Op zoek naar een kortere samenvatting?
AI-samenvatting
Belangrijke momenten
Transparantievereisten in de EU-verordening inzake kunstmatige intelligentie
Vanaf augustus 2026 zijn sommige AI-systemen verplicht aan te geven wanneer er AI bij betrokken is, wat het begrip bij de gebruiker zou moeten vergroten.Het verschil tussen zichtbaarheid en mandaat
VORTIQ-X wijst erop dat labels de aanwezigheid van de AI aantonen, maar niet wie de actie of beslissing erachter heeft goedgekeurd.De beslissingsarchitectuur van VORTIQ-X
Stelt een apart beslissingsmoment voor vóór de uitvoering om te controleren of een AI-actie voldoet aan een geldig mandaat.Vijf belangrijke vragen voor de inkoop van AI
Organisaties moeten er onder meer voor zorgen dat het beslissingsmoment nauwkeurig is en dat er ook in geval van afwijzing verifieerbaar bewijs beschikbaar is.Artikel 50 van de EU-verordening inzake kunstmatige intelligentie is van toepassing sinds 2 augustus 2026 en bevat nieuwe transparantie-eisen voor onder meer bepaalde interactieve AI-systemen, deepfakes en door AI gegenereerde of gemanipuleerde content.
Dit is deel 2 van 7 in de artikelenserie van IT-Branschen over VORTIQ-X en geautoriseerde vraag. Lees deel 1: Geautoriseerde vraag – een nieuwe maatstaf voor de AI-markt.
Sinds 2 augustus 2026 hanteert de EU nieuwe transparantie-eisen voor onder meer bepaalde interactieve AI-systemen, deepfakes en door AI gegenereerde of gemanipuleerde content.
Het doel is dat mensen kunnen begrijpen wanneer ze communiceren met een AI-systeem en wanneer content door AI is gecreëerd of gewijzigd. Transparantie-eisen beantwoorden echter niet alle vragen die ontstaan wanneer AI invloed mag uitoefenen op data, geld of bedrijfssystemen.
Het is hier VORTIQ-X plaatst zijn aanbod. De stelling van het bedrijf is dat zichtbaarheid en mandaat twee verschillende controleproblemen zijn.
Een label kan aangeven dat AI aan een proces heeft deelgenomen. Het geeft echter niet automatisch aan wie toestemming heeft gegeven aan een agent om een patiëntendossier te lezen, klantgegevens naar een zoekindex te kopiëren, gegevens naar een ander land te verzenden, een betaalsysteem aan te roepen of een permanente wijziging in een bedrijfssysteem aan te brengen.
”"Een label laat zien dat er AI bij betrokken was. Een verifieerbare beslissing laat zien waarom de actie daadwerkelijk moest worden uitgevoerd", aldus Raymond Steen, oprichter en CTO van VORTIQ-X.
Van analyseverslag na afloop tot beslissing voorafgaand aan de uitvoering
In veel AI-omgevingen is de controle verdeeld over identiteitsdiensten, modelbescherming, beveiligingshulpmiddelen, agentplatformen, doelsystemen en logboekregistratie. Elk van deze componenten kan noodzakelijk zijn.
VORTIQ-X is van mening dat er nog steeds een kloof kan ontstaan als dezelfde technische omgeving een actie voorstelt, communiceert en implementeert, en vervolgens de documentatie produceert die uitlegt wat er is gebeurd.
De door het bedrijf voorgestelde architectuur plaatst daarom een apart beslissingsmoment vóór de daadwerkelijke consequentie. Een model of agent kan een actie voorstellen, maar kan zelf niet de bevoegdheid creëren die de uitvoering van die actie mogelijk maakt.
Het is een minder strikte taak dan het bepalen of de verwerking rechtmatig is. De organisatie, haar juristen, functionarissen voor gegevensbescherming en verantwoordelijke besluitnemers moeten nog steeds het doel, de rechtsgrondslag, de gegevensbehoeften, de ontvangers, de bewaartermijn en andere voorwaarden vaststellen.
Volgens VORTIQ-X is het de taak van het technische systeem om twee dingen te kunnen aantonen:
ER BESTAAT EEN VERANTWOORDELIJKE BEOORDELING DIE ACTUEEL IS.
