EU AI-verordening compliance

EU AI-verordening voor HR-tech leveranciers: wat je klanten straks van je eisen

Als HR-tech leverancier val je onder de striktste categorie van de EU AI-verordening. Hier lees je wat dat betekent voor je documentatie, conformiteit en wat je klanten binnenkort van je verwachten.

· 5 min leestijd · Door

Afgestudeerd in Europees recht (Universiteit Maastricht) · MSc Internationaal Belastingrecht (AI & technologie). Bouwt AI-systemen en adviseert MKB over naleving van de EU AI-verordening.

De EU AI-verordening noemt CV-screening, assessmenttools en geautomatiseerde wervingssoftware expliciet als hoog-risico AI. Als jij die software bouwt, ben je een provider in de zin van de verordening. En dat is een wezenlijk andere juridische positie dan die van je klant.

Dit artikel gaat over jou als AI-verordening HR-tech leverancier. Niet over je eindgebruikers.

Waarom HR-tech onder Bijlage III valt

Bijlage III van de EU AI-verordening somt de hoog-risico categorieën op. Bijlage III, punt 2 gaat over werk en personeelsbeheer. Systemen die worden ingezet voor werving, selectie, promotie, taakverdeling of prestatiemanagement vallen hier expliciet onder, mits ze mensen of hun gedrag beoordelen.

Kijk naar wat jij bouwt:

  • CV-ranking of -screening die automatisch kandidaten sorteert? Hoog risico.
  • Assessmenttools die een score of advies geven over kandidaten? Hoog risico.
  • Prestatiebeoordelingssoftware die medewerkerdata gebruikt om aanbevelingen te doen? Waarschijnlijk hoog risico.
  • Planningssoftware die op basis van gedragsdata taken toewijst? Afhankelijk van de implementatie, maar wees voorzichtig.

Niet alles wat AI bevat is automatisch hoog risico. Een chatbot die veelgestelde HR-vragen beantwoordt, valt er vermoedelijk niet onder. Maar zodra je systeem een oordeel over een mens vormt in een arbeidscontext, is de kans groot dat je in die categorie zit.

Wat provider betekent voor jouw verplichtingen

Artikel 16 van de EU AI-verordening legt de provider-verplichtingen vast. Dit zijn de zware verplichtingen, niet die van de deployer (jouw klant). De verordening maakt bewust onderscheid: de bouwer draagt een andere last dan de gebruiker.

Als provider moet je:

1. Een conformiteitsbeoordelingsprocedure doorlopen Voor hoog-risico AI-systemen in HR is dat een zelfbeoordeling op basis van de eisen in Hoofdstuk III, Afdeling 2. Denk aan risicobeheersysteem, technische documentatie, logregistratie, transparantie richting gebruikers, menselijk toezicht, en nauwkeurigheid en robuustheid.

2. Technische documentatie bijhouden Artikel 11 en Bijlage IV specificeren wat er in die documentatie moet staan. Denk aan: beschrijving van het systeem en de componenten, trainingsdata en -methoden, risicobeoordeling, maatregelen voor menselijk toezicht, en prestatiestatistieken. Dit is geen marketingdocument. Het is een technisch-juridisch document dat klaar moet liggen wanneer een toezichthouder erom vraagt.

3. Automatische logging inbouwen Jouw systeem moet gebeurtenissen registreren die nodig zijn voor post-hoc toezicht. Artikel 12 beschrijft dit. Die logs moeten aantonen wanneer het systeem een beslissing maakte, op basis van welke input, met welk resultaat.

4. Een EU-conformiteitsverklaring opstellen en je systeem registreren in de EU-database Voordat jij jouw hoog-risico HR-AI-systeem op de Europese markt zet, moet er een conformiteitsverklaring zijn en moet het systeem geregistreerd staan in de EU-database die de Commissie beheert.

5. Instructies voor gebruik meegeven Artikel 13 verplicht je tot transparantie richting de deployer (jouw klant). Dat betekent begrijpelijke gebruikersinstructies die uitleggen: wat het systeem doet, hoe het getraind is, wat de bekende beperkingen zijn, en hoe menselijk toezicht ingeregeld moet worden.

Wat klanten binnenkort van je eisen

Je klanten zijn deployers. Zij hebben eigen verplichtingen onder Artikel 26 en ze kunnen die alleen nakomen als jij jouw deel doet. Concreet: ze kunnen niet aantonen dat er menselijk toezicht is als jij dat niet hebt ingebouwd. Ze kunnen geen grondrechten-impactbeoordeling (FRIA) uitvoeren als ze niet weten hoe jouw systeem werkt.

