Compliant met AI. Zonder de juridische jungle.
AI compliance is aantoonbaar voldoen aan de regels die voor jouw AI-inzet gelden: de AI Act, de AVG en standaarden als ISO 27001 en ISO 42001. De AI Act is in werking. De AVG geldt al jaren. En ISO 27001 wordt steeds vaker gevraagd door klanten en partners. Wij maken AI-compliance concreet en uitvoerbaar voor MKB-bedrijven door heel Nederland, vanuit Rotterdam.
Prometheus21 vertaalt complexe AI-regelgeving naar heldere stappen voor jouw organisatie. Geen dikke rapporten, maar een aanpak die je team direct kan uitvoeren, inclusief verwerkersovereenkomsten, DPIA-begeleiding en conformiteitsbeoordeling voor hoog-risico AI-systemen.
Regelgeving wacht niet. Jouw concurrenten ook niet.
Veel MKB-bedrijven denken dat AI-compliance alleen voor grote corporates geldt. Dat is een misverstand. De AI Act is van toepassing op iedereen die AI-systemen gebruikt, bouwt of inkoopt in de Europese Unie, ongeacht bedrijfsgrootte.
Tegelijkertijd groeit de druk vanuit klanten en partners: steeds meer grote organisaties vragen een ISO 27001-certificering, een DPIA-verklaring of een verwerkersovereenkomst van hun leveranciers. Wie nu niet investeert in compliance, verliest straks opdrachten.
Wij helpen MKB-bedrijven door heel Nederland, vanuit Rotterdam, efficiënt en zonder onnodige complexiteit compliant worden. Stap voor stap, met oog voor wat jouw organisatie aankan.
Wat is de AI Act? De Europese AI Act (Verordening 2024/1689) is op 1 augustus 2024 in werking getreden. Verboden AI-toepassingen zijn per direct van kracht. Verplichtingen voor hoog-risico AI-systemen gelden vanaf augustus 2026. De wet geldt voor alle aanbieders, importeurs en gebruikers van AI-systemen binnen de EU.
Wat is de AVG in relatie tot AI? De Algemene Verordening Gegevensbescherming (AVG/GDPR) is van toepassing op elk AI-systeem dat persoonsgegevens verwerkt. Bij geautomatiseerde besluitvorming over personen geldt een aanvullende toets. De Autoriteit Persoonsgegevens handhaaft in Nederland.
Drie kaders die voor jou relevant zijn
Niet elk bedrijf hoeft aan alles te voldoen. Wij bepalen samen welke AI-regelgeving op jouw situatie van toepassing is.
| Regelgeving | Verplicht? | Geldt voor | Max. boete | Tijdlijn |
|---|---|---|---|---|
| AI Act | Ja, EU-wet | Alle gebruikers, aanbieders en importeurs van AI-systemen in de EU | €35 mln of 7% jaaromzet | Van kracht aug. 2024; hoog-risico AI aug. 2026 |
| AVG / GDPR | Ja, al van kracht | Elk AI-systeem dat persoonsgegevens verwerkt of geautomatiseerde besluitvorming uitvoert | €20 mln of 4% jaaromzet | Van kracht sinds mei 2018 |
| ISO 27001 | Niet wettelijk verplicht | Organisaties die informatiebeveiliging aantoonbaar willen borgen; vaak vereist door opdrachtgevers | Geen wettelijke boete; verlies van contracten mogelijk | Certificering: 3-6 maanden implementatietraject |
AI Act
De EU AI Act (Verordening 2024/1689) is een Europese wet die AI-systemen indeelt in risicoklassen: onaanvaardbaar risico, hoog risico, beperkt risico en minimaal risico. Verboden toepassingen gelden per direct; hoog-risico AI vereist conformiteitsbeoordeling en registratie.
