Grip op AI
Blog
AVG en AI op het werk 9 min leestijd

Wat betekent de AI Act voor mijn bedrijf, naast de AVG?

De AI Act en de AVG gelden naast elkaar. De AVG gaat over persoonsgegevens, de AI Act over het AI-systeem zelf. Welke datums tellen, en wat de meeste organisaties nu al moeten regelen.

Abstracte doorschijnende panelen als een skyline
Snel antwoord

De AI Act en de AVG vullen elkaar aan. De AVG gaat over hoe je met persoonsgegevens omgaat, de AI Act gaat over hoe veilig het AI-systeem zelf is, op basis van risico. Voor de meeste organisaties zijn nu twee dingen al verplicht: AI-geletterdheid van medewerkers die met AI werken (sinds 2 februari 2025) en een AVG-grondslag voor persoonsgegevens in AI-tools. Vanaf 2 december 2027 gelden extra verplichtingen voor hoog-risico AI-systemen, zoals menselijk toezicht, het informeren van werknemers en vaak een DPIA. Een doorsnee chatbot voor tekstwerk is meestal geen hoog-risico systeem, maar de AVG geldt er onverkort.

01

AVG gaat over persoonsgegevens, AI Act over het AI-systeem zelf: ze stapelen

02

AI-geletterdheid is verplicht sinds 2 februari 2025 voor wie met AI werkt

03

Vanaf 2 december 2027 gelden de verplichtingen voor hoog-risico AI-systemen

04

Een chatbot voor tekstwerk is meestal geen hoog-risico systeem, de AVG geldt wel

05

Praktisch nu te regelen: AI-register, kort AI-beleid, verwerkersovereenkomst en DPIA

Een ondernemer hoort "AI Act" en denkt: weer een wet erbij. De vraag die er echt toe doet is simpeler: wat moet ik nu regelen, en wat pas later? Het antwoord begint bij het besef dat de AI Act en de AVG twee verschillende dingen reguleren, en naast elkaar gelden.

AVG en AI Act: twee wetten, twee vragen

De AVG stelt een vraag over gegevens: verwerk je persoonsgegevens rechtmatig, met een grondslag, doelbinding en dataminimalisatie? Die wet geldt zodra er persoonsgegevens in het spel zijn, ook in een AI-tool.

De AI Act stelt een vraag over het systeem: hoe risicovol is dit AI-systeem, en welke waarborgen horen daarbij? Die wet kijkt naar het systeem zelf, ongeacht of er persoonsgegevens in zitten.

Gebruik je AI met persoonsgegevens, dan moet je aan beide voldoen. De AVG zegt wat er met de gegevens mag, de AI Act zegt hoe veilig en transparant het systeem moet zijn.

De AI Act werkt met risiconiveaus

De AI Act deelt AI-systemen in naar risico:

  • Verboden. Een korte lijst praktijken die niet mag, zoals social scoring door overheden. Verboden sinds 2 februari 2025.
  • Hoog risico. AI die wordt ingezet voor zaken met grote gevolgen voor mensen, bijvoorbeeld werving en selectie, beoordeling, of toegang tot voorzieningen. Hiervoor gelden de zwaarste verplichtingen.
  • Beperkt risico. Hier geldt vooral een transparantieplicht, zoals duidelijk maken dat iemand met AI praat of dat content door AI is gemaakt.
  • Minimaal risico. De meeste alledaagse toepassingen, met weinig extra verplichtingen.

Belangrijk voor de meeste organisaties: een algemene chatbot die je gebruikt om teksten te schrijven of samen te vatten, valt doorgaans niet onder hoog risico. Het wordt anders zodra je AI inzet voor beslissingen met grote gevolgen voor mensen.

De tijdlijn: wat geldt wanneer

De AI Act is op 1 augustus 2024 in werking getreden en wordt stapsgewijs ingevoerd. De deadline voor hoog-risico AI was oorspronkelijk 2 augustus 2026; de Digital Omnibus verschoof hem in juli 2026 naar 2 december 2027.

  1. De AI-verordening treedt in werking

    Het startschot. De verplichtingen worden vanaf hier stapsgewijs van toepassing.

  2. Verboden praktijken en AI-geletterdheid

    De verboden op AI met een onaanvaardbaar risico gelden, net als de plicht om AI-geletterdheid bij medewerkers te ondersteunen.

  3. Regels voor GPAI-modellen

    Aanbieders van AI-modellen voor algemene doeleinden moeten voldoen aan eisen rond technische documentatie, auteursrecht en transparantie richting de keten.

  4. Algemene toepassing en transparantie

    De transparantieverplichtingen van artikel 50 gelden: chatbots maken zich bekend, AI-content krijgt een machineleesbare markering, deepfakes zijn herkenbaar. Toezichthouders kunnen handhaven.

  5. Je bent hier
  6. Nieuw

    Twee nieuwe verboden, einde overgangstermijn

    AI-systemen voor intiem beeldmateriaal zonder toestemming en voor materiaal met seksueel kindermisbruik zijn verboden. De overgangstermijn voor de machineleesbare markering eindigt.

