Geen enkel groot AI-model dat nu op de markt is, voldoet aan de Europese privacy- en AI-wetgeving. Het best presterende systeem overtreedt de regels in bijna de helft van de getoetste situaties. Voor ondernemers die AI-tools inzetten, betekent dit een reëel risico op boetes tot 35 miljoen euro.

Wat er aan de hand is

Het Amsterdamse AI-onderzoeksinstituut Aithos heeft met zijn tool Lara (Legal Assessment for Real-world Agents) de grootste commerciële AI-modellen getoetst op naleving van de AVG en de EU AI Act. De resultaten zijn zorgwekkend. Het best scorende model, Anthropic’s Claude-opus-4-7, haalde een wettelijke naleving van ongeveer 54 procent. Dat betekent dat het in 46 procent van de gevallen de wet overtreedt. Google’s Gemini 3.1 Pro bleef steken op slechts 10 procent naleving. OpenAI’s GPT-5.5 scoorde rond de 38 procent. Ook Franse en Chinese modellen zoals Mistral, DeepSeek en Alibaba’s Qwen presteren slecht, met scores tussen de 10 en 12 procent.

De toetsen zijn gebaseerd op tien fundamentele grondrechten uit de AVG en de EU AI Act. Vooral schendingen op het gebied van gegevensbescherming, manipulatie, emotieherkenning en psychologische profilering komen op grote schaal voor. Ook het verplicht toepassen van menselijke supervisie wordt massaal genegeerd.

Volgens Aithos dragen bedrijven die AI-agents bouwen en op de markt brengen de primaire verantwoordelijkheid voor naleving. Maar ook organisaties die zo’n agent vervolgens inzetten, zijn aansprakelijk. Overtreding van de EU AI Act kan leiden tot boetes van maximaal 35 miljoen euro of 7 procent van de wereldwijde omzet. Overtreding van de AVG kost maximaal 20 miljoen euro of 4 procent van de jaaromzet.

Wat dit betekent

Voor het MKB is dit geen abstract juridisch probleem. Als jij een AI-tool gebruikt voor klantenservice, marketing of personeelsselectie, en die tool overtreedt de regels, dan ben jij medeverantwoordelijk. De boetes kunnen je bedrijf in één klap lamleggen. Het is dus niet alleen een probleem voor grote techbedrijven, maar direct voor elke ondernemer die AI inzet.

Vooral risicovol zijn toepassingen waarbij persoonsgegevens worden verwerkt, zoals chatbots die klantdata opslaan, tools die sollicitanten beoordelen, of systemen die emoties of gedrag van gebruikers analyseren. Ook het ontbreken van menselijke supervisie is een veelvoorkomende overtreding. Als jouw AI-systeem bijvoorbeeld automatisch beslissingen neemt over klanten zonder dat een medewerker kan ingrijpen, loop je een groot risico.

Hoe je dit kunt toepassen

Als je een chatbot of klantenservice-tool gebruikt, controleer dan of de aanbieder kan aantonen dat het systeem voldoet aan de AVG en de EU AI Act. Vraag naar een zogenaamde ‘nalevingsverklaring’ of ‘compliance rapport’. Als die er niet is, overweeg dan om over te stappen naar een aanbieder die wél transparant is over naleving. Je zou kunnen beginnen met het inventariseren van alle AI-tools die je bedrijf gebruikt en per tool nagaan of de leverancier informatie geeft over wetgeving.

Als je AI inzet voor personeelsselectie of beoordeling, wees dan extra voorzichtig. Systemen die kandidaten beoordelen op basis van persoonlijke kenmerken of gedrag vallen onder strenge regels. Een optie is om voorlopig alleen AI-tools te gebruiken die expliciet zijn getest op non-discriminatie en transparantie. Overweeg om menselijke supervisie verplicht te stellen bij elke beslissing die de tool neemt.

Als je een AI-systeem gebruikt voor marketing of klantprofilering, let dan op of het systeem emoties of psychologische profielen maakt. Dat is in veel gevallen verboden onder de EU AI Act. Een mogelijkheid is om je huidige tool te toetsen met een eenvoudige checklist: verzamelt het systeem meer data dan nodig? Worden klanten gevolgd zonder hun toestemming? Als het antwoord ja is, stop dan met het gebruik tot je zekerheid hebt.

Als je zelf een AI-agent ontwikkelt of laat bouwen, wees je ervan bewust dat jij als aanbieder de primaire verantwoordelijkheid draagt. Laat het systeem vooraf toetsen door een juridisch expert of een gespecialiseerd bureau. Een praktische stap is om in het contract met je ontwikkelaar vast te leggen dat het systeem moet voldoen aan de AVG en de EU AI Act, en dat je een nalevingsrapport kunt opvragen.

Bron: Computable