Forbudte AI-praksiser: Hva nederlandske bedrifter må vite

Den europeiske KI-loven innførte store endringer 2. februar 2025, som gjør visse KI-praksiser ulovlige i hele EU. Nederlandske bedrifter må nå overholde strenge regler for hvilke KI-systemer de kan bruke.

Selskaper som ikke fjerner forbudte AI-verktøy, risikerer store bøter og potensielle rettslige skritt fra alle som lider skade.

En gruppe forretningsfolk på et moderne kontor har en fokusert diskusjon rundt et konferansebord med digitale skjermer og utsikt over byen i bakgrunnen.

Fra februar 2025 er AI-systemer som manipulerer mennesker, bruker sosial scoring, kategoriserer individer basert på biometriske data eller benytter ansiktsgjenkjenning i sanntid i offentlige rom forbudt i Nederland. Disse forbudene gjelder også teknologi for følelsesgjenkjenning på arbeidsplasser og skoler, samt målrettet innsamling av ansiktsbilder fra internett for å bygge gjenkjenningsdatabaser.

Reglene gjelder umiddelbart, og gir bedrifter ingen nådeperiode til å fase ut disse systemene. Det er viktig å forstå hvilke AI-praksiser som er forbudt og hvilke skritt organisasjonen din må ta for å unngå straffer.

Denne veiledningen forklarer de spesifikke forbudene, skisserer dine compliance-plikter som en nederlandsk bedrift, og dekker opplæringskravene som er nødvendige for å holde virksomheten din lovlig i henhold til den nye loven.

Oversikt over forbudene fra februar 2025

En gruppe forretningsfolk på et moderne kontor diskuterer AI-forskrifter med bærbare datamaskiner og dokumenter på et konferansebord, med et bybilde av nederlandsk arkitektur synlig gjennom store vinduer.

Forordning (EU) 2024/1689, kjent som EUs KI-lov , innførte spesifikke forbud mot visse kunstig intelligens-praksiser som trådte i kraft 2. februar 2025. Disse reglene gjelder for din nederlandske virksomhet hvis du utvikler, distribuerer eller bruker KI-systemer i Nederland eller i EU for øvrig.

Omfanget av forbudte AI-praksiser

KI-loven forbyr spesifikk KI-praksis som utgjør uakseptable risikoer for grunnleggende rettigheter og europeiske verdier. Artikkel 5 i forordning (EU) 2024/1689 identifiserer disse forbudte praksisene basert på deres potensielle skade snarere enn selve teknologien.

De viktigste forbudte kategoriene inkluderer:

  • Manipulative AI-systemer som utnytter sårbarheter hos spesifikke grupper
  • Sosiale poengsystemer av offentlige myndigheter
  • Fjernbiometrisk identifikasjon i sanntid i offentlig tilgjengelige rom for lov håndheving (med begrensede unntak)
  • Biometriske kategoriseringssystemer som utleder sensitive egenskaper
  • Umålrettet skraping av ansiktsbilder fra internett eller CCTV-opptak

Din bedrift faller inn under disse forbudene enten du opererer som leverandør, distributør eller distributør av kunstig intelligens i Nederland. Den nederlandske databeskyttelsesmyndigheten samarbeider med andre håndhevingsorganer i EU for å sikre samsvar.

Brudd på regelverket medfører bøter på opptil 7 % av din globale årlige omsetning.

Ikrafttredelsesdatoer og overgangsperioder

Forbudene i henhold til artikkel 5 trådte i kraft 2. februar 2025. Dette betyr at virksomheten din må overholde disse reglene umiddelbart dersom du bruker eller utvikler relevante AI-systemer.

Håndhevingsrammeverket følger en trinnvis tidslinje. Fullstendige straffer, styringsstrukturer og bestemmelser om taushetsplikt trer i kraft fra 2. august 2025.

Dette gir organisasjonen din et seks måneders vindu der reglene gjelder, men de fullstendige håndhevingsmekanismene fortsatt er under etablering. Europakommisjonen publiserte offisielle retningslinjer 4. februar 2025 for å avklare hvordan disse forbudene fungerer i praksis.

Markedstilsynsmyndighetene, inkludert den nederlandske datatilsynsmyndigheten, fikk ansvaret for å overvåke og håndheve disse reglene fra startdatoen i februar.

