kennisbank — verplichtingen per rol

Eerst je rol, dan je verplichtingen

De meeste Nederlandse organisaties zijn gebruiksverantwoordelijke — en dat scheelt enorm in verplichtingen. Bepaal je rol, dan wordt meteen duidelijk wat je wél en niet hoeft te doen.

Laatst geverifieerd:

01 — welke rol heb jij

De AI Act begint met één vraag: wat doe jij met AI?

De verordening onderscheidt rollen. Verreweg de meeste organisaties gebruiken bestaande AI onder eigen gezag — dan ben je gebruiksverantwoordelijke, niet aanbieder. Dat verschil bepaalt bijna alles.

Gebruiksverantwoordelijke

deployerArt. 26meest voorkomend

Je gebruikt AI-systemen onder eigen gezag voor je werk of organisatie — ook als je alleen bestaande tools zoals ChatGPT of Copilot inzet.

Voorbeeld: Een mkb-bedrijf dat een AI-tool gebruikt om sollicitatiebrieven voor te sorteren.

Bron: Europese Commissie, bijgewerkt 28 januari 2026

Aanbieder

provider
Art. 16

Je ontwikkelt een AI-systeem (of laat het ontwikkelen) en brengt het onder eigen naam of merk op de markt — betaald of gratis.

Voorbeeld: Een softwarebedrijf dat een eigen AI-beoordelingstool aan klanten levert.

Bron: Europese Commissie, bijgewerkt 28 januari 2026

Importeur

importer
Art. 23

Je brengt een AI-systeem van een aanbieder buiten de EU op de Europese markt.

Voorbeeld: Een distributiebedrijf dat Amerikaanse AI-software in de EU verkoopt.

Distributeur

distributor
Art. 24

Je biedt een AI-systeem van een ander aan op de EU-markt, zonder het te wijzigen of onder eigen merk te voeren.

Voorbeeld: Een reseller die AI-software van een EU-aanbieder doorlevert.

02 — de beslishulp

Kies je rol en zie wat je moet doen

Selecteer hieronder je rol. De verplichtingen staan gegroepeerd per niveau: wat altijd geldt, wat speelt bij chatbots en AI-content, en wat komt kijken bij hoog-risicosystemen. Zonder rol geselecteerd? Dan zie je ze alle vier.

Gebruiksverantwoordelijke

deployer

Art. 4 en 5

Voor elk AI-gebruik

Geldend

geldt sinds 2 februari 2025

  • Zorg voor AI-geletterdheid: medewerkers die met AI werken begrijpen wat het kan, wat het niet kan en waar de risico's zitten.
  • Gebruik geen verboden AI-praktijken — zoals emotieherkenning op de werkvloer of social scoring.

Art. 50

Bij chatbots, deepfakes en AI-content

Aangenomen — nog niet van kracht

gaat in per 2 augustus 2026

  • Informeer mensen die met emotieherkenning of biometrische categorisering te maken krijgen.
  • Maak zichtbaar dat content een deepfake is, of dat publieksinformatie door AI is gegenereerd.

Art. 26–27

Bij hoog-risicosystemen

Aangenomen — nog niet van kracht

gepland: 2 december 2027 (stand-alone systemen)

  • Gebruik het systeem volgens de gebruiksaanwijzing van de aanbieder.
  • Wijs menselijk toezicht toe aan mensen met voldoende kennis, bevoegdheid en training.
  • Zorg dat eigen invoergegevens relevant en voldoende representatief zijn.
  • Monitor de werking; meld risico's en ernstige incidenten en schort het gebruik op.
  • Bewaar automatisch gegenereerde logs minimaal zes maanden.
  • Informeer werknemers en hun vertegenwoordigers vóór inzet op de werkvloer.
  • Publieke instanties en beoordelaars van krediet of verzekeringsrisico's: voer vooraf een grondrechteneffectbeoordeling (FRIA) uit.
  • Informeer betrokkenen bij besluiten over personen; respecteer het recht op uitleg.

Publieke instanties en organisaties die kredietwaardigheid of levens- en zorgverzekeringsrisico's beoordelen, moeten vóór het eerste gebruik van een hoog-risicosysteem een grondrechteneffectbeoordeling (FRIA) uitvoeren. Een bestaande DPIA mag daarbij worden hergebruikt.

