Bv oprichten

EU AI Act-deadlines voor Nederlandse bv's: wat is al wetgeving

De EU AI-wet is al van toepassing op Nederlandse BV's. Bekijk wat er al van kracht is, wat de Digitale Omnibus heeft uitgesteld tot 2027 en welke vijf stappen u vóór het einde van het jaar moet nemen.

•

14 min.

Deadlines van de EU AI Act voor Nederlandse BV's

Intro

De EU AI-verordening is geen toekomstige wet. Drie belangrijke fasen zijn al ingegaan. In oktober 2026 zijn verboden AI-praktijken al ruim anderhalf jaar verboden, gelden de regels voor modellen voor algemene doeleinden meer dan een jaar en zijn de transparantieverplichtingen van artikel 50 sinds 2 augustus 2026 van toepassing. Daardoor moet bijvoorbeeld een chatbot duidelijk maken dat de gebruiker met AI communiceert.

Een belangrijke correctie op oudere publicaties is dat 2 augustus 2026 niet langer de algemene toepassingsdatum voor de regels over hoogrisico-AI is. De Digital Omnibus over AI, officieel Verordening (EU) 2026/1744, is op 16 juni 2026 door het Europees Parlement goedgekeurd, op 29 juni door de Raad aangenomen en op 24 juli in het Publicatieblad verschenen. De verordening trad op 27 juli 2026 in werking. Zij verplaatste de datum voor zelfstandige hoogrisicosystemen naar 2 december 2027 en die voor AI die is ingebouwd in gereguleerde producten naar 2 augustus 2028. De kernverplichtingen bleven bestaan; vooral het tijdpad en bepaalde vereenvoudigingen veranderden.

De Nederlandse toezichtstructuur verdient daarbij nuance. Het kabinet heeft de Autoriteit Persoonsgegevens (AP) en de Rijksinspectie Digitale Infrastructuur (RDI) centrale rollen voorgesteld, naast sectorale toezichthouders. De Uitvoeringswet AI-verordening is echter nog niet definitief. De AP treedt al op als coördinerend algoritmetoezichthouder, publiceert uitleg en bereidt het toezicht voor, maar het is te stellig om te schrijven dat de volledige nationale aanwijzing sinds 2 augustus 2026 definitief is afgerond.

Belangrijkste punt: Drie onderdelen gelden al. De eerste verboden AI-praktijken gelden sinds 2 februari 2025. De verplichting rond AI-geletterdheid geldt sinds dezelfde datum. De transparantieregels voor onder meer chatbots en deepfakes gelden sinds 2 augustus 2026. De meeste verplichtingen voor hoogrisico-AI bij bijvoorbeeld werving, kredietbeoordeling en biometrie gelden vanaf december 2027. Dat biedt voorbereidingstijd, maar geen reden om af te wachten.

Datum

Wat geldt?

Voor wie?

Status

1 augustus 2024

De AI-verordening treedt in werking

Organisaties binnen het toepassingsgebied

✅ Verstreken

2 februari 2025

Verboden praktijken uit artikel 5 en AI-geletterdheid uit artikel 4

Aanbieders en gebruiksverantwoordelijken, afhankelijk van de bepaling

✅ Van toepassing

2 augustus 2025

Regels voor AI-modellen voor algemene doeleinden; verdere taken voor het AI-bureau

Aanbieders van dergelijke modellen en bepaalde partijen die daarop voortbouwen

✅ Van toepassing

2 augustus 2026

Transparantie uit artikel 50 en verdere nationale handhavingsonderdelen

Onder meer aanbieders en gebruiksverantwoordelijken van chatbots en synthetische content

✅ Van toepassing

2 december 2026

Nieuwe verboden rond niet-consensueel intiem materiaal en materiaal van seksueel kindermisbruik; overgangsdatum voor markering door bestaande generatieve systemen

Aanbieders en gebruiksverantwoordelijken waarop de nieuwe verboden zien; aanbieders van generatieve AI

🔜 Binnenkort

2 december 2027

Regels voor zelfstandige hoogrisico-AI uit bijlage III

Onder meer AI voor werk, krediet, onderwijs en biometrie

🔜 Komend

2 augustus 2028

Regels voor hoogrisico-AI in gereguleerde producten uit bijlage I

AI in onder meer medische hulpmiddelen, machines, speelgoed en voertuigen

🔜 Komend

Dit is onderdeel van een veel bredere golf Europese regelgeving voor Nederlandse ondernemingen. AMLA en Nederlandse ondernemingen behandelt een andere nieuwe Europese toezichthouder waarvan de regels eveneens volop in ontwikkeling zijn.

