Geen enkel groot AI-model voldoet aan de Europese wet- en regelgeving. Het best scorende systeem overtrad de wet in 46 procent van de getoetste gevallen, het slechtst presterende in 93 procent. Voor ondernemers betekent dit dat de AI-tools die je gebruikt of overweegt, grote kans lopen om de EU AI Act en de AVG te schenden, met risico op forse boetes.
Wat er aan de hand is
Het Amsterdamse AI-onderzoeksinstituut Aithos publiceerde een onderzoek waarin toonaangevende commerciële AI-modellen werden getoetst op verboden en risicovolle gedragingen volgens de EU AI Act en de AVG. Geen enkel model haalde een voldoende. Anthropic’s Claude-opus-4-7 scoorde met 54 procent naleving het best, terwijl Google’s Gemini 3.1 Pro bleef steken op slechts 10 procent. Ook OpenAI’s GPT-5.5 haalde met 38 procent geen veilige score. De toetsen zijn gebaseerd op tien fundamentele grondrechten, waaronder gegevensbescherming, verbod op manipulatie en emotieherkenning. Op grote schaal vinden schendingen plaats op deze gebieden, en ook de verplichting tot menselijke supervisie wordt massaal genegeerd.
Wat dit betekent
Voor jou als MKB’er of professional is dit geen abstract juridisch probleem. Als jij een AI-tool inzet in je bedrijf, bijvoorbeeld voor klantenservice, marketing of personeelsselectie, ben je medeverantwoordelijk voor naleving van de wet. De boetes kunnen oplopen tot 35 miljoen euro of 7 procent van de wereldwijde omzet op grond van de EU AI Act, en tot 20 miljoen euro of 4 procent van de jaaromzet onder de AVG. Het onderzoek laat zien dat je niet blind kunt vertrouwen op grote aanbieders zoals Google, OpenAI of Mistral. Zelfs de best presterende modellen overtreden de wet in bijna de helft van de gevallen. Dit raakt direct aan de betrouwbaarheid van je bedrijfsprocessen en je reputatie.
Hoe je dit kunt toepassen
Als je een AI-tool gebruikt voor klantenservice of chatbots, overweeg om een eenvoudige interne check te doen. Vraag jezelf af: verzamelt de tool onnodige persoonsgegevens, zoals locatie of surfgedrag, zonder dat dit nodig is voor de dienstverlening? Een optie is om een lijst te maken van alle data die de tool verwerkt en te controleren of die voldoet aan de AVG-principes van minimale gegevensverzameling. Je zou ook kunnen vragen aan de leverancier of hun model is getoetst op naleving van de EU AI Act, en of ze een verklaring van compliance kunnen geven.
Als je AI inzet voor marketing of klantprofilering, let dan specifiek op verboden praktijken zoals emotieherkenning of psychologische profilering zonder expliciete toestemming. Een mogelijkheid is om je marketingcampagnes te laten toetsen door een jurist of een gespecialiseerd bureau, of om zelf een checklist te maken op basis van de tien grondrechten uit het Aithos-onderzoek. Denk aan: wordt er gemanipuleerd? Wordt er menselijke supervisie toegepast? Je zou ook kunnen overwegen om alleen AI-tools te gebruiken die een onafhankelijke audit hebben ondergaan.
Als je een AI-systeem ontwikkelt of aanpast voor eigen gebruik, bijvoorbeeld een interne tool voor het screenen van sollicitanten, draag je als bedrijf de primaire verantwoordelijkheid. Het onderzoek toont aan dat de makers van het onderliggende model niet altijd aansprakelijk zijn; jij als bouwer van de agent bent dat wel. Overweeg om een eenvoudige risicobeoordeling uit te voeren voordat je de tool in gebruik neemt. Een optie is om een stroomschema te maken: welke data worden verwerkt, welk doel dient de tool, en is er een menselijke check ingebouwd? Je zou ook kunnen overwegen om een externe partij in te schakelen voor een quick scan.
Als je twijfelt over de naleving van je huidige AI-tools, is een praktische eerste stap om contact op te nemen met de leverancier en te vragen naar hun compliance-status. Vraag specifiek of hun model is getoetst op de EU AI Act en de AVG, en of ze een rapport kunnen delen. Een andere mogelijkheid is om een interne audit uit te voeren met behulp van openbare richtlijnen van de Autoriteit Persoonsgegevens. Je zou ook kunnen overwegen om tijdelijk over te stappen op een tool waarvan de naleving beter is onderbouwd, zoals de best scorende modellen uit het onderzoek, en de risicovollere tools voorlopig te pauzeren.
Bron: Computable