Belangrijk voor je begint

Dit document is geen juridisch advies. Het is een onderzoek dat wij bij Future Focus hebben gedaan om ons netwerk te helpen begrijpen wat de EU AI Act inhoudt en wat MKB-bedrijven op hoofdlijnen kunnen verwachten.

Voor jouw specifieke situatie raden we altijd aan om een specialist of jurist te raadplegen. Future Focus is niet aansprakelijk voor beslissingen die op basis van dit document worden genomen.

De wetgeving is bovendien in beweging. We baseren ons op de stand van zaken in mei 2026. Check altijd de officiële bronnen (zie hoofdstuk 15) voor de meest actuele informatie.

Praktische gids

De EU AI Act,
in gewone taal

Een complete gids voor MKB-bedrijven in Nederland over de eerste AI-wet ter wereld. Wat is het, wanneer geldt het, wat moet jij doen, en wat hoef je vooral níet te doen. In simpele taal, met voorbeelden uit de praktijk.

Geschreven voor MKB Nederland
Leestijd ± 25 minuten
Door Future Focus
Versie 1.0 · Mei 2026

De EU AI Act is de eerste uitgebreide AI wet ter wereld. Hij is officieel in werking getreden op 1 augustus 2024 en wordt sindsdien stapsgewijs uitgerold. De wet stelt regels voor het ontwikkelen en gebruiken van AI systemen binnen de Europese Unie.

Het idee achter de wet is simpel: AI moet veilig, transparant en controleerbaar zijn. Hoe meer risico een AI systeem oplevert voor mensen, hoe strenger de regels.

Geldt dit ook voor jou?

Waarschijnlijk wel, ja. De wet geldt voor élke organisatie die AI gebruikt of aanbiedt in de EU. Dat zijn niet alleen techbedrijven of AI ontwikkelaars. Ook MKB bedrijven die "gewoon" ChatGPT, Microsoft Copilot, Claude of Gemini gebruiken, vallen eronder.

Sterker nog: vrijwel elk MKB gebruikt al AI, vaak zonder het te weten. De AI zit verstopt in je CRM systeem, in je boekhoudsoftware, in je e-mailfilter, in je HR tool. Zodra je software gebruikt die slimme dingen doet (beslissingen nemen, voorspellingen doen, content genereren), heb je waarschijnlijk met AI te maken.

Voorbeeld

Je gebruikt een boekhoudprogramma dat verdachte transacties signaleert. Je gebruikt Outlook met Copilot om mails sneller te beantwoorden. Je hebt een chatbot op je website. Je marketingtool segmenteert klanten automatisch.

Dat is allemaal AI. En dus geldt deze wet voor jou.

Wat wil deze gids je vertellen?

In de praktijk vallen de meeste MKB bedrijven in de categorie "beperkt risico" of "minimaal risico". Dat betekent dat je niet meteen een compliance team hoeft op te tuigen. Maar je moet wel een paar dingen regelen, en dat moet je nu doen, niet pas in augustus.

In deze gids leggen we uit:

  • Wat geldt er al? Sommige regels zijn al van kracht sinds februari 2025.
  • Wat komt er aan? 2 augustus 2026 is de grote deadline voor de meeste bedrijven.
  • Wat moet jij concreet doen? Met een 7 stappenplan dat je morgen kunt starten.
  • Wat hoef je níet te doen? Niet alle 113 wetsartikelen gelden voor jouw bedrijf.

De wet wordt niet in één keer ingevoerd. Hij wordt stapsgewijs uitgerold tussen 2024 en 2030. Voor MKB bedrijven zijn vooral deze data belangrijk:

1 augustus 2024 Gepasseerd
De wet treedt officieel in werking
Vanaf deze datum begint de tijd te lopen voor alle deadlines die hierop volgen.
2 februari 2025 Gepasseerd
AI geletterdheid en verboden AI van kracht
Vanaf deze datum moeten alle organisaties zorgen dat hun medewerkers voldoende AI kennis hebben (artikel 4). Ook zijn de zwaarste verboden AI toepassingen vanaf nu illegaal.
2 augustus 2025 Gepasseerd
Regels voor general-purpose AI en start handhaving
De aanbieders van grote AI modellen (ChatGPT, Claude, Gemini, Copilot) moeten vanaf nu voldoen aan transparantie eisen. Toezichthouders kunnen vanaf deze datum boetes opleggen.
2 augustus 2026 Komende deadline
Hoog risico AI en transparantieverplichtingen
Dit is voor de meeste MKB bedrijven dé belangrijke datum. Alle hoog risico AI systemen moeten compliant zijn. Transparantieverplichtingen voor chatbots en AI content gaan in. Volledige handhaving start.
2 augustus 2027 Toekomst
Hoog risico AI ingebed in producten
Voor AI in fysieke producten zoals medische apparatuur, machines, voertuigen en speelgoed gelden vanaf nu de strengste regels.
Belangrijke nuance, Digital Omnibus

De Europese Commissie heeft op 19 november 2025 een wetsvoorstel ingediend (de "Digital Omnibus") om de hoog risico deadlines te verschuiven. Voor stand-alone hoog risico systemen (Annex III, zoals HR-AI en kredietbeoordeling) zou de deadline naar 2 december 2027 gaan. Voor AI ingebed in producten (Annex I, zoals medische apparatuur) zou de deadline naar 2 augustus 2028 gaan. De reden: de toolkit waarmee bedrijven moeten aantonen dat ze compliant zijn, is nog niet klaar.

Maar let op: dit voorstel is op 28 april 2026 vastgelopen in de onderhandelingen tussen het Europees Parlement en de Raad. Tot het voorstel is aangenomen, geldt augustus 2026 gewoon als wettelijke deadline.

Onze tip: ga er niet vanuit dat het uitstel doorgaat. Bereid je voor op augustus 2026. Krijg je een jaar extra cadeau? Mooi. Krijg je dat niet? Dan ben je in ieder geval op tijd klaar.

De AI Act werkt met een simpel principe: hoe gevaarlijker een AI systeem, hoe strenger de regels. Daarom zijn alle AI toepassingen ingedeeld in vier categorieën, van levensgevaarlijk tot volstrekt onschuldig.

Deze indeling is cruciaal. Het bepaalt of je niets hoeft te doen, of je een paar transparantieregels moet volgen, of dat je een complete compliance operatie moet optuigen.

↓ Klik op een categorie om meer te zien

Onaanvaardbaar risico

Niveau 1 · Verboden

Deze AI toepassingen zijn zo schadelijk dat ze gewoon niet meer mogen. Punt. Ze gaan tegen de basisrechten van mensen in en zijn sinds februari 2025 illegaal in de EU.

Voorbeelden
  • Social scoring waarbij mensen op gedrag worden beoordeeld
  • Manipulatieve AI die ongemerkt gedrag stuurt
  • Emotieherkenning op de werkvloer of in onderwijs
  • Real-time gezichtsherkenning in de publieke ruimte

Hoog risico

Niveau 2 · Mag wel, met regels

AI die echt impact heeft op iemands leven, zoals werk, gezondheid, geld of rechten. Dit mag wel, maar je moet kunnen aantonen dat het systeem veilig en eerlijk werkt. Documentatie, testen, menselijk toezicht: het hele pakket.

Voorbeelden
  • AI die cv's screent in werving en selectie
  • Kredietbeoordeling door een bank of verzekeraar
  • Medische diagnose AI in de zorg
  • AI in toelatingsprocedures voor onderwijs

Beperkt risico

Niveau 3 · Transparantie verplicht

Hier vallen de meeste AI toepassingen die het MKB gebruikt. De hoofdregel is simpel: maak duidelijk dat het AI is. De gebruiker moet weten dat hij met een AI praat of dat content door AI is gemaakt.

Voorbeelden
  • Chatbots op je website
  • ChatGPT gegenereerde content
  • Deepfakes en AI gegenereerde beelden
  • AI in marketing visuals

Minimaal risico

Niveau 4 · Geen extra regels

De grote meerderheid van AI systemen valt hier. Geen specifieke verplichtingen vanuit de AI Act. Wel moet je je natuurlijk nog steeds houden aan andere wetten, zoals de AVG.

Voorbeelden
  • Spamfilters in je e-mail
  • AI in videogames
  • Productaanbevelingen op je webshop
  • AI die voorraad voorspelt

Hoe bepaal je waar jij valt?

Stel jezelf deze vraag per AI tool die je gebruikt: "Wat doet deze AI met of voor mensen?"

