Naar inhoud
Compliance

Claude en de EU AI Act voor het MKB: wat geldt er nu en wat komt er nog?

Gepubliceerd op

In het kort

De AI Act geldt voor elk MKB-bedrijf dat AI gebruikt. Artikel 4 over AI-geletterdheid geldt sinds 2 februari 2025 en is in juli 2026 versoepeld: je moet maatregelen nemen, een bepaald niveau garanderen hoeft niet. De transparantieregels van artikel 50 gelden sinds 2 augustus 2026. De regels voor hoog-risicosystemen zijn uitgesteld naar 2 december 2027 en 2 augustus 2028.

Deadline: 2 december 2027

Nog 423 dagen.

Over de AI Act gaan twee verhalen rond. Het ene zegt dat alles op 2 augustus 2026 af moest zijn, met boetes tot 35 miljoen euro. Het andere zegt dat Brussel alles heeft uitgesteld. Geen van beide klopt. Dit artikel zet op een rij wat er in oktober 2026 geldt voor een MKB-bedrijf dat met Claude of andere AI werkt, wat de AI Omnibus heeft veranderd en welke data er nog aankomen.

Wat is de AI Act in het kort?

De AI Act (ook wel de EU AI Act of AI-verordening) is de Europese verordening die AI-gebruik reguleert. Hij is op 1 augustus 2024 in werking getreden en gaat in stappen gelden. Omdat het een verordening is, geldt hij rechtstreeks in Nederland.

De belangrijkste nuance voor het MKB: de wet maakt onderscheid tussen aanbieders van AI (Anthropic, OpenAI, Google, Microsoft) en gebruiksverantwoordelijken, in het jargon “deployers”. Een bedrijf dat Claude, ChatGPT, Microsoft Copilot of Google Gemini gebruikt om offertes te schrijven of data te analyseren, is deployer. De zwaarste verplichtingen liggen bij de aanbieders. Deployers hebben eigen, overzichtelijke plichten.

De AI Act staat naast de AVG (GDPR). De AVG gaat over persoonsgegevens, de AI Act over het AI-systeem en het risico van de toepassing. Je kunt volledig AVG-compliant zijn, inclusief verwerkingsregister en waar nodig een DPIA, en toch iets moeten regelen voor de AI Act. Voor de AVG-kant van Claude-gebruik hebben we een aparte AVG-gids voor het MKB.

Welke regels gelden nu en wat komt er nog?

Het tijdpad is in 2026 gewijzigd door de AI Omnibus. Dat is Verordening (EU) 2026/1744, gepubliceerd op 24 juli 2026 en in werking sinds 27 juli 2026. Zo staat de kalender er volgens de Europese Commissie voor.

Wat al geldt:

  • Sinds 2 februari 2025: de verboden AI-praktijken (zoals social scoring en manipulatie van kwetsbare groepen) en artikel 4 over AI-geletterdheid.
  • Sinds 2 augustus 2025: de regels voor aanbieders van general-purpose AI-modellen zoals Claude en GPT. Dit raakt je als gebruiker vooral indirect.
  • Sinds 2 augustus 2026: de transparantieregels van artikel 50. Vanaf die datum zijn het Europese AI Office en de autoriteiten van de lidstaten verantwoordelijk voor toezicht en handhaving.

Wat nog komt:

  • 2 december 2026: een nieuw verbod op AI-systemen die zonder toestemming seksueel expliciet of intiem beeld van mensen maken, of materiaal van seksueel kindermisbruik. Op die datum eindigt ook de overgangstermijn voor aanbieders van bestaande systemen om AI-content machineleesbaar te markeren (artikel 50 lid 2).
  • 2 december 2027: de regels voor hoog-risicosystemen uit bijlage III, zoals AI voor werving, onderwijs of kredietverlening. Vóór de omnibus stond hier 2 augustus 2026.
  • 2 augustus 2028: de regels voor hoog-risico AI in gereguleerde producten (bijlage I).

Het uitstel helpt vooral bedrijven met hoog-risicotoepassingen. Voor het gemiddelde MKB blijft de kern gelijk: artikel 4 geldt al, en artikel 50 is erbij gekomen.

Wat vraagt artikel 4 over AI-geletterdheid nu?

