Kort antwoord
Vrijwel zeker, als uw bedrijf AI-tools professioneel gebruikt en in de EU verkoopt of actief is, ongeacht of u de tools zelf hebt gebouwd. Er is geen omvangsdrempel. Voor de meeste bedrijven zijn de huidige verplichtingen beperkt: vermijd een korte lijst verboden AI-praktijken, bevorder AI-geletterdheid bij medewerkers en wees transparant over chatbots en bepaalde door AI gegenereerde content. Het zware regime voor “hoog risico” geldt alleen voor specifieke toepassingen, zoals werving of kredietbeoordeling, en is uitgesteld. Boetes kunnen oplopen tot €35 miljoen of 7% van de wereldwijde omzet, met lagere plafonds voor mkb’s.
De meeste gidsen over de EU AI Act zijn geschreven voor bedrijven die AI bouwen. Deze gids is ook voor alle anderen: de webshop met een chatbot, het bureau dat teksten opstelt met ChatGPT, het softwarebedrijf dat een AI-functie toevoegt en het niet-EU-bedrijf dat aan Europese klanten verkoopt. De belangrijkste toepassingsdatum van de verordening is inmiddels verstreken en door een late wijziging is het beeld duidelijker geworden. Dit is wat de Artificial Intelligence Act daadwerkelijk van een gewoon bedrijf verlangt.
Wat de Artificial Intelligence Act is en waarom deze belangrijk is
De AI Act, formeel Verordening (EU) 2024/1689, is ‘s werelds eerste alomvattende AI-wet (de huidige geconsolideerde tekst staat op EUR-Lex). Als EU-verordening geldt deze rechtstreeks in elke lidstaat, zonder nationale omzetting. De AI-verordening is gebaseerd op een risicogedachte: hoe groter de mogelijke impact van een AI-systeem op de veiligheid of grondrechten van mensen, hoe strenger de verplichtingen voor degenen die het ontwikkelen en gebruiken.
De Digital Omnibus on AI (Verordening (EU) 2026/1744) wijzigde de Act kort vóór de belangrijkste toepassingsdatum. Deze stelde de termijnen voor hoog risico uit, voegde twee nieuwe verboden praktijken toe, beperkte een deel van de definitie van hoog risico en verminderde de administratieve lasten voor kleinere bedrijven. De opzet, vier risiconiveaus en rolgebonden verplichtingen blijven ongewijzigd.
Voor wie geldt de EU AI Act? Een toets met vier vragen
1. Is de tool een “AI-systeem”? Een regelgebaseerd algoritme met vaste, door mensen bepaalde stappen is dat niet. Het bepalende kenmerk is inferentie: het systeem produceert voorspellingen, aanbevelingen, beslissingen of content uit gegevens op manieren die niet expliciet zijn geprogrammeerd. Chatbots, generatieve tools, score- en aanbevelingsengines vallen eronder; een spreadsheetformule niet.
2. Wordt de tool professioneel gebruikt? Privégebruik zonder professioneel karakter valt buiten het toepassingsgebied. Zodra een werknemer een tool namens een bedrijf gebruikt, valt het bedrijf binnen het bereik.
3. Raakt de tool de EU? De Act geldt als het AI-systeem op de EU-markt wordt gebracht, in de EU wordt gebruikt of de uitvoer ervan in de EU wordt gebruikt. Een bedrijf buiten de Unie dat EU-klanten bedient, valt eronder. Er is geen uitzondering voor kleine bedrijven of start-ups; de verplichtingen onder de AI Act schalen met risico, niet met personeelsomvang.