Viktige definisjoner: AI-systemer og -praksis

I henhold til AI-loven betyr et AI-system programvare som bruker maskinlæring, logikkbaserte tilnærminger eller statistiske metoder for å generere resultater som prediksjoner, anbefalinger eller beslutninger. Denne definisjonen er bevisst bred for å dekke nåværende og nye teknologier.

En forbudt KI-praksis refererer til spesifikke måter å distribuere eller bruke kunstig intelligens på som EU har ansett som uakseptable. Forbudet gjelder selve praksisen, ikke den underliggende teknologien.

Dette betyr at du kan bruke det samme AI-systemet til tillatte formål, samtidig som du er utestengt fra visse applikasjoner. Virksomheten din må skille mellom AI-systemet (teknologien) og dets praksis (hvordan du bruker det).

Et AI-system for ansiktsgjenkjenning kan være lovlig for adgangskontroll i bygninger, men forbudt for sanntidsovervåking i offentlige rom. Kontekst og anvendelse avgjør lovligheten i henhold til forordning (EU) 2024/1689.

Detaljert liste over forbudte AI-praksiser

En gruppe forretningsfolk på et moderne kontor diskuterer AI-forskrifter rundt et bord med digitale enheter og en stor skjerm som viser AI-relatert grafikk.

EUs KI-lov forbyr spesifikke KI-applikasjoner som utgjør uakseptable risikoer for grunnleggende rettigheter og sikkerhet. Disse forbudte praksisene faller inn i tre hovedkategorier: systemer som manipulerer menneskelig atferd, systemer som utnytter sårbare grupper , og mekanismer som muliggjør masseovervåking gjennom sosial scoring.

Manipulerende og bedragerske systemer

AI-loven forbyr ethvert AI-system som bruker subliminale teknikker for å forvrenge menneskelig atferd vesentlig på måter som forårsaker skade. Dette er metoder som virker utenfor din bevisste bevissthet for å påvirke dine beslutninger eller handlinger.

Forbudte manipulerende praksiser inkluderer:

  • AI-systemer som bruker subliminale komponenter du ikke kan oppdage
  • Systemer utviklet for å utnytte aldersrelaterte sårbarheter hos barn
  • Teknologier som manipulerer atferd for å forårsake fysisk eller psykisk skade

Du kan ikke bruke AI til å bevisst lure folk på måter som fører til betydelig skade . Dette betyr at bedriften din ikke kan bruke chatboter eller virtuelle assistenter som villeder brukere om deres AI-natur når denne bedrageriet kan føre til skade.

Forbudet gjelder også AI-systemer som bruker mørke mønstre eller psykologisk manipulasjon for å presse brukere mot skadelige valg. Loven beskytter enkeltpersoner mot AI-praksiser som omgår rasjonell beslutningstaking.

Hvis AI-systemet ditt påvirker atferd gjennom skjult manipulasjon i stedet for transparent informasjon, bryter det loven.

Utnyttelse av sårbare individer

AI-systemer som utnytter sårbarheter knyttet til alder, funksjonshemming eller sosiale eller økonomiske forhold er strengt forbudt. Du kan ikke bruke AI til å utnytte personer som mangler evnen til å forstå eller motstå manipulasjon.

Dette forbudet gjelder kunstig intelligens som er rettet mot barns manglende erfaring eller eldres kognitive nedgang. Bedriften din kan ikke bruke systemer som utnytter fysiske eller psykiske funksjonshemminger for å manipulere atferd.

Kunstig intelligens som utnytter økonomisk desperasjon eller sosial isolasjon faller også inn under dette forbudet.

Beskyttede sårbare grupper inkluderer:

  • Barn og mindreårige
  • Eldre personer med kognitive svekkelser
  • Personer med fysiske eller psykiske funksjonshemminger
  • Personer som opplever økonomiske vanskeligheter

Forbudet gjelder når KI-systemet ditt forårsaker eller sannsynligvis vil forårsake betydelig skade gjennom utnyttelse. Du må vurdere om KI-applikasjonene dine kan være urettferdig rettet mot sårbare befolkningsgrupper.

