HomeKennisbankEen gemeente koopt een algoritme in: wanneer zijn DPIA, IAMA en FRIA naast elkaar nodig?

Kennisbank · AI

Een gemeente koopt een algoritme in: wanneer zijn DPIA, IAMA en FRIA naast elkaar nodig?

Organiseer één feitenonderzoek voor een gemeentelijk algoritme, met afzonderlijke afwegingen voor AVG, mensenrechten en de FRIA.

01

Een concrete situatie

Fictief voorbeeld: een gemeente wil aanvragen voor ondersteuning met een model ordenen. Medewerkers zouden alleen een ‘werkvoorraadadvies’ krijgen. In de proef blijkt dat laag gerangschikte aanvragen langer blijven liggen. De projectgroep ontdekt dat een logistieke keuze zo de feitelijke toegang tot hulp kan beïnvloeden.

02

Beschrijf eerst welke beslissing verandert

Maak zichtbaar welke gegevens binnenkomen, hoe het systeem een uitkomst maakt en wat medewerkers daarna doen. Kijk niet alleen naar het formele eindbesluit. Ook extra controles, wachttijd en de kans op persoonlijk contact kunnen inwoners raken. Vergelijk de voorgestelde aanpak met een uitvoerbaar alternatief zonder algoritme.

Leg dit vast op één gedeelde feitenpagina. Beschrijf doel, eigenaar, leverancier, doelgroep, gegevens, gebruiksfrequentie en herstelroute. Laat uitvoering, beleid en techniek controleren of die beschrijving overeenkomt met de werkelijkheid. Daarmee voorkomt u drie assessments die ongemerkt verschillende systemen beschrijven.

03

Beantwoord drie verschillende toepasselijkheidsvragen

Voor de DPIA vraagt artikel 35 AVG of de persoonsgegevensverwerking waarschijnlijk een hoog risico oplevert. Onderzoek de concrete verwerking en toepasselijke verplichte categorieën. De verwerking van persoonsgegevens is een afzonderlijk vertrekpunt: niet ieder algoritme verwerkt persoonsgegevens.

Het IAMA is een instrument voor een gesprek tussen verschillende disciplines over mensenrechten en algoritmen, ook buiten AI. Controleer daarnaast intern beleid en toepasselijke verplichtingen. Voor de FRIA moet worden vastgesteld of de organisatie en het AI-gebruik binnen artikel 27 vallen. Een gemeentelijke organisatie zijn is op zichzelf geen bewijs dat iedere gebruikte AI-toepassing een FRIA vereist.

04

Combineer het onderzoek, houd conclusies herkenbaar

Werk bijvoorbeeld met één risico-overzicht waarin elk risico een betrokken groep, oorzaak, maatregel, eigenaar en bewijs krijgt. Vermeld welke beoordeling het risico behandelt. Onjuiste persoonsgegevens kunnen zowel de DPIA als het grondrechtenonderzoek raken; uitsluiting door onbegrijpelijke procedures vraagt soms een bredere analyse.

Laat ieder assessment verwijzen naar het gedeelde dossier, maar benoem de eigen ontbrekende informatie en uitkomst. Een IAMA-workshop sluit een technische onzekerheid niet af. Een beveiligde database bewijst evenmin dat een selectiecriterium mensen gelijk behandelt. Controleer voor afronding of maatregelen terugkomen in ontwerp, contract, werkproces en monitoring.

05

Plan besluitvorming en de actuele FRIA-voorbereiding

De AP noemt december 2027 voor de komende FRIA-verplichting; de Commissie noemt 2 december 2027 voor de relevante bijlage III-regels. Bereid de beoordeling tijdig voor en controleer classificatie en overgangsregels van het specifieke systeem. Bestaande AVG-verplichtingen blijven intussen gelden.

De project- of beleidseigenaar organiseert het dossier. PO en AI Compliance Officer helpen de uitwerking, de CISO onderzoekt beveiliging en de uitvoering toetst werkbaarheid. Betrek de FG tijdig voor onafhankelijk privacyadvies en toezicht. Het bevoegde bestuur of management neemt het besluit en motiveert hoe openstaande risico’s worden behandeld.

PRAKTISCHE CHECKLIST

Wat moet in ieder geval zijn geregeld?

Eén gecontroleerde beschrijving van proces, systeem en gevolgen.

Een afzonderlijke onderbouwing van DPIA-, IAMA- en FRIA-route.

Inbreng van meerdere disciplines en aandacht voor getroffen groepen.

Maatregelen met eigenaar, bewijs en uiterste uitvoerdatum.

Een route voor uitleg, correctie, klachten en heroverweging.

Een gemotiveerd besluit en triggers voor een nieuwe beoordeling.

Deze uitleg is algemeen en vervangt geen beoordeling van uw specifieke organisatie, wettelijke positie, verwerking of incident.

Broncontrole · 24 september 2026

De bronnen en kernuitleg van dit artikel zijn op deze datum met elkaar vergeleken.

Reikwijdte van deze controle: De concrete praktijkvraag, de juridische afbakening en de genoemde officiële bronnen. Het scenario is fictief.

Redactionele afzender: Datajuristen. Een broncontrole is geen juridische beoordeling van uw individuele situatie. Geef een vraag of correctie door.

Veelgestelde vragen

Verdieping in korte, zelfstandige antwoorden.

Voor een betrouwbare conclusie zijn altijd de concrete feiten en organisatiecontext nodig.

Kan een oud IAMA automatisch als FRIA dienen?+

Nee. Vergelijk inhoud, toepassing en actualiteit met de relevante FRIA-eisen. Herbruikbare informatie voorkomt dubbel werk, maar ontbrekende onderdelen moeten worden aangevuld.

Moet een eenvoudig rekenmodel ook worden onderzocht?+

Het etiket eenvoudig zegt weinig over de gevolgen. Een vaste rekenregel kan inwoners aanzienlijk raken. Bepaal de passende beoordeling vanuit de toepassing.

Is een positieve DPIA toestemming om te starten?+

Een DPIA is een risicobeoordeling. De organisatie moet ook rechtmatigheid, maatregelen en besluitvorming op orde brengen en bij blijvend hoog risico de vervolgplichten beoordelen.

Van uitleg naar inrichting

Wilt u weten wat dit concreet voor uw organisatie betekent?

We vertalen wetgeving, risico en beschikbare capaciteit naar een werkbare aanpak.

Bespreek uw situatie

Direct en persoonlijk contact

Vertel kort wat er speelt. Wij denken gericht met u mee.

Geen lange intake. Beschrijf uw vraag en u krijgt persoonlijk contact over de meest logische vervolgstap, zonder verplichtingen.

Ma–vr 08:00–18:00 · persoonlijk contact

We gebruiken uw gegevens om uw vraag te beantwoorden. Lees onze privacyverklaring. Deel hier geen medische gegevens of vertrouwelijke dossiers.