AI Act voor het MKB: wat geldt er nu echt per 2 augustus

6 min lezenMaxim Lashley

Sinds 2 augustus 2026 gelden de transparantieregels van de AI Act. Dat betekent niet dat er ineens een inspecteur voor de deur staat, en het betekent al helemaal niet dat je een compliance-afdeling nodig hebt. Maar als je een chatbot op je site hebt staan, of je marketing zet AI-beelden in, of je laat een model teksten schrijven die klanten lezen, dan is er iets dat je nu geregeld moet hebben.

De verwarring is begrijpelijk. Er is de afgelopen maanden veel geschoven met deadlines. Op 24 juli 2026 is de Digitale Omnibus in het Publicatieblad verschenen en drie dagen later in werking getreden. Die verordening stelt een deel van de AI Act uit, maar niet het deel dat voor de meeste MKB-bedrijven meteen relevant is.

AI Act voor het MKB: wat is uitgesteld en wat niet

Kort het overzicht, want dit is waar de meeste artikelen langs elkaar heen praten.

OnderwerpGeldt vanaf
Verboden praktijken (artikel 5)2 februari 2025
AI-geletterdheid van personeel (artikel 4)2 februari 2025
Regels voor algemene AI-modellen2 augustus 2025
Transparantieplicht (artikel 50)2 augustus 2026
Machineleesbare markering voor systemen die al vóór 2 augustus 2026 draaiden2 december 2026
Hoog-risicotoepassingen uit bijlage III2 december 2027
Hoog-risico in gereguleerde producten uit bijlage I2 augustus 2028

Dat uitstel van hoog-risico naar december 2027 is het nieuws waar veel over geschreven is. Voor het gemiddelde MKB-bedrijf is het niet het belangrijkste, want de meeste bedrijven hebben helemaal geen hoog-risicosysteem. Dat gaat over AI die beslist over sollicitanten, over kredietwaardigheid, over toegang tot onderwijs of over de inzet van kritieke infrastructuur. Gebruik je AI om cv's te filteren of kandidaten te scoren, dan zit je daar wel in en heb je nu tot december 2027 de tijd. Doe je dat niet, dan gaat artikel 50 over jou en dat is gewoon ingegaan.

De Omnibus heeft ook wat verlichting voor kleinere bedrijven ingebouwd: eenvoudiger technische documentatie, een kwaliteitssysteem dat in verhouding staat tot de omvang van het bedrijf, en lagere boetemaxima. Dat neemt de verplichting zelf niet weg.

Wat artikel 50 concreet van je vraagt

Artikel 50 gaat over openheid, niet over risico. Het geldt dus ook voor de simpelste toepassing. Vier dingen staan erin.

Praat een mens met een machine, dan moet die mens dat weten. Een chatbot op je website moet dat aan het begin van het gesprek duidelijk maken. Een uitzondering geldt als het uit de context al overduidelijk is. Zet je een tool neer die letterlijk ChatGPT heet, dan snapt iedereen het. Zet je een assistent neer die "Sanne van de klantenservice" heet, dan snapt niemand het en moet je het zeggen.

Genereer je beeld, geluid of video die op echt lijkt, dan moet dat als AI-gegenereerd herkenbaar zijn. Bij duidelijk artistieke of satirische content is er ruimte, maar bij een productfoto van een pand dat niet bestaat is die er niet.

Publiceer je teksten die door AI zijn gemaakt over onderwerpen van algemeen belang, denk aan gezondheid, veiligheid of politiek, dan moet je dat vermelden. Heeft een mens de tekst inhoudelijk gecontroleerd en neemt iemand er redactionele verantwoordelijkheid voor, dan hoeft dat niet. Voor een gewone blog over jouw vakgebied is dit meestal niet aan de orde, maar het is wel de reden om je redactieproces even vast te leggen.

Gebruik je systemen die emoties herkennen of mensen biometrisch indelen, dan moet je de betrokkenen informeren voordat je hun gegevens verwerkt. Op de werkvloer en in het onderwijs is emotieherkenning trouwens sowieso verboden onder artikel 5.

De boetecategorie voor artikel 50 loopt tot 15 miljoen euro of 3 procent van de wereldwijde jaaromzet. Dat is een maximum voor de zwaarste gevallen. In de praktijk begint handhaving vrijwel altijd met een klacht van een klant of een melding van een concurrent, niet met een steekproef.

Wie houdt hier in Nederland toezicht op?

Nederland heeft de nationale toezichthouder voor de AI Act formeel nog niet aangewezen. De Autoriteit Persoonsgegevens coördineert het algoritmetoezicht en de RDI is betrokken vanuit de markttoezichtkant. Voor algemene AI-modellen ligt de bevoegdheid bij het AI Office in Brussel.

Dat betekent niet dat je kunt afwachten. De AVG geldt namelijk gewoon, en die kant is in de praktijk waarschijnlijk je grotere risico. Als je klantgegevens in een AI-tool stopt, heb je een verwerkersovereenkomst nodig, moet je weten waar de gegevens staan en of ze gebruikt worden om modellen te trainen. Bij Microsoft 365 Copilot blijft de verwerking binnen je tenant en wordt je data niet gebruikt om de onderliggende modellen te trainen. Bij een gratis consumentenaccount van willekeurig welke aanbieder heb je die zekerheid niet.

Wat je deze maand kunt regelen

Dit is geen project. Dit is een middag.

  1. Maak een lijst van alle plekken waar AI in je bedrijf zit. Vergeet de tools niet die medewerkers zelf hebben aangezet. Dat is meestal de langste rij.
  2. Loop je website na. Chatbot? Zet een zin bovenaan het gesprek: "Je praat met een AI-assistent. Wil je een mens spreken, bel 010 89 008 89." Klaar.
  3. Kijk naar je beeldgebruik. AI-beelden die als echte foto kunnen worden gelezen, geef je een zichtbare vermelding. Draaide je systeem al vóór 2 augustus, dan heb je voor de machineleesbare markering nog tot 2 december 2026.
  4. Leg vast wie welke tool mag gebruiken en waarvoor, en welke gegevens er niet in mogen. Een half A4 volstaat.
  5. Geef je mensen een korte uitleg over wat de tools wel en niet betrouwbaar doen. AI-geletterdheid staat al sinds februari 2025 in de wet, en de eis is geen certificaat maar aantoonbare inspanning.
  6. Regel de verwerkersovereenkomsten voor de tools die klantgegevens zien.

Wat we in de praktijk het vaakst tegenkomen is niet een bedrijf dat de wet overtreedt met een spannend systeem. Het is een bedrijf dat niet weet welke AI-tools er allemaal draaien, omdat drie afdelingen ieder iets hebben aangezet met een creditcard. Die inventarisatie is het echte werk. De rest is opschrijven wat je doet.

Zit je in de hoek van sollicitatiescreening, kredietbeoordeling of toegangsbeslissingen, begin dan wel serieus met voorbereiden. December 2027 lijkt ver, maar een risicobeoordeling, logging en menselijk toezicht inrichten kost meer doorlooptijd dan een middag.

Wil je dat we meekijken waar AI in je omgeving zit en wat je moet vastleggen, kijk dan bij security en compliance of neem contact op. Ben je vooral bezig met de vraag wat je slim kunt automatiseren, lees dan waar je begint met processen automatiseren.

Diensten die hierbij horen

Hulp nodig hierbij?

We regelen dit dagelijks voor MKB-organisaties. Even sparren over jouw situatie kan altijd, vrijblijvend en zonder verkooppraat.

Gerelateerde artikelen