Sosial scoring og atferdsprofilering

AI-loven forbyr AI-systemer som evaluerer eller klassifiserer folk basert på deres sosiale atferd eller personlige egenskaper. Du kan ikke bruke sosiale poengordninger som fører til urettferdig behandling eller skade.

Sosial scoring innebærer å vurdere individer basert på deres oppførsel, relasjoner eller forventet atferd. Dette skaper profiler som bestemmer tilgang til tjenester, muligheter eller rettigheter.

Forbudte aktiviteter for sosial scoring inkluderer:

  • Vurderer borgere basert på sosial eller profesjonell atferd
  • Lage pålitelighetspoeng fra personopplysninger
  • Å forutsi kriminell atferd basert på profilering
  • Å nekte tjenester basert på atferdsvurderinger

Du kan ikke implementere AI-systemer som gir poengsummer som avgjør om noen mottar helsetjenester, utdanning, arbeid eller finansielle tjenester. Forbudet gjelder uavhengig av om du driver disse systemene som en offentlig myndighet eller en privat virksomhet.

Fjernbiometrisk identifikasjon i sanntid på offentlige steder faller også under strenge forbud med begrensede unntak for politi.

Forbud mot biometrisk, ansiktsgjenkjenning og emosjonell AI

EUs KI-lov forbyr flere typer biometriske systemer og ansiktsgjenkjenningssystemer som utgjør en risiko for grunnleggende rettigheter . Disse forbudene påvirker hvordan nederlandske bedrifter kan bruke biometriske data , ansiktsgjenkjenningsdatabaser, verktøy for følelsesgjenkjenning og sanntidsidentifikasjonssystemer i offentlige rom.

Biometrisk kategorisering og databruk

Du kan ikke bruke AI-systemer som kategoriserer personer basert på biometriske data for å utlede rase, politiske meninger, fagforeningsmedlemskap, religiøs tro eller seksuell legning. Dette forbudet gjelder når du markedsfører disse systemene, tar dem i bruk eller bruker dem til dette spesifikke formålet.

Forbudet rammer systemer som trekker sensitive slutninger om enkeltpersoner gjennom biometrisk analyse. Bedriften din risikerer bøter på opptil 7 % av den globale årlige omsetningen for manglende overholdelse.

Det finnes ett unntak fra denne regelen. Du kan merke eller filtrere lovlig ervervede biometriske datasett, for eksempel bilder, basert på biometriske data i rettshåndhevelsessammenhenger.

Utenom politiet er disse kategoriseringspraksisene fortsatt fullstendig forbudt.

Restriksjoner på ansiktsgjenkjenningsteknologier

Du kan ikke opprette eller utvide databaser for ansiktsgjenkjenning gjennom umålrettet skraping av ansiktsbilder fra internett eller CCTV-opptak. Dette forbudet trådte i kraft 2. februar 2025.

Fire betingelser må være oppfylt for at dette forbudet skal gjelde:

  • Praksisen innebærer å plassere, vedlikeholde eller bruke et AI-system
  • Formålet er å opprette eller utvide databaser for ansiktsgjenkjenning
  • Metoden bruker umålrettet skraping av ansiktsbilder
  • Datakildene er internett eller CCTV-opptak

Nøkkelordet er «umålrettet». Du kan ikke samle ansiktsbilder på en bred og vilkårlig måte.

Dette betyr at du ikke kan utplassere kameraer i supermarkeder eller offentlige områder som automatisk skraper ansikter for å bygge gjenkjenningsdatabaser uten spesifikke målrettingskriterier.

Følelsesgjenkjenning i sysselsetting og utdanning

Du kan ikke bruke AI-systemer til å utlede følelser hos folk på arbeidsplasser og i utdanningsinstitusjoner. Dette forbudet påvirker direkte HR-avdelinger, skoler og opplæringsinstitusjoner som kan vurdere verktøy for følelsesgjenkjenning.

Forbudet gjelder alle AI-systemer som er utformet for å lese eller tolke følelsestilstander i disse spesifikke omgivelsene. Om du bruker ansiktsanalyse, stemmegjenkjenning eller andre biometriske indikatorer spiller ingen rolle.

Det finnes ett snevert unntak. Du kan bruke kunstig intelligens for følelsesgjenkjenning hvis det tjener medisinske eller sikkerhetsmessige formål.

