Veelgestelde vragen
Alles wat je wil weten over SpineTech, onze diensten en onze aanpak.
Jouw vragen, beantwoord.
Staat jouw vraag er niet bij? Neem direct contact met ons op.
Wat is SpineTech precies?
SpineTech is een Europees technologiebedrijf dat AI-trainingen verzorgt, interne processen automatiseert en B2B- en B2C-applicaties en maatwerksoftware bouwt voor het MKB. We helpen bedrijven tijd besparen en geld verdienen door slimme automatisering en software die écht aansluit op hoe jouw organisatie werkt.
Wat maakt SpineTech anders dan een traditioneel ontwikkelbureau?
Drie dingen: (1) Senior expertise direct beschikbaar — geen accountmanagers, geen juniors op jouw budget. (2) AI geïntegreerd in elk project — van discovery tot oplevering, niet als gimmick. (3) Eigen Spine5-methodiek — een gestructureerde, herhaalbare aanpak die transparantie en voorspelbaarheid garandeert.
Hoeveel ervaring heeft het team?
10+ jaar praktijkervaring bij startups, scale-ups en grote corporates, met een trackrecord in omvangrijke migratietrajecten en het inrichten van bedrijfsapplicaties. Voor de bouw werken wij samen met senior developers die wij per opdracht selecteren. We weten wat werkt, wat faalt — en waarom.
Waar is SpineTech gevestigd?
Ons kantoor bevindt zich op Carl Perkinstraat 19, 4337 RH Middelburg, Nederland. SpineTech is ingeschreven bij de Kamer van Koophandel onder nummer 82532923. Al onze oplossingen worden gehost op Europese infrastructuur.
Welke diensten bieden jullie aan?
We werken vanuit drie business lines, in de volgorde waarin ze elkaar logisch opvolgen — je kunt bij elke instappen:
Trainingen — AI-readiness sessies en de verplichte AI-geletterdheid uit artikel 4 van de EU AI Act, inclusief de vastlegging waarmee je het aantoont.
Automatisering — Interne processen die over systeemgrenzen heen lopen, ingericht met Copilot, Claude of wat aantoonbaar beter werkt.
Apps & maatwerk — B2B- en B2C-applicaties, klantportalen, CRM en Power Platform, systeemintegraties, dashboards en volledig maatwerk.
Wat is een AI-agent?
Een AI-agent is software die zelfstandig taken uitvoert, redeneert over context en communiceert met mensen en systemen — binnen grenzen die jij vooraf bepaalt. Wij bouwen ze bewust semi-autonoom: routinewerk loopt door, maar bij elke handeling met klant-, financiële of juridische impact zet de agent een concept klaar en tekent een mens. Dat is niet alleen veiliger, het is ook wat de EU AI Act van je verlangt.
Voor welke afdelingen bouwen jullie AI-agents?
We hebben playbooks voor governance (AI-register, validatielogboek, audittrail), HR (vacatureteksten, planning, onboarding-administratie — nadrukkelijk niet het beoordelen van kandidaten), klantenservice (routing, statusupdates, FAQ uit een goedgekeurde kennisbank), IT (monitoring, diagnose, voorbereide herstelacties), sales (lead-verrijking, follow-up, rapportage) en marketing (SEO-content, social media planning, A/B-rapportage) — steeds met redactionele of operationele goedkeuring door een mens.
Is AI-training voor mijn personeel verplicht?
Ja. Artikel 4 van de EU AI Act verplicht elke organisatie die AI gebruikt tot een toereikend niveau van AI-geletterdheid bij haar personeel — ook als je uitsluitend kant-en-klare tools als ChatGPT of Microsoft Copilot inzet. Die plicht geldt sinds 2 februari 2025; toezicht en handhaving door de Nederlandse toezichthouders zijn per 2 augustus 2026 gestart. Er is geen verplicht examen of certificaat, maar je moet wel kunnen aantonen wát je hebt gedaan: een inventarisatie van je AI-gebruik, een interne richtlijn, instructie per rol en een registratie van wie welke training volgde.
