BRANCHE
De deadline van 2 augustus 2026 in de EU AI-verordening is niet verschoven — dit geldt er wél
5 min lezen
De Digital Omnibus schoof de hoog-risicoregels door naar 2027 — maar de transparantie van artikel 50, GPAI-handhaving en boetes komen nog steeds op 2 augustus 2026. Wat verandert er, en waar handhaaf je het?
Zag je deze maand een kop dat de deadline van de EU AI-verordening was “verschoven”, dan klopte dat half. Wetgevers stelden de zwaarste verplichtingen inderdaad uit — maar een andere, zeer reële set verplichtingen komt nog steeds op 2 augustus 2026, en de meeste teams lezen het uitstel veel te ruim. Dit landt er echt, dit is daadwerkelijk doorgeschoven, en dit is waarom het antwoord deels een architectuurbeslissing is, niet alleen een juridische.
Wat afdwingbaar wordt op 2 augustus 2026
Drie dingen komen op die datum. Ten eerste gelden de transparantieverplichtingen van artikel 50 volledig: een AI-systeem dat met mensen interacteert moet duidelijk maken dat zij met AI te maken hebben; aanbieders van systemen die synthetische audio, beeld, video of tekst genereren moeten die output markeren als kunstmatig gegenereerd; en gebruiksverantwoordelijken moeten deepfakes en AI-gegenereerde tekst die wordt gepubliceerd om het publiek te informeren, bekendmaken. Ten tweede treden de handhavingsbevoegdheden van de Commissie over aanbieders van algemene AI-modellen (GPAI) in werking — ze kan technische documentatie opvragen, modellen evalueren en naleving eisen. De GPAI-verplichtingen zelf gelden al sinds 2 augustus 2025; vanaf deze datum hebben ze tanden. Ten derde worden de sancties actief: niet-naleving kan boetes opleveren tot 15 miljoen euro of 3% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is.
Verplichtingen voor GPAI-modellen gelden
Transparantie (art. 50) · handhaving GPAI · boetes
Watermerken van synthetische content · nieuw NCII/CSAM-verbod
Hoog-risico systemen, bijlage III (op zichzelf staand)
Hoog-risico in gereguleerde producten, bijlage I
Wat de Digital Omnibus daadwerkelijk verschoof
Het uitstel is echt, maar smal. Onder de Digital Omnibus — het vereenvoudigingspakket waarover EU-wetgevers op 7 mei 2026 overeenstemming bereikten — verschuiven de hoog-risicoverplichtingen voor op zichzelf staande systemen uit bijlage III naar 2 december 2027, en voor hoog-risico-AI ingebed in gereguleerde producten onder bijlage I naar 2 augustus 2028. De machineleesbare watermerkplicht onder artikel 50(2) en een nieuw verbod op AI-gegenereerd intiem beeldmateriaal en materiaal van kindermisbruik schuiven beide naar 2 december 2026. Eén eerlijke kanttekening: deze wijzigingen worden pas rechtsgeldig zodra de Omnibus formeel is aangenomen en gepubliceerd in het Publicatieblad, verwacht vóór 2 augustus 2026 — het is dus richting, nog geen vaststaand recht. Cruciaal: de transparantieverplichtingen en GPAI-handhaving zijn níét uitgesteld. De hele augustusdeadline als uitgesteld behandelen is de dure vergissing.
Waarom dit een architectuurvraag is, niet alleen een juridische
Lees artikel 50 nauwkeurig en de verplichtingen zijn geen papierwerk — het zijn gedragingen tijdens runtime. Je moet AI bekendmaken op het moment van interactie, herkomst koppelen aan gegenereerde output en — de stille onder beide — registraties bijhouden die je daadwerkelijk kunt overleggen als een toezichthouder of auditor erom vraagt. De plek waar die verplichtingen worden vervuld, is overal waar je applicaties modellen aanroepen. Zitten die modelaanroepen verspreid over een dozijn services, elk met eigen logging en eigen disclosure-logica, dan is je naleving net zo versnipperd: inconsistent, moeilijk aan te tonen en onmogelijk in één keer aan te passen wanneer de regels in december opnieuw veranderen.
