Förbjudna AI-metoder: vad nederländska företag måste veta

Förbjudna AI-metoder

Den europeiska AI-lagen införde stora förändringar den 2 februari 2025, vilket gör vissa AI-metoder olagliga i hela EU. Holländska företag måste nu följa strikta regler för vilka AI-system de får använda.

Företag som inte tar bort förbjudna AI-verktyg riskerar höga böter och potentiella rättsliga åtgärder från alla som lider skada.

En grupp affärsmän på ett modernt kontor har en fokuserad diskussion runt ett konferensbord med digitala skärmar och stadsutsikt i bakgrunden.

Från och med februari 2025 är AI-system som manipulerar människor, använder social scoring, kategoriserar individer baserat på biometriska data eller använder ansiktsigenkänning i realtid på offentliga platser förbjudna i Nederländerna. Dessa förbud omfattar även teknik för känsloigenkänning på arbetsplatser och i skolor, tillsammans med oriktad insamling av ansiktsbilder från internet för att bygga igenkänningsdatabaser.

Reglerna gäller omedelbart, vilket ger företag ingen respitperiod för att fasa ut dessa system. Att förstå vilka AI-metoder som är förbjudna och vilka åtgärder din organisation måste vidta är avgörande för att undvika påföljder.

Denna guide förklarar de specifika förbuden, beskriver dina efterlevnadsskyldigheter som ett nederländskt företag och täcker de utbildningskrav som krävs för att hålla din verksamhet laglig enligt den nya lagen.

Vad förbuden omfattar

En grupp affärsmän på ett modernt kontor diskuterar AI-regler med bärbara datorer och dokument på ett konferensbord, med en stadsbild av holländsk arkitektur synlig genom stora fönster.

Förordning (EU) 2024/1689, känd som EU:s AI-lag , införde specifika förbud mot vissa metoder inom artificiell intelligens som trädde i kraft den 2 februari 2025. Dessa regler gäller för ditt nederländska företag om du utvecklar, driftsätter eller använder AI-system i Nederländerna eller den bredare Europeiska unionen.

Omfattning av förbjudna AI-metoder

AI-lagen förbjuder specifika AI-metoder som utgör oacceptabla risker för grundläggande rättigheter och europeiska värderingar. Artikel 5 i förordning (EU) 2024/1689 identifierar dessa förbjudna metoder baserat på deras potentiella skada snarare än själva tekniken.

De viktigaste förbjudna kategorierna inkluderar:

  • Manipulativa AI-system som utnyttjar specifika gruppers sårbarheter
  • Sociala poängsystem, oavsett om det drivs av en offentlig myndighet eller av ett privat företag
  • Biometrisk fjärridentifiering i realtid i offentligt tillgängliga utrymmen för brottsbekämpande myndigheter (med begränsade undantag)
  • Biometriska kategoriseringssystem som härleder känsliga attribut
  • Oriktad skrapning av ansiktsbilder från internet eller CCTV-filmer

Ditt företag omfattas av dessa förbud oavsett om du verkar som AI-leverantör, distributionsleverantör eller distributör i Nederländerna. Den nederländska dataskyddsmyndigheten arbetar tillsammans med andra tillsynsmyndigheter inom Europeiska unionen för att säkerställa efterlevnad.

Underlåtenhet att följa förbuden medför böter på upp till trettiofem miljoner euro eller sju procent av den globala årsomsättningen, beroende på vilket som är högst.

Ikraftträdandedatum och övergångsperioder

Förbuden enligt artikel 5 trädde i kraft den 2 februari 2025. Det innebär att ditt företag måste följa dessa regler omedelbart om du använder eller utvecklar relevanta AI-system.

Tillämpningsramverket följer en stegvis tidslinje. Fullständiga påföljder, styrningsstrukturer och sekretessbestämmelser träder i kraft från och med den 2 augusti 2025.

Detta ger din organisation ett fönster på sex månader där reglerna gäller men de fullständiga verkställighetsmekanismerna fortfarande håller på att fastställas. Europeiska kommissionen publicerade officiella riktlinjer den 4 februari 2025 för att förtydliga hur dessa förbud fungerar i praktiken.

