Woordenlijst · EU AI-regulering GPAI Code of Practice (Code of Practice voor General-Purpose AI (GPAI) onder de EU AI Act)
Vrijwillige Code of Practice voor aanbieders van general-purpose AI-modellen, in 2025 gepubliceerd door het EU AI Office onder de AI Act. Stelt operationele verwachtingen vast voor transparantie, naleving van auteursrecht, veiligheid, beveiliging en AI-governance. Ondertekenaars zijn onder andere OpenAI, Anthropic, Google, Mistral en Aleph Alpha. Fundamentele referentie voor GPAI-compliance tot en met 2027.
## Wat de GPAI Code of Practice precies is
De GPAI Code of Practice is het vrijwillige operationele kader voor aanbieders van general-purpose AI-modellen (GPAI) — grote foundation models die zijn getraind op brede data en aanpasbaar zijn voor meerdere downstream-taken. Gepubliceerd door het EU [AI Office](/nl/glossary/ai-office/) in 2025 onder de [AI Act](/nl/glossary/eu-ai-act/), vertaalt de Code de GPAI-verplichtingen van de AI Act naar concrete operationele verwachtingen.
De Code is vrijwillig — maar naleving creëert een **vermoeden van naleving** van de GPAI-bepalingen van de AI Act. Voor aanbieders van foundation models die de EU-markt bedienen, is ondertekenen en naleven van de Code de praktische route om regulatoire compliance aan te tonen.
## Wat de Code omvat
De Code is opgebouwd uit hoofdstukken die verschillende GPAI-verplichtingsgebieden behandelen:
### 1. Transparantie
Ondertekenaars committeren zich aan het leveren van:
- **Modeldocumentatie**: capaciteiten, beperkingen, beoogde use cases, trainingsmethodologie
- **Samenvattingen van trainingsdata**: aard en omvang van trainingsdata zonder dat eigendomsrechtelijke openbaarmaking vereist is
- **Technische specificaties**: parameteraantallen, architectuuroverzicht, training-compute
- **Begeleiding bij gebruiksbeperkingen**: waar het model wel en niet voor gebruikt zou moeten worden
- **Update- en versiebeleid**: hoe modelversies worden bijgehouden en gecommuniceerd
### 2. Naleving van auteursrecht
Een belangrijke focus van de Code is de spanning rond auteursrecht bij AI-training:
- **Verwerken van rechtenvoorbehoud**: respecteren van opt-out-signalen van rechthebbenden (robots.txt, TDM-uitzonderingssignalen)
- **Herkomst van trainingsdata**: documentatie van bronnen en licenties van trainingsdata
- **Aangewezen contactpunt**: voor rechthebbenden om zorgen te uiten
- **Klachtenmechanisme**: gestructureerd proces voor het afhandelen van auteursrechtelijke kwesties
### 3. Veiligheid en beveiliging (voor GPAI-modellen met systeemrisico)
Voor GPAI-modellen die voldoen aan de drempels voor "systeemrisico" gelden aanvullende veiligheids- en beveiligingsverbintenissen:
- **Modelevaluaties**: red-teaming, adversarial testing, capaciteitsevaluaties
- **Risicobeoordeling**: gestructureerde identificatie van misbruik en risico's van opkomende capaciteiten
- **Risicomitigatie**: technische maatregelen en operationele waarborgen
- **Incidentmelding**: melding aan het AI Office bij significante veiligheidsincidenten
- **Cyberbeveiliging**: bescherming van modelgewichten, inferentie-infrastructuur en trainingspipelines
### 4. AI-governance
Ondertekenaars zetten interne AI-governance-praktijken op:
- **Aangewezen verantwoordelijken** voor naleving van de Code
- **Interne risicobeheerkaders** afgestemd op de verbintenissen van de Code
- **Externe betrokkenheid** met onderzoekers, maatschappelijk middenveld en downstream-deployers
- **Voortdurende verbetering** naarmate AI-capaciteiten evolueren
## Wie heeft ondertekend
Grote foundation-model-aanbieders ondertekenden bij publicatie van de Code:
- **OpenAI**
- **Anthropic**
- **Google** (DeepMind, inclusief Gemini)
- **Mistral AI** (Franse foundation-model-leider)
- **Aleph Alpha** (Duitse foundation-model-aanbieder)
- **Meta** (met specifieke uitzonderingen rond open-weight-commitments)
- **Microsoft** (in coördinatie met de OpenAI-partnership)
- **Amazon** (Bedrock-gecoördineerde commitments)
- Andere significante foundation-model-aanbieders
Een klein aantal grote aanbieders heeft geweigerd te tekenen — opvallend zowel om wat het niet-ondertekenen signaleert als om de politieke druk die daarop volgt.
## Waarom de Code ertoe doet
### 1. Mechanisme van vermoeden van naleving
Naleving van de Code creëert een wettelijk vermoeden van naleving van de GPAI-bepalingen van de AI Act. Voor aanbieders van foundation models die de EU-markten bedienen, vermindert dit de regulatoire onzekerheid drastisch — naleving wordt de standaardroute om compliance aan te tonen.
### 2. Operationele standaardisering
De Code vertaalt relatief abstracte AI Act-bepalingen naar concrete operationele verwachtingen. Dit standaardiseringseffect verspreidt zich verder dan directe ondertekenaars — niet-ondertekenende aanbieders ervaren impliciete marktdruk om gelijkwaardige praktijken te hanteren.
