//
De EU AI Act en AI in recruitment: wat je moet weten [2026]
AI die cv's screent, kandidaten rangschikt of voorselecteert valt onder de EU AI Act als hoog-risico. Dat brengt eisen mee rond transparantie, menselijk toezicht en bias-controle, met boetes tot 35 miljoen euro. Deze gids legt uit welke AI onder welk risiconiveau valt, wat al verboden is, wat de (verschoven) deadlines zijn, en wat je als recruiter of bureau nu praktisch regelt.
De EU AI Act in recruitment
Risicoklassen, wat al verboden is, de deadlines, en de vier dingen die je nu regelt.
In het kort
- De EU AI Act deelt AI in vier risicoklassen. AI voor werving en selectie geldt expliciet als hoog risico.
- Al verboden sinds februari 2025: emotieherkenning tijdens sollicitatiegesprekken en andere manipulatieve of discriminerende AI.
- De hoog-risico verplichtingen stonden op 2 augustus 2026, maar schuiven via de Digital Omnibus naar 2 december 2027. Zolang dat akkoord niet definitief is, blijft augustus 2026 formeel bindend.
- Kernverplichtingen bij hoog-risico AI: transparantie naar kandidaten, menselijk toezicht op de eindbeslissing, en bias-monitoring.
- AI-geletterdheid (artikel 4) geldt sowieso al sinds februari 2025: iedereen die met AI werkt moet de risico's begrijpen. Boetes lopen op tot 35 miljoen euro of 7% van de wereldwijde jaaromzet.
Wat is de EU AI Act?
De EU AI Act (Verordening EU 2024/1689) is de eerste brede AI-wet ter wereld. Hij stelt uniforme regels voor iedereen die AI ontwikkelt, verkoopt of gebruikt binnen de Europese Unie, en werkt met een risicogerichte benadering: hoe groter het risico voor mensen en hun grondrechten, hoe strenger de eisen. De wet trad op 1 augustus 2024 in werking en wordt gefaseerd toegepast.
Voor recruitment is één onderscheid cruciaal: de wet geldt niet alleen voor aanbieders (de bouwers van AI-tools), maar ook voor gebruikers, in de wet "gebruiksverantwoordelijken" of deployers genoemd. Als bureau of werkgever val je dus onder de wet zodra je AI inzet in je werkproces, ook als je de techniek niet zelf hebt gebouwd maar gewoon een tool gebruikt die AI bevat.
De vier risicoklassen
De AI Act deelt elk AI-systeem in op basis van wat het doet, niet op basis van hoe geavanceerd het is. Er zijn vier niveaus:
| Risicoklasse | Voorbeelden | Wat geldt |
|---|---|---|
| Onaanvaardbaar | Social scoring, emotieherkenning bij sollicitaties | Verboden |
| Hoog risico | Cv-screening, kandidaat-ranking, geautomatiseerde voorselectie | Strenge eisen |
| Beperkt risico | Chatbots, AI-gegenereerde content | Transparantieplicht |
| Minimaal risico | Spamfilters, tekst samenvatten | Geen verplichtingen |
Belangrijk: de indeling volgt de toepassing, niet de tool. Dezelfde AI-assistent die je gebruikt om een offerte te schrijven (minimaal risico) valt onder hoog risico zodra je hem inzet om cv's te beoordelen. Het gaat om wat je ermee doet in het wervingsproces.
Waarom recruitment hoog risico is
Werving en selectie staan met zoveel woorden in Bijlage III van de wet, de lijst met hoog-risico toepassingen. De reden is dat een algoritmische beslissing hier direct iemands toegang tot werk raakt, en dat vooroordelen in de trainingsdata op grote schaal bepaalde groepen kunnen uitsluiten. Recruitment is daarmee geen grijs gebied dat per geval wordt beoordeeld, maar een vooraf vastgesteld hoog-risico domein.
