De nieuwe AI-regels van China zijn nu ook uw complianceprobleem.

De nieuwe AI-regels van China zijn nu ook uw complianceprobleem.

De regels van Beijing stoppen bij de grens. De audittrailverplichting niet.

Op 16 juli 2026 kwamen afgevaardigden uit 29 landen bijeen in Shanghai voor de lancering van de World AI Cooperation Organization, een nieuwe in China gevestigde organisatie die bedoeld is om mondiale AI-governance te coördineren. Indonesië, Brazilië, Maleisië, Rusland, Pakistan, Kazachstan en nog twee dozijn andere staten tekenden als oprichters. VN-secretaris-generaal António Guterres was aanwezig bij de opening. Geen enkele G7-economie deed mee. Ook de Europese Unie niet.

Maar dat is niet het echte verhaal. Het verhaal is wat er binnen China’s eigen regelgevingsapparaat gebeurde in de weken rond die lancering. Vier regelpakketten en een wetsontwerp verschenen in een periode van vijf weken, en ze zijn van toepassing op elke multinational met een Chinese dochteronderneming, een leverancier uit China of een bankrelatie met een Chinese financiële instelling, ongeacht of dat bedrijf ooit een product binnen de Chinese grenzen heeft verkocht.

Hier kom ik steeds op terug: mondiale AI-governance is dit jaar gestopt met het toewerken naar één standaard. Het splitst zich op in concurrerende blokken, en het snelst bewegende blok heeft zojuist regels geschreven die voorbij de eigen grens reiken en alsnog op jouw bureau belanden.

Samenvatting

Belangrijkste idee: In een periode van vijf weken deze zomer heeft China vier regelpakketten en een wetsontwerp uitgevaardigd over AI-interactiediensten, bankwezen, grensoverschrijdende gegevensoverdracht en cyberintimidatie. Deze regels zijn van toepassing op elke multinational met een Chinese dochteronderneming, een leverancier uit China of een bankrelatie met een Chinese financiële instelling, ongeacht of dat bedrijf ooit een product binnen China heeft verkocht.

Waarom dit relevant is: Mondiale AI-governance splitst zich op in concurrerende blokken in plaats van samen te komen tot één standaard, en het snelst bewegende blok heeft zojuist regels geschreven die voorbij de eigen grens reiken. Als jouw data, leveranciers of bankrelaties China of een van de 29 oprichters van deze nieuwe organisatie raken, val je nu al onder meer dan één regelboek, en de nieuwe Chinese vereisten gaan gepaard met concrete, controleerbare bewijsplichten in plaats van brede principes.

Belangrijkste punten

  1. China heeft in vijf weken vier regelpakketten en een wetsontwerp uitgevaardigd, en geen ervan vereist een kantoor in China om van toepassing te zijn. De trigger is het overschrijden van de grens door data, niet de aanwezigheid van een bedrijf: een dochteronderneming, een leverancierscontract of een bankrelatie is voldoende om deze regels van kracht te laten zijn.
  2. WAICO is een echt regelgevingsblok, geen fotomoment. Negenentwintig oprichters, een hoofdkantoor in Shanghai en een VN-secretaris-generaal bij de lancering markeren een institutioneel keerpunt. Geen enkele G7-economie of EU-lid deed mee.
  3. De nieuwe regels van China eisen bewijs, geen intenties. De bankrichtlijn verbiedt het gebruik van persoonsgegevens als AI-trainingsdata en vereist het indienen van extern verkregen modellen bij toezichthouders, beide aantoonbaar op een specifieke datum met een specifieke documentatie.
  4. De blootstelling hangt af van waar je data naartoe stroomt, niet waar je bedrijf actief is. Persoonsgegevens, cv’s, financiële gegevens en trainingsdata die via welk kanaal dan ook China binnenkomen, brengen een bedrijf binnen de reikwijdte, ongeacht lokale aanwezigheid.
  5. Het beheren van de data zelf schaalt beter dan het najagen van elke nieuwe regelgeving. Gegevensclassificatie gecombineerd met geografisch bepaalde beleidsregels en auditbewijzen vervangt een beleidsmemo voor elke nieuwe regel.

