Kort: De EU Apply AI Strategy stimuleert overheidsorganisaties om soevereine, open-source AI te adopteren via AI Factories en nationale pilotprogramma's. On-premise LLM-implementaties bieden datadeling-vrije alternatieven die voldoen aan de AVG en de EU AI Act.

De EU Apply AI Strategy is het beleidskader waarmee de Europese Commissie overheidsorganisaties aanstuurt om kunstmatige intelligentie te adopteren op een manier die Europese waarden, datasouvereiniteit en juridische controle waarborgt. Voor compliance officers en IT-beslissers in de publieke sector, de rechtspraktijk en gereguleerde sectoren bepaalt dit kader concreet welke technologische keuzes verdedigbaar zijn en welke juridische risico’s ontstaan bij het gebruik van niet-Europese AI-diensten.

Wat de EU Apply AI Strategy inhoudt en waarom ‘buy European’ relevant is

De Apply AI Strategy richt zich op de toepassingskant van AI: niet het bouwen van modellen als doel op zich, maar het inzetten van bestaande en nieuwe AI-systemen in concrete overheidsprocessen. De strategie koppelt financiering aan de voorwaarde dat oplossingen voldoen aan Europese juridische kaders, waaronder de AVG en de EU AI Act (Verordening 2024/1689). Dat creëert een de-facto voorkeur voor Europese leveranciers en open-source alternatieven boven Amerikaanse hyperscalers die onder de CLOUD Act vallen.

Het bijbehorende AI Continent Action Plan, gepubliceerd in 2025, werkt deze ambitie operationeel uit. Het plan mobiliseert investeringen in rekenkrachtinfrastructuur en stimuleert lidstaten om nationale AI-adoptieplannen op te stellen. De Europese Commissie wil hiermee 200 miljard euro aan AI-investeringen in Europa mobiliseren tegen 2030 (Europese Commissie, AI Continent Action Plan, 2025). Dat bedrag omvat zowel publieke als private middelen en dekt de bouw van AI Factories, datacenters en ondersteunende ecosystemen.

Let op: Het feit dat een AI-dienst door een EU-bedrijf wordt aangeboden, is op zichzelf onvoldoende garantie voor datasouvereiniteit. Controleer altijd of de moedermaatschappij buiten de EU is gevestigd en of data via subverwerkers buiten de EER wordt verwerkt.

De rol van Experience and Acceleration Centres for AI

De Experience and Acceleration Centres for AI zijn praktijklaboratoria die de Europese Commissie inricht in samenwerking met lidstaten en onderzoeksinstellingen. Hun functie is tweeledig: overheden kunnen er AI-oplossingen testen in een gecontroleerde omgeving, en ze fungeren als overdrachtsplaats voor kennis over veilige implementatie.

Voor een overheidsorganisatie die een AI-pilot overweegt, bieden deze centra toegang tot gecertificeerde testomgevingen zonder dat productiedata hoeft te worden blootgesteld. Concreet betekent dit dat juridische diensten, belastingdiensten of sociale zekerheidsinstanties een LLM-implementatie kunnen valideren op nauwkeurigheid en AVG-conformiteit voordat er een aanbestedingstraject wordt gestart. De centra fungeren daarmee als risicobuffer en verminderen de drempel voor organisaties zonder eigen AI-expertise.

AI Factories en Gigafactories: rekenkracht zonder dataverlies

De AI Factories en Gigafactories zijn grootschalige rekenkrachtinfrastructuren die via het EuroHPC Joint Undertaking beschikbaar worden gesteld aan Europese organisaties. Ze zijn bedoeld om het trainen en fine-tunen van grote taalmodellen mogelijk te maken zonder afhankelijkheid van Amerikaanse cloudproviders.

