General Purpose AI: GPAI onder de AI Act.
General Purpose AI valt onder Hoofdstuk V van de AI Act (Artikelen 51 tot en met 55) en kent twee niveaus: gewone GPAI onder Artikel 53 en GPAI met systemic risk boven 10^25 FLOPs training-compute onder Artikel 55. Die regels gelden sinds 2 augustus 2025 voor nieuwe modellen; modellen die toen al op de EU-markt waren, hebben tot 2 augustus 2027. De zware verplichtingen liggen bij de model-aanbieders; als MKB ben je bijna altijd deployer. Deze gids legt het verschil tussen model en systeem uit, en wat er dan wel bij jou blijft liggen.
Prometheus21 adviseert MKB en mid-market over GPAI-compliance-positie: welke verplichtingen liggen bij jouw leverancier, welke blijven bij jouw organisatie. Onderdeel van onze AI compliance-aanpak.
Eigen categorie, eigen regels. GPAI anders gereguleerd dan traditionele AI.
General purpose ai, afgekort tot GPAI, vormt een aparte categorie onder de AI Act met eigen regels in Hoofdstuk V (Artikelen 51-55). De regelgever heeft bewust onderscheid gemaakt: GPAI-modellen kunnen voor zoveel verschillende doeleinden worden ingezet dat use-case-risicoclassificatie (zoals bij systemen van Annex III) niet volstaat. In plaats daarvan heeft de Act eigen verplichtingen voor GPAI-aanbieders rondom transparantie, documentatie en risico-management. De zwaarste set verplichtingen is gereserveerd voor GPAI met systemic risk, vergelijkbaar met wat in de internationale AI-community frontier models heet.
De definitie van GPAI uit Artikel 3 lid 63: een AI-model dat significante algemeenheid toont en in staat is om competent een breed scala aan onderscheidende taken uit te voeren. Drie kern-elementen: algemeenheid (niet voor een enkele taak getraind), breed inzetbaar (meerdere taken competent kunnen doen), onafhankelijk van marktvorm (als API, als integratie, als standalone-product). Voorbeelden per 2026: GPT-4 en opvolgers van OpenAI, Claude van Anthropic, Gemini van Google, Llama van Meta, Mistral Large van Mistral AI. Ook als deze niet als standalone-product in de markt staan maar via API beschikbaar zijn, vallen ze eronder. Zie ook onze AI Act-uitleg.
Belangrijk onderscheid: GPAI-model versus GPAI-systeem. Het model is het getrainde neurale netwerk zelf (gewichten plus architectuur). Het systeem is de toepassing die het model gebruikt. GPT-4 is een model; ChatGPT, de mobiele app, de API-integratie in een bedrijfs-chatbot zijn systemen. GPAI-modellen hebben aparte aanbieder-verplichtingen (Artikel 53). GPAI-systemen vallen onder de algemene AI-systeem-regels (bijv. Artikel 50 transparantie bij chatbots, Artikel 5 bij verboden toepassingen, Annex III bij high-risk gebruik). Voor MKB is dit onderscheid relevant omdat je meestal met systemen werkt, niet met modellen.
Systemic risk ai: Artikel 51 definieert een kwantitatieve drempel voor wanneer een GPAI-model als systemic risk wordt beschouwd. De drempel is gebaseerd op de cumulatieve training-compute: 10 tot de macht 25 (10^25) floating-point operations. Boven deze drempel geldt de zwaarste set verplichtingen (Artikel 55): model-evaluatie met meest geavanceerde protocollen, risico-identificatie en mitigatie, cybersecurity-maatregelen, incident-tracking. De Commissie kan de drempel aanpassen en aanvullende kwalitatieve criteria opnemen. Per 2026 bevinden zich modellen zoals GPT-4 en opvolgers, Claude 3+ Opus, Gemini Ultra boven deze drempel; veel andere modellen eronder. Voor MKB-deployer is relevant welke modellen je gebruikt en welk tier ze hebben; aanbieders publiceren dit doorgaans.
Voor Nederlandse MKB-deployer-organisaties is het praktische beeld: jij bent bijna altijd deployer, niet GPAI-model-aanbieder. De zware verplichtingen liggen bij OpenAI, Anthropic, Google, Mistral, Meta. Jouw rol: compliance-check op je leverancier, transparantie naar gebruikers (Artikel 50), juiste classificatie van je eigen AI-systeem (Annex III waar van toepassing), AI-geletterdheid (Artikel 4). Als je echter GPAI integreert in een systeem dat je op de markt brengt onder eigen naam, kun je wel aanbieder-verplichtingen erbij krijgen onder Artikel 25. Dit is een situatie die veel ondernemers onderschatten. Koppel met onze deployer-verplichtingen-gids.
