← Alle artikelen

Krijgt mijn installatiebedrijf een boete als medewerkers geen AI-training hebben gehad?

Quinten Grundmeijer · · 8 min lezen

Krijgt mijn installatiebedrijf een boete als medewerkers geen AI-training hebben gehad?

Nee, daar staat geen boete op. De AI Act verplicht u sinds 2 februari 2025 wel om medewerkers die met AI werken voldoende AI-geletterd te maken. Maar de boetebepaling van diezelfde verordening noemt dat artikel niet. Wie u vertelt dat u vijftien miljoen euro riskeert omdat uw monteurs geen training hebben gehad, verkoopt u iets.

Dat is een ongemakkelijk begin voor een bedrijf dat AI-trainingen geeft. Wij vinden het belangrijker dat u de juiste reden heeft om iets te doen dan dat u het uit angst doet. Er is namelijk wel degelijk een boeterisico, alleen zit dat in een andere wet. En dat risico is voor een installatiebedrijf een stuk realistischer.

Hieronder staat wat er precies in de wet staat, waar het echte gevaar zit, en wanneer een training bij u zinnig is. Ook als de conclusie is dat u niets hoeft te doen.

Wat staat er precies in artikel 4?

Artikel 4 verplicht aanbieders en gebruikers van AI-systemen om maatregelen te nemen voor een toereikend niveau van AI-geletterdheid bij hun personeel. De wet schrijft geen aantal uren voor, geen certificaat en geen erkende opleiding. Het is een inspanningsverplichting.

De wettekst zelf zegt het zo:

"Aanbieders en gebruiksverantwoordelijken van AI-systemen nemen maatregelen om, zoveel als mogelijk, te zorgen voor een toereikend niveau van AI-geletterdheid bij hun personeel en andere personen die namens hen AI-systemen bedienen en gebruiken, rekening houdend met hun technische kennis, ervaring, onderwijs en opleiding en de context waarin de AI-systemen zullen worden gebruikt."

Let op de tweede helft van die zin. De wet vraagt expliciet om rekening te houden met de kennis, de opleiding en de context van de mensen zelf. Eén training voor iedereen is dus niet wat er gevraagd wordt.

Voor een installatiebedrijf betekent dat verschil iets concreets. Een monteur die op locatie een storingsmelding laat herschrijven, heeft andere uitleg nodig dan een werkvoorbereider die een bestek van een opdrachtgever door een AI-systeem haalt. Bij de eerste gaat het vooral om wat hij er niet in mag zetten. Bij de tweede komt daar bij waar die documenten terechtkomen.

Waarom hoort u dan overal over vijftien miljoen euro?

Omdat dat bedrag echt in de wet staat, alleen niet bij dit artikel. De boetebepaling is artikel 99. Die noemt in het vierde lid een maximum van vijftien miljoen euro of drie procent van de wereldwijde jaaromzet, en somt daarbij op om welke verplichtingen het gaat.

Die opsomming bestaat uit de artikelen 16, 22, 23, 24, 26, 31, 33, 34 en 50. Dat zijn de verplichtingen voor aanbieders, importeurs, distributeurs, gebruikers van risicovolle systemen, aangemelde instanties en de transparantieregels. Artikel 4 staat er niet tussen.

Er is nog een hogere categorie, en ook die gaat niet over training. Het derde lid van artikel 99 stelt een maximum van vijfendertig miljoen euro of zeven procent van de jaaromzet op het gebruik van verboden AI-praktijken uit artikel 5. Denk aan manipulatieve systemen of het ongericht verzamelen van gezichtsafbeeldingen. Dat is een andere wereld dan een monteur met een telefoon.

Het bedrag klopt dus, de koppeling niet. Wij komen die koppeling op veel Nederlandse websites tegen, vrijwel altijd bij partijen die een training verkopen. Dat maakt het geen kwade opzet. Het maakt het wel een verkeerde reden om een beslissing op te baseren.

Geldt dit ook voor een bedrijf van veertig man in de installatietechniek?

Ja, als uw mensen AI gebruiken voor het werk. De verplichting hangt niet aan uw omvang of aan uw branche, maar aan de vraag of er in uw organisatie met AI-systemen gewerkt wordt. Laat u medewerkers ChatGPT, Copilot of een AI-functie in uw softwarepakket gebruiken, dan valt u eronder.

In de praktijk gebeurt dat vaak al zonder dat het ergens is afgesproken. Als wij bij een bouw- of installatiebedrijf over de vloer komen, horen wij regelmatig dat medewerkers zelf een AI-tool zijn gaan gebruiken. Meestal met een privéaccount, en de directie kwam er pas later achter. Formeel bent u dan al gebruiker in de zin van de wet.

Een tweede misverstand: dit gaat niet alleen over uw kantoorpersoneel. Een monteur die met zijn telefoon een storingsmelding laat herschrijven, valt er net zo goed onder als de werkvoorbereider die een bestek laat samenvatten.

Waar u wél een boeterisico loopt

In de privacywetgeving, en dat risico is een stuk concreter. Zet een medewerker klantgegevens, een personeelsdossier of een offerte in een publieke AI-tool, dan deelt u persoonsgegevens met een externe partij zonder dat daar afspraken over zijn. Daar is de AVG op van toepassing, en die heeft wel een eigen boetebepaling.

De Autoriteit Persoonsgegevens is daar duidelijk over. De toezichthouder schrijft:

"Vaak gebruiken medewerkers de chatbots op eigen initiatief en tegen de afspraken met de werkgever in: als daarbij persoonsgegevens zijn ingevoerd, dan is sprake van een datalek."

