Een AI Act compliance check voor je contactcenter voer je uit door eerst alle AI-systemen in kaart te brengen, elk systeem te classificeren op risiconiveau, de bijbehorende verplichtingen te bepalen en vervolgens te toetsen of je huidige situatie daaraan voldoet. Dit geldt voor elke organisatie die AI-systemen gebruikt in klantcontact, ongeacht of je die systemen zelf hebt ontwikkeld of van een leverancier afneemt. In dit artikel beantwoorden we de meest gestelde vragen over AI compliance in contactcenters, van classificatie tot concrete actiestappen.
Welke AI-systemen in een contactcenter vallen onder de AI Act?
De AI Act is van toepassing op elk systeem dat met behulp van machine learning, logica of statistiek outputs genereert, zoals tekst, beslissingen, aanbevelingen of voorspellingen, en dat wordt ingezet in of voor de EU. In een contactcenter gaat het dan al snel om een breed scala aan tools die je dagelijks gebruikt.
Concrete voorbeelden van systemen die onder de AI Act vallen zijn:
- Chatbots en virtuele assistenten die klantgesprekken afhandelen
- Spraakherkenning en automatische transcriptie van telefoongesprekken
- Intelligente routeringssystemen die bepalen welke medewerker een gesprek ontvangt
- Systemen die klanttevredenheid of churnrisico voorspellen
- AI-gestuurde kwaliteitsbewaking die gesprekken analyseert en medewerkers beoordeelt
- Agentic AI-assistenten die zelfstandig acties uitvoeren in klantprocessen
Belangrijk: de wet geldt niet alleen voor aanbieders die AI ontwikkelen, maar ook voor deployers, dat wil zeggen organisaties die AI-systemen van anderen gebruiken onder eigen gezag. Als jouw contactcenter een chatbot van een leverancier inzet, ben jij de deployer en heb je eigen verplichtingen. Je hoeft de software dus niet zelf te bouwen om onder de wet te vallen.
Hoe bepaal je het risiconiveau van je contactcenter-AI?
Het risiconiveau van een AI-systeem bepaal je door het te toetsen aan de risicoclassificatie van de AI Act, die vier niveaus kent: verboden, hoog risico, beperkt risico en minimaal risico. De meeste contactcenter-AI valt in de categorie beperkt risico of hoog risico, afhankelijk van wat het systeem doet en welke beslissingen het beïnvloedt.
Wanneer is contactcenter-AI hoog risico?
Hoog-risico AI is gedefinieerd in Artikel 6 van de AI Act. In een contactcentercontext is een systeem hoog risico wanneer het valt onder een van de acht domeinen van Annex III. Relevant voor contactcenters zijn met name: toegang tot essentiële diensten (zoals systemen die bepalen of iemand in aanmerking komt voor een verzekering of krediet) en werkgelegenheid of personeelsbeheer (zoals systemen die medewerkers beoordelen of prestaties monitoren). Systemen die profilering van natuurlijke personen uitvoeren, zijn altijd hoog risico, ongeacht het doel.
Wanneer valt contactcenter-AI onder beperkt risico?
Beperkt risico geldt voor AI-systemen die met mensen interacteren zonder ingrijpende beslissingen te nemen. Een chatbot die vragen beantwoordt over openingstijden of een bestelstatus, valt doorgaans in deze categorie. De voornaamste verplichting hier is transparantie: de gebruiker moet weten dat hij of zij met een AI-systeem communiceert, niet met een mens.
Welke verplichtingen gelden er per risicocategorie?
De verplichtingen onder de AI Act zijn sterk afhankelijk van het risiconiveau en van jouw rol, als aanbieder of als deployer. Als contactcenter ben je in de meeste gevallen deployer, wat betekent dat je minder verplichtingen hebt dan de partij die het systeem heeft ontwikkeld, maar zeker niet vrij van verantwoordelijkheden.
Als deployer van een hoog-risico systeem moet je:
- Het systeem gebruiken overeenkomstig de gebruiksaanwijzing van de aanbieder
- Menselijk toezicht toewijzen aan bekwame en getrainde medewerkers
- Logbestanden minimaal zes maanden bewaren
- Medewerkers informeren voordat het systeem in gebruik wordt genomen (Artikel 26(7))
- Waar van toepassing een gegevensbeschermingseffectbeoordeling (DPIA) uitvoeren
Bij beperkt-risico AI is de voornaamste verplichting transparantie naar de eindgebruiker: mensen moeten weten dat ze met een AI-systeem communiceren. Voor AI met minimaal risico gelden geen specifieke verplichtingen, al blijft de AVG van toepassing op persoonsgegevens die worden verwerkt.
Hoe voer je stap voor stap een AI Act compliance check uit?
Een AI Act compliance check voer je uit in vijf stappen: inventariseer alle AI-systemen, classificeer elk systeem op risiconiveau, breng de bijbehorende verplichtingen in kaart, toets de huidige situatie hieraan en stel een actieplan op voor de gevonden gaps. Dit is geen eenmalige exercitie, maar een doorlopend proces.
