Wat is de AI Act?
Een risicogebaseerd regelgevingskader dat AI-innovatie mogelijk maakt en tegelijk grondrechten beschermt.
De verordening
De AI Act (Verordening (EU) 2024/1689) is de eerste uitgebreide wetgeving ter wereld die artificiële intelligentie reguleert. De wet is op 1 augustus 2024 in werking getreden en wordt gefaseerd van kracht.
De EU wil innovatie bevorderen en tegelijk de grondrechten van burgers beschermen. De AI Act zorgt voor een geharmoniseerd kader zodat AI-systemen veilig, transparant en niet-discriminerend zijn.
Voor wie geldt het?
- Aanbieders (developers) van AI-systemen die in de EU op de markt worden gebracht
- Gebruiksverantwoordelijken (deployers) die AI-systemen inzetten in de EU
- Importeurs en distributeurs van AI-systemen
- Fabrikanten die AI-systemen in hun producten integreren
- Ook bedrijven buiten de EU als hun AI-systeem in de EU wordt gebruikt
Kernprincipes
Risicogebaseerde aanpak
Strengere regels voor hogere risico's. Het overgrote deel van AI-systemen valt onder minimaal risico en heeft geen verplichtingen.
Bescherming van grondrechten
Privacy, non-discriminatie en transparantie staan centraal. Burgers hebben recht op uitleg bij AI-beslissingen.
Innovatievriendelijk
Regulatory sandboxes voor experimenten. KMO's en startups krijgen proportionele regels en ondersteuning.
Extraterritoriale werking
De wet geldt ook voor organisaties buiten de EU wanneer hun AI-systemen worden gebruikt door personen in de EU.
Waarom is de EU AI Act ingevoerd?
Artificiële intelligentie raakt inmiddels vrijwel elke sector: van zorg en onderwijs tot werving, kredietverlening en rechtspraak. Tegelijk brengt AI risico's met zich mee, zoals discriminatie door bevooroordeelde trainingsdata, ondoorzichtige besluitvorming en aantasting van privacy. Vóór de AI Act bestond er geen samenhangend Europees kader dat deze risico's adresseerde. Het gevolg was rechtsonzekerheid voor bedrijven en onvoldoende bescherming voor burgers.
Met de EU AI Act (Verordening (EU) 2024/1689) kiest de Europese Unie voor een risicogebaseerde benadering: hoe groter het potentiële risico voor gezondheid, veiligheid of grondrechten, hoe strenger de regels. Zo blijft er ruimte voor innovatie bij toepassingen met een laag risico, terwijl AI-systemen met een grote impact aan strikte eisen moeten voldoen. De verordening is rechtstreeks van toepassing in alle EU-lidstaten, waaronder Nederland, en hoeft niet eerst in nationale wetgeving te worden omgezet.
Wat regelt de AI Act precies?
- Classificatie van AI-systemen in vier risiconiveaus, plus aparte regels voor general-purpose AI (GPAI)
- Verboden AI-praktijken die onaanvaardbare risico's vormen voor grondrechten
- Verplichtingen voor hoog-risico AI, zoals risicobeheer, datakwaliteit, documentatie, logging en menselijk toezicht
- Transparantieregels voor chatbots, deepfakes en AI-gegenereerde content
- Governance en handhaving via het Europese AI Office en nationale markttoezichtautoriteiten
- Boetes tot € 35 miljoen of 7% van de wereldwijde jaaromzet
Zo gebruik je het AI Act Kompas
Dit AI Act Kompas vertaalt de juridische tekst van de verordening naar begrijpelijke, praktische informatie voor Nederlandse organisaties. Doorloop de onderwerpen in volgorde of spring direct naar wat voor jou relevant is:
- Bepaal met de risico-check indicatief in welk risiconiveau jouw AI-systeem valt
- Bekijk per rol welke verplichtingen gelden
- Plan je naleving met de interactieve compliance-checklist
- Leer van 25 praktijkvoorbeelden en de begrippenlijst
Let op: dit Kompas is een informatieve gids en vormt geen juridisch advies.
Verdieping: artikelen over de AI Act
Naast dit Kompas publiceren we verdiepende artikelen over specifieke onderwerpen: van verboden AI-praktijken en GPAI-modellen tot een stappenplan voor het MKB.
De Risicopiramide
De AI Act classificeert AI-systemen in vier risicocategorieën. Klik op een niveau voor details.
