AI a RODO – automatyczne decyzje i obowiązek DPIA
Kiedy korzystanie z AI podlega RODO
RODO ma zastosowanie do przetwarzania informacji o osobie zidentyfikowanej lub możliwej do zidentyfikowania. Dane mogą znajdować się w zapytaniu do modelu, załączniku, nagraniu, zbiorze treningowym albo wygenerowanej odpowiedzi. Wysłanie do narzędzia CV czy korespondencji klienta wymaga więc zbadania, co dzieje się z zawartymi w nich informacjami.
Usunięcie imienia i nazwiska nie zawsze oznacza anonimizację. Osobę mogą wskazywać stanowisko, historia zatrudnienia, adres lub zestaw szczegółów dotyczących sprawy. Także nieprawdziwa informacja wygenerowana o rozpoznawalnym człowieku może wymagać oceny na gruncie RODO, w tym zasady prawidłowości danych.
Firma powinna określić cel przetwarzania, podstawę prawną, zakres danych, czas ich przechowywania, odbiorców i zabezpieczenia. Publiczna dostępność informacji nie zwalnia z tej analizy. Podstawy wynikają m.in. z art. 4–6, 9, 13–14 i 25 RODO. Zgoda nie jest jedyną możliwą podstawą, ale żadnej podstawy nie można przyjąć wyłącznie dlatego, że dane są potrzebne do działania narzędzia.
Profilowanie a automatyczna decyzja
Profilowanie polega na zautomatyzowanej ocenie określonych aspektów dotyczących osoby, np. jej sytuacji ekonomicznej, zachowania lub preferencji. Może dostarczać informacji człowiekowi, który następnie podejmuje decyzję. Może również stanowić element procesu, w którym o wyniku rozstrzyga sam system.
Art. 22 ust. 1 RODO dotyczy decyzji opartej wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu, która wywołuje skutki prawne albo w podobny sposób istotnie wpływa na osobę. Przesłanki trzeba oceniać łącznie. Przepis może obejmować także prosty algorytm, który nie jest generatywną AI.
Automatyczne odrzucenie kandydata do pracy wymaga zatem innej oceny niż przygotowanie roboczego streszczenia jego CV dla rekrutera. W obu przypadkach przetwarzane są dane, ale tylko w pierwszym system może samodzielnie przesądzać o istotnym wyniku. Brak zastosowania art. 22 nie zwalnia z pozostałych obowiązków RODO.
Kiedy decyzja oparta wyłącznie na automatyzacji jest dopuszczalna
Art. 22 ust. 2 przewiduje wyjątki związane z niezbędnością decyzji do zawarcia lub wykonania umowy, upoważnieniem w prawie UE lub państwa członkowskiego oraz wyraźną zgodą osoby. Wygoda firmy, krótszy czas obsługi lub niższy koszt nie są samodzielnymi wyjątkami. Niezbędność trzeba uzasadnić w odniesieniu do konkretnego procesu.
Przy wyjątkach umownym i opartym na zgodzie administrator musi zapewnić co najmniej możliwość interwencji człowieka, przedstawienia własnego stanowiska i zakwestionowania decyzji. Art. 22 ust. 4 dodatkowo ogranicza wykorzystanie szczególnych kategorii danych, np. informacji o zdrowiu. Zgoda w relacji zatrudnienia wymaga też oceny rzeczywistej dobrowolności; formularz podpisany przez kandydata nie rozwiązuje automatycznie wszystkich problemów.
Podstawą jest art. 22 RODO. Przed wdrożeniem warto prześledzić całą ścieżkę: od zebrania danych, przez obliczenie wyniku, do skutku dla osoby i możliwości jego zakwestionowania.
Dlaczego zatwierdzenie wyniku jednym kliknięciem może nie wystarczyć
Udział człowieka powinien rzeczywiście wpływać na decyzję. Osoba nadzorująca potrzebuje kompetencji, dostępu do istotnych informacji i uprawnień do zmiany wyniku. Jeżeli pracownik tylko przekazuje klientowi rezultat lub rutynowo go zatwierdza, proces nadal może mieć charakter wyłącznie zautomatyzowany.
Takie rozumienie nadzoru wynika z wytycznych WP251rev.01 udostępnionych przez UODO. W praktyce warto ustalić, co pracownik sprawdza, kiedy powinien odrzucić rekomendację i jak dokumentuje swoją ocenę. Zakres zapisów musi jednak pozostawać proporcjonalny i uwzględniać minimalizację danych.
Sam zapis w procedurze „ostateczną decyzję podejmuje człowiek” nie opisuje jeszcze rzeczywistego działania procesu. Istotne jest to, czy ma on warunki do samodzielnej oceny i czy faktycznie z nich korzysta.
Wyroki TSUE dotyczące scoringu i wyjaśniania decyzji
W wyroku C-634/21 SCHUFA Holding z gru 7, 2023 TSUE uznał, że automatyczne ustalenie przez biuro informacji kredytowej prawdopodobieństwa wywiązania się ze zobowiązań może samo stanowić decyzję w rozumieniu art. 22. Znaczenie ma sytuacja, w której podmiot trzeci w istotny sposób opiera na tym wyniku decyzję o stosunku umownym. Oficjalne omówienie TSUE.
Rozdzielenie scoringu i formalnej decyzji pomiędzy dostawcę a firmę korzystającą z wyniku nie musi zatem wyłączać ochrony osoby. To orzeczenie dotyczące RODO i scoringu, a nie zakaz wszystkich systemów AI.
