Rond de AI Act circuleren twee verhalen. Het ene zegt dat er niets aan de hand is zolang je geen AI ontwikkelt. Het andere zegt dat elk bedrijf dat ChatGPT gebruikt nu een compliancetraject in moet. Allebei kloppen ze niet.
Dit stuk gaat over wat er voor een gewone MKB-organisatie die AI gebruikt feitelijk speelt, en wat je daar praktisch mee kunt.
De twee onderdelen die je waarschijnlijk raken
De AI-verordening stelt eisen aan het ontwikkelen en het gebruiken van AI. Voor een organisatie die AI vooral gebruikt, zijn twee onderdelen het meest relevant.
AI-geletterdheid (artikel 4), van toepassing sinds 2 februari 2025. Aanbieders en gebruikers van AI-systemen moeten maatregelen nemen die de AI-geletterdheid ondersteunen van medewerkers en anderen die namens hen met AI werken, passend bij hun kennis, ervaring en de context waarin het gebruikt wordt.
Let op wat er níet staat. De Europese Commissie is daar in haar eigen vragen en antwoorden expliciet over: er hoeft geen specifiek niveau per individu gegarandeerd te worden, er is geen verplichting om de kennis van medewerkers te meten, er is geen certificaat nodig, en er wordt geen bestuursstructuur voorgeschreven. Je hoeft dus geen AI-functionaris aan te stellen en niemand hoeft een examen te doen.
Transparantieverplichtingen (artikel 50), van toepassing sinds 2 augustus 2026. Onder andere: mensen moeten weten wanneer ze met een AI-systeem communiceren, en door AI gemaakte inhoud moet als zodanig herkenbaar zijn. De Europese Commissie bevestigt die datum op haar eigen pagina over artikel 50.
Voor hoogrisicotoepassingen gelden zwaardere eisen, met eigen invoeringsdata: voor de zelfstandige systemen uit bijlage III vanaf 2 december 2027, en voor hoogrisico-AI die is ingebouwd in gereguleerde producten (bijlage I) vanaf 2 augustus 2028. Of jouw toepassing daaronder valt, is een juridische vraag met eigen criteria. Wij beantwoorden die niet, en je moet voorzichtig zijn met iedereen die dat wel even voor je doet.
Waarom de vraag meestal niet van een toezichthouder komt
In de praktijk komt de eerste vraag over AI-gebruik zelden van een inspecteur. Hij komt van een klant.
"Gebruiken jullie AI bij het verwerken van onze gegevens?" staat inmiddels gewoon in securityvragenlijsten. Soms als open vraag, soms als lijstje: welke tools, met welke gegevens, wie controleert de uitkomst.
Wie op dat moment een overzicht heeft, is in vijf minuten klaar. Wie het niet heeft, gaat een week rondvragen en ontdekt onderweg meestal een paar dingen die hij niet wist.
Het echte probleem heet shadow AI
Bij vrijwel elke organisatie waar we binnenkomen is het beeld hetzelfde. Er zijn een of twee officiële tools, en daarnaast een onbekend aantal tools die medewerkers zelf zijn gaan gebruiken omdat ze handig zijn.
Dat is geen kwade wil. Handige tools verspreiden zich sneller dan beleid, en niemand vraagt toestemming om sneller een mail te schrijven. Het wordt pas een probleem op drie momenten:
- als er klantinformatie in gaat waarvan niemand weet waar die terechtkomt;
- als een uitkomst ongecontroleerd naar buiten gaat;
- als iemand ernaar vraagt en er geen antwoord is.
De oplossing is bijna nooit verbieden. Dat werkt zelden en het duwt het gebruik alleen verder uit het zicht. Wat wel werkt is een korte, duidelijke afspraak over wat er wel mag en welke informatie er nooit in gaat.
Vier dingen die je deze maand kunt regelen
1. Maak een lijst. Welke AI-tools worden er gebruikt, door wie, waarvoor. Vraag het rond in het team; dat levert meer op dan de licentielijst. Dit is het begin van een AI-register.
2. Spreek af wat er nooit in gaat. Eén A4 met concrete voorbeelden: klantdossiers, persoonsgegevens, wachtwoorden, offertes van anderen. Concreet, want "wees voorzichtig met vertrouwelijke informatie" is geen afspraak.
3. Kijk welke versie je gebruikt. Bij de meeste aanbieders verschilt de gratis versie wezenlijk van de zakelijke variant, juist op het punt dat ertoe doet: of er op jouw invoer getraind wordt en hoe lang die bewaard blijft. Dat is vaak de goedkoopste verbetering die je kunt doorvoeren.
4. Besteed er een keer een half uur aan met het team. Niet met een presentatie over wat AI is, maar met twee of drie echte voorbeelden uit het eigen werk: waar het model overtuigend de fout in ging, en wat er daarom altijd gecontroleerd wordt. Houd kort bij dát je het gedaan hebt; een interne aantekening volstaat, een certificaat is nergens voor nodig.
En transparantie richting klanten?
Artikel 50 vraagt onder meer dat iemand die met een AI-systeem communiceert dat weet, tenzij het overduidelijk is uit de context.
Praktisch betekent dat: als er een chatbot op je site staat, hoort erbij te staan dat het een AI is. Als een klant automatisch antwoord krijgt dat door AI is opgesteld, hoort dat niet als persoonlijk bericht van een medewerker te lezen. En er hoort altijd een route naar een mens te zijn.
Dat is geen kleine lettertjes. Het is iets dat een bezoeker moet zien voordat hij begint te typen. Op deze site kun je zien hoe wij dat zelf hebben opgelost: de assistent rechtsonder zegt bij het openen dat je met AI praat, dat antwoorden fouten kunnen bevatten en waar je een mens vindt.
Wat dit niet is
Dit stuk is uitleg op hoofdlijnen, geen juridisch advies. Wij zijn geen advocatenkantoor en geven geen oordeel over of jouw organisatie of een specifieke toepassing aan de AI Act voldoet. Wat we wel doen is inventariseren, structureren en inrichten, zodat je zelf kunt onderbouwen hoe het bij jou geregeld is.
Beginnen
De AI Act Zelfcheck loopt in twintig vragen langs wat er in je organisatie gebeurt: welke tools, welke gegevens, wie controleert, wat is er vastgelegd. Gratis, geen account, en je antwoorden worden niet opgeslagen. Je krijgt per onderwerp een status en een lijst vervolgstappen op volgorde.
Wil je het daarna vastleggen in een register en een gebruiksbeleid, dan is dat de AI Governance Starter. En de data en verplichtingen op een rij, met de officiële bronnen erbij, staan op wetgeving en verplichtingen.