Vier risiconiveaus: waar valt uw bv onder?

De AI-verordening wordt in de praktijk vaak uitgelegd aan de hand van vier risiconiveaus. De verordening gebruikt deze vier labels niet overal als formele categorieën, maar de indeling helpt wel om de verplichtingen te begrijpen. Voor de meeste Nederlandse bv’s is niet alleen relevant of zij zelf AI bouwen. Ook de aanschaf, integratie en inzet van een systeem kan verplichtingen opleveren.

Het eerste niveau betreft onaanvaardbaar risico: verboden praktijken. Het gaat om een beperkte lijst, waaronder bepaalde vormen van sociale scoring, schadelijke manipulatie, misbruik van kwetsbaarheden, ongerichte scraping van gezichtsbeelden, biometrische categorisering op basis van bepaalde gevoelige kenmerken en emotieherkenning op het werk en in het onderwijs. Voor biometrische identificatie op afstand door opsporingsinstanties in openbaar toegankelijke ruimten gelden een verbod en strikt begrensde uitzonderingen.

Voor gewone werkgevers is vooral emotieherkenning relevant. AI die gezichtsuitdrukkingen, stemkenmerken of fysiologische signalen gebruikt om emoties van werknemers af te leiden, is sinds 2 februari 2025 in beginsel verboden, behalve voor nauw omschreven medische of veiligheidsdoeleinden. Niet ieder systeem voor productiviteitsmeting is automatisch emotieherkenning, maar een tool die stemming of betrokkenheid uit zulke signalen afleidt, verdient onmiddellijk juridisch onderzoek.

Het tweede niveau is hoog risico. De meest relevante toepassingen zijn systemen voor werving en selectie, besluiten over arbeidsvoorwaarden of beëindiging, kredietwaardigheid, bepaalde verzekeringsbeoordelingen, onderwijs, biometrische identificatie en kritieke infrastructuur. Aanbieders krijgen uitgebreide verplichtingen rond risicobeheer, datakwaliteit, technische documentatie, logging, menselijk toezicht, nauwkeurigheid, conformiteitsbeoordeling en registratie. Een Nederlandse bv die een extern selectiesysteem gebruikt, is meestal gebruiksverantwoordelijke en heeft eigen verplichtingen, terwijl de aanbieder het grootste deel van de productconformiteit draagt.

Het derde niveau wordt vaak beperkt risico genoemd. Hier draait het vooral om transparantie. Mensen moeten weten wanneer zij rechtstreeks met een AI-systeem communiceren, tenzij dat uit de omstandigheden duidelijk is. Deepfakes moeten herkenbaar worden gemaakt. Voor door AI gegenereerde of gemanipuleerde tekst die wordt gepubliceerd om het publiek te informeren over zaken van algemeen belang geldt eveneens een bekendmakingsplicht, maar er is een uitzondering wanneer menselijke beoordeling of redactionele controle plaatsvindt en een persoon of organisatie redactionele verantwoordelijkheid draagt.

Het vierde niveau is minimaal risico. Daaronder vallen veel alledaagse toepassingen, zoals spamfilters, prognoses, samenvattools, ontwerpassistenten en generatieve hulpmiddelen voor conceptteksten. Voor zulke systemen gelden doorgaans geen specifieke productverplichtingen uit de hoogrisicoregels. Algemene regels blijven echter relevant, waaronder AI-geletterdheid, de AVG, auteursrecht, consumentenrecht en arbeidsrecht. Wanneer AI financiële diensten of betalingen raakt, laat stablecoins voor Nederlandse ondernemingen zien hoe verschillende Europese regimes naast elkaar kunnen gelden.