DE AANGEGEVEN LIMIET WERD GEHANDELD
Het is echter niet de bedoeling dat er een algemene verklaring wordt afgegeven dat een handeling "legaal" is.
Beslissingen over gegevensbescherming laten zien waarom de daadwerkelijke verwerking ertoe doet.
Twee belangrijke beslissingen van de Ierse gegevensbeschermingsautoriteit, de DPC, illustreren het verschil tussen vastgelegde afspraken en de verwerking die daadwerkelijk plaatsvindt.
In 2023 legde de Ierse gegevensbeschermingsautoriteit (DPC) Meta Platforms Ireland een administratieve boete van 1,2 miljard euro op in een zaak betreffende de overdracht van persoonsgegevens van de EU en de EER naar de VS. De DPC oordeelde dat de standaardcontractbepalingen en aanvullende maatregelen de door het Hof van Justitie van de EU geconstateerde risico's niet voldoende ondervangen.
In een aparte uitspraak in 2025 werd TikTok een boete van in totaal €530 miljoen opgelegd na een onderzoek naar de overdracht van gegevens van gebruikers uit de EER naar China en de informatie die over die overdrachten was verstrekt.
De uitspraken hebben betrekking op de AVG, niet op artikel 50 van de AI-verordening, en ze tonen niet aan dat VORTIQ-X of een andere technologie de juridische problemen heeft opgelost. Ze illustreren echter wel waarom een organisatie haar gedocumenteerde beoordeling moet kunnen afstemmen op wat de systemen daadwerkelijk hebben gedaan.
Een voorwaarde die gekoppeld is aan een specifieke handeling.
VORTIQ-X beschrijft een AI-vergunning als een enkeltje: de juiste reiziger, de juiste reis, de juiste bestemming en het juiste tijdstip. Als een van deze voorwaarden verandert, is een nieuwe beslissing vereist.
Voor een individuele datastroom of een individuele AI-actie kan de beslissing onder andere gekoppeld zijn aan:
- geïdentificeerde persoon, dienst, model of agent
- exact werkkoppel, doel en nuttige lading
- de benodigde gegevens en velden
- doel en huidige prestatiebeoordeling
- ontvanger en rechtsgebied
- geldigheidsperiode en bewaarvoorschriften
- beveiligings-, identiteits- en herstelvoorwaarden
- maximaal aantal toegestane gebruiksmogelijkheden
- het recht van het ontvangende systeem om een strengere lokale regel toe te passen
Dit is met name relevant in AI-omgevingen waar dezelfde taak kan voorkomen in de modelcontext, RAG-index, agentgeheugen, toolaanroepen, telemetrie, logboeken en opgeslagen reacties.
De door het bedrijf geregistreerde VXBound-kwalificatie
VORTIQ-X heeft het principe getest in een eigen technische kwalificatie van VXBound, het datawarehouse van het bedrijf voor gecontroleerde data-inname en -uitgifte.
De test werd uitgevoerd op een HPE bare-metal infrastructuur en omvatte 64 lokale modelaanroepen met DeepSeek en Qwen, verdeeld over acht AI-gerelateerde dataoppervlakken. Deze omvatten modelcontext, RAG-indexering en -zoekopdrachten, agentgeheugen, toolpayloads, telemetrie en opgeslagen responsen.
Volgens de resultaten van de vriescoupe-test:
- 16 van de 16 geregistreerde legitieme gegevensstromen zijn voltooid.
- Alle 48 beperkte datastromen hebben geen toestemming gekregen voor vrijgave.
- Alle 16 pogingen om een verlopen machtiging opnieuw te gebruiken werden afgewezen.
- Geen van de geregistreerde verboden gevolgen werd daadwerkelijk uitgevoerd.
- De legitieme dataset werd door middel van een minimaal noodzakelijke transformatie gereduceerd van 5.056 naar 624 bytes.
- Een op zichzelf staande, met VORTIQ-X ontwikkelde verificator verwierp alle 14 geregistreerde wijzigingen in het bewijsmateriaal.
Het resultaat laat zien wat de geregistreerde technische configuratie deed. Het laat niet zien dat de software kan bepalen wat legaal is, dat alle gegevensoverdrachten buiten de testlimiet worden voorkomen, of dat de oplossing door de klant of de overheid is gecertificeerd.
