Grip op AI
Blog
AVG en AI op het werk 8 min leestijd

De tijdlijn van de AI Act na de Digital Omnibus: wat schuift op en wat niet

Vlak voor 2 augustus 2026 verschoof Brussel de deadlines voor hoog-risico AI naar 2027 en 2028. De transparantieregels en de boetes gaan gewoon door. De volledige tijdlijn op een rij.

Abstracte skyline in mist, teal en zand
Snel antwoord

De Digital Omnibus voor AI (Verordening (EU) 2026/1744, van kracht sinds 27 juli 2026) verschuift alleen de verplichtingen voor hoog-risico AI: naar 2 december 2027 voor systemen uit bijlage III en naar 2 augustus 2028 voor AI in gereguleerde producten. De rest van de AI Act ging op 2 augustus 2026 gewoon in, waaronder de transparantieverplichtingen van artikel 50. AI-geletterdheid is afgezwakt van een resultaatsverplichting naar een inspanningsverplichting, maar blijft bestaan. De AVG verandert niet mee: de omnibus die de AVG raakt is een apart voorstel dat nog in onderhandeling is.

01

Hoog-risico verplichtingen (bijlage III) schuiven van 2 augustus 2026 naar 2 december 2027

02

Hoog-risico AI in gereguleerde producten (bijlage I) volgt op 2 augustus 2028

03

De transparantieverplichtingen van artikel 50 gelden gewoon sinds 2 augustus 2026

04

AI-geletterdheid is nu een inspanningsverplichting, maar verdwijnt niet

05

De AVG blijft ongewijzigd: de omnibus over de AVG is nog maar een voorstel

Bij veel organisaties stond 2 augustus 2026 al twee jaar in de agenda. Op die dag zou het grootste deel van de AI Act van toepassing worden, inclusief de zware verplichtingen voor hoog-risico AI-systemen. Een week voor de deadline veranderde de kalender alsnog. Op 27 juli 2026 werd Verordening (EU) 2026/1744 van kracht, beter bekend als de Digital Omnibus voor AI. Die verschuift de deadlines voor hoog-risico AI naar eind 2027 en 2028. De rest van de wet ging op 2 augustus gewoon in.

Waar de Digital Omnibus vandaan komt

De Europese Commissie presenteerde het voorstel op 19 november 2025, als onderdeel van een breder pakket om digitale regelgeving te vereenvoudigen. De aanleiding was praktisch: veel van de technische standaarden en richtsnoeren die aanbieders nodig hebben om aan de hoog-risico eisen te voldoen, waren nog niet af. Doorzetten op de oorspronkelijke datum zou bedrijven verplichten tot naleving van eisen waarvan de invulling nog niet vaststond.

Het pakket viel uiteen in twee sporen. Het AI-spoor is inmiddels wet: het Europees Parlement stemde in op 16 juni 2026, de Raad volgde op 29 juni 2026, en sinds 27 juli 2026 is de verordening van kracht. Het tweede spoor, met voorstellen die onder meer de AVG en de cookieregels raken, ligt nog bij Parlement en Raad. Daarover verderop meer.

De tijdlijn zoals die er nu uitziet

De AI Act trad op 1 augustus 2024 in werking en wordt stapsgewijs van toepassing. Zo ziet het schema eruit na de omnibus:

  1. De AI-verordening treedt in werking

    Het startschot. De verplichtingen worden vanaf hier stapsgewijs van toepassing.

  2. Verboden praktijken en AI-geletterdheid

    De verboden op AI met een onaanvaardbaar risico gelden, net als de plicht om AI-geletterdheid bij medewerkers te ondersteunen.

  3. Regels voor GPAI-modellen

    Aanbieders van AI-modellen voor algemene doeleinden moeten voldoen aan eisen rond technische documentatie, auteursrecht en transparantie richting de keten.

  4. Algemene toepassing en transparantie

    De transparantieverplichtingen van artikel 50 gelden: chatbots maken zich bekend, AI-content krijgt een machineleesbare markering, deepfakes zijn herkenbaar. Toezichthouders kunnen handhaven.

