Artikel 58 van Verordening (EU) 2024/1689 — Voorwaarden voor de oprichting en werking van AI-regelgevingssandboxen. Officiële tekst, praktische interpretatie, kernverplichtingen en nalevingsimplicaties.
Samenvatting van de officiële tekst
Artikel 58 van Verordening (EU) 2024/1689 stelt de voorwaarden vast waaronder AI-regelgevingssandboxen moeten worden opgericht en geëxploiteerd. Het legt een directe verplichting op aan lidstaten om te waarborgen dat uiterlijk op 2 augustus 2026 ten minste één sandbox op nationaal niveau is opgericht. De Europese Toezichthouder voor gegevensbescherming moet een sandbox oprichten voor Unie-instellingen, -organen, -bureaus en -agentschappen die binnen de werkingssfeer van de Verordening vallen.
Het artikel bepaalt dat sandboxen moeten werken op basis van een specifiek plan dat is overeengekomen tussen de deelnemer en de bevoegde autoriteit. Deelname is in de tijd beperkt, als algemene regel tot twaalf maanden, verlengbaar met nog eens twaalf maanden. De selectie van deelnemers moet transparante en eerlijke criteria volgen; kmo's en startups moeten prioriteit krijgen wanneer zij voldoen aan de toelatingsvoorwaarden.
Bevoegde autoriteiten moeten gedurende de gehele sandboxperiode begeleiding, toezicht en passende ondersteuning bieden aan deelnemers. Deelnemers blijven tijdens sandboxactiviteiten onderworpen aan al het toepasselijke Unie- en nationale recht, inclusief verplichtingen met betrekking tot veiligheid, grondrechten en gegevensbescherming. Persoonsgegevens die tijdens sandboxactiviteiten worden verwerkt, moeten worden behandeld in overeenstemming met Verordening (EU) 2016/679 (AVG), Verordening (EU) 2018/1725 en Richtlijn (EU) 2016/680, en mogen niet worden gebruikt voor andere doeleinden dan die welke in het sandboxplan zijn vastgelegd, zonder uitdrukkelijke toestemming.
Bij het afsluiten van de sandbox moeten deelnemers een eindrapport indienen. Bevoegde autoriteiten kunnen een samenvatting van de resultaten publiceren, waarmee zij bijdragen aan de bredere bewijsbasis voor AI-regelgeving in de gehele Unie.
Wat dit in de praktijk betekent
Artikel 58 heeft praktische gevolgen voor een breed scala aan belanghebbenden — nationale toezichthouders, innovators en juridische teams.
Voor nationale bevoegde autoriteiten schept het artikel een bindende verplichting: in elke lidstaat moet uiterlijk op 2 augustus 2026 ten minste één functionele sandbox bestaan. Toezichthouders die nog geen sandboxprogramma's hebben gelanceerd, moeten de governance-inrichting, de toewijzing van middelen en de interinstitutionele coördinatie (met name met gegevensbeschermingsautoriteiten) versnellen. Grensoverschrijdende sandboxen, die Artikel 58 uitdrukkelijk toestaat, vereisen bilaterale of multilaterale coördinatieprotocollen tussen nationale autoriteiten.
Voor aanbieders en toekomstige aanbieders biedt de sandbox een gestructureerd pad om hoogrisico- of innovatieve AI-systemen te testen onder regulatoir toezicht vóór volledige marktintroductie. Concreet zou een startup die een voorspellend risicoscoresysteem voor kredietbeslissingen ontwikkelt — een waarschijnlijk hoogrisicosysteem op grond van Annex III — een aanvraag kunnen indienen om deel te nemen aan een nationale sandbox om conformiteit te beoordelen en technische documentatie te verfijnen voordat de hoogrisico-regels volledig van toepassing worden.
Voor juridische en nalevingsteams creëert Artikel 58 geen nalevingsvakantie. Alle materiële verplichtingen op grond van ander toepasselijk recht blijven van kracht gedurende deelname aan de sandbox. Gegevensbeschermingseffectbeoordelingen zijn nog steeds vereist waar relevant; grondrechtenwaarborgen kunnen niet worden afgestaan. Wat de sandbox biedt, is gestructureerde regulatoire dialoog, vroegtijdige toezichtervaringen en een zekere mate van procedurele flexibiliteit — geen afwijking van materiële regels.
Organisaties die deelname aan de sandbox overwegen, moeten vroegtijdig contact opnemen met hun nationale bevoegde autoriteit, een gedetailleerd sandboxplan opstellen dat doelstellingen, methodologie, gegevensbeheer en exitcriteria omvat, en alle beslissingen en resultaten grondig documenteren in anticipatie op de eindrapportageverplichting.
Kernverplichtingen
- Lidstaten moeten ten minste één AI-regelgevingssandbox oprichten op nationaal niveau uiterlijk op 2 augustus 2026; de Europese Toezichthouder voor gegevensbescherming moet een sandbox oprichten voor Unie-instellingen, -organen, -bureaus en -agentschappen.
- Deelname aan de sandbox moet worden geregeld door een schriftelijk plan dat is overeengekomen tussen de deelnemer en de bevoegde autoriteit, met vermelding van het te ontwikkelen of te testen AI-systeem, de uit te voeren activiteiten, de doelstellingen, de duur en de toezichtregelingen.
- De duur is beperkt tot twaalf maanden, eenmaal verlengbaar met nog eens twaalf maanden, voor een maximale totale duur van vierentwintig maanden; verlengingen moeten worden gemotiveerd en goedgekeurd door de bevoegde autoriteit.
