De deadline is allang verstreken, en de meeste MKB-bedrijven weten van niets
Op 2 februari 2025 werd artikel 4 van de Europese AI Act bindend. Niet 'stap voor stap ingevoerd'. Niet 'een richtsnoer voor later'. Gewoon: vanaf die dag moet elke EU-werkgever zorgen dat medewerkers die AI gebruiken er ook genoeg verstand van hebben. Inmiddels zijn we ruim een jaar verder, en de meeste MKB-bedrijven die ChatGPT, Copilot of Claude gebruiken zijn zich hier nog niet van bewust.
De wet is kort. Artikel 4 vereist een 'passend niveau van AI-geletterdheid' bij iedereen die binnen jouw organisatie AI-systemen gebruikt of namens jou bedient. Geen vrijblijvende intentie, maar een wettelijke verplichting met handhavingsbevoegdheid bij de Autoriteit Persoonsgegevens en boetes die in theorie kunnen oplopen tot enkele miljoenen euro's.
Dit is geen compliance-stuk. Dit is een uitleg van waarom je team moet snappen waar het mee werkt voordat je een boete krijgt. Hieronder: wat art. 4 letterlijk vraagt, voor wie het geldt, wat een passend niveau is voor jouw MKB-team, en hoe je het pragmatisch regelt zonder een consultancy-circus op te tuigen. Ook als je nog niets hebt gedaan: het is geen ramp, maar je moet wel beginnen.
Wat staat er in artikel 4?
De officiële tekst is kort: 'Aanbieders en gebruiksverantwoordelijken van AI-systemen nemen maatregelen om, voor zover mogelijk, een toereikend niveau van AI-geletterdheid te waarborgen bij hun personeel en andere personen die namens hen AI-systemen exploiteren en gebruiken, rekening houdend met hun technische kennis, ervaring, opleiding en achtergrond, alsook met de context waarin de AI-systemen zullen worden gebruikt en de personen of groepen personen ten aanzien van wie de AI-systemen zullen worden gebruikt.'
Dit zijn de drie belangrijkste punten. De plicht ligt bij twee partijen: bij de aanbieder (provider, vaak een softwareleverancier) en bij de gebruiksverantwoordelijke (deployer, dat ben jij als bedrijf dat AI inzet). Voor het overgrote deel van het MKB ben je deployer, niet provider. Je gebruikt ChatGPT of Copilot, je bouwt het zelf niet. Het niveau is 'passend', niet 'iedereen op universitair niveau'. Wat passend is hangt af van rol, type AI en risico. Een marketingmedewerker die ChatGPT gebruikt voor blogposts heeft een ander niveau nodig dan een HR-manager die AI inzet om sollicitanten te screenen. En het geldt voor iedereen die namens jou AI gebruikt, niet alleen vaste medewerkers. Stagiairs, freelancers en uitzendkrachten die voor jou werken vallen er ook onder.
De handhaving in Nederland ligt bij de Autoriteit Persoonsgegevens (AP), die door het kabinet is aangewezen als markttoezichthouder voor algoritmes en AI. De AP heeft een eigen handreiking gepubliceerd ('Aan de slag met AI-geletterdheid') en is duidelijk dat dit geen papieren tijger is.
Eén medewerker die ChatGPT gebruikt voor klantcommunicatie is al genoeg om ervoor te zorgen dat de plicht voor jou geldt.
Voor wie geldt dit precies in jouw bedrijf?
Hier gaan veel MKB-werkgevers de fout in. Ze denken: 'Wij gebruiken geen AI.' En dan blijkt bij navraag dat de marketingmanager dagelijks ChatGPT gebruikt voor copy, e-mails en nieuwsbrieven, dat de office manager Copilot in Outlook of Gemini in Gmail gebruikt zodra die functies aanstaan, dat de financieel medewerker AI gebruikt voor mutatieverwerking of het samenvatten van rapporten, en dat de recruiter sollicitatiebrieven door AI laat samenvatten of cv's laat screenen. De klantenservice draait met AI-chatbots of suggesties van AI. Het CRM-systeem (HubSpot AI, Salesforce Einstein) heeft AI-functies die actief worden gebruikt. En de developers hebben Copilot of Cursor in hun IDE staan.
