EU AI-verordening compliance

AI compliance Brainport: wat tech-bedrijven in Eindhoven nu moeten regelen

Brainport Eindhoven staat bekend om snelle innovatie en een gezonde allergie voor bureaucratie. De EU AI-verordening vraagt iets anders: documenteer, test, en verantwoord. Hier lees je precies wat jouw bedrijf moet doen, of je nu een startup, scale-up of gevestigde techspeler bent.

· 5 min leestijd · Door

Afgestudeerd in Europees recht (Universiteit Maastricht) · MSc Internationaal Belastingrecht (AI & technologie). Bouwt AI-systemen en adviseert MKB over naleving van de EU AI-verordening.

AI compliance Brainport is geen Amsterdams of Brussels probleem. Het speelt zich af in de kantoren langs de Kennedylaan, op de High Tech Campus, en in de productiehal van de kleinere maakbedrijven die toeleverancier zijn van ASML, Philips of NXP. De EU AI-verordening geldt per 2 augustus 2026 volledig voor deployers — de bedrijven die AI-systemen inzetten, niet alleen de bedrijven die ze bouwen.

Kijk, dat onderscheid is cruciaal voor Brainport. Veel Eindhovense bedrijven doen allebei: ze bouwen én deployen AI. Dat betekent dubbele verplichtingen.

Wie is deployer, wie is provider?

De EU AI-verordening definieert een provider als de partij die een AI-systeem op de markt brengt. Een deployer is de partij die het systeem in eigen organisatie of richting eindgebruikers inzet.

Een scale-up die een eigen AI-recruitmenttool bouwt en die intern gebruikt: provider én deployer tegelijk. Een maakbedrijf dat een AI-kwaliteitscontroletool van een externe leverancier inzet op de productielijn: alleen deployer. Een softwarehuis dat klanten een AI-platform verkoopt: provider, maar zodra ze het ook intern gebruiken voor hun eigen HR-processen, ook deployer.

Dit onderscheid bepaalt je verplichtingen. Providers dragen de zwaarste lasten: conformiteitsbeoordeling, CE-markering voor hoog-risico systemen, technische documentatie. Deployers hebben andere, maar beslist niet lichtere plichten.

Wat deployers concreet moeten regelen

Artikel 26 van de AI-verordening beschrijft de verplichtingen voor deployers. Kort gezegd:

  • Je volgt de gebruiksinstructies van de provider op.
  • Je treft maatregelen voor menselijk toezicht op het AI-systeem.
  • Je zorgt dat medewerkers die met het systeem werken voldoende competent zijn.
  • Je monitort het systeem op onverwacht gedrag en meldt incidenten.
  • Je registreert het gebruik in een eigen logboek als het een hoog-risico systeem betreft.

Dat laatste klinkt abstract. Wat betekent "hoog-risico" voor een Brainport-bedrijf?

Hoog-risico systemen in de Eindhovense context

Bijlage III van de AI-verordening somt de hoog-risico categorieën op. Voor de typische Brainport-mix van tech en maakindustrie zijn er drie die direct opvallen:

Recruitment en personeelsbeheer. AI die cv's sorteert, kandidaten rangschikt, of prestaties van medewerkers evalueert valt onder Bijlage III, categorie 4. Elk Eindhovens bedrijf dat een AI-recruitmenttool inzet — van kleine startup tot gevestigde techspeler — heeft hier mee te maken.

Veiligheidskritische systemen in productie. AI-systemen die worden ingezet als veiligheidscomponent in kritieke infrastructuur of in machines die onder de Machinerichtlijn vallen. Denk aan kwaliteitscontrole op een productielijn waar afwijkingen direct gevaar opleveren.

Toegang tot onderwijs en beroepsopleidingen. Minder voor de hand liggend, maar relevant voor bedrijven die leerplatforms of assessmenttools inzetten bij interne bijscholing of externe trainingen.

Als een van deze systemen bij jou draait, ben je verplicht tot een volledige grondrechten-impactbeoordeling (FRIA) vóór je het systeem in gebruik neemt of vóór de toepasselijke deadline.

Startup, scale-up, gevestigd bedrijf: één verordening, andere aanpak

De AI-verordening kent geen formele uitzondering voor kleine bedrijven. Artikel 26 geldt voor iedereen die AI deployt. Maar de praktische vertaling verschilt enorm.

Startup (tot ~20 medewerkers). Je hebt waarschijnlijk één of twee AI-tools in gebruik. De kans is groot dat je ze zelf bouwt of nauwe contracten hebt met je leverancier. Begin met een eenvoudige inventarisatie: welke systemen gebruik je, wat doen ze, en vallen ze onder een hoog-risico categorie? Dat hoeft geen zes weken te duren. Een middag goed nadenken en documenteren is een eerlijke start. Zorg wel dat je de gebruiksdocumentatie van je AI-leverancier opvraagt; die heb je nodig voor je eigen dossier.

