Een Fundamental Rights Impact Assessment (FRIA) is een gestructureerde, gedocumenteerde beoordeling van de risico’s die een hoog-risico AI-systeem kan opleveren voor de grondrechten van natuurlijke personen. De verplichting vloeit voort uit artikel 27 van de AI-verordening ((EU) 2024/1689) en geldt specifiek voor organisaties die als gebruiker optreden in de zin van die verordening. Een FRIA is geen herbenaming van de bekende DPIA, maar een zelfstandig instrument met een eigen juridische grondslag en een breder rechtsobject dan privacy alleen.
Wat is een FRIA en hoe verschilt het van een DPIA?
Een FRIA richt zich op het volledige Handvest van de grondrechten van de Europese Unie, niet uitsluitend op de bescherming van persoonsgegevens. De DPIA, geregeld in AVG artikel 35, is primair een privacyinstrument: zij beoordeelt de risico’s die een gegevensverwerkingsactiviteit heeft voor de rechten en vrijheden van betrokkenen in de zin van de AVG. De FRIA gaat verder en omvat rechten als gelijkheid en non-discriminatie (artikel 21 Handvest), menselijke waardigheid (artikel 1), toegang tot een doeltreffende rechtsbescherming (artikel 47) en het recht op behoorlijk bestuur (artikel 41).
In de praktijk zijn beide instrumenten niet zelden overlappend: een AI-systeem dat persoonsgegevens verwerkt, zal doorgaans zowel een DPIA als een FRIA vereisen. De AI-verordening erkent dit en staat in artikel 27 expliciet toe dat de FRIA wordt geïntegreerd in een bestaande DPIA, mits de beoordeling de vereiste grondrechtendimensie volledig dekt. Volledige samenvoeging zonder uitbreiding van scope is juridisch onvoldoende.
Wie is verplicht een FRIA uit te voeren en wanneer?
De FRIA-plicht uit artikel 27 van de AI-verordening geldt voor gebruikers (deployers) van hoog-risico AI-systemen die vallen onder de categorieën beschreven in Bijlage III van de verordening. Dit zijn systemen die worden ingezet op terreinen als biometrische identificatie, kritieke infrastructuur, onderwijs, werkgelegenheid, toegang tot essentiële diensten, rechtshandhaving, migratie en rechtsbedeling.
De verplichting geldt in het bijzonder voor organisaties die optreden als publiekrechtelijke lichamen of die diensten van algemeen belang verlenen. Dat zijn gemeenten, provincies, uitvoeringsorganisaties zoals het UWV, ziekenhuizen met bekostiging vanuit de Zorgverzekeringswet, rechtbanken en advocatenkantoren die AI inzetten voor juridische analyse. Ook private organisaties die hoog-risico AI inzetten vallen hieronder als de toepassing in Bijlage III is opgenomen.
Qua tijdlijn: de AI-verordening is op 1 augustus 2024 in werking getreden. De verplichtingen voor hoog-risico AI-systemen onder Bijlage III worden van toepassing augustus 2026. De AI Omnibus treedt in werking op 27 juli 2026 en brengt aanpassingen in de sectorale afstemming, maar raakt de kern van artikel 27 niet. Compliance officers dienen hun FRIA-processen ruim vóór augustus 2026 operationeel te hebben, zodat zij ook de periode tot de handhavingsdeadline van december 2027 overbruggen met aantoonbare documentatie.
Hoe beïnvloedt soevereine, lokale AI-inzet de FRIA-scope?
De keuze om een AI-systeem volledig on-premise of in een soevereine cloudomgeving te hosten, heeft directe gevolgen voor de risicoanalyse in de FRIA, maar heft de FRIA-plicht zelf niet op.
