40 slides · presenteer met de pijltjes
8 onderdelen in dit deel
De Europese regelgeving voor kunstmatige intelligentie
De EU AI Act is een juridisch kader vanuit Brussel dat bepaalt hoe bedrijven AI-systemen mogen inzetten. De wet regelt wie AI mag maken en aanbieden en wie verantwoordelijk is als er iets misloopt. Ze trad in werking op 1 augustus 2024 en wordt sindsdien gefaseerd van kracht, met de eerste verplichtingen sinds 2 februari 2025.
Waarom Europa met AI-regels kwam
Het doel is eenvoudig: voorkomen dat AI misbruikt of roekeloos ingezet wordt, zonder innovatie de kop in te drukken. Europa wil ook vermijden dat bedrijven de regels omzeilen door elders te opereren. Daarom werkt de wet extraterritoriaal: ze geldt ook voor buitenlandse bedrijven die actief zijn op de Europese markt.
Voorbeeld: Bedient een Amerikaans AI-bedrijf gebruikers in Belgie, dan gelden ook voor hen de Europese regels. Dat gelijke speelveld is voor lokale bedrijven eigenlijk een voordeel.
Welke verplichtingen wanneer van kracht worden
AI-geletterdheid en het verbod op bepaalde praktijken gelden al sinds 2 februari 2025. De verplichtingen voor algemene AI-modellen (GPAI) volgden op 2 augustus 2025. Transparantie voor bijvoorbeeld chatbots (art. 50) en de eerste high-risk-regels gaan in op 2 augustus 2026, en high-risk ingebed in gereguleerde producten volgt op 2 augustus 2027. Er ligt een vereenvoudigingspakket (Digital Omnibus) op tafel dat sommige van die deadlines kan verschuiven, maar dat staat nog niet vast.
Voorbeeld: Vanaf 2 augustus 2026 moet een chatbot duidelijk aangeven dat je met AI praat, anders is hij niet in orde. Alles wat daarna komt, kan nog wijzigen in het vereenvoudigingstraject.
Wie is verantwoordelijk voor wat
De provider is wie AI ontwikkelt en op de markt brengt, denk aan OpenAI of Mistral. De deployer is wie bestaande AI gebruikt, en dat zijn de meeste van jouw klanten. De meeste Vlaamse kmo's zijn deployer, geen provider, en dragen geen zwaar dossier tenzij ze AI inzetten voor gevoelige toepassingen zoals aanwerving, kredietbeoordeling of biometrie.
Voorbeeld: Een installatiebedrijf dat ChatGPT gebruikt voor offertes is deployer. Geen dossier nodig, wel het team even bijpraten over het gebruik ervan. Pas bij AI voor aanwervingsbeslissingen wordt het strenger.
De wet geldt ook buiten Europa
De EU AI Act geldt voor elk bedrijf dat AI aanbiedt aan of gebruikt voor klanten in de EU, ongeacht waar dat bedrijf gevestigd is. Een Amerikaanse tool die Belgische gebruikers bedient, volgt dus de Europese regels. Zo wordt het moeilijker om de regels te omzeilen door gewoon over de grens te werken.
Wat telt wel en niet mee onder de wet
De wet omschrijft een AI-systeem als een machine dat op basis van data patronen leert en daarop output of beslissingen baseert. Dat omvat chatbots, voorspellende tools en complexere systemen. Bevat een tool leeralgoritmen, dan telt het meestal mee. Gewone software zonder leercomponent valt erbuiten.
| Laag | Wat je moet doen |
|---|---|
| Verboden | Niet inzetten, afraden bij de klant |
| Hoog risico | Documentatie, menselijk toezicht, logboek |
| Beperkt risico | Duidelijk melden dat het AI is |
| Minimaal risico | Niets verplicht, wel zelf transparant blijven |
Wat er werkelijk kan gebeuren bij niet-naleving
De boetes kennen drie niveaus: tot 35 miljoen euro of 7% van de wereldwijde jaaromzet voor verboden praktijken, tot 15 miljoen of 3% voor de meeste andere inbreuken zoals chatbot-transparantie of high-risk-verplichtingen, en tot 7,5 miljoen of 1% voor onjuiste informatie aan de autoriteiten. Voor kmo's en start-ups geldt telkens het laagste van beide bedragen. Het toezicht in Belgie is nog volop in opbouw, met meerdere bevoegde instanties.