Neemt de AI beslissingen over mensen die hun leven serieus beïnvloeden, zoals krijgen ze een baan, krediet, behandeling? Dan zit je in hoog risico.

Heeft de AI alleen contact met mensen (chatbot) of maakt het content die mensen zien? Dan beperkt risico.

Werkt de AI vooral achter de schermen (data analyseren, voorraad voorspellen)? Dan meestal minimaal risico.

In de volgende hoofdstukken duiken we dieper in elke categorie. We beginnen met wat verboden is, omdat dit waarschijnlijk niet voor jou geldt. En dat is fijn om te weten.

Een aantal AI toepassingen mag gewoon niet. Het maakt niet uit wat je goede bedoelingen zijn, hoe netjes je het organiseert of hoeveel mensen ervoor tekenen. Deze acht categorieën zijn sinds 2 februari 2025 verboden in de EU.

Voor de meeste MKB bedrijven is dit goed nieuws: je hebt vrijwel zeker geen van deze systemen in gebruik. Maar het is wel belangrijk om te weten welke toepassingen verboden zijn, zodat je geen leveranciers kiest die er overheen gaan.

↓ Klik op een verbod voor uitleg en voorbeelden

AI die mensen ongemerkt beïnvloedt om dingen te doen die ze normaal niet zouden doen. Het gaat om technieken die onder je bewustzijn werken, je merkt niet dat je gestuurd wordt.

Concrete voorbeelden

→ Een gokapp die een notificatie stuurt op het exacte moment dat je het meest kwetsbaar bent voor een nieuwe inzet (bijvoorbeeld vlak na een verlies, op basis van je gedragspatroon).

→ Een webshop die met onhoorbare audio frequenties of bijna onzichtbare flikkeringen je koopgedrag probeert te sturen.

→ Een AI assistent die zo is ontworpen dat hij vertrouwen wint en je daarna subtiel aanzet tot keuzes die niet in jouw belang zijn.

Wat MKB hierover moet weten

Gewone marketing en gepersonaliseerde aanbiedingen vallen hier niet onder, zolang het voor de klant duidelijk is dat het reclame is. Het gaat echt om verborgen, manipulatieve technieken.

AI die misbruik maakt van mensen die in een kwetsbare positie zitten, door hun leeftijd, een handicap, of hun sociale of financiële situatie. Het gaat om systemen die deze kwetsbaarheid gebruiken om mensen schade te berokkenen.

Concrete voorbeelden

→ Een spelletje dat speciaal op kinderen is gericht en hen via in-game beloningen aanzet tot gevaarlijk gedrag of grote uitgaven.

→ Een chatbot die ouderen met dementie subtiel manipuleert om dure aankopen te doen of geld over te maken.

→ Een leningstool die specifiek mensen met financiële problemen opzoekt en ze met agressieve psychologische technieken in nog grotere schulden duwt.

Wat MKB hierover moet weten

Heb je producten of diensten voor kinderen, ouderen of mensen in moeilijke omstandigheden? Wees extra zorgvuldig met hoe AI in jouw producten werkt. Wat in de marketing voor volwassenen normaal is, kan in een product voor kwetsbaren verboden zijn.

AI die mensen een algemene "score" geeft op basis van hun gedrag of persoonlijke kenmerken, en ze daarna op basis van die score anders behandelt, buiten de context waarvoor de data verzameld is.

Concrete voorbeelden

→ Het Chinese sociaal kredietsysteem, waarbij burgers punten krijgen of verliezen op basis van gedrag (te laat betalen, fout parkeren, online uitspraken) en daarna geweerd worden uit treinen, scholen of banen.

→ Een verzekeraar die je sociale media analyseert en je op basis daarvan een risicoscore geeft die ook je woninghuur of baankansen beïnvloedt.

→ Een gemeente die burgers categoriseert als "betrouwbaar" of "verdacht" op basis van een combinatie van data, en ze daarna anders behandelt bij subsidies of vergunningen.

Wat MKB hierover moet weten

Een interne klantenscore voor commerciële doeleinden (zoals een loyaliteitsprogramma) is geen social scoring. Het gaat om systemen die mensen breed beoordelen op gedrag en die beoordeling daarna ook in andere domeinen gebruiken.

AI die voorspelt of iemand een misdaad gaat plegen, alleen op basis van persoonlijke kenmerken of een psychologisch profiel, zonder dat er feitelijke aanwijzingen zijn dat deze persoon iets verkeerd heeft gedaan.

Concrete voorbeelden

→ Een AI die kinderen op school als "potentiële crimineel" markeert op basis van hun gezinssituatie of gedrag in de klas.

→ Een systeem dat sollicitanten weigert omdat hun persoonlijkheidsprofiel "lijkt op" dat van mensen die later fraude pleegden.

Wat MKB hierover moet weten

AI die helpt bij feitelijk onderzoek, zoals een fraudedetectiesysteem dat verdachte transacties signaleert, mag wel. Het verschil zit in: ondersteun je menselijk onderzoek naar concreet gedrag (mag), of voorspel je op basis van wie iemand is (mag niet)?

Het massaal "scrapen" van foto's van gezichten van internet (sociale media, websites) of van bewakingscamera's om daar gezichtsherkenningsdatabanken mee op te bouwen.

Concrete voorbeelden

→ Een startup die alle openbare foto's van Facebook, Instagram en LinkedIn binnenharkt om er een gezichtsherkennings AI mee te trainen die je daarna kunt gebruiken om iemand op straat te identificeren.

→ Een retailbedrijf dat alle camerabeelden van zijn winkels verzamelt en gebruikt om een database aan te leggen waarin elke klant herkenbaar is.

Wat MKB hierover moet weten

Heb je een bewakingscamera bij je bedrijf? Geen probleem, zolang je de beelden niet gebruikt om een gezichtsherkenningsdatabase te bouwen. Voor gewoon cameratoezicht gelden wel andere regels (de AVG), maar dat is geen AI Act kwestie.

AI die emoties van mensen probeert te herkennen op het werk of in het onderwijs. Dit is vooral belangrijk voor MKB om te weten, want sommige tools beloven dit als feature.

Concrete voorbeelden

→ Een videoconferencingtool die tijdens een vergadering analyseert of medewerkers "betrokken" of "afgehaakt" zijn op basis van hun gezichtsuitdrukking.

→ AI in een klantenservice omgeving die de stem van een medewerker analyseert op stress of frustratie, en daar prestatie evaluaties op baseert.

→ Software die in een online les detecteert of leerlingen geconcentreerd zijn op basis van hun ogen en gezicht.

→ AI tijdens een sollicitatiegesprek die uit de stem of gezichtsuitdrukking van de kandidaat probeert af te leiden of hij eerlijk is.

Wat MKB hierover moet weten

Wees extra alert als je HR tools, vergadertools of klantenservice tools koopt die "emotional intelligence" of "engagement detection" als feature aanbieden. Vraag de leverancier expliciet of er emotieherkenning in zit. Op het werk en in het onderwijs is dit vrijwel altijd verboden. Uitzondering: medische redenen of veiligheidsredenen (denk aan een vermoeidheidsdetectie bij vrachtwagenchauffeurs).

AI die mensen indeelt op basis van biometrische data (zoals een gezichtsfoto) om hun ras, politieke overtuiging, vakbondslidmaatschap, religie, seksuele geaardheid of seksleven af te leiden.

Concrete voorbeelden

→ Een systeem dat uit gezichtsfoto's probeert af te leiden welke politieke partij iemand stemt, om die persoon daarna gericht reclame te tonen.

→ AI die op basis van een foto inschat wat iemands seksuele geaardheid is.

→ Een tool die in een sollicitatiestroom uit gezichtskenmerken probeert af te leiden wat iemands etnische achtergrond is.

Wat MKB hierover moet weten

Dit speelt vooral bij geavanceerde biometrische tools. De meeste MKB'ers raken hier niet aan, maar als je iets met gezichtsherkenning of stembiometrie overweegt: vraag goed door wat de tool precies doet.

Live gezichtsherkenning in publieke ruimtes door politie en justitie. Met enkele zeer beperkte uitzonderingen (zoals het zoeken naar een vermist kind of een terroristische dreiging).

Concrete voorbeelden

→ Camera's op stations die elke voorbijganger live scannen en met een database van "verdachten" vergelijken.

→ Drones boven een stadion die in real-time gezichten van bezoekers herkennen.

