Elke verplichting in de EU AI Act hangt aan een rol. Wie een AI-systeem bouwt, draagt andere plichten dan wie het gebruikt, importeert of doorverkoopt. Zes vragen bepalen welke rol uw organisatie heeft voor een specifieke AI-toepassing. Zonder e-mailadres, zonder account.
Ook gratis aanbieden telt. Zelfs puur intern gebruik telt: wie zelf ontwikkelt en het systeem alleen binnen de eigen organisatie inzet, valt onder "in gebruik stellen" (Artikel 3, punt 11).
Beantwoord de vragen voor één AI-toepassing tegelijk. Gebruikt uw organisatie meerdere AI-systemen, herhaal de check dan per toepassing: de rol kan per systeem verschillen.
Verordening 2024/1689 verdeelt de verantwoordelijkheid over de keten. Artikel 3 definieert de rollen; uw rol bepaalt samen met de risicoclassificatie van het systeem welke verplichtingen gelden. Verreweg de meeste Nederlandse bedrijven zijn gebruiksverantwoordelijke: zij gebruiken AI-tools die door anderen zijn ontwikkeld.
Ontwikkelt een AI-systeem, of laat het ontwikkelen en brengt het onder eigen naam op de markt of in gebruik (Artikel 3, punt 3). Betaling is niet relevant: gratis aanbieden telt ook. Zelfs puur intern gebruik van een zelfgebouwd systeem maakt u aanbieder. Bij hoog-risico-systemen draagt de aanbieder het zwaarste pakket, van conformiteitsbeoordeling tot CE-markering (Artikel 16).
Gebruikt een AI-systeem onder eigen verantwoordelijkheid in de bedrijfsvoering (Artikel 3, punt 4). Dit is de rol van vrijwel elk bedrijf dat ChatGPT, Copilot of AI-functies in software inzet. Kernplichten: AI-geletterdheid (Artikel 4), transparantie bij bepaalde toepassingen (Artikel 50) en bij hoog-risico-gebruik de zorgvuldigheidseisen van Artikel 26.
In de EU gevestigd, brengt een AI-systeem op de markt dat de naam draagt van een partij buiten de EU (Artikel 3, punt 6). Verifieert bij hoog-risico-systemen dat de buitenlandse aanbieder zijn huiswerk deed: conformiteitsbeoordeling, documentatie, CE-markering en een gemachtigde in de Unie (Artikel 23).
Biedt een AI-systeem van een ander aan op de EU-markt, zonder zelf aanbieder of importeur te zijn (Artikel 3, punt 7). Denk aan resellers en marketplaces. Controleert bij hoog-risico-systemen of markering en documentatie op orde zijn voordat het systeem wordt aangeboden (Artikel 24).
De meeste organisaties zien zichzelf als gebruiker. Toch kan die rol kantelen. Artikel 25 wijst drie situaties aan waarin een gebruiksverantwoordelijke, distributeur of andere partij de volledige aanbieder-verplichtingen van een hoog-risico-systeem overneemt:
Gewone prompts en instellingen binnen het beoogde doel van de leverancier vallen hier niet onder. Het gaat om wijzigingen die de conformiteit raken of het doel veranderen.
Klik een vraag aan voor het antwoord. Dit zijn vaste antwoorden; de AI Act Vraagbaak in het platform beantwoordt uw eigen vragen.
Ja, rollen gelden per AI-toepassing en kunnen stapelen. Een softwarebedrijf dat een eigen AI-product verkoopt én intern ChatGPT gebruikt, is aanbieder van het eigen product en gebruiksverantwoordelijke voor het interne gebruik. Zelfs voor één systeem kunnen beide rollen samenvallen: wie zelf ontwikkelt en het systeem ook zelf gebruikt, draagt beide verplichtingenpakketten.
Wie een bestaande AI-tool onder eigen verantwoordelijkheid in de bedrijfsvoering gebruikt, is gebruiksverantwoordelijke (deployer, Artikel 3, punt 4). De belangrijkste verplichtingen zijn dan AI-geletterdheid van het personeel (Artikel 4) en de transparantieverplichtingen van Artikel 50 zodra die van toepassing zijn. Let op: zet u zo'n tool in voor een hoog-risico-doel zoals sollicitantenselectie, dan kunt u via Artikel 25 alsnog als aanbieder worden aangemerkt.
Ja. De definitie van in gebruik stellen (Artikel 3, punt 11) omvat het leveren van een AI-systeem voor eigen gebruik. Wie zelf ontwikkelt of laat ontwikkelen en het systeem onder eigen naam intern inzet, is aanbieder, ook zonder het ooit te verkopen. Gratis aanbieden maakt evenmin verschil: de aanbieder-definitie geldt al dan niet tegen betaling.
Meestal wel. De overgrote meerderheid van het MKB gebruikt AI-tools die door anderen zijn ontwikkeld en is daarmee gebruiksverantwoordelijke. Dat verandert zodra u zelf gaat bouwen: wie een AI-systeem ontwikkelt of laat ontwikkelen en het onder eigen naam inzet, is aanbieder, ook bij puur intern gebruik. Wie een bestaand hoog-risico-systeem onder eigen merk voert of substantieel wijzigt, neemt via Artikel 25 eveneens de aanbieder-verplichtingen over.
Nee. Verplichtingen hangen aan uw rol plus de risicoclassificatie van het AI-systeem zelf, nooit aan de sector van uw organisatie. Hoog-risico is een eigenschap van wat een systeem doet (Bijlage I en III van de verordening), niet van de branche waarin u werkt. Een AI-systeem voor werving en selectie is hoog-risico bij een bakkerij én bij een bank.
De rol-check bepaalt wélke pet uw organisatie op heeft per AI-toepassing. De risicoscan gaat een stap verder: die inventariseert uw daadwerkelijke AI-gebruik, classificeert het risiconiveau per systeem en levert een concreet actieplan met deadlines. Samen beantwoorden ze de twee kernvragen van de AI Act: wie bent u en wat draait er.
De rol-check vertelt u welke pet u op heeft. De gratis risicoscan vertelt u wat er onder die pet moet gebeuren: per AI-systeem de classificatie, de deadlines en de concrete acties.
Start gratis risicoscan