AI in de advocatuur: wat mag wel en niet onder de AI Act

Bijgewerkt: november 2025

De EU AI Act is sinds augustus 2024 in werking en wordt gefaseerd van toepassing tot 2027. Voor advocatenkantoren is de vraag niet of ze met de verordening te maken krijgen, maar in welke rol: als deployer van AI-systemen die door leveranciers zijn gebouwd, en soms als provider als het kantoor zelf AI-toepassingen in de markt zet. Deze gids beperkt zich tot de rol van deployer, omdat dat voor bijna alle kantoren de relevante rol is.

Vier risicoklassen

De AI Act deelt AI-systemen in in vier risicoklassen: onaanvaardbaar risico (verboden), hoog risico (zwaar gereguleerd), beperkt risico (transparantieverplichting) en minimaal risico (geen verplichtingen). Voor het beoordelen van een specifiek systeem is de context bepalend, niet de techniek. Dezelfde onderliggende AI kan in de ene context "beperkt risico" zijn en in de andere "hoog risico".

Wat is verboden?

Voor de advocatuur relevant: sociale scoring van personen, en het uitleiden van biometrische categorieën uit onder meer bewakingsbeelden. Niet-relevant voor de dagelijkse praktijk, tenzij het kantoor exotische toepassingen overweegt.

Wanneer is een AI-toepassing "hoog risico"?

Een AI-systeem is hoog risico als het gebruikt wordt in specifieke domeinen die in bijlage III van de verordening staan opgesomd — waaronder toepassing in de rechtsbedeling. Een AI-systeem dat een rechter of tribunaal ondersteunt bij het interpreteren van feiten of het toepassen van recht op een concrete zaak valt daaronder. Voor een advocatenkantoor is dit meestal niet aan de orde: de rechtsbedeling verwijst naar overheidsrechtspraak, niet naar juridisch advies of dossierbeheer aan cliëntzijde.

AI-toepassingen die u waarschijnlijk als kantoor gebruikt — samenvatting van correspondentie, opstellen van modelbrieven, contract­analyse — vallen doorgaans in "beperkt risico" of "minimaal risico". De AI Act stelt hier hoofdzakelijk transparantie-eisen: de eindgebruiker moet weten dat hij met AI-gegenereerde content werkt en dat er menselijke controle achter zit.

Praktische verplichtingen als deployer

  • Menselijke controle — AI-output mag nooit zonder menselijke tussenkomst worden gedeclareerd, verstuurd of aan een cliënt gepresenteerd als eigen advies.
  • Transparantie richting cliënt — In algemene voorwaarden of engagement letter benoemen welke AI-tools worden ingezet en met welk doel.
  • Documentatie — Bijhouden welke AI-systemen door welke gebruikers voor welke doelen worden gebruikt. Log­gegevens bewaren.
  • Bescherming van cliëntgegevens — Geen cliëntdata invoeren in publieke AI-diensten die de data mogen gebruiken voor training. Kies zakelijke tiers met contractuele garanties, of on-premise/self-hosted opties.
  • Kwalificatie personeel — Zorg dat medewerkers weten wat AI wél en niet kan; ongefundeerd vertrouwen op AI-output is de belangrijkste bron van professionele fouten.

Beroepsgeheim en AI

Het beroepsgeheim geldt onverkort: cliënt­informatie mag niet ongefilterd de deur uit, ook niet via een AI-dienst. Publieke chatbots die gebruikers­invoer als trainingsdata mogen inzetten, zijn dus zonder aanpassingen ongeschikt voor cliëntwerk. Voor zakelijke oplossingen wordt in het verwerkersovereenkomst-regime standaard afgesproken dat invoer niet voor training wordt gebruikt en dat data in de EU wordt verwerkt. Vraag dit expliciet uit bij elke leverancier.

AI voor tijdregistratie: een concreet voorbeeld

Een AI-tijdregistratie­systeem dat vergaderingen uit de agenda of dictaten omzet in voorstellen voor tijdregels, is in de risicoclassificatie doorgaans "beperkt risico". Vereist zijn: transparantie (de gebruiker weet dat het een suggestie is), menselijke bevestiging (nooit automatisch declareren), audit-trail (welke suggestie is door wie geaccepteerd of aangepast). Zolang aan die drie voorwaarden is voldaan, past de toepassing binnen de AI Act.

Wat te doen deze week

  1. Maak een inventarisatie van alle AI-tools die op kantoor worden gebruikt — inclusief informele individuele accounts.
  2. Beoordeel per tool: welke cliëntdata gaat erin, wat mag de leverancier ermee?
  3. Leg vast in een intern AI-beleid welke tools zijn goedgekeurd voor welke soort werk.
  4. Voeg één alinea toe aan uw algemene voorwaarden of engagement letter over AI-gebruik.
  5. Beoordeel of uw urenregistratie- en dossiersoftware ook AI-features heeft en of die aan de bovenstaande criteria voldoen.

Bekijk hoe LegalTime AI-tijdregistratie invult onder de AI Act →

Meer declarabele uren, minder administratie.

In 30 minuten laten we zien hoe LegalTime past bij uw kantoor. Zonder verplichtingen.

Plan een demo