AI Act

AI Act voor het MKB: wat er sinds 2 augustus 2026 geldt

2 augustus 2026 is geweest, en de AI Omnibus heeft de zwaarste verplichtingen doorgeschoven naar eind 2027. Wat geldt er nu écht als je AI zakelijk gebruikt?

8 min lezenLaatst bijgewerkt:
AI Act voor het MKB: wat er sinds 2 augustus 2026 geldt

Praktische informatie, geen juridisch advies. Dit artikel legt uit hoe de AI Act er voor een gemiddeld MKB-bedrijf uitziet. Twijfel je over jouw specifieke situatie, zeker bij personeelsselectie, kredietbeoordeling of zorg, leg het dan voor aan een jurist.

2 augustus 2026 is geweest. Dat was de datum waar iedereen naartoe schreef, en nu is het gewoon een datum in het verleden. Dus: wat geldt er nu voor jou, en wat is er in de aanloop nog verschoven?

Want er is meer veranderd dan de meeste artikelen uit begin 2026 vertellen. In juli 2026 is de zogeheten AI Omnibus in werking getreden, en die heeft een deel van de zwaarste verplichtingen doorgeschoven naar eind 2027. Het beeld van "vanaf augustus 2026 geldt alles" klopt dus niet meer.

Kort antwoord

Voor het overgrote deel van het MKB komt het hierop neer:

  • Je gebruikt AI zakelijk, dus je bent gebruiker (deployer), niet aanbieder.
  • De transparantieregels (artikel 50) gelden sinds 2 augustus 2026. Die raken je vooral als je klanten met AI laat praten of AI-content naar buiten brengt.
  • De zware eisen voor hoog-risico AI zijn uitgesteld naar 2 december 2027.
  • Als je AI intern gebruikt om je eigen werk sneller te doen, en een mens kijkt ernaar voordat het naar buiten gaat, valt er in de praktijk weinig te regelen.

Hieronder de onderbouwing.

Waar sta jij in de wet?

De AI Act onderscheidt rollen. Voor jou zijn er twee die ertoe doen:

RolWie is dat?Voorbeeld
Aanbieder (provider)Wie het AI-systeem ontwikkelt of onder eigen naam op de markt brengtOpenAI, Microsoft, Google
Gebruiker (deployer)Wie een AI-systeem inzet binnen zijn eigen werkJij, als je Copilot of ChatGPT zakelijk gebruikt

Als ondernemer ben je vrijwel altijd gebruiker. Dat scheelt: het zwaartepunt van de verplichtingen ligt bij aanbieders.

Let op één ding: bouw je zelf iets en zet je dat onder je eigen naam in de markt, dan kun je alsnog aanbieder worden. Voor intern gebruik speelt dat niet.

En: puur privégebruik valt buiten de verordening. Thuis een recept opzoeken is geen zakelijke inzet.

Wat er op 2 augustus 2026 daadwerkelijk inging

Op die datum werd artikel 50 van toepassing: de transparantieverplichtingen. De Europese Commissie vat het samen als vier situaties.

1. Mensen moeten weten dat ze met AI praten. Heb je een geautomatiseerde assistent op je site of in je klantcontact? Dan moet duidelijk zijn dat daar geen mens zit, tenzij dat overduidelijk is. Deze plicht ligt bij de aanbieder van het systeem, maar in de praktijk regel je dit gewoon in de instellingen of in je eigen tekst.

2. AI-gegenereerde content moet machinaal herkenbaar zijn. Dit is een verplichting voor de aanbieder van het genererende systeem, niet voor jou als gebruiker. Er geldt hier één overgangstermijn: voor systemen die vóór 2 augustus 2026 al op de markt waren, hebben aanbieders tot 2 december 2026 om dit op orde te hebben.

3. Deepfakes moet je als zodanig labelen. Zet je beeld, geluid of video naar buiten dat een bestaand persoon of bestaande situatie nabootst en echt lijkt? Dan moet je erbij zetten dat het gemaakt is. Uitzondering: duidelijk artistiek, creatief, satirisch of fictioneel werk.

4. AI-teksten over maatschappelijke onderwerpen moet je labelen. Dit is de bepaling waar de meeste verwarring over bestaat, dus precies: het gaat om tekst die je publiceert met het doel het publiek te informeren over zaken van algemeen belang: politiek, rechtspraak, gezondheid, milieu en dergelijke.

Je offertes, je klantmails en je productteksten vallen daar niet onder.

En er is een belangrijke uitzondering: als de tekst menselijke redactie of controle heeft gehad, hoef je niet te labelen. De Commissie is daar wel specifiek in: het moet gaan om inhoudelijke beoordeling door iemand die er verstand van heeft, of om redactionele verantwoordelijkheid. Alleen even de spelling nalopen telt niet.

Wat er níet inging: de hoog-risico-eisen

Hier zit de grootste verandering ten opzichte van wat je begin 2026 las.

De AI Omnibus (Verordening (EU) 2026/1744) is op 27 juli 2026 in werking getreden en heeft de verplichtingen voor hoog-risico AI verschoven:

CategorieNieuwe datum
Hoog-risico AI uit Annex III (o.a. personeelsselectie, kredietbeoordeling, onderwijs)2 december 2027
Hoog-risico AI ingebouwd in gereguleerde producten (Annex I)2 augustus 2028

Daarnaast is de AI-geletterdheidsverplichting voor bedrijven vereenvoudigd; de Commissie en de lidstaten nemen daarin een grotere rol.