Wat MKB hierover moet weten

Dit verbod gaat vooral over de overheid. Voor MKB heeft dit weinig directe impact, maar het is goed om te weten dat ook private bewakingsbedrijven hier niet zomaar omheen kunnen.

De boodschap voor MKB

Negen van de tien MKB bedrijven hebben geen verboden AI in gebruik. Maar het loont om bij elke nieuwe AI tool die je overweegt drie vragen te stellen aan de leverancier: (1) Doet deze tool aan emotieherkenning? (2) Wordt biometrische data gebruikt om mensen te categoriseren? (3) Manipuleert het systeem gedrag op een manier die niet evident is voor de gebruiker?

Drie keer "nee", en je zit goed wat dit hoofdstuk betreft.

Hoog risico AI is AI die echt impact heeft op iemands leven. Of iemand een baan krijgt, krediet krijgt, een diagnose krijgt, of toegang krijgt tot een opleiding. De gevolgen zijn groot, dus de regels zijn streng.

De wet noemt acht gebieden waar AI als "hoog risico" wordt gezien (in Bijlage III van de wet). We lopen ze één voor één door, met praktische voorbeelden.

De acht gebieden van hoog risico AI

↓ Klik op een gebied voor uitleg en voorbeelden

AI die mensen herkent of indeelt op basis van lichamelijke kenmerken (gezicht, stem, vingerafdruk).

Voorbeelden voor MKB

→ Een toegangssysteem op kantoor dat medewerkers binnenlaat met gezichtsherkenning.

→ Een tijdregistratiesysteem dat werkt met vingerafdrukken.

→ Een retailer die met camera's analyseert welke klantgroepen (jong, oud, man, vrouw) door de winkel lopen.

Let op

Een systeem dat alleen 1 op 1 verifieert (jouw vinger ontgrendelt jouw telefoon) valt hier vaak buiten. Het gaat om systemen die in een grote groep iemand herkennen of categoriseren.

AI die wezenlijke voorzieningen aanstuurt: water, gas, elektriciteit, verwarming, verkeer, digitale infrastructuur.

Voorbeelden

→ AI die het stroomnet beheert en bepaalt waar elektriciteit naartoe gaat.

→ Een verkeerssysteem dat verkeerslichten optimaliseert in een hele stad.

→ AI die voorspelt wanneer een waterleiding onderhoud nodig heeft en daar onderhoudsschema's op aanpast.

Voor MKB

Dit speelt vooral bij bedrijven die infrastructuur leveren of beheren. Voor een gemiddelde ondernemer niet relevant.

AI die bepaalt of iemand wordt toegelaten, hoe goed iemand presteert, of hoe iemand wordt beoordeeld in het onderwijs.

Voorbeelden

→ Een opleidingsinstituut dat AI gebruikt om sollicitaties van studenten te beoordelen.

→ Software die examens automatisch nakijkt en cijfers geeft.

→ Een AI tool die tijdens een online toets monitort of iemand vals speelt (proctoring).

→ Een trainingsbedrijf dat met AI bepaalt welke deelnemers hun cursus mogen afronden.

Voor MKB

Heb je een opleidingstak of geef je certificeringen af? Dan moet je hier goed naar kijken. Pure e-learning zonder geautomatiseerde beoordeling valt hier vaak buiten.

Dit is voor MKB waarschijnlijk de belangrijkste categorie. AI die wordt gebruikt bij werving, selectie, prestatiemetingen, taakverdeling, promoties of ontslag.

Voorbeelden

→ Een ATS (recruitmentsysteem) dat cv's automatisch screent en kandidaten een score geeft.

→ AI die vacatures automatisch matcht met kandidaten in een database.

→ Een tool die op basis van de prestaties van medewerkers voorspelt wie waarschijnlijk gaat vertrekken.

→ Software die taken automatisch verdeelt onder medewerkers (denk aan platformwerk: bezorgers, klantenservice).

→ AI die videogesprekken van sollicitanten analyseert en een geschiktheidsscore geeft.

Voor MKB

Gebruik je AI ergens in je HR proces? Dan zit je vrijwel zeker in hoog risico. Dat betekent niet dat het niet mag, het betekent wel dat je het serieus moet inrichten met menselijk toezicht, transparantie naar kandidaten en documentatie. Een chatbot die alleen vacaturevragen beantwoordt zonder kandidaten te beoordelen, valt overigens in beperkt risico (niet hoog).

AI die bepaalt of iemand een essentiële dienst krijgt: krediet, verzekering, sociale uitkering, hulp in noodsituaties.

Voorbeelden

→ Een bank die met AI bepaalt of iemand een hypotheek of lening krijgt.

→ Een verzekeraar die premies berekent op basis van een AI risicomodel.

→ Een AI tool die bepaalt welke calls bij 112 als urgent worden afgehandeld.

→ Software die bij een gemeente bepaalt of iemand recht heeft op een uitkering of toeslag.

Voor MKB

Lever je financiële diensten? Verzekeringen? Doe je incasso of debiteurenbeheer met AI? Dan zit je in deze categorie. Pure productaanbevelingen op je webshop ("klanten die dit kochten, kochten ook…") vallen hier niet onder.

AI die door politie of justitie wordt gebruikt om verdachten op te sporen, bewijs te beoordelen, of risico's in te schatten.

Voorbeelden

→ AI die helpt bij het analyseren van bewijsmateriaal in strafzaken.

→ Tools die voorspellen waar criminaliteit waarschijnlijk gaat plaatsvinden (predictive policing in beperkte vorm).

Voor MKB

Niet relevant, tenzij je leverancier bent van politie of OM.

AI die wordt ingezet om visa aanvragen te beoordelen, migrantenstromen te voorspellen, of grenzen te bewaken.

Voorbeelden

→ Een systeem dat automatisch visa aanvragen analyseert en aanbevelingen doet.

→ AI in detectiepoortjes op luchthavens.

Voor MKB

Niet relevant, tenzij je werkt voor de IND of grensbewakers.

AI die rechters helpt bij vonnissen, of die invloed heeft op verkiezingen.

Voorbeelden

→ AI die juridische uitspraken voorbereidt of helpt formuleren.

→ Tools die bepalen welke politieke advertenties wel of niet worden getoond op platforms.

Voor MKB

Niet relevant, tenzij je in legaltech of in politieke campagnetools werkt.

Wat moet je doen als je hoog risico AI hebt?

Heb je een hoog risico AI systeem in gebruik? Dan moet je een fors aantal dingen regelen vóór 2 augustus 2026:

  • Risicobeheersysteem opzetten: doorlopend identificeren en beperken van risico's gedurende de hele levenscyclus van het systeem.
  • Datakwaliteit waarborgen: de data waarop de AI getraind is, moet representatief en foutarm zijn (anders krijg je vooringenomen resultaten).
  • Technische documentatie: een uitgebreide beschrijving van hoe het systeem werkt. MKB mag dit in vereenvoudigde vorm doen.
  • Logboeken bijhouden: automatisch registreren wat het systeem doet, minimaal 6 maanden bewaren.
  • Transparantie naar gebruikers: de mensen die met of door het systeem beoordeeld worden, moeten weten hoe het werkt.
  • Menselijk toezicht: er moet altijd een mens zijn die het systeem kan controleren, corrigeren of uitschakelen.
  • Nauwkeurigheid en cybersecurity: het systeem moet betrouwbaar werken en bestand zijn tegen aanvallen.
  • Conformiteitsbeoordeling: voordat het systeem op de markt komt, moet getoetst worden of het aan alle eisen voldoet.
  • Registratie in EU database: alle hoog risico systemen worden centraal geregistreerd.
  • CE markering: het systeem krijgt een CE keurmerk, vergelijkbaar met dat van fysieke producten.
Belangrijk voor de meeste MKB deployers

De meeste van deze verplichtingen liggen bij de aanbieder van het AI systeem (de provider), dus de leverancier. Als jij als MKB'er een hoog risico AI tool inkoopt, ben je deployer en heb je lichtere plichten: zorg dat je het systeem gebruikt zoals bedoeld, zorg voor menselijk toezicht binnen je organisatie, informeer betrokkenen, en controleer of je leverancier compliant is.

In het volgende hoofdstuk leggen we het verschil tussen provider en deployer uit. Dat is essentieel om te weten waar jij in de keten staat.

