Compliant met AI. Zonder de juridische jungle.

AI compliance is aantoonbaar voldoen aan de regels die voor jouw AI-inzet gelden: de AI Act, de AVG en standaarden als ISO 27001 en ISO 42001. De AI Act is in werking. De AVG geldt al jaren. En ISO 27001 wordt steeds vaker gevraagd door klanten en partners. Wij maken AI-compliance concreet en uitvoerbaar voor MKB-bedrijven door heel Nederland, vanuit Rotterdam.

Prometheus21 vertaalt complexe AI-regelgeving naar heldere stappen voor jouw organisatie. Geen dikke rapporten, maar een aanpak die je team direct kan uitvoeren, inclusief verwerkersovereenkomsten, DPIA-begeleiding en conformiteitsbeoordeling voor hoog-risico AI-systemen.

2aug
De AI Act is op 2 augustus 2024 in werking getreden. Verboden AI-toepassingen zijn per direct van kracht
€35mln
Maximum boete onder de AI Act voor de zwaarste overtredingen, of 7% van de wereldwijde jaaromzet
72uur
Maximale meldtermijn bij een datalek onder de AVG bij de Autoriteit Persoonsgegevens

Regelgeving wacht niet. Jouw concurrenten ook niet.

Veel MKB-bedrijven denken dat AI-compliance alleen voor grote corporates geldt. Dat is een misverstand. De AI Act is van toepassing op iedereen die AI-systemen gebruikt, bouwt of inkoopt in de Europese Unie, ongeacht bedrijfsgrootte.

Tegelijkertijd groeit de druk vanuit klanten en partners: steeds meer grote organisaties vragen een ISO 27001-certificering, een DPIA-verklaring of een verwerkersovereenkomst van hun leveranciers. Wie nu niet investeert in compliance, verliest straks opdrachten.

Wij helpen MKB-bedrijven door heel Nederland, vanuit Rotterdam, efficiënt en zonder onnodige complexiteit compliant worden. Stap voor stap, met oog voor wat jouw organisatie aankan.

Wat is de AI Act? De Europese AI Act (Verordening 2024/1689) is op 1 augustus 2024 in werking getreden. Verboden AI-toepassingen zijn per direct van kracht. Verplichtingen voor hoog-risico AI-systemen gelden vanaf augustus 2026. De wet geldt voor alle aanbieders, importeurs en gebruikers van AI-systemen binnen de EU.

Wat is de AVG in relatie tot AI? De Algemene Verordening Gegevensbescherming (AVG/GDPR) is van toepassing op elk AI-systeem dat persoonsgegevens verwerkt. Bij geautomatiseerde besluitvorming over personen geldt een aanvullende toets. De Autoriteit Persoonsgegevens handhaaft in Nederland.

Geen juridisch jargon
We vertalen regelgeving naar begrijpelijke taal en concrete acties die jouw team zelf kan uitvoeren, inclusief kant-en-klare templates voor verwerkersovereenkomsten en DPIA's.
Praktisch en uitvoerbaar
AI compliance hoeft geen jarenlang project te zijn. Wij pakken het pragmatisch aan, met aandacht voor wat echt nodig is voor jouw risicoklasse en situatie.
Betrouwbaar bij klanten
Aantoonbare AI-compliance wekt vertrouwen bij opdrachtgevers. Dat levert niet alleen minder risico op, maar ook commercieel voordeel bij aanbestedingen en partnerships.

Drie kaders die voor jou relevant zijn

Niet elk bedrijf hoeft aan alles te voldoen. Wij bepalen samen welke AI-regelgeving op jouw situatie van toepassing is.

Overzicht AI-regelgeving voor MKB-bedrijven in Nederland
Regelgeving Verplicht? Geldt voor Max. boete Tijdlijn
AI Act Ja, EU-wet Alle gebruikers, aanbieders en importeurs van AI-systemen in de EU €35 mln of 7% jaaromzet Van kracht aug. 2024; hoog-risico AI aug. 2026
AVG / GDPR Ja, al van kracht Elk AI-systeem dat persoonsgegevens verwerkt of geautomatiseerde besluitvorming uitvoert €20 mln of 4% jaaromzet Van kracht sinds mei 2018
ISO 27001 Niet wettelijk verplicht Organisaties die informatiebeveiliging aantoonbaar willen borgen; vaak vereist door opdrachtgevers Geen wettelijke boete; verlies van contracten mogelijk Certificering: 3-6 maanden implementatietraject
Nieuw en verplicht

AI Act

De EU AI Act (Verordening 2024/1689) is een Europese wet die AI-systemen indeelt in risicoklassen: onaanvaardbaar risico, hoog risico, beperkt risico en minimaal risico. Verboden toepassingen gelden per direct; hoog-risico AI vereist conformiteitsbeoordeling en registratie.