- Inventariseer alle AI-systemen: Maak een volledig overzicht van alle tools en systemen in je contactcenter die AI-functionaliteit bevatten. Denk aan chatbots, routeringssoftware, analysedashboards en kwaliteitsmonitoring. Vraag ook bij leveranciers na welke AI-componenten in hun producten zitten.
- Bepaal het risiconiveau: Toets elk systeem aan de risicoclassificatie van de AI Act. Gebruik de Annex III-domeinen als checklist voor hoog-risico AI. Documenteer je redenering per systeem.
- Stel je rol vast: Ben je aanbieder of deployer? Voor de meeste contactcenters geldt deployer, maar als je systemen zelf aanpast of onder eigen naam aanbiedt, kunnen er aanbiederverplichtingen ontstaan.
- Breng verplichtingen in kaart: Bepaal per systeem welke verplichtingen van toepassing zijn op basis van risiconiveau en rol. Kijk specifiek naar menselijk toezicht, logging, medewerkersinformering en DPIA-vereisten.
- Toets en documenteer: Vergelijk de huidige situatie met de verplichtingen en leg de bevindingen vast. Stel prioriteiten op basis van risiconiveau en deadlines uit de implementatietijdlijn.
Wat zijn de meest voorkomende compliance gaps in contactcenters?
De meest voorkomende compliance gaps in contactcenters zijn onvoldoende documentatie van AI-systemen, ontbrekend menselijk toezicht op geautomatiseerde beslissingen, en het niet informeren van medewerkers over AI-gebruik. Deze gaps zijn niet altijd zichtbaar in de dagelijkse operatie, maar worden bij een audit of incident direct zichtbaar.
Specifieke knelpunten die je regelmatig tegenkomt:
- Geen systeeminventarisatie: Organisaties weten niet precies welke AI-componenten actief zijn, zeker bij SaaS-tools die regelmatig worden bijgewerkt door leveranciers.
- Ontbrekende logging: Logbestanden worden niet of onvoldoende bewaard, terwijl de wet zes maanden vereist voor hoog-risico systemen.
- Geen medewerkersinformering: Medewerkers zijn niet op de hoogte gesteld van AI-systemen die hun werk ondersteunen of monitoren, wat een directe verplichting is onder Artikel 26(7).
- Onduidelijk menselijk toezicht: Er is geen aangewezen persoon die verantwoordelijk is voor het monitoren van AI-beslissingen en het ingrijpen wanneer nodig.
- Transparantie naar klanten ontbreekt: Klanten weten niet dat ze met een AI-chatbot praten, wat bij beperkt-risico systemen al een overtreding is.
Wanneer moet je AI Act compliant zijn en wat zijn de gevolgen als je dat niet bent?
Voor de meeste contactcenter-AI geldt dat je vanaf 2 augustus 2026 volledig compliant moet zijn met de verplichtingen voor hoog-risico Annex III-systemen. De transparantieverplichtingen voor beperkt-risico AI en de verboden van Artikel 5 zijn al eerder van kracht gegaan, respectievelijk per 2 augustus 2025 en 2 februari 2025.
De boetestructuur is drietraps. Overtredingen van de verboden praktijken kunnen leiden tot maximaal 35 miljoen euro of 7% van de wereldwijde jaaromzet. Non-conformiteit met overige verplichtingen kan worden bestraft met maximaal 15 miljoen euro of 3%. Het verstrekken van onjuiste informatie aan toezichthouders kan oplopen tot 7,5 miljoen euro of 1%. Voor kleinere organisaties geldt steeds het laagste van het vaste bedrag of het percentage.
Naast financiële risico’s zijn er ook operationele en reputatiegevolgen. Toezichthouders kunnen het gebruik van een niet-conform systeem stilleggen, wat directe impact heeft op je klantcontactoperatie. Bovendien groeit het bewustzijn bij klanten over AI-gebruik, en organisaties die transparantie niet serieus nemen, lopen reputatieschade op.
Begin niet te laat. De implementatietijdlijn lijkt ruim, maar een grondige inventarisatie, het aanpassen van processen en het trainen van medewerkers kosten meer tijd dan verwacht.
Hoe Pegamento helpt met AI Act compliance in je contactcenter
AI Act compliance is geen eenmalig project, maar een doorlopend onderdeel van verantwoord AI-gebruik. Wij helpen contactcenters bij elke stap van dat proces, van inventarisatie tot implementatie en beheer, alles onder één dak zonder complexe leveranciersconstructies.
Wat we concreet voor je doen:
- Inventarisatie van alle AI-systemen in je contactcenter en classificatie op risiconiveau
- Inrichten van menselijk toezicht, logging en documentatieprocessen die aansluiten op de AI Act-verplichtingen
- Implementeren van Agentic AI voor customer service die by design is ontworpen met transparantie en controle als uitgangspunt. Agentic AI is de evolutie van klassieke RPA-bots naar zelfdenkende assistenten die niet alleen instructies opvolgen, maar zelfstandig initiatief nemen en handelen binnen de kaders die jij bepaalt.
