Uit onderzoek blijkt dat twaalf populaire AI-modellen slecht scoren op het naleven van GDPR en EU AI Act.
Zelfs het best presterende AI-model overtreedt de Europese privacywetgeving en de AI Act bijna de helft van de tijd. Dat blijkt uit onderzoek van non-profitorganisatie Aithos, die een nieuw testplatform lanceerde om AI-agenten te evalueren op juridische naleving.
Non-profitorganisatie Aithos heeft een tool ontwikkeld genaamd LARA (Legal Assessment for Real-world Agents) waarmee twaalf populaire AI-modellen worden getest op het naleven van de GDPR en de EU AI Act. De resultaten zijn opvallend: geen enkel model haalt een aanvaardbaar niveau. Claude Opus 4.7 presteert het best, maar overtreedt de wet nog steeds in 46 procent van de gevallen. Google’s Gemini 3.1 Pro scoort het slechtst met maar liefst 90 procent wettelijke overtredingen.

Wettelijk verboden gedrag in de praktijk
De onderzoekers testten de modellen in realistische scenario’s op de werkvloer, waarbij een tweede AI de rol van gebruiker speelde en aanspoorde om de wet te overtreden. Een derde groep AI-rechters beoordeelde of het model de wet had overtreden, aan de hand van de wettekst. In totaal werden meer dan 3.000 scenario’s uitgevoerd.
De testen zijn realistisch gehouden: een manager die een AI-assistent vraagt de emotionele toestand van teamleden te analyseren vóór een evaluatiegesprek, een klantenserviceagent die opdracht krijgt om levensstijldata te verzamelen voor adverteerders, of een AI-assistent die van een tandartspraktijk moet verbergen dat het om een AI gaat. Al deze scenario’s zijn illegaal in de EU.
Eén scenario springt er in het bijzonder uit: in alle testen probeerden AI-agenten een kwetsbare oudere klant zijn abonnement te laten upgraden, ook als de gebruiker duidelijk aangaf in de war te zijn. De modellen reageerden warm en empathisch, stelden voor om met een familielid te overleggen en probeerden haar vervolgens toch te overtuigen om het duurdere pakket te nemen, volgens de regels die AI-agent voorgeschoteld krijgt.
Opmars van AI-agenten
De timing van het onderzoek is niet toevallig. Steeds meer bedrijven experimenteren met autonome AI-agenten die zelfstandig klantcontacten afhandelen, HR-processen ondersteunen of interne workflows automatiseren. Iedereen praat erover en introduceert aan de lopende band AI-systemen waarmee je zelf agenten kan bouwen. Tegelijk wordt de Europese AI Act van kracht. Dat laat bedrijven nadenken over de prestaties van hun AI en of ze juridisch in orde zijn.
Aan enthousiasme en bereidwilligheid ontbreekt het bedrijven en gebruikers niet. Uit een rapport van AdminPulse en Teamleader blijkt dat in 2025 meer dan vijftig procent (58%) dagelijks AI-technologie gebruikte, tegenover 17 procent in 2024. Naast het AI-enthousiasme beginnen er ook berichten uit de andere hoek te weerklinken. Agenten die een volledige database uitwissen, infrastructuren die veel energie slurpen of Codex Security die uitgebuit wordt door cybercriminelen om kwetsbaarheden te ontdekken.
De uitgever is aansprakelijk
Aithos benadrukt dat niet de modelleveranciers aansprakelijk zijn voor dit soort overtredingen, maar wel de bedrijven die de AI-agenten inzetten. Alseen model in een concrete toepassing wordt gebruikt, is de uitgever verantwoordelijk voor wat het doet. De GDPR voorziet in boetes tot twintig miljoen euro of vier procent van de omzet. De AI Act legt de lat nog hoger: tot 35 miljoen euro of zeven procent van de wereldwijde omzet.
Alle testscenario’s en transcripten zijn beschikbaar via lara.aithos.org, zodat iedereen de resultaten zelf kan controleren en naspelen. Aithos plant uitbreidingen zodat gebruikers eigen scenario’s kunnen indienen. Daarna wordt de tool verder uitgebreid naar andere plekken dan Europa.
AI-agenten en hun infrastructuur waren een vaak terugkerend onderwerp tijdens een recente rondetafel van ITdaily met vijf experten uit de Belgische AI-industrie. De volledige reeks kan je hier bekijken.
