General Purpose AI: GPAI onder de AI Act.

General Purpose AI valt onder Hoofdstuk V van de AI Act (Artikelen 51 tot en met 55) en kent twee niveaus: gewone GPAI onder Artikel 53 en GPAI met systemic risk boven 10^25 FLOPs training-compute onder Artikel 55. Die regels gelden sinds 2 augustus 2025 voor nieuwe modellen; modellen die toen al op de EU-markt waren, hebben tot 2 augustus 2027. De zware verplichtingen liggen bij de model-aanbieders; als MKB ben je bijna altijd deployer. Deze gids legt het verschil tussen model en systeem uit, en wat er dan wel bij jou blijft liggen.

Prometheus21 adviseert MKB en mid-market over GPAI-compliance-positie: welke verplichtingen liggen bij jouw leverancier, welke blijven bij jouw organisatie. Onderdeel van onze AI compliance-aanpak.

10^25
FLOPs-drempel voor GPAI met systemic risk volgens Artikel 51 AI Act
2niveaus
Gewone GPAI (Artikel 53) en GPAI met systemic risk (Artikel 55)
2aug 2025
Van kracht voor nieuwe modellen; bestaande modellen tot aug 2027

Eigen categorie, eigen regels. GPAI anders gereguleerd dan traditionele AI.

General purpose ai, afgekort tot GPAI, vormt een aparte categorie onder de AI Act met eigen regels in Hoofdstuk V (Artikelen 51-55). De regelgever heeft bewust onderscheid gemaakt: GPAI-modellen kunnen voor zoveel verschillende doeleinden worden ingezet dat use-case-risicoclassificatie (zoals bij systemen van Annex III) niet volstaat. In plaats daarvan heeft de Act eigen verplichtingen voor GPAI-aanbieders rondom transparantie, documentatie en risico-management. De zwaarste set verplichtingen is gereserveerd voor GPAI met systemic risk, vergelijkbaar met wat in de internationale AI-community frontier models heet.

De definitie van GPAI uit Artikel 3 lid 63: een AI-model dat significante algemeenheid toont en in staat is om competent een breed scala aan onderscheidende taken uit te voeren. Drie kern-elementen: algemeenheid (niet voor een enkele taak getraind), breed inzetbaar (meerdere taken competent kunnen doen), onafhankelijk van marktvorm (als API, als integratie, als standalone-product). Voorbeelden per 2026: GPT-4 en opvolgers van OpenAI, Claude van Anthropic, Gemini van Google, Llama van Meta, Mistral Large van Mistral AI. Ook als deze niet als standalone-product in de markt staan maar via API beschikbaar zijn, vallen ze eronder. Zie ook onze AI Act-uitleg.

Belangrijk onderscheid: GPAI-model versus GPAI-systeem. Het model is het getrainde neurale netwerk zelf (gewichten plus architectuur). Het systeem is de toepassing die het model gebruikt. GPT-4 is een model; ChatGPT, de mobiele app, de API-integratie in een bedrijfs-chatbot zijn systemen. GPAI-modellen hebben aparte aanbieder-verplichtingen (Artikel 53). GPAI-systemen vallen onder de algemene AI-systeem-regels (bijv. Artikel 50 transparantie bij chatbots, Artikel 5 bij verboden toepassingen, Annex III bij high-risk gebruik). Voor MKB is dit onderscheid relevant omdat je meestal met systemen werkt, niet met modellen.

Systemic risk ai: Artikel 51 definieert een kwantitatieve drempel voor wanneer een GPAI-model als systemic risk wordt beschouwd. De drempel is gebaseerd op de cumulatieve training-compute: 10 tot de macht 25 (10^25) floating-point operations. Boven deze drempel geldt de zwaarste set verplichtingen (Artikel 55): model-evaluatie met meest geavanceerde protocollen, risico-identificatie en mitigatie, cybersecurity-maatregelen, incident-tracking. De Commissie kan de drempel aanpassen en aanvullende kwalitatieve criteria opnemen. Per 2026 bevinden zich modellen zoals GPT-4 en opvolgers, Claude 3+ Opus, Gemini Ultra boven deze drempel; veel andere modellen eronder. Voor MKB-deployer is relevant welke modellen je gebruikt en welk tier ze hebben; aanbieders publiceren dit doorgaans.

