Wat moet een klein bedrijf met de AI Act?
Het korte antwoord
Gebruik je ChatGPT in je bedrijf, dan raken twee regels uit de AI Act je al. Sinds 2 februari 2025 zorg je dat wie namens jou met AI werkt, weet wat het kan en waar het misgaat. Sinds 2 augustus 2026 moeten klanten zien wanneer ze met AI praten of naar een deepfake kijken.
Uitgebreid
De AI Act heet in het Nederlands de AI-verordening. De regels voor AI met een hoog risico gelden volgens de Europese Commissie pas vanaf 2 december 2027 of later. Gebruik je ChatGPT voor offertes, vertalingen of social posts, dan gaat het nu om twee andere onderdelen.
Het eerste is AI-geletterdheid. Volgens de Autoriteit Persoonsgegevens (AP) moeten organisaties die AI-systemen gebruiken sinds 2 februari 2025 zorgen dat hun medewerkers genoeg weten en kunnen om AI verantwoord in te zetten. Welke maatregelen dat precies zijn, staat niet in de wet.
Ook gewoon ChatGPT-gebruik valt eronder. De Europese Commissie noemt als voorbeeld een bedrijf waar medewerkers ChatGPT gebruiken voor reclameteksten of vertalingen: zij moeten de risico's kennen, zoals verzonnen antwoorden. Een certificaat is niet nodig; een eigen overzicht van trainingen en instructies mag.
In juli 2026 versoepelde de Europese AI Omnibus die plicht. AI-geletterdheid blijft verplicht, maar de wet schrijft geen vast 'voldoende' niveau meer voor. Sinds 2 augustus 2026 houden toezichthouders in de lidstaten er toezicht op, meldt de Europese Commissie.
Het tweede onderdeel is transparantie, sinds 2 augustus 2026. Praten klanten met een AI-chatbot of AI-stemassistent van je bedrijf, dan moeten ze dat uiterlijk bij het eerste contact weten. De AP noemt als voorbeeld de stemassistent van een huisartsenpraktijk die dat meteen aan het begin meldt.
Maak je met AI een video, foto of stem die echt lijkt, zoals een filmpje waarin een bestaand persoon iets zegt wat hij nooit zei, dan vermeld je dat die kunstmatig is. De EU maakte er vier voorbeeldpictogrammen voor.
Voor tekst is de regel smaller: een label hoort bij AI-teksten die het publiek informeren over zaken van algemeen belang, tenzij een mens ze heeft nagelezen en er redactioneel verantwoordelijk voor is. Een offerte die je zelf naleest, valt daar doorgaans niet onder.
Los van de AI Act blijft de privacywet gelden. Persoonsgegevens van klanten in een AI-chatbot kunnen volgens de AP tot een datalek leiden, en ook als beleid is dat vaak niet wettelijk toegestaan.
Wat je vandaag regelt, volgt de vier stappen van de AP: zet op een rij welke AI-tools je gebruikt, bepaal per persoon wat die moet weten, maak afspraken en instructies, en kijk regelmatig of het werkt. Voor een klein bedrijf kan dat één A4'tje zijn.
Zet op dat A4'tje ook welke gegevens nooit in een chatbot gaan, zoals BSN, medische gegevens en klantbestanden. Zet in ChatGPT de training uit via Instellingen, Gegevensbeheer, "Het model voor iedereen verbeteren" (gelezen op 22 september 2026). Of kies een assistent die niet traint, zoals Lumo van Proton.
Dit is geen juridisch advies. Twijfel je over je eigen situatie, lees dan de pagina's van de AP of vraag een jurist.
Geldt AI-geletterdheid ook voor een zzp'er zonder personeel?
De plicht gaat over personeel en andere mensen die namens jou met AI werken; de Europese Commissie noemt als voorbeeld ook een ingehuurde kracht of dienstverlener. Werk je helemaal alleen, dan is er weinig op te leiden. Zorg dan in elk geval dat je zelf weet wat je AI-tool kan, waar hij fouten maakt en welke gegevens er niet in horen.
Moet je een AI-cursus of certificaat hebben?
Nee. Volgens de Europese Commissie is een certificaat niet nodig en legt de AI Act geen verplichte training op. Wat past, hangt af van hoe je AI gebruikt en welke risico's daarbij horen. Houd wel bij wat je hebt gedaan, bijvoorbeeld een korte instructie voor medewerkers of een gevolgd webinar, zodat je kunt laten zien dat je maatregelen hebt genomen.