Geen enkel groot AI-model houdt zich aan de Europese wet- en regelgeving. Uit nieuw onderzoek van het Amsterdamse AI-onderzoeksinstituut Aithos blijkt dat het best scorende systeem de wet overtreedt in 46 procent van de getoetste gevallen, het slechtst presterende in 93 procent. Voor ondernemers die AI inzetten is dit geen ver-van-hun-bed-show: bedrijven die AI-systemen gebruiken, zijn zelf aansprakelijk voor overtredingen.

Wat er aan de hand is

Aithos testte toonaangevende commerciële AI-modellen met het instrument Lara (Legal Assessment for Real-world Agents). De toetsen zijn gebaseerd op tien fundamentele grondrechten uit de AVG en de EU AI-verordening. Geen enkel model haalde een voldoende. Anthropic’s Claude-opus-4-7 scoorde het best met een wettelijke naleving van circa 54 procent. Google’s Gemini 3.1 Pro bleef steken op 10 procent. OpenAI’s GPT-5.5 haalde rond de 38 procent. De onderzoekers vonden op grote schaal schendingen op het gebied van gegevensbescherming, manipulatie, emotieherkenning en psychologische profilering. Ook worden verplichtingen genegeerd om menselijke supervisie toe te passen. Volgens Aithos zijn dit geen abstracte overtredingen, maar concrete risico’s voor gebruikers.

Wat dit betekent

Deze cijfers hebben directe gevolgen voor jouw bedrijf. De EU AI-verordening legt de primaire verantwoordelijkheid voor naleving bij bedrijven die AI-systemen bouwen en op de markt brengen. Maar organisaties die zo’n systeem vervolgens inzetten, zijn eveneens aansprakelijk. Dat betekent dat jij als ondernemer risico loopt, ook als je een model van een grote aanbieder gebruikt. De boetes zijn fors: maximaal 35 miljoen euro of 7 procent van de wereldwijde omzet op grond van de AI-verordening, en maximaal 20 miljoen euro of 4 procent van de omzet bij overtreding van de AVG. Voor een MKB-bedrijf kan dat al snel een existentiële dreiging zijn. Het onderzoek laat zien dat je niet blind kunt vertrouwen op de compliance van je AI-leverancier.

Hoe je dit kunt toepassen

Als je een chatbot of AI-assistent inzet voor klantcontact, overweeg om een audit uit te voeren op de output van het systeem. Je zou kunnen testen of de chatbot persoonsgegevens onterecht opslaat of deelt, of dat hij klanten probeert te manipuleren. Een mogelijkheid is om steekproefsgewijs gesprekken te controleren op signalen van emotieherkenning of psychologische profilering, zoals het inschatten van iemands stemming om de reactie aan te passen.

Als je AI gebruikt voor werving en selectie, loop je een verhoogd risico. De AVG en AI Act stellen strikte eisen aan geautomatiseerde besluitvorming over personen. Je zou kunnen nagaan of jouw systeem kandidaten profileert op basis van verboden kenmerken, of dat het beslissingen neemt zonder menselijke tussenkomst. Een optie is om een protocol in te voeren waarbij een medewerker elke AI-aanbeveling beoordeelt voordat deze wordt uitgevoerd.

Als je AI inzet voor marketing of klantanalyse, let dan op manipulatie en emotieherkenning. Het onderzoek toont aan dat modellen massaal deze regels overtreden. Overweeg om je prompts en use cases te toetsen aan de hand van de tien grondrechten uit het Aithos-onderzoek. Je zou bijvoorbeeld kunnen controleren of je systeem probeert emoties van klanten te voorspellen of te beïnvloeden, wat onder de AI Act als risicovol wordt gezien.

Als je een AI-systeem van een externe partij inkoopt, vraag dan expliciet om een complianceverklaring. Het onderzoek laat zien dat geen enkel groot model het goed doet, maar sommige leveranciers scoren aanzienlijk beter dan andere. Je zou kunnen overwegen om alleen modellen te gebruiken die in de toets boven de 40 procent scoren, zoals Claude-opus-4-7 of GPT-5.5, en leveranciers als Google of DeepSeek voorlopig te vermijden voor gevoelige toepassingen.

Als je zelf AI-toepassingen bouwt voor de markt, draag je de primaire verantwoordelijkheid. Dit geldt ook voor MKB-bedrijven die een AI-agent ontwikkelen voor een specifieke sector. Je zou kunnen starten met een risico-inventarisatie op basis van de tien grondrechten uit de AVG en AI Act. Een mogelijkheid is om een jurist of compliance-specialist in te huren die je use case toetst, voordat je het product uitrolt.

Bron: Computable