Artikel
3 min read
AI-verordening (AI Act): wat werkgevers moeten weten
AI

Auteur
Deel Team
Laatste update
05 augustus, 2026

Table of Contents
Waarom je EU-headcount je AI Act-verplichtingen bepaalt
Wat hoogrisicoclassificatie onder de AI Act van HR vraagt
Het probleem van leveranciersverantwoordelijkheid
De AI Act-actieagenda voor de CHRO
Wereldwijde workforces hebben een wereldwijde standaard nodig
De CHRO die dit gesprek leidt, wint het
Belangrijkste inzichten
- De AI Act legt de verantwoordelijkheid voor compliance bij de organisatie die de AI-tool inzet, niet bij de leverancier die de tool bouwde. Daardoor wordt eigenaarschap van AI-governance voor HR een wettelijke verplichting in plaats van een goed idee.
- De meeste ondernemingen hebben nog geen inventaris, documentatie of toezichtstructuur die de AI Act vereist. De deadline van augustus 2026 voor hoogrisico AI-systemen geeft minder voorbereidingstijd dan het lijkt.
- Versnipperde leveranciers en losstaande HR-systemen maken consistente AI-governance een stuk lastiger. Het compliance-traject legt die versnippering bloot als consolidatie nog niet heeft plaatsgevonden.
De AI Act is al van kracht. Heb je medewerkers in de EU, dan geldt de AI Act voor jouw HR-processen, ongeacht waar je organisatie is gevestigd.
Bij de meeste CHRO's speelde het compliance-gesprek zich tot nu toe af bij juridische zaken en IT. Maar de hoogste risicocategorieën van de AI Act raken HR direct: werving en selectie, beoordeling van prestaties, taakverdeling en het monitoren van medewerkers. Dit zijn kerntaken van HR, en ze vallen nu onder regelgeving.
Het risico op een governance-gat is groot. De meeste werkgevers hebben geleidelijk AI-tools verzameld, leverancier voor leverancier, contract voor contract, zonder in kaart te brengen welke tools invloed hebben op beslissingen over medewerkers of aan de eisen van de AI Act voldoen. Verantwoordelijkheid voor compliance verschuift niet naar de softwareleverancier. Raakt een tool je medewerkers, dan ligt de verantwoordelijkheid bij jouw organisatie.
Ook als de AI-gedreven wervings- of HR-strategie van jouw organisatie nog in ontwikkeling is of nog in een pilotfase zit, kan deze compliance niet wachten. In dit artikel lopen we door wat CHRO's en werkgevers met internationale teams moeten weten over de AI Act-verplichtingen, en wat je er nu aan doet.
Waarom je EU-headcount je AI Act-verplichtingen bepaalt
De AI Act werkt met een risicogebaseerde classificatie. Bovenaan dat raamwerk staat een categorie AI-toepassingen die als hoogrisico gelden. Dat betekent: de strengste eisen aan governance, documentatie en toezicht, zowel vóór als tijdens de inzet van een tool.
HR is een van de meest vertegenwoordigde functies binnen die hoogrisicocategorie. De AI Act noemt specifiek AI voor werving en kandidaatselectie, beoordeling van medewerkers, taakverdeling en monitoring op de werkvloer. Voor internationale organisaties raakt dat een groot deel van de HR-techstack.
Het punt dat vaak wordt gemist, is extraterritorialiteit: de AI Act geldt op basis van waar je medewerkers zich bevinden, niet waar je organisatie is opgericht. Heb je medewerkers of contractors in de EU, dan gelden de regels voor AI-tools die met hen te maken hebben, ook als je HR-systemen volledig buiten Europa zijn ingekocht, ingericht en beheerd.
AI-wetgeving kan per land nog verder evolueren, maar dit is geen toekomstig vraagstuk. De hoogrisicobepalingen worden nu al ingevoerd, en organisaties die wachten met het beoordelen van hun blootstelling tot de volledige implementatie, lopen al achter.
De meest gemaakte denkfout is dat dit onderwerp bij juridische zaken of IT-security ligt. Die functies spelen een rol, maar de verplichtingen rond transparantie naar medewerkers, menselijk toezicht en verantwoording over beslissingen vragen om HR als eigenaar van het governance-model. Geen enkele andere functie heeft het mandaat of de context om dat werk te doen.
Aanvullende bron
Wil je dieper in de materie duiken? Lees onze uitgebreide gids: Navigating the EU AI Act.
