Nuchter

AI Act en werving en selectie: waar moet je op letten?

Bijgewerkt: 14 september 2026 · door Nick Busschers

Kort antwoord

Als je als mkb-bedrijf AI gebruikt bij het screenen van cv's, het beoordelen van sollicitanten of het nemen van aannamebeslissingen, val je onder de hoog-risico categorie van de AI Act. Dat betekent stevige verplichtingen: menselijk toezicht, documentatie, risicobeheersing en transparantie naar sollicitanten. De deadline voor standalone hoog-risico systemen is 2 december 2027, maar de voorbereiding kost tijd en begint nu.

Waarom werving en selectie hoog-risico is

De AI Act deelt AI-systemen in naar risico. Werving en selectie staat expliciet in Annex III van de verordening als hoog-risico toepassing. De redenering is eenvoudig: een AI-systeem dat meebesluit over wie een baan krijgt, heeft directe invloed op iemands levensomstandigheden. Fouten of vooroordelen in zo'n systeem kunnen mensen systematisch benadelen.

Concreet gaat het om systemen die:

  • cv's automatisch rangschikken of filteren
  • sollicitanten scoren op basis van tekst, spraak of gedrag
  • aanbevelingen doen over wie door mag naar de volgende ronde
  • persoonlijkheids- of geschiktheidsanalyses uitvoeren op basis van AI

Gebruik je zo'n tool als mkb-bedrijf, dan ben je in de meeste gevallen een deployer in de zin van artikel 3 van de AI Act. Je zet het systeem in voor een eigen doel, ook al heb je het niet zelf gebouwd.

Wat de AI Act van deployers vraagt (artikel 26)

Als deployer van een hoog-risico AI-systeem heb je onder artikel 26 een reeks verplichtingen. De belangrijkste voor het mkb:

  • Zorg voor voldoende menselijk toezicht (artikel 14). Een medewerker moet de AI-output kunnen begrijpen, in twijfel trekken en zo nodig negeren.
  • Voer een risicobeheersysteem in (artikel 9). Dat hoeft geen bureaucratisch monster te zijn, maar je moet aantoonbaar nadenken over wat er mis kan gaan.
  • Houd een technische documentatie bij (artikel 11). In de praktijk vraag je die grotendeels op bij je leverancier.
  • Registreer het systeem in de EU-database (artikel 51). Dat is een verplichting voor providers, maar als deployer moet je controleren of het systeem daar staat.
  • Informeer sollicitanten dat AI wordt ingezet (artikel 50 in combinatie met artikel 26). Transparantie naar de betrokkene is verplicht.

Wat je nu al moet doen

De hoog-risico deadline van 2 december 2027 lijkt ver weg, maar er zijn twee verplichtingen die al gelden.

Ten eerste is AI-geletterdheid (artikel 4) al van kracht sinds 2 februari 2025. Medewerkers die AI-tools gebruiken bij werving, moeten begrijpen wat die tools doen, wat de beperkingen zijn en wanneer ze de output niet klakkeloos mogen overnemen. Dat geldt ook voor een recruiter die een AI-rangschikking gebruikt als startpunt.

Ten tweede gelden de verboden praktijken (artikel 5) ook al sinds 2 februari 2025. Systemen die sollicitanten manipuleren, kwetsbare groepen uitbuiten of ongeoorloofde biometrische categorisering toepassen zijn nu al verboden. Controleer of de tools die je gebruikt hier niet tegenaan schuren.

Praktische valkuilen voor het mkb

Veel mkb-bedrijven gebruiken AI bij werving zonder dat ze het zo noemen. Denk aan:

  • Een ATS (applicant tracking system) met een ingebouwde scorefunctie
  • LinkedIn Recruiter met AI-aanbevelingen
  • Een chatbot die eerste vragen stelt aan sollicitanten
  • Een tool die motivatiebrieven automatisch beoordeelt

De vraag is niet of je bewust een hoog-risico AI-systeem hebt aangeschaft. De vraag is of de tool die je gebruikt feitelijk valt onder de definitie van artikel 6 en Annex III. Als dat zo is, gelden de verplichtingen, ongeacht hoe de leverancier het product noemt.

