Hoofdstuk 01

Wat is de AI Act?

Een risicogebaseerd regelgevingskader dat AI-innovatie mogelijk maakt en tegelijk grondrechten beschermt.

De verordening

De AI Act (Verordening (EU) 2024/1689) is de eerste uitgebreide wetgeving ter wereld die artificiële intelligentie reguleert. De wet is op 1 augustus 2024 in werking getreden en wordt gefaseerd van kracht.

De EU wil innovatie bevorderen en tegelijk de grondrechten van burgers beschermen. De AI Act zorgt voor een geharmoniseerd kader zodat AI-systemen veilig, transparant en niet-discriminerend zijn.

Voor wie geldt het?

  • Aanbieders (developers) van AI-systemen die in de EU op de markt worden gebracht
  • Gebruiksverantwoordelijken (deployers) die AI-systemen inzetten in de EU
  • Importeurs en distributeurs van AI-systemen
  • Fabrikanten die AI-systemen in hun producten integreren
  • Ook bedrijven buiten de EU als hun AI-systeem in de EU wordt gebruikt

Kernprincipes

Risicogebaseerde aanpak

Strengere regels voor hogere risico's. Het overgrote deel van AI-systemen valt onder minimaal risico en heeft geen verplichtingen.

Bescherming van grondrechten

Privacy, non-discriminatie en transparantie staan centraal. Burgers hebben recht op uitleg bij AI-beslissingen.

Innovatievriendelijk

Regulatory sandboxes voor experimenten. KMO's en startups krijgen proportionele regels en ondersteuning.

Extraterritoriale werking

De wet geldt ook voor organisaties buiten de EU wanneer hun AI-systemen worden gebruikt door personen in de EU.

Waarom is de EU AI Act ingevoerd?

Artificiële intelligentie raakt inmiddels vrijwel elke sector: van zorg en onderwijs tot werving, kredietverlening en rechtspraak. Tegelijk brengt AI risico's met zich mee, zoals discriminatie door bevooroordeelde trainingsdata, ondoorzichtige besluitvorming en aantasting van privacy. Vóór de AI Act bestond er geen samenhangend Europees kader dat deze risico's adresseerde. Het gevolg was rechtsonzekerheid voor bedrijven en onvoldoende bescherming voor burgers.

Met de EU AI Act (Verordening (EU) 2024/1689) kiest de Europese Unie voor een risicogebaseerde benadering: hoe groter het potentiële risico voor gezondheid, veiligheid of grondrechten, hoe strenger de regels. Zo blijft er ruimte voor innovatie bij toepassingen met een laag risico, terwijl AI-systemen met een grote impact aan strikte eisen moeten voldoen. De verordening is rechtstreeks van toepassing in alle EU-lidstaten, waaronder Nederland, en hoeft niet eerst in nationale wetgeving te worden omgezet.

Wat regelt de AI Act precies?

  • Classificatie van AI-systemen in vier risiconiveaus, plus aparte regels voor general-purpose AI (GPAI)
  • Verboden AI-praktijken die onaanvaardbare risico's vormen voor grondrechten
  • Verplichtingen voor hoog-risico AI, zoals risicobeheer, datakwaliteit, documentatie, logging en menselijk toezicht
  • Transparantieregels voor chatbots, deepfakes en AI-gegenereerde content
  • Governance en handhaving via het Europese AI Office en nationale markttoezichtautoriteiten
  • Boetes tot € 35 miljoen of 7% van de wereldwijde jaaromzet

Zo gebruik je het AI Act Kompas

Dit AI Act Kompas vertaalt de juridische tekst van de verordening naar begrijpelijke, praktische informatie voor Nederlandse organisaties. Doorloop de onderwerpen in volgorde of spring direct naar wat voor jou relevant is:

Let op: dit Kompas is een informatieve gids en vormt geen juridisch advies.

Verdieping: artikelen over de AI Act

Naast dit Kompas publiceren we verdiepende artikelen over specifieke onderwerpen: van verboden AI-praktijken en GPAI-modellen tot een stappenplan voor het MKB.

Hoofdstuk 02

De Risicopiramide

De AI Act classificeert AI-systemen in vier risicocategorieën. Klik op een niveau voor details.

