Artikel 27 van de EU AI Act verplicht bepaalde gebruiksverantwoordelijken van hoog-risico AI tot een Fundamental Rights Impact Assessment (FRIA). Wie het betreft, wat de toets inhoudt en hoe u hem aanpakt.
Een Fundamental Rights Impact Assessment (FRIA) is een beoordeling van de mogelijke impact van een hoog-risico AI-systeem op de grondrechten van betrokken personen. Artikel 27 van de EU AI Act verplicht een deel van de gebruiksverantwoordelijken deze beoordeling uit te voeren vóór het systeem in gebruik wordt genomen. Welk deel dat is, staat hieronder.
De FRIA gaat breder dan een DPIA (Data Protection Impact Assessment) onder de AVG. Waar een DPIA zich richt op privacyrisico's, kijkt een FRIA naar alle grondrechten: non-discriminatie, vrijheid van meningsuiting, menselijke waardigheid, recht op effectieve rechtsbescherming en meer.
Artikel 27 legt de FRIA niet op aan iedereen die hoog-risico AI gebruikt. De plicht hangt aan twee dingen: wie u bent, en onder welk punt van Bijlage III het systeem valt.
Publiekrechtelijke organen die een hoog-risicosysteem uit Bijlage III inzetten. Gemeenten, waterschappen, uitvoeringsorganisaties en inspecties vallen hieronder.
Particuliere organisaties die publieke diensten leveren, bij diezelfde systemen. Denk aan bekostigd onderwijs, zorginstellingen en uitvoerders van sociale voorzieningen.
Elke gebruiksverantwoordelijke van AI die de kredietwaardigheid van natuurlijke personen beoordeelt of een kredietscore toekent (Bijlage III punt 5(b)). Dit geldt ook buiten de financiële sector: een webshop die achteraf betalen met AI beoordeelt, valt eronder.
Elke gebruiksverantwoordelijke van AI voor risicobeoordeling of prijsstelling bij levens- en ziektekostenverzekeringen (Bijlage III punt 5(c)).
Uitzondering: hoog-risicosystemen uit Bijlage III punt 2 (kritieke infrastructuur) vallen buiten de FRIA-plicht van Artikel 27.
Private werkgevers die AI inzetten bij werving, selectie of beoordeling (Bijlage III punt 4). Artikel 27 raakt u niet. Maar bij een discriminatieklacht is een uitgevoerde grondrechtentoets uw sterkste dossier.
Particuliere onderwijs- en opleidingsaanbieders buiten de publieke bekostiging, bij AI voor toelating of beoordeling.
Aanbieders van hoog-risico AI. Artikel 27 geldt voor gebruiksverantwoordelijken. Als aanbieder valt u onder Artikel 9 (risicobeheersysteem), waarvan de inhoud grotendeels overlapt.
Zonder wettelijke plicht blijft de toets waardevol. Een klacht of toezichtsvraag begint vrijwel altijd bij de vraag of u de gevolgen vooraf heeft afgewogen.
Documenteer het AI-systeem, het beoogde gebruik, de betrokken personen en de context waarin het wordt ingezet.
Bepaal welke grondrechten geraakt kunnen worden: non-discriminatie, privacy, vrijheid van meningsuiting, menselijke waardigheid, etc.
Analyseer per grondrecht hoe waarschijnlijk en ernstig de impact is. Houd rekening met kwetsbare groepen.
Identificeer maatregelen om negatieve impact te voorkomen of te beperken. Denk aan menselijk toezicht, transparantie en klachtprocedures.
Leg de FRIA vast en meld de resultaten bij de relevante markttoezichtautoriteit indien vereist.
De ene beoordeling vervangt de andere niet. Geldt allebei, dan kunt u ze wel in één traject doen: veel grondrechtenrisico's raken ook persoonsgegevens, en de beschrijving van het systeem en de betrokkenen is dezelfde. Werkt u bij een overheid, dan kent u waarschijnlijk het IAMA. Wie dat zorgvuldig heeft ingevuld, heeft een groot deel van de FRIA-inhoud al liggen. De eisen uit Artikel 27 moet u daarna nog wel expliciet aflopen.
Doorloop stap voor stap alle onderdelen van de FRIA met gerichte vragen en voorbeelden.
Genereer een compleet FRIA-rapport op basis van uw antwoorden, klaar voor de toezichthouder.
Controleer per grondrecht of uw AI-systeem impact kan hebben en welke maatregelen nodig zijn.
Integreer de FRIA met uw algemene AI-risicoanalyse voor een compleet overzicht.
Een FRIA is een beoordeling vooraf van de impact die een hoog-risico AI-systeem kan hebben op de grondrechten van de mensen die ermee te maken krijgen. Artikel 27 van de AI Act schrijft voor wat erin staat: het proces waarin u het systeem gebruikt, de periode en frequentie, de categorieën betrokkenen, de specifieke risico's op schade, het menselijk toezicht en de maatregelen die u treft.
Voor drie groepen. Publiekrechtelijke organen en particuliere organisaties die publieke diensten leveren, bij hoog-risicosystemen uit Bijlage III (behalve punt 2, kritieke infrastructuur). Daarnaast elke gebruiksverantwoordelijke van AI voor kredietwaardigheidsbeoordeling of kredietscoring (punt 5(b)), en elke gebruiksverantwoordelijke van AI voor risicobeoordeling of prijsstelling bij levens- en ziektekostenverzekeringen (punt 5(c)). Een private werkgever die AI gebruikt bij werving valt niet onder Artikel 27.
Een DPIA (Data Protection Impact Assessment) richt zich op privacyrisico's onder de AVG. Een FRIA richt zich breder op alle grondrechten, inclusief non-discriminatie, vrijheid van meningsuiting en menselijke waardigheid. Vaak is er overlap en kunnen de beoordelingen gecombineerd worden.
AIComplianceHub begeleidt u stap voor stap door het FRIA-proces. Het platform stelt gerichte vragen over uw AI-systeem en de beoogde toepassing en genereert automatisch een gestructureerd FRIA-rapport dat u kunt delen met toezichthouders.
Gebruik de gratis risicoscan om te bepalen of uw AI-systeem een FRIA vereist. AIComplianceHub begeleidt u door het hele proces.