Een belangrijke uitzondering

Niet elk systeem dat in een hoog risico categorie valt, is automatisch hoog risico. De wet (artikel 6 lid 3) zegt: als je AI alleen een ondersteunende rol speelt en geen significant risico voor mensen oplevert, kan het toch buiten hoog risico vallen.

Voorbeeld van de uitzondering

Een AI tool die cv's alleen ordent op datum van binnenkomst (zodat een recruiter ze in volgorde kan bekijken), zonder kandidaten te scoren of te ranken op geschiktheid → geen hoog risico, want de AI neemt geen beoordelende beslissing.

Een AI tool die cv's screent, kandidaten een matchingsscore geeft en de top 10 selecteert → wel hoog risico, want de AI beïnvloedt direct wie wel of niet wordt uitgenodigd.

Wil je gebruikmaken van deze uitzondering? Dan moet je dat schriftelijk vastleggen en kunnen onderbouwen. Dus: kijk niet alleen of een AI in een hoog risico categorie zit, maar vraag je af wat de AI concreet doet en of er menselijke beoordeling tussen zit.

De AI Act onderscheidt vier rollen, en het maakt nogal wat uit in welke jij valt. De zwaarste verplichtingen liggen namelijk bij de aanbieder (provider). Voor 90% van de MKB bedrijven geldt: jij bent geen provider, maar deployer.

Provider (aanbieder)

  • Wat doe je?Ontwikkelt of bouwt een AI systeem en brengt het op de markt onder eigen naam.
  • Wat zijn je plichten?De zwaarste compliance last. Zorgt voor CE markering, technische documentatie, conformiteitsbeoordeling.
  • VoorbeeldenOpenAI, Anthropic, Microsoft, Google. Maar ook: een softwarebedrijf dat een eigen AI tool ontwikkelt.

Deployer (gebruiker)

  • Wat doe je?Gebruikt een bestaand AI systeem in je bedrijf, zoals de provider het bedoeld heeft.
  • Wat zijn je plichten?Lichtere plichten: gebruiken volgens instructies, transparantie, AI geletterdheid.
  • VoorbeeldenHet MKB dat ChatGPT, Copilot, een chatbot of een ATS inzet.

Daarnaast zijn er nog twee minder voorkomende rollen voor MKB: importeur (haalt AI systemen van buiten de EU naar binnen) en distributeur (verkoopt AI systemen door zonder ze aan te passen). Voor de meeste MKB'ers zijn deze rollen niet relevant.

Let op: van deployer naar provider

Hier zit een addertje onder het gras. Als jij als deployer een AI systeem substantieel aanpast, kan je juridisch alsnog provider worden. Met alle bijbehorende verplichtingen.

Wat is wel en niet substantieel?

→ Je past de prompts aan in een ChatGPT Custom GPT om hem op jouw branche af te stemmen → geen probleem, je blijft deployer.

→ Je bouwt op basis van een open source AI model je eigen tool, met eigen training en eigen logica → je bent provider geworden.

→ Je integreert ChatGPT in je product en verkoopt dat onder je eigen naam aan klanten → je bent provider geworden.

→ Je gebruikt Copilot voor interne mails en documenten → je blijft deployer.

Wat zijn jouw plichten als deployer?

Voor de meeste MKB'ers, die deployer zijn van AI met beperkt of minimaal risico, zijn dit de belangrijkste verplichtingen:

  • Gebruik AI systemen volgens de instructies van de aanbieder. Lees de gebruiksvoorwaarden en handleiding.
  • Zorg voor AI geletterdheid bij je medewerkers. Iedereen die met AI werkt, moet er voldoende verstand van hebben (zie hoofdstuk 7).
  • Wees transparant naar klanten en medewerkers. Laat weten wanneer er AI in het spel is (zie hoofdstuk 8).
  • Houd een vinger aan de pols. Werkt het systeem zoals het hoort? Zijn er incidenten? Geef die door aan de aanbieder.
  • Bewaar logs als dat nodig is. Bij hoog risico systemen moet je logs minimaal 6 maanden bewaren.
  • Zorg voor menselijk toezicht. Als de AI beslissingen neemt die mensen raken, moet er altijd een mens zijn die kan ingrijpen.

Bij hoog risico AI komen daar nog enkele plichten bij, zoals het uitvoeren van een Fundamental Rights Impact Assessment (FRIA) als je een overheidsorganisatie bent of essentiële diensten levert. Voor reguliere MKB deployers van beperkt risico AI is bovenstaande lijst de kern.

Dit is misschien wel de meest onderschatte verplichting uit de AI Act. Vraag op een verjaardag wat de AI Act inhoudt en de meeste mensen zeggen "iets met chatbots melden in 2026". Maar er is al iets dat nu geldt, en dat raakt vrijwel élk bedrijf: artikel 4 over AI geletterdheid.

Wat is AI geletterdheid?

AI geletterdheid betekent dat de mensen in jouw bedrijf die met AI werken, ook écht begrijpen waar ze mee bezig zijn. Niet alleen weten dat ChatGPT bestaat. Ze moeten weten:

  • Hoe het globaal werkt. Wat is een taalmodel? Waarom maakt AI soms fouten? Wat is een hallucinatie?
  • Wat de beperkingen zijn. Een AI weet niets van vandaag, hallucineert, en kan vooringenomen zijn.
  • Wat de risico's zijn. Privacy, datalekken, foute beslissingen, discriminatie.
  • Hoe ze er verantwoord mee omgaan. Welke data mag je wel of niet invoeren? Hoe controleer je de output?

Voor wie geldt dit?

Voor iedereen in je organisatie die met AI werkt. En dat is in 2026 vrijwel iedereen. Een paar voorbeelden uit een gemiddeld MKB bedrijf:

Wie moet AI geletterd zijn?

De marketingmedewerker die ChatGPT gebruikt voor blogposts. Moet weten dat hij geen klantdata mag invoeren en dat de output gecontroleerd moet worden op juistheid.

De HR medewerker die een ATS gebruikt om cv's te screenen. Moet weten dat het systeem bias kan hebben en hoe ze daar tegen handelt.

De boekhouder wiens software automatisch verdachte transacties signaleert. Moet snappen dat het systeem ook fouten maakt en niet blind te vertrouwen is.

De directeur die strategisch besluit om AI in te zetten. Moet de hoofdlijnen van AI begrijpen om goede keuzes te maken over leveranciers en gebruik.

De klantenservicemedewerker die een chatbot beheert. Moet weten wat de bot wel en niet kan, en wanneer er een mens moet ingrijpen.

Hoeveel training is genoeg?

De wet schrijft geen specifieke cursus voor. Geen verplicht aantal uren, geen verplicht certificaat. Wat wél verplicht is: je moet kunnen aantonen dat je serieus bezig bent.

De Autoriteit Persoonsgegevens (AP) raadt een aanpak in vier stappen aan:

01

Inventariseer (week 1 en 2)

Breng in kaart welke AI systemen er in je organisatie worden gebruikt. Wie werkt ermee? Wat doet het systeem? Wat is de impact als het misgaat? Wat is het huidige kennisniveau van je medewerkers?

02

Stel doelen (week 3 en 4)

Bepaal per rol wat mensen moeten weten en kunnen. Een marketingmedewerker hoeft geen AI engineer te zijn, maar moet wel weten hoe hij verantwoord met ChatGPT omgaat. Een HR medewerker die met een AI screeningstool werkt, heeft meer verdieping nodig. Wijs een AI verantwoordelijke aan binnen je organisatie.

03

Implementeer (maand 2)

Geef rolspecifieke trainingen. Schrijf een AI beleid waarin staat wat wel en niet mag. Publiceer een intern register van welke AI tools jullie gebruiken en waarvoor. Maak een cultuur of visiedocument over hoe jullie naar AI kijken.

04

Evalueer en herhaal (maand 3 en verder)

Bespreek de resultaten in het managementteam. Wat werkt? Wat niet? Pas doelen aan. Neem AI geletterdheid mee in onboarding van nieuwe medewerkers, in functioneringsgesprekken en in inkoopbeleid voor nieuwe AI tools. AI geletterdheid is geen eenmalig project, maar iets wat je blijft doorzetten.

Hoe leg je dit vast?