Artikel 4 raakt elk MKB-bedrijf, ongeacht sector of omvang. De omnibus heeft de tekst versoepeld. Aanbieders en deployers moeten maatregelen nemen die de AI-geletterdheid ondersteunen van hun personeel en van anderen die namens hen met AI-systemen werken. Je houdt daarbij rekening met hun kennis, ervaring en opleiding, en met de context waarin het systeem wordt gebruikt. De nieuwe tekst zegt er uitdrukkelijk bij dat je geen bepaald niveau per persoon hoeft te garanderen. De Commissie en de lidstaten moeten bedrijven, en vooral het MKB, hierbij helpen met praktische voorbeelden.

In de praktijk komt dat neer op het volgende.

Weet wie er met AI werkt. Dat is breder dan IT. Denk aan de marketingcollega die Claude gebruikt voor teksten, de financiële medewerker die er analyses mee doet en de HR-manager die vacatureteksten laat schrijven.

Zorg dat die mensen snappen wat ze doen. De basis: wat kan het systeem, wat kan het niet, welke data mag erin en wanneer controleer je de output. Stem de diepgang af op de rol.

Leg vast wat je hebt gedaan. Volgens de Europese Commissie is een certificaat niet nodig. Een intern overzicht van trainingen en andere initiatieven volstaat. Noteer welke uitleg is gegeven, aan wie en wanneer.

In welke risicoklasse valt Claude-gebruik?

De AI Act deelt toepassingen in vier risicoklassen in. De klasse volgt uit het gebruik en staat los van het model.

Minimaal risico: teksten schrijven, samenvatten, data analyseren, code reviewen, rapporten genereren. Hier valt vrijwel al het MKB-gebruik van Claude onder. Er gelden geen extra verplichtingen behalve artikel 4.

Beperkt risico (transparantie): hier gaat artikel 50 over. De plicht om duidelijk te maken dat iemand met een AI-systeem praat, ligt bij de aanbieder van dat systeem. Bouw je zelf een chatbot voor klanten, zorg er dan voor dat bezoekers dat weten. Als deployer moet je deepfakes als zodanig kenbaar maken. Hetzelfde geldt voor AI-tekst die je publiceert om het publiek te informeren over zaken van algemeen belang. Die laatste plicht vervalt als een mens de tekst heeft beoordeeld en iemand de redactionele verantwoordelijkheid draagt.

Hoog risico: AI die meebeslist over mensen, zoals sollicitantenselectie of kredietbeoordeling. De verplichtingen hiervoor gelden vanaf 2 december 2027.

Verboden: social scoring en vergelijkbare praktijken. Sinds februari 2025 verboden en voor normaal MKB-gebruik niet aan de orde.

Stappenplan: in vier weken aantoonbaar op orde

Dit is de volgorde die wij aanhouden als we dit bij klanten inrichten.

Week 1: inventariseer. Loop de afdelingen langs en vraag welke AI-tools er op de laptops staan. Documenteer per tool: naam, aanbieder, doel, wie het gebruikt, welke data erin gaat. Vergeet de gratis accounts niet die medewerkers zelf hebben aangemaakt.

Systematisch inventariseren betaalt zich breder terug. Bij een doorlichting van achtergrondprocessen bij een SaaS-bedrijf vonden we 38 geautomatiseerde processen waarvan er 9 stilletjes kapot waren, zonder dat iemand het wist. Voor AI-tools geldt hetzelfde: wat je niet in kaart hebt, kun je niet beheersen.

Week 2: classificeer. Ga per toepassing langs de risicoklassen. Het overgrote deel zal minimaal risico zijn. Je aandacht gaat naar de uitzonderingen, vooral alles waar AI iets over personen beslist of direct met klanten praat.

Week 3: leg beleid vast. Schrijf een kort document: welke tools zijn goedgekeurd, welke data mag erin, wie is verantwoordelijk, waar meld je problemen.

Week 4: train en documenteer. Eén teamsessie van een uur dekt voor de meeste MKB-bedrijven de basis. Leg vast wie erbij was en wat er is behandeld. Bij een output-archief dat we voor een SaaS-team bouwden, groeide de vastlegging in vier maanden naar 122 gestructureerde documenten. Dat kostte geen extra werk, omdat archiveren een bijproduct van het werk zelf was.

Hoe zit het met boetes en toezicht in Nederland?