Onaanvaardbaar risico Verboden

Deze AI-systemen zijn volledig verboden:

  • Manipulatieve technieken die schade veroorzaken
  • Exploitatie van kwetsbare groepen (leeftijd, handicap)
  • Social scoring door overheden
  • Real-time biometrische identificatie op afstand in openbare ruimtes door rechtshandhaving (met uitzonderingen)
  • Biometrische categorisatie op basis van gevoelige kenmerken
  • Scrapen van gezichtsbeelden voor gezichtsherkenningsdatabanken
  • Emotieherkenning op de werkplek en in het onderwijs
  • Predictive policing op basis van profilering

Van kracht sinds: 2 februari 2025

Hoog risico Strenge eisen & conformiteitsbeoordeling

AI-systemen in kritieke sectoren:

  • Biometrie & identificatie
  • Kritieke infrastructuur (water, gas, elektriciteit, verkeer)
  • Onderwijs & beroepsopleiding (toelating, beoordeling)
  • Werkgelegenheid (werving, evaluatie, ontslag)
  • Essentiële diensten (kredietbeoordeling, verzekeringen)
  • Rechtshandhaving (bewijsbeoordeling, recidiverisico)
  • Migratie & grenscontrole (asielaanvragen, risicoanalyse)
  • Rechtsbedeling (juridisch onderzoek, feiten toepassen op recht)

Verplichtingen: Risicobeheersysteem, datakwaliteit, technische documentatie, logging, transparantie, menselijk toezicht, nauwkeurigheid & robuustheid, cybersecurity.

Van kracht: 2 augustus 2026

Beperkt risico Transparantieverplichtingen

AI-systemen met transparantieverplichtingen:

  • Chatbots — gebruikers moeten weten dat ze met AI communiceren
  • Deepfakes — moeten gelabeld worden als AI-gegenereerd
  • Emotieherkenning — gebruikers moeten worden geïnformeerd
  • AI-gegenereerde tekst — moet als zodanig worden aangemerkt wanneer gepubliceerd over publieke aangelegenheden

Van kracht: 2 augustus 2026

Minimaal risico Geen specifieke verplichtingen

Het overgrote deel van AI-systemen valt in deze categorie:

  • Spamfilters
  • AI in videogames
  • Inventarisbeheersystemen
  • Vertaaldiensten
  • Aanbevelingsalgoritmen (niet-hoog-risico)

Geen verplichtingen uit de AI Act, maar vrijwillige gedragscodes worden aangemoedigd.

General Purpose AI (GPAI)

AI-modellen voor algemene doeleinden (zoals grote taalmodellen) hebben aparte regels:

  • Technische documentatie en informatie aan downstream-aanbieders
  • Naleving van het auteursrecht
  • Publiceren van een samenvatting van de trainingsdata
  • Systeemrisico-modellen (zeer krachtige modellen): aanvullende verplichtingen zoals modelevaluatie, adversarial testing, ernstige incidenten melden, cyberbeveiliging
Hoofdstuk 03

Risico-check

Beantwoord zeven vragen om een indicatief risiconiveau te bepalen voor jouw AI-systeem.

Hoofdstuk 04

Implementatie­tijdlijn

De AI Act wordt gefaseerd ingevoerd. De rode stip markeert de huidige fase.

1 augustus 2024
AI Act treedt in werking (publicatie in het Publicatieblad van de EU)
2 februari 2025
Verboden AI-praktijken worden van kracht. AI-geletterdheidsverplichtingen gaan in.
2 augustus 2025
GPAI-regels worden van kracht. Benoeming van nationale toezichthouders. Governance-structuur operationeel.
2 augustus 2026
Hoog-risico AI-systemen (bijlage III) en transparantieverplichtingen worden van kracht. Volledige handhaving.
2 augustus 2027
Hoog-risico AI-systemen in gereguleerde producten (bijlage I) worden van kracht.
31 december 2030
Bestaande AI-systemen bij overheidsinstanties moeten volledig voldoen.
Hoofdstuk 05

Verplichtingen per rol

Klik op een rol om de specifieke verplichtingen te bekijken.

