Aanbieder
providerJe ontwikkelt een AI-systeem (of laat het ontwikkelen) en brengt het onder eigen naam of merk op de markt — betaald of gratis.
Voorbeeld: Een softwarebedrijf dat een eigen AI-beoordelingstool aan klanten levert.
kennisbank — verplichtingen per rol
De meeste Nederlandse organisaties zijn gebruiksverantwoordelijke — en dat scheelt enorm in verplichtingen. Bepaal je rol, dan wordt meteen duidelijk wat je wél en niet hoeft te doen.
Laatst geverifieerd:
01 — welke rol heb jij
De verordening onderscheidt rollen. Verreweg de meeste organisaties gebruiken bestaande AI onder eigen gezag — dan ben je gebruiksverantwoordelijke, niet aanbieder. Dat verschil bepaalt bijna alles.
Je gebruikt AI-systemen onder eigen gezag voor je werk of organisatie — ook als je alleen bestaande tools zoals ChatGPT of Copilot inzet.
Voorbeeld: Een mkb-bedrijf dat een AI-tool gebruikt om sollicitatiebrieven voor te sorteren.
Je ontwikkelt een AI-systeem (of laat het ontwikkelen) en brengt het onder eigen naam of merk op de markt — betaald of gratis.
Voorbeeld: Een softwarebedrijf dat een eigen AI-beoordelingstool aan klanten levert.
Je brengt een AI-systeem van een aanbieder buiten de EU op de Europese markt.
Voorbeeld: Een distributiebedrijf dat Amerikaanse AI-software in de EU verkoopt.
Je biedt een AI-systeem van een ander aan op de EU-markt, zonder het te wijzigen of onder eigen merk te voeren.
Voorbeeld: Een reseller die AI-software van een EU-aanbieder doorlevert.
02 — de beslishulp
Selecteer hieronder je rol. De verplichtingen staan gegroepeerd per niveau: wat altijd geldt, wat speelt bij chatbots en AI-content, en wat komt kijken bij hoog-risicosystemen. Zonder rol geselecteerd? Dan zie je ze alle vier.
Art. 4 en 5
geldt sinds 2 februari 2025
Art. 50
gaat in per 2 augustus 2026
Art. 26–27
gepland: 2 december 2027 (stand-alone systemen)
Publieke instanties en organisaties die kredietwaardigheid of levens- en zorgverzekeringsrisico's beoordelen, moeten vóór het eerste gebruik van een hoog-risicosysteem een grondrechteneffectbeoordeling (FRIA) uitvoeren. Een bestaande DPIA mag daarbij worden hergebruikt.
Art. 4 en 5
geldt sinds 2 februari 2025
Art. 50
gaat in per 2 augustus 2026
Art. 16–21
gepland: 2 december 2027 (stand-alone) / 2 augustus 2028 (in producten)
Art. 23
gepland: 2 december 2027
Art. 24
gepland: 2 december 2027
gratis · 5 vragen · niets opgeslagen
Wil je een persoonlijke indicatie in plaats van alle rollen naast elkaar? Doe de zelfcheck: vijf vragen en je weet je vermoedelijke rol, risicocategorie en eerste verplichtingen.
Werk je in de zorg of in HR en werving? Voor die werkvelden staat de verordening uitgewerkt per toepassing: AI Act in de zorg en AI Act in HR en werving.
03 — let op de rolwissel
Dit is de valkuil die veel organisaties over het hoofd zien. Verander je iets wezenlijks aan een bestaand systeem, dan schuift de zwaarste rol jouw kant op.
Art. 25 — waardeketen
Wie zijn eigen naam of merk op een bestaand AI-systeem zet, het wezenlijk wijzigt, of het beoogde doel zo verandert dat het hoog-risico wordt, wordt zélf aanbieder — met alle bijbehorende verplichtingen. Dit raakt white-labelling, fine-tuning en het integreren van AI-modellen in eigen producten.
Drie situaties laten je van gebruiksverantwoordelijke naar aanbieder schuiven — met álle aanbiedersverplichtingen die daarbij horen:
Je eigen merk erop
Je zet je naam of logo op een bestaand AI-systeem en biedt het onder eigen vlag aan (white-labelling).
Wezenlijk wijzigen
Je past het systeem substantieel aan, bijvoorbeeld door het bij te trainen of te fine-tunen op eigen data.
