Extraterritorialiteit van de EU AI Act: wanneer gelden de regels buiten de EU?

Extraterritorialiteit van de EU AI Act - ActCheck EU AI Act gids

De EU AI Act is geen interne markt-wet, maar werkt extraterritoriaal. Een Amerikaanse AI-provider die EU-burgers raakt valt eronder. Wanneer geldt dit precies en welke verplichtingen volgen?

De EU AI Act trekt qua reikwijdte een vergelijkbare lijn als de AVG. Niet de plaats van vestiging is bepalend, maar de plaats waar het effect van het AI-systeem zich manifesteert. Voor Nederlandse bedrijven die met buitenlandse leveranciers werken, en voor Nederlandse aanbieders die richting buiten-EU klanten exporteren, is dat een fundamentele systematiek. In dit artikel werken we artikel 2, de drie extraterritoriale scenarios, de EU-representant uit artikel 22 en de praktische gevolgen uit.

Artikel 2: het toepassingsbereik van de AI Act

Artikel 2 lid 1 omschrijft drie hoofdgroepen die onder de AI Act vallen. Ten eerste providers die AI-systemen in de EU op de markt brengen of in gebruik nemen, ongeacht of zij in de EU of in een derde land gevestigd zijn. Ten tweede deployers die zich in de EU bevinden. Ten derde providers en deployers in derde landen indien de output van het AI-systeem in de EU wordt gebruikt.

De wetgever combineert hier twee aanknopingspunten: de plek waar het systeem op de markt komt en de plek waar het effect optreedt. Dat eerste is een klassieke interne-marktbenadering, dat tweede is extraterritoriaal. De combinatie maakt dat een AI-provider in San Francisco of Singapore alsnog onder de AI Act kan vallen.

Drie scenarios waarin niet-EU partijen onder de wet vallen

Scenario 1: AI-systeem wordt op de EU-markt geplaatst

Een Amerikaanse software-aanbieder verkoopt een SaaS-tool met AI-functionaliteit aan klanten in de EU. Zodra de tool actief op de EU-markt wordt aangeboden via licenties, downloads of cloud-deployment, valt de provider onder de AI Act. Of de servers in de VS staan en of de provider geen vestiging in de EU heeft, is niet bepalend.

Scenario 2: Deployer is in de EU

Een Nederlands ziekenhuis neemt een AI-systeem voor radiologie af van een leverancier in Zwitserland. Het ziekenhuis is in de EU en wordt deployer. Op het ziekenhuis rusten de deployer-verplichtingen uit artikel 26, ongeacht waar de leverancier gevestigd is. De Zwitserse provider valt op grond van het eerste scenario zelf eveneens onder de wet, omdat het systeem op de EU-markt is geplaatst.

Scenario 3: Output van het AI-systeem wordt in de EU gebruikt

Dit is het meest verstrekkende scenario. Een AI-systeem draait volledig buiten de EU, een bedrijf buiten de EU genereert er output mee (bijvoorbeeld een score, een rapport, een classificatie) en die output wordt vervolgens in de EU gebruikt door een EU-deployer. Een Indiase BPO-aanbieder die CV's screent voor een Nederlandse opdrachtgever met een lokaal gehoste AI-tool valt hieronder. De AI Act vermijdt zo dat partijen via offshoring aan de wet kunnen ontsnappen.

Belangrijk: de wet wijst niet alle wereldwijde AI-toepassingen aan. Een systeem dat volledig buiten de EU wordt gebruikt, met output die ook buiten de EU blijft, valt niet onder de AI Act. Het derde scenario verlangt expliciet dat de output in de EU wordt gebruikt.

Vergelijking met AVG-territorialiteit

Wie de AVG kent, herkent het patroon. Artikel 3 AVG legt de extraterritoriale werking vergelijkbaar vast: vestiging in de EU, of het richten van diensten op betrokkenen in de EU, of het monitoren van hun gedrag. Het zogenoemde Brussels effect, waarbij EU-regelgeving wereldwijde marktstandaard wordt, kreeg via de AVG zijn naam. De AI Act bouwt op hetzelfde mechanisme.