Voor Nederlandse MKB-deployer-organisaties is het praktische beeld: jij bent bijna altijd deployer, niet GPAI-model-aanbieder. De zware verplichtingen liggen bij OpenAI, Anthropic, Google, Mistral, Meta. Jouw rol: compliance-check op je leverancier, transparantie naar gebruikers (Artikel 50), juiste classificatie van je eigen AI-systeem (Annex III waar van toepassing), AI-geletterdheid (Artikel 4). Als je echter GPAI integreert in een systeem dat je op de markt brengt onder eigen naam, kun je wel aanbieder-verplichtingen erbij krijgen onder Artikel 25. Dit is een situatie die veel ondernemers onderschatten. Koppel met onze deployer-verplichtingen-gids.

Foundation models AI act: Foundation model is de internationale onderzoeks-term; AI Act hanteert GPAI. Grotendeels overlappend: beide verwijzen naar modellen die op grote schaal getraind zijn en breed inzetbaar.

Frontier model regulering: Frontier models overlappen grotendeels met GPAI met systemic risk. Dit is de meest-gereguleerde subgroep, vanwege potentiele catastrofale risico's.

Eigen Hoofdstuk V
GPAI-regels staan los van Annex III. Het onderscheid komt door algemeenheid; use-case-risicoclassificatie past er niet.
Model versus systeem
GPAI-verplichtingen gelden voor modellen (Artikel 53/55). Systeem-regels komen daarnaast. Precisie in begrippen matter.
Drempel op compute
10^25 FLOPs als kwantitatieve grens voor systemic risk. Enkele publieke modellen; de grens kan door Commissie verschuiven.

Twee tiers, twee verplichtingen-sets

Gewone GPAI vs GPAI met systemic risk. Het verschil is fundamenteel en bepaalt welke artikelen van toepassing zijn.

GPAI-classificatie onder AI Act

Twee niveaus met eigen verplichtingen-set, gestapeld: systemic risk voldoet aan beide

Tier 1

Gewone GPAI

Trigger: significante algemeenheid, breed inzetbaar (Artikel 3 lid 63)

  • Technische documentatie Art. 53.1(a) + Annex XITraining-proces, evaluatie-resultaten, capabiliteiten, voorzien gebruik, architectuur.
  • Informatie voor downstream Art. 53.1(b) + Annex XIIZodat integratoren kunnen voldoen aan eigen AI Act-verplichtingen.
  • Auteursrechten-beleid Art. 53.1(c)Naleving van Unie-auteursrecht, omgang met opt-out-signalen Artikel 4 lid 3 DSM-richtlijn.
  • Training-data-samenvatting Art. 53.1(d)Voldoende gedetailleerd, volgens AI Office-template, publiek beschikbaar.
  • Open-source-uitzondering Art. 53.2Lichte regeling voor open-source-aanbieders zonder systemic risk; minder documentatie-eisen.
Voorbeelden per 2026:Mistral Small/Medium, Llama 3 70B (non-frontier), Claude Haiku, veel open-source-modellen van HuggingFace met beperkte training-compute.
Tier 2 · Zwaardere regels

GPAI met systemic risk

Trigger: training-compute > 10^25 FLOPs OF aanwijzing door Commissie (Artikel 51)

  • Alles uit Tier 1 plus:Gewone GPAI-verplichtingen blijven gelden; systemic risk voegt toe.
  • Model-evaluatie Art. 55.1(a)Meest geavanceerde protocollen voor model-capabiliteit-evaluatie en adversarial testing.
  • Risico-assessment + mitigatie Art. 55.1(b)Systemische risico's op EU-niveau identificeren en beperken.
  • Incident-tracking Art. 55.1(c)Ernstige incidenten documenteren en rapporteren aan AI Office en nationale toezichthouders.
  • Cybersecurity-maatregelen Art. 55.1(d)Passend niveau gezien risico; model-gewichten beschermen tegen ongeautoriseerde toegang.
  • Notificatie aanwijzing Art. 52Aanbieder meldt binnen twee weken aan Commissie dat model boven de drempel zit.
Voorbeelden per 2026:GPT-4 en opvolgers, Claude 3.5 Sonnet/Opus/opvolgers, Gemini 2.5 Pro/Ultra, Llama 3.1 405B, modellen van Anthropic/OpenAI/Google/Meta boven de drempel.

