Zet uw organisatie ChatGPT, Copilot of AI in bestaande software in, dan valt u vrijwel zeker als gebruiksverantwoordelijke onder de Europese AI-verordening (Artikel 2 lid 1, onder b). De vraag is dan welke plichten u heeft, vanaf wanneer ze gelden en wie er in Nederland toezicht op gaat houden.
De EU AI Act is de korte naam voor Verordening (EU) 2024/1689, vastgesteld op 13 juni 2024 en gepubliceerd in het Publicatieblad op 12 juli 2024. Sinds 27 juli 2026 geldt de tekst zoals gewijzigd door Verordening (EU) 2026/1744. De wet is op 1 augustus 2024 in werking getreden en wordt gefaseerd toegepast tot en met 2027 (en deels 2028). Zoekt u de Nederlandse tekst zelf, lees dan de AI-verordening per hoofdstuk en artikel.
De kern van de wet is een risicogebaseerde aanpak. Hoe hoger het risico dat een AI-systeem oplevert voor gezondheid, veiligheid of grondrechten, hoe strenger de verplichtingen die eraan gesteld worden. Dat principe vertaalt zich in vier risicocategorieën:
De wet onderscheidt twee hoofdrollen. U kunt ze beide tegelijk vervullen:
U ontwikkelt of laat een AI-systeem ontwikkelen en brengt het onder uw naam op de markt of stelt het in gebruik. Is het systeem hoog-risico, dan liggen hier de zwaarste verplichtingen: conformiteitsbeoordeling, technische documentatie, kwaliteitsbeheer en monitoring na het in de handel brengen (Artikel 16 en 72).
U gebruikt een AI-systeem in uw bedrijfsvoering. Bij hoog-risico AI bent u verantwoordelijk voor menselijk toezicht, monitoring, het melden van incidenten aan de aanbieder en het informeren van betrokkenen (Artikel 26 lid 2, 5, 7 en 11). Los van het risiconiveau neemt u maatregelen die de AI-geletterdheid ondersteunen van uw personeel en van anderen die namens u AI-systemen gebruiken (Artikel 4 lid 1).
Twijfelt u welke rol op uw situatie van toepassing is? Doe de gratis AI Act rol-check: zes vragen bepalen uw rol per AI-toepassing.
Twee dingen worden vaak door elkaar gehaald. U bent aanbieder zodra u een AI-systeem ontwikkelt of laat ontwikkelen en het onder uw eigen naam of merk op de markt brengt of in gebruik stelt (Artikel 3, punt 3). Dat staat los van het risiconiveau en geldt ook als u het gratis aanbiedt of alleen intern gebruikt. Bouwt u een dienst bovenop een bestaand AI-model van een ander, dan bent u aanbieder van uw eigen systeem; de verplichtingen voor het onderliggende model blijven bij de modelaanbieder.
Daarnaast kan een gebruiksverantwoordelijke alsnog aanbieder worden via Artikel 25. Die route geldt uitsluitend voor hoog-risico systemen: u zet uw naam of merk op zo'n systeem, u wijzigt het substantieel terwijl het hoog-risico blijft, of u past het beoogde doel zo aan dat een systeem daardoor hoog-risico wordt.
De EU AI Act kent een reeks harde deadlines. Het Digital Omnibus-pakket (COM(2025) 836) is definitief aangenomen: het Europees Parlement stemde op 16 juni 2026 in en de Raad gaf op 29 juni 2026 zijn definitieve goedkeuring. De tekst verscheen op 24 juli 2026 in het Publicatieblad als Verordening (EU) 2026/1744 en trad op 27 juli 2026 in werking. De gewijzigde deadlines zijn geldend recht. Hoog-risico Bijlage III verschuift van 2 augustus 2026 naar 2 december 2027 en Bijlage I van 2 augustus 2027 naar 2 augustus 2028. De transparantieplichten van Artikel 50 lid 1, 3 en 4 (onder meer de chatbot-melding en de bekendmaking van deepfakes) blijven staan op 2 augustus 2026; alleen de machine-leesbare markering van synthetische content (Artikel 50 lid 2) krijgt voor generatieve AI die al vóór 2 augustus 2026 op de markt was een overgangsregeling tot 2 december 2026. Daarnaast gelden vanaf 2 december 2026 twee nieuwe verboden in Artikel 5, lid 1, onder b bis en b ter. Ze raken AI die zonder uitdrukkelijke toestemming intieme beelden van een identificeerbaar persoon maakt of bewerkt, plus AI die kindermisbruikmateriaal genereert of bewerkt.
| Verplichting | Bron | Deadline |
|---|---|---|
| AI-geletterdheid | Artikel 4 | 2 februari 2025 |
| Verboden AI-praktijken | Artikel 5 | 2 februari 2025 |
| GPAI-verplichtingen | Artikelen 51-56 | 2 augustus 2025 |
| Transparantie chatbots, deepfakes en AI-markering | Artikel 50 | 2 augustus 2026 |
| Verbod nudifiers en AI-CSAM | Artikel 5 | 2 december 2026 |
| Hoog-risico AI (Bijlage III) | Bijlage III | 2 december 2027 |
| Hoog-risico AI in producten | Bijlage I | 2 augustus 2028 |
De volledige tijdlijn, met per datum de verplichtingen die ingaan, staat in AI Act-deadlines en ingangsdata.