Bron: Future of Life Institute, geraadpleegd 17 juli 2026

Aanbieder

provider

Art. 4 en 5

Voor elk AI-systeem

Geldend

geldt sinds 2 februari 2025

  • Zorg voor AI-geletterdheid bij het eigen personeel.
  • Breng geen systemen op de markt die verboden praktijken uitvoeren.

Art. 50

Bij interactieve en generatieve AI

Aangenomen — nog niet van kracht

gaat in per 2 augustus 2026

  • Zorg dat gebruikers weten dat ze met AI communiceren (chatbots, voice-assistenten).
  • Markeer AI-gegenereerde output machineleesbaar en detecteerbaar als kunstmatig.

Art. 16–21

Bij hoog-risicosystemen

Aangenomen — nog niet van kracht

gepland: 2 december 2027 (stand-alone) / 2 augustus 2028 (in producten)

  • Voer vooraf een conformiteitsbeoordeling uit en voldoe aan de ontwerpeisen: risicomanagement, datakwaliteit, logging, menselijk toezicht, robuustheid.
  • Richt een kwaliteitsmanagementsysteem in en houd technische documentatie bij (10 jaar bewaren).
  • Stel een EU-conformiteitsverklaring op en breng CE-markering aan.
  • Registreer het systeem in de publieke EU-databank.
  • Neem corrigerende maatregelen en meld ernstige incidenten bij de toezichthouder.
  • Buiten de EU gevestigd? Wijs een gemachtigde vertegenwoordiger in de EU aan.

Importeur

importer

Art. 23

Bij hoog-risicosystemen

Aangenomen — nog niet van kracht

gepland: 2 december 2027

  • Controleer dat de aanbieder de conformiteitsbeoordeling en technische documentatie op orde heeft.
  • Vermeld eigen naam en contactgegevens op het systeem of de verpakking.
  • Breng het systeem niet op de markt bij twijfel over conformiteit; informeer de toezichthouder.

Distributeur

distributor

Art. 24

Bij hoog-risicosystemen

Aangenomen — nog niet van kracht

gepland: 2 december 2027

  • Verifieer vóór verkoop: CE-markering aanwezig, conformiteitsverklaring en gebruiksaanwijzing bijgevoegd.
  • Bied het systeem niet aan bij twijfel over conformiteit.

gratis · 5 vragen · niets opgeslagen

Wil je een persoonlijke indicatie in plaats van alle rollen naast elkaar? Doe de zelfcheck: vijf vragen en je weet je vermoedelijke rol, risicocategorie en eerste verplichtingen.

Doe de Zelfcheck

Werk je in de zorg of in HR en werving? Voor die werkvelden staat de verordening uitgewerkt per toepassing: AI Act in de zorg en AI Act in HR en werving.

03 — let op de rolwissel

Zo word je óngemerkt aanbieder

Dit is de valkuil die veel organisaties over het hoofd zien. Verander je iets wezenlijks aan een bestaand systeem, dan schuift de zwaarste rol jouw kant op.

Art. 25 — waardeketen

Wie zijn eigen naam of merk op een bestaand AI-systeem zet, het wezenlijk wijzigt, of het beoogde doel zo verandert dat het hoog-risico wordt, wordt zélf aanbieder — met alle bijbehorende verplichtingen. Dit raakt white-labelling, fine-tuning en het integreren van AI-modellen in eigen producten.

Bron: Future of Life Institute, geraadpleegd 17 juli 2026

Drie situaties laten je van gebruiksverantwoordelijke naar aanbieder schuiven — met álle aanbiedersverplichtingen die daarbij horen:

  • Je eigen merk erop

    Je zet je naam of logo op een bestaand AI-systeem en biedt het onder eigen vlag aan (white-labelling).

  • Wezenlijk wijzigen

    Je past het systeem substantieel aan, bijvoorbeeld door het bij te trainen of te fine-tunen op eigen data.

  • Het doel veranderen

    Je gebruikt het systeem voor een ander doel, waardoor het ineens hoog-risico wordt.

Relevant voor iedereen die "een GPT'tje bouwt" op andermans model: controleer altijd of je door je aanpassing niet zelf aanbieder wordt. Twijfel je? De QuickScan bepaalt je rol per systeem.

04 — wat nu al geldt

Wat nu al telt en wat nog komt

Niet alles wacht op 2027. Twee verplichtingen gelden al sinds begin 2025 — ongeacht je rol. De zware hoog-risicoregels zijn juist uitgesteld.

