Blog

Wat de EU AI Act betekent voor jouw kmo (zonder juridisch jargon)

Wat de EU AI Act betekent voor jouw kmo (zonder juridisch jargon)
9 juli 2026 9 min leestijd Door Kristof Herpelinckx

In het kort

  • De meeste kmo's zijn 'deployer' (gebruiker) van AI, geen ontwikkelaar — en dan blijven je plichten beperkt en haalbaar.
  • Zware verplichtingen gelden enkel voor hoog-risicotoepassingen zoals AI bij rekrutering, personeelsbeoordeling of kredietbeslissingen.
  • De tijdlijn loopt gefaseerd: verboden praktijken en AI-geletterdheid sinds februari 2025, transparantieplichten (chatbots, deepfakes) vanaf augustus 2026.
  • In België coördineert de FOD Economie; de concrete handhaving is nog in opbouw.
  • Met vijf praktische stappen — inventaris, datadiscipline, basisopleiding, labelen en een extra check op HR- en kredietbeslissingen — ben je grotendeels in orde.

Gebruik je ChatGPT voor offertes, een AI-tool voor je nieuwsbrieven of een chatbot op je website? Dan valt je bedrijf wellicht onder de EU AI Act — en dat is minder erg dan het klinkt. De meeste kmo’s zijn “deployer”: gebruiker van bestaande AI-tools, geen ontwikkelaar. Voor hen blijven de plichten beperkt: weten welke AI je gebruikt, je team basiskennis geven en eerlijk zijn wanneer een klant met AI praat. Zware verplichtingen gelden pas bij hoog-risicotoepassingen zoals rekrutering of kredietbeoordeling. Je bent trouwens in goed gezelschap: 24% van de Belgische kmo’s gebruikte in 2025 AI, tegenover 16,4% in 2024. Die wet raakt dus niet alleen techbedrijven — maar paniek is nergens voor nodig.

Wat is de EU AI Act en geldt hij voor jou?

De AI-verordening is de eerste brede Europese wet over artificiële intelligentie. Het is een verordening, geen richtlijn: ze geldt rechtstreeks in België, zonder aparte Belgische omzettingswet. De kern is een risicogebaseerde aanpak — hoe groter het risico van een AI-toepassing voor mensen, hoe strenger de regels.

Voor jou als kmo is één onderscheid doorslaggevend:

  • Aanbieder (provider): je ontwikkelt of verkoopt zelf een AI-systeem. Dan draag je de zwaarste verplichtingen — conformiteit, documentatie, markttoezicht.
  • Gebruiksverantwoordelijke (deployer): je gebruikt bestaande AI-tools in je bedrijf. Dan heb je vooral zorgvuldigheidsplichten: correct gebruik volgens de handleiding, basiskennis bij je team, transparantie waar de wet dat vraagt.

Een boekhoudkantoor dat ChatGPT gebruikt voor mails, een aannemer met een offertetool die AI-suggesties geeft, een winkel met een chatbot: allemaal deployers. Pas als je zelf een AI-product bouwt en op de markt brengt — of een bestaand systeem zo stevig ombouwt dat je feitelijk aanbieder wordt — schuif je op naar de zware categorie. Voor negen op tien kmo’s is dat niet aan de orde.

De tijdlijn die telt

De AI Act trad in werking op 1 augustus 2024, maar de verplichtingen rollen gefaseerd uit (officiële tijdlijn, AI Act Service Desk):

DatumWat geldt
1 augustus 2024De AI Act is van kracht; de aftelklok start
2 februari 2025Verboden AI-praktijken gelden + plicht tot AI-geletterdheid voor wie AI inzet
2 augustus 2025Regels voor general-purpose AI-modellen (zoals de modellen achter ChatGPT en Gemini)
2 augustus 2026Transparantieplichten (art. 50): chatbots, deepfakes en realistische AI-content labelen — met nuances en overgangsregels per type content
2 december 2027Verplichtingen voor standalone hoog-risicosystemen (bijlage III: o.a. rekrutering, onderwijs, kritieke infrastructuur)
2 augustus 2028Hoog-risico-AI die in gereguleerde producten zit (zoals medische hulpmiddelen)

Die laatste twee data zijn recent verschoven: met de vereenvoudigingsverordening (“Digital Omnibus”), eind juni 2026 finaal goedgekeurd door de Raad, kregen bedrijven meer tijd voor de hoog-risicoverplichtingen. Check bij twijfel altijd de officiële EU-tijdlijn voor je een deadline in je planning betonneert.