De AI Act verdeelt AI-systemen in risicoklassen. Hoog-risico toepassingen vereisen technische documentatie, menselijk toezicht en registratie in het EU AI-systemenregister. Verboden AI-toepassingen, zoals realtime biometrische surveillance in openbare ruimtes, zijn per direct van kracht.
- Risicoklasse bepaling van jouw AI-toepassingen
- Technische documentatie en transparantievereisten
- Conformiteitsbeoordeling en audittrails inrichten
AVG / GDPR
De Algemene Verordening Gegevensbescherming (AVG) is de Europese privacywet die persoonsgegevensverwerking reguleert. In Nederland handhaaft de Autoriteit Persoonsgegevens. Bij geautomatiseerde besluitvorming geldt artikel 22 AVG als aanvullende verplichting.
Gebruik je AI die persoonsgegevens verwerkt? Dan raakt de AVG jouw AI-systemen direct. Denk aan chatbots, klantprofilering of geautomatiseerde besluitvorming over mensen. Een Data Protection Impact Assessment (DPIA) is verplicht bij hoog-risico verwerkingen.
- Data Verwerkingsregister actualiseren
- DPIA uitvoeren voor hoog-risico verwerkingen
- Verwerkersovereenkomsten met AI-leveranciers
ISO 27001
ISO/IEC 27001 is de internationale norm voor informatiebeveiliging. Een ISO 27001-certificering toont aantoonbaar aan dat een organisatie informatiebeveiligingsrisicos systematisch beheert via een Information Security Management System (ISMS).
Niet wettelijk verplicht, maar steeds vaker vereist door opdrachtgevers en partners als voorwaarde voor samenwerking. Een certificering via accreditatie door een erkende certificeringsinstantie onderscheidt jouw organisatie in aanbestedingen.
- Gap-analyse ten opzichte van ISO 27001:2022
- ISMS en informatiebeveiligingsbeleid opstellen
- Begeleiding richting externe certificering
AI Act compliance check aanvragen voor jouw bedrijf
Van een eerste scan tot volledige begeleiding bij ISO 27001-certificering: we stemmen de aanpak af op jouw risicoklasse en capaciteit.
Compliance Quickscan
In twee tot drie dagen brengen we in kaart welke AI-regelgeving op jouw AI-gebruik van toepassing is, wat de huidige situatie is en wat de grootste risico's zijn. Je ontvangt een helder rapport met prioriteiten, inclusief risicoklasse-indeling conform de AI Act.
Compliance Roadmap
Op basis van de quickscan maken we een geprioriteerd actieplan: wat moet nu, wat kan later, en hoe verdeel je de taken intern? Inclusief templates voor verwerkersovereenkomsten, DPIA-formats en technische documentatie conform de AI Act.
Implementatiebegeleiding
Wij begeleiden de uitvoering: opstellen van beleidsdocumenten, inrichten van AI-governance processen, trainen van medewerkers op AVG-bewustzijn en voorbereiding op een externe audit of ISO 27001-certificering door een accreditatie-instelling.
Belangrijk: Prometheus21 biedt AI-compliance advies vanuit een technisch en organisatorisch perspectief. Voor juridisch bindend advies of vertegenwoordiging bij de Autoriteit Persoonsgegevens werken we samen met gespecialiseerde juridische partners die we indien nodig kunnen introduceren.
Onzeker of de AI Act voor jou geldt?
Met onze quickscan weet je in twee tot drie dagen precies waar je staat en wat de eerste stappen zijn.
Van onzekerheid naar aantoonbare AI compliance
Intake en scope
We brengen in kaart welke AI-systemen en datastromen aanwezig zijn, welke risicoklasse van toepassing is onder de AI Act en waar de grootste AVG-risico's bij geautomatiseerde besluitvorming zitten.
Gap-analyse
We vergelijken de huidige situatie met wat de regelgeving vereist. Helder, zonder overbodige juridische taal, maar met concrete bevindingen per regelgevingskader.
