Een Sluis-gids voor privacy-, security- en platformteams. Laatst gecontroleerd op 23 september 2026 aan de hand van de AI-verordening zoals gewijzigd bij Verordening (EU) 2026/1744.
De meeste organisaties zullen nooit een model trainen. Ze kopen AI-tools, roepen model-API's aan en bouwen er assistenten op. Deze gids zet uiteen welke verplichtingen uit de AI-verordening een organisatie in die positie raken, vanaf welke datum, en wat je er per verplichting aan moet doen.
Kort samengevat
- De AI-verordening is sinds 2 augustus 2026 in het algemeen van toepassing. De regels voor AI-systemen met een hoog risico gelden nog niet: vanaf 2 december 2027 voor de toepassingen in bijlage III, zoals werving en kredietscoring, en vanaf 2 augustus 2028 voor AI die in gereguleerde producten is ingebouwd.
- Drie sets regels raken nu al het gewone zakelijke gebruik van AI: de verboden praktijken, de plicht om AI-geletterdheid te bevorderen, en de transparantieregels voor chatbots en gepubliceerde AI-gegenereerde inhoud.
- De plicht rond AI-geletterdheid is in juli 2026 versoepeld. Je moet maatregelen nemen om de AI-geletterdheid van je personeel te bevorderen. Je hoeft niet meer te waarborgen dat ze een bepaald niveau bereiken.
- Het verbod dat gewone bedrijven het vaakst raakt, is emotieherkenning op de werkplek. Sentimentscoring van de stem van medewerkers bij supportgesprekken is het gebruikelijke voorbeeld.
- De AI-verordening eist geen EU-aanbieder of EU-hosting. Waar die eisen bestaan, komen ze uit de AVG, sectorregels of inkoopvoorwaarden.
Ben je aanbieder of gebruiksverantwoordelijke?
De verordening maakt onderscheid tussen de aanbieder, die een AI-systeem ontwikkelt en onder eigen naam in de handel brengt of in gebruik stelt, en de gebruiksverantwoordelijke, die een AI-systeem onder eigen verantwoordelijkheid gebruikt. "In gebruik stellen" omvat ook het leveren van een systeem voor eigen gebruik, dus een organisatie kan beide zijn.
| Situatie | Jouw rol | Wat volgt |
|---|---|---|
| Medewerkers gebruiken Copilot, ChatGPT Enterprise, Le Chat of een vergelijkbare tool | Gebruiksverantwoordelijke | Verboden, AI-geletterdheid, en transparantie waar je AI-gegenereerde inhoud publiceert |
| Je bouwt een interne assistent op een model-API voor je eigen personeel | Aanbieder van die assistent, en de gebruiksverantwoordelijke ervan | Voor een systeem zonder hoog risico vooral de transparantieplichten van artikel 50 |
| Je voegt een AI-functie toe aan een product dat je klanten gebruiken | Aanbieder van die functie | Plichten uit artikel 50 jegens de mensen die het gebruiken. De verplichtingen van het model zelf blijven bij de aanbieder van het model |
| Je fine-tunet een AI-model voor algemene doeleinden en stelt het beschikbaar | Mogelijk aanbieder van een AI-model voor algemene doeleinden | De richtsnoeren van de Commissie van juli 2025 behandelen iemand die wijzigt als aanbieder wanneer de wijziging meer dan een derde gebruikt van de rekenkracht waarmee het oorspronkelijke model is getraind |
| Je gebruikt AI om cv's te screenen, krediet te scoren of verzekeringspremies vast te stellen | Gebruiksverantwoordelijke van een systeem met een hoog risico vanaf 2 december 2027 | Plichten uit artikel 26, en voor krediet en verzekeringen een beoordeling van de gevolgen voor de grondrechten |
Je kunt ook aanbieder van een systeem met een hoog risico worden door je naam of handelsmerk erop te zetten, door het substantieel te wijzigen, of door een systeem voor algemene doeleinden voor een toepassing met een hoog risico te gebruiken (artikel 25). Dat is vooral van belang voor organisaties die AI-tools onder eigen naam voor hun eigen klanten aanbieden.
Wat nu geldt
Verboden praktijken, sinds 2 februari 2025
Artikel 5 verbiedt een korte lijst toepassingen volledig. Degene die gewone bedrijven raken:
- Emotieherkenning op de werkplek of in het onderwijs, tenzij om medische of veiligheidsredenen. Dit omvat het afleiden van emoties uit stem, gezicht of andere biometrische gegevens. Callcenteranalyse die de stress of het sentiment van medewerkers uit hun stem scoort, is het gebruikelijke geval. Het sentiment van de klant scoren op basis van de woorden in een chat is een andere vraag; de medewerker scoren op biometrische signalen valt er zonder meer onder.
- Manipulatieve of misleidende technieken die gedrag wezenlijk verstoren en aanzienlijke schade veroorzaken, en het uitbuiten van kwetsbaarheden zoals leeftijd of financiële situatie.
