Biztonság és adatvédelem20:06
Mikor követel meg az AI DPIA-t, és mikor hatósági egyeztetést
A cikkből megtudhatja, mikor szükséges a DPIA az AI bevezetésekor, ki véleményezi, ki hagyja jóvá, és mikor kötelező az egyeztetés az UODO-val.

Hallgassa meg a cikk összefoglalóját
Szintetikus hang.Gyakorlati útmutató, nem egyedi jogi állásfoglalás. Nagyobb költségvetés esetén érdemes saját jogi szakértővel átnézetni. Egy Poznań melletti, 170 fős gyártóvállalatnál péntek délután került az adatvédelmi tisztviselő elé egy toborzási előszűrő eszköz bevezetése. Korábban minden felvétel a jelentkezések táblázatban történő manuális áttekintésével zajlott. Egy pozícióra 60 jelentkezés érkezett, az előszűrés 6–7 órát vett igénybe. Az eszköz a tapasztalatot, a munkaviszony hosszát és a nyelvtudást pontozta volna, a HR pedig hétfőn már indítani akarta a pilotot. A kérdés így szólt: be kell ezt jelenteni valahová? A rövid válasz: pusztán az AI bevezetése nem igényel bejelentést az UODO felé. Azt viszont ellenőrizni kell, kötelező-e adatvédelmi hatásvizsgálatot végezni.

Hogyan építették fel
Az első héten a DPO összeállította az adatkezelési műveletek jegyzékét: adatforrás (önéletrajzok, űrlapok, tesztek), a modell szállítója, az értékelés módja, megőrzési idő. Az eszköz új technológiát jelentett a vállalat számára, így a GDPR 35. cikk (1) bekezdése megkövetelte annak vizsgálatát, hogy fennáll-e magas kockázat. A második héten kiderült, hogy az eszköz személyes jellemzők automatizált értékelését végzi, mivel az eredmény dönti el az interjúra behívást. Ez aktiválja a GDPR 35. cikk (3) bekezdésének a) pontját, a lengyel UODO elnökének 2019.06.17-i közleményében pedig az ilyen profilozás kifejezetten szerepel a kötelező DPIA listáján. A harmadik hét a szállítói dokumentáció áttekintésével telt: milyen tanítóadatok, hol zajlik a feldolgozás, kikapcsolható-e az értékelés. A negyedik héten elkészült a DPIA első verziója: az adatkezelés leírása, a szükségesség és arányosság vizsgálata, kockázatelemzés (elfogultság, az átláthatóság hiánya, az ellenőrzés elvesztése), a kockázatcsökkentő intézkedések és a döntés. Ehhez hét operatív kérdés társult: adatforrások, a modell tanítása, automatizált döntések, a diszkrimináció kockázata, átláthatóság, emberi felügyelet, megőrzési idő. A vállalat részéről a DPO (28 óra), a HR-vezető (6 óra), az IT osztály (4 óra) és a vezetőség (2 óra) vett részt a munkában.
Költségek
A DPIA külső elkészítésének díja egyetlen toborzási folyamatra 8 000–14 000 PLN nettó között alakult. Házon belül 40 munkaóra ráfordítás történt, főként a DPO részéről. Ha a csapat önállóan végezte volna, a közvetlen költség minimális lett volna, de a DPO munkaideje 60–80 órára nő, és kockázatelemzési tapasztalatot igényel. A megtakarítás a bevezetett pilot után heti 5–7 óra a toborzásban, feltéve, hogy az eszköz a próbaidőszak után is megmarad. A megtérülési pont a toborzó havi körülbelül 6 000 PLN munkaköltsége mellett 3–4 hónap után érhető el. Ezek a számok saját projektjeinkből származnak, az értékek a folyamatok számától, a szállítói dokumentációtól, valamint attól függnek, hogy a DPIA egyetlen eszközre vagy a teljes toborzási területre kiterjed.
Mi ment félre
Első probléma: a beszállító üzleti titokra hivatkozva nem adta ki a tanítóadatok részleteit. Enélkül lehetetlen volt felmérni az elfogultsági kockázatot. Két hét tárgyalás után NDA-t írtak alá, a beszállító pedig átadta a modellmetrikát és a források összesített listáját. Ez 6 munkaórát adott hozzá. Második probléma: a DPIA első verziója egyetlen eseményként kezelte a profilozást. Emiatt a diszkriminációs kockázatot alulbecsülték. A javításhoz öt alfolyamatra kellett bontani: az önéletrajz beérkezésétől a pontozáson át az elutasítási döntésig. Harmadik probléma: a HR a vezetőségi jóváhagyás előtt akart élesíteni. A dokumentum 11 napig várt egyetlen igazgatósági tag aláírására, mivel a hivatalos eljárás nem tartalmazott helyettesítést.

Mit csinálnánk másképp
A beszállító előzetes átvilágításával kezdenénk még a pilot megvásárlása előtt. A tanítóadatokra, az adatmegőrzésre, az adatfeldolgozókra és az adatkezelés helyszínére vonatkozó kérdéseket az elindítás előtt a szerződésbe vagy mellékletbe kell foglalni. Második változtatás: a DPIA elkészítése az eszköz kiválasztásával párhuzamosan, nem pedig a PoC aláírása után. Harmadik: az ütemtervnek puffert kell hagynia a vezetőségi aláírásra. Gyakorlatunkban 50–250 fős cégnél az aláírás 3–5 munkanapot vesz igénybe, de a szabadságok ezt két hétre nyújtják. Az AI Act szerinti magas kockázatú rendszereknél a 27. cikk szerinti alapjogi hatásvizsgálat is társulna hozzá. Ebben az esetben az eszköz nem minősült magas kockázatúnak, így a DPIA elegendő volt, más ügyfeleknél azonban a két dokumentációt egyetlen folyamatban vonjuk össze.
A forgatókönyv releváns olyan cégeknek, amelyek toborzási AI eszközt, hangulatelemzéssel kiegészített ügyfélszolgálatot, arcfelismerős képmegfigyelést vagy kockázatbecslő prediktív analitikát vezetnek be. Nincs értelme személyes adatokat nem tartalmazó tartalomgenerátorhoz vagy anonim belső adatokhoz. Maga az AI bevezetése nem igényel bejelentést a felügyeleti hatósághoz. Megköveteli viszont a pontos szűrést: új technológiáról, szisztematikus értékelésről vagy nagyméretű megfigyelésről van-e szó. Egy középvállalkozás teljes DPIA folyamata általában 2–6 munkahét és 40–80 óra. A dokumentumot az adatkezelő hagyja jóvá (leggyakrabban az igazgatóság) az adatvédelmi tisztviselő véleményezése után, fennmaradó kockázat esetén pedig a GDPR 36. cikke alapján hatósági konzultációra kerül sor.
Forrásanyagok
A cikk írásakor használt források. A fenti szöveg a sajátunk; ezek az oldalak nem felelnek a tartalmáért, és nem hagyták jóvá azt.
