Opublikowano w

Automatyczna decyzja podjęta przez algorytm – kiedy można żądać interwencji człowieka?

Automatyczna decyzja podjęta przez algorytm – kiedy można żądać interwencji człowieka?

Automatyczna decyzja podjęta przez algorytm – kiedy można żądać interwencji człowieka?

Automatyczna decyzja podjęta przez algorytm stała się codziennością w bankowości, rekrutacji i ubezpieczeniach, determinując nasze cyfrowe oraz realne życie. Prawo do żądania interwencji człowieka w przypadku niekorzystnego werdyktu maszyny to nie tylko postulat etyczny, ale twardy wymóg prawny. Współczesne ustawodawstwo nakłada na korporacje surowe rygory, które chronią obywateli przed bezdusznym kodem. W niniejszym artykule rozkładamy na czynniki pierwsze przepisy, precedensowe wyroki oraz techniczne niuanse, które dają konsumentom przewagę w starciu ze sztuczną inteligencją.

Jakie przepisy chronią nas przed w pełni zautomatyzowanymi decyzjami?

Każdy obywatel Unii Europejskiej ma fundamentalne prawo, by nie podlegać decyzjom opartym wyłącznie na zautomatyzowanym przetwarzaniu danych. Taka jest podstawowa i bezpośrednia dyrektywa płynąca z Artykułu 22 RODO (Ogólne Rozporządzenie o Ochronie Danych). Aby przepis ten miał zastosowanie, wygenerowana przez maszynę decyzja musi wywoływać wobec danej osoby skutki prawne lub w podobny, niezwykle istotny sposób na nią wpływać.

Skutkiem prawnym będzie na przykład automatyczna odmowa wypłaty świadczenia socjalnego czy rozwiązanie umowy. Z kolei istotny wpływ życiowy obserwujemy, gdy system bankowy odrzuca nasz wniosek kredytowy, a algorytm rekrutacyjny (ATS) bezpowrotnie kasuje nasze CV. Zgodnie z wytycznymi europejskimi oraz polskiego organu nadzoru, obywatele nie są bezbronni [Źródło 1].

Trzy wyjątki od zakazu i gwarancje minimalne

Decyzja podjęta przez system sztucznej inteligencji bez udziału człowieka jest prawnie dopuszczalna tylko w trzech, ściśle określonych przypadkach. Może ona nastąpić, gdy jest niezbędna do zawarcia lub wykonania umowy, gdy zezwala na to szczególny przepis prawa (np. zautomatyzowany pobór podatków), lub gdy wyraziliśmy na to wyraźną, uprzednią zgodę. Jednak tu pojawia się kluczowy element obrony.

Nawet jeśli zachodzi któryś z powyższych wyjątków, administrator danych ma absolutny obowiązek wdrożenia środków ochrony naszych praw. Art. 22 ust. 3 RODO gwarantuje nam w takiej sytuacji minimum trzy uprawnienia:

  • Prawo do uzyskania bezpośredniej interwencji ludzkiej.
  • Prawo do wyrażenia własnego stanowiska i przedstawienia argumentów.
  • Prawo do skutecznego zakwestionowania (odwołania się od) tej decyzji.

Sektor finansowy na celowniku: Algorytmy bankowe i Art. 70a Prawa bankowego

W polskim porządku prawnym sektor finansowy i kredytowy podlega dodatkowym, jeszcze bardziej rygorystycznym obostrzeniom. Zgodnie z regulacjami zawartymi w Art. 70a oraz 105a Prawa bankowego, banki nie mogą ukrywać logiki swoich systemów pod płaszczykiem tajemnicy biznesowej [Źródło 2].

Jeżeli instytucja finansowa podejmuje zautomatyzowaną decyzję o odmowie przyznania kredytu w oparciu o algorytm scoringowy, klient zyskuje potężne narzędzie prawne. Ma on ustawowe prawo żądać precyzyjnego wyjaśnienia czynników, które zaważyły na negatywnej ocenie. Co więcej, przysługuje mu roszczenie o interwencję uprawnionego pracownika banku, który musi manualnie, biorąc pod uwagę nowe argumenty, ponownie rozpatrzyć cały wniosek.

Czego nie dowiesz się ze standardowych poradników: Realny vs. pozorny nadzór nad AI

Wdrożenie człowieka do procesu decyzyjnego nie zawsze oznacza, że prawo jest przestrzegane. Wymóg interwencji ludzkiej jest spełniony tylko i wyłącznie wtedy, gdy nadzór ma charakter realny, a nie czysto iluzoryczny. W mojej codziennej audytorskiej praktyce najczęściej spotykam się z patologią, którą branża określa jako błąd automatyzacji (*automation bias*).