- Sociale scoring die leidt tot ongerechtvaardigde of onevenredige behandeling.
- Biometrische categorisering om gevoelige kenmerken af te leiden, zoals etnische afkomst, politieke opvattingen of seksuele geaardheid.
- Ongerichte scraping van gezichtsafbeeldingen om gezichtsherkenningsdatabanken aan te leggen.
Vanaf 2 december 2026 geldt een extra verbod voor AI-systemen die intiem materiaal zonder toestemming of materiaal van seksueel misbruik van kinderen genereren of manipuleren. Voor gebruiksverantwoordelijken is het alleen van belang wanneer een systeem voor dat doel wordt gebruikt.
Boetes voor verboden praktijken lopen op tot EUR 35 miljoen of 7% van de wereldwijde jaaromzet, afhankelijk van wat hoger is.
Wat te doen: doorzoek je AI-inventaris op spraakanalyse, webcamsurveillance bij examens, "engagement"-scoring en elke functie die stemming of aandacht afleidt uit gezichten of stemmen van mensen. Zet uit wat onder het verbod valt. Houd bij wat je hebt gecontroleerd en wanneer.
AI-geletterdheid, artikel 4 zoals gewijzigd
Sinds 27 juli 2026 luidt de plicht: aanbieders en gebruiksverantwoordelijken "nemen maatregelen om de ontwikkeling van AI-geletterdheid van hun personeel en andere personen die namens hen betrokken zijn bij de exploitatie en het gebruik van AI-systemen te bevorderen", rekening houdend met hun kennis, ervaring en de gebruikscontext. De tekst voegt toe dat dit "aanbieders of gebruiksverantwoordelijken niet verplicht een specifiek niveau" van AI-geletterdheid te waarborgen.
De oorspronkelijke versie vereiste dat organisaties een voldoende niveau van geletterdheid waarborgden. De gewijzigde versie is een inspanningsverplichting, afgestemd op de mensen en het gebruik. De Commissie moet praktische voorbeelden van naleving publiceren.
Wat te doen: een evenredig programma volstaat, en een papieren spoor maakt het aantoonbaar.
- Een AI-gebruiksbeleid dat zegt welke tools zijn goedgekeurd, waarvoor, en met welke gegevens.
- Korte, rolgerichte instructies: waar de tools goed en slecht in zijn, wat nooit in een prompt mag, hoe je een uitkomst controleert voordat je erop vertrouwt.
- Een registratie van wat aan wie en wanneer is aangeboden. Volgens vakberichtgeving over de Q&A van de Commissie is geen certificaat vereist.
Transparantie, sinds 2 augustus 2026
Artikel 50 bepaalt wie wie over AI moet informeren. De Commissie publiceerde op 20 juli 2026 richtsnoeren over deze plichten, samen met een praktijkcode voor het markeren en labelen van AI-gegenereerde inhoud.
| Wie | Plicht | Typisch geval |
|---|---|---|
| Aanbieder van een systeem dat met mensen communiceert | Mensen laten weten dat ze met een AI-systeem te maken hebben, tenzij dat duidelijk is | De supportchatbot op je website, als je die zelf hebt gebouwd |
| Aanbieder van een systeem dat inhoud genereert | Uitvoer in een machineleesbaar formaat als AI-gegenereerd markeren | Een tekst- of beeldgenerator die aan klanten wordt aangeboden. Systemen die al vóór 2 augustus 2026 op de markt waren, hebben tot 2 december 2026 |
| Gebruiksverantwoordelijke van emotieherkenning of biometrische categorisering | De mensen informeren die eraan worden blootgesteld | Waar dergelijk gebruik überhaupt rechtmatig is |
| Gebruiksverantwoordelijke van een deepfake | Bekendmaken dat de inhoud is gegenereerd of gemanipuleerd | Synthetische video of audio van een echt persoon |
| Gebruiksverantwoordelijke die AI-gegenereerde tekst over zaken van openbaar belang publiceert | Het bekendmaken, tenzij een mens de tekst heeft beoordeeld en een organisatie de redactionele verantwoordelijkheid draagt | Artikelen en rapporten die zijn gepubliceerd om het publiek te informeren |
Bij een chatbot volstaat een regel aan het begin van het gesprek: "Je chat met een AI-assistent." Als een mens het kan overnemen, zeg dan hoe.
Wat vanaf 2 december 2027 geldt
De regels voor hoog risico gelden voor AI die wordt gebruikt in de gebieden uit bijlage III. De samenvatting van de Commissie noemt biometrie, kritieke infrastructuur, onderwijs, werkgelegenheid en personeelsbeheer, toegang tot essentiële particuliere en openbare diensten waaronder kredietscoring, rechtshandhaving, migratie en grenscontrole, en de rechtspleging en democratische processen.