Wanneer kiezen jullie voor maatwerk in plaats van een standaardplatform?
Als je processen dicht bij de standaard liggen en je al in het Microsoft-ecosysteem zit, is Dynamics of Power Apps inrichten meestal sneller en goedkoper. Maatwerk kiezen we als je een proces hebt dat nergens anders past — een workflow die in iemands hoofd leeft, een spreadsheet die samen wordt gehouden met hoop, of een integratie die nooit goed werkt. Wij rekenen beide scenario's voor je door, inclusief de licentiekosten over drie jaar.
Hoe verloopt een project bij SpineTech?
We werken met onze eigen Spine5-methodiek in 5 fasen:
Insights (1–2 weken) — Strategie & discovery.
Details (1–3 weken) — Analyse & modellering via Domain Driven Design.
Development (wekelijkse sprints) — Iteratieve bouw met continue feedback.
Testing (1–2 weken) — Functioneel, technisch en UAT.
Production — Go-live, overdracht en doorlopende support.
Hoe houd ik als klant grip op het project?
Na elke sprint krijg je tastbare resultaten en kun je direct bijsturen. Geen maanden wachten op een big-bang oplevering. Je hebt wekelijkse demo's, een live stagingomgeving en wekelijkse voortgangsrapportages.
Nemen jullie ook de livegang voor rekening?
Ja. Go-live is bij ons het begin, niet het einde. We begeleiden de lancering, zorgen voor soepele overdracht, voorzien je team van training en documentatie, en bieden post-launch support zodat je team volledig zelfstandig kan opereren.
Hoe gaan jullie om met bedrijfsdata en privacy?
De oplossingen die wij voor jou bouwen draaien op Europese infrastructuur en zijn volledig GDPR-compliant. Jouw bedrijfsdata blijft in Europa.
Per koppeling leggen we vast welke agent welk systeem mag raken en tot hoe ver — het principe van least privilege. Verwerkt een toepassing persoonsgegevens met een waarschijnlijk hoog risico, dan hoort daar een DPIA bij; die plannen we in tijdens de Details-fase in plaats van hem achteraf te repareren.
Over deze website zelf zijn we net zo precies: welke verwerkers wij daarvoor inzetten en waar zij verwerken, staat met naam in onze privacyverklaring. Wij vinden dat je dat onderscheid mag verwachten van een partij die over compliance publiceert.
Welk AI-model gebruiken jullie?
We werken met model routers en gestandaardiseerde interfaces, zodat je kunt integreren met elk LLM naar keuze — inclusief zelf-gehoste modellen. Je hoeft niet afhankelijk te zijn van één aanbieder, en je architectuur blijft future-proof als modellen evolueren.
Zijn AI-agents veilig? Wat als er iets misgaat?
Veiligheid is by design ingebouwd. Elke agent heeft identiteitsgebonden permissies, verplichte human-in-the-loop checkpoints voor kritieke beslissingen, en kill-switches met rollback-mogelijkheden. We leveren ook uitgebreide logging en real-time alerts, zodat je systemen altijd audit-ready zijn.
Concreet betekent "misgaat" twee dingen. Gaat de output mis, dan onderschept de menselijke validatie dat vóór er iets de deur uitgaat. Gaat het systeem mis, dan heeft één aangewezen persoon zowel de bevoegdheid als de technische middelen om de agent per direct stil te zetten en zijn handelingen terug te draaien.
Verdwijnen onze medewerkers door AI-automatisering?
Nee. Onze filosofie is co-creation, niet vervanging. AI-agents nemen de administratieve last over, zodat je medewerkers zich kunnen richten op werk dat écht waarde toevoegt. HR focust op mensen; de agent regelt de papierwinkel.
Wat betekent de EU AI Act voor mijn organisatie?