Aanbieders (Providers)
  • Risicobeheersysteem opzetten en onderhouden
  • Data governance en datakwaliteit waarborgen
  • Technische documentatie opstellen
  • Automatische logging inbouwen
  • Transparantie-informatie verstrekken aan gebruikers
  • Menselijk toezicht mogelijk maken
  • Nauwkeurigheid, robuustheid en cybersecurity garanderen
  • Conformiteitsbeoordeling uitvoeren vóór marktintroductie
  • CE-markering aanbrengen
  • EU-databank registratie
  • Kwaliteitsmanagementsysteem implementeren
  • Post-market monitoring
  • Ernstige incidenten melden
Gebruiksverantwoordelijken (Deployers)
  • AI-systeem gebruiken conform de gebruiksaanwijzing
  • Menselijk toezicht toewijzen aan bevoegde personen
  • Inputdata relevant en representatief houden
  • Werking van het AI-systeem monitoren
  • Logs bewaren (minimaal 6 maanden)
  • Werknemers en hun vertegenwoordigers informeren over AI-gebruik
  • Grondrechteneffectbeoordeling uitvoeren (voor bepaalde organisaties)
  • Betrokken personen informeren over geautomatiseerde besluitvorming
  • Samenwerken met toezichthouders
GPAI-aanbieders
  • Technische documentatie opstellen en bijhouden
  • Informatie en documentatie verstrekken aan downstream-aanbieders
  • Beleid invoeren om het auteursrecht na te leven
  • Samenvatting van trainingsdata publiceren

Extra voor GPAI met systeemrisico

  • Modelevaluaties uitvoeren
  • Adversarial testing (red teaming)
  • Systeemrisico's beoordelen en beperken
  • Ernstige incidenten bijhouden en rapporteren
  • Adequate cyberbeveiliging
AI-geletterdheid (alle organisaties)

Sinds 2 februari 2025 moeten alle organisaties die AI-systemen aanbieden of gebruiken zorgen voor voldoende AI-geletterdheid van hun personeel:

  • Trainingen en bewustmaking over AI-systemen
  • Kennis van technische aspecten en beperkingen
  • Begrip van de juridische en ethische context
  • Aangepast aan het kennisniveau en de rol van het personeel
Hoofdstuk 06

Sancties en boetes

De AI Act voorziet in aanzienlijke boetes bij niet-naleving.

Verboden praktijken
€35M
of 7% wereldwijde omzet
het hoogste bedrag geldt
Hoog-risico verplichtingen
€15M
of 3% wereldwijde omzet
het hoogste bedrag geldt
Onjuiste informatie
€7,5M
of 1% wereldwijde omzet
het hoogste bedrag geldt

KMO's en startups

Voor kleine en middelgrote ondernemingen en startups gelden proportionele boeteplafonds, zodat de sancties niet onevenredig uitvallen. De lagere drempel (percentage of vast bedrag) is van toepassing.

Wie handhaaft?

  • Nationaal: Markttoezichtautoriteiten per lidstaat
  • EU-niveau: Het AI Office (Europese Commissie)
  • Klachtrecht: Burgers kunnen klachten indienen
  • Recht op uitleg: Bij hoog-risico AI-beslissingen
Hoofdstuk 07

Compliance Checklist

Volg de voortgang van jouw organisatie. Je voortgang wordt lokaal opgeslagen in je browser.

0% voltooid

Stap 1 — Inventarisatie

Stap 2 — AI-geletterdheid (deadline: 2 feb 2025)

Stap 3 — Verboden praktijken controleren

Stap 4 — Hoog-risico compliance (deadline: 2 aug 2026)

Stap 5 — Governance

Hoofdstuk 08

25 Praktijk Use Cases

Echte AI-toepassingen beoordeeld onder de AI Act. Klik op "Bekijk feedback" voor een juridische analyse.

1. Social scoring van burgers

Onaanvaardbaar
Overheidsinstantie — puntensysteem op basis van sociaal gedrag

Een gemeente wil een puntensysteem invoeren dat burgers beoordeelt op basis van hun sociale gedrag — afvalscheiding, buurtparticipatie, betalingsgedrag — om voorrang te geven bij diensten.

2. Real-time gezichtsherkenning op straat

Onaanvaardbaar
Politiekorps — camerasysteem type Clearview AI

Een politiekorps wil real-time biometrische identificatie toepassen op camera's in het stadscentrum om gezochte personen automatisch te herkennen in de menigte.

3. Emotieherkenning op de werkplek

Onaanvaardbaar
Callcenter — AI-emotieanalyse type Cogito

Een callcenter wil AI inzetten die via stemanalyse de emoties van medewerkers monitort om "stressniveaus" te meten en productiviteitsscores te koppelen aan de emotionele staat van werknemers.

