Sinds 2 augustus 2026 gelden de transparantieregels van de EU AI Act. Heeft uw kmo een chatbot op de website of een AI die de telefoon opneemt, dan bent u nu al betrokken: wie met uw systeem praat, moet weten dat het een AI is. Het goede nieuws: de meeste AI-toepassingen van kleine bedrijven vallen nog altijd onder categorieën met een laag risico, en die transparantieplicht is eenvoudig na te leven.
Dit artikel biedt u een uitleg van de verordening in klare taal, een praktische conformiteitschecklist en specifieke bronnen voor Belgische bedrijven. Bij Flowful bouwen we elke dag AI-automatisering voor kmo’s, en we ontwerpen onze systemen vanaf dag één met conformiteit voor ogen. Dit is wat we geleerd hebben. We werkten deze gids bij op 14 september 2026: de digitale omnibus over AI is intussen wet en Artikel 50 is van toepassing.
Disclaimer. Flowful bouwt AI-automatisering, we zijn geen advocaten of conformiteitsconsulenten. Dit artikel is algemene informatie, geen juridisch advies. Het deelt wat we leerden bij het uitwerken van onze eigen AI Act-positie, zodat kmo’s gerichte vragen kunnen stellen aan hun juridisch adviseur. Het volgt de AI Act zoals gewijzigd door de digitale omnibus, en de richtsnoeren van de Commissie over Artikel 50, op 14 september 2026. Verifieer met een specialist voordat u handelt naar een specifieke verplichting.
Wat is de EU AI Act?
De EU AI Act (Verordening 2024/1689) is het eerste volledige juridische kader ter wereld voor AI. Gepubliceerd in het Publicatieblad op 12 juli 2024, van kracht sinds 1 augustus 2024. Het classificeert systemen op basis van risico: hoe hoger het risico, hoe strenger de regels. De pagina van de Commissie over het regelgevend kader voor AI geeft het detail.
Belangrijke data, zoals gewijzigd door de digitale omnibus over AI (Verordening (EU) 2026/1744, gepubliceerd op 24 juli 2026, van kracht sinds 27 juli 2026):
- 2 feb 2025: Verboden praktijken verboden. AI-geletterdheid (Artikel 4) van toepassing.
- 2 aug 2025: GPAI-regels van toepassing, samen met de hoofdstukken over governance en sancties. Praktijkcode gepubliceerd op 10 juli 2025.
- 2 aug 2026: De AI Act is algemeen van toepassing. De transparantieverplichtingen van Artikel 50 (chatbots, spraakagenten, deepfakes, gegenereerde content) gelden.
- 2 dec 2026: Deadline voor machineleesbare markering door generatieve AI-systemen die al vóór 2 augustus 2026 op de markt waren.
- 2 dec 2027: Hoogrisicoverplichtingen Bijlage III (uitgesteld vanaf augustus 2026).
- 2 aug 2028: Hoogrisicoverplichtingen Bijlage I (uitgesteld vanaf augustus 2027).
Voor een Belgische kmo met een chatbot of spraakagent is de datum die telt al voorbij: de transparantieplicht geldt sinds 2 augustus 2026. De hoogrisicoverplichtingen volgen eind 2027, maar wacht niet als ze op u van toepassing zijn.
Wat veranderde op 2 augustus 2026
Deze zomer gebeurden er twee dingen. De digitale omnibus over AI is geen voorstel meer: de Raad gaf op 29 juni 2026 definitief groen licht en de verordening trad op 27 juli in werking. Op 2 augustus werd vervolgens Artikel 50 van toepassing. De Commissie keurde op 20 juli 2026 haar richtsnoeren over Artikel 50 goed, naast een praktijkcode voor het markeren en labelen van AI-gegenereerde content.
- AI die met mensen praat, moet dat zeggen. Chatbots, spraakagenten en AI-agenten moeten mensen duidelijk laten weten dat ze met een AI te maken hebben, uiterlijk bij de eerste interactie (Artikel 50, leden 1 en 5). De uitzondering voor gevallen waarin dat “evident” is, is smal: de richtsnoeren noemen net helpdeskchatbots als voorbeeld waar ze niet geldt.