Foundation models AI act: Foundation model is de internationale onderzoeks-term; AI Act hanteert GPAI. Grotendeels overlappend: beide verwijzen naar modellen die op grote schaal getraind zijn en breed inzetbaar.
Frontier model regulering: Frontier models overlappen grotendeels met GPAI met systemic risk. Dit is de meest-gereguleerde subgroep, vanwege potentiele catastrofale risico's.
Twee tiers, twee verplichtingen-sets
Gewone GPAI vs GPAI met systemic risk. Het verschil is fundamenteel en bepaalt welke artikelen van toepassing zijn.
GPAI-classificatie onder AI Act
Twee niveaus met eigen verplichtingen-set, gestapeld: systemic risk voldoet aan beide
Gewone GPAI
Trigger: significante algemeenheid, breed inzetbaar (Artikel 3 lid 63)
- Technische documentatie Art. 53.1(a) + Annex XITraining-proces, evaluatie-resultaten, capabiliteiten, voorzien gebruik, architectuur.
- Informatie voor downstream Art. 53.1(b) + Annex XIIZodat integratoren kunnen voldoen aan eigen AI Act-verplichtingen.
- Auteursrechten-beleid Art. 53.1(c)Naleving van Unie-auteursrecht, omgang met opt-out-signalen Artikel 4 lid 3 DSM-richtlijn.
- Training-data-samenvatting Art. 53.1(d)Voldoende gedetailleerd, volgens AI Office-template, publiek beschikbaar.
- Open-source-uitzondering Art. 53.2Lichte regeling voor open-source-aanbieders zonder systemic risk; minder documentatie-eisen.
GPAI met systemic risk
Trigger: training-compute > 10^25 FLOPs OF aanwijzing door Commissie (Artikel 51)
- Alles uit Tier 1 plus:Gewone GPAI-verplichtingen blijven gelden; systemic risk voegt toe.
- Model-evaluatie Art. 55.1(a)Meest geavanceerde protocollen voor model-capabiliteit-evaluatie en adversarial testing.
- Risico-assessment + mitigatie Art. 55.1(b)Systemische risico's op EU-niveau identificeren en beperken.
- Incident-tracking Art. 55.1(c)Ernstige incidenten documenteren en rapporteren aan AI Office en nationale toezichthouders.
- Cybersecurity-maatregelen Art. 55.1(d)Passend niveau gezien risico; model-gewichten beschermen tegen ongeautoriseerde toegang.
- Notificatie aanwijzing Art. 52Aanbieder meldt binnen twee weken aan Commissie dat model boven de drempel zit.
Van GPAI-model naar MKB-gebruiker
Hoe verplichtingen zich verspreiden van model-aanbieder via integrator naar eindgebruiker. Jouw positie bepaalt wat van jou wordt verwacht.
GPAI downstream-verantwoordelijkheden
Drie lagen: model-aanbieder (meestal tech-reus), integrator (SaaS of eigen product), deployer (eindgebruiker)
OpenAI, Anthropic, Google, Meta, Mistral
Traint en publiceert GPAI-model.
- Artikel 53 basis-verplichtingen
- Artikel 55 bij systemic risk
- Technische documentatie (Annex XI)
- Training-data-samenvatting
- Auteursrechten-beleid
- Info voor downstream (Annex XII)
- Code of Practice (vrijwillig)
SaaS-bouwer of systeem-aanbieder
Integreert GPAI in eigen systeem voor markt.
- AI Act-systeem-regels
- Classificatie systeem (Annex III check)
- Artikel 50 transparantie bij chatbot
- Artikel 25 bij substantiele wijziging
- Ontvangt info van model-aanbieder
- Instructions for Use aan deployer
- Eigen risk management
MKB-eindgebruiker
Gebruikt systeem in eigen werkproces.
- Artikel 4 AI-geletterdheid
- Gebruik volgens instructies
- Menselijke controle (bij high-risk)
- Logs bewaren (Art. 26.6)
- Artikel 50 disclosure aan gebruikers
- Leverancier-compliance-check
- Intern AI-governance
Artikel 56 Code of Practice
Vrijwillige compliance-mechanism voor GPAI-aanbieders. Voor MKB-deployers belangrijk om weten welke leveranciers hebben ondertekend.
