De invoeringsdata van de AI-verordening: wanneer geldt wat?
De verordening heeft niet één startdatum maar meerdere. Het verbod op negen AI-praktijken en de regel over AI-geletterdheid gelden sinds 2 februari 2025. Sinds 2 augustus 2026 is de verordening als geheel van toepassing, inclusief de transparantieplicht: je klant moet uiterlijk bij de eerste interactie weten dat hij met AI praat. De regels voor hoog-risicosystemen volgen op 2 december 2027, en voor AI in fysieke producten op 2 augustus 2028.
Gepubliceerd op
Eén verordening, meerdere startdatums
De AI-verordening is één wet, maar hij is niet op één dag ingegaan. Artikel 113 zegt het zelf: de verordening treedt in werking op de twintigste dag na die van de bekendmaking in het Publicatieblad van de Europese Unie, en is van toepassing met ingang van 2 augustus 2026. Dat is de hoofddatum. Daaromheen liggen eerdere en latere datums voor afzonderlijke onderdelen van dezelfde wet.
Daardoor is de vraag "geldt de AI-verordening al voor mij?" in die vorm niet te beantwoorden. De bruikbare vraag is: welke verplichting, en per wanneer. Voor een MKB-bedrijf dat AI inzet voor e-mail, WhatsApp of telefoon gaat het om drie dingen: het verbod op een aantal praktijken, de plicht rond AI-geletterdheid, en de transparantieplicht. Die drie zijn niet tegelijk gaan gelden, en de laatste is de enige die de dagelijkse klantcommunicatie zichtbaar verandert.
De gefaseerde invoering is een bewuste keuze van de wetgever. Wat mensen direct schade kan berokkenen — de verboden praktijken — moest snel van tafel. Wat een heel keuringsstelsel vereist, zoals de regels voor hoog-risicosystemen met technische documentatie, normen en toezichthoudende instanties, kreeg jaren extra. Daartussenin zit de transparantieplicht: daarvoor is geen keuringsstelsel nodig, maar wel tijd om systemen en scripts aan te passen.
Nog iets wat de volgorde verklaart: de verordening is risicogericht. Hoe hoger het risico voor mensen of voor de samenleving, hoe strenger de regels. Systemen met een onaanvaardbaar risico zijn verboden, systemen met een hoog risico moeten aan zware eisen voldoen, systemen met een transparantierisico moeten zich kenbaar maken, en de rest valt buiten de verordening. Die volgorde van zwaarte is ongeveer ook de volgorde waarin de regels zijn ingegaan: eerst het verbod, dan de transparantie, als laatste het hoog-risicoregime.
Wat als eerste ging gelden: de verboden praktijken
De eerste verplichtingen gingen in op 2 februari 2025. Dat waren de verbodsbepalingen en de regel over AI-geletterdheid. Anderhalf jaar voordat de verordening als geheel van toepassing werd, gold dit deel dus al.
De Europese Commissie zet negen praktijken op de verbodslijst. Daar staan onder meer bij: schadelijke op AI gebaseerde manipulatie en misleiding, schadelijke AI-gebaseerde exploitatie van kwetsbaarheden, sociaal scoren, en risicobeoordeling of voorspelling van individueel strafbaar gedrag. Voor een werkgever springt er één uit: het meten van emoties van medewerkers op de werkplek. Dat verbod kent één uitzondering, en die staat in de verbodsbepaling zelf: artikel 5, lid 1, punt f) laat gebruik toe dat om medische of veiligheidsredenen is bedoeld.
Een verbod werkt anders dan de regels waar je bij privacy aan gewend bent. Bij de AVG kies je een grondslag en mag je vervolgens verwerken. Bij een verbod is er geen grondslag. Toestemming van je personeel helpt niet, een verwerkersovereenkomst helpt niet, en een zorgvuldige afweging helpt ook niet. Wat wel telt, is of je onder de uitzondering valt die in het verbod zelf staat; val je daarbuiten, dan mag het simpelweg niet.