Zjawisko tzw. „rubber-stamping” polega na tym, że zmęczony pracownik bezrefleksyjnie klika „zatwierdź” przy każdej rekomendacji wydanej przez system. Pracownicy boją się podważać autorytet „nieomylnego” algorytmu lub po prostu nie mają czasu na weryfikację. Jak wskazują analizy prawne [Źródło 3], taki fikcyjny nadzór jest traktowany przez organy kontrolne tak, jakby decyzja nadal była w pełni zautomatyzowana, co naraża firmę na wielomilionowe kary z tytułu naruszenia RODO.

Model Human-in-the-loop (HITL) w świetle AI Act

Nowy Akt o Sztucznej Inteligencji (AI Act) wprowadza bezprecedensowe wymogi dla systemów wysokiego ryzyka. Art. 14 tego aktu narzuca obowiązek tzw. *human oversight* (nadzoru ze strony człowieka). Aby spełnić te rygorystyczne normy, organizacja musi zapewnić, że osoba sprawująca kontrolę posiada:

  • Odpowiednie szkolenie techniczne oraz merytoryczną wiedzę.
  • Świadomość tzw. halucynacji AI i potencjalnych uprzedzeń algorytmu.
  • Twarde uprawnienia korporacyjne do zignorowania, odwrócenia lub całkowitego zablokowania decyzji maszyny.
Kryterium oceny Fikcyjny nadzór (Niezgodny z prawem) Realna interwencja człowieka (Zgodna z prawem)
Rola pracownika Ślepe zatwierdzanie komunikatów generowanych przez system. Merytoryczna analiza danych wyjściowych przed wydaniem ostatecznej decyzji.
Zrozumienie systemu Brak pojęcia o tym, jak algorytm waży zmienne. Traktowanie AI jak „magicznego pudełka”. Zrozumienie ograniczeń modelu decyzyjnego i świadomość ryzyka błędu.
Wpływ na wynik Pracownik nie może technicznie zmienić decyzji maszyny. Pracownik posiada autoryzację do odwrócenia decyzji i wpisania innej ścieżki.

Historyczne przełomy: Jak TSUE zmienił zasady gry algorytmów

Kluczowe ramy dla interpretacji automatycznych decyzji wyznaczył Trybunał Sprawiedliwości Unii Europejskiej (TSUE). Orzecznictwo to definitywnie zakończyło spory o to, czy wyliczenie matematyczne może być traktowane jako decyzja mająca skutek prawny.

W przełomowej sprawie niemieckiej agencji kredytowej SCHUFA Holding AG (C-634/21), TSUE stanął jednoznacznie po stronie obywateli [Źródło 4]. SCHUFA twierdziła, że jej system tworzy jedynie ocenę prawdopodobieństwa (scoring statystyczny), a decyzję kredytową ostatecznie i tak podejmuje bank. Trybunał uznał jednak, że samo zautomatyzowane wyliczenie scoringu przez podmiot trzeci stanowi decyzję zautomatyzowaną z art. 22 RODO, jeżeli bank w sposób decydujący polega na tym wyniku.

„Automatyczna ocena prawdopodobieństwa zdolności kredytowej stanowi zautomatyzowaną decyzję w rozumieniu RODO, jeżeli determinuje ona w sposób przesądzający, czy instytucja finansowa udzieli kredytu konsumentowi.” – sentencja wynikająca z orzeczenia TSUE (C-634/21).

Równie ważnym precedensem jest najnowsza sprawa Dun & Bradstreet, dotycząca odmowy zawarcia umowy telekomunikacyjnej z powodu niskiego scoringu zewnętrznego dostawcy. Według wyroku TSUE, tajemnica handlowa chroniąca kod źródłowy algorytmu musi ustąpić przed prawem konsumenta do wyjaśnienia logiki stojącej za decyzją [Źródło 5].

Margines błędu w algorytmach i konieczność oceny ryzyka (DPIA)

Większość dostawców systemów AI deklaruje skuteczność klasyfikacji na niezwykle wysokim poziomie. Nie zwalnia to jednak administratorów z odpowiedzialności, ponieważ w środowisku systemów masowych liczą się ułamki procentów. Badania z zakresu cyberbezpieczeństwa wyraźnie dowodzą powagi sytuacji.

Jak wynika z danych i raportów bezpieczeństwa sieciowego [Źródło 6], nawet jeśli algorytm osiąga aż 95% bezbłędności, pozostałe 5% pomyłek w sektorach o krytycznym znaczeniu (takich jak medycyna, ubezpieczenia, zdolność kredytowa) generuje niewyobrażalne straty życiowe i finansowe. Dla owych 5% poszkodowanych obywateli, interwencja człowieka jest jedyną deską ratunku przed upadkiem.

Dlatego właśnie wdrożenie każdego systemu automatycznego podejmowania decyzji rodzi bezwzględny obowiązek przeprowadzenia Oceny Skutków dla Ochrony Danych (DPIA). Oficjalne wytyczne polskiego regulatora [Źródło 1] podkreślają, że innowacyjność technologii AI idzie w parze z gigantycznym ryzykiem dla praw i wolności. Prawidłowo wykonane DPIA musi z góry określać procedury reklamacyjne dla poszkodowanych oraz wskazywać imiennie role, które odpowiadają za ręczną weryfikację odrzuconych wniosków.

