Wat is de AI Act
De AI Act is de Europese wet over kunstmatige intelligentie: Verordening (EU) 2024/1689, in het Nederlands de AI-verordening. De wet is op 1 augustus 2024 in werking getreden, en de verplichtingen gaan in fasen gelden. Wat de wet van je vraagt, hangt af van hoe elk AI-systeem wordt gebruikt en van je rol. Meestal ben je aanbieder of gebruiksverantwoordelijke.
Deze samenvatting is voor verantwoordelijken voor operations, IT, compliance en product bij bedrijven die AI-tools gebruiken of AI-systemen laten bouwen, ook bedrijven in het Verenigd Koninkrijk die aan de EU verkopen. De meeste zijn gebruiksverantwoordelijke. Sommige zijn aanbieder zonder het te merken, omdat een systeem op maat onder hun naam live ging.
De vier risiconiveaus
De AI Act deelt AI in vier niveaus in: verboden AI-praktijken, AI-systemen met een hoog risico, systemen met transparantieverplichtingen en minimaal risico. Het niveau volgt het gebruik. Hetzelfde model kan dus in het ene systeem een minimaal risico hebben en in het andere een hoog risico.
| Niveau | Wat eronder valt | Voorbeelden | Wat het voor jou betekent |
|---|---|---|---|
| Verboden (artikel 5) | Praktijken die helemaal verboden zijn | Sociale scoring; emoties afleiden op het werk of in het onderwijs; ongericht gezichtsafbeeldingen scrapen | Stop met dit gebruik. Geldt sinds 2 februari 2025 |
| Hoog risico (artikel 6, bijlagen I en III) | Gebruik in de gebieden uit bijlage III, en AI als veiligheidscomponent van producten onder de EU-wetgeving in bijlage I | Sollicitaties filteren; kredietwaardigheid van personen; prijzen bepalen voor levens- en ziektekostenverzekeringen; toelating tot onderwijs; AI in medische hulpmiddelen | Plichten voor aanbieders en gebruiksverantwoordelijken, vanaf 2 december 2027 (bijlage III) of 2 augustus 2028 (bijlage I) |
| Transparantie (artikel 50) | AI die met mensen communiceert of content genereert | Chatbots die zeggen dat ze AI zijn; machineleesbare markering van gegenereerde content; deepfakes als zodanig kenbaar maken | Vertel mensen wanneer er AI bij betrokken is. Geldt sinds 2 augustus 2026 |
| Minimaal risico | Al het andere | Intern zoeken, hulp bij het opstellen van teksten en gegevens uit documenten halen vallen hier meestal onder | Geen plichten uit de AI Act behalve AI-geletterdheid. De AVG (GDPR) blijft gelden |
Een systeem uit bijlage III heeft geen hoog risico als het geen aanzienlijk risico op schade oplevert, bijvoorbeeld omdat het een beperkte procedurele taak uitvoert. Die uitzondering geldt nooit voor een systeem dat profielen van personen opstelt. De aanbieder moet zijn beoordeling documenteren en het systeem registreren.
Tijdlijn: wat geldt wanneer
Gecontroleerd op 16 september 2026
De verboden AI-praktijken en de plicht tot AI-geletterdheid gelden sinds 2 februari 2025. De regels voor AI-modellen voor algemene doeleinden gelden sinds 2 augustus 2025, en de transparantieverplichtingen sinds 2 augustus 2026. De regels voor hoog risico zijn verschoven: ze gelden vanaf 2 december 2027 voor gebruik uit bijlage III en vanaf 2 augustus 2028 voor AI in producten uit bijlage I.