Deze AI-systemen zijn volledig verboden:
- Manipulatieve technieken die schade veroorzaken
- Exploitatie van kwetsbare groepen (leeftijd, handicap)
- Social scoring door overheden
- Real-time biometrische identificatie op afstand in openbare ruimtes door rechtshandhaving (met uitzonderingen)
- Biometrische categorisatie op basis van gevoelige kenmerken
- Scrapen van gezichtsbeelden voor gezichtsherkenningsdatabanken
- Emotieherkenning op de werkplek en in het onderwijs
- Predictive policing op basis van profilering
Van kracht sinds: 2 februari 2025
AI-systemen in kritieke sectoren:
- Biometrie & identificatie
- Kritieke infrastructuur (water, gas, elektriciteit, verkeer)
- Onderwijs & beroepsopleiding (toelating, beoordeling)
- Werkgelegenheid (werving, evaluatie, ontslag)
- Essentiële diensten (kredietbeoordeling, verzekeringen)
- Rechtshandhaving (bewijsbeoordeling, recidiverisico)
- Migratie & grenscontrole (asielaanvragen, risicoanalyse)
- Rechtsbedeling (juridisch onderzoek, feiten toepassen op recht)
Verplichtingen: Risicobeheersysteem, datakwaliteit, technische documentatie, logging, transparantie, menselijk toezicht, nauwkeurigheid & robuustheid, cybersecurity.
Van kracht: 2 augustus 2026
AI-systemen met transparantieverplichtingen:
- Chatbots — gebruikers moeten weten dat ze met AI communiceren
- Deepfakes — moeten gelabeld worden als AI-gegenereerd
- Emotieherkenning — gebruikers moeten worden geïnformeerd
- AI-gegenereerde tekst — moet als zodanig worden aangemerkt wanneer gepubliceerd over publieke aangelegenheden
Van kracht: 2 augustus 2026
Het overgrote deel van AI-systemen valt in deze categorie:
- Spamfilters
- AI in videogames
- Inventarisbeheersystemen
- Vertaaldiensten
- Aanbevelingsalgoritmen (niet-hoog-risico)
Geen verplichtingen uit de AI Act, maar vrijwillige gedragscodes worden aangemoedigd.
General Purpose AI (GPAI)
AI-modellen voor algemene doeleinden (zoals grote taalmodellen) hebben aparte regels:
- Technische documentatie en informatie aan downstream-aanbieders
- Naleving van het auteursrecht
- Publiceren van een samenvatting van de trainingsdata
- Systeemrisico-modellen (zeer krachtige modellen): aanvullende verplichtingen zoals modelevaluatie, adversarial testing, ernstige incidenten melden, cyberbeveiliging
Risico-check
Beantwoord zeven vragen om een indicatief risiconiveau te bepalen voor jouw AI-systeem.
Implementatietijdlijn
De AI Act wordt gefaseerd ingevoerd. De rode stip markeert de huidige fase.
Verplichtingen per rol
Klik op een rol om de specifieke verplichtingen te bekijken.
- Risicobeheersysteem opzetten en onderhouden
- Data governance en datakwaliteit waarborgen
- Technische documentatie opstellen
- Automatische logging inbouwen
- Transparantie-informatie verstrekken aan gebruikers
- Menselijk toezicht mogelijk maken
- Nauwkeurigheid, robuustheid en cybersecurity garanderen
- Conformiteitsbeoordeling uitvoeren vóór marktintroductie
- CE-markering aanbrengen
- EU-databank registratie
- Kwaliteitsmanagementsysteem implementeren
- Post-market monitoring
- Ernstige incidenten melden
- AI-systeem gebruiken conform de gebruiksaanwijzing
- Menselijk toezicht toewijzen aan bevoegde personen
- Inputdata relevant en representatief houden
- Werking van het AI-systeem monitoren
- Logs bewaren (minimaal 6 maanden)
- Werknemers en hun vertegenwoordigers informeren over AI-gebruik
- Grondrechteneffectbeoordeling uitvoeren (voor bepaalde organisaties)
- Betrokken personen informeren over geautomatiseerde besluitvorming
- Samenwerken met toezichthouders
- Technische documentatie opstellen en bijhouden
- Informatie en documentatie verstrekken aan downstream-aanbieders
- Beleid invoeren om het auteursrecht na te leven
- Samenvatting van trainingsdata publiceren
Extra voor GPAI met systeemrisico
- Modelevaluaties uitvoeren
- Adversarial testing (red teaming)
- Systeemrisico's beoordelen en beperken
- Ernstige incidenten bijhouden en rapporteren
- Adequate cyberbeveiliging
Sinds 2 februari 2025 moeten alle organisaties die AI-systemen aanbieden of gebruiken zorgen voor voldoende AI-geletterdheid van hun personeel:
- Trainingen en bewustmaking over AI-systemen
- Kennis van technische aspecten en beperkingen
- Begrip van de juridische en ethische context
- Aangepast aan het kennisniveau en de rol van het personeel
Sancties en boetes
De AI Act voorziet in aanzienlijke boetes bij niet-naleving.
