ftetoai Sätt mig på väntelistan

Kennisbank

GDPR när en uppgift övertas av AI

Varför automatisering är en dataskyddsfråga

När en arbetsuppgift går från en människa till ett system förändras ofta inte bara vem som gör arbetet, utan även hur personuppgifter behandlas. En medarbetare som bedömer en kundfråga läser uppgifter, väger dem och beslutar. Ett system som tar över samma uppgift behandlar dessa uppgifter på ett annat sätt: strukturerat, upprepbart, ibland med lagring eller vidarebefordran som inte fanns tidigare. GDPR ser på behandlingen, inte på frågan om en uppgift låter "automatiserad". Det gör automatisering i grunden till en dataskyddsrättslig händelse, även om resultatet för kunden verkar oförändrat.

Detta gäller på varje nivå av automatisering, från ett enkelt skript till ett AI-system som självständigt drar slutsatser. Vid bedömningen av om en uppgift är lämplig för AI hör därför även frågan med om vilka uppgifter som är inblandade och om behandlingen av dessa fortfarande ryms inom det ändamål för vilket uppgifterna en gång samlades in. Hur vi bedömer en arbetsuppgift ägnar därför uppmärksamhet åt uppgiftsbehandlingens karaktär, utöver frågan om uppgiften innehållsmässigt är lämplig för överföring till ett system.

Vad som exakt förändras

Tre element förskjuts vanligtvis när en uppgift automatiseras:

Ingen av dessa förskjutningar är per definition ett problem. De är dock ett tillfälle att granska behandlingen på nytt, i stället för att anta att en befintlig rättslig grund automatiskt följer med till det nya arbetssättet.

När en ny rättslig grund behövs

Varje behandling av personuppgifter kräver en rättslig grund, exempelvis samtycke, ett avtal, en rättslig skyldighet eller ett berättigat intresse. Den grunden är kopplad till en behandling som den var utformad och bedömd vid det tillfället. Om behandlingen förändras väsentligt kan den ursprungliga grunden inte längre vara täckande.

Detta är vanligare än det verkar. Ett berättigat intresse som avvägts för manuell behandling håller inte automatiskt om volymen, hastigheten eller omfattningen av behandlingen ökar kraftigt genom automatisering. Samtycke som begärts för ett specifikt ändamål täcker inte ett andra ändamål som tillkommer genom en AI-tillämpning. Och vid automatiserat beslutsfattande med rättsliga följder för de berörda gäller ytterligare villkor, oberoende av frågan om vilken grund som annars är tillämplig.

Om en uppgift faller i kategori ett, två eller tre — AI kan ta över den, AI kan delvis göra det under tillsyn, eller den förblir mänskligt arbete — säger alltså ännu ingenting om huruvida den underliggande uppgiftsbehandlingen är täckt. Det är två separata prövningar som dock hänger samman: en uppgift som på grund av datarisker stannar i kategori två eller tre gör det ofta just eftersom grunden eller påverkan på de berörda ännu inte har utretts.

Var detta går att hitta

GDPR i sig, förklaringen från Integritetsskyddsmyndigheten (eller motsvarande nationella tillsynsmyndighet) och riktlinjerna från de europeiska dataskyddsmyndigheterna är de platser där de aktuella kraven finns, inklusive eventuella särskilda regler för AI-tillämpningar som kan ändras efter publiceringen av denna sida. Vi nämner här medvetet inga artikelnummer eller tidsfrister: de kan ändras och hör hemma i källtexten, inte i en översikt som möjligen inte längre är aktuell vid den tidpunkt då ni läser den.

Denna sida beskriver mekanismen, inte skräddarsydd rådgivning. Om en specifik automatisering kräver en ny rättslig grund, motiverar en konsekvensbedömning avseende dataskydd (DPIA) eller berör automatiserat beslutsfattande är en juridisk fråga som måste besvaras från fall till fall, vanligtvis med en jurist eller ett dataskyddsombud.

Var detta möter andra processer

Om automatisering påverkar en uppgift som utförs av flera personer är dataskyddsfrågan vanligtvis inte den enda. Även medbestämmandet kan komma i bilden: när facket eller den lokala arbetstagarrepresentationen har medbestämmanderätt förklarar i vilka fall samtycke eller yttrande krävs när arbetsprocesser ändras. Båda processerna — dataskyddsprövning och medbestämmande — löper parallellt och ersätter inte varandra.

Vad ni kan göra nu

Denna sida beskriver vad som förändras i GDPR-behandlingen vid automatisering; den besvarar inte om era egna arbetsuppgifter är juridiskt täckta eller lämpliga för överföring till AI. För en första, kostnadsfri indikation av vilken andel av timmarna i er profil som redan idag kan tas över av AI kan ni fylla i den kostnadsfria snabbtesten från ftetoai: tolv frågor, utan konto. Testet handlar om uppgiftsinnehållet, inte om den kringliggande uppgiftsbehandlingen — den prövningen behövs fortfarande separat. Den fullständiga arbetsanalysen, som går djupare in på enskilda processer, är fortfarande under uppbyggnad.

KIPPde assistent van de werkscan

Vraag maar. Ik ken de kennisbank van deze site; wat ik niet weet, zeg ik erbij.

Answers come from this site’s knowledge base. Not tailored advice, and not a scan of your company.