Z kolei w C-203/22 Dun & Bradstreet Austria z lut 27, 2025 Trybunał wyjaśnił zakres prawa do istotnych informacji o zasadach automatycznej decyzji. Osoba powinna otrzymać zrozumiałe wyjaśnienie faktycznie zastosowanej procedury i sposobu, w jaki dane doprowadziły do wyniku. Samo udostępnienie skomplikowanego algorytmu nie realizuje tego celu. Omówienie wyroku przez TSUE.
Powołanie się na tajemnicę przedsiębiorstwa nie uzasadnia automatycznej odmowy wszystkich informacji. Kolizję praw ocenia właściwy organ lub sąd. Dla firmy oznacza to, że możliwość uzyskania wyjaśnień od dostawcy warto sprawdzić przed zakupem systemu, zwłaszcza gdy jego wynik ma wpływać na prawa klientów lub pracowników.
Kiedy potrzebna jest DPIA dla AI
DPIA to ocena skutków planowanego przetwarzania dla ochrony danych. Zgodnie z art. 35 RODO przeprowadza się ją przed rozpoczęciem operacji, jeżeli mogą one powodować wysokie ryzyko naruszenia praw lub wolności osób. Bierze się pod uwagę charakter, zakres, kontekst i cele przetwarzania. Użycie nowej technologii jest istotnym czynnikiem, ale nie oznacza, że każda funkcja AI automatycznie wymaga DPIA.
Art. 35 ust. 3 wskazuje w szczególności kompleksową i systematyczną ocenę aspektów osobowych opartą na automatyzacji, na której opierają się decyzje o istotnych skutkach, określone przetwarzanie danych wrażliwych na dużą skalę oraz systematyczne monitorowanie na dużą skalę miejsc publicznie dostępnych. Katalog nie jest zamknięty.
Należy także sprawdzić polski wykaz operacji wymagających DPIA. Pomocnicze kryteria europejskie i krajowy wykaz nie są identyczne. Spotykana zasada, że dwa czynniki ryzyka zwykle przemawiają za oceną, nie jest sztywnym progiem ustawowym. W określonej sytuacji jeden może wystarczyć. Wyjaśnia to również poradnik UODO dotyczący oceny skutków.
Co powinna obejmować ocena skutków
Rzetelna DPIA opisuje operacje i ich cele, bada niezbędność oraz proporcjonalność przetwarzania, identyfikuje zagrożenia i wskazuje środki zaradcze. Przy AI warto przeanalizować m.in. błędne wyniki, nieuprawnione ujawnienie danych, zakres nadzoru i możliwość skorzystania z praw przez osobę. Sama deklaracja producenta nie zastępuje analizy sposobu wykorzystania systemu w firmie.
Jeżeli mimo planowanych zabezpieczeń pozostaje wysokie ryzyko, zastosowanie może mieć uprzednia konsultacja z organem nadzorczym na podstawie art. 36. Nie każdą DPIA wysyła się jednak do UODO po zatwierdzenie. Ocena wpływu na prawa podstawowe przewidziana w AI Act, czyli FRIA, jest odrębną analizą o innym zakresie; nie należy utożsamiać obu dokumentów.
Co sprawdzić w relacji z dostawcą
Firma powinna ustalić, kto jest administratorem, a kto podmiotem przetwarzającym, czy dostawca używa danych do własnych celów, jak długo je zachowuje i komu udostępnia. Gdy zachodzi powierzenie, potrzebne są odpowiednie ustalenia z art. 28 RODO. Osobnej oceny wymagają bezpieczeństwo oraz transfery poza EOG. Sam serwer w UE nie przesądza, że żaden transfer nie występuje.
Opinia EROD 28/2024 przypomina, że model trenowany na danych osobowych nie staje się automatycznie anonimowy. Oceny wymaga możliwość uzyskania danych z modelu i jego wyników. Prawnie uzasadniony interes również nie stanowi blankietowego zezwolenia na dowolny trening: trzeba zbadać cel, niezbędność oraz równowagę interesów i praw osób.
Relację tych obowiązków z regulacją AI opisujemy również w artykule AI Act w firmie. Przesunięcie części terminów AI Act nie odracza stosowania RODO.
Najczęstsze pytania
Czy każde użycie AI wymaga zgody
Nie. Podstawę prawną dobiera się do celu i okoliczności przetwarzania. Trzeba przy tym osobno uwzględnić ograniczenia dotyczące danych szczególnych kategorii i decyzji objętych art. 22.
Czy pracownik musi móc zmienić wynik systemu
Jeżeli jego udział ma oznaczać rzeczywistą kontrolę decyzji, powinien mieć odpowiednie kompetencje i uprawnienia. Mechaniczne potwierdzenie wyniku może nie wystarczyć.
Czy DPIA jest potrzebna tylko przy automatycznych decyzjach
Nie. Decyzje o istotnych skutkach to jeden z obszarów oceny. Obowiązek może wynikać także z innych operacji powodujących wysokie ryzyko i z wykazu Prezesa UODO.
Sprawdź zasady wykorzystania AI w swojej firmie
Przed wdrożeniem przygotuj opis procesu, zakres danych, umowę z dostawcą oraz informację o roli pracowników. Zakres wsparcia przedstawiamy na stronie prawo IT i sztucznej inteligencji. Skontaktuj się z kancelarią Tajsner, aby omówić podstawy przetwarzania, automatyczne decyzje i ewentualny obowiązek DPIA. Więcej o kancelarii znajdziesz na stronie Tajsner Twoi Prawnicy.
również