- Gegenereerde content moet gemarkeerd worden. Aanbieders van systemen die audio, beeld, video of tekst genereren, moeten die output machineleesbaar markeren. Systemen die al vóór 2 augustus 2026 op de markt waren, hebben tijd tot 2 december 2026. Die termijn geldt alleen voor de markering: de melding in gesprekken moest op 2 augustus in orde zijn.
- Deepfakes en niet-nagelezen teksten van openbaar belang krijgen een zichtbaar label. Die plicht ligt bij het bedrijf dat ze publiceert. Content die vóór 2 augustus 2026 gepubliceerd werd, hoeft niet met terugwerkende kracht gelabeld te worden, maar content die eerder gegenereerd en na die datum gepubliceerd wordt, wel.
- Hoog risico schuift op. Systemen uit Bijlage III (onder meer werving, kredietscoring en onderwijs) vallen vanaf 2 december 2027 onder de regels, AI in producten onder Bijlage I vanaf 2 augustus 2028.
- Lichtere regels voor kleinere bedrijven. Een deel van de vereenvoudigingen die voorbehouden waren aan kmo’s, geldt nu ook voor kleine midcaps. De plicht rond AI-geletterdheid uit Artikel 4 werd afgezwakt: bedrijven moeten maatregelen nemen die de AI-geletterdheid van hun personeel ondersteunen, zonder een bepaald niveau te garanderen, en de Commissie en de lidstaten nemen een grotere rol op om ze te bevorderen (samenvatting van de Commissie).
- Boetes. Een inbreuk op Artikel 50 valt in de categorie tot 15M EUR of 3% van de wereldwijde jaaromzet (Artikel 99). Voor kmo’s geldt het laagste van beide bedragen als plafond.
Wat een gebruiksverantwoordelijke van een chatbot of spraakagent nu moet doen
Op papier is Artikel 50(1) een ontwerpverplichting voor de aanbieder: wie het systeem bouwt of onder eigen naam in gebruik neemt. Dat zijn wij als u een Flowful-pakket gebruikt, en dat bent u als uw team de bot zelf bouwde. Hoe dan ook zien uw klanten uw merk. Controleer deze zes punten dus zelf.
- Meld het in het eerste bericht. Niet alleen in de algemene voorwaarden of een gelinkt document: volgens de richtsnoeren volstaat dat op zich niet. Bijvoorbeeld: “Hallo, ik ben de AI-assistent van [Bedrijf]. Ik beantwoord uw vragen over offertes en openingsuren, of ik breng u in contact met een collega.” Een kaal label “Assistent” of een zin als “deze dienst gebruikt LLM’s” telt niet.
- Zeg het bij het begin van elk gesprek. Een spraakagent meldt in zijn begroeting dat hij een AI is, nog voor de beller zijn vraag uitlegt: “Goeiedag, u bent bij [Bedrijf]. U spreekt met een AI-assistent. Ik kan een afspraak inplannen of een bericht noteren.” Bij langere gesprekken raden de richtsnoeren herinneringen aan. Een toon of jingle alleen volstaat niet.
- Antwoord eerlijk als ernaar gevraagd wordt. Vraagt iemand “spreek ik met een echte persoon?”, dan moet het systeem zeggen dat het een AI is. Hetzelfde geldt als uit het gesprek blijkt dat iemand niet goed weet met wie hij praat.
- Maak de melding toegankelijk. Eenvoudige woorden, leesbaar voor schermlezers, nog eenvoudiger als kinderen of ouderen het systeem waarschijnlijk gebruiken. Herhaal de melding in gevoelige trajecten zoals klachten, verzekeringen, gezondheid, juridische of financiële vragen.
- Label wat u publiceert. AI-beelden of -video’s van realistisch ogende mensen, gekloonde stemmen en AI-teksten over onderwerpen van openbaar belang zonder redactionele controle krijgen een zichtbaar label.
- Vraag uw leveranciers naar markering. Genereert een tool beelden, audio, video of tekst voor u, dan moet de aanbieder die output machineleesbaar markeren, uiterlijk tegen 2 december 2026 voor tools die al vóór 2 augustus op de markt waren. Vraag een schriftelijke bevestiging.
