Gevel van een gemeentelijk kantoorgebouw in Den Haag met het stadswapen en de tekst Den Haag op een bord
Nieuws18 augustus · 08:114 min leestijd

AP opent pilot voor de verplichte AI-grondrechtentoets

De Autoriteit Persoonsgegevens zoekt tot en met 21 september deelnemers voor een pilot met de FRIA, de grondrechtentoets die vanaf 2 december 2027 verplicht wordt voor overheden, publieke dienstverleners, banken en verzekeraars.

De Autoriteit Persoonsgegevens opent een pilot met de FRIA, de grondrechtentoets voor hoogrisico-AI, en organisaties kunnen zich daarvoor tot en met 21 september 2026 aanmelden.

Die toets wordt pas op 2 december 2027 verplicht, maar hij raakt een scherp afgebakende groep: overheden, private organisaties met een publieke taak zoals scholen en zorginstellingen, en banken en verzekeraars die met AI kredietscores of premies voor levens- en ziektekostenverzekeringen vaststellen. Voor hen verandert de volgorde van werken. De beoordeling moet af zijn en bij de toezichthouder liggen voordat het systeem voor het eerst draait, niet zodra er een klacht binnenkomt.

Wie de toets moet doen, en wie niet

De FRIA staat in artikel 27 van de AI-verordening. De AP somt drie groepen op die de beoordeling moeten uitvoeren bij een hoogrisicosysteem uit bijlage III: publiekrechtelijke organen zoals ministeries, gemeenten, provincies en sommige zelfstandige bestuursorganen; private organisaties die een taak van algemeen belang uitvoeren in onderwijs, zorg, sociale diensten, huisvesting of rechtsbedeling; en gebruikers van AI die beslissen over kredietwaardigheid en kredietscores of die risico's en prijzen bepalen bij levens- en ziektekostenverzekeringen. Die derde groep bestaat vooral uit banken en verzekeraars, publiek of privaat. Systemen voor kritieke infrastructuur vallen er juist buiten.

De grens loopt dus niet langs de techniek maar langs de organisatie. De AP werkt dat uit met een voorbeeld: een groot IT-bedrijf dat cv's van sollicitanten door een AI-systeem laat voorselecteren, gebruikt onmiskenbaar een hoogrisicosysteem, maar hoeft geen FRIA te doen, omdat het geen publieke dienst levert en geen krediet of verzekering beoordeelt. De plichten uit artikel 26 blijven voor zo'n bedrijf gewoon staan: menselijk toezicht, logging, monitoren en melden.

Wie twijfelt of een eigen model wel een AI-systeem is, krijgt van de toezichthouder een praktische vuistregel mee. Zodra een algoritme voorspellende of risicosignalerende kracht heeft, mag je ervan uitgaan dat het als AI-systeem classificeert, aldus Sven Stevenson, directeur Coördinatie Algoritmes bij de AP.

Wat er in de beoordeling moet staan

Een FRIA bestaat uit drie kernonderdelen: de gebruikscontext (in welke processen draait het systeem, hoe lang en hoe vaak), een impactanalyse van de grondrechten die geraakt kunnen worden bij directe en indirecte betrokkenen, en de passende maatregelen waarmee je die risico's voorkomt of beperkt, inclusief interne regelingen en klachtenprocedures. De AP raadt aan dat met een multidisciplinair team te doen: een jurist met kennis van grondrechten, een domeinexpert, een AI-expert en een gedragsexpert.

De lat ligt hoger dan een ingevuld formulier. Stevenson noemt de FRIA geen inspanningsverplichting maar een resultaatsverplichting: je moet kunnen aantonen dat alle grondrechtenrisico's van een AI-systeem zijn weggenomen en beheerst. De rapportage gaat bovendien elke keer opnieuw naar de toezichthouder als je een systeem inkoopt of wijzigt, ook bij een update. Klakkeloos de FRIA van een buurgemeente met hetzelfde systeem overnemen kan niet, want het gaat om de eigen context en de eigen beheersmaatregelen.

Een DPIA telt niet als FRIA. De privacytoets kijkt naar de verwerking van persoonsgegevens, de FRIA naar alle grondrechten die in die specifieke inzet geraakt worden, van gelijke behandeling tot toegang tot essentiële voorzieningen. Bestaande instrumenten als het IAMA en het HUDERIA-model van de Raad van Europa mogen wel als houvast dienen.

Wat de pilot oplevert

De pilot draait om het Europese rapportagetemplate dat het AI Office in Brussel nu ontwikkelt en waaraan de AP meeschrijft. Deelnemers voeren een FRIA uit op een eigen systeem en krijgen daar individuele terugkoppeling op. Het traject begint begin oktober 2026 met een fysieke startbijeenkomst van drie uur, waarna de organisatie uiterlijk 15 december 2026 de rapportage digitaal aanlevert; in februari 2027 volgt een reflectiegesprek van twee uur. Er doen ongeveer tien organisaties mee.

