AI is een onmisbaar onderdeel geworden van het dagelijkse werk in e-commerce. Productbeschrijvingen die vroeger een middag kostten, worden nu in seconden opgesteld. Fotografie waarvoor een studio, een model en een budget nodig waren, kan nu gegenereerd worden. AI is op veel vlakken nuttig en toegankelijk, maar dat gemak heeft een keerzijde en brengt een hoop nieuwe risico's met zich mee. Deze systemen produceren tekst en beelden die gepolijst en correct ogen, ongeacht of de onderliggende informatie klopt. Iedereen die AI-output aandachtig heeft gelezen, herkent dat. Onopgemerkt leiden dit soort kleine onnauwkeurigheden tot retouren, klachten en slechte reviews.
Gezien de snelle en wijdverspreide adoptie van AI heeft de Europese Unie een initiatief geïntroduceerd waar sinds 2021 aan gewerkt wordt: de EU AI Act (Verordening (EU) 2024/1689). De regels die het meest relevant zijn voor webwinkel-eigenaren zijn nog maar een paar dagen geleden in werking getreden. Hoe dit praktisch bedrijven raakt, leggen we verderop in het artikel uit.
Het hoofddoel van de Act is bij te dragen aan veilig en duurzaam gebruik van AI. De Act biedt een juridisch kader met risicogebaseerde regels voor providers (de technologie leveranciers die de technologieën en diensten ontwikkelen), deployers (degenen die deze technologieën en diensten gebruiken, waaronder een bedrijf dat teksten genereert voor zijn webshop), importers (in de Unie gevestigde entiteiten die een AI-systeem van een provider uit een derde land op de markt brengen) en distributors (iedere partij in de toeleveringsketen, anders dan provider of importeur, die een systeem beschikbaar stelt op de markt van de Unie), te handhaven door de bevoegde autoriteiten op EU- en nationaal niveau.
Een van de bepalingen die sinds 2 augustus 2026 geldt is Artikel 50, dat vastlegt wanneer AI-gebruik bekendgemaakt moet worden, met betrekking tot deepfakes, chatbots en door AI gegenereerde content. Het legt transparantieverplichtingen vast voor zowel de bedrijven die deze systemen bouwen als de bedrijven die ze gebruiken.
De Act zelf komt gefaseerd tot stand. De AI Act trad voor het eerst in werking in augustus 2024. Vanaf augustus 2025 werden de regels voor general-purpose AI (GPAI) modellen van kracht. Daarnaast is de Digital Omnibus on AI (Verordening (EU) 2026/1744) op 27 juli 2026 in werking getreden en heeft de deadline voor de meeste hoogrisico-AI-systemen verschoven naar 2 december 2027.
Waarom is dit relevant voor e-commerce?
De EU AI Act is relevant omdat het de eerste serieuze poging is om de zorgen rond AI, waaronder bevooroordeling en discriminatie, manipulatie van individueel gedrag, massasurveillance via biometrische tracking en meer, om te zetten in duidelijke wetgeving in plaats van vrijwillige ethische principes die bedrijven kunnen negeren.
De Act is zeker relevant voor online retailers. De meeste webshops vallen onder het transparante gedeelte, wat betekent dat gebruikers duidelijk geïnformeerd moeten worden wanneer ze met een chatbot spreken in plaats van met een persoon, en dat AI-gegenereerde content herkenbaar gemarkeerd moet zijn.
Voor wie gelden welke rollen?

Eén kanttekening bij bovenstaande tabel: deze rollen kunnen een grijs gebied zijn. Als je je eigen naam of merk op de tool van een leverancier zet, deze substantieel wijzigt, of gebruikt voor een doel waarvoor hij niet ontworpen is, kun je van deployer naar provider verschuiven.
Wat valt eronder?
De EU AI Act is de eerste grootschalige, allesomvattende wet voor kunstmatige intelligentie. Het is een risicogebaseerd systeem dat AI-toepassingen indeelt in verschillende gevarenniveaus, van onaanvaardbaar risico, hoog risico, beperkt risico (transparantie), tot minimaal risico en geen risico.
Systemen die worden ingezet in gebieden met ernstige gevolgen voor iemands leven en gezondheid, zoals werving, kredietbeoordeling en rechtshandhaving, worden geclassificeerd als hoog risico en moeten voldoen aan strenge voorwaarden op het gebied van documentatie, menselijk toezicht en testen op vooringenomenheid. Systemen met een lager risico, waaronder chatbots en deepfakes, vallen in plaats daarvan onder transparantieregels: mensen moeten geïnformeerd worden over waar ze mee te maken hebben. De bedoeling hierachter is de veiligheid en fundamentele rechten van mensen in de EU te beschermen. Het biedt ook rechtszekerheid en versterkt de governance. Daarnaast zorgen de vereisten voor extra toezicht op general-purpose AI-modellen (zoals GPT of Claude).
