Geen enkel groot AI-model voldoet aan de Europese wet- en regelgeving. Het beste systeem overtreedt de wet in 46 procent van de gevallen, het slechtste in 93 procent. Dat betekent dat je als ondernemer met een groot risico werkt als je een AI-tool inzet zonder te controleren of die voldoet aan de EU AI Act en de AVG. De kans is groot dat je onbewust een niet-compliant model gebruikt, met mogelijke boetes tot gevolg.

Wat er aan de hand is

Het Amsterdamse AI-onderzoeksinstituut Aithos heeft met zijn tool Lara (Legal Assessment for Real-world Agents) de grootste commerciële AI-modellen getoetst op naleving van de EU AI Act en de AVG. De resultaten zijn schokkend. Zelfs het best presterende model, Anthropic’s Claude-opus-4-7, haalde slechts 54 procent wettelijke naleving. Google’s Gemini 3.1 Pro bleef steken op 10 procent. OpenAI’s GPT-5.5 scoorde rond de 38 procent.

De toetsing is gebaseerd op tien fundamentele grondrechten uit beide wetten. De onderzoekers vonden op grote schaal schendingen op het gebied van gegevensbescherming, manipulatie, emotieherkenning en psychologische profilering. Ook worden verplichtingen om menselijke supervisie toe te passen genegeerd.

Volgens Aithos dragen bedrijven die AI-agents bouwen en op de markt brengen primair de wettelijke verantwoordelijkheid voor naleving. Maar organisaties die zo’n agent vervolgens inzetten, zijn daarvoor eveneens aansprakelijk. De boetes kunnen oplopen tot 35 miljoen euro of 7 procent van de wereldwijde omzet op grond van de EU AI Act, en tot 20 miljoen euro of 4 procent van de omzet op grond van de AVG.

Wat dit betekent

Voor jou als ondernemer betekent dit dat je niet blind kunt vertrouwen op de beloften van AI-leveranciers. Zelfs de grootste spelers zoals Google, OpenAI en Anthropic scoren ver onder de 100 procent. Het risico dat je een model inzet dat persoonsgegevens onjuist verwerkt, gebruikers manipuleert of verboden profilering toepast, is reëel.

Vooral als je AI gebruikt voor klantcontact, personeelsselectie, marketinganalyse of andere processen waarbij persoonsgegevens een rol spelen, loop je een verhoogd risico. De wetgever ziet jou als medeverantwoordelijke, niet alleen de maker van het model. Een boete kan een MKB-bedrijf hard raken.

Daarnaast is er een reputatierisico. Als blijkt dat jouw AI-systeem klanten manipuleert of onrechtmatig profileert, kan dat leiden tot klachten, negatieve publiciteit en verlies van vertrouwen.

Hoe je dit kunt toepassen

Als je een AI-tool gebruikt voor klantenservice of chatbots, overweeg om een eenvoudige compliance-check uit te voeren voordat je de tool in productie neemt. Vraag de leverancier expliciet of het model is getoetst op de EU AI Act en de AVG. Vraag om een schriftelijke verklaring waarin staat welke grondrechten zijn getoetst en met welk resultaat. Als de leverancier geen duidelijk antwoord geeft, is dat een alarmsignaal.

Als je AI inzet voor personeelsselectie of werving, wees dan extra voorzichtig. De AVG verbiedt geautomatiseerde besluitvorming op basis van profilering zonder menselijke tussenkomst. Je zou kunnen overwegen om altijd een menselijke recruiter de eindbeslissing te laten nemen en het AI-systeem alleen als ondersteunend hulpmiddel te gebruiken. Documenteer dit proces zorgvuldig.

Als je een eigen AI-agent bouwt op basis van een groot model, bijvoorbeeld voor geautomatiseerde klantafhandeling, draag jij de primaire verantwoordelijkheid. Een mogelijkheid is om een interne checklist op te stellen met de tien grondrechten uit het Aithos-onderzoek en per recht te beoordelen of jouw toepassing risico loopt. Besteed speciale aandacht aan gegevensbescherming, manipulatie en emotieherkenning.

Als je AI gebruikt voor marketinganalyse of klantprofilering, controleer dan of het systeem geen verboden vormen van profilering toepast. De EU AI Act verbiedt bijvoorbeeld het gebruik van AI om kwetsbare groepen te manipuleren. Je zou kunnen overwegen om je marketingdata te anonimiseren voordat je die door een AI-model laat verwerken, zodat persoonsgegevens buiten beeld blijven.

Als je een kleinere leverancier overweegt, zoals Mistral of DeepSeek, wees je er dan van bewust dat die in het onderzoek nog slechter scoorden dan de grote Amerikaanse spelers. Overweeg om extra due diligence te doen of kies voor een model dat beter presteert in compliance-tests, zoals Claude-opus-4-7. Maar ook dat model scoort slechts 54 procent, dus blijf kritisch.

Bron: Computable