Om te voldoen aan de meldplicht van de AI Act moet je bepalen in welke risicocategorie jouw AI chatbot valt en vervolgens de bijbehorende transparantie-, registratie- en documentatieverplichtingen naleven. Voor de meeste klantenservice-chatbots gelden op zijn minst de lichtere transparantieverplichtingen voor beperkt-risico AI, terwijl chatbots die ingezet worden in hoog-risico contexten zoals kredietverlening of essentiële diensten aan strengere eisen moeten voldoen. In dit artikel beantwoorden we de meest gestelde vragen over AI Act-compliance voor chatbots, zodat je precies weet waar je aan toe bent.
Welke AI-chatbots vallen onder de meldplicht van de AI Act?
Niet elke AI chatbot valt automatisch onder dezelfde meldplicht. De AI Act hanteert een risicogebaseerde aanpak waarbij de toepassingscontext bepaalt welke verplichtingen gelden. Chatbots die worden ingezet voor klantenservice, informatie verstrekken of eenvoudige transacties afhandelen, vallen doorgaans onder de categorie beperkt risico. Chatbots die beslissingen ondersteunen over toegang tot essentiële diensten vallen mogelijk onder hoog risico.
Concreet gelden de transparantieverplichtingen voor AI chatbots in ieder geval wanneer:
- De chatbot met mensen communiceert zonder dat die mensen weten dat ze met een AI-systeem praten
- De chatbot deepfake-content of synthetische tekst genereert
- De chatbot wordt ingezet voor profilering van natuurlijke personen (dit is altijd hoog-risico)
- De chatbot beslissingen ondersteunt over krediet, verzekeringen, noodoproepen of andere essentiële diensten
Chatbots die puur voor interne, niet-kritieke processen worden gebruikt en geen contact hebben met eindgebruikers buiten de organisatie, vallen in de meeste gevallen buiten de strenge meldplicht, maar moeten nog steeds voldoen aan de basisverplichtingen rond AI-geletterdheid die sinds 2 februari 2025 van kracht zijn.
Wat houdt de meldplicht van de AI Act precies in?
De meldplicht van de AI Act is geen enkelvoudige verplichting, maar een set van transparantie-, registratie- en notificatieverplichtingen die afhangen van de risicocategorie van het systeem. Voor beperkt-risico AI chatbots betekent dit minimaal dat gebruikers duidelijk geïnformeerd worden dat ze met een AI-systeem communiceren. Voor hoog-risico systemen gaan de verplichtingen aanzienlijk verder.
Voor een beperkt-risico AI chatbot geldt:
- Actieve kennisgeving aan gebruikers dat ze met een AI-systeem interageren
- Transparantie over de mogelijkheden en beperkingen van het systeem
Voor een hoog-risico AI chatbot gelden aanvullend:
- Registratie in de EU-databank voor hoog-risico AI-systemen
- Uitgebreide technische documentatie en conformiteitsbeoordeling
- Opstellen en bijhouden van een risicobeheersysteem
- Menselijk toezicht borgen in het systeem
- Logging van activiteiten voor traceerbaarheid
De meeste verplichtingen voor hoog-risico Annex III-systemen zijn van kracht vanaf 2 augustus 2026. Dat lijkt misschien ver weg, maar de voorbereidingstijd is aanzienlijk, zeker als je documentatie en technische aanpassingen nog moet realiseren.
Hoe beoordeel je of jouw chatbot als hoog-risico wordt geclassificeerd?
Een AI chatbot wordt als hoog-risico geclassificeerd wanneer hij valt onder één van de acht domeinen in Annex III van de AI Act, of wanneer hij een veiligheidscomponent vormt van een product dat al onder bestaande Europese harmonisatiewetgeving valt. De meest relevante domeinen voor chatbots in klantenservice zijn toegang tot essentiële diensten en werkgelegenheid en personeelsbeheer.
Wanneer valt een klantenservice-chatbot onder Annex III?