Dit is te zien in een recente ontwikkeling bij Anthropic, de provider van Claude, die de Code of Practice on Transparency of AI-Generated Content onder Artikel 50(2) van de EU AI Act heeft ondertekend. Het bedrijf heeft toegezegd machineleesbare markering toe te passen op Claude-modellen die vanaf augustus 2026 in de EU gelanceerd worden. Oudere modellen vallen onder de overgangsperiode. Gegenereerde tekst krijgt watermerken en gegenereerde bestanden krijgen ondertekende herkomst metadata.
Belangrijkste risicocategorieën
(met voorbeelden) - verschillende regels voor verschillende risiconiveaus.
- Onaanvaardbaar risico (bedreiging voor veiligheid, volledig verboden): omvat manipulatieve/misleidende AI, sociale scoring, bepaalde biometrische categorisering.
- Hoog risico (ernstig gevaar voor gezondheid, veiligheid en rechten): vooral HR- en wervings-AI, kredietbeoordeling, bepaalde biometrische identificatie. Deze verplichtingen gelden nu vanaf 2 december 2027.
- Beperkt risico (transparantie risico): verplichtingen rond duidelijk en transparant AI-gebruik, ervoor zorgen dat AI-content als zodanig gelabeld is, en dat mensen die met AI-chatbots praten weten dat ze met kunstmatige intelligentie communiceren.
- Minimaal risico: spamfilters, basale aanbeveling mechanismen, de meeste huidige personalisatie.
E-commerce onder de AI Act
De meeste AI-technologieën die in e-commerce gebruikt worden, zoals chatbots, productaanbeveling mechanismen, door AI geschreven productbeschrijvingen en gegenereerde lifestyle beelden, vallen in de categorie laag risico of minimaal risico, niet hoog risico. Voor het grootste deel van de webshops vereist de Act daarom geen compliance-afdeling of compliance-beoordelingen.
Wat betekent dit praktisch voor jouw webshop? Wat moet je nu doen?
- Chatbots en AI voor klantenservice: klanten moeten weten wanneer ze met een machine praten in plaats van met een persoon. Artikel 50(1) verplicht providers deze systemen zo te ontwerpen dat deze bekendmaking standaard gebeurt. Deployers moeten ervoor zorgen dat dit onderdeel van de chattool intact blijft, zodat klanten hiervan op de hoogte blijven.
- AI-gegenereerde content: productbeelden, video's of teksten die door AI gegenereerd of substantieel bewerkt zijn, moeten machineleesbare markering dragen zodat de content herkenbaar is als AI-werk. Dit vereist geen zichtbaar watermerk op de afbeelding zelf, alleen markering die in het bestand blijft zitten. Deze verplichting ligt echter bij het bedrijf dat de tool gebouwd heeft, dus het is niet jouw taak. Gewone retouche (achtergrond verwijderen, bijsnijden, kleurcorrectie) valt hier niet onder.
- Aanbevelings mechanismes: deze blijven in de categorie laag risico, en gewone personalisatie blijft daar ook. Iemand producten tonen op basis van wat diegene bekeken heeft, of aangeven dat voorraad daadwerkelijk bijna op is, is normale handel en de Act impliceert hier geen zware regelgeving. Om in de verboden categorie te vallen, zou het aankoopbeslissingen moeten manipuleren door misbruik te maken van de emotionele staat of financiële kwetsbaarheid van een klant.
- Buy-now-pay-later en kredietbeoordeling: als je checkout gebruikmaakt van een tool van derden die bepaalt of een klant in aanmerking komt voor krediet, wordt die tool anders behandeld onder de wet. Die kan gelden als "hoog risico", wat gepaard gaat met veel strengere regels en vereisten rond documentatie, testen en menselijk toezicht. Die vereisten zijn verplaatst naar 2 december 2027.
Daarnaast is een heel praktisch aspect van de EU AI Act de verplichting voor deployers en providers om AI-geletterdheid te ondersteunen bij het personeel en degenen die namens hen te maken hebben met de werking en het gebruik van AI-systemen. In het algemeen zijn providers of deployers niet verplicht te garanderen dat mensen een bepaald niveau van AI-geletterdheid hebben. De focus ligt erop dat mensen AI-systemen weloverwogen implementeren en zich bewust zijn van de mogelijke gevaren, kansen en negatieve effecten van AI.
Wat deze wet niet dekt
Artikel 50 gaat over bekendmaking en het voldoen aan de regelgeving, niet over juistheid. Het vraagt van jou als bedrijf om mensen te vertellen dat ze met AI te maken hebben en om gegenereerde content herkenbaar te maken. Maar het zegt niets over of die content klopt. Tenzij het AI-gebruik onder een hoog-risico-categorie valt (biometrie, personeelsbeheer, enzovoort), verplicht de Act niet dat gegenereerde content feitelijk juist of waarheidsgetrouw is.
