Segurança e privacidade20:06
Quando a IA exige uma AIPD e quando exige consulta prévia à autoridade de proteção de dados
Descubra neste artigo quando é obrigatório realizar uma AIPD na implementação de IA, quem emite parecer, quem aprova e quando recorrer à consulta prévia da UODO.

Ouça o resumo do artigo
Voz sintética.Apresentamos um guia prático e não um parecer jurídico definitivo; para investimentos mais elevados, submeta-o ao seu consultor. Numa empresa de produção com 170 colaboradores perto de Poznań, a implementação de uma ferramenta para triagem de candidaturas chegou ao encarregado de proteção de dados numa sexta-feira à tarde. Anteriormente, cada recrutamento dependia da triagem manual de CV numa folha de cálculo. Cada vaga recebia 60 candidaturas, demorando a seleção inicial entre 6 e 7 horas. A ferramenta devia pontuar experiência, antiguidade e línguas, e os RH queriam iniciar o projeto-piloto na segunda-feira. A questão colocada foi: é necessário notificar alguma entidade? Resposta curta: a implementação de IA por si só não exige notificação à UODO. Exige, contudo, verificar se é obrigatório realizar uma avaliação de impacto sobre a proteção de dados.

Como estruturaram a solução
Na primeira semana, o EPD elaborou o inventário das operações: fontes de dados (CV, formulários, testes), fornecedor do modelo, método de avaliação e conservação. Sendo uma tecnologia nova para a empresa, o n.º 1 do artigo 35.º do RGPD exigia verificar se existia risco elevado. Na segunda semana, confirmou-se que a ferramenta realizava uma avaliação automatizada de aspetos pessoais, uma vez que o resultado determinava a convocação para entrevista. Este fator aciona a alínea a) do n.º 3 do artigo 35.º do RGPD, e a Deliberação do Presidente da UODO de 17.06.2019 inclui expressamente essa definição de perfis na lista de operações sujeitas a AIPD. A terceira semana incidiu sobre a documentação do fornecedor: dados de treino, localização do processamento e possibilidade de desativar a avaliação. Na quarta semana, foi concluída a primeira versão da AIPD: descrição do tratamento, avaliação de necessidade e proporcionalidade, análise de riscos (enviesamento, falta de transparência, perda de controlo), medidas de mitigação e decisão. Incluiu sete perguntas operacionais: fontes de dados, treino do modelo, decisões automatizadas, risco de discriminação, transparência, supervisão humana e conservação. Do lado da empresa, o processo envolveu o EPD (28 horas), a responsável de RH (6 horas), o departamento de TI (4 horas) e a administração (2 horas).
Balanço de custos
O custo externo da elaboração da AIPD para um único processo de recrutamento situou-se entre 8 000 e 14 000 PLN netos. Internamente, consumiu 40 horas de trabalho, sobretudo do EPD. Caso a equipa avançasse sozinha, o custo financeiro direto seria nulo, mas o tempo do EPD subiria para 60–80 horas, exigindo experiência em análise de risco. A poupança após o projeto-piloto situa-se em 5–7 horas por semana no recrutamento, assumindo a manutenção da ferramenta. O retorno do investimento, considerando um custo de trabalho no recrutamento de cerca de 6 000 PLN por mês, atinge-se ao fim de 3–4 meses. Estes valores resultam dos nossos projetos: variam consoante o volume de processos, a documentação do fornecedor e o âmbito da AIPD, se aplicada a uma ferramenta ou a todo o recrutamento.
O que correu mal
Primeiro problema: o fornecedor recusou partilhar dados de treino, alegando segredo comercial. Sem isso, tornou-se impossível avaliar o risco de enviesamento. Após duas semanas de negociações, foi assinado um NDA e o fornecedor forneceu métricas do modelo e uma lista agregada de fontes. Isto somou 6 horas de trabalho. Segundo problema: a versão inicial da DPIA descrevia a definição de perfis como um único evento, subestimando o risco de discriminação. A correção exigiu a divisão em cinco subprocessos: desde a receção do CV e pontuação até à decisão de rejeição. Terceiro problema: os RH pretendiam implementar a solução antes da aprovação da administração. O documento esteve 11 dias a aguardar a assinatura de um administrador, por o procedimento formal não prever substituição.

O que faríamos diferente
Começaríamos pela pré-triagem do fornecedor antes da compra do piloto. Questões sobre dados de treino, retenção, subcontratantes e localização do tratamento devem constar do contrato ou adenda antes do arranque. Segunda alteração: elaborar a DPIA em paralelo com a seleção da ferramenta, e não após a assinatura da PoC. Terceira: o calendário tem de incluir margem para a assinatura da administração. Na nossa experiência com 50–250 colaboradores, a recolha da assinatura demora 3–5 dias úteis, mas os períodos de férias prolongam o prazo para duas semanas. Para sistemas de alto risco ao abrigo do AI Act, acrescentar-se-ia a avaliação de impacto sobre os direitos fundamentais do artigo 27.º. Neste caso, a ferramenta não constituía um sistema de alto risco, pelo que a DPIA foi suficiente. Com outros clientes, articulamos ambos os documentos num único processo.
O cenário faz sentido para empresas que implementam ferramentas de IA na contratação, no atendimento ao cliente com análise de sentimento, na videovigilância com reconhecimento facial ou na análise preditiva para avaliação de risco. Não se aplica a geradores de conteúdo sem dados pessoais nem a dados internos anónimos. A implementação de IA por si só não exige notificação à autoridade de proteção de dados. Exige, no entanto, uma triagem rigorosa: avaliar se existe uma nova tecnologia, avaliação sistemática ou monitorização em larga escala. A elaboração completa de uma DPIA para uma média empresa dura habitualmente 2–6 semanas úteis e 40–80 horas. O documento é aprovado pelo responsável pelo tratamento, geralmente o conselho de administração, após parecer do EPD. Em caso de risco residual, realiza-se uma consulta prévia nos termos do artigo 36.º do RGPD.
Fontes
Materiais consultados durante a elaboração deste texto. O conteúdo acima é da nossa autoria; estas páginas não se responsabilizam pelo mesmo nem o autorizaram.
