Een wet die geldt is iets anders dan een wet die wordt gehandhaafd. Sinds 2 augustus 2026 is de AI Act allebei.

Dat is de verandering die telt. Niet de regels zelf, want die stonden er al. Wel het feit dat er nu iemand is die kan controleren en beboeten.

Wie er in Nederland op toeziet

Twee partijen. De Autoriteit Persoonsgegevens en de Rijksinspectie Digitale Infrastructuur.

Die verdeling is logischer dan hij lijkt. De AP kijkt naar de kant waar persoonsgegevens en grondrechten in het geding zijn, de RDI naar de technische en productgerelateerde kant.

Wat het in de praktijk lastig maakt: bij twijfel weet je niet meteen bij wie je moet zijn. Voor een klein bedrijf dat gewoon een vraag heeft, is dat een drempel die niemand heeft weggenomen.

Hoe hoog kunnen de boetes zijn?

Tot 35 miljoen euro of 7 procent van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger uitvalt. Dat is de bovengrens, gereserveerd voor de zwaarste overtredingen zoals het inzetten van verboden systemen.

Voor lichtere overtredingen liggen de bedragen lager, en toezichthouders beginnen in de praktijk zelden met de maximale straf.

Realistisch beeld: de eerste jaren gaat het vooral om waarschuwingen, aanwijzingen en het afdwingen van aanpassingen. Boetes komen als iemand na herhaalde signalen niets doet.

Waar toezichthouders mee beginnen

Niet bij de eenmanszaak. Dat is de geruststelling die je zelden leest in stukken die eindigen met een offerte voor een compliance-traject.

Toezichthouders hebben beperkte capaciteit en beginnen waar de impact het grootst is: overheden, grote bedrijven, systemen die veel mensen raken. Uitkeringscontrole, fraudedetectie en geautomatiseerde besluitvorming binnen de overheid staan hoog op dat lijstje.

Dat betekent niet dat de rest niets hoeft. Het betekent dat je tijd hebt om het netjes te regelen zonder in paniek te schieten.

Waarop je wél gecontroleerd kunt worden

Transparantie is het onderdeel dat iedereen raakt. Sinds 2 augustus wordt daar op gehandhaafd.

Concreet: meldt je chatbot dat hij een chatbot is? Is gegenereerd beeld herkenbaar als gegenereerd? Bij deepfakes ligt de lat het hoogst, die moeten altijd duidelijk en direct gelabeld worden.

Bij tekst geldt de vermeldingsplicht alleen wanneer er geen menselijke redactie heeft plaatsgevonden. Draai je een site met volledig automatisch gegenereerde artikelen, dan zit je precies in die categorie en is de vraag wie de redactionele verantwoordelijkheid draagt ineens relevant.

Dat is iets waar ik zelf in het weekend een middag aan heb besteed. Niet omdat ik een controle verwacht, maar omdat het aanpassen achteraf altijd duurder is.

Het uitstel dat de meeste verwarring veroorzaakt

De verplichtingen voor hoog-risicosystemen zouden ook op 2 augustus 2026 ingaan. Die zijn via het Digital Omnibus-pakket verschoven naar 2 december 2027, met een deel dat pas in augustus 2028 volgt.

Het Europees Parlement stemde daar op 16 juni 2026 mee in, de Raad gaf eind juni het definitieve akkoord.

Gevolg: er circuleren nog steeds artikelen die beweren dat je nu aan het volledige hoog-risicoregime moet voldoen. Dat klopt niet meer, en die verwarring kost bedrijven geld omdat ze traject inkopen dat ze nog niet nodig hebben.

Check dus altijd de datum van wat je leest over dit onderwerp. Alles van voor juni 2026 kan achterhaald zijn.

Wat je vandaag zou moeten doen

Drie dingen, en ze kosten samen een middag.

Inventariseer. Welke AI-tools gebruik je, waarvoor, met welke data. Een A4'tje is genoeg.

Check je uitingen. Chatbot, gegenereerd beeld, automatisch gepubliceerde tekst. Staat er ergens dat het AI is?

Regel geletterdheid. Zorg dat medewerkers snappen wat ze gebruiken. Dat is al sinds februari 2025 verplicht en het wordt structureel vergeten.

Daarmee ben je als klein bedrijf grotendeels waar je zijn moet.

Wat de boetes in de praktijk betekenen

De bedragen zijn indrukwekkend. Tot 35 miljoen euro of 7 procent van de wereldwijde jaaromzet voor verboden praktijken, tot 15 miljoen of 3 procent voor andere overtredingen.

Voor een eenmanszaak zijn dat theoretische getallen. Geen toezichthouder gaat een kleine ondernemer omvertrekken voor een ontbrekende melding bij een chatbot, en wie dat wel vreest maakt zich druk om het verkeerde.

Wat wel realistisch is: een klacht van een klant, een vraag bij een aanbesteding, of een grote opdrachtgever die vraagt hoe jij dit hebt geregeld voordat hij tekent.

Dat laatste komt het snelst. Grote partijen schuiven hun eigen compliance-eisen door naar hun leveranciers, en dan sta jij met de vraag of je iets kunt laten zien.

Eén A4 met je afspraken is dan genoeg. Niets hebben is dat niet.

Waar ik kritisch op blijf

De wet is bedoeld om mensen te beschermen tegen systemen die over hen beslissen. Dat vind ik een goed uitgangspunt.

Wat me stoort is de uitvoering. Een mkb'er die wil weten waar hij aan toe is, komt terecht bij twee toezichthouders, een verordening van honderden pagina's en een uitstelbesluit dat de helft van het internet nog niet heeft verwerkt.

Dat is niet hoe je draagvlak organiseert. Wie regels maakt voor iedereen, moet ze ook uitlegbaar maken voor iedereen, en daar heeft Brussel structureel een blinde vlek.

Weet jij in welke categorie jouw tools vallen?