Een chatbot valt onder de hoog-risico categorie van Annex III wanneer hij een rol speelt bij beslissingen over kredietwaardigheid, levens- en ziektekostenverzekeringen, noodoproepen, of andere essentiële diensten. Als jouw chatbot klanten helpt bij het aanvragen van diensten waarbij toekenning of weigering plaatsvindt, is een grondige beoordeling noodzakelijk.
Wanneer is een chatbot juist geen hoog-risico?
Een Annex III-systeem kan buiten de hoog-risico categorie vallen als het uitsluitend een enge procedurele of voorbereidende taak vervult en geen significant risico voor grondrechten vormt. Dit moet de aanbieder dan wel onderbouwd documenteren. Let op: chatbots die profilering van natuurlijke personen uitvoeren zijn altijd hoog-risico, zonder uitzondering.
Wat zijn de technische en organisatorische eisen voor een compliant AI-chatbot?
Een compliant AI chatbot vereist zowel technische maatregelen als organisatorische processen. De technische eisen richten zich op traceerbaarheid, betrouwbaarheid en transparantie, terwijl de organisatorische eisen zorgen voor menselijk toezicht, documentatie en continue monitoring. Samen vormen ze het fundament van AI Act-compliance.
Op technisch vlak moet je zorgen voor:
- Automatische logging van interacties voor traceerbaarheid en audits
- Mechanismen voor menselijk toezicht en de mogelijkheid om het systeem te onderbreken of te corrigeren
- Robuustheid en cybersecurity om manipulatie of misbruik te voorkomen
- Nauwkeurigheid en betrouwbaarheid van de gegeven informatie
Op organisatorisch vlak zijn de volgende stappen essentieel:
- Opstellen van technische documentatie over het systeem, de werking en de beperkingen
- Implementeren van een risicobeheersysteem dat gedurende de gehele levenscyclus actief blijft
- Trainen van medewerkers in AI-geletterdheid (verplicht sinds 2 februari 2025)
- Aanwijzen van een verantwoordelijke voor AI-compliance binnen de organisatie
- Vastleggen van procedures voor het melden van ernstige incidenten
Voor organisaties die gebruik maken van GPAI-modellen (grote taalmodellen) als basis voor hun chatbot, geldt dat de aanbieder van het onderliggende model verplicht is om documentatie en informatie over capaciteiten en beperkingen te verstrekken. Als deployer ben jij verantwoordelijk voor de juiste inzet van dat model binnen jouw context.
Wat zijn de gevolgen als je niet voldoet aan de AI Act meldplicht?
De gevolgen van non-compliance met de AI Act zijn aanzienlijk. De boetestructuur kent drie niveaus en is van kracht sinds 2 augustus 2025. De hoogte van de boete hangt af van de aard van de overtreding en de omvang van de organisatie.
- Overtredingen van de verboden praktijken (Artikel 5): tot 35 miljoen euro of 7% van de wereldwijde jaaromzet, naargelang welk bedrag hoger is
- Non-conformiteit met overige verplichtingen: tot 15 miljoen euro of 3% van de wereldwijde jaaromzet
- Onjuiste of misleidende informatie aan autoriteiten: tot 7,5 miljoen euro of 1% van de jaaromzet
Voor kleine en middelgrote ondernemingen geldt telkens het laagste van het percentage of het vaste bedrag, wat enige bescherming biedt. Toch zijn de reputatieschade en het verlies van klantvertrouwen bij een publiek handhavingstraject vaak ingrijpender dan de financiële boete zelf. Finland was in januari 2026 de eerste EU-lidstaat die handhavingsbevoegdheden officieel toekende aan zijn nationale autoriteit, een signaal dat handhaving steeds concreter wordt.
Hoe bereid je jouw organisatie stap voor stap voor op AI Act-compliance?
De voorbereiding op AI Act-compliance voor jouw AI chatbot verloopt het effectiefst in een gestructureerde aanpak die begint met inventarisatie en eindigt met continue monitoring. Wacht niet tot de deadlines naderen, want de documentatie en technische aanpassingen kosten meer tijd dan de meeste organisaties verwachten.