Tillämpningen organiseras genom nationella marknadsövervakningsmyndigheter, som varje medlemsland måste utse. Nederländerna har ännu inte slutfört den genomförandeakt som formellt utser dem; i förberedelsefasen fungerar den nederländska dataskyddsmyndigheten och den nederländska myndigheten för digital infrastruktur som samordnande organ, och sektorsreglerarna övervakar AI inom sina egna områden. Själva förbudet gäller oavsett detta: det faktum att tillämpningsstrukturen fortfarande håller på att färdigställas gör inte en förbjuden praxis laglig, och ett system som bryter mot artikel 5 bryter också i de flesta fall mot GDPR, vilket den nederländska dataskyddsmyndigheten kan genomdriva idag.

Viktiga definitioner: AI-system och metoder

Artikel 3 i förordningen definierar ett AI-system som ett maskinbaserat system som är utformat för att fungera med varierande nivåer av autonomi, som kan visa anpassningsförmåga efter driftsättning, och som utifrån den inmatning det tar emot drar slutsatsen hur man genererar utdata såsom förutsägelser, innehåll, rekommendationer eller beslut som kan påverka fysiska eller virtuella miljöer. Det element som gör jobbet i den definitionen är inferens: ett system som bara tillämpar regler som en person skrivit ut i sin helhet är inte ett AI-system, medan en modell som härleder sin egen beslutsregel från data är det.

En förbjuden AI-praxis avser specifika sätt att distribuera eller använda artificiell intelligens som Europeiska unionen har ansett oacceptabla. Förbudet gäller själva praxisen, inte den underliggande tekniken.

Det här innebär att du kan använda samma AI-system för tillåtna ändamål samtidigt som du är avstängd från vissa applikationer. Ditt företag måste skilja mellan AI-systemet (tekniken) och dess praktik (hur du använder det).

Ett AI-system för ansiktsigenkänning kan vara lagligt för åtkomstkontroll i byggnader men förbjudet för realtidsövervakning i offentliga utrymmen. Sammanhanget och tillämpningen avgör lagligheten enligt förordning (EU) 2024/1689.

Detaljerad lista över förbjudna AI-metoder

En grupp affärsmän på ett modernt kontor diskuterar AI-regler runt ett bord med digitala enheter och en stor skärm som visar AI-relaterad grafik.

EU:s AI-lag förbjuder specifika AI-tillämpningar som utgör oacceptabla risker för grundläggande rättigheter och säkerhet. Dessa förbjudna metoder delas in i tre huvudkategorier: system som manipulerar mänskligt beteende, de som utnyttjar utsatta grupper och mekanismer som möjliggör massövervakning genom social scoring.

Manipulativa och vilseledande system

AI-lagen förbjuder alla AI-system som använder subliminala tekniker för att väsentligt förvränga mänskligt beteende på sätt som orsakar skada. Det här är metoder som verkar bortom din medvetna medvetenhet för att påverka dina beslut eller handlingar.

Förbjudna manipulativa metoder inkluderar:

  • AI-system som använder subliminala komponenter som du inte kan upptäcka
  • System utformade för att utnyttja åldersrelaterade sårbarheter hos barn
  • Teknologier som manipulerar beteende för att orsaka fysisk eller psykisk skada

Du får inte använda AI för att avsiktligt lura människor på sätt som leder till betydande skada . Det betyder att ditt företag inte får använda chattrobotar eller virtuella assistenter som vilseleder användare om deras AI-natur när detta bedrägeri kan leda till skada.

Förbudet omfattar även AI-system som använder mörka mönster eller psykologisk manipulation för att driva användare mot skadliga val. Lagen skyddar individer från AI-metoder som kringgår rationellt beslutsfattande.

Om ditt AI-system påverkar beteende genom dold manipulation snarare än transparent information bryter det mot lagen.

Utnyttjande av utsatta individer

AI-system som utnyttjar sårbarheter relaterade till ålder, funktionsnedsättning eller sociala eller ekonomiska omständigheter är strängt förbjudna. Du får inte använda AI för att utnyttja personer som saknar förmåga att förstå eller motstå manipulation.

Detta förbud omfattar AI som riktar sig mot barns oerfarenhet eller äldre individers kognitiva nedgång. Ditt företag får inte använda system som utnyttjar fysiska eller psykiska funktionsnedsättningar för att manipulera beteende.

AI som utnyttjar ekonomisk desperation eller social isolering faller också under detta förbud.

Skyddade sårbara grupper inkluderar:

  • Barn och minderåriga
  • Äldre personer med kognitiva funktionsnedsättningar
  • Personer med fysiska eller psykiska funktionsnedsättningar
  • Individer som står inför ekonomiska svårigheter

Förbudet gäller när ditt AI-system orsakar eller sannolikt kommer att orsaka betydande skada genom utnyttjande. Du måste bedöma om dina AI-applikationer kan rikta sig otillbörligt mot utsatta befolkningsgrupper.

