De AI-Act checklist mkb 2026 wordt op LinkedIn neergezet alsof je per 2 augustus een compliance-officer in dienst moet nemen. Dat klopt niet. Voor de meeste mkb-bedrijven is het een set van vijf concrete artefacten, en die kun je in een werkdag opzetten als je weet wat je nodig hebt.
Tegelijk: het minimum is niet niks. Een gevulde AI-register, een AI-beleid van één pagina, aantoonbare geletterdheid van medewerkers, transparantie naar klanten, en op orde zijnde verwerkersovereenkomsten met je AI-leveranciers. Niet ingewikkeld, wel concreet.
In dit artikel zet ik de vijf punten op een rij, met een eerlijke afbakening van wat je nog niet hoeft te doen en wanneer een privacy-jurist erbij hoort. Dit artikel is geen juridisch advies; voor specifieke situaties verwijs ik naar een (privacy-)jurist of advocaat.

Wat de AI-Act checklist mkb 2026 nu écht vraagt
Per 2 augustus 2026 treden de verplichtingen voor hoog-risico AI-systemen en transparantie-eisen volledig in werking. Bron: de Europese Commissie en de Autoriteit Persoonsgegevens. Voor de meeste mkb-bedrijven die ChatGPT, Copilot, Claude, Mistral of vergelijkbare tools gebruiken, ben je in AI-Act-termen geen “aanbieder” maar “gebruiksverantwoordelijke” (deployer). Dat scheelt aanzienlijk in zwaarte van verplichtingen.
Het minimum-pakket dat in publieke richtlijnen van de AP en branche-bronnen consistent terugkomt:
- Een AI-register met de tools die je gebruikt
- Een AI-beleid, niet veertig pagina’s
- Aantoonbare AI-geletterdheid van medewerkers (artikel 4)
- Transparantie naar klanten waar relevant
- Verwerkersovereenkomsten met je AI-leveranciers
Vijf punten. Hieronder per punt wat erin hoort en hoe groot of klein je het maakt.
Punt 1: AI-register opzetten
Een AI-register is geen ingewikkeld document. Het is een tabel waarin je per AI-tool een paar dingen vastlegt. Minimum-velden die in mijn ervaring werkbaar zijn:
- Tool. Naam van de tool (ChatGPT, Copilot, Claude, Mistral, Whisper, etc.).
- Doel. Waarvoor je hem inzet, in één zin.
- Verwerkte data. Klantnamen, persoonsgegevens, alleen geanonimiseerd, geen.
- Leverancier. Wie levert de tool (OpenAI, Microsoft, Anthropic, Mistral AI).
- DPA-status. Is er een verwerkersovereenkomst, en getekend per welke datum.
- Model-regio. Waar staan en draaien de data (US, EU, EU-only via Bedrock/Vertex).
Voor een mkb-team van vijf personen is dit een tabel van vijf tot vijftien regels. Notion, Excel of een gedeeld Google Sheet werkt prima. Geen specialistische compliance-software nodig.
Voor wie al een AVG-register heeft: het AI-register kan een uitbreiding zijn met een paar kolommen, geen apart document. Dat sluit aan op het anker “verbeteren boven herbouwen”: gebruik wat je al hebt.
Voor de koppeling met je promptpraktijk verwijs ik naar prompt bibliotheek opbouwen voor het mkb. Een bibliotheek met modelvermelding levert direct de input voor je register.
Punt 2: AI-beleid op één pagina
Hier is waar mkb-bedrijven vaak verdwalen. Een AI-beleid hoeft geen veertig pagina’s te zijn. Voor de meeste situaties is één pagina genoeg, mits hij een paar dingen duidelijk maakt.
Wat erin hoort:
- Welke AI-tools mogen gebruikt worden. Lijst, geen open einde. “ChatGPT, Copilot, Claude” is concreter dan “AI-tools”.
- Welke data wel en niet in een prompt. Persoonsgegevens, klantnamen, financiële cijfers. Klare regels.
- Wanneer menselijke nacontrole verplicht is. Bij klanttekst, contracten, financiële uitvoer.
- Wie de eigenaar is van het beleid. Eén persoon (directie of CTO bij grotere mkb).
- Wanneer het beleid herzien wordt. Eén keer per jaar of bij wijziging van AI-tools.
Eén A4. Print hem uit, geef hem aan iedereen die AI gebruikt, hang hem in de gedeelde map. Geen compliance-pakket nodig.

Punt 3: AI-geletterdheid van medewerkers
Artikel 4 van de AI-Act vraagt dat medewerkers die met AI werken, “voldoende AI-geletterdheid” hebben. Deze verplichting is al van kracht sinds 2 februari 2025, dus eigenlijk loopt deze al een tijdje.
Wat in mijn ervaring genoeg is voor een mkb-team:
- Een korte interne workshop. Eén tot twee uur, met de basis: hoe werkt AI globaal, wat zijn de grenzen, wat zijn de risico’s.
