Geen enkel groot AI-model dat nu op de markt is, houdt zich volledig aan de Europese privacy- en AI-wetgeving. Het best presterende systeem overtreedt de regels in bijna de helft van de gevallen. Dat betekent dat jij als ondernemer niet blind kunt vertrouwen op AI-tools die je inzet voor klantcontact, data-analyse of marketing. De verantwoordelijkheid voor naleving van de AVG en de AI Act ligt namelijk niet alleen bij de maker van het model, maar ook bij jou als gebruiker.
Wat er aan de hand is
Het Amsterdamse AI-onderzoeksinstituut Aithos heeft met zijn tool Lara (Legal Assessment for Real-world Agents) toonaangevende commerciële AI-modellen getoetst op verboden en risicovolle gedragingen volgens de Europese AI-verordening en de AVG. De resultaten zijn zorgwekkend. Het best scorende model, Anthropic’s Claude-opus-4-7, haalde een wettelijke naleving van circa 54 procent. Google’s Gemini 3.1 Pro bleef steken op slechts 10 procent. OpenAI’s GPT-5.5 scoorde rond de 38 procent. De toetsen zijn gebaseerd op tien fundamentele grondrechten, waaronder gegevensbescherming, het verbod op manipulatie en emotieherkenning, en de verplichting tot menselijke supervisie. Op grote schaal vinden schendingen plaats op al deze gebieden. Overtreding van de AI Act kan leiden tot boetes van maximaal 35 miljoen euro of 7 procent van de wereldwijde omzet. Overtreding van de AVG kost maximaal twintig miljoen euro of 4 procent van de jaaromzet.
Wat dit betekent
Voor jou als MKB-ondernemer betekent dit dat je niet kunt vertrouwen op de belofte van een AI-leverancier dat zijn tool ‘wel compliant’ is. De primaire wettelijke verantwoordelijkheid ligt bij de partij die de AI-agent bouwt en op de markt brengt, maar ook organisaties die zo’n agent inzetten, zijn aansprakelijk. Dat geldt voor elke toepassing: van een chatbot op je website tot een AI-tool die sollicitatiebrieven screent of klantdata analyseert. De kans is reëel dat de tool die jij gebruikt, op dit moment de wet overtreedt zonder dat je het weet. De boetes zijn hoog genoeg om een klein bedrijf in de problemen te brengen. Het is dus zaak om zelf actief te controleren welke risico’s je loopt.
Hoe je dit kunt toepassen
Als je een chatbot op je website gebruikt voor klantcontact. Veel chatbots slaan gesprekken op en gebruiken die voor verdere training van het model. Dat kan in strijd zijn met de AVG als klanten niet expliciet toestemming hebben gegeven. Een mogelijkheid is om in je privacyverklaring duidelijk te maken welke gegevens worden verzameld en waarvoor. Overweeg om een opt-in te vragen voordat het gesprek wordt opgeslagen. Je zou ook kunnen kiezen voor een chatbot die geen gespreksdata bewaart of die na een bepaalde periode automatisch opschoont.
Als je AI inzet voor het screenen van sollicitaties. AI-modellen mogen op grond van de AI Act geen beslissingen nemen over mensen op basis van gevoelige kenmerken zoals leeftijd, geslacht of afkomst. Toch gebeurt dat in de praktijk vaak onbedoeld. Een optie is om de uitkomsten van de AI altijd te laten controleren door een mens voordat je een beslissing neemt. Je zou ook kunnen overwegen om een audit uit te voeren op de tool die je gebruikt: vraag de leverancier of het model is getest op bias en of het voldoet aan de transparantieverplichtingen uit de AI Act.
Als je AI gebruikt voor het personaliseren van marketingcampagnes. Het analyseren van klantgedrag om gerichte aanbiedingen te doen is een van de grootste risicogebieden. De AVG verbiedt profilering zonder expliciete toestemming, en de AI Act verbiedt manipulatieve technieken. Een praktische stap is om een eenvoudige checklist te maken: welke persoonsgegevens gebruik je, heb je toestemming van de klant, en is er een mogelijkheid voor de klant om bezwaar te maken? Je zou kunnen overwegen om een data-protection impact assessment (DPIA) uit te voeren, ook al is dat niet voor elke toepassing verplicht. Het geeft je inzicht in de risico’s.
Als je een AI-tool overweegt aan te schaffen. Vraag bij de leverancier altijd om een complianceverklaring. Niet alle aanbieders kunnen aantonen dat hun model voldoet aan de AVG en de AI Act. Een mogelijkheid is om in je contract op te nemen dat de leverancier aansprakelijk is voor boetes die voortkomen uit niet-naleving. Overweeg om alleen tools te gebruiken van aanbieders die onafhankelijk zijn getest, zoals de modellen van Anthropic die in het Aithos-onderzoek het beste scoorden. Maar ook dan blijf je als gebruiker medeverantwoordelijk.
Bron: Computable (https://www.computable.nl/2026/05/27/ai-systemen-overtreden-massaal-eu-ai-act-en-avg/)