De (afgezwakte) AI-wet: "Moet ik daar nog wat mee?"

"Moeten wij nou nog iets met die AI-wet doen?" - dat horen we regelmatig van mensen in onze omgeving. En het antwoord is meestal ja. Maar het probleem zit hem vooral in de onduidelijkheid omtrent deze wetgeving vanuit Brussel.

Uitstel maar geen afstel

In juli 2026 is een wijzigingspakket aangenomen, de Digital Omnibus. Daarmee schuiven de strengste verplichtingen een flink eind naar achteren. Wat op 2 augustus dit jaar zou ingaan, gaat nu pas in op 2 december 2027. En een deel daarvan schuift zelfs nog door naar augustus 2028.

Waar je al wel aan moet voldoen

Sinds 2 augustus 2026 handhaaft de Europese Commissie de nieuwe wetgeving en Nederland houdt de Autoriteit Persoonsgegevens hierover de regie. Er zijn drie dingen die nu al gelden voor vrijwel alle websites en applicaties:

  1. Transparantie: Mensen moeten weten wanneer ze met AI te maken hebben. Wanneer een AI chatbot menselijk klinkt, dan moet het voor de gebruiker duidelijk zijn dat er geen mens aan de andere kant zit. Als je teksten, beelden of video's online zet die door AI gemaakt zijn, dan moeten die als zodanig herkenbaar zijn. Dit is een regel die bijan alle organisaties raakt, en meestal ook makkelijk te implementeren is.
  2. Verbod: Er zijn AI toepassingen die simpelweg helemaal niet ingezet mogen worden. Denk hierbij aan social scoring en systemen die mensen manipuleren ("FOMO algoritmes"). De kans is groot dat je hier niet meteen mee te maken hebt maar het is goed om dit ook een keer zelf vast te stellen.
  3. AI geletterdheid: Iedereen in jouw bedrijf moet begrijpen hoe AI werkt en wat het doet. Deze eis is dit jaar iets versoepeld: je hoeft niet meer te garanderen dat iedereen een bepaald kennisniveau heeft maar je moet wel kunnen laten zien dat je er iets aan doet. Dat klinkt een stuk vrijblijvender maar dat is het niet. Het gaat hier om maatregelen die je aantoonbaar moet kunnen maken (bijv. het registreren van een AI-geletterdheid training voor medewerkers).

Deze regels gelden ook als je "alleen maar" ChatGPT of Copilot gebruikt, of zo'n "AI-hulpje" die je tegenwoordig in elke applicatie wil helpen. Het gaat er dus niet om of je het bouwt, maar of je het gebruikt. En de omvang van het bedrijf maakt hiervoor geen verschil.

Wat komt er 2 december 2026 aan?

Als een systeem voor augustus 2026 al op de markt was moet het vanaf 2 december gaan voldoen aan een extra regel:

  • Naast een label/kenmerk voor mensen moet AI gegenereerde content ook "machineleesbaar gemarkeerd" worden door bijv meta data toe te voegen met bijv. een "AI-generated" tag.
  • Het is verboden om in tools zonder toestemming seksueel beeldmateriaal van herkenbare personen te maken (hopelijk deed je dit nu ook al niet)

De bulk van het werk voor december 2027

Vanaf 2 december 2027 gelden er strengere eisen voor hoog-risico AI. Daaronder valt software die meebeslist over sollicitaties, kredieten, onderwijs of toegang tot voorzieningen.

Het grote verschil met de huidige situatie is dat je straks aan de volgende eisen moet voldoen:

  • Documentatie. Er moet documentatie zijn met informatie hoe het systeem in elkaar zit, waarop het getraind is en wat het wel en niet kan. Dit moet op verzoek aan de toezichthouder overlegd kunnen worden.
  • Risicobeheersing. Vooraf moet worden nagaan wat er mis kan gaan en welke groepen eventueel benadeeld kunnen worden. Dit is niet een eenmalige actie, maar zolang het ding draait.
  • Datakwaliteit. Kunnen onderbouwen dat je data relevant en representatief is, en dat je hebt gekeken naar scheefheid die tot discriminatie leidt.
  • Logging. Het systeem moet zelf bijhouden wat het doet, zodat je achteraf kunt reconstrueren waarom iemand een bepaalde uitkomst kreeg. Dit is technisch meestal de grootste ingreep in bestaande software.
  • Menselijk toezicht. Er is iemand die de uitkomst begrijpt en kan negeren of terugdraaien. Een medewerker die alleen op akkoord klikt telt niet.
  • Toetsing vooraf. Je controleert of je aan alles voldoet, legt dat vast, en registreert het systeem bij veel toepassingen in een Europese database.

Bouw je zo'n systeem zelf, dan moet je voldoen aan de hele lijst. Als je het afneemt bij een leverancier ligt de verantwoordelijkheid voor het grootste gedeelte bij hen. Jij blijft wel verantwoordelijk voor het menselijk toezicht, het bewaren van de logs en voor het gebruiken van het systeem zoals het bedoeld is. In augustus 2028 komt dezelfde lijst nog een keer terug voor AI die als veiligheidsonderdeel in machines of medische apparatuur zit. Die producten hebben al een CE-traject als het goed is, en de AI-eisen worden daarin meegenomen.

Waarom je niet moet afwachten

Het uitstel voelt natuurlijk als een beetje extra lucht. Maar het is verstandig om de tijd te gebruiken om ook tijdig aan de wetgeving te voldoen en niet op het laatste moment voor verrasstingen komen te staan.

