AI Documentatie · Technisch Dossier · DPIA · Groningen

AI Documentatie voor de EU AI Act: Technisch Dossier, Logging en DPIA's

AI-documentatie is het geheel van technische dossiers, logs, verwerkingsregisters en DPIA's dat organisaties moeten bijhouden onder de EU AI Act en GDPR. Verplicht voor aanbieders en gebruikers van high-risk AI. Toezichthouders kunnen dit opvragen bij een audit, en dat gebeurt.

We helpen IT-teams, DPO's en compliance-officers in Groningen en Noord-Nederland om de juiste documentatie op te stellen: volledig, verdedigbaar en zonder onnodige overhead.

Documentatieplicht

Wat is AI-documentatie en wanneer is het verplicht?

De EU AI Act verplicht aanbieders van high-risk AI-systemen tot uitgebreide technische documentatie vóór marktintroductie. Deployers, organisaties die het systeem inzetten, moeten het gebruik registreren en kunnen bij een DPIA-plicht onder GDPR ook een gegevensbeschermingseffectbeoordeling aanleveren. Wie niets bijhoudt, kan bij een inspectie door de Autoriteit Persoonsgegevens of de nationale AI-autoriteit niet aantonen dat het systeem verantwoord wordt ingezet.

De documentatieplicht raakt meer organisaties dan je zou denken. In 2025 gebruikt al een derde van de Nederlandse bedrijven met tien of meer medewerkers AI, bij grote organisaties zelfs twee derde (CBS, 2025). Een deel daarvan zet AI in voor high-risk taken zoals werving, kredietbeoordeling of selectie, precies waar een technisch dossier en vaak een DPIA verplicht zijn. Wie dan bij een audit niets kan laten zien, staat met lege handen. Bron: CBS, 2025.

✓Technisch dossier: verplicht voor aanbieders van high-risk AI (Bijlage IV EU AI Act)
✓DPIA: verplicht bij hoog-risico verwerkingen van persoonsgegevens met AI (GDPR Art. 35)
✓AI-register en logging: verplicht voor deployers van high-risk AI-systemen
Diensten

Documentatie-eisen onder de EU AI Act: wat we voor je opstellen

Van technisch dossier tot DPIA: we zorgen dat je documentatie klopt en verdedigbaar is.

01

Technisch dossier AI-systeem

Conform Bijlage IV van de EU AI Act: beschrijving van het systeem, trainingsdata, architectuur, prestatiegrenzen, risicobeheer en testresultaten. Klaar voor markttoezicht.

  • Systeembeschrijving en doel
  • Trainingsdata en modelcapaciteiten
  • Risicobeheersingsmaatregelen
  • Conformiteitsverklaring
02

DPIA voor AI-toepassingen

Gegevensbeschermingseffectbeoordeling conform GDPR Artikel 35. Verplicht bij hoog-risico verwerkingen. We begeleiden het proces van drempelanalyse tot afgerond rapport.

  • Drempelanalyse: wel of geen DPIA?
  • Beschrijving van de verwerking
  • Risicobeoordeling en mitigaties
  • Consultatie DPA indien vereist
03

AI-register & logging-beleid

Een praktisch AI-systeemregister dat alle gebruikte systemen, risicoklassen en documentatiestatus bijhoudt. Inclusief logging-beleid dat voldoet aan de EU AI Act bewaarplicht.

  • AI-inventarisatie en risicoklassering
  • Register conform EU AI Act Artikel 49
  • Logging-beleid en bewaartermijnen
  • Koppeling met GDPR-verwerkingsregister
EU AI Act - Bijlage IV

Wat moet er in een technisch dossier voor AI staan?

Bijlage IV van de EU AI Act definieert de minimale inhoud. In de praktijk gaat dit verder dan een beschrijving: toezichthouders verwachten aantoonbare testresultaten en onderbouwde risicobeoordeling.

01
Beschrijving van het AI-systeemNaam, versie, doel, beoogde gebruikers, toepassingsgebied en de categorieën personen op wie het systeem van invloed is.
02
Trainingsdata en datakwaliteitBeschrijving van gebruikte datasets, herkomst, kwaliteitsmaatregelen, dataverzamelingsmethoden en eventuele vooringenomenheden (bias).
03
Architectuur en algoritmeBeschrijving van de modelarchitectuur, modelcapaciteiten, beperkingen en de logica achter het systeem, zonder handelspropriëtaire informatie prijs te geven.
04
RisicobeheersingWelke risico's zijn geïdentificeerd, welke maatregelen zijn genomen, hoe worden restrisico's gemonitord. Vereist aantoonbare testprocedures.
05
Testresultaten en prestatiedrempelsResultaten van validatie en tests, inclusief nauwkeurigheid, robuustheid en beveiliging. Grenswaarden waarboven het systeem niet mag opereren.
06
Conformiteitsverklaring en versiehistorieVerklaring dat het systeem voldoet aan de toepasselijke eisen. Documentatie van wijzigingen bij updates die de conformiteit raken.
Voor wie

Voor IT-teams, DPO's en compliance-officers in Groningen en Noord-Nederland

AI-documentatie raakt meerdere afdelingen tegelijk. We werken met iedereen die verantwoordelijk is voor compliant AI-gebruik.

IT & Data/ML-engineers

Jullie bouwen of beheren het AI-systeem. We helpen de technische documentatie vertalen naar het format dat Bijlage IV vereist, zonder dubbel werk.

  • Technisch dossier opstellen op basis van bestaande documentatie
  • Logging-architectuur die voldoet aan de bewaarplicht
  • Versiemanagement voor modelwijzigingen
Legal & Compliance

Jullie zijn verantwoordelijk voor naleving. We leveren documentatie die standhoudt bij toezicht van de Autoriteit Persoonsgegevens of de nationale AI-autoriteit.

