Geen enkel groot AI-model houdt zich aan de Europese wet- en regelgeving. Het best scorende systeem overtrad de wet in 46 procent van de getoetste gevallen, het slechtst presterende in 93 procent. Dit betekent dat jij als ondernemer die AI inzet, vrijwel zeker risico loopt op boetes tot 35 miljoen euro – tenzij je zelf controleert wat je gebruikt.

Wat er aan de hand is

Het Amsterdamse AI-onderzoeksinstituut Aithos testte toonaangevende commerciële AI-modellen met hun instrument Lara (Legal Assessment for Real-world Agents). De toets keek naar verboden en risicovolle gedragingen op grond van de AVG (GDPR) en de EU AI-verordening. Geen enkel model haalde een voldoende. Google’s Gemini 3.1 Pro scoorde slechts 10 procent wettelijke naleving, Claude-opus-4-7 van Anthropic kwam als beste uit de bus met 54 procent. OpenAI’s GPT-5.5 haalde 38 procent. De schendingen betreffen onder meer gegevensbescherming, manipulatie, emotieherkenning en psychologische profilering. Ook wordt menselijke supervisie structureel genegeerd. Volgens Aithos zijn dit geen abstracte overtredingen, maar concrete risico’s voor bedrijven die deze systemen inzetten.

Wat dit betekent

Voor jou als MKB’er is de boodschap helder: de makers van het onderliggende AI-model zijn niet primair verantwoordelijk voor naleving van de EU AI-verordening en de AVG. Die verantwoordelijkheid ligt bij de bedrijven die AI-agents bouwen en op de markt brengen. En als jij zo’n agent vervolgens inzet, ben jij eveneens aansprakelijk. Een boete voor overtreding van de EU AI-verordening kan oplopen tot 35 miljoen euro of 7 procent van je wereldwijde omzet. Overtreding van de AVG kost maximaal 20 miljoen euro of 4 procent van je jaarlijkse omzet. Dit raakt dus niet alleen techgiganten, maar ook kleine bedrijven die bijvoorbeeld een chatbot op hun website zetten of AI gebruiken voor klantprofilering.

Hoe je dit kunt toepassen

Als je een chatbot op je website gebruikt voor klantcontact. De kans is groot dat die chatbot persoonsgegevens verwerkt zonder dat je het weet. Overweeg om een eenvoudige audit uit te voeren: vraag je leverancier of het model getest is op AVG-naleving en of er menselijke supervisie mogelijk is. Je zou kunnen afspreken dat de chatbot alleen algemene vragen beantwoordt en bij twijfel doorschakelt naar een medewerker.

Als je AI inzet voor het analyseren van klantgedrag. Emotieherkenning en psychologische profilering zijn volgens het onderzoek veelvoorkomende schendingen. Een optie is om je AI-toepassing te beperken tot anonieme, geaggregeerde data. Overweeg om een externe partij een quick scan te laten doen op jouw specifieke use case, voordat je verder opschaalt.

Als je een AI-tool gebruikt voor het opstellen van contracten of juridische documenten. Dit valt onder risicovolle toepassingen. Je zou kunnen beginnen met een interne checklist: welke persoonsgegevens verwerkt de tool, is er een mogelijkheid om uitkomsten te controleren, en wie is binnen je bedrijf verantwoordelijk voor de output? Overweeg om altijd een jurist de eindcontrole te laten doen.

Als je overweegt een AI-agent te bouwen voor interne processen. De verantwoordelijkheid voor naleving ligt bij jou als bouwer. Een mogelijkheid is om te starten met een klein, afgebakend project en dat eerst te toetsen met een eenvoudige nalevingschecklist. Je zou kunnen kijken of je een proefversie van Lara of een vergelijkbaar instrument kunt inzetten om je eigen systeem te testen.

Als je een AI-tool inkoopt van een externe leverancier. Vraag bij elke aankoop om een complianceverklaring waarin staat hoe het model scoort op AVG- en AI Act-naleving. Een optie is om dit standaard op te nemen in je inkoopvoorwaarden. Overweeg om alleen modellen te gebruiken die onafhankelijk zijn getest, zoals de modellen uit het Aithos-onderzoek, en kies bij voorkeur een model met een score boven de 40 procent.

Bron: Computable