De EU AI-verordening is officieel van toepassing, maar er is een addertje onder het gras
Begin augustus 2026 is de AI-verordening van de Europese Unie overgegaan van een hangend wetsvoorstel naar een wet die bedrijven daadwerkelijk moeten naleven. Het nieuwste overzicht gegevensbescherming van TechGDPR markeert deze mijlpaal en merkt op dat de verordening van toepassing is geworden terwijl de regels voor hoog-risico AI-systemen tijdelijk zijn uitgesteld. Voor iedereen die volgt hoe AI-regulering en gegevensprivacy elkaar kruisen, is dit een opmerkelijk moment: de wet is technisch van kracht, maar een van de belangrijkste hoofdstukken ervan ligt stil.
De AI-verordening is opgezet rond een risicogebaseerd kader. Systemen worden ingedeeld in categorieën, van minimaal risico tot onaanvaardbaar risico, met oplopende verplichtingen. Hoog-risico AI, denk aan systemen die worden gebruikt bij aanwerving, kredietscores, rechtshandhaving of medische diagnostiek, zou altijd de zwaarste nalevingslast dragen: conformiteitsbeoordelingen, vereisten voor menselijk toezicht en gedetailleerde documentatie. Het feit dat juist deze specifieke verplichtingen worden uitgesteld, terwijl de bredere wet van kracht wordt, zegt iets over hoe moeilijk het voor toezichthouders en de industrie is geweest om het eens te worden over de tijdschema's voor de strengste bepalingen.
Waarom de regels voor hoog-risico AI zijn uitgesteld
Het uitstel betekent niet dat toezichthouders hun standpunt over AI-toezicht hebben versoepeld. Het weerspiegelt de praktische realiteit van het invoeren van een dermate complexe wet. Normalisatie-instellingen, nationale toezichthouders en de Europese Commissie hadden allemaal meer tijd nodig om de technische specificaties af te ronden waaraan aanbieders van hoog-risico AI moeten voldoen. In plaats van bedrijven te dwingen te voldoen aan regels die nog niet volledig gedefinieerd waren, zijn de verplichtingen voor hoog-risico systemen naar achteren geschoven, terwijl de rest van de verordening, inclusief bepalingen over verboden praktijken en AI-geletterdheid, volgens schema van kracht werd.
Deze gefaseerde invoering is vooral van belang voor gegevensbeschermingsprofessionals. Veel hoog-risico AI-toepassingen, biometrische identificatie, geautomatiseerde besluitvorming bij werk of kredietverlening, omvatten aanzienlijke verwerking van persoonsgegevens. Wanneer de nalevingsdeadline voor die systemen opschuift, ontstaat er een tijdelijk gat waarin AI-specifieke waarborgen nog niet afdwingbaar zijn, ook al blijven de AVG-verplichtingen voor diezelfde gegevensverwerkingen volledig van kracht. Organisaties kunnen het uitstel niet beschouwen als een vrijbrief voor privacy-naleving in het algemeen, alleen voor de extra laag van AI-verordeningseisen voor hoog-risico categorieën.
De GDPR-connectie: privacy blijft in beeld
Een van de nuttigste dingen om te begrijpen over de AI-verordening is dat deze de AVG niet vervangt, maar ernaast bestaat. Elk AI-systeem dat persoonsgegevens verwerkt, of het nu als hoog-risico is geclassificeerd of niet, moet nog steeds voldoen aan de bestaande wetgeving inzake gegevensbescherming: een rechtmatige verwerkingsgrondslag, transparantie richting betrokkenen en waarborgen tegen misbruik. De AI-verordening voegt daar sectorspecifieke en risicospecifieke regels aan toe.
Deze dubbelsporige aanpak is niet uniek voor de EU. Wereldwijd worstelen gegevensbeschermingsregimes met vergelijkbare vragen over hoe nieuwe technologie te reguleren zonder gaten in het toezicht te laten vallen. De telecommunicatietoezichthouder van Zimbabwe bereidt zich bijvoorbeeld voor om vanaf september 2026 actief haar eigen wet op gegevensbescherming te handhaven, een verschuiving die we hebben behandeld in ons rapport over handhavingsplannen van POTRAZ. Elders hebben voorstellen zoals het plan van Zuid-Afrika om mobiele SIM-registratie aan digitale identiteit te koppelen, vergelijkbare zorgen opgeroepen over hoe persoonsgegevens worden gebruikt zodra ze zijn verzameld, een onderwerp dat we hebben verkend in onze berichtgeving over Zuid-Afrika's SIM-naar-ID-debat. Verschillende regio's, verschillende mechanismen, maar dezelfde onderliggende spanning: technologie beweegt sneller dan de regels die haar moeten beheersen.
Wat dit voor u betekent
Als u consument bent, is de onmiddellijke praktische impact beperkt. De hoog-risico bepalingen van de EU AI-verordening waren altijd gericht op de bedrijven en overheidsinstanties die AI-systemen inzetten, niet op individuele gebruikers. Maar de bredere uitrol is het volgen waard, omdat het aangeeft hoe serieus toezichthouders AI-gedreven gegevensverwerking nemen en hoeveel werk er nog moet worden verzet voordat die bescherming volledig van kracht is.
Als u werkt bij een bedrijf dat AI-tools bouwt of inzet die EU-gebruikers raken, betekent het uitstel van de hoog-risico verplichtingen niet dat u kunt wachten met voorbereiden. Toezichthouders hebben duidelijk gemaakt dat het uitstel over de timing van de implementatie gaat, niet over een koerswijziging. Vooroplopen met documentatie, risicobeoordelingen en data-governance is nu van belang zodra de hoog-risico deadlines echt aanbreken.
Belangrijkste punten
- De EU AI-verordening is in augustus 2026 van toepassing geworden, maar de verplichtingen voor hoog-risico AI-systemen zijn tijdelijk uitgesloten in afwachting van definitieve technische normen.
- De AVG-verplichtingen blijven onverkort van toepassing, ongeacht de gefaseerde invoering van de AI-verordening; gegevensverwerking gekoppeld aan AI-systemen vereist dus nog steeds een rechtmatige grondslag en transparantie.
- Bedrijven die AI in de EU inzetten, moeten het uitstel beschouwen als een planningsperiode, niet als vrijstelling van naleving, en blijven toewerken naar de uiteindelijke hoog-risico vereisten.
- In de gaten houden hoe andere rechtsgebieden, van Zimbabwe tot Zuid-Afrika, omgaan met de handhaving van gegevensbescherming biedt nuttige context over hoe wereldwijd het momentum rond persoonsgegevensregulering parallel aan AI-specifieke regels groeit.