Voor overheidsorganisaties die open-source LLM’s zoals Mistral willen inzetten, bieden de Factories een concrete route. Een organisatie kan een basismodel ophalen, het fine-tunen op eigen, geclassificeerde datasets via de Factory-infrastructuur, en het resulterende model vervolgens on-premise hosten. Op geen enkel moment verlaten de trainingsdata of inferentiedata de gecontroleerde omgeving. Dit staat in contrast met het gebruik van API-diensten van OpenAI of Google, waarbij prompts en antwoorden door systemen buiten de EU worden verwerkt.

Mistral AI, het Franse AI-bedrijf dat bekendstaat om zijn open-weight modellen, speelt hier een centrale rol. De modellen van Mistral zijn beschikbaar onder open licenties en kunnen volledig lokaal worden gehost, wat ze bij uitstek geschikt maakt voor overheidsimplementaties waar dataportabiliteit en auditbaarheid vereisten zijn, niet opties.

Implementatiescenario Datablootstelling Compliance-risico Vendor lock-in
Amerikaanse SaaS-AI (bijv. Azure OpenAI) Hoog (CLOUD Act-risico) Hoog (Schrems II, AVG) Hoog
Europese cloudprovider met gesloten model Gemiddeld Gemiddeld Gemiddeld
On-premise open-source LLM (bijv. Mistral) Geen (data verlaat systeem niet) Laag (mits correct ingericht) Laag
AI Factory-gebaseerde fine-tuning + on-premise hosting Minimaal (gecontroleerde omgeving) Laag Laag

AVG en EU AI Act: wat een on-premise implementatie vereist

De EU AI Act (Verordening 2024/1689) trad op 1 augustus 2024 in werking. Hoog-risico AI-systemen in de publieke sector moeten uiterlijk augustus 2026 volledig compliant zijn (EUR-Lex, 2024). Voor overheidsorganisaties die AI inzetten voor beslissingen met rechtsgevolg, zoals uitkeringsbeoordelingen of fraudedetectie, geldt de hoog-risicoclassificatie uit Bijlage III van de verordening.

Een on-premise implementatie ontslaat de organisatie niet van deze verplichtingen, maar maakt naleving eenvoudiger aantoonbaar. De vereisten omvatten: een conformiteitsbeoordeling vóór ingebruikname, een geactualiseerd register van hoog-risico AI-systemen, logging van alle beslissingen waarbij het systeem een rol speelt, en aantoonbaar menselijk toezicht bij consequenties voor individuen. Onder de AVG geldt aanvullend dat de verwerkingsverantwoordelijke altijd kan aantonen welke data het model heeft gezien en hoe de uitkomst tot stand is gekomen, wat met propriëtaire cloudmodellen praktisch onmogelijk is.

De CADA (Cloud and AI Development Act), een Frans wetgevend initiatief dat datasoevereiniteit voor overheidsdiensten nader reguleert, illustreert hoe lidstaten bovenop de EU-kaders eigen eisen stellen. Organisaties in gereguleerde sectoren doen er verstandig aan niet alleen de EU-minimumvereisten te checken, maar ook nationale uitvoeringsregelgeving te monitoren.

Let op: Een open-source model dat on-premise draait, elimineert het risico van training op klantdata door de leverancier. Dit is een fundamenteel verschil met cloud-API-diensten waarbij de gebruiksvoorwaarden training op prompts niet altijd uitsluiten.

Vendor lock-in voorkomen met behoud van hoge beschikbaarheid

Overheidsorganisaties staan voor een spanning: hoge beschikbaarheidseisen (99,5% of hoger voor kritieke systemen) zijn makkelijker te garanderen via grote cloudproviders, maar die introduceren exacte de afhankelijkheden die datasouvereiniteit ondermijnen. De oplossing ligt in contractuele en technische maatregelen die onafhankelijk van de leverancierskeuze worden afgedwongen.

