Praxikon
Artikel 27 van 11324%
English

Artikel 27: Beoordeling van de gevolgen voor de grondrechten van AI-systemen met een hoog risico

EU Official:
AankomendFRIA-plicht voor toepasselijke Bijlage III-systemen vanaf 2 dec 2027
Titel III: Hoog-risico AI-systemen

Toepassingsdata

  • : FRIA-plicht voor toepasselijke hoog-risico systemen uit Artikel 6 lid 2 en Bijlage III

Artikel 27 introduceert de FRIA: een beoordeling van de impact op grondrechten voordat bepaalde hoog-risico AI-systemen worden ingezet.

Officiële tekst

||

Bron: EUR-Lex, Verordening (EU) 2024/1689. Tekst ongewijzigd overgenomen.

Download AI Act (PDF)

Officiële uitleg bij dit artikel

6

Wat betekent dit voor u?

Aanbieder (Provider)+
De FRIA is een plicht voor bepaalde gebruiksverantwoordelijken, maar aanbieders moeten via Artikel 13 de informatie leveren die nodig is om risico's, toezichtmaatregelen en gebruikscontext te beoordelen. Een bestaande impactbeoordeling van de aanbieder kan in vergelijkbare gevallen als input dienen, maar neemt de verantwoordelijkheid van de gebruiksverantwoordelijke niet over.
Deployer (Gebruiksverantwoordelijke)+
Voer voor het eerste gebruik een FRIA uit als u een publiekrechtelijk orgaan bent, als private partij een publieke dienst verleent, of een hoog-risico systeem uit Bijlage III punt 5(b) of 5(c) inzet voor kredietwaardigheid of levens- en ziektekostenverzekering. Beschrijf proces, gebruiksduur en frequentie, getroffen groepen, concrete grondrechtenrisico's, menselijk toezicht en maatregelen bij verwezenlijking van risico's.
MKB / Startup+
Een private MKB-gebruiksverantwoordelijke valt niet alleen vanwege zijn omvang binnen of buiten Artikel 27. De functie en het gebruiksgeval zijn bepalend. Een MKB dat een publieke dienst verleent of een toepassing uit Bijlage III punt 5(b) of 5(c) inzet, kan dus wel FRIA-plichtig zijn.
Overheid+
Een publiekrechtelijk orgaan dat een hoog-risico systeem onder Artikel 6 lid 2 inzet, voert in beginsel voor het eerste gebruik een FRIA uit, behalve voor Bijlage III punt 2. Meld het resultaat via het officiële template aan de markttoezichtautoriteit en werk de beoordeling bij wanneer relevante elementen veranderen. Verordening (EU) 2026/1744 staat expliciete kruisverwijzingen of overname van relevante delen uit een DPIA toe.

Relevante tools

Relevante overwegingen

Gerelateerde handhaving

Nog geen handhavingsacties voor dit artikel. Volg ontwikkelingen via de Enforcement Tracker.

Gerelateerde blogposts

Kruisverwijzingen

Artikelen

Overwegingen

Bijlagen

Veelgestelde vragen

Wat is een FRIA en wanneer is het verplicht?+
Een FRIA beoordeelt de impact op grondrechten voor het eerste gebruik van een toepasselijk hoog-risico systeem uit Artikel 6 lid 2. De plicht geldt voor publiekrechtelijke organen, private partijen die publieke diensten verlenen en gebruiksverantwoordelijken van Bijlage III punt 5(b) en 5(c). Punt 2 is uitgezonderd.
Wat moet er in een FRIA staan?+
Een FRIA moet onder meer beschrijven: het beoogde gebruik, de betrokken personen, specifieke risico's voor grondrechten, mitigerende maatregelen, en toezichtmechanismen.
Moet ik als MKB ook voldoen aan artikel 27 van de AI Act?+
Artikel 27 van de AI Act maakt geen algemene uitzondering voor het MKB. Wel voorziet de AI Act in ondersteunende maatregelen en eventueel verlichte verplichtingen voor kleine en middelgrote ondernemingen, afhankelijk van hun rol in de AI-waardeketen.
Hoe verhoudt artikel 27 van de AI Act zich tot de AVG/GDPR?+
Artikel 27 van de AI Act werkt aanvullend op de AVG. Waar de AVG persoonsgegevens beschermt, richt de AI Act zich op de veiligheid en betrouwbaarheid van AI-systemen. Organisaties moeten aan beide regelgevingen voldoen wanneer hun AI-systeem persoonsgegevens verwerkt.
Wat zijn de deadlines voor artikel 27 van de AI Act?+
Artikel 27 ziet alleen op systemen onder Artikel 6 lid 2. De kernroute voor de toepasselijke Bijlage III-systemen geldt vanaf 2 december 2027.
Geldt artikel 27 van de AI Act ook voor AI-systemen die ik inkoop?+
Ja, artikel 27 van de AI Act kan ook relevant zijn wanneer u AI-systemen inkoopt. Als gebruiksverantwoordelijke (deployer) heeft u eigen verplichtingen onder de AI Act, ongeacht of u het systeem zelf heeft ontwikkeld of ingekocht bij een aanbieder.
Wat is het verschil tussen provider en deployer bij artikel 27 van de AI Act?+
Bij artikel 27 van de AI Act is de provider (aanbieder) degene die het AI-systeem ontwikkelt of op de markt brengt, terwijl de deployer (gebruiksverantwoordelijke) degene is die het systeem onder eigen verantwoordelijkheid inzet. Beide rollen hebben verschillende verplichtingen.
Welke documentatie vereist artikel 27 van de AI Act?+
Artikel 27 van de AI Act vereist dat relevante documentatie wordt bijgehouden als onderdeel van het compliance-proces. Dit kan technische documentatie, gebruiksaanwijzingen, logs of conformiteitsverklaringen omvatten, afhankelijk van de classificatie van het AI-systeem.
Wat is het verschil tussen een FRIA en een DPIA?+
Een FRIA beoordeelt de bredere impact op grondrechten; een DPIA ziet op gegevensbescherming. Verordening (EU) 2026/1744 staat toe dat de FRIA voor reeds ingevulde verplichtingen relevante DPIA-delen bevat of daarnaar verwijst. De toepasselijke beoordeling blijft vereist op grond van haar eigen voorwaarden.
Wie moet een FRIA uitvoeren?+
Publiekrechtelijke organen, private partijen die publieke diensten verlenen en gebruiksverantwoordelijken van systemen voor kredietwaardigheid of kredietscore onder Bijlage III punt 5(b) en risico- en prijsbeoordeling bij levens- en ziektekostenverzekering onder punt 5(c).
Is er een standaard template voor de FRIA beschikbaar?+
Artikel 27 lid 5 verplicht het AI Office een vereenvoudigd vragenlijstmodel te ontwikkelen. Sinds Verordening (EU) 2026/1744 moet dit model waar relevant kruisverwijzingen naar of delen van een DPIA ondersteunen.
Moet ik het resultaat van de FRIA melden bij een toezichthouder?+
Ja, artikel 27 lid 3 vereist dat deployers de resultaten van de FRIA melden bij de markttoezichtautoriteit door het ingevulde template in te dienen. Daarnaast moet een samenvatting worden geregistreerd in de EU-databank conform Bijlage VIII, Sectie C.