Perusoikeuksiin kohdistuvien vaikutusten arviointi (FRIA)
Julkiset toimijat sekä pankit ja vakuutusyhtiöt. Teidän on arvioitava, miten tekoälypäätökset vaikuttavat ihmisten perusoikeuksiin, ennen käyttöönottoa.
Mistä tässä on kyse
Jos olet pankki, vakuutusyhtiö tai julkinen toimija ja otat käyttöön suuririskistä tekoälyä, tämä velvoite on sinun. Et voi ulkoistaa sitä järjestelmän toimittajalle. Perusoikeusvaikutusten arviointi (FRIA) tehdään ennen ensimmäistä käyttökertaa, ja siinä vastataan neljään kysymykseen: keitä päätökset koskevat, mitä haittaa niistä voi seurata, kuka valvoo ja miten vahinko korjataan. Toimittajan materiaali auttaa, mutta arvion omasta käyttötilanteestasi teet itse.
Perusoikeusvaikutusten arviointi eli FRIA on käyttöönottajan velvoite: ennen kuin otat suuririskisen tekoälyn käyttöön, sinun on arvioitava, miten se voi vaikuttaa niiden ihmisten perusoikeuksiin, joita sen päätökset koskevat. Velvoite koskee julkisoikeudellisia elimiä, julkisia palveluja tarjoavia yksityisiä toimijoita sekä niitä, jotka arvioivat luottokelpoisuutta tai hinnoittelevat henki- ja sairausvakuutuksia tekoälyllä.
Arvioinnissa kuvataan järjestelmän käyttötarkoitus, kuinka usein ja miten sitä käytetään, ketkä ihmisryhmät sen piiriin kuuluvat, mitä haitallisia vaikutuksia se voi aiheuttaa sekä miten ihmisvalvonta ja lievennystoimet on järjestetty. Jos olet jo tehnyt tietosuojaa koskevan vaikutustenarvioinnin (DPIA) samalle järjestelmälle, FRIA täydentää sitä eikä toista samoja asioita.
FRIA on käyttöönottajan velvoite, ei tarjoajan, ja se on ainoa asiakirja, joka on tehtävä ennen ensimmäistä käyttöä eikä ennen markkinoille saattamista. Tämä ero on syy siihen, että FRIA unohtuu. Se ei kuulu tuotteen toimitukseen vaan sen käyttöönottoon.
Velvoitettuja on kolme ryhmää: liitteen III mukaista järjestelmää käyttävät julkisoikeudelliset elimet, julkisia palveluja tarjoavat yksityiset toimijat, sekä liitteen III kohtien 5(b) ja 5(c) mukaisia luottokelpoisuuden arviointi- ja vakuutusriskin hinnoittelujärjestelmiä käyttävät toimijat. Kriittisen infrastruktuurin järjestelmät (liite III kohta 2) on rajattu ulos.
Arviointi kattaa käyttöprosessin kuvauksen, käyttöajan ja -tiheyden, vaikutuksen kohteena olevat henkilöryhmät, erityiset haittariskit näille ryhmille, ihmisvalvontatoimenpiteet sekä toimet, joihin ryhdytään riskien toteutuessa, mukaan lukien sisäinen hallintotapa ja valitusmekanismit.
Art. 27(4) on kohta, joka säästää työtä. Jos olet jo tehnyt tietosuojaa koskevan vaikutustenarvioinnin (DPIA) GDPR:n nojalla, FRIA täydentää sitä eikä korvaa. Käytännössä tämä tarkoittaa, että olemassa oleva DPIA on pohja ja FRIA lisää siihen perusoikeusnäkökulman, jota tietosuoja-arviointi ei kata.
Arvioinnin tulos on ilmoitettava markkinavalvontaviranomaiselle. Tämä on olennainen ero DPIA:han: FRIA ei jää organisaation sisään. Tekoälytoimisto kehittää arviointiin mallilomakkeen, joka helpottaa toteutusta merkittävästi.
Yleisin virhe on tehdä FRIA kerran ja arkistoida. Velvoite koskee ensimmäistä käyttöä, mutta arviointi on päivitettävä, jos käyttötapa, käyttäjäryhmä tai järjestelmä muuttuu olennaisesti. Toinen yleinen virhe on käsitellä sitä tekniseksi asiakirjaksi. FRIA on hallinnollinen arvio siitä, mitä käyttö tekee ihmisille, ja sen kirjoittaa se, joka tuntee prosessin eikä se, joka tuntee mallin.
FRIA ei kuulu tuotteen toimitukseen vaan sen käyttöönottoon. Siksi se unohtuu.
Mitä laki vaatii, kohta kohdalta
Tee perusoikeusvaikutusten arviointi (FRIA): keitä järjestelmä koskee, mitä riskejä se aiheuttaa ja miten hallitset ne.
- §1.aJulkisoikeudellinen elin TAI yksityinen taho, joka tarjoaa julkisia palveluja
- §1.bLiite III kohta 5(b) luottokelpoisuus TAI 5(c) henki-/sairausvakuutus
- §1.cArviointi sisältää: käyttötarkoitus, käytön frekvenssi, koskettavat henkilöryhmät, riskit haitalliseen vaikutukseen, ihmisvalvonta, lievennystoimenpiteet
- §2Velvoite koskee järjestelmän ensimmäistä käyttöä; käyttöönottaja voi vastaavissa tapauksissa nojata aiempaan FRIA:an tai tarjoajan tekemään arviointiin, ja päivittää tiedot jos jokin 1 kohdan osa muuttuu
- §3Käyttöönottaja ilmoittaa arvioinnin tulokset markkinavalvontaviranomaiselle ja toimittaa Art. 27(5) mukaisen mallilomakkeen osana ilmoitusta (poikkeuksia lainvalvonta- ym. tilanteissa)
- §4DPIA-integraatio: jos DPIA tehty Art. 35 GDPR mukaisesti samalle järjestelmälle, FRIA täydentää (ei toista)
- §5tekoälytoimisto kehittää mallilomakkeen (kyselylomake, tarvittaessa automatisoitu työkalu) helpottamaan FRIA-velvoitteen täyttämistä yksinkertaistetusti
Usein kysytyt kysymykset
pkai tuottaa tämän artiklan vaatimat asiakirjat (Perusoikeusarviointi (FRIA)) yrityksesi tiedoilla, noin 20 minuutissa.
Näytä artiklan sisältö tiivistettynä
Ennen suuririskisen tekoälyjärjestelmän (lukuun ottamatta liitteen III kohdan 2 kriittisen infrastruktuurin järjestelmiä) käyttöönottoa perusoikeusvaikutusten arvioinnin (FRIA) tekevät: liitteen III mukaiset julkisoikeudelliset elimet ja julkisia palveluja tarjoavat yksityiset toimijat sekä liitteen III kohtien 5(b)-(c) (luottokelpoisuus, henki-/sairausvakuutus) käyttöönottajat. Arviointi kattaa: käyttöprosessin ja -tarkoituksen; käytön ajanjakson ja tiheyden; vaikutuksen kohteena olevat henkilöryhmät; erityiset haittariskit näille ryhmille; ihmisvalvontatoimenpiteet; ja toimet riskien toteutuessa. FRIA voi täydentää GDPR Art. 35 -arviointia.
Tämä on artiklan sisältö tiivistettynä, ei sanatarkka lainaus. Sitova sanamuoto on EUR-Lexin virallisessa suomennoksessa, joka on linkitetty yllä.