Artikel 27 van de EU AI Act verplicht bepaalde gebruiksverantwoordelijkenvan hoog-risico AI tot een Fundamental Rights Impact Assessment (FRIA). Wie het betreft, wat de toets inhoudt en hoe u hem aanpakt.
Een Fundamental Rights Impact Assessment (FRIA) is een beoordeling van de mogelijke impact van een hoog-risico AI-systeem op de grondrechten van betrokken personen. Artikel 27 van de EU AI Act verplicht een deel van de gebruiksverantwoordelijken deze beoordeling uit te voeren vóór het systeem in gebruik wordt genomen. Welk deel dat is, staat hieronder.
De FRIA gaat breder dan een DPIA (Data Protection Impact Assessment) onder de AVG. Waar een DPIA zich richt op privacyrisico's, kijkt een FRIA naar alle grondrechten: non-discriminatie, vrijheid van meningsuiting, menselijke waardigheid, recht op effectieve rechtsbescherming en meer.
Artikel 27 legt de FRIA niet op aan iedereen die hoog-risico AI gebruikt. De plicht hangt aan twee dingen: wie u bent en onder welk punt van Bijlage III het systeem valt.
Publiekrechtelijke organen die een hoog-risicosysteem uit Bijlage III inzetten. Gemeenten, waterschappen, uitvoeringsorganisaties en inspecties vallen hieronder. De kring is ruimer dan overheid alleen: ook een academisch ziekenhuis of een publieke omroep kan eronder vallen.
Particuliere entiteiten die openbare diensten verlenen, bij diezelfde systemen. Denk aan bekostigd onderwijs, zorginstellingen en uitvoerders van sociale voorzieningen.
Elke gebruiksverantwoordelijke van AI die de kredietwaardigheid van natuurlijke personen beoordeelt of een kredietscore toekent (Bijlage III punt 5(b)). Dit geldt ook buiten de financiële sector: een webshop die achteraf betalen met AI beoordeelt, valt eronder.
Elke gebruiksverantwoordelijke van AI voor risicobeoordeling en prijsstelling bij levens- en ziektekostenverzekeringen (Bijlage III punt 5(c)). De verordening schrijft daar ‘en’, zonder toelichting op de vraag of een systeem dat alleen de risicokant doet er ook onder valt. In de verzekeringspraktijk is dat één proces: bepaalt uw systeem mede de premie, de acceptatie of de dekking, ga er dan van uit dat u erin zit. De Commissie heeft dit punt nog niet dichtgezet.
Uitzondering: hoog-risicosystemen uit Bijlage III punt 2 (kritieke infrastructuur) vallen buiten de FRIA-plicht van Artikel 27.
Private werkgevers die AI inzetten bij werving, selectie of beoordeling (Bijlage III punt 4). Artikel 27 raakt u niet. Maar bij een discriminatieklacht is een uitgevoerde grondrechtentoets uw sterkste dossier.
Particuliere onderwijs- en opleidingsaanbieders buiten de publieke bekostiging, bij AI voor toelating of beoordeling.
Aanbieders van hoog-risico AI. Artikel 27 geldt voor gebruiksverantwoordelijken. Als aanbieder valt u onder Artikel 9 (risicobeheersysteem), waarvan de inhoud grotendeels overlapt.
Ook zonder wettelijke plicht loont de toets. Een klacht of toezichtsvraag begint vrijwel altijd bij de vraag of u de gevolgen vooraf heeft afgewogen.
Documenteer het AI-systeem, het beoogde gebruik, de betrokken personen en de context waarin het wordt ingezet.
Bepaal welke grondrechten geraakt kunnen worden: non-discriminatie, privacy, vrijheid van meningsuiting, menselijke waardigheid, etc.
Analyseer per grondrecht hoe waarschijnlijk en ernstig de impact is. Houd rekening met kwetsbare groepen.
Identificeer maatregelen om negatieve impact te voorkomen of te beperken. Denk aan menselijk toezicht, transparantie en klachtprocedures.
Leg de FRIA vast en meld de resultaten bij de relevante markttoezichtautoriteit indien vereist.
De ene beoordeling vervangt de andere niet. Geldt allebei, dan kunt u ze wel in één traject doen: veel grondrechtenrisico's raken ook persoonsgegevens. En dezelfde beschrijving van het systeem en de betrokkenen dient beide beoordelingen. Werkt u bij een overheid, dan kent u waarschijnlijk het IAMA. Wie dat zorgvuldig heeft ingevuld, heeft een groot deel van de FRIA-inhoud al liggen. De eisen uit Artikel 27 moet u daarna nog wel expliciet aflopen.
Doorloop stap voor stap alle onderdelen van de FRIA met gerichte vragen en voorbeelden.
Genereer een FRIA-rapport langs de drie kernonderdelen van Artikel 27, over te zetten naar het EU-rapportagetemplate zodra dat er is.
Controleer per grondrecht of uw AI-systeem impact kan hebben en welke maatregelen nodig zijn.
Integreer de FRIA met uw algemene AI-risicoanalyse voor een compleet overzicht.
Klik een vraag aan voor het antwoord. Dit zijn vaste antwoorden; de AI Act Vraagbaak in het platform beantwoordt uw eigen vragen.
Een FRIA is een beoordeling vooraf van de impact die een hoog-risico AI-systeem kan hebben op de grondrechten van de mensen die ermee te maken krijgen. Artikel 27 van de AI Act schrijft voor wat erin staat: het proces waarin u het systeem gebruikt, de periode en frequentie, de categorieën betrokkenen, de specifieke risico's op schade, het menselijk toezicht en de maatregelen die u treft.
Voor drie groepen. Publiekrechtelijke organen en particuliere entiteiten die openbare diensten verlenen, bij hoog-risicosystemen uit Bijlage III (behalve punt 2, kritieke infrastructuur). Daarnaast elke gebruiksverantwoordelijke van AI voor kredietwaardigheidsbeoordeling of kredietscoring (punt 5(b)) en elke gebruiksverantwoordelijke van AI voor risicobeoordeling en prijsstelling bij levens- en ziektekostenverzekeringen (punt 5(c)). Een private werkgever die AI gebruikt bij werving valt niet onder Artikel 27.
Een DPIA (Data Protection Impact Assessment) richt zich op privacyrisico's onder de AVG. Een FRIA richt zich breder op alle grondrechten, inclusief non-discriminatie, vrijheid van meningsuiting en menselijke waardigheid. Vaak is er overlap en kunnen de beoordelingen gecombineerd worden.
Ja, voor zover een verplichting uit Artikel 27 daarmee al is nagekomen. Artikel 27 lid 4 laat u verwijzen naar de desbetreffende delen van de DPIA, of die delen in de FRIA opnemen. Dat geldt per verplichting, dus het scheelt werk waar de DPIA het antwoord al geeft.
AIComplianceHub begeleidt u stap voor stap door het FRIA-proces. Het platform stelt gerichte vragen over uw AI-systeem en de beoogde toepassing en genereert automatisch een gestructureerd FRIA-rapport dat u kunt delen met toezichthouders. De eerste stap vraagt of er al een DPIA ligt, zodat de kruisverwijzing uit Artikel 27 lid 4 meteen in het rapport staat.
Gebruik de gratis risicoscan om te bepalen of uw AI-systeem een FRIA vereist. AIComplianceHub begeleidt u door het hele proces.