De EU AI Act is geen toekomstmuziek meer. Sinds 2 februari 2025 gelden de eerste verboden en de verplichtingen rond AI-geletterdheid, en op 2 augustus 2025 is een tweede set regels van kracht geworden, waaronder die voor general-purpose AI-modellen (bron: Europese Commissie, digital-strategy.ec.europa.eu).
Dit artikel zet op een rij wat er in 2025 concreet is veranderd, wat er daarna nog aankomt, en wat je als organisatie die AI inzet — dus niet alleen als bouwer — praktisch kunt doen. Zonder juridisch jargon, met de tijdlijn als leidraad.
De kern: een risicogebaseerde aanpak
De AI Act stelt risicogebaseerde regels voor zowel ontwikkelaars (providers) als gebruikers (deployers) van AI-systemen, afhankelijk van het specifieke gebruik van de AI (bron: Europese Commissie). Hoe groter het risico, hoe zwaarder de eisen.
Belangrijk: welke verplichtingen je hebt, verschilt per rol en per risicoklasse. Een deployer heeft andere — en doorgaans lichtere — verplichtingen dan een provider.
De wet kan ook gelden voor aanbieders van buiten de EU (bron: Wikipedia, Artificial Intelligence Act). Het criterium is daarbij niet simpelweg “gebruikers in de EU hebben”: het toepassingsgebied in artikel 2 kijkt onder meer naar vestiging, het aanbieden op de EU-markt en het gebruik van de output binnen de EU. Laat de precieze toets dus per geval beoordelen.
Sinds februari 2025: verboden praktijken en AI-geletterdheid
Per 2 februari 2025 zijn de verboden AI-praktijken en de verplichtingen rond AI-geletterdheid van toepassing (bron: Europese Commissie).
De verboden gelden onder specifieke wettelijke voorwaarden en zijn niet allesomvattend. Eén verbod is direct relevant voor werkgevers: het gebruik van AI om emoties van mensen op de werkvloer te bepalen of te voorspellen is verboden, met uitzonderingen om veiligheidsredenen (bron: BSR). Andere praktijken, zoals vormen van biometrische categorisatie, zijn alleen in bepaalde vormen en contexten verboden — check de exacte voorwaarden in de wet.
De verplichting tot AI-geletterdheid vraagt om een passend kennisniveau bij wie met AI werkt. Wat “passend” is, hangt onder meer af van de context, de kennis en ervaring van betrokkenen en de personen op wie de AI wordt toegepast. Ons praktische advies — geen wettelijke eis, wel verstandig: pak dit op met structurele training en interne afspraken.
Sinds augustus 2025: regels voor GPAI-modellen en governance
Op 2 augustus 2025 zijn per artikel 113(b) de volgende onderdelen van toepassing geworden: de regels rond notified bodies, de verplichtingen voor GPAI-modellen, de governancestructuur, de vertrouwelijkheidsbepaling (artikel 78) en de boetebepalingen (artikelen 99 en 100) (bron: implementatietijdlijn, artificialintelligenceact.eu).
Aanbieders van GPAI-modellen — denk aan grote taalmodellen — moeten sindsdien (bron: BSR):
- actuele technische documentatie bijhouden;
- informatie en documentatie leveren aan downstream-providers die het model in hun eigen AI-systemen integreren;
- een beleid hanteren om het EU-auteursrecht te respecteren, met name rond trainingsdata;
- een voldoende gedetailleerde publieke samenvatting publiceren van de content waarop is getraind.
Let op de nuance: die documentatieplicht geldt richting downstream-providers die het model integreren. Als gewone eindgebruiker heb je niet automatisch recht op alle documentatie — maar ernaar vragen bij je leverancier is een verstandige gewoonte.
Voor modellen die vóór 2 augustus 2025 al op de markt waren, geldt per artikel 111(3) een overgangstermijn tot 2 augustus 2027 (bron: implementatietijdlijn). Ter ondersteuning is op 10 juli 2025 een Code of Practice gepubliceerd met hoofdstukken over onder meer transparantie en auteursrecht (bron: Wikipedia). Eerder, op 22 april 2025, publiceerde het AI Office al conceptrichtlijnen die de reikwijdte van de GPAI-verplichtingen verduidelijken (bron: artificialintelligenceact.eu).
Hoog-risico AI: HR-toepassingen en handhaving in 2026–2027
Wie AI gebruikt om kandidaten te screenen, te rangschikken of te matchen, gebruikt volgens de EU een hoog-risicosysteem (bron: artificialintelligenceact.eu). Maar let op: niet alle AI in HR is automatisch hoog-risico. De classificatie hangt af van het beoogde gebruik en de uitzonderingen in artikel 6 en de bijlagen van de verordening.
