EU AI Act · veelgestelde vragen

Wat de AI Act vandaag van uw bedrijf vraagt

De meeste Nederlandstalige uitleg over de AI Act staat nog op de tekst van vóór juli 2026. Sindsdien is de wet op belangrijke punten gewijzigd — sommige verplichtingen zijn uitgesteld, één is lichter geworden, en één geldt sinds deze maand. Hieronder de stand van zaken voor bedrijven die AI gebruiken maar niet bouwen.

Bijgewerkt 18 augustus 2026
Geldt de AI Act ook voor ons als we AI alleen gebruiken?

Ja. De wet onderscheidt twee rollen. Een aanbieder ontwikkelt een AI-systeem of brengt het onder eigen naam op de markt. Een gebruiksverantwoordelijke zet AI professioneel in. Vrijwel elk bedrijf valt in die tweede categorie, en die heeft eigen verplichtingen — lichter dan die van de aanbieder, maar reëel.

Let op één valstrik: wie een bestaand model ingrijpend aanpast of onder zijn eigen merk aanbiedt, kan alsnog aanbieder worden, met alle zwaardere plichten van dien. Dat is relevanter dan het klinkt zodra u iets doorverkoopt aan uw eigen klanten.

Wat geldt er vandaag al, in augustus 2026?

Drie lagen zijn intussen van kracht:

  • Sinds 2 februari 2025 — de verboden toepassingen en de plicht rond AI-geletterdheid van uw personeel.
  • Sinds 2 augustus 2025 — de verplichtingen voor aanbieders van algemene AI-modellen, plus het volledige boeteregime.
  • Sinds 2 augustus 2026 — de transparantieplichten, en de toezichthouders hebben vanaf 3 augustus effectief handhavingsbevoegdheid.

Wat vaak verkeerd wordt begrepen: het uitstel van december 2027 gaat uitsluitend over hoog-risicotoepassingen. Alles hierboven geldt nu.

Er is iets veranderd in juli 2026. Wat precies?

De zogenoemde Digital Omnibus is wet geworden: Verordening (EU) 2026/1744, gepubliceerd op 24 juli 2026 en van kracht sinds 27 juli. Het Europees Parlement stemde op 16 juni, de Raad keurde goed op 29 juni.

Wat ze wijzigt:

  • Hoog-risicotoepassingen uit bijlage III — werving, personeelsbeheer, kredietscoring, verzekeringen, toegang tot essentiële diensten — schuiven van 2 augustus 2026 naar 2 december 2027.
  • Hoog risico in gereguleerde producten (medische toestellen, machines, voertuigen) schuift naar 2 augustus 2028.
  • De plicht rond AI-geletterdheid is lichter geworden (zie hieronder).
  • Er komen versoepelingen specifiek voor kleine en middelgrote ondernemingen.

Wat níét gewijzigd is: de verboden, de transparantieplichten en de boetes.

Moeten wij onze mensen opleiden in AI?

Ja, maar de lat ligt sinds eind juli 2026 lager dan u waarschijnlijk gelezen hebt. Dit is het punt waarop de meeste artikelen online verouderd zijn.

De oude tekst verplichtte u te zorgen voor "een voldoende niveau" van AI-geletterdheid bij uw personeel. Dat was een resultaatsverplichting. De nieuwe tekst zegt dat u maatregelen neemt die de ontwikkeling van die geletterdheid ondersteunen. De wetgever heeft er uitdrukkelijk bij gezet dat u geen specifiek niveau bij enig individu hoeft te garanderen.

In de praktijk verschuift het bewijs daarmee van toetsresultaten naar aantoonbare inspanning: welke opleiding heeft u aangeboden, aan wie, wanneer. Houd dat bij. Een toezichthouder vraagt niet naar goede bedoelingen maar naar een deelnemerslijst.

Onderschat dit niet omdat het lichter werd. Het geldt al sinds februari 2025, het geldt voor élk bedrijf dat AI inzet, en het is de goedkoopste verplichting om in orde te brengen. Een halve dag per team en een bijgehouden lijst volstaan.
Onze site heeft een chatbot en we publiceren teksten met AI. Moeten we dat melden?

