| A | B | C | D | E | F | G | H | I | J | K | L | M | N | O | P | Q | R | S | T | U | V | W | X | Y | Z | |
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
1 | FRIA – OCENA SKUTKÓW DLA PRAW PODSTAWOWYCH (Art. 27 AI Act) | |||||||||||||||||||||||||
2 | CZĘŚĆ I – INFORMACJE O OCENIE | |||||||||||||||||||||||||
3 | Nazwa systemu AI | |||||||||||||||||||||||||
4 | Opis systemu i danych wejściowych | |||||||||||||||||||||||||
5 | Cel i okoliczności użycia (w tym kategorie osób, na które wpływa system) | |||||||||||||||||||||||||
6 | Obszar geograficzny zastosowania | |||||||||||||||||||||||||
7 | Czas i częstotliwość użycia | |||||||||||||||||||||||||
8 | Przeprowadził(a) | |||||||||||||||||||||||||
9 | Data przeprowadzenia | |||||||||||||||||||||||||
10 | Współautorzy / interesariusze | |||||||||||||||||||||||||
11 | Wersja FRIA | |||||||||||||||||||||||||
12 | ||||||||||||||||||||||||||
13 | CZĘŚĆ II – OCENA WYZWAŃ DLA PRAW PODSTAWOWYCH | |||||||||||||||||||||||||
14 | Nr | Prawo podstawowe (KPP EU) | Opis wyzwania | Czy dotyczy? | Ocena / Stan faktyczny (opis sytuacji w organizacji) | Środki mitygacji | Odpowiedzialna osoba | |||||||||||||||||||
15 | PRAWO DO SKUTECZNEGO ŚRODKA PRAWNEGO I RZETELNEGO PROCESU | |||||||||||||||||||||||||
16 | 1.1 | Prawo do rzetelnego procesu | System AI nie komunikuje użytkownikowi/klientowi, że decyzja jest wynikiem zautomatyzowanego przetwarzania algorytmicznego — klient może nie wiedzieć, że 'decyduje' AI. → GDPR Art. 22(3) + AI Act Art. 26 ust. 6 | |||||||||||||||||||||||
17 | 1.2 | Prawo do rzetelnego procesu | System nie udostępnia wskaźnika pewności/dokładności decyzji, co może sugerować nieomylność AI i zniechęcać klienta do kwestionowania wyniku. | |||||||||||||||||||||||
18 | 1.3 | Prawo do rzetelnego procesu | Wynik systemu może de facto odwrócić ciężar dowodu wobec klienta (np. odrzucenie zgłoszenia jest traktowane jako fakt, bez możliwości skutecznego kontrowania przez klienta). | |||||||||||||||||||||||
19 | 1.4 | Prawo do rzetelnego procesu | Brak wyjaśnienia powodów i kryteriów decyzji AI w formie zrozumiałej dla przeciętnego klienta — naruszenie prawa do uzasadnionej decyzji. → AI Act Art. 13, GDPR Art. 22(3) | |||||||||||||||||||||||
20 | 1.5 | Prawo do rzetelnego procesu | Brak wskazania stopnia wpływu AI na ostateczną decyzję (np. czy człowiek tylko zatwierdza wynik AI bez faktycznej weryfikacji). | |||||||||||||||||||||||
21 | 1.6 | Prawo do rzetelnego procesu | Brak mechanizmu odwołania / zadośćuczynienia dla klienta w przypadku błędnej lub krzywdzącej decyzji AI — wymagany przez GDPR Art. 22(3) i AI Act Art. 26. | |||||||||||||||||||||||
22 | PRAWO DO RÓWNOŚCI I NIEDYSKRYMINACJI (Art. 20–21 KPP EU) | |||||||||||||||||||||||||
23 | 2.1 | Niedyskryminacja | System może systematycznie gorzej traktować określone grupy klientów (np. wg wieku, płci, narodowości, historii produktowej) ze względu na biasprzy danych treningowych lub parametrach modelu. | |||||||||||||||||||||||
24 | 2.2 | Niedyskryminacja | Brak mechanizmów do bieżącego wykrywania i korygowania problemów biasowych oraz dyskryminacyjnych wyników systemu — brak monitoringu after-deployment. | |||||||||||||||||||||||
25 | 2.3 | Niedyskryminacja | Dane treningowe nie odzwierciedlają pełnej różnorodności i reprezentatywności bazy klientów (np. przewaga klientów z określonych rynków lub grup demograficznych). → AI Act Art. 10 | |||||||||||||||||||||||
