Maak kennis met Pilo
Terug naar de kennisbank Kennisbank

Een AI-register opstellen. In vijf stappen.

Eén document dat per AI-systeem vastlegt wat het doet, welke gegevens erin gaan en wie het controleert: dat is het AI-register. Het is voor de meeste notariskantoren geen letterlijke wetsplicht, maar wel de kortste route naar aantoonbare compliance richting AVG, EU AI Act, BFT en het KNB AI-afwegingskader. Deze pagina geeft een stappenplan met concrete registervelden, zodat een kantoormanager er vandaag mee kan beginnen.

Geschreven door Wouter Porton · Gepubliceerd 12 juni 2026 · Leestijd 8 minuten

Laatst geverifieerd: 12 juni 2026

Waarom een AI-register (en wat zegt de wet)

Eerst de eerlijke juridische basis. Er bestaat geen wetsartikel dat zegt: elk notariskantoor moet een AI-register hebben. Het rijks-algoritmeregister geldt voor overheidsorganisaties, niet voor notariskantoren. Drie verplichtingen samen maken een register toch de logische werkvorm:

  • Artikel 4 EU AI Act (AI-geletterdheid), sinds 2 februari 2025 van kracht: medewerkers moeten AI in werkprocessen kunnen herkennen en op hoofdlijnen begrijpen. Dat kan niet zonder eerst te weten wélke AI er draait.
  • Artikel 26 EU AI Act (gebruikersverplichtingen): wie een hoog-risico-systeem gebruikt moet onder meer menselijk toezicht inrichten, logging bewaren en het gebruik monitoren. Zonder inventaris weet u niet of dit op uw kantoor speelt.
  • Artikel 30 AVG (verwerkingsregister): AI-verwerkingen van persoonsgegevens horen nu al in uw bestaande verwerkingsregister, inclusief grondslag en verwerker.

Daarbovenop stelt het KNB AI-afwegingskader dat de notaris eindverantwoordelijk blijft voor elk stuk dat het kantoor verlaat. Die verantwoordelijkheid kunt u alleen dragen voor systemen waarvan u het bestaan kent. Welke toezichthouder waarop let, staat op onze toezichthouders-pagina.

Stap 1, Inventariseer alles, ook schaduw-AI

Reken op vier tot acht uur voor een kantoor van vijf tot twintig fte. Loop drie sporen af:

  • Formele tools: alles waar het kantoor voor betaalt of dat IT heeft geïnstalleerd. Denk aan dicteer- en transcriptiesoftware, het dossiersysteem (vraag de leverancier expliciet welke AI-functies aanstaan), vertaaltools en e-mailfilters.
  • Schaduw-AI: wat medewerkers op eigen initiatief gebruiken. Een anonieme rondvraag werkt beter dan een verbodsbrief: vraag wie weleens ChatGPT, Copilot of een vertaaltool gebruikt voor werkteksten. Dit is meestal de grootste vondst én het grootste AVG-risico.
  • Ingebakken AI: functies binnen software die u al had, zoals samenvattingen in Microsoft 365, slimme zoekfuncties of spamfilters met machine learning.

Stap 2, Classificeer per risico-categorie

Deel elk gevonden systeem in volgens de AI Act-categorieën: verboden (komt op een notariskantoor zelden voor), hoog-risico (Annex III), beperkt risico (transparantieverplichtingen, artikel 50) of minimaal risico. De meeste notariële toepassingen, zoals e-mail-triage, transcriptie en documentanalyse met menselijke controle, vallen in de praktijk onder beperkt of minimaal risico. Gebruik de beslisstappen uit onze AI Act-checklist (fase 2) en leg per systeem de motivering en de datum vast. Let op: door de Digital Omnibus-wijziging van mei 2026 schuiven de hoog-risico-verplichtingen naar december 2027, maar de classificatie zelf wilt u nu al op papier hebben.

Stap 3, Leg per systeem de kernvelden vast

Een werkbaar register is een tabel, geen rapport. Deze twaalf velden dekken wat AP, BFT en een auditor doorgaans vragen:

  • Naam en versie van het systeem
  • Leverancier plus vestigingsland en of er een verwerkersovereenkomst ligt
  • Doel: welk werkproces ondersteunt het
  • Risico-categorie plus motivering en classificatiedatum (stap 2)
  • Gegevens die erin gaan: persoonsgegevens, BSN's, akte-inhoud, of alleen geanonimiseerde data
  • Verwerkingslocatie: lokaal op kantoor, EU-cloud of buiten de EU
  • Grondslag en verwijzing naar de regel in het AVG-verwerkingsregister
  • Menselijke controle: wie beoordeelt de output voordat die wordt gebruikt
  • Logging: waar staat vastgelegd wat het systeem deed
  • Eigenaar binnen het kantoor
  • Status: in gebruik, proeffase, of uitgefaseerd
  • Volgende reviewdatum

Eén regel per systeem volstaat. Het verschil tussen een kantoor dat een toezichtvraag in een dag beantwoordt en een kantoor dat weken zoekt, zit in deze tabel.