De AI Act verdeelt AI-systemen in risicoklassen. Hoog-risico toepassingen vereisen technische documentatie, menselijk toezicht en registratie in het EU AI-systemenregister. Verboden AI-toepassingen, zoals realtime biometrische surveillance in openbare ruimtes, zijn per direct van kracht.

  • Risicoklasse bepaling van jouw AI-toepassingen
  • Technische documentatie en transparantievereisten
  • Conformiteitsbeoordeling en audittrails inrichten
Al van kracht

AVG / GDPR

De Algemene Verordening Gegevensbescherming (AVG) is de Europese privacywet die persoonsgegevensverwerking reguleert. In Nederland handhaaft de Autoriteit Persoonsgegevens. Bij geautomatiseerde besluitvorming geldt artikel 22 AVG als aanvullende verplichting.

Gebruik je AI die persoonsgegevens verwerkt? Dan raakt de AVG jouw AI-systemen direct. Denk aan chatbots, klantprofilering of geautomatiseerde besluitvorming over mensen. Een Data Protection Impact Assessment (DPIA) is verplicht bij hoog-risico verwerkingen.

  • Data Verwerkingsregister actualiseren
  • DPIA uitvoeren voor hoog-risico verwerkingen
  • Verwerkersovereenkomsten met AI-leveranciers
Commercieel voordeel

ISO 27001

ISO/IEC 27001 is de internationale norm voor informatiebeveiliging. Een ISO 27001-certificering toont aantoonbaar aan dat een organisatie informatiebeveiligingsrisicos systematisch beheert via een Information Security Management System (ISMS).

Niet wettelijk verplicht, maar steeds vaker vereist door opdrachtgevers en partners als voorwaarde voor samenwerking. Een certificering via accreditatie door een erkende certificeringsinstantie onderscheidt jouw organisatie in aanbestedingen.

  • Gap-analyse ten opzichte van ISO 27001:2022
  • ISMS en informatiebeveiligingsbeleid opstellen
  • Begeleiding richting externe certificering

AI Act compliance check aanvragen voor jouw bedrijf

Van een eerste scan tot volledige begeleiding bij ISO 27001-certificering: we stemmen de aanpak af op jouw risicoklasse en capaciteit.

01 · Inzicht

Compliance Quickscan

In twee tot drie dagen brengen we in kaart welke AI-regelgeving op jouw AI-gebruik van toepassing is, wat de huidige situatie is en wat de grootste risico's zijn. Je ontvangt een helder rapport met prioriteiten, inclusief risicoklasse-indeling conform de AI Act.

AI Act check AVG audit Risicoscore
02 · Aanpak

Compliance Roadmap

Op basis van de quickscan maken we een geprioriteerd actieplan: wat moet nu, wat kan later, en hoe verdeel je de taken intern? Inclusief templates voor verwerkersovereenkomsten, DPIA-formats en technische documentatie conform de AI Act.

Actieplan Templates Taakverdeling
03 · Uitvoering

Implementatiebegeleiding

Wij begeleiden de uitvoering: opstellen van beleidsdocumenten, inrichten van AI-governance processen, trainen van medewerkers op AVG-bewustzijn en voorbereiding op een externe audit of ISO 27001-certificering door een accreditatie-instelling.

Beleidsdocumenten Medewerkerstraining Auditvoorbereiding

Belangrijk: Prometheus21 biedt AI-compliance advies vanuit een technisch en organisatorisch perspectief. Voor juridisch bindend advies of vertegenwoordiging bij de Autoriteit Persoonsgegevens werken we samen met gespecialiseerde juridische partners die we indien nodig kunnen introduceren.

Onzeker of de AI Act voor jou geldt?