Veel MKB-bedrijven onderschatten hoeveel AI er al in hun processen zit. Het hoeft geen groot AI-platform te zijn om onder art. 4 te vallen. Eén medewerker die ChatGPT gebruikt voor klantcommunicatie is al genoeg om ervoor te zorgen dat de plicht voor jou geldt.
Stagiairs en freelancers tellen mee. De wet spreekt over 'personen die namens hen AI-systemen exploiteren en gebruiken'. Als een externe copywriter voor jouw merk schrijft met AI, of een ZZP'er klantsupport doet via een AI-tool, dan hoor jij als opdrachtgever te zorgen dat zij AI-geletterd zijn voor die taak.
Wat is een 'passend niveau' voor jouw team?
Art. 4 vraagt geen uniforme cursus voor iedereen. Het vraagt kennis die past bij de context. Een werkbaar model is om je team in lagen te denken.
Basislaag (alle medewerkers, ook zij die AI niet dagelijks gebruiken). Wat is AI eigenlijk, hoe werkt een large language model op hoofdlijnen, wat zijn de risico's (hallucinaties, bias, datalekken), wanneer mag je AI niet gebruiken (klantgegevens in een gratis ChatGPT-account is geen goed idee), en hoe meld je een incident. Dit kun je in een uur of twee aftikken voor het hele team.
Gebruikerslaag (medewerkers die AI dagelijks of wekelijks gebruiken). Tool-specifiek: hoe werkt ChatGPT/Copilot/Claude, wat is een goede prompt, hoe valideer je de output (AI verzint feiten), wanneer juist niet gebruiken, hoe ga je om met AVG-gevoelige data. Reken op een halve tot hele dag per gebruiker, plus een prompt-bibliotheek met goede voorbeelden voor jouw werk.
Verantwoordelijkenlaag (MT, AI-verantwoordelijke, IT-lead). Governance: welke tools sta je toe, welke afspraken maak je met leveranciers, hoe documenteer je dat je voldoet en aan welke transparantieplichten je naar klanten moet voldoen. Dit is meer een werksessie dan een training: je legt beleid vast.
Rollen met een hoog risico (HR, finance, juridisch, klantenservice). Wie AI gebruikt voor beslissingen over mensen (recruitment, kredietbeoordeling, klantsegmentatie) valt in de hoog-risico categorie van de AI Act. Daar gelden extra regels: documentatieplicht, menselijke controle, transparantie naar de betrokkenen. Specifieke training nodig per rol.
Deze lagen zijn niet opvolgend. Ze zijn bedoeld voor verschillende doelgroepen en lopen parallel.
Hoe regel je dit pragmatisch
Geen consultancy-circus nodig. Een gestructureerde aanpak in vijf stappen werkt voor de meeste MKB-bedrijven, en je kunt ze in een paar weken neerzetten als iedereen meewerkt.
Begin met inventariseren wie welke AI-tools gebruikt. Stuur een korte vragenlijst rond, of doe een rondje langs de afdelingen. Vrijwel altijd stel je een lijst op die langer is dan je dacht. Dit is meteen waardevolle input voor je AVG-register.
Schrijf daarna een korte AI-policy van één tot twee pagina's. Niet een handboek van 40 pagina's. Wel: welke tools zijn toegestaan, welke data mag erin (en welke absoluut niet), wanneer moet je een mens laten meekijken, hoe meld je incidenten, en wie is binnen je bedrijf het aanspreekpunt voor AI-vragen.
Daarna regel je training in de drie lagen. Basis voor iedereen, gebruikers-training voor de actieve gebruikers, governance-werksessie voor het MT. Dit hoef je niet allemaal extern in te kopen. De Autoriteit Persoonsgegevens biedt zelf een handreiking. Open-source materiaal is volop beschikbaar. Voor specifieke rollen of grotere teams loont externe begeleiding.
Leg een incident-meldproces vast. Net als bij AVG: bij twijfel meld je het. Een AI die per ongeluk klantgegevens lekt, een sollicitatie-screening die structureel mensen met een bepaalde achternaam afwijst, een chatbot die onjuiste juridische informatie geeft: dat zijn incidenten. Wie meldt het waar? Leg dat van tevoren vast.
En plan een jaarlijkse herijking. AI verandert snel, regelgeving ook. De AI Act zelf wordt gefaseerd ingevoerd (hoog-risico verplichtingen vanaf augustus 2026, sommige verplichtingen pas in 2027). Eén keer trainen en klaar werkt niet.
