Hvad er en FRIA, og skal vi lave en?
Kort svar
En FRIA (fundamental rights impact assessment) er en vurdering af, hvordan en højrisiko-AI kan påvirke menneskers grundlæggende rettigheder. Den skal laves før brug af offentlige myndigheder, private, der leverer offentlige tjenester, og virksomheder, der bruger AI til kreditvurdering af personer eller prissætning af liv- og sygeforsikring. Den beskriver brugen, hvem der berøres, risici, menneskeligt tilsyn og hvad I gør, hvis noget går galt. Efter Digital Omnibus kan den bygge på jeres DPIA.
Hvem skal lave en FRIA?
| Idriftsætter | FRIA? |
|---|---|
| Offentlige myndigheder, der bruger højrisiko-AI | Ja |
| Private, der leverer offentlige tjenester (fx på vegne af en kommune) | Ja |
| Banker og långivere, der kreditvurderer personer med AI | Ja |
| Forsikringsselskaber, der prissætter liv- og sygeforsikring med AI | Ja |
| En privat virksomhed, der bruger AI i rekruttering | Nej – men typisk en DPIA |
FRIA og DPIA i én arbejdsgang
Da de to analyser overlapper, giver det mening at lave dem sammen. GoalCube har et udkast til DPIA, som udfyldes med jeres brug af AI fra registret, og som kan bruges som grundlag for en FRIA.
Sådan gør I
- Beskriv brugen.Hvilken proces, hvor længe og hvor ofte AI'en bruges.
- Beskriv de berørte.Hvilke grupper af personer påvirkes.
- Find risiciene.Fx forskelsbehandling, fejl i afgørelser, manglende mulighed for at klage.
- Beskriv tilsynet.Hvem har menneskeligt tilsyn, og hvordan.
- Beskriv tiltag ved fejl.Klageadgang, intern styring og hvad der sker, når risici viser sig.
- Giv myndigheden besked.Resultatet indberettes til markedsovervågningsmyndigheden med deres skabelon.
Det siger loven
- AI Act artikel 27 – konsekvensanalyse for grundlæggende rettigheder
- Gælder sammen med højrisiko-reglerne, dvs. fra 2. december 2027 for bilag III.
- Forordning (EU) 2026/1744 – Digital Omnibus
- FRIA kan henvise til eller indarbejde dele af en DPIA; AI-kontoret laver et skema.
- GDPR artikel 35 – DPIA
- Konsekvensanalyse for databeskyttelse.
Spørgsmål og svar
Skal en privat virksomhed lave en FRIA ved rekruttering?
Ikke efter art. 27, medmindre I leverer offentlige tjenester. Men I skal typisk lave en DPIA efter GDPR.
Hvad er forskellen på FRIA og DPIA?
DPIA handler om persondata. FRIA handler om alle grundlæggende rettigheder, fx ikke-forskelsbehandling og adgang til ydelser. De overlapper, og FRIA kan bygge på DPIA.
Hvornår skal FRIA være klar?
Før højrisiko-AI'en tages i brug – for bilag III fra 2. december 2027.
Kilder
Skrevet af GoalCubes redaktion. Senest opdateret 11. oktober 2026. GoalCube hjælper jer med at følge AI Act og GDPR. Det er ikke juridisk rådgivning.
Vær blandt de første.
Vi forventer at gå i luften i november 2026. Skriv jer op, så hører I fra os, når I kan komme i gang.