Toegang tot een mens is geen vereiste van Artikel 50. We bouwen die toch standaard in: een melding die nergens naartoe leidt, frustreert klanten.
De vier risicocategorieën
De AI Act deelt systemen in vier niveaus in, weergegeven in de piramide hierboven. Hoe hoger u komt, hoe strenger de regels. Hieronder wat elk niveau betekent voor een kmo.
Onaanvaardbaar risico (verboden)
Sociale scoring, subliminale manipulatie, biometrische identificatie in real time in openbare ruimtes (met zeldzame uitzonderingen voor rechtshandhaving), emotieherkenning op het werk of op school, niet-gerichte scraping van gezichtsbeelden. Voor kmo’s: zeer onwaarschijnlijk dat u een van deze dingen doet. Maar controleer elke tool die beweert emoties te detecteren, betrouwbaarheidsscores toe te kennen of gezichtsherkenning te doen, en vraag indien nodig juridisch advies.
Hoog risico (zware verplichtingen)
Vermeld in Bijlage III: HR/wervingsselectie, kredietscoring, risicobeoordeling en tarifering van levens- of ziekteverzekeringen, toegang tot onderwijs, essentiële openbare diensten, rechtshandhaving, migratie, biometrie buiten real time. Plus AI-veiligheidscomponenten in gereguleerde producten onder Bijlage I (medische hulpmiddelen, voertuigen, machines). Voor kmo’s: als u sollicitanten selecteert, kredietwaardigheid beoordeelt of ingrijpende beslissingen over individuen neemt, zit u hier waarschijnlijk. De verplichtingen van Hoofdstuk III (risicobeheer, datagovernance, technische documentatie, menselijk toezicht, conformiteitsbeoordeling, registratie in de EU-databank) gelden vanaf 2 dec 2027 voor Bijlage III en 2 aug 2028 voor Bijlage I.
Beperkt risico (transparantieverplichtingen)
Klantgerichte chatbots, virtuele assistenten, deepfakes en bepaalde door AI gegenereerde teksten over onderwerpen van openbaar belang, plus emotieherkenning of biometrische categorisering waar deze niet verboden zijn. Voor kmo’s: meld gebruikers sinds 2 augustus 2026 van bij het begin dat ze met een AI praten, en label deepfakes of niet-nagelezen AI-teksten die gepubliceerd worden om het publiek te informeren. Verplichting onder Artikel 50, eenvoudig in te voeren.
Minimaal risico (geen specifieke verplichtingen)
Antispamfilters, ondersteund opstellen van e-mails, workflowautomatisering, productaanbevelingen, voorraadprognoses, documentclassificatie, ondersteunde vertaling. Voor kmo’s: zowat alles wat u dagelijks gebruikt. Geen verplichte stappen. Documenteer toch wat u draait en waarom.
Een apart spoor: generatieve AI (ChatGPT, Claude, Gemini)
Generatieve AI-modellen (GPAI) volgen een apart regime naast de vier risiconiveaus, van toepassing sinds 2 augustus 2025. De aanbieders ervan moeten een samenvatting van de trainingsdata publiceren, het Europese auteursrecht respecteren (met name de opt-out voor tekst- en datamining van Artikel 4(3)), en technische documentatie leveren aan downstreamgebruikers. De grootste modellen (boven 10²⁵ FLOPs aan trainingsrekenkracht) hebben bijkomende verplichtingen rond systeemrisico. Voor kmo-gebruikers die ChatGPT, Claude of Gemini in een workflow inzetten: de praktische impact blijft beperkt. Blijf ze gebruiken, pas de transparantieverplichtingen van Artikel 50 toe (AI melden aan gebruikers, deepfakes en niet-nagelezen teksten van openbaar belang labelen), en noteer in uw AI-inventaris welk model wat afhandelt.
