Gå till innehållet
Legiscope
Meny
Dataskydd

Automatiserade beslut: pröva förbud, undantag och mänsklig granskning

Beslutskarta för artikel 22 med skyddsåtgärder. Praktisk vägledning med exempel, ansvar och kontroller.

Artikel 22 i GDPR innehåller ett generellt förbud mot vissa beslut som fattas enbart automatiserat och påverkar människor rättsligt eller på ett liknande betydande sätt. Börja med beslutet och dess verkliga konsekvenser. Att leverantören kallar systemet ”beslutsstöd” avgör inte om en människa faktiskt gör en självständig bedömning.

Den här guiden hjälper er att kartlägga processen, pröva tillämpningsområdet och dokumentera eventuellt undantag och skydd. Den innehåller ett ifyllt rekryteringsexempel och en rutin för mänsklig granskning. Artikel 22-bedömningen behöver göras före driftsättning; en möjlighet att klaga i efterhand gör inte automatiskt ett annars förbjudet beslut tillåtet.

Pröva tre förutsättningar

Förbudet i artikel 22.1 aktualiseras när tre förutsättningar är uppfyllda: det finns ett beslut om en person, beslutet grundas enbart på automatiserad behandling och beslutet har rättsliga följder eller på liknande sätt påverkar personen betydligt. Pröva frågorna var för sig och dokumentera de fakta ni bygger slutsatsen på.

Ett beslut kan påverka möjligheten att få kredit, ett arbete eller en viss tjänst. Automatisering kan ske med enkla regler eller avancerade modeller. Det krävs inte att systemet marknadsförs som AI. Om systemet bara föreslår en ordning för en administrativ arbetslista behöver konsekvenserna bedömas konkret; etiketten automatisering är inte tillräcklig.

Om kreditbeslutet bygger på en beställd personupplysning behöver även det legitima behovet av kreditupplysningen vara dokumenterat. En tillåten beslutsform gör inte en otillåten insamling tillåten.

Förbudet gäller generellt när villkoren är uppfyllda. Personen behöver alltså inte först begära att slippa beslutet för att ni ska behöva följa reglerna. Undantagen i artikel 22.2 är en separat fråga efter tillämpningsbedömningen. Bestämmelserna finns i GDPR:s fulltext.

Beskriv vad beslutet faktiskt gör

Rita processen från indata till effekt. Vem lämnar uppgifterna, vilket system bearbetar dem, vad får handläggaren se och när får personen ett besked? Ange också om en rangordning eller poäng gör att någon aldrig kommer vidare till manuell prövning.

Anta att ett rekryteringssystem ger en poäng och automatiskt skickar avslag till kandidater under en viss nivå. Det slutliga beskedet är tydligt automatiserat även om en rekryterare en gång valde tröskeln. En generell inställning i förväg är inte individuell mänsklig prövning av varje senare ansökan.

I SCHUFA, C-634/21, behandlade EU-domstolen en automatiskt beräknad kreditpoäng som gavs en avgörande roll i en tredje parts beslut om kredit. Bedömningen kan därmed behöva omfatta även ett tidigare led i kedjan. Domen innebär inte att varje poäng eller rekommendation automatiskt omfattas. Se domstolens redogörelse för SCHUFA-avgörandet.

Använd systemkartan för att identifiera de berörda aktörerna och gränssnitten. Ett avtal mellan leverantörer får inte dölja var den avgörande bedömningen faktiskt sker.

Kontrollera om människan har verkligt inflytande

En handläggare som bara trycker ”godkänn” utan tillgång till relevant underlag kan vara en formell mellanhand. Granska personens mandat, kompetens, tid och arbetsinstruktioner. Kan handläggaren förstå uppgifterna, väga in ytterligare information och ändra utfallet innan beslutet får sin betydande effekt?

IMY:s vägledning om automatiserat beslutsfattande beskriver gränsen mellan helt automatiska beslut och mänsklig medverkan. Be personalen visa hur en avvikande ansökan hanteras i praktiken. En instruktion om att självständigt granska hjälper inte om gränssnittet saknar den information som behövs.

Antalet ändrade beslut kan vara ett observationsunderlag men är ingen mekanisk juridisk gräns. Noll ändringar kan bero på flera saker. Undersök hur bedömningarna görs och om handläggaren kan motivera resultatet utan att bara hänvisa till poängen. Spara relevanta bevis med begränsad åtkomst och utan onödiga kopior av personuppgifter.

Bedöm betydelsen för personen

Rättsliga följder kan innebära att ett avtal beviljas eller nekas eller att en rättighet påverkas. Liknande betydande påverkan behöver bedömas utifrån konsekvensernas art, varaktighet och sammanhang. En till synes liten systemåtgärd kan vara betydande om den hindrar en person från att få en viktig möjlighet eller tjänst.

