Skip to content

De juridische kaders van AI in Frankrijk: uitdagingen, wetten en perspectieven

Het wetsvoorstel DDADUE, aangenomen door de Senaat op 18 februari 2026, blijft eind juli 2026 in eerste lezing in de Nationale Assemblee. De Franse architectuur voor toezicht op AI heeft nog geen juridische waarde. Bedrijven opereren in een…

Avocate française analysant des documents juridiques sur la réglementation de l'intelligence artificielle dans un bureau parisien moderne

Het wetsvoorstel DDADUE, aangenomen door de Senaat op 18 februari 2026, blijft eind juli 2026 in eerste lezing in de Nationale Assemblee. De Franse architectuur voor toezicht op AI heeft nog geen juridische waarde.

Bedrijven opereren in een regulatory limbo waar de Europese verordening verplichtingen vastlegt zonder dat de bevoegde autoriteiten formeel zijn aangewezen.

Verdeling van bevoegdheden tussen Franse autoriteiten: wat het DDADUE-project voorziet

De tekst DDADUE organiseert een ongekende sectorale indeling. De CNIL zou de belangrijkste autoriteit zijn voor de meeste systemen met een hoog risico die zijn vermeld in bijlage III van de AI Act. Arcom zou de verantwoordelijkheden overnemen die verband houden met verboden praktijken en de transparantie van inhoud, met name deepfakes.

De ACPR zou verantwoordelijk zijn voor de AI-systemen die in de financiële sector worden ingezet, terwijl de DGCCRF toezicht zou houden op consumptieproducten en beroepsopleiding. Een mechanisme voor intersectorale coördinatie is voorzien om overlappingen te bemiddelen.

We zien dat deze multi-autoriteitenverdeling afsteekt tegen het gecentraliseerde model dat door andere lidstaten is gekozen. De Franse aanpak verspreidt de bevoegdheid, wat concrete vragen oproept: welk loket voor een AI-systeem dat zowel in de bankkredietverlening als in de consumentenbescherming wordt gebruikt? De tekst geeft hier geen duidelijk antwoord op. Het begrijpen van de juridische kaders van AI in Frankrijk veronderstelt dus dat men de parlementaire evolutie van dit project volgt, niet alleen de Europese verordening.

Franse software-engineer die een scherm met code en de vereisten voor naleving van de Europese AI-wet bekijkt

Verplichtingen AI Act per 2 augustus 2026: systemen met een hoog risico en technische documentatie

Op 2 augustus 2026 treedt de verplichting met betrekking tot systemen met een hoog risico in werking. Concreet moet elke leverancier of implementator van een systeem dat in bijlage III is geclassificeerd, een risicobeheersysteem, een gedocumenteerde governance van trainingsdata en een mechanisme voor menselijke controle hebben opgezet.

De technische documentatie wordt afdwingbaar. Deze moet de beschrijving van het systeem, de doelstellingen, de prestatiemetrics, de geïdentificeerde vooroordelen en de mitigerende maatregelen dekken. Leveranciers moeten ook een activiteitenregister bijhouden dat door de toezichthoudende autoriteit kan worden geraadpleegd.

Voor Franse bedrijven schort de onduidelijkheid over de aanwijzing van de autoriteiten deze verplichtingen niet op. De verordening heeft directe werking. Een leverancier die een HR-scoreingssysteem of een tool voor het sorteren van sollicitaties op de markt brengt, is verplicht zich te houden aan de regels per 2 augustus 2026, zelfs als de CNIL nog niet formeel haar toezichtmandaat heeft ontvangen.

Transparantieverplichtingen voor AI voor algemeen gebruik

Sinds 2 augustus 2025 moeten leveranciers van modellen voor algemeen gebruik (GPAI) een voldoende gedetailleerd overzicht van de trainingsdata publiceren. Deze verplichting is bedoeld om auteursrechthouders in staat te stellen hun recht op verzet (opt-out) uit te oefenen zoals voorzien in de richtlijn over auteursrecht in de digitale interne markt.

