¿Cómo mantengo una decisión automatizada conforme al GDPR?
el equipo de heygrc
Si una decisión sobre una persona se toma únicamente mediante un algoritmo y tiene efectos legales o de similar relevancia para ella (denegar un reembolso, un préstamo, una cuenta), el GDPR Art. 22 la restringe: como regla general, la persona tiene derecho a no estar sujeta a una decisión exclusivamente automatizada de ese tipo. Cuando esta decisión esté permitida de todos modos (por ejemplo, porque es necesaria para un contrato o se basa en el consentimiento explícito de la persona), el Art. 22(3) exige salvaguardas, como la posibilidad de obtener intervención humana, expresar una opinión y impugnar el resultado. En cualquier caso, no dejes que la rama automatizada sea la última palabra: redirige estas decisiones a una ruta donde una persona pueda revisarlas.
Determina si el Art. 22 es aplicable
Para que la norma sea relevante, deben cumplirse dos condiciones: la decisión es exclusivamente automatizada (sin participación humana significativa) y produce efectos legales o de similar relevancia para la persona. Una sugerencia de precio no cumple esto; denegar automáticamente un reembolso, un préstamo o una cuenta puede cumplirlo, dependiendo de la gravedad del efecto. Cuando ambas condiciones se cumplen, una decisión final puramente automatizada es lo que el Art. 22 restringe.
Añade revisión humana a las decisiones significativas
Para las decisiones que cumplan los criterios, el paso automatizado debe derivar la decisión en lugar de finalizarla. Envía el caso a una cola donde una persona pueda actuar y asegúrate de que la revisión humana sea un paso real, no un mero trámite. Cuando la decisión se ampare en una de las bases permitidas del Art. 22, la persona también debe poder expresar su opinión, impugnar el resultado y recibir información significativa sobre cómo se tomó la decisión, por lo que la ruta debe poder mostrar el motivo.
export async function decideRefund(req: RefundRequest) { const score = await risk.score(req)- if (score < 0.2) return { status: "rejected", reason: "auto" }+ if (score < 0.2) return queueForReview(req, "low-score") return queueForReview(req)}El caso de puntuación baja ahora se envía a revisión humana en lugar de una denegación automatizada final, que es lo que exige una decisión significativa según el Art. 22.