Sinds 2 augustus 2026 is de AI Act transparantieplicht uit artikel 50 een feit: chatbots moeten zich kenbaar maken als AI, AI-gegenereerde content moet machineleesbaar gelabeld worden, en wie emotieherkenning inzet moet gebruikers daarover informeren. Veel Nederlandse organisaties zijn druk bezig deze verplichting op orde te krijgen. Maar compliance met de AI Act is niet het enige dat u zou moeten checken. Een net zo belangrijke vraag blijft vaak onbeantwoord: waar staat de data die uw AI-tools verwerken eigenlijk, en wie kan erbij?
Wat verandert er per 2 augustus?
Artikel 50 van de AI Act bevat vijf concrete transparantieverplichtingen. Aanbieders van chatbots en AI-assistenten moeten duidelijk maken dat gebruikers met AI communiceren. Generatieve AI-content zoals tekst, beeld, audio en video moet als AI-gegenereerd gemarkeerd worden. Wie biometrische categorisering of emotieherkenning gebruikt, moet betrokkenen informeren. Deepfakes moeten als zodanig herkenbaar zijn, en AI-teksten over onderwerpen van algemeen belang moeten een vermelding krijgen. Boetes op overtreding lopen op tot 15 miljoen euro of 3 procent van de wereldwijde jaaromzet – reden genoeg voor juridische kantoren, accountants en zorginstellingen om dit nu op orde te brengen.
Transparantie is mooi, maar wie heeft toegang tot de data?
De AI Act regelt of gebruikers weten dat ze met AI te maken hebben. De wet regelt niet waar de onderliggende data van die AI-tools terechtkomt. En dat is precies waar het voor Nederlandse bedrijven vaak misgaat. Onderzoek laat zien dat een op de vijf Nederlandse organisaties geen volledige controle heeft over eigen data, en meer dan de helft vreest dat niet-Europese autoriteiten toegang kunnen krijgen tot bedrijfsdata – ook wanneer die binnen de EU is opgeslagen.
De reden: veel ogenschijnlijk Nederlandse of Europese AI-tools draaien onder de motorkap op Amerikaanse cloudinfrastructuur of foundation-modellen van partijen als OpenAI, Anthropic, Meta of Google. Door de Amerikaanse CLOUD Act kunnen Amerikaanse autoriteiten data opvragen bij deze bedrijven, zelfs als die data fysiek in een Nederlands of Europees datacenter staat. Voor juridische kantoren die AI gebruiken voor contractanalyse, voor accountants die cliëntgegevens door AI laten samenvatten, of voor zorginstellingen die AI inzetten bij patiëntdossiers, is dat een risico dat verder gaat dan alleen de transparantieplicht van de AI Act.
Praktische stappen richting grip op uw AI-inzet
De AI Act-deadline is een goed moment om breder te kijken dan alleen het labelen van chatbots. Begin met een inventarisatie: welke AI-tools gebruiken medewerkers, ook buiten officieel beleid om, en welke bedrijfs- of cliëntdata gaat daar doorheen? Vervolgens is het zinvol te beoordelen welke tools daadwerkelijk Europees gehost worden en welke data feitelijk naar Amerikaanse servers sturen. Waar mogelijk is zelf-gehoste of Europese AI-infrastructuur een alternatief dat u zelf beheert, in plaats van te vertrouwen op de voorwaarden van een Amerikaanse aanbieder.
Organisaties die al werken met een eigen node voor hun data-infrastructuur, hebben hier een voorsprong: dezelfde soevereine basis die geldt voor documenten en e-mail, kan ook het uitgangspunt zijn voor AI-verwerking. Voor organisaties die dit nog niet op orde hebben, is dit het moment om te kijken naar privacy-vriendelijke alternatieven voordat AI-tools een blinde vlek worden in het datalandschap.
Wie liever kant-en-klaar begint in plaats van zelf te bouwen, vindt bij de soevereine digitale werkplek van YourData een direct inzetbaar alternatief, met AI-verwerking die niet standaard via Amerikaanse cloudinfrastructuur loopt.
Wat dit betekent voor uw organisatie
Voor juridische kantoren, accountancy, zorg en gemeenten – sectoren waar vertrouwelijkheid en beroepsgeheim zwaar wegen – is de combinatie van AI Act-compliance en datasoevereiniteit geen bijzaak. Wie nu toch al de AI-tools binnen de organisatie in kaart brengt om aan de transparantieplicht te voldoen, kan in één beweging ook vaststellen welke tools een reëel risico vormen voor de controle over eigen data. Dat voorkomt dat u over een jaar dezelfde exercitie moet herhalen, dan onder tijdsdruk van een boete of datalek in plaats van een wetswijziging.
Bron: AGConnect – “De AI Act is niet uitgesteld: deze verplichting geldt vanaf 2 augustus wél”