De meeste uitleg over de EU AI Act is geschreven voor organisaties met een complianceafdeling. Ben je met z'n achten en doet een van jullie dit tussen sprints door, dan is de bruikbare vraag niet "wat vereist de verordening" - het is wat is de kleinste verdedigbare positie die ik kan innemen, en hoe snel kom ik daar. Meestal: ongeveer een dag.
Het korte antwoord voor de meeste start-ups: je bent gebruiksverantwoordelijke of aanbieder van een systeem met beperkt of minimaal risico, je hebt drie lopende verplichtingen die een middag kosten, en het angstaanjagende materiaal uit hoofdstuk III geldt niet voor jou. Het werk zit in dat op papier vastleggen - want "we hebben gekeken, dit is onze positie, met datum" is wat investeerders en zakelijke kopers werkelijk vragen.
Geldt ze eigenlijk wel voor jou?
Zitten je gebruikers in de EU, dan ja - waar je ook gevestigd bent. Artikel 2 reikt tot aanbieders waar ook gevestigd, zodra de output in de Unie wordt gebruikt. Een Delaware C-corp die aan Berlijn verkoopt valt eronder. Een Brits bedrijf met EU-klanten ook.
Wat het niet betekent, is dat elke verplichting geldt. Toepassingsgebied en risiconiveau zijn verschillende vragen, en die twee door elkaar halen is de allergrootste klassieke start-upfout.
De drie die nu al lopen
| Verplichting | Wie | Inspanning |
|---|---|---|
| Artikel 50 - zeggen dat het een AI is | Iedereen met een bot of generatieve functie richting gebruikers | Een zin in de begroeting |
| Artikel 4 - AI-geletterdheid | Iedereen van wie het personeel AI-systemen gebruikt | Een sessie, genotuleerd |
| Artikel 5 - verboden praktijken | Iedereen | Een controle, geen project. Het afleiden van emoties bij personeel of gebruikers is de realistische valkuil |
Dat is de hele lopende last voor een doorsnee start-up. Handhaafbaar sinds 2 augustus 2026 - niet uitgesteld door de omnibus, wat de koppen ook zeiden.
De twee vragen die de rest beslissen
1. Ben je aanbieder of gebruiksverantwoordelijke? Zelf gebouwd en onder je eigen naam geleverd → aanbieder van dat systeem. Dat van iemand anders in licentie genomen en gebruikt → gebruiksverantwoordelijke. De meeste teams antwoorden "aanbieder" omdat ze code schreven, terwijl het AI-systeem zelf in licentie is. Dit fout hebben betekent dat je de verplichtingen van een andere partij overneemt. De volledige test.
2. Beoordeelt iets wat je levert een persoon? Dit is de splitsing. Het scoren, rangschikken, screenen of voorspellen van dingen over natuurlijke personen - voor werk, krediet, onderwijs, essentiële diensten - zet je in bijlage III, en profileren sluit de uitgang van artikel 6(3). Al het andere is vrijwel zeker beperkt of minimaal risico.
Bouwen op GPT of Claude maakt je geen GPAI-aanbieder. API-gebruik, prompten en licht fine-tunen laten artikel 53 bij de modelleverancier. ChatGPT / OpenAI-API · Waar de grens ligt.
De boetebedragen, gecorrigeerd
Je ziet overal 35 miljoen euro / 7% geciteerd. Dat niveau geldt voor de verboden praktijken uit artikel 5, en voor het mkb en start-ups past artikel 99(6) het laagste van beide toe - het vaste bedrag of het percentage - niet het hoogste. Bij 2 miljoen euro omzet ligt het plafond voor een overtreding van artikel 50 rond 60.000 euro, niet op 15 miljoen euro. De meeste gepubliceerde samenvattingen zetten dit omgekeerd neer. De drie niveaus.
Waarom oprichters dit uiteindelijk toch doen
Zelden omdat een toezichthouder belde. Meestal omdat:
- Zakelijke inkoop ernaar vroeg. "Positie onder de AI-verordening op verzoek beschikbaar" wordt stilletjes een filter, en een vastgelopen securityreview kost meer dan het werk.
- Due diligence ernaar vroeg. Een onbeantwoorde regulatoire vraag in een dataroom is een korting.
- De DPO van een klant ernaar vroeg, en je antwoord moet een document zijn, geen Slack-bericht.
In alle drie de gevallen is het op te leveren product hetzelfde: een gedateerde, beredeneerde schriftelijke positie die je product bij naam noemt. Dat is wat een gap-rapport (in English) (in het Engels) is, en daarom stopt de gratis versie bij een risiconiveau - het niveau beantwoordt jouw vraag, het document dat van hen.
Ongeveer een dag
- Zet je AI-functies op een rij en wie elk van hen raakt
- Doe de gratis scan voor elke functie die mensen raakt
- Voeg de AI-melding toe aan alles wat converseert - deze week, het is geldend recht
- Houd een sessie over AI-geletterdheid en notuleer die
- Schrijf per systeem je rol en risiconiveau op, met redenering en een datum
- Alleen als iets werkelijk onder bijlage III valt: begin nu met het programma uit hoofdstuk III, want een conformiteitsbeoordeling kost 12-18 maanden en december 2027 is dichterbij dan het lijkt
Begin met de versie van twee minuten
De gratis scan geeft je je rol en je waarschijnlijke risiconiveau. Heeft inkoop of een investeerder het op papier nodig, dan kost het volledige rapport € 59.
Start de gratis scanGeen kaart, geen account. Volledig gap-rapport vanaf € 59. Bekijk een echt rapport (in het Engels).
Zelfbeoordeling, geen juridisch advies. Deze pagina en het Reglynn-rapport zijn een gestructureerde zelfbeoordeling op basis van de AI-verordening (Verordening 2024/1689, zoals gewijzigd door de omnibus van juni 2026). Ze geven aan waar je waarschijnlijk staat en wat je met een gekwalificeerd adviseur moet toetsen. Reglynn is geen aangemelde instantie en geeft geen certificering af.
Hoe dit gemaakt is. Reglynn-rapporten worden gegenereerd door een AI-systeem gebouwd op Claude van Anthropic en automatisch geleverd. Reglynn is een AI-systeem met beperkt risico onder artikel 50; we maken de betrokkenheid van AI overal bekend waar die plaatsvindt, ook in onze chatassistent. Onze eigen zelfbeoordeling.