De AI Act werkt 'onverminderd' de AVG: bij verwerking van persoonsgegevens blijft de AVG het volledige toetsingskader. De AI Act legt daar een productveiligheids-laag overheen — je regelt dus beide, maar mag werk hergebruiken (een DPIA kan de basis zijn voor een FRIA).
kennisbank — sector: zorg
De AI Act in de zorg
AI zit al in het zorgproces: van diagnose-ondersteuning tot patiëntenchatbots. Sommige toepassingen zijn hoog risico, een enkele is verboden, veel is minimaal risico. Herken je situatie en zie per toepassing wat er speelt — met bron en juridische status.
Laatst geverifieerd:
01 — waarom deze pagina
Niet elke zorg-AI is hetzelfde geregeld
In de zorg lopen de risicocategorieën door elkaar: diagnostiek raakt de productregelgeving, een patiëntenchatbot valt onder transparantie, en emotieherkenning van personeel is zelfs verboden. Deze pagina zet de meest voorkomende toepassingen op een rij, zodat je weet waar jóuw systemen staan.
Het is informatie — een startpunt — en geen juridisch advies of conformiteitsbeoordeling. Verwerk je patiëntgegevens, dan blijft de AVG bovendien het volledige kader; de AI Act legt daar een extra laag overheen. Twijfel je over één systeem? De zelfcheck geeft in vijf vragen richting.
02 — herken je situatie
Zes zorg-toepassingen, zes uitkomsten
Per toepassing: de waarschijnlijke risicocategorie, het domein of artikel dat dat bepaalt, en de nuance die je nodig hebt. Elke kaart draagt zijn bron en juridische status.
Waarschijnlijk hoog risico
Triage- en diagnose-ondersteuning
AI die meedenkt bij het stellen van een diagnose of het prioriteren van patiënten op basis van hun gegevens.
Bijlage I · ingebed in een medisch hulpmiddel
Kwalificeert de software als medisch hulpmiddel, dan loopt de AI Act-conformiteit samen met de bestaande productregelgeving voor medische hulpmiddelen — een raakvlak, geen aparte route.
Hoog risico (in producten)
AI in medische hulpmiddelen
AI-functies in gecertificeerde apparatuur of in software die zelf als medisch hulpmiddel geldt.
Bijlage I · productregelgeving
Voor hoog-risico-AI die in een gereguleerd product zit, geldt een latere deadline dan voor stand-alone systemen. De conformiteitsbeoordeling sluit aan op de bestaande producttoets.
Meestal geen hoog risico
Planning en roosters
AI die diensten, capaciteit of personeelsinzet optimaliseert op afdelingen en poli's.
Bijlage III · Werk & personeelsbeheer
Personeelsplanning raakt het domein werk en personeelsbeheer, maar het filterartikel 6(3) zondert systemen uit die alleen een nauwe, procedurele taak doen zonder wezenlijk risico. Beoordeel dit per systeem.
Doorgaans minimaal risico
Verslaglegging en transcriptie
AI die consulten transcribeert of gespreksverslagen samenvat, zodat zorgverleners minder typen.
Buiten de hoog-risicocategorieën
De AI Act legt hier geen extra verplichtingen op, maar voor patiëntgegevens blijft de AVG onverkort het volledige kader — je regelt dus beide.
Transparantierisico
Chatbots voor patiënten
Chatbots die patiënten te woord staan, afspraken inplannen of veelgestelde vragen beantwoorden.
Art. 50 · informatieplicht
De patiënt moet weten dat hij met AI communiceert. Geeft de chatbot triage- of diagnoseadvies, dan kan het richting medisch hulpmiddel en hoog risico schuiven.
Deels verboden
Emotieherkenning
Software die emoties of stemming afleidt — van medewerkers of van patiënten.
Art. 5 · onaanvaardbaar risico
Bij medewerkers op de werkvloer is emotieherkenning verboden. Voor patiënten kan een medische of veiligheidsuitzondering gelden, maar die vraagt zorgvuldige toetsing — niet automatisch toegestaan.
03 — de belangrijkste nuance
In een gevoelig domein? Nog geen automatisch hoog risico
Dit is de valkuil in beide richtingen: mensen denken óf dat alles in de zorg hoog risico is, óf dat niets het is. De verordening kent een filter dat het verschil maakt.
Art. 6(3) — het filterartikel
Niet elk systeem in een Bijlage III-categorie is automatisch hoog-risico: het 'filterartikel' 6(3) zondert systemen uit die bijvoorbeeld alleen een nauwe procedurele taak of voorbereidend werk doen, zonder significante risico's voor gezondheid, veiligheid of grondrechten.
Een systeem in een Bijlage III-domein valt buiten hoog risico als het bijvoorbeeld alleen:
een nauwe procedurele taak doet
zoals het ordenen of doorsturen van gegevens, zonder een oordeel over de patiënt te vellen.
voorbereidend werk verricht
voor een beoordeling die een zorgverlener daarna zelf maakt en toetst.
een menselijke uitkomst verbetert
zonder de eerdere menselijke beoordeling te vervangen of wezenlijk te beïnvloeden.
Zodra het systeem wél een zelfstandig oordeel over gezondheid, veiligheid of grondrechten vormt, geldt de uitzondering niet. Loop je toepassingen langs deze vraag — of laat het toetsen in de QuickScan.
