Sinds de Digital Omnibus (29 juni 2026 aangenomen) schuiven de hoog-risico verplichtingen voor AI cv screening AI Act-compliance naar 2 december 2027. Dat is geen vrijbrief om achterover te leunen: elk mkb-bedrijf dat een AI-tool voor werving inzet, valt óf onder de rol “aanbieder”, óf onder de rol “gebruiksverantwoordelijke” van een hoog-risico AI-systeem, en de art 4-verplichting rond AI-geletterdheid plus art 50-transparency blijven wél per 2 augustus 2026 van kracht. Deze brief is educatief, geen juridisch advies. Voor juridische toetsing van jouw specifieke recruitment-praktijk hoort een gespecialiseerde AI-jurist of privacy-jurist met AI Act-ervaring erbij; deze pagina vervangt dat niet.
Wat deze brief wél doet: uitleggen waarom recruitment altijd hoog-risico is onder Annex III, de zes kernverplichtingen uit art 9 tot 15 op mkb-schaal vertalen, en eerlijk zijn over de Digital Omnibus-discussie die mogelijk tot uitstel leidt. Bronnen: Verordening (EU) 2024/1689 via EUR-Lex, de Europese Commissie en de Autoriteit Persoonsgegevens.

AI cv screening AI Act: waarom recruitment altijd hoog-risico is
Annex III van de AI Act (Verordening 2024/1689) somt de categorieën op waarin een AI-systeem automatisch als hoog-risico wordt geclassificeerd. Recruitment en werkgelegenheid vormen daar een eigen categorie in. Dat is geen interpretatie-oefening: de tekst noemt expliciet AI-systemen die gebruikt worden voor “recruitment of selectie van natuurlijke personen, in het bijzonder voor het plaatsen van gerichte vacatures, het analyseren en filteren van sollicitaties en het evalueren van kandidaten.”
Waarom deze scherpe classificatie: recruitment-beslissingen hebben materiële gevolgen voor iemands leven (inkomen, carrière, sociale positie). Als AI systemisch discrimineert op leeftijd, geslacht, etniciteit of andere beschermde kenmerken, is de schade groot en moeilijk omkeerbaar. De EU-wetgever heeft dit expliciet erkend door deze categorie in Annex III op te nemen.
De volledige AI Act-tekst staat op EUR-Lex; de Europese Commissie beheert een overzichtspagina op digital-strategy.ec.europa.eu.
Annex III scope: welke recruitment-tools vallen eronder
Dit is de scope die je in de praktijk moet toepassen op je eigen situatie. Volgens Annex III (categorie werkgelegenheid en HR) vallen hieronder:
- Gerichte vacatureplaatsing met AI-optimalisatie (targeting-algoritmes die bepalen wie de vacature ziet).
- CV-analyse en filtering (het automatisch beoordelen of ranken van sollicitaties).
- Kandidaat-evaluatie of -matching (matching-algoritmes tussen CV en functieprofiel).
- Geautomatiseerde assessments (video-interviews met AI-analyse, gedragstests, cognitieve tests met AI-scoring).
Als je AI-tool één van bovenstaande doet, is het systeem hoog-risico. Niet “misschien”, niet “afhankelijk van hoe je het inzet”: hoog-risico volgens de wetstekst.
Wat er niet onder valt: pure ATS-functionaliteit (Applicant Tracking System zonder AI-scoring), sollicitatie-formulieren, en interne CRM-functies zonder algoritmische beslissing over kandidaten.
Voor mkb betekent dit dat de eerste vraag altijd is: bevat de tool die je gebruikt (of overweegt) één van de vier functionaliteiten hierboven? Bij twijfel: vraag de leverancier expliciet om schriftelijke bevestiging, en laat dat door een AI-jurist beoordelen.
6 kernverplichtingen per artikel (9, 10, 11, 12, 14, 15)
Deze zes artikelen vormen de kern van wat een aanbieder van een hoog-risico AI-systeem moet regelen. Laat de concrete toepassing op jouw context door een AI-jurist of privacy-jurist met AI Act-ervaring toetsen; deze brief is educatief, geen juridisch advies.
- Art 9 Risicomanagement: doorlopende identificatie en mitigatie van risico’s, gedocumenteerd over de hele lifecycle van het systeem. Niet één keer bij aanschaf, maar continu.
- Art 10 Datagovernance: kwaliteit, representativiteit en bias-vrijheid van de trainingsdata. Dit is het lastigste artikel voor mkb-gebruikers, omdat je vaak geen toegang hebt tot de trainingsdata van de leverancier.
- Art 11 Technische documentatie: gedetailleerde beschrijving van ontwerp, ontwikkeling en werking. Bewaartermijn: 10 jaar na ingebruikname of einde levensduur.
- Art 12 Logging: automatische registratie van systeem-activiteit. Wie draaide welke query, welke beslissing kwam eruit, welke input werd gebruikt.
- Art 14 Menselijk toezicht: een aangewezen mens moet AI-beslissingen kunnen doorgronden, contextualiseren en overrulen. Niet “iemand kijkt er nog even naar”, maar aantoonbaar effectief toezicht met kennis van het systeem.
