"Czy Twój produkt podejmuje automatyczne decyzje o osobach?" - pytanie ADM
To pytanie mniej dotyczy twojego produktu niż zobowiązań twojego kupującego. Article 22 GDPR daje jednostkom prawo do niepodlegania decyzji opartej wyłącznie na zautomatyzowanym przetwarzaniu, która wywołuje skutki prawne dotyczące tych osób lub w podobny sposób ma na nie znaczący wpływ. Twój nabywca musi wiedzieć, czy wprowadzenie produktu umieszcza im na tym haku - i czy przypadek zastosowania wpada na listę wysokiego ryzyka EU AI Act. Potraktuj to jak ćwiczenie klasyfikacyjne.
Dlaczego kupujący pytają o to?
Dwa reżimy w tej kwestii się krzyżują:
- GDPR Article 22. W przypadku gdy taka decyzja istnieje, nabywca - jako kontroler - potrzebuje ważnej podstawy i zabezpieczeń dla jednostki, w tym interwencji ludzkiej i prawa do konkurowania. Klasyczne przykłady z motywu 71: automatyczna odmowa składania wniosków o kredyt online, e-rekrutacja bez interwencji człowieka.
- EU AI Act. Oddzielny test, z dwoma drogami wysokiego ryzyka w ramach Article 6 Regulation (EU) 2024/1689: Annex III wymienia wysokie ryzyko przypadki stosowania - zatrudnienie, zdolność kredytową, dostęp do podstawowych usług, między innymi - stosowanie, po Digital Omnibus, od 2 grudnia 2027 (Article 6(2)); Article 6(1) oddzielnie dokonuje połowów AI, który jest lub jest elementem bezpieczeństwa produktu regulowanego na mocy Annex I, od 2 sierpnia 2028. Nasze Przewodnik Annex III mapuje kategorie przypadków użycia.
Twoja odpowiedź określa, który z strumieni roboczych nabywcy zgodności włącza się - niejasna odpowiedź generuje kolejne rundy; dokładny zamyka pytanie.
Rekomendant nie jest silnikiem punktowym z efektami
Article 22 posiada trzy elementy: a Decyzja, oparte wyłącznie w sprawie zautomatyzowanego przetwarzania, skutki prawne lub podobne znaczące. Zastosuj je do rzeczywistego przepływu pracy:
- Asystent redakcyjny, ranker poszukiwawczy, lub doradca, którego wynik człowieka waży zanim coś stanie się osobie Wsparcie dla decyzji.
- Wynik lub filtrować, że w praktyce określa wynik - auto- odrzucenie wniosku, filtrowanie kandydatów zanim jakiś człowiek je zobaczy, określenie warunków dla osoby automatycznie - działa jako decyzja, nawet jeśli człowiek formalnie kliknie przycisk na końcu.
Test jest tym, co dzieje się z jednostką i kto faktycznie to określa - nie co funkcja jest nazywana w marketingu.
Uczciwa struktura odpowiedzi
Utajnić, określić skutki, a następnie opisać prawdziwą rolę człowieka - faktycznie, bez dekoracji:
Szablon - tylko orientacja. Dostosuj każdy uchwyt do rzeczywistego przepływu pracy; usuń wszystko, co nie jest prawdą. Opisz język, a nie porady prawne.
"[Twój produkt] generuje [wyniki / rankingi / projekty / zalecenia], które wspierają decyzje podejmowane przez personel naszych klientów; nie podejmuje on decyzji, które wywołują prawne lub podobnie znaczące skutki dla osób fizycznych. W [workflow], wyjście jest prezentowane do [rola] wraz z [podstawowe rekordy], żadne działanie wpływające na osobę nie jest podejmowane bez przeglądu tej osoby, a recenzenci mogą edytować, nadrabiać lub odrzucać wyjście; przekroczenia są rejestrowane. [Twój produkt] nie jest przeznaczony ani sprzedawany dla [oceny kredytowej / oceny zatrudnienia / decyzji o kwalifikowalności dla podstawowych usług]; klienci planujący taki przypadek wykorzystania proszeni są o skontaktowanie się z nami najpierw".
