De AI Act is de eerste brede AI-wetgeving ter wereld. Hier lees je wat die voor jouw bedrijf betekent.
De AI Act is de eerste brede AI-wetgeving ter wereld. De Europese verordening is op 1 augustus 2024 in werking getreden en wordt gefaseerd van kracht. Voor MKB-bedrijven zijn twee categorieën relevant: bedrijven die AI-systemen ontwikkelen of op de markt brengen, en bedrijven die AI-systemen inzetten (deployers).
Naast de AI Act raakt ook de Digital Markets Act (DMA) en de Digital Services Act (DSA) aan hoe technologie mag worden ingezet. Dit dossier geeft overzicht.
| Risiconiveau | Voorbeelden | Verplichtingen deployer | Van kracht |
|---|---|---|---|
| Onaanvaardbaar (verboden) | Sociale scoring door overheden, biometrische real-time surveillance op openbare plekken | Gebruik verboden | 2 februari 2025 |
| Hoog risico | CV-screening, kredietscore, toegang onderwijs, rechtbanksystemen, medische diagnose | Menselijk toezicht, transparantie, registratie | 2 augustus 2026 |
| Beperkt risico | Chatbots, deepfakes, content-generatie | Transparantieplicht (label "AI-gegenereerd") | 2 augustus 2026 |
| Minimaal risico | Spamfilters, aanbevelingssystemen, AI-schrijfhulp | Geen verplichtingen | N.v.t. |
| Situatie | Verplichting | Deadline |
|---|---|---|
| Chatbot voor klantcontact | Duidelijk aangeven dat het AI is | 2 augustus 2026 |
| AI-selectie van sollicitanten | Menselijk toezicht verplicht, registratieplicht | 2 augustus 2026 |
| AI-creditbeoordeling | Hoog-risico, strenge eisen | 2 augustus 2026 |
| Deepfake voor marketing | Labeling verplicht | 2 augustus 2026 |
| AI-schrijfhulp (Copilot, ChatGPT) | Geen verplichtingen voor deployer | N.v.t. |
| AI-analyse van klantgedrag | Beperkt risico, transparantie bij profilering | 2 augustus 2026 |
| Wet | Wie valt eronder | Kernverplichting voor MKB |
|---|---|---|
| DMA (Digital Markets Act) | Gatekeepers (Google, Apple, Meta, Amazon, Microsoft, Booking) | Niet direct (voor kleine MKB) |
| DSA (Digital Services Act) | Online platforms, hostingproviders | Kleine platforms < 45 mln EU-gebruikers: beperkte verplichtingen |
| DSA voor microplatforms | < 10 mw of < €2M omzet | Alleen basisverplichtingen (illegale content verwijderen) |
| Overtreding | Maximum boete |
|---|---|
| Verboden AI-toepassing gebruiken | €35 mln of 7% wereldwijde omzet |
| Hoog-risico AI zonder verplichte maatregelen | €15 mln of 3% wereldwijde omzet |
| Onjuiste informatie aan autoriteiten | €7,5 mln of 1,5% wereldwijde omzet |
| Kleine leveranciers (< €100M omzet) | Boetes gemaximeerd op lagere absolute bedragen |
| Artikel | Wat je leert |
|---|---|
| AI Act risicoclassificatie | Welk risiconiveau heeft jouw AI-toepassing? |
| Verplichtingen AI-aanbieders | Eisen voor wie AI bouwt of vermarkt |
| Verplichtingen AI-gebruikers | Eisen voor bedrijven die AI inzetten |
| AI-transparantieplicht | Wanneer en hoe je moet labelen |
| DMA en DSA voor MKB | Digitale markt- en dienstandbiedingsregels |
Geldt de AI Act voor mij als ik alleen ChatGPT of Copilot gebruik?
Als deployer van minimaal-risico AI (schrijfhulp, samenvatten, e-mail): geen directe verplichtingen vanuit de AI Act. Wel gelden transparantieverplichtingen als je AI-gegenereerde inhoud publiceert of een AI-chatbot voor klantcontact inzet. De AVG blijft van toepassing op alle data die je in AI-tools invoert.
Wat is het verschil tussen AI-aanbieder en AI-deployer?
