VERORDENING (EU) 2024/1689 - GELEIDELIJKE INWERKINGTREDING

AI Act: breng
uw gebruik in kaart voordat het u gevraagd wordt

De Europese verordening over kunstmatige intelligentie omkadert geleidelijk AI-systemen, ook degene die al geintegreerd zijn in uw dagelijkse tools (Microsoft 365 Copilot, bijvoorbeeld). SYAGA helpt u uw werkelijke gebruik te inventariseren, de verplichtingen te begrijpen die op u van toepassing zijn en een actieplan op te bouwen, zonder jargon en zonder ongeverifieerde cijferbeloften.

2024
Verordening gepubliceerd (2024/1689)
Gefaseerd
Geleidelijke toepassing in de tijd
EU
Horizontale reikwijdte, alle sectoren
Copilot
AI al aanwezig in uw M365-tools

De context

Een Europese verordening die al van toepassing is, vaak zonder dat het bedrijf het heeft opgemerkt

De Europese AI-verordening is al gepubliceerd

Verordening (EU) 2024/1689 (bron EUR-Lex) omkadert de governance van kunstmatige-intelligentiesystemen binnen de Europese Unie. Ze wordt gefaseerd van toepassing naargelang het type verplichting.

🤖

AI zit al in uw huidige tools

Functionaliteiten van kunstmatige intelligentie zijn al geintegreerd in in bedrijven breed uitgerolde kantoorsuites, zoals Microsoft 365 Copilot. Veel organisaties gebruiken ze zonder deze scope formeel te hebben geinventariseerd.

📋

Weinig bedrijven hebben hun AI-gebruik in kaart gebracht

Tussen de tools van leveranciers, interne ontwikkelingen en geautomatiseerde agenten ingezet op bestaande platforms, is de werkelijke scope van gebruikte AI-systemen zelden centraal gedocumenteerd.

🔐

Anticiperen is beter dan ondergaan

Zoals bij elke nieuwe regelgeving is het beter om uw blootstellingsscope vroeg te verduidelijken dan een verplichting te ontdekken bij een controle of een vraag van een klant, verzekeraar of partner.

De AIACT-Express-aanpak

Een begeleiding in 5 stappen, met u afgestemd op uw werkelijke scope van AI-systemen

1
Stap 1 - Kaderstelling

Gesprek met de directie of de IT-verantwoordelijke

De context begrijpen, de reeds aanwezige tools en de lopende of overwogen AI-projecten. Doel: een realistische analysescope afbakenen, geen theoretische lijst.

2
Stap 2 - Mapping

Inventarisatie van de gebruikte AI-systemen

Leverancierstools (waaronder de AI-functionaliteiten al opgenomen in uw kantoorsuites), interne ontwikkelingen, automatiseringen en agenten ingezet op uw bestaande platforms.

3
Stap 3 - Analyse

Kwalificatie van uw rol en de bijbehorende verplichtingen

Voor elk geidentificeerd systeem bepalen in hoeverre u aanbieder of gebruiksverantwoordelijke bent in de zin van de verordening, en welke algemene verplichtingen daaruit voortvloeien voor uw organisatie.

4
Stap 4 - Actieplan

Prioritering van de complianceacties

Een gestructureerd actieplan, geprioriteerd naar risico en inspanning, zonder belofte van juridisch resultaat: de gevoelige punten worden gemarkeerd voor verificatie door een gespecialiseerd juridisch adviseur.

5
Stap 5 - Oplevering

Presentatie van de diagnose en overdracht

Overdracht van het mappingdossier en het actieplan, met tijd voor vragen van uw teams.

Wat u ontvangt

Concrete werkdocumenten, aangepast aan uw werkelijke scope

📝

Mapping van de AI-systemen

Gestructureerde inventaris van het gebruik geidentificeerd tijdens de kaderstelling en de mapping.

  • Leverancierstools en geintegreerde AI-functionaliteiten
  • Interne ontwikkelingen en geautomatiseerde agenten
  • Geidentificeerde rol per systeem (aanbieder / gebruiksverantwoordelijke)

Samenvatting van de algemene verplichtingen

Een toegankelijk document dat elk geidentificeerd systeem koppelt aan de grote categorieen verplichtingen van de verordening, in duidelijke taal.

