Kennisbank · Leveranciers

Een AI-leverancier beoordelen: extra vragen over data en modellen

AI voegt nieuwe afhankelijkheden toe aan een gewone leveranciersbeoordeling: modelproviders, datagebruik en snel veranderende functies.

Door De Compliance Afdeling · Praktische uitleg

Kort antwoord. Beoordeel eerst de concrete dienst zoals iedere andere leverancier. Vraag aanvullend welke AI-functie wordt gebruikt, welke gegevens naar welke modelprovider gaan, of invoer voor training of verbetering wordt gebruikt, hoe resultaten worden gecontroleerd en hoe wijzigingen worden gemeld. De AI-verordening geldt niet op dezelfde manier voor iedere rol of toepassing.

Welke AI-keten moet je zichtbaar maken?

Vraag naar productfunctie, onderliggend model, modelprovider, hosting, gegevensstromen en contractpartij. De EU AI-verordening kent verschillende rollen en verplichtingen; kwalificeer de toepassing voordat je een algemene conformiteitsclaim verlangt. Bij persoonsgegevens blijven de AVG-rollen, verwerkersafspraken en doorgiftevoorwaarden afzonderlijk gelden.

  1. Welke gegevens gaan in prompts of bestanden naar de provider?
  2. Gebruikt de leverancier invoer of uitvoer voor modeltraining of productverbetering?
  3. Kan een medewerker output controleren of corrigeren?
  4. Wanneer wordt een model of subleverancier gewijzigd en hoe hoor je dat?
  5. Welke logs, bewaartermijnen en uitschakelmogelijkheden zijn er?

Welk bewijs vraag je bij een AI-functie?

Vraag een actuele product- en datastroomomschrijving, voorwaarden voor datagebruik, subleverancierslijst, toegangs- en wijzigingsproces, en een relevante evaluatie van fouten of ongewenste output. Een algemene “AI-safe”-verklaring zonder scope of onderbouwing is niet voldoende. Vergelijk de AI-functie met het proces waarin medewerkers haar gebruiken; een laag risico in één toepassing kan in een andere context hoog zijn. Dit is praktische DCA-duiding, geen automatische juridische classificatie.

Wanneer herbeoordeel je?

Maak een modelwissel, nieuwe trainingsvoorwaarde, nieuwe provider, incident of nieuwe gegevenscategorie een expliciete trigger. Leg vast wie intern wijzigingen beoordeelt en of de functie tijdens onderzoek kan worden uitgezet. Gebruik de AI-module in de modulaire vragenlijst naast de gewone privacy-, beveiligings- en continuïteitsvragen.

Verder lezen

Bronnen en broncontrole

Openbare primaire bronnen gecontroleerd op . Het werkmodel en de voorbeelden zijn praktische uitwerkingen van DCA.

Wat is jouw volgende stap?

Bespreek een AI-leverancier

Bespreek de werkelijke toepassing, gegevens en leverancier; daarna bepalen we welke aanvullende beoordeling nodig is.

Bespreek een AI-leverancier

We onthouden jouw cookiekeuze en weergavevoorkeuren. Deze opslag is nodig om de website en jouw instellingen te laten werken.

Clarity registreert klikken, scrollen en pagina-interacties voor gebruiksanalyse en sessieopnamen. Formuliervelden zijn gemaskeerd. De cookies _clck (maximaal 1 jaar) en _clsk (1 dag) koppelen paginaweergaven aan een bezoek of sessie.

Daarnaast gebruiken we Plausible voor geaggregeerde, cookieloze statistieken. Deze meting blijft werken bij weigeren.

We bewaren jouw keuze 30 dagen in deze browser. Bij intrekken kan de pagina opnieuw laden om al geladen volgsoftware te stoppen. Lees ons cookiebeleid.