STAIR Assist

STAIR Assist helpt gemeentelijke medewerkers met hun vragen en plannen. Het zorgt ervoor dat deze vragen naar de juiste procedure binnen het STAIR platform gaan. Het algoritme neemt geen beslissingen over burgers, maar helpt medewerkers om de juiste stappen en hulpmiddelen te vinden voor hun werk.
Laatst gewijzigd op 4 augustus 2026 om 9:55 | Publicatiestandaard 1.0
Publicatiecategorie
Impactvolle algoritmes
Impacttoetsen
Veld niet ingevuld.
Status
In ontwikkeling

Algemene informatie

Thema

Organisatie en bedrijfsvoering

Begindatum

2027-01

Contactgegevens

algoritmen@amsterdam.nl

Verantwoord gebruik

Doel en impact

STAIR Assist helpt medewerkers van Gemeente Amsterdam om binnen het groeiende landschap van geïntegreerde wetgeving (zoals bijvoorbeeld AVG, AI Verordening, BIO 2.0, NIS2, Archiefwet, WOO) snel en correct de juiste compliance-procedure te vinden. De medewerker stelt een vraag in natuurlijke taal en het algoritme stelt op basis van die vraag een geschikte Use Case-route voor, met daarbij de verplichte instrumenten (DPIA, IAMA, DRAAI, QuickScan), betrokken rollen en compliance-kaders. De medewerker bepaalt zelf of de voorgestelde route wordt gevolgd; het algoritme legt op, vervangt of automatiseert geen besluit.


Het beoogde effect is dat compliance toegankelijk wordt voor niet-juridisch geschoolde medewerkers, dat experts (Privacy Officers, ISO) tijd terugkrijgen voor inhoudelijk werk, en dat alle compliance-trajecten auditeerbaar worden vastgelegd. Burgers ondervinden geen directe interactie met dit algoritme; het effect op burgers verloopt indirect via consistentere naleving van privacy-, veiligheid- en transparantie-eisen door de gemeente.


Afwegingen

STAIR Assist is een ondersteunend algoritme zonder directe burger-impact. De voornaamste risico's zijn organisatorisch en informationeel, niet primair fundamenteelrechtelijk. Drie risico-categorieën zijn geïdentificeerd.


Risico 1 — Onjuiste routering met compliance-gevolg: het algoritme stelt een UC-route voor waarin een verplicht compliance-instrument ontbreekt, waardoor een onderliggend project ten onrechte zonder DPIA of IAMA in gebruik wordt genomen. Mitigatie: regelgebaseerde minimum-eisen op route-niveau (bijvoorbeeld: bij verwerking persoonsgegevens is DPIA-stap niet weg te laten), expertcontrole bij beslis-stappen, periodieke audit van uitgevoerde routes tegen wettelijke vereisten.


Risico 2 — Oververtrouwen door medewerker: medewerker volgt routevoorstel klakkeloos, verliest eigen oordeelsvermogen over compliance.  

Mitigatie: ontwerp van de interface maakt expliciet duidelijk dat het een voorstel is en geen besluit; verplichte bevestiging bij kritieke stappen;  

Training van medewerkers benadrukt eigen verantwoordelijkheid;  

QA-steekproef detecteert systematische patronen van blind volgen.


Risico 3 — Hallucinatie door taalmodel: het taalmodel verzint juridisch klinkende maar onjuiste informatie.  

Mitigatie: RAG-architectuur beperkt antwoorden tot opgehaalde context; uitvoer wordt gevalideerd tegen de PurpleFish-kennisbank; structurele velden (UC-route ID, compliance-kader) komen uit een gesloten verzameling, niet uit vrije generatie; Auditspoor maakt achteraf traceerbaar welke context is gebruikt.


Menselijke tussenkomst

Toezicht is geborgd op drie niveaus. 


(1) Per interactie: de medewerker kiest zelf of de voorgestelde UC-route gevolgd wordt. Het algoritme geeft een advies, geen opdracht. De medewerker kan elk voorstel afwijzen, aanpassen of negeren.