| Datum | Wat gaat gelden | Status |
|---|---|---|
| 2 februari 2025 | AI-geletterdheid (artikel 4) en verboden AI-praktijken (artikel 5) | Geldt al |
| 2 augustus 2025 | Verplichtingen voor aanbieders van AI-modellen voor algemene doeleinden, regels voor governance en sancties | Geldt al |
| 27 juli 2026 | De Digital Omnibus on AI, met de nieuwe tekst van artikel 4 | Geldt al |
| 2 augustus 2026 | De meeste overige bepalingen, waaronder de transparantieverplichtingen (artikel 50) | Geldt al |
| 2 december 2026 | Twee nieuwe verboden, en markering van output voor generatieve AI-systemen die al op de markt zijn | Vanaf 2 december 2026 |
| 2 augustus 2027 | AI-modellen voor algemene doeleinden die vóór 2 augustus 2025 in de handel zijn gebracht | Vanaf 2 augustus 2027 |
| 2 december 2027 | Regels voor hoog risico bij gebruik uit bijlage III, waaronder artikel 26 en 27 voor gebruiksverantwoordelijken | Vanaf 2 december 2027 |
| 2 augustus 2028 | Regels voor hoog risico bij AI in producten uit bijlage I | Vanaf 2 augustus 2028 |
De Digital Omnibus on AI
De Europese Commissie stelde de Digital Omnibus on AI voor op 19 november 2025. Het Europees Parlement en de Raad bereikten op 7 mei 2026 een politiek akkoord. De definitieve tekst, Verordening (EU) 2026/1744 (opent in een nieuw tabblad), verscheen op 24 juli 2026 in het Publicatieblad en is op 27 juli 2026 in werking getreden. Zonder de Omnibus waren de regels voor bijlage III op 2 augustus 2026 gaan gelden. Voor bedrijven die AI gebruiken, veranderde de Omnibus het volgende:
- De datums voor hoog risico zijn verschoven naar 2 december 2027 en 2 augustus 2028.
- De plicht tot AI-geletterdheid in artikel 4 heeft een nieuwe tekst, die hieronder staat.
- AI die niet-consensuele intieme beelden van herkenbare personen of beelden van seksueel kindermisbruik genereert, is verboden vanaf 2 december 2026.
- Een deel van de verlichting voor het mkb, zoals lagere maximumboetes, geldt nu ook voor kleine midcapbedrijven (SMC's).
Aanbieder of gebruiksverantwoordelijke: wat ben jij?
Je bent gebruiksverantwoordelijke als je een AI-systeem onder je eigen verantwoordelijkheid gebruikt, zoals een supportteam met een chatbot of een AI-functie in je CRM. Je bent aanbieder als je een AI-systeem ontwikkelt of laat ontwikkelen en het onder je eigen naam of merk in de handel brengt of in gebruik stelt.
Als je een AI-systeem op maat laat bouwen
In gebruik stellen omvat ook het leveren van een systeem voor eigen gebruik. Een systeem dat alleen je eigen medewerkers gebruiken, telt dus mee. Bouwt een ontwikkelpartner een systeem naar jouw specificaties en neem je het onder je eigen naam in gebruik, dan ben je meestal de aanbieder.
Buiten de gebieden met een hoog risico voegt de rol van aanbieder weinig toe, behalve AI-geletterdheid en de plichten uit artikel 50. Bij gebruik met een hoog risico dragen aanbieders de belangrijkste verplichtingen, zoals risicobeheer, technische documentatie, logging, menselijk toezicht en de conformiteitsbeoordeling.
We bouwen AI-systemen voor klanten. Als we de scope van een project bepalen, verwachten we deze punten in het contract vast te leggen:
- Wie de aanbieder is, en onder wiens naam het systeem live gaat.
- Het beoogde doel en het gebruik waarvoor het systeem niet bedoeld is, omdat de classificatie het doel volgt.
- Wat de ontwikkelaar overdraagt: architectuur, databronnen, testresultaten en gebruiksaanwijzingen.
- Wie wie informeert over incidenten en over wijzigingen in het model of het doel.
- Bij een systeem met een hoog risico: de informatie en technische toegang die elke leverancier aan de aanbieder geeft. Artikel 25, lid 4, eist daarvoor een schriftelijke overeenkomst.
