Wie halte ich eine automatisierte Entscheidung GDPR-konform?
das heygrc team
Wenn eine Entscheidung über eine Person ausschließlich durch einen Algorithmus getroffen wird und diese rechtliche oder ähnlich schwerwiegende Auswirkungen auf sie hat (z. B. Ablehnung einer Rückerstattung, eines Kredits oder eines Kontos), schränkt GDPR Art. 22 dies ein: Grundsätzlich hat die Person das Recht, nicht einer rein automatisierten Entscheidung dieser Art unterworfen zu werden. Wo eine solche Entscheidung dennoch zulässig ist (z. B. weil sie für einen Vertrag notwendig ist oder auf der ausdrücklichen Einwilligung der Person beruht), verlangt Art. 22(3) Schutzmaßnahmen, einschließlich der Möglichkeit, menschliches Eingreifen zu erhalten, eine Meinung zu äußern und das Ergebnis anzufechten. In jedem Fall darf der automatisierte Pfad nicht das letzte Wort haben: Leiten Sie diese Entscheidungen an einen Weg weiter, bei dem eine Person sie prüfen kann.
Prüfen, ob Art. 22 anwendbar ist
Damit die Regel greift, müssen zwei Dinge zutreffen: Die Entscheidung wird rein automatisiert getroffen (ohne sinnvolle menschliche Beteiligung) und sie hat rechtliche oder ähnlich schwerwiegende Auswirkungen auf die Person. Ein Preishinweis ist das nicht; eine automatische Ablehnung einer Rückerstattung, eines Kredits oder eines Kontos kann es sein, abhängig davon, wie gravierend die Auswirkungen sind. Wenn beides zutrifft, ist eine rein automatisierte Endentscheidung das, was Art. 22 einschränkt.
Fügen Sie dem entscheidenden Pfad eine menschliche Prüfung hinzu
Für die Entscheidungen, die die Kriterien erfüllen, sollte der automatisierte Schritt die Entscheidung weiterleiten, anstatt sie abzuschließen. Senden Sie den Fall an eine Warteschlange, die eine Person bearbeiten kann, und machen Sie die menschliche Prüfung zu einem echten Schritt, nicht zu einer Formalität. Wenn die Entscheidung unter einer der in Art. 22 zugelassenen Rechtsgrundlagen läuft, kann die Person auch ihre Meinung äußern und das Ergebnis anfechten. Zudem erwartet sie verständliche Informationen darüber, wie die Entscheidung zustande kam. Daher muss der Pfad in der Lage sein, die Gründe dafür aufzuzeigen.
export async function decideRefund(req: RefundRequest) { const score = await risk.score(req)- if (score < 0.2) return { status: "rejected", reason: "auto" }+ if (score < 0.2) return queueForReview(req, "low-score") return queueForReview(req)}Der Fall mit niedrigem Score wird nun zur menschlichen Prüfung weitergeleitet, anstatt automatisch abgelehnt zu werden, was für eine bedeutende Entscheidung nach Art. 22 erforderlich ist.