4. Manipulatieve AI gericht op kinderen

Onaanvaardbaar
Speelgoedfabrikant — interactieve AI-pop

Een speelgoedbedrijf ontwikkelt een AI-aangedreven interactieve pop die via gepersonaliseerde gesprekken kinderen subtiel aanstuurt om extra accessoires te willen kopen, door in te spelen op emotionele gehechtheid.

5. AI-screening van sollicitanten

Hoog risico
HR-platform type HireVue / Textkernel

Een groot bedrijf gebruikt AI om cv's te screenen, kandidaten te ranken en automatisch de eerste selectieronde uit te voeren op basis van patroonherkenning in eerdere succesvolle aanwervingen.

6. Kredietscoring door een bank

Hoog risico
Bank met AI-kredietmodel type FICO / Zest AI

Een bank gebruikt een AI-model om de kredietwaardigheid van consumenten te beoordelen en automatisch te beslissen over het toekennen of weigeren van leningen en de rentevoet.

7. AI-gestuurde examenbeoordeling

Hoog risico
Universiteit met AI-beoordeling type Gradescope

Een universiteit gebruikt AI om open vragen in tentamens automatisch te beoordelen en cijfers toe te kennen, inclusief beslissingen over slagen/zakken.

8. Predictive policing

Hoog risico
Politie met gebiedsgerichte voorspelling type PredPol

Een politiekorps gebruikt AI om te voorspellen in welke buurten de kans op criminaliteit het grootst is, en stuurt hierop politie-inzet aan. Het systeem voorspelt hotspots, geen individuen.

9. AI voor medische beelddiagnostiek

Hoog risico
Ziekenhuis met AI-radiologie type Lunit / Aidence

Een ziekenhuis zet AI in om röntgenfoto's en CT-scans te analyseren en tumoren of afwijkingen te detecteren, als ondersteuning voor radiologen bij hun diagnose.

10. Autonome besturing energienetwerk

Hoog risico
Netbeheerder met AI-gestuurde load balancing type Siemens

Een energienetbeheerder gebruikt AI om in real-time de elektriciteitsbelasting te voorspellen en automatisch het netwerk te balanceren, inclusief het afschakelen van segmenten bij overbelasting.

11. AI-beoordeling asielaanvragen

Hoog risico
Immigratiedienst — AI-risicoprofilering

Een immigratiedienst gebruikt AI om asielaanvragen te pre-screenen, risicoprofielen op te stellen en de prioritering van dossiers te bepalen op basis van herkomstland, reisroute en verklaringen.

12. AI-verzekeringspremie berekening

Hoog risico
Verzekeraar met AI-risicotaxatie type Lemonade

Een verzekeraar gebruikt AI om op basis van persoonlijke data automatisch de premie te berekenen en te beslissen over acceptatie of afwijzing van polissen.

13. Autonome voertuigen

Hoog risico
Autofabrikant met zelfrijdend systeem type Waymo / Tesla FSD

Een autofabrikant brengt een voertuig op de markt met een AI-systeem dat autonoom kan rijden op de openbare weg, inclusief sturen, remmen en navigatie.

14. AI-recidiverisico inschatting

Hoog risico
Rechtbank met risicotaxatie type COMPAS

Een rechtbank gebruikt een AI-systeem om het recidiverisico van verdachten in te schatten als input voor beslissingen over voorlopige hechtenis, strafmaat of voorwaardelijke invrijheidstelling.

15. Biometrische toegangscontrole bedrijf

Hoog risico
Bedrijf met gezichtsherkenning bij de ingang

Een bedrijf installeert een AI-gezichtsherkenningssysteem bij de ingang om medewerkers te identificeren en toegang te verlenen tot beveiligde zones, als vervanging van toegangspasjes.

16. AI-chatbot voor klantenservice

Beperkt risico
Webshop met chatbot type Zendesk AI / Intercom

Een webshop zet een AI-chatbot in op de website om klanten te helpen met veelgestelde vragen over bestellingen, retourzendingen en productinformatie.

17. AI-gegenereerde nieuwsartikelen

Beperkt risico
Nieuwsmedium met AI-redactie type Associated Press

Een nieuwsorganisatie gebruikt AI om automatisch nieuwsberichten te genereren op basis van databronnen (sportscores, beurskoersen, weersvoorspellingen) en publiceert deze op de website.