Van GPAI-model naar MKB-gebruiker

Hoe verplichtingen zich verspreiden van model-aanbieder via integrator naar eindgebruiker. Jouw positie bepaalt wat van jou wordt verwacht.

GPAI downstream-verantwoordelijkheden

Drie lagen: model-aanbieder (meestal tech-reus), integrator (SaaS of eigen product), deployer (eindgebruiker)

Laag 1 · Model-aanbieder

OpenAI, Anthropic, Google, Meta, Mistral

Traint en publiceert GPAI-model.

  • Artikel 53 basis-verplichtingen
  • Artikel 55 bij systemic risk
  • Technische documentatie (Annex XI)
  • Training-data-samenvatting
  • Auteursrechten-beleid
  • Info voor downstream (Annex XII)
  • Code of Practice (vrijwillig)
Laag 2 · Integrator

SaaS-bouwer of systeem-aanbieder

Integreert GPAI in eigen systeem voor markt.

  • AI Act-systeem-regels
  • Classificatie systeem (Annex III check)
  • Artikel 50 transparantie bij chatbot
  • Artikel 25 bij substantiele wijziging
  • Ontvangt info van model-aanbieder
  • Instructions for Use aan deployer
  • Eigen risk management
Laag 3 · Deployer

MKB-eindgebruiker

Gebruikt systeem in eigen werkproces.

  • Artikel 4 AI-geletterdheid
  • Gebruik volgens instructies
  • Menselijke controle (bij high-risk)
  • Logs bewaren (Art. 26.6)
  • Artikel 50 disclosure aan gebruikers
  • Leverancier-compliance-check
  • Intern AI-governance

Artikel 56 Code of Practice

Vrijwillige compliance-mechanism voor GPAI-aanbieders. Voor MKB-deployers belangrijk om weten welke leveranciers hebben ondertekend.

Wat is de Code of Practice?

Artikel 56 AI Act voorziet in een vrijwillige Code of Practice gefaciliteerd door de AI Office. De Code concretiseert de Artikel 53 en 55-verplichtingen in operationele termen: wat betekent 'technische documentatie' precies, hoe ziet een 'training-data-samenvatting' er uit, welke incident-melding-procedures volstaan. Ontwikkeld met input van aanbieders, academia, civil society. Ondertekenaars krijgen een compliance-presumption: als je de Code volgt, wordt aangenomen dat je compliant bent. Niet-ondertekenen is toegestaan maar vraagt dan alternatief bewijs.

  • Vrijwillig, maar bestuurlijk sterk signaal
  • Gefaciliteerd door AI Office
  • Compliance-presumption voor ondertekenaars
  • Publiek beschikbaar op AI Office-website

Waarom check je ondertekening?

Voor MKB-deployer is ondertekening door je GPAI-aanbieder een sterk signaal van compliance-intentie. Niet-ondertekening hoeft geen rode vlag te zijn (sommige aanbieders kiezen voor eigen documentatie-weg), maar vraagt wel om nadere check: hoe wordt compliance dan aangetoond. Bij ondertekening mag je als deployer met lagere due-diligence-last werken, omdat de compliance-presumption geldt. Check periodiek op ai.europa.eu welke aanbieders hebben ondertekend en of updates zijn. Belangrijk: Code of Practice is niet dezelfde als geharmoniseerde EN-normen (Artikel 40). Die laatste komen van CEN-CENELEC JTC 21 en zijn breder toepasbaar.

  • Signaal van compliance-intentie leverancier
  • Lagere eigen due-diligence-last
  • Publieke informatie op AI Office-site
  • Geen vervanging van alle compliance-check

GPAI-check in vier stappen

Voor deployer-MKB die GPAI-gebaseerde tools gebruikt.

