Het antwoord is simpel: geen enkel groot AI-model is op dit moment volledig veilig te gebruiken zonder risico op een boete. Uit nieuw onderzoek van het Amsterdamse AI-onderzoeksinstituut Aithos blijkt dat alle geteste commerciële AI-modellen de Europese wet overtreden, variërend van 46 procent overtredingen bij het beste model tot 93 procent bij het slechtste. Dit betekent dat jij als MKB’er die AI-tools inzet, direct aansprakelijk kunt zijn voor overtredingen van de EU AI Act en de AVG.

Wat er aan de hand is

Aithos, een Amsterdams onderzoeksinstituut, heeft met zijn tool Lara (Legal Assessment for Real-world Agents) de grootste commerciële AI-modellen getoetst op naleving van de EU AI Act en de AVG. Het beste model, Anthropic’s Claude-opus-4-7, haalde een wettelijke naleving van circa 54 procent. Google’s Gemini 3.1 Pro (februari 2025) bleef steken op slechts 10 procent. OpenAI’s GPT-5.5 scoorde rond de 38 procent, terwijl het Franse Mistral (large-2512) op 12 procent bleef steken. De toetsen zijn gebaseerd op tien fundamentele grondrechten uit de wetgeving, waaronder gegevensbescherming, verbod op manipulatie en emotieherkenning, en de verplichting tot menselijke supervisie. Volgens Aithos worden alle geteste wetten op grote schaal overtreden.

Wat dit betekent

Voor jou als ondernemer is de belangrijkste boodschap: je kunt niet blind vertrouwen op de AI-tools die je inzet. De wet maakt onderscheid tussen de maker van het onderliggende model en de partij die een AI-agent bouwt en op de markt brengt. Die laatste draagt primair de wettelijke verantwoordelijkheid. Maar ook organisaties die zo’n agent vervolgens inzetten, zijn aansprakelijk. Dit betekent dat jij als gebruiker van een AI-chatbot, een automatische klantenservice of een marketingtool een boete kunt krijgen als die tool de wet overtreedt. De boetes zijn fors: maximaal 35 miljoen euro of 7 procent van de wereldwijde omzet op grond van de EU AI Act, en maximaal 20 miljoen euro of 4 procent van de omzet op grond van de AVG. Voor een MKB’er kan zo’n boete fataal zijn.

Hoe je dit kunt toepassen

Als je een AI-chatbot op je website gebruikt voor klantcontact. Je zou kunnen overwegen om de chatbot alleen in te zetten voor eenvoudige, voorgeprogrammeerde vragen. Laat de chatbot geen persoonsgegevens verwerken, zoals namen, adressen of telefoonnummers. Een optie is om de chatbot te laten doorverwijzen naar een menselijke medewerker zodra gevoelige informatie ter sprake komt. Overweeg om een logboek bij te houden van alle gesprekken, zodat je kunt aantonen dat je menselijke supervisie toepast.

Als je AI inzet voor marketing, zoals het genereren van gepersonaliseerde aanbiedingen. Een mogelijkheid is om je AI-tool te beperken tot het analyseren van anonieme gedragsdata, zoals klikgedrag op je website, zonder koppeling aan persoonsgegevens. Je zou kunnen overwegen om vooraf een Data Protection Impact Assessment (DPIA) uit te voeren, zoals de AVG vereist. Overleg met een jurist of privacy officer of jouw specifieke toepassing onder de risicovolle categorieën van de EU AI Act valt.

Als je een AI-tool gebruikt voor het screenen van sollicitaties. Dit is een risicovolle toepassing onder de EU AI Act. Je zou kunnen overwegen om AI alleen te gebruiken voor het filteren op objectieve, niet-discriminerende criteria zoals opleiding of werkervaring, en niet voor het beoordelen van persoonlijkheid of emoties. Een optie is om altijd een mens de eindbeslissing te laten nemen over uitnodigingen voor sollicitatiegesprekken. Overweeg om de tool regelmatig te laten toetsen op bias, bijvoorbeeld door een externe partij.

Als je een AI-tool gebruikt voor het genereren van content, zoals blogs of productbeschrijvingen. Een mogelijkheid is om de output altijd te controleren op feitelijke onjuistheden en op eventuele schendingen van privacy of auteursrecht. Je zou kunnen overwegen om een disclaimer op te nemen dat de content deels door AI is gegenereerd en dat je niet aansprakelijk bent voor eventuele fouten. Overleg met een jurist of dit voldoende is om aan de transparantieverplichtingen van de EU AI Act te voldoen.

De praktische toepassing hangt af van jouw specifieke situatie en de AI-tools die je gebruikt. Het belangrijkste advies: ga niet zomaar akkoord met de algemene voorwaarden van een AI-tool, maar vraag aan de leverancier hoe zij de naleving van de EU AI Act en AVG garanderen. Als zij geen duidelijk antwoord geven, is het risico te groot.

Bron: Computable