- Een deelnemerslijst. Geen handtekeningen onder een formele eed, wel een aanwezigheidslijst met datum.
- Een korte herhalings-sessie per jaar. Want modellen veranderen, en de mensen die het werk doen ook.
Wat niet hoeft: een certificering, een externe trainer, een online-cursus met diploma. Voor de meeste mkb-deployers is een eigen interne sessie voldoende, mits je het kunt aantonen.
Punt 4: transparantie naar klanten
De AI-Act eist transparantie in bepaalde situaties. Voor mkb is dit meestal beperkt, maar niet afwezig.
Wanneer melden:
- Bij gebruik van AI-gegenereerde content die zich voordoet als menselijke creatie (deepfake-regels).
- Bij geautomatiseerde besluitvorming met juridische gevolgen (kredietbeoordeling, HR-selectie).
- Bij chatbots: de gebruiker hoort te weten dat hij met AI praat, niet met een mens.
Wanneer doorgaans niet:
- AI als interne hulp bij het schrijven van een offerte of mail die je daarna zelf nakijkt en verstuurt.
- AI voor data-opschoning of formule-generatie in een spreadsheet die jij valideert.
- AI voor het samenvatten van een aangeleverd document, waarna jij het beoordeelt.
Mkb-bedrijven overschatten vaak hoe vaak transparantie verplicht is. Bij twijfel: vermeld het rustig. Een korte regel in je werkwijze-pagina (“voor concept-werk gebruik ik AI-tools, met menselijke nacontrole”) is geen ramp en lost het meeste op.
Voor concrete situaties rond chatbots, automated decision-making of marketing-deepfakes is een privacy-jurist of advocaat het juiste adres. Lypii doet de implementatie, niet de juridische beoordeling.
Punt 5: verwerkersovereenkomsten met AI-leveranciers
Voor elke AI-tool die persoonsgegevens verwerkt, hoort een verwerkersovereenkomst (DPA). Dat is geen nieuwe AI-Act-eis maar al AVG-recht. In de praktijk komt het hier bij elkaar.
Wat je vraagt aan je leveranciers:
- OpenAI. Standaard DPA beschikbaar voor API-gebruik en ChatGPT Enterprise; consumenten-ChatGPT heeft beperktere garanties.
- Anthropic. Standaard DPA voor zakelijk gebruik; consumenten-Claude heeft eigen voorwaarden.
- Mistral. EU-bedrijf met EU-hosting standaard. DPA via de zakelijke voorwaarden.
- Microsoft (Copilot). DPA als onderdeel van het Microsoft 365 enterprise-contract.
Welke DPA-velden niet uit het oog verliezen: data-locatie, sub-processors, bewaartermijn, doel van verwerking, en het recht om audits uit te voeren. Niet alle DPA’s regelen dit even strak.
De AP publiceert algemene richtlijnen over verwerkersovereenkomsten en AI op autoriteitpersoonsgegevens.nl. Voor de modelkeuze die hieraan vastzit, zie ChatGPT, Claude of Mistral kiezen in het mkb.

Wat je nu nog niet hoeft te doen
Dit is misschien wel het belangrijkste deel van dit artikel. Veel scaremarketing rond de AI-Act presenteert verplichtingen die voor de meeste mkb-bedrijven niet gelden.
Hoog-risico classificatie en conformity assessment. Geldt voor specifieke sectoren (kredietbeoordeling, recruitment-selectie, biometrie, kritieke infrastructuur). Niet voor een mkb dat ChatGPT inzet voor marketingteksten.
Aparte AI-officer in dienst nemen. Geen verplichting voor de meeste mkb. Een verantwoordelijke persoon (directie, CTO, of een aangewezen medewerker) volstaat.
Externe AI-Act-audit kopen. Geen verplichting tenzij je in hoog-risico opereert. Een interne review per jaar volstaat voor het minimum-pakket.
Een commercieel compliance-platform afnemen. Voor mkb-deployers is een tabel in Notion en een A4 met beleid voldoende. Compliance-platforms zijn geoptimaliseerd voor grote organisaties met honderden AI-toepassingen.
Wat boetes betreft: het AI-Act-boeteregime kent maxima van tot 35 miljoen euro of 7% van de wereldwijde jaaromzet voor verboden AI-praktijken, en tot 15 miljoen euro of 3% voor hoog-risico-overtredingen. Bron: de AI-Act tekst zelf. Voor mkb en startups geldt per Artikel 99(6) het lagere van de twee bedragen, niet het hogere — dat dempt het risico aanzienlijk voor kleine bedrijven. Voor mkb-deployers die het minimum-pakket op orde hebben, is dit boete-risico in de praktijk klein.
Wanneer een privacy-jurist erbij
Het minimum-pakket is iets wat je grotendeels zelf kunt opzetten. Er zijn drie situaties waarin een privacy-jurist of advocaat erbij hoort.