Dit weegt zwaarder dan het klinkt. Als de AI een tekst genereert met een omschrijving van een product wat daadwerkelijk afwijkt van de realiteit, voldoe je wel aan de vereisten van de AI Act maar overtreed je nog steeds de wet. Onder EU-recht, voornamelijk via de Richtlijn Oneerlijke Handelspraktijken (2005/29/EC), is het webshops strikt verboden shoppers te misleiden met valse of verzwegen informatie over prijzen, producteigenschappen, kortingen en klantbeoordelingen. Hetzelfde geldt voor door AI geschreven samenvattingen van reviews of automatische maat adviezen. Een label dat aangeeft dat content AI-gegenereerd is, neemt die verantwoordelijkheid niet weg. Dit is het onderdeel dat makkelijk over het hoofd gezien wordt wanneer nieuwe regelgeving wordt ingevoerd. De AI Act komt bovenop de bestaande consumentenwetgeving die al jaren van kracht is. Het voegt verplichtingen toe, het vervangt niets.
Moet ik aan deze wet voldoen?
De implementatie, het toezicht en de handhaving van de AI Act vallen sinds 2 augustus 2026 onder het AI Office en de autoriteiten van de lidstaten. GPAI-modellen worden gehandhaafd door het AI Office. Dit orgaan heeft de bevoegdheid technische documentatie op te vragen, modellen te beoordelen, corrigerende maatregelen op te leggen en sancties op te leggen bij niet-naleving.
Als jouw webshop een AI-systeem gebruikt onder eigen verantwoordelijkheid als onderdeel van de bedrijfsvoering, val je wettelijk onder de classificatie "deployer". Dat geldt voor de klantenservice chatbot, de virtual try-on tool, de personalisatie mechanisme, en dit geldt ongeacht of je de tool hebt gekocht of zelf gebouwd. Als je de tool zelf gebouwd hebt, ben je zowel provider als deployer, en de verplichtingen voor providers zijn de zwaarste van de twee.
- Gevestigd in de EU: de Act geldt direct voor jou. Je omvang verandert hier niets aan. Er is geen uitzondering voor kleine bedrijven op de transparantieregels.
- Gevestigd buiten de EU: de Act reikt ook tot providers en deployers in derde landen wanneer de output van het AI-systeem gebruikt wordt binnen de Unie.
Veelvoorkomende misvattingen
- We zijn te klein om hieraan te hoeven voldoen: kleine bedrijven zijn niet uitgezonderd van de transparantieregels. De omvang bepaalt hoeveel werk naleving is, niet of de wet van toepassing is.
- Wij bouwen geen AI, we gebruiken alleen tools die anderen gemaakt hebben: dat maakt je juist een deployer. De toets is of je een AI-systeem gebruikt onder eigen verantwoordelijkheid in het kader van een professionele activiteit, niet of je het gebouwd hebt.
- De hoogrisicodeadline is verschoven, dus er is nog niet veel van toepassing: alleen de hoogrisicoverplichtingen zijn verplaatst. De transparantieregels uit Artikel 50, de regels die het meest relevant zijn voor e-commerce, gelden al sinds 2 augustus 2026.
Praktische conclusie: voor online winkels is 2 augustus 2026 de datum die er het meest toe doet. De meeste AI in e-commerce, chatbots, gegenereerde productteksten, AI-beelden, valt onder de transparantieregels (Artikel 50), en die regels zijn al van toepassing.
Snelle checklist
- Maak een lijst van elke AI-tool die momenteel in gebruik is, en noteer wie elke tool gebouwd heeft
- Markeer klantgerichte AI (chatbots, gegenereerde content) voor bekendmaking
- Controleer of er tools draaien onder je eigen merk in plaats van dat van de leverancier
- Stel leveranciers één specifieke vraag: passen hun generatieve tools machineleesbare markering toe op de output, en zo niet, per wanneer
- Voeg AI-bekendmaking toe aan het chatvenster zelf, niet aan de voorwaardenpagina
- Instrueer de mensen die deze tools bedienen, en houd bij dat je dat gedaan hebt
- Zet een terugkerende herinnering (per kwartaal) om opnieuw te controleren bij nieuwe tools
Noot bij dit artikel
Met dank aan Charlotte Meindersma voor het beantwoorden van mijn vragen over de AI Act in de praktijk. Eventuele fouten in de tekst zijn voor mijn rekening.
Dit stuk is bedoeld als algemene inleiding en vormt geen juridisch advies. Dit artikel is zorgvuldig en uitgebreid onderzocht, maar kan onnauwkeurigheden bevatten en interpretaties kunnen wijzigen. Als een punt relevant is voor jouw bedrijf, controleer het tegen de originele tekst van Verordening (EU) 2024/1689, beschikbaar op EUR-Lex, en raadpleeg een gekwalificeerd jurist.
Voor dit artikel is AI gebruikt voor redactie, bewerking en onderzoek. AI is gebruikt om bronnen voor dit artikel te vinden en te verifiëren. Alle informatie is gecontroleerd aan de hand van de officiële EUR-Lex-tekst.
Bronnen:
http://data.europa.eu/eli/reg/2024/1689/oj
http://data.europa.eu/eli/reg/2026/1744/oj
http://data.europa.eu/eli/reg/2024/1689/2026-07-27
https://commission.europa.eu/news-and-media/news/ai-act-enters-force-2024-08-01_en