Dat is relevanter dan het klinkt, want producten die worden aangeboden als "sentimentanalyse op je team", "stemmingsmeting in het callcenter" of "engagement-monitoring" bewegen precies in dat gebied. Als een leverancier je zoiets aanbiedt bovenop een AI-klantassistent, is dat geen extra module maar een aparte juridische beslissing — en meestal een die je niet mag nemen.
AI-geletterdheid geldt sinds dezelfde dag
Op diezelfde 2 februari 2025 ging artikel 4 in: AI-geletterdheid. In de huidige tekst staat dat aanbieders en gebruiksverantwoordelijken van AI-systemen maatregelen nemen om de ontwikkeling van AI-geletterdheid van hun personeel en andere personen die namens hen AI-systemen exploiteren en gebruiken te ondersteunen, en daarbij rekening houden met hun kennis en ervaring.
Let op het woord "ondersteunen". De oorspronkelijke tekst uit 2024 vroeg om te zorgen voor een toereikend niveau van AI-geletterdheid. Die formulering is verzacht door de Digital Omnibus — Verordening (EU) 2026/1744, in werking op 27 juli 2026. Wie vandaag een uitleg leest die de tekst van 2024 citeert, leest verouderd recht. Praktisch scheelt dat nogal: je moet je mensen wegwijs maken, maar je hoeft geen examen af te nemen en geen vastgesteld kennisniveau te garanderen.
Wat je dan wel doet, hoeft niet groot te zijn. Voor een bedrijf met een handvol mensen op de klantenservice volstaat een korte interne instructie die vier dingen benoemt: welk AI-systeem er draait, wat het wel en niet zelfstandig mag afhandelen, waar een medewerker het gesprek overneemt, en hoe je een antwoord herkent dat er zeker uitziet maar het niet is. Zet het op papier en zet er een datum bij. Niet omdat de wet een document voorschrijft, maar omdat je anders over twee jaar niet kunt laten zien dat je iets hebt gedaan.
Wat er op 2 augustus 2026 veranderde
Op 2 augustus 2026 werd de verordening als geheel van toepassing. Voor het gewone MKB is dat vooral de dag waarop de transparantieplicht ging gelden. De Autoriteit Persoonsgegevens vatte het voor het publiek zo samen: steeds meer organisaties gebruiken AI voor hun klantenservice, en vanaf 2 augustus moet duidelijk zijn wanneer iemand met een AI-assistent communiceert en niet met een mens. De toezichthouder noemt daarbij zelf het bellen met een huisartsenpraktijk en het chatten met een webwinkel als voorbeeld. Dit is dus geen theoretische bepaling voor techbedrijven; het gaat precies over de kanalen waar een MKB-bedrijf AI inzet.
Artikel 50 bepaalt ook wanneer die melding moet komen. De informatie wordt uiterlijk op het moment van de eerste interactie of blootstelling op duidelijke en te onderscheiden wijze aan de betrokken natuurlijke personen verstrekt. Twee woorden dragen daar het gewicht: "uiterlijk" en "eerste". Een regel in je privacyverklaring is te laat. Een antwoord op de vraag "ben jij een robot?" is te laat. De melding hoort er te staan voordat of terwijl de klant het eerste antwoord van het systeem leest of hoort.
Per kanaal betekent dat iets anders:
- Chat op de site: de eerste regel die de bezoeker ziet, niet een tooltip onder een informatie-icoon.
- E-mail: herkenbaar in het bericht zelf, niet alleen in de handtekening onderaan een lange draad.
- WhatsApp: in het eerste bericht van de conversatie, en opnieuw als er na langere tijd een nieuw gesprek begint.
- Telefoon: in de openingszin, voordat de beller zijn vraag stelt. Bij een verkoopgesprek komt daar nog een aparte wettelijke openingszin bij, want dan moet je ook meteen zeggen wie je bent, namens wie je belt en dat je belt om iets te verkopen.
