ABCDEFGHIJKLMNOPQRSTUVWXYZ
1
FRIA – OCENA SKUTKÓW DLA PRAW PODSTAWOWYCH (Art. 27 AI Act)
2
CZĘŚĆ I – INFORMACJE O OCENIE
3
Nazwa systemu AI
4
Opis systemu i danych wejściowych
5
Cel i okoliczności użycia (w tym kategorie osób, na które wpływa system)
6
Obszar geograficzny zastosowania
7
Czas i częstotliwość użycia
8
Przeprowadził(a)
9
Data przeprowadzenia
10
Współautorzy / interesariusze
11
Wersja FRIA
12
13
CZĘŚĆ II – OCENA WYZWAŃ DLA PRAW PODSTAWOWYCH
14
NrPrawo podstawowe
(KPP EU)
Opis wyzwaniaCzy
dotyczy?
Ocena / Stan faktyczny
(opis sytuacji w organizacji)
Środki mitygacjiOdpowiedzialna
osoba
15
PRAWO DO SKUTECZNEGO ŚRODKA PRAWNEGO I RZETELNEGO PROCESU
16
1.1Prawo do rzetelnego procesuSystem AI nie komunikuje użytkownikowi/klientowi, że decyzja jest wynikiem zautomatyzowanego przetwarzania algorytmicznego — klient może nie wiedzieć, że 'decyduje' AI.
→ GDPR Art. 22(3) + AI Act Art. 26 ust. 6
17
1.2Prawo do rzetelnego procesuSystem nie udostępnia wskaźnika pewności/dokładności decyzji, co może sugerować nieomylność AI i zniechęcać klienta do kwestionowania wyniku.
18
1.3Prawo do rzetelnego procesuWynik systemu może de facto odwrócić ciężar dowodu wobec klienta (np. odrzucenie zgłoszenia jest traktowane jako fakt, bez możliwości skutecznego kontrowania przez klienta).
19
1.4Prawo do rzetelnego procesuBrak wyjaśnienia powodów i kryteriów decyzji AI w formie zrozumiałej dla przeciętnego klienta — naruszenie prawa do uzasadnionej decyzji.
→ AI Act Art. 13, GDPR Art. 22(3)
20
1.5Prawo do rzetelnego procesuBrak wskazania stopnia wpływu AI na ostateczną decyzję (np. czy człowiek tylko zatwierdza wynik AI bez faktycznej weryfikacji).
21
1.6Prawo do rzetelnego procesuBrak mechanizmu odwołania / zadośćuczynienia dla klienta w przypadku błędnej lub krzywdzącej decyzji AI — wymagany przez GDPR Art. 22(3) i AI Act Art. 26.
22
PRAWO DO RÓWNOŚCI I NIEDYSKRYMINACJI (Art. 20–21 KPP EU)
23
2.1NiedyskryminacjaSystem może systematycznie gorzej traktować określone grupy klientów (np. wg wieku, płci, narodowości, historii produktowej) ze względu na biasprzy danych treningowych lub parametrach modelu.
24
2.2NiedyskryminacjaBrak mechanizmów do bieżącego wykrywania i korygowania problemów biasowych oraz dyskryminacyjnych wyników systemu — brak monitoringu after-deployment.
25
2.3NiedyskryminacjaDane treningowe nie odzwierciedlają pełnej różnorodności i reprezentatywności bazy klientów (np. przewaga klientów z określonych rynków lub grup demograficznych).
→ AI Act Art. 10
26
WOLNOŚĆ WYRAŻANIA OPINII I INFORMACJI (Art. 11 KPP EU)
27
3.1Wolność informacjiBrak mechanizmu ograniczającego zastosowanie systemu AI wyłącznie do uzasadnionych, precyzyjnie zdefiniowanych przypadków — ryzyko nadmiernie szerokiego zakresu automatyzacji.
28
3.2Wolność informacjiDane przetwarzane i wytwarzane przez system (w tym dane o kliencie będące podstawą decyzji) nie są łatwo dostępne dla zainteresowanych osób — utrudnione wykonanie prawa dostępu.
29
PRAWO DO POSZANOWANIA ŻYCIA PRYWATNEGO I OCHRONY DANYCH (Art. 7–8 KPP EU)
30
4.1Prywatność / Dane osoboweBrak mechanizmów pozwalających klientowi na kontrolę nad przetwarzaniem jego danych osobowych w kontekście AI (np. informacja co system wie, jakich danych używa do decyzji).
31
4.2Prywatność / Dane osoboweBrak udokumentowania podstawy prawnej przetwarzania danych osobowych przez system AI (RODO Art. 6/9) — w szczególności przy danych behawioralnych i transakcyjnych.
32
4.3Prywatność / Dane osoboweBrak procedur ograniczania dostępu do danych osobowych w systemie AI do zakresu niezbędnego do realizacji celu (zasada minimalizacji danych, RODO Art. 5(1)(c)).
33
4.4Prywatność / Dane osoboweBrak mechanizmu umożliwiającego klientom skuteczną realizację praw podmiotów danych (dostęp, sprostowanie, usunięcie, sprzeciw) w odniesieniu do danych używanych przez AI.
34
4.5Prywatność / Dane osoboweBrak środków bezpieczeństwa technicznego danych przetwarzanych przez AI (szyfrowanie, pseudonimizacja, kontrola dostępu, audyt logów).
