Alle gidsenGids 09 · Zakendoen in Kroatië

Kunstmatige intelligentie in de organisatie: juridische risico’s en basisverplichtingen

Voor ondernemingen, instellingen en publiekrechtelijke lichamen die AI-systemen gebruiken of de invoering daarvan voorbereiden.

10 min. leestijdJuridische beoordeling 22 augustus 2026

RechtsgebiedRecht rond kunstmatige intelligentie en digitale compliance

Kunstmatige intelligentie maakt al deel uit van de dagelijkse bedrijfsvoering: het is ingebed in kantoorsuites, zoek- en documentverwerkingstools, klantenondersteuning, werving, videobewaking, analyses en tal van gespecialiseerde systemen. Het kan dus zijn dat een organisatie AI gebruikt voordat dat gebruik formeel is geïdentificeerd of vastgelegd.

Juridische risico's vloeien vaak voort uit het daadwerkelijke gebruik van een tool en niet uit de productnaam. Hetzelfde hulpmiddel kan worden gebruikt voor routinematige tekstopmaak of kan bijdragen aan een beslissing die aanzienlijke gevolgen heeft voor een werknemer, klant of burger. De toepasselijke verplichtingen zijn afhankelijk van het doel van het systeem, de rol van de organisatie, de betrokken gegevens en de gevolgen van het gebruik ervan.

Deze gids biedt een basisoverzicht van de problemen die moeten worden geïdentificeerd voordat het gebruik van kunstmatige intelligentie wordt geïntroduceerd of uitgebreid. Een gedetailleerde beoordeling moet betrekking hebben op het specifieke systeem en het daadwerkelijke bedrijfsproces waarin het wordt gebruikt.

Samenvatting

Belangrijkste punten

  • De eerste stap is om te bepalen waar AI daadwerkelijk wordt gebruikt, inclusief functies die zijn ingebouwd in bestaande systemen en licenties.
  • De AI-verordening volgt een risicogebaseerde aanpak. De toepasselijke verplichtingen hangen mede af van de rol van de organisatie ten opzichte van het systeem.
  • Naast de verplichtingen uit de AI-verordening moet rekening worden gehouden met persoonsgegevens, bedrijfsgeheimen, vertrouwelijke informatie en intellectuele-eigendomsrechten.
  • Systemen die van invloed zijn op de rechten van mensen, de werkgelegenheid, de toegang tot diensten of het werk van overheidsinstanties vereisen een bijzonder zorgvuldige beoordeling.
  • Het leverancierscontract, de technische documentatie en systeeminstellingen zijn net zo belangrijk als de interne gebruiksregels.
  • Effectief bestuur koppelt een AI-systeemregister, duidelijke verantwoordelijkheden, goedkeuring van tools, menselijk toezicht, respons op incidenten en opleiding van het personeel.
01

Kunstmatige intelligentie maakt al deel uit van het bedrijfsleven

Organisaties introduceren kunstmatige intelligentie meestal op twee manieren: door doelbewust een speciaal AI-systeem aan te schaffen of door de geleidelijke toevoeging van AI-functies aan tools die al in gebruik zijn, zoals kantoorsuites, documentbeheersystemen, videoconferentieplatforms, monitoringsystemen, boekhoudsoftware of tools voor klantenondersteuning.

Tegelijkertijd kunnen medewerkers zelfstandig openbaar beschikbare generatieve tools gebruiken voor het samenstellen van teksten, het samenvatten van documenten, het vertalen, analyseren van gegevens of het maken van programmacode. Dergelijk gebruik kan het werk versnellen, maar de organisatie ook blootstellen aan risico's als persoonlijke gegevens, bedrijfsgeheimen, vertrouwelijke documentatie of inhoud die wordt beschermd door de rechten van derden in de tool worden ingevoerd.

De initiële beoordeling moet daarom betrekking hebben op systemen, licenties en leveranciers, maar ook op de feitelijke werkpraktijken. Dit maakt het mogelijk om te bepalen welk gebruik moet worden toegestaan, beperkt, onderworpen aan aanvullende evaluatie of onderworpen aan specifieke procedures.

02

Risico’s en verplichtingen uit de AI-verordening

De AI-verordening koppelt verplichtingen aan het doel en risico van het systeem en aan de rol die de organisatie speelt bij de ontwikkeling, het op de markt brengen of het gebruik ervan.