  • Overzicht per geinventariseerd AI-systeem
  • Punten om door een gespecialiseerde jurist te laten verifieren
  • Geen enkel sanctiebedrag zonder juridische verificatie beweerd
📈

Geprioriteerd actieplan

Een operationele routekaart voor uw organisatie.

  • Acties gerangschikt op prioriteit
  • Verwijzing naar de betrokken scope (AVG, IT-governance)
  • Bewerkbaar formaat voor interne opvolging

Gedekte scope

De AI Act staat niet op zichzelf: hij sluit aan bij teksten die u al kent

AI

AI Act (Verordening EU 2024/1689)

Referentietekst over de governance van kunstmatige-intelligentiesystemen binnen de Europese Unie. Bron: EUR-Lex.

RG

AVG

Zodra een AI-systeem persoonsgegevens verwerkt, blijven de AVG-verplichtingen (Verordening EU 2016/679) van toepassing naast de eigen verplichtingen van de AI Act.

GO

Bestaande IT-governance

De mapping van AI-gebruik past van nature in een bredere IT-governanceaanpak (beveiligingsbeleid, risicobeheer), met name als uw organisatie al onder NIS2 valt of een ISO 27001-traject volgt.

M365

AI al aanwezig in Microsoft 365

Functionaliteiten zoals Copilot introduceren AI in dagelijks gebruikte tools. Hun gebruik valt onder de te mappen scope, zelfs zonder "zichtbaar" AI-project.

Een offerte, geen standaardtarief

De scope van een AI Act-diagnose varieert te veel naargelang het aantal en de aard van de gebruikte AI-systemen om een generieke prijs voor te stellen. Wij stellen een offerte op na de kaderstelling.

AI Act-diagnose op maat

Scope met u vastgesteld vanaf de kaderstellingsfase

  • Kaderstelling en gesprek inbegrepen
  • Mapping van de geidentificeerde AI-systemen
  • Samenvatting van de algemene verplichtingen, zonder verzonnen juridisch cijfer
  • Geprioriteerd actieplan
  • Offerte opgesteld na kaderstelling, voor elke verbintenis
Offerte aanvragen

Veelgestelde vragen

De onderstaande antwoorden zijn bewust algemeen. Ze vormen geen juridisch advies en vervangen niet de analyse van een gespecialiseerde juridisch adviseur in digitaal recht.
Valt mijn bedrijf onder de AI Act?
De verordening is breed van toepassing zodra een organisatie een kunstmatige-intelligentiesysteem ontwikkelt, op de markt brengt of gebruikt binnen de Europese Unie, ook via functionaliteiten die al geintegreerd zijn in bestaande tools (bijvoorbeeld Microsoft 365 Copilot). In tegenstelling tot andere teksten stelt de AI Act geen eenvoudige drempel op het aantal werknemers of de omzet: de precieze scope en de verplichtingen hangen af van de vervulde rol (aanbieder of gebruiksverantwoordelijke) en het betrokken systeem. Een diagnose maakt het mogelijk dit voor uw organisatie te bepalen.
Wat is het verschil tussen aanbieder en gebruiksverantwoordelijke?
De verordening onderscheidt met name de organisaties die een AI-systeem ontwikkelen of op de markt brengen (aanbieders) van degene die het gebruiken in het kader van hun beroepsactiviteit (gebruiksverantwoordelijken). De toepasselijke verplichtingen verschillen naargelang deze rol. De meeste MKB-bedrijven zijn vooral gebruiksverantwoordelijke van de tools die zij dagelijks gebruiken.
Wat zijn de risico's bij non-compliance?
De verordening voorziet een specifiek sanctieregime. Wij communiceren bewust geen enkel bedrag op deze pagina zolang het niet is geverifieerd en gevalideerd door een gespecialiseerde juridisch adviseur voor uw precieze situatie: dat is juist een van de punten die de diagnose met de juiste gesprekspartners helpt te verduidelijken.
Vervangt de diagnose een advocatenadvies?
Nee. AIACT-Express is een operationeel begeleidingsinstrument (mapping, toegankelijke uitleg, actieplan) en vormt geen juridisch advies. Voor elke vraag over juridische interpretatie van de verordening blijft de tussenkomst van een gespecialiseerde advocaat noodzakelijk.
Hoeveel tijd moet ik van mijn teams vragen?
Voornamelijk een kadergesprek met de directie of de IT-verantwoordelijke, gevolgd door een presentatiemoment aan het einde van het traject. Het precieze volume wordt in de offerte gepreciseerd, zodra de scope bekend is.
Waarom is SYAGA gekwalificeerd voor dit onderwerp?
SYAGA Consulting voert sinds 2009 audits van de beveiliging en compliance van informatiesystemen uit, bij organisaties van uiteenlopende omvang. AIACT-Express steunt op dezelfde auditmethode (kaderstelling, mapping, analyse, actieplan) toegepast op de specifieke scope van kunstmatige intelligentie.