4. Hebt u het gebouwd of gebruikt u het? Dit bepaalt uw rol, en uw rol bepaalt uw verplichtingen.
| Rol | Wie hieronder valt | Typisch voorbeeld |
|---|---|---|
| Aanbieder | Ontwikkelt een AI-systeem of -model en brengt het onder eigen naam, betaald of gratis, op de EU-markt | Een SaaS-bedrijf dat klanten een AI-functie aanbiedt |
| Exploitant | Gebruikt een AI-systeem in de uitoefening van zijn bedrijf | Een bedrijf dat een chatbot van een derde inzet, ChatGPT op het werk gebruikt of cv’s selecteert met een AI-tool |
| Importeur / distributeur | Brengt een niet-EU-AI-systeem op de EU-markt of stelt het daar beschikbaar | Een wederverkoper van buiten de EU ontwikkelde AI-software |
De meeste bedrijven zijn onder de AI Act exploitanten. Het gebruik van ChatGPT, Copilot of een chatbot van een leverancier maakt u geen aanbieder, maar wel een exploitant, met de hieronder beschreven verplichtingen. U kunt onbedoeld aanbieder worden: als u een systeem ingrijpend wijzigt, in uw eigen product integreert of onder uw eigen merk op de markt brengt.
Een aanvullende regel voor bedrijven buiten de EU: een niet-EU-aanbieder moet een in de Unie gevestigde gemachtigde aanwijzen voordat hij daar een AI-systeem met hoog risico of een AI-model voor algemene doeleinden beschikbaar stelt (open-sourcemodellen zonder systeemrisico zijn uitgezonderd).
Risicocategorieën van de AI Act: vier niveaus
| Risiconiveau | Betekenis | Voorbeelden |
|---|---|---|
| Onaanvaardbaar | Volledig verboden | Social scoring, manipulatieve subliminale technieken, emotieherkenning op het werk of in het onderwijs, ongerichte scraping van gezichtsbeelden, intieme deepfakes zonder toestemming |
| Hoog | Toegestaan met strenge nalevingsplichten | AI bij werving, personeelsbeheer, kredietbeoordeling, toelating tot onderwijs, kritieke infrastructuur of als veiligheidscomponent in gereguleerde producten |
| Transparantie | Toegestaan met informatieplichten | Chatbots, door AI gegenereerde tekst, afbeeldingen, audio en video, deepfakes |
| Minimaal | Geen specifieke verplichtingen | Spamfilters, aanbevelingsengines, door AI ondersteund programmeren, vertaling |
De Europese Commissie schatte bij het opstellen van de wet dat ongeveer 85% van de AI-systemen in de categorie minimaal risico valt. Voor de meeste dienstverlenende, software- en e-commercebedrijven zijn in de praktijk alleen de eerste en derde rij relevant.
Tijdlijn EU AI Act: wat nu geldt en wat is uitgesteld
| Geldt vanaf | Wat |
|---|---|
| 2 februari 2025 | Verboden AI-praktijken; plicht inzake AI-geletterdheid |
| 2 augustus 2025 | Verplichtingen voor aanbieders van AI-modellen voor algemene doeleinden |
| 2 augustus 2026 | Transparantieverplichtingen (artikel 50); nationale autoriteiten en handhavingsbevoegdheden actief |
| 2 december 2026 | Twee nieuwe verboden (intieme beelden zonder toestemming, materiaal van seksueel misbruik van kinderen); markeringstermijn voor generatieve systemen die al op de markt zijn |
| 2 december 2027 | Systemen met hoog risico in bijlage III (zelfstandige gebruikssituaties) |
| 2 augustus 2028 | AI met hoog risico ingebed in gereguleerde producten (bijlage I) |
Vereisten van de EU AI Act waarmee de meeste bedrijven nu te maken hebben
1. Gebruik geen verboden AI-praktijken
Controleer of geen enkele tool in uw bedrijf in een verboden categorie valt. De meest realistische valkuil voor een gewoon bedrijf is emotieherkenning van werknemers of klanten, of biometrische categorisering die gevoelige kenmerken afleidt, zoals etniciteit of politieke opvattingen. De Commissie heeft richtsnoeren over verboden praktijken gepubliceerd voor grensgevallen.
2. Bevorder AI-geletterdheid en stel inderdaad een AI-beleid op
Aanbieders en exploitanten moeten maatregelen nemen die AI-geletterdheid bevorderen onder de mensen die AI namens hen bedienen of gebruiken. De Omnibus heeft de formulering afgezwakt: u hoeft niet langer voor iedere persoon een bepaald competentieniveau te garanderen, maar u moet nog steeds handelen. De Act zegt niet letterlijk “stel een AI-beleid vast”, maar een kort intern beleid voor AI-gebruik, gedocumenteerde training en een overzicht van wie deze heeft voltooid zijn de eenvoudigste manier om naleving aan te tonen. Omdat de plicht ook voor intern gebruik geldt, bereikt deze verplichting zelfs bedrijven waarvan AI nooit een klant bereikt.