  5. Je bent hier
  6. Nieuw

    Twee nieuwe verboden, einde overgangstermijn

    AI-systemen voor intiem beeldmateriaal zonder toestemming en voor materiaal met seksueel kindermisbruik zijn verboden. De overgangstermijn voor de machineleesbare markering eindigt.

  7. Nieuw

    AI-sandboxes operationeel

    Elke lidstaat heeft ten minste één testomgeving waarin organisaties AI-systemen onder begeleiding van de toezichthouder kunnen ontwikkelen en testen.

  8. Verschoven was 2 augustus 2026

    Hoog-risico AI (bijlage III)

    De verplichtingen voor hoog-risico toepassingen zoals werving, beoordeling en toegang tot voorzieningen. Ook de plichten voor gebruikers gelden dan: menselijk toezicht, logging en de FRIA.

  9. Verschoven was 2 augustus 2027

    Hoog-risico AI in producten (bijlage I)

    De verplichtingen voor hoog-risico AI die als veiligheidscomponent in gereguleerde producten zit, zoals machines en medische hulpmiddelen.

Verschoven en nieuwe datums volgen uit de Digital Omnibus voor AI (Verordening (EU) 2026/1744), van kracht sinds 27 juli 2026.

Wat er verschuift

De grootste verschuiving zit bij hoog-risico AI. De verplichtingen voor systemen uit bijlage III, denk aan AI voor werving en selectie, beoordeling van werknemers of toegang tot voorzieningen, gelden nu vanaf 2 december 2027 in plaats van 2 augustus 2026. Daarmee schuiven ook de plichten voor gebruikers van die systemen mee: menselijk toezicht, werknemers vooraf informeren, logging en de beoordeling van gevolgen voor grondrechten (FRIA).

Voor hoog-risico AI die als veiligheidscomponent in gereguleerde producten zit, zoals machines of medische hulpmiddelen (bijlage I), is de nieuwe datum 2 augustus 2028. De verplichting voor lidstaten om een nationale AI-sandbox te hebben, schuift naar 2 augustus 2027.

De omnibus brengt verder verlichting voor kleinere bedrijven: vereenvoudigde technische documentatie, eisen die meeschalen met de omvang van de organisatie en lagere boeteplafonds voor het mkb.

Wat er niet verschuift

Hier ging de berichtgeving de afgelopen maanden vaak mis. Uitgesteld is alleen het hoog-risico deel. Dit geldt allemaal gewoon:

  • De verboden praktijken, zoals social scoring, sinds 2 februari 2025.
  • De regels voor GPAI-modellen, sinds 2 augustus 2025.
  • De transparantieverplichtingen van artikel 50, sinds 2 augustus 2026. Chatbots moeten duidelijk maken dat je met AI praat. AI-gegenereerde audio, beeld, video en tekst moeten machineleesbaar gemarkeerd zijn. Deepfakes moeten als kunstmatig herkenbaar zijn. Wie emotieherkenning of biometrische categorisering inzet, moet betrokkenen informeren. Er is één overgangsregeling: generatieve systemen die al op de markt waren, krijgen tot 2 december 2026 voor de machineleesbare markering.
  • De boetes. De plafonds blijven staan: tot 35 miljoen euro of 7 procent van de wereldwijde jaaromzet voor verboden praktijken, tot 15 miljoen euro of 3 procent voor onder meer schendingen van de transparantieplichten.

En de AVG stond hier altijd al los van. Persoonsgegevens in een AI-tool vragen vandaag dezelfde grondslag, doelbinding en dataminimalisatie als vorig jaar.

AI-geletterdheid: afgezwakt, niet geschrapt

De omnibus herschrijft ook artikel 4. Er stond: organisaties moeten zorgen voor een voldoende niveau van AI-geletterdheid bij mensen die namens hen met AI-systemen werken. Er staat nu: organisaties moeten maatregelen nemen die de ontwikkeling van AI-geletterdheid ondersteunen. Juristen noemen dat een verschuiving van een resultaatsverplichting naar een inspanningsverplichting.

