kennisbank — de wet uitgelegd

De AI Act, eindelijk begrijpelijk

De Europese AI-verordening bepaalt sinds 2024 welke regels gelden voor kunstmatige intelligentie in de EU. Hier lees je in gewone taal wat de wet inhoudt, voor wie ze geldt en wat ze van je vraagt.

Laatst geverifieerd:

Bekijk de tijdlijn

01 — de wet in het kort

Vier dingen die je meteen moet weten

Geen juridisch jargon, wel de kern. Van eenmanszaak tot multinational: zodra je AI ontwikkelt of professioneel gebruikt, kan de verordening je raken.

011 aug 2024

Eén Europese wet voor AI

De AI-verordening (formeel Verordening (EU) 2024/1689) is de eerste brede wet ter wereld die regels stelt aan kunstmatige intelligentie. Ze werkt rechtstreeks in heel de EU — in Nederland dus zonder aparte omzetting.

02113

Opgebouwd rond een handvol kernartikelen

De verordening telt 13 hoofdstukken en 113 artikelen, maar voor de meeste organisaties draait het om een klein aantal: artikel 5 (verboden), artikel 6 (hoog risico), artikel 50 (transparantie) en artikel 4 (AI-geletterdheid).

032 feb 2025

De eerste regels gelden al

De wet is niet iets voor 'later'. De strengste verboden en de plicht tot AI-geletterdheid gelden al sinds begin 2025 — ongeacht wanneer je een systeem in gebruik nam.

042 aug 2025

De rest komt in fasen

De verplichtingen treden gefaseerd in werking, niet allemaal tegelijk. Zo gelden de regels voor AI-modellen zoals ChatGPT sinds augustus 2025, terwijl het zwaardere hoog-risicoregime later volgt.

02 — de anatomie van de wet

Vier lagen, van onder naar boven

De AI Act lijkt groot, maar rust op een eenvoudig bouwwerk. Scroll mee: de piramide van risico, de rollen eromheen, de laag met AI-modellen eronder en het toezicht erboven — laag voor laag opgebouwd.

01Verboden02Hoog risico03Transparantie04MinimaalAanbiedermaakt het systeemGebruikerzet het in voor werkAI-modellen (GPAI)de bouwstenen onder de systemenToezichtEU AI Office · nationale toezichthouders

a — het fundament

Een piramide van risico

Het hart van de wet is een risicobenadering. Hoe groter de kans op schade voor mensen, hoe strenger de regels — van volledig verboden bovenaan tot vrijwel vrij onderaan. De meeste alledaagse AI zit onderin.

b — de rollen

Wie draagt welke plicht?

Dezelfde regels landen anders per rol. Een aanbieder maakt een AI-systeem en brengt het op de markt; een gebruiksverantwoordelijke zet het onder eigen gezag in voor werk. Gebruik je AI alleen privé, dan val je buiten de wet.

c — de laag eronder

AI-modellen dragen de systemen

Onder de systemen ligt een aparte laag: de AI-modellen, zoals die achter ChatGPT of Claude. Een model is de bouwsteen, een systeem de toepassing die jij gebruikt. Voor die modellen gelden eigen regels sinds augustus 2025.

d — het toezicht

Wie let erop?

Boven alles staat het toezicht. Op de AI-modellen ziet het Europese AI Office toe. In Nederland houden bestaande toezichthouders — elk binnen hun eigen domein — toezicht op de rest. Hoe dat precies is verdeeld, lees je op de toezichtpagina.

03 — het mentale model

De vier risiconiveaus

Elke AI-toepassing valt in één van vier bakjes. Het niveau bepaalt hoeveel de wet van je vraagt — van een streng verbod tot geen extra regels.

  1. 01

    Onaanvaardbaar risico

    VerbodenArt. 5

    Social scoring, emotieherkenning op werk en school, manipulatieve technieken, ongerichte gezichtsdatabases. Verboden sinds 2 februari 2025.

  2. 02

    Hoog risico

    Streng gereguleerdArt. 6 + Bijlage III

    AI met grote impact op mensen: werving, kredietbeoordeling, onderwijs, kritieke infrastructuur. Volledige verplichtingenset voor aanbieders én gebruikers.

  3. 03

    Transparantierisico

    InformatieplichtArt. 50

    Chatbots, deepfakes en AI-gegenereerde content: mensen moeten weten dat ze met AI te maken hebben.

  4. 04

    Minimaal risico

    Geen extra regelsArt. 95

    Verreweg de meeste AI — spamfilters, spellingscontrole, aanbevelingen. Vrijwillige gedragscodes mogelijk.

04 — hoog risico, concreet

Wanneer is AI hoog risico?