18. Deepfake-video voor marketing

Beperkt risico
Marketingbureau met AI-video type Synthesia / HeyGen

Een marketingbureau maakt gepersonaliseerde videoboodschappen met AI-gegenereerde avatars die eruitzien als echte personen, voor reclamecampagnes op social media.

19. AI-vertaalservice

Beperkt risico
Bedrijf met AI-vertaling type DeepL / Google Translate

Een internationaal bedrijf gebruikt AI-vertalingstools om interne documenten, e-mails en klantcommunicatie automatisch te vertalen naar meerdere talen.

20. AI-ondersteuning in juridisch onderzoek

Beperkt risico
Advocatenkantoor met AI-onderzoek type Harvey AI / Luminance

Een advocatenkantoor gebruikt AI om relevante jurisprudentie te doorzoeken, contracten te analyseren en samenvattingen te maken van juridische documenten.

21. Spamfilter voor e-mail

Minimaal risico
E-mailprovider type Gmail / Outlook

Een e-mailprovider gebruikt AI om inkomende e-mails te classificeren als spam of niet-spam en automatisch naar de juiste map te verplaatsen.

22. AI in videogames (NPC-gedrag)

Minimaal risico
Gamestudio type Ubisoft / CD Projekt Red

Een gamestudio gebruikt AI voor het aansturen van non-player characters — vijanden die tactisch reageren, bijpersonages met dynamische dialogen, en procedureel gegenereerde werelden.

23. AI-aanbevelingsengine webshop

Minimaal risico
E-commerce platform type Bol.com / Amazon

Een webshop gebruikt AI om op basis van browsegedrag en aankoophistorie gepersonaliseerde productaanbevelingen te doen: "klanten kochten ook" en "speciaal voor jou geselecteerd".

24. AI-voorraadoptimalisatie warehouse

Minimaal risico
Logistiek bedrijf type Picnic / Jumbo

Een supermarktketen gebruikt AI om de optimale voorraden per filiaal te berekenen op basis van historische verkoopdata, weer, evenementen en seizoenspatronen, om verspilling te minimaliseren.

25. AI-muziekaanbeveling streaming

Minimaal risico
Streamingdienst type Spotify Discover Weekly / Apple Music

Een muziekstreamingdienst gebruikt AI om gepersonaliseerde afspeellijsten samen te stellen op basis van luistergedrag, voorkeuren en de luistergewoonten van vergelijkbare gebruikers.

Hoofdstuk 09

Begrippenlijst

Zoek en ontdek de kernbegrippen uit de AI Act.