  7. Nieuw

    AI-sandboxes operationeel

    Elke lidstaat heeft ten minste één testomgeving waarin organisaties AI-systemen onder begeleiding van de toezichthouder kunnen ontwikkelen en testen.

  8. Verschoven was 2 augustus 2026

    Hoog-risico AI (bijlage III)

    De verplichtingen voor hoog-risico toepassingen zoals werving, beoordeling en toegang tot voorzieningen. Ook de plichten voor gebruikers gelden dan: menselijk toezicht, logging en de FRIA.

  9. Verschoven was 2 augustus 2027

    Hoog-risico AI in producten (bijlage I)

    De verplichtingen voor hoog-risico AI die als veiligheidscomponent in gereguleerde producten zit, zoals machines en medische hulpmiddelen.

Verschoven en nieuwe datums volgen uit de Digital Omnibus voor AI (Verordening (EU) 2026/1744), van kracht sinds 27 juli 2026.

Wat er precies veranderde en wat gewoon doorgaat, lees je in de tijdlijn van de AI Act na de Digital Omnibus.

Wat de meeste organisaties nu al moeten regelen

Twee dingen gelden ongeacht of je hoog-risico AI gebruikt.

1. AI-geletterdheid (sinds 2 februari 2025). Organisaties moeten ervoor zorgen dat medewerkers die met AI-systemen werken genoeg kennis en vaardigheden hebben om die verantwoord te gebruiken. Dat hoeft geen formeel diploma te zijn, maar je moet het kunnen aantonen. In de praktijk betekent dit: uitleg over wat AI wel en niet mag, en over welke gegevens niet in een prompt horen. Onze gids over wat je wel en niet met AI mag delen is hier een bruikbaar onderdeel van.

2. Een AVG-basis voor persoonsgegevens in AI. Gebruik je AI met persoonsgegevens, dan heb je een grondslag, doelbinding en dataminimalisatie nodig, en vaak een verwerkersovereenkomst met de leverancier. Dit verandert niet door de AI Act, het stond al in de AVG.

Wat erbij komt bij hoog-risico AI

Zet je een hoog-risico AI-systeem in, dan komen er vanaf 2 december 2027 extra plichten bij voor de gebruiker, waaronder:

  • Menselijk toezicht op de werking van het systeem.
  • Werknemers informeren. Een werkgever moet werknemersvertegenwoordigers en de betrokken werknemers vooraf informeren voordat een hoog-risico AI-systeem op de werkvloer wordt ingezet.
  • Een DPIA, en in bepaalde gevallen een aanvullende beoordeling van de gevolgen voor grondrechten (FRIA), als aanvulling op de DPIA.
  • Transparantie richting mensen die door het systeem worden geraakt.

Praktisch: de korte lijst

Voor de meeste mkb-bedrijven komt het neer op:

  1. AI-register. Houd bij welke AI-tools in gebruik zijn en waarvoor. De AI Tools-module doet dat werk doorlopend.
  2. Kort AI-beleid. Enkele pagina's met de regels voor medewerkers volstaan vaak. Zie een AI-beleid handhaven.
  3. Verwerkersovereenkomst. Regel met elke AI-leverancier wat met persoonsgegevens mag gebeuren.
  4. DPIA waar nodig. Zeker bij gevoelige verwerkingen of monitoring.
  5. AI-geletterdheid. Zorg dat mensen weten wat ze wel en niet mogen delen.

Een AI-register dat je handmatig bijhoudt, is verouderd zodra er een nieuwe tool opduikt die niemand heeft gelogd. De catalogus van BeeSensible dekt die stap: 865 AI-tools, elk beoordeeld op risico, met nieuwe tools die worden toegevoegd en beoordeeld zodra ze verschijnen.

Zoek tool of categorie…
865 tools
ChatGPT🇺🇸
HoogToegestaan
Claude🇺🇸
MiddelToegestaan
DeepSeek🇨🇳nieuw
KritiekNiet toegestaan
Perplexity🇺🇸nieuw
MiddelNog geen besluit
Mistral🇫🇷
LaagNog geen besluit
Midjourney🇺🇸
MiddelNog geen besluit

Elke tool, beoordeeld op risico

865 AI-tools, elk beoordeeld van Laag tot Kritiek, zonder dat er iets vooraf is goedgekeurd of geblokkeerd totdat iemand een besluit neemt.

Meer over AI Tools

Wat je nu praktisch regelt

De AI Act en de AVG vragen om aantoonbare beheersing, maar de meeste risico's ontstaan gewoon op de werkvloer: een medewerker plakt klant- of patiëntgegevens in een prompt. Een verbod werkt vaak averechts en leidt tot shadow AI.