Voorbeeld: Voor een fout tegen de chatbot-transparantieplicht riskeert een kmo maximaal 3% van haar omzet, nooit het maximum van 15 miljoen. Voorkomen blijft de beste aanpak, maar paniek is niet nodig.
6 onderdelen in dit deel
Minimal-risk systemen
De meeste AI-toepassingen, zoals zoekmachines, spellingscontrole en vertaalsoftware, vallen hieronder. Er is geen wettelijke verplichting, maar een bedrijf moet wel kunnen uitleggen hoe de AI werkt en waar de grenzen liggen.
Praktische indeling
Stel drie vragen: beslist de AI of adviseert ze enkel, wie krijgt ermee te maken (personeel, klanten, publiek), en welke data gaat erin. Leg de antwoorden naast de categorieën hierboven en je kent het risiconiveau.
Voorbeeld: Personeelsselectie via AI die mee beslist: hoog-risico. Een chatbot op de website zonder label: beperkt risico. Spellingscontrole: minimaal risico. Gezichtsherkenning op de werkvloer: mogelijk verboden, dat check je best eerst met een jurist.
7 onderdelen in dit deel
Duidelijkheid over wanneer iemand met AI te maken heeft
Je moet gebruikers duidelijk laten weten wanneer ze met een AI-systeem te maken hebben, hoe het werkt, welke gegevens het gebruikt en wat de beperkingen zijn. Geen verborgen AI, geen misleiding.
Voorbeeld: Een chatbot op een website die zegt: 'Dit antwoord komt van een AI-assistent. Geen juridisch advies', in plaats van te doen alsof er een mens aan de andere kant zit.
Vastleggen hoe je AI-systeem werkt
Elk AI-systeem dat je gebruikt of bouwt moet je kunnen documenteren: welke gegevens het traint, hoe het presteert, welke tests er gebeurd zijn. Die documentatie toont dat je zorgvuldig te werk gaat.
Risico's opsporen en beheersen voor ze een probleem worden
Breng in kaart wat er kan misgaan met je AI-systeem, hoe waarschijnlijk dat is en hoe ernstig. Neem daarna maatregelen om die risico's te beperken. Dat is vooruit denken in plaats van achteraf blussen.
Voorbeeld: Bij een klantenservice-chatbot: je somt de risico's op (foute informatie, gevoelige onderwerpen), test regelmatig met lastige vragen, voorziet een doorschakeling naar een medewerker en houdt alle gesprekken bij.
Beheer van de data waarop je AI leert
Slechte data geeft slechte resultaten. Controleer je trainingsdata op fouten, vertekening en hiaten, en spreek duidelijk af wie welke data mag gebruiken, aanpassen of verwijderen. Zie het als administratie voor je AI.
Certificering voor AI-toepassingen met hoog risico
Sommige AI-toepassingen gelden als hoog risico: denk aan kritieke infrastructuur, personeelsbeheer, biometrische herkenning of kredietbeslissingen. Die vragen uitgebreide controles en een CE-markering, vergelijkbaar met productcertificatie. Deze verplichting geldt vanaf 2 augustus 2026 voor de meeste high-risk-toepassingen, met een vereenvoudigingstraject nog in bespreking dat sommige termijnen kan verschuiven.
Voorbeeld: Een AI die de geschiktheid van medewerkers voor promotie beoordeelt, valt onder hoog-risico personeelsbeheer: dat vraagt impactanalyses, periodieke audits en documentatie. Een AI die e-mails sorteert op prioriteit is meestal laag risico, met veel minder rompslomp.
12 onderdelen in dit deel
| Categorie | Maximum | Voorbeeld |
|---|---|---|
| Verboden praktijken | tot 35 miljoen of 7% van de omzet | emotieherkenning, social scoring |
| De meeste inbreuken | tot 15 miljoen of 3% | high-risk-fout, chatbot zonder label |
| Onjuiste info aan de toezichthouder | tot 7,5 miljoen of 1% | misleidende informatie geven |
Wat mag absoluut niet
Artikel 5 verbiedt onder meer emotieherkenning en gedragsmanipulatie die mensen voortdurend monitoren, sociale scoringssystemen die iemand als burger beoordelen, en biometrische identificatie of volging via gezichtsherkenning, behalve in zeer specifieke gevallen van openbare orde. Hier bestaat geen grijze zone.
