Dit is aflevering 6 van onze serie 'AI in de Publieke Sector'. In de vorige aflevering bespraken we menselijk toezicht bij AI-systemen. Deze week duiken we in de cruciale rol van inkoop en contracten bij AI-compliance.
Leg vóór ondertekening of verlenging vast welk AI-systeem en welke versies binnen scope vallen, welke provider- en deployerrollen bestaan, welke documentatie en logs nodig zijn, hoe menselijk toezicht werkt en welke afspraken gelden voor incidenten, wijzigingen, audit, data, opschorting en exit. Een contract kan wettelijke AI Act-verplichtingen niet overdragen, maar kan benodigd leveranciersbewijs en operationele ondersteuning wel afdwingbaar maken.14
Een live leverancier of aanbesteding toetsen?
Start met de kosteloze AI Act-quickscan van 7 vragen. Gebruik voor een live contract, verlenging of aanbesteding de AI Act gap intake van Embed AI. De begeleide governance scan kost EUR 2.950 exclusief btw en is eenmaal verrekenbaar met een vervolg dat binnen 60 dagen start.
De blinde vlek bij AI-inkoop
De praktische blinde vlek is vaak de contractscope. Een SaaS-overeenkomst noemt wel het product, maar niet altijd de score-, match-, samenvat- of generatiefuncties die later worden toegevoegd. Een nuttige contracttest is eenvoudig: moet de leverancier u informeren, nieuwe documentatie leveren en een herbeoordeling toestaan wanneer hij een AI-functie activeert of het onderliggende model wijzigt?
Als het antwoord nee is, kan de inkoper grip verliezen op classificatie, instructies, monitoring en bewijs. De geactualiseerde EU-modelcontractbepalingen voor AI pakken dit aan met afspraken over systeemscope, documentatie, wijzigingen, audittoegang en samenwerking die publieke inkopers per aanbesteding kunnen aanpassen.4
De AI Act en de ketenverantwoordelijkheid
De EU AI Act koppelt verplichtingen aan de rol die iedere partij werkelijk vervult. Wanneer de high-risk verplichtingen van toepassing zijn, moeten deployers het systeem volgens de gebruiksinstructies inzetten, effectief menselijk toezicht organiseren, de werking monitoren en logs bewaren waarover zij zelf controle hebben. Providers hebben afzonderlijke verplichtingen voor ontwerp, documentatie, conformiteit en monitoring na marktintroductie.15
Een contract kan die wettelijke rollen niet herschrijven. Het kan de leverancier wel verplichten om instructies, logs, versiemeldingen, incidentondersteuning en technische toegang te leveren waarmee de deployer zijn eigen taken kan uitvoeren. Inkoop is daarmee het moment waarop juridische verplichtingen toetsbare leveringsafspraken worden.
Welke eisen horen standaard in je contract?
Effectieve AI-contracten gaan verder dan standaard leveringsvoorwaarden. De precieze bepalingen hangen af van rol, classificatie en gebruikscontext. De volgende beheersmaatregelen vormen een verdedigbaar startpunt:
Explainability en transparantie
Eis duidelijke instructies, het beoogde doel, beperkingen, invoereisen, verwachte prestaties en de informatie die nodig is voor menselijk toezicht. Vraag niet voor elk AI-systeem om één universeel uitlegformat. Leg vast welke uitleg of traceerbaarheid nodig is voor de concrete beslissing en betrokken gebruiker.
Bias- en performance monitoring
Leg vast welke metrics, logs en beoordelingsfrequentie bij de use case passen. Denk aan nauwkeurigheid, foutpercentages, prestaties per relevante groep, drift en signalen voor ernstige incidenten. Eis bewijs in een afgesproken format en voldoende toegang om dit te verifiëren, met respect voor privacy, beveiliging en intellectuele eigendom.
Mitigatie-opties en correctiemogelijkheden
Leg vast wie een output mag beoordelen, overrulen, pauzeren of escaleren en welke informatie die persoon ontvangt. Menselijk toezicht moet in het echte werkproces functioneren. Neem training, bevoegdheden, reactietijden en een route voor correctie van uitkomsten of invoerdata op waar dat technisch en juridisch passend is.
