TechniekTips Menu

Innovatie & AI

AI-regels in Europa: wat jij straks wél en niet meer mag met AI

De AI Act is geen verre Brusselse regel: hij bepaalt wat jij met chatbots, beeldgeneratoren en slimme software mag en wat niet. Hier lees je de datums, plichten en uitzonderingen die tellen.

Door Daan Visser · · 4 min leestijd

Weegschaal met aan de ene kant een computerchip en aan de andere kant een boek met EU-vlagpatroon

Werk je thuis of in een klein bedrijf met AI—denk aan chatbots, tekst‑ en beeldgenerators of software die kandidaten selecteert—dan krijg je te maken met de Europese AI‑verordening (AI Act). De wet geldt sinds 1 augustus 2024, maar verschillende onderdelen worden stap voor stap van kracht. Hieronder vind je in plain Dutch: wat al geldt, wat er op 2 augustus 2026 en daarna verandert, of jouw gebruik ‘hoog risico’ is, wie in Nederland toezicht houdt en wat je vandaag al kunt regelen.

Wat verandert er wanneer?

  • Sinds 1 augustus 2024 is de AI‑verordening van kracht; ze werkt met risiconiveaus (minimaal, beperkt, hoog, verboden), legt plichten bij aanbieders en gebruikers en wordt stapsgewijs toegepast, aldus de Europese Commissie in haar uitleg en nieuwsbericht bij inwerkingtreding (nieuwsbericht en overzicht).
  • Verboden praktijken en AI‑geletterdheid gelden sinds 2 februari 2025, terwijl transparantieplichten (chatbotmelding, deepfake‑label en machine‑leesbare markering) vanaf 2 augustus 2026 gaan gelden; systemen die al vóór die datum op de markt stonden hebben tot 2 december 2026 voor de markering/detectie‑plicht, verduidelijkt de AI Act Service Desk van de Commissie (tijdlijn en handhaving).
  • Voor hoog‑risico‑AI (bijlage III) gelden de materiële verplichtingen vanaf 2 december 2027 en voor AI in gereguleerde producten vanaf 2 augustus 2028, volgens het implementatie‑overzicht van de Commissie.
  • In Nederland krijgen de Autoriteit Persoonsgegevens (AP) en de Rijksinspectie Digitale Infrastructuur (RDI) een sleutelrol in het toezicht, meldt de AP (toezicht wordt concreet).

Ben jij burger, zzp’er of mkb: wat moet je nu al regelen?

  • Plaats je AI‑interactie? Zet bij chatbots en virtuele assistenten een duidelijke melding dat de gebruiker met AI praat (vanaf 2 augustus 2026 verplicht). Voorzie waar nodig een menselijk alternatief. Zie de Commissie‑uitleg over transparantieplichten.
  • Publiceer of verspreid je synthetische beelden, audio of video (deepfakes)? Label zichtbaar dat het kunstmatig is en voeg machine‑leesbare markering toe (vanaf 2 augustus 2026; voor bestaande systemen markering/detectie uiterlijk 2 december 2026). Zie de Commissie‑uitleg.
  • Gebruik je AI voor besluiten over mensen (selectie, krediet, huur, zorg)? Check of jouw use‑case in bijlage III valt en plan dan extra eisen in (datakwaliteit, logging, menselijke controle) die vanaf 2 december 2027 gaan gelden.

Hoe bepaal je je risiconiveau?

  • Minimaal of beperkt risico: veel generatieve tools en filters vallen hier; de AI Act legt dan vooral transparantie‑plichten op (vanaf 2 augustus 2026). De Commissie schetst de risicobenadering en wie welke plicht draagt.
  • Hoog risico (bijlage III): toepassingen die mensen wezenlijk raken, zoals werving & selectie of toegang tot essentiële diensten. Hiervoor gelden extra eisen vanaf 2 december 2027.
  • Verboden: bepaalde misleidende of uitbuitende AI‑toepassingen zijn niet toegestaan sinds 2 februari 2025, aldus de Commissie‑overzichten (regelgevend kader en nieuwsbericht).

