Gebruik je een tool die sollicitatiebrieven voorsorteert, of een chatbot die kandidaten te woord staat? Dan heb je waarschijnlijk gehoord dat 2 augustus 2026 de datum was waarop de zware AI Act-eisen zouden ingaan. Die datum is verschoven. Maar er zijn drie verplichtingen die wél gewoon lopen, en één daarvan geldt al anderhalf jaar.
Wat er is veranderd aan de datum
De EU heeft de hoog-risico-verplichtingen uit de AI Act met zestien maanden opgeschoven. Voor zelfstandige systemen uit bijlage III — het rijtje waar werving en selectie in staat, samen met kredietscoring, onderwijs en rechtshandhaving — geldt nu 2 december 2027. Voor AI die is ingebouwd in producten die al onder EU-productveiligheidsregels vallen, zoals machines en medische apparatuur, is het 2 augustus 2028.
Dat staat in Verordening (EU) 2026/1744, de zogeheten Digital Omnibus on AI. Die verscheen op 24 juli 2026 in het Publicatieblad en trad op 27 juli in werking, zes dagen voor de oorspronkelijke deadline (Bron: EUR-Lex). Belangrijk detail: het gaat om vaste kalenderdata, geen voorwaardelijk uitstel dat weer kan verspringen zodra er een norm gepubliceerd wordt. Je kunt er dus op plannen.
De reden voor het uitstel is prozaïsch. De hoog-risico-regels gaan uit van een werkend systeem eromheen: geharmoniseerde technische normen, instanties die conformiteitsbeoordelingen uitvoeren, toezichthouders met mensen en budget. Eind 2025 bleek dat op geen van die punten klaar (Bron: Gibson Dunn).
Beginner-tip:“Hoog-risico” is een indeling, geen oordeel over jouw bedrijf. De AI Act deelt AI-toepassingen in naar wat er kan misgaan voor mensen. Werving zit in de zwaarste categorie omdat een fout iemands kans op werk raakt. Dat betekent extra eisen aan documentatie en toezicht, niet dat het verboden is.
Wat niet is uitgesteld
Hier zit de valkuil. Uit “de deadline is verschoven” volgt makkelijk de conclusie dat de AI Act voorlopig geen werk voor je is. Dat klopt voor drie zaken niet.
De transparantieplicht (artikel 50) loopt sinds 2 augustus 2026. Als iemand met een AI-systeem communiceert, moet diegene dat weten. Praat een sollicitant met een chatbot in je sollicitatieproces, dan hoort dat vermeld te worden. Ook geldt dat kunstmatig gegenereerde of gemanipuleerde content als zodanig herkenbaar moet zijn. Aanbieders van generatieve systemen moeten hun output machineleesbaar markeren; systemen die vóór 2 augustus 2026 al op de markt waren, hebben daarvoor uitstel tot 2 december 2026 (Bron: Praxikon).
Emotieherkenning op de werkplek is verboden sinds 2 februari 2025. AI die emoties van een natuurlijk persoon afleidt op de werkplek of in het onderwijs staat op de verbodslijst van artikel 5. “Werkplek” is daarbij ruim gedefinieerd: elke fysieke of virtuele ruimte waar iemand taken uitvoert voor zijn werkgever. Een videosollicitatietool die “enthousiasme” of “betrouwbaarheid” scoort uit gezichtsuitdrukking of stem valt hieronder. De uitzondering is smal en beperkt zich tot medische en veiligheidsdoeleinden. De boetes voor deze categorie zijn de zwaarste die de verordening kent: tot 35 miljoen euro of 7 procent van de wereldwijde jaaromzet.
AI-geletterdheid (artikel 4) geldt eveneens sinds februari 2025. De Omnibus heeft de formulering per 27 juli 2026 verzacht: je moet maatregelen nemen die AI-geletterdheid onder je personeel ondersteunen, rekening houdend met hun kennis, ervaring en de context waarin ze de systemen gebruiken. Je hoeft geen bepaald niveau te garanderen. Een dossier waaruit blijkt dát je er iets aan doet, is het verschil tussen verdedigbaar en niet.
En dan is er nog iets wat losstaat van de AI Act: de AVG blijft onverkort gelden. Sollicitantgegevens zijn persoonsgegevens, geautomatiseerde besluitvorming heeft eigen regels onder artikel 22, en daar verandert geen enkele uitstelregeling iets aan.
Het uitstel geldt voor de eisen, niet voor de indeling
De vraag óf een systeem hoog-risico is, wordt beantwoord onder artikel 6 van de AI Act. Die vraag is met het uitstel niet meebewogen. De Europese Commissie publiceerde op 19 mei 2026 conceptrichtsnoeren over precies die indeling, met definitieve versies verwacht eind 2026.
Twee punten daaruit zijn relevant als je hoopt buiten de categorie te vallen. De uitzondering in artikel 6, lid 3 — voor systemen die alleen een beperkte voorbereidende of procedurele taak doen — wordt eng gelezen, en vervalt volledig zodra het systeem natuurlijke personen profileert in de zin van de AVG. Daarnaast worden onderling verbonden systemen die samen functioneren als één systeem beoordeeld. Een hoog-risico-functie opknippen over drie componenten helpt dus niet.
De praktische consequentie: je inventarisatie doe je in 2026, ook al bijten de verplichtingen pas in december 2027. Zonder die inventarisatie weet je in 2027 niet waar je moet beginnen.
Gevorderden:Kijk goed naar je rol per systeem. Als aanbieder (je bouwt of laat bouwen onder eigen naam) heb je het volledige pakket: risicobeheersysteem, technische documentatie, logging, conformiteitsbeoordeling, registratie. Als gebruiksverantwoordelijke is het lichter — menselijk toezicht, gebruik conform de instructies, monitoring — maar je kunt aanbieder wórden als je een systeem substantieel wijzigt of onder je eigen merk aanbiedt.
Een werkbare volgorde voor de komende maanden
Voor een MKB-organisatie met een handvol AI-tools in het HR-proces is dit de meest praktische volgorde.
Begin met een lijst: welke tools raken werving, beoordeling, taaktoewijzing of arbeidsvoorwaarden? Noteer per tool wie de leverancier is en wat het systeem daadwerkelijk beslist of adviseert. Loop die lijst daarna langs de verbodslijst — alles wat emoties afleidt gaat er per direct uit.
Regel vervolgens de transparantie. Dat is vaak een kwestie van één alinea in je vacaturetekst en je sollicitatiepagina: welke AI je gebruikt, in welke stap, en dat er een mens meekijkt. Kandidaten horen vooraf te weten waarop ze beoordeeld worden.
Leg daarna vast wat je aan AI-geletterdheid doet. Een korte interne sessie met een deelnemerslijst en de behandelde onderwerpen is genoeg om aantoonbaar te zijn.
Zet tot slot de leveranciersvraag klaar. Vraag je HR-tech-leverancier nu al welke documentatie zij tegen december 2027 leveren en of ze zichzelf als aanbieder van een hoog-risico-systeem beschouwen. Het antwoord op die tweede vraag zegt je meer over hun voorbereiding dan een productbrochure.
Zestien maanden extra klinkt als veel. Voor een organisatie die de inventarisatie nog moet doen, is het precies genoeg.