AI-systeem
Een op een machine gebaseerd systeem dat met variërende niveaus van autonomie werkt en dat expliciete of impliciete doelstellingen kan afleiden uit input en output genereert zoals voorspellingen, aanbevelingen, of beslissingen.
Aanbieder (Provider)
Een natuurlijke of rechtspersoon die een AI-systeem ontwikkelt of laat ontwikkelen en het op de markt brengt of in gebruik stelt onder eigen naam of merk.
Gebruiksverantwoordelijke
Een natuurlijke of rechtspersoon die een AI-systeem onder eigen verantwoordelijkheid gebruikt, tenzij dat gebruik in het kader van een persoonlijke, niet-beroepsmatige activiteit plaatsvindt.
GPAI-model
General Purpose AI — een AI-model dat getraind is met grote hoeveelheden data, aanzienlijke algemeenheid vertoont, en geschikt is voor een breed scala aan taken.
Hoog-risico AI-systeem
Een AI-systeem dat valt onder bijlage I of III van de AI Act en significante risico's vormt voor gezondheid, veiligheid of grondrechten.
Conformiteitsbeoordeling
Het proces om aan te tonen dat een hoog-risico AI-systeem voldoet aan de vereisten van de AI Act, vóór het op de markt wordt gebracht.
CE-markering
Markering waarmee een aanbieder aangeeft dat een AI-systeem voldoet aan de toepasselijke eisen van de AI Act en andere relevante EU-wetgeving.
Regulatory sandbox
Een gecontroleerd kader dat door een toezichthouder wordt opgezet en waarbinnen aanbieders innovatieve AI-systemen kunnen ontwikkelen en testen onder toezicht.
Post-market monitoring
Alle activiteiten die een aanbieder uitvoert om systematisch ervaringen met AI-systemen op de markt te verzamelen en analyseren.
AI-geletterdheid
Vaardigheden, kennis en begrip waarmee aanbieders, gebruikers en betrokken personen AI-systemen geïnformeerd kunnen inzetten en zich bewust zijn van de kansen en risico's.
Grondrechteneffectbeoordeling
Een beoordeling door gebruiksverantwoordelijken van de mogelijke impact van een hoog-risico AI-systeem op de grondrechten van betrokken personen.
AI Office
Het EU AI Office, onderdeel van de Europese Commissie, verantwoordelijk voor het toezicht op GPAI-modellen en de coördinatie van de handhaving op EU-niveau.
Systeemrisico
Een risico dat specifiek is voor de capaciteiten van GPAI-modellen met een groot bereik, met aanzienlijke impact op de gezondheid, veiligheid, openbare veiligheid, grondrechten of de samenleving als geheel.
Deepfake
Door AI gegenereerd of gemanipuleerd beeld-, audio- of videomateriaal dat een gelijkenis vertoont met bestaande personen, objecten, plaatsen of andere entiteiten, en dat ten onrechte als authentiek kan worden beschouwd.
Biometrische identificatie
De geautomatiseerde herkenning van fysieke, fysiologische of gedragsmatige menselijke kenmerken om de identiteit van een natuurlijke persoon vast te stellen.
Menselijk toezicht
Maatregelen die ervoor zorgen dat een AI-systeem effectief wordt overzien door natuurlijke personen die risico's kunnen identificeren en het systeem kunnen stoppen of ingrijpen.
Markttoezichtautoriteit
De nationale autoriteit die in een EU-lidstaat toezicht houdt op de naleving van de AI Act en bevoegd is om te handhaven, onderzoek te doen en boetes op te leggen.
Aangemelde instantie (Notified Body)
Een onafhankelijke organisatie die door een lidstaat is aangewezen om conformiteitsbeoordelingen voor bepaalde hoog-risico AI-systemen uit te voeren.
Technische documentatie
Het dossier waarin een aanbieder aantoont dat een hoog-risico AI-systeem aan de eisen van de AI Act voldoet, inclusief ontwerp, ontwikkeling, datasets en prestaties.
Data governance
Het geheel van procedures voor het verzamelen, beheren en controleren van trainings-, validatie- en testdata, gericht op kwaliteit, representativiteit en het beperken van bias.
Verboden AI-praktijk
Een AI-toepassing met onaanvaardbaar risico die op grond van artikel 5 van de AI Act sinds 2 februari 2025 niet meer is toegestaan, zoals social scoring door overheden.
Downstream-aanbieder
Een aanbieder die een GPAI-model van een ander integreert in zijn eigen AI-systeem en daardoor zelf verplichtingen onder de AI Act kan krijgen.
Bias (vertekening)
Een systematische vertekening in data of model die kan leiden tot oneerlijke of discriminerende uitkomsten voor bepaalde groepen mensen.
Red teaming
Het bewust testen van een AI-model op kwetsbaarheden en ongewenst gedrag (adversarial testing), verplicht voor GPAI-modellen met systeemrisico.
EU-databank
De openbare EU-databank waarin hoog-risico AI-systemen worden geregistreerd voordat ze op de markt worden gebracht of in gebruik worden genomen.
Hoofdstuk 10

Veelgestelde vragen over de EU AI Act

Antwoorden op de meestgestelde vragen over de AI Act (Verordening (EU) 2024/1689). Klik op een vraag om het antwoord te lezen.

Wat is de EU AI Act?

De EU AI Act (Verordening (EU) 2024/1689) is de eerste uitgebreide AI-wetgeving ter wereld. De verordening stelt geharmoniseerde regels vast voor het ontwikkelen, op de markt brengen en gebruiken van AI-systemen in de Europese Unie. Het doel is tweeledig: betrouwbare en mensgerichte AI bevorderen én tegelijkertijd de gezondheid, veiligheid en grondrechten van burgers beschermen. De wet hanteert een risicogebaseerde aanpak, waarbij strengere regels gelden naarmate een AI-systeem grotere risico's met zich meebrengt.

Voor wie geldt de AI Act?

