Geen enkel groot AI-model voldoet aan de Europese privacy- en AI-wetgeving, blijkt uit onderzoek van het Amsterdamse instituut Aithos. Het best scorende model overtreedt de regels in bijna de helft van de gevallen. Als jij als ondernemer AI inzet, ben jíj verantwoordelijk voor naleving, niet de maker van het model.
Wat er aan de hand is
Het Amsterdamse AI-onderzoeksinstituut Aithos testte toonaangevende commerciële AI-modellen met een eigen instrument genaamd Lara (Legal Assessment for Real-world Agents). Geen enkel model haalde een voldoende. Het best presterende systeem, Anthropic’s Claude-opus-4-7, voldeed in ongeveer 54 procent van de gevallen aan de wet. Google’s Gemini 3.1 Pro bleef steken op slechts 10 procent naleving. OpenAI’s GPT-5.5 scoorde rond de 38 procent. De test is gebaseerd op tien fundamentele grondrechten uit de AVG (bescherming persoonsgegevens) en de EU AI-verordening (AI Act). Vooral op het gebied van gegevensbescherming, manipulatie, emotieherkenning en psychologische profilering vinden op grote schaal schendingen plaats. Ook wordt de verplichting tot menselijke supervisie vaak genegeerd. Volgens Aithos dragen bedrijven die AI-agents bouwen en op de markt brengen primair de wettelijke verantwoordelijkheid, maar ook organisaties die zo’n agent inzetten zijn aansprakelijk. Boetes kunnen oplopen tot 35 miljoen euro of 7 procent van de wereldwijde omzet op grond van de AI Act, en tot 20 miljoen euro of 4 procent van de omzet bij overtreding van de AVG.
Wat dit betekent
Dit onderzoek laat zien dat je als ondernemer niet blind kunt vertrouwen op de compliance van een AI-model. Zelfs de grootste aanbieders scoren slecht. Dat betekent dat jij, als gebruiker of als bouwer van een AI-toepassing, actief moet controleren of jouw inzet van AI binnen de wet blijft. Vooral als je AI gebruikt voor klantcontact, personeelsselectie, marketing of data-analyse, loop je risico. De kans is groot dat het model dat jij gebruikt, zonder dat je het weet, persoonsgegevens verkeerd verwerkt, mensen profileert op basis van gevoelige kenmerken, of onvoldoende menselijk toezicht toestaat. De aansprakelijkheid ligt bij jou, niet bij OpenAI, Google of Anthropic.
Hoe je dit kunt toepassen
Als je AI gebruikt voor klantenservice of chatbots. Je zou kunnen controleren of jouw chatbot persoonsgegevens opslaat of deelt zonder dat de klant daar toestemming voor heeft. Een eenvoudige check is: vraag de chatbot om een samenvatting van een gesprek en kijk of er namen, adressen of andere persoonsgegevens in terugkomen. Overweeg om een logboek bij te houden van wat de chatbot doet en zorg dat een medewerker steekproefsgewijs gesprekken controleert. Zo voorkom je onbedoelde verwerking van persoonsgegevens.
Als je AI inzet voor sollicitatieprocedures. Een mogelijkheid is om te toetsen of jouw AI sollicitanten beoordeelt op basis van verboden criteria zoals leeftijd, geslacht of etniciteit. Je zou een test kunnen doen met fictieve profielen die alleen verschillen op die kenmerken. Als de AI verschillende uitkomsten geeft, overtreedt die mogelijk de AVG. Overweeg om altijd een mens de eindbeslissing te laten nemen en leg vast waarom die beslissing is genomen.
Als je AI gebruikt voor marketing of klantprofilering. Je zou kunnen nagaan of jouw AI klanten indeelt in emotionele of psychologische categorieën, zoals ‘koopimpulsief’ of ‘gevoelig voor korting’. Dat is op grond van de AI Act risicovol en mogelijk verboden. Een praktische stap is om je AI-instructies zo in te stellen dat profilering alleen op objectieve, transparante criteria gebeurt, zoals aankoopgeschiedenis of locatie. Laat een jurist of privacy-expert meelezen op de prompts die je gebruikt.
Als je een AI-agent bouwt voor interne processen. Overweeg om een eenvoudige compliance-check te doen voordat je de agent in gebruik neemt. Vraag de agent bijvoorbeeld: ‘Welke persoonsgegevens verwerk je?’ en ‘Hoe zorg je voor menselijke supervisie?’ Als de agent geen helder antwoord geeft, is dat een rode vlag. Zorg dat er altijd een medewerker is die de output kan beoordelen en ingrijpen als dat nodig is.
Als je overweegt een nieuw AI-model te implementeren. Een optie is om niet automatisch voor het nieuwste of populairste model te kiezen. Uit het onderzoek blijkt dat sommige oudere versies het beter doen op compliance dan nieuwere. Vraag bij je leverancier expliciet naar de resultaten van compliance-tests. Als die er niet zijn, overweeg dan een model dat onafhankelijk is getest, zoals Claude-opus-4-7 dat in dit onderzoek het beste scoorde.
Bron: Computable