Met onze quickscan weet je in twee tot drie dagen precies waar je staat en wat de eerste stappen zijn.

Vraag een compliance check aan Doe de gratis compliance-check (5 min)

Van onzekerheid naar aantoonbare AI compliance

Intake en scope

We brengen in kaart welke AI-systemen en datastromen aanwezig zijn, welke risicoklasse van toepassing is onder de AI Act en waar de grootste AVG-risico's bij geautomatiseerde besluitvorming zitten.

Gap-analyse

We vergelijken de huidige situatie met wat de regelgeving vereist. Helder, zonder overbodige juridische taal, maar met concrete bevindingen per regelgevingskader.

Actieplan en documentatie

Je ontvangt een geprioriteerd actieplan met alle benodigde templates en documentatie: informatiebeveiligingsbeleid, verwerkersovereenkomsten, DPIA-formats en technische AI-documentatie.

Borging en onderhoud

AI compliance is geen eenmalig project. We helpen je een AI-governance structuur opzetten waarmee je zelfstandig compliant blijft, ook als de AI Act evolueert naar nieuwe verplichtingen.

Onze belofte: geen juridisch jargon, geen eindeloze trajecten. Lees meer over hoe wij werken en waarom MKB-bedrijven door heel Nederland ons vertrouwen met hun AI-compliance.

Compliance komt vaker als verrassing dan als plan

De meeste bedrijven starten niet met een compliance-vraag. Ze zijn bezig met automatiseren of trainen, en ontdekken halverwege dat er ook AI-regelgeving speelt. Herkenbaar?

Via AI Automatisering

We bouwen een workflow en dan blijkt er AVG om de hoek te komen

Tijdens een automatiseringstraject verwerken systemen persoonsgegevens, koppelen ze aan externe diensten of nemen ze besluiten via geautomatiseerde besluitvorming zonder menselijke tussenkomst. Op dat moment wordt een verwerkersovereenkomst en DPIA geen optioneel vraagstuk, maar een vereiste. Wij signaleren dit vroeg en pakken het op als onderdeel van het traject.

Via AI Trainingen

Medewerkers leren AI gebruiken en vragen al snel: mag dit eigenlijk?

Zodra medewerkers actief met AI-tools werken, komen de AVG-vragen vanzelf. Mogen we klantdata invoeren in ChatGPT? Wat doen we met de output van een AI-beslissing? Welke tools zijn goedgekeurd door de Autoriteit Persoonsgegevens? Die vragen verdienen een helder antwoord. Onze AI trainingen behandelen compliance als vast onderdeel. AI-compliance geeft je team de zekerheid om AI met vertrouwen en binnen de regels te gebruiken.

Aantoonbaar in control

Wat de AI Act sinds 2 augustus van je vraagt, en hoe je laat zien dat je het op orde hebt. Tien pagina’s met artikelverwijzingen, geschreven voor het MKB — inclusief een plan voor de eerste negentig dagen.

Ben je aanbieder of gebruiker — en de val van artikel 25
Welke risicoklasse, en de uitzondering die je moet vastleggen
Wat je moet kunnen laten zien als een klant ernaar vraagt

Ontvang de gids in je inbox

Laat je gegevens achter, dan sturen we je de gids toe.

Staat jouw vraag er niet bij?

Neem gerust contact op. AI-regelgeving is complex en verandert snel. Wij houden de ontwikkelingen bij, ook de uitvoeringsrichtlijnen van de Autoriteit Persoonsgegevens, en geven je altijd een eerlijk, actueel antwoord.