### 3. Operationeel kader voor auteursrecht
De auteursrechtbepalingen van de Code bieden het eerste uitgebreide operationele kader voor AI-training in relatie tot het Europese auteursrecht. De verwerking van rechtenvoorbehoud, de aangewezen contactpunten en het klachtenmechanisme creëren infrastructuur die opvallend afwezig was.
### 4. Veiligheidskader voor systeemrisico
Voor GPAI-modellen met systeemrisico stellen de veiligheids- en beveiligingsbepalingen van de Code de meest concrete operationele verwachtingen tot nu toe voor geavanceerde AI-veiligheid. Dit beïnvloedt het wereldwijde AI-veiligheidsdebat verder dan alleen de EU-jurisdictie.
### 5. EU-positioneringsvoordeel
Europese foundation-model-aanbieders (Mistral, Aleph Alpha) behandelen deelname aan de Code als concurrentievoordeel — zij kunnen geloofwaardig claimen dat hun praktijken native afgestemd zijn op de EU-regulatoire context, in contrast met Amerikaanse aanbieders die opereren onder andere uitgangspunten.
## De drie-jaar-horizon van de Code
De Code is bedoeld voor de overgangsperiode van de AI Act voor GPAI-compliance (2024-2027). Nadat de formele geharmoniseerde normen beschikbaar komen (verwacht 2027-2028), kan de Code evolueren tot geharmoniseerde technische normen of voortbestaan als vrijwillige praktijk naast formele vereisten.
Voor nu is de Code de operationele referentie voor AI Act-GPAI-compliance voor de rest van het decennium.
## Hoe de Code interageert met andere AI-regulering
### Met de AI Act zelf
De Code operationaliseert de GPAI-bepalingen van de AI Act maar vervangt deze niet. De directe bepalingen van de AI Act over GPAI blijven bindend; de Code biedt het praktische compliance-traject.
### Met het AI Pact
Het vrijwillige [AI Pact](/nl/glossary/ai-pact/) is breder — het dekt AI-aanbieders en -deployers binnen de gehele AI-waardeketen. De GPAI Code of Practice richt zich specifiek op aanbieders van foundation models. Het ondertekenen van het AI Pact en het ondertekenen van de GPAI Code of Practice zijn aparte, maar gerelateerde commitments.
### Met handhaving door het AI Office
Naleving van de Code wordt gemonitord door het AI Office. Overtredingen van vrijwillige Code-commitments kunnen formele handhavingsacties onder de AI Act voor de onderliggende verplichte bepalingen triggeren. De Code is qua structuur vrijwillig, maar creëert in de praktijk afdwingbare verwachtingen.
### Met de AI Liability Directive (indien aangenomen)
De [AI Liability Directive](/nl/glossary/ai-liability-directive/) zou, indien aangenomen, samenspelen met naleving van de GPAI Code als bewijs van vervulling van de zorgvuldigheidsplicht. Naleving van de Code wordt zo relevant als juridisch verweer.
## Hoe de Code de AI-ontwikkeling beïnvloedt
### Voor foundation-model-aanbieders die de EU bedienen
Ondertekening van de Code wordt feitelijk verwacht. Niet-ondertekenen is een marktsignaal dat frictie creëert bij klanten en toezichthouders. De vereiste compliance-investering (modeldocumentatie, auteursrechtsystemen, veiligheidspraktijken, governance) is substantieel maar proportioneel.
### Voor downstream-AI-deployers
Deployers die GPAI-modellen integreren kunnen leunen op de documentatie van Code-conforme aanbieders voor hun eigen AI Act-compliance-werk. Dit vereenvoudigt downstream-deployer-compliance aanzienlijk.
### Voor Europese AI-startups
Europese foundation-model-aanbieders (Mistral, Aleph Alpha) gebruiken deelname aan de Code als differentiator. Voor Europese AI-startups die bovenop GPAI-modellen bouwen, vereenvoudigt het kiezen van Code-conforme aanbieders hun eigen compliance.
### Voor Amerikaanse AI-aanbieders
Deelname aan de Code is de praktische route naar EU-markttoegang voor aanbieders van foundation models. De vereiste operationele investeringen (transparantie, auteursrechtsystemen, veiligheidspraktijken) zijn substantieel, maar maken voortdurende toegang tot Europese klanten mogelijk.
## Praktische implicaties
- **Voor AI-aanbieders die de EU-markten bedienen**: ondertekening van de Code is in toenemende mate inkooprelevant en wordt feitelijk verwacht voor serieuze EU-klantbetrokkenheid
- **Voor AI-deployers**: kies Code-conforme aanbieders om downstream-compliance-werk te vereenvoudigen
- **Voor Europese AI-startups**: deelname aan de Code creëert concurrentiedifferentiatie
- **Voor beleid- en compliance-teams**: de Code is de operationele referentie voor AI Act-GPAI-compliance tot en met 2027
- **Voor inkoopteams**: neem GPAI Code-ondertekeningsstatus mee in AI-leveranciersevaluatie
- **Voor rechthebbenden**: de verwerking van rechtenvoorbehoud en het klachtenmechanisme van de Code bieden concrete verhaalsmogelijkheden
De GPAI Code of Practice is het operationeel meest significante enkelvoudige instrument onder de AI Act voor de rest van het decennium. Het tempo van adoptie en de handhavingservaring zetten wereldwijde normen voor governance van foundation models.
Was dit nuttig?
Bedankt voor je feedback!