Wat is de Code of Practice?
Artikel 56 AI Act voorziet in een vrijwillige Code of Practice gefaciliteerd door de AI Office. De Code concretiseert de Artikel 53 en 55-verplichtingen in operationele termen: wat betekent 'technische documentatie' precies, hoe ziet een 'training-data-samenvatting' er uit, welke incident-melding-procedures volstaan. Ontwikkeld met input van aanbieders, academia, civil society. Ondertekenaars krijgen een compliance-presumption: als je de Code volgt, wordt aangenomen dat je compliant bent. Niet-ondertekenen is toegestaan maar vraagt dan alternatief bewijs.
- Vrijwillig, maar bestuurlijk sterk signaal
- Gefaciliteerd door AI Office
- Compliance-presumption voor ondertekenaars
- Publiek beschikbaar op AI Office-website
Waarom check je ondertekening?
Voor MKB-deployer is ondertekening door je GPAI-aanbieder een sterk signaal van compliance-intentie. Niet-ondertekening hoeft geen rode vlag te zijn (sommige aanbieders kiezen voor eigen documentatie-weg), maar vraagt wel om nadere check: hoe wordt compliance dan aangetoond. Bij ondertekening mag je als deployer met lagere due-diligence-last werken, omdat de compliance-presumption geldt. Check periodiek op ai.europa.eu welke aanbieders hebben ondertekend en of updates zijn. Belangrijk: Code of Practice is niet dezelfde als geharmoniseerde EN-normen (Artikel 40). Die laatste komen van CEN-CENELEC JTC 21 en zijn breder toepasbaar.
- Signaal van compliance-intentie leverancier
- Lagere eigen due-diligence-last
- Publieke informatie op AI Office-site
- Geen vervanging van alle compliance-check
GPAI-check in vier stappen
Voor deployer-MKB die GPAI-gebaseerde tools gebruikt.
Inventariseer GPAI
Welke GPAI-gebaseerde tools gebruik je. ChatGPT, Claude, Gemini, Copilot, custom GPTs, API-integraties.
Leverancier-check
Per leverancier: Artikel 53-compliance, Code of Practice-ondertekening, Annex XII-info beschikbaar.
Je eigen positie
Deployer of door-integratie aanbieder? Artikel 25-check. Eigen systeem-classificatie.
Downstream-compliance
Artikel 4 literacy, Artikel 50 transparantie, eventueel Artikel 26 high-risk deployer. Alles operationaliseren.
Onze belofte: GPAI-compliance-check voor MKB-deployer binnen twee weken, inclusief leverancier-scan en downstream-advies. Koppeling met onze deployer-verplichtingen-gids en 10-stappen-MKB-roadmap.
Vier valkuilen bij GPAI
Fouten die MKB bij GPAI-gebruik en -compliance maakt.
Model en systeem verwisselen
Artikel 53-verplichtingen gelden voor GPAI-modellen, niet voor systemen die ze gebruiken. Als je ChatGPT integreert, ben je geen GPAI-model-aanbieder maar gebruiker van een GPAI-systeem. Verwarring leidt tot verkeerde compliance-acties (teveel of te weinig).
Onbewust aanbieder worden
Als je GPAI substantieel aanpast en onder eigen naam levert (Artikel 25), word je zelf aanbieder. Veel MKB die white-label AI-producten bouwen missen dit. Check altijd: is de aanpassing substantieel, verkoop ik onder eigen naam.
Leverancier-check overslaan
Aannemen dat grote AI-leveranciers wel compliant zijn. Deels waar, maar documenteer wel. Bij audit moet je kunnen laten zien welke due-diligence je hebt gedaan. Code of Practice-ondertekening, Annex XII-info, DPA: standaard-check per leverancier.
Downstream-verantwoordelijkheden negeren
Ook als de zware last bij aanbieder ligt, heb je als deployer eigen verplichtingen: Artikel 4 literacy, Artikel 50 transparantie, gebruik volgens instructies, logs. Zonder deze blijven operationele risico's en boete-exposure.
Veelgestelde vragen over GPAI
Tien gedetailleerde vragen met artikelverwijzing.
Stel je vraagGPAI-compliance-check voor jouw MKB
Plan een kennismaking voor GPAI-inventarisatie, leverancier-check en downstream-advies. Binnen twee weken helder wat aanbieders moeten doen en wat bij jou blijft.