Toegang tot voorzieningen, rechtshandhaving, migratie en rechtsbedeling staan alle vier in Bijlage III. Daar bovenop komen een verplichte grondrechtentoets en registratie in de EU-databank. Wat het Algoritmeregister vraagt, is iets anders: dat is beleid, geen wet.
Meer dan bij welke andere organisatie ook, want Bijlage III is grotendeels geschreven met publieke taken in gedachten. Toch valt lang niet alles eronder. Het onderscheid loopt langs de vraag of het systeem meebeslist over een burger.
Twee verboden liggen hier dichterbij dan elders. Sociale scoring is verboden onder Artikel 5 lid 1 onder c: een score op sociaal gedrag die nadelig doorwerkt in een onverwante context. Dat verbod raakt overheid en private partijen gelijk (overweging 31). Risicoprofilering die data uit meerdere domeinen samenbrengt tot één score, zit tegen die grens aan.
Het tweede wordt vaak te breed gelezen. Real-time biometrische identificatie op afstand in openbare ruimten is verboden ten behoeve van rechtshandhaving, met smalle uitzonderingen die vooraf rechterlijke toestemming vragen (Artikel 5 lid 1 onder h). Zet u biometrie in voor een ander doel, dan is het geen verboden praktijk maar hoog-risico onder Bijlage III punt 1.
De verboden gelden al ruim een jaar. De zware documentatie- en registratieplichten liggen nog voor u, maar het voorbereidende werk is omvangrijk.
Wie een uitkomst aan een burger uitlegt of ervan afwijkt, moet weten waarop die berust. Stem het af op de rol: een beleidsmedewerker heeft een ander leerpad nodig dan een behandelaar.
Scores op sociaal gedrag die in een andere context nadelig uitpakken, zijn verboden. Voor real-time biometrie in openbare ruimten geldt het verbod bij rechtshandhaving.
De chatbot op uw loket maakt zichzelf bekend. Dat geldt ook voor AI-gegenereerde teksten in communicatie richting burgers.
De grondrechtentoets vóór ingebruikname (Artikel 27), registratie in de EU-databank (Artikel 49), menselijk toezicht en logbestanden. Voor kritieke infrastructuur geldt de toets niet.
Deze datum is verschoven door het Digital Omnibus-pakket, dat op 27 juli 2026 in werking trad als Verordening (EU) 2026/1744. Bijlage III ging van 2 augustus 2026 naar 2 december 2027. De transparantieplicht van Artikel 50 schoof niet mee.
Bij de overheid lopen drie kaders door elkaar en dat leidt tot onnodige discussie. De AI Act is wet. De grondrechtentoets en de registratie in de EU-databank volgen daaruit en zijn dus afdwingbaar. Het Algoritmeregister op algoritmes.overheid.nl is iets anders: publicatie daarin is kabinetsbeleid en goed gebruik, geen wettelijke plicht. Het register zegt dat zelf ook. Een wettelijke grondslag is aangekondigd, maar nog niet in werking.
Praktisch werkt dat in uw voordeel. Wie al in het Algoritmeregister staat, heeft het meeste materiaal voor de EU-databank al liggen. Hetzelfde geldt voor het IAMA, het Nederlandse impact assessment voor mensenrechten en algoritmes: dat is uitgebreider dan de grondrechtentoets uit Artikel 27 en dekt er een groot deel van af. Bouw de toets bovenop het IAMA in plaats van ernaast.
Waar het misgaat is bijna nooit de documentatie. SyRI sneuvelde in 2020 bij de rechtbank op gebrek aan transparantie en proportionaliteit, niet op een ontbrekend formulier. De toeslagenaffaire ging over risicoprofilering waarvan niemand bestuurlijk eigenaar bleek. Dat is de kern: een algoritme dat burgers raakt, is een politieke keuze en hoort bestuurlijk belegd te zijn, niet alleen ambtelijk.
Toezicht komt van de Autoriteit Persoonsgegevens en de Rijksinspectie Digitale Infrastructuur, die in de concept-Uitvoeringswet samen als coördinator zijn aangewezen. Voor AI in de bestuursrechtspraak is dat de president van de Afdeling bestuursrechtspraak van de Raad van State. Die wet is nog niet definitief, dus de precieze verdeling kan nog schuiven.
U registreert uw algoritmes één keer, inclusief de AI die met standaardsoftware meekomt. Het platform bepaalt per systeem welk punt van Bijlage III geldt en zet de taken klaar met een datum. De grondrechtentoets genereert u eruit in een vorm die aansluit op uw IAMA, met een audit trail die laat zien wie wat wanneer heeft vastgesteld.
De gratis risicoscan laat in vijf minuten zien welke van uw systemen Bijlage III raken en welke verplichting daar wanneer bij hoort.