Gå til indhold
Legiscope
Menu
Databeskyttelse

Automatiske afgørelser og profilering: sådan vurderes artikel 22

Vurder artikel 22 med en udfyldt rekrutteringssag: afgørelsens virkning, reel menneskelig vurdering, undtagelser og nødvendige garantier.

Også tilgængelig på:Italiano·Português·Svenska·Lietuvių·Suomi·Norsk

Artikel 22 kræver, at du undersøger den konkrete afgørelse, graden af automatisering og virkningen for personen. Hvis en afgørelse alene bygger på automatisk behandling og har retsvirkning eller på tilsvarende vis påvirker personen betydeligt, er udgangspunktet et forbud. Du skal derfor afklare en mulig undtagelse før anvendelsen; du kan ikke vente på, at en person protesterer.

Et system kan behandle oplysninger automatisk uden at træffe en afgørelse omfattet af artikel 22. Omvendt kan en simpel regel være omfattet, selv om leverandøren ikke kalder løsningen kunstig intelligens. Denne guide giver en fremgangsmåde og et udfyldt eksempel på en rekrutteringsproces.

Find den handling, der afgør personens situation

Beskriv først, hvad der faktisk sker med personen. »Vi bruger en model til screening« er for upræcist. »Ansøgere under en bestemt score får automatisk afslag og bliver ikke vist til rekrutteringsmedarbejderen« beskriver både handlingen og dens virkning.

I eksemplet modtager den fiktive virksomhed Engholm Service ansøgninger til en driftsstilling. Systemet læser ansøgningsskemaet, beregner en score og sender afslag til dem, der ligger under en tærskel. HR ser kun de resterende ansøgninger. Leverandørens salgsmateriale beskriver produktet som beslutningsstøtte, men den betegnelse ændrer ikke den faktiske proces.

Afgræns hvert beslutningstrin. En sortering efter modtagelsestidspunkt har en anden funktion end automatisk frasortering. En anbefaling til en medarbejder skal vurderes ud fra, hvordan anbefalingen faktisk bruges. Dokumentér også eventuelle mellemled: en ekstern score kan få afgørende betydning for en anden virksomheds efterfølgende beslutning.

EU-Domstolens SCHUFA-dom, C-634/21, viser netop, at beregningen af en kreditscore selv kan udgøre den relevante afgørelse, når en tredjepart i væsentlig grad støtter sig på den ved et kontraktforhold. Dommen betyder ikke, at enhver score automatisk opfylder alle betingelser.

Er menneskets rolle reel?

Undersøg handlinger, beføjelser og information. Kan medarbejderen se de relevante oplysninger? Har vedkommende tid og kompetence til at vurdere dem? Kan resultatet ændres, og sker vurderingen før den betydelige afgørelse får virkning?

En knap med teksten »godkend« skaber ikke i sig selv menneskelig involvering. Hvis medarbejderen kun ser en farvekode og instrueres i altid at følge den, er der grund til at undersøge, om godkendelsen blot er formel. Antallet af tilsidesatte anbefalinger kan give anledning til spørgsmål, men der findes ikke en mekanisk procentgrænse, som alene afgør vurderingen.

Engholm Service opdager, at HR aldrig kan se de automatisk afviste ansøgninger i den normale arbejdskø. En efterfølgende mulighed for at klage ændrer ikke, at det oprindelige afslag blev truffet alene automatisk. Virksomheden skal derfor enten finde en anvendelig undtagelse med de nødvendige garantier eller ændre selve beslutningsprocessen.

Denne afgrænsning er snævrere end spørgsmålet om automatisk behandling som GDPR-anvendelsesområde. En elektronisk ansøgningsdatabase kan være omfattet af GDPR, selv om alle ansættelsesafgørelser træffes af mennesker.

Vurder betydningen for personen

Afslag på en stilling kan påvirke personen betydeligt. Det samme kan eksempelvis adgang til kredit eller væsentlige forsikringsvilkår. Vurderingen skal dog knyttes til den konkrete funktion og konsekvens frem for en liste over brancher.

En produktanbefaling i en almindelig netbutik vil ofte have en anden betydning end en automatisk udelukkelse fra en nødvendig tjeneste. Personens situation, varighed, muligheder for alternativer og eventuel sårbarhed kan være relevante. En række mindre handlinger kan også kræve nærmere analyse, hvis deres samlede virkning er væsentlig.

