Blog Strategie

EU AI Act sinds 2 augustus, wat je nu concreet moet regelen

Op 2 augustus 2026 gingen de transparantieverplichtingen van de EU AI Act in. Bijna elk Nederlands bedrijf dat een chatbot draait, AI-content produceert of AI in klantcommunicatie inzet, valt eronder. Boetes lopen op tot 15 miljoen euro of 3 procent van de wereldwijde jaaromzet. In dit artikel staan geen juridische bespiegelingen, maar concrete implementatie-punten die je vandaag kunt oppakken.

De grote misvatting: de deadline is niet uitgesteld

Eind juni 2026 keurde de Raad van de EU de Digital Omnibus voor AI definitief goed. De koppen in de vakpers: “AI Act uitgesteld”. Veel bedrijven lazen alleen die koppen en concludeerden: geen haast meer. Dat is een gevaarlijke conclusie.

Wat er wél is uitgesteld:

  • Hoog-risico AI uit Annex III schuift van 2 augustus 2026 naar 2 december 2027
  • Hoog-risico AI in gereguleerde producten uit Annex I schuift naar 2 augustus 2028

Wat er niet is uitgesteld:

  • Artikel 50 en de transparantieverplichtingen zijn per 2 augustus 2026 van kracht
  • Nationale toezichthouders houden hier actief toezicht op
  • Boetes gelden per direct

Voor de meeste Nederlandse organisaties is dit precies het deel dat op hen van toepassing is. Hoog-risico AI (biometrische identificatie, kredietbeoordeling, HR-selectie op grote schaal) draait bij weinig bedrijven. Chatbots, AI-content en AI-marketing draaien bij bijna iedereen.

Voor wie geldt dit

Als je één of meer van deze dingen doet, valt je organisatie onder de nieuwe verplichtingen:

  • Je hebt een chatbot op je website, in je app of in je klantenservice
  • Je genereert marketing-teksten, product-beschrijvingen of blog-content geheel of gedeeltelijk met AI
  • Je maakt AI-afbeeldingen, video’s of stemopnames voor commerciële communicatie
  • Je zet emotieherkenning in (bijvoorbeeld sentiment-analyse van klantgesprekken)
  • Je gebruikt AI om biometrische data te verwerken

De praktische realiteit: als je in 2026 überhaupt met ChatGPT, Claude, Gemini, Copilot of vergelijkbare tools werkt, is het aannemelijk dat je onder minstens één van deze verplichtingen valt. Voor de bredere context van welke AI-providers we bespreken, zie ons artikel AI kiezen: ChatGPT, Claude of Gemini.

Wat je concreet moet regelen

Vijf categorieën verplichtingen die je kunt afvinken. Wij lopen ze één voor één langs met concrete implementatie-suggesties.

1. Chatbot-melding

Wat de wet vraagt: gebruikers die met een chatbot communiceren, moeten weten dat ze met een AI-systeem praten en niet met een mens. Dit geldt tenzij dat “duidelijk uit de context blijkt”.

Wat in de praktijk voldoende is:

  • Een expliciete melding aan het begin van elk chatgesprek: “Je chat nu met een AI-assistent. Voor complexe vragen kun je doorschakelen naar een medewerker.”
  • Deze melding hoort prominent in beeld, niet verstopt in de kleine lettertjes
  • De naam van de chatbot mag suggereren dat het een AI is (bijvoorbeeld “AI Assistant”, “Slimme helper”), maar dat vervangt de expliciete melding niet
  • Als je een menselijke medewerker overneemt, hoort ook dát duidelijk gecommuniceerd te worden

Wat vaak fout gaat:

  • Chatbots met menselijke namen (“Sarah”) zonder duidelijke AI-disclosure
  • Meldingen die verstopt zijn in FAQ’s of pas na scrollen zichtbaar
  • Aanhef als “Hi, ik ben Emma van de klantenservice” die suggereert dat er een mens praat

Wat wij bouwen: voor chatbots die wij implementeren zetten wij een compliance-laag standaard aan. Elke sessie begint met een expliciete AI-melding, en bij overdracht naar een menselijke medewerker wordt de statuswijziging expliciet in beeld gebracht. Logging van wie wanneer welke melding heeft gezien voor auditdoeleinden.

2. AI-gegenereerde content markeren

Wat de wet vraagt: content die volledig of substantieel door AI is gegenereerd (tekst, beeld, video, audio) moet machineleesbaar gemarkeerd worden zodat het detecteerbaar is als AI-content.