Art. 4

Geldend

AI-geletterdheid

De Commissie noemt vier minimale stappen voor AI-geletterdheid: zorg voor algemeen AI-begrip in de organisatie, bepaal je eigen rol (aanbieder of gebruiksverantwoordelijke), breng de risico's van je systemen in kaart, en baseer daar concrete acties op. Certificering of een verplichte AI-officer is níét vereist.

Bron: Europese Commissie, bijgewerkt 19 november 2025

Art. 5

Geldend

Verboden praktijken

Het verbod op onaanvaardbare AI-praktijken geldt al sinds 2 februari 2025 — onder meer social scoring, emotieherkenning op werk en school, en manipulatieve technieken met kans op significante schade.

Bron: Europese Commissie, geraadpleegd 17 juli 2026

Art. 6 + Bijlage III

Aangenomen — nog niet van kracht

Hoog-risicoverplichtingen

De Digital Omnibus verschuift de deadline voor stand-alone hoog-risicosystemen (Bijlage III, zoals AI in werving of kredietbeoordeling) van 2 augustus 2026 naar 2 december 2027 — ruim zestien maanden extra.

Bron: Raad van de EU, 29 juni 2026

De volledige fasering — met alle data en het Omnibus-voorbehoud — staat op de tijdlijn.

05 — voor mkb

Voor mkb: verlichting, geen uitzondering

De AI Act biedt mkb en start-ups procedurele verlichting — gratis voorrang in sandboxes, proportionele beoordelingskosten, vereenvoudigde documentatieformats — maar géén inhoudelijke uitzondering: de verplichtingen zelf blijven gelden.

Concreet betekent dit gratis en met voorrang toegang tot testomgevingen, beoordelingskosten naar bedrijfsgrootte en vereenvoudigde documentatieformats. De verplichtingen zelf — geletterdheid, transparantie, en bij hoog-risico de volledige set — blijven onverkort gelden. Klein zijn ontslaat je dus niet van de wet; het maakt naleving alleen behapbaarder.

Bron: Future of Life Institute, geraadpleegd 17 juli 2026

veelgestelde vragen

Vragen over rol en verplichtingen

Ben ik aanbieder of gebruiksverantwoordelijke als ik ChatGPT zakelijk gebruik?

Dan ben je gebruiksverantwoordelijke (deployer): je zet een bestaand AI-systeem onder eigen gezag in voor je werk. Je wordt pas aanbieder als je zelf een AI-systeem ontwikkelt en onder eigen naam op de markt brengt, of als je via artikel 25 een systeem wezenlijk wijzigt, van een eigen merk voorziet of het doel ervan verandert. Alleen bestaande tools gebruiken maakt je geen aanbieder.

Verandert mijn rol als ik een AI-tool aanpas of onder eigen naam aanbied?

Ja, dat kan. Artikel 25 bepaalt dat je zélf aanbieder wordt zodra je je naam of merk op een bestaand systeem zet, het wezenlijk wijzigt, of het beoogde doel zo verandert dat het hoog-risico wordt. Dan gelden alle aanbiedersverplichtingen. Dit speelt bij white-labelling, fine-tuning en het integreren van een AI-model in je eigen product — ook als je 'maar een GPT'tje bouwt' op andermans model.

Moet ik mijn AI-systeem registreren in een EU-databank?

Registratie geldt voor hoog-risicosystemen, vooral voor aanbieders en voor publieke instanties die zo'n systeem inzetten. Wie alleen gewone tools als ChatGPT of Copilot gebruikt, registreert doorgaans niets. De hoog-risicoverplichtingen zijn bovendien uitgesteld naar 2 december 2027 (Digital Omnibus, aangenomen maar nog niet gepubliceerd). Nederlandse overheden nemen impactvolle algoritmes daarnaast op in het Algoritmeregister.

Hoe stel ik een AI-beleid op zonder juridische afdeling?

Begin bij de vier stappen die de Europese Commissie noemt voor AI-geletterdheid: zorg voor algemeen AI-begrip, bepaal je rol, breng de risico's van je systemen in kaart en baseer daar concrete acties op. Certificering of een verplichte AI-officer is niet nodig. Inventariseer welke tools je gebruikt, wijs menselijk toezicht toe en leg keuzes vast. Dit is informatie, geen juridisch advies.

Twijfel je over je rol of risico's?

In de QuickScan bepalen we in twee weken per systeem welke rol je hebt en of het hoog-risico is. Wij doen het uitzoekwerk; jij krijgt een concrete lijst met wat op jou van toepassing is.