Direct naar inhoud
Praktisch

DPIA en FRIA in één document: kan dat?

DPIA (AVG art. 35) en FRIA (AI Act art. 27) overlappen voor 60-80% in scope wanneer een hoog-risico AI-systeem persoonsgegevens verwerkt. Wanneer mag je ze combineren, hoe doe je dat in de praktijk, en welke nuances moet je niet missen.

Jurgen Claassens·Founder, AuditAI··7 min lezen

Een DPIA (Gegevensbeschermings-effectbeoordeling, AVG art. 35) en een FRIA (Grondrechten-effectbeoordeling, AI Act art. 27) overlappen substantieel voor hoog-risico AI-systemen die persoonsgegevens verwerken. De Europese wetgever heeft dit erkend en in AI Act art. 27 lid 4 expliciet bepaald dat een DPIA die alle FRIA-elementen meeneemt voldoende is.

Praktisch gezien: voor de meeste MKB-organisaties met één hoog-risico-systeem is het één gecombineerd document aan te raden. Scheelt dubbel werk, één review-cyclus, één archief, en versionering blijft consistent.

Wanneer mag je combineren?

De combinatie is alleen toegestaan als beide instrumenten dezelfde scope delen. Dat betekent in de praktijk:

  1. 1.Dezelfde betrokkenen — de personen wiens persoonsgegevens je verwerkt zijn ook de personen wiens grondrechten geraakt worden.
  2. 2.Dezelfde verwerking — het AI-systeem dat je beoordeelt is hetzelfde als de verwerking onder DPIA.
  3. 3.Geen externe niet-data-gerelateerde grondrechten-impact — als het systeem ook impact heeft op derden die buiten je AVG-scope vallen, dan onvolledig.

Werkende structuur voor het gecombineerde document

De structuur die in 2026 ingeburgerd is geraakt onder Nederlandse DPO-praktijken, geinspireerd op het AP-DPIA-template uitgebreid met de AI Act-elementen:

Gecombineerde DPIA + FRIA — secties
#SectieBron
1Beschrijving van de verwerking en het AI-systeemAVG 35 lid 7a + AI Act 27 lid 1a
2Doel(en) van de verwerking en het systeemAVG 35 lid 7a + AI Act 27 lid 1b
3Categorieen betrokkenen + omvangAVG 35 lid 7a + AI Act 27 lid 1c
4Geraakte grondrechten (privacy + alle andere)FRIA-uitbreiding op DPIA
5Risico-analyse per recht/categorieAVG 35 lid 7c + AI Act 27 lid 1d
6Mitigerende maatregelen (technisch + organisatorisch + juridisch)AVG 35 lid 7d + AI Act 27 lid 1d
7Menselijk-toezicht-protocolAI Act-specifiek (art. 14 + 27 lid 1e)
8Monitoring + incident-responseAI Act-specifiek (art. 73)
9Conclusie + restrisico + DPO-adviesAVG 35 lid 7d + AI Act 27 lid 4
10Versiebeheer + revisietermijnenBest practice

Vier praktische tips

1. Schrijf grondrechten-impact NAAST privacy-impact, niet ipv

Een veelgemaakte fout: bestaande DPIA hergebruiken en simpelweg 'voor FRIA: zie boven' eronder zetten. Een toezichthouder leest dat als laksheid. Voeg een echte sectie toe over non-discriminatie, vrijheid van meningsuiting (bij content-AI) of recht op werk (bij HR-AI). Het zijn echte, andere risico's dan privacy.

2. Houdt menselijk-toezicht apart

Het menselijk-toezicht-protocol uit art. 14 + 27 lid 1e is een specifieke FRIA-vereiste die niet in een DPIA hoort. Houd dit als aparte sectie 7. Wie kan de AI overrulen? Welke knop drukt diegene? Welke informatie heeft de mens nodig om te overrulen?

3. Versionneer expliciet

Eén document met dubbele functie betekent dat een wijziging onder de AVG ook de FRIA-versie laat oplopen. Documenteer per versie wat er wijzigde en waarom. AuditAI doet dit automatisch (templateVersion + generatedAt + change-log).

