EU AI Act sinds 2 augustus, wat je nu concreet moet regelen
De grote misvatting: de deadline is niet uitgesteld
Eind juni 2026 keurde de Raad van de EU de Digital Omnibus voor AI definitief goed. De koppen in de vakpers: “AI Act uitgesteld”. Veel bedrijven lazen alleen die koppen en concludeerden: geen haast meer. Dat is een gevaarlijke conclusie.
Wat er wél is uitgesteld:
- Hoog-risico AI uit Annex III schuift van 2 augustus 2026 naar 2 december 2027
- Hoog-risico AI in gereguleerde producten uit Annex I schuift naar 2 augustus 2028
Wat er niet is uitgesteld:
- Artikel 50 en de transparantieverplichtingen zijn per 2 augustus 2026 van kracht
- Nationale toezichthouders houden hier actief toezicht op
- Boetes gelden per direct
Voor de meeste Nederlandse organisaties is dit precies het deel dat op hen van toepassing is. Hoog-risico AI (biometrische identificatie, kredietbeoordeling, HR-selectie op grote schaal) draait bij weinig bedrijven. Chatbots, AI-content en AI-marketing draaien bij bijna iedereen.
Voor wie geldt dit
Als je één of meer van deze dingen doet, valt je organisatie onder de nieuwe verplichtingen:
- Je hebt een chatbot op je website, in je app of in je klantenservice
- Je genereert marketing-teksten, product-beschrijvingen of blog-content geheel of gedeeltelijk met AI
- Je maakt AI-afbeeldingen, video’s of stemopnames voor commerciële communicatie
- Je zet emotieherkenning in (bijvoorbeeld sentiment-analyse van klantgesprekken)
- Je gebruikt AI om biometrische data te verwerken
De praktische realiteit: als je in 2026 überhaupt met ChatGPT, Claude, Gemini, Copilot of vergelijkbare tools werkt, is het aannemelijk dat je onder minstens één van deze verplichtingen valt. Voor de bredere context van welke AI-providers we bespreken, zie ons artikel AI kiezen: ChatGPT, Claude of Gemini.
Wat je concreet moet regelen
Vijf categorieën verplichtingen die je kunt afvinken. Wij lopen ze één voor één langs met concrete implementatie-suggesties.
1. Chatbot-melding
Wat de wet vraagt: gebruikers die met een chatbot communiceren, moeten weten dat ze met een AI-systeem praten en niet met een mens. Dit geldt tenzij dat “duidelijk uit de context blijkt”.
Wat in de praktijk voldoende is:
- Een expliciete melding aan het begin van elk chatgesprek: “Je chat nu met een AI-assistent. Voor complexe vragen kun je doorschakelen naar een medewerker.”
- Deze melding hoort prominent in beeld, niet verstopt in de kleine lettertjes
- De naam van de chatbot mag suggereren dat het een AI is (bijvoorbeeld “AI Assistant”, “Slimme helper”), maar dat vervangt de expliciete melding niet
- Als je een menselijke medewerker overneemt, hoort ook dát duidelijk gecommuniceerd te worden
Wat vaak fout gaat:
- Chatbots met menselijke namen (“Sarah”) zonder duidelijke AI-disclosure
- Meldingen die verstopt zijn in FAQ’s of pas na scrollen zichtbaar
- Aanhef als “Hi, ik ben Emma van de klantenservice” die suggereert dat er een mens praat
Wat wij bouwen: voor chatbots die wij implementeren zetten wij een compliance-laag standaard aan. Elke sessie begint met een expliciete AI-melding, en bij overdracht naar een menselijke medewerker wordt de statuswijziging expliciet in beeld gebracht. Logging van wie wanneer welke melding heeft gezien voor auditdoeleinden.
2. AI-gegenereerde content markeren
Wat de wet vraagt: content die volledig of substantieel door AI is gegenereerd (tekst, beeld, video, audio) moet machineleesbaar gemarkeerd worden zodat het detecteerbaar is als AI-content.
De C2PA-standaard: de industrie is het eens over C2PA (Coalition for Content Provenance and Authenticity) als technische oplossing. Adobe, Microsoft, OpenAI, Google en andere grote spelers ondersteunen het. Beelden krijgen een cryptografisch handtekening die de herkomst bevestigt, inclusief of AI erbij betrokken was.
