kennisbank — ChatGPT, Copilot en de AI Act

ChatGPT en Copilot onder de AI Act

Je team gebruikt waarschijnlijk al AI-tools — vaak zonder dat er iets is geregeld. Deze pagina laat zien wat je juridisch bent als gebruiker, wat nú al geldt en wat je concreet regelt. Neutrale informatie, met bron en status per feit.

Laatst geverifieerd:

01 — het vertrekpunt

De tools zijn er al — de afspraken vaak nog niet

ChatGPT, Microsoft Copilot en Google Gemini zijn allang de kantoren binnengelopen. Voor medewerkers zijn het handige hulpmiddelen; voor de organisatie is het een AI-systeem dat onder de verordening valt. Dat gat tussen dagelijks gebruik en wat er geregeld is, is precies waar deze pagina over gaat.

Drie op de tien Nederlandse organisaties gebruikt al AI-tools zoals ChatGPT of Copilot. Tegelijk is maar een kleine minderheid goed geïnformeerd over de regels en bereidt slechts een paar procent zich actief voor. De tool is dus sneller binnen dan het beleid eromheen — en die volgorde brengt risico's mee.

Bron: KVK, 2026

7%

van de ondernemers is goed geïnformeerd

Uit KVK-onderzoek blijkt dat Nederlandse ondernemers nauwelijks stappen zetten: circa 7% is goed geïnformeerd over de AI-regels en slechts 2 à 3% bereidt zich actief voor — terwijl drie op de tien al AI-tools zoals ChatGPT of Copilot gebruikt.

02 — jouw rol

Gebruik je een tool, dan ben je gebruiksverantwoordelijke

De verordening kijkt naar wat je met AI doet. Zet je een bestaande tool onder eigen gezag in voor je werk, dan ben je gebruiksverantwoordelijke (deployer) — de rol met de minste verplichtingen, en waar vrijwel elke mkb-organisatie onder valt.

Aanbieder

providerArt. 3(3)

Dit ben je als je zelf een AI-systeem ontwikkelt (of laat ontwikkelen) en het onder eigen naam of merk op de markt brengt. Voor de meeste gebruikers van bestaande tools speelt deze rol niet — tenzij artikel 25 om de hoek komt.

Bron: Europese Commissie, bijgewerkt 28 januari 2026

Art. 25 — let op de rolwissel

Geldend

Je schuift ongemerkt naar de aanbiedersrol zodra je een bestaand systeem onder eigen merk aanbiedt, het wezenlijk wijzigt of fine-tunet op eigen data, of het doel ervan zo verandert dat het hoog-risico wordt. Dat raakt iedereen die "een eigen GPT'tje" of Copilot-agent bouwt op andermans model: controleer of je aanpassing je niet zelf aanbieder maakt.

Bron: Future of Life Institute, geraadpleegd 17 juli 2026

03 — wat nu al geldt

Twee verplichtingen gelden vandaag al

Veel aandacht gaat naar deadlines in 2027, maar twee regels gelden al sinds 2 februari 2025 — ongeacht welke tool je gebruikt en ongeacht je omvang. Dit zijn de eerste dingen om op orde te hebben.

Geldend

AI-geletterdheid (art. 4)

De Commissie noemt vier minimale stappen voor AI-geletterdheid: zorg voor algemeen AI-begrip in de organisatie, bepaal je eigen rol (aanbieder of gebruiksverantwoordelijke), breng de risico's van je systemen in kaart, en baseer daar concrete acties op. Certificering of een verplichte AI-officer is níét vereist.

Bron: Europese Commissie, bijgewerkt 19 november 2025

Geldend

Verboden praktijken (art. 5)

Het verbod op onaanvaardbare AI-praktijken geldt al sinds 2 februari 2025 — onder meer social scoring, emotieherkenning op werk en school, en manipulatieve technieken met kans op significante schade.