- Art 15 Nauwkeurigheid, robuustheid, cybersecurity: aantoonbaar prestatieniveau tegen fouten en aanvallen.
Aanvullend voor aanbieders: CE-markering, conformiteitsbeoordeling en registratie in de EU-database van hoog-risico AI-systemen. Voor mkb dat een externe tool inzet, ligt de zwaarste last van deze artikelen bij de aanbieder (leverancier); jij als deployer krijgt art 26.

Digital Omnibus: uitstel bevestigd, nieuwe deadline 2 december 2027
Peildatum juli 2026: Sinds 29 juni 2026 (Council final green light) is het uitstel naar 2 december 2027 formeel bindend voor hoog-risico Annex III-verplichtingen, waaronder cv-screening. De handhaving van art 9 tot 15 op AI-recruitment-tools schuift daarmee ruim een jaar op ten opzichte van de oorspronkelijke deadline van 2 augustus 2026.
Belangrijk: niet alles is uitgesteld. Art 4 (AI-geletterdheid) en art 50 (transparency-verplichtingen bij interactie met AI-systemen) blijven onverkort van kracht per 2 augustus 2026. Ook de AVG-basis rond sollicitantengegevens en het informeren van kandidaten dat AI wordt ingezet, verandert niet. Voor Annex I-embedded systemen (AI ingebouwd in gereguleerde producten) is de deadline 2 augustus 2028.
Praktisch advies: gebruik de extra tijd voor gefaseerde voorbereiding in plaats van uitstel. Rol-inschaling, leverancierscontract-check en menselijk-toezicht-documentatie kosten tijd en zijn moeilijk in te halen op de dag zelf. Bij hoog-risico recruitment-tools is een gestructureerd traject van 3 tot 9 maanden realistisch.
Voor recente stand van zaken: check periodiek de nieuwsberichten van de Europese Commissie en van de Autoriteit Persoonsgegevens. RecruitmentTech en andere sector-media publiceren de Nederlandse update wanneer er iets verandert.
Rol van mkb: aanbieder of gebruiksverantwoordelijke
Bij AI cv screening AI Act is de rol (aanbieder of gebruiksverantwoordelijke) de eerste vraag die je op tafel legt; het verschil in verplichtingen is groot.
Als jij de tool zelf ontwikkelt (bijvoorbeeld: interne dev-team bouwt een matching-algoritme op je eigen ATS): aanbieder. Alle art 9 tot 15 verplichtingen liggen bij jou. Plus CE-markering, conformiteitsbeoordeling en registratie.
Als jij een externe tool inzet (Harver, HireVue, LinkedIn Recruiter met AI-features, of een specifieke SaaS-oplossing): gebruiksverantwoordelijke (deployer). Dan geldt art 26 met de volgende kernverplichtingen:
- Gebruiksinstructies van de aanbieder opvolgen.
- Menselijk toezicht implementeren zoals in de instructies beschreven.
- Input-data monitoren op relevantie en representativiteit voor jouw context.
- Logs bewaren voor minimaal 6 maanden (tenzij langere wettelijke termijn geldt).
- Betrokkenen (sollicitanten) informeren dat AI wordt gebruikt bij de beoordeling.
Bij twijfel over je rol: dit is precies zo’n vraag waar een AI-jurist of privacy-jurist onmisbaar is. Verkeerde inschaling betekent verkeerde verplichtingen en potentieel boetes.
AI-cv-screening: wat is jouw rol onder de AI Act?
Beantwoord vier vragen. Je ziet meteen je waarschijnlijke rol, wat je moet regelen en welke stappen nu logisch zijn.
De uitkomst is een eerste indeling. Zelf aanpassen, onder eigen naam aanbieden of het gebruiksdoel veranderen kan je rol wijzigen.
Denk aan sollicitaties analyseren of filteren en kandidaten beoordelen.
Dit geeft alleen context voor eigenaarschap en training. Het bepaalt niet op zichzelf je juridische rol.
Je gebruikt een bestaande tool onder verantwoordelijkheid van je organisatie.
De Annex III-kwalificatie moet nog worden bevestigd.
Deze datum geldt volgens de huidige EU-tijdlijn voor high-risk toepassingen uit Annex III. Controleer de actuele deadline bij de officiele bron.
Controleer de officiele EU-tijdlijnDe eisen uit artikelen 9 tot en met 15 rusten primair op de aanbieder. Jij controleert de onderbouwing en organiseert veilig gebruik volgens artikel 26.
- Een score is geen objectief oordeel over een kandidaat.
- Historische data kan bestaande vertekening herhalen.
- Een mens moet kunnen begrijpen, controleren en ingrijpen.
- Test ook op onterechte uitsluiting en afwijkende loopbanen.
Geen juridisch advies. Dit hulpmiddel helpt je structureren. Voor de formele kwalificatie van je systeem en rol hoort bij twijfel een specialist erbij.