De AI Act — voluit Verordening (EU) 2024/1689 — deelt AI-toepassingen in naar risico en koppelt daar verplichtingen aan. Hoe hoger het risico, hoe zwaarder de eisen aan documentatie, datakwaliteit, menselijk toezicht en beveiliging.
De kern is een verschuiving van de bewijslast: een toezichthouder hoeft niet aan te tonen dat jouw AI ontspoort — jij moet kunnen aantonen dat je in control bent. Dat lukt alleen met een dossier dat meegroeit met het systeem: een register van wat waar draait, logs van wat er gebeurd is, en vastgelegde validaties van wie wat heeft goedgekeurd.
Welke AI-toepassingen zijn ronduit verboden?
Een aantal toepassingen valt in de categorie onaanvaardbaar risico en mag simpelweg niet:
• Sociale scoring — burgers classificeren of scoren op basis van sociaal gedrag of persoonlijke kenmerken.
• Predictive policing op profilering — voorspellen dat iemand een misdrijf pleegt, puur op basis van persoonlijkheidskenmerken.
• Real-time biometrische identificatie op afstand in openbare ruimtes voor wetshandhaving, op strikt beperkte uitzonderingen na.
• Biometrische categorisering die gevoelige kenmerken afleidt zoals ras, politieke voorkeur, religie of seksuele geaardheid.
• Ongerichte scraping van gezichten van internet of camerabeelden om herkenningsdatabases te vullen.
• Subliminale manipulatie die kwetsbaarheden uitbuit om gedrag schadelijk te beïnvloeden.
• Emotieherkenning op de werkvloer of in het onderwijs.
• Nudifier-apps en generatie van kindermisbruikmateriaal — recent toegevoegd aan de verbodslijst.
Komt zo'n toepassing in een gesprek naar voren, dan bouwen wij hem niet. Dat is geen onderhandelingspunt.
Wanneer geldt mijn AI-systeem als hoog risico?
Grofweg in twee gevallen. Ten eerste als het systeem in een van de kritieke domeinen van Bijlage III valt: werving en selectie, onderwijs, kredietbeoordeling, medische diagnostiek, kritieke infrastructuur en rechtshandhaving. Ten tweede als het een veiligheidscomponent is van een al gereguleerd product, zoals machines of medische apparatuur.
Let op de nuance: het gaat om de toepassing, niet om de techniek. Dezelfde taalmodel-architectuur is minimaal risico in een marketingassistent en hoog risico zodra hij kandidaten rangschikt. Daarom classificeren wij per use case, niet per tool.
Ben ik aanbieder of gebruiksverantwoordelijke — en waarom maakt dat uit?
Het maakt uit omdat de zwaarste verplichtingen bij de aanbieder (provider) liggen: conformiteitsbeoordeling, technische documentatie, registratie en CE-markering. Als gebruiksverantwoordelijke (deployer) gebruik je een systeem van een ander en heb je een lichter, maar niet leeg, pakket aan plichten.
De valkuil: je wordt wettelijk alsnog aanbieder zodra je je eigen merknaam op een hoog-risico systeem zet, óf zodra je het beoogde doel zo wijzigt dat het in de hoog-risico categorie belandt. Veel organisaties schuiven ongemerkt op naar de aanbiedersrol. Wij bepalen die rol in de Insights-fase, zodat je het weet vóór je bouwt in plaats van erna.
Wat is een conformiteitsbeoordeling en wie voert die uit?
Dat is de verplichte procedure waarmee je vaststelt dat een hoog-risico systeem aan alle eisen voldoet, vóórdat het op de markt komt of in gebruik wordt genomen. De verantwoordelijkheid ligt bij de aanbieder.
Er zijn twee routes. Bij de meeste Bijlage III-systemen mag je de beoordeling zelf uitvoeren via een interne procedure. Voor specifieke gevallen — bepaalde biometrische systemen, of situaties waarin geharmoniseerde standaarden ontbreken of niet worden gevolgd — moet een onafhankelijke aangemelde instantie (notified body) eraan te pas komen.