Inventariseer GPAI

Welke GPAI-gebaseerde tools gebruik je. ChatGPT, Claude, Gemini, Copilot, custom GPTs, API-integraties.

Leverancier-check

Per leverancier: Artikel 53-compliance, Code of Practice-ondertekening, Annex XII-info beschikbaar.

Je eigen positie

Deployer of door-integratie aanbieder? Artikel 25-check. Eigen systeem-classificatie.

Downstream-compliance

Artikel 4 literacy, Artikel 50 transparantie, eventueel Artikel 26 high-risk deployer. Alles operationaliseren.

Onze belofte: GPAI-compliance-check voor MKB-deployer binnen twee weken, inclusief leverancier-scan en downstream-advies. Koppeling met onze deployer-verplichtingen-gids en 10-stappen-MKB-roadmap.

Vier valkuilen bij GPAI

Fouten die MKB bij GPAI-gebruik en -compliance maakt.

Valkuil 1

Model en systeem verwisselen

Artikel 53-verplichtingen gelden voor GPAI-modellen, niet voor systemen die ze gebruiken. Als je ChatGPT integreert, ben je geen GPAI-model-aanbieder maar gebruiker van een GPAI-systeem. Verwarring leidt tot verkeerde compliance-acties (teveel of te weinig).

Valkuil 2

Onbewust aanbieder worden

Als je GPAI substantieel aanpast en onder eigen naam levert (Artikel 25), word je zelf aanbieder. Veel MKB die white-label AI-producten bouwen missen dit. Check altijd: is de aanpassing substantieel, verkoop ik onder eigen naam.

Valkuil 3

Leverancier-check overslaan

Aannemen dat grote AI-leveranciers wel compliant zijn. Deels waar, maar documenteer wel. Bij audit moet je kunnen laten zien welke due-diligence je hebt gedaan. Code of Practice-ondertekening, Annex XII-info, DPA: standaard-check per leverancier.

Valkuil 4

Downstream-verantwoordelijkheden negeren

Ook als de zware last bij aanbieder ligt, heb je als deployer eigen verplichtingen: Artikel 4 literacy, Artikel 50 transparantie, gebruik volgens instructies, logs. Zonder deze blijven operationele risico's en boete-exposure.

Veelgestelde vragen over GPAI

Tien gedetailleerde vragen met artikelverwijzing.

