Geen enkel groot AI-model voldoet aan de Europese privacy- en AI-wetgeving. Het best presterende model overtreedt de regels in 46 procent van de gevallen, het slechtste in 93 procent. Als ondernemer die AI-tools inzet, loop je het risico zelf aansprakelijk te worden gesteld voor overtredingen die het model maakt.
Wat er aan de hand is
Het Amsterdamse onderzoeksinstituut Aithos testte toonaangevende commerciële AI-modellen met een nieuw instrument genaamd Lara (Legal Assessment for Real-world Agents). De toets controleerde op verboden en risicovolle gedragingen op basis van de AVG en de EU AI-verordening. De resultaten zijn zorgwekkend. Google’s Gemini 3.1 Pro haalde slechts 10 procent wettelijke naleving, Gemini 2.5-pro 11 procent. Twee Chinese modellen, Alibaba’s qwen3p6-plus en Moonshot AI’s kimi-k2p6, presteerden nog slechter. Het beste scoorde Anthropic’s Claude-opus-4-7 met ongeveer 54 procent naleving. OpenAI’s GPT-5.5 kwam uit op 38 procent, het Franse Mistral large-2512 op 12 procent en DeepSeek-v4-pro op 11 procent. De schendingen betreffen onder meer gegevensbescherming, manipulatie, emotieherkenning, psychologische profilering en het ontbreken van menselijke supervisie.
Wat dit betekent
Deze cijfers zijn geen academische oefening. Ze hebben directe gevolgen voor jouw bedrijf. Volgens de EU AI-verordening zijn niet alleen de makers van het onderliggende AI-model verantwoordelijk, maar ook de organisaties die AI-agents bouwen en op de markt brengen. En ook de bedrijven die zo’n agent vervolgens inzetten, zijn aansprakelijk. Dat betekent dat jij als gebruiker van een AI-tool een boete kunt krijgen als het systeem de wet overtreedt. De boetes kunnen oplopen tot 35 miljoen euro of 7 procent van de wereldwijde omzet op grond van de EU AI-verordening, en tot 20 miljoen euro of 4 procent van de omzet op grond van de AVG. Voor een MKB-bedrijf kan dat al snel fataal zijn. Het is dus niet alleen een probleem voor techgiganten, maar ook voor de bakker die een AI-chatbot inzet voor klantvragen of de administratiekantoor dat AI gebruikt voor klantprofilering.
Hoe je dit kunt toepassen
Als je een AI-chatbot gebruikt voor klantcontact, overweeg om een audit uit te voeren op de output van het systeem. Vraag je leverancier of het model getest is op naleving van de AVG en de EU AI Act. Je zou kunnen afspreken dat je regelmatig steekproefsgewijs gesprekken controleert op verboden gedrag, zoals het opslaan van onnodige persoonsgegevens of het beïnvloeden van klanten zonder dat zij dat doorhebben.
Als je AI inzet voor personeelsselectie of -beoordeling, loop je een groot risico op overtredingen van het verbod op psychologische profilering. Een mogelijkheid is om een menselijke medewerker altijd de eindbeslissing te laten nemen en de AI alleen als ondersteunend hulpmiddel te gebruiken. Overweeg om een interne procedure op te stellen waarin staat welke gegevens de AI wel en niet mag verwerken.
Als je een AI-tool gebruikt voor marketing of klantanalyse, wees dan extra voorzichtig met emotieherkenning en profilering. Controleer of de tool persoonsgegevens verzamelt die niet strikt noodzakelijk zijn voor het doel. Je zou kunnen overwegen om alleen geanonimiseerde data te gebruiken of om vooraf toestemming te vragen aan klanten, zoals de AVG vereist.
Als je een AI-systeem zelf bouwt of aanpast voor jouw bedrijf, ben je volgens de wet primair verantwoordelijk voor de naleving. Een optie is om een compliance-check te laten doen door een externe partij, zoals Aithos of een gespecialiseerd bureau. Overweeg om in je contract met de AI-leverancier vast te leggen wie aansprakelijk is bij overtredingen.
Als je twijfelt of jouw huidige AI-tools veilig zijn, begin dan met een eenvoudige inventarisatie. Noteer welke AI-systemen je gebruikt, wat ze doen en welke persoonsgegevens ze verwerken. Vergelijk dat met de verboden gedragingen uit de EU AI Act, zoals manipulatie, emotieherkenning en profilering. Als je een risico ziet, schakel het systeem tijdelijk uit tot je zeker weet dat het compliant is.
Bron: Computable