GPAI-modellen die een systeemrisico vormen zijn onderworpen aan strengere eisen: tegenstrijdige evaluatie (red teaming), melding van ernstige incidenten en documentatie van het energieverbruik van het model.

Verhouding AI Act en GDPR: de kwestie van de trainingsdata

Het trainen van AI-modellen op persoonlijke gegevens blijft het belangrijkste spanningspunt tussen de twee verordeningen. De CNIL heeft verschillende reeksen aanbevelingen over dit onderwerp gepubliceerd, en haar prioritaire controles voor 2026 richten zich expliciet op het gebruik van AI.

Drie aandachtspunten komen naar voren voor bedrijven:

  • De wettelijke basis voor de verwerking: het gerechtvaardigd belang, vaak ingeroepen voor de training, vereist een gedocumenteerde proportionaliteitsanalyse, geen simpele vermelding in het register van verwerkingen.
  • Het recht op verzet en verwijdering toegepast op reeds getrainde modellen: de CNIL onderzoekt of een model technisch een gegeven kan “vergeten”, en hoe de verantwoordelijke voor de verwerking deze praktische onmogelijkheid beheert.
  • De overdrachten van gegevens naar modelleveranciers buiten de EU: de standaardcontractclausules dekken niet altijd het gebruik van gegevens voor verdere training door de onderaannemer.

Agentische AI en gegevensbescherming

De CNIL heeft in 2026 een nota gepubliceerd die is gewijd aan agentische AI, systemen die in staat zijn om taken autonoom uit te voeren door meerdere acties aan elkaar te koppelen. Agentische AI vormt een probleem van blijvende geheugen: een agent die de context van opeenvolgende interacties behoudt, verzamelt persoonlijke gegevens zonder dat de gebruiker noodzakelijkerwijs de reikwijdte ervan begrijpt.

De nota herinnert eraan dat elke autonome actie van de agent een afzonderlijke verwerking vormt in de zin van de GDPR. De verantwoordelijke voor de verwerking moet dus mechanismen voor gegevensverwijdering, geheugenbeperking en informatie aan de gebruiker op elke stap van de actieketen voorzien.

Institutionele bijeenkomst van Franse professionals die de ethische en juridische uitdagingen van kunstmatige intelligentie bespreken

Burgerlijke aansprakelijkheid en AI: de blijvende leemte in het Franse recht

De AI Act behandelt de burgerlijke aansprakelijkheid niet. Het voorstel voor een Europese richtlijn over aansprakelijkheid met betrekking tot AI, dat het systeem zou aanvullen, heeft niet tijdig resultaat opgeleverd. Het Franse gemeenrecht inzake aansprakelijkheid blijft het toepasselijke kader bij gebrek aan beter.

In de praktijk kan de aansprakelijkheid voor gebrekkige producten (artikelen 1245 en volgende van het Burgerlijk Wetboek) van toepassing zijn op een AI-systeem dat in een product is ingebouwd. De moeilijkheid ligt in het bewijs van het gebrek: aantonen dat een machine learning-model een schadelijk resultaat heeft geproduceerd als gevolg van een “gebrek” veronderstelt toegang tot de interne logica, wat door de ondoorzichtigheid van de modellen vaak onmogelijk is.

Contractualisering wordt dan de belangrijkste hefboom voor risicobeheer. We raden aan om specifieke clausules op te nemen in de contracten voor de levering van AI-systemen over de verdeling van aansprakelijkheid in geval van een foutieve geautomatiseerde beslissing, over de documentatieverplichting van de leverancier en over de auditmodaliteiten van het model.

Het juridische kader voor AI in Frankrijk wordt gelaagd opgebouwd, tussen een Europese verordening met directe werking, een onvoltooid nationaal transpositieproces en toezichthoudende autoriteiten die hun instrumenten voorbereiden zonder nog over hun definitieve mandaat te beschikken. Bedrijven die wachten op de definitieve verduidelijking om actie te ondernemen, lopen een risico: de verplichtingen van 2 augustus 2026 zullen niet wachten op de afkondiging van de wet DDADUE.

De juridische kaders van AI in Frankrijk: uitdagingen, wetten en perspectieven