Wanneer bedrijven tegen de EU AI-wetgeving aanlopen, is het meestal niet het slimme AI-model zelf dat hen parten speelt, maar de documentatie achter de data. De meest voorkomende zwakke plek is het onvermogen om aan te tonen hoe een AI is gebouwd en welke data het heeft gebruikt om te leren. Deze handleiding vertaalt dat naar een checklist in begrijpelijke taal, gericht op de data en training achter uw AI, en legt vervolgens uit wat elk onderdeel betekent voor de data zelf, voor uw bedrijf en voor de klanten die door uw AI worden beïnvloed.
De korte versie
- Volgens deze wet kun je niet bewijzen dat je de regels hebt nageleefd als je je berekeningen niet kunt laten zien.
- De data die aan AI ten grondslag liggen, moeten betrouwbaar en geschikt voor het beoogde doel zijn en gecontroleerd worden op duidelijke problemen.
- Je hebt duidelijke documentatie nodig over hoe elk belangrijk systeem is gebouwd, getraind en getest.
- Bij systemen met hoge inzet is het noodzakelijk om activiteitenlogboeken bij te houden, doorgaans gedurende minstens zes maanden.
- Het gebruik van AI van iemand anders ontslaat je niet van je verantwoordelijkheid voor hoe je ermee omgaat.
- Het ingrijpend wijzigen of hernoemen van een aangekochte AI kan ertoe leiden dat u wettelijk gezien de maker ervan wordt.
Waarom de data de echte test is

Trainingsgegevens (in eenvoudige bewoordingen): De voorbeelden waaruit een AI leert. Als die voorbeelden beperkt of bevooroordeeld zijn, zal de AI dat ook zijn — daarom legt de wet zoveel nadruk op het verkrijgen van de juiste data.
de checklist
Werk deze stappen door en, cruciaal, bewaar het bewijsmateriaal. Volgens deze wet wordt een controle die je niet kunt bewijzen, behandeld alsof deze niet bestaat.
1. Uw gegevens ordenen
- Noteer waar elke batch trainingsgegevens vandaan komt en hoe je eraan bent gekomen.
- Als het om persoonlijke gegevens van mensen gaat, vermeld dan dat u het recht had om deze te gebruiken.
- Controleer of de gegevens een eerlijke weerspiegeling zijn van de werkelijke mensen die door de AI worden beïnvloed.
- Zoek naar vooroordelen die iemands gezondheid, veiligheid of rechten oneerlijk kunnen beïnvloeden en noteer wat je eraan hebt gedaan.
- Bewaar versies van uw gegevens, zodat u kunt achterhalen wat er precies is gebeurd als er later een probleem optreedt.
2. Beschrijven hoe de AI is gebouwd
- Beschrijf in duidelijke bewoordingen waar de AI voor dient en hoe deze is ontworpen.
- Let op hoe het model is getraind en welke gegevens zijn gebruikt.
- Noteer hoe goed het presteert, hoe nauwkeurig het is en waar de beperkingen liggen.
- Bewaar uw testresultaten en werk de gegevens bij telkens wanneer u een grote verandering aanbrengt.
3. Het proces schriftelijk vastleggen
- Stel het systeem zo in dat het automatisch registreert wat het doet.
- Zorg ervoor dat die logbestanden niet stiekem gewijzigd kunnen worden.
- Bewaar de logboeken minimaal zes maanden (langer indien andere wetten dit vereisen).
- Gebruik de logbestanden om problemen vroegtijdig op te sporen, en niet alleen om ze achteraf te verklaren.
4. Personen, rollen en doorlopende taken
- Zorg ervoor dat een echt persoon toezicht kan houden en kan ingrijpen bij AI-toepassingen met een hoog risico.
- Maak duidelijk of je de maker of slechts de gebruiker bent van elk systeem; de taken verschillen namelijk.
- Registreer systemen met een hoog risico waar nodig voordat u ze op de markt brengt.
- Meld ernstige problemen zo snel mogelijk aan de autoriteiten – doorgaans binnen 15 dagen.
- Controleer uw risicoanalyses en -registraties regelmatig, niet slechts eenmalig.