Scale-up (20-100 medewerkers). Hier liggen de risico's het meest verspreid. Je groeit snel, teams adopteren tools eigenstandig, en er is nog geen centrale governance. De eerste prioriteit is inzicht: wie gebruikt wat? Stel een interne eigenaar aan — een compliance officer, een HR-directeur, of een technisch directeur die dit erbij pakt. Schrijf een AI-beleid. Dat hoeft geen roman te zijn: twee A4'tjes over welke systemen zijn toegestaan, wie toezicht houdt, en hoe medewerkers risico's melden, is genoeg als begin.

Gevestigde techbedrijven (100+ medewerkers in de regio). Jullie draaien vermoedelijk meerdere AI-systemen, soms al jaren. De uitdaging is niet beginnen, maar structureren. Bestaande systemen moeten worden geclassificeerd. Contracten met AI-leveranciers moeten worden herzien op de eisen uit Artikel 26. En als je hoog-risico systemen hebt: de FRIA moet er vóór augustus 2026 liggen, niet daarna.

De AVG-verbinding die niemand wil missen

Veel AI-systemen in de Brainport-regio verwerken persoonsgegevens: sollicitanten, medewerkers, klanten. Dat betekent dat de AVG en de AI-verordening naast elkaar lopen. In sommige gevallen versterken ze elkaar, in andere gevallen botsen ze.

Concreet: als je een hoog-risico AI-systeem inzet dat persoonsgegevens verwerkt, heb je waarschijnlijk zowel een DPIA (gegevensbeschermingseffectbeoordeling onder de AVG) nodig als een FRIA (grondrechten-impactbeoordeling onder de AI-verordening). De Autoriteit Persoonsgegevens is in Nederland de instantie die toezicht houdt op de AVG. Zij werken nauw samen met de AI-toezichthouder die Nederland nog aanwijst onder de AI-verordening.

Dubbele documentatie klinkt zwaar. Eerlijk gezegd valt het mee als je ze tegelijk aanpakt: de vragen overlappen grotendeels. Welke gegevens verwerk je? Wat zijn de risico's voor betrokkenen? Hoe borg je menselijk toezicht?

Artikel 4: de trainingsplicht die je nu al kunt regelen

Artikel 4 van de AI-verordening is al van kracht. Het verplicht deployers om te zorgen dat medewerkers die AI-systemen gebruiken voldoende AI-geletterdheid hebben. Niet iedereen hoeft een cursus machine learning te volgen, maar mensen die besluiten nemen op basis van AI-output moeten begrijpen wat het systeem doet en wat de beperkingen zijn.

Voor een recruiter die AI-screening gebruikt betekent dit: begrijp hoe het systeem rangschikt, weet wat de foutmarge is, en weet wanneer je de AI-aanbeveling naast je neerlegt. Leg dat vast. Een korte training met een aanwezigheidsregistratie is wat je minimaal nodig hebt als bewijs van naleving.

Wat je nu kunt doen

De meeste Brainport-bedrijven zitten niet in een luxepositie waarbij ze maanden de tijd hebben voor een uitgebreid compliance-traject. De deadlines lopen: voor de meeste hoog-risico deployers is augustus 2026 het ijkpunt, maar de trainingsplicht uit Artikel 4 geldt al.

Een realistische aanpak in vier stappen:

  1. Inventariseer welke AI-systemen je organisatie gebruikt, inclusief de tools die teams zelf hebben aangeschaft.
  2. Classificeer of een van die systemen onder Bijlage III valt. Twijfel je? Zoek het op of vraag het na bij je leverancier.
  3. Documenteer je gebruik: wie houdt toezicht, hoe worden incidenten gemeld, welke instructies gelden?
  4. Train de medewerkers die met AI-systemen werken en registreer die training.

Dat is geen garantie voor volledige naleving, maar het is een eerlijk begin dat je kunt aantonen als de toezichthouder ooit op de stoep staat. En bij overtredingen van Artikel 26 lopen de boetes op tot 15 miljoen euro of 3% van de wereldwijde jaaromzet, aldus Artikel 99 van de AI-verordening.

Wil je weten waar jouw organisatie nu staat? De gratis 2-minuten compliance-check op comply.khairos.ai geeft je direct inzicht in je belangrijkste aandachtspunten, zonder dat je er een consultant voor hoeft in te huren.

Hulp nodig bij compliance?

De gratis 2-minuten compliance-check laat je direct zien waar je gaten zitten. Geen e-mailadres nodig om je score te zien.

Start de gratis check →