
De Europese verordening inzake kunstmatige intelligentie (AI Act) beperkt zich niet tot een classificatie op basis van risiconiveaus. Sinds de goedkeuring van de verordening « Digital Omnibus » in juli 2026 is de implementatietijdlijn grondig herzien, waardoor deadlines zijn verschoven die veel bedrijven als imminent beschouwden. Het begrijpen van dit kader vereist dat men deze recente wijzigingen integreert, die de prioriteiten voor naleving voor Franse operators herverdelen.
Digital Omnibus en uitstel van de deadlines AI Act: wat is er veranderd in 2026
De verordening (EU) 2026/1744, gepubliceerd in het Publicatieblad op 24 juli 2026 en drie dagen later in werking getreden, heeft substantiële verschuivingen geïntroduceerd. De verplichtingen voor hoogrisico AI-systemen vermeld in bijlage III (werving, onderwijs, krediet, verzekering, openbare diensten) zijn uitgesteld van 2 augustus 2026 naar 2 december 2027.
Systemen die zijn geïntegreerd in producten die al onder een sectorale regelgeving vallen (bijlage I, met name medische apparaten) profiteren van een nog breder uitstel, tot 2 augustus 2028. Deze verschuiving weerspiegelt de complexiteit van het afstemmen van de AI Act op bestaande normatieve kaders.
Voor Franse bedrijven die nalevingsprojecten hadden opgestart op basis van de oorspronkelijke deadline van augustus 2026, verandert dit uitstel de routekaart. Het ontslaat hen niet van de noodzaak om technische documentatie en risicobeheerprocedures voor te bereiden, maar het biedt een extra termijn om interne processen te stabiliseren. Een compleet dossier over de wet op kunstmatige intelligentie in Frankrijk beschrijft deze regelgevende implicaties.

Transparantieverplichtingen van kracht sinds augustus 2026
Als de Digital Omnibus de zwaarste verplichtingen heeft uitgesteld, zijn de transparantie-eisen van artikel 50 sinds 2 augustus 2026 van kracht. Concreet moet elk AI-systeem dat met natuurlijke personen interageert aangeven dat het om een AI gaat. De gegenereerde inhoud (tekst, afbeelding, audio, video) moet als zodanig worden gemarkeerd wanneer deze betrekking heeft op onderwerpen van publiek belang.
We zien een aanhoudende onduidelijkheid over de nationale governance. De CNIL heeft eerste richtlijnen gepubliceerd, maar niet alle sectorale toezichthoudende autoriteiten zijn formeel aangewezen. Deze situatie creëert operationele onzekerheid voor bedrijven die generatieve AI-systemen voor het publiek implementeren.
Afstemming met de AVG
De AI Act vervangt de AVG niet. Beide teksten overlappen elkaar: een AI-systeem dat persoonsgegevens verwerkt, blijft onderworpen aan de verplichtingen van de algemene verordening gegevensbescherming, naast de specifieke eisen van de AI Act. De CNIL behoudt haar rol als regulator voor het aspect persoonsgegevens, wat betekent dat er voor bepaalde hoogrisico systemen dubbele rapportage vereist is.
GPAI-modellen en specifieke verplichtingen voor leveranciers
Algemene AI-modellen (GPAI) vallen onder een speciaal regime. Sinds 2 augustus 2025 moeten leveranciers van GPAI-modellen voldoen aan versterkte transparantieverplichtingen, waaronder de publicatie van gedetailleerde technische documentatie en een beleid voor het respecteren van auteursrechten.
GPAI-modellen die een systeemrisico vormen zijn onderworpen aan aanvullende beperkingen:
- Uitvoeren van modelbeoordelingen inclusief adversariële tests om kwetsbaarheden te identificeren
- Notificatie aan de Europese Commissie van ernstige incidenten binnen termijnen die door de verordening zijn vastgesteld
- Implementatie van cybersecuritymaatregelen die in verhouding staan tot de kracht van het model
De drempel voor classificatie als systeemrisico wordt niet vastgesteld door een eenvoudige prestatiemetriek. De Commissie kan een model als systeemrisico aanwijzen op basis van kwalitatieve criteria, wat een aanzienlijke beoordelingsmarge laat.
Sancties en naleving: wat bedrijven in Frankrijk riskeren
Het sanctieregime van de AI Act is gradueel. De ernstigste overtredingen (implementatie van verboden systemen, zoals sociale scoring of subliminale gedragsmanipulatie) kunnen leiden tot boetes die een percentage van de wereldwijde jaarlijkse omzet van het bedrijf kunnen bedragen. Overtredingen van de verplichtingen tot transparantie of technische documentatie leiden tot lagere, maar niet te verwaarlozen sancties.
Naleving beperkt zich niet tot het afvinken van reglementaire vakjes. Het vereist een gestructureerde interne governance: register van de geïmplementeerde AI-systemen, continue risicobeoordeling, traceerbaarheid van algoritmische beslissingen. Bedrijven die de ontwikkeling van hun AI-systemen uitbesteden, blijven verantwoordelijk onder de verordening als ze deze implementeren.
Verboden AI-praktijken sinds februari 2025
Sinds 2 februari 2025 zijn de verboden op praktijken met onaanvaardbaar risico al van kracht. Onder de verboden systemen:
- Sociale scoringssystemen door of namens openbare autoriteiten
- Systemen die kwetsbaarheden met betrekking tot leeftijd, handicap of economische situatie exploiteren
- Biometrische categorisatiesystemen gebaseerd op gevoelige kenmerken (etnische afkomst, seksuele geaardheid)
- Biometrische identificatiesystemen op afstand in real-time in de openbare ruimte, behalve strikt gereguleerde uitzonderingen

Positionering van Frankrijk in de implementatie van de AI Act
Frankrijk heeft een houding aangenomen die probeert regulering en ondersteuning van het nationale AI-ecosysteem te verzoenen. De CNIL speelt een belangrijke rol in het ondersteunen van bedrijven, maar de nationale governance-architectuur blijft op dit moment incompleet. De sectorale autoriteiten (gezondheid, financiën, transport) hebben hun werkingssfeer met betrekking tot de AI Act nog niet allemaal verduidelijkt.
We raden betrokken bedrijven aan niet te wachten op de volledige stabilisatie van het institutionele kader om hun nalevingswerkzaamheden te starten. De transparantieverplichtingen zijn al afdwingbaar, en de termijnen die door de Digital Omnibus zijn verleend voor hoogrisico systemen ontslaan niet van de noodzaak om nu al risicobeoordelingen en mitigatiemaatregelen te documenteren.
Het Europese regelgevingskader voor AI zal blijven evolueren naarmate de gedelegeerde handelingen en richtlijnen van de Commissie worden geïmplementeerd. Bedrijven die hun interne governance vooraf hebben gestructureerd, zullen beter gepositioneerd zijn om deze aanpassingen op te vangen zonder operationele onderbreking.