AI Documentatie voor de EU AI Act: Technisch Dossier, Logging en DPIA's
AI-documentatie is het geheel van technische dossiers, logs, verwerkingsregisters en DPIA's dat organisaties moeten bijhouden onder de EU AI Act en GDPR. Verplicht voor aanbieders en gebruikers van high-risk AI. Toezichthouders kunnen dit opvragen bij een audit, en dat gebeurt.
We helpen IT-teams, DPO's en compliance-officers in Groningen en Noord-Nederland om de juiste documentatie op te stellen: volledig, verdedigbaar en zonder onnodige overhead.
Wat is AI-documentatie en wanneer is het verplicht?
De EU AI Act verplicht aanbieders van high-risk AI-systemen tot uitgebreide technische documentatie vóór marktintroductie. Deployers, organisaties die het systeem inzetten, moeten het gebruik registreren en kunnen bij een DPIA-plicht onder GDPR ook een gegevensbeschermingseffectbeoordeling aanleveren. Wie niets bijhoudt, kan bij een inspectie door de Autoriteit Persoonsgegevens of de nationale AI-autoriteit niet aantonen dat het systeem verantwoord wordt ingezet.
De documentatieplicht raakt meer organisaties dan je zou denken. In 2025 gebruikt al een derde van de Nederlandse bedrijven met tien of meer medewerkers AI, bij grote organisaties zelfs twee derde (CBS, 2025). Een deel daarvan zet AI in voor high-risk taken zoals werving, kredietbeoordeling of selectie, precies waar een technisch dossier en vaak een DPIA verplicht zijn. Wie dan bij een audit niets kan laten zien, staat met lege handen. Bron: CBS, 2025.
Documentatie-eisen onder de EU AI Act: wat we voor je opstellen
Van technisch dossier tot DPIA: we zorgen dat je documentatie klopt en verdedigbaar is.
Technisch dossier AI-systeem
Conform Bijlage IV van de EU AI Act: beschrijving van het systeem, trainingsdata, architectuur, prestatiegrenzen, risicobeheer en testresultaten. Klaar voor markttoezicht.
- Systeembeschrijving en doel
- Trainingsdata en modelcapaciteiten
- Risicobeheersingsmaatregelen
- Conformiteitsverklaring
DPIA voor AI-toepassingen
Gegevensbeschermingseffectbeoordeling conform GDPR Artikel 35. Verplicht bij hoog-risico verwerkingen. We begeleiden het proces van drempelanalyse tot afgerond rapport.
- Drempelanalyse: wel of geen DPIA?
- Beschrijving van de verwerking
- Risicobeoordeling en mitigaties
- Consultatie DPA indien vereist
AI-register & logging-beleid
Een praktisch AI-systeemregister dat alle gebruikte systemen, risicoklassen en documentatiestatus bijhoudt. Inclusief logging-beleid dat voldoet aan de EU AI Act bewaarplicht.
- AI-inventarisatie en risicoklassering
- Register conform EU AI Act Artikel 49
- Logging-beleid en bewaartermijnen
- Koppeling met GDPR-verwerkingsregister
Wat moet er in een technisch dossier voor AI staan?
Bijlage IV van de EU AI Act definieert de minimale inhoud. In de praktijk gaat dit verder dan een beschrijving: toezichthouders verwachten aantoonbare testresultaten en onderbouwde risicobeoordeling.
Voor IT-teams, DPO's en compliance-officers in Groningen en Noord-Nederland
AI-documentatie raakt meerdere afdelingen tegelijk. We werken met iedereen die verantwoordelijk is voor compliant AI-gebruik.
Jullie bouwen of beheren het AI-systeem. We helpen de technische documentatie vertalen naar het format dat Bijlage IV vereist, zonder dubbel werk.
- Technisch dossier opstellen op basis van bestaande documentatie
- Logging-architectuur die voldoet aan de bewaarplicht
- Versiemanagement voor modelwijzigingen
Jullie zijn verantwoordelijk voor naleving. We leveren documentatie die standhoudt bij toezicht van de Autoriteit Persoonsgegevens of de nationale AI-autoriteit.
- Conformiteitsverklaringen en risicoregisters
- Mapping EU AI Act ↔ GDPR verplichtingen
- Documentatie klaar voor markttoezicht
DPIA's bij AI-verwerkingen zijn complexer dan bij klassieke IT. We ondersteunen het DPIA-proces van drempelanalyse tot afgerond rapport en DPA-consultatie.
