Waarom een AI-register (en wat zegt de wet)
Eerst de eerlijke juridische basis. Er bestaat geen wetsartikel dat zegt: elk notariskantoor moet een AI-register hebben. Het rijks-algoritmeregister geldt voor overheidsorganisaties, niet voor notariskantoren. Drie verplichtingen samen maken een register toch de logische werkvorm:
- Artikel 4 EU AI Act (AI-geletterdheid), sinds 2 februari 2025 van kracht: medewerkers moeten AI in werkprocessen kunnen herkennen en op hoofdlijnen begrijpen. Dat kan niet zonder eerst te weten wélke AI er draait.
- Artikel 26 EU AI Act (gebruikersverplichtingen): wie een hoog-risico-systeem gebruikt moet onder meer menselijk toezicht inrichten, logging bewaren en het gebruik monitoren. Zonder inventaris weet u niet of dit op uw kantoor speelt.
- Artikel 30 AVG (verwerkingsregister): AI-verwerkingen van persoonsgegevens horen nu al in uw bestaande verwerkingsregister, inclusief grondslag en verwerker.
Daarbovenop stelt het KNB AI-afwegingskader dat de notaris eindverantwoordelijk blijft voor elk stuk dat het kantoor verlaat. Die verantwoordelijkheid kunt u alleen dragen voor systemen waarvan u het bestaan kent. Welke toezichthouder waarop let, staat op onze toezichthouders-pagina.
Stap 1, Inventariseer alles, ook schaduw-AI
Reken op vier tot acht uur voor een kantoor van vijf tot twintig fte. Loop drie sporen af:
- Formele tools: alles waar het kantoor voor betaalt of dat IT heeft geïnstalleerd. Denk aan dicteer- en transcriptiesoftware, het dossiersysteem (vraag de leverancier expliciet welke AI-functies aanstaan), vertaaltools en e-mailfilters.
- Schaduw-AI: wat medewerkers op eigen initiatief gebruiken. Een anonieme rondvraag werkt beter dan een verbodsbrief: vraag wie weleens ChatGPT, Copilot of een vertaaltool gebruikt voor werkteksten. Dit is meestal de grootste vondst én het grootste AVG-risico.
- Ingebakken AI: functies binnen software die u al had, zoals samenvattingen in Microsoft 365, slimme zoekfuncties of spamfilters met machine learning.
Stap 2, Classificeer per risico-categorie
Deel elk gevonden systeem in volgens de AI Act-categorieën: verboden (komt op een notariskantoor zelden voor), hoog-risico (Annex III), beperkt risico (transparantieverplichtingen, artikel 50) of minimaal risico. De meeste notariële toepassingen, zoals e-mail-triage, transcriptie en documentanalyse met menselijke controle, vallen in de praktijk onder beperkt of minimaal risico. Gebruik de beslisstappen uit onze AI Act-checklist (fase 2) en leg per systeem de motivering en de datum vast. Let op: door de Digital Omnibus-wijziging van mei 2026 schuiven de hoog-risico-verplichtingen naar december 2027, maar de classificatie zelf wilt u nu al op papier hebben.
Stap 3, Leg per systeem de kernvelden vast
Een werkbaar register is een tabel, geen rapport. Deze twaalf velden dekken wat AP, BFT en een auditor doorgaans vragen:
- Naam en versie van het systeem
- Leverancier plus vestigingsland en of er een verwerkersovereenkomst ligt
- Doel: welk werkproces ondersteunt het
- Risico-categorie plus motivering en classificatiedatum (stap 2)
- Gegevens die erin gaan: persoonsgegevens, BSN's, akte-inhoud, of alleen geanonimiseerde data
- Verwerkingslocatie: lokaal op kantoor, EU-cloud of buiten de EU
- Grondslag en verwijzing naar de regel in het AVG-verwerkingsregister
- Menselijke controle: wie beoordeelt de output voordat die wordt gebruikt
- Logging: waar staat vastgelegd wat het systeem deed
- Eigenaar binnen het kantoor
- Status: in gebruik, proeffase, of uitgefaseerd
- Volgende reviewdatum
Eén regel per systeem volstaat. Het verschil tussen een kantoor dat een toezichtvraag in een dag beantwoordt en een kantoor dat weken zoekt, zit in deze tabel.
