HomeKennis › AI Act en het MKB: wat je nu al moet r...

Kennis

AI Act en het MKB: wat je nu al moet regelen

De Europese AI Act is aangenomen en de eerste verplichtingen gelden al. De meeste MKB-bedrijven weten dat het bestaat maar niet wat het voor hen betekent. Dit is geen juridisch advies maar een helder overzicht: wat de wet regelt, wat er voor jou verandert en wat je nu al kunt doen.

Plan een demo
Bijgewerkt 2 augustus 20268 min leestijdTeam Mansotti

Redactie en AI: AI kan hebben geholpen bij onderzoek, structurering of een eerste concept. Een mens bepaalde de strekking, controleerde bronnen en claims en keurde publicatie goed. Lees het redactiebeleid.

In het kort

  • De AI Act deelt AI-systemen in risicoklassen in. De meeste MKB-toepassingen vallen niet in de categorie hoog risico.
  • Verboden toepassingen gelden voor iedereen: sociale scoring, emotieherkenning op de werkvloer, manipulatieve praktijken.
  • Voor AI medewerkers die voorwerk doen met menselijke controle gelden transparantieplichten, geen zware certificering.
  • Dit is geen juridisch advies. Laat je concrete inrichting toetsen door een jurist die de AI Act en de AVG beheerst.
  • Wat je nu al kunt regelen: een register van je AI-gebruik, transparantie naar klanten en afspraken met leveranciers.

Wat de AI Act regelt

De AI Act is de Europese verordening die regels stelt aan het ontwikkelen en gebruiken van AI-systemen. De kern: hoe groter het risico van een toepassing, hoe strenger de eisen. Het systeem werkt met vier risicoklassen:

  • Onaanvaardbaar risico: verboden. Sociale scoring, manipulatie van kwetsbare groepen, realtime biometrische massa-identificatie in openbare ruimtes
  • Hoog risico: streng gereguleerd. AI voor werving en selectie, creditscoring, toegang tot onderwijs, medische diagnostiek, rechtshandhaving
  • Beperkt risico: transparantieplichten. AI die met mensen communiceert, deepfakes, emotieherkenning. Gebruikers moeten weten dat ze met AI te maken hebben
  • Minimaal risico: geen specifieke verplichtingen. De meeste bedrijfstoepassingen, waaronder AI die intern voorwerk doet

De meeste AI-toepassingen in het MKB, een AI medewerker die aanvragen sorteert, offertes voorbereidt of rapportages samenstelt, vallen in de categorie beperkt of minimaal risico. Geen zware certificering, wel transparantie en zorgvuldigheid.

Wat er voor het MKB verandert

De AI Act verplicht je niet om AI te certificeren als je het gebruikt voor intern voorwerk met menselijke controle. Wat de wet wel van je vraagt:

  • Transparantie: als klanten of medewerkers met AI-gegenereerde output te maken krijgen, moeten ze dat weten
  • Geen verboden toepassingen: geen emotieherkenning op de werkvloer, geen sociale scoring van klanten, geen manipulatieve praktijken
  • AI-geletterdheid: medewerkers die met AI werken moeten voldoende kennis hebben om het verantwoord te gebruiken
  • Afspraken met leveranciers: als je AI-diensten inkoopt, moet je weten welke verplichtingen de leverancier heeft en welke bij jou liggen

Gebruik je AI voor werving en selectie, creditbeoordeling of andere hoog-risicogebieden, dan gelden aanzienlijk strengere eisen. Voor de meeste MKB-bedrijven is dat niet aan de orde, maar check het voor je eigen situatie.

AI Act en AVG: twee wetten, twee lagen

De AI Act komt bovenop de AVG, niet in plaats ervan. Als je AI persoonsgegevens verwerkt, en dat doe je zodra er een klantnaam in een mail staat, dan gelden beide wetten. De AVG regelt hoe je met persoonsgegevens omgaat. De AI Act regelt hoe je met het AI-systeem zelf omgaat.

In de praktijk betekent dat: je hebt een verwerkersovereenkomst nodig met je AI-leverancier (AVG) en je moet weten in welke risicoklasse je toepassing valt (AI Act). Die twee dingen samen vormen de juridische basis. Geen van beide is vrijwillig.