Regelgevende monitoring - officiele bronnen

Wat de Europese tekst over AI echt zegt, verteerd in eenvoudige taal. Elk punt verwijst naar zijn officiele bron (Europese Commissie, EUR-Lex). Informatie verzameld op 17/07/2026.

📖

Waar gaat het over?

Dit is een Europese verordening (de "AI Act", tekst 2024/1689), gepubliceerd op 12 juli 2024 en al "in werking". Ze legt gemeenschappelijke regels vast voor kunstmatige intelligentie in de hele Europese Unie, ongeacht uw sector.
officiele bron →

📅

De data om te onthouden

De verordening wordt gefaseerd van toepassing: de verbodsbepalingen zijn actief sinds 2 februari 2025; de governanceregels en de verplichtingen voor generieke AI sinds 2 augustus 2025; het merendeel van de andere verplichtingen (waaronder "hoogrisico"-AI) treedt in werking op 2 augustus 2026. Let op: de Commissie heeft op 19 november 2025 voorgesteld sommige van deze termijnen aan te passen, dus deze data kunnen nog licht verschuiven.
officiele bron →

📊

De 4 risiconiveaus

De tekst classificeert AI-gebruik in 4 categorieen: onaanvaardbaar risico (verboden), hoog risico (strikt omkaderd), beperkt risico (informatieplicht), en minimaal risico - de overgrote meerderheid van het huidige gebruik (bijvoorbeeld een antispamfilter of een videospel), die niet onder nieuwe regels vallen.
officiele bron →

🚫

Wat volledig verboden is

Bepaald gebruik is voortaan overal in Europa illegaal: mensen manipuleren of misleiden met AI, de kwetsbaarheden van een persoon uitbuiten, burgers beoordelen als een "sociale score", voorspellen dat een persoon een misdrijf zal plegen op basis van zijn profiel, massaal foto's van het web of videobewaking verzamelen om gezichtsherkenningsdatabases te maken, emoties analyseren op het werk of op school, of biometrie gebruiken om afkomst, religie of geaardheid te raden.
officiele bron →

Als uw AI als "hoogrisico" wordt beschouwd

Voorbeelden genoemd door de Commissie: een tool die CV's sorteert, die de toegang tot een krediet beheert, of die dient als veiligheidscomponent in vervoer. In dat geval moeten de risico's beoordeeld en beperkt worden, kwaliteitsgegevens gebruikt worden, activiteitenlogs bijgehouden worden, het systeem gedocumenteerd worden, gebruikers duidelijk geinformeerd worden, menselijk toezicht voorzien worden, en een goed niveau van robuustheid en cybersecurity gegarandeerd worden.
officiele bron →

💰

De sancties in gewone taal

Voor verboden gebruik: tot 35 miljoen euro of 7% van de wereldwijde omzet (het hoogste bedrag). Voor andere inbreuken op de verordening: tot 15 miljoen of 3%. Voor het geven van misleidende informatie aan de autoriteiten: tot 7,5 miljoen of 1,5%. Verlaagde drempels zijn voorzien voor MKB-bedrijven en start-ups.
officiele bron →

🏛

Wie controleert de toepassing

Een "Europees AI-bureau" is opgericht binnen de Europese Commissie (meer dan 125 personen) om te waken over een consistente toepassing van de verordening, bijgestaan door een comite met een vertegenwoordiger van elke lidstaat. Elk land moet ook zijn eigen nationale toezichthoudende autoriteiten aanwijzen.
officiele bron →

🤝

Een vrijwillig traject al mogelijk vanaf nu

De Commissie stelt een vrijwillige verbintenis voor, het "AI Pact", om te anticiperen op compliance voor de wettelijke termijnen. Meer dan 230 bedrijven (grote groepen en MKB-bedrijven) hebben het al ondertekend. Deze verbintenissen zijn juridisch niet bindend.
officiele bron →

Wie wordt getroffen door de AI Act?

