Compliance binnenin de workflow,
niet erna.
Elke AI Workflow Design die wij enten brengt een compliance-overlay mee: vier controles die elke use-case begeleiden, zodat u vanaf dag één weet wat u mag doen, wat gemeld moet worden en wat gedocumenteerd moet worden. Dit is wat ze precies bevatten — zonder paniekzaaierij en zonder gate.
In de meeste gevallen gebruikt u AI, u bouwt hem niet: u bent een deployer. De verplichtingen zijn reëel maar lichter dan die van wie de systemen verkoopt — en wij brengen ze voor u in kaart.
Eén deadline ligt wél vast: vanaf 2 augustus 2026 vraagt artikel 50 van de AI Act u te melden dat wie u schrijft met een AI praat. Het is de eenvoudigste verplichting om te regelen, en we hebben haar volledig uitgeschreven:
Vanaf 2 augustus moet u uw klanten vertellen dat ze met een AI pratenHoe riskant is jouw AI?
Kies wat jouw AI feitelijk doet: wij wijzen je op het waarschijnlijke risiconiveau volgens de EU AI Act en op de verplichtingen die daaruit volgen — daarna lees je hieronder verder, of je bespreekt het met ons.
Verboden door de AI Act, ook voor een particulier bedrijf. Valt een toepassing hieronder, dan beperk je het risico niet — dan doe je het niet.
- De toepassing mag niet: haal die uit het project, ga die niet reguleren.
Toegestaan, maar met de zware verplichtingen van bijlage III en artikel 26. Dit is de veeleisende categorie: die ontwerp je vanaf het begin zorgvuldig.
- Werkelijk menselijk toezicht op de beslissingen.
- Gebruik volgens de instructies van de aanbieder, met invoergegevens die bij het doel passen.
- Monitoring van de werking, met logbestanden die minstens zes maanden bewaard blijven.
- Melding van ernstige incidenten.
Geen zwaar machinepark: alleen transparantieverplichtingen. De persoon moet weten dat hij met een AI-uitvoer praat — of er een leest.
- Een chatbot moet zeggen dat hij een chatbot is.
- Door AI gegenereerde of bewerkte inhoud moet als zodanig worden aangeduid.
Geen specifieke verplichting uit de AI Act. Hieronder valt de overgrote meerderheid van de AI in een mkb-bedrijf.
- Geen formele verplichting uit de AI Act — goede beveiligingspraktijk en gegevensbescherming (GDPR) blijven wel gelden.
Educatieve oriëntatie, geen juridische kwalificatie en geen juridisch advies. De definitieve indeling hangt af van het concrete geval en moet geval per geval worden nagegaan.
Het risiconiveau
De EU AI Act rangschikt het gebruik van AI naar risiconiveau. Wij plaatsen elke use-case op het juiste niveau, zodat u vooraf weet welke verplichtingen echt gelden — en welke niet.
-
Minimaal en beperkt
Waar het grootste deel van de mkb-workflows valt: interne copilots, contentgeneratie, supportbots. Lichte verplichtingen — vooral transparantie, zoals kenbaar maken dat de gebruiker met een AI praat.
-
Hoog risico — dat signaleren we apart
Personeelsselectie, kredietbeoordeling, biometrie: hier gelden de zware verplichtingen van de deployer — toegewezen menselijk toezicht, relevante inputgegevens, bewaring van logs, monitoring en melding van incidenten. Belandt een use-case hierin, dan lichten we die duidelijk uit in de catalogus, we verstoppen hem niet tussen de andere.
Voor het mkb zijn er specifieke vereenvoudigingen (verminderde technische documentatie, consultatiekanalen, regulatoire sandboxes). De deadlines voor hoog-risicosystemen bewegen nog, en die lezen we bij elke opdracht opnieuw; die van artikel 50 niet — dat is 2 augustus 2026, en het is de enige datum die we hier afdrukken.
De effectbeoordeling (DPIA)
De GDPR vereist een gegevensbeschermingseffectbeoordeling (DPIA) wanneer de verwerking "waarschijnlijk een hoog risico" inhoudt. We controleren of uw geval dit triggert voordat we van start gaan.
-
Geautomatiseerde besluiten met juridische of aanzienlijke gevolgen voor personen
-
Bijzondere gegevens die op grote schaal worden verwerkt
-
Stelselmatige monitoring van openbaar toegankelijke ruimten
Het stuk dat standaardsjablonen overslaan
Een generieke DPIA dekt het GDPR-deel maar negeert de specifieke AI-risico's: ondoorzichtigheid van het model, het onthouden van trainingsdata, drift in de tijd, het recht op wissing dat botst met een al getraind model. Onze beoordeling bevat een deel dat hieraan gewijd is, niet alleen de boilerplate.
Risicolabels, geen proza
Elke use-case krijgt een gestructureerd label naar het model van de MIT AI Risk Repository, in plaats van een verhalende alinea. Twee assen die samenkomen, zodat het risico traceerbaar en vergelijkbaar wordt tussen de ene en de andere workflow.
- Hoe het risico ontstaat
- Wie het veroorzaakt (een persoon, de AI, iets anders), of het opzettelijk is of niet, en of het vóór of na de ingebruikname opduikt.
- Wat voor soort risico het is
- Discriminatie, privacy en veiligheid, desinformatie, oneigenlijk gebruik, mens-machine-interactie, sociaaleconomische impact, systeemstoringen.
Een concreet voorbeeld
De hallucinaties van een sales-copilot worden gelabeld als desinformatierisico, veroorzaakt door de AI, niet opzettelijk, dat na de ingebruikname opduikt — met de mitigatie ernaast geschreven. Een citeerbaar label in plaats van een zin.
Het Italiaanse toezicht op regelgeving
Bovenop het Europese niveau komt het nationale: de Garante Privacy en de Italiaanse principes over kunstmatige intelligentie. Het is materie die snel verandert en het toezicht is reëel, niet theoretisch — dus we lezen ze bij elke opdracht opnieuw in plaats van ze als vanzelfsprekend te nemen.
Menselijk toezicht blijft deel van het ontwerp
De rode draad die de vier controles verbindt: geen enkele workflow die wij enten neemt beslissingen in plaats van mensen zonder een menselijk controlepunt. Zo houdt de overlay op een apart hoofdstuk te zijn en wordt hij deel van de manier waarop de workflow is ontworpen.
De analyses achter deze controles.
- EU AI Act voor het mkb: wat er echt verandert (en wat niet) Compliance ·
- Vanaf 2 augustus moet u uw klanten vertellen dat ze met een AI praten Compliance ·
- AI-governance in een mkb-bedrijf: de controles die een use-case verdedigbaar maken Compliance ·
- Is de AI-leverancier die je op het punt staat te adopteren betrouwbaar? SOC 2, ISO 42001 en wat je vraagt voor je tekent Compliance ·
- Is de code die AI schrijft veilig? Wat de onafhankelijke studies zeggen — en wat u ervan in het contract zet Compliance ·
De overlay is deel van het ontwerp. Geen extraatje.
Bekijk hoe hij landt op een echte afdeling in de open voorbeelden van AI Workflow Design, of begin met de gratis beoordeling om te ontdekken waar u het beste kunt starten.
Deze pagina is ter oriëntatie: ze vormt geen juridisch advies of een specifieke conformiteitsbeoordeling, die we samen op uw concrete geval uitvoeren.