04 — wat nu al geldt
Twee plichten gelden nu al — plus de AVG
Niet alles wacht op de hoog-risicodeadlines. Twee verplichtingen gelden sinds begin 2025, ongeacht je toepassing, en voor patiëntgegevens blijft de AVG het kader.
Art. 4
GeldendAI-geletterdheid
De Commissie noemt vier minimale stappen voor AI-geletterdheid: zorg voor algemeen AI-begrip in de organisatie, bepaal je eigen rol (aanbieder of gebruiksverantwoordelijke), breng de risico's van je systemen in kaart, en baseer daar concrete acties op. Certificering of een verplichte AI-officer is níét vereist.
Art. 5
GeldendVerboden praktijken
Het verbod op onaanvaardbare AI-praktijken geldt al sinds 2 februari 2025 — onder meer social scoring, emotieherkenning op werk en school, en manipulatieve technieken met kans op significante schade.
Art. 2(7)
GeldendAVG blijft het kader
De AI Act werkt 'onverminderd' de AVG: bij verwerking van persoonsgegevens blijft de AVG het volledige toetsingskader. De AI Act legt daar een productveiligheids-laag overheen — je regelt dus beide, maar mag werk hergebruiken (een DPIA kan de basis zijn voor een FRIA).
Wil je dit vertalen naar afspraken binnen je organisatie? Bekijk de verplichtingen per rol of leg het vast in een AI-beleid.
05 — wat eraan komt
De zware regels komen later — met voorbehoud
De hoog-risicoverplichtingen zijn via de Digital Omnibus uitgesteld. Belangrijk: dat uitstel is aangenomen, maar nog niet in het Publicatieblad gepubliceerd — tot dan geldt juridisch het oorspronkelijke schema.
Art. 6 + Bijlage I
Aangenomen — nog niet van krachtAI in medische hulpmiddelen
Voor hoog-risico-AI die is ingebed in gereguleerde producten (Bijlage I, zoals machines en medische hulpmiddelen) verschuift de deadline van 2 augustus 2027 naar 2 augustus 2028.
Art. 6 + Bijlage III
Aangenomen — nog niet van krachtStand-alone hoog-risicosystemen
De Digital Omnibus verschuift de deadline voor stand-alone hoog-risicosystemen (Bijlage III, zoals AI in werving of kredietbeoordeling) van 2 augustus 2026 naar 2 december 2027 — ruim zestien maanden extra.
Beoordeel je als zorgverzekeraar risico's voor zorg- of levensverzekeringen, of ben je een publieke instelling? Dan hoort bij een hoog-risicosysteem vooraf een grondrechteneffectbeoordeling (FRIA) — een toets op de gevolgen voor grondrechten. Een bestaande DPIA mag je daarbij hergebruiken.
De volledige fasering — met alle data en het Omnibus-voorbehoud — staat op de tijdlijn.
veelgestelde vragen
AI in de zorg, kort toegelicht
Valt AI in de zorg automatisch onder hoog risico?
Nee, dat hangt af van de toepassing. AI die als medisch hulpmiddel geldt, is hoog risico via Bijlage I; een risicobeoordeling voor zorgverzekeringen valt onder Bijlage III; een transcriptietool is doorgaans minimaal risico. Het filterartikel 6(3) zondert bovendien systemen uit die alleen een nauwe, voorbereidende taak doen zonder wezenlijk risico. Beoordeel elk systeem apart.
Is diagnose-ondersteunende AI een hoog-risicosysteem?
Als de software als medisch hulpmiddel kwalificeert, is ze hoog risico via Bijlage I. De AI Act-conformiteit loopt dan samen met de bestaande productregelgeving voor medische hulpmiddelen — een raakvlak, geen losse route. De zware verplichtingen voor hoog-risico-AI in producten zijn via de Digital Omnibus verschoven naar 2 augustus 2028, al staat dat onder voorbehoud van publicatie.
Mag emotieherkenning in de zorg?
Bij medewerkers op de werkvloer is emotieherkenning sinds 2 februari 2025 verboden (artikel 5). Voor patiënten kan een medische of veiligheidsuitzondering gelden, waardoor toepassing niet automatisch verboden is. Zo'n uitzondering vraagt wel zorgvuldige toetsing: leg vast waarom de toepassing medisch of voor de veiligheid noodzakelijk is, in plaats van ervan uit te gaan dat het mag.
Wat moet een zorgorganisatie nu al doen?
Twee dingen gelden al sinds 2 februari 2025: de AI-geletterdheidsplicht (artikel 4) en het verbod op onaanvaardbare praktijken (artikel 5). Voor patiëntgegevens blijft daarnaast de AVG het volledige kader. Begin met een overzicht van je AI, bepaal je rol en toets tegen de verboden praktijken. Dit is informatie, geen juridisch advies.
Weet in vijf vragen waar je staat
De zelfcheck geeft je organisatie snel richting: je vermoedelijke rol, de waarschijnlijke risicocategorie en de eerste verplichtingen. Alles in je eigen browser, niets opgeslagen. Wil je zekerheid per systeem, dan brengt de QuickScan je zorg-AI stuk voor stuk in kaart.