In tegenstelling tot de AVG of NIS2 legt de AI Act geen eenvoudige drempel vast op basis van personeelsaantal of omzet. Wat de verplichtingen bepaalt, is uw rol (aanbieder of gebruiksverantwoordelijke) en het risiconiveau van het betrokken AI-systeem. Informatie verzameld op 18/07/2026, officiele bronnen Europese Commissie en EUR-Lex.

🌍 Een reikwijdte die verder gaat dan de grenzen van de EU

De officiele tekst is duidelijk: de verordening is van toepassing "to both public and private actors inside and outside the EU, who place an AI system or general-purpose AI model on the EU market, or put an AI system into service or use it in the EU". Concreet kan een onderneming die buiten de EU is gevestigd, betrokken zijn zodra de output van haar AI-systeem bestemd is voor gebruik in de Unie.
officiele bron →

FO De aanbieder ("provider")

Degene die het AI-systeem ontwikkelt of op de markt brengt. Voorbeeld van de Europese Commissie: "a developer of a CV-screening tool" (de ontwikkelaar van een CV-sorteertool). Ook aanbieders van AI-modellen voor algemene doeleinden vallen hieronder.
officiele bron →

DE De gebruiksverantwoordelijke ("deployer")

Degene die het systeem gebruikt in zijn beroepsactiviteit. Voorbeeld van de Commissie: "a bank using this screening tool" (de bank die de sorteertool gebruikt). Strikt persoonlijk, niet-professioneel gebruik valt buiten deze definitie.
officiele bron →

Wat buiten het toepassingsgebied valt

  • Leger, defensie, nationale veiligheid: systemen die uitsluitend voor deze doeleinden zijn ontworpen, ongeacht het type organisatie dat ze inzet.
  • Onderzoek en ontwikkeling: O&O- en prototyping-activiteiten voorafgaand aan het op de markt brengen van een systeem vallen niet onder de verordening.
  • Strikt persoonlijk, niet-professioneel gebruik: uitgesloten van de definitie van gebruiksverantwoordelijke.
  • Overheidsinstanties van derde landen en internationale organisaties die handelen in het kader van internationale samenwerking of akkoorden, mits passende waarborgen.
  • Biometrische authenticatie of verificatie (een smartphone ontgrendelen, grenscontrole): beschouwd als niet-significant risico, blijft dit buiten het toepassingsgebied van deze verordening.

officiele bron (EUR-Lex) →  ·  officiele bron (FAQ Commissie) →

PME MKB en start-ups: verlichting, geen vrijstelling

MKB-bedrijven en start-ups blijven onder de verordening vallen, maar profiteren van boetes die evenredig zijn aan hun omvang, van verlichte verplichtingen op het gebied van technische documentatie (akkoord "AI omnibus"), en van "regelgevende proeftuinen" om hun AI-projecten in een gecontroleerde omgeving te testen.
officiele bron →

RQ Het echte criterium: het risiconiveau, niet de omvang

De verordening classificeert alle toepassingen in 4 risiconiveaus (onaanvaardbaar, hoog, beperkt, minimaal). Het is dit niveau, bepaald door de aard van het systeem en het gebruik ervan, dat verplichtingen activeert (of niet), ongeacht het aantal werknemers of de omzet van de organisatie die het gebruikt.
officiele bron →

💼 Concrete voorbeelden van sectoren genoemd door de Commissie

Indicatieve lijst van grote gebruiksfamilies die onder "hoog risico" kunnen vallen, zoals gepresenteerd door de Europese Commissie:

