De EU AI Act is het eerste uitgebreide wettelijke kader ter wereld voor kunstmatige intelligentie, volledig van toepassing vanaf augustus 2026. Of je nu een startup bent die een chatbot gebruikt of een multinational die AI inzet in kritieke processen: deze verordening raakt jouw organisatie. Het goede nieuws: bedrijven die nu al in compliance investeren, bouwen een blijvend concurrentievoordeel op.
Wat Is de EU AI Act?
De EU AI Act (Verordening (EU) 2024/1689) is een risicogebaseerd kader dat AI-systemen indeelt in vier categorieën:
- Onaanvaardbaar risico: Volledig verboden. Voorbeelden zijn sociale scoringsystemen door overheden en realtime biometrische surveillance in openbare ruimtes.
- Hoog risico: Zwaar gereguleerd. Omvat AI ingezet bij werving en selectie, kredietscore, medische hulpmiddelen, kritieke infrastructuur en rechtshandhaving.
- Beperkt risico: Transparantieverplichtingen van toepassing. Chatbots moeten bekendmaken dat ze AI zijn; deepfakes moeten worden gelabeld.
- Minimaal risico: Geen verplichte vereisten, maar vrijwillige gedragscodes worden aangemoedigd. De meeste AI-tools (spamfilters, aanbevelingsengines) vallen hieronder.
De Act introduceert ook specifieke regels voor AI-modellen voor algemeen gebruik (GPAI) — zoals grote taalmodellen (LLMs) — waaronder verplichtingen rond transparantie, naleving van auteursrecht en adversarial testing voor modellen met systeemrisico.
Welke Bedrijven Worden Geraakt?
De EU AI Act is van toepassing op elke organisatie die:
- AI-systemen ontwikkelt of inzet binnen de EU, of
- AI-systemen of GPAI-modellen aanbiedt op de EU-markt, ongeacht waar het bedrijf is gevestigd.
In de praktijk bestrijkt de verordening een zeer breed scala aan bedrijven — van een Belgische webshop die een AI-aanbevelingsengine gebruikt tot een wereldwijd concern dat AI inzet in HR-processen.
Hoe Zorg Je Dat Medewerkers AI Correct Gebruiken?
Een van de meest over het hoofd geziene aspecten van de EU AI Act is de nadruk op menselijk toezicht. Bedrijven moeten ervoor zorgen dat medewerkers die met AI-systemen werken, voldoende getraind zijn en de beperkingen van de gebruikte tools begrijpen. Kernvereisten zijn:
- AI-geletterdheid: Artikel 4 verplicht aanbieders en gebruikers om een voldoende niveau van AI-geletterdheid te waarborgen bij alle medewerkers die AI-systemen gebruiken of beheren.
- Duidelijke gebruiksbeleid: Definieer welke AI-tools zijn goedgekeurd, welke gegevens mogen worden ingevoerd en wanneer menselijke beoordeling vereist is voordat op AI-output wordt gehandeld.
- Bewustzijn van verboden gebruik: Medewerkers moeten begrijpen waarvoor AI niet gebruikt mag worden — het gebruik van een LLM om definitieve beslissingen over sollicitanten te nemen zonder menselijk toezicht schendt bijvoorbeeld de verplichtingen voor hoog-risico systemen.
- Incidentmelding: Zorg voor een duidelijk proces waarmee medewerkers onverwacht of schadelijk AI-gedrag kunnen melden.
Praktische Maatregelen voor Jouw Organisatie
- Organiseer jaarlijkse AI-geletterdheidsopleidingen, afgestemd op functies.
- Houd een register bij van alle AI-tools die binnen het bedrijf in gebruik zijn.
- Stel een AI Compliance Officer aan (of ken de rol toe aan een bestaande DPO/CTO).
- Neem AI-specifieke clausules op in acceptabel-gebruiksbeleid en arbeidsovereenkomsten.
Hoe Voldoe Je als Bedrijf Dat AI Gebruikt?
Het compliance-traject hangt sterk af van de risicocategorie van de AI-systemen die je inzet. Hier zijn twee concrete voorbeelden.
Voorbeeld 1: Een Webshop Die AI Gebruikt
Beschouw een online modebedrijf dat drie AI-systemen gebruikt:
- Een productaanbevelingsengine die artikelen suggereert op basis van browsegedrag.
- Een AI-chatbot voor klantenservice.