De meeste MKB'ers vragen: hoe weet ik nu of ik genoeg doe? Een paar tips:

  • Documenteer wie wanneer welke training heeft gevolgd. Een simpel Excel overzicht is al voldoende. Niet meer dan een lijst met namen, datum en onderwerp.
  • Schrijf een AI beleid op. Een document van 2 tot 5 pagina's is genoeg. Wat mag wel? Wat niet? Wie is verantwoordelijk? Wat doe je bij problemen?
  • Maak een AI register. Een lijst van welke AI tools jullie gebruiken, waarvoor, en welke risico's eraan kleven.
  • Bewaar bewijs van onboarding. Bij elke nieuwe medewerker die met AI werkt, leg vast dat hij of zij is geïnstrueerd.

Praktische realiteit voor MKB

Voor een gemiddeld MKB met pakweg 20 medewerkers betekent AI geletterdheid concreet: één goede workshop van 2 tot 4 uur voor het hele team, een geschreven AI beleid van een paar pagina's, en een lijstje van welke tools je gebruikt. Dat is geen onmogelijke opgave. Het kost je een dag werk en daarna nog wat onderhoud.

Wat je niet kunt doen: deze plicht negeren. AI geletterdheid is sinds februari 2025 verplicht, en is een van de eerste dingen waar toezichthouders naar gaan kijken.

Voor de meeste MKB'ers is dit de meest concrete verplichting die je gaat tegenkomen. Vanaf 2 augustus 2026 ben je verplicht om duidelijk te maken wanneer er AI in het spel is. Geen verstopte AI meer.

Het uitgangspunt: mensen hebben het recht om te weten wanneer ze met AI te maken hebben. Een chatbot moet zichzelf bekendmaken. Een AI foto moet als zodanig herkenbaar zijn. Een deepfake moet expliciet gelabeld worden.

De wet onderscheidt vier situaties waarin transparantie verplicht is. Klik op een tabblad om er meer over te lezen.

Chatbots en AI assistenten

Heb je een chatbot of voicebot die met klanten of medewerkers praat? Dan moet je laten weten dat het AI is. Geen kleine letters in de algemene voorwaarden, een duidelijke melding bij het begin van het gesprek.

Voorbeeldteksten die je direct kunt gebruiken

→ "Je chat nu met onze AI assistent. Voor complexe vragen schakelen we een collega in. Deel geen vertrouwelijke informatie."

→ "Hoi! Ik ben een virtuele assistent (AI). Hoe kan ik je helpen?"

→ "Dit is een geautomatiseerd antwoord van onze AI assistent. Voor persoonlijk contact: bel 020 1234567."

De wet kent een uitzondering: als het overduidelijk is dat het om AI gaat (bijvoorbeeld een spraakassistent in een spel), hoef je het niet expliciet te zeggen. Maar bij twijfel: gewoon vermelden. Het is laagdrempelig en voorkomt discussie.

AI gegenereerde content (tekst, beeld, audio, video)

Maak je content met AI? Dan moet die content herkenbaar zijn als AI gegenereerd. Voor afbeeldingen, audio en video gaat dit via watermerken of metadata. Voor tekst is een zichtbare melding meestal genoeg.

Voorbeeldteksten

→ Onder een afbeelding: "Beeld gegenereerd met AI"

→ In een blogpost: "Dit artikel is geschreven met behulp van AI en daarna gecontroleerd door een redacteur."

→ Bij een marketingvideo: "Onderdelen van deze video zijn AI gegenereerd."

Belangrijke nuance: voor tekst geldt deze plicht alleen als het gaat om informatie van publiek belang (nieuws, politiek, gezondheid). Een puur commerciële tekst die je met ChatGPT hebt geschreven, hoef je niet per se als "AI gegenereerd" te labelen, al raden we aan dat wel te doen, omdat klanten het waarderen en je voorkomt dat je later in een grijs gebied valt.

Deepfakes

Maak je een deepfake, een AI gegenereerd beeld, audio of video die zo realistisch is dat het lijkt of een echte persoon iets zegt of doet? Dan moet je expliciet vermelden dat het AI is. Geen uitzondering.

Voorbeelden

→ Je maakt een AI versie van je CEO die in alle talen een welkomstboodschap inspreekt → moet als AI gelabeld worden.

→ Je gebruikt een AI avatar in plaats van een echt persoon in je trainingsvideo's → moet als AI gelabeld worden.

→ Je vervangt het achtergrondgeluid in een video met AI gegenereerd geluid → geen deepfake, geen aparte plicht (maar wel transparantie als deel van AI content).

Emotieherkenning of biometrische categorisatie

Gebruik je (waar dat is toegestaan) AI die emoties herkent of mensen biometrisch categoriseert? Dan moet je de mensen die eraan worden blootgesteld informeren.

Voorbeeld

→ Een entertainmentbedrijf dat in een attractie de gezichtsuitdrukkingen van bezoekers analyseert om de ervaring aan te passen → moet bezoekers vooraf duidelijk laten weten dat dit gebeurt.

Onthoud: emotieherkenning op de werkvloer en in onderwijs is sowieso verboden (zie hoofdstuk 4). Hier gaat het om de uitzonderingsgevallen waar het wél mag.

Wat als je AI gebruikt zonder dat klanten het zien?

Hier zit een veelvoorkomende verwarring. De transparantieplicht geldt alleen als de AI direct contact heeft met mensen of content maakt die mensen zien. Werkt de AI alleen achter de schermen, dan hoef je niets te melden.

Wel of niet melden?

→ AI op je website die producten aanbeveelt → niets melden (achter de schermen).

→ AI die je e-mail filtert op spam → niets melden.

→ AI die je voorraad voorspelt → niets melden.

→ Chatbot op je site → melden.

→ AI gegenereerde productfoto's op je webshop → melden.

→ AI die automatisch e-mails beantwoordt namens jou → melden in de e-mail dat het AI is (of dat het door AI is opgesteld en door jou gecontroleerd).

Praktische tip

Veel MKB'ers maken zich zorgen dat het melden van AI klanten zal afschrikken. Het tegendeel blijkt waar: openheid over AI gebruik wekt vertrouwen. Klanten waarderen dat je eerlijk bent over wat een mens doet en wat een machine doet. Het maakt je bedrijf modern én betrouwbaar tegelijk.

Tot nu toe hebben we vooral gekeken naar wat de wet zegt. Tijd om concreet te worden. Dit is wat je als MKB'er nu, deze maand nog, kunt en moet doen om compliant te worden. We hebben het in 7 stappen gezet, van makkelijk naar wat meer werk.

01

Inventariseer al je AI tools

De eerste stap is simpel maar essentieel: weet wat je gebruikt. Veel bedrijven hebben geen idee hoeveel AI er al door hun organisatie loopt. Pak een uurtje en maak een lijst.

Vraag iedereen in je team: welke tools gebruik je dagelijks? Welke softwarepakketten hebben recent een AI feature gekregen? Welke chatbots, assistenten, automation tools zitten er al in je proces?

Wat hoort op die lijst?

→ Generatieve AI: ChatGPT, Claude, Copilot, Gemini, Midjourney, etc.

→ Branche specifieke AI: ATS systemen, marketing automation, fraudedetectie.

→ Verstopte AI: AI features in je CRM, boekhouding, e-mail, projectmanagement.

→ Eigen ontwikkeling: chatbots die je hebt laten bouwen, automations in n8n of Zapier.

→ Sites met AI: SEO tools, social media planners, klantenservice tools.

02

Classificeer per tool het risiconiveau

Loop je lijst van stap 1 langs en bepaal per tool: is dit verboden, hoog risico, beperkt risico of minimaal risico? Voor de meeste MKB'ers vallen de meeste tools in beperkt of minimaal risico.

Wees eerlijk en argumenteer je keuze. Heb je twijfel? Schrijf op waar je twijfelt en raadpleeg een specialist. Het belangrijkste: leg vast hoe je tot je conclusie bent gekomen. Dat is je verdediging als een toezichthouder vragen stelt.

03

Maak een AI register

Een AI register is gewoon een gestructureerde lijst van wat je hebt gedaan in stap 1 en 2. Vergelijkbaar met het AVG verwerkingsregister dat je waarschijnlijk al hebt. Het hoeft geen indrukwekkend document te zijn, een Excelbestand of Google Sheet is prima.

Wat hoort in je AI register?

Per AI systeem leg je vast: naam van de tool, leverancier, doel waarvoor je het gebruikt, welke data erin gaat, wie verantwoordelijk is binnen je bedrijf, risiconiveau, of het advies geeft of beslissingen ondersteunt, en welke maatregelen je hebt genomen (bijvoorbeeld: chatbot heeft AI melding, medewerkers zijn getraind).

