Gratis template · Word · Nederlands en Engels
Kwartaalrapport AI en privacy voor het bestuur: gratis template (Word)
Een kwartaalrapport AI en privacy is een vaste rapportage van één pagina waarin het bestuur elk kwartaal ziet welke AI de organisatie gebruikt, welke plichten uit de AI-verordening en de AVG nu gelden, waar de risico’s zitten en welke besluiten nodig zijn. Het maakt de plichten van aanbieder, gebruiksverantwoordelijke en verwerkingsverantwoordelijke bestuurbaar.
- Laatst gecontroleerd tegen de wet
- Redactie
- Zahed Ashkara, jurist privacy en AI
- Versie en template-ID
- 2.0 ·
praxikon:template:kwartaalrapport-bestuur - Rechtsgrond
- Verordening (EU) 2024/1689, zoals gewijzigd bij Verordening (EU) 2026/1744; Verordening (EU) 2016/679 (AVG)
Voor wie is dit template?
- Directie, bestuur of raad van toezichtNeemt de gevraagde besluiten (hoofdstuk 3) en accepteert restrisico’s (hoofdstuk 4); als verwerkingsverantwoordelijke moet de organisatie naleving van de AVG kunnen aantonen (artikel 5 lid 2 en artikel 24 lid 1 AVG)
- Eigenaar AI-governance of compliance officerStelt het rapport op uit het AI-register en legt per toepassing de rol vast: aanbieder of gebruiksverantwoordelijke (artikel 3, punten 3 en 4, en artikel 25 lid 1 AI-verordening)
- Functionaris gegevensbescherming (FG)Brengt rechtstreeks verslag uit aan de hoogste leidinggevende (artikel 38 lid 3 AVG) en adviseert over de DPIA (artikel 35 lid 2 AVG); dit rapport vult dat verslag aan
- HR en ondernemingsraadMaatregelen voor AI-geletterdheid (artikel 4), werknemers informeren over hoog-risico-AI op de werkplek (artikel 26 lid 7, vanaf 2 december 2027) en instemming bij personeelsvolgsystemen (artikel 27 lid 1 WOR)
- Inkoop en contractbeheerVerwerkersovereenkomsten (artikel 28 lid 3 AVG) en de informatie die u van leveranciers nodig heeft voor artikel 26 en artikel 50
Wat staat erin
- Zo gebruikt u dit template: zes stappen per kwartaal en een statuslegenda, waarin groen ‘op schema’ betekent en geen oordeel over naleving is
- Hoofdstuk 1: dashboard met elf vaste regels, van AI-register en verboden praktijken tot datalekken, leverancierscontracten en openstaande besluiten
- Paragraaf 1.1: teldefinities per regel, met rol, artikel en bron, zodat u elk kwartaal hetzelfde telt
- Hoofdstuk 2: wetsdata, stand 6 oktober 2026, gesplitst in wat al geldt en wat eraan komt, met de rol per plicht en de maximale boetes van artikel 99
- Hoofdstuk 3: besluiten gevraagd, met opties, advies, uiterste datum en een tabel voor de vastlegging na de vergadering
- Hoofdstuk 4: risicoacceptatielog, wat het bestuur niet kan accepteren en een checklist vóór elke acceptatie
- Hoofdstuk 5: volledig uitgewerkt fictief voorbeeld over het derde kwartaal van 2026, met dashboard, wetsdata, drie besluiten en drie acceptaties
Zo gebruikt u het template
- Leg de teldefinities uit paragraaf 1.1 één keer vast en verzamel de cijfers op de peildatum uit het AI-register, het datalekregister, het incidentenoverzicht, de DPIA’s en de contracten.
- Vul het dashboard in en geef elke regel een status; noem bij oranje en rood de actie, de eigenaar en de datum.
- Werk de wetsdata in hoofdstuk 2 bij en geef per datum aan of die voor uw organisatie geldt.
- Formuleer hoogstens drie besluiten met opties en advies, en werk het risicoacceptatielog bij.
- Stuur het rapport enkele werkdagen vóór de vergadering en leg de besluiten daarna vast met de datum van de notulen.
Veelgemaakte fouten
- Groen lezen als ‘voldoet aan de wet’. Groen betekent alleen dat de organisatie op schema ligt volgens haar eigen plan.
- Een wettelijke plicht als risico accepteren. Een verboden praktijk (artikel 5), een ontbrekende melding onder artikel 50, doorgaan terwijl artikel 26 lid 5 onderbreken vraagt of een meldplichtig datalek niet melden, kan het bestuur niet accepteren.
- Elk kwartaal anders tellen, bijvoorbeeld per licentie in plaats van per toepassing. Dan zijn kwartalen niet te vergelijken en vallen AI-functies die leveranciers via een update aanzetten buiten beeld.
- Artikel 50 als toekomstige plicht rapporteren. Het geldt sinds 2 augustus 2026; alleen de machineleesbare markering van lid 2 heeft voor systemen die al op de markt waren een uitloop tot 2 december 2026.
- Een FRIA vragen voor elke hoog-risicotoepassing. Artikel 27 geldt vanaf 2 december 2027 alleen voor de gebruiksverantwoordelijken uit artikel 27 lid 1, zoals publiekrechtelijke organen en gebruiksverantwoordelijken die kredietwaardigheid beoordelen.
Wanneer heeft u een jurist nodig?