KMO's en startups
Voor kleine en middelgrote ondernemingen en startups gelden proportionele boeteplafonds, zodat de sancties niet onevenredig uitvallen. De lagere drempel (percentage of vast bedrag) is van toepassing.
Wie handhaaft?
- Nationaal: Markttoezichtautoriteiten per lidstaat
- EU-niveau: Het AI Office (Europese Commissie)
- Klachtrecht: Burgers kunnen klachten indienen
- Recht op uitleg: Bij hoog-risico AI-beslissingen
Compliance Checklist
Volg de voortgang van jouw organisatie. Je voortgang wordt lokaal opgeslagen in je browser.
Stap 1 — Inventarisatie
Stap 2 — AI-geletterdheid (deadline: 2 feb 2025)
Stap 3 — Verboden praktijken controleren
Stap 4 — Hoog-risico compliance (deadline: 2 aug 2026)
Stap 5 — Governance
25 Praktijk Use Cases
Echte AI-toepassingen beoordeeld onder de AI Act. Klik op "Bekijk feedback" voor een juridische analyse.
1. Social scoring van burgers
OnaanvaardbaarEen gemeente wil een puntensysteem invoeren dat burgers beoordeelt op basis van hun sociale gedrag — afvalscheiding, buurtparticipatie, betalingsgedrag — om voorrang te geven bij diensten.
2. Real-time gezichtsherkenning op straat
OnaanvaardbaarEen politiekorps wil real-time biometrische identificatie toepassen op camera's in het stadscentrum om gezochte personen automatisch te herkennen in de menigte.
3. Emotieherkenning op de werkplek
OnaanvaardbaarEen callcenter wil AI inzetten die via stemanalyse de emoties van medewerkers monitort om "stressniveaus" te meten en productiviteitsscores te koppelen aan de emotionele staat van werknemers.
4. Manipulatieve AI gericht op kinderen
OnaanvaardbaarEen speelgoedbedrijf ontwikkelt een AI-aangedreven interactieve pop die via gepersonaliseerde gesprekken kinderen subtiel aanstuurt om extra accessoires te willen kopen, door in te spelen op emotionele gehechtheid.
5. AI-screening van sollicitanten
Hoog risicoEen groot bedrijf gebruikt AI om cv's te screenen, kandidaten te ranken en automatisch de eerste selectieronde uit te voeren op basis van patroonherkenning in eerdere succesvolle aanwervingen.
6. Kredietscoring door een bank
Hoog risicoEen bank gebruikt een AI-model om de kredietwaardigheid van consumenten te beoordelen en automatisch te beslissen over het toekennen of weigeren van leningen en de rentevoet.
7. AI-gestuurde examenbeoordeling
Hoog risicoEen universiteit gebruikt AI om open vragen in tentamens automatisch te beoordelen en cijfers toe te kennen, inclusief beslissingen over slagen/zakken.
8. Predictive policing
Hoog risicoEen politiekorps gebruikt AI om te voorspellen in welke buurten de kans op criminaliteit het grootst is, en stuurt hierop politie-inzet aan. Het systeem voorspelt hotspots, geen individuen.
9. AI voor medische beelddiagnostiek
Hoog risicoEen ziekenhuis zet AI in om röntgenfoto's en CT-scans te analyseren en tumoren of afwijkingen te detecteren, als ondersteuning voor radiologen bij hun diagnose.
10. Autonome besturing energienetwerk
Hoog risicoEen energienetbeheerder gebruikt AI om in real-time de elektriciteitsbelasting te voorspellen en automatisch het netwerk te balanceren, inclusief het afschakelen van segmenten bij overbelasting.