Belangrijk om te weten wie wat moet doen. De conformiteitsbeoordeling — waar in bepaalde gevallen notified bodies bij betrokken zijn — is primair een verplichting van de provider, niet van de deployer. Deployers van hoog-risicosystemen hebben eigen, andere verplichtingen. Alleen bepaalde deployers, zoals publieke instanties en aanbieders van essentiële diensten, moeten onder voorwaarden een grondrechteneffectbeoordeling uitvoeren.
De handhaving van de hoog-risicoregels wordt gefaseerd uitgerold: in 2026–2027 volgt de geleidelijke handhaving voor sectoren als HR, zorg en bankwezen (bron: Adastra). De precieze toepassingsdata staan in artikel 113 van de verordening.
Concreet advies: gebruik je vandaag AI in werving of beoordeling, inventariseer dan nu welke systemen dat zijn en welke rol jij daarbij vervult — provider, deployer of beide.
Wat dit betekent voor je AI-strategie: grip op de keten
De verplichtingen verschillen per rol en risicoklasse, maar één ding is in de praktijk altijd nodig: weten wat je gebruikt. Drie praktische stappen — bedoeld als werkwijze, niet als letterlijke wettelijke eis:
Inventariseer je AI-gebruik. Breng in kaart welke tools AI bevatten, ook AI-functies in bestaande software. Zonder overzicht kun je geen risicoclassificatie maken en geen gericht gesprek met leveranciers voeren.
Vraag je leveranciers om transparantie. GPAI-aanbieders moeten sinds augustus 2025 documentatie leveren aan downstream-providers die hun modellen integreren (bron: BSR). Ook als jij daar niet rechtstreeks aanspraak op hebt: een leverancier die niets kan tonen, verdient extra scrutiny in je selectie.
Denk na over waar je AI draait. De AI Act regelt geen dataresidentie. De AVG schrijft evenmin algemene EU-dataresidentie voor, maar regelt wel onder meer de doorgifte van persoonsgegevens naar derde landen. Waar je AI draait, is dus geen compliance-garantie — maar wel een relevante ontwerpkeuze.
Een local-first aanpak, waarbij je AI-werkplek standaard lokaal of binnen de EU draait en data alleen naar externe providers gaat als je daar expliciet voor kiest, kan helpen om de vraag “waar gaat de data heen?” beter te beantwoorden. Voorwaarde is wel dat je dit kunt aantonen: met een heldere architectuur, een overzicht van subverwerkers en logging. Een auditor vraagt meer dan alleen datalocatie.
Veelgemaakte misvattingen
“Wij bouwen geen AI, dus dit gaat niet over ons.” Onjuist. De AI Act stelt regels voor zowel developers als deployers van AI-systemen (bron: Europese Commissie).
“Onze leverancier zit buiten de EU, dus de wet geldt niet.” Te kort door de bocht. De wet kan extraterritoriaal gelden voor aanbieders van buiten de EU (bron: Wikipedia); de precieze criteria staan in artikel 2 en vergen een beoordeling per geval.
“We hebben nog jaren de tijd.” Deels. De verboden praktijken en AI-geletterdheidseisen gelden sinds februari 2025, de GPAI- en governanceregels sinds augustus 2025 (bron: Europese Commissie), en de handhaving voor hoog-risicosectoren start volgens de gepubliceerde tijdlijnen in 2026–2027 (bron: Adastra). Wachten is geen strategie.
“Compliance is alleen een kostenpost.” Transparant en ethisch AI-gebruik versterkt ook je merk: klanten en zakenpartners kiezen steeds vaker voor organisaties die verantwoord en veilig innoveren (bron: Adastra).
Waar begin je?
Organisaties die hun AI-huishouding op orde hebben — weten welke systemen er draaien, welke rol ze vervullen en welke documentatie beschikbaar is — kunnen de vervolgstappen in 2026 en 2027 zonder haast zetten.
Concrete eerste stap: maak deze week een inventarisatie van elk AI-systeem dat je organisatie gebruikt, inclusief AI-functies in bestaande software. Noteer per systeem: het doel, de betrokken data, de leverancier, jouw rol (provider of deployer) en waar de verwerking plaatsvindt.
Markeer systemen die mensen screenen, rangschikken of matchen als kandidaat-hoog-risico — en laat de definitieve classificatie vervolgens toetsen aan het beoogde gebruik en de criteria van de wet. Met die lijst kun je gericht met leveranciers in gesprek, je AI-geletterdheidsprogramma opzetten en bepalen welke workloads je lokaal of binnen de EU wilt draaien. Geen compliance-oefening achteraf, maar de basis van een AI-strategie waar je zelf de controle over houdt.