Mrt 2026
Compliance

Ontwerpen binnen de EU AI Act, niet eromheen

Het meeste van wat de EU AI Act vraagt sluit naadloos aan op keuzes die we al om andere redenen hadden gemaakt. Standaard lokaal draaien, je werk laten zien, een mens in de lus houden tenzij die er zelf voor kiest dat los te laten. Niets daarvan is geschreven om een toezichthouder tevreden te stellen. Het bleek er toch aan te voldoen.

De Act deelt AI-systemen in risicotiers en hangt aan elke tier verplichtingen. Een algemene orchestratietool als Soriku valt in de tier met beperkt risico, niet bij de hoogrisico-categorieën gebouwd voor zaken als biometrische identificatie of kredietbeoordeling. Maar de verplichtingen die wel gelden, transparantie over wat het systeem is en traceerbaarheid van wat het besliste, behandelen we niet als papierwerk. Het is dezelfde informatie die een developer wil zien wanneer een routing-beslissing verkeerd oogt.

Transparantie: je ziet altijd wie antwoordde

Elk antwoord draagt het model dat het maakte en de categorie waarop dat model gescoord is. Dat is geen label dat erbij geplakt is voor een compliance officer om te vinden. Het is precies het detail dat je zelf wil om 23 uur, als een antwoord niet klopt en je probeert uit te zoeken of het model niet paste bij de taak, of de taak zelf het probleem was.

Traceerbaarheid: een beslissing waar je op terug kan kijken

Omdat routing deterministisch is, kan een beslissing van vandaag volgende maand nagekeken worden tegen de meting die haar veroorzaakte. Voor een team wordt dat een audit log: wie draaide wat, tegen welk model, en welke score de keuze rechtvaardigde. Niets aan dat log vraagt je om ons geheugen van wat er gebeurde te vertrouwen, het is gewoon wat de router al vastlegde.

Menselijk toezicht: er draait niets wat je niet zelf toestond

Routing kan je per categorie aan een specifiek model pinnen wanneer je volle controle wil in plaats van de gemeten standaard. Multi-model verificatie, waarbij twee of drie modellen elkaar controleren op een belangrijke prompt, is opt-in, geen instelling die stilletjes aanslaat omdat een prompt belangrijk oogde. Het standaardgedrag is zichtbaar en aan te passen, geen black box waar je blind op moet vertrouwen.

Waar de data daadwerkelijk heen gaat

Local mode houdt prompts, antwoorden en agent-geheugen op het apparaat. De cloud is opt-in per prompt en per model, geen instelling drie menu’s diep verstopt die stilletjes standaard alles doorstuurt. Grijp je toch naar een extern model, dan is Atypisch een Nederlands bedrijf op Europese infrastructuur, met Mistral als aanbevolen primaire provider, zodat het standaardpad voor een cloud-call binnen de EU blijft.

Dit artikel behandelt de AI Act-kant. Voor de gegevensbeschermingskant, de rechten van betrokkenen, wat er in elke modus verzameld wordt en hoe datalekken worden afgehandeld, zie het eerdere stuk over ontwerpen binnen de AVG en de volledige EU AI Act-documentatie.

Niets hiervan maakt Soriku ergens van vrijgesteld. Het betekent dat de moeilijkste delen van de Act al waar waren voordat we de tekst lazen, want local-first architectuur en een systeem dat je kan uitleggen komen meestal op hetzelfde punt uit.

← Terug naar blog