Hoe hoog zijn de boetes onder de EU AI Act? Het korte antwoord: tot 35 miljoen euro of 7 procent van de wereldwijde jaaromzet voor verboden AI. Voor de meeste andere overtredingen is het maximum 15 miljoen euro of 3 procent. Voor kmo's geldt daarvan steeds het laagste bedrag. Nationale toezichthouders mogen sinds 2 augustus 2025 handhaven.
Hoe hoog zijn de boetes?
De AI Act kent drie niveaus van boetes, afhankelijk van de ernst van de overtreding.
Verboden AI-systemen
Art. 99(3)Het hoogste niveau, voor AI met een onaanvaardbaar risico zoals sociale kredietsystemen of bepaalde biometrische identificatie. Maximale boete: 35 miljoen euro of 7 procent van de wereldwijde jaaromzet, de hoogste van de twee.
Hoog-risico verplichtingen
Art. 99(4)Het tweede niveau, voor overtredingen rond hoog-risico AI: ontbrekende documentatie, een niet-uitgevoerde conformiteitsbeoordeling of gebrek aan menselijk toezicht. Maximale boete: 15 miljoen euro of 3 procent van de jaaromzet.
Onjuiste informatie aan toezichthouders
Art. 99(5)Het derde niveau, voor onjuiste of misleidende informatie aan toezichthouders en notified bodies. Maximale boete: 7,5 miljoen euro of 1 procent van de wereldwijde jaaromzet, de hoogste van de twee.
Verlaagde boeteplafonds voor MKB en startups
De AI Act houdt expliciet rekening met kleinere organisaties. Voor MKB-bedrijven en startups gelden verlaagde boeteplafonds. Bij elk boeteniveau geldt het laagste van het vaste bedrag of het percentage van de jaaromzet. Een klein bedrijf met 2 miljoen euro omzet riskeert dus maximaal 60.000 euro bij een hoog-risico overtreding (3 procent), niet 15 miljoen. Dat is nog steeds een forse klap voor een MKB-bedrijf. Maar het is proportioneel.
Toezichthouders moeten bij het bepalen van de boete rekening houden met de omvang van de onderneming, de financiële draagkracht en de economische levensvatbaarheid. Een boete die een bedrijf failliet drijft, is niet het doel van de wet. Micro-ondernemingen en kleine startups kunnen bovendien een verzoek indienen om in aanmerking te komen voor aanvullende soepelheid, met name bij een eerste overtreding zonder aantoonbare schade.
Wie houdt toezicht in Nederland?
De Nederlandse overheid werkt aan de Uitvoeringswet AI-verordening (UAIV), de wet die de AI Act in nationaal recht verankert. Op 20 april 2026 is het wetsvoorstel gepubliceerd voor internet-consultatie, die loopt tot 1 juni 2026. Daarna volgt verwerking en behandeling in Tweede en Eerste Kamer. Het voorstel wijst de Autoriteit Persoonsgegevens (AP) en de Rijksinspectie Digitale Infrastructuur (RDI) gezamenlijk aan als coördinerende nationale toezichthouders voor de AI Act. Tot de wet is aangenomen, is de formele aanwijzing niet rond; de AP opereert in de tussentijd al wel feitelijk als coördinerend toezichthouder via de Directie Coördinatie Algoritmes (DCA).
Niet alles valt bij AP en RDI: de handhaving is verdeeld over meerdere partijen, afhankelijk van de sector. De Inspectie Gezondheidszorg en Jeugd (IGJ) houdt toezicht op AI-toepassingen in de zorg. De Nederlandse Bank (DNB) en de Autoriteit Financiële Markten (AFM) zijn bevoegd voor AI in de financiële sector. De Inspectie Leefomgeving en Transport (ILT) pakt transport- en leefomgevingsgebonden AI op. De Nederlandse Voedsel- en Warenautoriteit (NVWA) heeft een rol bij productveiligheid voor consumenten. De Nederlandse Arbeidsinspectie (NLA) wordt bevoegd voor AI in werkplekcontexten. Voor AI in de rechtspraak zijn de Procureur-Generaal bij de Hoge Raad en de president van de Afdeling bestuursrechtspraak van de Raad van State aangewezen. Voor de meeste MKB-bedrijven zijn AP en RDI het eerste aanspreekpunt.