Skriv både resultat og begrundelse. For Engholm lyder notatet: »Systemet giver endeligt afslag på ansøgningen til den konkrete stilling. Ansøgningen bliver ikke fagligt vurderet af HR. Virkningen vurderes betydelig, fordi personen mister muligheden for at deltage i den videre udvælgelse.« Notatet identificerer den faktiske konsekvens uden at påstå, at alle automatiske sorteringer er ens.

Undtagelsen skal vurderes særskilt

Artikel 22, stk. 2, rummer tre undtagelser: nødvendighed for indgåelse eller opfyldelse af kontrakt, hjemmel i EU-ret eller national ret med passende garantier, og udtrykkeligt samtykke. Et behandlingsgrundlag efter artikel 6 skal stadig være på plads. Legitim interesse er ikke i sig selv en ekstra undtagelse fra artikel 22.

Nødvendighed kræver mere end lavere omkostninger eller hurtigere sagsbehandling. Undersøg realistiske alternativer. Hvis et menneske kan gennemgå et begrænset antal ansøgninger med samme saglige formål, skal virksomheden kunne forklare, hvorfor et udelukkende automatisk afslag alligevel skulle være nødvendigt.

Udtrykkeligt samtykke skal også opfylde de almindelige krav til et gyldigt samtykke. Vær særlig opmærksom på, om personen reelt kan vælge fra uden skade. Et obligatorisk felt i en ansøgning er ikke i sig selv bevis for frivillighed.

Hvis virksomheden påberåber sig lovhjemmel, skal vurderingen identificere den konkrete bestemmelse og dens garantier. En generel henvisning til dansk lovgivning eller et legitimt forretningsformål besvarer ikke spørgsmålet.

Udfyldt vurdering: den tilbudte løsning afvises

Spørgsmål Engholms konstatering Konsekvens
Hvilken afgørelse træffes? Endeligt afslag under en scoretærskel Artikel 22 undersøges
Er der reel menneskelig vurdering? HR ser ikke de frasorterede ansøgninger Afgørelsen er alene automatisk i den beskrevne proces
Er virkningen betydelig? Ansøgeren udelukkes fra udvælgelsen Betingelsen vurderes opfyldt
Er en undtagelse dokumenteret? Ingen konkret lovhjemmel; nødvendighed og frivilligt samtykke er ikke godtgjort Løsningen må ikke bruges som tilbudt
Hvilken ændring vælges? Alle ansøgninger går til kvalificeret HR-vurdering før afslag Den ændrede proces vurderes og afprøves på ny

Beslutningen er ikke blot at sætte en medarbejders navn på systemet. HR får adgang til ansøgningernes indhold, kan tilsidesætte anbefalinger og skal foretage en selvstændig vurdering efter relevante kriterier. Virksomheden afprøver, om grænsefladen faktisk understøtter det, og om arbejdsbelastningen gør vurderingen realistisk.

Hvis den nye proces reelt ændrer automatiseringsgraden, kan artikel 22-afgrænsningen ændre sig. GDPR’s øvrige krav består. Engholm skal fortsat undersøge diskriminerende fejl, mangelfulde input og nødvendig datakvalitet.

Garantier og følsomme oplysninger

For kontrakt- og samtykkeundtagelsen kræver artikel 22, stk. 3, mindst mulighed for menneskelig indgriben, for at fremføre sit synspunkt og for at bestride afgørelsen. Ved lovhjemmel skal den autoriserende lov fastsætte passende garantier. Den konkrete vurdering skal derfor følge den undtagelse, som faktisk anvendes.

Artikel 22, stk. 4, opstiller en yderligere begrænsning for afgørelser baseret på særlige kategorier af oplysninger. Her er artikel 9, stk. 2, litra a eller g, samt passende beskyttelsesforanstaltninger centrale betingelser. En anden artikel 9-undtagelse løser ikke automatisk dette spørgsmål. Se afgrænsningen af følsomme personoplysninger, også når systemet udleder oplysninger frem for at få dem direkte oplyst.

Forklar den faktiske logik

Forklaringen til personen skal være anvendelig. EU-Domstolens afgørelse i Dun & Bradstreet Austria, C-203/22 understreger, at oplysninger om logikken skal gøre det muligt at forstå og anfægte den automatiske afgørelse. En kompleks formel eller kode uden forklaring er ikke i sig selv tilstrækkelig.

