Svarsguide

Gör din produkt automatiserade beslut om individer? - ADM-frågan

Denna fråga handlar mindre om din produkt än om din köpares egna skyldigheter. Article 22 GDPR ger individer rätt att inte bli föremål för ett beslut baserat enbart på automatiserad bearbetning som ger juridiska effekter på dem eller på liknande sätt påverkar dem. Din köpare behöver veta om du använder din produkt sätter dem, på den kroken - och om användningsfallet vandrar in i EU AI Act högrisklista. Behandla det som en klassificeringsövning.

Varför köpare frågar detta

Två regimer korsar denna fråga:

Ditt svar bestämmer vilken av köparens efterlevnadsarbete som slår på - ett vagt svar genererar uppföljningsrundor; en exakt person stänger frågan.

En rekommendation är inte en poängmotor med effekter

Article 22 har tre element: en beslut fatta beslutbaserad Enbart automatiserad bearbetning, med juridiska eller liknande signifikanta effekterApplicera dem på ditt faktiska arbetsflöde:

Testet är vad som händer med individen och vem som faktiskt bestämmer det - inte vad funktionen kallas i din marknadsföring.

Den ärliga svarsstrukturen

Klassificera, ange effekterna, sedan beskriva den verkliga mänskliga rollen - faktiskt, utan dekoration:

Mallen – endast orientering. Anpassa varje fäste till ditt faktiska arbetsflöde; ta bort allt som inte är sant. Utkast till språk för din granskning, inte juridisk rådgivning.

[Din produkt] genererar [scores/rankings/drafts/rekommendationer] som stöder beslut som fattats av våra kunders personal; det tar inte själv beslut som ger juridiska eller liknande betydande effekter för individer. I [arbetsflödet] presenteras utgången för [roll] tillsammans med [de underliggande posterna], ingen åtgärd som påverkar en individ tas utan den personens granskning, och granskare kan redigera, åsidosätta eller avvisa utgången; utlämningar är inloggade. [Din produkt] är inte utformad eller marknadsförs för [kredit scoring / anställningsscreening / behörighetsbeslut för viktiga tjänster]; kunder som planerar ett sådant användningsfall uppmanas att kontakta oss först.

Två varningar om den mänskliga rollen. På GDPR sidan vänder en gummi stämpel inte ett automatiserat beslut till en människa - enligt Article 29 arbetsgruppens riktlinjer för automatiserat beslutsfattande (WP251rev.01, godkänd av EDPB), räknas mänskligt engagemang som meningsfullt när granskaren har befogenhet och kompetens att ändra beslutet; beskriva endast granskningssteg där det är sant. På AI Act sidan, klä inte beskrivningen som "mänsklig tillsyn" efterlevnad: Article 14 binder endast högrisksystem. För en begränsad risk produkt, dina skyldigheter enligt Regulation (EU) 2024/1689 är Article 50 transparens uppgifter (kontrollera din med Gratis Article 50 checker); de översynsåtgärder du beskriver är frivilliga god praxis som stöder köparens riskhantering, inte uppfyller lagkraven från dig.

Det misstag som kostar handlar om

Den uppblåsta människan-i-loopen. "Varje utgång granskas av en människa innan någon åtgärd" är ett starkt påstående - och en kontrollerbar. Om din egen dokumentation annonserar auto-send, auto-avvisa eller fullt automatiserade arbetsflöden, motsägelseytorna i due diligence, tar svaret ner och drar köparens Article 22 position med det. En tunn men verklig mänsklig roll, beskrivs exakt, överträffar en uppblåst en. Spegelbildsfel - ett reflexivt "nej" från en produkt som rankar, filtrerar eller gör människor - misslyckas på samma sätt. Och om användningsfallet verkligen rör Annex III-territorium (arbetslöshet, kreditvärdighet, väsentliga tjänster), gissa inte: markera objektet "under rättslig granskning", som i steg 5 i Vår metodguide.

Mini-FAQ

Vad räknas som en "juridisk eller liknande betydande effekt"?
Skäl 71 exempel: automatisk vägran av en online kredit ansökan, e-rekrytering utan någon mänsklig intervention. Att knyta ett dokument är inte det; att bestämma om en person får kredit, en intervju eller en tjänst kan vara.

Vår produkt ger bara rekommendationer – är det automatiserade beslutsfattandet?
Vanligtvis inte, om en människa verkligen bestämmer innan något händer med individen - men beskriva arbetsflödet snarare än att svara på en knapp "nej". Om utgången i praktiken bestämmer resultatet, kommer etiketten "rekommendation" inte att spara svaret.

Är automatiserad beslutsfattande samma som "högrisk" under EU AI Act?
Nej - Article 22 slår på enbart automatiserad bearbetning med betydande effekter; AI Act på Article 6, som har två högriskvägar: Annex III användningsfall (från 2 december 2027) och Annex I reglerade produkter (från 2 augusti 2028), både efter Digital Omnibus. En produkt kan utlösa en, både eller varken. Antingen territorium "under rättslig granskning", inte en gissning.

Relaterad: Har du en AI styrningspolitik? Har just fått frågeformuläret? Börja med Första-24 timmars spelbok.

Källor
  • Regulation (EU) 2016/679 (GDPR) - Art. 22, skäl 71
  • Article 29 arbetsgrupp, riktlinjer för automatisk individuellt beslutsfattande och profilering (WP251rev.01), som stöds av EDPB
  • Regulation (EU) 2024/1689 — Art. 6, Art. 14, Art. 50, Annex I, Annex III
  • Regulation (EU) 2026/1744 (Digital Omnibus på AI), 8 juli 2026, OJ 24 juli 2026, i kraft 27 juli 2026 (högrisk flyttade till 2 december 2027 för Annex III och 2 augusti 2028 för Annex I; Art. 50 oförändrad)

Denna fråga är en av sextio framför dig?

Skicka frågeformuläret - första 3 svar gratis inom 24h, full leverans i 48h för $490 platt (upp till 60 frågor), betalas efter leverans. döma arbetet på offentliga prov Först.

Skicka ditt frågeformulär