De AI-transparantieplicht geldt sinds 2 augustus 2026
Sinds 2 augustus 2026 gelden de transparantieverplichtingen uit artikel 50 van de EU AI Act. Bouw je een app met een chatbot, of genereer je er tekst, beeld of audio mee, dan moet dat voor de gebruiker kenbaar zijn. Dit is wat de regel praktisch van je vraagt, en wat je erin bouwt in plaats van eromheen.
Wat er sinds augustus veranderd is
De EU AI Act kwam gefaseerd in werking. De verboden praktijken golden al eerder, en de zware eisen voor hoogrisicosystemen zijn juist uitgesteld: naar december 2027 voor de meeste categorieën en augustus 2028 voor de rest. Wat op 2 augustus 2026 wél inging, is artikel 50: de transparantieverplichtingen.
Dat artikel is opvallend concreet en raakt vrijwel elke app met een AI-functie erin. Het gaat niet over risicoklassen of conformiteitsbeoordelingen, maar over iets eenvoudigs: de gebruiker moet weten dat hij met AI te maken heeft. Precies daarom is het voor kleine teams de eerste regel die echt merkbaar is.
Belangrijk om te weten: de plicht geldt ongeacht de omvang van je bedrijf. Er is geen vrijstelling voor startups of voor een prototype dat je aan een handvol gebruikers laat zien, zodra dat buiten je eigen team komt.
Drie situaties waarin je iets moet doen
De eerste is de bekendste: een chatbot of andere interactie met AI moet zich als zodanig bekendmaken. De gebruiker moet begrijpen dat hij niet met een mens praat. Dat hoeft geen juridische disclaimer te zijn; een duidelijke aanduiding bij het gesprek volstaat, mits die niet weg te klikken is voordat het gesprek begint.
De tweede gaat over gegenereerde inhoud. Maakt je app tekst, beeld, audio of video met AI, dan moet die uitvoer machineleesbaar gemarkeerd zijn als kunstmatig gegenereerd. Machineleesbaar is het sleutelwoord: een zichtbaar watermerk in de hoek is niet hetzelfde als metadata die een ander systeem kan uitlezen.
De derde is smaller maar streng: zet je emotieherkenning of biometrische categorisering in, dan moet je de betrokkenen daarover informeren. Voor de meeste apps speelt dit niet, maar als je met camerabeelden of stemanalyse werkt, is dit het moment om na te gaan waar je precies zit.
Wat je inbouwt in plaats van eromheen
De verleiding is groot om dit met een regel in de privacyverklaring af te doen. Dat werkt niet: de informatie moet bij de interactie zelf staan, op het moment dat die plaatsvindt. Een zin diep in een document dat niemand opent, voldoet niet aan de bedoeling van de regel en waarschijnlijk ook niet aan de letter.
Praktisch komt het neer op drie dingen in je codebase. Een vaste, zichtbare aanduiding bij elk AI-gesprek. Metadata op alles wat je genereert, zodat de markering meereist als het bestand je app verlaat. En een plek in je instellingen of documentatie waar staat welke modellen je gebruikt, want dat wordt bij de app-storecontrole steeds vaker gevraagd.
Bouw je met AI-codegeneratie, dan is dit precies het soort eis dat je vooraf moet stellen. Een gegenereerde chatinterface krijgt de aanduiding namelijk niet vanzelf, en achteraf inbouwen kost meer werk dan het meteen als voorwaarde meegeven.
Waar dit botst met snel bouwen
Bij een prototype in korte tijd ligt de neiging voor de hand om dit soort dingen naar later te schuiven. Dat is verdedigbaar zolang het prototype binnen je eigen team blijft. Zodra je het aan gebruikers buiten je organisatie laat zien, of het als demo bij een klant neerzet, is het een AI-systeem dat richting EU-gebruikers wordt ingezet.
De praktische lijn die wij aanhouden: de aanduiding bij een chatgesprek kost bijna niets en gaat er meteen in. Machineleesbare markering van gegenereerde bestanden is meer werk en hoort thuis in de eerste echte versie, niet per se in een demo van een dag. Wat je uitstelt, schrijf je op, zodat het niet stilzwijgend blijft liggen.
Wat dit niet is
Deze verplichting maakt je app niet automatisch hoogrisico. Dat is een aparte categorie met veel zwaardere eisen, en die kwalificatie hangt af van waarvoor je systeem wordt gebruikt, niet van het feit dat er AI in zit. De meeste zakelijke apps vallen daar niet onder.
Het is ook geen vervanging van de AVG. Verwerk je persoonsgegevens, dan gelden die regels onverkort en naast elkaar. De transparantieplicht gaat over weten dat je met AI te maken hebt; de AVG over wat er met je gegevens gebeurt. Ze overlappen, maar dekken elkaar niet af.