Wat nu al verplicht is

Drie onderwerpen zijn voor Nederlandse ondernemingen nu al praktisch relevant. Ze gelden niet pas vanaf 2027 en zijn niet uitsluitend bedoeld voor aanbieders van hoogrisicosystemen.

Het eerste onderwerp is AI-geletterdheid. Artikel 4 geldt sinds 2 februari 2025 voor aanbieders en gebruiksverantwoordelijken van AI-systemen. Sinds de Digital Omnibus moeten zij maatregelen nemen om de ontwikkeling van voldoende AI-geletterdheid bij betrokken personeel en andere personen die namens hen met AI werken te ondersteunen. Daarbij moet rekening worden gehouden met kennis, ervaring, opleiding, context en de personen op wie het systeem wordt toegepast. De gewijzigde bepaling zegt uitdrukkelijk dat geen specifiek competentieniveau van iedere individuele persoon hoeft te worden gegarandeerd.

Dit is een inspanningsverplichting, geen verplicht certificaat. Een korte interne AI-richtlijn kan een nuttig begin zijn, maar is niet in iedere situatie op zichzelf voldoende. Leg vast welke systemen worden gebruikt, voor welke doelen, welke risico’s en beperkingen bekend zijn, welke menselijke controle nodig is en welke medewerkers instructie hebben ontvangen. De inhoud moet passen bij het daadwerkelijke gebruik.

Het tweede onderwerp is de chatbotmelding. Sinds 2 augustus 2026 moet een gebruiksverantwoordelijke ervoor zorgen dat personen die rechtstreeks met een AI-systeem communiceren, worden geïnformeerd dat zij met AI te maken hebben, tenzij dit voor een redelijk geïnformeerde en oplettende persoon duidelijk is. Voor een klantenservicechatbot is een zichtbare melding aan het begin van de interactie de veiligste aanpak. Alleen een passage in de privacyverklaring is doorgaans onvoldoende.

Het derde onderwerp is de herkenbaarheid van synthetische content. Aanbieders van systemen die synthetische tekst, beeld, audio of video genereren, moeten de output in een machineleesbaar formaat markeren en technisch detecteerbaar maken. Voor systemen die al vóór 2 augustus 2026 op de markt waren, loopt de overgangstermijn tot 2 december 2026. Daarnaast hebben gebruiksverantwoordelijken eigen openbaarmakingsplichten bij deepfakes en bepaalde publicaties over zaken van algemeen belang. Niet iedere door AI ondersteunde marketingtekst hoeft dus automatisch een zichtbaar AI-label te krijgen.

Let op: Emotieherkenning op het werk is sinds 2 februari 2025 in beginsel verboden. Controleer systemen die gezichtsuitdrukkingen, stem, gedrag of fysiologische signalen analyseren om emoties, betrokkenheid of stemming van werknemers af te leiden. Maak daarbij onderscheid tussen verboden emotieherkenning en andere monitoring, die nog steeds aan de AVG, arbeidsrechtelijke regels en mogelijk medezeggenschapsrecht moet voldoen.

Monitoring op het werk staat nooit los van de overige werkgeversverplichtingen. Wanneer geldt een cao? behandelt de arbeidsrechtelijke context. Omdat toezichthouders vooral naar aantoonbare maatregelen kijken, geeft boekenonderzoek door de Belastingdienst daarnaast een bruikbaar beeld van het belang van een controleerbaar dossier, hoewel een AI-onderzoek juridisch een ander toezichtstraject is.

Wat nog komt en waarom het uitstel belangrijk is

De belangrijkste kalenderwijziging is het uitstel van de hoogrisicoregels. Een Nederlandse aanbieder van AI voor cv-selectie die aanvankelijk op 2 augustus 2026 rekende, heeft nu tot 2 december 2027. Voor AI die als veiligheidscomponent in producten uit bijlage I is ingebouwd, geldt 2 augustus 2028. Het uitstel verandert de voorbereiding niet fundamenteel: risicobeheer, documentatie, menselijk toezicht, registratie en eventuele conformiteitsbeoordeling blijven nodig.