26 | WOLNOŚĆ WYRAŻANIA OPINII I INFORMACJI (Art. 11 KPP EU) | |||||||||||||||||||||||||
27 | 3.1 | Wolność informacji | Brak mechanizmu ograniczającego zastosowanie systemu AI wyłącznie do uzasadnionych, precyzyjnie zdefiniowanych przypadków — ryzyko nadmiernie szerokiego zakresu automatyzacji. | |||||||||||||||||||||||
28 | 3.2 | Wolność informacji | Dane przetwarzane i wytwarzane przez system (w tym dane o kliencie będące podstawą decyzji) nie są łatwo dostępne dla zainteresowanych osób — utrudnione wykonanie prawa dostępu. | |||||||||||||||||||||||
29 | PRAWO DO POSZANOWANIA ŻYCIA PRYWATNEGO I OCHRONY DANYCH (Art. 7–8 KPP EU) | |||||||||||||||||||||||||
30 | 4.1 | Prywatność / Dane osobowe | Brak mechanizmów pozwalających klientowi na kontrolę nad przetwarzaniem jego danych osobowych w kontekście AI (np. informacja co system wie, jakich danych używa do decyzji). | |||||||||||||||||||||||
31 | 4.2 | Prywatność / Dane osobowe | Brak udokumentowania podstawy prawnej przetwarzania danych osobowych przez system AI (RODO Art. 6/9) — w szczególności przy danych behawioralnych i transakcyjnych. | |||||||||||||||||||||||
32 | 4.3 | Prywatność / Dane osobowe | Brak procedur ograniczania dostępu do danych osobowych w systemie AI do zakresu niezbędnego do realizacji celu (zasada minimalizacji danych, RODO Art. 5(1)(c)). | |||||||||||||||||||||||
33 | 4.4 | Prywatność / Dane osobowe | Brak mechanizmu umożliwiającego klientom skuteczną realizację praw podmiotów danych (dostęp, sprostowanie, usunięcie, sprzeciw) w odniesieniu do danych używanych przez AI. | |||||||||||||||||||||||
34 | 4.5 | Prywatność / Dane osobowe | Brak środków bezpieczeństwa technicznego danych przetwarzanych przez AI (szyfrowanie, pseudonimizacja, kontrola dostępu, audyt logów). → RODO Art. 32, AI Act Art. 15 | |||||||||||||||||||||||
35 | GODNOŚĆ LUDZKA I AUTONOMIA JEDNOSTKI (Art. 1 KPP EU) | |||||||||||||||||||||||||
36 | 5.1 | Godność ludzka | System może generować wyniki w sposób poniżający lub stygmatyzujący klientów (np. automatyczne kategoryzowanie jako 'ryzykowny' bez faktycznej podstawy), bez możliwości korekty przez człowieka. | |||||||||||||||||||||||
37 | 5.2 | Godność ludzka | Brak wystarczającego nadzoru ludzkiego nad systemem AI, który zapewniałby, że każda decyzja z istotnymi skutkami dla klienta jest poddana faktycznej weryfikacji człowieka, a nie tylko formalnej akceptacji wyników AI. | |||||||||||||||||||||||
38 | ||||||||||||||||||||||||||
39 | CZĘŚĆ III – PLAN DZIAŁANIA GOVERNANCE | |||||||||||||||||||||||||
40 | Komponent Governance | Standard / Oczekiwanie | Ocena wdrożenia (stan faktyczny) | Działanie korygujące | Termin | Status | Uwagi | |||||||||||||||||||
41 | AUTONOMIA CZŁOWIEKA | |||||||||||||||||||||||||
42 | Autonomia człowieka | Zadania między systemem AI a operatorem ludzkim pozwalają na znaczące, faktyczne interakcje i możliwość odrzucenia decyzji AI | ||||||||||||||||||||||||
43 | Autonomia człowieka | Udokumentowany poziom zaangażowania człowieka (HITL/HOTL/HiC) i momenty interwencji człowieka w procesie decyzyjnym | ||||||||||||||||||||||||
44 | Autonomia człowieka | Mechanizmy zapobiegające nadmiernej ufności operatorów w wyniki AI (over-reliance), w szczególności przy przypadkach granicznych | ||||||||||||||||||||||||