De aanbieder bouwt of vermarkt het AI-systeem. De deployer zet het in voor zijn eigen gebruik of klanten. ChatGPT is de aanbieder; het bedrijf dat ChatGPT gebruikt voor klantenservice is de deployer. De meeste MKB-bedrijven zijn deployer. De zwaarste verplichtingen liggen bij aanbieders van hoog-risico AI.
| Datum | Wat gaat van kracht |
|---|---|
| 1 augustus 2024 | AI Act in werking getreden |
| 2 februari 2025 | Verbod op onaanvaardbaar risico AI |
| 2 augustus 2025 | GPAI-modelverplichtingen voor aanbieders |
| 2 augustus 2026 | Volledige AI Act, inclusief hoog-risico verplichtingen |
| 2027 | Hoog-risico AI in bestaande producten (overgangsregeling) |
Voor de meeste MKB-bedrijven die AI gebruiken als hulptool (schrijfhulp, samenvatten, analyseren) is de impact van de AI Act beperkt. De zwaarste verplichtingen gelden voor aanbieders (die AI bouwen) en deployers van hoog-risico AI (CV-screening, kredietscore).
Drie concrete scenario's voor MKB:
Scenario 1: Je gebruikt Microsoft 365 Copilot voor e-mail en vergaderingen. Categorie: minimaal risico. Verplichtingen: geen vanuit AI Act. Aandachtspunt: AVG-compliance voor data in Copilot.
Scenario 2: Je zet een AI-chatbot in op je website voor klantservice. Categorie: beperkt risico. Verplichting: transparantielabel verplicht ("U praat met een AI-assistent"). Deadline: 2 augustus 2026.
Scenario 3: Je gebruikt AI voor selectie van sollicitanten. Categorie: hoog risico. Verplichtingen: menselijk toezicht verplicht, registratieplicht, gebruikersdocumentatie. Overweeg of de tool hieraan voldoet.
Naast de AI Act heeft de EU een AI-aansprakelijkheidsrichtlijn voorgesteld (nog niet definitief). De kern: als een AI-systeem schade veroorzaakt, heeft de benadeelde partij recht op inzage in de logging en documentatie van het systeem.
Voor MKB-bedrijven die hoog-risico AI inzetten, betekent dit: zorg voor logging van AI-beslissingen en documenteer hoe het menselijk toezicht is geborgd. Bij een klacht of incident moet dit aantoonbaar zijn.
De meeste mainstream AI-tools (Microsoft, Google, OpenAI) bieden al logging-functionaliteit. Activeer en bewaar deze logs minimaal 3-5 jaar bij hoog-risico toepassingen.
Het meest verwarrende aan de AI Act is het onderscheid tussen aanbieder en deployer. Hier zijn concrete voorbeelden per categorie:
Jij bent aanbieder als: je een AI-systeem ontwikkelt en op de markt brengt, of een bestaand AI-systeem aanpast voor een specifieke toepassing. Voorbeeld: je bouwt een AI-chatbot die je verkoopt aan andere bedrijven als een "klantenservice AI-oplossing". Dit maakt jou aanbieder met zware verplichtingen voor hoog-risico toepassingen.
Jij bent deployer als: je een bestaand AI-systeem koopt of licentieert en inzet voor je eigen doeleinden of klanten, zonder het systeem zelf te wijzigen. Voorbeeld: je gebruikt ChatGPT Team voor contentcreatie, of Microsoft 365 Copilot voor e-mailbeheer. Dit maakt jou deployer met beperktere verplichtingen.
Voor de meeste MKB-bedrijven geldt: deployer van minimaal of beperkt risico AI. Verplichtingen zijn dan minimaal.
Sommige sectoren werken met AI-toepassingen die automatisch in de hoog-risico categorie vallen:
Gezondheidszorg: AI-diagnose-ondersteuning, triagesystemen. Altijd hoog risico. Verplicht: menselijk toezicht door arts.
HR en werving: AI-screening van CV's, automatische shortlisting. Altijd hoog risico. Verplicht: menselijk toezicht bij definitieve selectiebeslissing.
Financiële dienstverlening: Geautomatiseerde kredietscore, verzekeringspremie-berekening op basis van AI. Hoog risico. Verplicht: transparantie aan aanvrager.