Vraag bij je leverancier na of het systeem als hoog-risico is geclassificeerd en of er een conformiteitsbeoordeling beschikbaar is. Een serieuze leverancier kan dit beantwoorden.

Wat je van je leverancier mag verwachten

Als deployer ben je afhankelijk van wat de provider je aanlevert. Artikel 25 regelt de verdeling van verantwoordelijkheden. Providers van hoog-risico systemen zijn verplicht om deployers te voorzien van:

  • Duidelijke gebruiksinstructies
  • Informatie over de werking en beperkingen van het systeem
  • Ondersteuning bij het invullen van je verplichtingen

Krijg je die informatie niet, dan is dat een signaal. Ofwel de leverancier heeft zijn eigen verplichtingen niet op orde, ofwel het systeem is niet bedoeld voor hoog-risico toepassingen en gebruik jij het op een manier die buiten de scope valt.

Discriminatierisico verdient extra aandacht

AI-systemen bij werving hebben een bewezen neiging om historische patronen te reproduceren. Als een model is getraind op data van wie er in het verleden werd aangenomen, leert het impliciet welk type kandidaat de voorkeur kreeg. Dat kan leiden tot systematische uitsluiting op basis van geslacht, leeftijd, afkomst of andere kenmerken.

Dit is niet alleen een AI Act-probleem. Het raakt ook aan de Algemene wet gelijke behandeling en de AVG. Maar de AI Act maakt het concreter: artikel 10 verplicht providers om trainingsdata te beoordelen op mogelijke vooroordelen. Als deployer moet je weten of die beoordeling heeft plaatsgevonden.

Nuchtere volgende stap

Inventariseer welke tools je nu al gebruikt bij werving en selectie. Vraag jezelf af of die tools geautomatiseerde beoordelingen maken over kandidaten. Als het antwoord ja is, begin dan nu met het in kaart brengen van je verplichtingen, ook al is de deadline 2 december 2027. Hoe eerder je weet waar je staat, hoe minder werk het later is.

Weet je niet zeker of jouw situatie onder de hoog-risico regels valt? Doe de gratis zelfscan op nuchter.ai en krijg in een paar minuten een helder beeld van je positie.

Veelgestelde vragen

Geldt de AI Act al voor mijn wervingstool?

De hoog-risico verplichtingen voor standalone systemen zoals wervingstools gelden vanaf 2 december 2027. Maar de verboden praktijken (artikel 5) en de AI-geletterdheidsplicht (artikel 4) gelden al sinds 2 februari 2025. Je moet nu dus al zorgen dat medewerkers begrijpen wat de tool doet en dat je geen verboden technieken inzet.

Ik gebruik alleen LinkedIn Recruiter, val ik dan ook onder de AI Act?

Dat hangt af van hoe je het gebruikt. Als je de AI-aanbevelingen van LinkedIn gebruikt om kandidaten te rangschikken of te selecteren, kan dat kwalificeren als een hoog-risico toepassing in de zin van Annex III. Vraag bij LinkedIn na hoe zij het systeem classificeren en welke documentatie beschikbaar is.

Moet ik sollicitanten vertellen dat ik AI gebruik?

Ja. Artikel 50 in combinatie met artikel 26 verplicht deployers van hoog-risico systemen om betrokkenen te informeren over het gebruik van AI. Dat hoeft geen uitgebreide technische uitleg te zijn, maar sollicitanten moeten weten dat er een geautomatiseerd systeem meekijkt bij hun beoordeling.

Doe de gratis AI Act-scan: tien vragen, direct resultaat

Over de auteur. Nick Busschers is oprichter van Nuchter en helpt het Nederlandse mkb praktisch en aantoonbaar te voldoen aan de EU AI Act. Nuchter is een dienst van P&R Consultancy BV (KvK 09121336).

Operationeel/organisatorisch hulpmiddel, geen juridisch advies. Bron: Verordening (EU) 2024/1689 zoals gewijzigd.