Wat dit betekent voor Belgische kmo’s
Als u AI-chatbots gebruikt voor ondersteuning, e-mailautomatisering, workflowtools of documentverwerking, vallen uw toepassingen vrijwel zeker onder minimaal of beperkt risico. U bent waarschijnlijk in orde. Maar “waarschijnlijk” is geen strategie. Vier redenen om er toch aandacht aan te besteden:
-
U zou zonder het te weten hoogrisico kunnen zijn. HR die cv’s selecteert, verkopers die leads scoren die kredietbeslissingen voeden, elke ingrijpende beslissing over individuen: de classificatie hangt af van de toepassing, niet van de technologie.
-
Aanbieder of gebruiksverantwoordelijke, de rol bepaalt de verplichtingen. De AI Act verdeelt de verantwoordelijkheid tussen aanbieders (wie een AI-systeem ontwikkelt of op de markt brengt) en gebruiksverantwoordelijken (wie het onder eigen gezag gebruikt in een professionele context). De meeste kmo’s zijn gebruiksverantwoordelijken, soms beide tegelijk. Aanbieders dragen het leeuwendeel van de hoogrisico- en GPAI-verplichtingen; gebruiksverantwoordelijken moeten de gebruiksinstructies van de aanbieder volgen, de werking monitoren, logs bijhouden, en in een hoogrisicocontext een effectbeoordeling op de grondrechten uitvoeren onder Artikel 27. Zet een generieke tool in in een hoogrisicocontext en de last valt op u.
-
De Belgische handhaving wordt nog opgezet. Het federale regeerakkoord wijst het BIPT aan als belangrijkste markttoezichtautoriteit, de FOD Economie coördineert de implementatie, en de CSA is een van de eenentwintig Artikel 77-instanties voor de grondrechten (audiovisuele media in de Franstalige Gemeenschap). België miste de deadline van augustus 2025 om zijn autoriteiten aan te wijzen, en half september 2026 vonden we nog geen Belgische wet die dat formeel doet. De verordening is wel rechtstreeks van toepassing. In Frankrijk keurde de Senaat op 18 februari 2026 het wetsontwerp goed dat de CNIL toezichtsbevoegdheden onder de AI Act geeft, en bij deze update lag het nog bij de Assemblée nationale. Boetes onder Artikel 99: tot 35M EUR of 7% van de wereldwijde omzet (verboden praktijken), 15M / 3% (de meeste andere verplichtingen, waaronder de transparantie van Artikel 50), 7,5M / 1% (foutieve informatie). Kmo’s en start-ups betalen maximaal het laagste van de twee bedragen, en dat blijft aanzienlijk.
-
Klanten zullen vragen beginnen te stellen. B2B-kopers, vooral grote bedrijven en de overheid, zullen naar uw AI-conformiteitspositie informeren. Voorbereid zijn is een voordeel.
Praktische conformiteitschecklist
Zeven concrete stappen om vandaag al te beginnen. Dit zijn basisgoede praktijken die we zelf toepassen, geen vervanging voor een formele conformiteitsbeoordeling. Geen advocatenkantoor permanent nodig.
- Inventariseer uw AI-systemen. Lijst elke tool op die u draait, inclusief SaaS van derden. Noteer wat het doet, welke data het verwerkt, wie geraakt wordt en wie het levert. U kunt geen risico beoordelen dat u niet kent.
- Classificeer elk systeem. Drie vragen: beïnvloedt het ingrijpende beslissingen over personen, interageert het met gebruikers die mogelijk niet weten dat ze met een AI praten, kan het manipuleren of kwetsbaarheden uitbuiten? Drie keer “nee” plaatst u in minimaal of beperkt risico. Eén “ja”, controleer Bijlage III en graaf dieper.
- Voer transparantie in. Meld AI aan gebruikers bij de eerste interactie: in het eerste bericht van de chatbot, in de begroeting aan de telefoon. Label deepfakes, en door AI gegenereerde teksten die zonder redactionele controle gepubliceerd worden om het publiek te informeren. Verplichting onder Artikel 50, van toepassing sinds 2 augustus 2026 en hierboven toegelicht. Toegang tot een mens is niet verplicht, maar wel een goede praktijk. Illustratieve beelden die niet op echte personen, plaatsen of gebeurtenissen lijken, hebben geen zichtbaar label nodig.