De boetes onder de EU AI Act zijn fors en staan in Artikel 99. Een AI Act-boete kan naast een AVG-boete komen. Bij de hoogte weegt de toezichthouder mee welke boetes voor hetzelfde handelen al op grond van ander recht zijn opgelegd (Artikel 99 lid 7, onder c).
€35 mlnof 7%
Bij overtreding van het verbod op onaanvaardbare AI (Artikel 5).
€15 mlnof 3%
Bij overtreding van de plichten die lid 4 opsomt, zoals die van aanbieders (Art. 16), gebruiksverantwoordelijken (Art. 26) en de transparantieplichten van Artikel 50.
€7,5 mlnof 1%
Voor het verstrekken van onjuiste, onvolledige of misleidende informatie aan aangemelde instanties of toezichthouders die erom vragen.
Voor MKB-bedrijven en start-ups geldt het laagste van het bedrag en het percentage (Artikel 99 lid 6). Wie in Nederland die boetes oplegt, ligt nog niet in de wet vast. Lees meer over de Nederlandse toezichthouders of bekijk het kennisbank-artikel over boetes bij overtreding.
Sommige verplichtingen gelden al sinds februari 2025. De volgende vijf acties zijn voor vrijwel elke organisatie relevant.
AI-inventaris. Aanbevolen Breng in kaart welke AI-systemen u gebruikt of ontwikkelt, inclusief AI-functies in bestaande software. Onze gratis 5-minuten risicoscan levert dit overzicht plus eerste classificatie.
Risicoclassificatie. Aanbevolen Bepaal per AI-systeem of het verboden, hoog-risico, beperkt of minimaal is. Dit bepaalt welke verplichtingen op u rusten. Zie AI-risicoanalyse.
AI-geletterdheid. Al verplicht (Art. 4) Sinds 2 februari 2025 neemt u maatregelen die de AI-geletterdheid ondersteunen van uw personeel en van andere personen die namens u AI-systemen bedienen en gebruiken. U houdt daarbij rekening met hun kennis, ervaring en opleiding, de gebruikscontext en de mensen op wie de systemen worden toegepast (Artikel 4 lid 1). Een bepaald kennisniveau per persoon hoeft u niet te garanderen. Zie AI-geletterdheid.
AI-beleid en -governance. Aanbevolen Een intern AI-beleid maakt duidelijk wat is toegestaan, wie verantwoordelijk is en hoe incidenten worden gemeld. Zie AI-beleid opstellen.
Documentatie en logs. Verplicht bij hoog-risico (Art. 11 en 26) Hoog-risico-systemen vereisen technische documentatie en logging. Artikel 11 legt de documentatieplicht bij de aanbieder; als gebruiksverantwoordelijke vallen uw verplichtingen onder Artikel 26, inclusief het bewaren van logs. Een centraal AI-register helpt u op koers te blijven. Zie AI-register.
Een verordening werkt rechtstreeks in elke lidstaat. Dat betekent dat de EU AI Act in Nederland van toepassing is zonder dat omzetting in nationale wet nodig is. Toch wordt er een Nederlandse Uitvoeringswet AI-verordening (UAIV) voorbereid die bepaalde keuzes invult, zoals het aanwijzen van toezichthouders en het regelen van sancties op nationaal niveau.
Wie in Nederland toezicht houdt, ligt nog niet in de wet vast. Het concept van de Uitvoeringswet AI-verordening wijst de Autoriteit Persoonsgegevens en de Rijksinspectie Digitale Infrastructuur gezamenlijk aan als coördinerend toezichthouder, met daarnaast andere toezichthouders, afhankelijk van wat het AI-systeem doet. Indiening bij de Tweede Kamer staat gepland voor het tweede kwartaal van 2027. Welke toezichthouder bij welk AI-systeem hoort, leest u bij de toezichthouders voor de AI Act in Nederland.
De EU AI Act bestaat naast bestaande wetgeving zoals de AVG, sectorale regels (MDR/IVDR in de zorg, Solvency II in de verzekeringssector) en het arbeidsrecht. Over AI in werving en selectie heeft de Autoriteit Persoonsgegevens herhaaldelijk gerapporteerd; lees meer in RAN-6: AP zet HR-AI onder vergrootglas.