Voor de praktijk verandert dat weinig aan wat verstandig is. Je moet nog steeds kunnen laten zien dat je iets doet: uitleg over wat AI wel en niet mag, en over welke gegevens niet in een prompt horen. Onze gids over wat je wel en niet met AI mag delen is daar een bruikbaar onderdeel van.

Twee nieuwe verboden per 2 december 2026

De omnibus voegt ook iets toe aan de lijst met verboden praktijken. Vanaf 2 december 2026 zijn AI-systemen verboden die zijn bedoeld voor het maken of verspreiden van intiem beeldmateriaal zonder toestemming van de afgebeelde persoon, en systemen bedoeld voor het maken van materiaal dat seksueel misbruik van kinderen toont.

De AVG-omnibus is er nog niet

Het tweede spoor van het pakket, met onder meer een verschuiving van de cookieregels naar de AVG, een hogere drempel voor het melden van datalekken en een grondslag voor het trainen van AI-modellen, is nog een voorstel. Toezichthouders zijn kritisch en delen van de tekst zijn al gesneuveld in de onderhandelingen. Reken er niet op. Tot Parlement en Raad eruit zijn, geldt de AVG zoals je haar kent.

Wat dit praktisch betekent

Uitstel is geen afstel. Voor de meeste organisaties blijft de lijst hetzelfde als voor de omnibus:

  1. AI-register. Houd bij welke AI-tools in gebruik zijn en waarvoor. De AI Tools-module doet dat werk doorlopend.
  2. Kort AI-beleid. Enkele pagina's met de regels voor medewerkers volstaan vaak.
  3. AI-geletterdheid. Ook als inspanningsverplichting wil je kunnen laten zien wat je doet.
  4. Verwerkersovereenkomst en AVG-basis. Die stonden altijd al los van de AI Act.
  5. Gebruik je hoog-risico AI? Dan heb je tot december 2027 extra tijd voor menselijk toezicht, logging en de FRIA. Gebruik die tijd, want aan de eisen zelf verandert weinig.

Een AI-register dat je handmatig bijhoudt, loopt achter zodra er een tool opduikt die niemand heeft gelogd. De catalogus van BeeSensible dekt die stap: 865 AI-tools, elk beoordeeld op risico, met nieuwe tools die worden toegevoegd en beoordeeld zodra ze verschijnen.

Zoek tool of categorie…
865 tools
ChatGPT🇺🇸
HoogToegestaan
Claude🇺🇸
MiddelToegestaan
DeepSeek🇨🇳nieuw
KritiekNiet toegestaan
Perplexity🇺🇸nieuw
MiddelNog geen besluit
Mistral🇫🇷
LaagNog geen besluit
Midjourney🇺🇸
MiddelNog geen besluit

Elke tool, beoordeeld op risico

865 AI-tools, elk beoordeeld van Laag tot Kritiek, zonder dat er iets vooraf is goedgekeurd of geblokkeerd totdat iemand een besluit neemt.

Meer over AI Tools

Wat je in de tussentijd inricht

De tijdlijn verschuift, het risico op de werkvloer niet. Een medewerker die vandaag klantgegevens in een prompt plakt, wacht niet op december 2027. De AI Act en de AVG vragen allebei hetzelfde: beleid dat niet op papier blijft, maar aantoonbaar werkt. BeeSensible verbindt daarvoor wat meestal los van elkaar staat:

Zien

Welke AI-tools echt in gebruik zijn, hoe vaak, en met welk risico. Elke tool beoordeeld tegen een catalogus van 865 tools.

Bekijk de AI Tools-module
Beslissen

De status van elke tool is een besluit van de organisatie: toegestaan, beperkt, niet toegestaan. Het risicocijfer is advies, nooit een verdict.

Helpen

Dat besluit verschijnt op het moment dat iemand werkt: een melding bij de tool, een markering tijdens het typen. Nooit een blokkade.

Bekijk Realtime Privacy
Onderbouwen

Dezelfde waarnemingen worden onderbouwing: geaggregeerde cijfers per kader en per maatregel. Nooit de tekst, nooit één persoon.

