Je contactcenter voorbereiden op de AI Act betekent concreet: weten welke AI-toepassingen je gebruikt, bepalen of die als hoog-risico worden geclassificeerd, en zorgen dat je voldoet aan de bijbehorende documentatie-, transparantie- en toezichtsverplichtingen. De wet is al van kracht en de meeste verplichtingen voor hoog-risico systemen worden op 2 augustus 2026 afdwingbaar. In dit artikel beantwoorden we de meest gestelde vragen over de AI Act en wat die betekent voor jouw contactcentertechnologie.
Welke AI-toepassingen in contactcenters vallen onder de AI Act?
De meeste AI-toepassingen in contactcenters vallen onder de categorie beperkt risico of minimaal risico, maar een aantal specifieke toepassingen kan als hoog-risico worden geclassificeerd. Denk daarbij aan systemen die klanten profileren, besluiten nemen over toegang tot diensten, of biometrische gegevens verwerken. Chatbots en virtuele assistenten vallen doorgaans onder de lichtere transparantieverplichtingen.
Concreet zijn dit de toepassingen die je kritisch moet beoordelen:
- Geautomatiseerde klantprofilering: Systemen die op basis van klantgedrag of -kenmerken categorieën aanmaken en daarmee beslissingen sturen, zijn altijd hoog-risico zodra ze natuurlijke personen profileren.
- Stemherkenning en biometrische identificatie: Spraakgebaseerde authenticatie of emotieherkenning via stem valt potentieel onder strenge beperkingen, zeker als het gaat om emotieherkenning op de werkvloer of in klantinteracties.
- Geautomatiseerde beslissingen over dienstverlening: AI die bepaalt of een klant in aanmerking komt voor een dienst, prioriteit krijgt of doorverbonden wordt op basis van risicoscores, kan onder Annex III vallen (toegang tot essentiële diensten).
- Chatbots en virtuele agenten: Deze vallen onder de transparantieverplichtingen. Klanten moeten weten dat ze met een AI-systeem communiceren.
- Kwaliteitsmonitoring via AI: Systemen die gesprekken automatisch analyseren en medewerkers beoordelen, kunnen als hoog-risico worden aangemerkt onder het domein werkgelegenheid en personeelsbeheer.
De sleutelregel is dat elk systeem dat profilering van natuurlijke personen uitvoert, automatisch als hoog-risico geldt. Twijfel je of een toepassing in jouw contactcenter hieronder valt? Dan is het verstandig dit juridisch te laten toetsen voordat de handhavingsdeadlines verstrijken.
Wat zijn de concrete verplichtingen voor hoog-risico AI-systemen?
Voor hoog-risico AI-systemen gelden uitgebreide verplichtingen die afhangen van jouw rol: ben je aanbieder (je ontwikkelt of brengt het systeem op de markt) of deployer (je gebruikt het systeem van een andere partij)? Aanbieders dragen de zwaarste verantwoordelijkheid, maar ook als deployer heb je concrete plichten.
Verplichtingen als aanbieder van hoog-risico AI
Als jouw organisatie zelf AI-systemen ontwikkelt of significant aanpast, gelden deze eisen:
- Een doorlopend risicomanagementsysteem over de gehele levenscyclus van het systeem
- Technische documentatie conform Annex IV van de verordening
- Automatische logging van gebeurtenissen (audit trail)
- Een ontwerp dat effectief menselijk toezicht mogelijk maakt
- Conformiteitsbeoordeling, EU-conformiteitsverklaring en CE-markering
- Registratie in de EU-databank voor hoog-risico systemen
Verplichtingen als deployer van hoog-risico AI
Gebruik je AI-systemen van een leverancier in jouw contactcenter? Dan ben je deployer en gelden deze verplichtingen:
- Het systeem uitsluitend gebruiken conform de gebruiksaanwijzing van de aanbieder
- Menselijk toezicht toewijzen aan bekwame en getrainde medewerkers
- Logs minimaal zes maanden bewaren
- Medewerkers informeren vóór ingebruikname van het systeem (Artikel 26(7))
- Waar van toepassing een gegevensbeschermingseffectbeoordeling (DPIA) uitvoeren
Een belangrijk aandachtspunt: een deployer kan ongemerkt aanbieder worden. Dit gebeurt wanneer je een systeem substantieel aanpast, je eigen naam eraan verbindt, of het beoogde doel zodanig wijzigt dat het systeem hoog-risico wordt. In dat geval gelden alle aanbiederverplichtingen voor jouw organisatie.