Dit is uitstel, geen afstel. Gebruik je AI om sollicitanten te screenen of te rangschikken? Dan krijg je die eisen alsnog, en dan is eind 2027 dichterbij dan het lijkt.

Wat al langer gold

Twee dingen die vaak vergeten worden omdat ze eerder ingingen:

  • Sinds 2 februari 2025: de verboden AI-toepassingen. Social scoring, manipulatie, realtime biometrische identificatie in de openbare ruimte. Voor het MKB zelden relevant, maar het is wel gewoon verboden.
  • Sinds 2 augustus 2025: de regels voor algemene AI-modellen (GPAI) en het handhavingsraamwerk.

Wie houdt hier in Nederland toezicht op?

Het Nederlandse toezicht is in april 2026 belegd. Kort:

  • De Autoriteit Persoonsgegevens (AP) houdt toezicht op verboden AI-toepassingen, op het merendeel van de hoog-risicosystemen uit Annex III, en op de transparantieverplichtingen.
  • De Rijksinspectie Digitale Infrastructuur (RDI) is het centrale aanspreekpunt richting Europa; AP en RDI trekken samen de coördinerende rol.
  • Daarnaast houden bestaande sectorale toezichthouders toezicht binnen hun eigen domein. Het idee is dat je zoveel mogelijk te maken krijgt met de toezichthouder die je al kent.

Ook komen er regelgevingssandboxen waarin je een AI-systeem kunt testen met begeleiding van de toezichthouder.

Veelgemaakte aannames

"Ik ben te klein, dit geldt niet voor mij"

De AI Act kent geen vrijstelling op bedrijfsgrootte. Wel is er expliciet aandacht voor de lasten van kleinere bedrijven, en zijn met de Omnibus de vereenvoudigde verplichtingen uitgebreid naar meer bedrijven. Klein zijn betekent dus lichtere lasten, niet géén regels.

"Ik gebruik gratis tools, dan telt het niet"

Betalen of niet maakt niet uit. Zakelijke inzet is zakelijke inzet.

"Ik gebruik ChatGPT, dus ik moet alles regelen"

Dit is de aanname die het vaakst misgaat, en meestal in jouw voordeel. ChatGPT gebruiken om een offerte voor te bereiden, met jou die hem naleest en verstuurt, raakt geen van de vier situaties uit artikel 50. Er is dan letterlijk niets te labelen.

"Mijn IT-leverancier regelt dit wel"

Voor de technische kant kan dat. Maar de keuzes over wat je met AI doet, welke data erin gaat en wie de uitkomst controleert, blijven van jou. Vergelijkbaar met de AVG: uitvoering kun je uitbesteden, verantwoordelijkheid niet.

Praktische checklist

Geen compliance-project. Een middag, en je hebt het overzicht.

1. Inventariseer (30 min). Welke AI wordt er in je bedrijf gebruikt? Vraag het je team. Het antwoord is meestal langer dan je denkt.

2. Leg het vast (30 min). Eén regel per systeem: welke, van wie, waarvoor, welke data gaat erin, wie is verantwoordelijk. Een spreadsheet volstaat.

KolomVoorbeeld
SysteemChatGPT Team
AanbiederOpenAI
WaarvoorOffertes voorbereiden, e-mails samenvatten
Welke dataKlantgegevens (bedrijfsnaam, projectomschrijving), geen BSN of medische data
RolGebruiker (deployer)
VerantwoordelijkNaam, functie
Team geïnformeerdJa/nee + datum

3. Loop je klantcontact na (30 min). Praat er ergens een geautomatiseerde assistent met je klanten? Zorg dat duidelijk is dat het geen mens is. Zet je AI-beeld of -video naar buiten dat echt lijkt? Label het.

4. Spreek af wie controleert (30 min). Leg vast wie de output naleest voordat er iets naar buiten gaat. Dat is niet alleen goed voor artikel 50. Het is gewoon hoe je fouten voorkomt.

5. Zet 2027 in je agenda. Gebruik je AI bij personeelsselectie of kredietbeoordeling? Zet december 2027 nu alvast in je agenda en check dan opnieuw.

Tot slot

De AI Act is niet gemaakt om het MKB dwars te zitten. Voor de meeste kleine bedrijven komt het neer op: weet wat je gebruikt, vertel het je team, wees eerlijk naar klanten, en schrijf op wat je hebt afgesproken.

Dat is gezond ondernemersverstand. Nu staat het alleen ook in de wet.


Bronnen

Voor de juridische feiten in dit artikel zijn primaire bronnen gebruikt:


Wil je je AI-gebruik in kaart brengen én meteen zien waar de kansen liggen? In De Vonk ervaar je in één volledige dag wat moderne AI kan, en ga je er zelf mee aan de slag.

Gerelateerde onderwerpen

Geschreven door

Portretfoto van Joey Heynens

Joey Heynens

Oprichter van De AI-Brouwerij

De Brouwmeester van De AI-Brouwerij

Meer over Joey en waar hij aan bouwt

Deel dit artikel

Meer artikelen

Blijf op de hoogte

Ontvang praktische AI-tips voor jouw bedrijf. Geen spam, alleen waarde.