Het doel veranderen
Je gebruikt het systeem voor een ander doel, waardoor het ineens hoog-risico wordt.
Relevant voor iedereen die "een GPT'tje bouwt" op andermans model: controleer altijd of je door je aanpassing niet zelf aanbieder wordt. Twijfel je? De QuickScan bepaalt je rol per systeem.
04 — wat nu al geldt
Niet alles wacht op 2027. Twee verplichtingen gelden al sinds begin 2025 — ongeacht je rol. De zware hoog-risicoregels zijn juist uitgesteld.
Art. 4
GeldendDe Commissie noemt vier minimale stappen voor AI-geletterdheid: zorg voor algemeen AI-begrip in de organisatie, bepaal je eigen rol (aanbieder of gebruiksverantwoordelijke), breng de risico's van je systemen in kaart, en baseer daar concrete acties op. Certificering of een verplichte AI-officer is níét vereist.
Art. 5
GeldendHet verbod op onaanvaardbare AI-praktijken geldt al sinds 2 februari 2025 — onder meer social scoring, emotieherkenning op werk en school, en manipulatieve technieken met kans op significante schade.
Art. 6 + Bijlage III
Aangenomen — nog niet van krachtDe Digital Omnibus verschuift de deadline voor stand-alone hoog-risicosystemen (Bijlage III, zoals AI in werving of kredietbeoordeling) van 2 augustus 2026 naar 2 december 2027 — ruim zestien maanden extra.
De volledige fasering — met alle data en het Omnibus-voorbehoud — staat op de tijdlijn.
05 — voor mkb
De AI Act biedt mkb en start-ups procedurele verlichting — gratis voorrang in sandboxes, proportionele beoordelingskosten, vereenvoudigde documentatieformats — maar géén inhoudelijke uitzondering: de verplichtingen zelf blijven gelden.
Concreet betekent dit gratis en met voorrang toegang tot testomgevingen, beoordelingskosten naar bedrijfsgrootte en vereenvoudigde documentatieformats. De verplichtingen zelf — geletterdheid, transparantie, en bij hoog-risico de volledige set — blijven onverkort gelden. Klein zijn ontslaat je dus niet van de wet; het maakt naleving alleen behapbaarder.
veelgestelde vragen
Dan ben je gebruiksverantwoordelijke (deployer): je zet een bestaand AI-systeem onder eigen gezag in voor je werk. Je wordt pas aanbieder als je zelf een AI-systeem ontwikkelt en onder eigen naam op de markt brengt, of als je via artikel 25 een systeem wezenlijk wijzigt, van een eigen merk voorziet of het doel ervan verandert. Alleen bestaande tools gebruiken maakt je geen aanbieder.
Ja, dat kan. Artikel 25 bepaalt dat je zélf aanbieder wordt zodra je je naam of merk op een bestaand systeem zet, het wezenlijk wijzigt, of het beoogde doel zo verandert dat het hoog-risico wordt. Dan gelden alle aanbiedersverplichtingen. Dit speelt bij white-labelling, fine-tuning en het integreren van een AI-model in je eigen product — ook als je 'maar een GPT'tje bouwt' op andermans model.
Registratie geldt voor hoog-risicosystemen, vooral voor aanbieders en voor publieke instanties die zo'n systeem inzetten. Wie alleen gewone tools als ChatGPT of Copilot gebruikt, registreert doorgaans niets. De hoog-risicoverplichtingen zijn bovendien uitgesteld naar 2 december 2027 (Digital Omnibus, aangenomen maar nog niet gepubliceerd). Nederlandse overheden nemen impactvolle algoritmes daarnaast op in het Algoritmeregister.
Begin bij de vier stappen die de Europese Commissie noemt voor AI-geletterdheid: zorg voor algemeen AI-begrip, bepaal je rol, breng de risico's van je systemen in kaart en baseer daar concrete acties op. Certificering of een verplichte AI-officer is niet nodig. Inventariseer welke tools je gebruikt, wijs menselijk toezicht toe en leg keuzes vast. Dit is informatie, geen juridisch advies.
In de QuickScan bepalen we in twee weken per systeem welke rol je hebt en of het hoog-risico is. Wij doen het uitzoekwerk; jij krijgt een concrete lijst met wat op jou van toepassing is.