Jak zachować zgodność automatycznej decyzji z RODO?
zespół heygrc
Jeśli decyzja dotycząca osoby jest podejmowana wyłącznie przez algorytm i ma skutki prawne lub równie istotne (np. odmowa zwrotu, pożyczki, konta), RODO Art. 22 ją ogranicza: z reguły osoba ma prawo do tego, by nie podlegać wyłącznie zautomatyzowanej decyzji tego rodzaju. Tam, gdzie taka decyzja jest mimo to dozwolona (np. dlatego, że jest konieczna do zawarcia umowy lub opiera się na jawnej zgodzie osoby), Art. 22(3) wymaga zabezpieczeń, w tym możliwości uzyskania interwencji człowieka, wyrażenia swojego stanowiska i zakwestionowania wyniku. W każdym razie nie pozwól, by automatyczna ścieżka była ostateczna: skieruj takie decyzje do ścieżki, w której człowiek może je przejrzeć.
Sprawdź, czy ma zastosowanie Art. 22
Dwie rzeczy muszą być prawdziwe, aby przepis miał zastosowanie: decyzja jest w pełni zautomatyzowana (brak istotnego udziału człowieka) i wywołuje skutki prawne lub równie istotne dla osoby. Podpowiedź cenowa nie jest taką decyzją; automatyczna odmowa zwrotu, pożyczki lub konta może nią być, w zależności od tego, jak istotne są skutki. Gdy obie te okoliczności występują, czysto zautomatyzowana ostateczna decyzja podlega ograniczeniom Art. 22.
Dodaj przegląd przez człowieka dla istotnych ścieżek
W przypadku decyzji, które kwalifikują się do ograniczeń, krok automatyczny powinien przekazywać sprawę do dalszego rozpatrzenia, a nie finalizować. Wyślij sprawę do kolejki, w której człowiek może podjąć działanie, i spraw, by przegląd przez człowieka był rzeczywistym krokiem, a nie formalnością. Tam, gdzie decyzja jest podejmowana na podstawie jednej z dozwolonych przesłanek Art. 22, osoba może również wyrazić swoje stanowisko i zakwestionować wynik oraz spodziewać się istotnych informacji na temat tego, jak decyzja została podjęta, dlatego ścieżka musi umożliwiać wyjaśnienie przyczyn.
export async function decideRefund(req: RefundRequest) { const score = await risk.score(req)- if (score < 0.2) return { status: "rejected", reason: "auto" }+ if (score < 0.2) return queueForReview(req, "low-score") return queueForReview(req)}Przypadki z niskim wynikiem są teraz kierowane do przeglądu przez człowieka zamiast ostatecznej automatycznej odmowy, co jest wymagane dla istotnych decyzji zgodnie z Art. 22.