AI-förordningenPublicerad 6 min läsning

Automatiserat beslutsfattande och profilering enligt GDPR: vad Uber-beslutet betyder för er

Nederländska dataskyddsmyndigheten har enligt EDPB bötfällt Uber med 824 990 000 euro för helautomatiska beslut om förare. Här är vad artikel 22 säger och hur ni granskar era egna flöden.

Enligt artikel 22 i GDPR har en person rätt att inte bli föremål för ett beslut som enbart grundas på automatiserad behandling, inklusive profilering, om beslutet har rättsliga följder eller på liknande sätt påverkar personen i betydande grad. Fattar ni ändå sådana beslut krävs ett undantag, skyddsåtgärder och tydlig information till den som berörs, vilket de europeiska dataskyddsmyndigheterna utvecklar i sina riktlinjer om automatiserat individuellt beslutsfattande och profilering. Det är de reglerna som ligger bakom den sanktionsavgift som Uber nu har fått.

Kort sagt

  • Nederländska dataskyddsmyndigheten har enligt EDPB beslutat om en sanktionsavgift på 824 990 000 euro mot Uber, med hänvisning till artikel 22 och artikel 13.
  • Artikel 22 gäller beslut om fysiska personer som fattas helt utan människa och som får kännbara följder för den enskilde.
  • Första steget för er är en kartläggning: var fattas beslut automatiskt, vem berörs och vem kan pröva om.

Vad har hänt med Uber och 824 990 000 euro?

Europeiska dataskyddsstyrelsen, EDPB, har publicerat en sammanfattning av ett beslut från Autoriteit Persoonsgegevens (AP), den nederländska dataskyddsmyndigheten. Där står det så här:

The Autoriteit Persoonsgegevens (AP), the Dutch data protection authority, imposes a fine of EUR 824 990 000 on Uber.

Skälet är enligt EDPB:s sammanfattning att AP har bedömt att Uber fattade helautomatiska beslut om förare. Som rättslig grund anges artikel 22, om automatiserat individuellt beslutsfattande inklusive profilering, och artikel 13, om den information som ska lämnas när personuppgifter samlas in från den registrerade. Ärendet beskrivs som gränsöverskridande.

Vi återger bara sammanfattningens inledning och uttalar oss inte om detaljerna i beslutet eller om det har överklagats.

Vad säger artikel 22 om automatiserade beslut?

Tre saker ska vara uppfyllda för att artikel 22 ska gälla: beslutet rör en fysisk person, det grundas enbart på automatiserad behandling, och det har rättsliga följder eller påverkar personen i betydande grad på liknande sätt. Undantag finns när beslutet är nödvändigt för ett avtal, när det tillåts i lag eller när personen har lämnat uttryckligt samtycke. Vid avtal och samtycke ska den enskilde åtminstone kunna få personlig kontakt hos den personuppgiftsansvarige, framföra sin åsikt och bestrida beslutet. Så beskrivs regeln i de europeiska dataskyddsmyndigheternas riktlinjer.

Ordet enbart bär mycket av bedömningen. Samma riktlinjer anger att mänsklig inblandning måste vara meningsfull och utföras av någon som har befogenhet och kompetens att ändra beslutet. En person som bara klickar vidare det systemet redan har bestämt räknas alltså inte.

Profilering och automatiserade beslut är olika saker

Profilering definieras i artikel 4 i GDPR som automatisk behandling av personuppgifter för att bedöma personliga egenskaper, till exempel arbetsprestationer, ekonomisk situation eller beteende. Riktlinjerna skiljer mellan profilering i sig och beslut som fattas automatiskt. Det ena kan förekomma utan det andra. Artikel 22 träffar läget där utfallet blir ett beslut med kännbara följder och ingen människa prövar det.

Vad kräver artikel 13 om information?

När ni samlar in personuppgifter ska den registrerade få veta om automatiserat beslutsfattande förekommer, inklusive profilering. Ni ska då lämna meningsfull information om logiken bakom behandlingen samt om dess betydelse och förutsedda följder för personen, vilket riktlinjerna går igenom.

Uber-ärendet visar att informationen är en egen fråga. Rubriken på EDPB:s sammanfattning nämner både otillåtet automatiserat beslutsfattande och otillräcklig information om profilering.

