Overslaan en naar de inhoud gaan

AP: bereid je voor op verplichte AI-grondrechtentoets

De Autoriteit Persoonsgegevens (AP) zoekt deelnemers voor een pilot rond het Fundamental Rights Impact Assessment (FRIA).

Een groep vrouwen, in het zwart gekleed, omhelst elkaar. Eén van hen draagt een kartonnen protestbord met de tekst 'Open de datakluis'.
Gedupeerden van het Toeslagenschandaal uit heel Nederland demonstreren in juni 2026 vanwege het uitblijven van volledig herstel. - ANP/ Laurens van Putten

Welke impact heeft het AI-systeem van jouw overheidsorganisatie op grondrechten van inwoners? Het maken van zo’n effectbeoordeling is straks verplicht. De Autoriteit Persoonsgegevens (AP) roept organisaties op om zich nu al voor te bereiden op het Fundamental Rights Impact Assessment (FRIA), een vereiste uit de AI-verordening.

Gevolgen voor grondrechten onder de loep

Overheidsinstanties en organisaties die publieke diensten leveren moeten vanaf 2 december 2027 vooraf beoordelen welke gevolgen bepaalde AI-systemen kunnen hebben voor de grondrechten van inwoners. Om nu al ervaring op te doen met wat dit voor hen betekent, kunnen ze zich aansluiten bij een pilot van de toezichthouder, die in oktober 2026 van start gaat.

De AP publiceert een toelichting op het Fundamental Rights Impact Assessment (FRIA), waarin staat beschreven waarom en hoe organisaties een FRIA moeten uitvoeren. Het FRIA is weer wat anders dan het bekende Data Protection Impact Assessment (DPIA). Waar het DPIA kijkt naar de mogelijke impact van gegevensverwerking, gaat de FRIA over de impact van de inzet van een AI-systeem in een bepaalde omgeving op bredere grondrechten. Overheidsorganisaties die voor een hoog-risico AI-systeem een DPIA hebben, dienen aanvullend ook een FRIA uit te voeren.

Nadenken over risico's in eigen context

Of het nu gaat om AI-systemen die ondersteunen bij rechtshandhaving, risicoprofilering, het nemen van overheidsbesluiten op het gebied van inkomensondersteunende maatregelen, of om werving en selectie binnen de eigen overheidsorganisatie: er zijn allerlei vormen van AI-toepassingen voor de overheid die vallen in de categorie hoog risico-systemen binnen de AI-verordening. Voor al deze systemen geldt dat ondoordacht gebruik ervan kan leiden tot het schenden van mensenrechten.

‘Het beschermen van grondrechten is een van de doelen van de AI-verordening’, zegt Berna Keskindemir, senior adviseur bij de Directie Coördinatie Algoritmes van de AP. ‘Tijdens alle fasen van de levenscyclus van een AI-systeem kunnen er op verschillende manieren dingen misgaan die impact kunnen hebben op grondrechten. Daarom moeten aanbieders van AI-producten aan bepaalde verplichtingen voldoen, maar óók de aangewezen organisaties die die producten vervolgens inzetten. Zij moeten nadenken welke risico’s de inzet van een AI-systeem heeft binnen hun context en welke effecten er zijn voor hun doelgroep.’

Het is geen inspanningsverplichting, maar een resultaatsverplichting.

Sven Stevenson, Autoriteit Persoonsgegevens

Het doel van een FRIA is niet alleen om de risico’s in kaart te brengen, maar vooral ook om ze tijdig te ondervangen. ‘Het is geen inspanningsverplichting, maar een resultaatsverplichting’, benadrukt Sven Stevenson, directeur van de Directie Coördinatie Algoritmes. ‘Je moet kunnen aantonen dat alle mogelijke grondrechtenrisico's die er zijn bij een AI-systeem zijn weggenomen en beheerst.’

Rapportage inleveren bij de toezichthouder

Dat doe je in de vorm van een rapportage, een grondrechteneffectbeoordeling, die je inlevert bij de toezichthouder, iedere keer dat je een AI-systeem inkoopt of wijzigt (dus ook als er een update van het systeem plaatsvindt). Klakkeloos een FRIA kopiëren van een buurtgemeente die hetzelfde AI-systeem inzet, is geen optie, want het gaat om een reflectie op de eigen context en de eigen beheersmaatregelen.