Hoog-risico-toepassingen. HR-screening, kredietbeoordeling, medische diagnostiek, biometrische identificatie. Hier ben je in een ander deel van de AI-Act, en hier hoort juridische begeleiding bij.
Twijfel over je rol. Ben je “aanbieder” omdat je een AI-functie hebt ingebouwd in je product, of ben je “gebruiksverantwoordelijke” omdat je een externe tool inzet? Het verschil maakt veel uit voor verplichtingen.
AVG-incidenten met AI-component. Een datalek waarbij persoonsgegevens via een AI-tool zijn gelekt, of waarbij AI-uitvoer onjuiste persoonsgegevens heeft gepubliceerd. Hier hoort meldplicht-werk bij, en dat is jurist-terrein.
Dit artikel is geen juridisch advies. Voor concrete situaties hoort altijd een (privacy-)jurist of advocaat erbij. Lypii zet de implementatie van het minimum-pakket op, de juridische beoordeling van specifieke situaties doet jouw jurist.
Direct contact: hoe Lypii dit aanpakt
Een AI-Act minimum-sessie kost 95 euro per uur. In de praktijk meestal vier uur in totaal: een uur voor het AI-register, een uur voor het beleid, een uur voor de geletterdheids-workshop, en een uur voor het op orde brengen van leveranciers-DPA’s. Daarna heb je het minimum staan.
Periodieke updates (jaarlijkse review, nieuwe modelversie, nieuwe tools toevoegen aan het register): 70 euro per uur. Geen abonnement, geen consultancy-pakket.
Wat ik niet doe: hoog-risico classificatie, juridische beoordeling, of een complete compliance-audit. Dat is werk voor een privacy-jurist of een gespecialiseerd consultancy-bureau.
Stuur me welke AI-tools je nu gebruikt en in welk type bedrijf je werkt. Ik reageer binnen 4 uur op werkdagen.
Vragen die ondernemers stellen
Wanneer ben ik in overtreding?
Per 2 augustus 2026 voor hoog-risico en transparantie. De geletterdheidsplicht (artikel 4) is al van kracht sinds februari 2025. Voor mkb-deployers met het minimum-pakket op orde is het boete-risico in de praktijk klein.
Heeft mijn bedrijf een AI-officer nodig?
Voor de meeste mkb niet. Een verantwoordelijke persoon (directie, CTO of een aangewezen medewerker) volstaat. Voor hoog-risico-sectoren hoort een juridisch traject erbij.
Wat staat er in een AI-register?
Tool, doel, verwerkte data, leverancier, DPA-status, model-regio. Minimaal. Voor mkb-team van vijf is dit een tabel van vijf tot vijftien regels.
Geldt dit ook als ik alleen ChatGPT gebruik?
Ja. Elk AI-gebruik in een bedrijfsproces telt, ook als het maar één tool is. ChatGPT in het AI-register zetten met doel, data-velden en leverancier is een paar minuten werk.
Wanneer naar een privacy-jurist?
Bij hoog-risico-toepassingen (HR-screening, kredietbeoordeling, zorg), bij twijfel over je rol (aanbieder versus gebruiksverantwoordelijke), of bij AVG-incidenten met AI-component.
Volgende stap
Hulp bij je AI-Act minimum-pakket
Stuur me welke AI-tools je nu gebruikt en in welk type bedrijf je werkt. Ik kijk welke punten je per 2 augustus 2026 echt op orde moet hebben, wat je gewoon kunt overslaan, en hoe je het minimum opzet zonder een duur compliance-traject.
SEO-проверка
| Поле | Содержит keyword “ai-act checklist mkb 2026” 1-в-1 | |—|:—:| | Slug | ✓ | | Meta title | ✓ | | Meta description | ✓ | | H1 | ✓ | | Excerpt | ✓ | | Eerste H2 | ✓ |
Внешние ссылки (1, в Markdown):
[autoriteitpersoonsgegevens.nl](https://www.autoriteitpersoonsgegevens.nl/themas/internet-telefoon-tv-en-post/algoritmes-ai)
Внутренние ссылки (2, в Markdown):
[prompt bibliotheek opbouwen voor het mkb](/prompt-bibliotheek-opbouwen-mkb/)[ChatGPT, Claude of Mistral kiezen in het mkb](/chatgpt-claude-mistral-keuze-mkb/)
Объём: ~1640 слов основного текста (в коридоре 1300-1700).
Заметки
- Hook F (reframe): tegen LinkedIn-scaremarketing, “kun je in een werkdag opzetten”.
- AI-grenzen: register vervangt geen juridische beoordeling (expliciet).
- Expliciete jurist-verwijzing: 4x (intro, midden, eigen H2, FAQ + slot).
- EU-residency: verplicht onderdeel van AI-register; modelregio.
- Bronnen geattribueerd: AI Act-tekst, EC, AP.
- “In mijn ervaring” tweemaal.
- Tarieven: €95 implementatie, €70 updates.
- 2 augustus 2026 datum expliciet.
- Geen “miljoenenboete dreigt” framing / em-dash.