Stel je vraag
Een General Purpose AI-model (GPAI) is volgens Artikel 3, lid 63 AI Act een AI-model (inclusief waar getraind op grote hoeveelheden data met self-supervision-schaal) dat significante algemeenheid toont en in staat is om competent een breed scala aan onderscheidende taken uit te voeren, ongeacht de manier waarop het model op de markt wordt gebracht. Dit onderscheidt GPAI van specifieke AI-systemen ontworpen voor een taak. Voorbeelden: GPT-4, Claude, Gemini, Llama, Mistral's modellen. Ook foundation models vallen hieronder; de Act gebruikt overwegend GPAI als term. Belangrijke onderscheiding: GPAI model (het model zelf) versus GPAI system (toepassing die het model gebruikt). Artikel 3, lid 66: een GPAI-systeem is een AI-systeem dat is gebaseerd op een GPAI-model en dat is bedoeld voor verschillende doeleinden. ChatGPT, Claude Desktop en API-geintegreerde tools zijn GPAI-systemen.
Artikel 51 AI Act bepaalt dat een GPAI-model wordt geclassificeerd als systemic risk als het hoge impact-capabiliteiten heeft. De kwantitatieve drempel uit Artikel 51 lid 2: een GPAI-model wordt verondersteld systemic risk te hebben als de cumulatieve hoeveelheid berekening voor zijn training meer dan 10 tot de macht 25 (10^25) floating-point operations (FLOPs) bedraagt. De Commissie kan deze drempel aanpassen en kan ook aanvullende criteria toevoegen (Artikel 51 lid 1 sub b). Daarnaast kan een GPAI-model op basis van kwalitatieve criteria ook als systemic risk worden aangemerkt. Voorbeelden van modellen boven deze drempel per 2026: GPT-4 en opvolgers, Claude 3+ Opus-class, Gemini Ultra, Llama 3 70B+ varianten. Niet elke commerciele LLM valt onder systemic risk; veel mid-size modellen blijven onder de drempel.
Artikel 53 AI Act legt vier kernverplichtingen op aan alle GPAI-aanbieders. Ten eerste: technische documentatie opstellen en up-to-date houden, met minimaal de informatie uit Annex XI (training-proces, evaluatie-resultaten, voorzien gebruik, model-capabiliteiten, architectuur). Ten tweede: informatie verstrekken aan downstream-aanbieders die GPAI in hun systemen integreren, zodat die kunnen voldoen aan hun eigen AI Act-verplichtingen; minimaal de informatie uit Annex XII. Ten derde: beleid opstellen voor naleving van Unie-auteursrecht, met name voor opt-out-signalen uit Artikel 4 lid 3 Verordening 2019/790. Ten vierde: publiceren van een voldoende gedetailleerde samenvatting van de training-content, volgens een template door de AI Office. Voor GPAI met systemic risk komt Artikel 55 erbovenop: model-evaluatie op basis van meest geavanceerde protocollen, risico-assessment en mitigatie, tracking en documenteren van ernstige incidenten, passende cybersecurity-maatregelen.
De meeste GPAI-verplichtingen liggen bij aanbieders (OpenAI, Anthropic, Google, Mistral, Meta, enzovoort). Voor MKB als deployer (gebruiker van GPAI-gebaseerde tools zoals ChatGPT Enterprise, Claude Team, Gemini Advanced) zijn de directe GPAI-verplichtingen beperkt. Wat wel relevant is: ten eerste, compliance-check op je leverancier. Vraag of ze compliant zijn met Artikel 53 (en 55 voor systemic risk), hebben ze technische documentatie beschikbaar, publiceren ze training-data-samenvatting, wat is hun auteursrechten-beleid. Ten tweede, downstream-positie: als jij GPAI integreert in je eigen AI-systeem dat je op de markt brengt, word je zelf aanbieder van het afgeleide systeem en krijg je mogelijk aanbieder-verplichtingen (Artikel 25). Ten derde, algemene AI Act-verplichtingen blijven: Artikel 4 AI-geletterdheid, Artikel 50 transparantie bij chatbots, Artikel 5 verboden gebruik.
Artikel 56 AI Act voorziet in een vrijwillige Code of Practice die de AI Office faciliteert en die GPAI-aanbieders kunnen ondertekenen als compliance-instrument. De eerste versie is in 2024-2025 ontwikkeld in samenwerking met experts, academia en industrie. De Code concretiseert de Artikel 53 en 55 verplichtingen in operationele termen. Ondertekenaars krijgen een 'compliance-presumption': als je de Code naleeft, wordt verondersteld dat je aan de Artikel 53/55-eisen voldoet, wat handhavings-onzekerheid wegneemt. Niet-ondertekenen is toegestaan maar dan moet je op andere manier aantonen dat je compliance-niveau gelijkwaardig is. Voor Nederlandse MKB is dit vooral relevant om te weten welke leveranciers de Code hebben ondertekend; dat is een sterk signaal van serieuze compliance-intentie.