- Het bestuur wil een risico accepteren dat tegen een wettelijke grens aan ligt. Zoals doorgaan met een hoog-risicosysteem ondanks signalen van een risico (gebruiksverantwoordelijke, art. 26 lid 5, voor bijlage III vanaf 2 december 2027), of een verwerking met een hoog restrisico na de DPIA (verwerkingsverantwoordelijke, art. 36 AVG).
- Een leverancier zet een AI-functie aan die mensen beoordeelt. Zoals een score voor gedrag van medewerkers of een rangschikking van sollicitanten. Dan kan bijlage III gelden, en kunt u bij een eigen naam, een substantiële wijziging (art. 3, punt 23) of een ander doel zelf aanbieder worden (art. 25 lid 1).
- Een datalek of incident raakt een AI-toepassing. Dan kunnen termijnen tegelijk lopen: de AP binnen 72 uur (art. 33 lid 1 AVG) en bij een hoog risico ook de betrokkenen (art. 34 lid 1 AVG), beide als verwerkingsverantwoordelijke; en is het ook een ernstig incident met hoog-risico-AI (art. 3, punt 49), dan de aanbieder en de markttoezichtautoriteit (gebruiksverantwoordelijke, art. 26 lid 5, voor bijlage III vanaf 2 december 2027).
Veelgestelde vragen
Verplicht de AI-verordening een rapport aan het bestuur?
Nee. De AI-verordening legt plichten op aan de organisatie in haar rol, als aanbieder of gebruiksverantwoordelijke, en schrijft geen bestuursrapportage voor. De AVG vraagt wel dat de verwerkingsverantwoordelijke naleving kan aantonen (artikel 5 lid 2 en artikel 24 lid 1 AVG), en een FG brengt rechtstreeks verslag uit aan de hoogste leidinggevende (artikel 38 lid 3 AVG). Een vast kwartaalrapport is een praktische manier om beide te organiseren.
Welke plichten uit de AI-verordening gelden nu al (stand 6 oktober 2026)?
De verboden praktijken (artikel 5) en AI-geletterdheid (artikel 4) gelden sinds 2 februari 2025; artikel 4 is sinds 27 juli 2026 een plicht om maatregelen te nemen. Plichten voor aanbieders van AI-modellen voor algemene doeleinden gelden sinds 2 augustus 2025, transparantie (artikel 50) sinds 2 augustus 2026. Op 2 december 2026 volgen nieuwe verboden (artikel 5 lid 1, punten b bis en b ter) en het einde van de uitloop voor artikel 50 lid 2. Hoog-risicoregels volgen op 2 december 2027 (bijlage III) en 2 augustus 2028 (bijlage I).
Mag het bestuur een AI-risico accepteren?
Een restrisico na alle maatregelen wel, als het bestuur dat vastlegt met een eigenaar, voorwaarden en een herzieningsdatum. Een acceptatie schort geen wettelijke plicht op. Een verboden praktijk, een ontbrekende melding onder artikel 50, doorgaan met een hoog-risicosysteem terwijl artikel 26 lid 5 onderbreken vraagt, een verwerking zonder grondslag of een meldplichtig datalek niet melden, kan het bestuur niet accepteren.
Welke boetes gelden onder de AI-verordening in Nederland?
Artikel 99 noemt maximumbedragen die lidstaten in eigen regels moeten opnemen: tot 35 miljoen euro of 7% van de wereldwijde jaaromzet bij een verboden praktijk, tot 15 miljoen euro of 3% bij de meeste andere plichten en tot 7,5 miljoen euro of 1% bij onjuiste informatie. Nederland heeft die regels op 6 oktober 2026 nog niet vastgesteld: de Uitvoeringswet is op 20 april 2026 in consultatie gebracht. Onder de AVG kan de Autoriteit Persoonsgegevens nu al boetes opleggen (artikel 83 AVG).
Moet de FG dit rapport opstellen?
Nee. Het rapport kan het best worden opgesteld door de eigenaar van AI-governance, met advies van de FG. Een FG die zelf over verwerkingen beslist, kan in een belangenconflict komen (artikel 38 lid 6 AVG). Het template heeft daarom een vaste plek voor de datum van het FG-advies.
Mag ik het template aanpassen en binnen mijn organisatie delen?
Ja. U mag dit template vrij gebruiken, aanpassen en delen, ook binnen uw organisatie, op voorwaarde dat de vermelding 'Bron: Praxikon' met de link naar dit template blijft staan. Het template is een hulpmiddel en geen juridisch advies voor uw situatie.
Gebruik en bronvermelding
U mag dit template vrij gebruiken, aanpassen en delen, ook binnen uw organisatie, op voorwaarde dat de vermelding 'Bron: Praxikon' met de link naar dit template blijft staan.
Zo verwijst u naar dit template: Bron: Praxikon, Kwartaalrapport AI en privacy voor het bestuur: gratis template (Word), versie 2.0, stand 6 oktober 2026, https://www.praxikon.com/nl/templates/management-briefing
Dit template is een hulpmiddel en geen juridisch advies voor uw situatie. Het geeft de stand van de wet weer per 6 oktober 2026. Wetgeving, richtsnoeren en toezichtspraktijk kunnen daarna veranderen. Het gebruik van dit template is geen garantie op naleving: de toepassing in uw organisatie blijft uw eigen verantwoordelijkheid.
Praxikon is een handelsnaam van Embed AI · KvK 90283597