Gör din produkt automatiserade beslut om individer? - ADM-frågan
Denna fråga handlar mindre om din produkt än om din köpares egna skyldigheter. Article 22 GDPR ger individer rätt att inte bli föremål för ett beslut baserat enbart på automatiserad bearbetning som ger juridiska effekter på dem eller på liknande sätt påverkar dem. Din köpare behöver veta om du använder din produkt sätter dem, på den kroken - och om användningsfallet vandrar in i EU AI Act högrisklista. Behandla det som en klassificeringsövning.
Varför köpare frågar detta
Två regimer korsar denna fråga:
- GDPR Article 22. Om ett sådant beslut existerar, behöver köparen - som kontroller - en giltig grund och skyddsåtgärder för individen, inklusive mänsklig intervention och rätten till tävling. I skäl 71:s klassiska exempel: automatisk vägran av en online-kreditapplikation, e-rekrytering utan mänsklig intervention.
- EU AI Act. Ett separat test, med två rutter i hög risk under Article 6 av Regulation (EU) 2024/1689: Annex III listar högrisk användningsfall sysselsättning, kreditvärdighet, tillgång till viktiga tjänster, bland annat - tillämpa, efter Digital Omnibus, från 2 december 2027 (Article 6(2)); Article 6(1) fångar separat AI som är, eller är en säkerhetskomponent, en produkt som regleras under Annex I, från 2 augusti 2028. Vårt Annex III guide kartlägger användningsfallskategorierna.
Ditt svar bestämmer vilken av köparens efterlevnadsarbete som slår på - ett vagt svar genererar uppföljningsrundor; en exakt person stänger frågan.
En rekommendation är inte en poängmotor med effekter
Article 22 har tre element: en beslut fatta beslutbaserad Enbart automatiserad bearbetning, med juridiska eller liknande signifikanta effekterApplicera dem på ditt faktiska arbetsflöde:
- En utarbetande assistent, en sökranking eller en rekommendation vars utgång en människa väger innan något händer med en individ är Beslutsstöd.
- En poäng eller filter som i praktiken bestämmer resultatet - Autoavvisa ett program, filtrera kandidater innan någon människa ser dem, ange villkor för en person automatiskt - fungerar som beslut, även om en människa formellt klickar på en knapp i slutet.
Testet är vad som händer med individen och vem som faktiskt bestämmer det - inte vad funktionen kallas i din marknadsföring.
Den ärliga svarsstrukturen
Klassificera, ange effekterna, sedan beskriva den verkliga mänskliga rollen - faktiskt, utan dekoration:
Mallen – endast orientering. Anpassa varje fäste till ditt faktiska arbetsflöde; ta bort allt som inte är sant. Utkast till språk för din granskning, inte juridisk rådgivning.
[Din produkt] genererar [scores/rankings/drafts/rekommendationer] som stöder beslut som fattats av våra kunders personal; det tar inte själv beslut som ger juridiska eller liknande betydande effekter för individer. I [arbetsflödet] presenteras utgången för [roll] tillsammans med [de underliggande posterna], ingen åtgärd som påverkar en individ tas utan den personens granskning, och granskare kan redigera, åsidosätta eller avvisa utgången; utlämningar är inloggade. [Din produkt] är inte utformad eller marknadsförs för [kredit scoring / anställningsscreening / behörighetsbeslut för viktiga tjänster]; kunder som planerar ett sådant användningsfall uppmanas att kontakta oss först.
Två varningar om den mänskliga rollen. På GDPR sidan vänder en gummi stämpel inte ett automatiserat beslut till en människa - enligt Article 29 arbetsgruppens riktlinjer för automatiserat beslutsfattande (WP251rev.01, godkänd av EDPB), räknas mänskligt engagemang som meningsfullt när granskaren har befogenhet och kompetens att ändra beslutet; beskriva endast granskningssteg där det är sant. På AI Act sidan, klä inte beskrivningen som "mänsklig tillsyn" efterlevnad: Article 14 binder endast högrisksystem. För en begränsad risk produkt, dina skyldigheter enligt Regulation (EU) 2024/1689 är Article 50 transparens uppgifter (kontrollera din med Gratis Article 50 checker); de översynsåtgärder du beskriver är frivilliga god praxis som stöder köparens riskhantering, inte uppfyller lagkraven från dig.
Det misstag som kostar handlar om
Den uppblåsta människan-i-loopen. "Varje utgång granskas av en människa innan någon åtgärd" är ett starkt påstående - och en kontrollerbar. Om din egen dokumentation annonserar auto-send, auto-avvisa eller fullt automatiserade arbetsflöden, motsägelseytorna i due diligence, tar svaret ner och drar köparens Article 22 position med det. En tunn men verklig mänsklig roll, beskrivs exakt, överträffar en uppblåst en. Spegelbildsfel - ett reflexivt "nej" från en produkt som rankar, filtrerar eller gör människor - misslyckas på samma sätt. Och om användningsfallet verkligen rör Annex III-territorium (arbetslöshet, kreditvärdighet, väsentliga tjänster), gissa inte: markera objektet "under rättslig granskning", som i steg 5 i Vår metodguide.
Mini-FAQ
Vad räknas som en "juridisk eller liknande betydande effekt"?
Skäl 71 exempel: automatisk vägran av en online kredit ansökan, e-rekrytering utan någon mänsklig intervention. Att knyta ett dokument är inte det; att bestämma om en person får kredit, en intervju eller en tjänst kan vara.
Vår produkt ger bara rekommendationer – är det automatiserade beslutsfattandet?
Vanligtvis inte, om en människa verkligen bestämmer innan något händer med individen - men beskriva arbetsflödet snarare än att svara på en knapp "nej". Om utgången i praktiken bestämmer resultatet, kommer etiketten "rekommendation" inte att spara svaret.
Är automatiserad beslutsfattande samma som "högrisk" under EU AI Act?
Nej - Article 22 slår på enbart automatiserad bearbetning med betydande effekter; AI Act på Article 6, som har två högriskvägar: Annex III användningsfall (från 2 december 2027) och Annex I reglerade produkter (från 2 augusti 2028), både efter Digital Omnibus. En produkt kan utlösa en, både eller varken. Antingen territorium "under rättslig granskning", inte en gissning.
Relaterad: Har du en AI styrningspolitik? Har just fått frågeformuläret? Börja med Första-24 timmars spelbok.
- Regulation (EU) 2016/679 (GDPR) - Art. 22, skäl 71
- Article 29 arbetsgrupp, riktlinjer för automatisk individuellt beslutsfattande och profilering (WP251rev.01), som stöds av EDPB
- Regulation (EU) 2024/1689 — Art. 6, Art. 14, Art. 50, Annex I, Annex III
- Regulation (EU) 2026/1744 (Digital Omnibus på AI), 8 juli 2026, OJ 24 juli 2026, i kraft 27 juli 2026 (högrisk flyttade till 2 december 2027 för Annex III och 2 augusti 2028 för Annex I; Art. 50 oförändrad)