Klik een vraag aan voor het antwoord. Dit zijn vaste antwoorden; de AI Act Vraagbaak in het platform beantwoordt uw eigen vragen.
De EU AI Act is Verordening (EU) 2024/1689 van 13 juni 2024. Het is de eerste horizontale wet ter wereld die het ontwikkelen, in de handel brengen en gebruiken van AI-systemen reguleert. De wet hanteert een risicogebaseerde aanpak: hoe hoger het risico van een AI-systeem, hoe strenger de verplichtingen.
De AI Act geldt voor aanbieders die een AI-systeem in de EU in de handel brengen of in gebruik stellen. Ook elke gebruiksverantwoordelijke in de EU valt eronder: een organisatie die een AI-systeem onder eigen verantwoordelijkheid gebruikt (Artikel 2 lid 1, onder a en b). Aanbieders en gebruiksverantwoordelijken buiten de EU vallen eronder zodra de output van hun AI-systeem in de Unie wordt gebruikt (onder c). Ontwikkelen en testen vóór het in de handel brengen valt erbuiten, behalve testen onder reële omstandigheden (Artikel 2 lid 8). Dit raakt vrijwel elk Nederlands bedrijf dat ChatGPT, Copilot of vergelijkbare AI-tools inzet.
Twee dingen bepalen dat: uw rol en wat het systeem doet. Elke organisatie die AI aanbiedt of gebruikt, neemt maatregelen voor AI-geletterdheid (Artikel 4) en past geen verboden praktijk toe (Artikel 5). Artikel 50 komt erbij voor aanbieders van chatbots en generatieve AI (lid 1 en 2). Voor gebruiksverantwoordelijken geldt het bij emotieherkenning, biometrische categorisering, deepfakes en AI-tekst die wordt gepubliceerd om het publiek te informeren over aangelegenheden van algemeen belang (lid 3 en 4). Het zwaarste pakket geldt voor hoog-risico AI-systemen, voor Bijlage III vanaf 2 december 2027. Daar draagt de aanbieder de plichten uit Artikel 16 en de gebruiksverantwoordelijke die uit Artikel 26.
Ja. ChatGPT draait op AI-modellen voor algemene doeleinden (GPAI) van OpenAI. Voor de aanbieder van zo'n model gelden sinds 2 augustus 2025 eigen verplichtingen (Artikelen 51 tot en met 56). Zet u ChatGPT zakelijk in, dan bent u gebruiksverantwoordelijke (deployer). Voor u weegt dan vooral de AI-geletterdheidsplicht uit Artikel 4. Artikel 50 lid 4 komt erbij zodra u er een deepfake mee maakt, of AI-tekst publiceert om het publiek te informeren over aangelegenheden van algemeen belang. Voor die tekst vervalt de plicht als een mens hem heeft getoetst en iemand er redactionele verantwoordelijkheid voor draagt.
Nee. Eenvoudige automatisering zoals Excel-macro's, RPA-scripts en klassieke rule-based systemen valt buiten de definitie van een AI-systeem in Artikel 3(1). Die definitie vraagt om een systeem dat uit de ontvangen input afleidt hoe het output genereert, met een zekere mate van autonomie. Een script dat een vaste regel uitvoert, doet dat niet. Zit er een lerend onderdeel in, zoals documentherkenning in een RPA-platform, dan kan dat onderdeel wel een AI-systeem zijn.
Ja. De wet geldt ongeacht de grootte van uw organisatie. Er zijn wel verzachtingen. MKB en startups krijgen het laagste van de twee boeteplafonds in plaats van het hoogste (Artikel 99(6)). Bij toegang tot een AI-testomgeving voor regelgeving (regulatory sandbox) krijgen ze voorrang (Artikel 62 lid 1, onder a). De plicht uit Artikel 4 om AI-geletterdheid te ondersteunen geldt onverkort. Hetzelfde geldt voor de transparantieplichten van Artikel 50, voor zover uw AI-gebruik eronder valt (lid 1 tot en met 4).
Vaak zit AI verstopt in software die u al jaren gebruikt: slimme zoeksuggesties, automatische categorisering van facturen, leadscoring in uw CRM of spamfiltering in uw mail. Vraag uw leverancier er expliciet naar en leg het antwoord vast. Onze gratis risicoscan helpt u dat gebruik in kaart te brengen.