(2) Per route: de uiteindelijke beslissingsstappen (besluit-blokken in een UC-route — bijvoorbeeld GO/NO-GO door Directeur DV, accordering door Privacy Officer) worden altijd door bevoegde mensen genomen, niet door het algoritme. Het algoritme draagt de informatie aan, de mens beslist. 


(3) Op systeem-niveau: een QA Manager beoordeelt steekproefsgewijs (minimaal 10% van interacties) de routerings-kwaliteit. Bevindingen worden via het IBH-proces (Informatiebeveiliging en Handhaving) teruggekoppeld naar het ontwikkelteam. Significante afwijkingen worden gerapporteerd aan de portefeuillehouder.

Risicobeheer

STAIR Assist is een ondersteunend algoritme zonder directe burger-impact. De voornaamste risico's zijn organisatorisch en informationeel, niet primair fundamenteelrechtelijk. Drie risico-categorieën zijn geïdentificeerd.

Drie hoofdcategorieën:

(1) Onjuiste routering: het algoritme stelt een verkeerde UC-route (procesroute) voor waardoor een verplicht compliance-instrument pas later in beeld komt. Het systeem begeleid medewerkers langs de compliance processen. Waar alles nu met de hand gaat en via email/chat door mensen onderling wordt gemanaged wordt dit door STAIR geautomatiseerd en het risico kan bestaan dat je door het systeem bij een verkeerd hokje terechtkomt. 

(2) Oververtrouwen: medewerkers volgen voorstellen zonder eigen toetsing waardoor de menselijke beoordeling verschraalt.

(3) Hallucinatie: het taalmodel genereert juridisch klinkende maar feitelijk onjuiste informatie over wetgeving.


Het algoritme ondersteunt interne medewerkers bij routinematig oriëntatiewerk in een wettelijk complex domein. Het alternatief — alle medewerkers verplichten zelf juridische kennis op te bouwen of voor elke vraag een Privacy Officer of ISO-officier te raadplegen — is praktisch onhaalbaar bij de huidige schaal (circa 20.000 medewerkers, 45 directies) en leidt aantoonbaar tot achterstanden in compliance-trajecten. Het algoritme neemt geen besluit, vervangt geen expert, en wijzigt geen data over burgers. De inzet is proportioneel omdat de schade door non-compliance vermindert zonder een nieuwe schade-route te openen richting burgers.


De maatregelen

(1) Elke routering is herzienbaar door de medewerker en wordt vastgelegd in PurpleFish als auditeerbaar spoor (OSCAL-formaat). 

(2) advisering, implementaties, opvolging en verplichte instrumenten in de voorgestelde route ( QuickScan’s, Risico analyses DPIA, IAMA) blijven uitgevoerd door mensen, niet door het algoritme.

(3) Inhoudelijke compliance-besluiten worden altijd genomen door bevoegde rollen (Privacy Officer, ISO, Directeur DV), niet door het systeem.

(4) Periodieke steekproefcontrole op routerings-kwaliteit door QA Manager (minimaal 10% van interacties).

(5) Geen data verlaat de gemeentelijke infrastructuur.



Wettelijke basis

Artikel 6 lid 1 sub e AVG (taak van algemeen belang) jo. Gemeentewet artikel 160. Het algoritme ondersteunt naleving van BIO 2.0, AVG, AI Verordening, NIS2, Archiefwet en WOO. 

Toelichting op impacttoetsen

Ethische bijsluiter wordt afgerond in Q3 2026.

DPIA traject is opgestart.

Werking

Gegevens

Er worden geen persoonsgegevens verwerkt.

Wet- en regelgeving, informatie uit het Quality Assurance worden verwerkt.

