruiker of downstream aanbieder? Dit bepaalt welke verplichtingen op u rusten. Bij twijfel: als u het model integreert in een product of dienst die u aan derden aanbiedt, bent u vrijwel zeker downstream aanbieder.
Vraag documentatie op bij uw GPAI-leverancier
Als u een model via API gebruikt, heeft u recht op technische documentatie van de GPAI-aanbieder. Vraag hier actief om. U heeft deze informatie nodig voor uw eigen conformiteitsbeoordeling.
Registreer uw AI-systemen
Neem alle GPAI-gebaseerde toepassingen op in uw AI-register. Documenteer per systeem het onderliggende model, het gebruiksdoel, de risicocategorie en de genomen maatregelen.
Zorg voor AI-geletterdheid
Help uw medewerkers begrijpen wat GPAI-modellen zijn, hoe ze werken en welke beperkingen ze hebben (Artikel 4). Hallucinaties, bias, privacy: het zijn reële risico's bij het werken met grote taalmodellen.
Volg de ontwikkelingen rondom de Code of Practice
De Code geeft concrete invulling aan de GPAI-verplichtingen. Als downstream aanbieder profiteert u ervan als uw GPAI-leverancier de Code volgt, want dan kunt u ervan uitgaan dat zij hun basisverplichtingen naleven.
De gratis risicoscan laat zien welke van uw tools op GPAI draaien en wat dat voor uw eigen verplichtingen betekent.