Dashboard · Verantwoording AVGNIS2AI-verordening
  • Register van AI-diensten

    Leverancier, hosting en een besluit per tool

    Onderbouwd
  • AI-geletterdheid

    Markeringen op het typmoment en cijfers over de afhandeling

    Onderbouwd
  • Passende beveiliging

    Kritieke gegevens gemarkeerd en afgehandeld vóór het versturen

    Onderbouwd
  • Datalekprocedure

    BeeSensible levert het signaal vooraf; melden en opvolgen blijft je eigen proces

    Niet onderbouwd
Eén set waarnemingen, bruikbaar als onderbouwing in elk kader. BeeSensible ondersteunt compliance; het maakt je niet vanzelf compliant.

De markering verschijnt terwijl iemand typt in AI-tools in de browser, zodat gevoelige gegevens verwijderd, vervangen of gemaskeerd kunnen worden voordat de prompt de deur uit gaat. Dat ondersteunt dataminimalisatie onder de AVG en maakt AI-geletterdheid concreet op het moment dat het telt. De verantwoording in het dashboard vertaalt diezelfde waarnemingen naar onderbouwing per kader en per maatregel. BeeSensible draait op ISO 27001-gecertificeerde EU-infrastructuur.

Zet 2 december 2027 in de agenda, maar het register, het korte beleid en de uitleg aan medewerkers regel je deze maand. Daar veranderde de omnibus niets aan.

Verder lezen: wat de AI Act naast de AVG betekent voor je bedrijf en AVG en AI op het werk.

FAQ

Veelgestelde vragen

Is de AI Act uitgesteld?

Nee. Alleen de verplichtingen voor hoog-risico AI-systemen schuiven op: naar 2 december 2027 voor bijlage III en naar 2 augustus 2028 voor AI in gereguleerde producten. De verboden praktijken, de regels voor GPAI-modellen en de transparantieverplichtingen van artikel 50 gelden gewoon.

Wat is de Digital Omnibus voor AI?

Een wijzigingsverordening (Verordening (EU) 2026/1744) die de AI Act op onderdelen aanpast en vereenvoudigt. De Europese Commissie stelde haar voor op 19 november 2025, het Europees Parlement stemde in op 16 juni 2026, de Raad op 29 juni 2026. Sinds 27 juli 2026 is ze van kracht.

Welke verplichtingen gelden sinds 2 augustus 2026?

De transparantieverplichtingen van artikel 50: chatbots moeten duidelijk maken dat je met AI praat, AI-gegenereerde content moet machineleesbaar gemarkeerd worden, deepfakes moeten als kunstmatig herkenbaar zijn, en wie emotieherkenning inzet moet betrokkenen informeren. Ook kan de Commissie sinds die datum de regels voor GPAI-modellen handhaven.

Wanneer gelden de verplichtingen voor hoog-risico AI?

Vanaf 2 december 2027 voor systemen uit bijlage III, zoals AI voor werving, beoordeling of toegang tot voorzieningen. Voor hoog-risico AI die als veiligheidscomponent in gereguleerde producten zit (bijlage I) is de datum 2 augustus 2028.

Is AI-geletterdheid nog verplicht?

Ja, maar in afgezwakte vorm. De omnibus verandert artikel 4 van een resultaatsverplichting (zorgen voor voldoende AI-geletterdheid) in een inspanningsverplichting (maatregelen nemen die de ontwikkeling ervan ondersteunen). Praktisch blijft hetzelfde verstandig: leg vast wat medewerkers met AI mogen en zorg dat ze weten welke gegevens niet in een prompt horen.

Verandert de AVG ook?

Nee. Het deel van het omnibuspakket dat de AVG en de cookieregels raakt, is een apart voorstel dat nog bij het Europees Parlement en de Raad ligt. Tot daar iets uit komt, geldt de AVG onverkort.

Portret van Rens Timmermans van BeeSensible

Liever iemand die het laat zien?

Rens, BeeSensible

Ik geef je graag een rondleiding van twintig minuten. Laat je gegevens achter, dan zoek ik een moment dat jou uitkomt. Bellen of mailen mag natuurlijk ook.

Liever eerst iemand spreken? Plan een call.

Wil je een live demo, of een offerte voor 100+ gebruikers? Laat je gegevens achter en we nemen binnen één werkdag contact op.