heygrc
Risposta

Come mantenere una decisione automatizzata conforme al GDPR?

il team heygrc

Se una decisione su una persona viene presa esclusivamente da un algoritmo e ha effetti giuridici o di simile importanza su di essa (ad esempio il diniego di un rimborso, un prestito o un account), l'Art. 22 del GDPR la limita: in linea di principio, la persona ha il diritto di non essere soggetta a una decisione completamente automatizzata di questo tipo. Nei casi in cui tale decisione è comunque consentita (ad esempio perché necessaria per un contratto o basata sul consenso esplicito della persona), l'Art. 22(3) richiede garanzie, tra cui la possibilità di ottenere l'intervento umano, esprimere un parere e contestare il risultato. In ogni caso, non lasciare che il percorso automatizzato sia l'ultima parola: indirizza queste decisioni verso un percorso in cui una persona possa rivederle.

  1. Verificare se l'Art. 22 è applicabile

    Due condizioni devono essere vere perché la norma si applichi: la decisione è completamente automatizzata (senza un coinvolgimento umano significativo) e produce effetti giuridici o di simile importanza sulla persona. Un suggerimento di prezzo non rientra in questa categoria; il diniego automatico di un rimborso, un prestito o un account può rientrarvi, a seconda di quanto sia rilevante l'effetto. Quando entrambe le condizioni sono vere, una decisione finale completamente automatizzata è ciò che l'Art. 22 limita.

  2. Aggiungere una revisione umana per i percorsi significativi

    Per le decisioni che rientrano in questa categoria, il passaggio automatizzato deve inoltrare la pratica anziché finalizzarla. Invia il caso a una coda su cui una persona possa agire e assicurati che la revisione umana sia un passaggio reale, non una semplice formalità. Nei casi in cui la decisione si basa su una delle basi consentite dall'Art. 22, la persona può anche esprimere il proprio parere e contestare il risultato, e si aspetta di ricevere informazioni significative su come la decisione è stata presa; pertanto, il percorso deve essere in grado di mostrare il motivo.

refunds/decide.ts+1 -1
export async function decideRefund(req: RefundRequest) {  const score = await risk.score(req)-  if (score < 0.2) return { status: "rejected", reason: "auto" }+  if (score < 0.2) return queueForReview(req, "low-score")  return queueForReview(req)}
heygrcGDPR Art. 22

Il caso con punteggio basso ora viene inoltrato alla revisione umana invece di un diniego automatizzato finale, come richiesto per le decisioni significative dall'Art. 22.