  • Kritieke infrastructuur en veiligheidscomponenten van vervoer
  • Onderwijs (beoordeling van examens, studieadvies)
  • Werkgelegenheid en werving (bijvoorbeeld een CV-sorteertool)
  • Toegang tot essentiele diensten (bijvoorbeeld kredietscoring door banken)
  • Biometrie
  • Rechtshandhaving (politie)
  • Migratie, asiel en grensbeheer
  • Rechtsbedeling en democratische processen
  • Veiligheidscomponenten van producten die al gereguleerd zijn (medische hulpmiddelen, vervoer)

officiele bron →

AI Act: de vragen die een bedrijfsleider zich echt stelt

Geen juridisch jargon: 8 concrete vragen, een eenvoudig antwoord, en de officiele bron (Europese Commissie, EUR-Lex) achter elk antwoord.

Klik op een vraag om het antwoord en de bron te zien.

Ik gebruik gewoon Copilot of ChatGPT in mijn dagelijkse werk, ben ik echt betrokken?

In de meeste gevallen niet, niet door specifieke verplichtingen. Het gebruik van een chatbot of copilot uit de handel, zonder deze te integreren of om te vormen tot een eigen product, blijft buiten de kern van de verordening zolang het geen AI-systeem "met hoog risico" betreft. U blijft wel "gebruiksverantwoordelijke" van de tool: u moet deze gebruiken in overeenstemming met de gebruiksaanwijzing.

Moet ik mijn medewerkers opleiden in AI?

Dit is een verplichting uit de verordening (artikel 4, "AI-geletterdheid"), van kracht sinds 2 februari 2025. Het idee: uw teams - degenen die een AI-systeem leveren, gebruiken of erdoor worden beinvloed - de nodige kennis geven om weloverwogen beslissingen te nemen ten aanzien van deze tools. De Commissie heeft een verzameling van praktijken ("living repository") gepubliceerd om bedrijven te helpen zich te organiseren, zonder een uniform opleidingsformat op te leggen.

Als een chatbot mijn klanten beantwoordt of een AI mijn visuals genereert, moet ik dat melden?

Ja, vanaf 2 augustus 2026 (artikel 50 van de verordening). Iemand die met een chatbot communiceert, moet kunnen weten dat hij met een machine praat. Door AI gegenereerde content (tekst, beeld, video) moet als zodanig herkenbaar blijven, en "deepfakes" of AI-teksten over onderwerpen van openbaar belang moeten duidelijk en zichtbaar worden gemarkeerd. Op 10 juni 2026 is een vrijwillige praktijkcode over de markering van deze content gepubliceerd om bedrijven te begeleiden.

Moet ik mijn AI inschrijven in een officieel Europees register?

Alleen als u aanbieder bent van een AI-systeem "met hoog risico": in dat geval is inschrijving in een openbare Europese database verplicht. Overheidsinstanties die een hoogrisicosysteem gebruiken, moeten zich ook inschrijven, behalve voor kritieke infrastructuur. Gangbaar gebruik van commerciele AI-tools valt niet onder dit register.

Zijn de sancties dezelfde voor een MKB-bedrijf als voor een grote groep?

Nee. De verordening kent 3 sanctieniveaus (tot 35 M€ of 7% van de wereldwijde omzet voor verboden praktijken; 15 M€ of 3% voor andere inbreuken; 7,5 M€ of 1% voor onjuiste informatie aan de autoriteiten), waarbij telkens het hoogste van de twee bedragen wordt gehanteerd. Voor MKB-bedrijven en start-ups geldt het omgekeerde: het laagste bedrag van elk niveau is van toepassing, nooit het hoogste. Volledige, onderbouwde details in de sectie "De sancties van de AI Act, in gewone taal".

Bestaat er een gratis officiele hulp om te weten of ik betrokken ben?

Ja. De Commissie heeft een "AI Act Service Desk" opgezet met een FAQ, een "Compliance Checker"-tool om uw eigen verplichtingen te beoordelen, een "AI Act Explorer" om artikel per artikel door de tekst te navigeren, en een formulier om rechtstreeks een vraag te stellen aan een team van experts.

Ik gebruik AI om CV's te sorteren of mijn medewerkers te monitoren, heb ik specifieke verplichtingen?

