Artikel 27 van 11324%
Artikel 27: Beoordeling van de gevolgen voor de grondrechten van AI-systemen met een hoog risico
EU Official:
AankomendFRIA-plicht voor toepasselijke Bijlage III-systemen vanaf 2 dec 2027
Titel III: Hoog-risico AI-systemen
Toepassingsdata
- : FRIA-plicht voor toepasselijke hoog-risico systemen uit Artikel 6 lid 2 en Bijlage III
Artikel 27 introduceert de FRIA: een beoordeling van de impact op grondrechten voordat bepaalde hoog-risico AI-systemen worden ingezet.
Officiële tekst
||
Bron: EUR-Lex, Verordening (EU) 2024/1689. Tekst ongewijzigd overgenomen.
Download AI Act (PDF)→Officiële uitleg bij dit artikel
6- Verordening (EU) 2026/1744, Digital Omnibus over AILaat toe dat een FRIA relevante delen van een DPIA bevat of daarnaar verwijst en verlangt dat het Commissieformulier deze route ondersteunt.GepubliceerdVerordeningEuropees Parlement en Raad van de Europese Unie24 jul 2026
- Wegwijs in de AI-verordening (vragen en antwoorden)Beschrijft waarom en door wie een grondrechtentoets moet worden uitgevoerd bij hoog-risico toepassingenGepubliceerdVraag en antwoordEuropese Commissie, DG CNECT7 aug 2026
- EDPB-verklaring 3/2024 over de rol van privacytoezichthouders onder de AI-verordeningWijst op de verwachte samenloop tussen de FRIA uit artikel 27(4) en de DPIA uit de AVG, mede via artikel 26(9) en Annex VIII sectie C punt 5, zodat organisaties beide beoordelingen op elkaar moeten afstemmen.GepubliceerdAdviesEDPB (Europees Comité voor gegevensbescherming)16 jul 2024
- EDPB-werkprogramma 2026-2027 met aangekondigde gezamenlijke richtsnoeren AI-verordening en AVGZal naar verwachting bepalen of de grondrechteneffectbeoordeling uit artikel 27 en de DPIA uit de AVG in een gecombineerd document mogen worden opgesteld, wat het verschil maakt tussen een of twee trajecten.AangekondigdRichtsnoerenEDPB (Europees Comité voor gegevensbescherming)11 feb 2026
- NEN-ISO/IEC 42005:2025 Impactbeoordeling van AI-systemenGeeft een uitgewerkte werkwijze en documentatiestructuur voor impactbeoordelingen, die als praktische basis kan dienen voor de grondrechtenbeoordeling FRIA die vanaf 2 december 2027 gaat gelden.GepubliceerdNormISO/IEC JTC 1/SC 42, Nederlandse overname door NEN1 jun 2025
- Tijdlijn AI-verordening (Algoritmekader)Koppelt de grondrechtenbeoordeling voor publieke taken als vereiste aia-27 aan de verschoven hoog-risico-datumGepubliceerdNationale uitlegMinisterie van Binnenlandse Zaken en Koninkrijksrelaties (Algoritmekader)17 jul 2025
Wat betekent dit voor u?
Aanbieder (Provider)+
De FRIA is een plicht voor bepaalde gebruiksverantwoordelijken, maar aanbieders moeten via Artikel 13 de informatie leveren die nodig is om risico's, toezichtmaatregelen en gebruikscontext te beoordelen. Een bestaande impactbeoordeling van de aanbieder kan in vergelijkbare gevallen als input dienen, maar neemt de verantwoordelijkheid van de gebruiksverantwoordelijke niet over.
Deployer (Gebruiksverantwoordelijke)+
Voer voor het eerste gebruik een FRIA uit als u een publiekrechtelijk orgaan bent, als private partij een publieke dienst verleent, of een hoog-risico systeem uit Bijlage III punt 5(b) of 5(c) inzet voor kredietwaardigheid of levens- en ziektekostenverzekering. Beschrijf proces, gebruiksduur en frequentie, getroffen groepen, concrete grondrechtenrisico's, menselijk toezicht en maatregelen bij verwezenlijking van risico's.
MKB / Startup+
Een private MKB-gebruiksverantwoordelijke valt niet alleen vanwege zijn omvang binnen of buiten Artikel 27. De functie en het gebruiksgeval zijn bepalend. Een MKB dat een publieke dienst verleent of een toepassing uit Bijlage III punt 5(b) of 5(c) inzet, kan dus wel FRIA-plichtig zijn.
Overheid+
Een publiekrechtelijk orgaan dat een hoog-risico systeem onder Artikel 6 lid 2 inzet, voert in beginsel voor het eerste gebruik een FRIA uit, behalve voor Bijlage III punt 2. Meld het resultaat via het officiële template aan de markttoezichtautoriteit en werk de beoordeling bij wanneer relevante elementen veranderen. Verordening (EU) 2026/1744 staat expliciete kruisverwijzingen of overname van relevante delen uit een DPIA toe.
