Waarom is dit belangrijk?
Over de AI Act doen veel halve waarheden de ronde. Sommige bedrijven durven geen AI meer te gebruiken, andere krijgen een offerte voor een "wettelijk verplicht" traject. De wet is in werkelijkheid goed te volgen, zolang je weet in welke categorie jouw gebruik valt. Voor de meeste bedrijven is dat de lichtste.
Vier risiconiveaus
| Niveau | Voorbeelden | Wat geldt | Sinds |
|---|---|---|---|
| Verboden | Sociale scores, mensen manipuleren, emoties afleiden op het werk of op school | Mag niet | 2 februari 2025 |
| Hoog risico | Sollicitanten selecteren, medewerkers beoordelen, kredietwaardigheid inschatten | Risicobeheer, documentatie, menselijk toezicht, registratie | 2 december 2027 (AI in gereguleerde producten: 2 augustus 2028) |
| Transparantie | Chatbots, telefoonassistenten, nagemaakte beelden en stemmen | Mensen moeten weten dat het AI is | 2 augustus 2026 |
| Minimaal | Mails en verslagen voorbereiden, zoeken in je eigen documenten, vertalen | Geen specifieke verplichtingen |
De data voor hoog risico zijn in 2026 uitgesteld. Oorspronkelijk gingen die regels in op 2 augustus 2026.
Aanbieder of gebruiker?
De wet maakt een onderscheid tussen wie een AI-systeem maakt en op de markt brengt (de aanbieder) en wie het in zijn bedrijf inzet (in de wet de "gebruiksverantwoordelijke"). De zwaarste verplichtingen liggen bij de aanbieder. De meeste bedrijven zijn gebruiker. Makers van grote taalmodellen hebben sinds 2 augustus 2025 eigen verplichtingen, en die raken jou als gebruiker niet rechtstreeks.
AI-geletterdheid: wat staat er echt?
Artikel 4 geldt sinds 2 februari 2025 voor elke organisatie die AI gebruikt, groot of klein. De tekst is in 2026 afgezwakt. Sinds 27 juli 2026 (verordening 2026/1744, de Digital Omnibus over AI) luidt de verplichting dat je "maatregelen neemt om de ontwikkeling van AI-geletterdheid te ondersteunen" bij je medewerkers en bij wie in jouw naam met AI werkt. De wet zegt er uitdrukkelijk bij dat je geen bepaald niveau moet garanderen.
Wat dat inhoudt, hangt af van wat je mensen doen. Wie AI gebruikt om teksten voor te bereiden, moet weten wat hij er wel en niet in mag stoppen en dat het resultaat fout kan zijn. Wie een AI-systeem beheert dat beslissingen voorbereidt, moet meer weten.
Moet je melden dat iets door AI gemaakt is?
Het hangt niet af van het kanaal en ook niet van hoeveel AI erin zit. Het hangt ervan af of een mens het bericht echt naleest en zelf verstuurt, of dat het AI-systeem zelf met iemand communiceert. De regels komen uit artikel 50 en gelden voor mail, WhatsApp, chat en telefoon op dezelfde manier. De Europese Commissie heeft ze op 20 juli 2026 toegelicht in richtsnoeren, en de voorbeelden hieronder volgen die toelichting.
| Situatie | Melden? | Waarom |
|---|---|---|
| Een mail, bericht, offerte of verslag dat AI opstelt en dat jij naleest en zelf verstuurt | Nee | De ontvanger communiceert met jou, niet met het AI-systeem. Voorwaarde is dat je het echt naleest: dat nalezen mogelijk is, volstaat niet |
| Een medewerker van de klantendienst die een AI-hulpmiddel gebruikt om te antwoorden | Nee | Zelfde reden: een mens voert het gesprek |
| Een chatbot of AI-assistent die zelf met klanten praat via chat, mail of WhatsApp | Ja | Wie met een AI-systeem communiceert, moet dat weten. Ook als het systeem het gesprek zelf start |
| Een AI-agent die in jouw naam mails schrijft en verstuurt, afspraken boekt of onderhandelt | Ja | De agent maakt duidelijk dat hij AI is, en ook in wiens naam hij handelt. Bijvoorbeeld met een vermelding bovenaan de mail |
| Een AI-stem die de telefoon opneemt of zelf belt | Ja, uitgesproken bij het begin van het gesprek | Zelfde regel. Enkel een geluidssignaal volstaat niet |
| Een stem, beeld of video die een bestaand persoon of een echte gebeurtenis nabootst | Ja, altijd | Aparte regel voor nagemaakte beelden en stemmen |
| Een automatisch bericht uit een klassiek systeem zonder AI, zoals een vast sjabloon of een afwezigheidsmelding | Nee | Dat is geen AI-systeem |
| Een interne assistent voor medewerkers die opgeleid zijn en weten dat ze met AI werken | Nee | Dan is het vanzelf duidelijk. Die uitzondering wordt wel eng uitgelegd: er mag bijna geen twijfel zijn |
| Een tekst op je website of sociale media die het publiek informeert over een onderwerp van algemeen belang, zoals gezondheid, veiligheid of beleid | Ja, tenzij een mens hem inhoudelijk naleest en iemand er de verantwoordelijkheid voor draagt | Enkel een spellingcontrole telt niet als nalezen. Reclame en productbeschrijvingen vallen hier in principe niet onder |
- Hoe meld je het? Duidelijk, en ten laatste bij het eerste contact. Een chatbot zegt het in zijn eerste bericht, een telefoonassistent in zijn eerste zin.