De Europese AI-verordening maakt onderscheid tussen verboden praktijken, AI-systemen met een hoog risico, systemen waarvoor specifieke transparantieverplichtingen gelden en andere vormen van gebruik met een beperktere regeldruk. De classificatie hangt af van het beoogde doel en de gebruiksomstandigheden, niet alleen van de productnaam of algemene beschrijving.

De regels gelden gefaseerd. Verplichtingen op het gebied van AI-geletterdheid en de meeste oorspronkelijke verbodsbepalingen zijn van toepassing sinds 2 februari 2025, terwijl de meeste andere bepalingen sinds 2 augustus 2026 van toepassing zijn. Na de wijzigingen van juli 2026 zijn de eisen en verplichtingen voor bijlage III-systemen met een hoog risico vanaf 2 december 2027 van toepassing, en die voor productgerelateerde systemen met een hoog risico uit bijlage I vanaf 2 augustus 2028. Voor bepaalde nieuwe verbods- en markeringsverplichtingen gelden afzonderlijke overgangsdata, waaronder 2 december 2026. De toepasselijke datum moet worden getoetst aan het soort systeem en de rol van de organisatie.

De rol van de organisatie

Een organisatie kan gebruiksverantwoordelijke van een systeem zijn, maar kan in bepaalde omstandigheden ook de verplichtingen van een aanbieder overnemen. Dat kan zich voordoen wanneer zij het systeem onder haar eigen naam op de markt brengt, het ingrijpend wijzigt of het beoogde doel ervan verandert.

Vóór implementatie moet de organisatie het doel van het systeem, de betrokken personen, de verwerkte gegevens, de rol ervan in de besluitvorming en de respectieve juridische posities van de organisatie en leverancier bepalen. De conformiteitsverklaring van een leverancier is slechts één onderdeel van de beoordeling.

03

Generatieve kunstmatige intelligentie, data en vertrouwelijkheid

Generatieve tools kunnen tekst, afbeeldingen, geluid, programmeercode en andere inhoud samenstellen. Hun output kan onnauwkeurigheden, verzonnen feiten, vooroordelen of delen van de inhoud bevatten die op beschermde werken lijken. Het resultaat wordt daarom gecontroleerd vóór gebruik in juridische, zakelijke of publieke communicatie.

Vertrouwelijke en persoonlijke gegevens worden alleen ingevoerd in goedgekeurde tools, met bekende verwerkingsinstellingen en het juiste contractuele kader. In het bijzonder moet worden gecontroleerd of de leverancier de ingevoerde gegevens gebruikt voor modeltraining, hoe lang deze worden opgeslagen, waar ze worden verwerkt, wie er toegang toe heeft en hoe ze worden verwijderd.

Wanneer persoonsgegevens worden verwerkt, gelden de regels inzake gegevensbescherming ongeacht de classificatie van het systeem onder de AI-verordening. Het doel en de rechtsgrondslag van de verwerking, de omvang van de gegevens, de bewaartermijn, de rechten van betrokkenen, de beveiligingsmaatregelen en een mogelijke doorgifte buiten de Europese Economische Ruimte moeten vooraf worden bepaald.

04

Beslissingen over mensen, menselijk toezicht en transparantie

Bijzondere zorg is vereist wanneer een AI-systeem personen evalueert, rangschikt of profileert, of gevolgen heeft voor werk, toegang tot onderwijs, krediet, verzekeringen, openbare diensten of de uitoefening van rechten. Naast de AI-verordening kunnen regels inzake gegevensbescherming, arbeidsrecht, gelijke behandeling, bestuursrechtelijke procedures en consumentenbescherming van toepassing zijn.

Voor beslissingen die juridische of vergelijkbare significante gevolgen hebben, moet de werkelijke rol van automatisering en de mogelijkheid van menselijk ingrijpen worden bepaald. Menselijk toezicht heeft zin als de verantwoordelijke persoon de beperkingen van het systeem begrijpt, de relevante gegevens kan controleren en het resultaat met reden kan wijzigen of stopzetten.

Bij bepaalde systemen moeten personen worden geïnformeerd dat zij met kunstmatige intelligentie interageren. Voor synthetische of gemanipuleerde inhoud kunnen markerings- en transparantieverplichtingen gelden. De precieze verplichting hangt af van het systeem, de inhoud, de wijze van publicatie en de rol van de organisatie.

