De AI Act werkt per toepassing en per rol anders uit. Op deze pagina ontdek je welke verplichtingen voor je organisatie relevant kunnen zijn, welke deadlines gelden en hoe je van losse AI-tools naar duidelijke afspraken en aantoonbare regie gaat.
Sinds 2 februari 2025 moeten aanbieders en organisaties die AI gebruiken maatregelen nemen om de AI-geletterdheid van medewerkers en andere betrokken gebruikers te ondersteunen. Er geldt geen vast trainingsformat of voorgeschreven eindniveau. De aanpak moet passen bij de functie, toepassing, kennis en risico's.
Verschillende schadelijke en manipulatieve toepassingen van AI zijn verboden. Denk aan specifieke vormen van misleiding, uitbuiting van kwetsbaarheden en sociale scoring. De meeste verboden gelden sinds 2 februari 2025; enkele nieuwe verboden gelden vanaf 2 december 2026.
Sinds 2 augustus 2026 gelden transparantieverplichtingen voor bepaalde interactieve en generatieve AI-systemen. Denk aan directe communicatie met een AI-systeem, technische herkenbaarheid van synthetische content, deepfakes en bepaalde teksten over onderwerpen van publiek belang. Niet iedere met AI gemaakte marketinguiting vraagt om een zichtbaar label.
Vanaf 2 december 2027 gelden aanvullende eisen voor specifiek aangewezen toepassingen, zoals AI voor werving en selectie, onderwijs, kredietwaardigheid en toegang tot bepaalde essentiële diensten. Reguliere klantsegmentatie en personalisatie zijn niet automatisch high-risk.
Vanaf 2 augustus 2028 gelden de high-riskeisen ook voor AI die als product of veiligheidscomponent is ingebouwd in bepaalde gereguleerde producten, zoals machines, medische hulpmiddelen, voertuigen, speelgoed en liften.
De gewijzigde toepassingsdata volgen uit de Digital Omnibus on AI, Verordening (EU) 2026/1744, gepubliceerd op 24 juli 2026 en in werking getreden op 27 juli 2026.
Voor je organisatie geldt niet elke verplichting hetzelfde. Wat op jou van toepassing is, hangt af van hoe je AI gebruikt en welke rol je vervult in de keten. De rol bepaalt vaak het meest.
Je gebruikt AI-systemen van andere aanbieders, zoals ChatGPT, Copilot, Firefly of een AI-functionaliteit in je marketingsoftware. Voor de meeste marketing- en communicatieteams is dit de meest voorkomende rol.
Je ontwikkelt zelf een AI-systeem, laat het ontwikkelen en brengt het onder je eigen naam in gebruik, of biedt het aan klanten aan. Dan krijg je doorgaans meer verantwoordelijkheden voor ontwerp, documentatie en werking.
Ook als je een systeem niet zelf hebt ontwikkeld, kun je in bepaalde situaties als aanbieder worden behandeld. Bijvoorbeeld wanneer je je eigen naam op een high-risk systeem zet, het ingrijpend wijzigt of het voor een ander high-risk doel gaat gebruiken.
Een zichtbaar AI-label is meestal niet automatisch verplicht. Wel moet je passende maatregelen nemen voor de AI-geletterdheid van medewerkers die de toepassing namens de organisatie gebruiken. De transparantieregels gelden specifiek voor bepaalde soorten AI-interactie en content.
Bezoekers moeten weten dat zij met een AI-systeem communiceren, tenzij dit door de omstandigheden al duidelijk is. Leg daarom vast wie verantwoordelijk is voor de melding, de inhoudelijke grenzen en de overdracht aan een medewerker.
Reguliere marketingsegmentatie is doorgaans niet automatisch high-risk onder de AI Act. Dat kan anders zijn wanneer AI wordt gebruikt voor een aangewezen beslissing over bijvoorbeeld kredietwaardigheid of toegang tot een essentiële dienst.
AI die wordt gebruikt voor werving, selectie of beoordeling van kandidaten kan onder de high-riskcategorieën vallen. De specifieke high-riskverplichtingen voor Annex III-toepassingen gelden vanaf 2 december 2027.
Bij deepfakes gelden transparantieverplichtingen. De precieze vorm van de melding hangt af van het type content en de manier waarop deze wordt gepubliceerd.
Niet ieder gegenereerd marketingbeeld vraagt om een zichtbaar label. Aanbieders van generatieve systemen hebben wel verplichtingen rond technische herkenbaarheid; voor de organisatie die de content publiceert gelden aanvullende meldplichten in specifieke gevallen.
Voor teams die snel willen begrijpen wat de AI Act betekent voor hun werkzaamheden en concrete afspraken willen maken.
Voor organisaties die objectief willen weten welke AI-toepassingen zij gebruiken, welke gegevens er doorheen gaan, welke rol dat oplevert onder de AI Act en welke documentatie of transparantie nog ontbreekt. Twee tot drie weken doorlooptijd. Vaste prijs, vooraf afgesproken.