Verschil is dat de AI Act niet alleen de verwerking van persoonsgegevens beschermt, maar het volledige systeem aan eisen onderwerpt. Een AI-systeem zonder persoonsgegevens kan onder de AI Act vallen terwijl de AVG niet van toepassing is, denk aan industriele kwaliteitscontrole zonder mensen in beeld. Lees ook ons artikel over AI Act vs AVG voor de uitgebreide vergelijking.

EU-representant verplichting (artikel 22)

Voor providers van hoog-risico AI-systemen die buiten de EU gevestigd zijn, schrijft artikel 22 voor dat zij een gemachtigde vertegenwoordiger in de EU aanwijzen voordat zij hun systeem op de EU-markt brengen. Deze EU-representant is contractueel gemandateerd om namens de provider richting markttoezicht en toezichthouders op te treden.

De aanwijzing moet schriftelijk gebeuren. De representant aanvaardt het mandaat eveneens schriftelijk en is daarna mede-verantwoordelijk voor de naleving van een aantal kerntaken. De provider blijft eindverantwoordelijk, maar de representant is het juridische en operationele aanspreekpunt binnen de EU.

Wat doet een EU-representant?

Artikel 22 lid 3 somt de kerntaken op:

Een EU-representant is geen passieve postbus. Wie de rol op zich neemt, draagt reele aansprakelijkheid en moet actief toezicht houden op zijn opdrachtgever.

Wanneer is geen EU-representant nodig?

De representant-plicht geldt specifiek voor providers van hoog-risico systemen die buiten de EU gevestigd zijn. In drie situaties is geen representant nodig:

Voor general-purpose AI providers (GPAI) gelden vergelijkbare regels onder artikel 54: providers van GPAI-modellen die buiten de EU zijn gevestigd, moeten ook een gemachtigde aanwijzen voordat zij het model in de Unie op de markt brengen.

Hoe kiest u een EU-representant?

De markt voor AI Act-representanten is in 2026 in opbouw. Drie typen aanbieders domineren:

Selectie-criteria: aantoonbare ervaring met AI Act-dossiers, voldoende personeel om termijnen te halen, beroepsaansprakelijkheidsverzekering, fysieke vestiging in een EU-lidstaat en heldere SLA over reactietijden bij verzoeken van toezichthouders.

Importer- en distributor-rollen

Artikel 23 en 24 leggen specifieke verplichtingen op aan importeurs en distributeurs. Een importeur is degene die een AI-systeem uit een derde land op de EU-markt brengt. Een distributeur is iedere andere partij in de toeleveringsketen, anders dan de provider of importeur, die het systeem op de Unie-markt beschikbaar stelt.

Importeurs moeten verifieren dat het systeem is voorzien van de CE-markering, dat de provider zijn verplichtingen heeft vervuld, dat de technische documentatie aanwezig is en dat er een EU-representant is aangewezen waar dat verplicht is. Distributeurs verifieren minimaal dat CE-markering en documentatie aanwezig zijn en dat de opslag- en transportcondities de conformiteit niet aantasten.

Praktische gevolgen voor Nederlandse bedrijven: u kunt eisen aan buitenlandse leveranciers stellen

Bent u Nederlandse deployer met een buitenlandse leverancier? Dan heeft u juridische munitie. De buitenlandse provider is via de extraterritoriale werking gehouden aan de AI Act. U kunt daarvan een afgeleide contractuele claim maken:

Lees ook ons artikel over AI vendor due diligence voor een uitgebreid stappenplan.

Praktische gevolgen voor Nederlandse exporteurs: u kunt zelf provider buiten EU worden

Bent u zelf Nederlandse aanbieder van AI? Houd dan rekening met spiegelregelgeving in derde landen. Voor de VS gelden de staat- en sectorale regels uit ons artikel over EU AI Act vs Amerikaanse aanpak. Voor het Verenigd Koninkrijk werkt men aan een pro-innovation regulatory framework. Brazilie heeft in 2024 een AI-wet aangenomen die structurele overlap met de AI Act vertoont. China kent eigen generatieve-AI-regels.