Veelgemaakte misvattingen
'Onze medewerkers gebruiken geen AI.' Bijna altijd onwaar. Browser-extensies van ChatGPT, AI-functies in M365 en Google Workspace, AI in CRM-systemen: het sluipt overal binnen. Eén rondvraag toont dat aan.
'Eén keer een training en we voldoen.' Nee. Art. 4 vraagt om een passend niveau dat blijft kloppen bij hoe het werk en de tools veranderen. Jaarlijkse herijking hoort erbij.
'Alleen IT-mensen hoeven AI-geletterd te zijn.' Onjuist. De wet geldt voor iedereen die AI gebruikt of bedient namens jou. Een marketingmedewerker zonder enige technische achtergrond valt er net zo goed onder.
'Het is alleen voor grote bedrijven.' Onjuist. De AI Act geldt voor elke EU-werkgever die AI inzet, ongeacht omvang. Wel houdt de Europese Commissie rekening met grootte en risico bij handhaving en boete-hoogte. De eerste handhavingsacties richten zich naar verwachting eerder op grote spelers met evidente schendingen, maar dat ontslaat MKB niet van de plicht.
'AVG-training dekt het al.' Onjuist. AVG en de AI Act overlappen op privacy-aspecten, maar AI-geletterdheid vraagt aanvullende kennis: hoe werkt een model, wat zijn hallucinaties, wat is bias in trainingsdata, wanneer is menselijke controle vereist. Dat zit niet in een AVG-training.
'Onze leverancier regelt het wel.' Deels. Een softwareleverancier (provider) heeft eigen plichten, maar dat ontslaat jou als deployer niet van jouw verantwoordelijkheid voor je eigen medewerkers. De wet wijst beide partijen aan, niet alleen de provider.
Wat als je niets doet?
De praktische gevolgen zijn:
Toezichthouder. In Nederland is de Autoriteit Persoonsgegevens aangewezen als markttoezichthouder voor algoritmes en AI. De AP doet onderzoek, kan handhavingsbesluiten nemen en boetes opleggen. Bij overtredingen van art. 4 (en aanverwante artikelen) gelden de boete-niveaus uit artikel 99 van de AI Act: tot €15 miljoen of 3% van de wereldwijde jaaromzet, afhankelijk van wat hoger is. In de praktijk richt de AP zich naar verwachting eerst op grote spelers en evidente schendingen, niet op een MKB'er die net zijn AI-policy aan het opzetten is. Maar de bevoegdheid is er.
Aansprakelijkheid en schade. Een werknemer die zonder training AI gebruikt en daarmee een klant schade berokkent (verkeerde juridische informatie, datalek, discriminerende beslissing): jij bent als werkgever de hoofdverantwoordelijke. Geen aantoonbare AI-geletterdheid is dan een verzwarende omstandigheid. Dit kan leiden tot schadeclaims en reputatieschade.
Reputatie. Nederland is streng op AVG-handhaving en bekend met privacyschandalen die bedrijven jaren achtervolgen (toeslagenaffaire, SyRI-uitspraak). Een AI-incident bij een MKB-bedrijf zonder beleid haalt sneller de pers dan je denkt. Dat geldt zeker als je in B2B met grotere klanten werkt die zelf compliance-eisen stellen aan hun leveranciers.
Hoe DataDream hierbij kan helpen
Geen pakket dat je móet afnemen, wel een aantal manieren om versneld te beginnen.
De gratis AI-scan is een korte vragenlijst die laat zien waar je staat: welke AI je waarschijnlijk al gebruikt, welke risico's daar acuut zijn, en waar je het beste kunt beginnen. Wil je een werksessie, dan organiseert DataDream een AI Quickscan via /ai-strategie: per afdeling inventariseren wie wat gebruikt, een conceptbeleid opzetten, en de trainingsbehoefte per rol vaststellen. Klein begonnen, in fases in te voeren. Voor het echte werk zijn er AI-trainingen die expliciet voldoen aan art. 4: basis voor iedereen, gebruiker-training voor actieve gebruikers, governance-sessie voor het MT. Op locatie of online, in jouw context (gebaseerd op jouw use cases, geen generieke presentatie). En als je recruitment-AI inzet: dat valt in de hoog-risico categorie van de AI Act, met zwaardere documentatie- en transparantieplichten. Daarvoor is er specifieke begeleiding voor HR-recruitment-AI.