Wat er deze zomer in China daadwerkelijk veranderde

Begin bij de details, want die zijn specifieker dan de meeste berichtgeving over “AI-regelgeving” suggereert. China’s Interim Measures for the Administration of Anthropomorphic AI Interaction Services zijn op 15 juli 2026 in werking getreden, één dag voor de lancering van WAICO. Deze maatregelen vereisen een levenscyclus-risicobeoordeling, ethische toetsing, inhoudsmonitoring en incidentresponsprogramma’s voor elke AI-dienst die is ontworpen om menselijke interactie na te bootsen. Ook wordt een “kindermodus” verplicht gesteld, ouderlijke toestemming met bestedings- en gebruikslimieten voor gebruikers onder de 14 jaar, en een volledig verbod op virtuele gezelschaps- of familiediensten voor minderjarigen, plus een algemeen verbod op emotioneel manipulerend ontwerp. Verschillende grote Chinese platforms hebben rolspel- en gezelschapsfuncties opgeschort in plaats van tijdig aan de eisen te voldoen. Dat is geen symbolische reactie op een symbolische regel.

Een maand eerder, op 18 juni, publiceerde de National Financial Regulatory Administration van China haar Richtlijnen voor de veilige ontwikkeling en toepassing van AI in het bankwezen en verzekeringen: 32 principes onder zeven pijlers. Banken en verzekeraars moeten nu goedkeuring van het risicobeheercomité krijgen voordat ze AI inzetten voor risicovolle toepassingen, mogen geen persoonsgegevens gebruiken als AI-trainingsdata en moeten elk extern verkregen AI-model indienen bij de Cyberspace Administration of China.

Daarbovenop publiceerde de CAC nieuwe Q&A-richtlijnen die de mechanismen voor grensoverschrijdende overdracht verduidelijken: wat een geldige “aparte toestemming”-verklaring moet bevatten, hoe de “noodzakelijkheidstoets” geldt voor routinematige overdrachten zoals het cv van een sollicitant, en welke voorwaarden gelden bij het verlengen van een reeds goedgekeurde overdracht. Op 29 juli bracht China een concept van de nationale Anti-Cyber Violence Law uit voor publieke consultatie, die deepfakes en profilering-gebaseerde intimidatie verbiedt. Barbara Li van Reed Smith zette deze hele reeks uiteen voor IAPP’s Asia-Pacific coverage op 6 augustus 2026. Samen gelezen lijkt het minder op één beleidsaankondiging en meer op een toezichthouder die op meerdere fronten tegelijk de teugels aantrekt.

Welke Data Compliance Standards zijn relevant?

Lees nu

Het blokkenprobleem

WAICO is belangrijker dan een fotomoment doet vermoeden. Negenentwintig oprichters, een permanent hoofdkantoor in Shanghai, een VN-secretaris-generaal in de zaal. De Chinese staatsmedia berichtten over de lancering als een belangrijk institutioneel moment, en de analyse van The Diplomat behandelt het net zo. Geen enkele G7-economie deed mee. Geen enkel EU-lid deed mee.

Die afwezigheid zegt genoeg. AI-governance groeit niet toe naar één regelboek waarin de EU AI-wet, het Amerikaanse model en het Chinese kader uiteindelijk samenkomen. Het splitst zich op in parallelle systemen, en een blok van grote economieën waaronder Brazilië en Indonesië kiest voor Shanghai in plaats van Brussel of Washington. Als jouw toeleveringsketen, bankrelaties of datastromen een van die 29 landen raken, sta je nu al binnen het regelboek van meer dan één rechtsbevoegdheid. Of je compliance-team dat al in kaart heeft gebracht, is een andere vraag.

Waarom de rekensom slechter uitpakt

Alleen fragmentatie zou al lastig zijn. Wat 2026 anders maakt, is dat China’s nieuwe regels concrete, controleerbare bewijsplichten koppelen aan de fragmentatie, in plaats van het bij brede principes te laten.

De NFRA-bankrichtlijn is het duidelijkste voorbeeld. “Gebruik geen persoonsgegevens om AI-modellen te trainen” en “dien extern verkregen modellen in bij de CAC” zijn geen bewustwordingscampagnes. Het zijn eisen die een toezichthouder op een specifieke datum met een specifieke documentatie kan afdwingen. De Q&A van de CAC over grensoverschrijdende overdracht versoepelt de inhoud van de Chinese transferregels niet. Het haalt de onduidelijkheid weg die bedrijven eerder de ruimte gaf om te onderhandelen in het grijze gebied, wat betekent: duidelijkere regels en minder plekken om een gat te verbergen.

