Wiedza
 /
RODO i nowe technologie
RODO · PROFILOWANIE · DECYZJE AUTOMATYCZNE

Decyzje podejmowane przez algorytm: art. 22 RODO i realna kontrola człowieka

Art. 22 RODO chroni przed określonymi decyzjami podejmowanymi wyłącznie automatycznie, w tym przez profilowanie, które wywołują skutki prawne albo w podobny sposób istotnie wpływają na osobę. Pozorna akceptacja człowieka nie zawsze oznacza rzeczywisty nadzór.

Stan prawny: 9 października 2026 r. · WILIŃSKI LEGAL
Odpowiedź w skrócie:
Art. 22 RODO dotyczy decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywołują skutki prawne lub podobnie istotnie wpływają na osobę. Istnieją ustawowe wyjątki, ale wymagają odpowiednich zabezpieczeń, w tym prawa do rzeczywistej interwencji ludzkiej.

Nie każdy algorytm podlega zakazowi z art. 22

Firmy wykorzystują algorytmy do filtrowania formularzy, priorytetyzowania zgłoszeń i dopasowania treści. Samo przetwarzanie zautomatyzowane nie oznacza jeszcze, że stosuje się art. 22 RODO. Kluczowe są dwa elementy: decyzja powinna opierać się wyłącznie na automatycznym przetwarzaniu, a jej skutek powinien mieć charakter prawny albo podobnie istotnie wpływać na konkretną osobę. Ocena wymaga zbadania praktycznego działania systemu, a nie jedynie nazwy produktu.

Czym jest profilowanie

Art. 4 pkt 4 RODO opisuje profilowanie jako formę zautomatyzowanego przetwarzania danych osobowych służącą ocenie określonych czynników osobowych, np. preferencji, sytuacji ekonomicznej czy zachowania. Algorytm może przypisywać ryzyko, prawdopodobieństwo zakupu albo wynik kredytowy. Profilowanie może występować bez wydania decyzji objętej art. 22, lecz nadal podlega pozostałym regułom RODO: podstawie prawnej, przejrzystości, minimalizacji i prawom osoby.

Kiedy skutek jest prawny lub podobnie istotny

Przykładem skutku prawnego może być automatyczne rozstrzygnięcie wpływające na zawarcie, wykonanie lub rozwiązanie stosunku prawnego. Podobnie istotny wpływ może dotyczyć automatycznego odrzucenia wniosku kredytowego albo znaczącego ograniczenia dostępu do usługi. Nie każda oferta reklamowa ma taki ciężar, ale praktyki profilujące osoby szczególnie wrażliwe albo dotyczące ważnych potrzeb mogą wymagać odrębnej oceny ryzyka.

Pozorny człowiek w procesie nie wystarcza

Jeżeli pracownik bezkrytycznie zatwierdza każdy wynik algorytmu, nie analizuje przesłanek i nie może realnie zmienić rekomendacji, system nadal może być oceniany jako wyłącznie zautomatyzowany. Rzeczywisty udział człowieka wymaga odpowiednich kompetencji, informacji o działaniu modelu, czasu na analizę oraz możliwości odmowy przyjęcia sugestii. Prawidłowa procedura powinna odnotowywać przypadki korekty decyzji, a nie tylko obecność podpisu menedżera.

Wyjątki przewidziane w art. 22 ust. 2

Rozporządzenie dopuszcza określone decyzje, jeżeli są niezbędne do zawarcia lub wykonania umowy, są dozwolone przez prawo przewidujące właściwe zabezpieczenia albo opierają się na wyraźnej zgodzie osoby. Są to wyjątki, a nie ogólna lista wygodnych podstaw. Sam zapis w regulaminie, że klient „zgadza się na algorytm”, nie zawsze spełnia wymogi wyraźnej zgody ani nie usuwa pozostałych obowiązków administratora.

Prawo do interwencji i zakwestionowania decyzji

W określonych przypadkach z art. 22 ust. 2 lit. a i c administrator powinien zagwarantować co najmniej interwencję ludzką, możliwość wyrażenia własnego stanowiska i zakwestionowania decyzji. Mechanizm reklamacji nie może polegać wyłącznie na wysłaniu kolejnego automatycznego komunikatu. Osoba rozpatrująca zastrzeżenia powinna mieć dostęp do niezbędnych informacji i realną kompetencję do zmiany rozstrzygnięcia.

Szczególne kategorie danych

Decyzje objęte art. 22 nie powinny co do zasady opierać się na danych szczególnych kategorii, chyba że spełniono dodatkowe przesłanki określone w rozporządzeniu oraz wdrożono odpowiednie zabezpieczenia. Narzędzia oceniające stan zdrowia, przekonania czy inne wrażliwe cechy wymagają szczególnej uwagi. Nie można automatycznie uzasadniać ich wykorzystania samym interesem ekonomicznym organizacji.