3. Chatbotmelding: vertel mensen wanneer zij met een machine praten
Op grond van de transparantieverplichtingen moet een AI-systeem dat rechtstreeks met mensen communiceert, zoals een chatbot of spraakassistent, duidelijk maken dat de gebruiker met AI te maken heeft, tenzij dit uit de context duidelijk is. De plicht rust op de aanbieder die het systeem heeft gebouwd. Gebruikt u een chatbot van een leverancier op uw website, dan moet de leverancier de melding inbouwen, maar u staat uw klanten te woord: controleer of de melding vóór of bij de eerste interactie zichtbaar is. Een zin als “U chat met onze AI-assistent” volstaat.
Moet u door AI gegenereerde content labelen?
Dit is de vraag over openbaarmaking van AI-content die bedrijven het vaakst stellen en die het vaakst onjuist wordt beantwoord. De regels onderscheiden een onzichtbare, machinaal leesbare markering die de aanbieder van een generatieve tool moet inbedden, en een zichtbare melding die de exploitant, het bedrijf dat de content publiceert, alleen in specifieke gevallen moet toevoegen.
| Content die u publiceert | Zichtbaar label vereist? | Waarom |
|---|---|---|
| Door AI opgestelde productomschrijvingen, reclameteksten, e-mails | Nee | Commerciële tekst is geen “informatie over aangelegenheden van openbaar belang” |
| Door AI opgestelde blogpost of artikel over een onderwerp van openbaar belang, gepubliceerd zonder menselijke beoordeling | Ja | Tekst van openbaar belang moet worden gelabeld, tenzij een persoon deze heeft beoordeeld en de redactionele verantwoordelijkheid draagt |
| Dezelfde post, bewerkt en gepubliceerd onder de naam van een auteur | Nee | De uitzondering voor redactionele beoordeling geldt |
| Duidelijk onrealistische AI-illustratie (een draak, een vliegende sfinx) | Nee | Geen deepfake: deze kan in werkelijkheid niet bestaan |
| Fotorealistische AI-afbeelding van een persoon, zelfs een fictieve | Ja | Geldt als deepfake: deze lijkt op iemand die zou kunnen bestaan en oogt authentiek |
| Door AI gegenereerde marketingafbeelding die een product anders toont dan in werkelijkheid | Ja | Deepfake volgens de richtsnoeren van de Commissie |
| AI-stem- of videoreplica van een echt persoon | Ja | Deepfake |
| Content die is gepubliceerd voordat de regels golden | Nee | Geen retroactieve labeling |
Twee punten om te onthouden. Ten eerste doet de intentie er niet toe: een realistische afbeelding moet worden gelabeld, zelfs als niemand wilde misleiden. Ten tweede ontslaat het door de AI-tool ingebedde watermerk u niet van uw eigen labelplicht; de melding moet zonder technische hulpmiddelen waarneembaar zijn voor een persoon.