Praktische stappen:
- Voor AI-gegenereerde afbeeldingen: gebruik generators die C2PA-metadata inbouwen (DALL-E 3, Midjourney v6+, Firefly, Nano Banana). Bewaar de metadata bij export en upload
- Voor teksten: markeer prominent op de pagina “Dit artikel is met AI-ondersteuning geschreven” of vergelijkbaar. Voor puur redactionele teksten waar AI marginale hulp gaf, kun je dit weglaten
- Voor video’s en audio: watermerking via C2PA of vergelijkbare standaarden
- Voor generatieve UI-elementen (dynamische landingspagina’s, gepersonaliseerde content) valt vaak onder soortgelijke logica
Overgangsperiode: voor bestaande generatieve AI-systemen die vóór 2 augustus 2026 in gebruik waren, geldt een overgangsperiode tot 2 december 2026 voor de machineleesbare markering. Nieuwe systemen moeten per direct compliant zijn.
Wat wij bouwen: voor klanten met content-heavy websites bouwen wij een workflow waarin AI-gegenereerde content automatisch wordt getagd in het CMS, met een zichtbare frontend-indicator én C2PA-metadata in de output. Voor beeld-workflows integreren we C2PA-tooling in de upload-flow. Werkt met WordPress, Directus en custom CMS’en.
3. Watermerken op AI-beelden en -video’s
Wat de wet vraagt: bij AI-gegenereerde afbeeldingen, video en audio die publiek beschikbaar komt, is watermarking verplicht.
Twee soorten watermerken:
Zichtbare markering: een tekstueel of visueel label op de content zelf. Bijvoorbeeld een “Gemaakt met AI”-badge op afbeeldingen. Vereist voor content die realistische mensen of situaties toont (deepfakes-achtig materiaal, zie punt 4).
Onzichtbare watermerking: cryptografische metadata (C2PA of vergelijkbaar) die bewijst dat AI erbij betrokken was, ook als de gebruiker de zichtbare markering zou weghalen. Standaard voor alle AI-content.
Wat vaak fout gaat:
- Screenshots van AI-generatie zonder metadata (metadata gaat verloren bij screenshotten)
- Sociale media uploads waar platformen metadata strippen (LinkedIn, Facebook, Instagram doen dit deels)
- Compressie en re-encoding die watermarks kan beschadigen
Wat wij bouwen: voor merken die veel visueel materiaal genereren, bouwen we een asset-pipeline waarin C2PA-metadata bewaard blijft van generator tot publicatie. Wanneer content door sociale media-platformen wordt gestripped, is er ten minste een centrale registratie in de asset-management-tool zodat er nagewezen kan worden.
4. Deepfakes en realistische AI-content
Wat de wet vraagt: content die realistische mensen, plaatsen of gebeurtenissen toont maar door AI is gegenereerd of substantieel is bewerkt, moet duidelijk zichtbaar als zodanig gemarkeerd zijn. Niet alleen machineleesbaar, ook menselijk zichtbaar.
Praktische toepassing:
- Marketing-video’s met AI-avatars van bekende mensen of medewerkers: verplicht met zichtbare label
- Product-mockups die AI-representaties tonen van niet-bestaande situaties: zichtbare AI-markering
- Realistische stemklonen (voice-overs met AI-stemmen) hoeven het label niet visueel, maar wel auditief of tekstueel op de pagina
Uitzonderingen:
- Duidelijk artistieke of satirische content
- Content voor puur wetenschappelijke of educatieve doeleinden
5. Emotieherkenning en biometrische classificatie
Wat de wet vraagt: als je AI gebruikt om emoties, sentiment of biometrische kenmerken van gebruikers te herkennen (bijvoorbeeld: sentiment-analyse van klantgesprekken, gezichtsherkenning voor personalisatie), moet je de gebruiker daarover informeren.
Wat in de praktijk voldoende is:
- Melding in klantenservice-omgevingen dat gesprekken worden geanalyseerd
- Cookie-melding of pop-up bij sentiment-tracking
- Duidelijke uitleg in privacy-verklaring
Wat vaak fout gaat:
- Sentiment-tracking in chatbots zonder gebruikersmelding
- Klantenservice-analyse die “onder de motorkap” draait zonder opt-out
- Personalisatie op basis van biometrische data zonder toestemming
Wat er nog aankomt
De 2 augustus-deadline was niet het eindpunt. Voor de compleetheid:
Per 2 december 2026:
- Twee extra verboden AI-praktijken worden van kracht (naast de al bestaande verboden uit artikel 5)
- Overgangsperiode voor machineleesbare markering van bestaande generatieve AI-content loopt af
Per 2 december 2027:
- Hoog-risico AI-systemen uit Annex III (biometrische identificatie in publieke ruimtes, HR-selectie, kredietbeoordeling, essentiële infrastructuur, onderwijs, migratie, rechtshandhaving) moeten compliant zijn met de volledige eisen: risk assessment, conformity assessment, EU-database registratie, human oversight, technische documentatie
Per 2 augustus 2028:
- Hoog-risico AI in gereguleerde producten (Annex I): medische apparaten, voertuigen, machines. Volledige compliance vereist
Als je hoog-risico AI overweegt of nu al inzet, is de tijd om compliance-processen op te bouwen nú, niet in 2027.