Social scoring och beteendeprofilering

AI-lagen förbjuder AI-system som utvärderar eller klassificerar människor baserat på deras sociala beteende eller personliga egenskaper. Man får inte använda sociala poängsättningsmekanismer som leder till orättvis behandling eller skada.

Social scoring innebär att bedöma individer baserat på deras beteende, relationer eller förutsedda beteende. Detta skapar profiler som avgör tillgång till tjänster, möjligheter eller rättigheter.

Förbjudna aktiviteter för social poängsättning inkluderar:

  • Bedömning av medborgare baserat på socialt eller professionellt beteende
  • Skapa tillförlitlighetspoäng från personuppgifter
  • Att förutsäga kriminellt beteende baserat på profilering
  • Att neka tjänster baserat på beteendebedömningar

Du får inte implementera AI-system som tilldelar poäng som avgör om någon får sjukvård, utbildning, anställning eller finansiella tjänster. Förbudet gäller oavsett om du driver dessa system som en offentlig myndighet eller ett privat företag.

Biometrisk fjärridentifiering i realtid i offentliga utrymmen faller också under strikta förbud med begränsade undantag för brottsbekämpande myndigheter.

Förbud mot biometrisk, ansiktsigenkänning och känslomässig AI

EU:s AI-lag förbjuder flera typer av biometriska system och ansiktsigenkänningssystem som utgör risker för grundläggande rättigheter . Dessa förbud påverkar hur nederländska företag kan använda biometriska data , ansiktsigenkänningsdatabaser, verktyg för känsloidentifiering och system för realtidsidentifiering i offentliga utrymmen.

Biometrisk kategorisering

Du får inte använda AI-system som kategoriserar människor baserat på deras biometriska data för att härleda deras ras, politiska åsikter, fackföreningsmedlemskap, religiösa övertygelse eller sexuella läggning. Detta förbud gäller när du släpper ut dessa system på marknaden, tar dem i bruk eller använder dem för detta specifika ändamål.

Förbudet riktar sig mot system som gör känsliga slutsatser om individer genom biometrisk analys. Ditt företag riskerar böter på upp till 7 % av den globala årsomsättningen för bristande efterlevnad.

Det finns ett undantag från denna regel. Du kan märka eller filtrera lagligt förvärvade biometriska datamängder, såsom bilder, baserat på biometriska data i brottsbekämpande sammanhang.

Utanför brottsbekämpande myndigheter är dessa kategoriseringsmetoder fortfarande helt förbjudna.

Begränsningar för ansiktsigenkänningstekniker

Du får inte skapa eller utöka databaser för ansiktsigenkänning genom oriktad skrapning av ansiktsbilder från internet eller CCTV-filmer. Detta förbud trädde i kraft den 2 februari 2025.

Fyra villkor måste vara uppfyllda för att detta förbud ska gälla:

  • Verksamheten innefattar att placera, underhålla eller använda ett AI-system
  • Syftet är att skapa eller utöka databaser för ansiktsigenkänning
  • Metoden använder oriktad skrapning av ansiktsbilder
  • Datakällorna är internet eller CCTV-bilder

Nyckelordet är ”oriktad”. Man kan inte samla in ansiktsbilder på ett brett och urskillningslöst sätt.

Det betyder att man inte kan placera ut kameror i stormarknader eller offentliga områden som automatiskt skrapar ansikten för att bygga igenkänningsdatabaser utan specifika inriktningskriterier.

Känsloigenkänning i anställning och utbildning

Det är inte tillåtet att använda AI-system för att utläsa känslor hos människor på arbetsplatser och i utbildningsinstitutioner. Detta förbud påverkar direkt HR-avdelningar, skolor och utbildningsanläggningar som kan överväga verktyg för känslodetektering.

Förbudet omfattar alla AI-system som är utformade för att läsa eller tolka känslomässiga tillstånd i dessa specifika miljöer. Huruvida du använder ansiktsanalys, röstmönsterigenkänning eller andra biometriska indikatorer spelar ingen roll.

Det finns ett snävt undantag. Du får använda AI för känsloigenkänning om det tjänar medicinska eller säkerhetsmässiga syften.

Till exempel kan övervakning av förarens vakenhet av säkerhetsskäl eller upptäckt av patientnöd i hälso- och sjukvårdsmiljöer omfattas av detta undantag.

