Geen enkel groot AI-model voldoet aan de Europese wet- en regelgeving. Het best scorende systeem overtrad de wet in 46 procent van de getoetste gevallen, het slechtst presterende in 93 procent. Dat blijkt uit onderzoek van het Amsterdamse AI-onderzoeksinstituut Aithos. Voor jou als ondernemer betekent dit: als jij een AI-tool inzet, loop je een reëel risico op boetes tot 35 miljoen euro. Maar je kunt nú stappen zetten om jezelf te beschermen.

Wat er aan de hand is

Aithos testte toonaangevende commerciële AI-modellen met het instrument Lara (Legal Assessment for Real-world Agents). De toetsen zijn gebaseerd op tien fundamentele grondrechten uit de AVG (GDPR) en de EU AI-verordening. Geen enkel model haalde een voldoende. Google’s Gemini 3.1 Pro bleef steken op slechts 10 procent wettelijke naleving. Anthropic’s Claude-opus-4-7 scoorde met 54 procent het beste, maar overtrad dus nog steeds in bijna de helft van de gevallen de wet. OpenAI’s GPT-5.5 haalde 38 procent. Vooral schendingen op het gebied van gegevensbescherming, manipulatie, emotieherkenning en psychologische profilering komen op grote schaal voor. Ook worden verplichtingen om menselijke supervisie toe te passen genegeerd.

Belangrijk voor jou: bedrijven die AI-agents bouwen en op de markt brengen, dragen primair de wettelijke verantwoordelijkheid. Maar organisaties die zo’n agent vervolgens inzetten, zijn daarvoor eveneens aansprakelijk. Overtreding van de EU AI-verordening kan leiden tot boetes van maximaal 35 miljoen euro of 7 procent van de wereldwijde omzet. Overtreding van de AVG kost maximaal twintig miljoen euro of 4 procent van de jaarlijkse omzet.

Wat dit betekent

Voor het Nederlandse mkb is dit geen abstracte kwestie. Als jij een AI-tool gebruikt voor klantenservice, marketing, werving of data-analyse, dan ben jij medeverantwoordelijk voor wat dat systeem doet. Het onderzoek van Aithos laat zien dat de kans groot is dat jouw tool op dit moment de wet overtreedt, zonder dat jij het weet. Denk aan een chatbot die onbedoeld persoonsgegevens opslaat, een sollicitatietool die discrimineert op basis van emotieherkenning, of een marketingtool die klanten manipuleert. De boetes zijn hoog genoeg om een klein bedrijf te laten omvallen. Maar het goede nieuws is dat je met een paar gerichte stappen het risico fors kunt verkleinen.

Hoe je dit kunt toepassen

Als je een AI-chatbot gebruikt voor klantcontact. Vraag je leverancier schriftelijk om een complianceverklaring. Laat hen aangeven hoe de tool voldoet aan de AVG en de AI Act. Vraag specifiek naar maatregelen tegen het onbedoeld opslaan van persoonsgegevens en naar de mogelijkheid om menselijke supervisie in te bouwen. Overweeg om een logboek bij te houden van alle interacties, zodat je kunt aantonen dat je toezicht hebt gehouden.

Als je AI inzet voor werving en selectie. Dit is een van de risicovolste toepassingen. Volgens het onderzoek overtreden modellen massaal regels rond emotieherkenning en psychologische profilering. Laat een jurist je huidige tool screenen op deze punten. Een mogelijkheid is om over te stappen op een tool die expliciet is ontwikkeld voor de Europese markt en die een onafhankelijke audit heeft ondergaan. Overweeg om voorlopig menselijke beoordelaars de eindbeslissing te laten nemen.

Als je AI gebruikt voor marketing of klantanalyse. Check of jouw tool persoonsgegevens verwerkt zonder dat je daar een duidelijke grondslag voor hebt. De AVG vereist dat je een legitiem belang of toestemming hebt. Vraag je leverancier hoe zij omgaan met dataminimalisatie: slaan ze alleen op wat strikt nodig is? Overweeg om een data-protection impact assessment (DPIA) uit te voeren, ook al is dat niet altijd verplicht. Het dwingt je om na te denken over risico’s.

Als je een AI-tool overweegt aan te schaffen. Voeg compliance toe aan je selectiecriteria. Vraag potentiële leveranciers om een overzicht van hun scores op de tien grondrechten uit het Aithos-onderzoek. Als ze die niet kunnen geven, is dat een rode vlag. Overweeg om alleen tools te kiezen die een onafhankelijke toetsing hebben ondergaan. Het is beter om nu iets meer te betalen voor een veilige tool, dan later een boete te riskeren.

Als je twijfelt of jouw huidige tool voldoet. Gebruik de checklist uit de AI Act: voert de tool profilering uit? Gebruikt hij emotieherkenning? Kan hij mensen manipuleren? Als het antwoord ja is, neem dan contact op met een privacyjurist. Een optie is om tijdelijk te stoppen met het gebruik van de tool tot je zekerheid hebt. De kosten van een juridisch advies wegen niet op tegen een boete van 35 miljoen euro.

Bron: Computable