Stopknop en shadow mode
Spreek af wanneer de inkoper de AI-functie mag opschorten, wat de leverancier tijdens een incident moet doen en hoe de dienstverlening veilig doorgaat. Eis bij materiële model- of functiewijzigingen voorafgaande melding, release-informatie, testbewijs en waar passend een sandbox- of schaduwtest vóór productiegebruik.
Data governance en kwaliteitseisen
Beschrijf welke datacategorieën, bronnen, kwaliteitscontroles, bewaartermijnen, subverwerkers en updateprocedures de leverancier moet documenteren. Maak onderscheid tussen AI Act-bewijs, AVG-afspraken, beveiliging en vertrouwelijkheid. Het contract moet die lagen laten samenwerken zonder te doen alsof het dezelfde verplichting is.
Auditrecht en rapportage
Leg vast wat mag worden geverifieerd, door wie, hoe vaak en welk bewijs de leverancier moet aanleveren. Neem ondersteuning bij het AI-register, vragen van toezicht en contractbeëindiging op. Exit-ondersteuning omvat waar relevant het retourneren of verwijderen van data, export van relevante logs en dossiers en continuïteit wanneer de AI-functie wordt uitgeschakeld.24
Hoe verwerk je dit in je aanbesteding?
Een succesvolle AI-aanbesteding begint met grondige voorbereiding en duidelijke eisen. De traditionele aanpak van functionele specificaties volstaat niet voor AI-systemen die inherent complexer en minder voorspelbaar zijn.
AI-vragenlijst en marktverkenning
Start met een AI-vragenlijst bij marktverkenning: welke AI-functionaliteiten zitten erin, hoe worden ze geborgd, wat is de keten van (sub)leveranciers? Deze fase is cruciaal om te begrijpen wat de markt kan bieden en waar de risico's liggen.
Belangrijke vragen zijn: Welke AI-technologieën worden gebruikt? Hoe wordt bias voorkomen en gemonitord? Welke data wordt gebruikt voor training? Hoe wordt explainability geborgd? Welke certificeringen heeft de leverancier? Wie zijn de subleveranciers in de AI-keten?
Programma van eisen en gunningscriteria
Veranker de relevante AI-eisen in het programma van eisen, de acceptatietests en de gunningscriteria. Maak onderscheid tussen verplicht bewijs en functies die extra waarde leveren. Vermijd een generieke eis dat een leverancier "AI Act-compliant" moet zijn. Vraag om documenten, beheersmaatregelen en testresultaten waarmee u de claim voor de concrete rol en het systeem kunt verifiëren.
Modeldocumenten en standaardisering
Voeg modeldocumenten zoals een AI compliance annex toe waarin deze randvoorwaarden gestandaardiseerd staan. Dit voorkomt dat je bij elke aanbesteding opnieuw het wiel moet uitvinden en zorgt voor consistentie binnen je organisatie.
Ontwikkel templates voor AI-contractclausules, checklists voor AI-beoordelingen, en standaard rapportageformats. Dit maakt het proces efficiënter en verhoogt de kwaliteit van je contracten.
Expertise in de beoordelingscommissie
Betrek juridische, inkoop-, security-, technische en eindgebruikersexpertise bij de beoordeling wanneer de impact van het systeem dat rechtvaardigt. Het team toetst leveranciersclaims aan documenten, demonstraties en acceptatietests, niet alleen aan presentatieslides.
Praktische acceptatietest voor een AI-contract
Gebruik vóór gunning of verlenging een acceptatiescenario. Laat de leverancier voor een systeem dat een score of aanbeveling produceert met de exacte productieconfiguratie drie zaken aantonen:
- welk model en welke versie de output produceerden;
- welke instructies, beperkingen en controles voor menselijk toezicht gelden;
- welke logs, prestatiebewijzen en incidentroute de inkoper ontvangt.
Test daarna een materiële wijziging. Vraag wat er gebeurt wanneer de leverancier het model vervangt, een nieuwe databron toevoegt of de scoringslogica wijzigt. Het contract bepaalt of melding, nieuwe tests, documentatie en goedkeuring door de inkoper nodig zijn voordat de wijziging productie bereikt.
De slaagvoorwaarde is geen gepolijste demo. Het is reproduceerbaar bewijs dat overeenkomt met de contractbepalingen, acceptatiecriteria en het operationele proces.
