Voor een antwoord op deze vragen is het goed om eerst duidelijk te krijgen welke AI-algoritmes wettelijk moeten worden geregistreerd en waarom (wettelijke grondslag).
Per augustus 2024 is de Europese AI Verordening van kracht geworden (Verordening 2024/1689). Deze wet geldt binnen alle lidstaten van de Europese Unie en zal stapsgewijs in werking treden. Binnen de AI Verordening worden er bepaalde typen AI-systemen (applicaties/algoritmes) onderscheiden die als 'hoog-risico' worden gekwalificeerd. Deze soorten applicaties hebben zo'n impact op de fundamentele rechten en vrijheden van mensen dat daar bijzondere veiligheidsvereisten aan gesteld gaan worden.
In het kader van het hoger onderwijs is van belang dat in Bijlage III van de Verordening een aantal typen applicaties/algoritmes worden genoemd die als 'hoog-risico' zullen gaan gelden. Dat zijn (samengevat):
- AI-systemen die bedoeld zijn om te worden gebruikt voor het bepalen van toegang of toelating van studenten tot onderwijsinstellingen
- AI-systemen die bedoeld zijn om te worden gebruikt voor het evalueren van leerresultaten (toetsing)
- AI-systemen die bedoeld zijn om het passende onderwijsniveau voor iemand te beoordelen
- AI-systemen die bedoeld zijn om te worden gebruikt voor het monitoren en detecteren van ongeoorloofd gedrag van studenten tijdens toetsen.
Dat deze AI-systemen worden gekwalificeerd als 'hoog-risico' is vanwege de gevolgen die zij kunnen hebben voor burgers. Bijvoorbeeld als die door de beoordeling door een AI-programma uitgesloten kunnen worden van bepaald onderwijs (denk aan toegang tot een hogeschool of universiteit).
Hoger onderwijsinstellingen die zulk soort AI's gaan inzetten/gebruiken, zullen dan ook moeten voldoen aan vereisten die daarvoor gelden. Eén van die vereisten is dat deze AI's worden geregistreerd in een Europese database (die nog moet worden ontwikkeld). Dit volgt uit artikelen 49 en 71 van de Verordening. Uit die wetsartikelen volgt niet alleen dat de hoog-risico applicaties zullen moeten worden geregistreerd, maar dat ook de zogeheten 'gebruiksverantwoordelijke' die die applicaties gebruikt zich zullen moeten registreren, voor zover deze gebruiksverantwoordelijke een overheidsinstantie is. Bij instellingen voor hoger onderwijs zal dat het geval zijn, nu deze van overheidswege bekostigd hoger onderwijs aanbieden (wat in principe het geval is bij bachelor- en masteropleidingen). Ofwel: instellingen voor hoger onderwijs die hoog-risico AI-applicaties willen gaan inzetten, moeten registeren dat zij zo'n applicatie gaan inzetten en welke dat precies zijn. Zo'n register hoeft echter niet lokaal te zijn, maar betreft het registreren van deze systemen in de Europese database die nog zal worden ontwikkeld.
Wat daar precies in zal moeten worden geregistreerd door gebruiksverantwoordelijken is opgenomen in Bijlage VIII bij de Verordening. Het gaat dan over adres- en contactgegevens en de URL van de invoer van het AI-systeem in de EU-databank door de partij die het systeem heeft ontwikkeld. Daarnaast moet worden opgenomen een samenvatting van de zogeheten toets op de impact op fundamentele rechten alsmede een samenvatting van de gegevensbeschermingseffectbeoordeling. Deze laatste toets komt uit de AVG, maar de toets op de gevolgen voor fundamentele rechten is nieuw onder de AI Verordening. Technische specificaties zullen door hoger onderwijsinstellingen níet hoeven te worden aangeleverd. Deze moeten namelijk al door de aanbieder van het AI-systeem worden geregistreerd.
De verplichting om AI-systemen te registreren treedt pas in werking op 2 augustus 2026 en geldt momenteel dus nog niet. Vooruitlopend op Europese wetgeving heeft de Nederlandse overheid echter al in 2022 een Algoritmeregister geïmplementeerd. Dat register komt voort uit de wens om de overheid transparant te laten zijn over het gebruik van algoritmes.
Publicatie van algoritmes in het Register is momenteel echter nog niet verplicht op basis van Nederlandse wetgeving. Als zodanig gelden er ook nog geen harde regels over wat er precies moet worden opgenomen qua technische gegevens, als een overheidsorgaan een algoritme opneemt in dat register. Wel staan er in het register voorbeelden van algoritmes die zijn opgenomen en welke gegevens daarbij worden vermeld (https://algoritmes.overheid.nl/nl). Ook is er een Implementatiekader 'Verantwoorde inzet van algoritmen' ontwikkeld, waarin onder meer de belangrijkste normen en waarden worden omschreven die in acht zouden moeten worden genomen bij het gebruik van algoritmen door de overheid. Maar voorlopig gelden er nog geen wettelijke vereisten voor het opnemen van algoritmen in een (eigen) register.