Ga naar de inhoud

Template

FRIA: de grondrechtentoets onder de AI Act

Een FRIA (fundamental rights impact assessment) is een toets die je doet voordat je een AI-systeem met hoog risico in gebruik neemt. Je beschrijft wie er door het systeem geraakt kan worden, wat er mis kan gaan en wat je dan doet. Het invulschema staat hieronder. Verplicht is hij vanaf 2 december 2027, en alleen voor een deel van de organisaties.

In het kort

  • De FRIA staat in artikel 27 van de AI Act en geldt voor gebruikers van AI-systemen met hoog risico, niet voor de makers.
  • Verplicht voor overheden, private partijen die een publieke dienst leveren, en voor wie AI inzet bij kredietbeoordeling of prijzen van levens- en zorgverzekeringen.
  • Door de Digital Omnibus geldt de plicht vanaf 2 december 2027 in plaats van 2 augustus 2026.
  • Heb je al een DPIA, dan mag je die hergebruiken. De FRIA vult hem aan.

FRIA template: de zes onderdelen

Artikel 27 lid 1 noemt zes onderdelen die in elke FRIA moeten staan. Neem dit schema over in je eigen document en vul het per AI-systeem in. Een officiële vragenlijst van het Europese AI Office komt er nog, want eind september 2026 was die nog niet gepubliceerd. Tot die tijd is dit de kern waar hij op gebouwd wordt.

OnderdeelWat je invultVoorbeeldvragen
a. Proces en doelIn welk werkproces je het systeem gebruikt en waarvoorWelke beslissing ondersteunt het systeem? Wie gebruikt de uitkomst?
b. Duur en frequentieHoe lang en hoe vaak het systeem draaitDagelijks, per aanvraag, of een keer per jaar? Hoe lang loopt de inzet?
c. Wie het raaktWelke groepen mensen door het gebruik geraakt kunnen wordenKlanten, aanvragers, burgers, medewerkers? Zitten er kwetsbare groepen tussen?
d. Risico'sWelke schade voor die groepen te voorzien isKan het systeem mensen onterecht afwijzen, anders behandelen of hun privacy schaden?
e. Menselijk toezichtHoe een mens meekijkt, volgens de gebruiksaanwijzing van de leverancierWie controleert de uitkomst? Kan die persoon ingrijpen of overrulen?
f. Als het misgaatWat je doet als een risico zich voordoetWie beslist dan? Hoe kan iemand klagen? Hoe wordt het hersteld?

Zet onder het schema drie vaste regels: de datum, wie de FRIA heeft opgesteld en wanneer hij opnieuw bekeken wordt.

Wat is een FRIA?

FRIA staat voor fundamental rights impact assessment, in het Nederlands een grondrechteneffectbeoordeling. Het doel is dat een organisatie vooraf nadenkt over wat een AI-systeem doet met de rechten van mensen: gelijke behandeling, privacy, toegang tot voorzieningen en het recht om bezwaar te maken.

De toets komt uit de AI Act. Die wet deelt AI-systemen in risicoklassen in. De FRIA hoort alleen bij de hoogste klasse die nog is toegestaan: hoog risico. Denk aan systemen die meebeslissen over een uitkering, een lening, een verzekering of toegang tot onderwijs.

De FRIA is een taak van de gebruiker van het systeem, in de wet de gebruiksverantwoordelijke. De leverancier heeft zijn eigen verplichtingen. Die mag een eerdere FRIA aanleveren waar je op voortbouwt, maar de toets voor jouw inzet blijft jouw verantwoordelijkheid.

Wie moet een FRIA doen?

Volgens artikel 27 geldt de plicht voor drie groepen, zodra ze een AI-systeem met hoog risico uit bijlage III in gebruik nemen:

  1. Publiekrechtelijke organisaties, zoals gemeenten, provincies, waterschappen en uitvoeringsorganisaties.
  2. Private organisaties die een publieke dienst leveren, bijvoorbeeld in zorg, onderwijs, huisvesting of sociale zekerheid.
  3. Organisaties die AI gebruiken voor kredietwaardigheid van personen of voor risico en prijs bij levens- en ziektekostenverzekeringen.

Systemen voor kritieke infrastructuur, zoals energie en water, vallen er uitdrukkelijk buiten.

Voor de meeste mkb-bedrijven geldt de plicht dus niet. Een chatbot op je site of een tool die offertes opstelt is geen hoog risico. Werk je wel voor een gemeente of zorginstelling en lever je een systeem dat meebeslist over mensen, dan krijgt jouw klant met de FRIA te maken, en vraagt hij waarschijnlijk informatie van jou.

Per wanneer geldt de FRIA?

Oorspronkelijk zou de plicht op 2 augustus 2026 ingaan. De Digital Omnibus heeft dat verschoven. Die wijziging is op 24 juli 2026 gepubliceerd als Verordening (EU) 2026/1744.

