Toegang tot voorzieningen, rechtshandhaving, migratie en rechtsbedeling staan alle vier in Bijlage III. Daar bovenop komen een verplichte grondrechtentoets en registratie in de EU-databank. Wat het Algoritmeregister vraagt, is iets anders: dat is beleid, geen wet.
Meer dan bij welke andere organisatie ook, want Bijlage III is grotendeels geschreven met publieke taken in gedachten. Toch valt lang niet alles eronder. Het onderscheid loopt langs de vraag of het systeem meebeslist over een burger.
Twee verboden liggen hier dichterbij dan elders. Sociale scoring is verboden onder Artikel 5 lid 1 onder c: een score op sociaal gedrag die nadelig doorwerkt in een onverwante context. Dat verbod raakt overheid en private partijen gelijk (overweging 31). Risicoprofilering die data uit meerdere domeinen samenbrengt tot één score, zit tegen die grens aan.
Het tweede wordt vaak te breed gelezen. Real-time biometrische identificatie op afstand in openbare ruimten is verboden ten behoeve van rechtshandhaving, met smalle uitzonderingen die vooraf rechterlijke toestemming vragen (Artikel 5 lid 1 onder h). Zet u biometrie in voor een ander doel, dan is het geen verboden praktijk maar hoog-risico onder Bijlage III punt 1.
De verboden gelden al ruim een jaar. De zware documentatie- en registratieplichten liggen nog voor u, maar het voorbereidende werk is omvangrijk.
Wie een uitkomst aan een burger uitlegt of ervan afwijkt, moet weten waarop die berust. Stem het af op de rol: een beleidsmedewerker heeft een ander leerpad nodig dan een behandelaar.
Scores op sociaal gedrag die in een andere context nadelig uitpakken, zijn verboden. Voor real-time biometrie in openbare ruimten geldt het verbod bij rechtshandhaving.
De chatbot op uw loket maakt zichzelf bekend. Dat geldt ook voor AI-gegenereerde teksten in communicatie richting burgers.
De grondrechtentoets vóór ingebruikname (Artikel 27), registratie in de EU-databank (Artikel 49), menselijk toezicht en logbestanden. Voor kritieke infrastructuur geldt de toets niet.
Deze datum is verschoven door het Digital Omnibus-pakket, dat op 27 juli 2026 in werking trad als Verordening (EU) 2026/1744. Bijlage III ging van 2 augustus 2026 naar 2 december 2027. De transparantieplicht van Artikel 50 schoof niet mee.
Bij de overheid lopen drie kaders door elkaar en dat leidt tot onnodige discussie. De AI Act is wet. De grondrechtentoets en de registratie in de EU-databank volgen daaruit en zijn dus afdwingbaar. Het Algoritmeregister op algoritmes.overheid.nl is iets anders: publicatie daarin is kabinetsbeleid en goed gebruik, geen wettelijke plicht. Het register zegt dat zelf ook. Een wettelijke grondslag is aangekondigd, maar nog niet in werking.
Praktisch werkt dat in uw voordeel. Wie al in het Algoritmeregister staat, heeft het meeste materiaal voor de EU-databank al liggen. Hetzelfde geldt voor het IAMA, het Nederlandse impact assessment voor mensenrechten en algoritmes: dat is uitgebreider dan de grondrechtentoets uit Artikel 27 en dekt er een groot deel van af. Bouw de toets bovenop het IAMA in plaats van ernaast.
Waar het misgaat is bijna nooit de documentatie. SyRI sneuvelde in 2020 bij de rechtbank op gebrek aan transparantie en proportionaliteit, niet op een ontbrekend formulier. De toeslagenaffaire ging over risicoprofilering waarvan niemand bestuurlijk eigenaar bleek. Dat is de kern: een algoritme dat burgers raakt, is een politieke keuze en hoort bestuurlijk belegd te zijn, niet alleen ambtelijk.
De Autoriteit Persoonsgegevens en de Rijksinspectie Digitale Infrastructuur worden in de concept-Uitvoeringswet samen coördinator. Voor de meeste overheids-AI uit Bijlage III, zoals toegang tot uitkeringen, rechtshandhaving en migratie, noemt het voorstel de AP als markttoezichthouder. Voor AI in de bestuursrechtspraak is dat de voorzitter van de Afdeling bestuursrechtspraak van de Raad van State. Die wet is nog niet definitief, dus de precieze verdeling kan nog schuiven.
U registreert uw algoritmes één keer, inclusief de AI die met standaardsoftware meekomt. Het platform bepaalt per systeem welk punt van Bijlage III geldt en zet de taken klaar met een datum. De grondrechtentoets genereert u eruit in een vorm die aansluit op uw IAMA, met een audit trail die laat zien wie wat wanneer heeft vastgesteld.
De vragen die een inkoper stelt voordat er besteld mag worden, met het antwoord op één plek.
Klik een vraag aan voor het antwoord. Dit zijn vaste antwoorden; de AI Act Vraagbaak in het platform beantwoordt uw eigen vragen.
Nee. Publicatie in het Algoritmeregister volgt uit kabinetsbeleid, niet uit een wet met een sanctie; het register meldt zelf dat aanleveren nog niet verplicht is. Een wettelijke grondslag is aangekondigd. Wat wél wettelijk verplicht is, is registratie van hoog-risicosystemen in de EU-databank (Artikel 49).
Ja, onder Artikel 5 lid 1 onder c. Het gaat om het beoordelen van personen op sociaal gedrag of persoonlijke kenmerken, waarbij die score nadelig doorwerkt in een context die er los van staat. Het verbod geldt niet alleen voor overheden maar ook voor private partijen (overweging 31).
Voor rechtshandhaving vrijwel niet: real-time identificatie op afstand in openbare ruimten is verboden, op smalle uitzonderingen na die vooraf rechterlijke toestemming vragen (Artikel 5 lid 1 onder h). Voor een ander doel is het geen verboden praktijk, maar wel hoog-risico onder Bijlage III punt 1, met alle eisen die daarbij horen.
Het IAMA is een Nederlands instrument dat breder kijkt en al langer bestaat. De grondrechtentoets komt uit Artikel 27 van de AI Act en is verplicht voor publiekrechtelijke organen en particuliere entiteiten die openbare diensten verlenen en een hoog-risicosysteem inzetten, met uitzondering van punt 2 over kritieke infrastructuur. Wie een IAMA goed heeft gedaan, heeft een flink deel van de toets al liggen, maar moet de AI Act-eisen expliciet afvinken.
Ja. De verplichtingen hangen aan de rol van publiekrechtelijk orgaan en aan de classificatie van het systeem, niet aan de omvang van de organisatie. Een klein samenwerkingsverband dat een hoog-risicosysteem inzet, moet dezelfde grondrechtentoets doen als een grote uitvoeringsorganisatie.
De gratis risicoscan laat in vijf minuten zien welke van uw systemen Bijlage III raken en welke verplichting daar wanneer bij hoort.