Leveranciers- en derde-partij-risico's bij AI: GPAI, cloud en API's onder de loep
Laatst bijgewerkt: 12 juli 2026

Gebruik je AI via een leverancier, denk aan een algemeen AI-model (GPAI), een clouddienst of een API, dan blijf je zelf verantwoordelijk voor verantwoord gebruik, maar de verplichtingen zijn verdeeld over de waardeketen. Artikel 25 van de EU AI Act regelt wie waarvoor aan de lat staat, en sinds 2 augustus 2025 hebben aanbieders van algemene AI-modellen hun eigen plichten. De praktische lijn: leg contractueel vast dat je de documentatie van de leverancier krijgt, en controleer of jouw gebruik binnen het beoogde doel van het systeem valt.
Wie is verantwoordelijk als je AI inkoopt?
De EU AI Act verdeelt rollen over de keten. De aanbieder (provider) ontwikkelt of brengt het AI-systeem op de markt. De gebruiksverantwoordelijke (deployer) zet het in binnen de eigen organisatie. Beide dragen verplichtingen, afgestemd op hun rol. Koop je een AI-tool in, dan ben je meestal deployer: je moet het systeem gebruiken volgens de instructies, menselijk toezicht regelen en checken dat je toepassing past bij het beoogde doel. De verdeling van die verantwoordelijkheden staat in Artikel 25 (2024), dat ook eist dat aanbieders en toeleveranciers via contractuele afspraken de benodigde informatie en technische toegang delen.
Welke verplichtingen hebben leveranciers van algemene AI-modellen?
Veel organisaties bouwen op een algemeen AI-model (general-purpose AI, GPAI) van een grote aanbieder. Sinds 2 augustus 2025 gelden voor die aanbieders eigen verplichtingen onder Hoofdstuk V van de AI Act. Volgens Artikel 53 (2024) moeten zij onder meer:
- technische documentatie van het model opstellen en actueel houden;
- informatie en documentatie leveren aan partijen die het model in hun eigen systeem verwerken;
- een beleid voeren om aan het EU-auteursrecht te voldoen;
- een samenvatting publiceren van de data die voor de training is gebruikt.
Voor jou als afnemer betekent dit dat je die documentatie kunt en moet opvragen. Krijg je die niet, dan kun je je eigen naleving niet onderbouwen.
Wanneer word je zelf aanbieder?
Let op een belangrijke valkuil: pas je een ingekocht systeem wezenlijk aan, breng je het onder je eigen naam of merk op de markt, of gebruik je een niet-high-risk systeem voor een doel dat het wel high-risk maakt, dan word je onder Artikel 25 zelf als aanbieder aangemerkt. Je erft dan de zwaardere plichten die daarbij horen, waaronder documentatie en registratie. Zie documentatie en registraties voor AI voor wat dat inhoudt.
Hoe beheers je leveranciersrisico in stappen?
- Inventariseer welke AI-diensten, modellen en API's je van derden gebruikt.
- Bepaal per dienst je rol: ben je deployer of, door aanpassing of herlabeling, aanbieder?
- Vraag de technische documentatie en het beoogde doel op bij de leverancier en controleer of jouw gebruik daarbinnen past.
- Leg in het contract vast welke informatie, ondersteuning en toegang de leverancier levert om naleving mogelijk te maken.
- Regel menselijk toezicht en leg je eigen beoordeling vast, ook als je op een externe dienst leunt.
Een praktijkvoorbeeld: een bedrijf bouwt een klantenservice-chatbot op een extern GPAI-model via een API. Het bedrijf is deployer, vraagt de modeldocumentatie op, legt in het contract vast dat de leverancier wijzigingen meldt, en zorgt dat een medewerker meekijkt bij gevoelige antwoorden. Zou het bedrijf het model zo aanpassen dat het besluiten neemt over mensen, dan verschuift de rol richting aanbieder, met extra plichten.
De afhankelijkheid van leveranciers groeit met de adoptie. In 2024 gebruikte 22,7 procent van de Nederlandse bedrijven met tien of meer werknemers AI, meldt het CBS (2025), en het overgrote deel daarvan draait op tools en modellen van derden. Grip op die keten wordt daarmee een kernonderdeel van je AI-beheersing.
Wil je je leveranciersrisico op orde brengen? Lees de uitleg over de EU AI Act, combineer het met een AI-governanceframework, volg een training of vraag een gesprek aan.
Veelgestelde vragen
Ben ik aansprakelijk als de leverancier iets fout doet?
Als deployer ben je verantwoordelijk voor verantwoord gebruik binnen het beoogde doel en voor menselijk toezicht. De aanbieder is verantwoordelijk voor het systeem zelf. Bij problemen kijkt een toezichthouder naar wie welke rol had, daarom is een goed contract en een vastgelegde beoordeling belangrijk.
Wat vraag ik op bij een AI-leverancier?
Minimaal de technische documentatie, het beoogde doel en de gebruiksinstructies van het systeem, en bij een algemeen AI-model de informatie die Artikel 53 voorschrijft. Leg in het contract vast dat de leverancier deze informatie levert en wijzigingen meldt.
Geldt dit ook voor gewone software met een AI-functie?
Ja, zodra er een AI-component in zit die onder de AI Act valt. Ook dan bepaal je je rol en check je of het gebruik binnen het beoogde doel past. De omvang van je plichten hangt af van de risicoklasse van de toepassing.