Op Europees niveau coördineren de nationale toezichthouders via het AI Office bij de Europese Commissie. Dat bureau is opgericht bij Commissiebesluit van 24 januari 2024 en operationeel sinds 16 juni 2024. Het houdt toezicht op general-purpose AI-modellen en pakt grensoverschrijdende zaken op.
Wat kunnen AP en RDI doen?
De coördinerende toezichthouders krijgen ruime bevoegdheden om de naleving van de AI Act te controleren. Zij kunnen inspecties uitvoeren bij organisaties, ook onaangekondigd. Documenten en logbestanden opvragen. Waarschuwingen en aanbevelingen geven. Dwangsommen en boetes opleggen. En bij ernstige situaties tijdelijk gebruik van een AI-systeem verbieden.
Belangrijk voor bedrijven: de AP hoeft niet te wachten tot er schade is. Het ontbreken van de vereiste documentatie is op zichzelf al een overtreding. Een inspecteur die uw organisatie bezoekt, vraagt om uw AI-register, documentatie per systeem, bewijs van AI-geletterdheid en eventuele conformiteitsverklaringen van leveranciers. Kunt u die niet overleggen, dan staat u direct zwak.
Klachten indienen over AI-gebruik
De AI Act kent ook een klachtenmechanisme. Bedrijven en burgers kunnen bij de nationale toezichthouder een klacht indienen als ze vermoeden dat een andere organisatie de AI Act overtreedt. Denk aan een ondernemer die vermoedt dat een leverancier of concurrent verboden AI inzet. Of aan een werknemer die vindt dat zijn werkgever met AI over de grens gaat.
De AP is verplicht klachten serieus te nemen en te beoordelen of er aanleiding is voor een onderzoek. Dit geeft organisaties een actief middel om naleving in hun keten te bevorderen.
Eerste handhavingsacties: wat zien we in de praktijk?
Sinds de AI-geletterdheidsplicht en het verbod op onaanvaardbare AI in februari 2025 van kracht zijn, hebben toezichthouders in meerdere EU-landen de eerste stappen gezet. De nadruk ligt voorlopig op bewustwording en waarschuwingen. In Italië heeft de privacytoezichthouder al onderzoeken gestart naar AI-systemen die emotieherkenning inzetten op de werkplek. In Spanje heeft de AEPD richtlijnen gepubliceerd over de AI-geletterdheidsverplichtingen.
In Nederland voert de AP via de Directie Coördinatie Algoritmes (DCA) al actief toezicht. De Werkagenda coördinerend AI- en algoritmetoezicht 2026 noemt vijf prioriteiten: overkoepelend systeemtoezicht, transparantie en uitlegbaarheid, kaders en normen, bias- en fairnesstesten tegen discriminatie, en AI-geletterdheid. De verwachting is dat de eerste formele handhavingsacties in de loop van 2026 volgen, te beginnen bij organisaties die verboden AI-praktijken hanteren of hun AI-geletterdheidsplicht aantoonbaar verwaarlozen.
Wanneer begint actieve handhaving?
Toezichthouders zijn bevoegd te handhaven zodra de betreffende verplichtingen van kracht zijn. De AI-geletterdheidsplicht (Artikel 4) en het verbod op onaanvaardbare AI (Artikel 5) gelden al sinds 2 februari 2025. GPAI-regels uit Hoofdstuk V (Artikelen 51-56) gelden sinds 2 augustus 2025; de boetebevoegdheid tegenover GPAI-aanbieders (Artikel 101) pas sinds 2 augustus 2026.