- Houd de mens in de lus. Laat AI-output nakijken voor verzending of beslissing. Bouw escalatiepaden. Laat medewerkers ingrijpen. Verplicht en technisch voor hoog risico; goede praktijk overal elders. Voor de technische kant, AI-output betrouwbaar genoeg maken om naar te handelen, zie onze nota over betrouwbare AI-systemen.
- Documenteer alles. Inventaris, classificatie, motivering, transparantie- en toezichtsmaatregelen, incidenten, GDPR-register. Documentatie is de ruggengraat van conformiteit. De conformiteitschecker van het Future of Life Institute is een goed gratis startpunt.
- Herbekijk uw leverancierscontracten. Classificeert de leverancier het risiconiveau? Levert hij de technische AI Act-documentatie? Wie draagt de conformiteitsbeoordeling? Wat gebeurt er met uw data? Waar wordt ze verwerkt? Een leverancier die niet kan antwoorden is een alarmsignaal.
- Train uw team. De verplichting van AI-geletterdheid Artikel 4 geldt sinds 2 feb 2025. Sinds de digitale omnibus vraagt ze maatregelen die de AI-geletterdheid van uw personeel ondersteunen, zonder een niveau te garanderen. Concreet: zorg dat het personeel weet welke AI-tools het gebruikt, hoe ze in grote lijnen werken, wat de grenzen zijn en wat uw intern beleid is. Doctoraat niet vereist.
GDPR en de EU AI Act werken samen
Als u al GDPR-conform bent, draagt het grootste deel van het analytische werk over: DPIA’s ≈ AI Act-risicobeoordelingen. Dataminimalisatie en doelbinding ≈ AI Act-datagovernance. Artikel 22 ≈ AI Act-transparantieverplichtingen. Recht op menselijke tussenkomst ≈ AI Act-toezicht door de mens.
Waar de AI Act verder gaat: technische normen op het systeem zelf (nauwkeurigheid, robuustheid, cyberveiligheid, technische documentatie). De GDPR regelt de data; de AI Act regelt het systeem. Start geen twee parallelle projecten. Integreer het AI Act-werk in uw bestaande GDPR-kader, zelfde team, zelfde documenten.
Hoe Flowful AI-conformiteit aanpakt
Bij Flowful ontwerpen we web- en interne chatbots, AI-telefoonreceptionisten en e-mailautomatisering voor kmo’s in België en Frankrijk, plus een AI-first helpdesk (TicketFlow) en een AI-ready afsprakentool (Flowcal). We ontwerpen onze systemen vanaf dag één met conformiteit voor ogen. We zijn geen juridisch kantoor. Wat volgt beschrijft hoe we bouwen, geen juridisch advies.
- EU-first hosting. Onze workflow-infrastructuur draait op Hetzner (Duitsland). AI-inferentie, spraak en transactionele e-mail lopen via een beperkt aantal zorgvuldig geselecteerde verwerkers, onder DPA’s met passende doorgiftegaranties (Standaardcontractbepalingen of technische controles zoals geen training en geen retentie). Op verzoek kunnen we de verwerking beperken tot uitsluitend Europese aanbieders of opensourcemodellen op dedicated infrastructuur draaien. De actuele lijst van verwerkers staat in onze DPA.
- Geen training op uw data. Elke verwerker is geconfigureerd om training op klantgegevens uit te schakelen; de instellingen per leverancier zijn gedocumenteerd in onze DPA.
- De mens in de lus waar het telt. Onze E-mailautomatisering kan geconfigureerd worden met menselijke goedkeuring voor verzending, en we raden dat aan voor uitgaande of impactvolle flows. Onze spraakagenten escaleren naar een persoon wanneer de vraag buiten het bereik valt.
- AI Act-niveau per pakket. Onze Webchatbot, onze AI-receptionist en onze Interne chatbot vallen onder Beperkt risico. Elk gesprek opent met een duidelijke melding dat het om een AI gaat, geschreven in het eerste bericht van de chatbot en uitgesproken in de begroeting van de receptionist: precies wat Artikel 50 vraagt. Elk pakket biedt ook toegang tot een mens, wat Artikel 50 niet eist maar uw klanten wel verwachten. Onze E-mailautomatisering valt onder Minimaal risico. We kunnen menselijke goedkeuring voor verzending toevoegen afhankelijk van de toepassing. We bouwen geen hoogrisicosystemen onder Bijlage III (werving, kredietscoring, verzekeringstarifering, toegang tot onderwijs) zonder formeel conformiteitsplan.
