Przewodnik odpowiedzi

"Czy Twój produkt podejmuje automatyczne decyzje o osobach?" - pytanie ADM

To pytanie mniej dotyczy twojego produktu niż zobowiązań twojego kupującego. Article 22 GDPR daje jednostkom prawo do niepodlegania decyzji opartej wyłącznie na zautomatyzowanym przetwarzaniu, która wywołuje skutki prawne dotyczące tych osób lub w podobny sposób ma na nie znaczący wpływ. Twój nabywca musi wiedzieć, czy wprowadzenie produktu umieszcza im na tym haku - i czy przypadek zastosowania wpada na listę wysokiego ryzyka EU AI Act. Potraktuj to jak ćwiczenie klasyfikacyjne.

Dlaczego kupujący pytają o to?

Dwa reżimy w tej kwestii się krzyżują:

Twoja odpowiedź określa, który z strumieni roboczych nabywcy zgodności włącza się - niejasna odpowiedź generuje kolejne rundy; dokładny zamyka pytanie.

Rekomendant nie jest silnikiem punktowym z efektami

Article 22 posiada trzy elementy: a Decyzja, oparte wyłącznie w sprawie zautomatyzowanego przetwarzania, skutki prawne lub podobne znaczące. Zastosuj je do rzeczywistego przepływu pracy:

Test jest tym, co dzieje się z jednostką i kto faktycznie to określa - nie co funkcja jest nazywana w marketingu.

Uczciwa struktura odpowiedzi

Utajnić, określić skutki, a następnie opisać prawdziwą rolę człowieka - faktycznie, bez dekoracji:

Szablon - tylko orientacja. Dostosuj każdy uchwyt do rzeczywistego przepływu pracy; usuń wszystko, co nie jest prawdą. Opisz język, a nie porady prawne.

"[Twój produkt] generuje [wyniki / rankingi / projekty / zalecenia], które wspierają decyzje podejmowane przez personel naszych klientów; nie podejmuje on decyzji, które wywołują prawne lub podobnie znaczące skutki dla osób fizycznych. W [workflow], wyjście jest prezentowane do [rola] wraz z [podstawowe rekordy], żadne działanie wpływające na osobę nie jest podejmowane bez przeglądu tej osoby, a recenzenci mogą edytować, nadrabiać lub odrzucać wyjście; przekroczenia są rejestrowane. [Twój produkt] nie jest przeznaczony ani sprzedawany dla [oceny kredytowej / oceny zatrudnienia / decyzji o kwalifikowalności dla podstawowych usług]; klienci planujący taki przypadek wykorzystania proszeni są o skontaktowanie się z nami najpierw".

Dwa ostrzeżenia o ludzkiej roli. Po stronie GDPR, gumowa pieczęć nie zmienia automatycznej decyzji w decyzję ludzką - zgodnie z wytycznymi Grupy Roboczej Article 29 w sprawie automatycznego podejmowania decyzji (WP251rev.01, zatwierdzonymi przez EDPB), zaangażowanie ludzkie liczy się jako znaczące, gdy recenzent ma uprawnienia i kompetencje do zmiany decyzji; opisz tylko etapy przeglądu, jeżeli jest to prawdą. Po stronie AI Act, nie ubierać opis się jako "nadzór człowieka" zgodności: Article 14 wiąże tylko systemy wysokiego ryzyka. W przypadku produktu ograniczonego ryzyka, Twoje zobowiązania w ramach Regulation (EU) 2024/1689 są obowiązki przejrzystości Article 50 (sprawdź swoje z wolny kontroler Article 50); opisane przez Państwa środki kontroli to dobrowolna dobra praktyka wspierająca zarządzanie ryzykiem przez kupującego, a nie przestrzeganie żądań ustawy.

Błąd, że koszty transakcji

Nadmuchiwana ludzka pętla. "Każde wyjście jest weryfikowane przez człowieka przed jakimkolwiek działaniem" jest silnym twierdzeniem - i sprawdzalne. Jeśli Twoja własna dokumentacja reklamuje auto- send, auto- odrzuć lub w pełni zautomatyzowane przepływy pracy, sprzeczności powierzchnie w due diligence, bierze odpowiedź w dół, i ciągnie z nim pozycję nabywcy Article 22. Cienka, ale prawdziwa ludzka rola, opisana dokładnie, przewyższa nadmuchaną. Błąd lustrzanego obrazu - odbicie "nie" od produktu, który szereguje, filtruje lub punktuje ludzi - nie udaje się w ten sam sposób. I jeśli przypadek zastosowania rzeczywiście dotyka terytorium Annex III (zatrudnienie, zdolność kredytowa, podstawowe usługi), nie zgadnij: zaznaczyć pozycję "pod kontrolą prawną", jak w kroku 5 nasz przewodnik metodyczny.

Mini- FAQ

Co się liczy jako "efekt prawny lub podobnie znaczący"?
Przykłady motywu 71: automatyczna odmowa składania wniosków o kredyt online, e-rekrutacja bez interwencji człowieka. Ranking dokumentu nie jest tym; decydowanie, czy dana osoba otrzymuje kredyt, wywiad lub usługę może być.

Nasz produkt wydaje jedynie zalecenia - czy to automatyczne podejmowanie decyzji?
Zwykle nie, jeśli człowiek naprawdę decyduje, zanim coś stanie się z jednostką - ale opisać przepływ pracy zamiast odpowiedzieć gołym "nie". Jeśli wynik w praktyce określa wynik, etykieta "zalecenie" nie zapisze odpowiedzi.

Czy w ramach EU AI Act zautomatyzowana decyzja jest taka sama jak w przypadku "wysokiego ryzyka"?
Nie - Article 22 włącza solely- zautomatyzowane przetwarzanie o znaczących skutkach; AI Act na Article 6, który ma dwie drogi wysokiego ryzyka: Annex III przypadki użycia (z 2 grudnia 2027) i Annex I regulowane produkty (z 2 sierpnia 2028), zarówno po Digital Omnibus. Produkt może wywołać jeden, oba, albo żaden. Albo terytorium → "pod kontrolą prawną", nie zgadywać.

Powiązane: "Czy masz politykę zarządzania AI?" - Właśnie otrzymałeś kwestionariusz? Zacznij od pierwszy-24-godzinny podręcznik.

Źródła
  • Regulation (EU) 2016/679 (GDPR) - Art. 22, motyw 71
  • Article 29 Grupa Robocza, Wytyczne dotyczące zautomatyzowanego indywidualnego podejmowania decyzji i profilowania (WP251rev.01), zatwierdzone przez EDPB
  • Regulation (EU) 2024/1689 — Art. 6, Art. 14, Art. 50, Annex I, Annex III
  • Regulation (EU) 2026/1744 (Digital Omnibus na AI), 8 lipca 2026, Dz.U. 24 lipca 2026, moc 27 lipca 2026 (wysokie ryzyko przeniesione na 2 grudnia 2027 dla Annex III i 2 sierpnia 2028 dla Annex I; Art. 50 bez zmian)

To pytanie jest jedno z sześćdziesięciu przed tobą?

Wyślij kwestionariusz - pierwsze 3 odpowiedzi bezpłatnie w ciągu 24 godzin, pełna dostawa w 48h na mieszkanie $490 (do 60 pytań), zapłacone po dostawie. Ocena pracy na próbka publiczna Najpierw.

Wyślij kwestionariusz →