Op 1 augustus 2024. Sindsdien wordt de wet in fasen van toepassing (Artikel 113). De verboden AI-praktijken (Art. 5) en AI-geletterdheid (Art. 4) gelden sinds 2 februari 2025, de verplichtingen voor GPAI-modellen sinds 2 augustus 2025. De transparantieplichten van Artikel 50 gelden sinds 2 augustus 2026; alleen de machineleesbare markering door aanbieders van generatieve AI die al vóór 2 augustus 2026 op de markt was, krijgt uitstel tot 2 december 2026 (Artikel 111 lid 4). De eisen voor hoog-risico AI uit Bijlage III gelden vanaf 2 december 2027, die voor AI in producten uit Bijlage I vanaf 2 augustus 2028. Die twee datums verschoof de Digital Omnibus, Verordening (EU) 2026/1744, die op 24 juli 2026 in het Publicatieblad verscheen en op 27 juli 2026 in werking trad.
Tot 35 miljoen euro of 7% van de wereldwijde jaaromzet bij overtreding van het verbod op onaanvaardbare AI uit Artikel 5. Voor grote ondernemingen geldt de hoogste van die twee, voor MKB en startups het laagste (Art. 99(6)). Kleine midcapondernemingen kregen via de Digitale omnibus een eigen plafond dat alleen de lichtere twee categorieën verlaagt (Art. 99(6 bis)). Dat zijn ondernemingen die buiten de Europese MKB-definitie vallen (Aanbeveling 2003/361/EG) en waar minder dan 750 mensen werken, tenzij de omzet boven 150 miljoen euro én het balanstotaal boven 129 miljoen euro uitkomt (Aanbeveling (EU) 2025/1099). Voor de plichten die Artikel 99 lid 4 opsomt, waaronder die van aanbieders, gebruiksverantwoordelijken en de transparantieplicht van Artikel 50, geldt 15 miljoen euro of 3% van de omzet. Voor onjuiste, onvolledige of misleidende informatie aan aangemelde instanties of toezichthouders die erom vragen, geldt 7,5 miljoen euro of 1% (Artikel 99 lid 5). De boeteregels van Artikel 99 gelden sinds 2 augustus 2025 (Artikel 113, derde alinea, onder b). Wie ze in Nederland oplegt, legt de Uitvoeringswet AI-verordening vast. Die wet is nog niet aangenomen.
De AVG (GDPR) regelt wie welke persoonsgegevens over u mag verwerken. De EU AI Act gaat over de AI-systemen zelf, over hoe ze worden gebouwd, getest, gedocumenteerd, ingezet en gemonitord. Valt een AI-systeem onder beide wetten, wat vaak zo is, dan gelden ze allebei.
Dat ligt in Nederland nog niet in de wet vast. Het concept van de Uitvoeringswet AI-verordening (UAIV) wijst de Autoriteit Persoonsgegevens en de Rijksinspectie Digitale Infrastructuur gezamenlijk aan als coördinerend toezichthouder, met daarnaast andere toezichthouders, afhankelijk van wat het AI-systeem doet. Indiening bij de Tweede Kamer staat gepland voor het tweede kwartaal van 2027. Op EU-niveau houdt het AI-bureau van de Europese Commissie toezicht op AI-modellen voor algemene doeleinden (Artikel 88).
Begin met een AI-inventaris: welke AI-systemen gebruikt of ontwikkelt uw organisatie? Onze gratis 5-minuten risicoscan brengt dit in kaart en geeft per systeem een eerste classificatie. Daarna kunt u prioriteiten stellen op basis van de risiconiveaus.
Een wijzigingsverordening op de AI Act: Verordening (EU) 2026/1744, officieel de Digitale omnibus inzake AI. De Europese Commissie stelde hem voor op 19 november 2025 (COM(2025) 836). Hij schuift onder meer de hoog-risico-deadlines op: Bijlage III van 2 augustus 2026 naar 2 december 2027, Bijlage I van 2 augustus 2027 naar 2 augustus 2028. Na een politiek akkoord in trilogue op 7 mei 2026 nam het Europees Parlement de tekst op 16 juni 2026 aan. De Raad volgde op 29 juni 2026. De verordening verscheen op 24 juli 2026 in het Publicatieblad en trad op 27 juli 2026 in werking. De transparantieplichten van Artikel 50 gelden sinds 2 augustus 2026; alleen de machineleesbare markering door aanbieders van generatieve AI die al vóór die datum op de markt was, krijgt uitstel tot 2 december 2026 (Artikel 111 lid 4).
Vijf minuten, geen account nodig. U krijgt direct een eerste classificatie van uw AI-systemen plus een actieplan voor uw situatie.
13 hoofdstukken, 113 genummerde artikelen en waar u de geldende tekst vindt
Lees meerDe samenvatting voor drukke ondernemers en bestuurders
Lees meerAlle ingangsdata van de AI Act op een rij, met de datums uit de Digital Omnibus
Lees meer