Sinds 2 augustus 2026 geldt het grootste deel van de Europese AI-verordening. De teksten erover gaan meestal over bedrijven die AI bouwen. Dit artikel gaat over de veel grotere groep die AI alleen gebruikt — bijvoorbeeld door een AI-assistent aan de boekhouding te koppelen. Wat verandert er dan, en wat moet je regelen?
Dit artikel geeft een overzicht en is geen juridisch advies. Bij twijfel over je eigen situatie: leg die voor aan een jurist.
Geldt de AI-verordening ook voor mijn bedrijf?
Ja, maar in een lichtere rol dan je misschien denkt. De verordening onderscheidt aanbieders (wie een AI-systeem ontwikkelt en op de markt brengt) van gebruiksverantwoordelijken (wie het onder eigen gezag inzet). Koop je een AI-assistent in en koppel je die aan je administratie, dan ben je gebruiksverantwoordelijke. Het zwaarste deel van de verplichtingen — technische documentatie, conformiteitsbeoordeling, kwaliteitsbeheersysteem — ligt bij de aanbieder.
Dat is geen vrijbrief. Er blijft een set verplichtingen over die wel degelijk bij jou ligt, en één daarvan geldt al sinds begin 2025.
De tijdlijn
| Datum | Wat gaat gelden | Wat betekent dat voor een gebruiker |
|---|---|---|
| 1 augustus 2024 | Verordening treedt in werking | Startpunt; nog geen verplichtingen |
| 2 februari 2025 | Verboden praktijken en AI-geletterdheid | Raakt je direct: je medewerkers moeten begrijpen waar ze mee werken |
| 2 augustus 2025 | Regels voor AI-modellen voor algemene doeleinden | Vooral voor de aanbieder van je assistent |
| 2 augustus 2026 | Hoofdmoot, inclusief hoogrisicosystemen uit bijlage III | Relevant als je toepassing in die categorie valt |
| 2 augustus 2027 | Hoogrisicosystemen die in producten zijn ingebouwd | Zelden relevant voor administratiegebruik |
Vier risicoklassen, en waar een boekhoudassistent valt
De verordening deelt toepassingen in naar risico, niet naar techniek. Dezelfde assistent kan dus in twee categorieen vallen, afhankelijk van waar je hem voor inzet.
- Onaanvaardbaar risico — verboden. Denk aan sociale scoring en manipulatie. Niet aan de orde bij administratiegebruik.
- Hoog risico — toegestaan onder strikte voorwaarden. Bijlage III noemt onder meer het beoordelen van kredietwaardigheid van natuurlijke personen en beslissingen over werving en personeel. Laat je een assistent bepalen of een particuliere klant op rekening mag kopen, dan zit je hier.
- Beperkt risico — transparantieplicht. Mensen moeten weten dat ze met AI te maken hebben, of dat inhoud door AI is gemaakt.
- Minimaal risico — geen bijzondere verplichtingen. Hier valt het overgrote deel van het gebruik: vragen stellen over je eigen administratie, overzichten opvragen, cijfers samenvatten.
De praktische vuistregel: opzoeken en samenvatten is minimaal risico; beslissen over mensen is dat niet. Het gaat om wat je met de uitkomst doet, niet om welke assistent je gebruikt.
Wat je als gebruiker moet regelen
- AI-geletterdheid. Zorg dat wie ermee werkt begrijpt wat het systeem doet, waar het misgaat en hoe je een antwoord controleert. Dit geldt al sinds februari 2025 en is de verplichting die het vaakst over het hoofd wordt gezien.
- Menselijk toezicht. Leg vast wie wat mag. Een assistent die alleen mag lezen kan geen boeking maken; dat is toezicht dat je niet hoeft af te dwingen omdat het technisch al zo is.
- Transparantie richting medewerkers. Vertel welke systemen je inzet en waarvoor. Werkt de assistent mee aan iets dat personeel raakt, dan is dat geen vrijblijvende mededeling.
- Weet wie je aanbieder is. Je bent afhankelijk van de documentatie en de voorwaarden van het model dat je gebruikt. Bewaar welke assistent je wanneer hebt ingezet.
- Houd bij wat er gebeurt. Kun je achteraf laten zien welke vragen gesteld zijn en welke acties daaruit volgden, dan is de rest van dit lijstje een stuk eenvoudiger aan te tonen.
Waar AI-verordening en AVG elkaar raken
De twee worden vaak door elkaar gehaald. Kort: de AVG gaat over persoonsgegevens — welke gegevens je verwerkt, op welke grondslag en met welke afspraken. De AI-verordening gaat over het systeem — waarvoor je het inzet, welk risico dat oplevert en welk toezicht daarbij hoort.
Ze overlappen op één punt: zodra je AI loslaat op gegevens over klanten of medewerkers, heb je met allebei te maken. Voor de AVG-kant kun je een verwerkersovereenkomst genereren; hoe wij met gegevens omgaan staat op de beveiligingspagina.
Wat Ledger Botje al invult
Een deel van het toezicht hoeft je niet zelf te bouwen:
- Alleen-lezen als vertrekpunt — met Basic kan de assistent niets wijzigen. Schrijven is een bewuste keuze, geen standaardinstelling.
- Toolrechten per koppeling en per collega — je bepaalt welke onderdelen van je administratie een gedeelde agent mag zien. Dat is menselijk toezicht dat technisch is afgedwongen.
- Auditlog — elke aanroep wordt vastgelegd, dus achteraf is te zien wat er gevraagd en gedaan is.
- Servers in Nederland — onze eigen verwerking verlaat de EER niet.
Wat we niet invullen: wat je AI-assistent met het gesprek doet valt onder de voorwaarden van die aanbieder. Dat beoordeel je apart, per assistent.
Zo begin je
Bepaal eerst waarvoor je AI inzet en of dat binnen minimaal risico blijft. Leg daarna vast wie toegang heeft en waarom, licht je medewerkers in, en zorg dat je achteraf kunt laten zien wat er is gebeurd. Dat is voor de meeste mkb-bedrijven de hele lijst.
Meer lezen: Exact Online en AI: AVG, privacy en gegevensverwerking, of de begrippenlijst voor de termen die in dit soort teksten langskomen. De volledige tekst van de verordening staat op EUR-Lex.