For eksempel kan overvåking av førerens årvåkenhet av sikkerhetsmessige årsaker eller oppdagelse av pasientlidelser i helsevesenet kvalifisere under dette unntaket.

Begrensninger på fjernbiometrisk identifikasjon

Du kan ikke bruke sanntids biometriske identifikasjonssystemer på offentlig tilgjengelige steder for politiformål, unntatt under strengt definerte omstendigheter. Disse unntakene inkluderer leting etter ofre for bortføring eller menneskehandel, forebygging av overhengende trusler mot livet eller terrorangrep, og lokalisering av mistenkte for alvorlige forbrytelser som kan straffes med minst fire års fengsel.

All bruk krever forhåndsgodkjenning fra en rettsmyndighet eller et uavhengig forvaltningsorgan. I hastesituasjoner kan du starte bruken uten godkjenning, men du må be om godkjenning innen 24 timer.

Hvis myndighetene avslår autorisasjonen, må du umiddelbart slutte å bruke systemet og slette alle data. Nederland kan fastsette sine egne detaljerte regler for disse unntakene innenfor nasjonal lov.

Bedriften din må varsle den relevante markedstilsynsmyndigheten og den nasjonale datatilsynsmyndigheten om hver bruk. Medlemsstatene sender inn årlige rapporter om bruk av biometrisk identifikasjon i sanntid til Europakommisjonen.

Samsvarsforpliktelser for nederlandske bedrifter

Nederlandske bedrifter må ta konkrete skritt for å oppnå samsvar med regelverket for AI ved å identifisere forbudte systemer, fjerne dem fra driften og opprettholde riktig dokumentasjon. Det nederlandske datatilsynet og den nederlandske myndigheten for digital infrastruktur vil håndheve disse kravene med betydelige straffer for brudd.

Identifisering av forbudt AI i driften

Du må gjennomføre grundige risikovurderinger på tvers av organisasjonen din for å finne AI-systemer som kan bryte de nye reglene. Dette betyr å undersøke all teknologi som bruker manipulasjonsteknikker, utnytter sårbarheter, implementerer sosial scoring eller foretar biometriske identifikasjoner i sanntid på offentlige steder.

Start med å lage en oversikt over alle AI-systemer som er i bruk for øyeblikket. Dokumenter hva hvert system gjør, hvordan det behandler data og hvem det påvirker.

Vær spesielt oppmerksom på systemer som samhandler med kunder, ansatte eller publikum. Risikovurderingene dine bør vurdere om et system kan skade grunnleggende rettigheter.

Dette inkluderer å sjekke om AI-systemer tar avgjørelser om personer basert på atferd, personlige egenskaper eller sosiale forbindelser. Systemer som sporer eller profilerer individer uten åpenhet krever umiddelbar gjennomgang.

Samarbeid med de tekniske teamene dine for å forstå hvordan hvert AI-system fungerer. Du kan ikke bare stole på leverandørbeskrivelser.

Den nederlandske datatilsynet har gjort det klart at du har ansvaret for samsvar uavhengig av om du bygde systemet eller kjøpte det fra en tredjepart.

Utfasing eller fjerning av forbudte AI-systemer

Du må slutte å bruke forbudte AI-praksiser umiddelbart. Loven tillater ingen nådefrist for forbudte systemer.

Hvis risikovurderingen din identifiserer en forbudt praksis, må du deaktivere den umiddelbart. Lag en fjerningsplan som tar for seg både tekniske og driftsmessige konsekvenser.

Noen systemer kan være innebygd i større plattformer eller koblet til flere prosesser. Du må sørge for at fjerning av forbudte elementer ikke forstyrrer viktige forretningsfunksjoner.

Før du slår av et system, bør du identifisere hvordan du skal håndtere oppgavene det tidligere utførte. Dette kan bety å gå tilbake til manuelle prosesser, implementere en annen teknologi eller omforme arbeidsflyter fullstendig.

Dokumenter hvert trinn i fjerningsprosessen. Registrer når du oppdaget den forbudte praksisen, hvilke handlinger du tok, og når systemet ble fullstendig deaktivert.

Tilsynsmyndigheter vil forvente klare bevis på at du handlet raskt da du identifiserte bruddet.