Bron: Europese Commissie, geraadpleegd 17 juli 2026

Let op bij dat laatste: emotieherkenning op de werkvloer is verboden, óók als het "gewoon een feature" is van een AI-tool die je verder legitiem gebruikt. Een functie die bijvoorbeeld de stemming of betrokkenheid van medewerkers zou afleiden, valt onder het verbod — niet onder een later ingaande verplichting.

04 — transparantie

Vanaf augustus 2026: kenbaar maken dat het AI is

De transparantieregels van artikel 50 gaan gewoon in per 2 augustus 2026 en zijn níét uitgesteld door de Digital Omnibus. Ze raken juist het dagelijkse gebruik van generatieve tools.

De transparantieverplichtingen van artikel 50 — chatbots kenbaar maken, deepfakes labelen — zijn níét uitgesteld en gaan gewoon in per 2 augustus 2026. Alleen de overgangstermijn voor het markeren van AI-content is verkort, gekoppeld aan 2 december 2026.

Aangenomen — nog niet van kracht

Bron: Raad van de EU, 29 juni 2026

  • Een chatbot als chatbot

    Praat iemand met een AI-assistent op je site of in je service, maak dan kenbaar dat het geen mens is.

  • AI-content labelen

    Beelden of teksten die met generatieve AI zijn gemaakt en als publieksinformatie dienen, markeer je als AI-gegenereerd.

  • Emotie- en biometrieherkenning melden

    Zet je zulke systemen in, dan informeer je de mensen die eraan worden blootgesteld — los van het verbod op emotieherkenning op werk.

05 — het misverstand

“Wij gebruiken toch alleen maar een tool?”

Achter ChatGPT, Copilot en Gemini zitten general-purpose AI-modellen (GPAI) — brede modellen die voor van alles inzetbaar zijn. De verplichtingen daarvoor liggen bij de modelaanbieder, niet bij jou. Maar dat betekent niet dat jij niets hoeft te regelen.

De modelaanbieder

De regels voor general-purpose AI-modellen (zoals de modellen achter ChatGPT en Claude) gelden sinds 2 augustus 2025 — inclusief documentatieplicht, auteursrechtbeleid en een publieke samenvatting van trainingsdata.

Jouw organisatie

Jij draagt de gebruikersverplichtingen: AI-geletterdheid, geen verboden praktijken en straks transparantie. "Alleen een tool gebruiken" ontslaat je daar niet van — de verordening kijkt naar wat je met AI doet, niet naar wie het model bouwde.

De grote modelaanbieders — waaronder OpenAI, Microsoft en Google — ondertekenden de vrijwillige GPAI Code of Practice, die naleving van hun modelverplichtingen aannemelijk maakt. Dat is hun spoor. Het jouwe is en blijft: verantwoord gebruik binnen je eigen organisatie.

Bron: Europese Commissie, bijgewerkt 23 april 2026

06 — wat je concreet regelt

Vier dingen die je nu kunt regelen

Je hoeft geen juridische afdeling te zijn om hier te beginnen. Vier praktische stappen dekken het grootste deel af voor een organisatie die vooral bestaande tools gebruikt.

Inventariseer je AI-gebruik

Maak een eenvoudig overzicht van welke tools je medewerkers gebruiken — losse chatassistenten én AI-functies die in bestaande software zitten. Zonder overzicht kun je rol, risico en verplichtingen niet beoordelen.

Leg gebruiksafspraken vast

Schrijf op welke tools zijn toegestaan, waarvoor wel en niet, en wie het toezicht houdt. Een licht AI-beleid volstaat; een aparte AI-officer of certificering is niet verplicht.

Regel AI-geletterdheid

Zorg dat de mensen die met AI werken begrijpen wat een tool kan, niet kan en waar de risico's zitten — denk aan 'hallucineren' en het delen van vertrouwelijke gegevens.

Check op verboden gebruik

Controleer dat geen enkele tool of feature onder een verboden praktijk valt, zoals emotieherkenning op de werkvloer. Dit is de meest urgente check, want dit verbod geldt nu al.

