Decyzje podejmowane przez algorytm: art. 22 RODO i realna kontrola człowieka
Art. 22 RODO chroni przed określonymi decyzjami podejmowanymi wyłącznie automatycznie, w tym przez profilowanie, które wywołują skutki prawne albo w podobny sposób istotnie wpływają na osobę. Pozorna akceptacja człowieka nie zawsze oznacza rzeczywisty nadzór.
Nie każdy algorytm podlega zakazowi z art. 22
Firmy wykorzystują algorytmy do filtrowania formularzy, priorytetyzowania zgłoszeń i dopasowania treści. Samo przetwarzanie zautomatyzowane nie oznacza jeszcze, że stosuje się art. 22 RODO. Kluczowe są dwa elementy: decyzja powinna opierać się wyłącznie na automatycznym przetwarzaniu, a jej skutek powinien mieć charakter prawny albo podobnie istotnie wpływać na konkretną osobę. Ocena wymaga zbadania praktycznego działania systemu, a nie jedynie nazwy produktu.
Czym jest profilowanie
Art. 4 pkt 4 RODO opisuje profilowanie jako formę zautomatyzowanego przetwarzania danych osobowych służącą ocenie określonych czynników osobowych, np. preferencji, sytuacji ekonomicznej czy zachowania. Algorytm może przypisywać ryzyko, prawdopodobieństwo zakupu albo wynik kredytowy. Profilowanie może występować bez wydania decyzji objętej art. 22, lecz nadal podlega pozostałym regułom RODO: podstawie prawnej, przejrzystości, minimalizacji i prawom osoby.
Kiedy skutek jest prawny lub podobnie istotny
Przykładem skutku prawnego może być automatyczne rozstrzygnięcie wpływające na zawarcie, wykonanie lub rozwiązanie stosunku prawnego. Podobnie istotny wpływ może dotyczyć automatycznego odrzucenia wniosku kredytowego albo znaczącego ograniczenia dostępu do usługi. Nie każda oferta reklamowa ma taki ciężar, ale praktyki profilujące osoby szczególnie wrażliwe albo dotyczące ważnych potrzeb mogą wymagać odrębnej oceny ryzyka.
Pozorny człowiek w procesie nie wystarcza
Jeżeli pracownik bezkrytycznie zatwierdza każdy wynik algorytmu, nie analizuje przesłanek i nie może realnie zmienić rekomendacji, system nadal może być oceniany jako wyłącznie zautomatyzowany. Rzeczywisty udział człowieka wymaga odpowiednich kompetencji, informacji o działaniu modelu, czasu na analizę oraz możliwości odmowy przyjęcia sugestii. Prawidłowa procedura powinna odnotowywać przypadki korekty decyzji, a nie tylko obecność podpisu menedżera.
Wyjątki przewidziane w art. 22 ust. 2
Rozporządzenie dopuszcza określone decyzje, jeżeli są niezbędne do zawarcia lub wykonania umowy, są dozwolone przez prawo przewidujące właściwe zabezpieczenia albo opierają się na wyraźnej zgodzie osoby. Są to wyjątki, a nie ogólna lista wygodnych podstaw. Sam zapis w regulaminie, że klient „zgadza się na algorytm”, nie zawsze spełnia wymogi wyraźnej zgody ani nie usuwa pozostałych obowiązków administratora.
Prawo do interwencji i zakwestionowania decyzji
W określonych przypadkach z art. 22 ust. 2 lit. a i c administrator powinien zagwarantować co najmniej interwencję ludzką, możliwość wyrażenia własnego stanowiska i zakwestionowania decyzji. Mechanizm reklamacji nie może polegać wyłącznie na wysłaniu kolejnego automatycznego komunikatu. Osoba rozpatrująca zastrzeżenia powinna mieć dostęp do niezbędnych informacji i realną kompetencję do zmiany rozstrzygnięcia.
Szczególne kategorie danych
Decyzje objęte art. 22 nie powinny co do zasady opierać się na danych szczególnych kategorii, chyba że spełniono dodatkowe przesłanki określone w rozporządzeniu oraz wdrożono odpowiednie zabezpieczenia. Narzędzia oceniające stan zdrowia, przekonania czy inne wrażliwe cechy wymagają szczególnej uwagi. Nie można automatycznie uzasadniać ich wykorzystania samym interesem ekonomicznym organizacji.
