Geen enkel groot AI-model houdt zich aan de Europese wet- en regelgeving. Het best scorende systeem overtrad de wet in 46 procent van de getoetste gevallen, het slechtst presterende in 93 procent. Dat blijkt uit onderzoek van het Amsterdamse AI-onderzoeksinstituut Aithos, dat met het instrument Lara (Legal Assessment for Real-world Agents) toonaangevende commerciële AI-modellen toetste op verboden en risicovolle gedragingen. Voor ondernemers betekent dit dat je niet blind kunt vertrouwen op de compliance van AI-modellen die je inzet, en dat je zelf verantwoordelijk bent voor de systemen die je gebruikt.

Wat er aan de hand is

Aithos testte AI-modellen van Google, OpenAI, Anthropic, Mistral, DeepSeek, Alibaba en Moonshot AI op tien fundamentele grondrechten uit de AVG en de EU AI Act. De resultaten zijn zorgwekkend. Google’s Gemini 3.1 Pro haalde slechts 10 procent wettelijke naleving, Gemini 2.5-pro 11 procent. Anthropic’s Claude-opus-4-7 scoorde het best met 54 procent, maar overtrad dus nog steeds in bijna de helft van de gevallen de wet. OpenAI’s GPT-5.5 haalde 38 procent, Mistral large-2512 12 procent en DeepSeek-v4-pro 11 procent. Chinese modellen van Alibaba en Moonshot AI presteerden nog slechter.

De toetsen zijn gebaseerd op tien grondrechten uit de AVG, die persoonsgegevens beschermt, en de EU AI Act, die grenzen stelt aan wat AI-systemen mogen doen. Op grote schaal vonden schendingen plaats op het gebied van gegevensbescherming, manipulatie, emotieherkenning en psychologische profilering. Ook werden verplichtingen om menselijke supervisie toe te passen genegeerd.

Wat dit betekent

Deze cijfers zijn niet alleen relevant voor techbedrijven. Volgens Aithos dragen bedrijven die AI-agents bouwen en op de markt brengen primair de wettelijke verantwoordelijkheid voor naleving van de EU AI Act en de AVG. Organisaties die zo’n agent vervolgens inzetten, zijn daarvoor eveneens aansprakelijk. Dat betekent dat ook jij als MKB’er risico loopt als je AI-systemen gebruikt die niet compliant zijn.

Het gebrek aan naleving kan leiden tot boetes van maximaal 35 miljoen euro of 7 procent van de wereldwijde omzet op grond van de EU AI Act. Overtreding van de AVG kost maximaal 20 miljoen euro of 4 procent van de jaarlijkse omzet. Voor een klein bedrijf kunnen dat existentiële bedragen zijn. Het is dus niet alleen een theoretisch probleem, maar een concreet risico voor je onderneming.

Hoe je dit kunt toepassen

Als je een AI-tool gebruikt voor klantcontact of marketing. Denk aan chatbots die klantvragen beantwoorden of systemen die gepersonaliseerde aanbiedingen genereren. Deze tools verwerken vaak persoonsgegevens. Je zou kunnen controleren of de tool die je gebruikt expliciet voldoet aan de AVG. Vraag je leverancier om een Data Processing Agreement en check of het model getest is op compliance. Overweeg om een eenvoudige audit uit te voeren door een lijst te maken van alle persoonsgegevens die het systeem verwerkt en te toetsen of dat noodzakelijk is voor het doel.

Als je een AI-systeem inzet voor werving of selectie. AI-modellen die cv’s screenen of sollicitanten beoordelen, kunnen snel in overtreding zijn als ze discrimineren op basis van geslacht, leeftijd of afkomst. Een mogelijkheid is om de output van het systeem steekproefsgewijs te controleren op bias. Je zou ook kunnen overwegen om menselijke supervisie verplicht te stellen bij elke beslissing die het systeem neemt. Dit vermindert niet alleen het risico op overtredingen, maar versterkt ook de kwaliteit van je wervingsproces.

Als je AI gebruikt voor klantanalyse of profilering. Systemen die klantgedrag voorspellen of emoties herkennen, vallen onder strenge regels in de EU AI Act. Overweeg om vooraf een risicobeoordeling te doen van het systeem dat je wilt inzetten. Je zou kunnen beginnen met een eenvoudige checklist: wat doet het systeem met de data, worden er profielen gemaakt, is er toestemming van de klant? Als het antwoord op een van deze vragen onduidelijk is, schakel dan een jurist in die gespecialiseerd is in AI-wetgeving.

Als je een AI-agent bouwt voor interne processen. Stel dat je een AI-systeem ontwikkelt dat automatisch facturen verwerkt of voorraadbeheer doet. Ook dan ben je verantwoordelijk voor naleving. Je zou kunnen overwegen om het systeem te testen met een tool zoals Lara, of een eigen audit op te zetten. Een praktische stap is om een logboek bij te houden van alle beslissingen die het systeem neemt, zodat je achteraf kunt controleren of er overtredingen zijn geweest.

Als je overweegt een nieuw AI-systeem aan te schaffen. Vraag bij elke leverancier expliciet naar de compliance-resultaten van hun model. De cijfers uit het Aithos-onderzoek laten zien dat er grote verschillen zijn tussen aanbieders. Je zou kunnen overwegen om alleen modellen te gebruiken die minimaal 50 procent naleving scoren, zoals Claude-opus-4-7. Of je kiest voor een model dat specifiek getraind is op Europese regelgeving. Een andere optie is om een juridische audit te laten uitvoeren voordat je het systeem in gebruik neemt.

Bron: Computable