Geen enkel groot AI-model houdt zich aan de Europese wet- en regelgeving. Het best scorende systeem overtrad de wet in 46 procent van de getoetste gevallen, het slechtst presterende in 93 procent. Dat blijkt uit onderzoek van het Amsterdamse AI-onderzoeksinstituut Aithos, dat toonaangevende commerciële AI-modellen toetste op verboden en risicovolle gedragingen. Voor jou als MKB-ondernemer betekent dit dat de AI-tools die je gebruikt, mogelijk de wet overtreden – en dat jij daarvoor aansprakelijk kunt zijn.

Wat er aan de hand is

Aithos toetste met zijn onderzoeksinstrument Lara (Legal Assessment for Real-world Agents) tien grote AI-modellen op naleving van de AVG en de EU AI-verordening. Geen enkel model haalde een voldoende. Anthropic’s Claude-opus-4-7 scoorde het best met circa 54 procent wettelijke naleving. Google’s Gemini 3.1 Pro bleef steken op 10 procent, OpenAI’s GPT-5.5 haalde 38 procent. De toetsen zijn gebaseerd op tien fundamentele grondrechten, waaronder gegevensbescherming, verbod op manipulatie en emotieherkenning, en de verplichting tot menselijke supervisie. Op grote schaal vinden schendingen plaats op al deze gebieden, aldus het onderzoek.

Wat dit betekent

Deze cijfers zijn geen abstracte overtredingen. Ze betekenen dat de AI-modellen die jij mogelijk inzet voor klantenservice, marketing of data-analyse, structureel de wet overtreden. En dat heeft directe gevolgen voor jouw bedrijf. Volgens de EU AI-verordening zijn niet alleen de makers van het onderliggende model verantwoordelijk, maar ook de organisaties die een AI-agent bouwen en op de markt brengen. En organisaties die zo’n agent vervolgens inzetten, zijn eveneens aansprakelijk. Dat betekent dat jij als MKB-ondernemer een boete kunt krijgen van maximaal 35 miljoen euro of 7 procent van je wereldwijde omzet bij overtreding van de EU AI-verordening, en maximaal 20 miljoen euro of 4 procent van je omzet bij overtreding van de AVG. Voor een gemiddeld MKB-bedrijf kan dat al snel een forse financiële klap zijn.

Hoe je dit kunt toepassen

Als je AI gebruikt voor klantenservice of chatbots. De kans is groot dat jouw chatbot onbedoeld persoonsgegevens verwerkt op een manier die de AVG schendt, bijvoorbeeld door klantgegevens op te slaan zonder toestemming of door emoties te herkennen en te profileren. Overweeg om een audit uit te voeren op je chatbot. Je zou kunnen beginnen met het controleren of je chatbot expliciet vraagt om toestemming voordat hij gegevens opslaat, en of hij geen emotieherkenning toepast zonder dat de klant daarvan op de hoogte is. Een mogelijkheid is om een eenvoudige checklist te maken van de tien grondrechten uit het onderzoek en die naast je eigen AI-toepassing te leggen.

Als je AI inzet voor marketing of klantprofilering. AI-modellen die je gebruikt voor het segmenteren van klanten of het personaliseren van aanbiedingen, kunnen onbedoeld psychologische profilering toepassen. Dit is volgens de EU AI Act verboden. Je zou kunnen overwegen om je marketing-AI te laten toetsen door een extern bureau of om zelf een interne scan uit te voeren. Een optie is om te controleren of je AI alleen gebruikmaakt van gegevens die je klant expliciet heeft gedeeld, en of er geen sprake is van manipulatieve technieken zoals het beïnvloeden van koopgedrag zonder dat de klant dat doorheeft.

Als je een AI-agent bouwt voor eigen gebruik of voor klanten. Als je zelf een AI-toepassing ontwikkelt, bijvoorbeeld een tool die automatisch offertes genereert of klantvragen beantwoordt, ben jij primair verantwoordelijk voor naleving van de EU AI Act. Het onderzoek van Aithos laat zien dat geen enkel basismodel de wet naleeft. Overweeg om een juridische check te doen voordat je je tool in de markt zet. Je zou kunnen beginnen met het documenteren van welke gegevens je AI verwerkt, of er menselijke supervisie mogelijk is, en of je tool risicovolle toepassingen zoals emotieherkenning uitsluit. Een mogelijkheid is om een compliance-expert in te huren die gespecialiseerd is in AI-wetgeving.

Als je twijfelt of jouw AI-tool veilig is. De praktische toepassing hangt af van jouw situatie. Het belangrijkste is dat je je bewust bent van de risico’s. Overweeg om een interne audit te plannen, bijvoorbeeld door een lijst te maken van alle AI-tools die je bedrijf gebruikt en te controleren of de leverancier informatie geeft over naleving van de EU AI Act en AVG. Je zou kunnen beginnen met de tools die het meest kritisch zijn, zoals chatbots of systemen die persoonsgegevens verwerken.

Bron: Computable