Obowiązki informacyjne i wyjaśnialność
RODO przewiduje odpowiednie obowiązki informowania o istnieniu zautomatyzowanego podejmowania decyzji, w tym o istotnych zasadach działania oraz znaczeniu i przewidywanych konsekwencjach. Organizacja powinna przygotować wyjaśnienia dostosowane do odbiorcy, a nie jedynie zastrzeżenie, że model jest tajemnicą handlową. Wewnętrzna dokumentacja musi pozwolić prześledzić źródła danych, podstawowe cechy oceny i sposób weryfikacji wyniku.
DPIA i test dyskryminacji algorytmicznej
W zależności od skali i ryzyka może powstać obowiązek oceny skutków dla ochrony danych na podstawie art. 35 RODO. Warto analizować dane treningowe, błędy wobec określonych grup, utratę aktualności profili i różnice w skutkach decyzji. Audyt prawny powinien być połączony z testami jakości systemu i dokumentowaniem sposobu rozpatrywania skarg.
Relacja art. 22 RODO do AI Act
System AI może jednocześnie podlegać określonym obowiązkom wynikającym z AI Act oraz RODO. Kwalifikacja jako system wysokiego ryzyka nie rozstrzyga automatycznie, czy konkretna decyzja jest wyłącznie automatyczna w rozumieniu art. 22. Z kolei model niewchodzący do kategorii high-risk nadal może wywoływać istotne skutki dla osób. Audyt należy prowadzić równolegle w obu reżimach.
Powiązane analizy
AI w rekrutacji i HR · Audyt zgodności z AI Act
Przykład oceny kredytowej i mechanizm kontroli
Bank może korzystać z modelu oceniającego ryzyko kredytowe na podstawie historii transakcji i innych danych. Kluczowe jest ustalenie, czy wynik modelu rozstrzyga o przyznaniu finansowania bez rzeczywistej oceny człowieka i czy decyzja znacząco wpływa na sytuację klienta. Jeśli art. 22 ma zastosowanie, właściwy wyjątek i zabezpieczenia muszą być realne. Mechanizm odwoławczy powinien umożliwiać przedstawienie dodatkowych informacji, korektę błędnych danych i niezależną ocenę, zamiast powtarzania tego samego automatycznego wyniku.
System rekomendacyjny a decyzja kadrowa
W zatrudnieniu algorytm może proponować kolejność kandydatów, ale jego skutki zależą od rzeczywistego sposobu wykorzystania. Jeśli rekruter świadomie ocenia dodatkowy materiał, samodzielnie rozważa kryteria i może zmienić wynik, analiza art. 22 będzie inna niż przy automatycznej eliminacji wszystkich osób poniżej progu. Warto ocenić, czy ocena człowieka odbywa się przed niekorzystnym skutkiem, czy dopiero po automatycznym odrzuceniu, a także jakie możliwości odwołania i sprostowania danych faktycznie otrzymuje kandydat.
Kontrola modelu po wdrożeniu
Jednorazowy audyt projektu systemu nie wystarcza, jeśli w kolejnych miesiącach zmieniają się dane wejściowe, model i polityka firmy. Organizacja powinna mierzyć wskaźniki błędów, testować niereprezentatywne grupy i dokumentować sytuacje, w których człowiek nie zgodził się z rekomendacją. Wzrost odsetka automatycznych odmów albo wykrycie uprzedzeń wobec określonych grup może wymagać korekty procesu. Szczególnego znaczenia nabiera też informowanie o zmianie zasad działania algorytmu i dokumentacja podstawy prawnej przetwarzania.
- rodzaj decyzji i to, czy istotnie wpływa na osobę
- czy udział człowieka jest rzeczywisty i udokumentowany
- przesłanki wyjątku z art. 22 ust. 2
- prawo do wyrażenia stanowiska i odwołania
- DPIA, informacja o logice systemu i testy dyskryminacji
Udostępnij tę analizę
Jeśli materiał może pomóc innym zrozumieć problem prawny, przekaż odnośnik dalej.