Skip to main content

Artikel 10: datagovernance voor fintech-AI — EU AI-verordening

Hoe datagovernance volgens artikel 10 van de EU AI-verordening geldt voor financiële AI — representativiteit bij kredietscoring, proxydiscriminatie en dunne kredietdossiers.

Artikel 10 van de EU AI Act stelt eisen aan datagovernance die rechtstreeks gericht zijn op een van de hardnekkigste nalevingsrisico’s van de fintech: vertekende trainingsdata bij kredietscoring, verzekeringsacceptatie en fraudedetectie. Op grond van Annex III, afdeling 5(b), worden AI-systemen die de kredietwaardigheid beoordelen of kredietscores vaststellen als hoog risico aangemerkt. Hun trainingsdata moeten representatief zijn voor de kredietmarkten van de EU, vrij zijn van indirecte discriminatie en onderworpen zijn aan gedocumenteerde governancepraktijken — eisen die de datapraktijken van de meeste aanbieders van financiële AI op de proef stellen.

Deze pagina legt uit hoe de datagovernance van artikel 10 specifiek van toepassing is op fintech-AI — van kredietscoring tot de bestrijding van witwassen — waaronder de risico’s van het inzetten van modellen die met niet-EU-data zijn getraind, indirecte discriminatie via geografische en gedragskenmerken, en welke overtredingen op codeniveau Scanara detecteert in financiële datapijplijnen.

Op welke fintech-AI-systemen is artikel 10 van toepassing?

AI voor kredietscoring en kredietwaardigheid

AI-systemen die de kredietwaardigheid van natuurlijke personen beoordelen of kredietscores genereren. De trainingsdata moeten het gedrag van de kredietmarkten van de EU weerspiegelen — modellen die met data van Amerikaanse kredietbureaus zijn getraind, bevatten fundamenteel ander financieel gedrag (bijv. normen voor kredietbenutting, verwachtingen over de lengte van de kredietgeschiedenis) dat zich niet naar EU-contexten laat vertalen.

AI voor de beoordeling van verzekeringsrisico’s

AI die verzekeringspolissen beprijst of claims beoordeelt. De trainingsdata mogen geen historische prijsdiscriminatie bevatten. Datasets die decennia van risicobeoordeling weerspiegelen, kunnen vertekende prijsstellingspraktijken coderen die legaal waren toen de data werden verzameld, maar die in strijd zijn met de huidige antidiscriminatienormen.

Fraudedetectie en AML-systemen

AI die frauduleuze transacties of verdachte activiteiten detecteert. De governance van de trainingsdata moet labelvertekening aanpakken: historische fraudelabels kunnen bepaalde transactiepatronen die met specifieke demografische groepen samenhangen oververtegenwoordigen, wat leidt tot onevenredige percentages fout-positieven.

Geautomatiseerde kredietbeslissingen

AI-systemen die beslissingen over kredietgoedkeuring nemen of aanbevelen. Zij moeten het probleem van het “dunne kredietdossier” aanpakken: recente immigranten, jonge kredietnemers en werkenden in de informele economie met een beperkte kredietgeschiedenis moeten in de trainingsdata vertegenwoordigd zijn, of het model moet onvoldoende data signaleren in plaats van een lage score te genereren.

Belangrijkste datagovernanceverplichtingen voor fintech

Artikel 10 vereist dat trainingsdata relevant, representatief en volledig zijn voor het beoogde doel. Voor fintech betekent dit dat trainingsdatasets het financiële gedrag en de kredietmarktomstandigheden moeten weerspiegelen van de EU-bevolkingsgroepen waar het systeem zal worden ingezet — en niet integraal uit andere financiële systemen mogen worden overgenomen.