Dat is geen theoretisch scenario. In 2025 ontving de Autoriteit Persoonsgegevens tientallen meldingen van datalekken die op deze manier ontstonden, door gebruik van AI-chatbots op de werkvloer. Bij een eerder gemeld geval had een medewerker van een huisartsenpraktijk medische gegevens van patiënten in een chatbot gezet, tegen de afspraken in.

Het verschil met de AI Act is belangrijk. De AVG bestaat al sinds 2018, de toezichthouder heeft er ervaring mee, en er is een meldplicht die vandaag al geldt. Wat u daaraan doet, staat uitgewerkt op onze pagina over veilig AI-gebruik binnen de AVG. Daar leest u ook wat het verschil is tussen een privéaccount en een afgeschermde zakelijke omgeving, want dat is in de praktijk het punt waar het misgaat.

Wat er in augustus 2026 verandert

Op Europees niveau gaat er in augustus 2026 een volgende laag van de verordening in. Vanaf dat moment begint het toezicht op de transparantieverplichtingen, waaronder de plicht om duidelijk te maken dat iemand met een AI-systeem te maken heeft of naar door AI gegenereerde content kijkt. Ook het toezicht op hoog-risico toepassingen uit bijlage III start dan. In augustus 2027 is de verordening volledig van kracht.

Het Nederlandse toezicht is nog in opbouw. Het kabinet bracht op 20 april 2026 het voorstel voor de uitvoeringswet in internetconsultatie, die liep tot en met 1 juni 2026. Het uitgangspunt daarbij is dat ondernemers zoveel mogelijk te maken krijgen met toezichthouders die zij al kennen, verdeeld over hun eigen vakgebied.

Voor gebieden waar geen duidelijke toezichthouder bestaat, is de Autoriteit Persoonsgegevens voorgesteld. Die krijgt samen met de Rijksinspectie Digitale Infrastructuur een coördinerende rol. Wie u precies gaat controleren en hoe streng, ligt op het moment van schrijven dus nog niet vast.

Wanneer is een training bij ons dan wél zinnig?

Als er al met AI gewerkt wordt en er niet is afgesproken wat wel en niet mag. Dat is de situatie waarin het misgaat, en het is de situatie die wij het vaakst tegenkomen. De winst zit dan niet in een papiertje, maar in het feit dat mensen weten welke gegevens ze er wel en niet in mogen zetten.

Drie signalen waarbij het wat ons betreft de moeite waard is:

  1. Medewerkers gebruiken privéaccounts voor werk. Dan staat uw bedrijfsinformatie in een omgeving waar u geen zeggenschap over heeft.
  2. Niemand kan uitleggen wat er met ingevoerde gegevens gebeurt. Dat verschilt per abonnement en per instelling, en het is precies wat mensen niet uitzoeken.
  3. De resultaten worden zonder controle overgenomen. Een AI-systeem dat een bestek samenvat, kan een eis missen. Wie dat niet weet, controleert niet.

Herkent u geen van de drie, dan heeft u waarschijnlijk geen training nodig. Dat zeggen wij liever nu dan nadat u een offerte heeft getekend.

Wat u deze week kunt doen zonder iets aan te schaffen

Vraag na wie er AI gebruikt en waarvoor. Loop langs en vraag het, want een rondgestuurd formulier levert veel minder op. Bij een bedrijf van twintig tot tweehonderd man staat er dan binnen een halve dag een lijstje dat vooraf niemand had kunnen opschrijven.

Zet daarna op één A4 wat wel en niet mag. Vier dingen volstaan om te beginnen:

  1. Welke gegevens er nooit in mogen. Klantnamen, personeelsgegevens, offertes met prijzen.
  2. Welk account mensen gebruiken, en wie dat regelt.
  3. Wie meekijkt voordat een AI-resultaat naar een klant gaat.
  4. Bij wie iemand terecht kan als hij twijfelt.

Dat is geen beleid in juridische zin. Het is wel aantoonbaar meer dan niets, en het haalt het grootste deel van het echte risico weg. Het kost u een halve dag en geen euro.

Wat wij niet weten

Hoe streng het Nederlandse toezicht wordt, kan op dit moment niemand u vertellen. De uitvoeringswet is nog niet aangenomen en de aangewezen toezichthouders moeten hun werkwijze nog invullen. Het is goed mogelijk dat AI-geletterdheid daarin een zwaardere rol krijgt dan de wettekst nu suggereert.

Wij weten ook niet of de Autoriteit Persoonsgegevens actief gaat controleren op AI-gebruik in het midden- en kleinbedrijf, of dat zij pas in beeld komt na een melding. Dat verschil bepaalt hoeveel haast u heeft, en het is precies het punt waarover wij geen uitspraak kunnen doen.

Wij volgen dit en werken dit artikel bij zodra er meer duidelijk is. Bovenaan de pagina staat wanneer dat voor het laatst gebeurd is, zodat u kunt zien of u de actuele versie leest.

Wat u hierna doet

Begin bij dat A4 uit de vorige paragraaf. Dat kost u een ochtend en haalt vandaag al het grootste deel van uw risico weg, ongeacht wat het toezicht straks gaat doen.

Wilt u eerst weten waar uw huidige AI-gebruik precies fout kan gaan, kijk dan op onze pagina over veilig AI-gebruik binnen de AVG. Daar staat per situatie wat er misgaat en wat u eraan doet.

Herkent u een van de drie signalen en wilt u uw team laten trainen, dan leest u op de pagina over de AI-training voor installatiebedrijven hoe zo'n sessie eruitziet en wat hij kost. Welke andere toepassingen in een installatiebedrijf tijd schelen, staat op de pagina AI voor installatiebedrijven.