De AI Act richt zich op verschillende rollen in de AI-waardeketen: aanbieders (developers die AI-systemen ontwikkelen en op de markt brengen), gebruiksverantwoordelijken (deployers die AI-systemen inzetten), importeurs, distributeurs en fabrikanten die AI in hun producten integreren. Vrijwel elke organisatie die AI gebruikt of aanbiedt krijgt er dus mee te maken — van multinationals tot mkb-bedrijven en overheden.

Geldt de AI Act ook voor bedrijven buiten de EU?

Ja. De AI Act heeft een extraterritoriale werking. De verordening geldt ook voor aanbieders en gebruiksverantwoordelijken die buiten de EU zijn gevestigd, zodra hun AI-systeem in de EU op de markt wordt gebracht of de output ervan in de EU wordt gebruikt. Een bedrijf in bijvoorbeeld de Verenigde Staten of het Verenigd Koninkrijk dat AI-diensten aanbiedt aan Europese gebruikers, moet dus voldoen aan de relevante eisen van de AI Act.

Welke risiconiveaus kent de AI Act?

De AI Act onderscheidt vier risiconiveaus:

  • Onaanvaardbaar risico — deze AI-praktijken zijn verboden (bijvoorbeeld social scoring door overheden).
  • Hoog risico — toegestaan, maar onderworpen aan strikte eisen en een conformiteitsbeoordeling.
  • Beperkt risico — geldt voornamelijk transparantieverplichtingen (bijvoorbeeld bij chatbots en deepfakes).
  • Minimaal risico — geen specifieke verplichtingen; het overgrote deel van AI valt hieronder.

Daarnaast gelden er aparte regels voor general-purpose AI (GPAI) modellen. Bekijk de risiconiveaus voor meer detail.

Welke AI-toepassingen zijn verboden?

Sinds 2 februari 2025 zijn AI-systemen met onaanvaardbaar risico verboden. Het gaat onder meer om: manipulatieve technieken die schade veroorzaken, het uitbuiten van kwetsbare groepen, social scoring door overheden, ongerichte scraping van gezichtsbeelden voor herkenningsdatabanken, emotieherkenning op het werk en in het onderwijs, bepaalde vormen van biometrische categorisatie op basis van gevoelige kenmerken, en — met uitzonderingen — real-time biometrische identificatie op afstand in openbare ruimtes door rechtshandhaving.

Wat betekent 'hoog risico' en welke verplichtingen horen daarbij?

Hoog-risico AI-systemen zijn toepassingen die een significant risico vormen voor gezondheid, veiligheid of grondrechten, zoals AI in werving, kredietbeoordeling, onderwijs, kritieke infrastructuur en rechtshandhaving. Voor deze systemen gelden onder meer de volgende verplichtingen: een risicobeheersysteem, data governance en datakwaliteit, technische documentatie, automatische logging, transparantie naar gebruikers, menselijk toezicht, en eisen rond nauwkeurigheid, robuustheid en cyberbeveiliging. Daarnaast zijn een conformiteitsbeoordeling, CE-markering en registratie in de EU-databank vereist. De meeste van deze verplichtingen gelden vanaf 2 augustus 2026.

Wat zijn de transparantieverplichtingen voor chatbots en deepfakes?

AI-systemen met beperkt risico moeten voldoen aan transparantieverplichtingen. Gebruikers moeten weten dat ze met een AI-systeem communiceren in plaats van met een mens (denk aan chatbots). AI-gegenereerde of gemanipuleerde beelden, audio en video — deepfakes — moeten als kunstmatig gegenereerd worden gelabeld. Ook bij emotieherkenning en biometrische categorisatie moeten betrokkenen worden geïnformeerd. Deze verplichtingen gelden vanaf 2 augustus 2026.

Valt ChatGPT of generatieve AI onder de AI Act?

Ja. Grote taalmodellen zoals die achter ChatGPT, Gemini of Claude vallen onder de regels voor general-purpose AI (GPAI). Aanbieders van GPAI-modellen moeten technische documentatie bijhouden, informatie verstrekken aan downstream-aanbieders, het auteursrecht naleven en een samenvatting van de trainingsdata publiceren. Voor zeer krachtige modellen met systeemrisico gelden extra verplichtingen, zoals modelevaluaties, adversarial testing (red teaming), het melden van ernstige incidenten en passende cyberbeveiliging. De GPAI-verplichtingen gelden vanaf 2 augustus 2025.

Wat houdt de AI-geletterdheidsverplichting in?