Sinds 2 augustus 2026 wel. Er zijn drie transparantieplichten, en ze zijn níét uitgesteld:

  • Wie met een AI-systeem communiceert, moet dat weten. Een chatbot die zich voordoet als medewerker kan dus niet meer.
  • Deepfakes en AI-gegenereerde publicaties over onderwerpen van algemeen belang moeten als zodanig herkenbaar zijn wanneer er geen menselijke redactie aan te pas kwam.
  • Machineleesbare markering van gegenereerde inhoud. Voor systemen die al vóór augustus draaiden geldt uitstel tot 2 december 2026.

Dit is doorgaans een kwestie van één zin in uw chatvenster en een afspraak over hoe u met AI gemaakte publicaties markeert. Lage kost, en het is meteen zichtbaar of u het gedaan hebt — wat het een aantrekkelijk eerste controlepunt maakt voor een toezichthouder.

Wij gebruiken AI bij aanwerving. Wat betekent 2 december 2027 voor ons?

Dit is voor de meeste bedrijven het zwaarste punt, en het wordt stelselmatig onderschat.

AI die cv's rangschikt, kandidaten voorselecteert, of meebeslist over promotie, taakverdeling of beoordeling valt onder bijlage III: hoog risico. Vanaf 2 december 2027 gelden daar de volledige verplichtingen — risicobeheer, documentatie, menselijk toezicht, logging, en voor bepaalde gebruiksverantwoordelijken een analyse van de impact op grondrechten.

Het uitstel is geen afstel. Anderhalf jaar klinkt ruim, maar u moet in die tijd weten wélke van uw systemen eronder vallen, wat uw leverancier aanlevert, en wie er bij u verantwoordelijk voor is. Dat inventariswerk kost maanden, niet weken — en veel bedrijven weten vandaag niet eens dat hun wervingssoftware een AI-component heeft.

Mijn advies: doe de inventaris in 2026, niet in 2027. Het kost een paar dagen en het is het verschil tussen een plan en een probleem.

Wat is ronduit verboden?

Sinds februari 2025, en dus al ruim anderhalf jaar afdwingbaar. De verboden die het vaakst per ongeluk geraakt worden:

  • Emotieherkenning op de werkvloer en in het onderwijs. Software die de stem of het gezicht van uw medewerkers analyseert op stemming, stress of betrokkenheid — dit duikt op in callcenter- en vergadertoepassingen.
  • Sociale scoring van personen.
  • Systemen die kwetsbaarheden uitbuiten of gedrag manipuleren zonder dat de betrokkene het doorheeft.
  • Ongericht verzamelen van gezichtsbeelden van internet of camerabeelden.

Sinds 2 december 2026 komen daar verboden bij op AI voor niet-consensueel intiem beeldmateriaal en beeldmateriaal van kindermisbruik.

Wat riskeren we werkelijk?

De boetes zijn door de wijziging van juli 2026 niet aangepast:

  • Tot 35 miljoen euro of 7% van de wereldwijde jaaromzet voor verboden toepassingen.
  • Tot 15 miljoen euro of 3% voor overige inbreuken, inclusief de transparantieplichten.
  • Tot 7,5 miljoen euro of 1% voor onjuiste informatie aan de toezichthouder.

Eerlijk over de kans: een KMO is niet het eerste doelwit van een Europese toezichthouder. Het realistische risico zit elders — een klant of aanbesteder die om bewijs vraagt, een verzekeraar, een overnemer tijdens een boekenonderzoek, of een medewerker die een klacht indient over een beslissing die een systeem mee genomen heeft. Dat is vaker de aanleiding dan een inspectie.

Zijn er versoepelingen voor kleinere bedrijven?

Ja, en die zijn nieuw sinds juli 2026. Voor kleine en middelgrote ondernemingen komen er vereenvoudigde technische documentatie, een evenredig kwaliteitsbeheer, verlaagde boetemaxima en voorrang bij toegang tot testomgevingen.

Wat níét versoepeld is: de verboden, de transparantieplichten en de plicht rond AI-geletterdheid. Die gelden ongeacht uw omvang. De versoepeling gaat over de administratieve last bij hoog risico, niet over de basisregels.

