DPIA en AI: wanneer heb je ook een FRIA nodig?

Zet je AI in die persoonsgegevens verwerkt, dan ben je vaak al bekend met de DPIA-plicht uit de AVG. Sinds de komst van de Europese AI Act is daar een tweede beoordeling bij gekomen: de Fundamental Rights Impact Assessment (FRIA). De twee overlappen flink, maar zijn niet identiek — en de FRIA-deadline is bovendien net verschoven.

DPIA en FRIA: wat is het verschil?

De DPIA beoordeelt risico's voor gegevensbescherming: wat gebeurt er met persoonsgegevens, en welke risico's lopen betrokkenen daardoor? De FRIA kijkt breder, naar risico's voor grondrechten in het algemeen — denk aan discriminatie, vrijheid van meningsuiting of het recht op een eerlijk proces. Onder de AI Act zijn bepaalde gebruikers van hoogrisico-AI-systemen (met name overheden en organisaties die publieke diensten verlenen) verplicht om een FRIA uit te voeren, naast de DPIA die de AVG al eist zodra persoonsgegevens worden verwerkt.

Waar overlappen ze?

In de praktijk beschrijven beide beoordelingen grotendeels hetzelfde systeem, dezelfde betrokkenen en vergelijkbare risico's. Dat leidt tot dubbel werk als je ze los van elkaar uitvoert. De EU-wetgever erkent dit: artikel 27 lid 4 van de AI Act bepaalt dat wanneer een deel van de FRIA-verplichtingen al is ingevuld via een bestaande DPIA, de FRIA daarop mag voortbouwen in plaats van alles opnieuw te doen. Een geïntegreerde aanpak — één systeembeschrijving, één risicoanalyse, één set maatregelen, in samenhangende documentatie — bespaart tijd en voorkomt tegenstrijdige conclusies.

Wanneer moet je een FRIA uitvoeren?

Niet elk AI-systeem vraagt om een FRIA. De verplichting geldt specifiek voor gebruikers van hoogrisico-AI-systemen onder bijlage III van de AI Act — denk aan AI voor kredietbeoordeling, wervingsselectie of toegang tot essentiële overheidsdiensten — en vooral voor overheidsorganen en private partijen die publieke diensten uitvoeren. Gebruik je AI die niet als hoogrisico is aangemerkt, dan blijft de gewone DPIA-toets leidend: check wanneer een DPIA verplicht is.

Let op: de deadline is verschoven

De verplichtingen voor hoogrisico-AI-systemen (inclusief de FRIA) zouden oorspronkelijk ingaan op 2 augustus 2026. Op 7 mei 2026 bereikten het Europees Parlement en de Raad een voorlopig politiek akkoord over het zogeheten AI Act Omnibus-voorstel, waarin deze datum wordt opgeschoven naar 2 december 2027. Dit akkoord moet nog formeel worden vastgesteld, maar geeft organisaties voorlopig meer tijd om zich voor te bereiden. De AVG-verplichting om een DPIA uit te voeren bij hoogrisicoverwerking met AI staat hier los van en geldt gewoon al.

Kort samengevat: gebruik je AI met persoonsgegevens, dan blijft de DPIA-plicht uit de AVG onverkort gelden. Een FRIA komt daar bovenop bij hoogrisico-AI, met een voorlopig uitgestelde deadline van 2 december 2027. Bouw ze waar mogelijk in elkaar door in plaats van als twee losse trajecten. Begin bij twijfel met ons DPIA-stappenplan.

Bronnen: ICTRecht — AI bij de overheid: overlap tussen FRIA en DPIA

Volgend in deze reeks: DPIA-uitzondering voor het mkb

Mensen zochten ook op

Veelgestelde vragen over DPIA en FRIA

Moet elk AI-systeem een FRIA hebben?

Nee. Alleen gebruikers van hoogrisico-AI-systemen onder de AI Act zijn verplicht een FRIA uit te voeren, met name overheden en organisaties die publieke diensten verlenen. Andere AI-toepassingen vallen onder de gewone DPIA-toets.

Kan ik de FRIA en de DPIA combineren?

Ja, en dat wordt aangemoedigd. Artikel 27 lid 4 van de AI Act bepaalt dat een bestaande DPIA (deels) mag worden hergebruikt om aan FRIA-verplichtingen te voldoen, mits die DPIA de relevante risico's al afdekt.

Is de FRIA-verplichting al ingegaan?

Nee. De verplichting stond gepland voor 2 augustus 2026, maar is via een voorlopig politiek akkoord over het AI Act Omnibus-voorstel (7 mei 2026) opgeschoven naar 2 december 2027. Dit akkoord moet nog formeel worden aangenomen.