04

Schrijf een AI beleid

Een AI beleid is een document waarin je vastlegt hoe jouw bedrijf met AI omgaat. Het is geen juridisch boekwerk, een document van 2 tot 5 pagina's is genoeg. Maar het is wel essentieel.

Wat staat erin?

Doel en scope: waarvoor zetten wij AI in? Voor wie geldt dit beleid?

Welke tools zijn goedgekeurd, en welke nadrukkelijk niet (gebruik geen onbekende AI tools met klantdata).

Welke data mag wel of niet in AI tools (geen klantdata in publieke ChatGPT, bijvoorbeeld).

Wat doe je bij twijfel of bij een incident? Wie is het aanspreekpunt?

Hoe communiceer je AI gebruik naar klanten en collega's?

Hoe vaak evalueer je dit beleid (jaarlijks is een goed ritme)?

05

Regel AI geletterdheid

Train je team. Zorg dat iedereen die met AI werkt, weet wat AI is, hoe het werkt, en wat de risico's zijn. Dit hoeft geen uitgebreide opleiding te zijn, een goede workshop van 2 tot 4 uur kan al heel veel doen voor een gemiddeld MKB team.

Documenteer wie wanneer is getraind. Neem AI geletterdheid mee in onboarding van nieuwe medewerkers. Plan jaarlijks een refresher om bij te blijven (AI verandert snel).

Belangrijk: dit is al verplicht sinds februari 2025. Heb je nog niets gedaan? Begin nu.

06

Implementeer transparantie

Loop je klantcontactpunten af en kijk waar AI in beeld komt. Zet daar duidelijke meldingen neer (zie hoofdstuk 8 voor voorbeeldteksten). Maak het standaard om bij AI gegenereerde content (foto's, blogs, video's) te vermelden dat AI is gebruikt.

Spreek dit ook af met je medewerkers: als AI iets schrijft of maakt dat naar buiten gaat, geef dat aan. Dit hoeft geen ramp te zijn, een simpele zin is al genoeg.

07

Borg menselijk toezicht waar nodig

Bij elk AI systeem dat beslissingen neemt of voorstelt over mensen, moet er een mens zijn die kan ingrijpen. Wijs aan wie dat is. Zorg dat ze ook echt de tijd en de bevoegdheid hebben om te corrigeren.

"De computer zegt nee" mag niet meer als enige antwoord. Bij iedere geautomatiseerde beslissing die mensen serieus raakt, moet menselijke beoordeling mogelijk zijn.

In de praktijk

→ Heb je een chatbot die klantenklachten afhandelt? Zorg dat een medewerker complexe gevallen overneemt.

→ Gebruik je AI om sollicitaties te screenen? Laat een mens altijd de eindbeoordeling doen.

→ Doe je iets met fraudedetectie? Een mens controleert wat als verdacht wordt gemarkeerd.

Dit hele 7 stappenplan kun je als gemiddeld MKB in twee weken afronden. Niet in één keer perfect, maar wel goed genoeg om te kunnen aantonen dat je serieus bezig bent.

Genoeg theorie. Tijd om concreet te worden. Hieronder doorlopen we acht typische MKB situaties. Klik op een case om te zien wat er voor dat type bedrijf geldt.

Case 01 · Webshop met chatbot voor klantenservice

De situatie: Je hebt een webshop met een chatbot die vragen beantwoordt over verzending, retourneren en producten.

Categorie: Beperkt risico

Wat je moet doen:

  • Zet een duidelijke melding bij de chatbot: "Dit is een AI assistent."
  • Zorg dat klanten makkelijk kunnen overschakelen naar een mens als de bot het niet aankan.
  • Train je team in AI geletterdheid (de mensen die de bot beheren en monitoren).
  • Documenteer welk model er onder de motorkap zit en wat het wel of niet kan.

Case 02 · Marketingbureau dat content maakt met ChatGPT

De situatie: Je bureau gebruikt ChatGPT en andere AI tools om sneller blogposts, social media content en visuele content te maken voor klanten.

Categorie: Beperkt risico

Wat je moet doen:

  • Train je team in AI geletterdheid: wat zijn hallucinaties, hoe controleer je output, wat mag je wel of niet invoeren.
  • Schrijf een AI beleid: welke tools mag je gebruiken, welke data mag erin (geen klantdata in publieke modellen), hoe markeer je AI content.
  • Bij content van publiek belang (nieuws, politiek): label expliciet als AI gegenereerd.
  • Bij AI gegenereerde beelden: label deze of voeg metadata toe.
  • Maak afspraken met klanten over hoe je AI inzet en wat dat betekent voor de output.

Case 03 · HR bureau dat cv's screent met AI

De situatie: Je werft kandidaten voor klanten en gebruikt een ATS (recruitmentsysteem) met AI dat cv's automatisch scoort en rangschikt.

Categorie: Hoog risico

Wat je moet doen:

  • Verifieer bij je leverancier dat het systeem voldoet aan de hoog risico eisen (CE markering, conformiteitsbeoordeling, EU registratie).
  • Informeer kandidaten dat AI wordt ingezet in het selectieproces, bij voorkeur al in de vacaturetekst.
  • Zorg dat een mens altijd de eindbeoordeling doet. AI mag niet zelfstandig beslissen wie wel of niet wordt uitgenodigd.
  • Test minimaal per kwartaal of het systeem niet discrimineert (op geslacht, leeftijd, achtergrond).
  • Bewaar logs van besluiten minimaal 6 maanden.
  • Geef kandidaten het recht om uitleg te krijgen over een besluit (artikel 86 AI Act).
  • Train je team grondig in AI geletterdheid, zwaarder dan bij beperkt risico, omdat de impact groter is.

Case 04 · Bedrijf met Microsoft Copilot voor de hele organisatie

De situatie: Je hebt Copilot uitgerold voor alle medewerkers. Ze gebruiken het om mails te schrijven, vergaderingen samen te vatten, documenten te maken.

Categorie: Beperkt risico (algemeen). Let op: per use case kan het anders zijn.

Wat je moet doen:

  • AI geletterdheid voor het hele team: een goede onboarding training waarin staat wat Copilot wel of niet kan en wat de risico's zijn (datalekken, verkeerde output).
  • Schrijf een Copilot beleid: welke data mag wel of niet, hoe label je AI gegenereerde content extern.
  • Stel sensitivity labels in (Microsoft Purview) om te voorkomen dat Copilot vertrouwelijke documenten gebruikt waar dat niet hoort.
  • Schoon toegangsrechten in SharePoint en OneDrive op (Copilot doorzoekt alles waar gebruikers rechten op hebben).
  • Maak afspraken over transparantie: als een mail extern verstuurd wordt en grotendeels door AI is opgesteld, vermeld dat.
  • Voer een DPIA (Data Protection Impact Assessment) uit als dat nog niet is gebeurd.

Case 05 · Boekhoudkantoor met AI anomaliedetectie

De situatie: Je software signaleert automatisch verdachte boekingen, dubbele facturen en mogelijke fouten.

Categorie: Meestal minimaal of beperkt risico

Wat je moet doen:

  • Documenteer wat de AI doet en hoe ermee wordt omgegaan in je AI register.
  • Train je medewerkers in hoe ze met de AI signalen omgaan: blind vertrouwen mag niet.
  • Geen verplichte transparantie naar klanten, want de AI werkt achter de schermen.
  • Wel: zorg dat een mens altijd de definitieve beoordeling doet. Een AI mag niet zelfstandig conclusies trekken over fraude.

Case 06 · Bouwbedrijf met AI voor calculaties en planning

De situatie: Je gebruikt AI tools om offertes sneller te maken, planningen te optimaliseren en materialen te bestellen.

Categorie: Meestal minimaal risico

Wat je moet doen:

  • Documenteer in je AI register wat je gebruikt en waarvoor.
  • Zorg voor AI geletterdheid bij het team, vooral: weet dat AI fouten maakt en controleer altijd.
  • Let op: zodra AI ook beslist over toelating tot bouwprojecten of bepaalt welke onderaannemers worden geweerd, kan het hoog risico worden. Pure planning en calculatie blijft minimaal risico.

Case 07 · Zorgaanbieder met AI in patiëntenzorg

De situatie: Je gebruikt AI om medische beelden te analyseren, of om triage te ondersteunen.