Begränsningar för biometrisk identifiering på distans

Du får inte använda biometriska identifieringssystem i realtid på distans i allmänt tillgängliga utrymmen för brottsbekämpande ändamål, förutom under strikt definierade omständigheter. Dessa undantag inkluderar sökande efter offer för bortförande eller människohandel, förebyggande av överhängande hot mot livet eller terroristattacker och lokalisering av misstänkta för allvarliga brott som kan bestraffas med minst fyra års fängelse.

Varje användning kräver förhandstillstånd från en rättslig myndighet eller ett oberoende administrativt organ. I brådskande situationer kan du påbörja användningen utan tillstånd, men du måste begära godkännande inom 24 timmar.

Om myndigheterna avslår godkännandet måste du omedelbart sluta använda systemet och radera alla uppgifter. Nederländerna kan fastställa sina egna detaljerade regler för dessa undantag inom ramen för nationell lag.

Ditt företag måste anmäla varje användning till relevant marknadskontrollmyndighet och nationell dataskyddsmyndighet. Medlemsstaterna lämnar in årliga rapporter om användningen av biometrisk identifiering i realtid på distans till Europeiska kommissionen.

Efterlevnadsskyldigheter för nederländska företag

Holländska företag måste vidta konkreta åtgärder för att uppnå AI-efterlevnad genom att identifiera förbjudna system, ta dem ur drift och upprätthålla korrekt dokumentation. Den nederländska dataskyddsmyndigheten och den nederländska myndigheten för digital infrastruktur kommer att upprätthålla dessa krav med betydande påföljder för överträdelser.

Identifiera förbjuden AI inom verksamheten

Ni behöver genomföra grundliga riskbedömningar i hela er organisation för att hitta AI-system som kan bryta mot de nya reglerna. Det innebär att undersöka all teknik som använder manipulationstekniker, utnyttjar sårbarheter, implementerar social scoring eller gör biometriska identifieringar i realtid i offentliga utrymmen.

Börja med att skapa en inventering av alla AI-system som för närvarande används. Dokumentera vad varje system gör, hur det bearbetar data och vem det påverkar.

Var särskilt uppmärksam på system som interagerar med kunder, anställda eller allmänheten. Era riskbedömningar bör utvärdera om något system kan skada grundläggande rättigheter.

Detta inkluderar att kontrollera om AI-system fattar beslut om människor baserat på beteende, personliga egenskaper eller sociala kontakter. System som spårar eller profilerar individer utan transparens kräver omedelbar granskning.

Samarbeta med era tekniska team för att förstå hur varje AI-system fungerar. Ni kan inte enbart förlita er på leverantörsbeskrivningar.

Den nederländska dataskyddsmyndigheten har tydliggjort att du har ansvaret för efterlevnaden oavsett om du byggde systemet eller köpte det från en tredje part.

Utfasning eller borttagning av förbjudna AI-system

Du måste omedelbart sluta använda förbjudna AI-metoder. Lagen medger ingen respitperiod för förbjudna system.

Om din riskbedömning identifierar en förbjuden metod måste du omedelbart avaktivera den. Skapa en borttagningsplan som tar hänsyn till både tekniska och operativa konsekvenser.

Vissa system kan vara inbäddade i större plattformar eller kopplade till flera processer. Du måste se till att borttagningen av de förbjudna elementen inte stör viktiga affärsfunktioner.

Innan du stänger av ett system, identifiera hur du kommer att hantera de uppgifter som det tidigare utförde. Det kan innebära att återgå till manuella processer, implementera en annan teknik eller helt omforma arbetsflöden.

Dokumentera varje steg i borttagningsprocessen. Registrera när du upptäckte den förbjudna metoden, vilka åtgärder du vidtog och när systemet inaktiverades helt.

Tillsynsmyndigheter förväntar sig tydliga bevis på att du agerade snabbt när du identifierade överträdelsen.

Register och dokumentation

Ni måste upprätthålla teknisk dokumentation som styrker att ni följer förbudsreglerna. Detta inkluderar register över era riskbedömningar, beslut om AI-system och eventuella ändringar ni gjort för att uppnå efterlevnad.