Wie is eigenaar van de contractbeheersing?
- Legal en privacy bevestigen de werkelijke provider- en deployerrollen, data-afspraken en vereiste meldingen.
- Inkoop vertaalt die eisen naar leveringen, acceptatiecriteria, wijzigingsbeheer en herstelafspraken.
- IT en security verifiëren integratie, toegang, logging, incidentrespons en continuïteit.
- De proceseigenaar bepaalt het beoogde gebruik, menselijk toezicht, prestatiedrempels en het besluit om het systeem te accepteren of op te schorten.
Leg voor iedere contractbeheersmaatregel één eigenaar, bewijsbron en beoordelingsmoment vast. Zonder die drie onderdelen is een bepaling in de praktijk moeilijk uitvoerbaar.
Actielijst voor 30 minuten
- Noteer welke AI-producten en functies binnen de contractscope vallen.
- Vraag de leverancier om actuele systeemdocumentatie, de wijzigingshistorie van modellen of functies en beschikbare logs.
- Vergelijk het conceptcontract met de EU-modelcontractbepalingen voor AI.4
- Markeer welke beheersmaatregelen verplicht zijn voor de vermoedelijke rol, classificatie en gebruikscontext.
- Zet de drie grootste bewijsgaten in het onderhandelings- of verlengingsplan.
De strategische waarde van proactieve AI-contractering
Goede AI-contractering vertaalt juridische en operationele eisen naar bewijs dat vóór ingebruikname kan worden getest. Duidelijke scope, wijzigingsbeheer, acceptatietests en exit-ondersteuning maken ook verlengingen en incidentafhandeling beter beheersbaar.
Het doel is niet een contract dat de AI Act alleen herhaalt. Het contract moet beide partijen vertellen wat wordt geleverd, hoe dat wordt geverifieerd en wat er gebeurt wanneer het systeem of risicoprofiel wijzigt.
Veelgestelde vragen
Welke bepalingen horen in een AI-leverancierscontract?
Leg vast welk AI-systeem en welke versies binnen scope vallen, welke provider- en deployerrollen bestaan, welke instructies en documentatie nodig zijn, welke logs en prestatiebewijzen worden geleverd, hoe menselijk toezicht werkt en welke afspraken gelden voor incidenten, wijzigingen, audit, data, opschorting en exit.
Kan een contract AI Act-verplichtingen volledig bij de leverancier leggen?
Nee. Wettelijke verplichtingen volgen de rol die elke partij werkelijk vervult. Een contract kan taken, bewijslevering, ondersteuning en herstelafspraken verdelen, maar maakt een deployer niet automatisch aantoonbaar op orde door alle verplichtingen bij de leverancier te leggen.
Hebben alle AI-systemen dezelfde contractbepalingen nodig?
Nee. De eisen moeten passen bij het systeem, de rol, risicoclassificatie en gebruikscontext. De EU-modelcontractbepalingen kennen daarom een uitgebreidere high-risk versie en een lichtere versie voor niet-high-risk AI.4
Wat kost een AI-leverancierscheck bij Embed AI?
De online quickscan is kosteloos. De begeleide AI governance scan van Embed AI kost EUR 2.950 exclusief btw en is eenmaal verrekenbaar met een vervolgtraject dat binnen 60 dagen start. Contractspecifieke implementatie krijgt een scope na intake.
Waar begint een inkoopteam?
Start met de kosteloze AI Act-quickscan van 7 vragen. Als een live aanbesteding, verlenging of leveranciersclaim moet worden beoordeeld, ga dan door met de AI vendor contract check en verzamel het systeemoverzicht, conceptcontract en beschikbare leveranciersdocumentatie.
Wilt u een contract, SaaS-leverancier of aanbesteding snel langs de AI Act leggen? Start met de kosteloze AI Act-quickscan. Als een live contract moet worden beoordeeld, ga dan door naar de AI Act gap intake van Embed AI of bekijk de AI vendor contract check.
In aflevering 7 van onze serie duiken we in het registratie- en transparantietraject: hoe en waar leg je vast welke modellen je gebruikt en wat ze doen? Van EU-database tot het Nederlandse algoritmeregister.

