De meeste ondernemers die AI gebruiken, weten niet waar het draait. Dat is ook niet gek. Je opent een tool, je typt iets in, er komt een antwoord uit. Waar dat antwoord vandaan komt en welke servers je tekst onderweg passeert, staat nergens op het scherm.
Meestal maakt dat weinig uit. De voorbije vijf weken zijn er twee dingen veranderd waardoor het wel uitmaakt.
Sinds gisteren gelden de Europese AI-regels
Op 2 augustus 2026 werd het grootste deel van de Europese AI-verordening van toepassing. Voor een doorsnee KMO is daar vooral één ding uit relevant: de transparantieplicht.
Die komt hierop neer. Laat je klanten praten met een AI-systeem, dan moet je dat zeggen. Een chatbot op je website moet duidelijk maken dat hij geen mens is. Beeld, geluid of tekst die door AI gemaakt is en voor echt kan doorgaan, moet als zodanig herkenbaar zijn.
De zwaardere verplichtingen — de regels voor zogenaamde hoogrisicosystemen, zoals AI die meebeslist over aanwervingen of kredieten — zijn eind juli uitgesteld tot 2 december 2027. Voor wie daar al mee bezig was, is dat lucht. Maar het uitstel geldt níet voor de transparantieregels. Die zijn er nu.
Goed nieuws voor de meeste lezers: als je AI gebruikt voor offertes opmaken, mails sorteren of rapporten samenvatten, val je hier waarschijnlijk buiten. De verplichting begint waar je klant met het systeem in aanraking komt zonder het te weten.
De grond onder Amerikaanse tools beweegt
Het tweede punt is minder zichtbaar en op termijn belangrijker.
Vrijwel elke populaire AI-tool draait op Amerikaanse infrastructuur. Dat is vandaag perfect legaal. Persoonsgegevens mogen naar de Verenigde Staten op basis van het EU-VS Data Privacy Framework, een adequaatheidsbesluit van de Europese Commissie uit juli 2023.
Twee dingen om te weten over dat kader.
Het is het derde op rij. Safe Harbor sneuvelde in 2015. Privacy Shield sneuvelde in 2020. Beide werden onderuitgehaald door het Europees Hof van Justitie, telkens om dezelfde reden: Amerikaanse inlichtingendiensten hebben ruimere toegang tot data dan het Europese grondrechtenkader toelaat.
En er loopt opnieuw een zaak. Het Gerecht van de EU hield het huidige kader in september 2025 overeind, maar tegen die uitspraak is beroep aangetekend bij het Hof van Justitie. Die zaak is nog niet beslecht.
Daar kwam eind juni iets bij. Het Amerikaanse Hooggerechtshof oordeelde dat de president bestuurders van de FTC zonder opgegeven reden kan ontslaan. De FTC is een van de toezichthouders die het Data Privacy Framework aan Amerikaanse kant moet handhaven. De privacyorganisatie noyb — dezelfde die de twee vorige kaders onderuithaalde — schreef de Europese Commissie de dag nadien dat geen enkele andere Amerikaanse instantie dat gat kan opvullen.
Dit is geen reden tot paniek
Laat me eerlijk zijn over wat dit niet betekent.
Het kader is vandaag geldig. Amerikaanse AI-tools gebruiken is niet illegaal. Er komt morgen geen boete in je bus. En als het Hof ooit een streep trekt, gaat dat gepaard met overgangstermijnen — zo werkt het altijd gegaan.
Wat het wel betekent: je hebt een afhankelijkheid die je zelf niet in de hand hebt. En als die afhankelijkheid breekt, breekt ze niet bij je leverancier. Ze breekt bij jou. Jij bent de verwerkingsverantwoordelijke voor de gegevens van je klanten, niet het softwarebedrijf uit Californië.
Vergelijk het met een leverancier die maar één fabriek heeft, in een land met een wankele regering. Er is niets mis met die fabriek. De producten zijn prima. Tot de dag dat er wel iets mis is, en jij degene bent die zijn klanten moet bellen.
Wat je nu concreet kan doen
Vier dingen, van makkelijk naar minder makkelijk.
Breng in kaart waar je gegevens naartoe gaan. Welke tools verwerken persoonsgegevens van klanten of medewerkers? Waar staan de servers? Wie is de leverancier? De meeste bedrijven hebben die lijst nooit gemaakt. Het kost je een namiddag en het is de basis voor al de rest.
Kijk je verwerkersovereenkomsten na. Voor elke tool die persoonsgegevens verwerkt, hoort er een te zijn. Kijk vooral naar wat er staat over doorgifte buiten de EU — en of er een alternatief voorzien is als het huidige kader wegvalt.
Zeg het wanneer er AI in het spel is. Chatbot op je site, automatisch gegenereerde antwoorden aan klanten: benoem het. Dit kost bijna niets, en het is sinds gisteren geen keuze meer.
Kies Europees waar het even goed en even duur is. Niet uit principe. Uit risicobeheer. Als twee opties hetzelfde doen voor hetzelfde geld, en er hangt aan één van de twee een juridische onzekerheid die je niet kan beïnvloeden, dan is de keuze niet moeilijk.
Waarom wij op Europese modellen draaien
Wij bouwen automatiseringen voor Belgische KMO's op Mistral, een Frans model, op Europese infrastructuur.
Niet omdat Europese modellen per definitie beter zijn. Op sommige taken zijn ze dat, op andere niet. Wel omdat het een afhankelijkheid wegneemt die ik als partner niet kan beheersen en jij als klant niet zou moeten dragen. Als het juridische kader rond doorgifte naar de VS verandert, verandert er voor onze klanten niets. Dat is de hele reden.
Er zit ook een minder juridisch argument onder. Elke euro die een Europees bedrijf aan AI uitgeeft bij een Amerikaanse leverancier, is een euro die hier niet blijft. Dat is niet het argument waarmee ik een klant overtuig, en het hoort ook niet bovenaan te staan. Maar het is waar.