Journalføring og dokumentasjon

Du må oppbevare teknisk dokumentasjon som beviser samsvar med forbudsreglene. Dette inkluderer registreringer av risikovurderingene dine, beslutninger om AI-systemer og eventuelle endringer du har gjort for å oppnå samsvar.

Dokumentasjonen din bør dekke:

  • Systeminventar med beskrivelser av hver AI-applikasjon
  • Risikovurderingsrapporter viser din analyse av potensielle brudd
  • Fjerningsoppføringer detaljer om når og hvordan du deaktiverte forbudte systemer
  • Konsekvensanalyser av grunnleggende rettigheter for eventuelle grensetilfeller

Oppbevar disse registrene i minst fem år. Det nederlandske personverntilsynet kan be om dem under inspeksjoner eller undersøkelser.

Manglende eller ufullstendig dokumentasjon kan føre til bøter på opptil € 7 500 000 eller 1 % av den årlige globale omsetningen. Den tekniske dokumentasjonen din må være detaljert nok til at regulatorer kan forstå hva AI-systemene dine gjør og hvorfor de overholder loven.

Generiske beskrivelser eller markedsføringsmateriell oppfyller ikke dette kravet. Inkluder tekniske spesifikasjoner, dataflyter og beslutningsprosesser.

Oppdater dokumentasjonen din hver gang du modifiserer AI-systemer eller distribuerer nye. Du trenger kontinuerlige prosesser for å sikre at fremtidige systemer ikke introduserer forbudte praksiser.

Krav til KI-kompetanse og opplæring av ansatte

Fra og med 2. februar 2025 må nederlandske bedrifter som tilbyr eller distribuerer AI-systemer sørge for at de ansatte har tilstrekkelig AI-kompetanse. Denne forpliktelsen gjelder uavhengig av om du bruker AI-systemer med høy eller lav risiko.

Dokumenterte opplæringsprogrammer må være skreddersydd for de ansattes roller og tekniske bakgrunn.

Forklaring av forpliktelsen til KI-leseferdigheter

Artikkel 4 i EUs KI-lov pålegger alle leverandører og distributører av KI et juridisk krav om å sikre tilstrekkelig KI-kompetanse blant personalet sitt. Du må iverksette tiltak for å garantere at ansatte og leverandører som arbeider med KI-systemer forstår teknologien de jobber med.

Forpliktelsen til KI-kompetanse gjelder alle som driver, bruker eller tar avgjørelser om KI-systemer på dine vegne. Dette inkluderer teknisk personell som bygger eller vedlikeholder KI-systemer, samt ikke-tekniske ansatte som bruker KI-verktøy i sitt daglige arbeid.

Du må skreddersy opplæring i KI-kompetanse til hver persons rolle, tekniske kunnskap, erfaring, utdanning og den spesifikke konteksten de bruker KI-systemer i. En programvareutvikler som implementerer KI-modeller krever annen opplæring enn en kundeservicerepresentant som bruker KI-drevne chatboter.

Forpliktelsen krever at du gjør ditt «beste anstrengelse» for å sikre tilstrekkelige leseferdighetsnivåer. Du kan ikke bare tilby symbolsk opplæring og hevde at du overholder regelverket.

Utvikling av effektive opplæringsprogrammer

KI-kompetanseprogrammet ditt bør ta for seg de spesifikke KI-systemene organisasjonen din bruker, i stedet for å gi generell informasjon. De ansatte må forstå hvordan de spesifikke KI-verktøyene de jobber med fungerer, deres begrensninger og potensielle risikoer.

Opplæringsinnholdet bør dekke:

  • Grunnleggende AI-konsepter som er relevante for systemene dine
  • Slik bruker du AI-verktøy riktig
  • Potensielle skjevheter og feil i AI-utdata
  • Når menneskelig tilsyn er nødvendig
  • Organisasjonens retningslinjer og prosedyrer for AI

Du må vurdere hver ansatts utgangspunkt for kunnskap. Teknisk personale kan trenge avansert opplæring i modellutvikling og testing, mens vanlige brukere trenger praktisk veiledning i å tolke AI-utdata og gjenkjenne når resultatene virker feil.

Opplæring kan ta ulike former, inkludert workshops, nettkurs, veiledning på jobb eller eksterne programmer. Formatet er mindre viktig enn å sørge for at de ansatte faktisk tilegner seg nødvendig kunnskap og ferdigheter.