Categorie: Hoog risico (medische diagnose) of zelfs ingebed in een gereguleerd product (medisch hulpmiddel)

Wat je moet doen:

  • Verifieer dat het AI systeem voldoet aan zowel de AI Act als de Medical Device Regulation (MDR).
  • Zorg voor uitgebreide menselijk toezicht: een arts blijft eindverantwoordelijk.
  • Informeer patiënten dat AI wordt ingezet in hun zorgproces.
  • Volg de aanwijzingen van de Inspectie Gezondheidszorg en Jeugd (IGJ), die hier toezicht op houdt.
  • Houd uitgebreide logs en documentatie bij.
  • Schakel een specialist in. Dit is geen domein om alleen te navigeren.

Case 08 · Softwarebedrijf dat een eigen AI product ontwikkelt

De situatie: Je bouwt op basis van een open source model (of via API's van OpenAI of Anthropic) een eigen AI tool die je aan klanten verkoopt.

Categorie: Hangt af van wat de tool doet, maar je bent in elk geval provider en niet alleen deployer.

Wat je moet doen:

  • Bepaal eerst of je product onder hoog risico valt (kijk naar de acht gebieden uit hoofdstuk 5).
  • Zo ja: bereid je voor op de volle hoog risico set: technische documentatie, conformiteitsbeoordeling, CE markering, EU database registratie.
  • Zo nee: vooral transparantieplicht, zorg dat eindgebruikers weten dat het AI is.
  • Maak heldere documentatie voor je klanten (deployers): wat doet jullie systeem, wat zijn de beperkingen, hoe gebruiken zij het correct?
  • Stel een proces in voor het melden en oplossen van incidenten.
  • Schakel een specialist in als je hoog risico bouwt.
Niet helemaal jouw situatie?

Geen probleem. De wet is opgebouwd rondom wat de AI doet en welke impact het heeft, niet rondom een vaste lijst van bedrijfstypes. Vraag jezelf altijd: wie wordt door deze AI geraakt, en hoe? Dan komt het risiconiveau vanzelf naar boven.

Bij elke EU wet komt de vraag: wat als ik me er niet aan houd? Bij de AI Act zijn de boetes flink, maar ze zijn ook proportioneel. Een MKB van 2 miljoen omzet betaalt geen 35 miljoen euro boete. We leggen uit hoe het werkt.

Drie categorieën boetes

Categorie 1 · Verboden AI
€35 miljoen
of 7% wereldomzet
De zwaarste boete. Geldt voor het gebruiken of aanbieden van AI die expliciet verboden is (zie hoofdstuk 4). Zoals social scoring, manipulatieve AI, of emotieherkenning op de werkvloer.
Categorie 2 · Hoog risico schending
€15 miljoen
of 3% wereldomzet
Voor het niet naleven van de regels rond hoog risico AI: geen documentatie, geen menselijk toezicht, geen risicobeoordelingen, geen transparantie naar betrokkenen.
Categorie 3 · Verkeerde info
€7,5 miljoen
of 1% wereldomzet
Voor het verstrekken van onjuiste of misleidende informatie aan toezichthouders. Bijvoorbeeld liegen over wat een AI systeem doet of waar het op getraind is.

Hoe werkt dit voor MKB?

Hier komt het goede nieuws. Voor MKB en startups gelden lagere boetes. Concreet: je betaalt het laagste van de twee bedragen (vaste bedrag óf percentage), niet het hoogste.

Rekenvoorbeelden

MKB met €2 miljoen jaaromzet, hoog risico schending: maximaal 3% van €2 miljoen = €60.000. Niet €15 miljoen.

MKB met €500.000 jaaromzet, gebruik verboden AI: maximaal 7% van €500.000 = €35.000. Niet €35 miljoen.

Groot bedrijf met €1 miljard wereldomzet, verboden AI: 7% = €70 miljoen. Maar de cap is €35 miljoen, dus dat geldt.

Niet meteen paniek

De toezichthouders hebben aangegeven dat ze de eerste tijd vooral focussen op bewustwording en waarschuwingen, niet meteen op maximale boetes. Ze willen dat bedrijven goed bezig gaan, niet dat MKB'ers failliet gaan.

Bovendien moet de toezichthouder bij het vaststellen van een boete rekening houden met:

  • De omvang van je organisatie. Een klein bedrijf krijgt geen boete die het kan uithollen.
  • Je financiële draagkracht. Of een boete je faillissement veroorzaakt.
  • Of het de eerste overtreding is. Eerste keer wordt milder behandeld dan recidive.
  • Of je aantoonbaar bezig was met compliance. Heb je een AI register? Een AI beleid? Documentatie van je trainingen? Dat verzacht je positie aanzienlijk.
  • De ernst van de overtreding en de schade die is aangericht.
De belangrijkste les

De grootste bescherming tegen boetes is niet "perfect zijn", maar aantoonbaar bezig zijn. Een MKB met een AI register, een AI beleid en een trainingslog dat netjes is bijgehouden, staat er bij een controle veel sterker voor dan een MKB dat alles op zijn beloop heeft gelaten.

Naast boetes is er ook reputatieschade. Een nieuwsbericht dat jouw bedrijf in overtreding was, kan klanten kosten. Compliance is dus niet alleen wettelijk verstandig. Het is gewoon goed ondernemerschap.

De Europese AI Act stelt regels, maar het is aan de lidstaten om ze te handhaven. Nederland heeft gekozen voor een sectorgerichte aanpak: één coördinator op het hoofdkantoor, en sectortoezichthouders die hun eigen vakgebied bewaken.

De coördinatoren

De Autoriteit Persoonsgegevens (AP) en de Rijksinspectie Digitale Infrastructuur (RDI) krijgen samen de coördinerende rol. De AP is bovendien regisseur van de Algoritme- en AI-kamer (AAK), het samenwerkingsverband binnen het Samenwerkingsplatform Digitale Toezichthouders (SDT) waarin Nederlandse toezichthouders kennis delen en hun werk afstemmen. Voor de meeste MKB bedrijven zijn AP en RDI de eerste aanspreekpunten.

De sectortoezichthouders

Daarnaast houden bestaande toezichthouders toezicht op AI in hun eigen sector. In totaal worden er volgens het wetsvoorstel tien markttoezichthouders aangewezen. Voor MKB zijn vooral deze relevant:

  • AFM en De Nederlandsche Bank (DNB), financiële sector (banken, verzekeraars, kredietverleners)
  • Inspectie Gezondheidszorg en Jeugd (IGJ), zorg en jeugdsector
  • Inspectie Leefomgeving en Transport (ILT), transport, verkeer, milieu
  • Nederlandse Voedsel en Warenautoriteit (NVWA), productveiligheid voor consumenten
  • Nederlandse Arbeidsinspectie (NLA), AI op de werkvloer

Voor de justitiële sector worden daarnaast nog twee specifieke autoriteiten aangewezen (de procureur-generaal van de Hoge Raad en de voorzitter van de Afdeling bestuursrechtspraak van de Raad van State). Die zijn voor het reguliere MKB niet relevant.

De Uitvoeringswet AI verordening (UAIV)

Nederland werkt aan een eigen wet die de AI Act in nationale wetgeving verankert. Deze Uitvoeringswet AI verordening is op 20 april 2026 gepubliceerd voor internetconsultatie (loopt tot 1 juni 2026). De definitieve wet wordt verwacht in Q4 2026.

Tot die tijd geldt: de Europese AI Act is direct van kracht (het is een verordening, geen richtlijn). Maar specifieke sancties en bevoegdheden voor Nederlandse toezichthouders worden via de UAIV geregeld.

In de praktijk

Voor de meeste MKB bedrijven betekent dit: als er een controle komt, zal die waarschijnlijk komen vanuit de Autoriteit Persoonsgegevens of vanuit jouw branche toezichthouder. Eerste handhavingsacties zullen zich vooral richten op verboden AI praktijken en op organisaties die AI geletterdheid aantoonbaar verwaarlozen.

Hou de website van de AP in de gaten (autoriteitpersoonsgegevens.nl) voor updates en richtlijnen.

Op basis van wat we de afgelopen periode bij MKB bedrijven zien gebeuren, dit zijn de meest voorkomende fouten rondom de AI Act. Geen lijstje van extreme situaties, maar dingen die we structureel terugzien. Voorkom ze, en je bent al verder dan 80% van je collega ondernemers.

01

"Wij gebruiken geen AI"

De meest voorkomende reactie. Bijna altijd onjuist. Vrijwel elk MKB bedrijf gebruikt AI, vaak verstopt in software die je al jaren hebt. Spamfilters, anomalie detectie in je boekhouding, suggesties in je e-mail, vacaturetexteditors, social media tools.

