Geen enkel groot AI-model voldoet aan de Europese wet- Het best scorende systeem overtreedt de regels in 46 procent van de gevallen, het slechtste in 93 procent. Voor MKB-ondernemers die AI willen inzetten, betekent dit dat je niet blind kunt vertrouwen op commerciële AI-modellen. Je loopt juridische en financiële risico’s, ook al heb je het model niet zelf gebouwd.
Wat er aan de hand is
Uit onderzoek van het Amsterdamse AI-onderzoeksinstituut Aithos blijkt dat toonaangevende commerciële AI-modellen structureel de EU AI Act en de AVG overtreden. Het instrument Lara (Legal Assessment for Real-world Agents) toetste modellen op tien fundamentele grondrechten. Google’s Gemini 3.1 Pro haalde slechts 10 procent wettelijke naleving, Gemini 2.5-pro 11 procent. Anthropic’s Claude-opus-4-7 deed het relatief het beste met 54 procent. OpenAI’s GPT-5.5 scoorde rond de 38 procent. De overtredingen betreffen onder meer gegevensbescherming, manipulatie, emotieherkenning en psychologische profilering. Ook wordt menselijke supervisie vaak genegeerd.
Wat dit betekent
Voor ondernemers is de belangrijkste boodschap: jij bent verantwoordelijk, niet alleen de maker van het model. Volgens Aithos dragen bedrijven die AI-agents bouwen en op de markt brengen primair de wettelijke verantwoordelijkheid. Maar organisaties die zo’n agent vervolgens inzetten, zijn eveneens aansprakelijk. De boetes zijn fors: maximaal 35 miljoen euro of 7 procent van de wereldwijde omzet op grond van de EU AI Act, en maximaal 20 miljoen euro of 4 procent van de omzet bij overtreding van de AVG. Voor een MKB met een omzet van 2 miljoen euro kan dat al snel 140.000 euro betekenen. Het is geen abstracte theorie: de systemen waarop jij mogelijk vertrouwt, overtreden op grote schaal de wet.
Hoe je dit kunt toepassen
Als je een AI-tool inzet voor klantcontact of marketing. Overweeg om een interne audit te doen op de tool die je gebruikt. Vraag de leverancier schriftelijk om een verklaring van naleving van de EU AI Act en AVG. Als die er niet is, loop je risico. Je zou kunnen overwegen om alleen modellen te gebruiken die in het onderzoek relatief goed scoorden, zoals Claude-opus-4-7, maar ook dat model overtreedt in 46 procent van de gevallen de regels. Een optie is om je gebruik te beperken tot taken waarbij geen persoonsgegevens worden verwerkt.
Als je een AI-agent bouwt voor interne processen. Je bent als bouwer primair verantwoordelijk. Een mogelijkheid is om het model dat je gebruikt eerst te toetsen met een eigen juridische check, bijvoorbeeld door een jurist de output te laten beoordelen op AVG-schendingen. Overweeg om menselijke supervisie verplicht te stellen bij elke stap waarbij het model beslissingen neemt over klanten of medewerkers. Dit verkleint het risico op overtredingen.
Als je overweegt AI in te zetten voor werving of selectie. Dit is een risicovolle toepassing. Emotieherkenning en psychologische profilering zijn expliciet verboden onder de EU AI Act. Als je tool dergelijke functies heeft, overtreed je mogelijk de wet. Je zou kunnen overwegen om voor werving alleen goedgekeurde, transparante systemen te gebruiken die geen profilering toepassen. Een optie is om een jurist gespecialiseerd in AI-recht in te schakelen voor een eenmalige check.
Als je een bestaand AI-systeem gebruikt zonder juridische toetsing. De praktische toepassing hangt af van jouw situatie. Een eerste stap is om de leverancier te vragen naar hun compliance-score en of ze het Aithos-onderzoek kennen. Als ze geen antwoord kunnen geven, is dat een signaal. Overweeg om tijdelijk te stoppen met het gebruik van het systeem tot je zekerheid hebt.
Bron: Computable