Dokumentering av AI-leseferdigheter

Du må føre oversikt over aktivitetene dine innen KI-opplæring for å vise at du overholder EUs KI-lov. Denne dokumentasjonen fungerer som bevis på at du har oppfylt dine juridiske forpliktelser.

Dine journaler bør inneholde:

  • Innhold og materiell for opplæringsprogrammet
  • Lister over ansatte som har fullført opplæring
  • Datoer og varighet av treningsøkter
  • Vurderingsresultater (hvis aktuelt)
  • Hvordan du bestemte passende leseferdighetsnivåer for ulike roller

Dokumenter prosessen din for å identifisere behov for KI-kompetanse i hele organisasjonen. Dette inkluderer hvordan du vurderte hvilke ansatte som trenger opplæring og hvilken spesifikk kunnskap de trenger basert på deres samhandling med KI-systemer.

Hold oversikt over hvordan du oppdaterer opplæringen etter hvert som AI-systemene endres eller nye ansatte blir med i organisasjonen. AI-kompetanse er ikke et engangskrav, men en kontinuerlig forpliktelse som må tilpasses den utviklende bruken av AI-teknologi.

Tilsyn, håndheving og straffer

EUs KI-lov etablerer en flerlags håndhevingsstruktur med betydelige økonomiske straffer for manglende overholdelse. Nederlandske bedrifter står overfor tilsyn fra både nasjonale og europeiske myndigheter, med bøter på opptil 7 % av den globale årlige omsetningen for forbudte KI-praksiser.

Nederlandske og EU-tilsynsmyndigheter

Den nederlandske datatilsynsmyndigheten fungerer som det primære nasjonale tilsynsorganet for håndheving av KI-loven i Nederland. Denne myndigheten samarbeider med andre utpekte nederlandske markedstilsynsorganer for å overvåke overholdelse av regelverket.

På europeisk nivå fører EU-kommisjonen tilsyn med implementeringen av KI-loven i alle medlemsland. Det europeiske KI-kontoret, som er opprettet i Kommisjonen, koordinerer håndhevingsaktiviteter og tilbyr teknisk ekspertise.

Det europeiske databeskyttelsesrådet støtter en konsekvent anvendelse av loven, særlig der KI-systemer involverer behandling av personopplysninger. Disse myndighetene samarbeider for å sikre ensartet håndheving i hele EU.

Hvis du driver AI-systemer i flere EU-land, kan du bli gransket av tilsynsorganer i hver jurisdiksjon der systemene dine er distribuert eller har virkning.

Sanksjoner og sivilrettslig ansvar

Brudd på forbudte praksiser i artikkel 5 medfører bøter på opptil 35 millioner euro eller 7 % av din totale årlige omsetning på verdensbasis, avhengig av hva som er høyest. Disse bøtene gjelder fra 2. februar 2025.

EU-domstolen (EU-domstolen) har den endelige tolkningsmyndigheten til å tolke bestemmelsene i KI-loven. Nasjonale domstoler kan henvise spørsmål til EU-domstolen når det oppstår tvister om hva som utgjør en forbudt praksis.

Utover administrative bøter kan du bli ilagt sivilrettslige erstatningskrav fra enkeltpersoner eller organisasjoner som har blitt skadelidende av ikke-samsvarende AI-systemer. Medlemsstatene kan fastsette ytterligere straffer i henhold til nasjonal lovgivning.

Veiledning fra europeiske og nasjonale organer

Europakommisjonen publiserte retningslinjer for forbudte KI-praksiser 4. februar 2025. Disse dokumentene forklarer hvordan myndighetene vil tolke forbudene i artikkel 5 og gir praktiske eksempler på samsvar.

Selv om disse retningslinjene ikke er bindende, gir de verdifull innsikt i håndhevingsprioriteringer. Bare EU-domstolen kan gi autoritative juridiske tolkninger.

Nederlandske tilsynsmyndigheter kan utstede ytterligere nasjonal veiledning skreddersydd til lokale forretningskontekster. Du bør overvåke oppdateringer fra både europeiske og nederlandske organer etter hvert som håndhevingsmetodene utvikler seg.