→ RODO Art. 32, AI Act Art. 15
35
GODNOŚĆ LUDZKA I AUTONOMIA JEDNOSTKI (Art. 1 KPP EU)
36
5.1Godność ludzkaSystem może generować wyniki w sposób poniżający lub stygmatyzujący klientów (np. automatyczne kategoryzowanie jako 'ryzykowny' bez faktycznej podstawy), bez możliwości korekty przez człowieka.
37
5.2Godność ludzkaBrak wystarczającego nadzoru ludzkiego nad systemem AI, który zapewniałby, że każda decyzja z istotnymi skutkami dla klienta jest poddana faktycznej weryfikacji człowieka, a nie tylko formalnej akceptacji wyników AI.
38
39
CZĘŚĆ III – PLAN DZIAŁANIA GOVERNANCE
40
Komponent
Governance
Standard / OczekiwanieOcena wdrożenia
(stan faktyczny)
Działanie korygująceTerminStatusUwagi
41
AUTONOMIA CZŁOWIEKA
42
Autonomia człowiekaZadania między systemem AI a operatorem ludzkim pozwalają na znaczące, faktyczne interakcje i możliwość odrzucenia decyzji AI
43
Autonomia człowiekaUdokumentowany poziom zaangażowania człowieka (HITL/HOTL/HiC) i momenty interwencji człowieka w procesie decyzyjnym
44
Autonomia człowiekaMechanizmy zapobiegające nadmiernej ufności operatorów w wyniki AI (over-reliance), w szczególności przy przypadkach granicznych
45
Autonomia człowiekaMożliwość bezpiecznego przerwania lub zablokowania operacji systemu AI na każdym etapie (kill switch / escalation path)
46
TRANSPARENTNOŚĆ
47
TransparentnośćMechanizmy zapewniające traceability danych wejściowych i decyzji AI przez cały cykl życia systemu
48
TransparentnośćKlienci i operatorzy mogą zrozumieć i wyjaśnić powody decyzji AI w zrozumiałym języku (explainability)
49
TransparentnośćProcedury informowania klientów, że decyzja jest wynikiem algorytmu, wraz ze wskazaniem możliwości odwołania
50
TransparentnośćProcedury udostępnienia klientom danych będących podstawą decyzji AI (prawo dostępu, RODO Art. 15)
51
NIEDYSKRYMINACJA
52
NiedyskryminacjaProcedury testowania i oceny różnorodności/reprezentatywności zbiorów danych treningowych pod kątem grup demograficznych klientów
53
NiedyskryminacjaProcedury wykrywania i korygowania biasów, dyskryminacji lub słabej wydajności systemu w trybie ciągłym
54
NiedyskryminacjaOcena, czy konkretne grupy klientów są nieproporcjonalnie dotknięte decyzjami AI (impact assessment per segment)
55
PRYWATNOŚĆ I DANE
56
Prywatność i daneMechanizmy kontroli przetwarzania danych osobowych przez klientów (informacja, zgoda, wycofanie)
57
Prywatność i daneŚrodki minimalizacji danych i ograniczenia dostępu do danych osobowych w systemie AI
58
Prywatność i daneMechanizm realizacji praw podmiotów danych w kontekście AI (dostęp, sprostowanie, usunięcie, sprzeciw, przeniesienie)
59
Prywatność i daneŚrodki bezpieczeństwa technicznego: szyfrowanie, pseudonimizacja, kontrola dostępu, audyt logów w systemie AI
60
Prywatność i danePrzeprowadzona i udokumentowana DPIA; DPO zaangażowany przed wdrożeniem systemu
61
SOLIDNOŚĆ TECHNICZNA
62
Solidność technicznaOcena podatności bezpieczeństwa systemu AI i odporności na ataki adversarialne
63
Solidność technicznaPlan awaryjny (fallback) na wypadek nieprzewidzianych sytuacji lub błędów systemu AI
64
Solidność technicznaMechanizmy walidacji i monitorowania dokładności systemu AI w warunkach produkcyjnych
65
ROZLICZALNOŚĆ
66
RozliczalnośćJasne programy szkoleniowe dla operatorów AI — kompetencje, zakres odpowiedzialności, skutki błędów operatora
67
RozliczalnośćOcena prawdopodobieństwa nadużycia systemu AI i możliwych skutków; programy świadomości etycznej
68
RozliczalnośćLogowane i możliwe do śledzenia procedury umożliwiające niezależny audyt i identyfikację problemów w systemie AI
69
RozliczalnośćŚrodki zadośćuczynienia w przypadku szkody oraz procedury informowania poszkodowanych klientów o możliwości dochodzenia roszczeń
70
71
72
CZĘŚĆ V – PODSUMOWANIE I AKCEPTACJA
73
Wynik oceny ogólnej (opisowo)
74
Zidentyfikowane główne ryzyki i podjęte działania mitygacyjne
75
Czy DPIA zostało przeprowadzone i spełnia wymogi Art. 35 RODO?
76
Data przekazania wyników do organu nadzoru (KRiBSI) – Art. 27 ust. 3
77
Podpis osoby odpowiedzialnej za przeprowadzenie FRIA
78
Zatwierdzono przez (Zarząd / Compliance Officer)
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100