Eén modelinteractie, via de gateway
De gateway is waar de verplichtingen worden gehandhaafd — en bewezen
Een modelaanroepende gateway is de natuurlijke plek om transparantie operationeel te maken, want elke AI-interactie komt er toch al langs. Dat is wat Qevron is: richt je code op één OpenAI-compatibel endpoint en bereik onze vijf eigen modelfamilies plus 43+ externe providers. Leg de transparantieverplichtingen op die naad en ze houden op bijzaken-per-app te zijn. Disclosure wordt consistent gedrag dat op één plek wordt toegepast. Herkomst — welk model welke output maakte — wordt op de call vastgelegd, niet achteraf gereconstrueerd. Het logboek per request wordt de audittrail die in de praktijk je bewijs van naleving is. En omdat de gateway elk request ziet, geeft hij je het ene dat de documentatieplichten stilletjes vereisen en bijna niemand heeft: een actuele inventaris van welke GPAI-modellen en providers je daadwerkelijk aanroept. Je kunt niet documenteren wat je niet ziet.
Laat modelverkeer door één gateway lopen en de transparantiebasis wordt iets waar je achter kunt staan:
- AI-interactie-disclosure consistent gehandhaafd, niet per app opnieuw gebouwd
- Herkomst vastgelegd bij elke generatie — welk model, welke provider, wanneer
- Eén auditlogboek van model- en toolaanroepen, klaar om op verzoek te overleggen
- Een actuele inventaris van de GPAI-modellen die je echt aanroept, voor de documentatieplichten
- Eén plek om gedrag aan te passen wanneer de watermerkplicht van december 2026 komt
Soevereiniteit: het bewijs blijft binnen je jurisdictie
Er is een soevereiniteitshoek die de in de cloud gehoste compliance-tools niet kunnen evenaren, en die is het waard precies te benoemen. De AI-verordening verplicht je niet tot datalokalisatie, en de AVG evenmin — dat is een hardnekkige mythe. Wat beide wél eisen is verantwoording: onder AVG artikel 5(2) moet je je controles kunnen aantonen, en de registratieplichten van de AI-verordening wijzen dezelfde kant op, richting logboeken en documentatie die je op verzoek kunt overleggen. Het praktische voordeel van een gateway die je zelf draait, is dat dit bewijs — het disclosure-register, het herkomstspoor, de modelinventaris — je perimeter nooit verlaat. Arpanet is daarvoor gebouwd: onze eigen modellen, onze eigen gateway, in te zetten on-prem of in een geïsoleerde omgeving, achter je eigen SSO, met de audittrail binnen een perimeter die je zelf beheert.
Eén eerlijke regel om de cirkel rond te maken: niets hiervan is juridisch advies, en een gateway classificeert je systemen niet voor je. Of een bepaald systeem “hoog-risico” is, wat je precies moet bekendmaken en hoe de decemberwijzigingen op jouw use-case van toepassing zijn, zijn beslissingen voor jou en je juristen. Wat de architectuur je geeft is het handhavingspunt en het bewijs — zodat je, wanneer het juridische antwoord vaststaat, er op één plek naar kunt handelen.
De transparantieklok stopte niet op 2 augustus 2026 — en de goedkoopste plek om eraan te voldoen is de ene naad die elke modelaanroep toch al passeert.
De AI-verordening maakt van “hoe gebruik je AI” een vraag die je met registraties moet beantwoorden, niet met geruststellingen. De teams die augustus comfortabel zullen vinden, zijn degene die modelverkeer al door één observeerbare, soevereine laag leiden — vanaf de eerste regel code gebouwd voor de AVG. De prijs hangt af van je implementatie en schaal; neem contact op en we brengen het samen in kaart.