Onderwijs: Geautomatiseerde beoordeling van studenten, AI-aanbevelingen voor leertrajecten. Hoog risico bij studieloopbaanbeslissingen.
Voor bedrijven in deze sectoren is advies van een AVG- en AI-Act-expert sterk aanbevolen vóór het inzetten van AI in kernprocessen.
De maximale boetes in de AI Act (€35 mln voor verboden toepassingen) zijn voor MKB-bedrijven theoretisch. De toezichthouder (in Nederland de AP als lead supervisor voor AI Act) richt zich primair op aanbieders van hoog-risico AI en op grote deployers.
Voor MKB-bedrijven die AI inzetten als hulptool (Copilot, ChatGPT, Claude) voor productiviteit is het risico op een directe boete minimaal, mits:
De grootste AI-gerelateerde compliance-risico's voor MKB zitten in de AVG (klantdata in AI-tools) en arbeidsrecht (AI voor HR-beslissingen), niet in de AI Act zelf.
Wie in augustus 2026 compliant wil zijn met de voornaamste AI Act-verplichtingen, hanteert bij voorkeur deze tijdlijn:
Zes maanden voor de deadline (februari 2026): inventariseer alle AI-systemen in gebruik. Categoriseer per systeem: minimaal, beperkt, hoog of onaanvaardbaar risico. Dit kost 4-8 uur en geeft direct inzicht in de compliance-gaps.
Vier maanden voor de deadline (april 2026): implementeer transparantielabels voor alle klantgerichte AI-systemen. Beoordeel hoog-risico systemen op menselijk toezicht. Documenteer de beoordeling.
Twee maanden voor de deadline (juni 2026): controleer of AVG-verwerkersovereenkomsten up-to-date zijn voor alle AI-leveranciers. Stel een AI-beleid vast (of actualiseer het bestaande).
Nul maanden (augustus 2026): deadline voor voornaamste verplichtingen. Jaarlijkse review van AI-inventarisatie plannen.
Vóór je een nieuwe AI-tool in gebruik neemt, stel jezelf drie vragen:
Vraag 1: Welke data gaat erin? Als het persoonsgegevens zijn: is er een DPA met de leverancier? Zo niet: gebruik de tool niet voor vertrouwelijke data. De meeste enterprise AI-tools bieden een DPA; gratis consumentenversies niet.
Vraag 2: Welke beslissingen ondersteunt de tool? Als het beslissingen over mensen betreft (selectie, beoordeling, toegang): is er menselijk toezicht geborgd? Zo niet: leg dat proces vast voordat de tool live gaat.
Vraag 3: Hoe lang bewaren we de output? AI-gegenereerde content die bewaard wordt als bedrijfsdocument valt onder normale bewaarplichten. Stel bewaarregels in voor AI-output net zoals voor andere bedrijfsdocumenten.
Deze drie vragen kosten 15-30 minuten per tool en voorkomen de meest voorkomende compliance-problemen.
Hoe weet ik welk risiconiveau mijn AI-toepassing heeft?
Stap 1: is het gebruik verboden (sociale scoring, real-time biometrische surveillance op publieke plekken)? Dan stop je daar. Stap 2: staat de toepassing op de hoog-risico bijlage van de AI Act (bijlage III)? Dan gelden zware eisen. Stap 3: interacteert het systeem met mensen zonder dat ze weten dat het AI is? Dan geldt transparantieplicht. In alle andere gevallen: minimaal risico, geen specifieke verplichtingen vanuit de AI Act.
Wanneer moet ik een impact assessment doen?
De AI Act vereist een conformiteitsbeoordeling voor hoog-risico AI-systemen voordat ze in gebruik worden genomen. Voor deployers van hoog-risico AI is dit een lichtere toets dan voor aanbieders. Concrete trigger: je zet een AI-systeem in voor CV-screening, creditbeoordeling of medische diagnose-ondersteuning. Tijdsinvestering voor een eenvoudige deployer-conformiteitstoets: 4-8 uur intern of €1.000-€3.000 via een specialist.
Is er financiering beschikbaar voor AI-compliance?