- Een dynamisch prijsalgoritme dat prijzen in realtime aanpast.
Risicoclassificatie:
- Aanbevelingsengine → Minimaal risico. Geen verplichte eisen, maar overweeg een opt-out te bieden.
- Chatbot → Beperkt risico. Moet gebruikers duidelijk informeren dat het om een AI-systeem gaat.
- Dynamische prijsstelling → Minimaal risico in de meeste gevallen, maar als prijsbeslissingen de toegang tot essentiële goederen of diensten beïnvloeden, kan een hogere classificatie van toepassing zijn.
Vereiste acties:
- Voeg een zichtbare melding toe ("Dit is een AI-assistent") aan de chatbot-interface.
- Werk het privacybeleid bij om AI-gestuurde profilering te vermelden en bied opt-outmogelijkheden aan (conform AVG).
- Bewaar chatbotinteracties ten minste zes maanden voor auditdoeleinden.
- Train klantenservicemedewerkers wanneer ze moeten escaleren van AI naar een menselijke agent.
Voorbeeld 2: Een Enterprise Die AI Inzet in HR en Operaties
Een groot productiebedrijf gebruikt AI op drie impactvolle gebieden:
- Een cv-screeningstool die sollicitanten rangschikt.
- Een predictief onderhoudssysteem voor industriële apparatuur.
- Een interne LLM-assistent voor het samenvatten van contracten en beleidsdocumenten.
Risicoclassificatie:
- Cv-screening → Hoog risico (Bijlage III, categorie werkgelegenheid). Strenge verplichtingen van toepassing.
- Predictief onderhoud → Hoog risico (categorie kritieke infrastructuur, afhankelijk van sector).
- Interne LLM-assistent → Beperkt risico (transparantieverplichtingen voor gegenereerde inhoud).
Vereiste acties voor hoog-risico systemen:
- Voer een conformiteitsbeoordeling uit vóór ingebruikname en documenteer deze grondig.
- Implementeer een risicobeheersysteem (doorlopend, niet eenmalig).
- Houd gedetailleerde technische documentatie bij conform Bijlage IV van de Act.
- Zorg voor menselijk toezicht: geen definitieve aanwervingsbeslissing mag alleen door de AI worden genomen.
- Registreer het hoog-risico AI-systeem in de EU AI-database (beheerd door de Commissie).
- Stel procedures in voor post-market monitoring en incidentmelding.
Voor de interne LLM-assistent:
- Label AI-gegenereerde inhoud duidelijk in documenten die intern of extern worden gedeeld.
- Voer nooit vertrouwelijke klantgegevens in bij een openbare LLM zonder een Verwerkersovereenkomst (VOK/DPA).
- Laat AI-gegenereerde contractsamenvattingen controleren en valideren door een gekwalificeerde jurist.
Hoe Voldoe Je als Bedrijf Dat AI Aanbiedt?
Als je bedrijf AI-systemen of GPAI-modellen ontwikkelt en verkoopt, zijn de verplichtingen uitgebreider. Jij bent de aanbieder in de zin van de Act en draagt de primaire verantwoordelijkheid voor compliance.
- CE-markering & conformiteit: Hoog-risico AI-systemen moeten een conformiteitsbeoordeling ondergaan en een CE-markering dragen voordat ze op de EU-markt worden gebracht.
- Technische documentatie: Houd een levend document bij met systeemarchitectuur, trainingsdata, prestatie-benchmarks en bekende beperkingen.
- Gebruiksinstructies: Voorzie gebruikers van duidelijke documentatie over beoogd gebruik, restrisico's en vereiste menselijke toezichtsmaatregelen.
- Post-market monitoring: Implementeer een feedbacklus om onvoorziene risico's na ingebruikname te detecteren en meld ernstige incidenten aan nationale autoriteiten.
- GPAI-modelverplichtingen: Als je een AI-model voor algemeen gebruik aanbiedt (bijv. een foundationeel LLM via API), moet je een samenvatting van trainingsdata publiceren, voldoen aan EU-auteursrecht en — voor modellen met systeemrisico — adversarial testing uitvoeren en de Commissie informeren.
Omgaan Met AI-Gegenereerde Inhoud: Concrete Voorbeelden
De EU AI Act stelt specifieke transparantievereisten aan AI-gegenereerde inhoud. Zo pak je veelvoorkomende situaties aan.