Waarom die datum ertoe doet: vanaf het moment dat een bepaling van toepassing is, kan een toezichthouder je eraan houden. Vóór 2 augustus 2026 was een AI-klantassistent die zich niet kenbaar maakte onwenselijk, maar niet in strijd met dit artikel. Daarna wel. Dat is het verschil tussen een aanbeveling en een verplichting, en dat verschil zit precies in een datum. Voor de verbodsbepalingen lag dat moment anderhalf jaar eerder.
Er is nog een tweede kant aan artikel 50 die vaak wordt overgeslagen: door AI gegenereerde inhoud moet als zodanig herkenbaar zijn. Dat raakt je zodra je AI teksten of afbeeldingen laat maken die je publiceert, en niet alleen wanneer je AI vragen laat beantwoorden.
Wanneer gaan de regels voor hoog-risicosystemen in?
De zwaarste eisen uit de verordening gelden voor hoog-risicosystemen. Die zijn het laatst aan de beurt, en de datums zijn recent verschoven. De Europese Commissie schrijft nu dat de regels voor hoog-risico AI-systemen gaan gelden vanaf 2 december 2027, en dat de regels voor AI die in fysieke producten is ingebouwd — medische hulpmiddelen, speelgoed, liften — vanaf 2 augustus 2028 gelden.
Dat is nieuw. Veel Nederlandstalige uitleg noemt nog 2 augustus 2027 als de hoog-risicodatum. Dat klopt sinds de Digital Omnibus niet meer. Hoor je een adviseur of leverancier over augustus 2027 praten, dan weet je meteen dat zijn informatie van vóór 27 juli 2026 komt — en dan is de vraag welke andere dingen in zijn verhaal ook nog uit de oude tekst komen.
Waarom dat uitstel er is, laat zich raden: hoog-risicoregels vragen om technische normen, om beoordelingen en om instanties die dat kunnen toetsen. Dat stelsel moet er eerst staan voordat je bedrijven eraan kunt houden. Bij een transparantieplicht speelt dat niet — één zin aan het begin van een gesprek vraagt geen keuringsinstantie.
Belangrijk om te weten: uitstel van de hoog-risicoregels is geen uitstel van de rest. De verbodsbepalingen, de AI-geletterdheid en de transparantieplicht gelden gewoon door. Ze zijn niet meeverhuisd naar 2027.
Voor het gemiddelde MKB-bedrijf is de klantassistent zelf zelden hoog risico. De categorie is een lijst, geen gevoel: bijlage III bij de verordening noemt de gebieden. Het meest waarschijnlijke pad waarlangs een gewoon bedrijf er toch in belandt, is niet klantcontact maar personeel — AI die sollicitaties filtert of kandidaten scoort valt onder die lijst. Wie daar plannen mee heeft, heeft nu nog ruimte om het goed in te richten, en heeft die ruimte over een jaar niet meer.
De tijdlijn op één rij
| Datum | Wat er dan geldt | Voor wie dit merkbaar is |
|---|---|---|
| 2 februari 2025 | Verbod op negen AI-praktijken en de verplichting rond AI-geletterdheid | Iedereen die AI aanbiedt of zakelijk gebruikt, ook zonder klantcontact |
| 27 juli 2026 | De Digital Omnibus wijzigt de verordening: artikel 4 wordt verzacht en de hoog-risicodatums schuiven op | Iedereen die zich op oudere uitleg baseert; de tekst van 2024 is op punten achterhaald |
| 2 augustus 2026 | De verordening wordt van toepassing, inclusief de transparantieplicht van artikel 50 | Wie klanten met AI laat chatten, mailen of bellen, en wie AI-inhoud publiceert |
| 2 december 2027 | De regels voor hoog-risico AI-systemen gaan gelden | Wie AI inzet in een gebied uit bijlage III, zoals werving en selectie |
| 2 augustus 2028 | De regels voor AI die is ingebouwd in fysieke producten gaan gelden | Fabrikanten en wie zulke producten onder eigen merknaam op de markt zet |
Wat je per fase geregeld moet hebben
De eerste twee fases zijn geen toekomstmuziek meer. Zet je vandaag AI in voor klantcontact, dan hoort het volgende er al te zijn.