05

Leveranciers en contractuele aansprakelijkheid

De meeste organisaties schaffen een AI-systeem aan als een dienst of als onderdeel van een bredere informatieoplossing. Voordat ze een contract sluiten, moeten ze een duidelijke beschrijving krijgen van het doel en de beperkingen ervan, gegevensbronnen en -stromen, beveiligingsmaatregelen, onderaannemers, toezichtsmechanismen en de documentatie die nodig is om aan hun eigen verplichtingen te voldoen.

De overeenkomst regelt het toegestane gebruik, de serviceniveaus, de vertrouwelijkheid, de verwerking en opslag van gegevens, intellectuele eigendomsrechten, het melden van incidenten, de medewerking aan toezicht, systeemwijzigingen, auditrechten, verantwoordelijkheid en het retourneren of verwijderen van gegevens bij beëindiging van de dienstverlening.

De verantwoordelijkheden worden verdeeld tussen leveranciers en gebruikers op basis van hun feitelijke rollen. De organisatie blijft verantwoordelijk voor de eigen keuze van doel, data, gebruikers en manieren om het systeem in het bedrijfsproces op te nemen.

06

Essentieel intern bestuur

De reikwijdte van de documentatie moet overeenkomen met de omvang van de organisatie, het doel van het systeem en het risiconiveau. Een basisraamwerk bestaat doorgaans uit verschillende samenhangende elementen.

Documentatie moet de feitelijke procedures weerspiegelen. Een register zonder toegewezen eigenaar, een regel zonder goedkeuringsproces of training zonder duidelijke instructies heeft een beperkte waarde. In de praktijk moeten medewerkers weten welke tools ze mogen gebruiken, welke gegevens ze mogen invoeren, wanneer nader onderzoek nodig is en aan wie een probleem gemeld moet worden.

  • registraties van AI-systemen, hun doeleinden, leveranciers, gebruikers en sleutelgegevens
  • regels voor toegestaan ​​en beperkt gebruik, vooral voor generatieve tools
  • procedure voor het controleren en goedkeuren van een nieuw systeem of belangrijke wijzigingen aan een bestaand systeem
  • duidelijk omschreven verantwoordelijkheden voor inkoop, juridische beoordeling, IT-beveiliging, gegevensbescherming en zakelijk gebruik
  • regels voor menselijk toezicht, het controleren van resultaten en het informeren van personen die door het systeem worden getroffen
  • procedure voor het melden van een fout, incident, onjuist resultaat of vermoeden van ongeoorloofd gebruik
  • opleiding aangepast aan de rol van medewerkers en de risico’s van de tools die zij daadwerkelijk gebruiken
  • regelmatige controle van leveranciers, instellingen, gebruik en wijzigingen in de regelgeving
07

Tekenen die een meer gedetailleerde beoordeling vereisen

Een meer gedetailleerde juridische, organisatorische en technische beoordeling is met name van belang wanneer het systeem gevoelige of uitgebreide sets persoonsgegevens en biometrische gegevens verwerkt, gedrag monitort, individuen profileert of deelneemt aan de besluitvorming over hun rechten en mogelijkheden.

Situaties die aanvullende beoordeling vereisen

Het verschijnen van een van deze elementen is een signaal voor een diepere analyse. De uiteindelijke classificatie en noodzakelijke maatregelen zijn afhankelijk van de daadwerkelijke functie van het systeem, de gegevens, het rechtsgevolg en de gebruikscontext.

  • systemen die verband houden met het dienstverband, de prestatiebeoordeling of de beëindiging van het dienstverband
  • biometrische identificatie, categorisering van personen of geavanceerde analyse van videobewaking
  • systemen die de toegang tot openbare diensten, onderwijs, kredieten, verzekeringen of andere belangrijke rechten beïnvloeden
  • geautomatiseerde besluitvorming met juridische of vergelijkbare significante gevolgen
  • training of aanpassing van het model op interne, vertrouwelijke of persoonlijke gegevens van de organisatie
  • het openbaar plaatsen van synthetische inhoud en systemen die rechtstreeks met gebruikers communiceren
  • het verbinden van AI-systemen met belangrijke bedrijfs-, beveiligings- of infrastructuurprocessen
  • overdracht van gegevens aan derden of naar landen buiten de Europese Economische Ruimte
08

Hoe wij kunnen helpen

Wij beoordelen hoe kunstmatige intelligentie daadwerkelijk binnen de organisatie wordt gebruikt en ontwikkelen op basis van de aangetroffen systemen, leveranciers, gegevens en risico’s een praktisch kader voor verantwoord gebruik.