Voor organisaties die beleid, governance, transparantie, training en bewijsvoering gedeeltelijk of volledig willen laten uitvoeren.
Je kunt met iedere route starten. Een workshop is geen verplichte eerste stap.
Gebruik je generatieve AI voor marktrapporten of andere werkzaamheden met vertrouwelijke documenten, dan beoordelen we welke oplossing en leverancier passen bij het type informatie en de beveiligingseisen. We leggen vast welke gegevens mogen worden verwerkt, wie toegang heeft en welke controles en verantwoordelijkheden nodig zijn. De technische inrichting en contractering blijven bij je organisatie, IT-team of gekozen leverancier.
Wij ontwerpen de toepassing, governance en gebruikerservaring. De technische omgeving realiseren we samen met gespecialiseerde partners. Waar de beveiligingseisen daarom vragen, kan de oplossing binnen de eigen cloud- of IT-omgeving worden ingericht. Zo houd je controle over bronnen, toegangsrechten en gegevensverwerking.
De oplossing kan zo worden ingericht dat bedrijfsinformatie niet wordt gebruikt voor het trainen van openbare AI-modellen.
Bespreek een interne AI-oplossing →De genoemde percentages zijn maximale bovengrenzen, geen automatische boetes. De uiteindelijke sanctie hangt af van de overtreding, de ernst, de rol van je organisatie, de omvang, omstandigheden en de nationale handhaving. Voor overtredingen rond AI-geletterdheid ligt handhaving primair bij nationale autoriteiten en bepalen nationale regels de sanctie.
Maximumboete voor overtreding van verboden AI-praktijken uit artikel 5. Voor niet-mkb-bedrijven geldt het hoogste van beide maximumbedragen.
Maximumboete voor overtreding van verschillende andere verplichtingen voor aanbieders en gebruiksverantwoordelijken, waaronder onder meer transparantieverplichtingen uit artikel 50.
Maximumboete voor het verstrekken van onjuiste, onvolledige of misleidende informatie aan bevoegde autoriteiten of aangemelde instanties.
Voor mkb-bedrijven geldt bij deze categorieën in beginsel het laagste van het vaste bedrag en het omzetpercentage.
Ja, dat kan. Je bent dan meestal geen aanbieder, maar een gebruiksverantwoordelijke van het AI-systeem. Welke verplichtingen gelden, hangt af van de toepassing. De regels rond AI-geletterdheid gelden breed; transparantie- en high-riskverplichtingen alleen in specifieke situaties.
Nee. Een zichtbaar label is niet automatisch verplicht voor iedere AI-ondersteunde marketingtekst of afbeelding. Er gelden specifieke regels voor onder meer deepfakes, directe AI-interactie en bepaalde teksten over onderwerpen van publiek belang.
Niet automatisch. Artikel 4 schrijft geen vast trainingsformat voor. Een workshop kan voldoende zijn voor een beperkte en laagrisicotoepassing, maar andere organisaties hebben aanvullende instructies, functiespecifieke training, beleid of periodieke actualisatie nodig.
In principe ben je aanbieder wanneer je zelf een AI-systeem ontwikkelt, laat ontwikkelen en onder je eigen naam in gebruik neemt of aan klanten aanbiedt. Ook als je een bestaand systeem ingrijpend wijzigt, je eigen naam op een high-risk systeem zet of het voor een ander high-risk doel gaat gebruiken, kun je als aanbieder worden behandeld.
Meestal niet op zichzelf. Reguliere klantsegmentatie en personalisatie zijn niet automatisch high-risk. Dat verandert wanneer het systeem onderdeel is van een specifiek aangewezen toepassing, bijvoorbeeld kredietwaardigheidsbeoordeling of beslissingen over toegang tot bepaalde essentiële diensten.
Dat hangt af van de gekozen technische architectuur, hosting, modellen, koppelingen en logging. Wil je dat informatie de eigen infrastructuur daadwerkelijk niet verlaat, dan moet de oplossing daarop worden ontworpen. Dit is niet hetzelfde als de belofte dat gegevens niet worden gebruikt voor het trainen van openbare modellen.
Ja. Je kunt met iedere route starten: workshop, nulmeting, gerichte ondersteuning of volledige implementatie. Voor technische inrichting sluiten we aan op het interne IT-team of een gespecialiseerde leverancier. Wij bewaken de eisen, toolkeuze, gebruiksregels, verantwoordelijkheden en documentatie, zodat de technische oplossing past binnen het beleid en de governance van de organisatie.
In 30 minuten brengen we je belangrijkste AI-toepassingen en vragen in kaart. Je krijgt een eerste beeld van wat relevant is en welke vervolgstap past: een workshop, een nulmeting, gerichte ondersteuning of volledige implementatie.
Plan een kennismaking →Gratis gesprek van 30 minuten · je zit nergens aan vast