Din dokumentation bör omfatta:

  • Systeminventeringar med beskrivningar av varje AI-applikation
  • Riskbedömningsrapporter visar din analys av potentiella överträdelser
  • Borttagningsregister med detaljer om när och hur du inaktiverade förbjudna system
  • Konsekvensbedömningar för grundläggande rättigheter för alla gränsfall

AI-lagen anger ingen fastställd lagringsperiod för detta material för att säkerställa att förbjudna metoder uppfylls. De registreringsperioder som föreskrivs, såsom tio år för teknisk dokumentation av ett högrisksystem och minimiperioden för automatiskt genererade loggar, finns i högriskkapitlet. Spara dina bedömningar så länge de kan begäras, vilket i praktiken innebär preskriptionstiden för eventuella anspråk som kan uppstå från systemet, och du kan visa upp dem på begäran. Att lämna felaktig, ofullständig eller vilseledande information till en myndighet är separat straffbart enligt artikel 99 i förordningen.

Generiska beskrivningar eller marknadsföringsmaterial uppfyller inte detta krav. Inkludera tekniska specifikationer, dataflöden och beslutsprocesser.

Uppdatera din dokumentation varje gång du modifierar AI-system eller driftsätter nya. Du behöver kontinuerliga processer för att säkerställa att framtida system inte introducerar otillåtna metoder.

Krav på AI-kunskap och personalutbildning

Från och med den 2 februari 2025 måste nederländska företag som tillhandahåller eller driftsätter AI-system säkerställa att deras personal har tillräcklig AI-kunskap. Denna skyldighet gäller oavsett om ni använder AI-system med hög eller låg risk.

Dokumenterade utbildningsprogram måste vara anpassade till dina anställdas roller och tekniska bakgrund.

Skyldigheten att AI-kunnighet förklarad

Artikel 4 i EU:s AI-lag ställer ett rättsligt krav på alla AI-leverantörer och -distributörer att säkerställa tillräcklig AI-kunskap bland sin personal. Ni måste vidta åtgärder för att garantera att personal och entreprenörer som arbetar med AI-system förstår den teknik de arbetar med.

Skyldigheten att ha AI-kunskap omfattar alla som driver, använder eller fattar beslut om AI-system för din räkning. Detta inkluderar teknisk personal som bygger eller underhåller AI-system, såväl som icke-teknisk personal som använder AI-verktyg i sitt dagliga arbete.

Du måste skräddarsy utbildning i AI-kunskap till varje persons roll, tekniska kunskap, erfarenhet, utbildning och det specifika sammanhang där de använder AI-system. En mjukvaruutvecklare som implementerar AI-modeller kräver annan utbildning än en kundtjänstrepresentant som använder AI-drivna chattrobotar.

Skyldigheten kräver att du gör ditt "bästa" för att säkerställa tillräckliga läs- och skrivkunnighetsnivåer. Du kan inte bara erbjuda symbolisk utbildning och hävda att du följer reglerna.

Utveckla effektiva utbildningsprogram

Ert AI-kunskapsprogram bör ta itu med de specifika AI-system som er organisation använder snarare än att ge generisk information. Personalen behöver förstå hur de specifika AI-verktygen de arbetar med fungerar, deras begränsningar och potentiella risker.

Utbildningsinnehållet bör omfatta:

  • Grundläggande AI-koncept relevanta för dina system
  • Hur man använder AI-verktyg korrekt
  • Potentiella bias och fel i AI-resultat
  • När mänsklig tillsyn är nödvändig
  • Din organisations AI-policyer och rutiner

Du måste ta hänsyn till varje anställds inledande kunskapsnivå. Teknisk personal kan behöva avancerad utbildning i modellutveckling och testning, medan vanliga användare behöver praktisk vägledning om hur man tolkar AI-resultat och identifierar när resultaten verkar felaktiga.

Utbildning kan genomföras i olika former, inklusive workshops, onlinekurser, coachning på arbetsplatsen eller externa program. Formatet spelar mindre roll än att se till att personalen faktiskt förvärvar nödvändig kunskap och färdigheter.

Dokumentera AI-läskunnighetsaktiviteter

Du måste föra register över dina AI-kunskapsutbildningsaktiviteter för att visa att du följer EU:s AI-lag. Denna dokumentation fungerar som bevis på att du har uppfyllt dina rättsliga skyldigheter.

Dina register bör innehålla:

  • Utbildningsprogrammets innehåll och material
  • Listor över anställda som har genomfört utbildning
  • Datum och längd för utbildningstillfällen
  • Bedömningsresultat (om tillämpligt)
  • Hur du fastställde lämpliga läs- och skrivkunnighetsnivåer för olika roller

Dokumentera er process för att identifiera behov av AI-kunskap i er organisation. Detta inkluderar hur ni bedömde vilken personal som behöver utbildning och vilken specifik kunskap de behöver baserat på deras interaktion med AI-system.

