De Autoriteit Persoonsgegevens startte op 9 oktober 2026 de directie Toezicht en Coördinatie AI/Algoritmes (TCA), die het coördinerende AI-toezicht voortzet en markttoezicht voorbereidt, maar is nog niet aangewezen als markttoezichthouder en krijgt die bevoegdheden pas met de Uitvoeringswet AI-verordening. Begin daarom nu met het documenteren van uw AI-gebruik, risico's en menselijke controles.
De stap verschuift het AI-toezicht van voorbereidende coördinatie naar een vaster organisatorisch kader, maar laat één cruciale vraag open: wanneer de AP daadwerkelijk kan handhaven als markttoezichthouder. Naar onze analyse betekent dit voor bestuurders, juristen en CISO's dat de toezichtdruk oploopt voordat de formele bevoegdheden definitief zijn vastgelegd.
Wat heeft de Autoriteit Persoonsgegevens met de directie TCA aangekondigd?
De Autoriteit Persoonsgegevens maakte bekend dat zij de nieuwe directie Toezicht en Coördinatie AI/Algoritmes (TCA) heeft gestart. Volgens de AP zet deze directie het sinds 2023 uitgevoerde coördinerende toezicht op AI en algoritmes voort, bereidt zij het AI-markttoezicht voor en geeft zij samen met de Rijksinspectie Digitale Infrastructuur (RDI) de AI-sandbox en een gezamenlijk AI Coördinatiecentrum vorm.
TCA bouwt voort op de eerdere Directie Coördinatie Algoritmes (DCA). De AP legt uit dat haar coördinerende toezicht gericht is op fundamentele waarden en grondrechten, en dat zij daarnaast toezichthouder blijft op de verwerking van persoonsgegevens door algoritmes en AI. De aankondiging van de AP over de volgende stap in AI-toezicht presenteert dit als een opschaling van capaciteit, niet als een afgeronde toezichtstructuur.
Waarom heeft de AP nog geen markttoezichtbevoegdheden over AI?
De AP is beoogd markttoezichthouder onder de Europese AI-verordening, maar is nog niet formeel aangewezen en beschikt nog niet over de bijbehorende handhavingsbevoegdheden. In het voorgestelde toezichtstelsel krijgt de AP voor bepaalde toezichtgebieden een markttoezichtrol. De definitieve bevoegdheidsverdeling is daarmee voorgesteld maar nog niet definitief vastgesteld; zij hangt af van de vaststelling en inwerkingtreding van de nationale Uitvoeringswet AI-verordening en de formele aanwijzing binnen dat wettelijke kader.
Het kabinet stelde in het voorstel voor die uitvoeringswet een nationale toezichtstructuur voor waarin meerdere toezichthouders samenwerken en waarin de AP en RDI een coördinerende rol krijgen. De kabinetstoelichting op het toezicht op Europese AI-regels beschrijft bovendien dat voor nog niet duidelijk toegewezen toezichtgebieden de AP als toezichthouder met een speciale AI-bestuurder wordt voorgesteld. De RDI beschrijft eenzelfde model, waarin AP en RDI gezamenlijk een coördinerende rol vervullen en regulatory sandboxes innovatie moeten ondersteunen. Naar onze inschatting is het Nederlandse model daarmee meerlagig en nog in opbouw, en geen volledig operationeel éénlokettoezicht.
Wat betekent de start van TCA voor bestuurders, juristen en CISO's?
Onze analyse: omdat de AP het AI-toezicht organisatorisch verankert in een vaste directie, zal dit naar verwachting een duidelijker aanspreekpunt bieden en de verwachting versterken dat organisaties hun AI-gebruik kunnen verantwoorden; daarom moeten bestuurders nu een eigenaar aanwijzen die per AI-systeem bijhoudt welke toezichthoudende of coördinerende rol relevant is. Omdat de AP toezichthouder blijft op de verwerking van persoonsgegevens door AI, loopt uw organisatie bij AI met persoonsgegevens naar onze inschatting al bestaand handhavingsrisico; daarom moeten juristen vóór ingebruikname vastleggen welke persoonsgegevens en grondrechten op het spel staan en welke rechtsgrond geldt. Onze analyse: omdat TCA samen met de RDI de AI-sandbox vormgeeft, kan die sandbox een route bieden om toepassingen binnen een begeleid toezichtskader te beproeven zodra de inrichting en toegang daarvoor zijn vastgesteld; daarom moeten teams die aan hoogrisico-AI werken nu beoordelen of deelname aan die sandbox hun validatie en documentatie kan versnellen. Omdat de formele markttoezichtbevoegdheid nog niet definitief is vastgesteld, is het verleidelijk om voorbereiding uit te stellen; daarom raden wij CISO's aan de incident- en escalatieregistratie voor AI-systemen nu al in te richten, zodat u niet achterloopt op het moment dat de uitvoeringswet van kracht wordt.
Als samenvatting van die analyse is dit de lijn die naar onze inschatting verstandig is:
- Wijs per AI-systeem een verantwoordelijke aan en leg de beoogde toezichthoudende of coördinerende rol vast.
- Breng in kaart welke persoonsgegevens en grondrechten het systeem raakt en met welke rechtsgrond.
- Beoordeel of deelname aan de AI-sandbox van AP en RDI uw validatie van hoogrisicotoepassingen ondersteunt.
- Richt incident- en escalatieregistratie in voordat de formele bevoegdheden in werking treden.
Zie ook ons themahub over AI-governance en toezichtstructuren voor de bredere context en de eerdere AP-boete voor geautomatiseerde beslissingen zonder menselijke tussenkomst, die aansluit bij het bredere onderscheid tussen het bestaande toezicht van de AP op de verwerking van persoonsgegevens door algoritmes en AI en het nog voorgestelde markttoezicht onder de AI-verordening.
Welk bewijs over AI-systemen moet mijn organisatie nu vastleggen?
Leg bewijs vast waarmee u later aan een toezichthouder of coördinerende instantie kunt tonen wat het systeem doet, wie het controleert en welke risico's zijn afgewogen. Dat is bruikbaar ongeacht welke toezichthouder uiteindelijk bevoegd wordt, omdat de AP in het voorgenomen Nederlandse model een coördinerende rol krijgt en voor bepaalde nog niet toegewezen toezichtgebieden als markttoezichthouder wordt voorgesteld.
Wij adviseren een dossier dat per AI-systeem minstens het volgende bevat:
- Een beschrijving van het systeem, het doel en de inzetcontext.
- De verwerkte persoonsgegevens, de rechtsgrond en de geraakte grondrechten.
- De uitgevoerde risicoanalyses en de ingebouwde menselijke controles.
- De incident- en escalatiegegevens, met wie kan ingrijpen en hoe.
Deze documentatie sluit aan op de bredere lijn dat toetsbaar bewijs over doel, data en validatie van AI steeds vaker de norm wordt, en op de discussie over AI-logging en bewaartermijnen onder EU AI Act en AVG. De AP zelf benadrukt in haar toelichting op de voorganger DCA dat het toezicht uitgaat van grondrechten; een bewijsgerichte aanpak maakt die afweging achteraf aantoonbaar.
Bronnen en referenties
Bronnen: Het artikel steunt op de aankondiging van de Autoriteit Persoonsgegevens over de directie TCA, haar eerdere toelichting op de DCA, en officiële toelichtingen van de RDI en de Rijksoverheid over het Nederlandse AI-toezichtmodel.