Dwa ostrzeżenia o ludzkiej roli. Po stronie GDPR, gumowa pieczęć nie zmienia automatycznej decyzji w decyzję ludzką - zgodnie z wytycznymi Grupy Roboczej Article 29 w sprawie automatycznego podejmowania decyzji (WP251rev.01, zatwierdzonymi przez EDPB), zaangażowanie ludzkie liczy się jako znaczące, gdy recenzent ma uprawnienia i kompetencje do zmiany decyzji; opisz tylko etapy przeglądu, jeżeli jest to prawdą. Po stronie AI Act, nie ubierać opis się jako "nadzór człowieka" zgodności: Article 14 wiąże tylko systemy wysokiego ryzyka. W przypadku produktu ograniczonego ryzyka, Twoje zobowiązania w ramach Regulation (EU) 2024/1689 są obowiązki przejrzystości Article 50 (sprawdź swoje z wolny kontroler Article 50); opisane przez Państwa środki kontroli to dobrowolna dobra praktyka wspierająca zarządzanie ryzykiem przez kupującego, a nie przestrzeganie żądań ustawy.
Błąd, że koszty transakcji
Nadmuchiwana ludzka pętla. "Każde wyjście jest weryfikowane przez człowieka przed jakimkolwiek działaniem" jest silnym twierdzeniem - i sprawdzalne. Jeśli Twoja własna dokumentacja reklamuje auto- send, auto- odrzuć lub w pełni zautomatyzowane przepływy pracy, sprzeczności powierzchnie w due diligence, bierze odpowiedź w dół, i ciągnie z nim pozycję nabywcy Article 22. Cienka, ale prawdziwa ludzka rola, opisana dokładnie, przewyższa nadmuchaną. Błąd lustrzanego obrazu - odbicie "nie" od produktu, który szereguje, filtruje lub punktuje ludzi - nie udaje się w ten sam sposób. I jeśli przypadek zastosowania rzeczywiście dotyka terytorium Annex III (zatrudnienie, zdolność kredytowa, podstawowe usługi), nie zgadnij: zaznaczyć pozycję "pod kontrolą prawną", jak w kroku 5 nasz przewodnik metodyczny.
Mini- FAQ
Co się liczy jako "efekt prawny lub podobnie znaczący"?
Przykłady motywu 71: automatyczna odmowa składania wniosków o kredyt online, e-rekrutacja bez interwencji człowieka. Ranking dokumentu nie jest tym; decydowanie, czy dana osoba otrzymuje kredyt, wywiad lub usługę może być.
Nasz produkt wydaje jedynie zalecenia - czy to automatyczne podejmowanie decyzji?
Zwykle nie, jeśli człowiek naprawdę decyduje, zanim coś stanie się z jednostką - ale opisać przepływ pracy zamiast odpowiedzieć gołym "nie". Jeśli wynik w praktyce określa wynik, etykieta "zalecenie" nie zapisze odpowiedzi.
Czy w ramach EU AI Act zautomatyzowana decyzja jest taka sama jak w przypadku "wysokiego ryzyka"?
Nie - Article 22 włącza solely- zautomatyzowane przetwarzanie o znaczących skutkach; AI Act na Article 6, który ma dwie drogi wysokiego ryzyka: Annex III przypadki użycia (z 2 grudnia 2027) i Annex I regulowane produkty (z 2 sierpnia 2028), zarówno po Digital Omnibus. Produkt może wywołać jeden, oba, albo żaden. Albo terytorium → "pod kontrolą prawną", nie zgadywać.
Powiązane: "Czy masz politykę zarządzania AI?" - Właśnie otrzymałeś kwestionariusz? Zacznij od pierwszy-24-godzinny podręcznik.
- Regulation (EU) 2016/679 (GDPR) - Art. 22, motyw 71
- Article 29 Grupa Robocza, Wytyczne dotyczące zautomatyzowanego indywidualnego podejmowania decyzji i profilowania (WP251rev.01), zatwierdzone przez EDPB
- Regulation (EU) 2024/1689 — Art. 6, Art. 14, Art. 50, Annex I, Annex III
- Regulation (EU) 2026/1744 (Digital Omnibus na AI), 8 lipca 2026, Dz.U. 24 lipca 2026, moc 27 lipca 2026 (wysokie ryzyko przeniesione na 2 grudnia 2027 dla Annex III i 2 sierpnia 2028 dla Annex I; Art. 50 bez zmian)