Jak zażądać weryfikacji algorytmu w praktyce?

Zażądanie weryfikacji ludzkiej nie wymaga specjalistycznej wiedzy prawniczej, ale powinno zawierać kilka kluczowych elementów. Jeśli podejrzewasz, że system niesłusznie odrzucił Twoją aplikację, wyślij do administratora danych oświadczenie bazujące na konkretnych przepisach.

W piśmie do Inspektoratu Ochrony Danych (IOD) danej firmy należy powołać się bezpośrednio na Art. 22 ust. 3 RODO. Należy wnieść o anulowanie automatycznego rozstrzygnięcia, zażądać przedstawienia logiki działania systemu, która doprowadziła do takiego wyniku, oraz zawnioskować o rozpatrzenie sprawy przez wykwalifikowanego pracownika w modelu „human-in-the-loop”. Firmy mają świadomość rygorystycznych kar, dlatego stanowczo napisany wniosek zazwyczaj skutkuje błyskawicznym przejściem do procedury ręcznej.

Bibliografia i źródła

  • [Źródło 1] Wytyczne w sprawie profilowania i zautomatyzowanego podejmowania decyzji (uodo.gov.pl)
  • [Źródło 2] Komentarze do Prawa Bankowego i tajemnicy algorytmicznej (wolterskluwer.com)
  • [Źródło 3] Wymogi nadzoru ludzkiego nad AI i przeciwdziałanie rubber-stamping (codozasady.pl)
  • [Źródło 4] Analiza orzecznictwa TSUE w sprawie SCHUFA C-634/21 (gdpr.pl)
  • [Źródło 5] Dyrektywy unijne, AI Act i prawo do wyjaśnienia (europa.eu)
  • [Źródło 6] Analizy marginesu błędu automatyzacji w systemach masowych (orange.pl)

FAQ – najczęściej zadawane pytania

Czy zawsze mam prawo do interwencji człowieka przy automatycznej decyzji algorytmu?

Tak, zgodnie z RODO, jeśli automatyczna decyzja wywołuje wobec Ciebie skutki prawne lub istotnie na Ciebie wpływa, masz prawo do uzyskania interwencji ludzkiej, przedstawienia własnego stanowiska i zakwestionowania werdyktu maszyny.

Kiedy prawo dopuszcza podejmowanie w pełni zautomatyzowanych decyzji?

Jest to dopuszczalne tylko w trzech przypadkach: gdy jest to niezbędne do zawarcia lub wykonania umowy, gdy zezwala na to szczególny przepis prawa lub gdy wyraziliśmy na to wyraźną, uprzednią zgodę.

Czym jest zjawisko 'rubber-stamping’ w kontekście nadzoru nad AI?

To forma pozornego nadzoru, polegająca na bezrefleksyjnym zatwierdzaniu przez pracownika decyzji wygenerowanych przez algorytm. Taki fikcyjny nadzór jest traktowany przez organy kontrolne jako naruszenie przepisów RODO.

Jakie uprawnienia przysługują klientowi banku w przypadku odrzucenia wniosku kredytowego przez algorytm?

Zgodnie z Prawem bankowym klient ma prawo żądać precyzyjnego wyjaśnienia czynników, które wpłynęły na negatywną ocenę zdolności kredytowej, oraz wnioskować o interwencję pracownika i ręczne rozpatrzenie wniosku.

Czego dotyczył przełomowy wyrok TSUE w sprawie SCHUFA?

Trybunał uznał, że samo zautomatyzowane wyliczenie scoringu kredytowego przez firmę zewnętrzną stanowi decyzję zautomatyzowaną w rozumieniu RODO, jeżeli bank w sposób decydujący polega na tym wyniku przy udzielaniu kredytu.

Jak w praktyce zażądać weryfikacji decyzji podjętej przez system automatyczny?

Należy wysłać wniosek do administratora danych lub Inspektora Ochrony Danych, powołując się na Art. 22 ust. 3 RODO, z żądaniem anulowania automatycznego rozstrzygnięcia, wyjaśnienia logiki systemu i ręcznego rozpatrzenia sprawy przez pracownika.

Jak oceniasz naszą treść?

Średnia ocena 4.7 / 5. Liczba głosów: 189

Radczyni prawna z wieloletnim doświadczeniem w prawie cywilnym i rodzinnym. Pomaga czytelnikom zrozumieć zawiłości przepisów dotyczących umów, spadków i rozwodów. W swoich artykułach stawia na praktyczne podejście i język zrozumiały dla każdego.

Dodaj komentarz

Twój adres e-mail nie zostanie opublikowany. Wymagane pola są oznaczone *