Dit is geen exclusief Chinees probleem. Uit het Data Security and Compliance Risk: 2026 Forecast Report van Kiteworks blijkt dat 34% van de organisaties grensoverschrijdende data-overdrachtmechanismen nu al als topprioriteit voor regelgeving ziet, en 29% noemt grensoverschrijdende overdracht via AI-leveranciers als een belangrijk risico voor privacy van gegevens, en dat is nog voordat het tweede, afwijkende Chinese regelboek in beeld kwam. Eén echte verlichting komt op 1 september 2026: bedrijven die persoonsgegevens van minder dan 100.000 individuen verwerken, kwalificeren in China als “kleinschalige verwerkers van persoonsgegevens”, met vereenvoudigde meldingsplicht, toestemming en langere auditcycli. Ook voor deze uitzondering moet je je aantallen kennen ten opzichte van de drempel, dus het classificatiewerk moet sowieso gebeuren.

De architectuurvraag

Kiteworks verkoopt niet in China, dus er is geen leveranciersbelang. Het punt staat op zichzelf: de blootstelling die door de nieuwe regels van deze zomer ontstaat, hangt niet af van de aanwezigheid van je bedrijf in China. Het hangt af van het feit of data die grens überhaupt passeert, of het nu persoonsgegevens, cv’s, financiële gegevens of modeltrainingssets zijn, via een dochteronderneming, leverancierscontract of bankrelatie. Bedrijfslocatie is de verkeerde analyseeenheid. De data die de grens overgaat is de juiste.

Dat verandert de reactie. Achter elke nieuwe Chinese regel aanhollen met een beleidsmemo schaalt niet als je tegelijk WAICO-landen, EU-regels en Amerikaanse staatswetten moet volgen. Wat wel schaalt, is het beheren van de data zelf: classificatie die aangeeft wat binnen scope valt, geografisch bepaalde beleidsregels die daar automatisch op inspelen, en auditbewijzen die aantonen dat het beleid standhoudt. Toezichthouders vragen steeds vaker precies om deze laag. Het is dezelfde laag waarvan het 2026 Forecast Report aangaf dat 33% van de organisaties die nog steeds niet in bewijswaardige vorm heeft, een gat dat samenhangt met aantoonbaar lagere AI-governancevolwassenheid.

Concreet betekent dit een op attributen gebaseerde data policy-engine die werkt op basis van een gedocumenteerde waarde (bijvoorbeeld geolocatie “is” of “is niet” China) en een gedifferentieerde reactie toepast: blokkeren, goedkeuring vereisen, taggen of alleen-lezen tonen, op verzend-, deel-, upload- en bijlageacties via e-mail, bestandsoverdracht, API’s, SFTP, beheerde bestandsoverdracht en de Secure MCP Server die AI-applicaties gebruiken om toegang tot data te krijgen. Zowel mensen als AI-agenten die een bestand aanraken, vallen onder datzelfde beleid. Geen van beide blijft onbeheerd. Een aparte datasoevereiniteitscontrole die de data van een gebruiker koppelt aan het toegewezen land, zowel in opslag als onderweg, met ingebouwde locatierapportage, biedt een auditor iets om te controleren naast een beleidsdocument. Niets daarvan vereist activiteiten in China. Het vereist het beheren van de grens die de data overgaat.

Wat betekent dit maandagochtend?