För register över hur ni uppdaterar utbildningar i takt med att era AI-system förändras eller nya medarbetare ansluter sig till er organisation. AI-kunskap är inte ett engångskrav utan en löpande skyldighet som måste anpassas till er föränderliga användning av AI-teknik.

Tillsyn, verkställighet och påföljder

EU:s AI-lag inrättar en flerskiktad verkställighetsstruktur med betydande ekonomiska påföljder för bristande efterlevnad. Holländska företag utsätts för tillsyn från både nationella och europeiska myndigheter, med böter på upp till 7 % av den globala årsomsättningen för förbjudna AI-metoder.

Nederländska och EU-tillsynsmyndigheter

I Nederländerna håller tillsynsstrukturen fortfarande på att införas. Den nederländska dataskyddsmyndigheten har en samordnande roll och har, tillsammans med den nederländska myndigheten för digital infrastruktur, utarbetat ramverket för marknadsövervakning, men stadgan som utser de behöriga myndigheterna och ger dem deras befogenheter enligt förordningen har ännu inte färdigställts. Tills dess verkställer befintliga tillsynsmyndigheter inom sina egna mandat, och den nederländska dataskyddsmyndigheten är fortfarande den myndighet som ska hantera var AI-systemet behandlar personuppgifter.

På europeisk nivå övervakar Europeiska kommissionen implementeringen av AI-lagen i alla medlemsstater. Europeiska AI-byrån, som inrättats inom kommissionen, samordnar verkställighetsåtgärder och tillhandahåller teknisk expertis.

Europeiska nämnden för artificiell intelligens, som består av representanter från medlemsstaterna, stöder en konsekvent tillämpning av förordningen och ger råd till kommissionen, och den arbetar tillsammans med dataskyddsmyndigheterna där AI-system behandlar personuppgifter.

Om du använder AI-system i flera EU-länder kan du bli granskad av tillsynsorgan i varje jurisdiktion där dina system används eller har effekt.

Sanktioner och civilrättsligt ansvar

Brott mot de förbjudna metoderna i artikel 5 medför böter på upp till 35 miljoner euro eller 7 % av din totala globala årsomsättning, beroende på vilket som är högst. Själva förbudet har gällt sedan den 2 februari 2025, men förordningens straffbestämmelser gäller från och med den 2 augusti 2025, så böter kan åläggas för beteende från och med det datumet. Brott mot de andra skyldigheterna har lägre tak: femton miljoner euro eller tre procent för bristande efterlevnad av högriskkraven, och sju och en halv miljon euro eller en procent för att lämna felaktig eller vilseledande information till en myndighet.

EU-domstolen (EU-domstolen) har den yttersta behörigheten att tolka bestämmelserna i AI-lagen. Nationella domstolar kan hänskjuta frågor till EU-domstolen när tvister uppstår om vad som utgör en förbjuden praxis.

Utöver administrativa böter kan en person som skadats av ett förbjudet system väcka talan. Det finns ingen harmoniserad europeisk ordning för detta: det föreslagna direktivet om ansvar för AI har dragits tillbaka, så ett krav i Nederländerna väcks enligt nederländsk lag, normalt som en olaglig handling enligt artikel 6:162 i civillagen, och brottet mot artikel 5 fungerar som bevis på att en lagstadgad skyldighet har åsidosatts. Medlemsstaterna kan också föreskriva ytterligare påföljder i nationell lag.

Vägledning från europeiska och nationella organ

Europeiska kommissionen publicerade riktlinjer om förbjudna AI-metoder den 4 februari 2025. Dessa dokument förklarar hur myndigheterna ska tolka förbuden i artikel 5 och ger praktiska exempel på efterlevnad.

Även om dessa riktlinjer inte är bindande, ger de värdefulla insikter i prioriteringar för verkställighet. Endast EU-domstolen kan ge auktoritativa juridiska tolkningar.

Holländska tillsynsmyndigheter kan utfärda ytterligare nationella riktlinjer anpassade till lokala affärsförhållanden. Du bör övervaka uppdateringar från både europeiska och nederländska organ i takt med att tillämpningsmetoderna utvecklas.

Riktlinjerna finns tillgängliga på alla EU-språk för att stödja gränsöverskridande förståelse.