Wat DataDream niet doet: een 40-pagina handboek aanleveren waar niemand iets mee doet. Wat wel: een werkbare policy, een getraind team en de documentatie die aantoont dat je voldoet. Dat is wat de AP wil zien als ze ooit langskomt, en het is wat klanten van je vragen als ze AI-compliance opnemen in inkoopvoorwaarden.
Beginnen met een eerste stap
Als je dit artikel leest en denkt 'we hebben hier nog niets aan gedaan': dat is geen ramp, mits je nu begint. De meeste MKB-bedrijven zitten in dezelfde situatie. De eerste stappen, inventarisatie, een AI-policy en een basistraining, kun je in een paar weken zetten.
Geen idee waar te beginnen? Doe de gratis AI-scan om te zien hoe het er bij jouw bedrijf voor staat. Wil je begeleiding bij beleid en strategie: bespreek de aanpak op /ai-strategie. Voor team-trainingen die expliciet voldoen aan art. 4: /ai-training.
Benieuwd wat AI voor jouw bedrijf kan betekenen?
Doe de gratis AI Scan en ontdek het in 1 minuut.
Veelgestelde vragen
- Wat is AI-geletterdheid precies?
- AI-geletterdheid is de combinatie van vaardigheden, kennis en begrip die nodig is om AI-systemen verantwoord in te zetten: technische basis (hoe werkt een AI-model), risico-bewustzijn (hallucinaties, bias, privacy), juridische context (AVG, AI Act) en praktisch gebruik (prompting, output-validatie). Het niveau hangt af van de rol: een eindgebruiker heeft minder diepe kennis nodig dan een MT-lid dat governance regelt.
- Wanneer moet ik aan artikel 4 voldoen?
- De plicht is sinds 2 februari 2025 rechtstreeks toepasbaar; er is geen overgangsperiode meer. Heb je nu niets geregeld, dan ben je technisch in overtreding. De toezichthouder richt zich in de praktijk vooral op grote spelers en duidelijke schendingen, maar dat ontslaat je niet van de plicht. Begin nu.
- Hoe lang duurt zo'n traject voor een MKB-team van 20?
- Hangt af van waar je staat en hoe diep je gaat. Een werkbare basis (inventarisatie, korte AI-policy, basistraining voor het hele team, gebruikerstraining voor de intensieve gebruikers) zet je in een paar weken op als iedereen meewerkt. Diepere governance en rolspecifieke training kost meer tijd. Je hoeft niet alles in één keer perfect te hebben: begin klein, in fases.
- Mag ik dit zelf intern regelen?
- Ja. De wet schrijft geen externe partij voor. De Autoriteit Persoonsgegevens biedt een handreiking die voor veel MKB-bedrijven een prima vertrekpunt is. Externe begeleiding loont vooral als je intern niemand hebt die AI én juridische kennis combineert, of als je in een gereguleerde sector werkt met zwaardere eisen.
- Wat als een medewerker zonder training toch AI gebruikt? Ben ik aansprakelijk?
- In beginsel wel. Als werkgever ben je verantwoordelijk voor wat je medewerkers in functie doen. Het ontbreken van aantoonbare AI-geletterdheid is een verzwarende factor bij een incident. Een AI-policy plus aantoonbare training is je beste verdediging. Een policy hebben en niet handhaven helpt niet: er moet ook bewijs zijn dat het beleid leeft.
- Geldt artikel 4 ook voor freelancers die voor mij werken?
- Ja. De wet spreekt over 'personen die namens hen AI-systemen exploiteren en gebruiken'. Werkt een freelancer voor jouw merk met AI, dan moet jij als opdrachtgever ervoor zorgen dat diegene over de juiste AI-geletterdheid beschikt voor die taak. Geef ze toegang tot dezelfde training, of leg in het contract vast dat ze zelf voor adequate AI-geletterdheid zorgen.
- Hoe documenteer ik dat ik aan artikel 4 voldoe?
- Zorg dat je drie dingen op orde hebt. Eén: een AI-policy met datum en versienummer. Twee: een register van wie welke training heeft gevolgd, wanneer en op welk niveau. Drie: een logboek van AI-incidenten en hoe ze zijn afgehandeld. Houd het simpel en up-to-date. Een Excel-bestand of een sectie in je intranet werkt prima voor het MKB.