Wanneer een gebruiksverantwoordelijke aanbieder wordt
Volgens artikel 25 wordt een gebruiksverantwoordelijke, importeur of distributeur de aanbieder van een AI-systeem met een hoog risico als hij er zijn naam of merk op zet, of als hij er een substantiële wijziging in aanbrengt waarna het systeem een hoog risico houdt. Dat geldt ook als hij het doel van een ander systeem wijzigt, waaronder een systeem voor algemene doeleinden, zodat het een hoog risico krijgt. Een voorbeeld is een algemene chatassistent die je gebruikt om sollicitanten te screenen.
Wat gebruiksverantwoordelijken moeten doen
Elke gebruiksverantwoordelijke moet nu al de AI-geletterdheid ondersteunen van de mensen die namens hem AI gebruiken, en sommige hebben ook transparantieverplichtingen. Wie een AI-systeem met een hoog risico gebruikt, krijgt vanaf 2 december 2027 meer plichten. Een deel van die gebruiksverantwoordelijken moet vóór het eerste gebruik de gevolgen voor de grondrechten beoordelen.
AI-geletterdheid (artikel 4)
AI-geletterdheid is de kennis en vaardigheid die mensen nodig hebben om AI-systemen met begrip te gebruiken en de kansen, risico's en mogelijke schade van AI te herkennen. Sinds 27 juli 2026 verplicht artikel 4 aanbieders en gebruiksverantwoordelijken om maatregelen te nemen die de AI-geletterdheid ondersteunen van hun personeel en van anderen die namens hen AI-systemen bedienen of gebruiken. Een bepaald niveau per persoon hoeven ze niet te garanderen. De oorspronkelijke tekst vroeg om maatregelen om zoveel mogelijk te zorgen voor een toereikend niveau.
Je kunt beginnen door per team vast te leggen welke AI-tools het gebruikt, uit te leggen waarvoor elke tool dient en waar hij fouten maakt, en die uitleg te bewaren.
Transparantieverplichtingen
Volgens artikel 50 moeten gebruiksverantwoordelijken mensen informeren die worden blootgesteld aan emotieherkenning of biometrische categorisering. Deepfakes die ze met AI maken, moeten ze als zodanig kenbaar maken. Tekst die met AI is gegenereerd en wordt gepubliceerd om het publiek te informeren over zaken van algemeen belang, moet ook als AI-tekst herkenbaar zijn, tenzij een mens de tekst heeft gecontroleerd en iemand de redactionele verantwoordelijkheid draagt. Mensen vertellen dat ze met AI praten, is een plicht van de aanbieder. Bij een chatbot op maat onder je eigen naam ligt die plicht dus waarschijnlijk bij jou.
Extra plichten bij gebruik met een hoog risico (artikel 26)
- Gebruik het systeem volgens de gebruiksaanwijzingen van de aanbieder, en wijs het menselijk toezicht toe aan mensen met de kennis en de bevoegdheid daarvoor.
- Monitor het systeem, zet het stil als het een risico vormt, en meld ernstige incidenten aan de aanbieder en de toezichthouder.
- Bewaar de logs die onder je beheer vallen minstens zes maanden, tenzij andere wetgeving iets anders bepaalt.
- Informeer werknemersvertegenwoordigers en de betrokken werknemers voordat je het systeem op het werk gebruikt, en vertel mensen wanneer het beslissingen over hen neemt of helpt nemen.
Beoordeling van de gevolgen voor de grondrechten (artikel 27)
Overheidsinstanties en private bedrijven die openbare diensten verlenen, moeten deze beoordeling uitvoeren voordat ze een AI-systeem met een hoog risico uit bijlage III voor het eerst gebruiken. Dat geldt ook voor elke gebruiksverantwoordelijke die AI gebruikt om de kredietwaardigheid van personen te beoordelen of om prijzen te bepalen voor levens- en ziektekostenverzekeringen. Gebruik in kritieke infrastructuur valt erbuiten. De resultaten gaan naar de markttoezichtautoriteit.