Stap 4, Koppel aan het AVG-verwerkingsregister
Maak geen tweede waarheid. Elk AI-systeem dat persoonsgegevens verwerkt krijgt een verwijzing naar de bijbehorende regel in het bestaande artikel 30-register, en andersom. Controleer bij die koppeling meteen drie dingen: ligt er een verwerkersovereenkomst met de leverancier, klopt de genoemde verwerkingslocatie nog, en staat de bewaartermijn erin. Verwerkt een tool gegevens buiten de EU, dan is dat het moment om óf de tool te vervangen óf de doorgifte-grondslag te regelen. Voor BSN- en akte-gegevens is een lokale of EU-only verwerking in de praktijk de enige route die zonder kunstgrepen uitlegbaar is; zie lokale AI versus cloud-AI.
Stap 5, Houd het levend
Een register van één jaar oud is bij een onderzoek bijna erger dan geen register: het wekt de schijn van controle. Drie routines houden het actueel:
- Nieuwe tool = nieuwe regel. Maak het invullen van het register onderdeel van elke aanschaf of proef, vóór de eerste echte cliëntdata erin gaat.
- Jaarlijkse review. Eén vast moment per jaar: kloppen alle regels nog, zijn er tools bijgekomen of verdwenen, zijn leveranciers van eigenaar of locatie veranderd.
- Trigger-review. Bij een incident, een leverancierswijziging of nieuwe regelgeving (zoals de komende Uitvoeringswet AI-verordening) de betrokken regels direct bijwerken.
Aandachtspunt: FRIA en het openbaar ambt
Artikel 27 van de AI Act verplicht bepaalde gebruikers van hoog-risico-systemen tot een beoordeling van de gevolgen voor de grondrechten (FRIA), onder meer publiekrechtelijke instellingen en private partijen die openbare diensten verlenen. De notaris bekleedt een openbaar ambt. Zou uw kantoor ooit een systeem gebruiken dat als hoog-risico kwalificeert, houd er dan rekening mee dat naast de artikel 26-verplichtingen ook een FRIA aan de orde kan zijn. Voor de gangbare notariële AI-toepassingen onder beperkt risico speelt dit niet, maar neem het op als toetsvraag in stap 2: wordt dit systeem hoog-risico, dan FRIA-advies inwinnen.
Veelgestelde vragen
Is een AI-register wettelijk verplicht voor een notariskantoor?
Niet als zelfstandig document. Wel verplicht zijn de onderdelen die een register praktisch maakt: AI-verwerkingen in het AVG-verwerkingsregister (artikel 30 AVG), AI-geletterdheid bij medewerkers (artikel 4 AI Act) en, bij hoog-risico-systemen, de gebruikersverplichtingen van artikel 26. Het register is de werkvorm die deze plichten in één overzicht aantoonbaar maakt.
Moet mijn kantoor in het algoritmeregister van de overheid?
Nee. Het Nederlandse algoritmeregister is bedoeld voor overheidsorganisaties die algoritmen inzetten. Notariskantoren vallen daar niet onder. Uw eigen interne AI-register is een kantoor-document, geen publieke registratie.
Hoeveel werk is het bijhouden?
De eerste inventarisatie kost een kantoor van vijf tot twintig fte doorgaans vier tot acht uur, plus twee tot vier uur voor classificatie en het invullen van de velden. Daarna is het onderhoud beperkt: een regel toevoegen bij elke nieuwe tool en één jaarlijkse review van een dagdeel.
Levert Vastpilot de registergegevens voor zijn eigen systeem aan?
Ja. Bij onboarding leveren wij per workflow de invulgegevens voor uw register: doel, datastromen, verwerkingslocatie (lokaal op uw kantoor), logging-locatie en de risico-classificatie met motivering. U hoeft die regels alleen over te nemen en de kantoor-eigenaar in te vullen.
Bronnen
Alle bronnen zijn aanklikbaar en geverifieerd op 12 juni 2026.
- EU AI Act artikel 4, AI-geletterdheid
- EU AI Act artikel 26, Verplichtingen van gebruiksverantwoordelijken
- EU AI Act artikel 27, Beoordeling van de gevolgen voor de grondrechten (FRIA)
- Verordening (EU) 2016/679 (AVG), artikel 30
- KNB, Artificiële intelligentie in het notariaat
Verder lezen op deze site:
· EU AI Act-checklist, zes fasen
· Wie houdt toezicht op AI in het notariaat
· EU AI Act-boetes, bedragen en het echte risico
· EU AI Act FAQ voor het notariaat
· Woordenboek AI-compliance