De C2PA-standaard: de industrie is het eens over C2PA (Coalition for Content Provenance and Authenticity) als technische oplossing. Adobe, Microsoft, OpenAI, Google en andere grote spelers ondersteunen het. Beelden krijgen een cryptografisch handtekening die de herkomst bevestigt, inclusief of AI erbij betrokken was.

Praktische stappen:

  • Voor AI-gegenereerde afbeeldingen: gebruik generators die C2PA-metadata inbouwen (DALL-E 3, Midjourney v6+, Firefly, Nano Banana). Bewaar de metadata bij export en upload
  • Voor teksten: markeer prominent op de pagina “Dit artikel is met AI-ondersteuning geschreven” of vergelijkbaar. Voor puur redactionele teksten waar AI marginale hulp gaf, kun je dit weglaten
  • Voor video’s en audio: watermerking via C2PA of vergelijkbare standaarden
  • Voor generatieve UI-elementen (dynamische landingspagina’s, gepersonaliseerde content) valt vaak onder soortgelijke logica

Overgangsperiode: voor bestaande generatieve AI-systemen die vóór 2 augustus 2026 in gebruik waren, geldt een overgangsperiode tot 2 december 2026 voor de machineleesbare markering. Nieuwe systemen moeten per direct compliant zijn.

Wat wij bouwen: voor klanten met content-heavy websites bouwen wij een workflow waarin AI-gegenereerde content automatisch wordt getagd in het CMS, met een zichtbare frontend-indicator én C2PA-metadata in de output. Voor beeld-workflows integreren we C2PA-tooling in de upload-flow. Werkt met WordPress, Directus en custom CMS’en.

3. Watermerken op AI-beelden en -video’s

Wat de wet vraagt: bij AI-gegenereerde afbeeldingen, video en audio die publiek beschikbaar komt, is watermarking verplicht.

Twee soorten watermerken:

Zichtbare markering: een tekstueel of visueel label op de content zelf. Bijvoorbeeld een “Gemaakt met AI”-badge op afbeeldingen. Vereist voor content die realistische mensen of situaties toont (deepfakes-achtig materiaal, zie punt 4).

Onzichtbare watermerking: cryptografische metadata (C2PA of vergelijkbaar) die bewijst dat AI erbij betrokken was, ook als de gebruiker de zichtbare markering zou weghalen. Standaard voor alle AI-content.

Wat vaak fout gaat:

  • Screenshots van AI-generatie zonder metadata (metadata gaat verloren bij screenshotten)
  • Sociale media uploads waar platformen metadata strippen (LinkedIn, Facebook, Instagram doen dit deels)
  • Compressie en re-encoding die watermarks kan beschadigen

Wat wij bouwen: voor merken die veel visueel materiaal genereren, bouwen we een asset-pipeline waarin C2PA-metadata bewaard blijft van generator tot publicatie. Wanneer content door sociale media-platformen wordt gestripped, is er ten minste een centrale registratie in de asset-management-tool zodat er nagewezen kan worden.

4. Deepfakes en realistische AI-content

Wat de wet vraagt: content die realistische mensen, plaatsen of gebeurtenissen toont maar door AI is gegenereerd of substantieel is bewerkt, moet duidelijk zichtbaar als zodanig gemarkeerd zijn. Niet alleen machineleesbaar, ook menselijk zichtbaar.

Praktische toepassing:

  • Marketing-video’s met AI-avatars van bekende mensen of medewerkers: verplicht met zichtbare label
  • Product-mockups die AI-representaties tonen van niet-bestaande situaties: zichtbare AI-markering
  • Realistische stemklonen (voice-overs met AI-stemmen) hoeven het label niet visueel, maar wel auditief of tekstueel op de pagina

Uitzonderingen:

  • Duidelijk artistieke of satirische content
  • Content voor puur wetenschappelijke of educatieve doeleinden

5. Emotieherkenning en biometrische classificatie

Wat de wet vraagt: als je AI gebruikt om emoties, sentiment of biometrische kenmerken van gebruikers te herkennen (bijvoorbeeld: sentiment-analyse van klantgesprekken, gezichtsherkenning voor personalisatie), moet je de gebruiker daarover informeren.