De AI-agents en automatisering die we bouwen, leggen vast wat de AI deed en sturen acties met grote gevolgen naar een aangewezen persoon voor goedkeuring. Dat levert het soort vastleggingen op waar deze plichten om vragen. Ons artikel over human-in-the-loop AI-agents laat zien hoe die goedkeuringsstappen werken.
AI-modellen voor algemene doeleinden en de tools die je al gebruikt
De verplichtingen voor AI-modellen voor algemene doeleinden, de grote modellen achter chatassistenten en AI-API's, liggen bij de bedrijven die die modellen aanbieden. Roep je een model aan via een API of gebruik je een chatassistent, dan komen je plichten uit het systeem dat je rond het model bouwt of gebruikt, en uit waarvoor dat systeem dient.
Sinds 2 augustus 2025 moeten modelaanbieders technische documentatie bijhouden, bedrijven die op hun modellen bouwen de nodige informatie geven, een auteursrechtbeleid hebben en een samenvatting van hun trainingscontent publiceren. Voor modellen met een systeemrisico gelden extra plichten. De Europese Commissie publiceerde op 10 juli 2025 een vrijwillige praktijkcode, de General-Purpose AI Code of Practice, met hoofdstukken over transparantie, auteursrecht, en veiligheid en beveiliging.
Kies je een modelleverancier, vraag dan of die de praktijkcode heeft ondertekend en vraag om de documentatie die hij moet geven aan bedrijven die op zijn model bouwen. Die documentatie heb je nodig als een systeem dat je bouwt een hoog risico blijkt te hebben.
Geldt de AI Act voor bedrijven in het Verenigd Koninkrijk?
Ja, als hun AI de EU bereikt. Artikel 2 geldt voor aanbieders die AI-systemen of AI-modellen voor algemene doeleinden in de EU in de handel brengen of in gebruik stellen, waar ze ook gevestigd zijn. Het geldt ook voor aanbieders en gebruiksverantwoordelijken buiten de EU als de output van hun AI-systeem in de EU wordt gebruikt.
Een Brits softwarebedrijf dat een AI-functie verkoopt aan klanten in Duitsland, is een aanbieder op de EU-markt. Een Britse kredietverstrekker die aanvragers in Ierland een score geeft, gebruikt AI waarvan de output in de EU wordt gebruikt, in een gebied uit bijlage III. Aanbieders buiten de EU moeten ook een gemachtigde in de EU aanwijzen voordat ze daar een systeem met een hoog risico of een AI-model voor algemene doeleinden aanbieden.
Een Brits bedrijf dat AI alleen gebruikt voor medewerkers en klanten in het VK, zonder output die in de EU wordt gebruikt, valt in het algemeen buiten het toepassingsgebied.
Boetes
Artikel 99 kent drie niveaus van maximumboetes. Elk niveau is een vast bedrag of een percentage van de wereldwijde jaaromzet, afhankelijk van wat hoger is. Voor het mkb geldt het laagste van de twee, en sinds de Digital Omnibus geldt dat ook voor kleine midcapbedrijven in het tweede en derde niveau.
| Overtreding | Maximumboete | Mkb en kleine midcapbedrijven |
|---|---|---|
| Verboden AI-praktijken (artikel 5) | EUR 35 miljoen of 7% van de omzet | Mkb: het laagste bedrag |
| De meeste plichten van aanbieders en gebruiksverantwoordelijken, waaronder transparantie (artikel 50) | EUR 15 miljoen of 3% van de omzet | Mkb en SMC's: het laagste bedrag |
| Onjuiste of misleidende informatie aan autoriteiten of aangemelde instanties | EUR 7,5 miljoen of 1% van de omzet | Mkb en SMC's: het laagste bedrag |
| Aanbieders van AI-modellen voor algemene doeleinden (artikel 101) | EUR 15 miljoen of 3% van de omzet | Geen aparte regel |
Dit zijn maxima. Toezichthouders kijken naar de ernst en de duur van de overtreding, de schade, de omvang van het bedrijf en hoe het meewerkt.