Wat dit betekent voor bedrijven: maker versus gebruiker
Een veelvoorkomende en kostbare verrassing: de aanschaf van een gecertificeerd AI-hulpmiddel ontslaat de verkoper niet van alle verantwoordelijkheid. De documentatie van de fabrikant bewijst dat het hulpmiddel correct is gebouwd; het bewijst niet dat u het correct gebruikt. U behoudt uw eigen verantwoordelijkheden – toezicht houden, logboeken bijhouden en het hulpmiddel legaal gebruiken. De tabel laat zien wie waarvoor verantwoordelijk is:
| Verantwoordelijkheid | Als u de maker bent | Als u de gebruiker bent |
|---|---|---|
| De gegevens correct verzamelen | Vooral jouw taak | Controleer of het geschikt is voor jouw gebruik. |
| Documenten over hoe het gebouwd is | Je maakt ze aan en bewaart ze. | Verkrijg de belangrijkste documenten van de maker. |
| Officiële goedkeuring vóór verkoop | Nodig | Niet verplicht |
| Menselijk toezicht | Bouw de mogelijkheid in | Doe het daadwerkelijk dagelijks. |
| Activiteitenlogboeken bijhouden | Maak logboekregistratie mogelijk | Bewaar de logboeken (6 maanden of langer). |
| Ernstige problemen melden | Meld het aan de autoriteiten. | Meld het aan de maker en geef hem/haar hiervan op de hoogte. |
Een valkuil om rekening mee te houden: als je een gekochte AI neemt, deze ingrijpend aanpast of onder je eigen merk verkoopt, kun je wettelijk gezien de "maker" ervan worden – en alle verantwoordelijkheden op je nemen. Stel je een bezorgbedrijf voor dat een kant-en-klare routeplannings-AI neemt, deze opnieuw traint met eigen data en onder een eigen merknaam verkoopt. Die ene stap kan het bedrijf in een mum van tijd van gebruiker in een maker veranderen.
Wat dit betekent voor eindklanten

Waar past Shaip in dit plaatje?
Het komt er in deze checklist grotendeels op neer dat je over goede data moet beschikken en die data moet kunnen bewijzen. Dat is onze kerntaak. Shaip's diensten voor gegevensannotatie Lever goed gedocumenteerde trainingsdata aan met duidelijke gegevens over de herkomst en de wijze waarop deze zijn gecontroleerd – het bewijsmateriaal dat deze wet vereist. Voor AI die werkt met afbeeldingen en video's, Shaip's computer vision-dataoplossingen We helpen ervoor te zorgen dat de data accuraat is en een eerlijke weergave vormt van de diversiteit in de echte wereld. Kortom, we helpen je AI te bouwen op basis van data waar je volledig achter kunt staan als iemand vraagt hoe het tot stand is gekomen.
De bottom line
Een checklist voor gegevensbeheer volgens de EU AI-wetgeving komt neer op een simpele regel: als je niet kunt aantonen hoe je gegevens zijn geselecteerd, verwerkt en getest, kun je niet aantonen dat je de wet hebt nageleefd. Zorg voor een goede gegevensadministratie, beschrijf hoe je AI is ontwikkeld, houd een documentatie bij en wees duidelijk over wie verantwoordelijk is. Bedrijven die een goede administratie als integraal onderdeel van de AI-ontwikkeling beschouwen – en niet als een bijzaak – zullen er klaar voor zijn wanneer de regels van kracht worden, en de mensen die door hun AI worden beïnvloed, zullen daardoor beter beschermd zijn.
Waar lopen de meeste bedrijven tegenaan bij de EU-wetgeving inzake kunstmatige intelligentie?
Ontbrekende documentatie. Het meest voorkomende probleem is dat niet kan worden aangetoond hoe een AI is gebouwd en van welke data deze is geleerd. Veel organisaties gebruiken AI zonder duidelijke documentatie over de databronnen of hoe de AI is getest, waardoor het onmogelijk is om naleving aan te tonen.
Wat verwacht de wet van trainingsgegevens?
Dat de data die ten grondslag liggen aan een AI met grote impact relevant is voor de taak, een eerlijke afspiegeling vormt van de mensen die erdoor worden beïnvloed, en voor zover redelijkerwijs mogelijk is gecontroleerd op fouten en vooringenomenheid – met documentatie om dat te onderbouwen.
Hoe lang moet ik logboeken van AI-activiteiten bewaren?
Over het algemeen minimaal zes maanden voor gebruikers van systemen met hoge inzet, en langer indien andere wetten dit vereisen. De logboeken moeten automatisch en fraudebestendig zijn, zodat problemen kunnen worden opgespoord.
Als ik een gecertificeerd AI-hulpmiddel koop, ben ik dan van alle verplichtingen verlost?
Nee. De certificering van de verkoper toont aan dat ze het correct hebben gebouwd, maar je hebt nog steeds je eigen verantwoordelijkheden: toezicht houden, logboeken bijhouden en het op een wettige manier gebruiken. De verantwoordelijkheid voor hoe je de AI gebruikt, blijft bij jou.
Kan het gebruik van andermans AI mij automatisch tot de "maker" ervan maken?
Ja, als je het product ingrijpend wijzigt of onder je eigen merk verkoopt, kun je wettelijk gezien de fabrikant worden en de zwaardere verantwoordelijkheden op je nemen, waaronder het bijhouden van alle bouw- en testdocumenten.
Wanneer zijn deze dataregels daadwerkelijk van toepassing?
Na de wijzigingen van 2026 gelden de strengste regels vanaf december 2027 voor op zichzelf staande, risicovolle AI-systemen en vanaf augustus 2028 voor AI die in producten is geïntegreerd. Door uw gegevens nu op orde te brengen, voorkomt u later een kostbare hectiek.