Actieplan en documentatie
Je ontvangt een geprioriteerd actieplan met alle benodigde templates en documentatie: informatiebeveiligingsbeleid, verwerkersovereenkomsten, DPIA-formats en technische AI-documentatie.
Borging en onderhoud
AI compliance is geen eenmalig project. We helpen je een AI-governance structuur opzetten waarmee je zelfstandig compliant blijft, ook als de AI Act evolueert naar nieuwe verplichtingen.
Onze belofte: geen juridisch jargon, geen eindeloze trajecten. Lees meer over hoe wij werken en waarom MKB-bedrijven door heel Nederland ons vertrouwen met hun AI-compliance.
Compliance komt vaker als verrassing dan als plan
De meeste bedrijven starten niet met een compliance-vraag. Ze zijn bezig met automatiseren of trainen, en ontdekken halverwege dat er ook AI-regelgeving speelt. Herkenbaar?
We bouwen een workflow en dan blijkt er AVG om de hoek te komen
Tijdens een automatiseringstraject verwerken systemen persoonsgegevens, koppelen ze aan externe diensten of nemen ze besluiten via geautomatiseerde besluitvorming zonder menselijke tussenkomst. Op dat moment wordt een verwerkersovereenkomst en DPIA geen optioneel vraagstuk, maar een vereiste. Wij signaleren dit vroeg en pakken het op als onderdeel van het traject.
Medewerkers leren AI gebruiken en vragen al snel: mag dit eigenlijk?
Zodra medewerkers actief met AI-tools werken, komen de AVG-vragen vanzelf. Mogen we klantdata invoeren in ChatGPT? Wat doen we met de output van een AI-beslissing? Welke tools zijn goedgekeurd door de Autoriteit Persoonsgegevens? Die vragen verdienen een helder antwoord. Onze AI trainingen behandelen compliance als vast onderdeel. AI-compliance geeft je team de zekerheid om AI met vertrouwen en binnen de regels te gebruiken.
Aantoonbaar in control
Wat de AI Act sinds 2 augustus van je vraagt, en hoe je laat zien dat je het op orde hebt. Tien pagina’s met artikelverwijzingen, geschreven voor het MKB — inclusief een plan voor de eerste negentig dagen.
Staat jouw vraag er niet bij?
Neem gerust contact op. AI-regelgeving is complex en verandert snel. Wij houden de ontwikkelingen bij, ook de uitvoeringsrichtlijnen van de Autoriteit Persoonsgegevens, en geven je altijd een eerlijk, actueel antwoord.
Stel je vraagAI Act compliance check aanvragen voor jouw MKB-bedrijf
Met onze compliance quickscan weet je in twee tot drie dagen welke AI-regelgeving voor jou geldt, welke risico's je loopt en wat de concrete eerste stappen zijn richting aantoonbare AI-compliance. Zonder verrassingen achteraf.
Verder lezen over AI compliance
De AI Act, ISO 42001, NIS2 en de AVG, per onderwerp uitgewerkt voor het MKB.
- AI Act Artikel 5: verboden AI-praktijken uitgelegd.
- AI Act Artikel 50: transparantieverplichtingen voor chatbots en deepfakes.
- AI ACT Boetes: Wat kost non-compliance?
- AI Act Compliance Roadmap MKB
- AI Act en NIS2 cybersecurity voor AI-systemen
- AI ACT in de praktijk: Operationele Implementatie Hub
- AI Act In Het Bredere Regulatoire Landschap AVG NIS2 DORA MDR hub
- AI Act Onduidelijkheden: Waar de EU nog aan werkt
- AI ACT Per Branche Hub
- AI ACT Tijdlijn Deadlines 2024 2025 2025 en 2027
- AI Act Uitgelegd MKB
- AI ACT uitgelegd: Wat betekent de wet voor jouw bedrijf?
- AI Act voor de financiele sector: interactie met DORA, AFM en DNB.
- AI Act voor deployers: jouw verplichtingen als gebruiker van AI.
- AI Act voor het MKB: jouw verplichtingen in 10 stappen.
