ftetoai På venteliste

Kennisbank

GDPR når en opgave overtages af AI

Hvorfor automatisering er et databeskyttelsesspørgsmål

Når en opgave går fra et menneske til et system, ændrer det ofte ikke kun hvem der udfører arbejdet, men også hvordan personoplysninger behandles. En medarbejder, der vurderer en kundeforespørgsel, læser oplysninger, vejer dem og beslutter. Et system, der overtager samme opgave, behandler de oplysninger på en anden måde: struktureret, gentagelig, nogle gange med opbevaring eller videregivelse, som der tidligere ikke var. GDPR ser på behandlingen, ikke på om en opgave lyder 'automatiseret'. Det gør automatisering i kernen til en databeskyttelsesretlig begivenhed, selv hvis resultatet for kunden ser ud til at være det samme.

Dette gør sig gældende på ethvert niveau af automatisering, fra et simpelt script til et AI-system, der selvstændigt drager konklusioner. Ved vurderingen af en opgaves egnethed til AI hører derfor også spørgsmålet om hvilke oplysninger der er involveret, og om behandlingen af dem stadig passer inden for det formål, hvortil oplysningerne oprindeligt blev indsamlet. Hvordan vi vurderer en opgave lægger af den grund vægt på arten af databehandlingen, foruden spørgsmålet om opgaven indholdsmæssigt er egnet til overdragelse til et system.

Hvad der præcist ændrer sig

Tre elementer skifter typisk, når en opgave automatiseres:

Ingen af disse skift er per definition et problem. De er dog et øjeblik, hvor behandlingen bør gennemgås på ny, i stedet for at man antager, at et eksisterende grundlag automatisk følger med til den nye arbejdsmåde.

Hvornår et nyt grundlag er nødvendigt

Hver behandling af personoplysninger kræver et grundlag, for eksempel samtykke, en aftale, en juridisk forpligtelse eller en legitim interesse. Dette grundlag er knyttet til en behandling, som den dengang var udformet og vurderet. Ændrer behandlingen sig væsentligt, kan det oprindelige grundlag ikke længere være dækkende.

Dette er oftere tilfældet, end det ser ud til. En legitim interesse, der er afvejet for manuel behandling, holder ikke automatisk stand, hvis omfanget, hastigheden eller rækkevidden af behandlingen stiger markant på grund af automatisering. Samtykke, der er indhentet til ét specifikt formål, dækker ikke et andet formål, der kommer til gennem en AI-anvendelse. Og ved automatiseret beslutningstagning med retsvirkninger for de registrerede gælder yderligere betingelser, uafhængigt af spørgsmålet om hvilket grundlag der ellers finder anvendelse.

Om en opgave falder i kategori et, to eller tre — AI kan overtage den, AI kan delvist udføre den under tilsyn, eller den forbliver menneskeligt arbejde — siger derfor stadig intet om, hvorvidt den underliggende databehandling er dækket. Det er to separate vurderinger, som dog hænger sammen: en opgave, der på grund af databeskyttelsesrisici forbliver i kategori to eller tre, gør det ofte netop fordi grundlaget eller virkningen for de registrerede endnu ikke er undersøgt.

Hvor dette kan findes

GDPR selv, forklaringerne fra den relevante databeskyttelsesmyndighed og retningslinjerne fra de europæiske databeskyttelsestilsynsmyndigheder er de steder, hvor de aktuelle krav findes, herunder eventuelle særlige regler for AI-anvendelser, som kan ændre sig efter offentliggørelsen af denne side. Vi nævner her bevidst ingen artikelnumre eller frister: de kan ændre sig og hører til i kildeteksten, ikke i et overblik, som muligvis ikke længere er aktuelt på det tidspunkt, hvor De læser det.

Denne side beskriver mekanismen, ikke skræddersyet rådgivning. Om en specifik automatisering kræver et nyt grundlag, berettiger en konsekvensanalyse (DPIA) eller berører automatiseret beslutningstagning, er et juridisk spørgsmål, der skal besvares fra situation til situation, typisk med en jurist eller en databeskyttelsesrådgiver.

Hvor dette møder andre forløb

Hvis automatisering påvirker en opgave, som udføres af flere mennesker, er databeskyttelsesspørgsmålet sjældent det eneste. Også medbestemmelse kan komme i spil: hvornår samarbejdsudvalget er involveret forklarer i hvilke tilfælde samtykke eller rådgivning er nødvendig, når arbejdsprocesser ændres. Begge forløb — databeskyttelsesvurdering og medbestemmelse — løber parallelt og erstatter ikke hinanden.

Hvad De kan gøre nu

Denne side beskriver, hvad der ændrer sig i GDPR-behandlingen ved automatisering; den besvarer ikke, om Deres egne opgaver er juridisk dækket eller egnede til overdragelse til AI. For en første, uforpligtende indikation af hvilken del af timerne i Deres profil, der i dag kan overtages af AI, kan De udfylde den gratis quickscan fra ftetoai: tolv spørgsmål, uden konto. Scanningen handler om opgaveindholdet, ikke om den omgivende databehandling — den vurdering er stadig nødvendig separat. Den fulde arbejdsscan, som går dybere ind i individuelle processer, er stadig under udvikling.

KIPPde assistent van de werkscan

Vraag maar. Ik ken de kennisbank van deze site; wat ik niet weet, zeg ik erbij.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.