Wat hoogrisicoclassificatie onder de AI Act van HR vraagt
Hoogrisico betekent niet verboden. Het betekent gereguleerd, gedocumenteerd en getoetst aan een specifieke standaard. Voor werkgevers en CHRO's is het praktisch nuttiger om te begrijpen wat die standaard in de praktijk vraagt dan om het wettelijke kader in abstracte termen te doorgronden.
Drie verplichtingen liggen rechtstreeks bij de HR-functie.
- Medewerkers moeten worden geïnformeerd wanneer AI wordt gebruikt bij beslissingen die hen raken. Denk aan wervingsbeslissingen, prestatiebeoordelingen, promotieoverwegingen en risico-inschattingen rond ontslag. Deze informatieplicht is geen voetnoot in een personeelshandboek. Het moet een bewust, gedocumenteerd onderdeel zijn van je HR-processen.
- Medewerkers hebben het recht om geautomatiseerde beslissingen aan te vechten. Dat betekent dat je organisatie een proces nodig heeft om zulke bezwaren te ontvangen, te beoordelen en erop te reageren. De meeste organisaties hebben dat proces nu nog niet, simpelweg omdat het nooit nodig was. Dat proces opbouwen vraagt van HR om te bepalen hoe een menselijke toets van een AI-beïnvloede beslissing er in de praktijk uitziet, wie daar eigenaar van is, en hoe die toets wordt vastgelegd.
- Organisaties moeten aantonen dat er sprake is van betekenisvol menselijk toezicht op hoogrisico AI-toepassingen. Het sleutelwoord is aantonen. Een beleidsdocument waarin staat dat er toezicht is, volstaat niet. Toezichthouders willen bewijs zien dat het toezicht consequent plaatsvindt, is ingebed in het werkproces, en te controleren is.
De tabel hieronder laat zien hoe elk van deze gebieden in de praktijk verschuift voor HR-teams.
| Vóór de AI Act | Na de AI Act | |
|---|---|---|
| Kandidaatscreening | AI-rangschikkings- en filtertools worden naar eigen inzicht van HR gebruikt | Kandidaten moeten worden geïnformeerd dat AI is gebruikt; menselijke toetsing is verplicht vóór besluitvorming |
| Prestatiebeoordeling | Door AI gegenereerde scores en beoordelingen worden gebruikt om managementbeslissingen te onderbouwen | Medewerkers moeten worden geïnformeerd; recht om AI-beïnvloede beoordelingen aan te vechten; toezicht moet worden gedocumenteerd |
| Taakverdeling | Geautomatiseerde planning- en toewijzingstools worden ingezet zonder bekendmaking | Medewerkers moeten worden geïnformeerd wanneer AI de werkverdeling bepaalt; menselijk toezicht is verplicht |
| Monitoring van medewerkers | Productiviteitsmeting en sentimenttools worden gebruikt met ruime interne vrijheid | Strikte grenzen aan de reikwijdte; medewerkers moeten worden geïnformeerd; eisen aan gegevensbeheer zijn van toepassing |
| Verantwoordelijkheid van leveranciers | Verantwoordelijkheid voor compliance wordt verondersteld bij de softwareleverancier te liggen | Verantwoordelijkheid ligt bij de organisatie die de tool inzet, ongeacht waar de tool is gebouwd |
| Documentatie | Interne dossiers worden naar eigen inzicht van de organisatie bijgehouden | Auditklare documentatie van AI-gebruik, menselijk toezicht en besluitvormingsprocessen is verplicht |
| Rechten van medewerkers | Geen formeel mechanisme om AI-beïnvloede beslissingen aan te vechten | Medewerkers hebben wettelijk recht om geautomatiseerde beslissingen aan te vechten; organisaties hebben een formeel toetsingsproces nodig |
| Geografische reikwijdte | Tools vallen onder de wetgeving van het land waar het bedrijf is gevestigd | Verplichtingen gelden op basis van waar medewerkers zich bevinden, ongeacht de vestigingsplaats van het bedrijf |
| Flexibele schil | AI-tools worden toegepast op contractors en uitzendkrachten met beperkt toezicht | De bredere workforce kan binnen de reikwijdte vallen, afhankelijk van hoe AI-tools met hen interacteren |
Samen vragen deze verplichtingen van HR iets wat de meeste functies nog niet hebben gedaan: een compleet beeld opbouwen van waar AI raakt aan beslissingen over medewerkers, en rond elk van die raakpunten een governance-structuur inrichten. Dat begint met weten wat er in je HR-techstack zit en hoe het wordt gebruikt.