HPE leverde de infrastructuur voor de test. De kwalificatie werd mogelijk gemaakt en geverifieerd door VORTIQ-X en mag niet worden beschreven als een HPE-certificering of onafhankelijke validatie door een derde partij.
Van transparantie naar operationeel mandaat
De richtlijnen van artikel 50 van de Europese Commissie richten zich op het informeren van mensen wanneer zij interactie hebben met bepaalde AI-systemen en op de identificeerbaarheid van bepaalde door AI gegenereerde of gemanipuleerde inhoud.
VORTIQ-X wil een verwante, maar andere laag aanpakken: de vraag of een organisatie een precieze, door AI aangestuurde actie kan koppelen aan een actuele bedrijfsdoelstelling vóór de uitvoering en vervolgens verifieerbaar bewijs kan leveren van uitvoering, beperking of weigering.
Dit kan relevant zijn voor banken, zorgverleners, overheden, energiebedrijven, defensieorganisaties en industriële bedrijven die AI willen inzetten voor de productie van documenten in plaats van alleen voor analyse en het opstellen van documenten.
De commerciële vraag is niet alleen hoeveel AI-capaciteit een organisatie heeft aangeschaft, maar ook hoeveel economisch belangrijke workflows ze daadwerkelijk bereid is goed te keuren voor productie.
Vijf vragen voor inkoop en toezicht
Volgens het voorgestelde model kunnen organisaties die AI aanschaffen met het recht om data of processen te beïnvloeden, vijf vragen stellen:
- Waar vindt het uiteindelijke beslissingsmoment vóór de uitvoering plaats?
- Is de autorisatie gekoppeld aan een specifieke actie, dataset, ontvanger en geldigheidsperiode?
- Kan het ontvangende systeem een strengere lokale regel toepassen?
- Is er aantoonbaar bewijs, zelfs wanneer een handeling wordt geweigerd of beperkt?
- Kunnen de gegevens worden geverifieerd zonder een actieve dienst van het model of de verificatieaanbieder?
Artikel 50 maakt bepaalde AI-systemen en AI-resultaten transparanter. VORTIQ-X wil het mandaat achter de daaropvolgende actie operationeel en verifieerbaar maken. Of het bedrijf dezelfde kenmerken in de praktijk bij klanten kan aantonen, moet nog worden getest bij elke concrete integratie.
Bronnen en redactionele opmerkingen
- Europese Commissie, Richtlijnen inzake transparantieverplichtingen op grond van artikel 50:
https://digital-strategy.ec.europa.eu/en/policies/guidelines-ai-transparency-obligations - Europese Commissie, Vragen en antwoorden over artikel 50:
https://digital-strategy.ec.europa.eu/en/faqs/transparency-obligations-under-article-50-ai-act - Ierse gegevensbeschermingscommissie, Meta Ireland en gegevensoverdracht naar de VS:
https://dataprotection.ie/en/dpc-guidance/decisions/inquiry-concerning-data-transfers-eueea-us-meta-platforms-ireland-limited-its-facebook-service - Ierse gegevensbeschermingscommissie, TikTok en gegevensoverdracht naar China:
https://www.dataprotection.ie/en/news-media/latest-news/irish-data-protection-commission-fines-tiktok-eu530-million-and-orders-corrective-measures-following - VORTIQ-X, benchmark- en kwalificatiematerialen:
https://vortiqxconsilium.com/benchmark
Overgangsregel: Artikel 50 is van toepassing vanaf 2 augustus 2026. Een beperkte overgangsperiode tot 2 december 2026 geldt alleen voor systemen die vóór 2 augustus 2026 in de handel zijn gebracht en alleen voor de verplichting in artikel 50(2) betreffende machineleesbare markering en detecteerbaarheid.
Bronafbakening: De prestatiegegevens van VXBound zijn afkomstig uit de eigen, gecontroleerde technische documentatie van VORTIQ-X. De externe bronnen verifiëren het regelgevingskader en de beslissingen van de DPC, niet de prestaties van het VORTIQ-X-product.
Redactionele transparantie: Raymond Steen heeft de technische analyse en toelichting op het product verzorgd. IT-Branschen is verantwoordelijk voor de feitencontrole, de titels, de selectie en de uiteindelijke redactionele beoordeling.