Voor een doorsnee kmo zijn er dus twee momenten die echt tellen: februari 2025 (geletterdheid en verboden praktijken — dat loopt al) en augustus 2026 (transparantie).

De vier risicoklassen, met kmo-voorbeelden

De hele wet draait rond vier niveaus. Waar jouw AI-gebruik zit, bepaalt wat je moet doen:

  • Onaanvaardbaar risico — verboden. Social scoring van burgers, manipulatieve AI die kwetsbaarheden uitbuit, emotieherkenning op de werkvloer. Geen enkele normale kmo-toepassing zit hier. Als jij hiermee in aanraking komt, weet je het.
  • Hoog risico — streng gereguleerd. AI die belangrijke beslissingen over mensen neemt of stuurt: kandidaten screenen bij rekrutering, personeel beoordelen of promoties toekennen, kredietwaardigheid inschatten, toegang tot essentiële diensten bepalen. Gebruik je zo’n systeem, dan gelden eisen als menselijk toezicht, correcte input en incidentmelding. Dit is de enige klasse waar het voor een kmo echt serieus wordt.
  • Beperkt risico — transparantieplicht. Chatbots, AI-gegenereerde beelden en deepfakes. Hier moet je vooral eerlijk zijn: de gebruiker moet kunnen weten dat hij met AI te maken heeft. Dit raakt de meeste kmo’s, maar de oplossing is simpel (zie hieronder).
  • Minimaal risico — geen extra verplichtingen. Spamfilters, spellingcontrole, AI in je boekhoudsoftware, productaanbevelingen in je webshop. Veruit het grootste deel van het dagelijkse AI-gebruik.

De vuistregel: gebruik je AI om over mensen te beslissen (aanwerven, beoordelen, krediet geven), dan zit je in de zware categorie. Gebruik je AI om werk te versnellen (teksten, beelden, analyses, klantvragen), dan volstaan transparantie en gezond verstand.

Transparantieplicht: wat moet je labelen vanaf augustus 2026?

Vanaf 2 augustus 2026 gelden de transparantieregels voor AI-content en -interacties. Concreet voor een kmo:

  • Je chatbot moet zich outen. Praat een klant op je website met AI, dan moet dat duidelijk zijn — een simpele melding als “je chat met onze AI-assistent” volstaat.
  • Deepfakes en realistische AI-beelden label je. Publiceer je een AI-gegenereerde foto of video die echt lijkt (een “medewerker” die niet bestaat, een gefingeerde situatie), dan hoort daar een vermelding bij dat het om AI-content gaat.
  • AI-gegenereerde tekst over zaken van publiek belang valt onder bepaalde voorwaarden ook onder de informatieplicht.

Wat je niet moet doen: elke tekst waar AI aan meeschreef labelen. Een blogartikel dat je met AI-hulp voorbereidde en daarna zelf herwerkte, nakeek en ondertekende, is redactioneel jouw werk. Hoe je die labels praktisch invult, werkt Europa uit in een gedragscode voor transparantie van AI-content — de details krijgen daar nog vorm, dus volg dat op als je veel met AI-beeld werkt, bijvoorbeeld voor je social media.

Overigens is transparantie niet alleen een wettelijke kwestie: wie AI-content klakkeloos publiceert, schaadt ook zijn vindbaarheid en geloofwaardigheid. Waarom kwaliteit en bronvermelding net belangrijker worden in het AI-tijdperk, lees je in ons artikel over GEO: gevonden worden in ChatGPT en AI Overviews.

Hoe zit het in België?

In België coördineert de FOD Economie de toepassing van de AI-verordening. De concrete handhaving wordt sectoraal verdeeld en is nog in opbouw: voor AI die persoonsgegevens verwerkt blijft de Gegevensbeschermingsautoriteit bevoegd via de GDPR, en de definitieve rolverdeling per toepassing moet je dus opvolgen naarmate ze wordt vastgelegd.