Stappenplan voor de mkb-recruiter
Zo pak je AI cv screening AI Act praktisch aan, uitgaande van de gebruiksverantwoordelijke-rol (verreweg de meeste mkb-situaties):
- Inventariseer je huidige tools. Welke ATS, welke sourcing-tools, welke assessment-platforms, welke matching-functies. Vraag per tool schriftelijk aan de leverancier: is er AI-scoring, matching of filtering aanwezig?
- Classificeer per tool. Valt de functie onder Annex III scope? Ja → art 26-plicht. Nee → algemene AVG-plicht.
- Vraag de leverancier om gebruiksinstructies en CE-verklaring. Wat de aanbieder aan documentatie moet leveren staat in art 13. Als de leverancier dit niet kan leveren, is dat een rode vlag.
- Documenteer je menselijk-toezicht-proces. Wie beoordeelt de AI-output, met welke kennis, in welke tijd, met welke override-bevoegdheid.
- Informeer sollicitanten in je vacaturetekst en in de bevestigings-e-mail dat AI-tools worden ingezet.
- Register bijhouden van tools, gebruikers, data-flows en risico-reviews. Dit sluit aan op de art 4-verplichting rond AI-geletterdheid; zie AI-geletterdheid art 4 mkb voor de bredere invulling.
Als je tijdens sollicitatiegesprekken zelf AI-transcriptie of speech-to-text inzet, gelden vergelijkbare AVG- en informatieplicht-eisen; zie AI-notulen bij vergaderingen voor de tool-selectie en dataresidency-check.
Bij bijzondere persoonsgegevens (zorg-recruitment, financieel, security-clearance) hoort een DPIA erbij.
Boetes en aansprakelijkheid
De AI Act kent gelaagde boetes:
- Verboden AI-praktijken: tot €35 miljoen of 7% wereldwijde jaaromzet.
- Hoog-risico overtredingen (art 9-15 niet nageleefd): tot €15 miljoen of 3% wereldwijde jaaromzet.
- Onjuiste of misleidende informatie aan autoriteiten: tot €7,5 miljoen of 1% jaaromzet.
Voor mkb en startups geldt per art 99(6) het lagere van de twee bedragen (dus procenten of absolute bedragen, welk lager is). Dat dempt het risico voor kleine bedrijven aanzienlijk, maar reputatieschade en civiele aansprakelijkheid richting afgewezen kandidaten blijven.
Voor de exacte formulering en actuele boete-tabel: EUR-Lex Verordening 2024/1689.

AI-grenzen: waar CV-screening tekortschiet
Los van de wet: CV-screening met AI heeft aantoonbare structurele grenzen die je in je risico-management moet meenemen.
- Bias in trainingsdata: geslacht, leeftijd en etniciteit worden vaak impliciet gecodeerd via adres, hobby's, universiteit of naam. Aantoonbaar via audits, moeilijk volledig te voorkomen.
- False negatives: goede kandidaten die onterecht afgewezen worden. Range in publieke studies: 5 tot 15%, afhankelijk van tool en domein.
- Human-in-the-loop is verplicht: nooit volledig geautomatiseerd afwijzen. Art 14 (menselijk toezicht) plus art 22 AVG (recht op menselijke tussenkomst bij geautomatiseerde besluiten) sluiten dit uit.
- Uitlegbaarheid: bij een afwijzing moet je kunnen uitleggen waarom. AI-scoring die "0.34" oplevert zonder inhoudelijk rationale voldoet daar niet aan.
Wanneer een AI-jurist inschakelen
Deze brief is educatief. Voor je concrete recruitment-praktijk hoort een gespecialiseerde AI-jurist of privacy-jurist erbij op de volgende momenten:
- Voor ingebruikname van elke nieuwe AI-tool in je wervingsproces. Rol-inschaling (aanbieder vs. deployer), tool-classificatie (hoog-risico of niet), en de leverancierscontract-check zijn juridisch werk.
- Bij een klacht van een sollicitant over AI-gebruik in de beoordeling. Meldplicht en verweer zijn jurist-terrein.
- Bij aanpassing van je proces waarbij AI een grotere rol krijgt.
- Voor de art 26-verplichting rond menselijk toezicht: dit moet aantoonbaar effectief zijn, en de bewijslast ligt bij jou. Een jurist helpt de documentatie waterdicht opzetten.
Direct contact: hoe Lypii dit aanpakt
Lypii doet geen juridisch advies. Wat ik wél doe: de website-content, het interne register, het intake-formulier en de kandidaat-communicatie waarin je je AI-recruitment-tool documenteert. Tarief: 70 euro per uur voor uitvoerend werk (documentatie, formulieren, register-template), 95 euro per uur voor advies over de digitale invulling van je proces (rol-matrix, workflow-inrichting, sollicitant-informatie).
De juridische toetsing zelf, de rol-inschaling en de contractuele check bij leveranciers laat ik expliciet aan een gespecialiseerde AI-jurist over. Deze brief is educatief en vervangt geen juridisch advies.
Stuur me welke recruitment-tools je nu inzet. Ik reageer binnen 4 uur op werkdagen.