Hoe kom ik aan een CE-markering voor AI?
Er is geen loket waar je een aanvraag indient; het is een traject dat je zelf doorloopt:
1. Stel vast dat het systeem hoog risico is.
2. Voer de conformiteitsbeoordeling uit — intern of via een notified body.
3. Registreer jezelf als aanbieder én het systeem in de centrale EU-databank.
4. Stel de EU-conformiteitsverklaring op en onderteken die.
5. Breng de CE-markering zichtbaar, leesbaar en onuitwisbaar aan op het systeem, de verpakking of de begeleidende documentatie. Was er een notified body betrokken, dan komt hun identificatienummer ernaast.
Onterecht een CE-markering aanbrengen is geen administratieve slordigheid maar een overtreding, met boetes tot € 15 miljoen of 3% van de jaaromzet.
Wat moet er allemaal geregeld zijn vóór die verklaring?
De EU-conformiteitsverklaring rust op een reeks concrete verplichtingen uit de artikelen 8 tot en met 17 van de AI Act:
• Risicobeheersysteem (art. 9) — risico's identificeren en beperken gedurende de hele levenscyclus.
• Datagovernance (art. 10) — kwalitatief hoogwaardige, representatieve datasets om bias te voorkomen.
• Technische documentatie (art. 11) — ontwerp, algoritmen, gebruikte logica en datagovernance.
• Logging (art. 12) — automatische registratie van gebeurtenissen.
• Transparantie (art. 13) — heldere gebruiksinstructies.
• Menselijk toezicht (art. 14) — het systeem moet zo ontworpen zijn dat getrainde mensen kunnen ingrijpen.
• Nauwkeurigheid en cybersecurity (art. 15) — aantoonbare robuustheid tegen technische fouten en externe dreigingen.
• Kwaliteitsmanagementsysteem (art. 17) — van ontwerp tot nazorg.
Daar bovenop komt, waar van toepassing, een DPIA op grond van artikel 35 AVG — dat is een ander wetgevingsinstrument, Verordening (EU) 2016/679 — en een grondrechtentoets (FRIA).
Wat zijn de deadlines?
De verboden toepassingen gelden al. Voor de zwaardere verplichtingen zijn dit de peildata:
• 2 december 2027 — zelfstandige hoog-risico AI-systemen, zoals HR-tools.
• 2 augustus 2028 — AI die is ingebouwd in gereguleerde producten, zoals liften of medische apparatuur.
Dat klinkt ver weg, maar een conformiteitsdossier bouw je niet in een kwartaal. Systemen die je nu ontwerpt zonder logging, risicoclassificatie en toezichtstructuur moet je tegen die tijd openleggen en herbouwen. Vooraf meenemen is aanzienlijk goedkoper dan achteraf repareren.
Hoe leg ik menselijk toezicht aantoonbaar vast?
Toezicht bestaat pas als je het aan een toezichthouder kunt laten zien. Dat vraagt om vier dingen tegelijk:
Rollen — benoem per toepassing wie verantwoordelijk is, en toon aan dat die persoon de kennis, training én formele bevoegdheid heeft om in te grijpen. Neem het op in de functiebeschrijving.
Beleid — leg de validatieplicht vast: AI-output is een concept tot een mens het heeft gecontroleerd. Documenteer het escalatiepad voor wie een fout of bias ontdekt.
Audittrail — houd een validatielogboek bij van wie wat wanneer heeft goedgekeurd. Voor hoog-risico systemen bewaar je logs minimaal zes maanden. Noteer bij klantimpact expliciet in het dossier dat AI is ingezet én geverifieerd.
Training — neem AI-geletterdheid op in je opleidingsbeleid en leg vast dat medewerkers instructie hebben gehad over de werking, beperkingen en risico's.
Wat is prompt-injectie en hoe beschermen jullie daartegen?