Het belangrijkste overheidsnieuws van de dag

Schrijf je in voor de Binnenlands Bestuur nieuwsbrief

Heeft de AP wel de capaciteit om straks al die rapportages te beoordelen? Stevenson: ‘Daar wordt aan gewerkt. Met alle toezichthouderorganisaties brengen we in kaart wat we nodig hebben voor het toezicht op de AI-verordening. Daarvoor inventariseren we onder meer om hoeveel AI-systemen het gaat in Nederland.’

Welke methodes organisaties gebruiken om tot een FRIA te komen, bepalen ze zelf. Er zijn verschillende instrumenten beschikbaar. Tegelijkertijd is het – ook voor de AP, de coördinerend toezichthouder op AI en algoritmes - nog aftasten wat precies de benchmarks zijn: wanneer is het risico op een schending van mensenrechten onaanvaardbaar? In de context van productregelgeving is hier, in alle eerlijkheid, nog een wereld te ontdekken’, zegt Keskindemir. ‘Standaarden zijn nog in ontwikkeling. Het gesprek over wat we nog oké vinden en wat niet, is volop gaande.’

Het gesprek over wat we nog oké vinden en wat niet, is volop gaande.

Berna Keskindemir, Autoriteit Persoonsgegevens

Wacht niet tot het verplicht is

Precies omdat iedereen nog zoekende is, roept de AP organisaties op om niet te wachten met zich buigen over het FRIA tot het eind volgend jaar verplicht wordt. In oktober 2026 start de toezichthouder met een pilot met een stuk of tien organisaties. Doel is om te onderzoeken wat ze nodig hebben en tegen welke knelpunten ze aanlopen bij het uitvoeren van een grondrechteneffectbeoordeling. De pilot loopt tot midden december, met een slotbijeenkomst in februari. Organisaties kunnen zich tot 21 september aanmelden.

Wat levert meedoen met de pilot op? ‘Het aanleveren van een rapportage over het FRIA is straks verplicht’, zegt Stevenson. ‘Organisaties mogen erop rekenen dat wij daar een beoordeling van maken. We zullen een beoordelingskader ontwikkelen om de ontvangen rapportages te kunnen toetsen en terugkoppeling te geven. En we willen heel graag dat er een model ontstaat dat werkbaar is in de praktijk. Daarvoor heb je een wisselwerking nodig tussen de overheidsorganisaties. Je kunt dat maar het beste in alle openheid met elkaar ontdekken.’

Impactvol algoritme of toch AI?

De AP nodigt expliciet overheidsorganisaties uit om zich aan te melden voor de pilot om deze exercities te doen op wat zij beschouwen als hun impactvolle algoritmes. ‘Wij verwachten namelijk dat in de praktijk toch een serieus aantal van die impactvolle algoritmes classificeren als een AI-systeem’, verduidelijkt Stevenson.

De AP nodigt expliciet overheidsorganisaties uit om zich aan te melden voor de pilot met wat zij beschouwen als hun impactvolle algoritmes.

Zodra een algoritme enige voorspellende, risicosignalerende kracht heeft, mag je ervan uitgaan dat het classificeert als een AI-systeem, waarschuwt de toezichthouder. Dat levert straks meer verplichtingen op dan alleen het uitvoeren van een FRIA. Zo moeten overheidsorganisaties per 2 december 2027 ook ieder nieuw AI-systeem dat ze inzetten, registreren in de Europese database, zeg maar de Europese versie van het Algoritmeregister.

Plaats als eerste een reactie

U moet ingelogd zijn om een reactie te kunnen plaatsen.

Melden als ongepast

Door u gemelde berichten worden door ons verwijderd indien ze niet voldoen aan onze gebruiksvoorwaarden.

Schrijvers van gemelde berichten zien niet wie de melding heeft gedaan.

Bevestig jouw e-mailadres

We hebben de bevestigingsmail naar %email% gestuurd.

Geen bevestigingsmail ontvangen? Controleer je spam folder. Niet in de spam, klik dan hier om een account aan te maken.

Er is iets mis gegaan

Helaas konden we op dit moment geen account voor je aanmaken. Probeer het later nog eens.

Maak een gratis account aan en geniet van alle voordelen:

Heeft u al een account? Log in

Maak een gratis account aan en geniet van alle voordelen:

Heeft u al een account? Log in