De Autoriteit Persoonsgegevens (AP) roept organisaties op om zich nu al voor te bereiden op een nieuwe verplichting uit de Europese AI Act: de Fundamental Rights Impact Assessment (FRIA), oftewel de grondrechteneffectbeoordeling.

Vanaf 2 december 2027 moeten bepaalde organisaties bij de inzet van een hoogrisico-AI-systeem beoordelen welke gevolgen dit systeem kan hebben voor de grondrechten van mensen.

Gebruikt uw organisatie AI bij de beoordeling van sollicitanten, de toegang tot publieke voorzieningen of de kredietwaardigheid van consumenten?

Dan kan de FRIA-verplichting ook voor uw organisatie gelden.

In deze blog leest u wat een FRIA is, waar de verplichting in de AI Act staat en hoe u zich hierop kunt voorbereiden.

Wat is een FRIA?

Een FRIA is een beoordeling van de mogelijke gevolgen van een AI-systeem voor de grondrechten van mensen.

Het gaat daarbij niet alleen om privacy. Ook andere rechten kunnen door het gebruik van AI worden geraakt. Denk bijvoorbeeld aan:

  • het recht op gelijke behandeling;

  • het verbod op discriminatie;

  • menselijke waardigheid;

  • de rechten van kinderen;

  • toegang tot onderwijs, zorg, huisvesting en sociale voorzieningen; en

  • het recht op effectieve rechtsbescherming.

Met een FRIA brengt een organisatie deze risico’s in kaart voordat het AI-systeem wordt gebruikt. Vervolgens moet de organisatie beschrijven welke maatregelen zij neemt om de risico’s te voorkomen of te beperken.

Hiermee wil men voorkomen dat mensen pas worden beschermd nadat een AI-systeem schade heeft veroorzaakt.

Waar staat de FRIA in de AI Act?

De verplichting is opgenomen in artikel 27 van de AI Act.
Volgens dit artikel moet de organisatie (de ‘gebruiksverantwoordelijke’ of ‘deployer’) die een hoogrisico-AI-systeem wil gebruiken voor het eerste gebruik een beoordeling uitvoeren.

Deze beoordeling moet in ieder geval bestaan uit:

  1. een beschrijving van de processen waarin het AI-systeem wordt gebruikt;

  2. de periode en frequentie van het gebruik;

  3. de categorieën natuurlijke personen en groepen die waarschijnlijk door het systeem worden geraakt;

  4. de specifieke risico’s voor deze personen en hun grondrechten;

  5. een beschrijving van het menselijke toezicht; 

  6. maatregelen voor het geval de risico’s zich daadwerkelijk voordoen, waaronder interne verantwoordelijkheden en klachtenprocedures.

Is de FRIA eenmaal uitgevoerd?

Dan moeten de resultaten via het Europese template worden gemeld aan de bevoegde toezichthouder. Verandert het gebruik van het AI-systeem of blijkt de beoordeling niet meer actueel, dan moet de FRIA worden bijgewerkt.

De achterliggende gedachte wordt verder uitgewerkt in overweging 96 van de AI Act. Daaruit blijkt onder meer dat organisaties rekening moeten houden met de concrete gebruikscontext, kwetsbare personen en groepen waar relevant vertegenwoordigers van de personen die door het systeem worden geraakt.

Voor welke organisaties geldt de verplichting?

Niet iedere organisatie die een hoogrisico-AI-systeem gebruikt, hoeft automatisch een FRIA uit te voeren.

Artikel 27 richt zich in de eerste plaats op:

  • publiekrechtelijke organisaties, zoals overheden en andere publieke instellingen en

  • private organisaties die publieke diensten verlenen.

Bij private aanbieders van publieke diensten kan bijvoorbeeld worden gedacht aan organisaties die diensten aanbieden op het gebied van zorg, onderwijs, huisvesting of andere essentiële voorzieningen.

Daarnaast geldt de verplichting voor een FRIA ook bij het gebruik van twee specifieke categorieën hoogrisico-AI, ongeacht de publieke of private aard van de organisatie:

  • AI voor de beoordeling van de kredietwaardigheid of de kredietscore van natuurlijke personen, met uitzondering van systemen voor fraudedetectie en de categorie

  • AI voor risico-inschatting en prijsstelling bij levens- en ziektekostenverzekeringen.

Wanneer is sprake van hoogrisico-AI?

De FRIA-verplichting geldt alleen voor bepaalde hoogrisico-AI-systemen als bedoeld in artikel 6 lid 2 en bijlage III van de AI Act.

Bijlage III noemt onder andere toepassingen op het gebied van:

  • biometrie;

  • onderwijs en beroepsopleiding;

  • werving, selectie en personeelsmanagement;

  • toegang tot essentiële publieke en private diensten;

  • rechtshandhaving;

  • migratie, asiel en grensbeheer; 

  • rechtsbedeling en democratische processen.