11. AI-beoordeling asielaanvragen
Hoog risicoEen immigratiedienst gebruikt AI om asielaanvragen te pre-screenen, risicoprofielen op te stellen en de prioritering van dossiers te bepalen op basis van herkomstland, reisroute en verklaringen.
12. AI-verzekeringspremie berekening
Hoog risicoEen verzekeraar gebruikt AI om op basis van persoonlijke data automatisch de premie te berekenen en te beslissen over acceptatie of afwijzing van polissen.
13. Autonome voertuigen
Hoog risicoEen autofabrikant brengt een voertuig op de markt met een AI-systeem dat autonoom kan rijden op de openbare weg, inclusief sturen, remmen en navigatie.
14. AI-recidiverisico inschatting
Hoog risicoEen rechtbank gebruikt een AI-systeem om het recidiverisico van verdachten in te schatten als input voor beslissingen over voorlopige hechtenis, strafmaat of voorwaardelijke invrijheidstelling.
15. Biometrische toegangscontrole bedrijf
Hoog risicoEen bedrijf installeert een AI-gezichtsherkenningssysteem bij de ingang om medewerkers te identificeren en toegang te verlenen tot beveiligde zones, als vervanging van toegangspasjes.
16. AI-chatbot voor klantenservice
Beperkt risicoEen webshop zet een AI-chatbot in op de website om klanten te helpen met veelgestelde vragen over bestellingen, retourzendingen en productinformatie.
17. AI-gegenereerde nieuwsartikelen
Beperkt risicoEen nieuwsorganisatie gebruikt AI om automatisch nieuwsberichten te genereren op basis van databronnen (sportscores, beurskoersen, weersvoorspellingen) en publiceert deze op de website.
18. Deepfake-video voor marketing
Beperkt risicoEen marketingbureau maakt gepersonaliseerde videoboodschappen met AI-gegenereerde avatars die eruitzien als echte personen, voor reclamecampagnes op social media.
19. AI-vertaalservice
Beperkt risicoEen internationaal bedrijf gebruikt AI-vertalingstools om interne documenten, e-mails en klantcommunicatie automatisch te vertalen naar meerdere talen.
20. AI-ondersteuning in juridisch onderzoek
Beperkt risicoEen advocatenkantoor gebruikt AI om relevante jurisprudentie te doorzoeken, contracten te analyseren en samenvattingen te maken van juridische documenten.
21. Spamfilter voor e-mail
Minimaal risicoEen e-mailprovider gebruikt AI om inkomende e-mails te classificeren als spam of niet-spam en automatisch naar de juiste map te verplaatsen.
22. AI in videogames (NPC-gedrag)
Minimaal risicoEen gamestudio gebruikt AI voor het aansturen van non-player characters — vijanden die tactisch reageren, bijpersonages met dynamische dialogen, en procedureel gegenereerde werelden.
23. AI-aanbevelingsengine webshop
Minimaal risicoEen webshop gebruikt AI om op basis van browsegedrag en aankoophistorie gepersonaliseerde productaanbevelingen te doen: "klanten kochten ook" en "speciaal voor jou geselecteerd".
24. AI-voorraadoptimalisatie warehouse
Minimaal risicoEen supermarktketen gebruikt AI om de optimale voorraden per filiaal te berekenen op basis van historische verkoopdata, weer, evenementen en seizoenspatronen, om verspilling te minimaliseren.
25. AI-muziekaanbeveling streaming
Minimaal risicoEen muziekstreamingdienst gebruikt AI om gepersonaliseerde afspeellijsten samen te stellen op basis van luistergedrag, voorkeuren en de luistergewoonten van vergelijkbare gebruikers.
Begrippenlijst
Zoek en ontdek de kernbegrippen uit de AI Act.
- AI-systeem
- Een op een machine gebaseerd systeem dat met variërende niveaus van autonomie werkt en dat expliciete of impliciete doelstellingen kan afleiden uit input en output genereert zoals voorspellingen, aanbevelingen, of beslissingen.
- Aanbieder (Provider)
- Een natuurlijke of rechtspersoon die een AI-systeem ontwikkelt of laat ontwikkelen en het op de markt brengt of in gebruik stelt onder eigen naam of merk.
- Gebruiksverantwoordelijke
- Een natuurlijke of rechtspersoon die een AI-systeem onder eigen verantwoordelijkheid gebruikt, tenzij dat gebruik in het kader van een persoonlijke, niet-beroepsmatige activiteit plaatsvindt.