De maximale boetes staan in artikel 99. Voor verboden praktijken is dat tot 35 miljoen euro of 7% van de wereldwijde jaaromzet. Voor de meeste andere overtredingen, waaronder die van deployers, is het tot 15 miljoen euro of 3%. Voor grote bedrijven geldt het hoogste van die twee bedragen. Voor het MKB, inclusief start-ups, geldt het laagste. Bij een omzet van 2 miljoen euro is 3% dus 60.000 euro, en dat is dan het plafond.

Het toezicht in Nederland is nog niet rond. Volgens de Autoriteit Persoonsgegevens (AP) werkt het kabinet aan een wetsvoorstel en komen er meerdere toezichthouders. De taakverdeling komt in de Nederlandse wet te staan. In welke mate de AP zelf toezicht gaat houden, ligt volgens de AP nog niet vast. De AP is al wel coördinerend algoritmetoezichthouder en heeft in juni 2026 het concept van de Uitvoeringswet Artificiële Intelligentie getoetst.

Wat je positie sterk maakt, is aantoonbare inspanning: een inventaris, een beleid en een vastgelegde training. Dat sluit aan op de nieuwe tekst van artikel 4, die om maatregelen vraagt.

Wat betekent dit als je Claude gebruikt?

Voor Claude-gebruikers is de huiswerklijst relatief kort. De zware aanbiedersverplichtingen liggen bij Anthropic. Wat jij regelt: de inventaris, het beleid, de AI-geletterdheid en transparantie waar AI klantcontact of publicaties raakt. De zakelijke Claude-producten helpen bij de AVG-kant: de verwerkersovereenkomst zit in de zakelijke voorwaarden en Anthropic traint standaard niet op je data. Meer daarover in het compliance-overzicht.

Wie dit liever in één keer goed neerzet: bij elke Claude-implementatie richten we de AI-inventaris, het beleid en de teamtraining in als onderdeel van het traject.

Bronnen

Veelgestelde vragen

Geldt de AI Act ook voor kleine bedrijven?+
Ja. De AI Act maakt geen uitzondering op bedrijfsomvang. Elk bedrijf dat AI-systemen inzet, ook alleen als gebruiker, valt onder de verordening. De meeste MKB-toepassingen vallen in de laagste risicoklasse, waardoor de verplichtingen overzichtelijk blijven. Artikel 4 over AI-geletterdheid geldt voor iedereen. Voor MKB-bedrijven geldt bij boetes het laagste van de twee maxima.
Is Claude een hoog-risico AI-systeem?+
Voor de meeste MKB-toepassingen niet. De risicoklasse hangt af van waarvoor je AI gebruikt. Teksten schrijven, data analyseren en rapporten genereren is minimaal risico. Gebruik je AI voor beslissingen over personen, zoals sollicitantenselectie of kredietbeoordeling, dan kom je in de hoog-risicocategorie terecht. Die regels gelden vanaf 2 december 2027.
Is de AI Act uitgesteld?+
Gedeeltelijk. De AI Omnibus (Verordening (EU) 2026/1744) is op 27 juli 2026 in werking getreden. De regels voor hoog-risicosystemen uit bijlage III gelden daardoor vanaf 2 december 2027 en die voor AI in gereguleerde producten (bijlage I) vanaf 2 augustus 2028. De transparantieregels van artikel 50 gelden wel sinds 2 augustus 2026. Artikel 4 geldt al sinds 2 februari 2025.
Wat is er sinds 2 augustus 2026 veranderd?+
Sinds 2 augustus 2026 gelden de transparantieregels van artikel 50 en zijn het Europese AI Office en de nationale autoriteiten verantwoordelijk voor toezicht en handhaving. In Nederland is de taakverdeling tussen toezichthouders nog niet wettelijk vastgelegd. Op 2 december 2026 volgt een nieuw verbod op AI die zonder toestemming seksueel expliciet beeld van mensen maakt.
Wat kost AI Act-compliance voor een MKB-bedrijf?+
Voor de meeste MKB-bedrijven is de investering vooral tijd. Je maakt een AI-inventaris, legt per tool het doel en de risicoklasse vast, schrijft een kort beleid en geeft een teamtraining. Een certificaat is voor AI-geletterdheid niet nodig; een eigen overzicht van trainingen volstaat volgens de Europese Commissie. Wie al een AVG-register bijhoudt, kent deze manier van werken.

Wil je weten hoe dit voor jouw organisatie werkt?

Eerst lezen hoe een traject loopt en wat het kost? Bekijk de pagina over Claude-implementatie.

Gerelateerd