Voorbeelden: zo vertaal je de regels naar je praktijk

  • Website‑chatbot bij een webshop: toon vóór de eerste interactie dat het een AI‑assistent is; log gesprekken proportioneel; laat complexere of klacht‑cases doorsturen naar een mens. Verplicht vanaf 2 augustus 2026 voor de melding (transparantie), bron: Commissie‑uitleg.
  • Socialpost met AI‑beeld: voeg een zichtbaar label aan de afbeelding toe en een machine‑leesbare markering in het bestand. Deadlines: 2 augustus 2026 en voor bestaande systemen markering/detectie uiterlijk 2 december 2026.
  • Voorselectie van cv’s met AI: check of dit hoog risico is (recruitment staat typisch in bijlage III) en start met datakwaliteit, bias‑checks, menselijk toezicht en registratieprocessen die per 2 december 2027 nodig zijn.

Stappenplan voor kleine organisaties

  1. Maak een inventaris van AI‑toepassingen: tool, doel, data, uitkomst en impact op personen. Leg dit vast in een eenvoudig register (verantwoordelijke, leverancier, versie).
  2. Classificeer per use‑case het risico met de Commissie‑categorieën; noteer of en welke transparantieplichten gelden per 2 augustus 2026.
  3. Leg processen vast: melding bij chatbots, labeling voor synthetische media, procedure voor klachten en doorverwijzing naar een mens.
  4. Verwacht je hoog risico? Plan datakwaliteit, logging, menselijk toezicht, nauwkeurigheidseisen en post‑market monitoring in vóór 2 december 2027.
  5. Benoem je interne aanspreekpunt en houd toezichtinformatie bij voor de AP of RDI. Zie de Nederlandse toezichtinrichting bij de AP.

Hoe weet je of je op koers ligt?

  • Heb je vóór 2 augustus 2026 je chatbotmeldingen en deepfake‑labels klaar? Zijn bestaande publicatietools voorbereid op machine‑leesbare markeringen vóór 2 december 2026? Check dit periodiek met een testpost.
  • Leg je besluiten en verbeteringen vast in je AI‑register: wijzigingen, versies, datasets en bekende beperkingen. Dat helpt richting klanten en toezichthouders en sluit aan bij de documentatieverwachtingen in de wet.
  • Volg de richtsnoeren en standaarden die de komende tijd verschijnen via de Commissie en het AI‑kantoor. Dat is relevant als je richting hoog‑risico gaat.

Verder lezen over innovatie

Veelgestelde vragen

Wanneer is de AI Act van kracht en wat geldt nu al?

De AI Act trad in werking op 1 augustus 2024. Sinds 2 februari 2025 gelden de verboden praktijken (zoals bepaalde manipulerende AI) en AI‑geletterdheidsverplichtingen. De Europese Commissie beschrijft dit tijdpad en de risicobenadering op haar overzichtspagina en in haar nieuwsbericht bij inwerkingtreding.

Wanneer moet ik deepfakes en AI‑interactie duidelijk labelen?

Transparantieplichten uit artikel 50 (o.a. melding bij chatbots, zichtbaar labelen van deepfakes en machine‑leesbare markering) gelden vanaf 2 augustus 2026. Voor systemen die vóór die datum al op de markt stonden, loopt voor de markering/detectie een korte gratieperiode tot 2 december 2026.

Wat valt onder ‘hoog risico’ en wanneer gaan die eisen gelden?

Hoog‑risico‑AI omvat o.a. toepassingen uit bijlage III (zoals werving en selectie) en AI in gereguleerde producten. De verplichtingen voor bijlage‑III‑systemen gelden vanaf 2 december 2027; voor AI ingebouwd in gereguleerde producten vanaf 2 augustus 2028. Richtlijnen en standaarden volgen via de Commissie.

Wie houdt er in Nederland toezicht?

Het kabinet wil dat de Autoriteit Persoonsgegevens (AP) en de Rijksinspectie Digitale Infrastructuur (RDI) een sleutelrol krijgen. Is er voor een terrein nog geen duidelijke toezichthouder, dan krijgt de AP die rol, bijvoorbeeld bij AI voor sollicitaties, kredieten of uitkeringen.

Ik ben zzp’er of mkb’er. Waar begin ik zonder juridisch team?

Breng je AI‑toepassingen in kaart, bepaal per use‑case het risiconiveau, leg transparantie‑stappen vast (chatbotmelding, deepfake‑label), en maak een simpel risicologboek. Voor mogelijke hoog‑risico‑toepassingen plan je tijdig datakwaliteit, menselijk toezicht, logging en post‑market monitoring in.