Retningslinjene er tilgjengelige på alle EU-språk for å støtte forståelse på tvers av landegrensene.

Ofte Stilte Spørsmål

Den europeiske KI-loven innfører spesifikke krav og restriksjoner som påvirker nederlandske bedrifter fra februar 2025. Disse forskriftene forbyr visse KI-praksiser, krever samsvarstiltak og fastsetter straffer for brudd.

Hva er de nye forskriftene angående bruk av kunstig intelligens i nederlandske selskaper fra februar 2025?

Den europeiske KI-loven trådte i kraft 1. august 2024, og det første settet med forbud trådte i kraft 2. februar 2025. Disse forskriftene gjelder for alle nederlandske bedrifter som utvikler, distribuerer eller bruker KI-systemer i EU.

Loven forbyr manipulerende AI-systemer som bruker subliminale teknikker for å påvirke avgjørelser folk normalt ikke ville tatt. AI-systemer som utnytter sårbarheter basert på alder, funksjonshemming eller sosioøkonomisk status er også forbudt.

Sosiale scoringssystemer som bedømmer individer basert på deres sosiale atferd eller personlige egenskaper står overfor et fullstendig forbud. Forskriftene forbyr også AI-baserte risikovurderinger som forutsier forbrytelser utelukkende gjennom profilering eller analyse av personlighetstrekk i stedet for fakta knyttet til kriminell aktivitet.

Biometriske kategoriseringssystemer som utleder rase, politiske synspunkter, fagforeningsmedlemskap, religiøs tro eller seksuell legning fra ansiktsbilder eller fingeravtrykk er ikke tillatt. Fjernbiometrisk identifikasjon i sanntid på offentlige steder er forbudt unntatt i strengt definerte situasjoner med spesifikk juridisk tillatelse.

Hvordan påvirker de nederlandske retningslinjene for kunstig intelligens fra februar 2025 personvern og beskyttelse av forbrukere?

KI-loven fungerer side om side med eksisterende personvernregler, inkludert GDPR. Den nederlandske datatilsynet gir veiledning om hvordan KI-systemer må overholde personvernreglene, spesielt rundt automatisert beslutningstaking.

Umålrettet skraping av ansiktsbilder fra internett eller kameraopptak for å opprette eller utvide ansiktsgjenkjenningsdatabaser er forbudt. Denne begrensningen beskytter enkeltpersoners personvernrettigheter og forhindrer uautorisert innsamling av biometriske data.

KI-systemer må respektere grunnleggende rettigheter gjennom hele livssyklusen. Offentlige myndigheter og enheter som tilbyr offentlige tjenester må gjennomføre en konsekvensvurdering av grunnleggende rettigheter når de bruker KI-systemer med høy risiko.

Hvilke AI-baserte aktiviteter har nederlandske bedrifter ikke lenger lov til å drive med på grunn av de nylige lovendringene?

Bedriften din kan ikke bruke systemer for følelsesgjenkjenning på arbeidsplasser eller i utdanningsmiljøer. Disse systemene er forbudt uavhengig av påståtte fordeler eller brukstilfeller.

Du kan ikke bruke AI-systemer som manipulerer folk gjennom underbevisste teknikker eller utnytter deres sårbarheter. Dette inkluderer systemer som retter seg mot individer basert på deres funksjonshemming, sosiale status eller alder for å påvirke deres atferd.

Biometriske kategoriseringssystemer som klassifiserer personer basert på sensitive kjennetegn er forbudt. Du kan ikke bruke kunstig intelligens til å utlede noens rase, politiske meninger, religiøse tro eller seksuelle legning fra deres biometriske data.

Sosiale poengsystemer er fullstendig forbudt. Du kan ikke implementere AI som evaluerer eller klassifiserer folk basert på deres sosiale atferd eller personlige egenskaper.

Biometrisk identifikasjon i sanntid på offentlig tilgjengelige steder er forbudt for kommersiell bruk. Politiet kan bare bruke slike systemer under snevert definerte omstendigheter med riktig juridisk tillatelse.

Hvilke skritt må nederlandske selskaper ta for å tilpasse sine AI-systemer til samsvarsstandardene som ble satt i februar 2025?

Du må identifisere alle AI-systemer organisasjonen din bruker eller distribuerer for øyeblikket. Denne oversikten bør kategorisere hvert system i henhold til risikoklassifiseringene som er definert i AI-loven.