Links naar gegevensbronnen

  • AVG: https://europa.eu/youreurope/business/governance-and-sustainability/digital-and-data-compliance/data-protection-gdpr/index_nl.htm
  • BIO: https://www.digitaleoverheid.nl/overzicht-van-alle-onderwerpen/cybersecurity/bio-en-ensia/baseline-informatiebeveiliging-overheid/
  • OSCAL: https://oscal.io/
  • AI ACT: https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai

Technische werking

STAIR is een platform waarbij een gebruiker inlogt en via de interface het compliance traject kan doorlopen dat nodig is om IT te ontwikkelen/in te kopen binnen de gemeente.

De gebruiker doorloopt het compliance traject in STAIR, door antwoord te geven op vragen en open velden in te vullen. Op de achtergrond verwerkt een LLM de ingevulde antwoorden en wordt het antwoord aan de juiste wet- en regelgeving (machine-leesbaar gemaakt via OSCAL) gekoppeld. Op die manier wordt de gebruiker op de juiste manier efficiënt door het systeem gerouteerd en worden antwoorden eenmalig gebruikt (i.p.v. dubbeling zoals in het huidige proces).


Leverancier

Zelf ontwikkeld.

Soortgelijke algoritmebeschrijvingen

  • Het algoritme ondersteunt de consulent bij het adviseren van dienstverlening aan de cliënt. Op basis van vragenlijsten komt het algoritme met een voorstel van diensten waarmee de burger mogelijk geholpen kan zijn. De consulent kan zelf besluiten welke diensten er overgenomen worden en of er nog andere diensten nodig zijn. 
    Laatst gewijzigd op 11 maart 2025 om 13:39 | Publicatiestandaard 1.0
    Publicatiecategorie
    Hoog-risico AI-systeem
    Impacttoetsen
    DPIA, Algoritme Impact Assessment Intake schuldhulpverlening
    Status
    Buiten gebruik
  • De Mantelzorg Assistent biedt gepersonaliseerde ondersteuning aan mantelzorgers. Het algoritme verzamelt en analyseert gegevens die mantelzorgers invoeren, zoals demografie en zorgzwaarte, om gerichte adviezen en informatie te geven. Het doel is om de last van mantelzorg te verlichten en beleidsinzicht te bieden aan de gemeente.
    Laatst gewijzigd op 24 april 2025 om 7:34 | Publicatiestandaard 1.0
    Publicatiecategorie
    Impactvolle algoritmes
    Impacttoetsen
    DPIA, IAMA
    Status
    In gebruik
  • Virtuele coach, ontworpen om debatvaardigheden te verbeteren. Het biedt persoonlijke en op maat gemaakte adviezen om gemeenteraadsleden te helpen hun standpunten effectief over te brengen en efficiënt te discussiëren. Het systeem richt zich op het verbeteren van presentatie-, vraag- en argumentatietechnieken.
    Laatst gewijzigd op 18 december 2025 om 10:17 | Publicatiestandaard 1.0
    Publicatiecategorie
    Impactvolle algoritmes
    Impacttoetsen
    Veld niet ingevuld.
    Status
    In gebruik
  • Het algoritme ondersteunt medewerkers in het sociaal domein bij het beoordelen van aanvragen voor levensonderhoud, het registreren van besluiten en het opstellen van rapportages en beschikkingen. Het systeem biedt advies op basis van vooraf vastgestelde regels en wetgeving, maar de uiteindelijke beslissing wordt altijd genomen door een menselijke medewerker.
    Laatst gewijzigd op 23 januari 2026 om 12:50 | Publicatiestandaard 1.0
    Publicatiecategorie
    Impactvolle algoritmes
    Impacttoetsen
    Veld niet ingevuld.
    Status
    In gebruik
  • Met de Stembureaumanager kunnen vrijwilligers zich aanmelden om te helpen bij de verkiezingen. De ervaring van een vrijwilliger bepaalt welke functies beschikbaar zijn en welke training nodig is om deze functies goed uit te kunnen voeren.
    Laatst gewijzigd op 14 januari 2025 om 10:39 | Publicatiestandaard 1.0
    Publicatiecategorie
    Overige algoritmes
    Impacttoetsen
    Veld niet ingevuld.
    Status
    In gebruik