Betekent die opbouwfase dat je mag wachten? Beter van niet. De regels gelden intussen wél, en er is nog een tweede toezichthouder die al lang op volle kracht draait: de Gegevensbeschermingsautoriteit. Zodra je persoonsgegevens door een AI-tool haalt — klantendata, cv’s, gespreksverslagen — speelt de GDPR volop. Voor veel kmo’s is dat vandaag zelfs het grootste juridische risico rond AI, niet de AI Act zelf.

In 5 stappen in orde

Goed nieuws: voor een deployer-kmo is compliance vooral een kwestie van organiseren, niet van dure consultants. Dit is de checklist:

  1. Maak een AI-inventaris. Lijst op welke AI-tools je bedrijf gebruikt — ook de “onzichtbare” AI in je CRM, mailtool of boekhoudpakket. Noteer per tool: doel, welke data erin gaan, wie de leverancier is en in welke risicoklasse het gebruik valt. Eén A4’tje volstaat om te starten.
  2. Hou gevoelige data uit gratis tools. Plak geen klantendossiers, personeelsgegevens of vertrouwelijke cijfers in gratis AI-chatbots. Kies voor zakelijke versies met duidelijke afspraken over dataverwerking, of anonimiseer voor je iets deelt.
  3. Geef je team een basisopleiding AI-geletterdheid. Die plicht loopt al sinds februari 2025. Het hoeft geen universiteitsvak te zijn: een halve dag over wat jullie tools kunnen, waar ze fouten maken en welke data er niet in mogen, dekt voor de meeste kmo’s de lading.
  4. Label je chatbot en je realistische AI-beelden. Zet vandaag al een duidelijke AI-vermelding bij je chatbot en bij levensechte AI-visuals. Zo ben je klaar vóór de deadline van augustus 2026 en bouw je meteen vertrouwen op bij je klanten.
  5. Laat beslissings-AI extra checken. Gebruik je AI bij rekrutering, personeelsbeoordeling of kredietbeslissingen? Dan zit je in hoog-risicoterrein: schakel juridisch advies in en zorg dat een mens altijd het laatste woord heeft.

Wie deze vijf stappen zet, heeft het overgrote deel van zijn verplichtingen als AI-gebruiker afgedekt — en werkt meteen professioneler met AI dan de gemiddelde concurrent.

En de boetes?

De cijfers die in de pers circuleren zijn fors: voor verboden AI-praktijken kunnen boetes oplopen tot 35 miljoen euro of 7% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Belangrijk om te weten: dat topbedrag geldt voor de zwaarste categorie — praktijken als social scoring, waar geen enkele normale kmo zich aan waagt. Voor andere inbreuken gelden lagere trappen (tot 15 miljoen euro of 3%, en tot 7,5 miljoen euro of 1% voor foutieve informatie aan de autoriteiten). En specifiek voor kmo’s en start-ups voorziet de verordening dat het laagste van de twee bedragen als plafond geldt — de wetgever heeft de proportionaliteit dus zelf ingebouwd.

De nuchtere lezing: de wetgever mikt met de zware boetes op grote spelers en flagrante misbruiken, niet op de kmo die ChatGPT gebruikt voor zijn nieuwsbrief. Dat is geen vrijgeleide om niets te doen — wel een reden om de vijf stappen hierboven rustig en planmatig aan te pakken in plaats van in paniek te schieten.

Drie misverstanden die je mag loslaten

  • “De AI Act verbiedt AI.” Nee. De wet verbiedt een handvol specifieke praktijken en reguleert de rest volgens risico. Het overgrote deel van het zakelijke AI-gebruik blijft gewoon toegestaan.
  • “Alle AI-content moet altijd gelabeld worden.” Nee. De labelplicht mikt op chatbots, deepfakes en realistische synthetische media — niet op elke tekst waar AI aan meehielp en die jij zelf redigeerde.
  • “Dit is alleen voor techbedrijven.” Nee. Ook gebruikers vallen onder de wet — maar hun plichten zijn licht zolang ze geen hoog-risicotoepassingen inzetten. Wie AI ontwikkelt draagt de zware last, wie AI gebruikt vooral zorgplicht.

AI inzetten zonder kopzorgen?

