Ga naar de inhoud
01 / Compliance & governance

EU AI Act-compliance voor bedrijven die al AI gebruiken

De regels worden gefaseerd van toepassing en verschillende ervan zijn al bindend voor elk bedrijf dat chatbots, AI-assistenten, geautomatiseerde screening of door AI gegenereerde content gebruikt in de Europese Unie. Wij zetten de verplichtingen om in werkende systemen en een gedocumenteerd dossier, samen met je juridisch adviseurs wanneer juridische uitleg nodig is.

  • Chatbots en spraakassistenten moeten aangeven dat ze AI zijn
  • Medewerkers die met AI werken, hebben maatregelen voor AI-geletterdheid nodig
  • Boetes lopen op tot 35 miljoen EUR of 7% van de wereldwijde omzet
Hoe we werken

Van inventaris naar levende compliance

01Inventarisatie en classificatie
02Controles ingebouwd in de systemen
03Levende compliance

02Adoptie en gereedheid in cijfers

Adoptie blijft stijgen, gereedheid blijft achter

Het AI-gebruik bij Europese bedrijven stijgt elk jaar. De gereedheid blijft achter: bij de beoordelingen uit 2026 van een Europees complianceadviesbureau hadden de meeste beoordeelde bedrijven geen AI-inventaris en geen verantwoordelijke voor compliance. Bij elk cijfer hieronder staan de bron en de reikwijdte vermeld.

1 op 5
EU-bedrijven gebruikten AI in 2025
20% van de bedrijven met 10 of meer werknemers, tegenover 13,5% in 2024, en 55% van de grote bedrijven. Bron: Eurostat, december 2025.
83%
van de beoordeelde bedrijven had geen inventaris van hun AI-systemen
Zonder inventaris kan niemand zeggen welke regels van toepassing zijn. Bron: Vision Compliance, 2026 EU AI Act Readiness Analysis, gebaseerd op klantbeoordelingen van het bedrijf in acht sectoren, niet op een representatieve enquête.
74%
van de beoordeelde bedrijven had niemand verantwoordelijk gemaakt voor AI-compliance
Bij dezelfde beoordelingen had 78% geen enkele betekenisvolle compliancestap gezet. Geen verantwoordelijke, geen documentatie, geen antwoord wanneer een klant of autoriteit vragen stelt.
7%
van de wereldwijde omzet, of 35 miljoen EUR
Maximale boete voor verboden praktijken. De meeste andere overtredingen: tot 15 miljoen EUR of 3%. Kmo's en kleine midcaps betalen het laagste bedrag. Bron: Artikel 99 van de AI-verordening.

03De eerste vraag

Ben je aanbieder of gebruiksverantwoordelijke?

De AI-verordening koppelt de meeste verplichtingen aan de rol, niet aan de bedrijfsgrootte. De meeste van onze klanten zijn gebruiksverantwoordelijken en sommigen worden aanbieder zonder het te merken.

Gebruiksverantwoordelijke: je gebruikt AI onder eigen verantwoordelijkheid

Een chatbot op je website, een AI-receptionist op je telefoonlijn, een screeningstool voor werving, AI-functies in je CRM. Je moet het systeem volgens de instructies gebruiken, zorgen dat mensen weten wanneer ze met AI te maken hebben, de medewerkers die het bedienen opleiden, de logs bewaren die het systeem produceert en menselijk toezicht toewijzen aan alles wat een hoog risico inhoudt.

Aanbieder: je bouwt het of zet je naam erop

Je ontwikkelt een AI-systeem, of je verkoopt, hernoemt of wijzigt er een ingrijpend, inclusief een verfijnd model achter je eigen product. Aanbieders dragen de ontwerpverplichtingen: risicobeheer, technische documentatie, machineleesbare markering van gegenereerde content en conformiteitsbeoordeling voor systemen met een hoog risico.

Wanneer wij AI-functies voor je bouwen, vermeldt de documentatie welke rol je voor elk systeem hebt. Zo is die vraag beantwoord voordat iemand ze stelt.

04Wat de wet van je vraagt

De verplichtingen waaraan de meeste bedrijven eerst voldoen

Niet elke regel geldt voor elk systeem. Dit zijn de regels die een doorsnee bedrijf bereiken dat AI gebruikt voor verkoop, service, marketing of HR, met hun huidige status.

01

AI-geletterdheid voor je medewerkers

Artikel 4. Je moet maatregelen nemen zodat iedereen die namens jou een AI-systeem bedient of erop vertrouwt, over voldoende AI-geletterdheid beschikt: wat het systeem doet, waar het tekortschiet en wanneer ingrijpen nodig is. Sinds de Digital Omnibus is dit een inspanningsverplichting, beoordeeld op basis van de maatregelen die je neemt: opleiding per rol, schriftelijke instructies en een aangewezen contactpersoon. Bewaar de opleidingsgegevens, die vormen je bewijs.

