Alle inzichten
AI17 augustus 20267 min

De AI Act en jouw bedrijf: wat moet je nu regelen?

De Europese AI-verordening wordt in stappen ingevoerd en de planning is in 2026 aangepast. Wat betekent dat voor een normaal MKB-bedrijf, en wat kun je nu al vastleggen?

De Europese AI-verordening (AI Act) roept bij veel ondernemers de vraag op of ze iets moeten doen. Het korte antwoord: als je AI gebruikt om je eigen werk te ondersteunen, valt het mee. Maar er zijn twee verplichtingen die nu al gelden, en er is één misverstand dat we vaak tegenkomen.

Belangrijk vooraf: dit is een uitleg in gewone taal en geen juridisch advies. De regelgeving is bovendien in beweging, en de invoeringsdata zijn in 2026 aangepast. Laat je voor een bindend oordeel over jouw situatie adviseren door een jurist.

Het misverstand: leverancier of gebruiker

De zwaarste eisen in de AI Act gelden voor partijen die AI-modellen en AI-systemen op de markt brengen. Een MKB-bedrijf dat een AI-assistent gebruikt om offertes voor te bereiden, is geen leverancier maar gebruiker (in de wet: gebruiksverantwoordelijke). Dat scheelt aanzienlijk in verplichtingen.

Let wel op: zet je zelf een AI-toepassing onder je eigen naam in de markt richting klanten, dan kun je alsnog als aanbieder worden gezien. Bespreek dat vooraf als je die kant op wilt.

Wat nu al geldt

Sinds februari 2025 zijn een aantal toepassingen verboden. Voor een gewoon bedrijf zijn twee daarvan relevant: het afleiden van emoties van medewerkers op de werkvloer, en het beoordelen van mensen op basis van sociaal gedrag. Klinkt ver weg, maar sommige HR-software zit dichter bij die grens dan je denkt.

Sinds dezelfde datum geldt ook de eis van AI-geletterdheid. Kort gezegd: de mensen die met AI werken moeten begrijpen wat het systeem doet, waar het goed in is en waar het de fout in kan gaan. Dat hoeft geen opleidingstraject te zijn, maar je moet er wel iets aan doen en het kunnen laten zien.

Wil je weten of dit voor jouw organisatie werkt?

Voor aanbieders van algemene AI-modellen gelden sinds augustus 2025 transparantieverplichtingen. Daar merk je als gebruiker vooral iets van doordat je leverancier je documentatie kan overleggen. Vraag daarnaar, want je hebt het nodig voor je eigen dossier.

Wat is opgeschoven

De verplichtingen voor toepassingen met een hoog risico zouden oorspronkelijk in augustus 2026 ingaan. In 2026 is besloten die planning te verruimen. Voor zelfstandige toepassingen met een hoog risico geldt nu december 2027, en voor AI die is ingebouwd in gereguleerde producten augustus 2028.

Daarnaast zijn de transparantie-eisen rond door AI gegenereerde of bewerkte inhoud verschoven naar december 2026, en komt er per die datum een verbod op door AI gemaakt beeldmateriaal van intiem of kinderpornografisch karakter.

Dat extra tijd geen reden is om achterover te leunen, heeft een praktische reden: de dossiervorming die straks nodig is, kun je alleen maar met terugwerkende kracht opbouwen als je nu begint met vastleggen.

De data op een rij

  • Februari 2025: verboden toepassingen gelden, en de eis van AI-geletterdheid gaat in.
  • Augustus 2025: transparantieverplichtingen voor aanbieders van algemene AI-modellen.
  • Augustus 2026: de Europese toezichthouder krijgt zijn handhavingsbevoegdheden voor die modellen.
  • December 2026: transparantie-eisen rond door AI gegenereerde inhoud, plus een nieuw verbod op door AI gemaakt intiem beeldmateriaal zonder toestemming.
  • December 2027: verplichtingen voor zelfstandige toepassingen met een hoog risico.
  • Augustus 2028: verplichtingen voor AI die is ingebouwd in gereguleerde producten, zoals machines en medische apparatuur.

Deze planning is in 2026 aangepast en kan opnieuw wijzigen. Controleer bij een besluit met financiële gevolgen altijd de actuele stand bij een betrouwbare bron of bij een jurist.

Het gat dat de meeste bedrijven over het hoofd zien

In vrijwel elk bedrijf gebruiken medewerkers al AI, ook als daar nooit een besluit over is genomen. Iemand plakt een klantmail in een gratis chatdienst om er een nette reactie van te maken, of laat een offerte samenvatten. Dat gebeurt met goede bedoelingen en meestal buiten het zicht van de directie.

Dat is het grootste praktische risico, en niet zozeer de AI Act zelf. Bedrijfsgegevens komen zo terecht bij een dienst waarmee je geen afspraken hebt gemaakt. Begin daarom niet met een beleidsstuk maar met een rondje langs je mensen: wat gebruiken jullie, waarvoor, en wat plakken jullie erin?

Geef vervolgens een werkbaar alternatief. Verbieden zonder alternatief leidt er alleen toe dat het ondergronds gaat. Een zakelijke variant waarin je gegevens niet worden gebruikt voor training, lost dit in de meeste gevallen op.

Wanneer je toch in de categorie hoog risico valt

Een aantal toepassingen geldt als hoog risico, ook bij kleine bedrijven. De meest voorkomende in het MKB is werving en selectie: software die sollicitanten filtert, rangschikt of beoordeelt. Ook toepassingen die meebeslissen over toegang tot krediet of tot een opleiding vallen eronder.

  • Gebruik je AI om cv’s te sorteren of kandidaten te scoren? Ga ervan uit dat je hier straks onder valt.
  • Gebruik je AI om te beoordelen of een klant mag kopen op rekening? Zelfde verhaal.
  • Gebruik je AI om teksten te schrijven, samen te vatten of documenten uit te lezen? Dan zit je vrijwel zeker niet in deze categorie.

Wat je nu praktisch kunt vastleggen

Je hoeft geen dik beleidsdocument te maken. Een overzicht van een paar pagina’s is voldoende, mits het actueel is en klopt met de praktijk.

  • Een lijst van de AI-toepassingen die je gebruikt, met per toepassing wat hij doet en wie hem gebruikt.
  • Per toepassing welke gegevens erin gaan, en welke gegevens er bewust buiten blijven.
  • Wie er binnen je bedrijf verantwoordelijk is en bij wie medewerkers terechtkunnen met twijfel.
  • Welke controlestap er is voordat een resultaat naar buiten gaat richting een klant.
  • Wat je hebt gedaan aan uitleg en instructie aan de mensen die ermee werken.

Waar je op let bij leveranciers

De belangrijkste vraag aan een leverancier is wat er met je gegevens gebeurt. Worden ze gebruikt om modellen te trainen? Waar worden ze verwerkt? Kun je ze verwijderen? Zorg dat het antwoord contractueel vastligt en niet alleen op een marketingpagina staat.

Vraag daarnaast of de leverancier documentatie kan leveren over het model dat hij gebruikt, en of hij aangeeft wanneer een toepassing onder de categorie hoog risico valt. Een leverancier die daar vaag over blijft, is een risico dat uiteindelijk bij jou terechtkomt.

Wij leggen bij elke toepassing die wij bouwen vast wat het systeem doet, welke gegevens het gebruikt en waar de controle zit. Niet omdat het moet, maar omdat je het nodig hebt zodra iemand ernaar vraagt.

Zullen we eens sparren?

Een werksessie van 30 minuten, vrijblijvend. We kijken samen naar jouw situatie en geven eerlijk advies.