Naleving van de AI Act in de praktijk: vijf veelvoorkomende scenario’s
| Scenario | Uw rol | Nu doen | Later |
|---|---|---|---|
| Softwarebedrijf dat een AI-functie aan zijn product toevoegt | Aanbieder | AI-melding in de interface; machinaal leesbare markering als de functie tekst of media genereert; maatregelen voor geletterdheid; controleer de verboden lijst | Als de toepassing onder een gebied van bijlage III valt, bereid u dan voor op het regime voor hoog risico |
| Webshop die een chatbot van een leverancier en door AI gegenereerde beelden gebruikt | Exploitant | Bevestig dat de chatbot zich identificeert; label fotorealistische of de werkelijkheid veranderende productafbeeldingen; maatregelen voor geletterdheid | Niets verder, tenzij een tool met hoog risico wordt toegevoegd |
| Bureau of advieskantoor dat ChatGPT, Claude of vergelijkbare tools intern gebruikt | Exploitant | Beleid voor AI-gebruik en trainingsregistratie; label onbeoordeelde content van openbaar belang; voer geen persoonsgegevens van klanten in zonder AVG-grondslag | Geen specifieke verplichtingen onder de AI Act |
| Werkgever die sollicitanten selecteert met een AI-tool | Exploitant van een systeem met hoog risico | Maatregelen voor geletterdheid; informeer kandidaten; bewaar de documentatie van de leverancier | Menselijk toezicht, logging en gebruik volgens instructies van de leverancier vanaf de uitgestelde datum |
| Niet-EU-bedrijf dat een AI-product aan EU-klanten verkoopt | Aanbieder | Dezelfde transparantie- en geletterdheidsplichten als een EU-aanbieder; wijs een gemachtigde in de EU aan als het systeem hoog risico heeft of een model voor algemene doeleinden is | Regime voor hoog risico vanaf de uitgestelde datum |
AI-systemen met hoog risico: uitgesteld, niet geschrapt
Als uw bedrijf AI aanbiedt of exploiteert in een van de gebieden van bijlage III, geldt vanaf de uitgestelde data een veel zwaarder pakket vereisten voor AI met hoog risico. Aanbieders moeten een risicobeheersysteem voeren, technische documentatie en logboeken bijhouden, ontwerpen voor menselijk toezicht en een conformiteitsbeoordeling doorlopen voordat het systeem op de markt komt. Exploitanten moeten het systeem volgens de instructies gebruiken, getrainde personen aanwijzen om toezicht te houden en logboeken bewaren.
Kleinere bedrijven krijgen echte verlichting: vereenvoudigde technische documentatie voor mkb’s, start-ups en de nieuwe categorie “small mid-cap”; vereenvoudigd kwaliteitsbeheer voor alle mkb’s; en boeteplafonds op het laagste van het vaste bedrag of het omzetpercentage. Er is ook een uitzondering: een systeem in een gebied van bijlage III is niet hoog risico als het slechts een beperkte procedurele of voorbereidende taak uitvoert en beslissingen niet wezenlijk beïnvloedt. Twee kanttekeningen gelden. Elk systeem dat natuurlijke personen profileert, is altijd hoog risico, en een aanbieder die zich op de uitzondering beroept, moet zijn beoordeling documenteren en het systeem alsnog in de EU-database registreren.
Sancties, handhaving en de overlap met de AVG
De handhaving wordt gedeeld. Het European AI Office houdt toezicht op aanbieders van AI-modellen voor algemene doeleinden; elke lidstaat wijst een markttoezichtautoriteit voor AI-systemen aan; gegevensbeschermingsautoriteiten blijven toezicht houden op persoonsgegevens die door AI worden gebruikt. De AI Act Service Desk van de Commissie beantwoordt vragen van bedrijven in het Engels.
Sancties voor niet-naleving zijn gelaagd: tot €35 miljoen of 7% van de wereldwijde jaaromzet voor verboden praktijken; tot €15 miljoen of 3% voor de meeste andere plichten, waaronder transparantie; en tot €7,5 miljoen of 1% voor het verstrekken van onjuiste informatie aan autoriteiten. Voor grote bedrijven is het hoogste van beide bedragen het plafond; voor mkb’s en start-ups het laagste.
De AI Act geldt naast de AVG, niet in plaats daarvan. De AI Act regelt het systeem en het gebruik ervan; de AVG regelt de persoonsgegevens die erdoor stromen. Een tool kan volledig aan de ene wet voldoen en toch de andere schenden. Wanneer de AI Act een effectbeoordeling van grondrechten vereist, kan deze voortbouwen op een bestaande gegevensbeschermingseffectbeoordeling in plaats van die te dupliceren.
Een praktische AI-nalevingschecklist voor bedrijven
Goed AI-bestuur vereist geen juridische afdeling. Voor de meeste bedrijven dekken deze negen stappen de huidige vereisten van de AI Act en bereiden zij de basis voor de latere regels voor hoog risico:
- Inventarisatie: maak een lijst van elke gebruikte AI-tool, inclusief functies in SaaS-producten en modellen voor algemene doeleinden die medewerkers gebruiken.
