AI Act voor het mkb: wat moet een klein bedrijf wel en niet doen?
De AI Act is de Europese wet over kunstmatige intelligentie. Hij is lang, juridisch en grotendeels geschreven voor bedrijven die AI bouwen. Toch geldt hij ook voor jou als je AI alleen gebruikt, of je nu een schildersbedrijf, een installateur of een zzp'er bent. Het goede nieuws: van de honderd artikelen raken er twee bijna elk klein bedrijf, en die zijn overzichtelijk. In dit artikel lees je hoe de wet in elkaar zit, wat je wel moet doen, wat je niet hoeft, en wanneer.
In het kort
- Vier risicoklassen: verboden, hoog, beperkt (transparantie), minimaal. Bijna al het AI-gebruik in de bouw is minimaal risico
- Twee verplichtingen voor een klein bedrijf: AI-geletterdheid (sinds februari 2025) en transparantie bij chatbots en AI-content (vanaf augustus 2026)
- Wat je niet hoeft: registraties, conformiteitsbeoordelingen, logboeken, tenzij je hoog-risico AI gebruikt
- Toezicht in Nederland: Autoriteit Persoonsgegevens en Rijksinspectie Digitale Infrastructuur
Wat is de AI Act?
De AI Act, in het Nederlands de AI-verordening, is de Europese wet die regels stelt aan het ontwikkelen en gebruiken van kunstmatige intelligentie. Hij trad in augustus 2024 in werking en wordt in stappen van kracht tussen februari 2025 en augustus 2027. De kern: hoe hoger het risico van een AI-toepassing voor mensen, hoe strenger de regels. Voor de meeste kleine bedrijven, die AI gebruiken en niet bouwen, blijven twee verplichtingen over: AI-geletterdheid en transparantie.
De officiële naam is Verordening (EU) 2024/1689, in het Nederlands de AI-verordening. Een verordening geldt rechtstreeks in elk EU-land; Nederland hoeft er geen eigen wet van te maken. De wet is een productwet, vergelijkbaar met de regels voor machines of speelgoed: hij deelt AI-toepassingen in naar risico en koppelt daar eisen aan. Het grootste deel van de tekst gaat over de bouwers van AI en over toepassingen met een hoog risico. Voor de gebruiker van alledaagse AI blijft een klein deel over.
Geldt de AI Act voor het mkb en voor zzp'ers?
Ja. De verordening geldt voor iedereen die AI-systemen aanbiedt of gebruikt in de EU, zonder ondergrens in bedrijfsgrootte. Wel zijn de meeste zware verplichtingen gericht op wie AI-systemen bouwt of hoog-risicotoepassingen inzet. Een klein bedrijf dat ChatGPT, een vertaal-app of een administratieprogramma met AI gebruikt, is 'gebruiker' van laag-risicosystemen en heeft vooral te maken met artikel 4 (AI-geletterdheid) en, vanaf augustus 2026, de transparantieregels.
De wet maakt onderscheid tussen "aanbieders" (wie een AI-systeem ontwikkelt of op de markt brengt) en "gebruiksverantwoordelijken" (wie het inzet in zijn bedrijf). Een bouwbedrijf is vrijwel altijd het tweede. Dat scheelt: de zwaarste eisen, zoals technische documentatie, conformiteitsbeoordelingen en registratie in een EU-databank, liggen bij de aanbieders. De wet noemt het mkb ook expliciet: lidstaten moeten kleine bedrijven ondersteunen, en bij boetes geldt voor het mkb het laagste van de twee maximumbedragen.
De vier risicoklassen van de AI Act
Verboden
Sociale scores, manipulatie van kwetsbare groepen, emotieherkenning op de werkvloer, ongerichte gezichtsherkenning. Sinds februari 2025 verboden. Een bouwbedrijf komt hier niet mee in aanraking, behalve als iemand een 'stemmingsmeter' voor personeel wil kopen: niet doen.
Hoog risico
AI met grote gevolgen voor mensen: sollicitanten selecteren, krediet beoordelen, veiligheidsonderdelen in machines en bouwwerken. Strenge eisen voor de bouwer, en plichten voor de gebruiker: menselijk toezicht, instructies volgen, logboek. Voor de meeste kleine bedrijven niet van toepassing, tenzij je AI gebruikt om personeel te werven.
Beperkt risico: transparantie
Chatbots, AI-gemaakte beelden en teksten die voor echt kunnen doorgaan. Verplichting: laten weten dat het AI is. Geldt vanaf augustus 2026. Relevant als je een chatbot op je site zet of AI-foto's van projecten publiceert.