Ja, dit zijn typische toepassingen die door de verordening als "hoog risico" worden geclassificeerd. Als gebruiksverantwoordelijke moet u onder meer menselijk toezicht aanwijzen door personeel dat "voldoende uitgerust en bevoegd" is, uw medewerkers informeren VOORDAT u een dergelijk systeem op hun werkplek inzet, en iedereen informeren zodra een AI betrokken is bij een beslissing die hem of haar aangaat (bijvoorbeeld de selectie van een sollicitatie). De verordening vereist ook transparantie, technische documentatie en het bijhouden van registers voor deze toepassingen.

Kan ik mijn AI testen voordat ik ze uitrol, zonder meteen een sanctie te riskeren?

Ja, dat is precies de rol van de "regelgevende proeftuinen" (regulatory sandboxes) en tests in reele omstandigheden die de verordening voorziet, bedoeld voor MKB-bedrijven en start-ups. Een wijziging van 7 mei 2026 heeft de toegang tot dit instrument verder verruimd: meer innovators kunnen er nu gebruik van maken, ook via een proeftuin op Europees niveau, en de toegang is uitgebreid tot "small mid-cap" (kleine ondernemingen met middelgrote kapitalisatie).

Deze FAQ is een pedagogische samenvatting opgesteld op basis van de hierboven vermelde officiele teksten en pagina's (Europese Commissie, EUR-Lex). Ze vervangt geen juridische lezing van de tekst en vormt geen juridisch advies. Informatie verzameld op 18/07/2026.

De kalender van de AI Act, in gewone taal

De Europese AI-verordening wordt niet in een keer van toepassing: ze wordt gefaseerd ingevoerd tussen 2024 en 2028. Hier zijn de belangrijke data, wat al actief is en wat eraan komt, elk met de officiele bron. Informatie verzameld op 18/07/2026.

2024
1 augustus 2024 • al achter ons

De verordening treedt in werking

De Europese tekst over kunstmatige intelligentie wordt officieel een verordening die van kracht is in de hele Europese Unie. Dit is het startpunt: alle volgende termijnen worden vanaf deze datum berekend.
officiele bron →

2 februari 2025 • van kracht

Verboden toepassingen worden illegaal

Manipulatie van personen, sociale score, massale gezichtsherkenning... de gevaarlijkste praktijken zijn voortaan overal in Europa illegaal (details in de sectie "regelgevende monitoring" hierboven). De regels over AI-bewustwording binnen organisaties gelden ook sinds deze datum.
officiele bron →

2 augustus 2025 • van kracht

Europese governance en generatieve AI omkaderd

De toezichthoudende autoriteiten uit de tekst (waaronder het Europees AI-bureau) zijn officieel actief, en aanbieders van grote generatieve AI-modellen (zoals conversationele assistenten) moeten voldoen aan transparantie- en documentatieverplichtingen.
officiele bron →

!
2 augustus 2026 • over enkele dagen

De algemene termijn van de verordening

Dit is de datum die de oorspronkelijke tekst vastlegde voor de algemene toepassing (24 maanden na inwerkingtreding): verplichting om gebruikers te informeren tegenover AI, en het merendeel van de AI-systemen "met hoog risico" die autonoom worden gebruikt. Een deel van het hoge risico is intussen echter uitgesteld (zie de twee volgende stappen).
officiele bron →

19 nov. 2025 → 7 mei 2026 • de kalender is verschoven

Europa past de kalender aan ("AI Omnibus")

Op 19 november 2025 stelde de Europese Commissie voor om bepaalde termijnen van de verordening te vereenvoudigen en uit te stellen, in afwachting van de nodige technische normen. Het Europees Parlement en de Raad bereikten op 7 mei 2026 een politiek akkoord over deze tekst. Concreet gevolg: twee termijnen over "hoog risico" zijn uitgesteld (de twee volgende stappen hieronder). Op de datum van deze pagina is dit politieke akkoord nog niet in definitieve vorm gepubliceerd in het Publicatieblad van de EU.
officiele bron →

2027
2 december 2027 • komt eraan (uitgestelde termijn)

Hoog risico in gevoelige sectoren

Nieuwe termijn voor AI-systemen met hoog risico die onder meer worden gebruikt in biometrie, kritieke infrastructuur, onderwijs, werkgelegenheid, of migratie/asiel/ grenscontrole. Deze verplichtingen, die oorspronkelijk in augustus 2026 van toepassing zouden worden, zijn uitgesteld naar deze datum om de technische normen de tijd te geven afgerond te worden.
officiele bron →

2028
2 augustus 2028 • komt eraan (uitgestelde termijn)

AI geintegreerd in producten die al gereguleerd zijn (liften, speelgoed...)

