Securitate și confidențialitate20:06
Când necesită AI un DPIA și când o consultare cu autoritatea de protecție a datelor
Aflați din articol când este necesar un DPIA la implementarea AI, cine îl avizează, cine îl aprobă și când intervine consultarea cu UODO.

Ascultați rezumatul articolului
Voce sintetică.Mai jos găsiți un ghid practic, nu o soluție juridică definitivă: pentru bugete mari, verificați pașii cu propriul consultant juridic. Într-o companie de producție cu 170 de angajați de lângă Poznań, implementarea unui instrument de evaluare preliminară a candidaturilor a ajuns la responsabilul cu protecția datelor vineri după-amiaza. Anterior, fiecare recrutare presupunea trierea manuală a CV-urilor într-un tabel. Pentru un singur post soseau 60 de candidaturi, iar selecția inițială dura 6–7 ore. Instrumentul trebuia să puncteze experiența, vechimea și competențele lingvistice, iar departamentul de HR dorea să lanseze proiectul pilot de luni. Întrebarea a fost: trebuie notificată o autoritate? Răspunsul pe scurt: implementarea AI în sine nu necesită notificare către UODO. Necesită însă verificarea dacă este obligatorie o evaluare a impactului asupra protecției datelor.

Cum a fost implementat
În prima săptămână, DPO a inventariat operațiunile: sursa datelor (CV-uri, formulare, teste), furnizorul modelului, modul de evaluare, retenția. Instrumentul reprezenta o tehnologie nouă pentru companie, astfel că art. 35 alin. (1) din GDPR impunea verificarea existenței unui risc ridicat. În a doua săptămână a reieșit că instrumentul realizează o evaluare automatizată a factorilor personali, punctajul determinând invitarea la interviu. Acest aspect atrage aplicarea art. 35 alin. (3) lit. a din GDPR, iar conform Comunicării Președintelui UODO din 17.06.2019, o astfel de profilare este inclusă explicit în lista prelucrărilor care impun un DPIA. A treia săptămână a fost dedicată documentației de la furnizor: seturile de date de antrenare, locația de prelucrare, posibilitatea dezactivării evaluării automate. În a patra săptămână a rezultat prima versiune a DPIA: descrierea prelucrării, evaluarea necesității și proporționalității, analiza riscurilor (lipsă de obiectivitate, lipsă de transparență, pierderea controlului), măsurile de atenuare și decizia finală. La acestea s-au adăugat șapte întrebări operaționale: sursele de date, antrenarea modelului, deciziile automatizate, riscul de discriminare, transparența, supravegherea umană, retenția. Din partea companiei s-au implicat DPO (28 de ore), directorul HR (6 ore), departamentul IT (4 ore) și conducerea (2 ore).
Calculul
Costul extern pentru redactarea DPIA pentru un singur proces de recrutare s-a situat în intervalul 8 000–14 000 PLN net. La nivel intern s-au consumat 40 de ore de muncă, în principal din partea DPO. Dacă echipa ar fi realizat documentul exclusiv intern, costul financiar direct ar fi fost aproape zero, dar timpul alocat de DPO ar fi urcat la 60–80 de ore și ar fi necesitat experiență în analiza riscurilor. Economia de timp după implementarea pilotului este de 5–7 ore săptămânal în activitatea de recrutare, cu condiția menținerii soluției. Recuperarea investiției, raportată la un cost al muncii recrutorului de aproximativ 6 000 PLN lunar, se obține după 3–4 luni. Cifrele provin din proiectele noastre și variază în funcție de numărul de procese, calitatea documentației furnizorului și scopul DPIA, respectiv un singur instrument sau întregul departament de recrutare.
Ce nu a funcționat
Prima problemă: furnizorul a refuzat accesul la datele de antrenare, invocând secretul comercial. Fără aceste date, evaluarea riscului de părtinire a fost imposibilă. După două săptămâni de negocieri, s-a semnat un acord NDA, iar furnizorul a transmis metricele modelului și lista surselor în formă sintetică. Acest lucru a adăugat 6 ore de lucru. A doua problemă: prima versiune a analizei DPIA a descris profilarea ca pe un eveniment singular. Riscul de discriminare a fost astfel subestimat. Corecția a impus împărțirea în cinci subprocese: de la recepționarea CV-ului, trecând prin punctare, până la decizia de respingere. A treia problemă: departamentul HR a dorit implementarea înainte de aprobarea consiliului de administrație. Documentul a așteptat 11 zile semnătura unui membru al conducerii, procedura formală neprevăzând delegarea de competență.

Ce am face diferit
Am fi început cu o etapă de pre-screening a furnizorului înainte de achiziția proiectului pilot. Întrebările privind datele de antrenare, retenția, persoanele împuternicite și locația de prelucrare trebuie incluse în contract sau în actul adițional înainte de lansare. A doua modificare: întocmirea DPIA în paralel cu selecția instrumentului, nu după semnarea fazei PoC. A treia: calendarul trebuie să prevadă o marjă pentru semnarea de către conducere. În practica noastră, pentru companii cu 50–250 de persoane, obținerea semnăturii durează 3–5 zile lucrătoare, dar concediile pot extinde termenul la două săptămâni. Pentru sistemele cu risc ridicat conform definiției din AI Act, s-ar adăuga evaluarea impactului asupra drepturilor fundamentale conform art. 27. În acest caz, instrumentul nu a fost încadrat la risc ridicat, astfel că DPIA a fost suficientă; pentru alți clienți, integrăm ambele documente într-un singur proces.
Scenariul este relevant pentru o companie care implementează soluții AI pentru recrutare, suport clienți cu analiză de sentiment, monitorizare video cu recunoaștere facială sau analiză predictivă a riscului. Nu se aplică pentru generatoare de conținut fără date cu caracter personal sau pentru date interne anonimizate. Implementarea tehnologiilor AI în sine nu necesită notificare către autoritatea de supraveghere. Necesită însă o selecție riguroasă: dacă este vorba despre o tehnologie nouă, o evaluare sistematică sau o monitorizare la scară largă. Întreaga procedură DPIA pentru o companie medie durează de regulă între 2–6 săptămâni de lucru și 40–80 de ore. Documentul este aprobat de operator, de regulă consiliul de administrație, după obținerea avizului DPO, iar în cazul unui risc rezidual intervine consultarea prealabilă a autorității conform art. 36 din GDPR.
Surse de informare
Surse consultate pentru redactare. Textul de mai sus ne aparține; aceste pagini nu răspund de conținutul său și nu l-au autorizat.