Het probleem van leveranciersverantwoordelijkheid
De meeste HR-functies hebben geen bewuste AI-strategie opgebouwd. Ze bouwden een HR-techstack, en AI kwam er vanzelf bij. Een ATS kreeg een verbeterd matching-algoritme, een prestatieplatform voegde voorspellende analyses toe, en een workforce planning-tool ging aanbevelingen doen op basis van gedragsdata. Elke keuze was op zichzelf logisch, maar samen ontstond een AI-voetafdruk die veel CHRO's niet volledig in kaart hebben.
De AI Act creëert een concreet en direct probleem voor werkgevers met complexe leverancierslandschappen. De vragen die je moet kunnen beantwoorden, zijn eenvoudig te stellen, maar het antwoord vinden vraagt werk dat de meeste organisaties nog niet hebben gedaan.
Begin door je team elke tool in de HR-techstack langs deze vragen te laten leggen:
Over je interne systemen:
- Welke tools in onze HR-techstack gebruiken AI, en waarvoor precies?
- Welke van die AI-toepassingen beïnvloeden beslissingen die medewerkers direct raken?
- Hebben we documentatie van menselijk toezicht op AI-beïnvloede beslissingen, en hoe ver gaat die terug?
- Als een toezichthouder ons zou vragen om een AI-beïnvloede werving- of prestatiebeslissing van zes maanden geleden te onderbouwen, kunnen we dat?
Over je leveranciers:
- Kan elke leverancier bevestigen of hun tool onder de hoogrisicoclassificatie van de AI Act valt?
- Kunnen ze documentatie leveren over hun eigen compliance-status?
- Gebruiken ze externe subverwerkers of AI-modellen van andere aanbieders, en zo ja, vallen die ook onder de AI Act?
- Welke data van onze medewerkers wordt gebruikt om hun AI-modellen te trainen of te verbeteren?
Over je bredere workforce:
- Hebben onze AI-tools ook te maken met contractors, uitzendkrachten of andere flexibele medewerkers, op een manier die deze relaties binnen de scope brengt?
- Vallen onze processen voor de flexibele schil, inclusief eventuele VMS- of MSP-constructies, onder onze compliance-beoordeling?
Voor veel organisaties brengt het doorlopen van deze vragen hiaten aan het licht. Niet omdat er geen toezicht is geweest, maar omdat de infrastructuur om dat toezicht te documenteren en te onderbouwen nog niet bestaat. Die infrastructuur moet gebouwd worden, en de inventaris hierboven is het startpunt.
De AI Act-actieagenda voor de CHRO
De kernverplichtingen voor hoogrisico AI-systemen gelden vanaf augustus 2026, met enkele bepalingen die nu al van kracht zijn. Dat is een kortere aanlooptijd dan het klinkt, zeker als je rekening houdt met de tijd die nodig is om tools te inventariseren, leveranciers te bevragen, governance-processen op te bouwen en teams te trainen.
Het vraagt een flinke tijdsinvestering, dus nu beginnen is niet alleen belangrijk om aantoonbaar voorbereid te zijn, maar ook om je teams te beschermen tegen regelgevingsrisico. Zo pak je het aan:
Bouw je AI-gebruiksinventaris
Voordat je een governance-raamwerk kunt neerzetten, heb je een compleet en eerlijk beeld nodig van waar AI raakt aan je HR-processen. Dat gaat verder dan de tools die HR rechtstreeks heeft ingekocht. Elk systeem dat invloed heeft op een beslissing over medewerkers, van kandidaatwerving en screening tot beoordelingen, planning of beloning, hoort in de inventaris. Bepaal ook of de output van invloed is op of gebruikt wordt voor EU-kandidaten, medewerkers of flexibele krachten.
Leg voor elke tool binnen scope het volgende vast:
- Wat de tool doet en welke AI-functionaliteit erin zit
- Welke groepen medewerkers erdoor worden geraakt, inclusief contractors en flexibele krachten
- Welke beslissingen de tool direct of indirect beïnvloedt
- Of er nu al gedocumenteerd menselijk toezicht is op die beslissingen
- Of de tool onder de hoogrisicoclassificatie van de AI Act valt
Eén punt vraagt directe aandacht, ongeacht waar je staat in je bredere compliance-traject: sommige AI-praktijken op de werkvloer zijn sinds februari 2025 volledig verboden. Systemen voor emotieherkenning die proberen de emotionele staat van een kandidaat of medewerker tijdens gesprekken of assessments af te leiden, zijn niet toegestaan. AI die mensen beoordeelt op sociaal gedrag of voorspelde persoonlijkheidskenmerken is verboden. Heeft een tool in je stack deze mogelijkheden, dan moet je daar nu mee aan de slag.
