01AI-geletterdheid voor je medewerkers
Artikel 4. Je moet maatregelen nemen zodat iedereen die namens jou een AI-systeem bedient of erop vertrouwt, over voldoende AI-geletterdheid beschikt: wat het systeem doet, waar het tekortschiet en wanneer ingrijpen nodig is. Sinds de Digital Omnibus is dit een inspanningsverplichting, beoordeeld op basis van de maatregelen die je neemt: opleiding per rol, schriftelijke instructies en een aangewezen contactpersoon. Bewaar de opleidingsgegevens, die vormen je bewijs.
Nu van toepassing
02Verboden praktijken
Artikel 5. Tien praktijken zijn volledig verboden, waaronder manipulatieve of misleidende technieken die schade veroorzaken, uitbuiting van kwetsbare groepen, sociale scoring, emotieherkenning op het werk en in scholen, en ongerichte scraping van gezichtsbeelden. De Digital Omnibus voegde twee verboden toe op het genereren van intieme content zonder toestemming en materiaal van kindermisbruik. Deze gelden vanaf 2 december 2026.
Nu van toepassingTwee nieuwe verboden vanaf 2 december 2026
03Vertel mensen dat ze met AI praten
Artikel 50(1). Chatbots, spraakassistenten en avatars moeten bij het eerste contact duidelijk maken dat ze AI zijn, tenzij dit voor een redelijk aandachtige persoon vanzelfsprekend is. De ontwerpverplichting ligt bij de aanbieder. Als gebruiksverantwoordelijke moet je het systeem zo inzetten dat de mededeling je klanten daadwerkelijk bereikt. Als je de tool hernoemt of ingrijpend wijzigt, wordt de verplichting van de aanbieder jouw verplichting. Een onopvallende regel in de footer volstaat niet: de mededeling moet duidelijk, herkenbaar en toegankelijk zijn.
Nu van toepassing
04Markeer en label gegenereerde content
Artikel 50(2) en 50(4). Aanbieders moeten gegenereerde tekst, afbeeldingen, audio en video een machineleesbare markering geven. Gebruiksverantwoordelijken moeten deepfakes en door AI geschreven tekst die zonder menselijke controle over onderwerpen van algemeen belang wordt gepubliceerd, zichtbaar labelen. Voor artistieke werken en tekst onder redactionele verantwoordelijkheid gelden eigen uitzonderingen. Systemen die al op de markt waren, krijgen voor de machineleesbare markering tijd tot 2 december 2026.
Nu van toepassing
05Emotieherkenning en biometrie
Artikel 50(3) en Artikel 5. Als een systeem emoties leest of mensen op biometrische kenmerken indeelt, moeten de betrokkenen worden geïnformeerd en moeten hun persoonsgegevens volgens de AVG worden verwerkt. Op het werk en in het onderwijs is emotieherkenning volledig verboden, behalve om medische of veiligheidsredenen.
Nu van toepassing
06Menselijk toezicht op systemen met een hoog risico
Artikelen 14 en 26. Voor toepassingen met een hoog risico, zoals werving en HR-beslissingen, kredietbeoordeling, prijsstelling van verzekeringen, onderwijs en toegang tot essentiële diensten, moet een bevoegde en opgeleide persoon de output kunnen begrijpen, bewaken en negeren, of het systeem kunnen stoppen. Gebruiksverantwoordelijken bewaren de logs minstens zes maanden, volgen de instructies van de aanbieder en informeren werknemers vóór gebruik. De Digital Omnibus stelde deze verplichtingen vast voor 2 december 2027 voor zelfstandige systemen en 2 augustus 2028 voor AI die in gereguleerde producten is ingebouwd. De voorbereiding neemt het grootste deel van die tijd in beslag.
Vanaf 2 december 2027
07Waar je gegevens zich bevinden
De AI-verordening schrijft geen hostinglocatie voor. De AVG beperkt de doorgifte van persoonsgegevens buiten de EU, en prompts, transcripties en CRM-records in verkoop, service en HR bevatten bijna altijd persoonsgegevens. In de EU gehoste modellen en opslag, een verwerkersovereenkomst die training met jouw gegevens uitsluit en een gegevensbeschermingseffectbeoordeling wanneer het risico dat vereist, zijn de controles die wij aanbevelen. Ze voorkomen doorgiftebeoordelingen voor die gegevens en beantwoorden de vragen die zakelijke klanten en aanbestedingen als eerste stellen.
Nu van toepassing
08Documenten die het bewijzen
Een inventaris van elk AI-systeem, inclusief de systemen in je SaaS-tools, met de rol en risicoklasse, gebruiksinstructies, opleidingsgegevens, logs, incidentnotities en uitgevoerde beoordelingen. Wanneer een klant, auditor of markttoezichtautoriteit vragen stelt, is het antwoord een document, geen vergadering.
Nu van toepassing