De wet wijst acht gebieden aan waar AI grote gevolgen kan hebben voor mensen (Bijlage III). Valt een toepassing daarin, dan is ze kandidaat voor het hoog-risicoregime.

Biometrie

gezichtsherkenning, biometrische categorisering

Kritieke infrastructuur

AI in energie-, water- of verkeersnetten

Onderwijs

toelating, beoordeling en fraudedetectie

Werk & personeelsbeheer

werving, selectie, promotie, ontslag

Essentiële diensten

kredietwaardigheid, zorg- en levensverzekeringen, uitkeringen

Rechtshandhaving

risicobeoordeling, bewijsanalyse

Migratie & grenstoezicht

visumbeoordeling, asielondersteuning

Rechtspraak & democratie

ondersteuning van rechterlijke besluitvorming

het filterartikel · art. 6(3)

Niet elk systeem in zo'n gebied telt mee

Niet elk systeem in een Bijlage III-categorie is automatisch hoog-risico: het 'filterartikel' 6(3) zondert systemen uit die bijvoorbeeld alleen een nauwe procedurele taak of voorbereidend werk doen, zonder significante risico's voor gezondheid, veiligheid of grondrechten.

Kortom: staat je toepassing in de lijst, maar doet ze alleen voorbereidend of routinematig werk zonder wezenlijke invloed op een besluit? Dan is ze mogelijk gewoon een systeem met beperkt risico. De precieze afbakening bepaalt of het zware regime van toepassing is.

05 — modellen versus systemen

En AI-modellen zoals ChatGPT?

Naast AI-systemen kent de wet een aparte categorie: de onderliggende modellen voor algemeen gebruik (general-purpose AI, kortweg GPAI).

Modellen hebben hun eigen regels

De regels voor general-purpose AI-modellen (zoals de modellen achter ChatGPT en Claude) gelden sinds 2 augustus 2025 — inclusief documentatieplicht, auteursrechtbeleid en een publieke samenvatting van trainingsdata.

Let op: de AVG blijft gewoon gelden

De AI Act werkt 'onverminderd' de AVG: bij verwerking van persoonsgegevens blijft de AVG het volledige toetsingskader. De AI Act legt daar een productveiligheids-laag overheen — je regelt dus beide, maar mag werk hergebruiken (een DPIA kan de basis zijn voor een FRIA).

veelgestelde vragen

De wet, scherp gesteld

Geldt de AI Act ook voor mijn bedrijf als ik alleen ChatGPT of Copilot gebruik?

Ja. Wie AI onder eigen gezag inzet voor werk, is 'gebruiksverantwoordelijke' — ook bij kant-en-klare tools zoals ChatGPT of Copilot. Twee plichten gelden dan nu al: zorgen dat medewerkers voldoende AI-geletterd zijn, en geen verboden toepassingen gebruiken. Zwaardere eisen komen pas in beeld bij hoog-risicogebruik. Puur privégebruik valt buiten de wet.

Wat is een hoog-risico AI-systeem?

AI die grote impact kan hebben op mensen: denk aan systemen voor werving, kredietbeoordeling, onderwijs of kritieke infrastructuur. De wet somt acht gebieden op in Bijlage III. Belangrijk: niet elk systeem in zo'n gebied is automatisch hoog risico. Het 'filterartikel' 6(3) zondert toepassingen uit die alleen een beperkte, voorbereidende of procedurele taak doen zonder echt risico voor gezondheid, veiligheid of grondrechten.

Welke AI is verboden?

Sinds 2 februari 2025 zijn 'onaanvaardbare' toepassingen verboden. Onder meer: social scoring, emotieherkenning op het werk en op school, manipulatieve technieken die mensen schaden, en het ongericht verzamelen van gezichten voor herkenningsdatabanken. Dit verbod geldt voor iedereen, ongeacht wanneer een systeem op de markt kwam, en valt onder de zwaarste sanctiecategorie van de wet.

Wat is het verschil tussen de AI Act en de AVG?

De AVG beschermt persoonsgegevens; de AI Act is productveiligheidsrecht voor AI-systemen. Ze gelden naast elkaar. Verwerk je persoonsgegevens met AI, dan blijft de AVG onverkort het toetsingskader en legt de AI Act daar een extra laag overheen. Je regelt dus beide — maar mag werk hergebruiken: een bestaande gegevensbeschermingsbeoordeling (DPIA) kan de basis vormen voor een AI-effectbeoordeling.

Van begrijpen naar doen

Je weet nu wat de wet inhoudt. In een QuickScan vertalen we dat in twee weken naar jouw situatie: welke rol je hebt, welke regels gelden en wat je concreet oppakt.