WatNieuwe datum
AI-systemen met hoog risico uit bijlage III, inclusief de FRIA2 december 2027
AI met hoog risico in producten uit bijlage I2 augustus 2028

De inhoud van artikel 27 is niet veranderd, alleen de datum. Wie nu een systeem aanschaft dat in 2028 nog draait, doet er goed aan de FRIA al bij de aanschaf mee te nemen.

De FRIA doe je voor het eerste gebruik. Verandert er daarna iets wezenlijks, zoals een nieuwe groep gebruikers, een ander doel of een nieuwe versie van het model, dan werk je hem bij. Na afloop meld je de uitkomst bij de markttoezichthouder via de vragenlijst van het AI Office.

Het verschil met een DPIA

Een DPIA uit de AVG kijkt naar de verwerking van persoonsgegevens. Een FRIA kijkt breder: naar alle grondrechten die een AI-systeem kan raken, ook als er weinig persoonsgegevens in het spel zijn.

DPIAFRIA
WetAVG, artikel 35AI Act, artikel 27
OnderwerpPrivacy en persoonsgegevensAlle grondrechten, zoals gelijke behandeling en toegang tot voorzieningen
WieVerwerkingsverantwoordelijke bij hoog privacyrisicoGebruiker van een AI-systeem met hoog risico, in de drie groepen hierboven
MeldenAlleen bij restrisico aan de Autoriteit PersoonsgegevensAltijd aan de markttoezichthouder

Artikel 27 lid 4 staat toe dat je een bestaande DPIA gebruikt voor de onderdelen die al gedekt zijn. In de praktijk maak je één document met een privacydeel en een grondrechtendeel. Een schema voor het privacydeel staat op onze pagina DPIA template voor AI.

Voorbeeld: een gemeente met een AI-hulp bij aanvragen

Een gemeente wil een AI-systeem gebruiken dat aanvragen voor bijzondere bijstand voorsorteert: welke zijn compleet, welke hebben extra controle nodig. Het systeem valt onder hoog risico, want het raakt toegang tot een publieke voorziening.

In de FRIA staat dan onder meer:

Dit is een verzonnen voorbeeld om het schema te laten zien. Het beschrijft geen bestaande gemeente.

Een FRIA opstellen met ShareConnect

Een FRIA is geen formulier dat je in een uur invult. Je hebt iemand nodig die het werkproces kent, iemand die het systeem begrijpt en iemand die naar de rechten van de betrokkenen kijkt. Wij helpen met het technische deel en de samenhang met je AI-beleid en governance.

Voor de meeste mkb-bedrijven is de FRIA niet verplicht. Wat wel voor iedereen geldt, staat op onze pagina over de AI Act voor het mkb. Twijfel je of een systeem onder hoog risico valt, plan dan een strategiegesprek.

Veelgestelde vragen

Is een FRIA verplicht voor het mkb?

Meestal niet. De plicht geldt alleen voor overheden, private partijen met een publieke dienst en voor AI bij kredietbeoordeling of levens- en zorgverzekeringen, en alleen bij AI-systemen met hoog risico.

Wat is een fundamental rights impact assessment?

Dat is de volledige naam van de FRIA: een beoordeling van de gevolgen van een AI-systeem voor de grondrechten van de mensen die het raakt, zoals gelijke behandeling en privacy.

Is er een officieel FRIA template?

Het AI Office moet een vragenlijst maken, maar die was in september 2026 nog niet gepubliceerd. Tot die tijd werk je met de zes onderdelen uit artikel 27, zoals in het schema op deze pagina.

Wat gebeurt er als je geen FRIA doet?

Dan overtreed je de AI Act en kan de markttoezichthouder handhaven. Artikel 99 lid 4 noemt boetes tot 15 miljoen euro of 3 procent van de jaaromzet, maar artikel 27 staat niet in dat lijstje. De boete voor een ontbrekende FRIA hangt dus af van de regels die Nederland zelf vastlegt. Die Nederlandse uitvoeringswet staat gepland voor 2027.

Mag de leverancier de FRIA voor ons doen?

Je mag voortbouwen op een FRIA van de leverancier bij een vergelijkbare inzet. De verantwoordelijkheid voor de toets van jouw eigen gebruik blijft bij jou.

Verder lezen

Meer hulpmiddelen

Bronnen

Geraadpleegd in september 2026.

  1. AI Act, artikel 27: grondrechteneffectbeoordeling voor AI-systemen met hoog risico. artificialintelligenceact.eu
  2. Europese Commissie, AI Act Service Desk: artikel 27. ai-act-service-desk.ec.europa.eu
  3. Gibson Dunn, EU AI Act Omnibus Agreement: uitgestelde termijnen voor hoog risico. gibsondunn.com
  4. AI Act, artikel 99: sancties. artificialintelligenceact.eu
  5. Tweede Kamer, Kamerstuk 26643 nr. 1554, Planningsbrief Digitale Zaken. zoek.officielebekendmakingen.nl
Terug naar de kennisbank

Valt jouw AI-systeem onder hoog risico?

In een strategiegesprek lopen we je systemen langs en bepalen we welke toetsen nodig zijn.