Jämför inte enbart systemets användningsområde med en lista. En rekommendation om en film har normalt andra konsekvenser än bortsortering från ett arbete, men även personalisering och urval behöver bedömas i sitt sammanhang. Sårbara grupper, ekonomiska följder och verkliga alternativa vägar kan vara relevanta omständigheter.

Dokumentera vad personen möter: ett slutligt avslag, en paus, ett högre pris eller en rangordning som i praktiken avgör tillgången. Om en leverantör säger att beslutet bara är rådgivande behöver ni kontrollera hur er egen organisation använder det.

Pröva de tre möjliga undantagen

Artikel 22.2 innehåller tre möjliga undantag. Beslutet kan vara nödvändigt för att ingå eller fullgöra ett avtal mellan personen och den personuppgiftsansvarige, vara tillåtet enligt relevant unionsrätt eller medlemsstatsrätt med lämpliga skydd, eller grundas på personens uttryckliga samtycke. Det finns inget fjärde undantag för att automatisering är billigare eller praktiskt bekväm.

Vid avtalsundantaget ska ni visa nödvändighet i den konkreta situationen och överväga realistiska alternativ. Att en behandling är beskriven i avtalsvillkoren gör den inte automatiskt nödvändig. Bedöm också artikel 6-grunden separat: rättslig grund för behandling och undantag från artikel 22 fyller olika funktioner.

Vid lagstöd behöver ni identifiera den faktiska bestämmelsen och dess skydd, inte bara ange att organisationen utför en lagreglerad uppgift. Vid uttryckligt samtycke måste samtyckets villkor vara uppfyllda. I arbetslivet kan beroendeställningen göra frivilligheten särskilt svår att visa. Ett obligatoriskt kryss för att få söka ett arbete löser inte den frågan.

Särskilda kategorier har en ytterligare begränsning

Om ett beslut enligt artikel 22.2 grundas på särskilda kategorier av personuppgifter gäller artikel 22.4. Då krävs att artikel 9.2 a om uttryckligt samtycke eller artikel 9.2 g om viktigt allmänt intresse är tillämplig, tillsammans med lämpliga skyddsåtgärder. Vilket annat artikel 9-undantag som helst räcker inte.

Kontrollera även indirekta uppgifter. Ett system kan använda eller dra slutsatser om hälsa utan att ha ett fält som heter ”diagnos”. Beskriv datakategorier och hur de påverkar resultatet. Att ni har ett stöd för att behandla hälsouppgifter i en annan del av verksamheten innebär inte automatiskt att de får ligga till grund för just detta automatiserade beslut.

Förstå också kvaliteten i underlaget. Felaktiga uppgifter eller en gammal status kan påverka resultatet. Koppla granskningsprocessen till rutinen för riktiga personuppgifter och möjligheten att begära rättelse.

Ifyllt exempel: rekryteringsflödet ändras

Ett fiktivt företag vill införa automatiska avslag för ansökningar med låg poäng. Kartläggningen visar ett beslut om en person, en helt automatisk behandling och en betydande konsekvens för möjligheten att gå vidare. Företaget har inte visat ett tillämpligt undantag. Den föreslagna funktionen ska därför inte tas i drift på det underlaget.

Projektet väljer att undersöka ett annat arbetsflöde: systemet sorterar ansökningarna, men samtliga berörda ansökningar granskas före avslagsbesked av en rekryterare med tillgång till relevant originalunderlag och mandat att ändra utfallet. Rekryteraren får tid och instruktion att göra en självständig bedömning. Om den faktiska processen uppfyller detta behöver den nya artikel 22-bedömningen dokumenteras; det räcker inte att bara byta text på knappen.

Kontrollfråga Resultat i exemplet Följd
Går avslaget ut före mänsklig bedömning? Ja i ursprunglig lösning Automatiken pausas
Har handläggaren mandat att ändra resultatet? Ja i föreslagen ny rutin Mandatet dokumenteras och provas
Kan alla relevanta ansökningar granskas? Resursbehov återstår att bekräfta Ingen slutlig driftsättning före kontroll
Bedöms rättslig grund och datamängd separat? Underlag tas fram Övriga GDPR-krav kvarstår

Exemplet ger ingen allmän regel om att rekryteringsverktyg måste eller får användas på ett visst sätt. Det visar hur en konkret brist kan leda till ett nytt, prövbart arbetsflöde. För angränsande svenska frågor finns guiden om bakgrundskontroller vid rekrytering.

Ordna skydd som passar undantaget

För avtals- och samtyckesfallen kräver artikel 22.3 lämpliga åtgärder, med åtminstone möjlighet till mänskligt ingripande, att framföra sin ståndpunkt och att bestrida beslutet. För lagstödsfallet ska de lämpliga skydden följa av den lag som tillåter beslutet. Håll dessa rättsliga vägar tydliga i rutinen.

En praktisk rutin anger mottagande kanal, ansvarig granskare, vilket underlag som behövs och hur granskaren kan ändra beslutet. Personen ska få lämna kompletterande omständigheter. Granskningen får inte bestå i att köra samma modell igen och skicka samma standardsvar.

