Geen enkel groot AI-model houdt zich aan de Europese wet- en regelgeving, en dat brengt directe juridische risico’s met zich mee voor ondernemers die deze systemen inzetten. Uit onderzoek van het Amsterdamse AI-onderzoeksinstituut Aithos blijkt dat het best scorende model in 46 procent van de gevallen de wet overtreedt, het slechtst presterende in 93 procent. Als MKB-ondernemer loop je het risico op boetes tot 35 miljoen euro of 7 procent van je omzet als je een AI-systeem gebruikt dat de EU AI Act of AVG schendt.
Wat er aan de hand is
Aithos testte toonaangevende commerciële AI-modellen met hun onderzoeksinstrument Lara (Legal Assessment for Real-world Agents). De toets meet naleving van tien fundamentele grondrechten uit de AVG en de EU AI-verordening. De resultaten zijn zorgwekkend. Google’s Gemini 3.1 Pro haalde slechts 10 procent wettelijke naleving, Gemini 2.5-pro 11 procent. Twee Chinese modellen, Alibaba’s qwen3p6-plus en Moonshot AI’s kimi-k2p6, presteerden nog slechter. Anthropic’s Claude-opus-4-7 scoorde met 54 procent het hoogst, maar overtreedt dus nog steeds in bijna de helft van de gevallen de wet. OpenAI’s GPT-5.5 haalde 38 procent, Mistral large-2512 12 procent en DeepSeek-v4-pro 11 procent.
De schendingen zijn concreet: grootschalige overtredingen op het gebied van gegevensbescherming, manipulatie, emotieherkenning en psychologische profilering. Ook worden verplichtingen om menselijke supervisie toe te passen genegeerd. Volgens Aithos-directeur Nadia Kadhim gaat het niet om abstracte wettelijke overtredingen, maar om systemen die fundamentele rechten schenden.
Wat dit betekent
Voor MKB-ondernemers is de belangrijkste boodschap: de verantwoordelijkheid voor naleving ligt niet alleen bij de maker van het AI-model, maar ook bij de organisatie die het inzet. Als jij een AI-systeem gebruikt in je bedrijf, ben je mede aansprakelijk voor overtredingen van de EU AI Act en de AVG. De boetes zijn fors: maximaal 35 miljoen euro of 7 procent van de wereldwijde omzet voor de AI Act, en 20 miljoen euro of 4 procent van de omzet voor de AVG. Voor een MKB-bedrijf kunnen dergelijke boetes fataal zijn.
Het onderzoek laat zien dat er geen enkel groot model is waarop je blind kunt vertrouwen. Zelfs het best presterende model overtreedt in bijna de helft van de gevallen de wet. Dit betekent dat je als ondernemer niet kunt aannemen dat een AI-tool van een bekend merk automatisch compliant is.
Hoe je dit kunt toepassen
Als je AI gebruikt voor klantcontact of marketing. Overweeg om een juridische audit uit te voeren op de AI-tools die je gebruikt. Je zou kunnen beginnen met het in kaart brengen welke persoonsgegevens je AI-systemen verwerken en of er sprake is van profilering of emotieherkenning. Een mogelijkheid is om een externe partij in te schakelen die gespecialiseerd is in AI-compliance, of om zelf de AVG-verplichtingen voor je systemen te documenteren.
Als je overweegt een AI-agent te implementeren in je bedrijfsprocessen. Het is verstandig om vooraf een risicoanalyse te doen op basis van de EU AI Act. Je zou kunnen kijken naar de classificatie van je AI-systeem: valt het onder hoog risico? Overweeg om menselijke supervisie in te bouwen in het proces, zodat er altijd een medewerker is die de output controleert voordat deze wordt gebruikt.
Als je een AI-tool inkoopt van een externe leverancier. Een optie is om in het contract op te nemen dat de leverancier garandeert dat het systeem voldoet aan de EU AI Act en AVG. Je zou kunnen vragen om een complianceverklaring of een auditrapport. Overweeg om alleen tools te gebruiken waarvan de leverancier transparant is over de geteste scenario’s en de resultaten.
Als je zelf AI-modellen finetuned of integreert. De praktische toepassing hangt af van jouw situatie. Het is aan te raden om juridisch advies in te winnen over de specifieke toepassing, omdat de verantwoordelijkheid voor naleving bij jou als organisatie ligt.
Bron: Computable