Doe een eerlijke inventarisatie. Vraag iedereen in je team welke tools ze gebruiken. Je zult versteld staan.
02

"Onze leverancier regelt het wel"

Een populaire houding bij Microsoft Copilot, ChatGPT Enterprise of andere standaardtools. De leverancier doet inderdaad veel, maar als jij deployer bent, blijf jij verantwoordelijk voor wat er binnen je bedrijf gebeurt. AI geletterdheid, transparantie naar klanten, intern beleid, dat moet je zelf regelen.

Vraag je leverancier wel om een schriftelijke verklaring dat zij hun deel doen. Maar regel je eigen plichten zelf.
03

AI geletterdheid uitstellen tot na augustus 2026

Veel MKB'ers hebben "augustus 2026" in hun hoofd als dé deadline. Maar AI geletterdheid is al verplicht sinds februari 2025. Dat betekent: meer dan een jaar geleden. Toezichthouders kunnen daar nu al op handhaven.

Plan deze maand een AI workshop voor je team. Dat is geen luxe, dat is verplichte basis.
04

Geen transparantie op chatbots

Sommige MKB bedrijven hebben een chatbot zonder dat klanten weten dat het AI is. "Met Lisa van klantenservice" terwijl Lisa een AI assistent is. Vanaf 2 augustus 2026 is dit officieel niet meer toegestaan.

Zet een melding op je chatbot. Het is een kwestie van een paar minuten werk en voorkomt een hoop ellende.
05

Alles als hoog risico behandelen, of juist niets

Twee uitersten. Sommige bedrijven panikeren en behandelen elke AI tool alsof het een atoomwapen is. Anderen wuiven alles weg met "valt wel mee". Allebei verkeerd. De AI Act is genuanceerd: het meeste is beperkt of minimaal risico, maar specifieke toepassingen vragen serieuze aandacht.

Classificeer per toepassing. Leg je argumentatie vast. Niet alles is hoog risico, maar niet alles is ook minimaal.
06

Geen AI register bijhouden

Bedrijven die wel iets doen, maar het nergens vastleggen. Bij een controle kun je dan niet aantonen wat je gedaan hebt. Toezichthouders willen documentatie zien, niet verhalen horen.

Maak vandaag een Excelbestand met alle AI tools die je gebruikt. Dat is je AI register. Update het maandelijks.
07

Geen afspraken met AI leveranciers

Veel MKB'ers tekenen voor een AI tool zonder na te denken over compliance. Wat doet de leverancier met je data? Voldoet de tool aan de AI Act? Wat gebeurt er als er een incident is? Wat als zij straks een wijziging doorvoeren die jouw verplichtingen raakt?

Vraag bij elke nieuwe AI leverancier om een verklaring van AI Act compliance. En leg in je contract vast wie wat doet.

"Hadden we niet al de AVG?" Een terechte vraag. De AI Act komt boven op de AVG (de Europese privacywetgeving die je waarschijnlijk al kent). Beide gelden naast elkaar. Hier het verschil in een notendop.

AVG (sinds 2018)

  • Waar gaat het over?Bescherming van persoonsgegevens.
  • Wanneer geldt het?Zodra je persoonsgegevens verwerkt.
  • KernrechtenRecht op inzage, correctie, verwijdering, bezwaar.
  • ToezichtAutoriteit Persoonsgegevens.
  • BoetesTot €20 miljoen of 4% wereldomzet.

AI Act (vanaf 2024, gefaseerd)

  • Waar gaat het over?Veilig en verantwoord AI gebruik.
  • Wanneer geldt het?Zodra je AI systemen ontwikkelt of gebruikt.
  • KernprincipesRisicogebaseerde aanpak, transparantie, menselijk toezicht.
  • ToezichtAP, RDI en sectortoezichthouders.
  • BoetesTot €35 miljoen of 7% wereldomzet.

Hoe verhouden ze zich?

Veel AI systemen verwerken persoonsgegevens. Een chatbot leest klantvragen, een ATS verwerkt cv's, een marketingtool segmenteert klanten op gedrag. In al die gevallen geldt zowel de AVG als de AI Act.

Een concreet voorbeeld

Stel je gebruikt een ATS dat met AI cv's screent.

AVG: regelt of je überhaupt persoonsgegevens van kandidaten mag verwerken, hoe lang je ze mag bewaren, dat kandidaten recht hebben op inzage, correctie en verwijdering.

AI Act: regelt dat het AI systeem veilig moet zijn, dat een mens uiteindelijk beslist, dat je kandidaten informeert dat AI in het spel is, en dat je documentatie hebt over hoe het systeem werkt.

De twee wetten vullen elkaar aan. Je kunt aan de ene voldoen en aan de andere niet, daarom moet je beide regelen.

Goed nieuws: als je je AVG goed op orde hebt, is het AI Act werk een stuk makkelijker. Veel structuren zijn vergelijkbaar (verwerkingsregister vs AI register, DPIA vs FRIA, AVG beleid vs AI beleid). Het is een uitbreiding, geen herstart.

Wil je dieper duiken? Hier zijn de officiële bronnen waar je de meest actuele informatie vindt. Allemaal gratis toegankelijk.

Officiële Nederlandse bronnen

  • Autoriteit Persoonsgegevens (AP), coördinerende toezichthouder. Heeft uitgebreide gidsen over AI geletterdheid. autoriteitpersoonsgegevens.nl
  • Digitale Overheid, overzicht van de AI verordening en een handige beslishulp voor overheidsorganisaties. digitaleoverheid.nl
  • Rijksinspectie Digitale Infrastructuur (RDI), sectortoezicht op digitale infrastructuur. rdi.nl
  • Open Overheid, de officiële Nederlandse Gids AI verordening (PDF). Praktisch en goed leesbaar.

Officiële Europese bronnen

  • EUR-Lex, de volledige tekst van de AI verordening (Regulation EU 2024/1689). Voor wie de wetstekst wil lezen. eur-lex.europa.eu
  • EU AI Office, opgericht in mei 2024, valt onder de Europese Commissie. Coördineert handhaving op EU niveau. digital-strategy.ec.europa.eu
  • AI Act Service Desk, officieel helppunt van de Europese Commissie voor vragen over de wet.

Praktische tools

  • AI regulatory sandboxes, vanaf augustus 2026 komen er gecontroleerde testomgevingen waar bedrijven hun AI toepassingen kunnen toetsen onder begeleiding van toezichthouders. Voor MKB die innovatief bezig is, een waardevolle plek.
  • SLIM subsidie, subsidieregeling voor MKB om medewerkers te trainen, óók voor AI scholing. Kijk op rvo.nl voor de actuele voorwaarden.
  • De gids "Aan de slag met AI geletterdheid", gratis te downloaden van de AP website. Praktische handvatten voor het inrichten van AI geletterdheid in je organisatie.

Blijf op de hoogte

De AI Act is in beweging. De Digital Omnibus (mogelijk uitstel naar december 2027), de UAIV (Nederlandse uitvoeringswet), nieuwe richtlijnen van de Europese Commissie. Er komt nog veel aan in 2026. Houd minimaal de website van de AP in de gaten en abonneer je op een nieuwsbrief van een betrouwbare partij in dit veld.

Niemand wordt morgen failliet door de AI Act.
Maar wachten tot augustus is risicovol én onnodig.
Disclaimer (nogmaals)

Dit document is een onderzoek dat wij bij Future Focus hebben gedaan naar de EU AI Act. Het doel is om ons netwerk te informeren over wat de wet inhoudt en wat MKB bedrijven op hoofdlijnen kunnen verwachten.

Dit is geen juridisch advies. De informatie in dit document is met zorg samengesteld op basis van openbare bronnen, maar de situatie kan per organisatie verschillen. Voor jouw specifieke situatie raden we aan om een gespecialiseerde jurist of compliance expert te raadplegen.

Future Focus is niet aansprakelijk voor beslissingen die genomen worden op basis van dit document, of voor eventuele schade die voortvloeit uit het gebruik van de informatie hierin.

De AI Act is bovendien een wet die nog volop in beweging is. Op het moment van schrijven (mei 2026) lopen er Europese onderhandelingen over wijzigingen, en is de Nederlandse Uitvoeringswet AI verordening in concept. Check daarom altijd de officiële bronnen voor de meest actuele situatie.