Redactie en AI: AI kan hebben geholpen bij onderzoek, structurering of een eerste concept. Een mens bepaalde de strekking, controleerde bronnen en claims en keurde publicatie goed. Lees het redactiebeleid.
In het kort
- De AI Act deelt AI-systemen in risicoklassen in. De meeste MKB-toepassingen vallen niet in de categorie hoog risico.
- Verboden toepassingen gelden voor iedereen: sociale scoring, emotieherkenning op de werkvloer, manipulatieve praktijken.
- Voor AI medewerkers die voorwerk doen met menselijke controle gelden transparantieplichten, geen zware certificering.
- Dit is geen juridisch advies. Laat je concrete inrichting toetsen door een jurist die de AI Act en de AVG beheerst.
- Wat je nu al kunt regelen: een register van je AI-gebruik, transparantie naar klanten en afspraken met leveranciers.
Wat de AI Act regelt
De AI Act is de Europese verordening die regels stelt aan het ontwikkelen en gebruiken van AI-systemen. De kern: hoe groter het risico van een toepassing, hoe strenger de eisen. Het systeem werkt met vier risicoklassen:
- Onaanvaardbaar risico: verboden. Sociale scoring, manipulatie van kwetsbare groepen, realtime biometrische massa-identificatie in openbare ruimtes
- Hoog risico: streng gereguleerd. AI voor werving en selectie, creditscoring, toegang tot onderwijs, medische diagnostiek, rechtshandhaving
- Beperkt risico: transparantieplichten. AI die met mensen communiceert, deepfakes, emotieherkenning. Gebruikers moeten weten dat ze met AI te maken hebben
- Minimaal risico: geen specifieke verplichtingen. De meeste bedrijfstoepassingen, waaronder AI die intern voorwerk doet
De meeste AI-toepassingen in het MKB, een AI medewerker die aanvragen sorteert, offertes voorbereidt of rapportages samenstelt, vallen in de categorie beperkt of minimaal risico. Geen zware certificering, wel transparantie en zorgvuldigheid.
Wat er voor het MKB verandert
De AI Act verplicht je niet om AI te certificeren als je het gebruikt voor intern voorwerk met menselijke controle. Wat de wet wel van je vraagt:
- Transparantie: als klanten of medewerkers met AI-gegenereerde output te maken krijgen, moeten ze dat weten
- Geen verboden toepassingen: geen emotieherkenning op de werkvloer, geen sociale scoring van klanten, geen manipulatieve praktijken
- AI-geletterdheid: medewerkers die met AI werken moeten voldoende kennis hebben om het verantwoord te gebruiken
- Afspraken met leveranciers: als je AI-diensten inkoopt, moet je weten welke verplichtingen de leverancier heeft en welke bij jou liggen
Gebruik je AI voor werving en selectie, creditbeoordeling of andere hoog-risicogebieden, dan gelden aanzienlijk strengere eisen. Voor de meeste MKB-bedrijven is dat niet aan de orde, maar check het voor je eigen situatie.
AI Act en AVG: twee wetten, twee lagen
De AI Act komt bovenop de AVG, niet in plaats ervan. Als je AI persoonsgegevens verwerkt, en dat doe je zodra er een klantnaam in een mail staat, dan gelden beide wetten. De AVG regelt hoe je met persoonsgegevens omgaat. De AI Act regelt hoe je met het AI-systeem zelf omgaat.
In de praktijk betekent dat: je hebt een verwerkersovereenkomst nodig met je AI-leverancier (AVG) en je moet weten in welke risicoklasse je toepassing valt (AI Act). Die twee dingen samen vormen de juridische basis. Geen van beide is vrijwillig.
Vijf dingen die je nu al kunt regelen
Je hoeft niet te wachten tot alle uitvoeringsregels er zijn. Dit kun je vandaag doen:
- Maak een register: welke AI-tools gebruikt je bedrijf, waarvoor en door wie? De meeste MKB-bedrijven ontdekken dat er meer AI-gebruik is dan ze dachten, vaak in persoonlijke accounts
- Controleer de accounts: persoonlijke ChatGPT- of Claude-accounts met bedrijfsdata zijn een risico. Schaf zakelijke abonnementen aan of verbied het gebruik
- Informeer klanten: als AI-gegenereerde concepten naar klanten gaan, vermeld dat. Transparantie is goedkoper dan achteraf uitleggen waarom je het niet verteld hebt
- Vraag je leverancier: welke risicoklasse? Welke data wordt verwerkt? Wordt data gebruikt voor training? Waar staan de verwerkersafspraken?
- Train je team: zorg dat medewerkers die met AI werken weten wat ze er wel en niet mee mogen doen. Documenteer dat
Wat Mansotti hierin regelt
Bij Mansotti richt elke klantomgeving in op een eigen dedicated Mac mini, met gescheiden omgevingen, afgesproken bronnen en menselijke eindcontrole. We leggen per klant vast welke data verwerkt wordt, welke subverwerkers erbij betrokken zijn en wat de medewerker wel en niet mag. Verwerkersafspraken staan op papier voor livegang. We doen geen hoog-risicotoepassingen: geen werving en selectie, geen creditscoring, geen autonome besluitvorming over mensen.
Dit is geen garantie dat je daarmee aan alle verplichtingen voldoet. De AI Act, de AVG en je sectorspecifieke regels vergen een juridische beoordeling van je concrete situatie. Wat we wel doen: de technische en organisatorische inrichting zo opzetten dat die beoordeling een schoon verhaal oplevert.
