Een raadslid stelt tijdens de commissievergadering een vraag aan de portefeuillehouder: staat al onze AI in het Algoritmeregister? De privacyfunctionaris zoekt het de volgende ochtend op. Er staan twee beschrijvingen in, allebei van rekenmodellen uit het sociaal domein. Diezelfde ochtend ziet ze in de gang een collega van communicatie een persbericht herschrijven in ChatGPT, en ze weet dat het jeugdteam een transcriptietool gebruikt waarover zij nooit een vraag heeft gekregen.
Het antwoord op de vraag van het raadslid is dus: ja voor de algoritmes die inwoners raken, en nee voor de AI die medewerkers dagelijks gebruiken, want die hoort daar niet. Daar is een tweede register voor, en dat is het register dat de meeste gemeenten nog niet hebben.
Wat beschrijft het Algoritmeregister?
Het Algoritmeregister op algoritmes.overheid.nl is openbaar. De Rijksoverheid vraagt overheidsorganisaties om impactvolle algoritmes daar te beschrijven: rekenmodellen en AI die een rol spelen in besluiten over inwoners, of die de manier waarop de overheid met inwoners omgaat merkbaar beïnvloeden. Het doel is dat inwoners, raadsleden, toezichthouders en journalisten kunnen zien welke algoritmes de overheid gebruikt en welke waarborgen erbij horen.
Of publicatie een wettelijke plicht wordt en voor welke algoritmes precies, is een lopende vraag; de site zelf is daarvoor de bron. Wat wel vaststaat is de aard van het register: het gaat over toepassingen met gevolgen voor inwoners, en het is naar buiten gericht. Een chatbot waarmee een adviseur een memo herschrijft valt daar buiten. Niet omdat die chatbot onbelangrijk is, maar omdat hij niets besluit.
Wat hoort in het interne AI-register?
Alles wat de gemeente aan AI gebruikt om het werk te doen, ook als het niets besluit: Microsoft 365 Copilot, ChatGPT, Perplexity, de transcriptietool van het jeugdteam, de vertaaltool aan de balie, de dienst die raadsstukken herschrijft naar B1-niveau. Per regel wie de leverancier is, waarvoor het wordt gebruikt, wie er in de lijn eigenaar van is, welke gegevens erin mogen en welke niet, wat de gemeente heeft besloten en wanneer dat besluit opnieuw wordt bekeken.
De velden zijn dezelfde als voor elke organisatie, en ze staan uitgewerkt in AI-register: wat is het en wat leg je erin vast, met een ingevuld voorbeeld. Voor een gemeente tellen er twee zwaarder. Het veld met gegevens die er niet in mogen is bij een gemeente lang en concreet: BSN, uitkeringsgegevens, alles uit het jeugddomein, bijlagen onder geheimhouding. En het veld met de verwijzing: naar het verwerkingsregister uit de AVG als er persoonsgegevens in omgaan, en naar het Algoritmeregister als dezelfde toepassing daar ook staat.
Dat de AI Act geen universeel AI-register aan iedere organisatie voorschrijft, en wat er wel geldt voor overheidsinstanties die hoogrisicosystemen gebruiken, staat in is een AI-register verplicht.
Wat hoort in welk register?
| Algoritmeregister | Intern AI-register | |
|---|---|---|
| Voor wie | Inwoners, raad, toezichthouders, journalisten | De gemeente zelf: FG, CISO, IT, teamleiders |
| Wat erin staat | Impactvolle algoritmes en hoogrisico-AI die besluiten over inwoners raken | Alle AI-diensten die medewerkers gebruiken, ook zonder besluitrol |
| Eenheid | Een toepassing in een werkproces | Een toepassing van een tool, met de tool als eigenschap |
| Wat het beantwoordt | Welke algoritmes zet de overheid in, en met welke waarborgen | Wat gebruiken wij, wat mag erin, wat hebben we besloten |
| Hoe het gevuld wordt | Per project, bij inrichting of wijziging van het proces | Bij aanmelding, en door te kijken wat er feitelijk wordt geopend |
| Wanneer het beweegt | Bij een nieuw of gewijzigd algoritme | Elke week, want er komen tools bij zonder dat iemand ze aanmeldt |
Een paar voorbeelden maken de scheiding concreet. Een rekenmodel dat bepaalt welke aanvragen voor een voorziening extra worden gecontroleerd: Algoritmeregister, plus een regel in het interne register met leverancier en eigenaar, plus het verwerkingsregister. ChatGPT bij de afdeling communicatie: alleen het interne register. De chatbot op de website die inwoners de weg wijst: het interne register in elk geval, met de transparantieplicht uit de AI Act erbij, en het Algoritmeregister als de gemeente vindt dat hij inwoners merkbaar raakt. De transcriptietool van het jeugdteam: het interne register, met een verwijzing naar de DPIA en het verwerkingsregister, want daar gaan bijzondere persoonsgegevens in.
Waarom loopt het interne register achter?
Omdat het gevuld wordt door mensen die van een tool afweten. Wie niet weet dat zijn samenvatter AI is, meldt hem niet. Wie hem privé betaalt, meldt hem niet. Wie hem vorige week is gaan gebruiken, was er bij de uitvraag nog niet.
Een gemeente heeft Copilot toegestaan, met een beperking op documenten uit het sociaal domein, en het interne register telt zes regels. Bij een eerste blik op welke AI-diensten vanuit de browser worden geopend, blijken naast Copilot ook Perplexity en ChatGPT in gebruik, plus drie gespecialiseerde tools: een transcriptietool voor vergaderingen, een B1-herschrijver en een beeldgenerator voor communicatie. Twee daarvan staan nergens. Dat is geen incident, want over die twee was niets besloten. Het laat zien dat een uitvraag een foto van één moment is. Waarom vaker uitvragen dat niet oplost, staat in waarom een AI-toolcatalogus veroudert zodra je hem afdrukt.
Hoe voedt waargenomen gebruik het register?
Door naast het register een tweede bron te zetten: welke AI-tools worden er in de organisatie feitelijk geopend. Niet wie, niet wat erin wordt getypt, alleen welke tool en hoe vaak, op organisatieniveau. Het verschil tussen die lijst en het register is de werkvoorraad, en elke tool daarin komt het register binnen op de eerlijkste status die er is: nog geen besluit.
Vanaf dat moment heeft het register een ritme. Een nieuwe tool wordt opgemerkt en krijgt een regel met een datum. De eigenaar in de lijn beantwoordt de vragen en de gemeente neemt een besluit. Bij de herbeoordeling kijkt dezelfde eigenaar of de voorwaarden van de leverancier en het gegevensgebruik nog kloppen. Hoe die stappen er in de praktijk uitzien, staat in van shadow AI naar een actueel AI-register.
BeeSensible levert die tweede bron: de extensie meldt alleen het domein van een geopende AI-tool, hooguit één keer per dag per apparaat, zonder gebruikers-id en zonder pagina-inhoud, en legt dat naast een catalogus van 865 beoordeelde tools. Een beheerder ziet in de inbox welke tools nieuw zijn opgemerkt en nog geen besluit hebben, en legt het besluit vast; elke tool begint op "nog geen besluit". Meer over die werking staat op de pagina over AI-tools.