Wanneer treedt de AI Act in werking en wat zijn de deadlines?
De AI Act is al van kracht. De wet trad in werking op 1 augustus 2024, maar de verplichtingen worden gefaseerd ingevoerd. Voor contactcenters zijn er drie cruciale data om in de gaten te houden.
- 2 februari 2025 (al verstreken): De verboden praktijken van Artikel 5 zijn van kracht, evenals de verplichting tot AI-geletterdheid. Je medewerkers moeten begrijpen hoe de AI-systemen werken die ze gebruiken.
- 2 augustus 2025 (al verstreken): De verplichtingen voor General Purpose AI (GPAI)-modellen zijn ingegaan. Boetebepalingen zijn van kracht en nationale toezichthouders moeten zijn aangewezen.
- 2 augustus 2026: De meeste verplichtingen voor hoog-risico Annex III-systemen worden afdwingbaar. Dit is de meest relevante deadline voor de meeste contactcenters.
In 2026 is er dus nog beperkte tijd om je voor te bereiden op de hoog-risico verplichtingen. Begin nu met het inventariseren van je AI-systemen, zodat je tijdig weet in welke categorie ze vallen en welke stappen je nog moet zetten.
Hoe voer je een AI-risicobeoordeling uit voor je contactcenter?
Een AI-risicobeoordeling voor je contactcenter voer je uit door systematisch alle AI-systemen in kaart te brengen, per systeem de risicocategorie te bepalen, en vervolgens de bijbehorende verplichtingen te documenteren. Dit hoeft geen ingewikkeld juridisch traject te zijn als je het stap voor stap aanpakt.
Volg deze aanpak:
- Maak een AI-register: Leg alle AI-systemen vast die je gebruikt, ook de minder voor de hand liggende, zoals geautomatiseerde routeringsalgoritmen, sentimentanalyse of gesprekssamenvattingen door AI.
- Bepaal je rol: Ben je aanbieder, deployer, importeur of distributeur? Controleer ook of je ongemerkt aanbieder bent geworden door aanpassingen aan bestaande systemen.
- Classificeer het risico: Toets elk systeem aan de verboden praktijken (Artikel 5), de hoog-risico criteria (Artikel 6 en Annex III), en de transparantieverplichtingen voor beperkt risico.
- Controleer op profilering: Elk systeem dat natuurlijke personen profileert, is automatisch hoog-risico. Dit is een harde grens zonder uitzonderingen.
- Documenteer je onderbouwing: Als je concludeert dat een Annex III-systeem geen significant risico voor grondrechten vormt, moet je dit onderbouwd vastleggen. Mondelinge afspraken zijn onvoldoende.
- Betrek je leveranciers: Vraag aanbieders van AI-systemen actief naar hun conformiteitsstatus, technische documentatie en gebruiksaanwijzingen. Dit is informatie waarop jij als deployer recht hebt.
Leg de uitkomsten van deze beoordeling schriftelijk vast. Bij een eventuele controle door de toezichthouder is documentatie je belangrijkste bewijs van compliance.
Wat zijn de boetes bij niet-naleving van de AI Act?
De boetes bij niet-naleving van de AI Act zijn aanzienlijk en kennen drie niveaus, afhankelijk van de ernst van de overtreding. De boetebepalingen zijn van kracht vanaf 2 augustus 2025. Voor kmo’s geldt telkens het laagste van het percentage of het vaste bedrag.
- Overtreding van verboden praktijken (Artikel 5): Tot 35 miljoen euro of 7% van de wereldwijde jaaromzet, naargelang welk bedrag hoger is. Dit zijn de zwaarste overtredingen, zoals het inzetten van manipulatieve AI of ongeoorloofde biometrische identificatie.
- Non-conformiteit met overige verplichtingen: Tot 15 miljoen euro of 3% van de wereldwijde jaaromzet. Dit geldt voor het niet naleven van documentatie-, logging- of toezichtseisen voor hoog-risico systemen.
- Onjuiste of misleidende informatie aan autoriteiten: Tot 7,5 miljoen euro of 1% van de wereldwijde jaaromzet.