- GPAI-model
- General Purpose AI — een AI-model dat getraind is met grote hoeveelheden data, aanzienlijke algemeenheid vertoont, en geschikt is voor een breed scala aan taken.
- Hoog-risico AI-systeem
- Een AI-systeem dat valt onder bijlage I of III van de AI Act en significante risico's vormt voor gezondheid, veiligheid of grondrechten.
- Conformiteitsbeoordeling
- Het proces om aan te tonen dat een hoog-risico AI-systeem voldoet aan de vereisten van de AI Act, vóór het op de markt wordt gebracht.
- CE-markering
- Markering waarmee een aanbieder aangeeft dat een AI-systeem voldoet aan de toepasselijke eisen van de AI Act en andere relevante EU-wetgeving.
- Regulatory sandbox
- Een gecontroleerd kader dat door een toezichthouder wordt opgezet en waarbinnen aanbieders innovatieve AI-systemen kunnen ontwikkelen en testen onder toezicht.
- Post-market monitoring
- Alle activiteiten die een aanbieder uitvoert om systematisch ervaringen met AI-systemen op de markt te verzamelen en analyseren.
- AI-geletterdheid
- Vaardigheden, kennis en begrip waarmee aanbieders, gebruikers en betrokken personen AI-systemen geïnformeerd kunnen inzetten en zich bewust zijn van de kansen en risico's.
- Grondrechteneffectbeoordeling
- Een beoordeling door gebruiksverantwoordelijken van de mogelijke impact van een hoog-risico AI-systeem op de grondrechten van betrokken personen.
- AI Office
- Het EU AI Office, onderdeel van de Europese Commissie, verantwoordelijk voor het toezicht op GPAI-modellen en de coördinatie van de handhaving op EU-niveau.
- Systeemrisico
- Een risico dat specifiek is voor de capaciteiten van GPAI-modellen met een groot bereik, met aanzienlijke impact op de gezondheid, veiligheid, openbare veiligheid, grondrechten of de samenleving als geheel.
- Deepfake
- Door AI gegenereerd of gemanipuleerd beeld-, audio- of videomateriaal dat een gelijkenis vertoont met bestaande personen, objecten, plaatsen of andere entiteiten, en dat ten onrechte als authentiek kan worden beschouwd.
- Biometrische identificatie
- De geautomatiseerde herkenning van fysieke, fysiologische of gedragsmatige menselijke kenmerken om de identiteit van een natuurlijke persoon vast te stellen.
- Menselijk toezicht
- Maatregelen die ervoor zorgen dat een AI-systeem effectief wordt overzien door natuurlijke personen die risico's kunnen identificeren en het systeem kunnen stoppen of ingrijpen.
- Markttoezichtautoriteit
- De nationale autoriteit die in een EU-lidstaat toezicht houdt op de naleving van de AI Act en bevoegd is om te handhaven, onderzoek te doen en boetes op te leggen.
- Aangemelde instantie (Notified Body)
- Een onafhankelijke organisatie die door een lidstaat is aangewezen om conformiteitsbeoordelingen voor bepaalde hoog-risico AI-systemen uit te voeren.
- Technische documentatie
- Het dossier waarin een aanbieder aantoont dat een hoog-risico AI-systeem aan de eisen van de AI Act voldoet, inclusief ontwerp, ontwikkeling, datasets en prestaties.
- Data governance
- Het geheel van procedures voor het verzamelen, beheren en controleren van trainings-, validatie- en testdata, gericht op kwaliteit, representativiteit en het beperken van bias.
- Verboden AI-praktijk
- Een AI-toepassing met onaanvaardbaar risico die op grond van artikel 5 van de AI Act sinds 2 februari 2025 niet meer is toegestaan, zoals social scoring door overheden.
- Downstream-aanbieder
- Een aanbieder die een GPAI-model van een ander integreert in zijn eigen AI-systeem en daardoor zelf verplichtingen onder de AI Act kan krijgen.
- Bias (vertekening)
- Een systematische vertekening in data of model die kan leiden tot oneerlijke of discriminerende uitkomsten voor bepaalde groepen mensen.
- Red teaming
- Het bewust testen van een AI-model op kwetsbaarheden en ongewenst gedrag (adversarial testing), verplicht voor GPAI-modellen met systeemrisico.
- EU-databank
- De openbare EU-databank waarin hoog-risico AI-systemen worden geregistreerd voordat ze op de markt worden gebracht of in gebruik worden genomen.