De inventaris is ook waar afstemming met de AVG (GDPR) cruciaal wordt. De AI Act komt bovenop de AVG, in plaats van die te vervangen. Neemt jouw AI-systeem beslissingen met juridisch of anderszins ingrijpend effect op individuen, of beïnvloedt het die zwaar, dan legt artikel 22 van de AVG extra beperkingen op die om betekenisvolle menselijke betrokkenheid vragen. Je datastrategie moet met beide kaders tegelijk rekening houden.
Zet je leveranciersrelaties onder druk
Wees terughoudend met het aannemen van compliance-toezeggingen van leveranciers zonder onafhankelijke toetsing. De meeste leveranciers zullen zeggen dat ze compliant zijn. Het echte werk zit in het zelfstandig verifiëren van die claim, en weten waar je op moet letten als de antwoorden niet standhouden.
Begin met een verzoek om documentatie in plaats van een gesprek. Een leverancier die compliance kan aantonen, heeft schriftelijk bewijs: technische documentatie over hoe hun AI-modellen worden getraind en gevalideerd, resultaten van bias-tests die ze willen delen, en audit trail-functionaliteit die instelbaar en exporteerbaar is.
Let vooral op deze signalen:
- De leverancier bevestigt dat hun tool compliant is, maar kan niet aangeven aan welke bepalingen precies wordt voldaan of geen onderliggende documentatie leveren
- Compliance-toezeggingen staan verstopt in de algemene voorwaarden in plaats van proactief besproken te worden in het accountbeheer
- De leverancier gebruikt AI-modellen of subverwerkers van derden, maar kan niet bevestigen of die onderdelen zijn beoordeeld onder de AI Act
- Menselijk toezicht wordt beschreven als een functie van de tool, in plaats van een instelbaar proces dat je team echt zelf bestuurt
- De compliance-status van de leverancier wordt in de tegenwoordige tijd beschreven, maar verwijst naar een roadmap voor documentatie en auditmogelijkheden die nog niet bestaan
Kies bij het beoordelen van tools voor leveranciers die documentatie kunnen leveren over hoe hun AI-modellen worden getraind en gevalideerd, die bias-testprocessen aantonen en resultaten delen, die instelbare human-in-the-loop-workflows bieden, en die logging, audit trails en uitlegbaarheid standaard ondersteunen. Onder de AI Act zijn dit de nieuwe basisverwachtingen voor elk hoogrisico AI-systeem binnen je HR-functie.
Zo pakt Deel compliance aan
We bouwen proactieve compliance in alles wat we doen, en staan open voor kritische toetsing. Bekijk ons Trust Center en onze enterprise-grade beveiliging.
Bouw de governance-infrastructuur voordat het verplicht wordt
De AI Act vereist dat hoogrisico AI-systemen zo worden ontworpen en ingezet dat effectief menselijk toezicht mogelijk is. Verantwoordelijken voor dat toezicht moeten goed opgeleid en gekwalificeerd zijn, doorlopende training is nodig om compliance op peil te houden, en leidinggevenden moeten daadwerkelijk kunnen ingrijpen en beslissingen van het systeem kunnen aanpassen.
In de praktijk betekent die infrastructuur bouwen dat je vier dingen operationeel maakt vóór de deadline van augustus 2026:
- Informatieprocessen voor medewerkers. Artikel 26(7) van de AI Act verplicht werkgevers nu al om medezeggenschapsorganen te informeren voordat hoogrisico AI-systemen worden ingezet, los van eventueel uitstel van bredere deadlines. Bepaal hoe je organisatie AI-gebruik communiceert naar medewerkers, wat die communicatie omvat, en wie het proces bezit.
- Protocollen voor menselijk toezicht. Bepaal hoe een betekenisvolle menselijke toets van een beslissing door AI-beïnvloed er in jouw organisatie concreet uitziet. Wie beoordeelt de beslissing, welke bevoegdheid heeft die persoon om de uitkomst van het systeem te overrulen, en hoe wordt die toets vastgelegd? Een beleid dat toezicht claimt, is niet hetzelfde als een proces dat het toezicht consequent laat gebeuren.