Wat in de praktijk voldoende is:

  • Melding in klantenservice-omgevingen dat gesprekken worden geanalyseerd
  • Cookie-melding of pop-up bij sentiment-tracking
  • Duidelijke uitleg in privacy-verklaring

Wat vaak fout gaat:

  • Sentiment-tracking in chatbots zonder gebruikersmelding
  • Klantenservice-analyse die “onder de motorkap” draait zonder opt-out
  • Personalisatie op basis van biometrische data zonder toestemming

Wat er nog aankomt

De 2 augustus-deadline was niet het eindpunt. Voor de compleetheid:

Per 2 december 2026:

  • Twee extra verboden AI-praktijken worden van kracht (naast de al bestaande verboden uit artikel 5)
  • Overgangsperiode voor machineleesbare markering van bestaande generatieve AI-content loopt af

Per 2 december 2027:

  • Hoog-risico AI-systemen uit Annex III (biometrische identificatie in publieke ruimtes, HR-selectie, kredietbeoordeling, essentiële infrastructuur, onderwijs, migratie, rechtshandhaving) moeten compliant zijn met de volledige eisen: risk assessment, conformity assessment, EU-database registratie, human oversight, technische documentatie

Per 2 augustus 2028:

  • Hoog-risico AI in gereguleerde producten (Annex I): medische apparaten, voertuigen, machines. Volledige compliance vereist

Als je hoog-risico AI overweegt of nu al inzet, is de tijd om compliance-processen op te bouwen nú, niet in 2027.

Wat wij bij Smit doen om klanten compliant te houden

Wij bouwen AI-integraties met compliance vanaf dag één ingebakken. Concreet:

  • Chatbot-flows krijgen standaard een AI-disclosure-laag die bij elke sessie geactiveerd wordt, met logging voor audit-doeleinden
  • Content-generatie workflows hebben een verplichte “AI-provenance” flag in het CMS, die zowel machineleesbaar (via C2PA of custom metadata) als menselijk zichtbaar in de UI wordt gerenderd
  • Asset-pipelines voor beeld en video bewaren C2PA-metadata door de hele workflow, van generator tot publicatie
  • Sentiment-analyse en biometrische toepassingen komen alleen live nadat de consent-flow correct is ingericht en gedocumenteerd
  • Documentatie die past bij AVG-verwerkingsregisters, zodat compliance-teams alles op één plek hebben

Voor de bredere aanpak, zie onze pagina’s over AI oplossingen, OpenAI en GPT integraties en Claude specialist.

Wat te doen als je twijfelt

Er zijn drie stappen die je binnen een week kunt zetten om te weten waar je staat:

1. Inventariseer welke AI je momenteel gebruikt
Elke chatbot, elke AI-content-tool, elke marketing-integratie met AI-elementen, elke klantenservice-tool met sentiment-analyse. Maak een lijst. Vraag ook binnen je organisatie welke AI-tools medewerkers zelf gebruiken. Dit is vaak de blinde vlek.

2. Categoriseer per use case
Welke van jouw AI-toepassingen valt onder welke verplichting. Chatbots en content-generatie zijn de meest voorkomende. Voor elk: is de compliance geregeld of niet.

3. Prioriteer wat je fixt
Chatbots zonder AI-disclosure zijn een direct risico. Content-generatie zonder markering iets minder urgent (er is een overgangsperiode tot december 2026 voor bestaande systemen). Beeldwerk met AI hoort met watermerken opgeleverd.

Voor complexere trajecten, met meerdere AI-toepassingen of specifieke sector-eisen (zorg, financieel, overheid), is een audit door een externe partij verstandig. Wij doen dat voor onze klanten in combinatie met onze maatwerksoftware en proof of concept trajecten.

Wat dit betekent voor bedrijven die het serieus nemen

De EU AI Act is geen bureaucratische last, het is de eerste grote wet die duidelijkheid brengt in een terrein dat tot voor kort de wilde westen was. Voor bedrijven die serieus met AI werken, is compliance uiteindelijk een concurrentievoordeel. Klanten en gebruikers zien dat je bewust omgaat met AI, dat je transparant bent over waar het wordt ingezet, en dat je niet stiekem doet wat niet zichtbaar mag.

De boetes zijn geen bangmakerij. Nationale toezichthouders (in Nederland de Autoriteit Persoonsgegevens en Rijksinspectie Digitale Infrastructuur) hebben mandaat om te handhaven. De eerste handhavings-cases in Europa komen naar verwachting in de tweede helft van 2026 naar buiten. Wachten tot iemand anders eerst een boete krijgt, is niet de handigste strategie.

Meer weten of hulp nodig?

Wij bouwen AI-integraties met compliance ingebakken. Voor concrete implementatie-vragen, audit van bestaande AI-toepassingen, of het inrichten van compliance-processen: plan een vrijblijvende kennismaking.

Meer over de bredere context van hoe wij AI aanpakken: AI oplossingen, OpenAI en GPT integraties, Claude specialist en ons overzichtsartikel AI kiezen: ChatGPT, Claude of Gemini?.

Dit artikel is met AI-ondersteuning geschreven en met zorg nagelopen door het Smit-team.