Praktisch betekent dit: eis open API-standaarden (bij voorkeur OpenAI-compatible endpoints, zodat modelwisseling geen herprogrammering vereist), leg minimale SLA-verplichtingen vast in het bestek inclusief boeteclausules, en stel een escrow-regeling in voor modelgewichten en technische documentatie. Gebruik bij voorkeur containergebaseerde deployments (Docker, Kubernetes) zodat het systeem op meerdere infrastructuurlagen kan draaien. Spreid de omgeving over twee onafhankelijke datacenters om enkelvoudige storingspunten te elimineren zonder externe cloudafhankelijkheid te introduceren.

Lessen uit vroege EU-pilots voor soevereine AI in de publieke sector

Volgens de OECD gebruikte in 2023 slechts 27% van de OECD-overheden AI met formeel vastgelegde datasouvereiniteitsgaranties (OECD, Government at a Glance 2023). De meerderheid werkte dus met AI-systemen waarbij de juridische positie ten aanzien van datazeggenschap onduidelijk was. Dat maakt de vroege adopters des te leerzamer.

Frankrijk testte via de Direction interministérielle du numérique (DINUM) een Mistral-gebaseerde assistent voor het verwerken van overheidsdocumenten. De pilot benadrukte dat menselijk toezicht niet als formaliteit mag worden ingericht: medewerkers moeten actief getraind worden in het herkennen van modelfouten, niet alleen in het gebruik van de interface. Estland integreerde een LLM-pilot in zijn X-Road datadeelplatform voor geautomatiseerde belastingvragen. Een cruciale les daar was dat logging-architectuur vooraf moet worden ontworpen, niet achteraf toegevoegd, omdat retroactieve auditbaarheid technisch complex en kostbaar is.

Margrethe Vestager, voormalig Eurocommissaris voor Mededinging en Digitaal Beleid, verwoordde de onderliggende logica bij de Digital Assembly 2023: “We need AI that works for people, not the other way around. European public institutions must be able to use AI without surrendering control over their data to third-country jurisdictions.” Arthur Mensch, CEO van Mistral AI, sluit daarbij aan: “Open-source modellen zijn geen compromis op kwaliteit; ze zijn een strategische keuze voor soevereiniteit en auditbaarheid.”

Beide pilottrajecten wijzen op een gemeenschappelijk patroon: de technische implementatie is beheersbaar, maar de organisatorische voorbereiding, inclusief governance, trainingsbeleid en incidentprocedures, vergt minstens evenveel aandacht als de technologiekeuze zelf. Overheidsorganisaties die nu beginnen, profiteren ervan als zij de lessons learned uit Frankrijk en Estland direct in hun projectdocumentatie verankeren, in plaats van dezelfde leercurve opnieuw te doorlopen.

FAQ: soevereine AI in de publieke sector

Wat is het verschil tussen de EU Apply AI Strategy en het AI Continent Action Plan?

De Apply AI Strategy is het overkoepelende beleidskader dat de adoptie van AI in de publieke sector stimuleert via concrete acties en financiering. Het AI Continent Action Plan is het uitvoeringsplan dat de infrastructurele randvoorwaarden regelt, zoals de bouw van AI Factories en Gigafactories, en de mobilisatie van 200 miljard euro aan investeringen.

Welke open-source LLM’s zijn geschikt voor soevereine overheidsimplementaties?

Modellen als Mistral (Mistral AI), LLaMA (Meta, open-source licentie) en Falcon (Technology Innovation Institute) kunnen volledig on-premise worden gehost. Voor Europese overheden heeft Mistral extra relevantie omdat het bedrijf binnen de EU opereert. De keuze hangt af van taalondersteuning, licentievoorwaarden en de rekenkrachtbeschikbaarheid van de organisatie.

Wanneer geldt een overheids-AI-systeem als hoog risico onder de EU AI Act?

Bijlage III van Verordening (EU) 2024/1689 somt categorieën op die automatisch als hoog risico gelden. Voor de publieke sector vallen hieronder systemen voor beslissingen over sociale uitkeringen, strafrechtelijke risicoanalyse, grenscontrole en kritieke infrastructuur. Dergelijke systemen vereisen een conformiteitsbeoordeling, transparantiedocumentatie en menselijk toezicht vóór ingebruikname.