De Digital Omnibus (COM(2025) 836) verschuift de hoog-risico Bijlage III naar 2 december 2027 en hoog-risico AI in gereguleerde producten (Bijlage I) naar 2 augustus 2028. De algemene transparantieplicht van Artikel 50 blijft 2 augustus 2026; alleen de machine-leesbare markering van al-bestaande generatieve AI schuift naar 2 december 2026. Na het trilogue-akkoord van 7 mei 2026 nam het Europees Parlement de tekst op 16 juni 2026 aan en gaf de Raad op 29 juni 2026 zijn definitieve goedkeuring. De Digital Omnibus is daarmee definitief aangenomen. De tekst verscheen op 24 juli 2026 in het Publicatieblad als Verordening (EU) 2026/1744 en trad op 27 juli 2026 in werking.
Boetes voorkomen: wat moet u doen?
De beste manier om boetes te voorkomen is aantoonbare compliance. Concreet gaat het om vier dingen.
- Een actueel AI-register met alle systemen die u gebruikt
- Documentatie per systeem: doel, risico's en genomen maatregelen
- Bewijs dat uw medewerkers AI-training hebben gevolgd
- Een AI-beleid dat beschrijft hoe uw organisatie met AI omgaat Voor hoog-risico systemen komen daar conformiteitsbeoordelingen en procedures voor menselijk toezicht bij.
Aantoonbaarheid is cruciaal: het gaat er niet alleen om dat u de regels naleeft, maar ook dat u kunt bewijzen dat u dit doet.
Proportionaliteit en good faith
De wet erkent dat niet elke overtreding uit opzet of nalatigheid voortkomt. Toezichthouders mogen rekening houden met de ernst van de overtreding, of het om een eerste overtreding gaat, de mate van medewerking bij het onderzoek en de genomen herstelmaatregelen.
Organisaties die aantoonbaar bezig zijn met compliance, maar er nog niet volledig zijn, staan veel sterker dan organisaties die het probleem hebben genegeerd. Begin dus nu, ook als u nog niet alles op orde heeft.
Veelgestelde vragen
Zijn er al boetes opgelegd onder de AI Act?
Publiek is nog geen AI Act-boete bekend. Toezichthouders zitten in de fase van onderzoeken, richtlijnen en waarschuwingen. Dat is geen reden tot ontspanning: de bevoegdheid bestaat sinds 2 augustus 2025, en het ontbreken van documentatie is op zichzelf al een overtreding, ook zonder dat er schade is.
Geldt het boeteplafond per overtreding of per organisatie?
Per overtreding. Artikel 99 noemt maxima per inbreuk, dus meerdere overtredingen kunnen naast elkaar bestaan. De toezichthouder weegt daarbij de ernst, de duur, de omvang van uw onderneming en de mate van medewerking.
Wat als mijn leverancier de fout maakt?
Dat ontslaat u niet van uw eigen verplichtingen. Als gebruiksverantwoordelijke moet u het systeem gebruiken volgens de instructies, menselijk toezicht beleggen en de werking monitoren (Artikel 26). Contractueel kunt u risico's beleggen bij de leverancier, maar richting de toezichthouder blijft u aanspreekbaar op uw eigen rol.
Telt het mee als ik aantoonbaar bezig ben?
Ja. De toezichthouder mag rekening houden met de vraag of het een eerste overtreding is, met de mate van medewerking en met de herstelmaatregelen die u heeft genomen. Een organisatie met een half afgemaakt register en een gepland trainingstraject staat merkbaar sterker dan een organisatie die niets heeft.
Gelden de boetes ook voor kleine bedrijven?
Ja, maar met een lager plafond. Artikel 99, lid 6 bepaalt dat voor kmo's en start-ups het laagste van het vaste bedrag of het omzetpercentage geldt. Bij 2 miljoen euro omzet betekent 3 procent dus maximaal 60.000 euro, niet 15 miljoen.
Beginnen bij het bewijs
Bij het bewijs, niet bij de boete. De vier dingen waar een inspecteur naar vraagt zijn een AI-register, documentatie per systeem, bewijs van AI-geletterdheid en uw AI-beleid. Wie die vier heeft, heeft het gesprek grotendeels gehad.
De gratis risicoscan geeft in vijf minuten een eerste beeld van uw risicoprofiel en de verplichtingen die daarbij horen.