BeeSensible werkt aan de voorkant. Gevoelige gegevens krijgen een markering terwijl iemand typt in AI-tools in de browser, zodat ze nog verwijderd, vervangen of gemaskeerd kunnen worden voordat de prompt de deur uit gaat. Dat ondersteunt dataminimalisatie onder de AVG en maakt AI-geletterdheid concreet op het moment dat het telt. De verantwoording in het dashboard vertaalt diezelfde waarnemingen naar onderbouwing per kader en per maatregel. BeeSensible draait op ISO 27001-gecertificeerde EU-infrastructuur.

Zien

Welke AI-tools echt in gebruik zijn, hoe vaak, en met welk risico. Elke tool beoordeeld tegen een catalogus van 865 tools.

Bekijk de AI Tools-module
Beslissen

De status van elke tool is een besluit van de organisatie: toegestaan, beperkt, niet toegestaan. Het risicocijfer is advies, nooit een verdict.

Helpen

Dat besluit verschijnt op het moment dat iemand werkt: een melding bij de tool, een markering tijdens het typen. Nooit een blokkade.

Bekijk Realtime Privacy
Onderbouwen

Dezelfde waarnemingen worden onderbouwing: geaggregeerde cijfers per kader en per maatregel. Nooit de tekst, nooit één persoon.

Dashboard · Verantwoording AVGNIS2AI-verordening
  • Register van AI-diensten

    Leverancier, hosting en een besluit per tool

    Onderbouwd
  • AI-geletterdheid

    Markeringen op het typmoment en cijfers over de afhandeling

    Onderbouwd
  • Passende beveiliging

    Kritieke gegevens gemarkeerd en afgehandeld vóór het versturen

    Onderbouwd
  • Datalekprocedure

    BeeSensible levert het signaal vooraf; melden en opvolgen blijft je eigen proces

    Niet onderbouwd
Eén set waarnemingen, bruikbaar als onderbouwing in elk kader. BeeSensible ondersteunt compliance; het maakt je niet vanzelf compliant.

Begin niet bij de wettekst maar bij je eigen lijst: welke AI-tools zijn in gebruik, wie werkt ermee en welke gegevens gaan erin. De rest van de plichten hangt daaraan.

Verder lezen: AVG en AI op het werk en AVG en AI-tools op de werkvloer.

FAQ

Veelgestelde vragen

Wat is het verschil tussen de AI Act en de AVG?

De AVG beschermt persoonsgegevens en geldt zodra je die verwerkt. De AI Act reguleert AI-systemen op basis van risico, ongeacht of er persoonsgegevens in zitten. Ze gelden naast elkaar: gebruik je AI met persoonsgegevens, dan moet je aan beide voldoen.

Is AI-geletterdheid echt verplicht?

Ja. Sinds 2 februari 2025 moeten organisaties ervoor zorgen dat medewerkers die met AI-systemen werken voldoende kennis en vaardigheden hebben om die verantwoord te gebruiken. Dat hoeft geen formele opleiding te zijn, maar je moet het wel kunnen aantonen.

Valt ChatGPT onder hoog-risico AI?

Een algemene chatbot die je voor tekstwerk gebruikt is meestal geen hoog-risico AI-systeem. Het wordt anders als je AI inzet voor beslissingen met grote gevolgen, zoals werving, beoordeling of kredietverlening. Dan kunnen de hoog-risico verplichtingen wel van toepassing zijn.

Wanneer gelden de verplichtingen voor hoog-risico AI?

Vanaf 2 december 2027. De Digital Omnibus (Verordening (EU) 2026/1744) verschoof deze deadline in juli 2026 van 2 augustus 2026 naar 2 december 2027. Het gaat om verplichtingen zoals menselijk toezicht, logging, het informeren van werknemers en hun vertegenwoordigers, en in veel gevallen een DPIA. De transparantieverplichtingen van artikel 50 gelden wel gewoon sinds 2 augustus 2026.

Heb ik een AI-beleid en een AI-register nodig?

Voor de meeste organisaties is dat verstandig en vaak praktisch noodzakelijk. Een AI-register laat zien welke AI je gebruikt en waarom. Een AI-beleid legt de regels vast voor medewerkers. Voor veel mkb-bedrijven volstaat een document van enkele pagina's.

Hoe hoog zijn de boetes onder de AI Act?

De zwaarste boetes onder de AI Act, voor verboden AI-praktijken, kunnen oplopen tot 35 miljoen euro of 7 procent van de wereldwijde jaaromzet. Onder de AVG geldt een apart boeteregime tot 20 miljoen euro of 4 procent van de omzet.

Portret van Rens Timmermans van BeeSensible

Liever iemand die het laat zien?

Rens, BeeSensible

Ik geef je graag een rondleiding van twintig minuten. Laat je gegevens achter, dan zoek ik een moment dat jou uitkomt. Bellen of mailen mag natuurlijk ook.

Liever eerst iemand spreken? Plan een call.

Wil je een live demo, of een offerte voor 100+ gebruikers? Laat je gegevens achter en we nemen binnen één werkdag contact op.