Representativiteit van de EU-markt

Artikel 10(4) vereist dat de data rekening houden met de specifieke geografische, contextuele en gedragsmatige omstandigheden van de inzet. Een AI voor kredietscoring die met Amerikaanse data is getraind en in de EU wordt ingezet, kampt met fundamentele representativiteitsproblemen: andere kredietrapportagesystemen (geen FICO-equivalent in de meeste EU-landen), andere financiële producten en andere regelgevende omgevingen die het financiële gedrag reguleren.

Indirecte discriminatie via geografische data

Artikel 10(2)(f) vereist onderzoek van de data op vertekeningen die de grondrechten aantasten. In de fintech dienen postcodes en buurtdata vaak als indirecte indicatoren voor etniciteit of sociaaleconomische status. Een op de postcode gebaseerde risicoscore die correleert met de demografische samenstelling van buurten vormt indirecte discriminatie, zowel op grond van de AI Act als van het EU-antidiscriminatierecht.

Dekking van bevolkingsgroepen met een dun kredietdossier

De trainingsdata moeten kredietnemers met een dun kredietdossier voldoende weerspiegelen: recente immigranten zonder EU-kredietgeschiedenis, jongeren die de kredietmarkt betreden en werkenden in de informele economie zonder traditionele bankrelaties. Artikel 10(3) vereist dat de data volledig zijn voor het beoogde doel — het uitsluiten van deze bevolkingsgroepen leidt tot systematische dekkingslacunes.

Governance van alternatieve databronnen

Fintech-AI maakt in toenemende mate gebruik van alternatieve data (socialemedia-activiteit, betalingen van nutsvoorzieningen, mobiel telefoongebruik). Artikel 10(2) vereist een gedocumenteerde governance voor alle databronnen, waaronder hun relevantie voor de kredietwaardigheid, hun potentieel voor vertekening en hun toestemmingsgrondslag. Alternatieve data kunnen nieuwe discriminatievectoren introduceren die niet aanwezig zijn in traditionele kredietdata.

Overlappende regelgeving

De datagovernance van fintech-AI bevindt zich op het snijvlak van AI-regelgeving, regelgeving voor financiële diensten en consumentenbeschermingsrecht. De naleving van artikel 10 moet worden afgestemd op de bestaande toezichtverwachtingen van financiële toezichthouders.

EBA-richtsnoeren voor AI in financiële diensten (Nov 2025)

De Europese Bankautoriteit heeft richtsnoeren uitgebracht die specifiek ingaan op de datagovernance van AI bij kredietbeslissingen. Deze richtsnoeren vereisen dat instellingen de representativiteit van de trainingsdata beoordelen, de herkomst van de data documenteren en de modelprestaties over klantsegmenten valideren. De verwachtingen van de EBA sluiten aan bij artikel 10, maar voegen sectorspecifieke details toe over modelgovernance en toezichtrapportage.

CRR/CRD — Datastandaarden voor kapitaalvereisten

De Verordening kapitaalvereisten (CRR) en de Richtlijn kapitaalvereisten (CRD) stellen eisen aan de datakwaliteit van interne modellen die worden gebruikt voor de berekening van het kredietrisico. AI-modellen die in IRB-benaderingen worden gebruikt, moeten voldoen aan de datavereisten van CRR artikel 174 naast de governanceverplichtingen van artikel 10 — wat overlappende, maar niet identieke nalevingsvereisten oplevert.

PSD2/PSD3 — Governance van betalingsdata

De richtlijn betalingsdiensten regelt de toegang tot en het gebruik van betaalrekeningdata. AI-systemen die open-bankingdata gebruiken voor kredietbeslissingen moeten voldoen aan de toestemmings- en doelbindingsvereisten van de PSD2 naast de datagovernance van artikel 10. De (voorgestelde) PSD3 versterkt de toegangscontroles op data en kan aanvullende AI-specifieke bepalingen invoeren.

Richtlijn consumentenkrediet 2023/2225

De herziene richtlijn consumentenkrediet (van kracht Nov 2026) gaat expliciet in op AI bij de beoordeling van de kredietwaardigheid. Artikel 18 vereist dat geautomatiseerde systemen niet discrimineren op grond van beschermde kenmerken en dat consumenten zinvolle uitleg krijgen. Dit legt een rechtstreeks verband tussen de eisen van artikel 10 inzake vertekening van trainingsdata en de verplichtingen inzake consumentenbescherming.