Logging, uitlegbare beslissingen en een plek waar de mens kan ingrijpen: dat zijn geen onderwerpen die je later of op het laatste moment even in je applicatie fietst. Dat zijn zaken die de kern van je applicatie raken. Als je dit nu meteen meeneemt of tijdig kunt opzetten heb je de tijd en hoef je het niet onder druk te doen.

Wij kunnen je helpen

We zijn geen juristen (dezelfde disclaimer die we altijd van AI krijgen :) Je moet zelf de vraag beantwoorden of jouw systeem hoog-risico is, of hier een specialist voor raadplegen. Wat kunnen er wel voor zorgen dat het technische deel goed geregeld is. Wij zorgen ervoor dat je software doet wat de wet vraagt, en dat je het kunt aantonen.

Je data op orde krijgen. De wet vraagt straks dat je kunt onderbouwen waar je data vandaan komt en dat die deugt. Daar zit in de praktijk het meeste werk. Wij schonen datasets op, halen dubbelingen en rommel eruit, en zorgen dat de herkomst vastligt. Je model wordt er beter waardoor de kwaliteit van antwoorden en processen verbeterd worden.

Transparantie inbouwen. Wij hebben ervaring met het bouwen van chatbots die zich netjes bekendmaken en AI-content die zichtbaar en machineleesbaar gemarkeerd is.

Nu al bouwen voor 2027. Logging, audit trails en een duidelijk moment (of plek) waarop een mens ingrijpt. Wij maken dit onderdeel van de architectuur zodat er geen onaangename verrassingen vlak voor de deadline opdoemen.

Grip houden op je eigen data. We bouwen met open source, Python en Django. Dat betekent dat jij bepaalt waar je data staat en welke modellen je gebruikt, zonder onnodige afhankelijkheid van grote Amerikaanse partijen. Bij deze wetgeving is dat opeens heel praktisch: je kunt laten zien hoe het werkt, omdat je er zelf bij kunt.

Wat meteen al kunt doen

Plan een uur en beantwoord drie vragen.

  1. Waar zit er AI in onze producten en processen?
  2. Weten onze gebruikers dat ze met AI praten?
  3. En kunnen we laten zien wat we aan het bijspijkeren van AI-kennis in het team doen?

Meer inzichten

Veelgestelde vragen

Wat is SureGPT?

SureGPT is het private AI-platform van Leukeleu. Het is een volledig eigen AI-omgeving die draait op jouw eigen infrastructuur of op een Europese private cloud. Je medewerkers kunnen AI gebruiken voor het doorzoeken van documenten, het genereren van tekst, het beantwoorden van vragen en meer, zonder dat data naar externe partijen gaat.

Wat is het verschil tussen SureGPT en ChatGPT?

ChatGPT is een publieke dienst van OpenAI. Alles wat je invoert gaat naar hun servers en kan worden gebruikt voor modeltraining. SureGPT draait volledig privé: je data blijft binnen je eigen omgeving, wordt niet gedeeld met derden, en wordt niet gebruikt om modellen te trainen. Bovendien kun je SureGPT koppelen aan je eigen documenten en systemen.

Waar wordt mijn data opgeslagen bij SureGPT?

Binnen jouw eigen infrastructuur of op een Europese private cloud, altijd binnen Nederland of de EER. Er gaat geen data naar servers van Big Tech-partijen. Jij houdt volledige controle over waar je data staat en wie er toegang toe heeft.

Is SureGPT AVG-compliant?

Ja. SureGPT is ontworpen met privacy by design en voldoet aan de AVG (GDPR) en NIS2-regelgeving. Data blijft binnen de EER, er is geen datatransfer naar derde partijen, en je hebt volledige controle over dataretentie en -verwerking.

Kan ik SureGPT koppelen aan onze eigen documenten en kennisbank?

Ja. SureGPT kan worden aangesloten op je interne documenten, kennisbanken, handleidingen en andere bronnen. Zo kan de AI antwoorden geven op basis van jouw specifieke organisatiekennis, in plaats van alleen algemene informatie.

Hoe voorkom ik shadow-IT als medewerkers al ChatGPT gebruiken?

Door ze een beter en veiliger alternatief te bieden. SureGPT geeft medewerkers dezelfde AI-mogelijkheden die ze van ChatGPT kennen, maar dan binnen een veilige, gecontroleerde omgeving. Geen verbod, maar een betere oplossing. Zo breng je AI-gebruik in beeld en houd je grip op security en compliance.

Welke AI-modellen kan ik gebruiken binnen SureGPT?

SureGPT is modelonafhankelijk. Je kunt werken met verschillende grote taalmodellen, afhankelijk van je behoeften op het gebied van snelheid, kwaliteit en kosten. Doordat het platform is gebouwd op open standaarden, kun je eenvoudig wisselen of nieuwe modellen toevoegen.

Hoe snel kan SureGPT worden ingericht voor mijn organisatie?

Een basisopstelling kan binnen twee weken live staan. De exacte doorlooptijd hangt af van je infrastructuur, het aantal gewenste integraties en de complexiteit van je documenten-basis. We starten altijd met een korte inventarisatie om de snelste route naar waardecreatie te bepalen.

Kan SureGPT worden geïntegreerd in onze bestaande tooling?

Ja. SureGPT kan via API's worden gekoppeld aan bestaande systemen zoals je intranet, CRM, documentmanagementsysteem of andere interne tools. Zo wordt AI een natuurlijk onderdeel van de dagelijkse werkstroom in plaats van een los hulpmiddel.