Prompt-injectie is het verstoppen van instructies in materiaal dat een AI verwerkt — een e-mail, een website, een PDF. Het model onderscheidt jouw opdracht slecht van een instructie in de tekst die het leest, en kan zo "gekaapt" worden: data lekken, ongewenste acties uitvoeren, beveiligingslekken introduceren.
Er bestaat geen sluitende technische oplossing. Daarom verdedigen wij gelaagd:
1. Systeeminstructies — instructie-isolatie (externe tekst is broninhoud, nooit een opdracht) en meldgedrag: bij een verdachte instructie stopt de agent, citeert de tekst en vraagt om bevestiging.
2. Human-in-the-loop — de belangrijkste verdedigingslinie. Geen zelfstandige handelingen met klant- of financiële impact; de agent zet concepten klaar, een mens controleert op onlogische of afwijkende conclusies.
3. Technische filters — outputvalidatie op ongewenste patronen en gevoelige data, beperkte machtigingen volgens least privilege, en behoedzaamheid met RAG zodra er documenten van derden in de kennisbank staan.
4. Organisatorisch — validatieplicht in het beleid, een helder escalatiepad en training in het herkennen van injectiepogingen.
Wat is een AI-register en waarom heb ik er een nodig?
Een AI-register is het overzicht van welke AI-toepassingen binnen je organisatie draaien, waarvoor, met welke risicoclassificatie, wie de eigenaar is en hoe de kwaliteitscontrole per proces geregeld is. Zie het als de interne whitelist: welke tools zijn toegestaan voor welk werk.
Je hebt het nodig omdat het het startpunt is van elk gesprek met een toezichthouder. Zonder register kun je niet aantonen dat je overzicht hebt, laat staan dat je in control bent. Bij elke agent die wij opleveren wordt de registratie automatisch gevoed — geen los spreadsheet dat na drie maanden achterloopt.
Geldt de AI Act ook voor open-source modellen?
In principe is de AI Act niet van toepassing op vrije en open-source software; de wetgever wil open ontwikkeling niet belemmeren. Maar die uitzondering vervalt onmiddellijk in twee gevallen: bij verboden toepassingen, en zodra de software wordt ingezet in een hoog-risico context zoals werving of kredietbeoordeling.
Daarnaast geldt onder de Richtlijn Productaansprakelijkheid dat open source alleen is uitgezonderd als het buiten commerciële activiteiten om wordt geleverd. Integreer je open-source componenten in een commercieel product of betaalde dienst, dan kun je wel degelijk aansprakelijk zijn voor schade door defecten.
Praktisch punt: gebruik je een open model via een externe API, controleer dan waar de verwerking fysiek plaatsvindt. Niet elke aanbieder verwerkt binnen de EU, en dat raakt direct aan je AVG-positie.
Wat zijn de boetes bij overtreding?
Voor het inzetten of aanbieden van verboden AI-toepassingen lopen boetes op tot € 35 miljoen of 7% van de wereldwijde jaaromzet, waarbij het hoogste bedrag geldt. Voor andere overtredingen, zoals het onterecht aanbrengen van een CE-markering, geldt een maximum van € 15 miljoen of 3% van de jaaromzet. Voor het MKB wordt doorgaans naar het laagste van beide bedragen gekeken.
Wat is het risico van "vibe coding" — AI code laten schrijven op basis van een globale beschrijving?
Vijf risico's, en ze zijn geen van alle theoretisch:
Geen auteursrecht — op puur door AI gegenereerde code rust geen automatisch auteursrecht. Alleen als aantoonbaar een mens de creatieve regie had, is de code beschermd. Anders mag iedereen jouw architectuur kopiëren.
Verlies van technisch begrip — op enig moment weet niemand meer precies wat er staat. Bugs fixen wordt dan onmogelijk zonder dure externe hulp.
Gebrek aan originaliteit — volledig AI-gegenereerde software lijkt op elkaar. Je concurrent die hetzelfde doet, krijgt een vergelijkbaar product.