- DPA beschikbaar op verzoek. Dekt de GDPR- en AI-verplichtingen, inclusief de geen-trainingclausule en de lijst van verwerkers. Neem contact op.
Specifieke bronnen voor België
Regelgeving en overheid
- BIPT: De belangrijkste markttoezichtautoriteit in België voor de AI Act. Hier zal de handhaving van de verordening plaatsvinden voor de meeste aanbieders en gebruiksverantwoordelijken, met een uniek contactpunt voor operatoren van hoogrisicosystemen.
- FOD Economie: Coördineert de Belgische implementatie van de AI Act. De specifieke AI Act-sectie biedt een gids voor ondernemers, een kmo-gerichte campagne en een downloadbare pdf.
- Gegevensbeschermingsautoriteit (GBA): De Belgische GDPR-toezichthouder. Aangezien AI-conformiteit en gegevensbescherming sterk overlappen, blijft de GBA relevant voor vragen over AI-gerelateerde gegevensverwerking.
- Coalitie AI4Belgium: Een initiatief met meerdere belanghebbenden dat de AI-strategie van België publiceerde. Hun bronnen omvatten praktische richtlijnen en sectorale aanbevelingen.
Regionale steun voor innovatie
- Innoviris (Brussel): Het Brusselse openbare financieringsorgaan voor innovatie. Biedt cheques en financieringsprogramma’s specifiek voor AI. Bent u een Brusselse kmo die AI verkent, dan kunnen ze helpen een conforme implementatie van bij de start te financieren.
- Digital Wallonia (Wallonië): De Waalse digitale strategiehub. Beheert de programma’s Start IA en Tremplin IA, en publiceert praktische gidsen voor AI-adoptie.
- VLAIO (Vlaanderen): Het Vlaamse Agentschap Innoveren en Ondernemen. Biedt R&D-subsidies en kmo-steunprogramma’s die van toepassing zijn op AI-projecten.
Praktische tools
- EU AI Act Explorer: Een onafhankelijke bron met een doorzoekbare en geannoteerde versie van de volledige verordening. Handig om specifieke artikelen en vereisten op te zoeken.
- Compliance Checker van het Future of Life Institute: Een gratis zelfevaluatietool die u helpt bepalen of uw AI-systeem als hoogrisico kan worden beschouwd onder de AI Act.
We publiceerden ook een gids om uw AI-project in België te financieren, die de subsidies en premies behandelt die kunnen helpen om de kosten te dekken van AI-oplossingen die van bij de start conform zijn.
En nu?
Een realistisch tijdpad voor een Belgische kmo:
- Nu: controleren of elke chatbot en spraakagent vanaf het eerste contact meldt dat hij een AI is, deepfakes en niet-nagelezen teksten van openbaar belang labelen, uw systemen inventariseren, controleren op verboden praktijken, leverancierscontracten herbekijken.
- Tegen 2 december 2026: van de aanbieders van uw generatieve tools de bevestiging krijgen dat hun output machineleesbaar gemarkeerd is.
- Vóór 2 december 2027: valt een systeem onder Bijlage III, dan de classificatie en de hoogrisicoremediëring afronden.
- Doorlopend: de richtsnoeren van de Commissie, de formele aanwijzing van de Belgische autoriteiten en de geharmoniseerde normen opvolgen. Documentatie up-to-date houden.
Voor de meeste Belgische kmo’s met standaard bedrijfsautomatisering blijft de last beheersbaar. Begin met de AI-melding, classificeer eerlijk, maak van documenteren een gewoonte.
Dit artikel is algemene informatie, geen juridisch advies en geen conformiteitsbeoordeling. Voor een formele audit werkt u samen met een juridisch kantoor of specialist. Wilt u een webchatbot of een AI-receptionist die zich vanaf het eerste bericht correct meldt, dan zit dat standaard in beide pakketten. Neem contact op om er een op te zetten.