Stel je vraag
De AI Act geldt voor alle organisaties die AI-systemen gebruiken, inkopen of inzetten binnen de EU, ongeacht bedrijfsgrootte. Voor onderzoeksdoeleinden geldt een uitzondering; organisaties die uitsluitend minimaal-risico AI gebruiken hebben lichtere verplichtingen. Voor hoog-risico AI-systemen, zoals systemen die besluiten nemen over mensen in HR, kredietverlening of zorg, gelden zware documentatie- en toezichtsvereisten ook voor kleine bedrijven.
Onder de AI Act lopen boetes op tot 35 miljoen euro of 7% van de wereldwijde jaaromzet voor de zwaarste overtredingen, zoals het gebruiken van verboden AI-toepassingen. Voor het niet naleven van verplichtingen voor hoog-risico AI geldt een maximum van 15 miljoen euro of 3% van de omzet. Daarnaast riskeer je het verlies van opdrachten: opdrachtgevers vragen steeds vaker aantoonbare AI-compliance als voorwaarde voor samenwerking.
Een compliance quickscan duurt twee tot drie dagen en levert direct inzicht op in welke regelgeving van toepassing is en wat de grootste risico's zijn. Een volledig implementatietraject inclusief verwerkersovereenkomsten, DPIA en technische documentatie duurt gemiddeld vier tot acht weken. ISO 27001-certificering via een accreditatie-instelling is een langer traject van drie tot zes maanden.
AI compliance raakt HR, management, inkoop en iedereen die AI-tools gebruikt in zijn of haar dagelijkse werk. Doorgaans volstaan duidelijke gebruiksrichtlijnen en een korte AVG-awareness training. Voor bepaalde rollen, zoals de verwerkingsverantwoordelijke of de functionaris gegevensbescherming, gelden aanvullende verplichtingen. Wij helpen bepalen wie welke rol krijgt en hoe compliance licht en werkbaar blijft.
Ja. Zodra medewerkers persoonsgegevens invoeren in een AI-tool, is de AVG van toepassing en is er sprake van een verwerking waarvoor een verwerkersovereenkomst met de aanbieder vereist is. Als die tools ingezet worden voor geautomatiseerde besluitvorming over mensen geldt ook artikel 22 AVG en mogelijk de AI Act. Standaard AI-tools als ChatGPT en Copilot vallen doorgaans in de laag-risico categorie onder de AI Act, maar de AVG-verplichtingen blijven onverminderd van toepassing.
De AVG beschermt persoonsgegevens en reguleert de verwerking daarvan. De AI Act gaat over het AI-systeem zelf: hoe het is ontworpen, gedocumenteerd en ingezet. Beide wetten kunnen tegelijk van toepassing zijn wanneer een AI-systeem persoonsgegevens verwerkt. Een AI adviestraject helpt bepalen welke regelgeving op jouw specifieke situatie van toepassing is.
Prometheus21 is gevestigd in Rotterdam maar begeleidt MKB-bedrijven door heel Nederland bij AI-compliance. De intake en gap-analyse doen we bij voorkeur op locatie, documentatie en implementatiebegeleiding kunnen ook remote.
Een conformiteitsbeoordeling is de procedure waarmee wordt vastgesteld dat een hoog-risico AI-systeem voldoet aan de eisen van de AI Act. Dit omvat technische documentatie, risicoanalyse, kwaliteitsbeheer en registratie in het EU AI-systemenregister. Prometheus21 begeleidt dit proces van inventarisatie tot registratie.
Een FG is verplicht voor overheidsinstanties en organisaties die op grote schaal bijzondere persoonsgegevens verwerken. Voor de meeste MKB-bedrijven is een FG niet wettelijk verplicht, maar het aanstellen van een privacy-aanspreekpunt is wel aan te raden. Wij helpen je bepalen wat voor jouw situatie nodig is.
Prometheus21 biedt AI-compliance advies vanuit technisch en organisatorisch perspectief. Voor juridisch bindend advies werken we samen met gespecialiseerde juridische partners die we indien nodig introduceren. Neem contact op om te bespreken wat je nodig hebt.
Vertrouwd & gecertificeerd
KvK Geregistreerd AI Act Specialist ISO 42001 Advies AVG / GDPR Compliant 100% MKB Focus

AI Act compliance check aanvragen voor jouw MKB-bedrijf

Met onze compliance quickscan weet je in twee tot drie dagen welke AI-regelgeving voor jou geldt, welke risico's je loopt en wat de concrete eerste stappen zijn richting aantoonbare AI-compliance. Zonder verrassingen achteraf.

Vraag een compliance check aan Doe eerst de gratis AI-check

Verder lezen over AI compliance

De AI Act, ISO 42001, NIS2 en de AVG, per onderwerp uitgewerkt voor het MKB.

De zes onderwerpen die hieraan raken

Compliance staat zelden op zichzelf: elk van deze zes onderwerpen raakt de AI Act of de AVG op een ander punt.