De praktische aanpak: bouw uw productontwikkeling voor de strengste relevante markt en voeg modulaire controls toe voor specifieke regelgeving per export-bestemming. Dat is kostentechnisch efficienter dan per markt een aparte productlijn.

Wat met cloud-AI van Amerikaanse leveranciers?

Google Workspace AI, AWS AI-diensten, Microsoft Azure AI en OpenAI hebben allemaal Europese vestigingen die in de praktijk als provider richting EU-klanten optreden. Dat betekent dat zij intern AI Act-conform werken en u als afnemer doorgaans een DPA en een AI Act-statement kunt verkrijgen.

Let wel op dat deze structuur niet automatisch betekent dat u als deployer ontslagen bent van uw eigen verplichtingen. U blijft verantwoordelijk voor het AI-register, AI-geletterdheid, menselijk toezicht en, bij toepassing op personen, eventueel een FRIA. De provider levert de bouwsteen, u bouwt het huis.

Risico bij data-route

Sommige Amerikaanse leveranciers verwerken klantdata in de VS voor model-verbetering. Dat kan los van de AI Act ook AVG-risico's met zich meebrengen (denk aan Schrems II en de adequaatheidsbesluiten). Controleer in uw DPA waar trainingsdata wordt verwerkt en op welke rechtsgrond.

Sanctierisico voor niet-EU partijen

De AI Act voorziet niet alleen in boetes, maar ook in marktverbod. Artikel 79 en volgende geven toezichthouders de bevoegdheid om systemen die niet voldoen, terug te roepen van de markt of gebruik ervan te verbieden. Voor een niet-EU partij betekent dat verlies van EU-marktaandeel. Voor Nederlandse deployers die afhankelijk zijn van zo'n systeem betekent het operationele continuiteitsrisico.

De handhaving via EU-representanten en importeurs maakt dat sancties effectief uitvoerbaar zijn, ook tegen partijen zonder fysieke EU-vestiging. De representant kan aansprakelijk worden gesteld en juridisch vervolgd in een EU-lidstaat.

Doe de gratis AI Act check

Wij toetsen of uw bedrijf voldoet aan de AI Act, ook bij buitenlandse leveranciers. In 10 minuten weet u welke contractuele afspraken u nog moet aanvullen en welke deployer-verplichtingen op u rusten.

Start de gratis check

Volledige kennisbank: alle artikelen

Wetsartikelen
Artikel 2: reikwijdte Artikel 3: definities Artikel 4: AI-geletterdheid Artikel 5: verboden AI Artikel 6: classificatie Artikel 9: risicobeheer Artikel 10: data governance Artikel 14: menselijk toezicht Artikel 26: deployers Artikel 27: FRIA Artikel 50: transparantie Artikel 57: sandbox Artikel 73: incidenten Artikel 86: recht op uitleg GPAI & foundation models GPAI Code of Practice
Verboden AI
Verbod emotieherkenning Verbod social scoring Verbod gezichtsherkenning
Sectoren
MKB ZZP Startups & scale-ups MKB vereenvoudigde docs Recruitment HR & personeelsbeleid Financiele sector Verzekeringen Accountancy Advocaten Zorg Onderwijs Gemeenten & overheid Publieke aanbesteding Marketing Media & uitgevers Retail & e-commerce Logistiek & transport Productie & industrie Bouw Vastgoed & makelaars IT-dienstverleners Callcenter & klantcontact Camera & CCTV
AI-tools
ChatGPT Claude (Anthropic) Microsoft Copilot Google Gemini DeepSeek Perplexity Midjourney & DALL-E ElevenLabs & stem-AI Notion AI Open source AI Generatieve AI op werkvloer AI agents
Naleving & governance
EU AI Act naleving Naleving checklist Naleving & toezichthouder Deadlines 2026 AI Act vs AVG AI Act vs NIS2 AI Act vs VS AI wet boetes High-risk AI systemen AI-register opstellen AI beleid opstellen Conformiteitsbeoordeling ISO 42001 Bias & discriminatie Kosten naleving DPIA + FRIA combineren Audit voorbereiden Vendor due diligence
Actualiteit & Nederland
Digital Omnibus uitstel Uitvoeringswet NL NL toezichthouders Algoritmeregister NL EU AI Office