Vijf dingen die je nu al kunt regelen

Je hoeft niet te wachten tot alle uitvoeringsregels er zijn. Dit kun je vandaag doen:

  • Maak een register: welke AI-tools gebruikt je bedrijf, waarvoor en door wie? De meeste MKB-bedrijven ontdekken dat er meer AI-gebruik is dan ze dachten, vaak in persoonlijke accounts
  • Controleer de accounts: persoonlijke ChatGPT- of Claude-accounts met bedrijfsdata zijn een risico. Schaf zakelijke abonnementen aan of verbied het gebruik
  • Informeer klanten: als AI-gegenereerde concepten naar klanten gaan, vermeld dat. Transparantie is goedkoper dan achteraf uitleggen waarom je het niet verteld hebt
  • Vraag je leverancier: welke risicoklasse? Welke data wordt verwerkt? Wordt data gebruikt voor training? Waar staan de verwerkersafspraken?
  • Train je team: zorg dat medewerkers die met AI werken weten wat ze er wel en niet mee mogen doen. Documenteer dat

Wat Mansotti hierin regelt

Bij Mansotti richt elke klantomgeving in op een eigen dedicated Mac mini, met gescheiden omgevingen, afgesproken bronnen en menselijke eindcontrole. We leggen per klant vast welke data verwerkt wordt, welke subverwerkers erbij betrokken zijn en wat de medewerker wel en niet mag. Verwerkersafspraken staan op papier voor livegang. We doen geen hoog-risicotoepassingen: geen werving en selectie, geen creditscoring, geen autonome besluitvorming over mensen.

Dit is geen garantie dat je daarmee aan alle verplichtingen voldoet. De AI Act, de AVG en je sectorspecifieke regels vergen een juridische beoordeling van je concrete situatie. Wat we wel doen: de technische en organisatorische inrichting zo opzetten dat die beoordeling een schoon verhaal oplevert.

Disclaimer: dit artikel is informatief en geen juridisch advies. De AI Act is een Europese verordening waarvan de uitvoeringsregels en interpretatierichtlijnen nog in ontwikkeling zijn. Laat je concrete AI-gebruik beoordelen door een jurist die zowel de AI Act als de AVG beheerst.
Controleerbaar

Bronnen en methode

Deze pagina combineert de eigen werkwijze en prijzen van Mansotti met onderstaande externe bronnen. Bronnen zijn gecontroleerd op 2 augustus 2026. Een bron bewijst niet dat iedere klantinrichting haalbaar is; dat volgt uit de technische en juridische intake.

  1. Europese Commissie — AI Act artikel 6, hoog-risicocriteria ↗
  2. Autoriteit Persoonsgegevens — handleiding AVG ↗
  3. Anthropic — veilig werken met Claude Cowork ↗
  4. ISO — ISO/IEC 27001 voor informatiebeveiliging ↗
FAQ

Veelgestelde vragen hierover

Valt mijn AI medewerker onder de AI Act?

Waarschijnlijk in de categorie beperkt of minimaal risico, als het gaat om voorwerk met menselijke eindcontrole. Maar de beoordeling hangt af van je concrete toepassing. Laat een jurist meekijken.

Moet ik als gebruiker of als aanbieder aan de AI Act voldoen?

Als gebruiker gelden er andere verplichtingen dan als aanbieder. De meeste MKB-bedrijven zijn gebruiker: zij zetten AI in maar bouwen het niet. Transparantieplichten en AI-geletterdheid zijn de belangrijkste verplichtingen.

Wat is het verschil tussen de AI Act en de AVG?

De AVG regelt hoe je met persoonsgegevens omgaat. De AI Act regelt hoe je met het AI-systeem omgaat. Ze werken samen: zodra je AI persoonsgegevens verwerkt, gelden beide wetten.

Wil je dit voor jouw bedrijf zien werken?

Twintig minuten, jouw situatie, echte voorbeelden. Daarna weet je of het bij je past.

Gianluca Naarden Gianluca Naarden Oprichter Mansotti