- Advies over de combinatie van bewezen modules die passen bij jouw situatie, zonder kostbaar maatwerk
- Ondersteuning bij medewerkersinformering en het opzetten van AI-geletterdheid binnen je team
Onze aanpak is gebouwd op ISO 27001-gecertificeerde informatiebeveiliging, aangevuld met ISO 9001 en ISO 26000, zodat compliance niet alleen op papier klopt, maar ook in de praktijk geborgd is. Wil je weten waar jouw contactcenter nu staat op het gebied van AI compliance? Neem contact op en we kijken samen naar de volgende stap.
Veelgestelde vragen
Geldt de AI Act ook als mijn contactcenter buiten de EU is gevestigd maar wel EU-klanten bedient?
Ja, de AI Act heeft een extraterritoriale werking. Als jouw contactcenter AI-systemen inzet die outputs genereren voor personen die zich in de EU bevinden, ben je gebonden aan de wet, ongeacht waar jouw organisatie gevestigd is. Dit betekent dat ook offshore of nearshore contactcenters die voor Europese opdrachtgevers werken, moeten voldoen aan de AI Act-verplichtingen.
Hoe weet ik of een SaaS-tool van een leverancier AI-componenten bevat die onder de AI Act vallen?
Vraag je leverancier expliciet om een AI-systeemkaart of technische documentatie waarin staat welke AI-functionaliteit in het product is verwerkt. Betrouwbare leveranciers zijn verplicht om als aanbieder transparantie te bieden over hun systemen en jou als deployer de benodigde informatie te verstrekken om jouw verplichtingen na te komen. Leg dit ook contractueel vast: zorg dat leveranciers je actief informeren bij updates die nieuwe AI-functionaliteit introduceren, want SaaS-tools worden regelmatig bijgewerkt zonder expliciete melding.
Wat is het verschil tussen een AI Act compliance check en een DPIA, en heb ik beide nodig?
Een AI Act compliance check toetst of je AI-systemen voldoen aan de verplichtingen uit de AI Act, zoals risicoklassificatie, menselijk toezicht en transparantie. Een DPIA (Data Protection Impact Assessment) is een AVG-instrument dat de risico's van gegevensverwerking voor betrokkenen in kaart brengt. Je hebt beide nodig als je hoog-risico AI inzet die ook persoonsgegevens verwerkt, wat in een contactcenter vrijwel altijd het geval is. De twee processen overlappen deels, maar vullen elkaar aan en moeten allebei worden uitgevoerd.
Hoe informeer ik mijn medewerkers correct over AI-systemen die hun werk monitoren, zoals kwaliteitsbewaking?
Artikel 26(7) van de AI Act verplicht je om medewerkers te informeren vóórdat een AI-systeem in gebruik wordt genomen dat hun werk ondersteunt of monitort. Dit betekent in de praktijk: communiceer schriftelijk welk systeem wordt ingezet, wat het doet, welke data het verzamelt en hoe de uitkomsten worden gebruikt. Combineer dit met een korte training over AI-geletterdheid zodat medewerkers begrijpen wat de AI wel en niet kan, en hoe ze bezwaar kunnen maken of escaleren als ze het niet eens zijn met een AI-gegenereerde beoordeling.
Kan ik een bestaande chatbot blijven gebruiken als die nog niet AI Act-compliant is?
Dat hangt af van het risiconiveau en de betreffende verplichting. De transparantieverplichting voor beperkt-risico chatbots is al per 2 augustus 2025 van kracht, dus als jouw chatbot klanten niet informeert dat ze met AI communiceren, is dat nu al een overtreding. Voor hoog-risico verplichtingen geldt de deadline van 2 augustus 2026. Gebruik de periode tot die deadline niet als excuus om niets te doen: start nu met de inventarisatie en pak de eenvoudigst te realiseren aanpassingen, zoals transparantiemelding aan klanten, direct op.
Wat moet ik doen als mijn contactcenter zowel deployer als aanbieder is, bijvoorbeeld omdat we een standaard chatbot hebben aangepast?
Zodra je een AI-systeem substantieel aanpast, zoals het hertrainen van een model, het wijzigen van de beoogde toepassing of het integreren van extra functionaliteit, wordt je juridisch gezien aanbieder voor dat systeem. Dit brengt aanzienlijk zwaardere verplichtingen met zich mee, waaronder conformiteitsbeoordeling, technische documentatie en CE-markering voor hoog-risico systemen. Laat een juridisch of compliance-specialist beoordelen of jouw aanpassingen de grens van 'substantieel' overschrijden, want dit onderscheid heeft grote gevolgen voor je verantwoordelijkheden.
Hoe houd ik mijn AI Act compliance up-to-date als leveranciers hun systemen regelmatig updaten?
Stel een intern beheerproces in waarbij elke significante update van een AI-systeem automatisch triggert tot een herclassificatie en compliance-check. Leg in je leverancierscontracten vast dat de aanbieder jou tijdig moet informeren over updates die de AI-functionaliteit of het risiconiveau van het systeem kunnen beïnvloeden. Plan daarnaast minimaal één keer per jaar een volledige herziening van je AI-inventarisatie, zodat nieuwe tools die tussendoor zijn geïntroduceerd ook worden meegenomen in je compliance-overzicht.