Uit de fase die op 2 februari 2025 inging
- Een lijst van de AI-toepassingen die in je bedrijf draaien. Niet alleen de chatbot: ook de tool die gesprekken samenvat, de assistent in je mailbox en het systeem dat inkomende berichten sorteert.
- Een toets van die lijst tegen de verbodsbepalingen. Bij een normaal MKB-bedrijf komt het in de praktijk neer op één vraag: meet ik ergens de emoties of stemming van medewerkers, buiten medische of veiligheidsredenen?
- Een korte, gedateerde instructie voor de mensen die met het systeem werken. Dat is je invulling van AI-geletterdheid.
Uit de fase die op 2 augustus 2026 inging
- Een melding bij de eerste interactie, in elk kanaal waar AI namens je praat. Test dit zelf: stuur een bericht als klant en kijk of het er staat.
- Zekerheid dat die melding niet per ongeluk uit kan. Is het een instelling en geen ingebouwde eigenschap, dan gaat hij een keer om.
- Markering van door AI gemaakte inhoud die je publiceert.
- Duidelijkheid over je eigen rol. Koop je een systeem in en gebruik je het onder je eigen verantwoordelijkheid, dan ben je gebruiksverantwoordelijke en ligt het zwaarste deel bij de bouwer. Zet je je eigen merknaam op een hoog-risicosysteem of wijzig je het wezenlijk, dan schuif je door naar de rol van aanbieder, met de plichten die daarbij horen.
Voorbereiding op december 2027
- Alleen relevant als je AI wilt inzetten in een gebied uit bijlage III. Voor de meeste bedrijven is dat werving en selectie.
- Bepaal nu al wie in dat scenario de aanbieder is, wat er wordt vastgelegd, en welke mens de uitkomst beoordeelt. Achteraf inbouwen is veel duurder dan vooraf afspreken.
Drie misverstanden over de datums
"De AI-verordening gaat pas in 2027 in." Nee. Dat geldt alleen voor de hoog-risicoregels. Het verbod op bepaalde praktijken geldt sinds februari 2025 en de transparantieplicht sinds augustus 2026. Wie op 2027 wacht, wacht op het deel dat hem waarschijnlijk niet eens raakt.
"De hoog-risicodatum is 2 augustus 2027." Dat was hij. Sinds de Digital Omnibus is het 2 december 2027 voor de systemen uit bijlage III en 2 augustus 2028 voor AI in fysieke producten.
"Mijn leverancier regelt de naleving." Deels. De zware productplichten liggen bij de bouwer, maar de plicht om je klant bij de eerste interactie te informeren ligt bij degene die het systeem inzet. Dat ben jij. Een leverancier kan de knop leveren; of hij aanstaat in jouw kanaal is jouw zaak.
Hoe je dit in een half uur controleert
Om te beginnen heb je hier geen jurist voor nodig. Loop deze vijf stappen langs en noteer per stap wat je vindt:
- Schrijf op welke AI er in je bedrijf draait en in welk kanaal klanten hem tegenkomen.
- Stuur jezelf per kanaal een bericht als klant. Staat de melding er, en staat hij er meteen?
- Zoek in je contract of de leverancier zichzelf aanbieder noemt, en of jij ergens als gebruiksverantwoordelijke wordt aangeduid.
- Controleer of je ergens emoties of stemming van personeel meet. Zo ja: uitzetten, tenzij dat gebruik om medische of veiligheidsredenen is bedoeld — dat is de enige uitzondering die het verbod toelaat.
- Schrijf één pagina instructie voor je team en zet er de datum van vandaag op.
Dat is de stand per fase, met de datums zoals de wetgever en de toezichthouders die publiceren. Dit artikel is geen juridisch advies. De verordening is sinds de invoering al gewijzigd en dat kan opnieuw gebeuren; controleer bij een concrete beslissing de actuele tekst van de artikelen die hierboven staan genoemd.