Gegenereerde Afbeeldingen en Video's (Deepfakes)
Elke synthetische afbeelding, video of audio die echte personen of gebeurtenissen realistisch weergeeft, moet worden gelabeld als AI-gegenereerd. Dit geldt voor:
- Marketingbeelden gemaakt met tools zoals Midjourney, DALL-E of Stable Diffusion.
- Productfotografie die is verbeterd of volledig gegenereerd door AI.
- Promotievideo's met AI-gegenereerde avatars of stemkloning.
Best practice: Voeg een duidelijk label ("Gegenereerd met AI") toe in de metagegevens van de afbeelding en visueel in contexten waar verwarring met echte inhoud mogelijk is (bijv. nieuwsartikelen, sociale media). Tools zoals C2PA (Coalition for Content Provenance and Authenticity) bieden technische standaarden voor het insluiten van herkomstgegevens in mediabestanden.
AI-Gegenereerde Teksten
Voor tekstinhoud zijn de regels lichter maar nog steeds relevant:
- Chatbots en virtuele assistenten moeten zich altijd als AI identificeren bij interactie met mensen.
- AI-gegenereerde nieuwsartikelen of rapporten bestemd voor publiek gebruik dienen te worden gelabeld als AI-ondersteund.
- Intern door AI opgestelde documenten (vergaderverslagen, code reviews, strategiedocumenten) vereisen geen label, maar moeten voldoen aan intern governancebeleid.
Voorbeeld: Een marketingteam dat GPT-4o gebruikt om blogposts te schrijven, moet een redactionele reviewstap inbouwen en kan optioneel AI-ondersteuning vermelden in de publicatievoettekst.
Officiële Contracten en Juridische Teksten
Dit is het gebied met de hoogste inzet. De EU AI Act verbiedt het gebruik van AI bij juridisch opstellen niet, maar legt een duidelijke verplichting op voor menselijk toezicht bij beslissingen met grote gevolgen.
- Vertrouw nooit uitsluitend op AI-output voor bindende juridische documenten. LLMs kunnen clausules hallucineren, jurisdictiespecifieke vereisten missen of juridische termen verkeerd interpreteren.
- Gebruik AI als opstelassistent, niet als eindauteur. Laat alle contracten reviewen en goedkeuren door een gekwalificeerde jurist vóór ondertekening.
- Plak geen gevoelige contractinhoud in publieke AI-diensten zonder een geldige Verwerkersovereenkomst of gelijkwaardige juridische waarborg.
- Houd een versiegeschiedenis bij die duidelijk onderscheid maakt tussen door AI opgestelde inhoud en door mensen gereviewde en goedgekeurde tekst.
- Controleer voor gereguleerde sectoren (financiën, gezondheidszorg, juridische dienstverlening) sectorspecifieke richtlijnen — AI-gebruik in contracten kan aanvullende verplichtingen met zich meebrengen onder andere EU-regelgeving (bijv. DORA, MDR).
Praktische tip: Controleer bij het reviewen van een AI-gegenereerd contract altijd: (1) namen van partijen en rechtspersonen, (2) toepasselijk recht en forumkeuze, (3) aansprakelijkheidsbegrenzingen en vrijwaringen, en (4) gegevensverwerkingsverplichtingen. Dit zijn de gebieden waar LLM-fouten het vaakst voorkomen en de grootste gevolgen hebben.
Compliance Omzetten in Concurrentievoordeel
Bedrijven die vroeg investeren in naleving van de EU AI Act profiteren van:
- Klantvertrouwen: Transparant AI-gebruik wekt vertrouwen, zeker bij B2B-klanten die zelf ook onder de verordening vallen.
- Markttoegang: CE-gemarkeerde AI-producten kunnen in alle 27 EU-lidstaten worden verkocht zonder aanvullende nationale goedkeuringen.
- Verminderd risico: Proactief governance voorkomt de miljoenenboetes (tot €35M of 7% van de wereldwijde jaaromzet) waarmee niet-conforme bedrijven worden geconfronteerd.
- Innovatiefundament: Een goed geregeerde AI-infrastructuur is eenvoudiger te schalen, te auditen en te verbeteren.
De EU AI Act is niet alleen een nalevingslast — het is een kader voor het bouwen van AI-systemen die betrouwbaar, eerlijk en waardig zijn voor investeringen op de lange termijn.