Waar je begint
Begin met een lijst van de AI die je gebruikt en bouwt, met per systeem je rol. Toets daarna elk gebruik aan de verboden AI-praktijken en de gebieden met een hoog risico. Voor AI bij teksten opstellen, zoeken en support gaat het daarna vooral om AI-geletterdheid en transparantie. Gebruik bij werving, krediet, verzekeringen of onderwijs heeft vóór december 2027 een juridische beoordeling nodig.
- 01Maak een lijst van de AI-systemen en AI-functies die je gebruikt of bouwt, met een eigenaar per item. Ons raamwerk voor AI-governance behandelt de inventarisatie en de risicobeoordeling.
- 02Leg per systeem je rol vast: gebruiksverantwoordelijke voor tools die je gebruikt, aanbieder voor systemen die onder je eigen naam voor je zijn gebouwd.
- 03Toets elk gebruik aan artikel 5 en bijlage III. Alles wat raakt aan werving, krediet, verzekeringen of onderwijs leg je voor aan je juridisch adviseur.
- 04Neem maatregelen voor AI-geletterdheid en leg ze vast.
- 05Controleer de transparantieverplichtingen voor chatbots en gegenereerde content.
- 06Spreek bij systemen op maat in het contract af wie welke rol heeft, welke documentatie de ontwikkelaar overdraagt en hoe incidenten worden gemeld.
Gebruik je AI-tools alleen intern om teksten op te stellen en te zoeken, dan zijn stap één, twee en vier misschien alles wat je nodig hebt. Onze begeleiding bij AI-implementatie begint met een overzicht van je AI-systemen en hun risiconiveau.
Vragen over de AI Act
Is de AI Act uitgesteld?
Gedeeltelijk. De Digital Omnibus on AI heeft de regels voor hoog risico verschoven naar 2 december 2027 (bijlage III) en 2 augustus 2028 (bijlage I). De andere datums zijn gebleven, en die verplichtingen gelden al.
Heeft een chatbot een hoog risico onder de AI Act?
Meestal niet. Een chatbot voor klantenservice heeft een transparantieverplichting: mensen moeten weten dat ze met AI praten, tenzij dat duidelijk is. De chatbot krijgt een hoog risico als je hem gebruikt voor een doel uit bijlage III, zoals sollicitanten beoordelen.
Wie houdt toezicht op de AI Act?
Nationale markttoezichtautoriteiten handhaven het grootste deel van de wet. De Europese Commissie houdt via het Europees AI-bureau toezicht op aanbieders van AI-modellen voor algemene doeleinden. Sinds de Digital Omnibus geldt dat, met enkele uitzonderingen, ook voor AI-systemen die een modelaanbieder bouwt op zijn eigen model voor algemene doeleinden. In Nederland geeft het wetsvoorstel voor de Uitvoeringswet AI-verordening (april 2026) de Autoriteit Persoonsgegevens en de Rijksinspectie Digitale Infrastructuur een coördinerende rol in het toezicht.
Hoe verhoudt de AI Act zich tot de AVG?
Het zijn aparte wetten die naast elkaar gelden. De AI Act regelt AI-systemen en AI-modellen, en de AVG geldt zodra er persoonsgegevens worden verwerkt.
Lees de volledige tekst van Verordening (EU) 2024/1689 op EUR-Lex (opent in een nieuw tabblad). Uitleg vind je op de AI Act-pagina (opent in een nieuw tabblad) van de Europese Commissie. Dit artikel is algemene informatie en is geen juridisch advies. Richtlijnen en regels kunnen veranderen, dus leg je situatie voor aan je juridisch adviseur.