Met de komst van de AI Act is één van de belangrijkste verplichtingen voor hoogrisico AI-systemen het uitvoeren van een Fundamental Rights Impact Assessment (FRIA). Maar wat houdt dit precies in en hoe pak je het praktisch aan?
Wij hebben een praktisch FRIA-template ontwikkeld, dat helpt de impact van AI-systemen op fundamentele rechten grondig te evalueren. Het template bestaat uit drie onderdelen:
Een impact assessment is een systematische evaluatie van de gevolgen van een systeem of activiteit, met name de risico's. Bekende voorbeelden zijn de Data Protection Impact Assessment (DPIA) onder de AVG of risicobeoordelingen uit de Digital Services Act. De FRIA richt zich specifiek op het in kaart brengen van de risico's van AI-systemen voor de fundamentele rechten van personen, zoals privacy, non-discriminatie en andere door het Handvest beschermde rechten. Het doel is potentiële schade te mitigeren voordat het systeem wordt ingezet.
Artikel 27 van de AI Act bepaalt dat een FRIA verplicht is vóór het in gebruik nemen van een hoogrisico-AI-systeem uit bijlage III (hoogrisico-toepassingsgebieden). De plicht geldt niet voor productgebonden hoogrisico-AI-systemen (artikel 6, lid 1) en niet voor systemen die bedoeld zijn voor het gebied kritieke infrastructuur (bijlage III, punt 2); die zijn expliciet uitgezonderd. De FRIA-plicht rust bovendien niet op iedere gebruiksverantwoordelijke van een bijlage III-systeem, maar alleen op de gebruiksverantwoordelijke die hieronder worden genoemd.
De verantwoordelijkheid voor het uitvoeren van een FRIA ligt bij de exploitant van het AI-systeem (“gebruiksverantwoordelijke”). Hoewel de producent wellicht meer kennis heeft van de werking van het systeem, kent de gebruiksverantwoordelijke het beste de praktische toepassing, de doelgroep, de maatschappelijke context et cetera. De gebruiksverantwoordelijke kan daarbij de producent raadplegen of diens informatie gebruiken.
De plicht geldt voor:
De AI Act noemt zes kernonderwerpen:
Het draait vooral om risico’s (4) en maatregelen (6).
De kern van een FRIA is dat deze veel breder in scope is dan een DPIA. Waar de laatste specifiek kijkt naar risico’s voor privacy, persoonlijke levenssfeer en een eerlijke omgang met persoonsgegevens, zal een FRIA in principe alle soorten risico’s voor mens en maatschappij mee moeten nemen. Naast persoonsgegevens vallen hier ook bijvoorbeeld fysieke veiligheid onder, ongewenste censuur (vrijheid van meningsuiting), gevaar voor de volksgezondheid of milieuvervuiling.
Een veelvoorkomende valkuil is dat de FRIA als afvinklijstje wordt gezien, wat leidt tot oppervlakkige evaluaties en gemiste kansen om echte problemen aan te pakken. Betrek daarom altijd een multidisciplinair team, zodat IT, juridische zaken, ethici, eindgebruikers en andere relevante stakeholders samenwerken en een volledig beeld ontstaat van de mogelijke gevolgen.
Een FRIA benadrukt dat naleving van fundamentele rechten niet alleen een juridische vereiste is, maar een cruciale voorwaarde voor verantwoord gebruik van AI.
Bekijk al onze artikelen
Laat een bericht achter via het formulier. Een van onze juridisch adviseurs neemt dan contact met je op.
Wanneer je een aanvraag bij ons doet, volgt altijd eerst een vrijblijvend kennismakingsgesprek: telefonisch, bij ons op kantoor of bij jou op locatie.
Meld je nu aan voor één van de nieuwsbrieven van ICTRecht en blijf op de hoogte van onderwerpen zoals AI, contracteren, informatiebeveiliging, e-commerce, privacy, zorg & ICT en overheid.