De extra tijd is vooral bedoeld om implementatie-instrumenten, normen en toezicht beter op orde te brengen. Voor aanbieders en gebruiksverantwoordelijken vormt zij een uitvoeringsperiode. Een organisatie moet eerst vaststellen welke rol zij heeft. Een bv die een standaardtool gebruikt, is vaak gebruiksverantwoordelijke; een bv die een model ingrijpend wijzigt, onder eigen naam aanbiedt of het beoogde doel verandert, kan onder omstandigheden als aanbieder worden behandeld en zwaardere verplichtingen krijgen.

Die rolverdeling moet per systeem worden vastgelegd. Een leverancier kan in zijn contract stellen dat hij alleen technologie levert, terwijl de feitelijke configuratie of marktintroductie ertoe leidt dat de klant juridisch meer verantwoordelijkheid draagt. Controleer daarom niet alleen de productnaam, maar ook het beoogde doel, de instructies, aangebrachte wijzigingen en de naam waaronder het systeem beschikbaar wordt gesteld. Neem in leverancierscontracten bovendien afspraken op over documentatie, incidenten, updates en toegang tot relevante logs.

Op 2 december 2026 gaan bovendien nieuwe verboden gelden voor AI die niet-consensueel seksueel of intiem beeldmateriaal genereert of manipuleert en voor AI die materiaal van seksueel kindermisbruik genereert. De precieze reikwijdte en uitzonderingen moeten uit de tekst van artikel 5 worden beoordeeld. Platforms die generatieve beeld- of videofuncties aanbieden, moeten hun ontwerp, gebruiksvoorwaarden, detectie en preventieve maatregelen vóór die datum controleren.

Voor Nederlandse bv’s zijn vooral de categorieën uit bijlage III rond arbeid, krediet, bepaalde verzekeringen en onderwijs relevant. Complexe systemen vergen maanden voorbereiding. Vraag leveranciers daarom ruim vóór december 2027 naar hun classificatie, documentatie, logging, instructies, conformiteitsplanning en ondersteuning voor de verplichtingen van gebruiksverantwoordelijken. De Digital Omnibus bevat daarnaast vereenvoudigingen en proportionele maatregelen voor kleine en middelgrote ondernemingen en small mid-caps, maar dat is geen volledige vrijstelling.

In Nederland heeft het kabinet in april 2026 een voorstel voor de Uitvoeringswet AI-verordening in consultatie gebracht. Het voorstel verdeelt taken over de AP, RDI en verschillende sectorale toezichthouders. Zolang die wet niet definitief is, moet zorgvuldig onderscheid worden gemaakt tussen de rechtstreeks geldende Europese verplichtingen, bestaande bevoegdheden onder bijvoorbeeld de AVG en de nog vast te leggen nationale taakverdeling. Wel is duidelijk dat de AP en RDI nu al samenwerken en organisaties actief voorbereiden op het toezicht.

Vijf acties voor een Nederlandse bv vóór eind 2026

De stap van ‘de AI-verordening is een probleem voor leveranciers’ naar een verdedigbaar minimum is kleiner dan veel dga’s denken. Vijf concrete acties dekken de regels die al gelden en leggen de basis voor de hoogrisicofase.

Begin met een AI-inventarisatie. Noteer ieder systeem met AI-functionaliteit: losse software, ingebouwde functies, plugins, API’s, chatbots en geautomatiseerde beslissystemen. Leg per toepassing vast wie de leverancier is, welk doel zij dient, welke gegevens worden verwerkt, wie de uitkomst gebruikt en welke personen gevolgen kunnen ondervinden. Vergeet experimentele tools en individuele medewerkersaccounts niet.

Wijs ook een interne eigenaar aan en noteer of het systeem uitsluitend adviseert of feitelijk een besluit bepaalt. Voeg de contractversie, verwerkingslocatie, bewaartermijnen en beschikbare leveranciersdocumentatie toe. Werk de inventaris periodiek bij, omdat softwareleveranciers AI-functies soms activeren zonder dat een onderneming bewust een nieuw systeem aanschaft.