- Rol: bepaal per tool of u aanbieder, exploitant of beide bent.
- Classificatie: toets elke tool aan de verboden lijst en de gebieden van bijlage III; leg de uitkomst vast.
- Chatbots: bevestig dat elke klantgerichte AI-assistent zich identificeert.
- Content: pas de bovenstaande labeltabel toe op wat u publiceert.
- Geletterdheid: stel een beleid voor AI-gebruik vast en bewaar trainingsregistraties.
- Gegevensbescherming: stem AI-gebruik af op uw bestaande AVG-documentatie.
- Aanwezigheid in de EU: als u buiten de EU bent gevestigd en een systeem met hoog risico of een model voor algemene doeleinden aanbiedt, wijs dan een gemachtigde aan.
- Routekaart: als iets hoog risico is, plan dan voor de uitgestelde data in plaats van daarop te wachten.
Naleving van de AI Act en oprichting van een EU-bedrijf met Eesti Firma
De Artificial Intelligence Act beloont bedrijven die naleving vanaf het begin inbouwen en maakt een aanwezigheid in de EU voor ondernemingen buiten de Unie praktisch noodzakelijk. Eesti Firma ondersteunt AI-gedreven bedrijven aan beide kanten: bij het oprichten van een EU-entiteit via volledig digitale bedrijfsoprichting in Estland, inclusief oprichting via e-Residency voor oprichters die Estland nooit hoeven te bezoeken, en bij het nakomen van verplichtingen zodra het bedrijf op de EU-markt actief is.
Onze juristen stellen juridische adviezen op over de vraag of een specifiek AI-systeem binnen het toepassingsgebied valt en welke rol en welk risiconiveau het meebrengt. Ons team voor juridische diensten stelt beleid voor AI-gebruik en meldingen op die een bedrijf nodig heeft om AI-geletterdheid, transparantie en naleving van gegevensbescherming aan te tonen.
Veelgestelde vragen
Ja. Er is geen drempel voor personeel of omzet. De verplichtingen hangen af van hoe AI wordt gebruikt, niet van de bedrijfsomvang, hoewel mkb’s profiteren van vereenvoudigde documentatie en lagere boeteplafonds.
Ja, als exploitant. De transparantieregels gelden alleen wanneer AI-uitvoer mensen buiten uw bedrijf bereikt, maar de plicht inzake AI-geletterdheid en de regels over verboden praktijken gelden ook voor intern gebruik.
Ja, als zij een AI-systeem op de EU-markt brengen of de uitvoer ervan in de EU wordt gebruikt. Niet-EU-aanbieders van systemen met hoog risico en modellen voor algemene doeleinden moeten ook een gemachtigde in de Unie aanwijzen.
De Act gebruikt die woorden niet, maar een beleid voor AI-gebruik met trainingsregistraties is de eenvoudigste manier om de plicht inzake AI-geletterdheid aan te tonen en een toezichthouder te laten zien dat AI-gebruik wordt beheerst.
Productomschrijvingen en reclameteksten: nee. Een blogpost over een onderwerp van openbaar belang: alleen als die zonder menselijke beoordeling en redactionele verantwoordelijkheid is gepubliceerd. Zie de bovenstaande labeltabel voor afbeeldingen, audio en video.
Het platform moet de melding inbouwen; u moet zorgen dat deze daadwerkelijk aan uw klanten wordt getoond. Controleer dit in de praktijk voordat u live gaat.
Tot €35 miljoen of 7% van de wereldwijde omzet voor verboden praktijken, tot €15 miljoen of 3% voor de meeste andere verplichtingen waaronder transparantie, en tot €7,5 miljoen of 1% voor het verstrekken van onjuiste informatie aan autoriteiten. Voor mkb’s en start-ups geldt het laagste van beide bedragen.
Nee, alleen uitgesteld. De vereisten zijn ongewijzigd; zie de bovenstaande tijdlijn voor de twee nieuwe toepassingsdata.