Geen enkel groot AI-model houdt zich aan de Europese wet. Het best scorende systeem overtrad de regels in 46 procent van de getoetste gevallen, het slechtst presterende in 93 procent. Dat blijkt uit onderzoek van het Amsterdamse AI-onderzoeksinstituut Aithos. Voor ondernemers die AI willen inzetten, betekent dit dat je niet blind kunt vertrouwen op een leverancier. Je loopt zelf juridisch risico, ook als je een model van een grote partij gebruikt.
Wat er aan de hand is
Aithos testte toonaangevende commerciële AI-modellen met het instrument Lara (Legal Assessment for Real-world Agents). De toets bekeek tien fundamentele grondrechten uit de AVG en de EU AI-verordening. Geen enkel model haalde een voldoende. Google’s Gemini 3.1 Pro bleef steken op 10 procent wettelijke naleving, Gemini 2.5-pro op 11 procent. Twee Chinese modellen, Alibaba’s qwen3p6-plus en Moonshot AI’s kimi-k2p6, scoorden nog slechter. Het beste resultaat kwam van Anthropic’s Claude-opus-4-7 met ongeveer 54 procent naleving. OpenAI’s GPT-5.5 scoorde rond de 38 procent, beter dan versie 5.4 die op 17 procent bleef steken. Het Franse Mistral haalde 12 procent, DeepSeek-v4-pro 11 procent.
De schendingen gaan over gegevensbescherming, manipulatie, emotieherkenning en psychologische profilering. Ook worden verplichtingen genegeerd om menselijke supervisie toe te passen. Het gaat dus niet om kleine foutjes, maar om structurele overtredingen van de wet.
Wat dit betekent
Voor jou als ondernemer is de belangrijkste boodschap: de verantwoordelijkheid ligt niet alleen bij de maker van het AI-model. Bedrijven die AI-agents bouwen en op de markt brengen, dragen primair de wettelijke verantwoordelijkheid voor naleving van de EU AI-verordening en de AVG. Maar organisaties die zo’n agent vervolgens inzetten, zijn daarvoor eveneens aansprakelijk. Dat betekent dat jij als gebruiker ook een boete kunt krijgen.
De boetes zijn fors. Overtreding van de EU AI-verordening kan leiden tot boetes van maximaal 35 miljoen euro of 7 procent van de wereldwijde omzet. Overtreding van de AVG kost maximaal twintig miljoen euro of 4 procent van de jaarlijkse omzet. Voor een MKB-bedrijf zijn dat bedragen die fataal kunnen zijn.
Nadia Kadhim, executive director bij Aithos, benadrukt dat dit geen abstracte overtredingen zijn. De systemen waarop bedrijven vertrouwen, overtreden structureel de wet. Het is dus niet de vraag óf je risico loopt, maar hoe groot dat risico is.
Hoe je dit kunt toepassen
Als je een AI-tool wilt inzetten voor klantcontact of marketing. Overweeg om eerst een juridische scan te doen van de tool die je overweegt. Vraag de leverancier expliciet om een complianceverklaring waarin staat dat het model voldoet aan de EU AI Act en de AVG. Als de leverancier die niet kan geven, is dat een alarmsignaal. Je zou kunnen afspreken dat de leverancier je vrijwaart van boetes die voortkomen uit niet-naleving van de wet.
Als je een AI-agent bouwt voor interne processen, zoals het verwerken van sollicitaties of het beoordelen van klantdata. Dit valt onder de AI-verordening. Je bent zelf verantwoordelijk voor naleving. Een optie is om een juridisch adviseur in te schakelen die het systeem toetst voordat je het in gebruik neemt. Overweeg om menselijke supervisie in te bouwen bij elke beslissing die het systeem neemt, zodat je kunt aantonen dat je aan de verplichtingen voldoet.
Als je een AI-tool gebruikt voor het analyseren van klantgedrag of emoties. Dit is een risicovolle toepassing onder de AI Act. Emotieherkenning en psychologische profilering zijn specifiek genoemd als overtredingen in het onderzoek. Overweeg om deze functionaliteit uit te schakelen of een andere tool te kiezen die deze risico’s niet heeft. Je zou kunnen vragen aan de leverancier of het model is getest op deze specifieke verboden gedragingen.
Als je een AI-tool overweegt van een kleine of onbekende leverancier. Het onderzoek toont aan dat zelfs de grootste modellen de wet overtreden. Bij kleinere leveranciers is het risico mogelijk nog groter. Overweeg om alleen te werken met leveranciers die onafhankelijke audits kunnen overleggen. Je zou kunnen afspreken dat je een proefperiode van een maand inbouwt waarin je het systeem zelf toetst op naleving.
Als je al een AI-tool gebruikt en je wilt weten of je risico loopt. Overweeg om een interne audit uit te voeren. Vraag jezelf af: wat doet het systeem met persoonsgegevens? Worden er beslissingen genomen zonder menselijke controle? Worden er profielen gemaakt van klanten? Als een van deze vragen met ja wordt beantwoord, is het verstandig om juridisch advies in te winnen. Je zou kunnen overwegen om het gebruik tijdelijk te pauzeren tot je zekerheid hebt.
Bron: Computable