Het antwoord in dertig seconden
Een generatieve assistent gebruiken op het werk is volkomen legaal en is geen hoogrisicotoepassing. Uw verplichtingen passen in twee regels: redelijke maatregelen nemen opdat uw teams ermee kunnen werken, en de AI vermelden wanneer ze met iemand praat of wanneer ze gepubliceerde inhoud voortbrengt. De rest — vertrouwelijkheid, kwaliteit, auteursrecht — wordt niet door de AI Act opgelegd, maar dáár liggen de echte risico’s voor een onderneming.
De opleiding: wat er veranderd is, en wat bijna niemand schreef
Veel artikels kondigen nog altijd een boete van 15 miljoen euro aan, sinds 2 augustus 2026, voor een onderneming waarvan de werknemers geen AI-opleiding zouden hebben gekregen. Dat klopt niet.
De Digital Omnibus, in werking sinds 27 juli 2026, heeft artikel 4 herschreven. Het zegt voortaan dat aanbieders en gebruiksverantwoordelijken « maatregelen nemen om de ontwikkeling van de AI-geletterdheid te bevorderen » van hun teams, rekening houdend met hun kennis en de context — en het voegt er zwart op wit aan toe dat « die verplichting de aanbieders of gebruiksverantwoordelijken er niet toe verplicht een specifiek niveau van AI-geletterdheid bij een individu te waarborgen ». We zijn van een resultaatsverbintenis naar een middelenverbintenis gegaan.
Eerlijke nuance, want ze telt: artikel 4 staat niet in de lijst van inbreuken die artikel 99 bestraft, maar er bestaan twee onrechtstreekse wegen — de sancties die elke staat voorziet voor elke schending van de verordening, en een nieuwe bevoegdheid van het AI-Bureau. Met andere woorden: het is niet de aangekondigde ramp, maar het is ook niet niets.
Het interne beleid, op één pagina
Het nuttigste document dat u kan schrijven, past op één blad en beantwoordt vijf vragen:
- Welke tools zijn toegelaten, en welke niet.
- Wat er nooit in gaat : persoonsgegevens van klanten of werknemers, gezondheidsgegevens, bedrijfsgeheimen, eigen broncode, stukken uit een lopend dossier.
- Wat een mens moet nalezen vóór het de onderneming verlaat — en door wie.
- Wat als door AI gegenereerd moet worden aangeduid, en in welke vorm.
- Wie te bellen bij twijfel. Eén naam.
Die pagina, verspreid en uitgelegd in een vergadering van dertig minuten, vormt op zich al een stevig deel van de « maatregelen » die artikel 4 verwacht.
Drie risico’s die de AI Act niet dekt, en die duurder uitvallen
De vertrouwelijkheid. Wat u in een consumententool plakt, kan naargelang de instellingen dienen om een model te trainen. De professionele formules van de uitgevers voorzien doorgaans het omgekeerde: controleer de instelling in plaats van erop te hopen.
De persoonsgegevens. Daar geldt de AVG, onmiddellijk en zonder overgangsperiode: een klantenbestand in een generatieve tool plakken is een doorgifte van gegevens die een rechtsgrond moet hebben.
De kwaliteit. Een gegenereerde tekst is eerst plausibel en pas daarna juist. Bij een cijfer, een datum, een juridische verwijzing of een naam is nakijken geen voorzorg: het is het enige dat u beschermt.
Wat u morgen al kan doen
- De pagina met interne regels schrijven, ook als ze onvolmaakt is.
- De privacy-instellingen nakijken van de accounts die in de onderneming worden gebruikt.
- Eens en voor altijd beslissen wat het huis nooit verlaat.
Uw volgende stap
Leg deze fiche naast uw werkelijke gebruik en stel uw vraag aan de community als er iets onduidelijk blijft.
De community bevragen →Referentiebronnen
Verder lezen
Fiche opgesteld op basis van de geconsolideerde tekst van verordening (EU) 2024/1689, versie van 27 juli 2026. Geverifieerd op 26 augustus 2026. Algemene informatie: dit is geen individueel juridisch advies.