- Inventariseer alle AI-toepassingen: Breng in kaart welke chatbots en andere AI-systemen je gebruikt, wie de aanbieder is en wat het beoogde doel is.
- Classificeer het risiconiveau: Beoordeel per systeem of het valt onder minimaal risico, beperkt risico of hoog risico op basis van de gebruikscontext en Annex III-domeinen.
- Stel documentatie op: Zorg voor technische documentatie van elk systeem, inclusief werking, trainingsdata, beperkingen en risicoanalyse.
- Implementeer transparantiemaatregelen: Zorg dat gebruikers altijd weten dat ze met een AI-systeem communiceren.
- Train je medewerkers: AI-geletterdheid is verplicht. Zorg dat iedereen die met AI-systemen werkt begrijpt wat ze doen en wat de risico’s zijn.
- Richt menselijk toezicht in: Definieer wie verantwoordelijk is voor het monitoren en corrigeren van AI-gedrag.
- Monitor continu: Compliance is geen eenmalige exercitie. Stel processen in voor doorlopende evaluatie en pas documentatie aan bij wijzigingen.
Voor hoog-risico systemen geldt bovendien dat registratie in de EU-databank en een formele conformiteitsbeoordeling vereist zijn voordat het systeem in gebruik wordt genomen. Plan dit ruim vóór de deadline van 2 augustus 2026.
Hoe Pegamento helpt met AI Act-compliance voor jouw chatbot
Als je jouw AI chatbot voor customer service wilt inzetten zonder de risico’s van non-compliance, biedt Pegamento concrete ondersteuning. Wij combineren diepgaande kennis van AI-regelgeving met praktische implementatie-ervaring, zodat je niet alleen technisch compliant bent, maar ook echt waarde levert aan je klanten.
Wat we voor je doen:
- Risicoanalyse en classificatie: We beoordelen samen in welke risicocategorie jouw chatbot valt en welke verplichtingen daaruit volgen.
- Technische inrichting: We zorgen voor logging, menselijk toezicht en transparantiemechanismen die voldoen aan de AI Act-eisen.
- Documentatie en governance: We helpen bij het opstellen van de vereiste technische documentatie en het inrichten van een risicobeheersysteem.
- Oplossingen op maat met standaard bouwblokken: Geen kostbaar maatwerk, maar een slimme combinatie van bewezen modules die snel inzetbaar zijn en volledig aansluiten bij jouw situatie.
- Alles onder één dak: Van ontwikkeling en implementatie tot beheer en compliance-monitoring, één aanspreekpunt voor het totaalpakket.
Onze chatbotoplossingen zijn gebouwd op Agentic AI: een evolutie van uitvoerende bots naar zelfdenkende assistenten die niet alleen instructies opvolgen, maar zelfstandig initiatief nemen en handelen binnen de kaders die jij stelt. Dat maakt ze krachtig én verantwoord inzetbaar. Pegamento is gecertificeerd volgens ISO 27001 (informatiebeveiliging), ISO 9001 en ISO 26000, wat betekent dat compliance en verantwoord ondernemen diep verankerd zijn in onze werkwijze. Wil je weten hoe je jouw AI chatbot compliant maakt? Neem contact op en we denken graag met je mee.
Veelgestelde vragen
Geldt de AI Act ook als ik een chatbot van een externe leverancier gebruik, zoals een SaaS-oplossing?
Ja, ook als deployer — de partij die een AI-systeem van een externe aanbieder inzet — heb je eigen verplichtingen onder de AI Act. Je bent verantwoordelijk voor de juiste toepassing van het systeem binnen jouw context, het informeren van gebruikers en het borgen van menselijk toezicht. Controleer dus altijd of jouw leverancier de vereiste technische documentatie en informatie over capaciteiten en beperkingen beschikbaar stelt, want zonder die informatie kun jij jouw eigen compliance-verplichtingen niet nakomen.