Stap 4, Koppel aan het AVG-verwerkingsregister

Maak geen tweede waarheid. Elk AI-systeem dat persoonsgegevens verwerkt krijgt een verwijzing naar de bijbehorende regel in het bestaande artikel 30-register, en andersom. Controleer bij die koppeling meteen drie dingen: ligt er een verwerkersovereenkomst met de leverancier, klopt de genoemde verwerkingslocatie nog, en staat de bewaartermijn erin. Verwerkt een tool gegevens buiten de EU, dan is dat het moment om óf de tool te vervangen óf de doorgifte-grondslag te regelen. Voor BSN- en akte-gegevens is een lokale of EU-only verwerking in de praktijk de enige route die zonder kunstgrepen uitlegbaar is; zie lokale AI versus cloud-AI.

Stap 5, Houd het levend

Een register van één jaar oud is bij een onderzoek bijna erger dan geen register: het wekt de schijn van controle. Drie routines houden het actueel:

  • Nieuwe tool = nieuwe regel. Maak het invullen van het register onderdeel van elke aanschaf of proef, vóór de eerste echte cliëntdata erin gaat.
  • Jaarlijkse review. Eén vast moment per jaar: kloppen alle regels nog, zijn er tools bijgekomen of verdwenen, zijn leveranciers van eigenaar of locatie veranderd.
  • Trigger-review. Bij een incident, een leverancierswijziging of nieuwe regelgeving (zoals de komende Uitvoeringswet AI-verordening) de betrokken regels direct bijwerken.

Aandachtspunt: FRIA en het openbaar ambt

Artikel 27 van de AI Act verplicht bepaalde gebruikers van hoog-risico-systemen tot een beoordeling van de gevolgen voor de grondrechten (FRIA), onder meer publiekrechtelijke instellingen en private partijen die openbare diensten verlenen. De notaris bekleedt een openbaar ambt. Zou uw kantoor ooit een systeem gebruiken dat als hoog-risico kwalificeert, houd er dan rekening mee dat naast de artikel 26-verplichtingen ook een FRIA aan de orde kan zijn. Voor de gangbare notariële AI-toepassingen onder beperkt risico speelt dit niet, maar neem het op als toetsvraag in stap 2: wordt dit systeem hoog-risico, dan FRIA-advies inwinnen.

Veelgestelde vragen

Is een AI-register wettelijk verplicht voor een notariskantoor?

Niet als zelfstandig document. Wel verplicht zijn de onderdelen die een register praktisch maakt: AI-verwerkingen in het AVG-verwerkingsregister (artikel 30 AVG), AI-geletterdheid bij medewerkers (artikel 4 AI Act) en, bij hoog-risico-systemen, de gebruikersverplichtingen van artikel 26. Het register is de werkvorm die deze plichten in één overzicht aantoonbaar maakt.

Moet mijn kantoor in het algoritmeregister van de overheid?

Nee. Het Nederlandse algoritmeregister is bedoeld voor overheidsorganisaties die algoritmen inzetten. Notariskantoren vallen daar niet onder. Uw eigen interne AI-register is een kantoor-document, geen publieke registratie.

Hoeveel werk is het bijhouden?

De eerste inventarisatie kost een kantoor van vijf tot twintig fte doorgaans vier tot acht uur, plus twee tot vier uur voor classificatie en het invullen van de velden. Daarna is het onderhoud beperkt: een regel toevoegen bij elke nieuwe tool en één jaarlijkse review van een dagdeel.

Levert Vastpilot de registergegevens voor zijn eigen systeem aan?

Ja. Bij onboarding leveren wij per workflow de invulgegevens voor uw register: doel, datastromen, verwerkingslocatie (lokaal op uw kantoor), logging-locatie en de risico-classificatie met motivering. U hoeft die regels alleen over te nemen en de kantoor-eigenaar in te vullen.

Bronnen

Alle bronnen zijn aanklikbaar en geverifieerd op 12 juni 2026.

Verder lezen op deze site:
· EU AI Act-checklist, zes fasen
· Wie houdt toezicht op AI in het notariaat
· EU AI Act-boetes, bedragen en het echte risico
· EU AI Act FAQ voor het notariaat
· Woordenboek AI-compliance

Register-klaar

Liever een systeem dat zijn eigen registerregels meelevert?

Vastpilot draait lokaal, logt elke AI-stap en levert bij onboarding de complete registergegevens per workflow aan. In 20 minuten laten we zien hoe dat eruitziet.

Of stuur een e-mail naar verkoop@vastpilot.nl

“Vraag het aan Pilo”