Obowiązki informacyjne i wyjaśnialność

RODO przewiduje odpowiednie obowiązki informowania o istnieniu zautomatyzowanego podejmowania decyzji, w tym o istotnych zasadach działania oraz znaczeniu i przewidywanych konsekwencjach. Organizacja powinna przygotować wyjaśnienia dostosowane do odbiorcy, a nie jedynie zastrzeżenie, że model jest tajemnicą handlową. Wewnętrzna dokumentacja musi pozwolić prześledzić źródła danych, podstawowe cechy oceny i sposób weryfikacji wyniku.

DPIA i test dyskryminacji algorytmicznej

W zależności od skali i ryzyka może powstać obowiązek oceny skutków dla ochrony danych na podstawie art. 35 RODO. Warto analizować dane treningowe, błędy wobec określonych grup, utratę aktualności profili i różnice w skutkach decyzji. Audyt prawny powinien być połączony z testami jakości systemu i dokumentowaniem sposobu rozpatrywania skarg.

Relacja art. 22 RODO do AI Act

System AI może jednocześnie podlegać określonym obowiązkom wynikającym z AI Act oraz RODO. Kwalifikacja jako system wysokiego ryzyka nie rozstrzyga automatycznie, czy konkretna decyzja jest wyłącznie automatyczna w rozumieniu art. 22. Z kolei model niewchodzący do kategorii high-risk nadal może wywoływać istotne skutki dla osób. Audyt należy prowadzić równolegle w obu reżimach.

Powiązane analizy

AI w rekrutacji i HR · Audyt zgodności z AI Act

Przykład oceny kredytowej i mechanizm kontroli

Bank może korzystać z modelu oceniającego ryzyko kredytowe na podstawie historii transakcji i innych danych. Kluczowe jest ustalenie, czy wynik modelu rozstrzyga o przyznaniu finansowania bez rzeczywistej oceny człowieka i czy decyzja znacząco wpływa na sytuację klienta. Jeśli art. 22 ma zastosowanie, właściwy wyjątek i zabezpieczenia muszą być realne. Mechanizm odwoławczy powinien umożliwiać przedstawienie dodatkowych informacji, korektę błędnych danych i niezależną ocenę, zamiast powtarzania tego samego automatycznego wyniku.

System rekomendacyjny a decyzja kadrowa

W zatrudnieniu algorytm może proponować kolejność kandydatów, ale jego skutki zależą od rzeczywistego sposobu wykorzystania. Jeśli rekruter świadomie ocenia dodatkowy materiał, samodzielnie rozważa kryteria i może zmienić wynik, analiza art. 22 będzie inna niż przy automatycznej eliminacji wszystkich osób poniżej progu. Warto ocenić, czy ocena człowieka odbywa się przed niekorzystnym skutkiem, czy dopiero po automatycznym odrzuceniu, a także jakie możliwości odwołania i sprostowania danych faktycznie otrzymuje kandydat.

Kontrola modelu po wdrożeniu

Jednorazowy audyt projektu systemu nie wystarcza, jeśli w kolejnych miesiącach zmieniają się dane wejściowe, model i polityka firmy. Organizacja powinna mierzyć wskaźniki błędów, testować niereprezentatywne grupy i dokumentować sytuacje, w których człowiek nie zgodził się z rekomendacją. Wzrost odsetka automatycznych odmów albo wykrycie uprzedzeń wobec określonych grup może wymagać korekty procesu. Szczególnego znaczenia nabiera też informowanie o zmianie zasad działania algorytmu i dokumentacja podstawy prawnej przetwarzania.

Najważniejsze punkty kontroli
  1. rodzaj decyzji i to, czy istotnie wpływa na osobę
  2. czy udział człowieka jest rzeczywisty i udokumentowany
  3. przesłanki wyjątku z art. 22 ust. 2
  4. prawo do wyrażenia stanowiska i odwołania
  5. DPIA, informacja o logice systemu i testy dyskryminacji
Najczęstszy błąd:
Zakładanie, że automatyczna rekomendacja przestaje być automatyczną decyzją tylko dlatego, że pracownik zatwierdził ją jednym kliknięciem.
Przykład:
System odrzuca wnioski o usługę finansową, a konsultant nie ma możliwości zmienić oceny. Należy zbadać art. 22, podstawy wyjątku, sposób informowania klientów i realny mechanizm kontroli ludzkiej.
Podstawa prawna:
Art. 4 pkt 4, 13–15, 22 i 35 rozporządzenia (UE) 2016/679; wytyczne EROD dotyczące decyzji automatycznych i profilowania.
 –
Europejska Rada Ochrony Danych – automatyczne decyzje

Udostępnij tę analizę

Jeśli materiał może pomóc innym zrozumieć problem prawny, przekaż odnośnik dalej.