Verhoogde aansprakelijkheid — onder de nieuwe Richtlijn Productaansprakelijkheid gelden software en AI als "producten". Veroorzaakt jouw code schade, dan kan een rechter de oorzaak bij complexe technologie sneller bij het product veronderstellen.
Prompt-injectie — agents die zelfstandig code schrijven op basis van externe input zijn extra kwetsbaar voor gekaapte instructies.
Onze lijn: AI zet concepten klaar, een senior developer controleert, valideert en verantwoordt vóór het live gaat. Dat controleproces leggen we vast, zodat aantoonbaar is dat de regie bij mensen ligt.
Moet ik AI-gegenereerde content labelen?
In beginsel geldt een transparantieplicht voor AI-gegenereerde inhoud, en gebruikers moeten weten wanneer ze met een AI-systeem communiceren in plaats van met een mens.
Er is één relevante uitzondering: informeer je het publiek over zaken van algemeen belang en is de inhoud onderworpen geweest aan substantiële menselijke toetsing of redactionele controle, dan vervalt de specifieke labelingplicht. Precies daarom leggen wij die redactionele stap vast in plaats van hem informeel te houden — het verschil tussen "iemand heeft er wel naar gekeken" en een aantoonbare redactieslag is juridisch relevant.
Wat gebeurt er als ik een bestaand systeem aanpas?
Bij een substantiële wijziging aan een hoog-risico systeem is hercertificering vereist: de conformiteitscyclus begint opnieuw. Datzelfde geldt als je het beoogde doel wijzigt — dan kun je bovendien van gebruiksverantwoordelijke naar aanbieder verschuiven.
Daarom behandelen wij hercertificering als onderdeel van regulier onderhoud. Je weet vooraf welke wijziging de cyclus opnieuw start, zodat een release je niet overvalt.
Bouwen jullie ook dingen die jullie afraden?
Nee. Verboden toepassingen bouwen we niet, punt. En bij hoog-risico toepassingen die technisch prima kunnen maar organisatorisch niet gedragen worden — geen aangewezen toezichthouder, geen validatiecapaciteit, geen bereidheid om logs bij te houden — zeggen we dat vooraf.
Beschrijf je proces en wij classificeren het risico. Je hoort van ons wat mag, wat kan, en wat wij niet zouden bouwen. Dat laatste gesprek is meestal het waardevolste.
Is dit juridisch advies?
Nee. Wij zijn specialist in het bouwen van AI-systemen die aantoonbaar binnen de kaders blijven, niet in het geven van juridisch advies. Deze antwoorden geven de stand van zaken weer zoals wij die hanteren bij het ontwerpen van oplossingen. Voor een bindend oordeel over jouw specifieke situatie — zeker rond aanbiedersrol, aansprakelijkheid en conformiteitsverklaringen — verwijzen we je naar een jurist. Wij werken graag samen met die van jou.
Bronverwijzing. Artikelverwijzingen op deze pagina betreffen Verordening (EU) 2024/1689 (de AI Act), tenzij anders vermeld. Artikel 35 verwijst naar Verordening (EU) 2016/679 (de AVG). De Richtlijn Productaansprakelijkheid is Richtlijn (EU) 2024/2853. Wij vatten samen in gewone taal; de verordeningstekst is bij twijfel leidend.
Hoe snel kan ik live zijn?
Dat hangt af van de oplossing. Een AI-readiness sessie plannen we doorgaans binnen twee weken. Trainingen: weken. Automatiseringen van interne processen: weken. Een applicatie of volledig maatwerk: afhankelijk van scope, maar altijd in sprints van 1–2 weken met tussentijdse oplevering.
Werken jullie met een vaste prijs of tijdsbesteding?
Dat hangt af van de oplossing. Readiness-sessies en trainingen werken met een vaste prijs. Voor automatiseringen, applicaties en maatwerk definiëren we scope, tijdlijn en budget in de Insights-fase. Geen verrassingen achteraf.
Hoe begin ik?
Plan een 30-minuten introgesprek — direct to-the-point. Of stuur ons een bericht via het contactformulier.