De EU AI Act is geen rem op AI, maar een kader dat het kaf van het koren scheidt: wie doordacht met AI werkt, heeft er weinig van te vrezen en wint er zelfs vertrouwen mee. Bij DigiLeaps helpen we kmo’s om AI praktisch én verantwoord in te zetten — van een AI-inventaris en veilige tool-keuzes tot chatbots en automatisaties die vandaag al aan de regels voldoen. Bekijk onze AI-oplossingen of plan een gesprek en we bekijken samen waar AI jouw bedrijf tijd oplevert, binnen de lijnen.


Dit artikel is algemene informatie, geen juridisch advies. Twijfel je over een concrete toepassing — zeker bij rekrutering, personeelsbeoordeling of kredietbeslissingen — raadpleeg dan een jurist.

Bronnen: AI Act Service Desk – officiële tijdlijn, FOD Economie – AI-verordening, FOD Economie – AI-gebruik bij Belgische kmo’s, Legiscope – boetes en deadlines, EU – Code of Practice AI-content, Regulatory AI – AI Act in België, Gegevensbeschermingsautoriteit – AI & GDPR.

Veelgestelde vragen

Moet ik stoppen met ChatGPT door de EU AI Act? +

Nee. Tools zoals ChatGPT gebruiken voor teksten, e-mails of analyses blijft gewoon toegestaan. De AI Act verbiedt specifieke praktijken zoals social scoring en manipulatie, niet het dagelijkse gebruik van AI-assistenten. Let wel op wat je erin plakt: gevoelige klant- of personeelsdata horen niet thuis in gratis AI-tools.

Geldt de EU AI Act ook voor kleine bedrijven? +

Ja, de AI Act kent geen ondergrens in bedrijfsgrootte. Maar de verplichtingen schalen met het risico van de toepassing, niet met de omvang van je bedrijf. Een kmo die AI enkel gebruikt voor marketing en administratie heeft vooral lichte plichten: basiskennis bij het team en transparantie waar nodig.

Wat is hoog-risico AI volgens de AI Act? +

AI die belangrijke beslissingen over mensen neemt of ondersteunt: kandidaten screenen bij rekrutering, personeel beoordelen, kredietwaardigheid inschatten of toegang tot essentiële diensten bepalen. Gebruik je AI op die manier, dan gelden strengere eisen zoals menselijk toezicht en registratie.

Moet ik alle AI-content labelen? +

Nee. De transparantieplicht vanaf 2 augustus 2026 mikt op chatbots (duidelijk maken dat je met AI praat), deepfakes en realistische AI-gegenereerde beelden of video's. Een blogtekst die je met AI-hulp schreef en zelf naleest en herwerkt, valt daar niet automatisch onder.

Mag ik AI gebruiken bij sollicitaties? +

Ja, maar AI die cv's screent of kandidaten rangschikt geldt als hoog-risico. Dat betekent extra verplichtingen: menselijk toezicht, zorgvuldigheid en documentatie. Gebruik AI bij rekrutering dus nooit als enige beslisser en laat je opzet juridisch aftoetsen.

Wat is AI-geletterdheid en moet ik daar iets mee? +

Sinds 2 februari 2025 moet iedereen die AI-systemen inzet, zorgen dat de mensen die ermee werken voldoende weten wat de tool kan, niet kan en waar de risico's zitten. Voor een kmo volstaat meestal een praktische basisopleiding of duidelijke interne afspraken — geen diploma vereist.

Wie controleert de AI Act in België? +

De FOD Economie coördineert de toepassing van de AI-verordening in België. De concrete handhaving wordt sectoraal verdeeld en is nog in opbouw. Voor AI die persoonsgegevens verwerkt, blijft de Gegevensbeschermingsautoriteit bevoegd via de GDPR.

Wil je weten of jouw website klaar is voor SEO in het AI-tijdperk?

We bekijken je pagina's, zoekkansen en contentstructuur. Je krijgt een eerlijk beeld van waar je kansen laat liggen.

DigiLeaps
Je digitale
partner

avatar

Plan een kennismaking

Tijd om kennis te maken en te ontdekken hoe we jou vooruit helpen.

Plan een gesprek
Plan een gesprek