Binnenkort moeten overheidsorganisaties transparanter worden over de algoritmes waar ze gebruik van maken. Om te voldoen aan zowel Europese als Nederlandse wetgeving wordt het verplicht om zogeheten ‘impactvolle algoritmes’ te registreren in het algoritmeregister. Daarnaast gelden er vanaf 2 februari 2025 al enkele bepalingen uit de Europese AI-verordening (“AI-Act”). Organisaties die AI gebruiken moeten bijvoorbeeld zorgen voor een hoger niveau van AI-geletterdheid. Binnen deze context heeft het ministerie van BZK een regiotour opgezet om overheidsorganisaties bij te praten over deze nieuwe verplichtingen, de AI-verordening en het algoritmeregister. Wij waren aanwezig bij de regiotour Utrecht.
Algoritmes
Onder impactvolle algoritmes vallen algoritmes met een hoog risico zoals beschreven in de AI-verordening, algoritmes die directe rechtsgevolgen hebben voor betrokkenen en algoritmes die invloed uitoefenen op de classificatie van een betrokkene of groep door de overheid. Een overheidsorganisatie mag ook zelf vinden dat het algoritme impact heeft op de maatschappij. Bijvoorbeeld omdat het algoritme ingewikkeld is, veel data gebruikt, vaak in de media komt of onderzocht wordt door een toezichthouder.
Het algoritmeregister is nu al in gebruik, en om organisaties te helpen heeft de overheid een algoritmekader ontwikkeld.
In het algoritmekader staat ook een definitie van wat wordt verstaan onder een ‘algoritme’, en dat is een redelijk brede definitie: “Met een algoritme bedoelen we een set regels en instructies die een computer uitvoert, met één of meer van deze doelen:
- Problemen oplossen;
- Vragen beantwoorden;
- Taken of processen uitvoeren;
- Besluiten nemen.
Volgens het algoritmekader geeft deze definitie de maximale reikwijdte weer van de algoritmes die in het algoritmeregister kunnen worden opgenomen. In de praktijk wordt niet elk algoritme overwogen voor het register. Een lift kan bijvoorbeeld gebruik maken van een algoritme om de meest efficiënte route af te leggen, maar dit hoeft waarschijnlijk niet te worden geregistreerd door een overheidsorganisatie. Bepaalde e-mailbeveiligingsalgoritmes daarentegen wel, aangezien ze met persoonsgegevens omgaan. Of een algoritme wel of niet in het register past, is dus tot op een zekere hoogte een grijs gebied.
Artificiële intelligentie
Artificiële intelligentie (AI) is een speciale subset van algoritmes. Het algoritmekader geeft de volgende definitie voor AI-systemen:
"Een op een machine gebaseerd systeem dat is ontworpen om met verschillende niveaus van autonomie te werken en dat na het inzetten ervan aanpassingsvermogen kan vertonen, en dat, voor expliciete of impliciete doelstellingen, uit de ontvangen input afleidt hoe output te genereren zoals voorspellingen, inhoud, aanbevelingen of beslissingen die van invloed kunnen zijn op fysieke of virtuele omgevingen."
Binnen het Regionaal Archief Alkmaar maken wij gebruik van dergelijke AI-systemen. Om een voorbeeld te geven, de periodiekenviewer op onze website gebruikt OCR (Optical Character Recignition) software ABBYY, waardoor automatisch karakters gelezen kunnen worden. Nu is het de vraag of dit soort AI ook ‘impactvol’ is. Aan de ene kant is OCR een redelijk eenvoudige procedure waar voorspellingen, aanbevelingen of beslissingen niet aan te pas komen. Aan de andere kant is OCR niet perfect, het zal fouten maken. Denk bijvoorbeeld aan oude kranten waarin de letter “s” eruitziet als een “f”. Hierdoor kunnen namen fout herkend worden, wat invloed heeft op de terugvindbaarheid. In het ergste geval kan een foutief beeld van het verleden worden verkregen.
In het algoritmeregister staat geen voorbeeld van een overheidsorganisatie die ABBYY gebruikt, maar wel van twee gemeentes die de AI OCR (of HTR) tool Transkibus gebruiken. Beide gemeentes geven aan dat het risico laag is op de wijze waarin ze het gebruiken. Het is echter verstandig om hier kritisch over na te blijven denken.
Stappenplan
Bij het RAA hebben we nog geen goed overzicht van de algoritmes/AI die we gebruiken. Tijdens de presentatie werd een aantal stappen doorgenomen die kunnen helpen bij het opnemen van algoritmes in het register.
Stap 1: Het inventariseren van alle algoritmes en AI-systemen, en voor welk doel ze gebruikt worden.
Stap 2: Scherp hebben welke rollen relevant zijn per algoritme en AI-systeem. De officiële rollen zijn: aanbieder, gebruiksverantwoordelijke, importeur en/of distributeur. De definities zijn hier terug te lezen. Daarnaast is er een beslishulp, die helpt bij het uitzoeken van jouw rol als organisatie en binnen welke risicocategorie deze rol valt.
Stap 3: In welke risico-categorie vallen deze toepassingen? De definitie van de AI-verordening kan hierbij helpen. Doorloop hiervoor ook de beslishulp AI-verordening.
Op deze specifieke webpagina van het algoritmekader staat per fase uitgebreid beschreven wat verplicht is en wat de aanbevolen maatregelen zijn. Hier staat ook in beschreven welke maatregelen zijn aanbeloven voor het verbeteren van de AI-geletterdheid.
Tips
- Voor hulp bij het registreren van algoritmes kan het implementatieteam benaderd worden via Dit e-mailadres wordt beveiligd tegen spambots. JavaScript dient ingeschakeld te zijn om het te bekijken.. Dit team zorgt er ook voor dat je een account krijgt en het kan een aansluitsessie organiseren waarin je je eerste registratie voltooit.
- Gebruik de beslishulp AI-verordening om een beter beeld te krijgen per algoritme en AI-systeem wat er vanuit de wetgeving van je wordt verwacht.
- Kijk of een overheidsinstelling een vergelijkbare of hetzelfde algoritme (van dezelfde leverancier) al heeft geregistreerd in het algoritme register. Het is dan gemakkelijk om het sjabloon grotendeels over te nemen.
- Als je een algoritme of AI-systeem van een leverancier gebruikt, dan kan je wellicht ook aan hen vragen om het sjabloon in te vullen.
- De regiotours zijn een aanrader om kennis op te doen en vragen te stellen. Zie hier wanneer de volgende gepland zijn.
- Als laatste tip: Begin klein, stap voor stap! Maak het behapbaar.
Handige links
https://aienalgoritmes.pleio.nl/
https://ai-verordening-beslishulp.apps.digilab.network/
https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai
https://minbzk.github.io/Algoritmekader/
Door Dyana en Bram, januari 2025
Regionaal Archief Alkmaar