Relevante tools
Relevante overwegingen
Gerelateerde handhaving
Nog geen handhavingsacties voor dit artikel. Volg ontwikkelingen via de Enforcement Tracker.
Gerelateerde blogposts
Kruisverwijzingen
Bijlagen
Veelgestelde vragen
Wat is een FRIA en wanneer is het verplicht?+
Een FRIA beoordeelt de impact op grondrechten voor het eerste gebruik van een toepasselijk hoog-risico systeem uit Artikel 6 lid 2. De plicht geldt voor publiekrechtelijke organen, private partijen die publieke diensten verlenen en gebruiksverantwoordelijken van Bijlage III punt 5(b) en 5(c). Punt 2 is uitgezonderd.
Wat moet er in een FRIA staan?+
Een FRIA moet onder meer beschrijven: het beoogde gebruik, de betrokken personen, specifieke risico's voor grondrechten, mitigerende maatregelen, en toezichtmechanismen.
Moet ik als MKB ook voldoen aan artikel 27 van de AI Act?+
Artikel 27 van de AI Act maakt geen algemene uitzondering voor het MKB. Wel voorziet de AI Act in ondersteunende maatregelen en eventueel verlichte verplichtingen voor kleine en middelgrote ondernemingen, afhankelijk van hun rol in de AI-waardeketen.
Hoe verhoudt artikel 27 van de AI Act zich tot de AVG/GDPR?+
Artikel 27 van de AI Act werkt aanvullend op de AVG. Waar de AVG persoonsgegevens beschermt, richt de AI Act zich op de veiligheid en betrouwbaarheid van AI-systemen. Organisaties moeten aan beide regelgevingen voldoen wanneer hun AI-systeem persoonsgegevens verwerkt.
Wat zijn de deadlines voor artikel 27 van de AI Act?+
Artikel 27 ziet alleen op systemen onder Artikel 6 lid 2. De kernroute voor de toepasselijke Bijlage III-systemen geldt vanaf 2 december 2027.
Geldt artikel 27 van de AI Act ook voor AI-systemen die ik inkoop?+
Ja, artikel 27 van de AI Act kan ook relevant zijn wanneer u AI-systemen inkoopt. Als gebruiksverantwoordelijke (deployer) heeft u eigen verplichtingen onder de AI Act, ongeacht of u het systeem zelf heeft ontwikkeld of ingekocht bij een aanbieder.
Wat is het verschil tussen provider en deployer bij artikel 27 van de AI Act?+
Bij artikel 27 van de AI Act is de provider (aanbieder) degene die het AI-systeem ontwikkelt of op de markt brengt, terwijl de deployer (gebruiksverantwoordelijke) degene is die het systeem onder eigen verantwoordelijkheid inzet. Beide rollen hebben verschillende verplichtingen.
Welke documentatie vereist artikel 27 van de AI Act?+
Artikel 27 van de AI Act vereist dat relevante documentatie wordt bijgehouden als onderdeel van het compliance-proces. Dit kan technische documentatie, gebruiksaanwijzingen, logs of conformiteitsverklaringen omvatten, afhankelijk van de classificatie van het AI-systeem.
Wat is het verschil tussen een FRIA en een DPIA?+
Een FRIA beoordeelt de bredere impact op grondrechten; een DPIA ziet op gegevensbescherming. Verordening (EU) 2026/1744 staat toe dat de FRIA voor reeds ingevulde verplichtingen relevante DPIA-delen bevat of daarnaar verwijst. De toepasselijke beoordeling blijft vereist op grond van haar eigen voorwaarden.
Wie moet een FRIA uitvoeren?+
Publiekrechtelijke organen, private partijen die publieke diensten verlenen en gebruiksverantwoordelijken van systemen voor kredietwaardigheid of kredietscore onder Bijlage III punt 5(b) en risico- en prijsbeoordeling bij levens- en ziektekostenverzekering onder punt 5(c).
Is er een standaard template voor de FRIA beschikbaar?+
Artikel 27 lid 5 verplicht het AI Office een vereenvoudigd vragenlijstmodel te ontwikkelen. Sinds Verordening (EU) 2026/1744 moet dit model waar relevant kruisverwijzingen naar of delen van een DPIA ondersteunen.
Moet ik het resultaat van de FRIA melden bij een toezichthouder?+
Ja, artikel 27 lid 3 vereist dat deployers de resultaten van de FRIA melden bij de markttoezichtautoriteit door het ingevulde template in te dienen. Daarnaast moet een samenvatting worden geregistreerd in de EU-databank conform Bijlage VIII, Sectie C.