- Audit trails en bewaartermijnen. Je moet logs van AI-systemen minimaal zes maanden bewaren, of langer als andere EU- of nationale wetgeving dat vereist. Bestaat die logging-infrastructuur nu nog niet in je tools, dan is dat een hiaat om samen met je leveranciers te dichten.
- AI-kennis binnen HR. Volledige compliance voor hoogrisico AI-systemen is verplicht vanaf augustus 2026. Vanaf dat moment moeten werkgevers Data Protection Impact Assessments (DPIA's) uitvoeren, technische documentatie bijhouden en menselijk toezicht op AI-gedreven beslissingen waarborgen. De teams die deze processen uitvoeren, moeten begrijpen wat de tools doen, wat hun beperkingen zijn, en welke wettelijke verplichtingen bij het gebruik horen, ruim voordat die deadline aanbreekt.
Deel AI
Wereldwijde workforces hebben een wereldwijde standaard nodig
Voor werkgevers die teams in meerdere regio's aansturen, creëert de AI Act een keuze die bewust gemaakt moet worden, niet automatisch: pas de EU-standaard wereldwijd toe, of beheer een tweeledig compliance-model waarin EU-medewerkers anders worden behandeld dan medewerkers elders.
Tweeledige governance-modellen zijn precies het soort versnippering waar HR-teams al langer vanaf proberen te komen. Andere informatieprocessen per regio, andere toezichtprotocollen per type medewerker, en andere documentatiestandaarden afhankelijk van waar een contract is ondergebracht. Denk aan een wervingsalgoritme dat in Duitsland onder strikt toezicht draait, terwijl dezelfde tool in Singapore ongecontroleerd blijft, terwijl beide teams voor dezelfde functie werven. Die complexiteit is lastig te controleren, lastig vol te houden, en lastig te verdedigen als een beslissing wordt aangevochten.
De meest verdedigbare aanpak is om de eisen van de AI Act als wereldwijde basisstandaard voor AI-governance te behandelen, over je hele workforce heen. Organisaties die deze keuze nu maken en er systematisch naartoe werken, staan aanmerkelijk sterker naarmate andere landen hun eigen AI-governanceraamwerken ontwikkelen. De AI Act is de eerste uitgebreide regelgeving van dit type, maar zeker niet de laatste.
De CHRO die dit gesprek leidt, wint het
De AI Act is een signaal dat AI op de werkvloer de experimentele fase voorbij is. Toezichthouders hebben een grens getrokken. Medewerkers zijn zich steeds meer bewust dat algoritmes hun loopbaan beïnvloeden, en bestuurders beginnen vragen te stellen over AI-governance waar HR-functies niet altijd op voorbereid zijn.
Wat het compliance-traject snel duidelijk maakt, is dat versnipperde HR-infrastructuur een governance-risico vormt. Organisaties die hun HR-techstack leverancier voor leverancier, regio voor regio hebben opgebouwd, merken dat consistent AI-toezicht over dat hele landschap een stuk lastiger is dan nodig. Het leidt tot audit trails die niet op elkaar aansluiten, toezichtprotocollen die per tool verschillen, en documentatiestandaarden die per land uiteenlopen. Het compliance-werk legt de versnippering bloot, en die versnippering maakt het compliance-werk moeilijker.
De werkgevers die het beste voorbereid zijn op de AI Act-verplichtingen, zijn degenen die de consolidatieslag al hebben gemaakt. Eén wereldwijde laag van overzicht over HR-processen, eigen infrastructuur in plaats van een verzameling externe partijen, en interne compliance-kennis in plaats van een keten van subleveranciers: dat geeft HR-leiders de basis waarmee consistente governance op schaal haalbaar wordt.
Regelgeving zoals de AI Act past in een bredere beweging naar meer verantwoording over hoe technologie het werkende leven van mensen beïnvloedt. Organisaties die hierop reageren door hun HR-infrastructuur te consolideren, staan sterker voor wat er nog komt, omdat ze een fundament hebben gebouwd dat compliance haalbaar maakt in plaats van chaotisch.
Ben je bezig met het in kaart brengen van de blootstelling van je organisatie onder de AI Act, dan denken we graag met je mee over wat dat betekent voor je hele workforce. Bekijk hier hoe het Deel Platform je HR-processen en compliance samenbrengt in één systeem.
Neem contact op met ons team en ontdek de voordelen van een geconsolideerd systeem.
Live Demo
Krijg een live rondleiding door het Deel-platform





