Even een geruststelling vooraf. Gebruik je ChatGPT om mails te schrijven en Copilot om je spreadsheets te begrijpen? Dan hoef je niet in paniek te raken.
De meeste AI-toepassingen in een gemiddeld bedrijf vallen onder minimaal of beperkt risico. Daar hangen geen zware verplichtingen aan.
Maar "de meeste" is niet "alle", en dat verschil kan je duur komen te staan. Dus even goed kijken naar wat de AI Act in Nederland precies van je vraagt.
Eerst: ben je aanbieder of gebruiker?
Dit is het onderscheid waar alles op draait en waar iedereen overheen leest.
Ben je gebruiker, dan koop je AI in en zet je het in je processen. Dat is negen van de tien ondernemers. Ben je aanbieder, dan ontwikkel je zelf een systeem of breng je iets op de markt onder je eigen naam.
Let op die laatste. Zet je jouw eigen merk op een bestaand systeem, dan word je juridisch aanbieder met alle verplichtingen die daarbij horen. Bouw je een chatbot voor je klanten met jouw logo erop, dan zit je dus anders in de wedstrijd dan wanneer je gewoon een abonnement afneemt.
Wat er per 2 augustus 2026 van je wordt verwacht
De transparantieplicht. Dat is de verandering die vrijwel elke ondernemer raakt.
Heb je een chatbot op je site of in je klantenservice? Dan moet duidelijk zijn dat mensen met AI communiceren. Niet verstopt in je algemene voorwaarden maar zichtbaar op het moment zelf.
Publiceer je AI-gegenereerde teksten of beelden? Dan geldt in steeds meer gevallen een labelplicht, met een uitzondering voor content die menselijke redactionele controle heeft doorstaan en waarvoor iemand verantwoordelijkheid draagt.
Dat zijn geen ingrijpende aanpassingen. Het zijn wel aanpassingen die je nu moet hebben doorgevoerd.
En de AI-geletterdheid
Deze verplichting bestaat al sinds 2 februari 2025 en wordt structureel over het hoofd gezien.
Iedere organisatie die AI inzet moet zorgen dat medewerkers die ermee werken voldoende kennis hebben. De formulering is per 27 juli 2026 versoepeld — je hoeft geen bepaald niveau te garanderen — maar de plicht zelf is niet verdwenen.
Praktisch: een uur uitleg, een intern document met afspraken, en vastleggen dat je het hebt gedaan. Dat is genoeg voor de meeste kleine bedrijven en het is oneindig veel beter dan niets.
Wat is uitgesteld en wat betekent dat voor jou
De zware compliance voor hoog-risico systemen schuift naar 2 december 2027, en voor AI in gereguleerde producten naar 2 augustus 2028.
Val je daaronder? Dan gaat het om zaken als personeelsselectie, kredietbeoordeling, onderwijs of kritieke infrastructuur. Doe je daar iets mee met AI, dan krijg je te maken met risicobeheer, documentatie, menselijk toezicht en registratie in een EU-databank.
Je hebt nu ruim een jaar extra. Gebruik dat, want een risicoclassificatie en fatsoenlijke documentatie kosten maanden.
De valkuil die ik het vaakst zie
Ondernemers weten niet welke AI er in hun bedrijf draait.
Dat klinkt onnozel en het is de realiteit. Je boekhoudpakket heeft er een functie bij gekregen. Je CRM signaleert nu automatisch. Je klantenservicetool schrijft concepten. Niemand heeft dat aangevraagd, het zat ineens in een update.
Maak dus een lijst. Welke tools gebruik je, wat doen ze met AI, en waar gaat je data heen. Dat kost een middag en het is de basis voor alles wat daarna komt.
Ik heb dat voor mijn eigen bedrijf gedaan en vond zeven tools waarvan ik er drie niet als AI had gerekend. Dat was een leerzaam middagje.
Wat het je kan kosten
De boetes zijn stevig. Voor verboden praktijken tot 35 miljoen euro of 7 procent van je wereldwijde jaaromzet, voor andere overtredingen tot 15 miljoen of 3 procent.
Voor een klein bedrijf zijn die bedragen theoretisch, want een toezichthouder gaat geen eenmanszaak omvertrekken. Wat wel realistisch is: een klacht van een klant, een vraag van een toezichthouder, of een aanbesteding waar je buiten valt omdat je niets kunt laten zien.
Dat laatste wordt het snelst voelbaar. Grote opdrachtgevers gaan hier vragen over stellen voordat de toezichthouder aanbelt.
Waar je aansprakelijkheid begint
Een punt dat ondernemers stelselmatig missen: je bent verantwoordelijk voor wat je AI namens jou doet.
Zegt je chatbot een korting toe die niet bestaat, dan sta je daar juridisch aan vast. Het systeem handelde namens jou, en "het was de bot" is geen verweer dat ergens standhoudt.
Dat betekent dat je grenzen moet inbouwen voordat je iets live zet. Geen toezeggingen over prijzen, geen uitzonderingen op je voorwaarden, geen uitspraken over levertijden die je niet kunt waarmaken.
Ik heb dat zelf onderschat bij een testopstelling voor mijn webshop, waarbij het systeem in een gesprek vrolijk een retourtermijn noemde die twee keer zo lang was als wat ik hanteer, puur omdat dat een gebruikelijk getal is in de branche.
Gelukkig was dat een test. Was het live geweest, dan had ik me eraan mogen houden.
Wat de wet ook goed doet
Ik ben doorgaans sceptisch over Brussel en toch: het versoepelde regime voor kleinere bedrijven is verstandig. De Digital Omnibus breidde dat uit naar zogeheten small mid-caps, bedrijven tot 750 medewerkers.
Dat betekent lichtere documentatie-eisen voor partijen die geen juridische afdeling hebben. Dat is precies het onderscheid dat in Europese wetgeving vaak ontbreekt.
Verwacht ik dat dit soepel gaat verlopen? Nee. Verwacht ik dat het beter is dan geen regels? Ook nee, maar dat is een ander gesprek.
Waar sta jij: is dit werkbaar, of jaagt Europa hiermee zijn eigen ondernemers de sloot in?