Nu van toepassing
02

Verboden praktijken

Artikel 5. Tien praktijken zijn volledig verboden, waaronder manipulatieve of misleidende technieken die schade veroorzaken, uitbuiting van kwetsbare groepen, sociale scoring, emotieherkenning op het werk en in scholen, en ongerichte scraping van gezichtsbeelden. De Digital Omnibus voegde twee verboden toe op het genereren van intieme content zonder toestemming en materiaal van kindermisbruik. Deze gelden vanaf 2 december 2026.

Nu van toepassingTwee nieuwe verboden vanaf 2 december 2026
03

Vertel mensen dat ze met AI praten

Artikel 50(1). Chatbots, spraakassistenten en avatars moeten bij het eerste contact duidelijk maken dat ze AI zijn, tenzij dit voor een redelijk aandachtige persoon vanzelfsprekend is. De ontwerpverplichting ligt bij de aanbieder. Als gebruiksverantwoordelijke moet je het systeem zo inzetten dat de mededeling je klanten daadwerkelijk bereikt. Als je de tool hernoemt of ingrijpend wijzigt, wordt de verplichting van de aanbieder jouw verplichting. Een onopvallende regel in de footer volstaat niet: de mededeling moet duidelijk, herkenbaar en toegankelijk zijn.

Nu van toepassing
04

Markeer en label gegenereerde content

Artikel 50(2) en 50(4). Aanbieders moeten gegenereerde tekst, afbeeldingen, audio en video een machineleesbare markering geven. Gebruiksverantwoordelijken moeten deepfakes en door AI geschreven tekst die zonder menselijke controle over onderwerpen van algemeen belang wordt gepubliceerd, zichtbaar labelen. Voor artistieke werken en tekst onder redactionele verantwoordelijkheid gelden eigen uitzonderingen. Systemen die al op de markt waren, krijgen voor de machineleesbare markering tijd tot 2 december 2026.

Nu van toepassing
05

Emotieherkenning en biometrie

Artikel 50(3) en Artikel 5. Als een systeem emoties leest of mensen op biometrische kenmerken indeelt, moeten de betrokkenen worden geïnformeerd en moeten hun persoonsgegevens volgens de AVG worden verwerkt. Op het werk en in het onderwijs is emotieherkenning volledig verboden, behalve om medische of veiligheidsredenen.

Nu van toepassing
06

Menselijk toezicht op systemen met een hoog risico

Artikelen 14 en 26. Voor toepassingen met een hoog risico, zoals werving en HR-beslissingen, kredietbeoordeling, prijsstelling van verzekeringen, onderwijs en toegang tot essentiële diensten, moet een bevoegde en opgeleide persoon de output kunnen begrijpen, bewaken en negeren, of het systeem kunnen stoppen. Gebruiksverantwoordelijken bewaren de logs minstens zes maanden, volgen de instructies van de aanbieder en informeren werknemers vóór gebruik. De Digital Omnibus stelde deze verplichtingen vast voor 2 december 2027 voor zelfstandige systemen en 2 augustus 2028 voor AI die in gereguleerde producten is ingebouwd. De voorbereiding neemt het grootste deel van die tijd in beslag.

Vanaf 2 december 2027
07

Waar je gegevens zich bevinden

De AI-verordening schrijft geen hostinglocatie voor. De AVG beperkt de doorgifte van persoonsgegevens buiten de EU, en prompts, transcripties en CRM-records in verkoop, service en HR bevatten bijna altijd persoonsgegevens. In de EU gehoste modellen en opslag, een verwerkersovereenkomst die training met jouw gegevens uitsluit en een gegevensbeschermingseffectbeoordeling wanneer het risico dat vereist, zijn de controles die wij aanbevelen. Ze voorkomen doorgiftebeoordelingen voor die gegevens en beantwoorden de vragen die zakelijke klanten en aanbestedingen als eerste stellen.

Nu van toepassing
08

Documenten die het bewijzen

Een inventaris van elk AI-systeem, inclusief de systemen in je SaaS-tools, met de rol en risicoklasse, gebruiksinstructies, opleidingsgegevens, logs, incidentnotities en uitgevoerde beoordelingen. Wanneer een klant, auditor of markttoezichtautoriteit vragen stelt, is het antwoord een document, geen vergadering.

Nu van toepassing

05Hoe we werken

Van inventaris naar levende compliance

Wij zijn ingenieurs, geen advocatenkantoor. We bouwen de controles in je systemen en leveren het bewijs. Wanneer juridische uitleg nodig is, werken we samen met je juridisch adviseurs.

01 / Week 1 tot 2

Inventarisatie en classificatie

We brengen elk AI-systeem dat je gebruikt of verkoopt in kaart, inclusief de AI-functies in je CRM-, marketing- en HR-tools. We bepalen voor elk systeem je rol, kennen de risicoklasse toe en brengen de toepasselijke artikelen in kaart. Je ontvangt een gaprapport en een plan met prioriteiten.

02 / Week 3 tot 8

Controles ingebouwd in de systemen

AI-melding in chat, spraak en e-mail. Labels en markering voor gegenereerde content. Stappen voor menselijke goedkeuring en een stopknop in geautomatiseerde workflows. Logging met bewaartermijnen. Hosting in de EU en verwerkersovereenkomsten. Gebruiksinstructies en technische documentatie. Opleiding in AI-geletterdheid per rol.