Wat moeten we dan nu concreet doen?

Vijf dingen, in deze volgorde. Samen een paar dagen werk voor een middelgroot bedrijf.

  • Maak de lijst. Elke AI-toepassing die bij u draait, inclusief de functies die stilletjes in bestaande software zijn bijgekomen. Zonder die lijst is de rest giswerk.
  • Zoek de twee categorieën die er echt toe doen. Raakt iets aan werving, personeelsbeoordeling of kredietwaardigheid, dan hebt u een dossier voor december 2027. Doet iets aan emotieherkenning bij medewerkers, dan hebt u vandaag een probleem.
  • Zet de transparantie recht. Eén zin in uw chatvenster, één afspraak over gemarkeerde inhoud. Een halve dag.
  • Bied opleiding aan en houd bij wie kwam. De inspanning telt, en de registratie is uw bewijs.
  • Schrijf twee bladzijden afspraken. Welke hulpmiddelen mogen, welke gegevens er nooit in mogen, wanneer een mens kijkt.

Wat u niet moet doen is een compliancetraject van zes maanden opzetten. Dat is precies de reactie die de wet niet vraagt en die uw organisatie kopschuw maakt.

Over deze pagina

Dit is algemene informatie, geen juridisch advies — ik ben geen jurist, en bij een concreet dossier hoort een advocaat aan tafel. De feiten hierboven zijn geverifieerd op 18 augustus 2026 aan de hand van de gepubliceerde verordening en de analyses van Gibson Dunn, DLA Piper, Stibbe en Cooley. Wetgeving beweegt: staat er hier iets dat intussen achterhaald is, laat het me weten en ik pas het aan.

EU AI Act · frequently asked questions

What the AI Act asks of your company today

Most guidance on the AI Act still reflects the text as it stood before July 2026. Since then the law has changed on important points — some obligations were deferred, one was made lighter, and one took effect this month. Below is where things stand for companies that use AI but do not build it.

Updated 18 August 2026
Does the AI Act apply to us if we only use AI?

Yes. The law distinguishes two roles. A provider develops an AI system or puts it on the market under its own name. A deployer uses AI professionally. Almost every company falls into the second category, and it carries its own obligations — lighter than a provider's, but real.

Watch one trap: anyone who substantially modifies an existing model, or offers it under their own brand, can become a provider after all, with the heavier duties that brings. That is more relevant than it sounds as soon as you resell something to your own customers.

What already applies today, in August 2026?

Three layers are now in force:

  • Since 2 February 2025 — the prohibited practices and the duty regarding AI literacy of your staff.
  • Since 2 August 2025 — obligations for providers of general-purpose AI models, plus the full penalty regime.
  • Since 2 August 2026 — the transparency duties, with supervisory authorities holding effective enforcement powers from 3 August.

What is frequently misunderstood: the December 2027 deferral concerns high-risk applications only. Everything above applies now.

Something changed in July 2026. What exactly?

The so-called Digital Omnibus became law: Regulation (EU) 2026/1744, published on 24 July 2026 and in force since 27 July. Parliament voted on 16 June, the Council approved on 29 June.

What it changes:

  • Annex III high-risk applications — recruitment, worker management, credit scoring, insurance, access to essential services — move from 2 August 2026 to 2 December 2027.
  • High risk embedded in regulated products (medical devices, machinery, vehicles) moves to 2 August 2028.
  • The AI literacy duty has been made lighter (see below).
  • New relief measures arrive specifically for small and medium-sized enterprises.

What did not change: the prohibitions, the transparency duties and the fines.

Do we have to train our people in AI?

Yes, but the bar has been lower since late July 2026 than you have probably read. This is where most guidance online is out of date.

The old text required you to ensure "a sufficient level" of AI literacy among your staff — an obligation of result. The new text says you take measures to support the development of that literacy. The legislator explicitly added that you are not required to guarantee any specific level for any individual.

In practice the evidence shifts from test scores to demonstrable effort: what training did you offer, to whom, when. Keep a record. A regulator does not ask about good intentions; it asks for an attendance list.