| Aspect | Publieke cloud (Big Tech) | Soevereine / on-premise inzet |
|---|---|---|
| Jurisdictierisico (CLOUD Act, Patriot Act) | Aanwezig: VS-autoriteiten kunnen data opeisen | Afwezig bij Nederlandse of Zwitserse hosting |
| Doorgifte aan derde landen | Mogelijk via subverwerkers buiten EER | Niet van toepassing bij lokale verwerking |
| Trainingsdata van klantgegevens | Vaak contractueel niet uitgesloten | Volledig controleerbaar en aantoonbaar uitgesloten |
| Menselijk toezicht documenteerbaar | Beperkt door abstractielagen van leverancier | Volledig: organisatie beheert het systeem |
| Scope FRIA-risicofactoren | Breed: jurisdictie, subverwerkers, datalekkage | Smaller: algoritmisch risico en interne governance |
Bij lokale AI-inzet vervallen jurisdictierisico’s die bij gebruik van Amerikaanse clouddiensten nadrukkelijk in de FRIA moeten worden gedocumenteerd. Dit verkleint de analyse aanzienlijk en maakt de mitigerende maatregelen concreter en verifieerbaar. Een AI-systeem dat nooit op klantdata traint en waarvan de inferentie uitsluitend plaatsvindt op interne servers, scoort structureel lager op de risicoschaal voor doorgifte en profilering.
Welke grondrechten worden beoordeeld in de FRIA?
De European Union Agency for Fundamental Rights (FRA) heeft richtsnoeren opgesteld voor de invulling van grondrechtenwaarborgen bij AI-toepassingen. De meest relevante rechten voor organisaties in de publieke, juridische en zorgsector zijn:
- Non-discriminatie (artikel 21 Handvest): AI-systemen in HR, uitkeringsbeheer of risicoprofilering kunnen structurele bias introduceren op grond van geslacht, etniciteit of sociaaleconomische status.
- Menselijke waardigheid (artikel 1): Geautomatiseerde beslissingen zonder betekenisvolle menselijke tussenkomst kunnen de autonomie van betrokkenen aantasten.
- Recht op een eerlijk proces (artikel 47): AI-ondersteunde rechterlijke analyses of fraudedetectie bij overheidsinstanties raken direct de toegang tot rechterlijke bescherming.
- Recht op privéleven en gegevensbescherming (artikelen 7 en 8): Overlap met de DPIA, maar de FRIA beoordeelt dit in bredere maatschappelijke context.
- Vrijheid van meningsuiting en informatie (artikel 11): Relevant bij AI-systemen die content modereren of informatiestromen filteren bij overheidsorganen.
Michael O’Flaherty, directeur van de FRA, stelt hierover: “De FRIA is geen bureaucratische oefening maar een instrument om structurele schade aan grondrechten vóór de inzet te identificeren, niet erna.” Voor ziekenhuizen die AI inzetten bij triagering, of gemeenten die geautomatiseerde bijstandscontrole toepassen, zijn met name discriminatierisico’s en de ondermijning van menselijke autonomie het meest kritisch.
Hoe verhouden FRIA en DPIA zich en hoe voorkomt u dubbele lasten?
Een gestroomlijnde aanpak combineert beide beoordelingen in één geïntegreerd document, zolang elke vereiste dimensie expliciet is gedekt. De AVG (artikel 35) en de AI-verordening (artikel 27) staan dit toe. De praktische werkwijze is als volgt:
- Start met de DPIA-structuur als backbone, inclusief de verwerkingsgrondslag, de dataminimalisatie en de beveiliging.
- Voeg een apart grondrechtengedeelte toe dat de rechten uit het Handvest systematisch langsloopt, met specifieke aandacht voor niet-privacyrechten.
- Documenteer expliciet welke mitigerende maatregelen per grondrecht zijn getroffen en wie intern verantwoordelijk is voor het toezicht.
- Laat het gecombineerde document beoordelen door zowel de functionaris voor gegevensbescherming (FG) als een juridisch adviseur met kennis van het EU-Handvest.
Aleid Wolfsen, voorzitter van de Autoriteit Persoonsgegevens, de coördinerende nationale toezichthouder voor de AI-verordening in Nederland, heeft dit geformuleerd als: “Organisaties die hoog-risico AI inzetten zonder een gedocumenteerde grondrechtenbeoordeling lopen niet alleen juridisch risico, maar ook reputatierisico bij burgers en toezichthouders.”