Vanliga frågor och svar

Den europeiska AI-lagen medför specifika krav och begränsningar som påverkar nederländska företag från och med februari 2025. Dessa förordningar förbjuder vissa AI-metoder, kräver efterlevnadsåtgärder och fastställer påföljder för överträdelser.

Vilka är de nya reglerna gällande användning av artificiell intelligens i nederländska företag från och med februari?

Den europeiska AI-lagen trädde i kraft den 1 augusti 2024, och de första förbuden trädde i kraft den 2 februari 2025. Dessa regler gäller alla nederländska företag som utvecklar, driftsätter eller använder AI-system inom Europeiska unionen.

Lagen förbjuder manipulativa AI-system som använder subliminala tekniker för att påverka beslut som människor normalt inte skulle fatta. AI-system som utnyttjar sårbarheter baserade på ålder, funktionsnedsättning eller socioekonomisk status är också förbjudna.

Sociala poängsystem som bedömer individer baserat på deras sociala beteende eller personliga egenskaper riskerar ett fullständigt förbud. Reglerna förbjuder också AI-baserade riskbedömningar som förutsäger brott enbart genom profilering eller personlighetsdragsanalys snarare än fakta relaterade till kriminell verksamhet.

Biometriska kategoriseringssystem som utläser uppgifter om ras, politiska åsikter, fackföreningsmedlemskap, religiös övertygelse eller sexuell läggning från ansiktsbilder eller fingeravtryck är inte tillåtna. Biometrisk identifiering i realtid på offentliga platser är förbjuden förutom i strikt definierade situationer med specifikt lagligt tillstånd.

Hur påverkar de nederländska AI-riktlinjerna från februari 2025 dataskydd och dataskydd för konsumenter?

AI-lagen fungerar parallellt med befintliga dataskyddsregler, inklusive GDPR. Den nederländska dataskyddsmyndigheten ger vägledning om hur AI-system måste följa dataskyddsreglerna, särskilt kring automatiserat beslutsfattande.

Oriktad skrapning av ansiktsbilder från internet eller kamerafilmer för att skapa eller utöka databaser för ansiktsigenkänning är förbjuden. Denna begränsning skyddar individers integritetsrättigheter och förhindrar obehörig insamling av biometriska uppgifter.

AI-system måste respektera grundläggande rättigheter under hela sin livscykel. Myndigheter och enheter som tillhandahåller offentliga tjänster måste genomföra en konsekvensbedömning av grundläggande rättigheter när de använder AI-system med hög risk.

Vilka AI-baserade aktiviteter får nederländska företag inte längre bedriva på grund av de senaste lagändringarna?

Ditt företag får inte använda känsloidentifieringssystem på arbetsplatser eller i utbildningsmiljöer. Dessa system är förbjudna oavsett påstådda fördelar eller användningsområden.

Man kan inte använda AI-system som manipulerar människor genom subliminala tekniker eller utnyttjar deras sårbarheter. Detta inkluderar system som riktar in sig på individer baserat på deras funktionsnedsättning, sociala status eller ålder för att påverka deras beteende.

Biometriska kategoriseringssystem som klassificerar personer baserat på känsliga egenskaper är förbjudna. Du får inte använda AI för att härleda någons ras, politiska åsikter, religiösa övertygelse eller sexuella läggning från deras biometriska data.

Sociala poängsystem är helt förbjudna. Man kan inte implementera AI som utvärderar eller klassificerar människor baserat på deras sociala beteende eller personliga egenskaper.

Biometrisk identifiering i realtid på distans i offentligt tillgängliga utrymmen är förbjuden för kommersiellt bruk . Poliser får endast använda sådana system under snävt definierade omständigheter med vederbörligt lagligt tillstånd.

Vilka steg måste nederländska företag vidta för att anpassa sina AI-system till de efterlevnadsstandarder som fastställdes i februari?

Du måste identifiera alla AI-system som din organisation för närvarande använder eller driftsätter. Denna inventering bör kategorisera varje system enligt de riskklassificeringar som definieras i AI-lagen.

Granska dina AI-system mot listan över förbjudna metoder. Om du använder några förbjudna system måste du omedelbart fasa ut dem för att undvika påföljder.

Dokumentera dina AI-systems syften, datakällor och beslutsprocesser. Denna dokumentation hjälper till att visa efterlevnad och stöder eventuella nödvändiga konsekvensbedömningar.