  • Conformiteitsverklaringen en risicoregisters
  • Mapping EU AI Act ↔ GDPR verplichtingen
  • Documentatie klaar voor markttoezicht
DPO (Functionaris Gegevensbescherming)

DPIA's bij AI-verwerkingen zijn complexer dan bij klassieke IT. We ondersteunen het DPIA-proces van drempelanalyse tot afgerond rapport en DPA-consultatie.

  • DPIA-drempelanalyse voor AI-toepassingen
  • DPIA conform AVG Artikel 35
  • Koppeling verwerkingsregister aan AI-register
Internal Audit & Risk

Jullie willen weten of de organisatie haar AI-gebruik aantoonbaar beheert. We bouwen een register dat auditeerbaar is en aansluit op bestaande ISMS- of ISO-processen.

  • AI-register als audit-trail
  • Integratie met ISO 27001 of NEN 7510
  • Periodieke review van documentatiestatus
Aanpak

Zo verloopt een AI-documentatie traject in Groningen

Geen generiek template dat niemand begrijpt. We starten vanuit jullie daadwerkelijke AI-systemen en bestaande documentatie.

01
Gratis kennismakingsgesprekWe bespreken welke AI-systemen jullie inzetten, wat al gedocumenteerd is en wat ontbreekt. 30 minuten, geen verplichtingen.
02
AI-inventarisatie en risicoklasseringSamen brengen we alle AI-systemen in kaart en bepalen de risicoklasse. Dit bepaalt welke documentatieverplichtingen van toepassing zijn.
03
DPIA-drempelanalysePer systeem beoordelen we of een DPIA verplicht is. Als ja: we begeleiden het volledige DPIA-proces conform AVG Artikel 35.
04
Technisch dossier opstellenVoor high-risk systemen stellen we het technisch dossier op conform Bijlage IV EU AI Act, inclusief testresultaten en conformiteitsverklaring.
05
Register en logging-beleidWe leveren een auditeerbaar AI-register en een logging-beleid met bewaartermijnen, gekoppeld aan jullie GDPR-verwerkingsregister.
Over de adviseur

Jos Punter

Haren, Groningen · info@eenvoudig.ai

15+ jaar in IT-architectuur en informatiebeveiliging. De afgelopen drie jaar gespecialiseerd in AI-governance, EU AI Act compliance en GDPR-toepassing bij AI-verwerkingen. Heeft meer dan 50 organisaties begeleid bij het opzetten van DPIA's, verwerkingsregisters en technische AI-dossiers, van MKB in Groningen tot landelijk opererende instellingen.

“Goede AI-documentatie is geen papieren tijger. Het is het bewijs dat je weet wat je doet.”
Meer over Jos →
FAQ

Veelgestelde vragen over AI-documentatie

Vragen over je specifieke situatie? Mail ons direct.

Is AI-documentatie verplicht voor mijn organisatie?+

Ja, als je een high-risk AI-systeem aanbiedt of inzet. De EU AI Act verplicht aanbieders van high-risk AI tot een technisch dossier en logging. Deployers moeten een gebruiksregister bijhouden. Daarnaast verplicht GDPR bij verwerkingen met AI vrijwel altijd een verwerkingsregister en soms een DPIA.

Wat moet er in een technisch dossier voor een AI-systeem staan?+

Een technisch dossier bevat: beschrijving van het AI-systeem en doel, gebruikte trainingsdata en bronnen, architectuur en modelcapaciteiten, prestatiedrempels en beperkingen, risicobeheermaatregelen, testresultaten, en een verklaring van conformiteit. Bijlage IV van de EU AI Act geeft de volledige lijst.

Wanneer is een DPIA verplicht bij een AI-toepassing?+

Een DPIA is verplicht als de AI-verwerking een hoog risico oplevert voor betrokkenen. Dat geldt vrijwel altijd bij: geautomatiseerde besluitvorming met rechtsgevolg, grootschalige verwerking van bijzondere persoonsgegevens, of stelselmatige monitoring van personen. De Autoriteit Persoonsgegevens publiceert een lijst van verwerkingen waarvoor een DPIA verplicht is.

Wat is het verschil tussen een AI-register en een verwerkingsregister?+

Een verwerkingsregister is een GDPR-verplichting: een overzicht van alle verwerkingen van persoonsgegevens. Een AI-register is een EU AI Act-verplichting: een inventarisatie van de AI-systemen die je organisatie gebruikt, met risicoklasse en documentatiestatus. Beide registers kunnen overlappen maar hebben een andere wettelijke grondslag.

Hoe lang moet ik AI-logs bewaren?+

Voor high-risk AI-systemen schrijft de EU AI Act voor dat logs minimaal zes maanden bewaard worden, tenzij Unierechtelijke of nationale wetgeving langere bewaartermijnen vereist. Voor GPAI-modellen gelden aanvullende eisen. Combineer dit met GDPR-bewaartermijnen voor persoonsgegevens in de logs.

Wat kost het opstellen van AI-documentatie?+

Dat hangt af van het aantal AI-systemen, de risicoklasse en de staat van je huidige documentatie. Een eerste gesprek is gratis. Daarna maken we een vaste prijsafspraak voor het traject. Veel organisaties in Groningen en Noord-Nederland zijn geholpen met een compact traject van drie tot vijf sessies.

Klaar om te starten?

Zorg dat je AI-documentatie verdedigbaar is vóór de inspectie.

Plan een gratis kennismakingsgesprek. We kijken samen naar jullie AI-systemen en wat er aan documentatie ontbreekt. Geen verplichtingen, wel duidelijkheid. info@eenvoudig.ai