Controleer daarna onmiddellijk op verboden gebruik. Vraag per systeem of sprake kan zijn van sociale scoring, schadelijke manipulatie, misbruik van kwetsbaarheid, verboden biometrische categorisering of emotieherkenning op het werk. Een gewone schrijfassistent zal daar doorgaans niet onder vallen. Een tool die stem of gezicht analyseert voor personeelsbeoordeling mogelijk wel. Pauzeer twijfelachtig gebruik totdat de classificatie is onderzocht.

Leg vervolgens AI-geletterdheid aantoonbaar vast. Maak een korte interne richtlijn met toegestane systemen, doelen, beperkingen, regels voor vertrouwelijke en persoonsgegevens, noodzakelijke menselijke controle en escalatie bij fouten. Geef gerichte instructie aan medewerkers en bewaar datum, materiaal en deelname. Een algemene training voor iedereen kan nuttig zijn, maar mensen die AI inzetten voor HR of klantbeoordeling hebben doorgaans diepere kennis nodig.

Controleer alle kanalen waarop klanten met AI communiceren. Voeg bij een websitechatbot, WhatsApp-bot, voicebot of geautomatiseerde e-maildialoog een duidelijke melding toe zodra de interactie begint. Noem waar passend ook de onderneming die verantwoordelijk is en bied een bruikbare route naar menselijke ondersteuning, mede gezien andere consumenten- en platformregels.

Beoordeel tot slot potentiële hoogrisicotoepassingen en vraag leveranciers om bewijs. Bij AI voor werving, krediet, verzekering of onderwijs moet u de deadline van december 2027 in een projectplan opnemen. Vraag welke rol de leverancier aanneemt, op welke bijlagecategorie de classificatie is gebaseerd en wanneer documentatie beschikbaar komt. Ook de gebruiksverantwoordelijke moet onder meer instructies volgen, relevante logs bewaren, menselijk toezicht organiseren en in bepaalde gevallen een grondrechteneffectbeoordeling uitvoeren.

De AI-verordening en de AVG gelden naast elkaar. Bij cv-selectie of klantprofilering worden vaak persoonsgegevens verwerkt. Artikel 22 AVG beperkt bepaalde uitsluitend geautomatiseerde besluiten met rechtsgevolgen of vergelijkbare aanzienlijke gevolgen. Een goede AVG-basis helpt dus, maar vervangt de AI-verordening niet.

Ook een gegevensbeschermingseffectbeoordeling onder de AVG en een grondrechteneffectbeoordeling onder de AI-verordening zijn niet hetzelfde document. De onderzoeken kunnen elkaar inhoudelijk ondersteunen, maar hebben verschillende rechtsgrondslagen, drempels en rapportage-eisen. Plan ze daarom samen waar dat efficiënt is, zonder één beoordeling automatisch als vervanging voor de andere te behandelen.

Neno verzorgt de financiële administratie van Nederlandse bv’s. Naarmate AI vaker financiële gegevens verwerkt en analyseert, wordt AI-governance onderdeel van het bredere compliancekader van een dga. Accountant of boekhouder laat zien waar professionele ondersteuning waarde toevoegt, terwijl een onderneming starten in Nederland het bredere regelgevingskader voor een nieuwe bv behandelt.

Wilt u uw administratie zo inrichten dat ook nieuwe complianceverplichtingen een duidelijke plaats krijgen? Boek een demo, dan bekijken we samen uw huidige inrichting. Ons team kan u ook helpen met het oprichten van uw bv of met boekhouding en salarisadministratie vanaf de eerste transactie.

Veelgestelde vragen

Geldt de EU AI-verordening voor mijn Nederlandse bv?

Ja, wanneer uw bv binnen het toepassingsgebied als aanbieder, gebruiksverantwoordelijke, importeur, distributeur of productfabrikant optreedt. Alleen het incidenteel gebruiken van een systeem betekent niet dat iedere bepaling geldt. De rol, het systeem en het doel bepalen de concrete verplichtingen.