Veelgestelde vragen over de EU AI Act
Antwoorden op de meestgestelde vragen over de AI Act (Verordening (EU) 2024/1689). Klik op een vraag om het antwoord te lezen.
De EU AI Act (Verordening (EU) 2024/1689) is de eerste uitgebreide AI-wetgeving ter wereld. De verordening stelt geharmoniseerde regels vast voor het ontwikkelen, op de markt brengen en gebruiken van AI-systemen in de Europese Unie. Het doel is tweeledig: betrouwbare en mensgerichte AI bevorderen én tegelijkertijd de gezondheid, veiligheid en grondrechten van burgers beschermen. De wet hanteert een risicogebaseerde aanpak, waarbij strengere regels gelden naarmate een AI-systeem grotere risico's met zich meebrengt.
De AI Act richt zich op verschillende rollen in de AI-waardeketen: aanbieders (developers die AI-systemen ontwikkelen en op de markt brengen), gebruiksverantwoordelijken (deployers die AI-systemen inzetten), importeurs, distributeurs en fabrikanten die AI in hun producten integreren. Vrijwel elke organisatie die AI gebruikt of aanbiedt krijgt er dus mee te maken — van multinationals tot mkb-bedrijven en overheden.
Ja. De AI Act heeft een extraterritoriale werking. De verordening geldt ook voor aanbieders en gebruiksverantwoordelijken die buiten de EU zijn gevestigd, zodra hun AI-systeem in de EU op de markt wordt gebracht of de output ervan in de EU wordt gebruikt. Een bedrijf in bijvoorbeeld de Verenigde Staten of het Verenigd Koninkrijk dat AI-diensten aanbiedt aan Europese gebruikers, moet dus voldoen aan de relevante eisen van de AI Act.
De AI Act onderscheidt vier risiconiveaus:
- Onaanvaardbaar risico — deze AI-praktijken zijn verboden (bijvoorbeeld social scoring door overheden).
- Hoog risico — toegestaan, maar onderworpen aan strikte eisen en een conformiteitsbeoordeling.
- Beperkt risico — geldt voornamelijk transparantieverplichtingen (bijvoorbeeld bij chatbots en deepfakes).
- Minimaal risico — geen specifieke verplichtingen; het overgrote deel van AI valt hieronder.
Daarnaast gelden er aparte regels voor general-purpose AI (GPAI) modellen. Bekijk de risiconiveaus voor meer detail.
Sinds 2 februari 2025 zijn AI-systemen met onaanvaardbaar risico verboden. Het gaat onder meer om: manipulatieve technieken die schade veroorzaken, het uitbuiten van kwetsbare groepen, social scoring door overheden, ongerichte scraping van gezichtsbeelden voor herkenningsdatabanken, emotieherkenning op het werk en in het onderwijs, bepaalde vormen van biometrische categorisatie op basis van gevoelige kenmerken, en — met uitzonderingen — real-time biometrische identificatie op afstand in openbare ruimtes door rechtshandhaving.
Hoog-risico AI-systemen zijn toepassingen die een significant risico vormen voor gezondheid, veiligheid of grondrechten, zoals AI in werving, kredietbeoordeling, onderwijs, kritieke infrastructuur en rechtshandhaving. Voor deze systemen gelden onder meer de volgende verplichtingen: een risicobeheersysteem, data governance en datakwaliteit, technische documentatie, automatische logging, transparantie naar gebruikers, menselijk toezicht, en eisen rond nauwkeurigheid, robuustheid en cyberbeveiliging. Daarnaast zijn een conformiteitsbeoordeling, CE-markering en registratie in de EU-databank vereist. De meeste van deze verplichtingen gelden vanaf 2 augustus 2026.
AI-systemen met beperkt risico moeten voldoen aan transparantieverplichtingen. Gebruikers moeten weten dat ze met een AI-systeem communiceren in plaats van met een mens (denk aan chatbots). AI-gegenereerde of gemanipuleerde beelden, audio en video — deepfakes — moeten als kunstmatig gegenereerd worden gelabeld. Ook bij emotieherkenning en biometrische categorisatie moeten betrokkenen worden geïnformeerd. Deze verplichtingen gelden vanaf 2 augustus 2026.