Voor AI-systemen die veiligheidscomponenten zijn in producten die elders al gereguleerd zijn (liften, speelgoed, medische hulpmiddelen...), lag de termijn in de oorspronkelijke tekst op augustus 2027 (36 maanden na inwerkingtreding). Deze is nu uitgesteld naar deze datum.
officiele bron →

📌

Wat u moet onthouden, in een zin

De verbodsbepalingen en governanceregels zijn al actief sinds 2025; de algemene termijn van de verordening valt binnen enkele dagen (2 augustus 2026); en twee families van hoogrisicosystemen (gevoelige sectoren, gereguleerde producten) krijgen extra tijd tot eind 2027 en medio 2028, zodat de technische normen klaar kunnen zijn.

De sancties van de AI Act, in gewone taal

Geen paniek en geen schokcijfers: dit is precies wat de Europese tekst zegt over boetes, wie ze oplegt, en sinds wanneer ze echt van toepassing zijn. Elk bedrag staat letterlijk in de verordening (EU) 2024/1689, artikelen 99 tot 101.

35 M€
of 7 %van de wereldwijde omzet

Hoogste niveau - volledig verboden AI-praktijken

Het hoogste van de twee bedragen wordt gehanteerd. Dit geldt uitsluitend voor de 8 door artikel 5 verboden toepassingen: manipulatie of misleiding via AI, uitbuiting van kwetsbaarheden van een persoon, sociale score, voorspelling van crimineel gedrag louter op basis van profilering, massale verzameling van gezichten voor gezichtsherkenningsdatabases, emotieherkenning op het werk of op school, biometrische categorisering van beschermde kenmerken, en biometrische identificatie "in real time" door wetshandhavers in de openbare ruimte.

Verordening (EU) 2024/1689, artikel 99, lid 3 →
15 M€
of 3 %van de wereldwijde omzet

Tussenniveau - het meest relevant voor MKB/middelgrote ondernemingen

Dit niveau raakt bedrijven die een AI-tool gebruiken het meest rechtstreeks: verplichtingen van aanbieders (artikel 16), gemachtigden (22), importeurs (23), distributeurs (24), gebruiksverantwoordelijken, dat wil zeggen bedrijven die een AI-systeem met hoog risico gebruiken (artikel 26), aangemelde instanties, en de transparantieverplichtingen tegenover gebruikers (artikel 50 - bijvoorbeeld melden dat een chatbot AI is).

Verordening (EU) 2024/1689, artikel 99, lid 4 →
7,5 M€
of 1 %van de wereldwijde omzet

Laagste niveau - misleidende informatie aan de autoriteiten

Van toepassing wanneer een bedrijf onjuiste, onvolledige of misleidende informatie verstrekt aan een aangemelde instantie of een bevoegde nationale autoriteit die een officieel verzoek heeft ingediend.

Verordening (EU) 2024/1689, artikel 99, lid 5 →

Voor een MKB-bedrijf is het altijd het laagste bedrag

Expliciete regel uit de tekst: voor MKB-bedrijven en start-ups wordt elke boete begrensd op het laagste van de twee bedragen (percentage of vast bedrag), nooit het hoogste. Concreet vervangt een boete op basis van een percentage van uw werkelijke omzet bijna altijd het plafond in miljoenen euro's dat bedoeld is voor multinationals.

Verordening (EU) 2024/1689, artikel 99, lid 6 →

Een boete is nooit automatisch

De tekst verplicht de autoriteit om, voordat ze een bedrag vaststelt, rekening te houden met: de ernst en duur van de inbreuk, het aantal getroffen personen, de omvang en omzet van het bedrijf, het opzettelijke of nalatige karakter, de mate van medewerking met de autoriteit, en de al genomen maatregelen om het probleem te verhelpen.