Do not dismiss this because it got lighter. It has applied since February 2025, it applies to every company deploying AI, and it is the cheapest obligation to put in order. Half a day per team and a maintained list will do it.
Our site has a chatbot and we publish AI-written text. Do we have to disclose that?

Since 2 August 2026, yes. There are three transparency duties, and they were not deferred:

  • Anyone interacting with an AI system must know it. A chatbot passing itself off as a colleague is no longer acceptable.
  • Deepfakes and AI-generated publications on matters of public interest must be identifiable as such where no human editorial control was applied.
  • Machine-readable marking of generated content. Systems already running before August have until 2 December 2026.

This is usually one sentence in your chat window and an agreement on how you mark AI-assisted publications. Low cost — and immediately visible whether you did it, which makes it an attractive first checkpoint for a regulator.

We use AI in hiring. What does 2 December 2027 mean for us?

For most companies this is the heaviest item, and it is consistently underestimated.

AI that ranks CVs, shortlists candidates, or contributes to decisions on promotion, task allocation or performance falls under Annex III: high risk. From 2 December 2027 the full obligations apply — risk management, documentation, human oversight, logging, and for certain deployers an assessment of the impact on fundamental rights.

Deferred is not cancelled. Eighteen months sounds generous, but in that time you have to know which of your systems fall under it, what your vendor supplies, and who inside your organisation is accountable. That inventory work takes months, not weeks — and many companies do not currently know their recruitment software has an AI component at all.

My advice: do the inventory in 2026, not in 2027. It costs a few days, and it is the difference between a plan and a problem.

What is outright prohibited?

In force since February 2025, and therefore enforceable for well over a year. The prohibitions companies most often hit by accident:

  • Emotion recognition in the workplace and in education. Software analysing your employees' voice or face for mood, stress or engagement — this shows up inside call centre and meeting tools.
  • Social scoring of individuals.
  • Systems exploiting vulnerabilities or manipulating behaviour without the person noticing.
  • Untargeted scraping of facial images from the internet or CCTV.

From 2 December 2026, prohibitions on AI for non-consensual intimate imagery and child sexual abuse material are added.

What is the real exposure?

The fines were not adjusted by the July 2026 amendment:

  • Up to EUR 35 million or 7% of worldwide annual turnover for prohibited practices.
  • Up to EUR 15 million or 3% for other infringements, including the transparency duties.
  • Up to EUR 7.5 million or 1% for supplying incorrect information to a regulator.

Honest about likelihood: a mid-sized company is not the first target of a European regulator. The realistic risk sits elsewhere — a client or public tender asking for evidence, an insurer, an acquirer during due diligence, or an employee complaining about a decision a system helped make. That is more often the trigger than an inspection.

Is there relief for smaller companies?

Yes, and it is new since July 2026. Small and medium-sized enterprises get simplified technical documentation, proportionate quality management, reduced maximum fines and priority access to regulatory sandboxes.

What was not relaxed: the prohibitions, the transparency duties and the AI literacy obligation. Those apply regardless of your size. The relief concerns the administrative burden around high risk, not the basic rules.

So what should we actually do now?

Five things, in this order. Together a few days of work for a mid-sized company.

  • Make the list. Every AI application running at your company, including features that quietly appeared inside existing software. Without that list, the rest is guesswork.
  • Find the two categories that genuinely matter. If something touches recruitment, performance assessment or creditworthiness, you have a file for December 2027. If something does emotion recognition on employees, you have a problem today.
  • Fix the transparency. One sentence in your chat window, one agreement on marked content. Half a day.
  • Offer training and record who attended. The effort counts, and the record is your evidence.
  • Write two pages of rules. Which tools are allowed, which data may never go in, when a human looks.

What you should not do is launch a six-month compliance programme. That is precisely the reaction the law does not ask for, and it makes your organisation gun-shy.

About this page

This is general information, not legal advice — I am not a lawyer, and a real case belongs at a table with one. The facts above were verified on 18 August 2026 against the published regulation and analyses by Gibson Dunn, DLA Piper, Stibbe and Cooley. Legislation moves: if something here has been overtaken, tell me and I will correct it.