- AI Act voor HR: werving, selectie en werknemer-monitoring.
- AI ACT vs ISO 42001 wet versus standaard uitgelegd
- AI contract-clausules voor inkoop en levering van AI-tools.
- AI documentatie verplichtingen: Artikel 11 en 13 uitgelegd
- AI Governance Framework Verantwoord AI Inzetten
- AI Governance MKB
- AI Governance MKB
- AI Incident Response Plan Template en Procedure
- AI literacy volgens de ai act verplichting voor werknemers
- AI Office en nationale toezichthouders: Wie doet wat
- AI Risicoanalyse: Zo beoordeel je jouw AI systemen
- AI Risicobeoordeling
- AI-audit: interne en externe toetsing van AI-systemen.
- AI-impact-assessment: template en methodologie voor het MKB
- AI-register opzetten: alle AI-systemen inventariseren.
- Artikel 10: AI Act data governance voor training en validatie
- Artikel 14 AI Act: human oversight, ontwerp en inrichting.
- Artikel 25 AI Act: Wanneer wordt deployer aanbieder?
- Artikel 9 AI Act: risicomanagement-systeem voor high-risk AI.
- AVG en AI: data flow, DPIA-triggers en Artikel 22 in de praktijk
- Conformity assessment onder de AI ACT: CE markering voor AI systemen
- DPIA AI SYSTEMEN
- EU AI ACT Pact en Code of Practice: Vrijwillig, maar slim
- General Purpose AI: GPAI onder de AI ACT
- High-risk AI systemen: wat valt onder de AI Act?
- ISO 42001 Annex A: Controls Deep Dive
- ISO 42001 certificering: audit voorbereiden – stage 1 en stage 2.
- ISO 42001 implementatie: AI Management System opzetten.
- ISO 42001 interne audit uitvoeren: AIMS-toetsing.
- ISO 42001 Uitgelegd: De eerste internationale AI management standaard
- ISO 42001 vs ISO 27001 vs ISO 9001: Welke standaarden combineren?
- ISO 42001: Management Review Agent en Rapportage
- Risicoclassificatie AI Act: is jouw systeem high-risk of limited risk?
- Toegevoegde waarde van ISO 42001: Certificering, marketing en vertrouwen
De zes onderwerpen die hieraan raken
Compliance staat zelden op zichzelf: elk van deze zes onderwerpen raakt de AI Act of de AVG op een ander punt.
-
Onafhankelijk AI-advies bij leverancierskeuze
Wie een AI-leverancier vergelijkt kijkt naar functionaliteit en prijs, maar waar de data staat en of er een verwerkersovereenkomst ligt bepaalt of je je AVG-verplichtingen later kunt aantonen.
-
AI-automatisering van je bedrijfsprocessen
Zodra een workflow zelf beslissingen neemt over mensen, of persoonsgegevens doorstuurt naar een externe AI-dienst, komen een DPIA en een verwerkersovereenkomst in beeld.
-
AI-strategie en gefaseerde routekaart
Wat je eerst aanpakt hangt af van het risiconiveau: een hoog-risico toepassing vraagt documentatie en menselijk toezicht, en dat regel je niet in de maand voor de deadline.
-
AI-trainingen en AI-geletterdheid voor medewerkers
De AI Act vraagt AI-geletterdheid van iedereen die met AI werkt, dus een deel van je naleving zit in wat medewerkers weten voordat ze klantdata in een chatbot plakken.
-
AI-transformatie in vijf volwassenheidsniveaus
Governance is een van de zeven dimensies in het volwassenheidsmodel: op niveau 3 gaan pilots naar productie, en dan moet vastliggen wie een systeem beheert en wie erop toeziet.
-
Datamanagement en datakwaliteit op orde
De AVG eist dat persoonsgegevens juist en actueel zijn, dus een klant die drie keer in je CRM staat met drie adressen is ook een AVG-kwestie.