Finland was in januari 2026 de eerste lidstaat die handhavingsbevoegdheden formeel toekende aan zijn toezichthouder. De verwachting is dat andere EU-lidstaten snel volgen. Wacht dus niet tot de handhaving op gang komt, want de verplichtingen lopen al.
Hoe zorg je voor transparantie naar klanten bij AI-gebruik?
Transparantie naar klanten bij AI-gebruik is verplicht zodra klanten in contact komen met een AI-systeem dat niet direct als zodanig herkenbaar is. De basisregel: klanten moeten altijd weten dat ze met een AI-systeem communiceren, tenzij dit voor een redelijk persoon vanzelfsprekend is.
Praktische stappen voor transparantie in je contactcenter:
- Identificeer je chatbot of virtuele assistent: Geef duidelijk aan het begin van een gesprek aan dat de klant met een AI spreekt. Dit geldt voor chat, maar ook voor geautomatiseerde telefoongesprekken.
- Bied een menselijk alternatief: Klanten moeten altijd de mogelijkheid hebben om door te worden verbonden met een menselijke medewerker als ze dat wensen.
- Informeer over geautomatiseerde beslissingen: Als AI een beslissing beïnvloedt die de klant raakt, heeft die klant op grond van Artikel 86 het recht op een uitleg van de bepalende factoren.
- Pas je privacyverklaring aan: Leg hierin uit welke AI-systemen je gebruikt, welke gegevens daarvoor worden verwerkt, en hoe lang je logs bewaart.
- Train je medewerkers: De AI-geletterdheidsplicht is al van kracht. Medewerkers die met AI-systemen werken, moeten begrijpen hoe die systemen werken en wat de beperkingen zijn.
Transparantie is niet alleen een wettelijke verplichting, het is ook een kans. Klanten waarderen eerlijkheid over AI-gebruik, zeker als je laat zien dat de technologie hen sneller en beter helpt in plaats van ze door een doolhof van menu’s te sturen.
Hoe Pegamento helpt met AI Act-compliance in je contactcenter
De AI Act vraagt om een grondige aanpak van je contactcentertechnologie: van het inventariseren van systemen tot het inrichten van menselijk toezicht en het borgen van transparantie. Wij helpen Nederlandse organisaties bij elke stap van dit traject, vanuit één aanspreekpunt voor het volledige pakket. Geen silo’s, geen complexe afstemming tussen meerdere leveranciers.
Wat we concreet voor je doen:
- Inventarisatie van alle AI-toepassingen in je contactcenter en classificatie per risicocategorie
- Inrichten van logging, documentatie en menselijk toezicht conform de AI Act-vereisten
- Implementeren van transparante klantcommunicatie bij AI-gestuurde interacties
- Leveren van Agentic AI voor customer service die van meet af aan is gebouwd met compliance in het achterhoofd. Agentic AI is de evolutie van uitvoerende bots naar zelfdenkende assistenten die niet alleen instructies opvolgen, maar zelfstandig initiatief nemen en handelen.
- Ondersteuning bij het opstellen van een AI-register en het uitvoeren van een DPIA waar nodig
- Alles onder één dak, inclusief beheer en doorlopende ondersteuning, gecertificeerd via ISO 27001, ISO 9001 en ISO 26000
Wil je weten hoe jouw contactcenter er nu voor staat ten opzichte van de AI Act-vereisten? Neem contact met ons op voor een vrijblijvend gesprek.
Veelgestelde vragen
Geldt de AI Act ook voor kleine contactcenters of alleen voor grote organisaties?
De AI Act geldt voor alle organisaties die AI-systemen gebruiken of aanbieden binnen de EU, ongeacht hun omvang. Voor kmo's gelden wel verzachtende maatregelen: bij boetes wordt telkens het laagste bedrag gehanteerd (het percentage of het vaste maximum). Toch zijn de kernverplichtingen — zoals het bijhouden van een AI-register, transparantie naar klanten en menselijk toezicht — ook voor kleinere contactcenters verplicht. Kleinere organisaties doen er goed aan te beginnen met een eenvoudige inventarisatie van hun AI-toepassingen, zodat ze tijdig weten waar ze aan toe zijn.
Wat moet ik doen als mijn AI-leverancier geen conformiteitsdocumentatie kan aanleveren?