- Selectiecriteria moeten transparant en niet-discriminerend zijn; kmo's en startups die aan de toelatingsvoorwaarden voldoen, moeten prioriteit krijgen, wat de pro-innovatiebeleidsintentie van Titel VI weerspiegelt.
- Al het toepasselijke Unie- en nationale recht blijft van toepassing gedurende de sandboxperiode, inclusief de AVG, sectorspecifieke wetgeving en veiligheidseisen; persoonsgegevens mogen alleen worden verwerkt voor de in het sandboxplan vastgelegde doeleinden.
- Een eindrapport moet worden ingediend aan het einde van de sandboxperiode, waarin activiteiten, resultaten, geleerde lessen en maatregelen worden gedocumenteerd die zijn genomen of gepland om naleving te waarborgen vóór marktplaatsing of dienstverlening.
Relatie met andere artikelen
Artikel 58 maakt deel uit van Titel VI (Maatregelen ter ondersteuning van innovatie) en moet worden gelezen in samenhang met de omringende bepalingen van die titel. Artikel 57 definieert wat een AI-regelgevingssandbox is en vestigt de algemene kaderplicht, en vormt de basis waarop Artikel 58 zijn operationele voorwaarden bouwt. Artikel 59 behandelt het specifieke regime dat van toepassing is op de verwerking van persoonsgegevens in sandboxen, en biedt de interface voor gegevensbescherming die Artikel 58 vereist maar zelf niet uitwerkt. Artikel 60 breidt analoge testbepalingen uit tot real-world omstandigheden buiten sandboxen voor bepaalde hoogrisico-AI-systemen.
Buiten Titel VI verbindt Artikel 58 zich met de verplichtingen van aanbieders van hoogrisico-AI-systemen op grond van Titel III, aangezien deelname aan de sandbox het meest relevant is voor systemen die mogelijk vallen onder de classificaties van Annex III. Het interageert ook met Artikel 74 (markttoezicht) en Artikel 70 (vertrouwelijkheid), aangezien bevoegde autoriteiten toezichtsbevoegdheden uitoefenen binnen de sandbox en commercieel gevoelige informatie van deelnemers behandelen.
Nalevingstijdlijn
De EU AI-wet trad in werking op 1 augustus 2024, waarmee een gefaseerd toepassingsschema werd geactiveerd. De voor Artikel 58 relevante sleuteldatums zijn:
- 1 augustus 2024 — Verordening treedt in werking; alle bepalingen beginnen hun aftelling naar toepassing.
- 2 februari 2025 — Verboden op onaanvaardbare-risico AI-praktijken (Artikel 5) worden van toepassing.
- 2 augustus 2025 — Verplichtingen voor GPAI-modellen (Titel VIII) en governancebepalingen worden van toepassing.
- 2 augustus 2026 — Artikel 58 wordt volledig van toepassing: lidstaten moeten uiterlijk op deze datum ten minste één operationele nationale AI-regelgevingssandbox hebben opgericht. De sandbox van de Europese Toezichthouder voor gegevensbescherming voor Unie-instellingen moet ook operationeel zijn.
- 2 december 2026 / 2 augustus 2027 — Verplichtingen voor hoogrisico-AI-systemen op grond van Annex III (en Annex I voor ingebedde systemen) worden volledig van toepassing — de periode waarvoor deelname aan de sandbox het meest strategisch relevant is voor aanbieders die hoogrisicosystemen ontwikkelen.
Organisaties en nationale autoriteiten moeten 2 augustus 2026 behandelen als een harde deadline voor sandboxgereedheid, niet als een doel om op het laatste moment naartoe te plannen.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Een AI-regelgevingssandbox is een gecontroleerde omgeving die door een of meer nationale bevoegde autoriteiten is opgericht en aanbieders en toekomstige aanbieders in staat stelt innovatieve AI-systemen te ontwikkelen, trainen, testen en valideren onder regulatoir toezicht, voordat deze op de markt worden gebracht of in gebruik worden gesteld.
Deelname staat open voor aanbieders en toekomstige aanbieders van AI-systemen, inclusief kmo's en startups. Selectiecriteria moeten transparant zijn, en nationale bevoegde autoriteiten moeten prioriteit geven aan aanvragers die kmo's of startups zijn, mits zij voldoen aan de in Artikel 58 vastgelegde toelatingsvoorwaarden.
Nee. Deelname aan een sandbox vrijwaart aanbieders niet van hun aansprakelijkheidsverplichtingen op grond van de AI-wet of ander toepasselijk Unierecht of nationaal recht. Bevoegde autoriteiten kunnen hun toezichtsbevoegdheden echter met enige flexibiliteit uitoefenen gedurende de sandboxperiode, mits de bescherming van de openbare veiligheid en de grondrechten gewaarborgd blijft.
De sandboxperiode is in de tijd beperkt. Als algemene regel duurt deelname twaalf maanden en kan eenmaal worden verlengd met nog eens twaalf maanden, waardoor een maximale totale duur van vierentwintig maanden geldt.
Ja. Artikel 58 voorziet uitdrukkelijk in de mogelijkheid van gezamenlijke sandboxen waarbij de bevoegde autoriteiten van twee of meer lidstaten betrokken zijn, ter ondersteuning van grensoverschrijdende innovatie en een consistente toepassing van de regels in de interne markt.
Aan het einde van de sandbox moeten deelnemers een rapport indienen bij de bevoegde autoriteit met een beschrijving van de resultaten van de uitgevoerde activiteiten, de geleerde lessen en, waar relevant, de maatregelen die zijn genomen om naleving te waarborgen vóór marktplaatsing. De bevoegde autoriteit kan een samenvatting van die resultaten publiceren.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.