Geen enkel groot AI-model houdt zich aan de Europese wet- en regelgeving. Het best scorende systeem overtrad de wet in 46 procent van de getoetste gevallen, het slechtst presterende in 93 procent. Dit betekent dat jij als ondernemer die AI-tools inzet, een reëel risico loopt op boetes tot 35 miljoen euro of 7 procent van je wereldwijde omzet.

Wat er aan de hand is

Het Amsterdamse AI-onderzoeksinstituut Aithos heeft met zijn tool Lara (Legal Assessment for Real-world Agents) toonaangevende commerciële AI-modellen getoetst op verboden en risicovolle gedragingen volgens de AVG en de EU AI-verordening. De resultaten zijn zorgwekkend. Google’s Gemini 3.1 Pro haalde slechts 10 procent wettelijke naleving, Gemini 2.5-pro 11 procent. Zelfs de beste score, van Anthropic’s Claude-opus-4-7, bleef steken op circa 54 procent. OpenAI’s GPT-5.5 scoorde rond de 38 procent. De modellen overtreden massaal regels rond gegevensbescherming, manipulatie, emotieherkenning en psychologische profilering. Ook wordt menselijke supervisie vaak genegeerd.

Wat dit betekent

Voor jou als MKB-ondernemer is de belangrijkste boodschap: de verantwoordelijkheid ligt niet alleen bij de maker van het AI-model. Bedrijven die AI-agents bouwen en op de markt brengen, dragen primair de wettelijke verantwoordelijkheid. Maar organisaties die zo’n agent vervolgens inzetten, zijn daarvoor eveneens aansprakelijk. Dat betekent dat jij als gebruiker van een AI-tool die de wet overtreedt, ook een boete kunt krijgen. De boetes zijn fors: maximaal 35 miljoen euro of 7 procent van de wereldwijde omzet op grond van de EU AI-verordening, en maximaal 20 miljoen euro of 4 procent van de omzet bij overtreding van de AVG. Voor een MKB-bedrijf kan dat al snel fataal zijn.

Hoe je dit kunt toepassen

Als je een chatbot of AI-assistent inzet voor klantcontact. Overweeg om een audit uit te voeren op de tool die je gebruikt. Vraag je leverancier expliciet om een complianceverklaring waarin staat dat het model voldoet aan de EU AI Act en de AVG. Je zou kunnen overwegen om alleen modellen te gebruiken die onafhankelijk zijn getest, zoals de resultaten van Aithos laten zien. Als je huidige tool laag scoort, is een mogelijkheid om over te stappen naar een beter presterend model, zoals Claude-opus-4-7.

Als je AI gebruikt voor personeelsselectie of beoordeling. Dit is een risicovolle toepassing onder de EU AI Act, omdat het gaat om profilering en besluitvorming over mensen. Een optie is om geen AI in te zetten voor deze taken totdat de modellen aantoonbaar voldoen. Je zou kunnen overwegen om menselijke supervisie verplicht te stellen en alle AI-beslissingen te laten controleren door een medewerker. Documenteer dit proces, zodat je kunt aantonen dat je aan je zorgplicht voldoet.

Als je AI inzet voor marketing of klantprofilering. Veel AI-modellen overtreden regels rond emotieherkenning en psychologische profilering. Overweeg om je marketingcampagnes te toetsen op deze risico’s. Een mogelijkheid is om een juridische check te laten doen op de prompts en data die je gebruikt. Je zou ook kunnen overwegen om alleen geanonimiseerde data te gebruiken en expliciete toestemming te vragen aan klanten voordat je AI inzet voor profilering.

Als je een AI-tool overweegt aan te schaffen. Vraag altijd een compliance-dossier op bij de leverancier. Een optie is om een clausule in het contract op te nemen die de leverancier aansprakelijk stelt voor boetes als gevolg van niet-naleving. Je zou kunnen overwegen om alleen tools te gebruiken die onafhankelijk zijn getest en waarvan de resultaten openbaar zijn, zoals de Lara-tests van Aithos.

Als je zelf AI-modellen bouwt of aanpast. Dit geldt voor bedrijven die AI-agents ontwikkelen voor eigen gebruik of voor de markt. Overweeg om een compliance-check in te bouwen in je ontwikkelproces. Een mogelijkheid is om Lara of een vergelijkbare tool te gebruiken om je model te toetsen voordat je het inzet. Je zou kunnen overwegen om een juridisch adviseur in te huren die gespecialiseerd is in AI-wetgeving.

Bron: Computable