SecurityTechInsider AI-veiligheid & governance
EN/ NL
Beleid

EU AI Act: boetes tot 15 miljoen euro voor aanbieders van GPAI-modellen vanaf 2 augustus 2026

Vanaf 2 augustus 2026 kan het AI Office aanbieders van GPAI-modellen zoals ChatGPT, Claude en Gemini beboeten tot 15 miljoen euro of 3% van de omzet.

2 september 2026 4 min
Illustratie bij dit artikel: boetes tot 15 miljoen euro voor aanbieders van GPAI-modellen vanaf 2 augustus 2026.
Het AI Office kan aanbieders van grote taalmodellen beboeten tot 3% van hun omzet, wat uw eigen continuïteit rechtstreeks bedreigt. Beeld: SecurityTechInsider — originele redactionele illustratie

Vanaf 2 augustus 2026 moet u ervan uitgaan dat uw AI-leverancier rechtstreeks onder Europese handhaving valt. Onderbreking van die leverancier werkt direct door in uw eigen continuïteit en verantwoording. Zorg dat u weet welk model welke taak uitvoert en welke gegevens daarbij naar buiten gaan.

De aanleiding is een analyse van 4 september 2026 van de handhavingsbevoegdheden van het AI Office voor GPAI-modellen, die stelt dat de Europese Commissie aanbieders van general-purpose AI-modellen vanaf die datum kan beboeten tot 3% van de wereldwijde jaaromzet of 15 miljoen euro. De analyse gebruikt de concrete datum van 2 augustus 2026 als het moment waarop deze bevoegdheden van kracht worden. In onze inschatting is dit voor u relevant omdat het handhavingsrisico niet bij nationale toezichthouders ligt, maar bij een centraal EU-orgaan met eigen onderzoeks- en sanctiebevoegdheden. Dat maakt leveranciersrisico een expliciete laag in uw eigen risicobeeld.

Welke inbreuken kunnen tot boetes leiden?

Artikel 101 van Verordening (EU) 2024/1689 noemt vier concrete situaties. De Commissie kan een boete opleggen bij opzettelijke of nalatige inbreuken op de GPAI-verplichtingen zelf, bij het niet verstrekken van gevraagde documentatie, bij het niet naleven van opgelegde maatregelen, of bij het weigeren van toegang voor modelevaluaties. Deze categorieën zijn breed. Ze dekken niet alleen de technische vereisten voor het model, maar ook de administratieve plicht om te bewijzen dat u aan die vereisten voldoet.

De boeteband van 3% of 15 miljoen euro is de middenband in een gelaagde structuur. Verboden praktijken kunnen hoger worden beboet. Bepaalde informatieplichten vallen onder een lagere band. Dit betekent dat de handhaving niet binair is: er zijn stappen tussen waarschuwing en maximale sanctie.

Wat werkt door naar uw eigen organisatie?

De boetes richten zich formeel op de aanbieders van de modellen, niet op u als afnemer. Toch is er een directe doorwerking. Als een kernleverancier onder onderzoek komt, een bevel krijgt om een model aan te passen of terug te trekken, of een boete opgelegd krijgt, raakt dat uw continuïteit. U bent dan afhankelijk van een model dat mogelijk niet meer beschikbaar is, of waarvan de voorwaarden veranderen.

Dit risico is groter naarmate u meer op een enkele aanbieder leunt. Teams die met vertrouwelijke of gereguleerde informatie werken, hebben hier extra aandacht nodig. De vraag is niet of uw leverancier zich aan de EU AI Act houdt—dat is zijn verantwoordelijkheid. De vraag is of u zichtbaarheid hebt in welke modellen u gebruikt en welke gegevens daarbij naar buiten gaan.

Welke controles moet u kunnen aantonen?

Van u wordt niet verwacht dat u de handhaving van de Commissie uitvoert. Wel moet u kunnen aantonen dat u uw eigen risico's beheerst. Dit vereist:

  1. Inventariseer welk model welke taak uitvoert — documenteer per workflow welk model u gebruikt en welke gegevens daarbij betrokken zijn.
  2. Leg vast welke gegevens naar de leverancier gaan — onderscheid tussen gegevens die lokaal blijven en gegevens die in het model of in logs van de aanbieder terechtkomen.
  3. Stel vast wat de leverancier met die gegevens mag doen — controleer de gebruiksvoorwaarden en privacy-verklaring van de aanbieder.
  4. Definieer een escalatiepad voor leveranciersrisico — bepaal wie u informeert als een model onbeschikbaar wordt of voorwaarden veranderen.
  5. Voer periodieke controles uit — zorg dat uw overzicht actueel blijft naarmate u nieuwe modellen toevoegt of workflows aanpast.

Zonder dit overzicht is het lastig om aan toezichthouders aan te tonen hoe u uw eigen plichten hebt ingevuld. Met dit overzicht kunt u snel reageren als de handhaving upstream veranderingen afdwingt.

Welke verificatiestappen helpen?

Zichtbaarheid alleen is onvoldoende. U moet ook kunnen aantonen dat de output van het model geschikt is voor de taak. Dit kan door meerdere modellen dezelfde vraag te laten beantwoorden en de antwoorden te vergelijken. Waar ze uiteenlopen, weet u dat het antwoord onzeker is. Dit is geen garantie van juistheid en elimineert geen hallucinaties, maar het geeft u een signaal.

Voor de gegevenszijde helpt vervanging van gevoelige waarden door synthetische equivalenten voordat het document naar een AI-model gaat. Dit kan op EU-infrastructuur gebeuren, zodat originele waarden nooit naar een externe aanbieder gaan. De workflow moet fail-closed zijn: als de privacycontrole mislukt, wordt het document niet doorgestuurd. Dit is een architectuurbeschrijving en geen garantie van volledige compliance, maar het reduceert het risico aanzienlijk.

Wat blijft uw eigen verantwoordelijkheid?

Tooling kan zichtbaarheid geven en verificatiestappen automatiseren. Het kan u helpen om inconsistenties op te sporen en gevoelige gegevens te beschermen. Maar tooling kan niet voor u bepalen welke risico's acceptabel zijn en welke niet. Die afweging blijft uw professionele eindoordeel. U moet kunnen uitleggen waarom u een bepaald model voor een bepaalde taak hebt gekozen, wat u hebt gedaan om die keuze te verifiëren, en wat u zou doen als die leverancier onder handhaving komt. Dat is niet iets dat een tool voor u kan invullen.

Bronnen: Dit artikel is gebaseerd op berichtgeving en richtlijnen van AI Act Service Desk, Europese Commissie, Publicatieblad van de Europese Unie, Regulation-ai, Europese Commissie en SERVOLA.

Elena Kovač

Geschreven door

Elena Kovač

Volgt EU-beleid op het moment dat het van consultatie naar handhaafbare eis gaat.