Dat betekent overigens niet dat ieder AI-systeem binnen deze sectoren automatisch als hoog risico wordt gekwalificeerd. Eerst moet worden beoordeeld of het concrete systeem en het beoogde gebruik daadwerkelijk onder artikel 6 en bijlage III vallen.

Daarbij is niet alleen de techniek van belang. Juist het doel waarvoor en de context waarin het systeem wordt ingezet, zijn bepalend.

Wat is het verschil tussen een FRIA en een DPIA?

Veel organisaties kennen al de data protection impact assessment (DPIA) uit artikel 35 van de AVG.

Is een bestaande DPIA dan voldoende?

Niet zonder meer. De FRIA en de DPIA hebben ieder een eigen doel en juridisch kader.

Een FRIA vervangt een DPIA dus niet. Andersom dekt een DPIA ook niet automatisch alle onderwerpen af die in een FRIA aan bod moeten komen.

Wel mogen organisaties verwijzen naar relevante onderdelen van een bestaande DPIA of deze onderdelen opnemen in de FRIA. Daarmee kan dubbel werk worden voorkomen. De bredere beoordeling van grondrechten blijft echter noodzakelijk.

Wanneer gaat de FRIA-verplichting gelden?

De regels voor de zelfstandige hoogrisico-AI-systemen uit bijlage III gelden vanaf 2 december 2027. Vanaf dat moment geldt ook de FRIA-verplichting van artikel 27.

Deze datum volgt uit het gewijzigde tijdpad van de AI Act. Door de AI Omnibus zijn de oorspronkelijke toepassingsdata uitgesteld.

Voor hoogrisico-AI-systemen die als veiligheidscomponent zijn opgenomen in bepaalde gereguleerde producten, gaan de bijbehorende regels vanaf 2 augustus 2028 gelden.

Hoewel december 2027 nog ver weg lijkt, adviseert de AP organisaties om nu al ervaring op te doen. Dat advies is begrijpelijk. Een goede FRIA vraagt namelijk om meer dan het invullen van een formulier.

Organisaties moeten onder meer weten welke AI-systemen zij gebruiken, wie door die systemen wordt geraakt, welke grondrechten in het geding kunnen zijn en wie intern verantwoordelijk is voor toezicht en klachten.

Pilot van de Autoriteit Persoonsgegevens

Om organisaties te ondersteunen, is de AP een landelijke pilot gestart rond het Europese FRIA-template.

Deelnemers doen praktijkervaring op met de rapportage en krijgen feedback op hun aanpak. De pilot is volgens de AP nadrukkelijk bedoeld om van te leren en vormt geen audit, inspectie of handhavingstraject.

Organisaties kunnen zich tot en met 21 september 2026 aanmelden. De pilot start begin oktober 2026.
(De FRIA voor AI-systemen komt eraan | AP)

Hoe kan uw organisatie zich voorbereiden?

Wachten tot eind 2027 is niet verstandig. Begin bijvoorbeeld met de volgende stappen:

  1. Inventariseer uw AI-systemen. Breng ook pilots, ingekochte software en AI-functionaliteiten binnen bestaande applicaties in kaart.

  2. Bepaal uw rol. Bent u aanbieder van het AI-systeem of gebruikt u een systeem van een andere partij?

  3. Beoordeel de risicocategorie. Leg vast of en waarom het systeem wel of niet onder artikel 6 en bijlage III valt.

  4. Breng getroffen groepen in kaart. Besteed daarbij extra aandacht aan kinderen, werknemers en andere kwetsbare groepen.

  5. Controleer bestaande beoordelingen. Onderzoek welke onderdelen uit DPIA’s en andere risicoanalyses kunnen worden hergebruikt.

  6. Richt menselijk toezicht in. Leg vast wie kan ingrijpen, welke bevoegdheden deze persoon heeft en wanneer escalatie nodig is.

  7. Zorg voor een klachtenprocedure. Personen moeten weten waar zij terechtkunnen als een AI-beslissing hen raakt.

  8. Maak afspraken met leveranciers. Zonder voldoende informatie over de werking, beperkingen en risico’s van het systeem kan de gebruiksverantwoordelijke geen goede FRIA uitvoeren. Vooral dit laatste punt verdient aandacht in AI-contracten. Een leverancier moet de informatie aanleveren die nodig is om de verplichtingen uit de AI Act na te leven. 

Wilt u weten of uw AI-systeem als hoog risico kwalificeert, of heeft u hulp nodig bij de juridische voorbereiding op een FRIA? 

Laat uw AI-toepassing en de bijbehorende contracten dan tijdig beoordelen. Legalz denkt graag met u mee.
Neem vrijblijvend contact met ons op. Bel 010-2290646 of klik op onderstaande button.