Er zijn geen specifieke subsidies voor AI Act-compliance in Nederland. Wel zijn advieskosten soms subsidiabel via de MIT-regeling als ze onderdeel zijn van een innovatietraject. WBSO is niet van toepassing op compliance-activiteiten. De RVO-subsidiewijzer geeft actueel overzicht van open regelingen.
AI Act-compliance is voor de meeste MKB-bedrijven geen groot project. De kosten zijn laag als je geen hoog-risico AI inzet:
Inventarisatie AI-systemen (minimaal risico deployer): 4-8 uur intern. Kosten: €0 of €160-€320 aan arbeidstijd.
Transparantielabel voor website-chatbot: 30-60 minuten ontwikkeltijd. Kosten: €0-€150.
AI-beleid actualiseren met AI Act-sectie: 2-4 uur intern of €500-€1.500 extern. Kosten: beperkt.
Totale compliance-investering voor minimaal/beperkt risico deployer: 6-12 uur intern en €0-€1.800 eenmalig.
Voor hoog-risico deployers is de investering groter:
Conformiteitsbeoordeling laten uitvoeren: €2.000-€8.000 eenmalig.
Menselijk toezicht-procedures documenteren: 8-16 uur.
Logging en bewaring instellen: 4-8 uur technisch.
Jaarlijkse review: 4-8 uur.
Totale jaar 1-kosten hoog-risico deployer: €5.000-€15.000. Jaar 2 en verder: €2.000-€5.000/jaar.
Bij niet-compliancy bij een incident met hoog-risico AI: boete tot €15 mln of 3% van de wereldwijde jaaromzet. Voor een MKB-bedrijf van €5 mln omzet: maximaal €150.000.
AI-compliance is voor 90% van het MKB een kwestie van 8-12 uur inventarisatie en documentatie. De overige 10%, hoog-risico deployers, investeren €5.000-€15.000 jaar 1. In beide gevallen is niet-handelen duurder dan handelen.
Vuistregel voor MKB: als de tool meer dan 50 euro per maand kost en persoonsgegevens verwerkt, controleer dan altijd of er een DPA beschikbaar is en of de servers in de EU staan.
De EU AI Act-handhavingsautoriteiten in alle lidstaten moeten uiterlijk augustus 2025 operationeel zijn. In Nederland is de AP (Autoriteit Persoonsgegevens) aangewezen als toezichthouder voor AI Act-naleving naast de bestaande AVG-handhaving.
Toezichthouders hebben in 2024 en 2025 in de EU meer dan 140 miljoen euro aan boetes opgelegd voor AI-gerelateerde privacy-overtredingen. De meeste zaken betroffen onrechtmatige profilering van consumenten en ontbreken van transparantie over geautomatiseerde beslissingen.
In 2025 hebben meer dan 30 EU-toezichthouders formele AI-onderzoeken geopend. De gemiddelde doorlooptijd van een onderzoek: 12-18 maanden. Voor MKB-bedrijven geldt: bij proactieve medewerking en aantoonbare compliance-inspanningen leggen toezichthouders in 85% van de gevallen geen boete op bij een eerste overtreding.
*Zie ook: AI voor bedrijven | AVG voor het MKB | AI Act voor MKB | AI beleid opstellen | AI transparantie | Digitaal arbeidsrecht*
De AI Act verdeelt AI-systemen in vier risicocategorieën. Lees welke verplichtingen per categorie gelden, met concrete voorbeelden en een beslisboom voor het MKB.
Softwarebedrijven die AI inbouwen in hun producten zijn aanbieder onder de AI Act. Welke verplichtingen gelden, welke kosten brengt compliance mee en hoe begin je?
Als je AI-systemen van anderen inzet in je bedrijf, ben je gebruiker onder de AI Act. Lees welke verplichtingen gelden, wat hoog-risico AI is en hoe je compliant werkt.
De AI Act verplicht transparantie over AI-gebruik naar gebruikers. Wat moet je melden, wanneer en hoe? Concrete uitwerking van art. 50 AI Act voor het MKB.
Digital Markets Act en Digital Services Act: welke verplichtingen gelden voor MKB-bedrijven? Vergelijking van drempelwaarden, boetes en compliance-eisen met actielijst per bedrijfstype.