AVG + EU AI Act: wat moet je in 2026 regelen voor AI in je marketing?

Je gebruikt ChatGPT voor je nieuwsbrieven, een AI-tool voor je socialmedia-posts en misschien een chatbot op je website. Handig — tot je je afvraagt: welke regels gelden hier eigenlijk voor in 2026?

Je gebruikt ChatGPT voor je nieuwsbrieven, een AI-tool voor je socialmedia-posts en misschien een chatbot op je website. Handig — tot je je afvraagt: welke regels gelden hier eigenlijk voor in 2026?

De EU AI Act wordt gefaseerd van kracht, met belangrijke data in 2026, en komt bovenop de AVG. Wat je precies moet regelen, hangt af van je toepassing, je rol en de data die je verwerkt. In dit overzicht zie je de belangrijkste verplichtingen, deadlines en een stappenplan om het gestructureerd aan te pakken.

Let op: dit artikel is algemene informatie, geen juridisch advies. Laat risicovolle of onduidelijke toepassingen altijd beoordelen door een jurist of privacy-specialist.

De EU AI Act in het kort: vier risiconiveaus

De EU AI Act werkt met een risicogebaseerde aanpak in vier categorieën met oplopende verplichtingen (Kobil Group):

In welke categorie jouw marketingtoepassing valt, kun je niet vooraf aannemen. Dat hangt af van wat het systeem doet, welke data erin gaat en welke rol jij hebt: ben je aanbieder van het systeem of gebruik je het alleen? Beoordeel dit per toepassing — en leg twijfelgevallen voor aan een specialist.

Belangrijk: de AI Act geldt niet alleen voor AI die je zelf bouwt, maar ook voor AI-functies die ingebakken zitten in software of platforms die je inkoopt (Kobil Group). Die AI-schrijfassistent in je e-mailtool telt dus mee in je inventarisatie.

Belangrijke data voor 2026: dit is de tijdlijn

Zet deze momenten in je agenda:

De maximale sancties zijn fors en vergelijkbaar met AVG-boetes: administratieve boetes tot €35 miljoen of 7% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is (Barr Advisory). Dit zijn wettelijke maxima — welke sanctie in een concreet geval geldt, hangt af van de aard van de overtreding.

Transparantie: dit regelt Artikel 50

De kern van de regels voor marketeers zit in Artikel 50 van de AI Act. De verplichtingen verschillen per rol: sommige rusten op de aanbieder van het AI-systeem, andere raken jou als gebruiker. De belangrijkste punten (artificialintelligenceact.eu):

Chatbots en virtuele assistenten

Aanbieders van chatbots, virtuele assistenten en andere systemen die met mensen communiceren, moeten die zo ontwerpen dat gebruikers geïnformeerd worden dat ze met AI te maken hebben (artificialintelligenceact.eu).

Heb je een chatbot op je website? Check dan bij je aanbieder hoe dit is geregeld en zorg dat de melding voor bezoekers duidelijk zichtbaar is. Wat in jouw situatie voldoende is, hangt af van context en presentatie — de Commissie heeft concept-richtlijnen over Artikel 50 gepubliceerd die je hierbij kunt gebruiken (artificialintelligenceact.eu).

AI-gegenereerde content labelen

Aanbieders van generatieve AI moeten ervoor zorgen dat AI-gegenereerde content identificeerbaar is. Daarbovenop moet bepaalde content duidelijk en zichtbaar gelabeld worden: deepfakes en tekst die gepubliceerd wordt met het doel het publiek te informeren over zaken van publiek belang (Europese Commissie).

Of jouw content onder die zichtbare labelplicht valt, beoordeel je per publicatie aan de hand van dit wettelijke criterium — het doel en de aard van de tekst zijn bepalend. Twijfel je of een publicatie kwalificeert als publieksinformatie? Leg het voor aan een jurist.

Machineleesbare markering

Vanaf 2 december 2026 geldt de machineleesbare markeringsplicht van Artikel 50(2) — deze rust op aanbieders van generatieve AI-systemen (artificialintelligenceact.eu, artificial-intelligence-act.com). Vraag je toolaanbieders hoe zij hieraan gaan voldoen en welke verplichtingen bij jou als gebruiker liggen.

De Commissie werkt aan richtlijnen en een Code of Practice voor markering en labeling (artificialintelligenceact.eu). Houd die in de gaten voor de praktische invulling.

De harde grenzen: verboden praktijken

De categorie "onacceptabel risico" is voor marketeers relevanter dan je denkt. Verboden zijn onder meer social scoring en bepaalde vormen van cognitieve of gedragsmanipulatie die schade kunnen veroorzaken (Barr Advisory).