Pröva rutinen med ett fiktivt fall där en avgörande uppgift är felaktig. Kan granskaren upptäcka felet, förstå dess betydelse och besluta om rätt åtgärd? Ange vad som händer med det ursprungliga beslutet under granskningen enligt de regler som gäller för situationen. Riktlinjerna WP251rev.01 ger stöd för att bedöma dessa skydd.

Ge begriplig information om beslutet

När bestämmelserna är tillämpliga ska information om automatiserat beslutsfattande omfatta meningsfull information om logiken samt betydelse och förutsedda följder. Beskriv vilka uppgifter som spelar roll, hur de används på ett begripligt sätt och vad utfallet innebär för personen. En komplicerad formel utan förklaring hjälper sällan personen att förstå eller bestrida resultatet.

I Dun & Bradstreet Austria, C-203/22, behandlade EU-domstolen förklaringskravet vid tillgång enligt artikel 15.1 h. Beskrivningen behöver göra det möjligt att förstå och ifrågasätta beslutet; hänvisning till affärshemligheter ger inte ett generellt undantag från prövningen. Se domstolens sammanfattning av avgörandet. Koppla arbetet till er rutin för informationsplikt enligt artikel 14 när uppgifter hämtas från andra källor.

Kontrollera konsekvensbedömning och ändringar

Artikel 35.3 a kräver en konsekvensbedömning för den där beskrivna systematiska och omfattande bedömningen av personliga aspekter genom automatisk behandling som ligger till grund för beslut med rättsliga eller liknande betydande följder. Pröva också det allmänna högriskkriteriet och tillämpliga listor. Använd guiden om konsekvensbedömning för att dokumentera behov och genomförande.

AI-förordningen har ett separat tillämpningsområde och ersätter inte artikel 22. Gör den bedömningen där den är relevant, utan att anta att en AI-klassificering besvarar GDPR-frågan. Följ upp nya datakällor, ändrade trösklar och förändrad mänsklig medverkan. En tidigare bedömning gäller inte automatiskt en process som senare börjar skicka automatiska avslag eller använda nya känsliga uppgifter.

L
Skriven av
Legiscope
Legiscope

Omsätt vägledningen i praktiken

Se hur Legiscope kopplar samman integritetsregister, källmaterial och granskningsstyrt arbete.

Boka en anpassad demo
Fortsätt läsa

Relaterade artiklar

01Dataskydd

Allmän handling och GDPR: pröva utlämnande och säker leverans

En begäran om en allmän handling ska inte avslås bara för att handlingen innehåller personuppgifter. Myndigheten behöver identifiera handlingen, bedöma om den är allmän, pröva eventuell sekretess och…

8 september 2026
02Dataskydd

Ändamålsbegränsning: pröva ny användning av personuppgifter

”Vi har redan uppgifterna” är inte ett tillräckligt skäl för att använda dem i ett nytt projekt. Kunduppgifter som samlats in för support kan vara praktiskt användbara för försäljning, produktanalys…

8 september 2026
03Dataskydd

Anmäla personuppgiftsincident till IMY: 72-timmarsregeln

En personuppgiftsincident ska anmälas till IMY utan onödigt dröjsmål och senast inom 72 timmar från det att du fått kännedom om den, om incidenten sannolikt medför en risk för de registrerades…

7 juli 2026
04Dataskydd

Anonymisering: bedöm identifierbarhet före delning

Att anonymisera personuppgifter innebär mer än att ta bort namn och personnummer. En kombination av ort, tid, befattning och ovanliga händelser kan räcka för att någon ska kunna identifieras. Bedöm…

8 september 2026
05Dataskydd

Ansvarsskyldighet: koppla GDPR-beslut till bevis

Ansvarsskyldighet innebär att den personuppgiftsansvarige både ska följa dataskyddsprinciperna och kunna visa hur de följs. Ett användbart underlag kopplar därför samman ändamål, beslut, genomförd…

8 september 2026
06Dataskydd

Är en IP-adress en personuppgift? Bedöm det konkreta dataflödet

En IP-adress kan vara en personuppgift även när den som läser adressen inte direkt ser ett namn. Bedömningen beror på om informationen rör en fysisk person som är identifierad eller kan identifieras…

8 september 2026
07Dataskydd

Artikel 14: informera när personuppgifter kommer från andra

Artikel 14 GDPR styr informationen när personuppgifter kommer från någon annan än personen själv. Det kan vara en samarbetspartner, en offentlig webbplats, en leverantör av kontaktuppgifter eller en…

8 september 2026
08Dataskydd

Återställningsplan för IT: bestäm RTO, RPO och ordningsföljd

En återställningsplan för IT beskriver hur verksamheten får tillbaka fungerande system och användbara uppgifter efter ett avbrott. Den behöver ange prioritering, beroenden, ansvar och kontroll av…

8 september 2026