Concreet gaat het om AI-systemen die cv's screenen, kandidaten rangschikken, vacatures gericht targeten of een geautomatiseerde voorselectie maken. Voor de Nederlandse toezichthouders, de Autoriteit Persoonsgegevens en de Rijksinspectie Digitale Infrastructuur, is dit een van de zwaarst gereguleerde toepassingsgebieden. Tijdens het eerste AI-toezichtcongres in december 2025 was een hele sessie gewijd aan AI in werving en selectie.
Signaleren is geen beoordelen
Niet elke AI in recruitment is hoog-risico. Het onderscheid zit in de beslissing. Een systeem dat een kandidaat rangschikt of voorselecteert neemt een beoordeling over. Een systeem dat alleen een seintje geeft (er beweegt iets, kijk even mee) en de beoordeling volledig bij de recruiter laat, functioneert anders. Waar precies de grens ligt, hangt af van de concrete inrichting; laat dat in twijfelgevallen juridisch toetsen.
Wat is al verboden?
Een deel van de wet geldt al sinds 2 februari 2025 en is niet uitgesteld. Voor recruitment zijn twee dingen meteen relevant:
Emotieherkenning bij sollicitaties: verboden
AI die tijdens een gesprek emoties of "betrouwbaarheid" uit gezicht of stem afleidt, is verboden. Dat geldt ook voor stemanalyse-tools die pretenderen geschiktheid te meten. Gebruik je zoiets, stop er direct mee.
AI-geletterdheid: verplicht (artikel 4)
Iedereen die binnen je organisatie met AI werkt, moet de basiswerking en risico's begrijpen. Dit is een inspanningsverplichting zonder voorgeschreven certificaat, maar je moet aantoonbaar iets doen: documenteer wie welke uitleg of training kreeg.
De deadlines (en het uitstel)
Hier is precisie belangrijk, want de tijdlijn is in beweging. De AI Act wordt gefaseerd ingevoerd, en de hoog-risico deadline is politiek verschoven, maar nog niet definitief vastgelegd.
| Datum | Wat gaat in |
|---|---|
| 2 feb 2025 | Verboden AI-praktijken en AI-geletterdheid (al actief) |
| 2 aug 2025 | Regels voor general-purpose AI (al actief) |
| 2 aug 2026 | Formeel de deadline voor hoog-risico AI, plus transparantieregels voor chatbots |
| 2 dec 2027 | Voorgestelde nieuwe deadline hoog-risico AI (via Digital Omnibus) |
De Digital Omnibus is een voorstel van de Europese Commissie (november 2025) om de hoog-risico verplichtingen uit te stellen, omdat de technische normen en toezichthouders nog niet klaar waren. Het Europees Parlement steunde dat voorstel in het voorjaar van 2026, met een nieuwe datum van 2 december 2027 voor de hoog-risico toepassingen uit Bijlage III, waaronder recruitment.
Twee dingen om scherp te houden. Ten eerste: zolang de onderhandelingen niet zijn afgerond, blijft 2 augustus 2026 juridisch bindend. Ten tweede: het uitstel geldt alleen voor de hoog-risico verplichtingen. De verboden praktijken, de AI-geletterdheid en de chatbot-transparantie schuiven niet op. De veiligste lijn is dan ook: bereid je voor alsof augustus 2026 reëel is, en plan alsof december 2027 de waarschijnlijke handhavingsdatum wordt.
Het uitstel maakt de wet niet zwakker. Het geeft je meer tijd, geen vrijstelling.
Wat moet je regelen bij hoog-risico AI?
Zet je AI in voor screening, ranking of voorselectie, dan gelden zodra de hoog-risico regels van kracht zijn een aantal kernverplichtingen. De drie die er voor recruiters het meest toe doen:
Transparantie naar kandidaten
Informeer sollicitanten vooraf dat AI wordt ingezet in het selectieproces, en waarvoor. Dit sluit aan op de bredere transparantielijn die ook in de NVP Sollicitatiecode 2025 staat.
Menselijk toezicht op de eindbeslissing
Een mens neemt de beslissing, niet het algoritme. Er moet altijd iemand zijn die kan controleren en overrulen wat het systeem voorstelt. Het algoritme adviseert, de recruiter beslist.