Een gebruiksverantwoordelijke van een systeem met een hoog risico moet volgens artikel 26:
- het gebruiken volgens de gebruiksaanwijzing van de aanbieder;
- menselijk toezicht toewijzen aan mensen met de nodige bekwaamheid, opleiding en autoriteit;
- ervoor zorgen dat invoergegevens onder zijn controle relevant en representatief zijn voor het beoogde doel;
- het systeem monitoren en ernstige incidenten melden aan de aanbieder en de autoriteiten;
- de door het systeem gegenereerde logs minstens zes maanden bewaren;
- werknemersvertegenwoordigers en de betrokken werknemers informeren voordat een systeem met een hoog risico op de werkplek wordt gebruikt;
- mensen informeren wanneer een systeem met een hoog risico wordt gebruikt om besluiten over hen te nemen of te ondersteunen.
Overheidsinstanties, particuliere entiteiten die openbare diensten verlenen, en gebruiksverantwoordelijken van kredietscoring of prijsstelling van levens- en zorgverzekeringen moeten vóór het eerste gebruik ook een beoordeling van de gevolgen voor de grondrechten uitvoeren (artikel 27).
Systemen met een hoog risico die vóór de toepasselijke datum al op de markt waren of in gebruik zijn gesteld, vallen alleen onder deze regels als hun ontwerp na die datum significant wordt gewijzigd. Systemen die bedoeld zijn voor gebruik door overheidsinstanties moeten sowieso uiterlijk 2 augustus 2030 voldoen (artikel 111, lid 2).
Wat nu te doen: als een toepassing in je inventaris onder een gebied uit bijlage III valt, vraag de leverancier dan hoe die je plichten uit artikel 26 gaat ondersteunen: gebruiksaanwijzing, logging en de informatie die je voor een DPIA nodig hebt. Leg die vraag neer bij de eerstvolgende contractverlenging in plaats van op 2027 te wachten.
Een plan voor 90 dagen
- Inventariseren. Maak een lijst van elk AI-systeem in gebruik, inclusief AI-functies in SaaS-tools. Leg systeem, leverancier, doel, gebruikers, betrokken gegevens vast, en of mensen buiten de organisatie ermee communiceren.
- Classificeren. Per systeem: kan het een verboden praktijk zijn? Valt het onder een gebied uit bijlage III? Praat het met het publiek? Maakt het inhoud die je publiceert?
- Verboden gebruik stoppen. Zet het uit en leg het besluit vast.
- Transparantiemeldingen toevoegen aan chatbots en aan gepubliceerde AI-gegenereerde inhoud.
- Maatregelen voor AI-geletterdheid inrichten: het gebruiksbeleid, rolgerichte instructies en een opleidingsregistratie.
- Contracten bijwerken. Vraag leveranciers hoe ze aan artikel 50 voldoen en, voor toepassingen uit bijlage III, hoe ze je plichten uit artikel 26 gaan ondersteunen.
- De data in de agenda zetten. 2 december 2026 voor het nieuwe verbod en de deadline voor het markeren bij bestaande systemen. 2 december 2027 voor bijlage III. 2 augustus 2028 voor bijlage I.
Checklist
- AI-inventaris compleet, inclusief AI-functies in bestaande software
- Elk systeem geclassificeerd: verboden, hoog risico (bijlage III), relevant voor transparantie, of geen van deze
- Geen emotieherkenning toegepast op medewerkers of studenten
- AI-gebruiksbeleid gepubliceerd voor het personeel
- Rolgerichte AI-instructies gegeven en vastgelegd
- Chatbots melden gebruikers dat ze met een AI-systeem praten
- Gepubliceerde AI-gegenereerde inhoud gelabeld waar artikel 50 dat vereist
- Leverancierscontracten behandelen artikel 50, en artikel 26 voor toepassingen uit bijlage III
- Eigenaar en herzieningsdatum toegewezen voor elk gebruik met een hoog risico vóór 2 december 2027
Bronnen
- Verordening (EU) 2024/1689 (de AI-verordening), met name de artikelen 3, 4, 5, 25, 26, 27, 50 en 99
- Verordening (EU) 2026/1744 (de AI-omnibus) van 8 juli 2026, PB L van 24.7.2026: het nieuwe artikel 4, de gewijzigde toepassingsdata in artikel 113 en de overgangsregels in artikel 111, leden 2 en 4
- Europese Commissie, beleidspagina over de AI-verordening, voor de lijst van gebieden met een hoog risico en de handhavingsregelingen
- Europese Commissie, richtsnoeren over transparantieverplichtingen voor aanbieders en gebruiksverantwoordelijken van AI-systemen, 20 juli 2026
- Europese Commissie, richtsnoeren over de reikwijdte van de verplichtingen voor aanbieders van AI-modellen voor algemene doeleinden, juli 2025, voor de drempel van een derde van de rekenkracht
- De uitspraak dat de Q&A van de Commissie geen AI-geletterdheidscertificaat vereist, is ontleend aan vakberichtgeving over die Q&A, niet aan de Q&A zelf.