Persoonlijk uitgevoerd implementatietraject Stoppen na intake zonder vervolgkosten Sectorspecifiek voor dienstverleners Deliverables in eigen beheer, geen lock-in

Wat is een Fundamental Rights Impact Assessment (FRIA)?

Visueel overzicht van het FRIA-proces: systeembeschrijving, grondrechten identificeren, betrokken groepen, risico-inschatting, mitigatie, melding bij toezichthouder

Een Fundamental Rights Impact Assessment (FRIA) is een verplichte, gestructureerde evaluatie om de impact van een hoog-risico AI-systeem op grondrechten te identificeren, te beoordelen en te beperken. Voor kantoren die AI inzetten bij besluitvorming is dit relevant om te weten, ook al valt niet elk kantoor eronder. De verplichting staat in artikel 27 van de AI Act en geldt alleen voor specifieke situaties, niet voor elk AI-systeem.

Wat betekent Fundamental Rights Impact Assessment?

Fundamental Rights Impact Assessment, afgekort FRIA, is vastgelegd in artikel 27 van Verordening (EU) 2024/1689, beter bekend als de AI Act. De verplichting wordt vanaf 2 augustus 2026 gehandhaafd.

Belangrijk is het onderscheid tussen deployer en provider. De provider is de organisatie die een AI-systeem bouwt en op de markt brengt. De deployer is de organisatie die het systeem daadwerkelijk gebruikt onder eigen verantwoordelijkheid. De FRIA-plicht ligt bij de deployer, niet bij de provider. Een kantoor dat een AI-tool van een externe leverancier inzet, is dus zelf verantwoordelijk voor de FRIA, ook al heeft het kantoor het systeem niet gebouwd.

Wanneer is een FRIA verplicht?

Een FRIA is verplicht wanneer je als deployer een hoog-risico AI-systeem inzet dat valt onder Annex III van de AI Act. Dit betreft onder meer AI die wordt gebruikt voor kredietwaardigheidsbeoordeling, verzekeringsrisico-inschatting en aannamebeslissingen.

Voor kantoren wordt dit concreet zodra een AI-systeem meebeslist over cliëntacceptatie of risicoclassificatie op een manier die rechtsgevolgen heeft voor die cliënt. Denk aan een AI-tool die automatisch bepaalt of een nieuwe cliënt wordt aangenomen, of die een kredietrisico-score toekent die verdere dienstverlening beïnvloedt.

De inzet is hoog. Niet-naleving kan leiden tot boetes tot 15 miljoen euro of 3 procent van de wereldwijde jaaromzet, afhankelijk van wat hoger is.

Wie moet een FRIA uitvoeren?

Een FRIA geldt specifiek voor deployers van hoog-risico AI-systemen zoals gedefinieerd in Annex III. De verplichting raakt in de eerste plaats publieke instanties en private organisaties die publieke diensten leveren, zoals onderwijs, zorg, huisvesting en sociale diensten.

Voor de meeste notariaats- en accountancykantoren is dit nog een grijs gebied. Je valt niet automatisch onder de FRIA-plicht, in tegenstelling tot een DPIA die veel sneller relevant is. Zodra een kantoor AI gebruikt voor beslissingen die vergelijkbaar zijn met kredietbeoordeling of risicoclassificatie met rechtsgevolgen, verschuift dat beeld en is een FRIA het onderzoeken waard. Doe je dat onderzoek niet en zet je zo’n systeem toch in, dan begeef je je feitelijk in shadow AI-territorium: AI-gebruik zonder dat het risico ergens is vastgelegd.

FRIA versus DPIA en AIIA waar verschilt het

Een FRIA verschilt van een privacytoets zoals de DPIA en van een bredere AIIA doordat de scope en de wettelijke basis anders liggen. Een DPIA focust op privacyrisico’s onder de AVG en is relevant zodra je persoonsgegevens verwerkt. Een AIIA is een bredere, niet-wettelijk-verplichte evaluatie van fairness, bias en maatschappelijke impact. Een FRIA is de wettelijk verplichte, grondrechten-specifieke variant onder AI Act artikel 27, uitsluitend voor deployers van hoog-risico AI-systemen.

Deze instrumenten sluiten elkaar niet uit. Een DPIA die je al hebt uitgevoerd, kan gedeeltelijk als input dienen voor een FRIA: overlappende risico’s hoef je niet twee keer helemaal opnieuw te beoordelen. Toch vervangt een DPIA een FRIA niet. Wat een DPIA niet dekt, zoals de bredere grondrechtenimpact op groepen die niet direct in de data zichtbaar zijn, moet je alsnog apart in de FRIA opnemen.

Hoe voer je een Fundamental Rights Impact Assessment uit?

Een Fundamental Rights Impact Assessment volgt een vast stramien, uit te voeren vóór je het AI-systeem daadwerkelijk in gebruik neemt.

Begin met een beschrijving van het AI-systeem: wat doet het, welke beslissingen neemt het, en voor wie zijn die beslissingen bedoeld. Welke grondrechten mogelijk worden geraakt, zoals non-discriminatie, privacy of toegang tot een eerlijke procedure, identificeer je in de stap daarna. Breng ten slotte in kaart welke groepen mensen worden beïnvloed, met extra aandacht voor groepen die kwetsbaarder zijn voor negatieve uitkomsten.

Schat vervolgens het risico in en bepaal welke mitigerende maatregelen nodig zijn, zowel technisch als organisatorisch. Documenteer het hele proces zorgvuldig, bij voorkeur met een team dat de basisbegrippen kent, bijvoorbeeld via een AI-geletterdheid cursus. Tot slot meld je de uitkomst bij de bevoegde markttoezichthouder, in Nederland doorgaans de Autoriteit Persoonsgegevens of een relevante sectorregulator.

Hoe zet je een eerste stap richting een FRIA?

Twijfel je of je een FRIA nodig hebt? Een AI-nulmeting helpt je vaststellen of een AI-systeem in de buurt komt van een hoog-risico classificatie onder Annex III, voordat je aan een volledige FRIA begint. Beschikbaar voor accountantskantoren en notariskantoren.

Zo voorkom je dat je tijd steekt in een uitgebreide FRIA voor een systeem dat er eigenlijk niet onder valt, of dat je een verplichting over het hoofd ziet omdat je het risiconiveau niet had ingeschat.

Deel dit artikel

Gerelateerde artikelen

Visueel diagram van vier DPIA-risico's voor AI-systemen: automatische besluitvorming, bias en discriminatie, model drift, en explainability
Zakelijk
Dennis van de Velde

Wat is een DPIA?

Een Data Protection Impact Assessment (DPIA) is een gestructureerd proces om privacyrisico’s van dataverwerking systematisch in kaart te

LEES MEER
Visueel overzicht van vijf AIIA-onderzoeksgebieden: fairness, bias, explainability, privacy en human oversight
Zakelijk
Dennis van de Velde

Wat is een AIIA?

Een AIIA (AI Impact Assessment) is een gestructureerde evaluatie om de risico’s en de impact van een AI-systeem

LEES MEER