03 / Doorlopend

Levende compliance

Een compliancedashboard dat de status per systeem toont, een incidentprocedure, toezicht op regelgeving voor richtsnoeren, normen en gedelegeerde handelingen, driemaandelijkse beoordelingen, rapportage aan het bestuur en opleiding voor nieuwe medewerkers.

06Compliance & governance

EU AI Act: vragen die we het vaakst horen

Is de EU AI Act van toepassing op een klein bedrijf?
Ja, als het bedrijf AI-systemen gebruikt of verkoopt die gevolgen hebben voor mensen in de EU. De verplichtingen schalen met het risico van het systeem, niet met de bedrijfsgrootte. Kmo's en kleine midcaps profiteren van lagere maximale boetes, vereenvoudigde technische documentatie en prioritaire toegang tot testomgevingen voor regelgeving, maar de verboden, de verplichting tot AI-geletterdheid en de transparantieverplichtingen gelden volledig voor hen.
Valt onze websitechatbot of AI-telefoonassistent hieronder?
Ja. Een chatbot of spraakassistent die met klanten praat, moet vanaf het eerste bericht of de eerste seconden van een gesprek duidelijk maken dat het AI is. De mensen die het systeem bedienen, hebben maatregelen voor AI-geletterdheid nodig. Als dezelfde assistent ook beslissingen neemt met juridische of vergelijkbare aanzienlijke gevolgen, bijvoorbeeld bij het screenen van sollicitanten of beslissingen over krediet, valt deze in de categorie hoog risico met eigen verplichtingen.
Moeten we onze AI in de EU hosten?
De AI-verordening vereist dit niet. De AVG beperkt de doorgifte van persoonsgegevens buiten de EU en AI-systemen verwerken persoonsgegevens in prompts, transcripties en dossiers. Hosting in de EU bij een aanbieder die niet met jouw gegevens traint, is daarom de eenvoudigste manier om doorgiftebeoordelingen voor die gegevens te vermijden en de vragen van zakelijke klanten en aanbestedingen te beantwoorden. Wij specificeren EU-hosting voor de systemen die we implementeren en documenteren elke uitzondering.
Wat zijn de boetes?
Artikel 99: tot 35 miljoen EUR of 7% van de wereldwijde jaaromzet voor verboden praktijken, tot 15 miljoen EUR of 3% voor schending van de meeste andere verplichtingen en tot 7.5 miljoen EUR of 1% voor het verstrekken van onjuiste informatie aan autoriteiten. Voor kmo's en kleine midcaps geldt het laagste van de twee bedragen. De nationale markttoezichtautoriteiten leggen de boetes op.
Hoe verhoudt de EU AI Act zich tot de AVG?
Ze zijn naast elkaar van toepassing. De AVG regelt de persoonsgegevens die een AI-systeem verwerkt: rechtsgrond, informatie aan de betrokkene, effectbeoordelingen en doorgiften. De AI-verordening regelt het systeem zelf: of het is toegestaan, hoe het moet worden ontworpen en gedocumenteerd en hoe mensen worden geïnformeerd en er toezicht op houden. Eén inventaris en één dossier kunnen voor beide dienen. Daarom is de AI-verordening eenvoudiger voor bedrijven met een werkend AVG-programma.
Wat heeft de Digital Omnibus veranderd?
De Digital Omnibus over AI (Verordening (EU) 2026/1744), aangenomen in juni 2026 en van kracht sinds 27 juli 2026, stelde de verplichtingen voor systemen met een hoog risico uit tot 2 december 2027 voor zelfstandige systemen en tot 2 augustus 2028 voor AI die in gereguleerde producten is ingebouwd. De verordening voegde twee verboden praktijken toe, maakte van de verplichting tot AI-geletterdheid een inspanningsverplichting, breidde de steun voor kmo's uit naar kleine midcaps, gaf systemen die al op de markt waren tot 2 december 2026 voor machineleesbare markering en versterkte het AI-bureau. Niets wat al van kracht was, werd teruggedraaid: de verboden, AI-geletterdheid en de transparantieverplichtingen voor chatbots en gegenereerde content blijven gelden.
Wat doet PremiumClients.ai en wat doet het niet?
We brengen je AI-systemen in kaart, bouwen de controles voor melding, toezicht, logging en hosting erin, schrijven de technische documentatie en gebruiksinstructies, leiden je medewerkers op en bewaken daarna de status. We geven geen juridisch advies. Wanneer uitleg van de wet nodig is, werken we samen met je juridisch adviseurs en bezorgen we hen een volledig en actueel dossier.

Ontdek wat voor jou geldt voordat iemand anders ernaar vraagt

Een gratis beoordeling omvat je AI-systemen, je rol voor elk systeem, de toepasselijke regels en de hiaten. Je ontvangt een schriftelijke samenvatting die je met je management en je juridisch adviseurs kunt delen.