GPAI-model (Artikel 3 lid 63) is het AI-model zelf: de getrainde gewichten plus architectuur, gekenmerkt door significante algemeenheid. GPAI-systeem (Artikel 3 lid 66) is een AI-systeem dat is gebaseerd op een GPAI-model en voor verschillende doeleinden kan worden gebruikt. Simpel: GPT-4 is een model, ChatGPT is een systeem gebouwd op GPT-4. Verplichtingen onder Artikel 53 en 55 richten zich op model-aanbieders. Verplichtingen onder Artikelen 26 (deployers van high-risk AI), 50 (transparantie) en andere richten zich vaak op systeem-niveau. Dit onderscheid is belangrijk voor wie welke verplichtingen heeft. Een organisatie kan aanbieder zijn van een GPAI-systeem zonder aanbieder te zijn van het onderliggende GPAI-model; dan heb je systeem-verplichtingen maar niet de model-verplichtingen van Artikel 53.
Artikel 113 AI Act bepaalt dat Hoofdstuk V (GPAI-regels) van toepassing is vanaf 2 augustus 2025, twaalf maanden na inwerkingtreding. Artikel 111 lid 3 voegt voor bestaande modellen een overgangstermijn toe: GPAI-modellen die al voor 2 augustus 2025 op de EU-markt waren, hebben tot 2 augustus 2027 om compliance te bereiken. Drie jaar totaal voor deze legacy-modellen. Voor nieuwe GPAI-modellen: compliance vanaf dag een van markt-plaatsing. De AI Office publiceert progressief implementatie-guidance en templates (onder meer voor training-data-samenvatting). Voor MKB: check welke GPAI-modellen je gebruikt en wanneer hun compliance-deadline loopt; kies waar mogelijk voor aanbieders met zichtbare compliance-inspanning. Zie onze AI Act-tijdlijn-gids voor alle deadlines.
Frontier model is geen formele term uit de AI Act maar een in de AI-community gebruikelijke aanduiding voor de meest geavanceerde GPAI-modellen op een bepaald moment, die de grenzen van wat AI kan verleggen. In praktijk overlapt dit grotendeels met de GPAI met systemic risk-categorie uit Artikel 51 AI Act. Voorbeelden per 2026: GPT-4 en opvolgers, Claude 3.5 Sonnet/Opus en opvolgers, Gemini 2.5 Pro/Ultra, Llama 3.1 405B+. Frontier-model-regulering gebeurt wereldwijd onder verschillende regimes: AI Act in EU, Executive Order op AI en staats-wetgeving in VS, verschillende initiatieven in UK en elders. De regulatory focus ligt op catastrofale risico's die deze modellen kunnen veroorzaken. Voor MKB-deployer van commerciele frontier models (via API of Enterprise-plan): de aanbieder draagt het meeste compliance-last.
Artikel 53 bevat de basisverplichtingen voor alle GPAI-aanbieders, ongeacht systemic risk-status. Lid 1 bevat de vier kernverplichtingen: technische documentatie (Annex XI), informatie voor downstream (Annex XII), auteursrechten-beleid, training-data-samenvatting. Lid 2 geeft vrijstellingen voor open-source-aanbieders in beperkte mate: AI-modellen die onder vrije open-source-licentie worden vrijgegeven hoeven niet aan alle documentatie-verplichtingen van lid 1 sub a en b te voldoen, mits de aanbieder geen systemic risk-model is en de modelparameters en architectuur publiek beschikbaar zijn. Voor MKB die open-source GPAI-modellen zoals Llama gebruikt of publiceert: de lichte regime-toepassing kan relevant zijn. Dit maakt open-source in sommige opzichten compliance-aantrekkelijk.
Vijf praktische checks voor MKB-deployers. Eerste: vraag om de technische documentatie voor downstream volgens Annex XII. Als leverancier die niet kan leveren, is er een probleem. Tweede: check of ze de Artikel 56 Code of Practice hebben ondertekend; dit staat publiekelijk op de AI Office-website. Derde: zoek de training-data-samenvatting; deze moet publiek toegankelijk zijn. Vierde: vraag naar auteursrechten-beleid, hoe ze omgaan met opt-out-signalen. Vijfde: bij systemic risk-modellen vraag specifiek naar model-evaluaties, risico-rapporten en incident-tracking (Artikel 55). Grote aanbieders (OpenAI, Anthropic, Google, Microsoft, Meta) publiceren doorgaans compliance-informatie op eigen trust-portalen. Kleinere aanbieders moeten je proactief kunnen voorzien. Documenteer de check als onderdeel van je eigen AI-governance.

GPAI-compliance-check voor jouw MKB

Plan een kennismaking voor GPAI-inventarisatie, leverancier-check en downstream-advies. Binnen twee weken helder wat aanbieders moeten doen en wat bij jou blijft.

Plan een gratis kennismaking Doe de gratis AI-check (5 min)