Geen enkel groot AI-model dat nu op de markt is, voldoet aan de Europese privacy- en AI-wetgeving. Uit onderzoek van het Amsterdamse instituut Aithos blijkt dat zelfs het best presterende model in 46 procent van de gevallen de wet overtreedt. Dit betekent dat de AI-tools die jij als ondernemer gebruikt, met grote kans ook niet compliant zijn. De verantwoordelijkheid ligt niet alleen bij de makers, maar ook bij jou als gebruiker.

Wat er aan de hand is

Aithos testte met het instrument Lara (Legal Assessment for Real-world Agents) tien toonaangevende commerciële AI-modellen op naleving van de AVG en de EU AI Act. Het beste resultaat kwam van Anthropic’s Claude-opus-4-7, dat in ongeveer 54 procent van de gevallen de wet naleefde. Google’s Gemini 3.1 Pro scoorde slechts 10 procent, OpenAI’s GPT-5.5 rond de 38 procent. Twee Chinese modellen presteerden nog slechter.

De onderzoekers toetsten op tien fundamentele grondrechten, waaronder gegevensbescherming, verbod op manipulatie, emotieherkenning en psychologische profilering. Ook het verplicht toepassen van menselijke supervisie wordt massaal genegeerd. Volgens Aithos zijn dit geen abstracte overtredingen, maar concrete schendingen die serieuze schade kunnen veroorzaken.

De boetes zijn fors: overtreding van de EU AI Act kan leiden tot boetes van maximaal 35 miljoen euro of 7 procent van de wereldwijde omzet. Overtreding van de AVG kost maximaal 20 miljoen euro of 4 procent van de jaaromzet. Belangrijk: bedrijven die AI-agents bouwen en op de markt brengen, dragen primair de verantwoordelijkheid. Maar organisaties die zo’n agent inzetten, zijn ook aansprakelijk.

Wat dit betekent

Voor jou als MKB’er betekent dit dat je niet blind kunt vertrouwen op de compliance van grote AI-aanbieders. De modellen van Google, OpenAI, Anthropic en anderen overtreden structureel de wet. Als jij een AI-tool inzet voor klantcontact, personeelsselectie, marketinganalyse of andere processen, loop je het risico dat je onbewust de AVG of AI Act overtreedt.

De impact is het grootst in sectoren waar persoonsgegevens worden verwerkt: klantenservice, HR, marketing, gezondheidszorg en financiële dienstverlening. Maar ook als je AI gebruikt voor het analyseren van klantgedrag of het opstellen van gepersonaliseerde aanbiedingen, kun je in overtreding zijn. De wet verbiedt bijvoorbeeld psychologische profilering zonder expliciete toestemming, iets waar veel AI-modellen standaard toe neigen.

De boodschap is helder: wachten tot de modellen compliant zijn, is geen optie. Je moet zelf actie ondernemen om te controleren of jouw AI-gebruik binnen de wet blijft.

Hoe je dit kunt toepassen

Als je een AI-chatbot gebruikt voor klantcontact op je website. Overweeg om een eenvoudige audit uit te voeren. Vraag je chatbot of deze persoonsgegevens opslaat, of deze klanten kan beïnvloeden zonder dat zij dat weten, en of er menselijke supervisie mogelijk is. Je zou kunnen testen met een paar standaardvragen over privacy en kijken of de chatbot antwoorden geeft die wijzen op onbedoelde gegevensverwerking. Een optie is om een logboek bij te houden van alle interacties en dit maandelijks te controleren op verdachte patronen.

Als je AI inzet voor het screenen van sollicitanten. Dit is een risicovolle toepassing onder de AI Act. Je zou kunnen controleren of je AI-tool onderscheid maakt op basis van leeftijd, geslacht of afkomst, ook al is dat niet de bedoeling. Een mogelijkheid is om een testset van fictieve cv’s in te voeren met verschillende demografische kenmerken en te kijken of de uitkomsten systematisch verschillen. Overweeg om altijd een menselijke HR-medewerker de eindbeslissing te laten nemen.

Als je AI gebruikt voor gepersonaliseerde marketing. Veel AI-modellen zijn getraind om psychologische profielen te maken, wat onder de AVG alleen mag met expliciete toestemming. Je zou kunnen nagaan of jouw tool klanten indeelt in categorieën als ‘impulsief’ of ‘gevoelig voor korting’. Een optie is om je toestemmingsformulier aan te passen en klanten duidelijk te vragen of ze akkoord gaan met profilering. Overweeg om een simpele checklist op te stellen met de tien grondrechten uit het Aithos-onderzoek en die per kwartaal door te lopen.

Als je een AI-agent inzet voor automatische facturatie of klantopvolging. Controleer of de agent persoonsgegevens deelt met externe servers of deze langer bewaart dan nodig. Je zou kunnen testen door een nepklant aan te maken en te volgen welke gegevens worden opgeslagen en waar. Een mogelijkheid is om in je contract met de AI-leverancier vast te leggen dat zij verantwoordelijk zijn voor compliance, maar wees je ervan bewust dat jij als gebruiker ook aansprakelijk blijft.

Als je nog geen AI gebruikt maar dit overweegt. Begin met een risico-inventarisatie voordat je een tool aanschaft. Vraag leveranciers expliciet naar hun score op de Aithos-test of naar hun naleving van de AVG en AI Act. Je zou kunnen overwegen om alleen tools te gebruiken die onafhankelijk zijn getest en waarvan de resultaten openbaar zijn. Een optie is om te starten met een beperkte pilot en die gedurende een maand te monitoren op wetsovertredingen voordat je breder uitrolt.

Bron: Computable