4. Niet stiekem inkrimpen op de risico-analyse

Een gecombineerd document leidt vaak tot 'efficiente' (= beperkte) risico-analyses. De FRIA-vereiste op specifieke grondrechten is breder dan de DPIA-vereiste op data-bescherming. Als je document dunner wordt dan een goede DPIA + een goede FRIA bij elkaar zou zijn, is dat een red flag.

Kennisgeving aan toezichthouder

Het gecombineerde document zelf is intern. Twee externe communicaties zijn wel nodig:

  • FRIA-kennisgeving aan de markttoezichtautoriteit (AI Act art. 27 lid 3) — vóór ingebruikname een korte aanmelding via een door de Commissie gepubliceerd format. Géén volledig document, wel: identificatie van het systeem + samenvatting van conclusie.
  • DPIA-prior-consultation aan de AP (AVG art. 36) — alleen vereist als je restrisico hoog blijft ondanks mitigaties. In de praktijk zelden voor MKB.

Wanneer combineer je NIET?

Drie scenarios waarin je beter twee aparte documenten houdt:

  1. 1.Niet-AI-verwerkingen die samen DPIA-plicht hebben — als je organisatie meerdere DPIA's uitvoert voor verschillende verwerkingen (klant-data, HR-data, marketing) is het overzichtelijker om de AI-DPIA met FRIA gecombineerd uit te zonderen i.p.v. door alle DPIA's te mengen.
  2. 2.FRIA voor systeem zonder persoonsgegevens — bv. een fraud-detector die alleen geanonimiseerde data verwerkt. Daar is geen DPIA, alleen FRIA.
  3. 3.Multi-system FRIA — als je organisatie 5+ hoog-risico-systemen heeft met verschillende doelgroepen, is het schaalbaarder om FRIA's per systeem aan te houden en DPIA's apart per verwerkingsdoel.

Veelgestelde vragen

Moet ik mijn bestaande DPIA herschrijven of kan ik een appendix toevoegen?
Beide kan, maar herschrijven is praktisch beter. Een appendix-FRIA leest disjoint en versie-beheer wordt complex. Begin met een gestructureerd combinatie-document (zie sectie-tabel hierboven) en migreer DPIA-content erin.
Wie tekent het gecombineerde document?
Typisch: DPO (formeel advies AVG-kant), eigenaar van het AI-systeem (verantwoordelijk voor uitvoering), en bestuurder/management (eindverantwoordelijk). Drie handtekeningen of digitaal akkoord. Vermijd dat één persoon tekent — dat ondermijnt de proces-validiteit.
Hoe vaak update ik het?
Bij wijzigingen in: scope (nieuwe doelgroep, nieuw model), wettelijke kader (Digital Omnibus, AP-richtsnoer), of substantiele incidenten. Plus jaarlijks doornemen of aannames nog kloppen. AuditAI alert automatisch bij relevante wetswijzigingen.
Mijn AI-leverancier heeft hun eigen FRIA — kan ik die overnemen?
Hun FRIA gaat over hun aanbieder-perspectief (conformiteitsbeoordeling). Jouw FRIA gaat over je gebruiksverantwoordelijke-perspectief (specifieke inzet in jouw context, jouw doelgroepen). Niet hetzelfde. Wel kun je hun risico-analyse als input gebruiken.
Als ik geen DPIA hoef te doen, moet ik alsnog FRIA?
Ja, als je in de FRIA-doelgroep valt (publieke sector of essentiele diensten met hoog-risico AI). FRIA en DPIA hebben andere triggers. DPIA gaat over hoog-risico voor gegevensbescherming; FRIA over hoog-risico voor grondrechten via AI. Beide kunnen apart gelden.

Verder lezen

Volgende stap

Doe een gratis risicoscan voor je eigen AI-systeem

5 minuten, geen account, anoniem. Krijg direct je AI Act-categorie + de drie eerstvolgende acties op volgorde van urgentie.