Sinds vorige week is de AI Act weer een stuk breder geworden. Op 2 augustus zijn de transparantieregels ingegaan, en die raken meteen heel wat KMO's. Heb je een chatbot op je website? Publiceer je beeld of tekst die door AI gemaakt is? Dan geldt er vanaf nu iets voor jou.
Een goed moment dus om even stil te staan bij de vraag waar de hele AI Act rond draait: welke rol speel jij?
Twee rollen, en waarom dat uitmaakt
De AI Act vertrekt van wat jij met een AI-systeem doet. Zet je het in binnen je eigen bedrijf, of breng je het op de markt zodat anderen ermee werken? Die twee situaties krijgen een verschillend pakket regels, en dat verschil is groot.
In de wettekst heten die rollen deployer en provider. In gewoon Nederlands: je gebruikt AI, of je verkoopt AI.
Rol 1: je gebruikt AI
Dit is verreweg de meest voorkomende situatie. Je laat een tool je e-mails samenvatten. Je zet een chatbot op je site die vragen over openingsuren beantwoordt. Je gebruikt software die facturen automatisch inleest en in je boekhouding zet.
Wat er dan van je verwacht wordt:
- Je mensen moeten weten waar ze mee bezig zijn. De wet noemt dat AI-geletterdheid. Concreet: wie met AI werkt, moet begrijpen wat de tool wel en niet kan, en wanneer je het resultaat beter dubbelcheckt. Dit geldt al sinds februari 2025.
- Je bent duidelijk tegenover wie ermee in aanraking komt. Praat een bezoeker met een bot, dan moet hij dat weten. Een AI-gegenereerde foto of video die als echt kan overkomen, krijgt een label. Dit is de regel die vorige week is ingegaan.
- Je gebruikt de tool zoals ze bedoeld is. Je volgt de handleiding van de leverancier en je houdt het menselijk toezicht in stand dat daarin staat. Staat er ergens dat een mens het resultaat moet nakijken, dan doe je dat ook.
Voor de meeste toepassingen in een KMO stopt het daar. Offertes opstellen, teksten schrijven, vertalen, klantvragen beantwoorden: dat valt allemaal onder wat de wet minimaal risico noemt, en daar hangen geen extra verplichtingen aan vast.
Het wordt zwaarder wanneer AI meebeslist over mensen. Denk aan software die cv's sorteert, prestaties van medewerkers beoordeelt, of inschat of iemand kredietwaardig is. Europa noemt dat hoog risico. Gebruik je zoiets, dan moet je onder meer degelijke gegevens aanleveren, de logs bijhouden en je werknemers verwittigen dat het systeem draait. Die regels gaan in op 2 december 2027.
Deze verplichtingen komen bovenop GDPR, dat gewoon blijft gelden zodra er persoonsgegevens in het spel zijn. Wat die regels voor een KMO betekenen, zetten we uiteen in Moet je als KMO rekening houden met GDPR?
Rol 2: je verkoopt AI
Hier verandert het plaatje. Je bouwt een AI-systeem en brengt het op de markt onder je eigen naam. Vanaf dat moment ben jij aanspreekbaar voor wat dat systeem doet bij iedereen die het gebruikt.
Verkoop je iets met beperkt risico, dan blijft het overzichtelijk: duidelijk maken dat er AI in zit, en degelijke documentatie meegeven aan je klanten.
Verkoop je iets dat in de hoogrisicocategorie valt, dan komt er een pak meer bij kijken. Dan moet je onder andere:
- in kaart brengen wat er mis kan gaan, en dat blijven opvolgen zolang je product bestaat
- kunnen aantonen waar je gegevens vandaan komen en of ze representatief zijn (een cv-screener die enkel op mannelijke profielen getraind is, zal mannen bevoordelen)
- technische documentatie bijhouden en registreren wat het systeem doet
- ervoor zorgen dat een mens kan ingrijpen, ingebouwd in het ontwerp zelf
- aantonen dat het systeem nauwkeurig en veilig genoeg werkt
- een conformiteitsbeoordeling doorlopen: een formele controle waarna je een CE-markering op je product mag zetten, zoals dat ook bij machines of medische toestellen gebeurt
- je systeem laten registreren in een Europese databank
- na de lancering blijven monitoren en ernstige incidenten melden
Dat is een serieus pakket. De deadline ligt op 2 december 2027.
Waar begin je als KMO?
Maak een lijst van elke AI-toepassing die in je bedrijf draait. Zet er per toepassing twee dingen bij: gebruik je ze zelf of verkoop je ze door, en beslist ze mee over mensen. Met die twee kolommen weet je meteen in welk regime je zit.
Staat er nog weinig op die lijst, dan is dat op zich geen probleem. Begin met één toepassing die vandaag al tijd uitspaart en bouw van daaruit verder. Hoe je dat aanpakt, lees je in AI in je bedrijf: begin klein, denk groot.
Hoe we hier bij Tandem Studio mee omgaan
Bij Tandem Studio bouwen we software voor KMO's, vaak met AI erin. De vraag wie hier eigenlijk de provider is, komt bijna altijd op tafel tijdens het eerste gesprek. Het antwoord bepaalt hoe je iets bouwt.
Een tool die intern draait en waarbij een mens altijd de eindbeslissing neemt, valt onder een ander regime dan een tool die je aan derden verkoopt en die zelfstandig oordeelt. Dat is een ontwerpkeuze, en je maakt ze best bewust, aan het begin van een project.
Soms is de conclusie van zo'n gesprek dat AI hier niet de juiste keuze is. Ook dat zeggen we, en die scenario's zetten we op een rij in Wanneer AI niet het antwoord is.
Benieuwd waar jouw AI-toepassing landt? Stuur ons een bericht.