- DPIA-drempelanalyse voor AI-toepassingen
- DPIA conform AVG Artikel 35
- Koppeling verwerkingsregister aan AI-register
Jullie willen weten of de organisatie haar AI-gebruik aantoonbaar beheert. We bouwen een register dat auditeerbaar is en aansluit op bestaande ISMS- of ISO-processen.
- AI-register als audit-trail
- Integratie met ISO 27001 of NEN 7510
- Periodieke review van documentatiestatus
Zo verloopt een AI-documentatie traject in Groningen
Geen generiek template dat niemand begrijpt. We starten vanuit jullie daadwerkelijke AI-systemen en bestaande documentatie.
15+ jaar in IT-architectuur en informatiebeveiliging. De afgelopen drie jaar gespecialiseerd in AI-governance, EU AI Act compliance en GDPR-toepassing bij AI-verwerkingen. Heeft meer dan 50 organisaties begeleid bij het opzetten van DPIA's, verwerkingsregisters en technische AI-dossiers, van MKB in Groningen tot landelijk opererende instellingen.
“Goede AI-documentatie is geen papieren tijger. Het is het bewijs dat je weet wat je doet.”Meer over Jos →
Is AI-documentatie verplicht voor mijn organisatie?+
Ja, als je een high-risk AI-systeem aanbiedt of inzet. De EU AI Act verplicht aanbieders van high-risk AI tot een technisch dossier en logging. Deployers moeten een gebruiksregister bijhouden. Daarnaast verplicht GDPR bij verwerkingen met AI vrijwel altijd een verwerkingsregister en soms een DPIA.
Wat moet er in een technisch dossier voor een AI-systeem staan?+
Een technisch dossier bevat: beschrijving van het AI-systeem en doel, gebruikte trainingsdata en bronnen, architectuur en modelcapaciteiten, prestatiedrempels en beperkingen, risicobeheermaatregelen, testresultaten, en een verklaring van conformiteit. Bijlage IV van de EU AI Act geeft de volledige lijst.
Wanneer is een DPIA verplicht bij een AI-toepassing?+
Een DPIA is verplicht als de AI-verwerking een hoog risico oplevert voor betrokkenen. Dat geldt vrijwel altijd bij: geautomatiseerde besluitvorming met rechtsgevolg, grootschalige verwerking van bijzondere persoonsgegevens, of stelselmatige monitoring van personen. De Autoriteit Persoonsgegevens publiceert een lijst van verwerkingen waarvoor een DPIA verplicht is.
Wat is het verschil tussen een AI-register en een verwerkingsregister?+
Een verwerkingsregister is een GDPR-verplichting: een overzicht van alle verwerkingen van persoonsgegevens. Een AI-register is een EU AI Act-verplichting: een inventarisatie van de AI-systemen die je organisatie gebruikt, met risicoklasse en documentatiestatus. Beide registers kunnen overlappen maar hebben een andere wettelijke grondslag.
Hoe lang moet ik AI-logs bewaren?+
Voor high-risk AI-systemen schrijft de EU AI Act voor dat logs minimaal zes maanden bewaard worden, tenzij Unierechtelijke of nationale wetgeving langere bewaartermijnen vereist. Voor GPAI-modellen gelden aanvullende eisen. Combineer dit met GDPR-bewaartermijnen voor persoonsgegevens in de logs.
Wat kost het opstellen van AI-documentatie?+
Dat hangt af van het aantal AI-systemen, de risicoklasse en de staat van je huidige documentatie. Een eerste gesprek is gratis. Daarna maken we een vaste prijsafspraak voor het traject. Veel organisaties in Groningen en Noord-Nederland zijn geholpen met een compact traject van drie tot vijf sessies.
Verdiep je kennis over AI-documentatie en compliance
Praktische artikelen over technische dossiers, DPIA's en AI-governance voor compliance-teams.
Documentatie en registraties voor AI: technische dossiers, logging en DPIA's
Lees artikel →Samenloop EU AI Act, GDPR en sector-specifieke regels: zo hou je het overzichtelijk
Lees artikel →GDPR en AI: wettelijke grondslagen voor het trainen en gebruiken van AI-modellen
Lees artikel →Zorg dat je AI-documentatie verdedigbaar is vóór de inspectie.
Plan een gratis kennismakingsgesprek. We kijken samen naar jullie AI-systemen en wat er aan documentatie ontbreekt. Geen verplichtingen, wel duidelijkheid. info@eenvoudig.ai