I en konkret sag bør organisationen kunne beskrive, hvilke oplysninger der indgik, hvilken rolle de havde, og hvordan de påvirkede resultatet. En generisk sætning om »avancerede algoritmer« fortæller ikke personen, om systemet eksempelvis anvendte en forkert ansættelsesperiode.

Forbind oplysningsmaterialet med proceduren for indsigt, så en henvendelse kan nå de personer, som faktisk kan forklare systemet. Leverandøraftalen skal give organisationen adgang til den nødvendige viden; en black box er også et indkøbsproblem.

Kontrol før ændringen går i drift

Vurder behovet for en konsekvensanalyse ud fra artikel 35, herunder systematiske og omfattende vurderinger med de relevante betydelige virkninger. Gem procesbeskrivelse, undtagelsesvurdering, oplysninger til personerne og resultaterne af afprøvningen samlet.

EDPB’s tiltrådte retningslinjer om automatiske afgørelser og profilering er et centralt fortolkningsgrundlag sammen med reglerne og nyere domme. Når systemets tærskler, datakilder eller menneskelige arbejdsgange ændres, skal den tidligere konklusion genbesøges. Den gælder den undersøgte proces, ikke ethvert fremtidigt produkt med samme navn.

Primærkilder og dommenes beskrevne rækkevidde er kontrolleret den 8. september 2026.

L
Skrevet af
Legiscope
Legiscope

Omsæt vejledningen til praksis

Se, hvordan Legiscope forbinder privatlivsregistre, kildemateriale og gennemgangsstyret arbejde.

Book en tilpasset demo
Læs videre

Relaterede artikler

01Databeskyttelse

Adgangskodepolitik: længde, MFA og sikker gendannelse af konti

En adgangskodepolitik skal regulere hele adgangen til en konto: oprettelse, login, ekstra faktorer, gendannelse og lukning. En længderegel alene beskytter ikke mod en svag nulstillingsprocedure eller…

8. september 2026
02Databeskyttelse

AI Act-software 2026: værktøjer til AI-forordningen

AI Act-software kan understøtte kortlægning, dokumentation og opfølgning på konkrete AI-systemer. Valget afhænger af virksomhedens rolle, anvendelse og nødvendige dokumentation. Denne guide vurderer…

4. juli 2026
03Databeskyttelse

Anmeldelse af brud på persondatasikkerheden (art. 33-34 GDPR): 72 timer i 2026

Et brud på persondatasikkerheden skal anmeldes til Datatilsynet uden unødig forsinkelse og om muligt senest 72 timer efter, at den dataansvarlige er blevet bekendt med bruddet. Pligten følger af…

4. juli 2026
04Databeskyttelse

Anonymisering af data: metoder, genidentifikation og frigivelse

Anonymisering skal gøre det umuligt at knytte resultatet til en identificerbar person ved de hjælpemidler, der med rimelighed kan forventes anvendt. At slette navne er ikke nok, hvis alder, sted,…

8. september 2026
05Databeskyttelse

Ansvarlighed efter GDPR: dokumentation der viser faktiske beslutninger

Ansvarlighed efter GDPR betyder, at den dataansvarlige både skal overholde reglerne og kunne påvise det. Dokumentationen skal derfor forbinde en konkret behandling med beslutninger, gennemførte…

8. september 2026
06Databeskyttelse

Artikel 12: klare svar og fælles procedure for GDPR-rettigheder

Artikel 12 kræver, at information og kommunikation om personoplysninger er forståelig, tilgængelig og let at bruge. Bestemmelsen handler også om den praktiske håndtering af rettigheder:…

8. september 2026
07Databeskyttelse

Automatisk behandling: hvornår gælder GDPR for it og papirarkiver?

Automatisk behandling i GDPR er et bredt begreb. En elektronisk kundeliste, en e-mailkonto eller et regneark med medarbejderoplysninger kan være omfattet, selv om et menneske indtaster og læser alle…

8. september 2026
08Databeskyttelse

Basal it-sikkerhed: prioriter de vigtigste foranstaltninger

Basal it-sikkerhed handler om at få de nødvendige foranstaltninger til at virke på de systemer og oplysninger, virksomheden faktisk bruger. Det kræver prioritering: Hvilken risiko skal reduceres…

8. september 2026