De gebruiksafspraken werk je uit in een AI-beleid — hoe je dat opzet lees je op de pagina over AI-beleid. Wil je de volledige route voor het mkb, gebruik dan de checklist; voor een persoonlijke indicatie in vijf vragen de zelfcheck.

ook meenemen — de AVG

Zodra je AI persoonsgegevens verwerkt — klantvragen, cv's, e-mails — blijft de AVG onverkort het volledige kader. De AI Act legt daar een laag overheen; je regelt dus beide, maar mag werk hergebruiken. Hoe die twee zich verhouden, staat in de blog over AI Act × AVG.

07 — en de zware regels?

De hoog-risicoregels spelen voor de meeste tools niet

Voor gewoon kantoorgebruik van ChatGPT of Copilot zijn de zware hoog-risicoverplichtingen doorgaans niet aan de orde. Zet je AI wél in voor gevoelige beslissingen — werving, kredietbeoordeling — dan kan een systeem hoog-risico zijn en gelden meer regels.

Die hoog-risicoverplichtingen zijn via de Digital Omnibus uitgesteld, maar met voorbehoud: de wijziging is aangenomen en nog niet in het Publicatieblad gepubliceerd. Tot publicatie geldt juridisch het oorspronkelijke schema. De volledige fasering staat op de tijdlijn; welke verplichtingen per rol horen, op de pagina verplichtingen.

Aangenomen — nog niet van kracht

Bron: Raad van de EU, 29 juni 2026

De AI Act biedt mkb en start-ups procedurele verlichting — gratis voorrang in sandboxes, proportionele beoordelingskosten, vereenvoudigde documentatieformats — maar géén inhoudelijke uitzondering: de verplichtingen zelf blijven gelden.

Bron: Future of Life Institute, geraadpleegd 17 juli 2026

veelgestelde vragen

ChatGPT en Copilot, kort toegelicht

Mag ik ChatGPT of Copilot op het werk gebruiken onder de AI Act?

Ja. De AI-verordening verbiedt het zakelijk gebruik van algemene AI-tools niet. Wel word je gebruiksverantwoordelijke (deployer): je zet een bestaand systeem onder eigen gezag in en draagt daarmee gebruikersverplichtingen. Concreet zorg je nu al voor AI-geletterdheid en sluit je verboden praktijken uit; transparantie volgt later. Dit is informatie, geen juridisch advies.

Welke verplichtingen gelden nu al als mijn team Copilot gebruikt?

Twee verplichtingen gelden sinds 2 februari 2025, ongeacht welke tool je inzet. Ten eerste AI-geletterdheid (artikel 4): medewerkers die met AI werken moeten begrijpen wat het kan en waar de risico's zitten. Ten tweede het verbod op onaanvaardbare praktijken (artikel 5), zoals emotieherkenning op de werkvloer. De transparantieregels van artikel 50 volgen per 2 augustus 2026.

Word ik aanbieder als ik een eigen GPT of Copilot-agent bouw?

Dat kan. Zolang je een bestaande tool gebruikt, blijf je gebruiksverantwoordelijke. Maar artikel 25 laat je zélf aanbieder worden zodra je je eigen merk op een systeem zet, het wezenlijk wijzigt of fine-tunet, of het doel zo verandert dat het hoog-risico wordt. Een simpele configuratie is meestal geen rolwissel; controleer bij een eigen agent altijd waar de grens ligt.

Moeten we melden dat iets met AI is gemaakt of dat iemand met AI praat?

Vanaf 2 augustus 2026 wel. Artikel 50 verplicht je een chatbot herkenbaar te maken als chatbot en AI-gegenereerde beelden of teksten te labelen. Gebruik je emotieherkenning of biometrische categorisering, dan informeer je de betrokken personen. Deze transparantieregels zijn níét uitgesteld door de Digital Omnibus; breng nu in kaart waar dit binnen je organisatie speelt.

Weten waar je staat met je eigen tools?

Doe de zelfcheck: in vijf vragen weet je je vermoedelijke rol, risicocategorie en eerste verplichtingen. Een lichte eerste stap, zonder dat je iets hoeft achter te laten.