Als deployer heb je wettelijk recht op de technische documentatie en gebruiksaanwijzing van de aanbieder van een hoog-risico AI-systeem. Kan of wil je leverancier deze niet aanleveren, dan is dat een serieus risico: jij bent als deployer mede verantwoordelijk voor correct gebruik van het systeem. Stel je leverancier schriftelijk in gebreke en documenteer dit. Overweeg ook of het verstandig is dit systeem te blijven gebruiken totdat de leverancier aantoonbaar compliant is, want bij een controle door de toezichthouder is jouw eigen documentatie je voornaamste bewijs.
Hoe weet ik of mijn AI-kwaliteitsmonitoringsysteem als hoog-risico wordt geclassificeerd?
AI-systemen die gesprekken automatisch analyseren en medewerkers beoordelen, vallen potentieel onder het domein 'werkgelegenheid en personeelsbeheer' in Annex III van de AI Act, wat hoog-risico impliceert. De sleutelvraag is of het systeem wordt gebruikt om beslissingen te nemen of sterk te beïnvloeden die gevolgen hebben voor medewerkers, zoals beoordeling, promotie of ontslag. Wordt het systeem puur informatief ingezet zonder directe beslissingsimpact, dan kan het buiten de hoog-risico categorie vallen — maar dit moet je onderbouwd vastleggen. Raadpleeg bij twijfel een juridisch adviseur gespecialiseerd in AI-regelgeving.
Wat is het verschil tussen de AI Act en de AVG, en moet ik aan beide voldoen?
Ja, beide wetgevingen zijn van toepassing en vullen elkaar aan. De AVG regelt de bescherming van persoonsgegevens bij verwerking, terwijl de AI Act specifiek gericht is op de risico's van AI-systemen zelf, zoals transparantie, menselijk toezicht en technische robuustheid. In de praktijk overlappen ze regelmatig: een hoog-risico AI-systeem dat persoonsgegevens verwerkt, vereist zowel een DPIA (AVG) als technische documentatie en logging (AI Act). Behandel compliance voor beide regelingen als één geïntegreerd traject om dubbel werk te voorkomen.
Hoe richt ik menselijk toezicht in zonder dat dit de efficiëntie van mijn contactcenter ondermijnt?
Menselijk toezicht hoeft niet te betekenen dat een medewerker elke AI-beslissing handmatig controleert. De AI Act vereist dat toezicht effectief en haalbaar is: medewerkers moeten de werking van het systeem begrijpen, kunnen ingrijpen wanneer nodig, en in staat zijn het systeem te overrulen of stop te zetten. Praktisch kun je dit inrichten via steekproefsgewijze controles, escalatieprotocollen bij twijfelgevallen en duidelijke drempelwaarden waarbij een AI-beslissing automatisch naar een mens wordt doorgestuurd. Zorg dat deze werkwijze schriftelijk is vastgelegd als onderdeel van je compliance-documentatie.
Wat moet ik opnemen in mijn AI-register om aan de AI Act te voldoen?
Een AI-register voor je contactcenter bevat minimaal: de naam en beschrijving van elk AI-systeem, de leverancier en jouw rol (aanbieder of deployer), de risicocategorie met onderbouwing, de doeleinden waarvoor het systeem wordt ingezet, welke persoonsgegevens worden verwerkt, hoe menselijk toezicht is georganiseerd, en waar logs worden bewaard. Voor hoog-risico systemen moet je ook de conformiteitsstatus van de aanbieder documenteren. Het register hoeft niet complex te zijn, maar moet actueel blijven: pas het bij elke wijziging in je AI-landschap direct aan.
Wat zijn de meest voorkomende fouten die contactcenters maken bij het voorbereiden op de AI Act?
De meest gemaakte fouten zijn: te laat beginnen met de inventarisatie van AI-systemen, ervan uitgaan dat alleen zelfgebouwde AI onder de wet valt (ook ingekochte systemen tellen mee), en de deployer-rol onderschatten door alle verantwoordelijkheid bij de leverancier te leggen. Een andere veelgemaakte fout is het niet informeren van medewerkers over de AI-systemen die ze gebruiken, terwijl de AI-geletterdheidsplicht al sinds februari 2025 van kracht is. Begin met een eerlijke inventarisatie van alle AI-toepassingen in je contactcenter — ook de minder zichtbare, zoals routeringsalgoritmen of geautomatiseerde samenvattingen — en leg alles schriftelijk vast.