Gjennomgå AI-systemene dine mot listen over forbudte praksiser. Hvis du bruker forbudte systemer, må du fase dem ut umiddelbart for å unngå straffer.

Dokumenter formålene, datakildene og beslutningsprosessene til AI-systemene dine. Denne dokumentasjonen bidrar til å demonstrere samsvar og støtter eventuelle nødvendige konsekvensanalyser.

For AI-systemer med høy risiko trenger du ytterligere samsvarstiltak. Offentlige myndigheter må registrere høyrisikosystemer i den europeiske databasen innen 2. august 2026 og gjennomføre konsekvensutredninger for grunnleggende rettigheter.

Lær opp de ansatte i de nye kravene og etabler interne prosesser for kontinuerlig samsvarsovervåking. Samsvarsprogrammet ditt bør inkludere regelmessige gjennomganger av AI-systemer for å sikre at de holder seg innenfor regulatoriske grenser.

Finnes det noen sektorspesifikke forbud mot AI som nederlandske firmaer bør være klar over etter de nye forskriftene?

Utdanningsorganisasjoner står overfor spesifikke restriksjoner. Man kan ikke bruke emosjonsgjenkjenningssystemer til å overvåke elever eller vurdere deres emosjonelle tilstander, uavhengig av den tiltenkte pedagogiske fordelen.

Arbeidsmiljøer har lignende begrensninger. Arbeidsgivere kan ikke bruke emosjonsgjenkjenning med kunstig intelligens for å overvåke ansattes emosjonelle tilstander eller reaksjoner under arbeidsaktiviteter.

Politimyndigheter har begrensede unntak for biometriske identifikasjonssystemer. Disse unntakene krever streng juridisk autorisasjon og gjelder kun i spesifikke situasjoner, som å søke etter kidnappingsofre, forhindre overhengende trusler eller spore mistenkte for alvorlige forbrytelser.

Offentlige myndigheter som tilbyr offentlige tjenester står overfor ytterligere krav utover de generelle forbudene. Du må gjennomføre konsekvensanalyser av grunnleggende rettigheter for alle høyrisiko-KI-systemer og registrere disse systemene i den europeiske databasen.

Hva er straffene for manglende overholdelse av de nederlandske AI-restriksjonene som ble innført i februar 2025?

Regulatorer kan ilegge betydelige bøter for manglende overholdelse av KI-loven. Straffestrukturen følger en trinnvis tilnærming basert på alvorlighetsgraden av overtredelsen.

Bruk av forbudte AI-systemer representerer den mest alvorlige bruddskategorien. Organisasjonen din risikerer betydelige økonomiske straffer hvis du fortsetter å bruke forbudte systemer etter fristen i februar 2025.

De nøyaktige bøtebeløpene avhenger av om organisasjonen din kvalifiserer som en liten og mellomstor bedrift eller et større selskap. Reguleringsmyndighetene vurderer faktorer som overtredelsens art, varighet og eventuell skade.

Utover økonomiske straffer kan manglende overholdelse skade organisasjonens omdømme. Personer som har blitt skadet av forbudte AI-systemer kan søke ytterligere erstatning gjennom sivile søksmål.

Den nederlandske databeskyttelsesmyndigheten og andre tilsynsorganer har håndhevingsmyndigheter. De kan undersøke klager, gjennomføre revisjoner og kreve umiddelbar opphør av forbudt praksis.

Trenger du juridisk bistand?

Kontakt Law & More for ekspertveiledning i dine juridiske spørsmål. Vårt flerspråklige team er klare til å hjelpe.

Relaterte artikler

Høyrisiko-KI-systemer er fokuspunktet i den europeiske KI-forordningen (forordning (EU) 2024/1689),

Cyberangrep som ransomware, phishing, DDoS-angrep og datainnbrudd påvirker sjelden bare organisasjonen.
Nettsikkerhet er ikke lenger utelukkende et teknisk spørsmål. Det er også et juridisk og styringsmessig spørsmål.

Hold deg oppdatert på nederlandsk lov

Abonner på nyhetsbrevet vårt for å få den nyeste juridiske innsikten, regelverksoppdateringer og praktiske råd.