Belangrijk voor wie huiverig is om een toezichthouder in de eigen keuken te laten kijken: de pilot is nadrukkelijk geen audit, inspectie of handhavingstraject, de uitkomsten worden alleen voor leerdoeleinden gebruikt en deelnemende organisaties en gebruiksscenario's worden geanonimiseerd. Aanmelden kan tot en met 21 september 2026, per mail aan dca@autoriteitpersoonsgegevens.nl, met een korte beschrijving van de organisatie, een contactpersoon en het systeem waarop je de beoordeling wilt uitvoeren. Ervaring met grondrechtenbeoordelingen is geen voorwaarde.

Een norm die nu nog wordt geschreven

Het opvallende aan deze uitnodiging is hoeveel er nog niet vaststaat. Het template is niet af en de benchmarks evenmin. Wanneer het risico op een schending van grondrechten onaanvaardbaar is, ligt volgens senior adviseur Berna Keskindemir van de AP nog open: de standaarden zijn in ontwikkeling en het gesprek over waar de grens precies loopt is volop gaande. De AP inventariseert intussen zelf hoeveel AI-systemen er in Nederland draaien om te bepalen wat het toezicht nodig heeft, terwijl de Nederlandse uitvoeringswet voor AI-toezicht na de internetconsultatie nog langs het parlement moet.

Dat maakt de deadline van 21 september interessanter dan een gewone aanmeldtermijn. Het uitstel van de AI Act schoof de hoogrisicoverplichtingen naar 2 december 2027, maar de norm waarop een bestuurder persoonlijk wordt afgerekend kent geen overgangstermijn. Vanaf diezelfde decemberdatum moeten overheidsorganisaties bovendien elk nieuw AI-systeem dat ze inzetten registreren in de Europese database. Wie zich nu aanmeldt, oefent met meer dan een formulier. Die zit aan tafel op het moment dat de toezichthouder besluit hoe streng het gelezen gaat worden.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Grip op je AI-systemen

Een grondrechtentoets begint bij weten welke AI waar in je processen draait en wat die precies beslist. Ik help je dat in kaart brengen en vastleggen, van meedenken en ontwerp tot bouwen en automatiseren, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

AI-transparantieplicht geldt, Nederlands toezicht is nog in aanbouw
Nieuws
5 min

3 aug 04:11

AI-transparantieplicht geldt, Nederlands toezicht is nog in aanbouw

De transparantieplicht voor chatbots en AI-telefonisten is sinds 2 augustus geldend recht. De Autoriteit Persoonsgegevens legt de reikwijdte uit, terwijl de Nederlandse uitvoeringswet die het toezicht regelt nog niet in werking is.

EU-Commissie kan vanaf 2 augustus modeltoegang eisen bij AI-labs
Nieuws
5 min

31 jul 16:14

EU-Commissie kan vanaf 2 augustus modeltoegang eisen bij AI-labs

Vanaf 2 augustus kan het EU AI Office documentatie opvragen, modellen evalueren en toegang afdwingen bij AI-labs, met boetes tot 7 procent van de wereldomzet. De eenheid die dat moet doen telt 36 mensen.

Je IT-leverancier is gehackt: het stappenplan voor het mkb in de eerste 72 uur
Gids
Uitgebreide gids11 min

15 jul 13:01

Je IT-leverancier is gehackt: het stappenplan voor het mkb in de eerste 72 uur

Je softwareleverancier of hosting is gehackt en je klantdata is mogelijk gelekt. Dit is het incident-playbook: ben jij verantwoordelijke, is het meldplichtig bij de AP, wat vertel je je klanten, en hoe voorkom je dat je vastzit aan de gehackte partij.

OpenAI rolt ChatGPT for Teens uit, EU krijgt leeftijdsinschatting later
Nieuws
4 min

19 aug 00:09

OpenAI rolt ChatGPT for Teens uit, EU krijgt leeftijdsinschatting later

OpenAI plaatst minderjarigen automatisch in een afgeschermde ChatGPT met standaardbeperkingen en ouderlijk toezicht. De automatische leeftijdsinschatting komt wereldwijd, maar in de EU pas over enkele weken vanwege regionale eisen.

Federaal proces tegen Meta begint: staten eisen ingrepen in Instagram en Facebook
Nieuws
5 min

18 aug 12:24

Federaal proces tegen Meta begint: staten eisen ingrepen in Instagram en Facebook

Vier Amerikaanse staten beginnen in Oakland een federaal proces tegen Meta. Ze eisen ruim duizend miljard dollar en verplichte ingrepen in Instagram en Facebook, van zichtbare likes tot oneindig scrollen en Stories.

Europese Commissie praat met OpenAI en Anthropic over uitgebroken AI-modellen
Nieuws
4 min

31 jul 20:12

Europese Commissie praat met OpenAI en Anthropic over uitgebroken AI-modellen

Commissie-ambtenaren bevestigen dat OpenAI en Anthropic de uitbraken van hun modellen bilateraal in Brussel meldden voordat ze publiek werden. Een formele vervolgstap is nog niet besloten. De meldplicht loopt naar de toezichthouder, niet naar jouw bedrijf.