Wij beginnen met een overzicht van de belangrijkste systemen, licenties, leveranciers en bestaande gebruikswijzen. Vervolgens classificeren wij de risico’s, bepalen wij de prioriteiten en stellen wij regels, documentatie en een implementatieplan op die aansluiten bij de feitelijke processen van de organisatie.

Onze ondersteuning kan omvatten

  • initiële beoordeling van de stand van zaken en het in kaart brengen van het gebruik van kunstmatige intelligentie
  • opzet van een register van AI-systemen en risicoclassificatie
  • regels voor het gebruik van generatieve kunstmatige intelligentie en goedgekeurde tools
  • bepaling van de verantwoordelijkheid en procedure voor het goedkeuren van nieuwe AI-systemen
  • verificatie van leveranciers, licenties, contracten en gebruiksvoorwaarden
  • beoordeling van verplichtingen op grond van de AI-verordening en de regelgeving inzake gegevensbescherming
  • regeling van menselijk toezicht, transparantie en afhandeling bij incidenten
  • voorbereiding van praktische formulieren, mededelingen en interne documentatie
  • opleiding van medewerkers, afgestemd op hun rol en het risiconiveau
  • het opstellen van een implementatieplan met duidelijk gedefinieerde prioriteiten

Wanneer de vastgestelde gebruiksvormen dit vereisen, wordt de ondersteuning uitgebreid met uitvoerigere effectbeoordelingen, analyse van systemen met een hoog risico, complexere contractuele regelingen, technische verificatie en andere specifieke maatregelen.

Het doel is een evenredig en uitvoerbaar kader waarmee de organisatie kunstmatige intelligentie kan gebruiken op basis van duidelijke regels, risicobeheer en gedocumenteerde verantwoordelijkheden.

Praktische antwoorden

Veelgestelde vragen

Mogen werknemers publiekelijk beschikbare generatieve AI-tools gebruiken?

Het is handig om het gebruik in te delen op basis van het type taak, de gegevens die worden ingevoerd en de voorwaarden van de individuele tool. Goedgekeurde tools, duidelijke regels en verificatie van resultaten maken een veilig gebruik mogelijk in de banen waarvoor ze geschikt zijn.

Is elk AI-systeem een ​​hoog risico?

De indeling is afhankelijk van het doel, het toepassingsgebied, de personen die door het systeem worden beïnvloed en de rol van de organisatie. Veel tools hebben een lager risico, terwijl systemen die verband houden met belangrijke beslissingen over mensen of specifieke gereguleerde gebieden een meer gedetailleerde beoordeling vereisen.

Is het voldoende om aan de AVG te voldoen?

De AVG en de AI-verordening vormen verwante, maar afzonderlijke rechtskaders. Daarnaast kunnen het arbeidsrecht, consumentenrecht, regels inzake gelijke behandeling, intellectuele eigendom, sectorspecifieke regelgeving en contractuele verplichtingen van toepassing zijn.

Wie is verantwoordelijk als we een AI-systeem aanschaffen bij een externe leverancier?

De leverancier en de organisatie hebben verplichtingen die voortvloeien uit hun feitelijke rol. De leverancier is verantwoordelijk voor zijn oplossing en contractuele verplichtingen, en de organisatie is verantwoordelijk voor de keuze van het doel, de wijze van gebruik, data, gebruikers en opname van het systeem in het eigen proces.

Moet alle inhoud die met behulp van kunstmatige intelligentie is gemaakt, worden gelabeld?

De markerings- en transparantieverplichtingen hangen af van het type systeem en inhoud, de wijze van publicatie en de rol van degene die de inhoud produceert of publiceert. Er gelden onder meer specifieke regels voor deepfakes, bepaalde synthetische inhoud en rechtstreekse interactie met een AI-systeem.

Wat is een redelijke eerste stap voor de organisatie?

De eerste stap is het beoordelen van de belangrijkste systemen, licenties en leveranciers en het in kaart brengen van daadwerkelijke gebruikspatronen. Uit zo’n overzicht blijkt waar de risico’s het grootst zijn en welke maatregelen als eerste moeten worden geïmplementeerd.

Auteur en bronnen

Inhoudelijke en juridische beoordeling

Auteur
Gezamenlijk advocatenkantoor Petar Petrinić en Vojko Braut
Laatst beoordeeld

Officiële bronnen en links

Een concrete zaak

De juridische aanpak moet het werkelijke doel dienen.

Een beslissing met juridische, fiscale of financiële gevolgen vereist een beoordeling van de concrete omstandigheden.

Contact