Vilka frågor ska ni ställa om varje automatiserat flöde?

Gå igenom varje flöde där ett system sorterar, poängsätter eller avgör något om människor, och svara på fem frågor:

  • Fattas beslutet av en människa, eller registrerar en människa bara det systemet kom fram till?
  • Rör beslutet en fysisk person, till exempel en anställd, sökande, kund, förare eller medborgare?
  • Får beslutet rättsliga eller liknande betydande följder, som avslag, uteblivet uppdrag, avstängning eller ett annat pris?
  • Kan personen få veta hur beslutet kom till och begära en ny prövning?
  • Finns en logg som visar vad som hände och vem som godkände?

Vilka flöden bör granskas först?

Börja där följderna för den enskilde är störst: urval i rekrytering, schemaläggning och tilldelning av uppdrag, kreditprövning, samt beslut om returer och ersättning i kundtjänst.

För myndigheter finns en egen utgångspunkt. Enligt 28 § förvaltningslagen (2017:900) kan ett beslut fattas automatiserat. Dataskyddsförordningens krav på information och skydd för den enskilde gäller ändå, så kommuner och regioner behöver läsa båda regelverken tillsammans med sin jurist.

Hur bygger man AI som föreslår medan människan avgör?

Den enklaste konstruktionen är att hålla isär förslag och beslut. Systemet tar fram underlaget och ett förslag, en behörig person läser och säger ja eller nej, och först då händer något.

Så är ALEX byggd. ALEX körs i skuggläge hos oss, och modulerna är demo eller planerade. Bokföringsagenten som föreslår kontering läser kvitton och fakturor, men inget bokförs förrän ekonomiansvarig har godkänt förslaget. Samma princip gäller diarieföring med AI där registratorn har sista ordet: modulen föreslår nämnd, handläggare och diarienummer, och en människa registrerar. Det här är en designprincip, inte ett intyg om att ett flöde är lagligt.

Godkännandet behöver också gå att visa i efterhand. Allt ALEX gör skrivs in i en signerad logg med extern tidsstämpel, där varje ja är knutet till en viss text och en viss person. Ni kan titta på ett öppet exempel på revisionslogg för AI. Loggen visar vem som godkände vad och när, men den ersätter ingen juridisk bedömning av om prövningen var meningsfull. Hur vi ser på gränserna står under AI-medarbetare, säkerhet och GDPR.

AI-förordningen ställer dessutom enligt Europeiska kommissionens översikt krav på mänsklig tillsyn över högrisksystem. Det är en egen klassning som ska hållas isär från artikel 22. Skillnaderna går vi igenom i AI-förordningen och AI-agenter: krav och tidsplan och i inlägget EU AI Act: vad svenska företag borde veta nu.

Vad betyder det för er i praktiken?

Tre steg går att ta redan nu. Kartlägg först: lista alla flöden där ett system avgör eller poängsätter något, och skriv upp vem som äger varje flöde. Ta med inköpta tjänster och sådant som enskilda medarbetare har börjat använda själva.

Klassa sedan flödena med de fem frågorna ovan. De som rör fysiska personer och får betydande följder går vidare till juristen eller dataskyddsombudet.

Åtgärda till sist det som brister: informationstexter som beskriver logiken begripligt, en rutin där en person med mandat faktiskt prövar beslutet, och en konsekvensbedömning där behandlingen kräver det. Den rättsliga bedömningen gör ni med er jurist. Vi ger inte juridisk rådgivning.

Vill ni gå igenom era flöden med oss?

I ett första samtal går vi igenom var ni använder AI i dag och vad ni kan börja med. Läs mer om upplägget på AI för reglerade verksamheter, eller hör av er via kontakt. Alexander svarar senast nästa arbetsdag.

Källor

Vill ni se hur det ser ut hos er?

Vi visar ALEX på ert eget material på en halvtimme.

Nyhetsbrev om AI-förordningen och det vi lär oss när vi bygger ALEX.

Vi hör av oss när något i AI-förordningen ändras som påverkar er. Avregistrera när som helst via länken i mejlet.

Uppgifterna används endast för nyhetsbrevet. Inga utskick utöver det utan separat samtycke.