Ja. Grote taalmodellen zoals die achter ChatGPT, Gemini of Claude vallen onder de regels voor general-purpose AI (GPAI). Aanbieders van GPAI-modellen moeten technische documentatie bijhouden, informatie verstrekken aan downstream-aanbieders, het auteursrecht naleven en een samenvatting van de trainingsdata publiceren. Voor zeer krachtige modellen met systeemrisico gelden extra verplichtingen, zoals modelevaluaties, adversarial testing (red teaming), het melden van ernstige incidenten en passende cyberbeveiliging. De GPAI-verplichtingen gelden vanaf 2 augustus 2025.
Sinds 2 februari 2025 moeten organisaties die AI-systemen aanbieden of gebruiken zorgen voor voldoende AI-geletterdheid bij hun personeel en bij anderen die namens hen met AI werken. Dat betekent dat medewerkers voldoende kennis en vaardigheden moeten hebben om AI-systemen verantwoord in te zetten, de mogelijkheden en risico's te begrijpen en de uitkomsten kritisch te kunnen beoordelen. Het vereiste niveau hangt af van de rol, context en de groep mensen op wie de AI wordt toegepast.
De AI Act is op 1 augustus 2024 in werking getreden en wordt gefaseerd toegepast:
- 2 februari 2025 — verbod op AI met onaanvaardbaar risico en de AI-geletterdheidsplicht.
- 2 augustus 2025 — verplichtingen voor general-purpose AI (GPAI) en governanceregels.
- 2 augustus 2026 — het merendeel van de verplichtingen voor hoog-risico AI en transparantieregels.
- 2 augustus 2027 — verplichtingen voor hoog-risico AI in gereguleerde producten; de verordening is dan volledig van kracht.
Zie de volledige tijdlijn voor alle deadlines.
De boetes zijn aanzienlijk en gekoppeld aan de ernst van de overtreding. Voor verboden AI-praktijken kan de boete oplopen tot € 35 miljoen of 7% van de wereldwijde jaaromzet (het hoogste bedrag geldt). Voor andere overtredingen van verplichtingen geldt een maximum van € 15 miljoen of 3%, en voor het verstrekken van onjuiste of misleidende informatie aan toezichthouders € 7,5 miljoen of 1%. Voor mkb-bedrijven en startups gelden proportionele, lagere plafonds.
Het toezicht is verdeeld over twee niveaus. Op EU-niveau coördineert het AI Office (onderdeel van de Europese Commissie) de handhaving en houdt het direct toezicht op GPAI-modellen. Op nationaal niveau wijzen lidstaten markttoezichtautoriteiten aan. In Nederland vervullen onder meer de Autoriteit Persoonsgegevens en de Rijksinspectie Digitale Infrastructuur (RDI) een coördinerende en toezichthoudende rol. Burgers kunnen klachten indienen bij de bevoegde autoriteit.
Een aanbieder (provider) ontwikkelt een AI-systeem — of laat dat ontwikkelen — en brengt het op de markt of stelt het in gebruik onder eigen naam of merk. Een gebruiksverantwoordelijke (deployer) zet een bestaand AI-systeem in onder eigen verantwoordelijkheid in een professionele context. Beide rollen hebben eigen verplichtingen, en een organisatie kan tegelijk aanbieder én gebruiksverantwoordelijke zijn. Wie een hoog-risico AI-systeem wezenlijk aanpast of onder eigen naam aanbiedt, kan zelf aanbieder worden. Bekijk de verplichtingen per rol.
Nee, het zijn twee verschillende verordeningen die elkaar aanvullen. De AVG (GDPR) regelt de bescherming van persoonsgegevens en geldt zodra je persoonsgegevens verwerkt. De AI Act reguleert AI-systemen op basis van het risico dat zij vormen, ongeacht of er persoonsgegevens bij betrokken zijn. In de praktijk gelden beide vaak tegelijk: een hoog-risico AI-systeem dat persoonsgegevens verwerkt, moet zowel aan de AI Act als aan de AVG voldoen.
Begin met een inventarisatie van alle AI-systemen die je organisatie ontwikkelt of gebruikt en bepaal per systeem het risiconiveau en je rol. Zorg vervolgens voor AI-geletterdheid bij je personeel, controleer of je geen verboden praktijken toepast, en richt voor hoog-risico systemen de vereiste processen in (risicobeheer, documentatie, logging, menselijk toezicht). Wijs een verantwoordelijke aan voor AI-governance en houd de deadlines in de gaten. Gebruik de risico-check en de compliance-checklist van dit Kompas als startpunt.