Overslaan en naar de inhoud gaan
(advertentie)

AP: bereid je voor op verplichte AI-grondrechtentoets

Vrouwen in het zwart gekleed omhelzen elkaar. Eén draagt een kartonnen protestbord met de tekst 'Open de datakluis'.
Gedupeerden van het Toeslagenschandaal uit heel Nederland demonstreren in juni 2026 vanwege het uitblijven van volledig herstel - ANP/ Laurens van der Putten

Welke impact heeft het AI-systeem van jouw overheidsorganisatie op grondrechten van inwoners? Het maken van zo’n effectbeoordeling is straks verplicht. De Autoriteit Persoonsgegevens (AP) roept organisaties op om zich nu al voor te bereiden op het Fundamental Rights Impact Assessment (FRIA), een vereiste uit de AI-verordening.

Gevolgen voor grondrechten onder de loep

Overheidsinstanties en organisaties die publieke diensten leveren moeten vanaf 2 december 2027 vooraf beoordelen welke gevolgen bepaalde AI-systemen kunnen hebben voor de grondrechten van inwoners. Om nu al ervaring op te doen met wat dit voor hen betekent, kunnen ze zich aansluiten bij een pilot van de toezichthouder, die in oktober 2026 van start gaat.

De AP publiceert een toelichting op het Fundamental Rights Impact Assessment (FRIA), waarin staat beschreven waarom en hoe organisaties een FRIA moeten uitvoeren. Het FRIA is weer wat anders dan het bekende Data Protection Impact Assessment (DPIA). Waar het DPIA kijkt naar de mogelijke impact van gegevensverwerking, gaat de FRIA over de impact van de inzet van een AI-systeem in een bepaalde omgeving op bredere grondrechten. Overheidsorganisaties die voor een hoog-risico AI-systeem een DPIA hebben, dienen aanvullend ook een FRIA uit te voeren.

Nadenken over risico's in eigen context

Of het nu gaat om AI-systemen die ondersteunen bij rechtshandhaving, risicoprofilering, het nemen van overheidsbesluiten op het gebied van inkomensondersteunende maatregelen, of om werving en selectie binnen de eigen overheidsorganisatie: er zijn allerlei vormen van AI-toepassingen voor de overheid die vallen in de categorie hoog risico-systemen binnen de AI-verordening. Voor al deze systemen geldt dat ondoordacht gebruik ervan kan leiden tot het schenden van mensenrechten.

‘Het beschermen van grondrechten is een van de doelen van de AI-verordening’, zegt Berna Keskindemir, senior adviseur bij de Directie Coördinatie Algoritmes van de AP. ‘Tijdens alle fasen van de levenscyclus van een AI-systeem kunnen er op verschillende manieren dingen misgaan die impact kunnen hebben op grondrechten. Daarom moeten aanbieders van AI-producten aan bepaalde verplichtingen voldoen, maar óók de aangewezen organisaties die die producten vervolgens inzetten. Zij moeten nadenken welke risico’s de inzet van een AI-systeem heeft binnen hun context en welke effecten er zijn voor hun doelgroep.’

‘Het is geen inspanningsverplichting, maar een resultaatsverplichting.’

Sven Stevenson, Autoriteit Persoonsgegevens 

Het doel van een FRIA is niet alleen om de risico’s in kaart te brengen, maar vooral ook om ze tijdig te ondervangen. ‘Het is geen inspanningsverplichting, maar een resultaatsverplichting’, benadrukt Sven Stevenson, directeur van de Directie Coördinatie Algoritmes. ‘Je moet kunnen aantonen dat alle mogelijke grondrechtenrisico's die er zijn bij een AI-systeem zijn weggenomen en beheerst.’

Rapportage inleveren bij de toezichthouder

Dat doe je in de vorm van een rapportage, een grondrechteneffectbeoordeling, die je inlevert bij de toezichthouder, iedere keer dat je een AI-systeem inkoopt of wijzigt (dus ook als er een update van het systeem plaatsvindt). Klakkeloos een FRIA kopiëren van een buurtgemeente die hetzelfde AI-systeem inzet, is geen optie, want het gaat om een reflectie op de eigen context en de eigen beheersmaatregelen.

Heeft de AP wel de capaciteit om straks al die rapportages te beoordelen? Stevenson: ‘Daar wordt aan gewerkt. Met alle toezichthouderorganisaties brengen we in kaart wat we nodig hebben voor het toezicht op de AI-verordening. Daarvoor inventariseren we onder meer om hoeveel AI-systemen het gaat in Nederland.’

Welke methodes organisaties gebruiken om tot een FRIA te komen, bepalen ze zelf. Er zijn verschillende instrumenten beschikbaar. Tegelijkertijd is het – ook voor de AP, de coördinerend toezichthouder op AI en algoritmes - nog aftasten wat precies de benchmarks zijn: wanneer is het risico op een schending van mensenrechten onaanvaardbaar? In de context van productregelgeving is hier, in alle eerlijkheid, nog een wereld te ontdekken’, zegt Keskindemir. ‘Standaarden zijn nog in ontwikkeling. Het gesprek over wat we nog oké vinden en wat niet, is volop gaande.’

‘Het gesprek over wat we nog oké vinden en wat niet, is volop gaande.’

Berna Keskindemir, Autoriteit Persoonsgegevens

Wacht niet tot het verplicht is

Precies omdat iedereen nog zoekende is, roept de AP organisaties op om niet te wachten met zich buigen over het FRIA tot het eind volgend jaar verplicht wordt. In oktober 2026 start de toezichthouder met een pilot met een stuk of tien organisaties. Doel is om te onderzoeken wat ze nodig hebben en tegen welke knelpunten ze aanlopen bij het uitvoeren van een grondrechteneffectbeoordeling. De pilot loopt tot midden december, met een slotbijeenkomst in februari. Organisaties kunnen zich tot 21 september aanmelden.

