Comment garder une décision automatisée conforme au RGPD ?
l'équipe heygrc
Si une décision concernant une personne est prise uniquement par un algorithme et a un effet juridique ou tout aussi significatif sur elle (refus de remboursement, de prêt, de compte), l'Art. 22 du RGPD l'encadre : en règle générale, la personne a le droit de ne pas être soumise à une décision entièrement automatisée de ce type. Lorsque cette décision est néanmoins autorisée (par exemple parce qu'elle est nécessaire à l'exécution d'un contrat ou basée sur le consentement explicite de la personne), l'Art. 22(3) exige des garanties, notamment la possibilité d'obtenir une intervention humaine, d'exprimer un avis et de contester le résultat. Dans tous les cas, ne laissez pas la branche automatisée avoir le dernier mot : orientez ces décisions vers un parcours où une personne peut les réviser.
Déterminer si l'Art. 22 s'applique
Deux conditions doivent être remplies pour que la règle s'applique : la décision est entièrement automatisée (sans implication humaine significative) et elle produit un effet juridique ou tout aussi significatif sur la personne. Une suggestion de prix n'entre pas dans ce cadre ; le refus automatique d'un remboursement, d'un prêt ou d'un compte peut y être soumis, selon l'importance de l'effet. Lorsque les deux conditions sont remplies, une décision finale purement automatisée est ce que l'Art. 22 encadre.
Ajouter une révision humaine pour les décisions significatives
Pour les décisions concernées, l'étape automatisée doit transmettre le dossier plutôt que de le finaliser. Envoyez le cas vers une file d'attente qu'une personne peut traiter, et faites en sorte que la révision humaine soit une étape réelle, et non une simple formalité. Lorsque la décision est prise sous l'une des bases autorisées par l'Art. 22, la personne doit également pouvoir exprimer son avis et contester le résultat, et s'attendre à recevoir des informations significatives sur la manière dont la décision a été prise. Le parcours doit donc permettre de comprendre les raisons.
export async function decideRefund(req: RefundRequest) { const score = await risk.score(req)- if (score < 0.2) return { status: "rejected", reason: "auto" }+ if (score < 0.2) return queueForReview(req, "low-score") return queueForReview(req)}Le cas de faible score est désormais envoyé pour révision humaine au lieu d'un refus automatisé final, ce qui est requis pour une décision significative selon l'Art. 22.
Associé