Welke AI-praktijken zijn in Nederland nu verboden?

Sinds 2 februari 2025 gelden onder meer verboden op bepaalde sociale scoring, schadelijke manipulatie, misbruik van kwetsbaarheden, ongerichte scraping van gezichtsbeelden, bepaalde biometrische categorisering en emotieherkenning op het werk en in het onderwijs. Voor biometrische identificatie door opsporingsinstanties gelden nauw omschreven regels en uitzonderingen.

Wat houdt de verplichting rond AI-geletterdheid in?

Aanbieders en gebruiksverantwoordelijken moeten maatregelen nemen die de ontwikkeling van AI-geletterdheid ondersteunen bij personeel en andere betrokken personen. De maatregel moet passen bij hun kennis, ervaring, opleiding en gebruikscontext. Een specifiek niveau voor ieder individu hoeft niet te worden gegarandeerd.

Moet mijn chatbot melden dat hij AI gebruikt?

Ja. Sinds 2 augustus 2026 moeten mensen die rechtstreeks met AI communiceren daarover worden geïnformeerd, tenzij dit voor een redelijk geïnformeerde en oplettende persoon duidelijk is. Een zichtbare melding aan het begin van een klantenservicegesprek is de veiligste aanpak.

Wat is de deadline voor hoogrisico-AI in Nederland?

Voor zelfstandige hoogrisicosystemen uit bijlage III geldt 2 december 2027. Voor hoogrisico-AI die is ingebouwd in gereguleerde producten uit bijlage I geldt 2 augustus 2028.

Is de deadline voor hoogrisico-AI in 2026 gewijzigd?

Ja. Verordening (EU) 2026/1744 verplaatste de belangrijkste data naar december 2027 en augustus 2028. Zij trad op 27 juli 2026 in werking. De regels zijn daarbij ook op enkele onderdelen vereenvoudigd en verduidelijkt; het was dus meer dan uitsluitend een datumwijziging.

Welke boetes kunnen bij overtreding worden opgelegd?

Voor verboden praktijken kan het algemene maximum oplopen tot € 35 miljoen of 7% van de wereldwijde jaaromzet. Voor andere zware overtredingen gelden onder meer maxima van € 15 miljoen of 3%. Welke maatstaf geldt, hangt af van het type overtreder en de bepaling. Voor mkb-ondernemingen en small mid-caps gelden verlaagde of begrensde maxima; ‘altijd het hoogste bedrag’ is daarom geen juiste algemene regel.

Wie houdt in Nederland toezicht op de AI-verordening?

Het kabinet stelt een stelsel voor waarin de AP, RDI en sectorale toezichthouders samenwerken. De AP heeft een coördinerende rol voor algoritmes en AI en bereidt toezicht voor. De definitieve wettelijke aanwijzing en taakverdeling hangen samen met de nog af te ronden Uitvoeringswet AI-verordening.

Wat is AI voor algemene doeleinden en raakt dit mijn bv?

Dit zijn modellen die breed inzetbaar zijn en de basis vormen voor verschillende toepassingen, zoals grote taalmodellen. De zwaarste verplichtingen rusten op de aanbieders van die modellen. Een bv die alleen een eindgebruikersdienst gebruikt, heeft meestal geen verplichtingen als modelaanbieder. Integreert of wijzigt zij een model in een eigen product, dan moet haar rol afzonderlijk worden beoordeeld.

Hoe verhouden de AI-verordening en de AVG zich tot elkaar?

Beide gelden wanneer AI persoonsgegevens verwerkt. De AVG regelt onder meer rechtsgrondslagen, transparantie, beveiliging en geautomatiseerde besluitvorming; de AI-verordening voegt systeemspecifieke eisen toe. Naleving van de ene regeling betekent daarom niet automatisch naleving van de andere.

Portrait of Nick
Portrait of Nick

Written by

Nick Knuppe

CEO en oprichter

Wij regelen de administratie. Jij runt je bedrijf.

Wij regelen de administratie. Jij runt je bedrijf.

Wij regelen de administratie. Jij runt je bedrijf.