Plan een kennismaking
Terug naar inzichten Regelgeving

De EU AI Act is er. Wat betekent dat voor u?

22 augustus 2026 · 7 min lezen · geen juridisch advies

Compliance-documenten en een gavel met EU-sterren in blauw licht — de AI Act in de praktijk

De EU AI Act (Verordening 2024/1689) is sinds 2 augustus 2026 grotendeels van toepassing en wordt vanaf die datum gehandhaafd. Niet alle termijnen zijn echter gelijk: bepaalde hoogrisicotoepassingen volgen later. Voor de meeste bedrijven is dit geen reden tot paniek, wel een reden om gebruik, leveranciers en verantwoordelijkheden ordelijk vast te leggen. Dit artikel is geen juridisch advies; betrek voor uw specifieke situatie een jurist.

Welke boetes staan er op?

De hoogste categorie — verboden AI-praktijken zoals manipulatieve systemen of ongerechtvaardigde sociale scoring — kan boetes opleveren tot 35 miljoen euro of 7% van de wereldomzet, wat hoger is. Voor hoogrisico-systemen die niet aan de eisen voldoen geldt een maximum van 15 miljoen euro of 3%. Ter vergelijking: de AVG-maxima liggen lager. De wet heeft dus gewicht.

De drie vragen die bepalen waar u staat

1. Wat gebruikt u eigenlijk? De meeste bedrijven draaien geen hoogrisico-AI maar algemene tools: chatbots, copilots, samenvattingen. Voor die categorie gelden vooral transparantie-eisen — gebruikers moeten weten dat ze met AI interacteren en synthetische content moet herkenbaar zijn. Hoogrisico-toepassingen (kredietbeoordeling, selectie van personeel, kritieke infrastructuur) kennen een zwaarder regime: gedocumenteerde datakwaliteit, menselijk toezicht, bias-toetsing en een conformiteitsbeoordeling.

2. Bent u gebruiker of aanbieder? Wie een model van een leverancier ongewijzigd inzet, is "deployer" en heeft lichtere plichten dan wie AI op de markt aanbiedt. Maar let op: wie een systeem substantieel aanpast of onder eigen naam uitbrengt, kan juridisch als aanbieder worden gezien — mét de bijbehorende verplichtingen.

3. Waar gaan uw data heen? Stuurt u EU-persoonsgegevens naar een AI-dienst buiten de EU, dan geldt naast de AI Act ook de AVG (hoofdstuk V, grensoverschrijdende doorgifte). Een standaardcontractclausule alleen maakt u niet "soeverein". Dit is een van de redenen dat organisaties kiezen voor modellen op eigen of Europese infrastructuur — precies waar een on-premise-berekening ook financieel interessant kan worden.

Een concrete checklist

  • Inventariseer. Welke AI-systemen gebruikt de organisatie — inclusief die van medewerkers zelf? Zonder dit overzicht is de rest gokwerk. Zie ons artikel over shadow AI; volgens HFS Research heeft slechts 12% van de ondernemingen volwassen AI-governance.
  • Classificeer. Bepaal per systeem de risicoklasse. Bij twijfel: documenteer uw redenering.
  • Leg vast wie verantwoordelijk is. Niet "de IT-afdeling", maar een benoemde eigenaar per systeem.
  • Regel transparantie. Zorg dat gebruikers en klanten weten wanneer ze met AI te maken hebben, en markeer AI-gegenereerde content.
  • Review contracten. Wat zeggen uw AI-leveranciers over datagebruik, trainingsdoeleinden en datalocatie?
  • Plan de mens. Bij hoogrisico-systemen moet een mens betekenisvol kunnen ingrijpen — dat moet u kunnen aantonen, niet alleen beweren.

De kans in de verplichting

Organisaties die dit nu ordenen, ontdekken een bijwerking: dezelfde documentatie en grip die de wet vraagt, maken AI-uitbreiding later juist makkelijker. Schalen wordt een planningskwestie in plaats van een risico. En in gesprekken met klanten, toezichthouders en bestuur heeft u een verdedigbaar verhaal.

Bronnen

Dit artikel is geschreven ter oriëntatie en vormt geen juridisch advies.

Verlicht datacenter-gangpad dat naar een lichtpunt leidt
Volgende stap

Wilt u weten waar uw organisatie staat?

We maken samen de inventarisatie, classificeren uw systemen en leggen de technische basis die compliance makkelijker maakt.

Plan een kennismaking