Wat is het verschil tussen de aanbieder en de deployer van een AI-chatbot onder de AI Act?
De aanbieder is de partij die het AI-systeem ontwikkelt of op de markt brengt, terwijl de deployer de partij is die het systeem in een specifieke context inzet voor eindgebruikers. In de praktijk ben je als organisatie vaak deployer wanneer je een bestaand taalmodel of chatbotplatform gebruikt voor jouw klantenservice. Beide partijen hebben eigen verplichtingen: de aanbieder draagt zorg voor technische documentatie en conformiteit van het systeem zelf, de deployer is verantwoordelijk voor de juiste en transparante inzet ervan.
Hoe moet de verplichte melding aan gebruikers er concreet uitzien?
De AI Act vereist een actieve, duidelijke kennisgeving — het volstaat niet om dit te verbergen in kleine lettertjes of algemene voorwaarden. In de praktijk betekent dit een zichtbare melding aan het begin van het gesprek, zoals 'U chat met een AI-assistent' of een duidelijk herkenbaar chatbot-icoon gecombineerd met een tekstuele toelichting. De melding moet begrijpelijk zijn voor de gemiddelde gebruiker en mag geen twijfel laten bestaan over het feit dat er geen mens aan de andere kant zit.
Mijn chatbot is nog in ontwikkeling. Wanneer moet ik beginnen met de AI Act-compliance voorbereidingen?
Direct — en het liefst vóór de livegang van het systeem. De AI Act hanteert het principe van 'compliance by design', wat betekent dat vereisten zoals logging, menselijk toezicht en transparantiemechanismen al tijdens de ontwikkelfase ingebouwd moeten worden. Achteraf aanpassingen doorvoeren aan een al draaiend systeem is aanzienlijk duurder en tijdrovender. Voor hoog-risico systemen geldt bovendien dat de conformiteitsbeoordeling en EU-registratie vóór ingebruikname afgerond moeten zijn.
Wat wordt er precies bedoeld met 'AI-geletterdheid' als verplichting voor medewerkers?
Onder de AI Act (van kracht sinds 2 februari 2025) zijn organisaties verplicht om medewerkers die met AI-systemen werken een passend niveau van AI-geletterdheid bij te brengen. Dit houdt in dat zij begrijpen hoe het AI-systeem werkt, wat de beperkingen zijn, welke risico's er bestaan en hoe zij moeten ingrijpen wanneer het systeem onjuist of ongewenst gedrag vertoont. De vereiste diepgang verschilt per rol: een klantenservicemedewerker die chatbotgesprekken monitort heeft andere trainingsbehoeften dan een IT-beheerder die het systeem onderhoudt.
Kan een chatbot die nu als beperkt risico wordt geclassificeerd later alsnog hoog-risico worden?
Ja, dat is zeker mogelijk. Als de gebruikscontext van jouw chatbot verandert — bijvoorbeeld doordat je hem gaat inzetten voor kredietaanvragen, verzekeringsgesprekken of andere essentiële diensten — kan de risicocategorie wijzigen. Ook wijzigingen in het onderliggende AI-model of uitbreiding van functionaliteiten kunnen de classificatie beïnvloeden. Het is daarom belangrijk om risicobeoordelingen niet eenmalig uit te voeren, maar als onderdeel van een doorlopend compliance-proces te herhalen bij elke significante wijziging.
Welke documentatie moet ik minimaal bijhouden voor een beperkt-risico chatbot?
Voor een beperkt-risico chatbot is de documentatieplicht lichter dan voor hoog-risico systemen, maar volledig vrijgesteld ben je niet. Zorg minimaal voor een beschrijving van het systeem en het beoogde doel, een overzicht van de transparantiemaatregelen die je hebt getroffen, bewijs van de uitgevoerde risicoklassificatie en een registratie van de AI-geletterdheidstraining voor medewerkers. Deze documentatie dient als onderbouwing van jouw classificatiekeuze en kan bij een eventuele controle door de nationale toezichthouder worden opgevraagd.