Wat extra regels nodig heeft
High-risk zijn systemen die iemands rechten of kansen rechtstreeks kunnen raken, zoals AI voor werving en personeelsscreening, kredietscoring of biometrische toegang. Zulke systemen mogen wel, maar vereisen risico-inventarisatie, menselijk toezicht, logboeken en onafhankelijke controle. De verplichtingen voor deze categorie gelden vanaf 2 augustus 2026, al ligt er een vereenvoudigingspakket op tafel dat sommige termijnen kan verschuiven.
Stap 1 van compliance
Een AI-inventaris lijst alle tools op die het bedrijf gebruikt: naam, leverancier, doel, welke gegevens erin gaan en wie erop toeziet. Denk aan een chatbot op de website, een gratis AI-tool voor mails, of automatische facturatie. De inventaris toont dat je weet wat er in je bedrijf gebeurt.
Voorbeeld: Een zaakvoerder maakt een lijst: 'Claude gratis, enkel voor mails, geen klantgegevens, wordt nagelezen door het team.' Dat is een eerste inventaris. Zodra er een nieuwe tool bijkomt, wordt hij toegevoegd, en jaarlijks wordt de lijst herzien.
Kennisgeving dat AI in spel is
Artikel 50 vraagt dat je duidelijk maakt wanneer een chatbot of gegenereerde inhoud met AI werkt. Bij een chatbot op de website volstaat een vermelding als 'dit is een AI-assistent'. Bij AI-gegenereerde beelden of teksten in advertenties of social media moet dat ook duidelijk zijn. Deze verplichting geldt vanaf 2 augustus 2026.
Voorbeeld: Een bedrijf gebruikt AI-gegenereerde beelden voor de website. Onderaan de pagina komt: 'Sommige afbeeldingen zijn AI-gegenereerd ter illustratie.' Eenvoudig, en in orde.
Training en kennis zijn verplicht
Artikel 4 verplicht wie AI gebruikt om te begrijpen wat het doet en welke risico's eraan verbonden zijn. Dat kan via een interne sessie, externe training of documentatie. Werkgevers moeten dit kunnen aantonen. Deze verplichting geldt al sinds 2 februari 2025.
Artikel 14, de mens beslist
AI mag helpen beslissen, maar niet in de plaats van een mens. Een mailconcept door AI wordt nagelezen voor het verstuurd wordt, een offerte via een AI-calculator wordt goedgekeurd door een projectleider. Zodra output naar buiten gaat, moet iemand ze kunnen naleven en desnoods tegenhouden.
Voorbeeld: Een medewerker schrijft mails met Claude, leest ze na en verstuurt ze pas dan. Hij kan ze altijd aanpassen of weggooien. Dat is menselijk toezicht in de praktijk.
Privacy en AI werken samen
GDPR beschermt persoonsgegevens, de EU AI Act beschermt tegen risico's van AI-beslissingen. Beide gelden tegelijk. Gebruik je Claude met klantnamen voor offertes, dan vraagt GDPR een correcte verwerkingsbasis en vraagt de EU AI Act dat een mens de output controleert.
Voorbeeld: Een bedrijf heeft een privacyverklaring op de website, gebruikt enkel de betaalde, beveiligde versie van zijn tools voor klantdata, en houdt een inventaris bij. Dat is één coherent geheel.
Artikel 48, zeggen 'we houden ons eraan'
Na de inventaris en de compliance-checks ondertekent de zaakvoerder een conformiteitsverklaring die stelt dat de AI-systemen van het bedrijf aan de EU AI Act voldoen. Het is geen overheidsdocument, maar een eigen verklaring die steunt op het volledige dossier: inventaris, beleid, trainingsbewijzen en logboeken. Bewaar alles minstens vijf jaar.
Voorbeeld: De zaakvoerder ondertekent de conformiteitsverklaring met datum, en legt het dossier ernaast: inventaris, trainingsbewijzen, beleid en logboeken.
10 vragen over deze cursus. Haal er minstens 6 juist om te slagen en je certificaat te behalen.
Je rondde EU AI Act af. Je hebt alle cursussen doorlopen.
Deze cursus is vergrendeld. Geef de toegangscode in die je bij aankoop kreeg.