Minimaal risico
Alles wat overblijft: tekst opschonen, vertalen, bonnetjes uitlezen, offertes voorbereiden, spamfilters, planning. Geen extra verplichtingen, behalve AI-geletterdheid van je mensen. Hier zit vrijwel al het AI-gebruik van een bouwbedrijf.
Het is verleidelijk om te denken dat "AI in de bouw" hoog risico is omdat de wet bouwwerken noemt. Dat gaat over AI die een veiligheidsfunctie vervult in een constructie of machine, bijvoorbeeld een systeem dat zelfstandig een kraan aanstuurt. Een offerte laten schrijven, een werkbon vertalen of een bonnetje uitlezen zit in de laagste klasse.
Welke verplichtingen heeft een klein bedrijf onder de AI Act?
Twee die bijna altijd gelden: zorgen dat je mensen genoeg van AI weten (AI-geletterdheid, sinds 2 februari 2025) en eerlijk zijn als een klant met een AI praat of AI-gemaakte content krijgt die voor echt kan doorgaan (transparantie, vanaf 2 augustus 2026). Daarnaast een verbod op bepaalde toepassingen die je als bouwbedrijf toch niet gebruikt, zoals emotieherkenning bij personeel of sociale scores.
1. AI-geletterdheid (artikel 4, sinds 2 februari 2025)
Je zorgt dat de mensen die met AI werken er genoeg van weten om het verantwoord te gebruiken, passend bij hoe je het inzet. De wet zegt niet welke maatregelen; de Autoriteit Persoonsgegevens adviseert er een prioriteit van te maken en het vast te leggen. Voor een klein bedrijf: een lijst van AI-tools, uitleg aan je mensen, afspraken op één A4. De volledige uitleg en een stappenplan staan in AI-geletterdheid verplicht: wat moet je doen; in twee uur geregeld met onze AI-geletterdheid training.
2. Transparantie (artikel 50, vanaf 2 augustus 2026)
Als een mens met een AI praat, moet hij dat weten. Zet je een chatbot op je website die klanten te woord staat, dan moet ergens duidelijk staan dat het een AI is. Publiceer je met AI gemaakte foto's of video's die voor echt kunnen doorgaan, bijvoorbeeld een "impressie" van een verbouwing die eruitziet als een foto, dan moet dat gemarkeerd zijn. Gewone tekst die je met AI hebt geschreven en zelf hebt nagelezen, hoef je niet te labelen.
3. Verboden toepassingen (sinds 2 februari 2025)
Emotieherkenning bij personeel, sociale scores, manipulatieve systemen. Je gebruikt ze niet, en dat moet zo blijven. Het enige praktische risico voor een bouwbedrijf is een leverancier die een "welzijnsmonitor" of "stemmingsanalyse" voor de werkvloer aanbiedt. Dat is verboden.
Wat hoef je niet te doen?
- Geen registratie van je bedrijf of je AI-gebruik in een EU-databank (dat is voor aanbieders van hoog-risicosystemen)
- Geen conformiteitsbeoordeling of CE-markering (idem)
- Geen technische documentatie of logboeken van je ChatGPT-gebruik
- Geen functionaris voor AI, geen jaarlijkse audit
- Geen melding aan een toezichthouder dat je AI gebruikt
- Geen label op een offerte of mail die je met hulp van AI hebt geschreven en zelf hebt nagelezen
Dit rijtje is belangrijk, want er wordt veel verkocht onder de noemer "AI Act compliance": audits, registers, certificeringen. Voor een aanbieder van hoog-risico AI is dat nodig. Voor een bouwbedrijf dat AI gebruikt om sneller te werken, niet. Als iemand je een "AI Act-audit" van duizenden euro's aanbiedt, vraag dan eerst welk artikel van de verordening die audit voor jou zou afdekken.
Wat is een hoog-risico AI-systeem?
AI die beslissingen neemt of voorbereidt met grote gevolgen voor mensen: sollicitanten selecteren, kredietwaardigheid beoordelen, medische diagnoses, veiligheidscomponenten in machines en bouwwerken, en toepassingen in onderwijs, rechtspraak en grensbewaking. Gebruik je zo'n systeem, dan gelden extra plichten: menselijk toezicht, logboek, instructies volgen, medewerkers informeren. Een offerte laten schrijven of een bonnetje laten uitlezen valt hier niet onder.