Zet je AI in voor vergaande personalisatie of gedragssturing? Beoordeel dan per toepassing of je in de buurt komt van deze verboden praktijken — en houd er rekening mee dat óók de AVG (bijvoorbeeld bij profilering) en consumentenregels grenzen kunnen stellen.

Dit is geen gebied voor onderbuikgevoel. Documenteer je beoordeling en laat toepassingen die gedrag beïnvloeden of kwetsbare groepen raken juridisch toetsen vóór je ze live zet.

En de AVG dan? Loop deze checkvragen na

De AVG blijft onverkort relevant zodra je AI voedt met persoonsgegevens. Loop per AI-toepassing deze vragen na — en betrek je privacy-adviseur waar nodig:

Praktisch: kopieer nooit zomaar een klantenexport in een publieke AI-chatbot. Gebruik zakelijke abonnementen met duidelijke afspraken over dataverwerking en raadpleeg bij twijfel de richtsnoeren van de Autoriteit Persoonsgegevens.

Over de reikwijdte: als AI-outputs van een bedrijf in de EU worden gebruikt, kan dat bedrijf onder de AI Act vallen, ongeacht vestigingsplaats — vergelijkbaar met de AVG (Agiloft). Of dit voor jouw specifieke (bijvoorbeeld Amerikaanse) leverancier geldt, hangt af van diens rol en de territoriale aanknopingspunten — leg de verantwoordelijkheden daarom contractueel vast.

Praktisch stappenplan: zo pak je het aan in 5 stappen

Veel van dit werk kun je zelf voorbereiden; schakel voor complexe of risicovolle toepassingen een jurist of privacy-specialist in. Werk deze stappen af:

Stap 1: Inventariseer al je AI-gebruik

Maak een lijst van elke AI-tool en elke AI-functie in bestaande software. De AI Act vraagt van bedrijven dat ze hun AI-toepassingen systematisch identificeren en classificeren — inclusief AI in ingekochte software (Kobil Group). Vergeet de AI-features in je e-mailtool, CMS en advertentieplatform niet.

Gebruik daarvoor een overzicht als dit (vul zelf in, en laat classificaties bij twijfel toetsen):

| Toepassing | Jouw rol | Data | Risiconiveau | Verplichting | Eigenaar | Controledatum |

|---|---|---|---|---|---|---|

| Chatbot op website | Te bepalen (aanbieder/gebruiker) | Chatlogs, evt. persoonsgegevens | Te beoordelen | AI-melding checken (Art. 50) | Marketingmanager | Vóór 2 aug 2026 |

| AI-schrijfassistent e-mailtool | Te bepalen | Klantdata in prompts? | Te beoordelen | Verwerkersafspraken checken | Eigenaar | Kwartaalcheck |

| Beeldgeneratie social | Te bepalen | Geen persoonsgegevens? | Te beoordelen | Markering via aanbieder checken | Contentmedewerker | Vóór 2 dec 2026 |

Stap 2: Classificeer per toepassing én rol

Bepaal per toepassing in welke risicocategorie die valt en welke rol jij hebt: aanbieder of gebruiker. Die combinatie bepaalt je verplichtingen. Documenteer je beoordeling en leg onduidelijke gevallen voor aan een specialist.

Stap 3: Regel je transparantie

Stap 4: Train je team

De AI-geletterdheidsplicht geldt al sinds februari 2025 (Agiloft). Plan een training voor iedereen die met AI-tools werkt: welke verplichtingen gelden, hoe ga je om met klantdata, en wanneer schakel je een specialist in. Documenteer dat je dit gedaan hebt.

Stap 5: Check je leverancierscontracten

Loop je contracten met AI-toolaanbieders na: staan daar afspraken in over documentatie, toezicht en compliance-verplichtingen conform de AI Act (Agiloft)? Vraag je leveranciers hoe zij omgaan met de markeringsplicht en wie welke rol en verantwoordelijkheid draagt.

Begin vandaag: maak die inventarisatie

De deadline van 2 augustus 2026 komt dichterbij; de datum van 2 december 2026 volgt uit een voorlopig akkoord dat je moet verifiëren in de definitieve rechtstekst. Wachten tot het laatste moment is in beide gevallen onverstandig.

Je eerste stap: open een spreadsheet en zet alle AI-tools en AI-functies op een rij die jouw bedrijf gebruikt in de marketing. Noteer per tool wat het doet, welke data erin gaat, welke rol je hebt en of klanten met de output in aanraking komen. Hoeveel tijd dat kost, hangt af van je toolstack — maar die lijst is het startpunt voor elke volgende stap. En plan direct een moment in om twijfelgevallen voor te leggen aan een jurist of privacy-specialist.

Dit artikel is algemene informatie op basis van de stand van juli 2026 en geen juridisch advies. Raadpleeg voor je specifieke situatie de officiële teksten (EUR-Lex, Europese Commissie, Autoriteit Persoonsgegevens) of een specialist.