Wat levert meedoen met de pilot op? ‘Het aanleveren van een rapportage over het FRIA is straks verplicht’, zegt Stevenson. ‘Organisaties mogen erop rekenen dat wij daar een beoordeling van maken. We zullen een beoordelingskader ontwikkelen om de ontvangen rapportages te kunnen toetsen en terugkoppeling te geven. En we willen heel graag dat er een model ontstaat dat werkbaar is in de praktijk. Daarvoor heb je een wisselwerking nodig tussen de overheidsorganisaties. Je kunt dat maar het beste in alle openheid met elkaar ontdekken.’

Impactvol algoritme of toch AI?

De AP nodigt expliciet overheidsorganisaties uit om zich aan te melden voor de pilot om deze exercities te doen op wat zij beschouwen als hun impactvolle algoritmes. ‘Wij verwachten namelijk dat in de praktijk toch een serieus aantal van die impactvolle algoritmes classificeren als een AI-systeem’, verduidelijkt Stevenson.

De AP nodigt expliciet overheidsorganisaties uit om zich aan te melden voor de pilot met wat zij beschouwen als hun impactvolle algoritmes.

Zodra een algoritme enige voorspellende, risicosignalerende kracht heeft, mag je ervan uitgaan dat het classificeert als een AI-systeem, waarschuwt de toezichthouder. Dat levert straks meer verplichtingen op dan alleen het uitvoeren van een FRIA. Zo moeten overheidsorganisaties per 2 december 2027 ook ieder nieuw AI-systeem dat ze inzetten, registreren in de Europese database, zeg maar de Europese versie van het Algoritmeregister.

Plaats een reactie

U moet ingelogd zijn om een reactie te kunnen plaatsen.

Vincent Hoek | 17 augustus 2026, 12:51

Wat mist in dit artikel is de oproep om hier een Systeemaanpak van te maken, want het gevaar is huizenhoog dat AI hier als just another applicatie gezien wordt en algoritmes als op zichzelf staande features. Dit zou niet over techniek moeten gaan, maar om samenhang en daar hoort ook cybersecurity, interoperabiliteit en verantwoord datagebruik bij en niet blind staren op 'een algoritme' zonder verdere context. Dat vereist een samenhangende aanpak en daar bestaan allang standaarden voor. Zo helpt ISO 8000 om datakwaliteit en masterdata op orde te brengen. GOFAIR maakt duidelijk waaraan bruikbare data moeten voldoen: ze moeten vindbaar, toegankelijk, interoperabel en herbruikbaar zijn. Er zijn allang verschillende ISO-standaarden en andere standaarden die relevant zijn voor het vaststellen van de kwaliteit van AI en de basis vormen voor opname in het EU AI Algoritme Register, maar dat vereist ook kennis en goed asset management. ISO/IEC 27001 richt zich op informatiebeveiligingsmanagement en is essentieel voor AI-systemen die met gevoelige data werken. ISO/IEC 42001 is specifiek voor AI managementsystemen die richtlijnen biedt voor het ontwikkelen en beheren van AI-systemen. ISO/IEC 22989 biedt richtlijnen voor de AI levenscyclus, inclusief ontwerp, ontwikkeling, en onderhoud. EN 18286 is een Europese norm voor kwaliteitsmanagement van AI die aansluit bij de eisen van de EU AI Act. De EU Data Governance Act bevordert transparantie en datadeling en is dus relevant voor AI-systemen die data van meerdere bronnen gebruiken. ISO 20252 richt zich specifiek op marktonderzoek en sociale onderzoeksdata, wat van belang kan zijn voor AI-systemen die in deze context worden ingezet. Opname in het EU AI Algoritme Register is volkomen afhankelijk van deze naleving, wat weer cruciaal is om op de Europese markt actief te kunnen zijn zonder juridische of operationele belemmeringen en daarmee voor de veerkracht en slagkracht van onze economie. Het naleven van deze standaarden is dus essentieel voor organisaties die AI-systemen ontwikkelen of gebruiken binnen de EU, want ze bieden een structuur voor kwaliteitsmanagement en compliance en bevorderen interoperabiliteit en betrouwbaarheid op de lange termijn. Al die kaders versterken elkaar, het is géén hordenlopen met rotklusjes vanuit de EU die je pas 'als huiswerk moet doen' om je 'vinkje te halen' als 'het moet van de Wet' en dan overlaat aan een stagiaire. Goede datakwaliteit voorkomt fouten in beleid en uitvoering. Interoperabiliteit voorkomt dat organisaties langs elkaar heen werken. Cybersecurity beschermt burgers en instellingen tegen datalekken en aanvallen en duidelijke afspraken over toegang en hergebruik vergroten het vertrouwen in digitale overheidssystemen.
Dit gaat om echt wel wat meer dan 'privacy' en lukt niet zonder Systeemdenken op een veel hoger Data Governance niveau, of het wordt weer de volgende CYA exercitie.

Melden als ongepast

Door u gemelde berichten worden door ons verwijderd indien ze niet voldoen aan onze gebruiksvoorwaarden.

Schrijvers van gemelde berichten zien niet wie de melding heeft gedaan.

(advertentie)

Bevestig jouw e-mailadres

We hebben de bevestigingsmail naar %email% gestuurd.

Geen bevestigingsmail ontvangen? Controleer je spam folder. Niet in de spam, klik dan hier om een account aan te maken.

Er is iets mis gegaan

Helaas konden we op dit moment geen account voor je aanmaken. Probeer het later nog eens.

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in