Toepassing · SaaS & productteams

De AI-verordening voor SaaS-producten

De vraag is niet of de verordening geldt - het is welke functies plichten dragen, van wie die plichten zijn en welke nu al handhaafbaar zijn.

Laatst bijgewerkt 16 september 2026 · Verordening (EU) 2024/1689 zoals gewijzigd door de omnibus van juni 2026 · Zelfbeoordeling, geen juridisch advies

De meeste SaaS-teams hebben de afgelopen drie jaar AI-functies toegevoegd: een copiloot, een samenvatter, een supportbot, een scoremodel. De vraag rond de EU AI Act is voor SaaS zelden "geldt ze", want zitten je gebruikers in de EU, dan vrijwel zeker wel, waar je ook gevestigd bent. De echte vragen zijn welke functies plichten dragen, van wie die plichten zijn en welke nu al handhaafbaar zijn.

Op functieniveau, niet op bedrijfsniveau

De verordening reguleert AI-systemen, geen bedrijven. Een doorsnee SaaS-product is een aantal systemen met verschillende risiconiveaus:

FunctieWaarschijnlijk niveauWat eraan hangt
Support- of onboardingchatbot in de appBeperktMelding uit artikel 50 - nu van kracht
Tekst- of beeldgeneratie voor gebruikersBeperktMachineleesbare contentmarkering (art. 50(2)) - meestal de plicht van je modelleverancier als je op een API zit, maar controleer het
Zoeken, samenvatten, interne copilotenMinimaalAI-geletterdheid uit artikel 4, weinig meer
Leadscoring (bedrijven)MinimaalBedrijven scoren is geen mensen scoren
Alles wat de toegang van individuele personen tot werk, krediet, onderwijs of essentiële diensten scoortHoog risicoHoofdstuk III per dec. 2027 - zie HR / fintech

Eerst inventariseren: zet je AI-functies op een rij, wie elk van hen raakt, en of het onderwerp van enige beoordeling een natuurlijke persoon is. De meeste SaaS-producten landen over de hele linie in beperkt of minimaal - een verdedigbare schriftelijke positie die een dag kost om op te stellen, en waar zakelijke inkoop uiteindelijk om zal vragen.

"Wij roepen alleen OpenAI/Anthropic aan" - wat dat werkelijk betekent

Een model via een API aanroepen houdt artikel 53 (de GPAI-plichten) bij de modelaanbieder en niet bij jou - inclusief de samenvatting van de trainingsdata en het auteursrechtbeleid waar iedereen zich zorgen over maakt. Een lichte fine-tune binnen je eigen domein houdt je normaal gesproken eveneens downstream. Wat API-gebruik niet doet, is je eigen plichten op systeemniveau wegnemen: je chatbot meldt nog steeds (art. 50(1)), je product wordt nog steeds ingedeeld naar wat het met zijn gebruikers doet, en een substantiële hertraining of een nieuw taakdomein kan je alsnog GPAI-aanbieder maken. De drempel, in detail.

Qua rol maakt het leveren van AI-functies onder je eigen merk je de aanbieder van die functies, ook al is het model eronder van iemand anders. Je klanten zijn doorgaans gebruiksverantwoordelijken - wat betekent dat jouw documentatie hun compliance-input is, en "positie onder de AI-verordening op verzoek beschikbaar" wordt stilletjes een inkoopfilter. Aanbieder tegenover gebruiksverantwoordelijke.

Nu van kracht tegenover december 2027

Sinds 2 augustus 2026: artikel 50 (je bot richting gebruikers zegt dat hij een bot is, bij het eerste contact, niet in de privacyverklaring), artikel 4 (een vastgelegde sessie over AI-geletterdheid voor personeel dat met de systemen werkt), artikel 5 (geen afleiden van emoties bij medewerkers of gebruikers in verboden contexten). Uitgesteld tot 2 december 2027: het zware pakket uit hoofdstuk III, en alleen als iets wat je levert werkelijk hoog risico is - controleer de uitzondering van artikel 6(3) voordat je dat aanneemt.

Amerikaanse en Britse SaaS die aan de EU verkoopt: artikel 2 reikt tot aanbieders waar ook gevestigd, zodra output in de EU wordt gebruikt. Delaware helpt niet. Wat de verordening van een doorsnee B2B-SaaS vraagt is kleiner dan gevreesd - maar "we hebben gekeken, dit is onze positie, met datum" is het op te leveren product, en de afwezigheid ervan is wat zakelijke deals laat vastlopen.

De versie van 90 minuten

Wil het juridische team van een prospect meer dan een pagina, dan is het volledige gap-rapport (in English) (in het Engels) de verdedigbare versie: rol, risiconiveau, verplichtingen, deadlines en een lijst met op te lossen punten, gekoppeld aan je werkelijke product - € 59, eenmalig.

Deel je functies in binnen enkele minuten

Doe de gratis scan per functie richting gebruikers. Het volledige rapport maakt er de schriftelijke positie van waar zakelijke inkoop steeds om vraagt.

Start de gratis scan

Geen kaart, geen account. Volledig gap-rapport vanaf € 59. Bekijk een echt rapport (in het Engels).

Zelfbeoordeling, geen juridisch advies. Deze pagina en het Reglynn-rapport zijn een gestructureerde zelfbeoordeling op basis van de AI-verordening (Verordening 2024/1689, zoals gewijzigd door de omnibus van juni 2026). Ze geven aan waar je waarschijnlijk staat en wat je met een gekwalificeerd adviseur moet toetsen. Reglynn is geen aangemelde instantie en geeft geen certificering af.

Hoe dit gemaakt is. Reglynn-rapporten worden gegenereerd door een AI-systeem gebouwd op Claude van Anthropic en automatisch geleverd. Reglynn is een AI-systeem met beperkt risico onder artikel 50; we maken de betrokkenheid van AI overal bekend waar die plaatsvindt, ook in onze chatassistent. Onze eigen zelfbeoordeling.