Högrisksystem har sina egna skyldigheter, inklusive registrering i den europeiska databasen och, för offentliga organ och leverantörer av offentliga tjänster, en konsekvensbedömning av grundläggande rättigheter. Den ordningen har skjutits upp: för de system som anges i bilaga III, såsom rekrytering, kreditvärdering och verktyg för anställningshantering, börjar den gälla den 2 december 2027, och för högrisksystem som är säkerhetskomponenter i reglerade produkter den 2 augusti 2028.

Utbilda din personal i de nya kraven och etablera interna processer för kontinuerlig efterlevnadsövervakning. Ert efterlevnadsprogram bör inkludera regelbundna granskningar av AI-system för att säkerställa att de håller sig inom regelverkets gränser.

Finns det några sektorspecifika förbud mot AI som nederländska företag bör vara medvetna om efter de nya reglerna?

Utbildningssektorns organisationer står inför specifika restriktioner. Man kan inte använda känsloidentifieringssystem för att övervaka elever eller bedöma deras känslomässiga tillstånd, oavsett den avsedda utbildningsnyttan.

Arbetsmiljöer har liknande begränsningar. Arbetsgivare kan inte använda AI för känsloidentifiering för att övervaka anställdas känslomässiga tillstånd eller reaktioner under arbetsaktiviteter.

Brottsbekämpande myndigheter har begränsade undantag för biometriska identifieringssystem. Dessa undantag kräver strikt lagstadgat tillstånd och gäller endast specifika situationer som att söka efter kidnappningsoffer, förhindra överhängande hot eller spåra misstänkta för allvarliga brott.

Myndigheter som tillhandahåller offentliga tjänster står inför ytterligare krav utöver de allmänna förbuden. Ni måste genomföra konsekvensbedömningar av grundläggande rättigheter för alla AI-system med hög risk och registrera dessa system i den europeiska databasen.

Vilka är påföljderna för bristande efterlevnad av de nederländska AI-restriktionerna som infördes i februari 2025?

Tillsynsmyndigheter kan ålägga betydande böter för bristande efterlevnad av AI-lagen. Straffstrukturen följer en nivåindelad metod baserad på överträdelsens allvarlighetsgrad.

Användning av förbjudna AI-system representerar den allvarligaste överträdelsekategorin. Din organisation riskerar betydande ekonomiska påföljder om du fortsätter att använda förbjudna system efter tidsfristen i februari 2025.

De exakta straffbeloppen beror på om din organisation kvalificerar som ett litet och medelstort företag eller ett större företag. Tillsynsmyndigheterna beaktar faktorer som överträdelsens art, dess varaktighet och eventuell skada.

Utöver ekonomiska påföljder kan bristande efterlevnad skada din organisations rykte. Personer som skadats av förbjudna AI-system kan vidta ytterligare åtgärder genom civilrättsliga förfaranden.

Den nederländska dataskyddsmyndigheten och andra tillsynsorgan har verkställighetsbefogenheter. De kan utreda klagomål, genomföra revisioner och kräva omedelbart upphörande av förbjudna metoder.

Law & More ger företag råd om AI-lagen i praktiken: granskar de system som redan används mot förbuden i artikel 5, bedömer var ett användningsfall ligger nära gränsen mellan en tillåten och en förbjuden praxis, upprättar de AI-kunskapsåtgärder som artikel 4 kräver och förbereder för de högriskskyldigheter som följer i december 2027. Där ett AI-system också behandlar personuppgifter bedömer vi GDPR-läget samtidigt, eftersom det är där verkställighet är tillgänglig idag.

Behöver du juridisk hjälp?

Kontakt Law & More för expertrådgivning i dina juridiska frågor. Vårt flerspråkiga team är redo att hjälpa dig.

Relaterade artiklar

Om ditt företag är beroende av programvara som du inte har skrivit, är du beroende av företaget.

Cyberattacker som ransomware, phishing, DDoS-attacker och dataintrång drabbar sällan bara organisationen.

En decentraliserad autonom organisation har ingen egen juridisk form enligt nederländsk lag. Bok

Underhållsbidrag i Nederländerna upphör enligt lag när mottagaren gifter om sig, inträder i ett

Att bli anklagad för något – av en arbetsgivare, av en motpart eller av allmänheten

Utforska äktenskapslagarna i Nederländerna för att få en omfattande förståelse för juridiska aspekter och konsekvenser för

Håll dig uppdaterad om nederländsk lag

Prenumerera på vårt nyhetsbrev för de senaste juridiska insikterna, regeluppdateringarna och praktiska råd.