Handhavingsrisico’s, boetes en voorbereiding vóór december 2027
Niet-naleving van de FRIA-verplichting valt onder de handhavingsregels van artikel 99 van de AI-verordening. Overtredingen van de kernverplichtingen voor hoog-risico AI kunnen leiden tot boetes van maximaal 15 miljoen euro of 3% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor overheidsinstanties gelden vaak lagere maxima, maar reputatieschade en bestuurlijke aansprakelijkheid zijn evenzeer reëel.
Volgens een rapport van de FRA uit 2020 ontbreken bij de meeste AI-toepassingen bij overheidsinstanties systematische grondrechtenwaarborgen, een achterstand die de FRIA-plicht nu structureel moet adresseren.
Een compliance officer die de organisatie voorbereidt op december 2027, de praktische handhavingsdeadline voor gevestigde hoog-risico AI-toepassingen, doorloopt het volgende pad:
- Inventarisatie (nu): Breng alle AI-systemen in kaart en bepaal welke onder Bijlage III vallen. Gebruik de definitie van “gebruiker” in artikel 3 van de AI-verordening.
- Risicoklassificatie (Q1 2025 – Q2 2026): Stel per systeem vast welke grondrechten in het geding zijn en met welke intensiteit.
- FRIA-documentatie (vóór augustus 2026): Voer de FRIA uit, integreer deze waar mogelijk met bestaande DPIA’s en leg de uitkomsten vast in een register.
- Governance en toezicht: Beleg de verantwoordelijkheid voor periodieke herziening, minimaal bij iedere significante wijziging van het AI-systeem of de toepassing ervan.
- Afstemming met AP: Organisaties met een bestaande relatie met de Autoriteit Persoonsgegevens over AVG-naleving kunnen deze lijn doortrekken naar de AI-verordening, omdat de AP de coördinerende rol heeft.
Veelgestelde vragen over de FRIA en soevereine AI-inzet
Moet een gemeente altijd een FRIA uitvoeren als zij AI inzet voor fraudedetectie?
Ja. Fraudedetectie door overheidsinstanties valt onder Bijlage III van de AI-verordening en kwalificeert als hoog-risico AI. Gemeenten zijn als publieke organisatie verplicht een FRIA uit te voeren op grond van artikel 27, vóór de daadwerkelijke ingebruikname van het systeem.
Kan een FRIA worden samengevoegd met een bestaande DPIA?
Deels. De AI-verordening staat integratie toe als het AI-systeem ook persoonsgegevens verwerkt. De twee beoordelingen hebben echter een ander rechtskader: de DPIA beoordeelt privacyrisico’s onder de AVG, de FRIA beoordeelt bredere grondrechten zoals non-discriminatie, toegang tot de rechter en menselijke waardigheid. Volledige samenvoeging zonder uitbreiding van scope is juridisch onvoldoende.
Wat verandert er met de AI Omnibus die op 27 juli 2026 in werking treedt?
De AI Omnibus past onder meer de sectorale afstemming en enkele definities aan, maar raakt de kern van de FRIA-verplichting voor hoog-risico AI niet. Compliance officers dienen de gewijzigde teksten te raadplegen via EUR-Lex zodra de definitieve versie gepubliceerd is, met name voor aanpassingen in de handhavingsstructuur van het AI Office.
Verlaagt on-premise AI-inzet de risicoscore in een FRIA automatisch?
Niet automatisch, maar wel substantieel. Lokale inzet sluit jurisdictierisico’s uit, verkleint het aanvalsoppervlak voor datalekken en maakt het eenvoudiger om menselijk toezicht te documenteren. Deze factoren beïnvloeden de risicoanalyse positief, maar de FRIA moet alsnog worden uitgevoerd en gedocumenteerd.
Welke toezichthouder handhaaft de FRIA-verplichting in Nederland?
De Autoriteit Persoonsgegevens is aangewezen als coördinerend nationaal toezichthouder voor de AI-verordening in Nederland. Op Europees niveau is het AI Office de centrale handhavingsautoriteit voor grensoverschrijdende of platformbrede kwesties. Bij overlapping met de AVG werkt de AP samen met het AI Office.
