De mail komt meestal van juridische zaken of van de compliance-afdeling, niet van marketing zelf: "gebruiken wij AI, en valt dat onder de AI Act?" Voor een team dat een AI-assistent laat meelezen in promptantwoorden, of tekstanalyse laat draaien op social posts, is dat geen retorische vraag. De AI Act is Europese regelgeving die van toepassing kan zijn op wie AI-systemen inzet, ook als die systemen niet zelf gebouwd zijn. Dit artikel geeft u de oriëntatie om het gesprek met juridische zaken te voeren. Het is geen juridisch advies, en het moet dat ook niet vervangen: bij twijfel over uw eigen situatie hoort een jurist geraadpleegd te worden.
Waar de AI Act over gaat, in drie zinnen
De AI Act is risicogebaseerd: hoe groter het risico dat een toepassing voor mensen kan vormen, hoe zwaarder de verplichtingen die erop rusten. De verplichtingen verschillen bovendien per rol: wie een AI-systeem bouwt en op de markt brengt, draagt andere verantwoordelijkheden dan wie een bestaand systeem inzet als gebruiker. We citeren hier bewust geen artikelnummers en geen concrete data of boetebedragen: die veranderen, worden per situatie anders uitgelegd, en een verkeerd overgenomen cijfer is voor uw team riskanter dan geen cijfer. Voor de precieze verplichtingen die op uw organisatie van toepassing zijn, is de tekst van de verordening zelf en uw eigen juridische adviseur de bron, niet een blogartikel.
Wat merkmonitoring is en niet is
Merkmonitoring zoals marketingteams het gebruiken, is in de kern iets anders dan de toepassingen waar de AI Act zich primair op richt. Het gaat om het analyseren van publiek beschikbare tekst — een AI-antwoord, een social post, een pagina op een website — op onderwerpen als sentiment, merkvermeldingen en context. Er wordt geen besluit genomen over een individuele persoon: niemand krijgt een lening geweigerd, een sollicitatie afgewezen of een score toegekend op basis van deze analyse. Dat plaatst merkmonitoring buiten de categorieën waar de zwaarste verplichtingen voor gelden. Dat betekent niet dat er niets van toepassing is: transparantie over het gebruik van AI, en een zekere mate van documentatie over wat een systeem doet en met welke data, zijn brede verwachtingen die niet beperkt blijven tot de hoogrisicocategorie. Ook hier geldt: dit is een oriëntatie, geen kwalificatie van uw specifieke opzet.
Wat u wel op orde hebt
Onafhankelijk van de precieze juridische kwalificatie is het nuttig om vier vragen zelf te kunnen beantwoorden voordat juridische zaken ze stelt. Welke AI wordt ingezet, en waarvoor precies: tekstanalyse op vermeldingen, of ook een assistent die vragen beantwoordt? Op welke data draait die AI: publiek gepubliceerde tekst, of ook iets anders? Wie heeft toegang tot de resultaten, en is die toegang afgebakend per rol of per team? En is er een plek waar u kunt aantonen welke bron welke uitspraak onderbouwt, in plaats van een claim die niet te herleiden is? Een team dat deze vier vragen kan beantwoorden, hoeft niet te wachten tot juridische zaken erom vraagt: het antwoord staat al klaar.
Vragen aan uw leverancier
Bij een platform dat AI inzet voor marketingdoeleinden, is het redelijk om dezelfde vier vragen aan de leverancier te stellen. Welke bronnen worden gebruikt en zijn die publiek toegankelijk? Is er documentatie over welke AI waarvoor wordt ingezet? Is de toegang tot data per gebruiker of per rol afgebakend, en niet gedeeld tussen klanten van hetzelfde platform? En kan de leverancier tonen waar een uitspraak vandaan komt, in plaats van een cijfer zonder herkomst te presenteren? Een leverancier die deze vragen niet kan beantwoorden, maakt het voor uw eigen documentatie moeilijker, ongeacht hoe de AI Act uiteindelijk op uw specifieke situatie wordt toegepast.
Een concreet voorbeeld
GripIQ is hier vooral bruikbaar als illustratie van wat documenteerbaarheid in de praktijk betekent, niet als juridisch oordeel over de AI Act. Per project is zichtbaar welke bronnen worden gevolgd: publieke websites via sitemap-crawls, publieke social posts, en AI-antwoorden van meerdere providers. Toegang tot een project is gebonden aan een rol — de assistent op een projectpagina beantwoordt vragen alleen uit de data van het project waarin een gebruiker werkt, en de MCP-koppeling voor beheerders volgt dezelfde regel: een gebruiker leest alleen projecten waar die lid van is. Data van het ene project is niet zichtbaar voor het andere, een keuze die vastligt in de manier waarop het platform is opgebouwd, project voor project, in plaats van een instelling die per geval aan of uit staat. Dat is geen garantie dat elke verplichting uit de AI Act op elke klant niet van toepassing is — dat hangt af van hoe u de output zelf gebruikt — maar het toont wel dat "welke bron, welke rol, welk project" op elk moment te beantwoorden is, in plaats van achteraf uitgezocht te moeten worden.
Wat u nu kunt doen
- Beantwoord voor uzelf de vier vragen uit dit artikel — welke AI, waarvoor, welke data, wie heeft toegang — voordat u het gesprek met juridische zaken aangaat.
- Vraag uw leverancier expliciet naar bronherkomst en roltoegang; een leverancier die dat niet kan tonen, maakt uw eigen documentatie zwakker.
- Lees ook Waarom uw data strikt per project gescheiden blijft en Wat een brand intelligence platform wel en niet voor u oplost voor de bredere context.
Dit artikel is geen juridisch advies. Wilt u zien hoe GripIQ toegang en herkomst per project inricht? Vraag een demo aan.