Bias-monitoring en documentatie
Controleer of het systeem niet discrimineert, en leg vast hoe het werkt, welke data het gebruikt en welke risico's je hebt beoordeeld. Als deployer moet je dit kunnen tonen aan een toezichthouder.
Naast deze drie gelden er verplichtingen die vooral bij de aanbieder van de tool liggen: risicobeheer, datagovernance, technische documentatie en logging, en registratie in een EU-database. Als gebruiker is jouw belangrijkste taak om te weten welke tools je inzet, of de leverancier zijn kant op orde heeft, en om je eigen gebruik te documenteren.
Stappenplan voor je bureau
Je hoeft geen jurist te zijn om de basis op orde te brengen. Vier stappen die het grootste deel van het risico afdekken:
Inventariseer je AI-tools
Breng in kaart welke tools in je werving, selectie en HR AI gebruiken: cv-screening, matching, chatbots, assessments. Bepaal per tool in welke risicoklasse hij valt.
Stop direct met verboden toepassingen
Gebruik je emotie- of stemanalyse in gesprekken? Dat is nu al verboden. Dit is de enige stap met een harde, actieve deadline in het verleden.
Regel AI-geletterdheid, aantoonbaar
Zorg dat je team de basiswerking en risico's van de gebruikte AI begrijpt, en leg vast wie welke uitleg kreeg. Dit geldt al en is relatief eenvoudig te organiseren.
Vraag je leveranciers om hun compliance-status
"AI Act compliant" op een website zegt weinig. Vraag concreet naar risicodocumentatie, logging en uitlegbaarheid. Teken je een meerjarig contract, neem dit dan mee in de keuze.
Spadework-tip
De AI Act en de AVG lopen in recruitment in elkaar over: allebei draaien ze om zorgvuldig, uitlegbaar en menselijk toezicht op wat er met kandidaatdata gebeurt. De rode draad is telkens dezelfde: laat de beslissing bij de mens en houd je bestand op orde. Hoe je dat voor de databewaring regelt, lees je in de gids over AVG-bewaartermijnen.
Veelgestelde vragen
Ja. Werving en selectie staan expliciet in Bijlage III van de AI Act als hoog-risico toepassing. Dat geldt voor AI die cv's screent, kandidaten rangschikt, vacatures target of een geautomatiseerde voorselectie maakt. Voor dit type systemen gelden strenge eisen rond transparantie, menselijk toezicht en bias-controle.
De hoog-risico verplichtingen stonden op 2 augustus 2026, maar schuiven via de Digital Omnibus naar 2 december 2027. Zolang dat akkoord niet definitief is, blijft 2 augustus 2026 formeel bindend. De verboden praktijken en de AI-geletterdheid gelden sowieso al sinds februari 2025 en schuiven niet op.
Emotieherkenning tijdens sollicitatiegesprekken is verboden, net als stemanalyse-tools die pretenderen geschiktheid of betrouwbaarheid te meten. Deze verboden gelden al sinds 2 februari 2025 en zijn niet uitgesteld. Gebruik je zulke tools, dan moet je daar direct mee stoppen.
AI-geletterdheid (artikel 4) betekent dat iedereen die met AI-systemen werkt voldoende kennis heeft van de werking en risico's. Het geldt sinds februari 2025 voor elke organisatie die AI gebruikt, ook kleine bureaus. Er is geen verplicht certificaat, maar je inspanning moet aantoonbaar zijn: documenteer wie welke uitleg of training kreeg.
Voor het inzetten van verboden AI-systemen lopen de boetes op tot 35 miljoen euro of 7% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor andere overtredingen gelden lagere maxima. Voor het mkb geldt doorgaans het lagere van de twee bedragen. In Nederland houden de AP en de RDI toezicht.
Ja. De wet geldt niet alleen voor de bouwers van AI, maar ook voor gebruikers (deployers). Zet je een tool in die AI gebruikt voor bijvoorbeeld cv-screening, dan ben je als gebruiksverantwoordelijke gehouden aan de eisen die bij die toepassing horen, ook al heb je de techniek niet zelf ontwikkeld.
