Een Fundamental Rights Impact Assessment (FRIA), in het Nederlands een beoordeling van gevolgen voor grondrechten, is een verplichte impactanalyse uit artikel 27 van de AI Act. Anders dan de meeste andere verplichtingen — die vooral op de aanbieder rusten — ligt de FRIA-plicht primair bij bepaalde deployers (gebruiksverantwoordelijken).
Wie moet een FRIA uitvoeren?
De FRIA-plicht geldt voor deployers van hoog-risico AI-systemen (Annex III) die:
- publiekrechtelijke instellingen zijn, of
- private partijen die publieke diensten verlenen (bijvoorbeeld onderwijs, zorg of nutsvoorzieningen), of
- AI inzetten voor kredietwaardigheidsbeoordeling of risicobeoordeling en prijsstelling bij levens- en ziektekostenverzekeringen.
Andere organisaties zijn niet wettelijk verplicht een FRIA uit te voeren, maar het kan wel verstandig zijn dit vrijwillig te doen als onderdeel van goed risicomanagement — zeker in combinatie met een privacy impact assessment.
Wat moet er in een FRIA staan?
De beoordeling moet in elk geval bevatten:
- Een beschrijving van de processen waarin het hoog-risico AI-systeem zal worden gebruikt, in lijn met het beoogde doel;
- De periode en frequentie van het beoogde gebruik;
- De categorieën natuurlijke personen en groepen die waarschijnlijk worden geraakt;
- De specifieke risico's van schade die waarschijnlijk gevolgen hebben voor deze personen of groepen, rekening houdend met de informatie van de aanbieder;
- Een beschrijving van de uitvoering van menselijk toezicht, inclusief interne governance en klachtmechanismen;
- De maatregelen die worden genomen als de risico's zich voordoen.
Timing en melding
De FRIA moet worden uitgevoerd vóórdat het hoog-risico AI-systeem voor het eerst wordt ingezet. Deployers moeten de bevindingen melden bij de bevoegde markttoezichtautoriteit — zie ons artikel over handhaving in Nederland. Als een deployer al een gegevensbeschermingseffectbeoordeling (DPIA) heeft uitgevoerd onder de AVG, kan de FRIA daarop voortbouwen; dubbel werk is niet de bedoeling, maar de FRIA kijkt breder dan alleen persoonsgegevens.
Wanneer gaat dit gelden?
Artikel 27 valt onder de algemene toepassingsdatum voor hoog-risico AI-systemen: 2 augustus 2026. Zie de volledige tijdlijn en de compliance-checklist om te bepalen of dit voor jouw organisatie relevant is. De juridische tekst staat in artikel 27 van Verordening (EU) 2024/1689.