  • Breng elke datastroom in kaart die China raakt: dochteronderneming, leverancierscontract, bankrelatie, zelfs het cv van een kandidaat dat naar een Chinese recruiter gaat, voordat je aanneemt dat geen kantoor in China geen blootstelling betekent.
  • Classificeer wat er beweegt: persoonsgegevens versus operationele data, trainingsdata versus de rest. De NFRA-regel maakt van “is dit gebruikt om een model te trainen” een vraag waarop je een gedocumenteerd antwoord moet hebben.
  • Bouw een geografisch bepaald beleid voor die corridor specifiek, geen algemene blokkade die legitieme bedrijfsvoering hindert.
  • Als je bankiert in China of afhankelijk bent van een AI-model uit China, controleer dan nu je CAC-indieningsstatus; die NFRA-regel geldt al.
  • Voordat je aanspraak maakt op de kleinschalige-verwerker-vrijstelling per 1 september, tel. De uitzondering vereist het classificatiewerk dat je sowieso al zou moeten doen.
  • Genereer het auditbewijs vóórdat een toezichthouder erom vraagt, niet erna.

WAICO’s 29 leden en de afwezigheid van de G7 vormen een overzichtelijk geopolitiek verhaal. Het gefragmenteerde regelboek eronder is waar je auditor daadwerkelijk naar zal vragen.

Wil je meer weten over het beschermen en beheren van je gevoelige data? Plan een persoonlijke demo.

Veelgestelde vragen

Ja, de nieuwe AI- en dataregels van China kunnen ook zonder kantoor in China gelden. De trigger is een Chinese dochteronderneming, een leverancier uit China of een bankrelatie met een Chinese financiële instelling, omdat datasoevereiniteitsverplichtingen de data volgen, niet de aanwezigheid van het bedrijf. Breng elke leverancier en bankrelatie die China raakt in kaart voordat je aanneemt dat je bent vrijgesteld.

De NFRA-bankrichtlijn van China vereist goedkeuring van het risicobeheercomité voordat AI wordt ingezet voor risicovolle toepassingen, verbiedt het gebruik van persoonsgegevens als AI-trainingsdata en verplicht het indienen van extern verkregen AI-modellen bij de Cyberspace Administration of China. Banken en verzekeraars met banden met China moeten gedocumenteerd gegevensbeheer kunnen aantonen om naleving te bewijzen, want dit zijn controleerbare verplichtingen voor de financiële sector, geen richtlijnen.

Ja, WAICO is het volgen waard, ook zonder activiteiten in China, omdat 29 oprichters AI-governance rond Shanghai organiseren in plaats van Brussel of Washington. Als je toeleveringsketen of data een van de lidstaten raakt, val je nu al onder een tweede regelgevend kader, wat het totale AI-risico verhoogt dat je moet monitoren naast de EU AI-wet en Amerikaanse regels.

Naleving van de Chinese regels voor grensoverschrijdende overdracht van cv’s naar recruiters in China aantonen vereist een geldige “aparte toestemming”-verklaring, een gedocumenteerde “noodzaak”-onderbouwing en een audittrail die de overdracht en de basis ervan aantoont. Nu de CAC-richtlijn eerdere onduidelijkheid heeft weggenomen, behandel routinematige overdrachten zoals cv’s met dezelfde privacyzorgvuldigheid als financiële of trainingsdata.

De beste manier om gefragmenteerde AI-compliance te beheren over China, de EU AI-wet en Amerikaanse staatswetten is het onderliggende gegevensbeheer centraal te stellen, in plaats van elke regel afzonderlijk te volgen. Een data policy engine die werkt op basis van geolocatie en een zero trust-reactie toepast, schaalt over rechtsbevoegdheden heen zonder voor elke wijziging een nieuwe memo te hoeven schrijven.

Aanvullende bronnen

  • Blog Post
    Zero‑Trust-strategieën voor betaalbare AI-privacybescherming
  • Blog Post
    Hoe 77% van de organisaties faalt in AI-gegevensbeveiliging
  • eBook
    AI Governance Gap: Waarom 91% van de kleine bedrijven Russisch roulette speelt met gegevensbeveiliging in 2025
  • Blog Post
    Er bestaat geen “–dangerously-skip-permissions” voor je data
  • Blog Post
    Toezichthouders zijn klaar met vragen of je een AI-beleid hebt. Ze willen bewijs dat het werkt.

Aan de slag.

Het is eenvoudig om te beginnen met het waarborgen van naleving van regelgeving en het effectief beheren van risico’s met Kiteworks. Sluit je aan bij de duizenden organisaties die vol vertrouwen privégegevens uitwisselen tussen mensen, machines en systemen. Begin vandaag nog.

Table of Content
Share
Tweet
Share
Explore Kiteworks