Veelvoorkomende overtredingen die Scanara detecteert

Geografische indirecte kenmerken in kredietmodellen

Feature-engineeringcode die postcodes, buurtidentificatoren of locatiedata van vastgoed opneemt in kredietscoringkenmerken zonder de correlatie met beschermde kenmerken te beoordelen. Scanara detecteert geografische kenmerken die worden gebruikt bij kredietbesluitvorming zonder bijbehorende eerlijkheidsanalyse en signaleert mogelijke indirecte discriminatie op grond van artikel 10(2)(f).

Niet-EU-trainingsdata zonder aanpassing

Datapijplijnen die kredietbureaudata uit niet-EU-rechtsgebieden inlezen zonder gedocumenteerde beoordeling van de geografische overdraagbaarheid. Modellen die met Amerikaanse FICO-achtige data zijn getraind en voor EU-kredietbeslissingen worden ingezet, schenden de eisen van artikel 10(4) om rekening te houden met de specifieke geografische en gedragsmatige omstandigheden van de inzet.

Ontbrekende behandeling van bevolkingsgroepen met een dun kredietdossier

Scoringpijplijnen die kredietscores genereren voor alle aanvragers zonder de toereikendheid van de data te controleren. Wanneer de trainingsdata kredietnemers met een dun kredietdossier niet weerspiegelen, zou het model onvoldoende data moeten signaleren in plaats van te extrapoleren op basis van ongelijksoortige bevolkingsgroepen. Scanara detecteert scoringfuncties zonder controles op de volledigheid van de data.

Nalevingschecklist artikel 10 voor fintech

Art. 10(2)

Datagovernancepraktijken documenteren

Leg alle databronnen (kredietbureaus, alternatieve data, transactiehistorieken), verzamelmethoden, dataschoonmaakprocedures en feature-engineeringbeslissingen vast. Neem een beoordeling op van de relevantie van de data voor de omstandigheden van de kredietmarkt van de EU.

Art. 10(3)

Representativiteit van de EU-markt valideren

Controleer of de trainingsdata het demografische en financiële profiel weerspiegelen van EU-kredietnemers in de doelmarkten. Documenteer de dekking van bevolkingsgroepen met een dun kredietdossier, de geografische diversiteit over de lidstaten en de vertegenwoordiging van verschillende inkomensklassen en arbeidsvormen.

Art. 10(2)(f)

Risico van indirecte discriminatie beoordelen

Voer een correlatieanalyse uit tussen de kenmerken en de beschermde attributen. Beoordeel met name geografische kenmerken, arbeidsvorm en indicatoren van digitaal gedrag op indirecte effecten. Documenteer de bevindingen en de mitigatiemaatregelen.

Art. 10(4)

Rekening houden met de inzetcontext

Documenteer hoe de trainingsdata rekening houden met de specifieke financiële regelgevende omgeving, de infrastructuur voor kredietrapportage en het financiële consumentengedrag van elke EU-lidstaat waar het systeem wordt ingezet. Grensoverschrijdende inzet vereist een multimarkt-datagovernance.

Art. 10(6)

Onafhankelijke testdata gebruiken

Valideer de eerlijkheid van het model op testdata die onafhankelijk zijn van de trainingsdata. Gebruik verschillende tijdvakken, verschillende geografische markten of verschillende klantsegmenten. Neem in de testresultaten eerlijkheidsmaatstaven op die zijn uitgesplitst naar beschermde attributen.

Veelgestelde vragen

Gerelateerde bronnen


Hoe Scanara helpt

Scanara automatiseert EU AI-verordening compliance van code tot dossier. Verbind uw GitHub-repos en ontvang compliance-rapporten in minuten.