Verordening (EU) 2024/1689, artikel 99, lid 7 →

Wie sanctioneert concreet

Elke lidstaat moet ten minste een nationale "marktoezichtautoriteit" aanwijzen, belast met de handhaving van de verordening op zijn grondgebied. Op Europees niveau coordineert het Europees AI-bureau het geheel. Tot op heden laat geen enkele geraadpleegde officiele bron toe om de naam te bevestigen van de definitief aangewezen autoriteit voor Frankrijk - we verzinnen deze dus niet.

Verordening (EU) 2024/1689, artikel 70 →

Al van kracht, geen toekomstige dreiging

De verbodsbepalingen van artikel 5 (en de boetes tot 35 M€) zijn van toepassing sinds 2 februari 2025. Het volledige sanctieregime (hoofdstuk XII, artikel 99) is van toepassing sinds 2 augustus 2025. Dit is dus geen verre termijn: het boetekader is vandaag al actief.

Verordening (EU) 2024/1689, artikel 113 →

Bijzonder geval: "algemene" AI-modellen (type GPT, Gemini...)

Aanbieders van grote AI-modellen voor algemene doeleinden (de "fundamenten" achter tools zoals AI-assistenten) vallen onder een apart regime: het is de Europese Commissie zelf die hun een boete kan opleggen tot 15 M€ of 3% van hun wereldwijde omzet. Dit regime richt zich op de leverancier van het model, niet op het bedrijf dat het dagelijks gebruikt.

Verordening (EU) 2024/1689, artikel 101 →

Geen enkel verzonnen cijfervoorbeeld

De verordening bepaalt dat elke lidstaat jaarlijks een verslag aan de Commissie overmaakt over de daadwerkelijk opgelegde boetes. Tot op heden is geen enkele eerste editie van dit verslag geidentificeerd in de geraadpleegde officiele bronnen - we noemen dus geen enkel concreet geval of daadwerkelijk opgelegd bedrag zolang het niet officieel is gepubliceerd.

Verordening (EU) 2024/1689, artikel 99, lid 11 →
Bedragen en artikelen geverifieerd door rechtstreekse lezing van de officiele tekst van verordening (EU) 2024/1689 (Publicatieblad van de Europese Unie van 12 juli 2024, EUR-Lex CELEX 32024R1689). Deze sectie is een pedagogische samenvatting, ze vervangt geen juridisch advies. Informatie geverifieerd op 18/07/2026.

Uw toezichthoudende autoriteit, per land

In Europa heeft elk land zijn eigen autoriteiten. Hieronder vindt u, voor de 30 landen van de Europese Economische Ruimte, de gegevensbeschermingsautoriteit (uw AVG-aanspreekpunt) en de nationale cyberbeveiligingsautoriteit. Elke naam verwijst naar de officiele website.

LandGegevensbeschermingCyberbeveiliging
AllemagneBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AutricheOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiqueAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarieCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
ChypreOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
CroatieAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanemarkDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
EspagneAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonieEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandeOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FranceCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrèceHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
HongrieNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandeData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandePersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalieGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LettonieData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LituanieState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxembourgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MalteOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvegeDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (à confirmer)
Pays-BasAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PologneUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RoumanieANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)à confirmer
SlovaquieUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovénieInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SuedeIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TchéquieUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Bronnen: officiele websites van de autoriteiten en ledenlijst van de EDPB (edpb.europa.eu), geraadpleegd op 18 juli 2026. Gegevensbeschermingsautoriteiten bevestigd: 30/30. Cyberbeveiligingsautoriteiten bevestigd: 28/30. De vermeldingen "à confirmer" duiden op een officiele bron die tot op heden nog niet gestabiliseerd is.

Klaar om uw AI-gebruik in kaart te brengen?

Schrijf ons voor een eerste gesprek en een offerte op maat.

Start mijn gratis diagnose

Gratis: uw score + uw afwijkingen. Het gedetailleerde rapport en de attestatie: 499 € excl. btw, alleen als u daarvoor kiest.

contact@syaga.eu