AI Governance

Documentatie en registraties voor AI onder de EU AI Act

Laatst bijgewerkt: 12 juli 2026

Onderdeel van: AI-documentatie →

Voor een high-risk AI-systeem moet je drie dingen op orde hebben voordat het in gebruik gaat: een technisch dossier volgens Annex IV (Artikel 11), automatische logging van het gebruik (Artikel 12) en registratie van het systeem in de EU-database (Artikel 49). Val je AI-gebruik buiten high-risk, dan gelden lichtere of geen aanvullende verplichtingen, maar het is altijd verstandig om je classificatiebeoordeling schriftelijk vast te leggen. Documentatie is geen bureaucratie achteraf, het is het bewijs dat je aantoonbaar in control bent.

Welke documentatie eist de EU AI Act?

De EU AI Act (Verordening 2024/1689) koppelt de documentatieplicht aan de risicoklasse van je systeem. Voor high-risk systemen gelden de zwaarste eisen. De kern bestaat uit drie onderdelen. Het technisch dossier legt vast wat het systeem doet, hoe het is ontworpen en getest, en welke risico's zijn beoordeeld, zo staat in Artikel 11 (2024). De logging zorgt dat het systeem gedurende zijn hele levensduur automatisch bijhoudt wanneer en hoe het is gebruikt, geregeld in Artikel 12 (2024). En de registratie plaatst het systeem in een openbare EU-database voordat het op de markt komt, volgens Artikel 49 (2024).

Wat moet er in het technisch dossier (Annex IV)?

Annex IV van de verordening somt op wat het technisch dossier minimaal bevat. In gewone taal komt het neer op:

  • een algemene beschrijving van het systeem, het beoogde doel en de gebruikers;
  • hoe het systeem is ontwikkeld, welke data is gebruikt en hoe die is samengesteld;
  • de resultaten van tests, de nauwkeurigheid en de bekende beperkingen;
  • het risicobeheersysteem en de maatregelen voor menselijk toezicht;
  • een beschrijving van wijzigingen die tijdens de levensduur zijn doorgevoerd.

Het dossier moet actueel blijven. Verandert het systeem wezenlijk, dan werk je de documentatie bij. Zie ook high-risk AI-systemen herkennen om eerst vast te stellen of deze plicht op jou van toepassing is.

Wat betekent de registratieplicht in de EU-database?

Voordat een high-risk systeem in gebruik wordt genomen, registreren de aanbieder en het systeem zich in de EU-database. Die database is grotendeels openbaar, zodat burgers en toezichthouders kunnen zien welke high-risk systemen in omloop zijn. Voor gevoelige toepassingen zoals rechtshandhaving, migratie en grensbeheer geldt een besloten deel van de database, waar alleen de Commissie en nationale autoriteiten bij kunnen. De inrichting van die database is geregeld in Artikel 71 (2024).

Hoe pak je dit in stappen aan?

  1. Stel eerst per AI-toepassing de risicoklasse vast en leg die beoordeling vast, ook als de conclusie niet-high-risk is.
  2. Is een systeem high-risk, start dan het technisch dossier volgens Annex IV en houd het bij vanaf het ontwerp, niet pas bij de oplevering.
  3. Richt automatische logging in en bepaal hoe lang je logs bewaart, passend bij het beoogde doel van het systeem.
  4. Registreer het systeem in de EU-database voordat je het in gebruik neemt.
  5. Plan een periodieke controle in, zodat documentatie, logging en registratie meebewegen met wijzigingen aan het systeem.

Een praktijkvoorbeeld: een organisatie gebruikt een AI-tool die sollicitanten rangschikt. Omdat werving onder high-risk valt, houdt de organisatie een technisch dossier bij, laat ze het systeem automatisch loggen wie wanneer is beoordeeld, en registreert ze het systeem in de EU-database voordat de eerste vacature live gaat. Zonder die documentatie kan ze bij een controle niet aantonen dat het systeem eerlijk en zorgvuldig werkt.

Het belang groeit met de adoptie. In 2024 gebruikte 22,7 procent van de Nederlandse bedrijven met tien of meer werknemers AI, meldt het CBS (2025). Hoe meer AI-toepassingen een organisatie inzet, hoe belangrijker het is om de documentatie gestructureerd bij te houden in plaats van per systeem opnieuw het wiel uit te vinden.

Wil je dit gestructureerd inrichten? Lees de uitleg over AI-documentatie en technische dossiers, bekijk het AI-governanceframework om documentatie in je organisatie te borgen, volg een training of vraag een gesprek aan.

Veelgestelde vragen

Moet ik niet-high-risk AI ook documenteren?

De zware documentatieplicht geldt vooral voor high-risk systemen. Toch is het verstandig om ook voor niet-high-risk toepassingen je classificatiebeoordeling schriftelijk vast te leggen. Zo kun je bij een controle onderbouwen waarom je concludeerde dat een systeem niet high-risk is.

Wie moet registreren, de aanbieder of de gebruiker?

De registratie in de EU-database ligt in beginsel bij de aanbieder (provider) van het high-risk systeem. Pas je als organisatie een systeem wezenlijk aan of breng je het onder je eigen naam op de markt, dan kun je zelf als aanbieder worden aangemerkt met bijbehorende plichten. Zie risico's bij AI-leveranciers.

Hoe lang moet ik de documentatie en logs bewaren?

De technische documentatie en logs moeten gedurende de levensduur van het systeem beschikbaar en actueel zijn, en na afloop nog een periode bewaard blijven voor toezicht. Stem de bewaartermijn af op het beoogde doel van het systeem en op je bestaande bewaarbeleid onder de AVG.