Wat wij bij Smit doen om klanten compliant te houden
Wij bouwen AI-integraties met compliance vanaf dag één ingebakken. Concreet:
- Chatbot-flows krijgen standaard een AI-disclosure-laag die bij elke sessie geactiveerd wordt, met logging voor audit-doeleinden
- Content-generatie workflows hebben een verplichte “AI-provenance” flag in het CMS, die zowel machineleesbaar (via C2PA of custom metadata) als menselijk zichtbaar in de UI wordt gerenderd
- Asset-pipelines voor beeld en video bewaren C2PA-metadata door de hele workflow, van generator tot publicatie
- Sentiment-analyse en biometrische toepassingen komen alleen live nadat de consent-flow correct is ingericht en gedocumenteerd
- Documentatie die past bij AVG-verwerkingsregisters, zodat compliance-teams alles op één plek hebben
Voor de bredere aanpak, zie onze pagina’s over AI oplossingen, OpenAI en GPT integraties en Claude specialist.
Wat te doen als je twijfelt
Er zijn drie stappen die je binnen een week kunt zetten om te weten waar je staat:
1. Inventariseer welke AI je momenteel gebruikt
Elke chatbot, elke AI-content-tool, elke marketing-integratie met AI-elementen, elke klantenservice-tool met sentiment-analyse. Maak een lijst. Vraag ook binnen je organisatie welke AI-tools medewerkers zelf gebruiken. Dit is vaak de blinde vlek.
2. Categoriseer per use case
Welke van jouw AI-toepassingen valt onder welke verplichting. Chatbots en content-generatie zijn de meest voorkomende. Voor elk: is de compliance geregeld of niet.
3. Prioriteer wat je fixt
Chatbots zonder AI-disclosure zijn een direct risico. Content-generatie zonder markering iets minder urgent (er is een overgangsperiode tot december 2026 voor bestaande systemen). Beeldwerk met AI hoort met watermerken opgeleverd.
Voor complexere trajecten, met meerdere AI-toepassingen of specifieke sector-eisen (zorg, financieel, overheid), is een audit door een externe partij verstandig. Wij doen dat voor onze klanten in combinatie met onze maatwerksoftware en proof of concept trajecten.
Wat dit betekent voor bedrijven die het serieus nemen
De EU AI Act is geen bureaucratische last, het is de eerste grote wet die duidelijkheid brengt in een terrein dat tot voor kort de wilde westen was. Voor bedrijven die serieus met AI werken, is compliance uiteindelijk een concurrentievoordeel. Klanten en gebruikers zien dat je bewust omgaat met AI, dat je transparant bent over waar het wordt ingezet, en dat je niet stiekem doet wat niet zichtbaar mag.
De boetes zijn geen bangmakerij. Nationale toezichthouders (in Nederland de Autoriteit Persoonsgegevens en Rijksinspectie Digitale Infrastructuur) hebben mandaat om te handhaven. De eerste handhavings-cases in Europa komen naar verwachting in de tweede helft van 2026 naar buiten. Wachten tot iemand anders eerst een boete krijgt, is niet de handigste strategie.
Meer weten of hulp nodig?
Wij bouwen AI-integraties met compliance ingebakken. Voor concrete implementatie-vragen, audit van bestaande AI-toepassingen, of het inrichten van compliance-processen: plan een vrijblijvende kennismaking.
Meer over de bredere context van hoe wij AI aanpakken: AI oplossingen, OpenAI en GPT integraties, Claude specialist en ons overzichtsartikel AI kiezen: ChatGPT, Claude of Gemini?.
Dit artikel is met AI-ondersteuning geschreven en met zorg nagelopen door het Smit-team.Richting voor digitale groei
Sterke digitale producten beginnen met heldere keuzes. Lees hoe we denken over positionering, structuur en groei die klopt op de lange termijn.