Wat HR-directors en compliance officers van Europese bedrijven straks gaan vragen:

  • "Kunnen jullie een ingevulde technische documentatie aanleveren?"
  • "Staat jullie systeem geregistreerd in de EU-database?"
  • "Hebben jullie een conformiteitsverklaring?"
  • "Welke logging bieden jullie aan, en hoe lang worden logs bewaard?"
  • "Hoe kunnen onze medewerkers bezwaar maken tegen een beslissing van jullie systeem?"
  • "Welke trainingsdata is gebruikt, en is die gecontroleerd op bias?"

Als je op die vragen geen antwoord hebt, is de kans groot dat je die deal niet wint. Zeker bij grotere bedrijven met een eigen compliance-afdeling, of bij bedrijven die al onder AVG-toezicht staan.

Tijdlijn: wanneer moet wat geregeld zijn

De EU AI-verordening is in augustus 2024 in werking getreden. De meest relevante deadlines voor HR-tech providers:

  • Februari 2025: Verboden AI-praktijken zijn van kracht (Artikel 5). Controleer of jouw systeem geen manipulatieve of discriminerende technieken gebruikt.
  • Augustus 2026: De verplichtingen voor hoog-risico AI-systemen in Bijlage III worden van kracht. Dit is de harde deadline voor jouw conformiteitsbeoordeling en documentatie.
  • Augustus 2027: Voor AI-systemen die al vóór augustus 2026 op de markt waren (legacy-systemen) geldt een verlengde overgangsperiode.

Dat klinkt ruim, maar onderschat de doorlooptijd niet. Technische documentatie schrijven, een risicobeheersysteem inrichten, en je conformiteitsverklaring opstellen kost maanden als je het goed doet.

Een praktisch stappenplan voor HR-SaaS bedrijven

Stap 1: Bepaal of je hoog-risico bent Lees Bijlage III, punt 2. Stel per product de vraag: beoordeelt dit systeem een persoon in een arbeidscontext? Als ja, ga verder met stap 2.

Stap 2: Inventariseer je technische componenten Welke modellen gebruik je? Van wie zijn de trainingsdata? Welke externe API's of Foundation Models zijn erin verwerkt? Dit bepaalt of jij volledig provider bent, of dat je deels op anderen leunt.

Stap 3: Richt een risicobeheersysteem in Artikel 9 verplicht dit. Geen eenmalig document, maar een doorlopend proces. Identificeer risico's, documenteer mitigerende maatregelen, test ze.

Stap 4: Schrijf je technische documentatie Gebruik de vereisten uit Bijlage IV als checklist. Wijs intern iemand aan die dit beheert, geen projectje voor een stagaire.

Stap 5: Bouw logging en menselijk-toezicht-functies in Zorg dat deployers het toezicht dat Artikel 26 van hen vraagt, ook daadwerkelijk kunnen uitoefenen via jouw interface. Override-functies, audit trails, bezwaarmogelijkheden.

Stap 6: Stel je conformiteitsverklaring op en registreer Voordat je een nieuw systeem uitrolt op de Europese markt, moet dit geregeld zijn.

Stap 7: Actualiseer je contracten Je verwerkersovereenkomsten onder de AVG zijn waarschijnlijk niet ingericht op AI-verordening-verplichtingen. Zorg dat afspraken over technische documentatie, logging en incident-meldingen erin staan.

De boetes zitten aan de providerkant

Even serieus over wat er op het spel staat. Artikel 99 bepaalt de sancties. Voor providers die hoog-risico AI-systemen op de markt brengen zonder te voldoen aan de verplichtingen: boetes tot 15 miljoen euro of 3% van de wereldwijde jaaromzet, wat hoger is. Niet als dreiging, maar als context. De verordening is ontworpen om leveranciers verantwoordelijk te houden, niet alleen gebruikers.

Als je klant een klacht indient bij de AP of een andere toezichthouder, is de eerste vraag: heeft de provider geleverd wat verplicht is? Als jouw documentatie niet op orde is, sta je zwak.

Kies je positie bewust

Sommige HR-SaaS-bedrijven overwegen om hun software te herpositioneren als "general purpose tool" om onder de hoog-risico-classificatie uit te komen. Dat is juridisch riskant. De verordening kijkt naar de beoogde toepassing, niet alleen naar hoe je het noemt. Als jouw product primair wordt ingezet voor kandidaatbeoordeling en je dat ook weet, is de kans groot dat de toezichthouder dat ook zo ziet.

Beter is om compliance als verkoopargument te zien. Klanten die twijfelen tussen twee tools kiezen steeds vaker de partij die transparant is over haar AI-governance. Dat onderscheid wordt groter naarmate de deadlines dichterbij komen.


Wil je weten of jouw HR-tech product hoog-risico is en wat je als eerste moet regelen? Doe de gratis 2-minuten compliance-check op comply.khairos.ai en krijg direct inzicht in waar je staat.

Hulp nodig bij compliance?

De gratis 2-minuten compliance-check laat je direct zien waar je gaten zitten. Geen e-mailadres nodig om je score te zien.

Start de gratis check →