Hoe voorkom ik vendor lock-in bij AI-dienstverlening terwijl ik toch aan beschikbaarheidseisen voldoe?

Sluit contracten af met expliciete dataportabiliteitsclausules en eis open API-standaarden. Gebruik open-source LLM’s die op eigen infrastructuur of gecertificeerde Europese cloudproviders draaien. Definieer in het bestek minimale uptimeverplichtingen en stel een escrow-regeling in voor modelgewichten. Spreid over twee technische omgevingen om enkelvoudige afhankelijkheid te vermijden.

Wat zijn de eerste concrete resultaten van AI-pilots in de Europese publieke sector?

Frankrijk testte via DINUM een Mistral-gebaseerde assistent voor overheidsdocumentverwerking, waarbij menselijk toezicht en medewerkerstraining als kritieke succesfactoren naar voren kwamen. Estland integreerde een LLM-pilot in X-Road voor belastingvragen, met de les dat logging-architectuur vooraf moet worden ontworpen. Beide pilots benadrukken dat governance en organisatorische voorbereiding minstens zo zwaar wegen als de technologiekeuze.

Veelgestelde vragen

Wat is het verschil tussen de EU Apply AI Strategy en het AI Continent Action Plan?
De Apply AI Strategy is het overkoepelende beleidskader van de Europese Commissie dat de adoptie van AI in de publieke sector stimuleert via concrete acties en financiering. Het AI Continent Action Plan is een uitvoeringsplan dat de infrastructurele randvoorwaarden regelt, zoals de bouw van AI Factories en Gigafactories, en de mobilisatie van 200 miljard euro aan investeringen.
Welke open-source LLM's zijn geschikt voor soevereine overheidsimplementaties?
Modellen als Mistral (van het Franse Mistral AI), LLaMA (Meta, open-source licentie) en Falcon (Technology Innovation Institute) kunnen volledig on-premise worden gehost. Voor Europese overheden heeft Mistral extra relevantie omdat het bedrijf binnen de EU opereert en actief bijdraagt aan het Europese AI-ecosysteem. De keuze hangt af van taalondersteuning, licentievoorwaarden en de rekenkrachtbeschikbaarheid van de organisatie.
Wanneer geldt een overheids-AI-systeem als 'hoog risico' onder de EU AI Act?
Bijlage III van Verordening (EU) 2024/1689 somt categorieu00ebn op die automatisch als hoog risico gelden. Voor de publieke sector vallen hieronder systemen voor beslissingen over sociale uitkeringen, strafrechtelijke risicoanalyse, grenscontrole en kritieke infrastructuur. Dergelijke systemen vereisen een conformiteitsbeoordeling, transparantiedocumentatie en menselijk toezicht vu00f3u00f3r ingebruikname.
Hoe voorkom ik vendor lock-in bij AI-dienstverlening terwijl ik toch aan beschikbaarheidseisen voldoe?
Sluit contracten af met expliciete dataportabiliteitsclausules en eis open API-standaarden. Gebruik open-source LLM's die op eigen infrastructuur of op gecertificeerde Europese cloudproviders draaien. Definieer in het bestek minimale uptimeverplichtingen (SLA) en stel een escrow-regeling in voor modelgewichten en documentatie. Spreid indien mogelijk over twee technische omgevingen om enkelvoudige afhankelijkheid te vermijden.
Wat zijn de eerste concrete resultaten van AI-pilots in de Europese publieke sector?
Frankrijk testte via zijn nationale AI-strategie een Mistral-gebaseerde assistent voor overheidsdocumentverwerking binnen de Direction interministu00e9rielle du numu00e9rique (DINUM). Estland integreerde een LLM-pilot in zijn X-Road dataplatform voor geautomatiseerde belastingvragen, waarbij alle data binnen nationale grenzen bleef. Beide pilots benadrukken het belang van menselijk toezicht en strikte logging als voorwaarden voor succesvolle uitrol.