- Wat volstaat niet? Een vermelding die enkel in de algemene voorwaarden staat, een vage naam als "assistent", of een algemene zin als "deze website gebruikt AI".
- Wie moet het voorzien? De aanbieder van het systeem bouwt de melding in. Gebruik je een bestaand product, dan zit ze er normaal in. Bouw je zelf een assistent, of laat je er één bouwen die je onder je eigen naam inzet, dan ben jij voor de wet de aanbieder en moet jij ze voorzien.
- "Met behulp van AI" hoef je niet te vermelden. De wet maakt geen onderscheid tussen een beetje en volledig AI.
- Technische markering. Aanbieders van AI-systemen moeten ervoor zorgen dat wat hun systeem genereert, technisch herkenbaar is als gegenereerd. Voor systemen die al voor 2 augustus 2026 op de markt waren, geldt dat vanaf 2 december 2026.
De richtsnoeren zijn een toelichting van de Commissie, geen wet. Toezichthouders gebruiken ze wel als leidraad. Los van de AI Act blijf je aansprakelijk voor wat er in je naam vertrekt. En tegenover consumenten blijft het consumentenrecht gelden: dat een dienst op AI draait, kan een kenmerk zijn dat je vooraf moet meedelen, ook wanneer het voor de hand lijkt te liggen.
Wat is niet verplicht?
Voor een bedrijf dat geen AI met een hoog risico inzet, legt de AI Act het volgende niet op:
- een AI-inventaris of register
- een formeel AI-beleid in een voorgeschreven vorm
- een certificaat, examen of erkende opleiding
- een audit, of bewijsstukken daarvoor
- een extern begeleidingstraject
De AI Act koppelt aan artikel 4 ook geen eigen boetebedrag. Dat betekent niet dat je het kan negeren: wie niets doet en schade veroorzaakt, staat zwakker.
Wat doe je dan wel?
- Geef een korte, praktische opleiding op de tools die jullie echt gebruiken, en hou bij wie ze gevolgd heeft.
- Maak eenvoudige afspraken: welke tools mogen, welke data er niet in mag, en dat een mens het resultaat naleest.
- Zeg het als iemand met AI praat. Een chatbot of telefoonassistent maakt van bij de start duidelijk dat het geen mens is.
- Blijf weg van emotieherkenning. Tools die uit de stem of het gezicht van medewerkers hun gemoed afleiden, zijn op het werk verboden.
- Hou een lijst bij van je AI-tools. Niet verplicht, wel nuttig: zonder overzicht kan je niets afschermen.
- Pas de GDPR toe. Zodra er persoonsgegevens in een AI-tool gaan, gelden die regels gewoon, en die bestonden al.
Boetes
Voor verboden praktijken loopt de boete op tot 35 miljoen euro of 7% van de wereldwijde jaaromzet. Voor de meeste andere inbreuken, waaronder de transparantieregels, is dat tot 15 miljoen euro of 3%. Voor kmo's geldt telkens het laagste van de twee bedragen.
Wanneer moet je wel dieper gaan?
- Je gebruikt AI bij aanwerving, evaluatie of ontslag. Dat is hoog risico. Bereid je voor op de regels van 2027.
- Je bouwt zelf een AI-toepassing en verkoopt ze. Dan ben je aanbieder en gelden er meer verplichtingen.
- Je laat AI zelfstandig beslissingen nemen over mensen. Dan speelt ook de GDPR, die geautomatiseerde beslissingen beperkt.
Voor de meeste bedrijven vraagt de AI Act twee dingen: leer je mensen met AI werken, en wees er eerlijk over.
Verwante begrippen
- Data Act: een andere wet, over data uit toestellen en over de cloud.
- Gesprekken opnemen: waar de AI Act en de GDPR elkaar raken.
- AI-hallucinatie: waarom een mens het resultaat moet nalezen.
- CLOUD Act: wat het betekent dat je AI-aanbieder Amerikaans is.
Bronnen: AI Act (verordening 2024/1689) · Digital Omnibus over AI (verordening 2026/1744) · Richtsnoeren van de Europese Commissie over artikel 50 · GDPR (verordening 2016/679)
Dit artikel is geen juridisch advies. De regels zijn nagekeken op 6 oktober 2026. Voor een concrete situatie leg je het best voor aan een jurist.