Sinds 2 februari 2025 moeten organisaties die AI-systemen aanbieden of gebruiken zorgen voor voldoende AI-geletterdheid bij hun personeel en bij anderen die namens hen met AI werken. Dat betekent dat medewerkers voldoende kennis en vaardigheden moeten hebben om AI-systemen verantwoord in te zetten, de mogelijkheden en risico's te begrijpen en de uitkomsten kritisch te kunnen beoordelen. Het vereiste niveau hangt af van de rol, context en de groep mensen op wie de AI wordt toegepast.

Wanneer treedt de AI Act in werking?

De AI Act is op 1 augustus 2024 in werking getreden en wordt gefaseerd toegepast:

  • 2 februari 2025 — verbod op AI met onaanvaardbaar risico en de AI-geletterdheidsplicht.
  • 2 augustus 2025 — verplichtingen voor general-purpose AI (GPAI) en governanceregels.
  • 2 augustus 2026 — het merendeel van de verplichtingen voor hoog-risico AI en transparantieregels.
  • 2 augustus 2027 — verplichtingen voor hoog-risico AI in gereguleerde producten; de verordening is dan volledig van kracht.

Zie de volledige tijdlijn voor alle deadlines.

Hoe hoog zijn de boetes onder de AI Act?

De boetes zijn aanzienlijk en gekoppeld aan de ernst van de overtreding. Voor verboden AI-praktijken kan de boete oplopen tot € 35 miljoen of 7% van de wereldwijde jaaromzet (het hoogste bedrag geldt). Voor andere overtredingen van verplichtingen geldt een maximum van € 15 miljoen of 3%, en voor het verstrekken van onjuiste of misleidende informatie aan toezichthouders € 7,5 miljoen of 1%. Voor mkb-bedrijven en startups gelden proportionele, lagere plafonds.

Wie houdt toezicht op de AI Act?

Het toezicht is verdeeld over twee niveaus. Op EU-niveau coördineert het AI Office (onderdeel van de Europese Commissie) de handhaving en houdt het direct toezicht op GPAI-modellen. Op nationaal niveau wijzen lidstaten markttoezichtautoriteiten aan. In Nederland vervullen onder meer de Autoriteit Persoonsgegevens en de Rijksinspectie Digitale Infrastructuur (RDI) een coördinerende en toezichthoudende rol. Burgers kunnen klachten indienen bij de bevoegde autoriteit.

Wat is het verschil tussen een aanbieder en een gebruiksverantwoordelijke?

Een aanbieder (provider) ontwikkelt een AI-systeem — of laat dat ontwikkelen — en brengt het op de markt of stelt het in gebruik onder eigen naam of merk. Een gebruiksverantwoordelijke (deployer) zet een bestaand AI-systeem in onder eigen verantwoordelijkheid in een professionele context. Beide rollen hebben eigen verplichtingen, en een organisatie kan tegelijk aanbieder én gebruiksverantwoordelijke zijn. Wie een hoog-risico AI-systeem wezenlijk aanpast of onder eigen naam aanbiedt, kan zelf aanbieder worden. Bekijk de verplichtingen per rol.

Is de AI Act hetzelfde als de AVG (GDPR)?

Nee, het zijn twee verschillende verordeningen die elkaar aanvullen. De AVG (GDPR) regelt de bescherming van persoonsgegevens en geldt zodra je persoonsgegevens verwerkt. De AI Act reguleert AI-systemen op basis van het risico dat zij vormen, ongeacht of er persoonsgegevens bij betrokken zijn. In de praktijk gelden beide vaak tegelijk: een hoog-risico AI-systeem dat persoonsgegevens verwerkt, moet zowel aan de AI Act als aan de AVG voldoen.

Hoe bereid ik mijn organisatie voor op de AI Act?

Begin met een inventarisatie van alle AI-systemen die je organisatie ontwikkelt of gebruikt en bepaal per systeem het risiconiveau en je rol. Zorg vervolgens voor AI-geletterdheid bij je personeel, controleer of je geen verboden praktijken toepast, en richt voor hoog-risico systemen de vereiste processen in (risicobeheer, documentatie, logging, menselijk toezicht). Wijs een verantwoordelijke aan voor AI-governance en houd de deadlines in de gaten. Gebruik de risico-check en de compliance-checklist van dit Kompas als startpunt.