Het ene geval waar een klein bedrijf hier wél mee te maken kan krijgen, is personeel. AI die sollicitaties voorselecteert, cv's rangschikt of beslist over promotie en ontslag, staat in bijlage III als hoog risico. Gebruik je een wervingsplatform met zo'n functie, dan ben je gebruiksverantwoordelijke van een hoog-risicosysteem: je moet de instructies van de aanbieder volgen, menselijk toezicht houden, de betrokken medewerkers informeren en logboeken bewaren die het systeem aanmaakt. Zet je zo'n functie niet aan, dan geldt dit niet.
Wanneer gaat de AI Act in? De tijdlijn
In stappen. 2 februari 2025: verboden toepassingen en AI-geletterdheid. 2 augustus 2025: regels voor aanbieders van algemene AI-modellen en de toezichtstructuur. 2 augustus 2026: de meeste overige regels, waaronder transparantie en de verplichtingen voor hoog-risicosystemen uit bijlage III. 2 augustus 2027: hoog-risicosystemen in gereguleerde producten. De Europese Commissie heeft eind 2025 voorgesteld een deel van de hoog-risicoregels uit te stellen; controleer de actuele datum bij de Autoriteit Persoonsgegevens.
Moet ik een klant vertellen dat ik AI gebruik?
Soms. Praat een klant met een chatbot op je website, dan moet duidelijk zijn dat het een AI is (tenzij dat evident is). Publiceer je AI-gemaakte beelden of video's die voor echt kunnen doorgaan, dan moet dat gemarkeerd zijn. Een offertetekst die je met hulp van AI hebt geschreven en zelf hebt nagelezen, hoef je niet te labelen: dat is jouw tekst. Deze regels gelden vanaf 2 augustus 2026.
Los van de wet is er een praktische reden om er open over te zijn. Klanten merken het toch, en een zin als "wij gebruiken AI om sneller te werken, maar elke offerte wordt door ons nagekeken" wekt meer vertrouwen dan een ontdekte AI-tekst. In AI in de bouw staan tien manieren om AI te gebruiken die je gerust aan je klant kunt vertellen.
Wat zijn de boetes onder de AI Act?
De hoogste boetes, tot 35 miljoen euro of 7 procent van de wereldwijde omzet, gelden voor verboden toepassingen. Voor andere overtredingen tot 15 miljoen of 3 procent. Voor het mkb en start-ups geldt het laagste van beide bedragen. Voor artikel 4 (AI-geletterdheid) staat geen apart bedrag; dat loopt via de nationale toezichthouders. In de praktijk gaat het bij een klein bedrijf eerder om aanwijzingen dan om boetes, maar het dossier moet er zijn.
Wie houdt toezicht in Nederland?
De Autoriteit Persoonsgegevens coördineert het toezicht op de AI-verordening en behandelt onder meer algoritmes en AI-geletterdheid; de Rijksinspectie Digitale Infrastructuur houdt toezicht op de technische en productkant. Andere toezichthouders, zoals de Arbeidsinspectie en de AFM, blijven bevoegd op hun eigen terrein.
De Autoriteit Persoonsgegevens publiceert uitleg en voorbeelden, onder meer over AI-geletterdheid en de transparantie-eisen. Dat is de plek om de actuele stand te controleren; de wet wordt in stappen van kracht en de Europese Commissie heeft eind 2025 uitstel voorgesteld voor een deel van de hoog-risicoregels.
Checklist AI Act voor een klein bedrijf
- Lijst van AI-tools die je gebruikt, met wat ze doen en wie ze gebruikt
- Uitleg aan je mensen gegeven en vastgelegd (AI-geletterdheid)
- Afspraken op één A4: wat mag, wat nooit, wie controleert
- Chatbot op je site? Dan staat erbij dat het een AI is (vanaf augustus 2026)
- AI-gemaakte beelden die voor echt kunnen doorgaan? Gemarkeerd (vanaf augustus 2026)
- Wervingstool met AI-selectie? Dan hoog risico: instructies, toezicht, informeren, logboek
- Geen 'stemmingsmeters' of emotieherkenning voor personeel
- Eén keer per jaar bijwerken, of eerder bij een nieuwe tool
De eerste verplichting in twee uur geregeld
AI-geletterdheid is de ene verplichting die nu al geldt voor elk bedrijf dat AI gebruikt. Onze training doet het met je hele ploeg in één online sessie, met voorbeelden uit de bouw en een certificaat van deelname.
Bronnen: Verordening (EU) 2024/1689 (AI-verordening), in het bijzonder de artikelen 4, 5, 50, 99 en 113 en bijlage III; Autoriteit Persoonsgegevens, thema AI-verordening. Dit artikel is algemene informatie, geen juridisch advies. Data en bedragen zijn de stand bij publicatie; controleer de actuele stand bij de AP.