Geen enkel groot AI-model houdt zich volledig aan de Europese wet- en regelgeving. Uit onderzoek van het Amsterdamse AI-onderzoeksinstituut Aithos blijkt dat het best scorende systeem de wet overtreedt in 46 procent van de getoetste gevallen, het slechtst presterende in 93 procent. Dit betekent dat ook jouw bedrijf risico loopt als je AI-tools inzet zonder te controleren of ze voldoen aan de AVG en de AI Act.

Wat er aan de hand is

Aithos testte toonaangevende commerciële AI-modellen met het instrument Lara (Legal Assessment for Real-world Agents). De toetsen zijn gebaseerd op tien fundamentele grondrechten uit de AVG en de EU AI-verordening. Geen enkel model haalde een voldoende. Google’s Gemini 3.1 Pro scoorde slechts 10 procent wettelijke naleving, Claude-opus-4-7 van Anthropic kwam met 54 procent als beste uit de bus. OpenAI’s GPT-5.5 haalde rond de 38 procent. De overtredingen betreffen onder meer gegevensbescherming, manipulatie, emotieherkenning en psychologische profilering. Ook wordt menselijke supervisie vaak genegeerd. Bedrijven die AI-agents bouwen en op de markt brengen, dragen primair de verantwoordelijkheid, maar organisaties die deze agents inzetten zijn eveneens aansprakelijk. Boetes kunnen oplopen tot 35 miljoen euro of 7 procent van de wereldwijde omzet op grond van de AI Act, en tot 20 miljoen euro of 4 procent van de omzet bij overtreding van de AVG.

Wat dit betekent

Voor MKB’ers is dit geen abstract probleem. Als jij een AI-tool gebruikt voor klantenservice, marketing, personeelsselectie of data-analyse, loop je het risico dat die tool ongemerkt de wet overtreedt. Denk aan het onterecht verzamelen van persoonsgegevens, het toepassen van emotieherkenning zonder toestemming, of het ontbreken van menselijke controle bij belangrijke beslissingen. Omdat de aansprakelijkheid bij jou als gebruiker ligt, kun je een boete krijgen, ook al wist je niet dat de tool niet voldeed. Het is daarom essentieel om zelf te controleren of jouw AI-tools voldoen aan de regels.

Hoe je dit kunt toepassen

Je hoeft geen jurist te zijn om een eerste check te doen. Gebruik deze eenvoudige checklist om te beoordelen of jouw AI-tools risico lopen.

Als je een AI-tool gebruikt voor klantcontact of chatbots. Controleer of de tool persoonsgegevens opslaat en hoe lang. Vraag de leverancier of er een verwerkersovereenkomst is. Zorg dat klanten weten dat ze met een AI praten en dat ze toestemming kunnen intrekken. Een optie is om een logboek bij te houden van alle AI-gesprekken, zodat je achteraf kunt controleren of er geen verboden profilering plaatsvindt.

Als je AI inzet voor werving of selectie. Dit is een risicovolle toepassing onder de AI Act. Overweeg om geen AI te gebruiken om kandidaten automatisch te beoordelen op basis van emotie, stem of gezichtsuitdrukking. Laat een mens altijd de eindbeslissing nemen. Vraag de leverancier of het model is getraind op diverse data en of er een impact assessment is uitgevoerd. Je zou kunnen eisen dat de tool uitlegt waarom een kandidaat wordt afgewezen.

Als je AI gebruikt voor marketing of data-analyse. Check of de tool persoonsgegevens verwerkt zonder dat je daar een juridische grondslag voor hebt. Denk aan het koppelen van klantdata aan sociale media of het voorspellen van koopgedrag. Een mogelijkheid is om alleen geanonimiseerde data te gebruiken of om expliciet toestemming te vragen aan klanten. Overweeg om een interne audit te doen met een eenvoudige vragenlijst: wat doet de tool met data, waar worden gegevens opgeslagen, en wie heeft er toegang toe.

Als je een AI-agent inzet voor administratieve taken. Sommige AI-agents kunnen zelfstandig beslissingen nemen, zoals het wijzigen van prijzen of het versturen van facturen. Zorg dat er altijd een menselijke check is voordat de agent een actie uitvoert. Je zou kunnen instellen dat de agent alleen voorstellen doet, niet zelfstandig handelt. Vraag de leverancier of de agent voldoet aan de eisen voor menselijke supervisie uit de AI Act.

Als je overweegt een nieuwe AI-tool aan te schaffen. Vraag de leverancier vooraf om een complianceverklaring. Laat ze schriftelijk bevestigen dat het model voldoet aan de AVG en de AI Act. Een optie is om een proefperiode af te spreken waarin je zelf de tool test op de punten uit deze checklist. Als de leverancier geen duidelijkheid kan geven, is dat een rood signaal.

Bron: Computable