45 | Autonomia człowieka | Możliwość bezpiecznego przerwania lub zablokowania operacji systemu AI na każdym etapie (kill switch / escalation path) | ||||||||||||||||||||||||
46 | TRANSPARENTNOŚĆ | |||||||||||||||||||||||||
47 | Transparentność | Mechanizmy zapewniające traceability danych wejściowych i decyzji AI przez cały cykl życia systemu | ||||||||||||||||||||||||
48 | Transparentność | Klienci i operatorzy mogą zrozumieć i wyjaśnić powody decyzji AI w zrozumiałym języku (explainability) | ||||||||||||||||||||||||
49 | Transparentność | Procedury informowania klientów, że decyzja jest wynikiem algorytmu, wraz ze wskazaniem możliwości odwołania | ||||||||||||||||||||||||
50 | Transparentność | Procedury udostępnienia klientom danych będących podstawą decyzji AI (prawo dostępu, RODO Art. 15) | ||||||||||||||||||||||||
51 | NIEDYSKRYMINACJA | |||||||||||||||||||||||||
52 | Niedyskryminacja | Procedury testowania i oceny różnorodności/reprezentatywności zbiorów danych treningowych pod kątem grup demograficznych klientów | ||||||||||||||||||||||||
53 | Niedyskryminacja | Procedury wykrywania i korygowania biasów, dyskryminacji lub słabej wydajności systemu w trybie ciągłym | ||||||||||||||||||||||||
54 | Niedyskryminacja | Ocena, czy konkretne grupy klientów są nieproporcjonalnie dotknięte decyzjami AI (impact assessment per segment) | ||||||||||||||||||||||||
55 | PRYWATNOŚĆ I DANE | |||||||||||||||||||||||||
56 | Prywatność i dane | Mechanizmy kontroli przetwarzania danych osobowych przez klientów (informacja, zgoda, wycofanie) | ||||||||||||||||||||||||
57 | Prywatność i dane | Środki minimalizacji danych i ograniczenia dostępu do danych osobowych w systemie AI | ||||||||||||||||||||||||
58 | Prywatność i dane | Mechanizm realizacji praw podmiotów danych w kontekście AI (dostęp, sprostowanie, usunięcie, sprzeciw, przeniesienie) | ||||||||||||||||||||||||
59 | Prywatność i dane | Środki bezpieczeństwa technicznego: szyfrowanie, pseudonimizacja, kontrola dostępu, audyt logów w systemie AI | ||||||||||||||||||||||||
60 | Prywatność i dane | Przeprowadzona i udokumentowana DPIA; DPO zaangażowany przed wdrożeniem systemu | ||||||||||||||||||||||||
61 | SOLIDNOŚĆ TECHNICZNA | |||||||||||||||||||||||||
62 | Solidność techniczna | Ocena podatności bezpieczeństwa systemu AI i odporności na ataki adversarialne | ||||||||||||||||||||||||
63 | Solidność techniczna | Plan awaryjny (fallback) na wypadek nieprzewidzianych sytuacji lub błędów systemu AI | ||||||||||||||||||||||||
64 | Solidność techniczna | Mechanizmy walidacji i monitorowania dokładności systemu AI w warunkach produkcyjnych | ||||||||||||||||||||||||
65 | ROZLICZALNOŚĆ | |||||||||||||||||||||||||
66 | Rozliczalność | Jasne programy szkoleniowe dla operatorów AI — kompetencje, zakres odpowiedzialności, skutki błędów operatora | ||||||||||||||||||||||||
67 | Rozliczalność | Ocena prawdopodobieństwa nadużycia systemu AI i możliwych skutków; programy świadomości etycznej | ||||||||||||||||||||||||
68 | Rozliczalność | Logowane i możliwe do śledzenia procedury umożliwiające niezależny audyt i identyfikację problemów w systemie AI | ||||||||||||||||||||||||
69 | Rozliczalność | Środki zadośćuczynienia w przypadku szkody oraz procedury informowania poszkodowanych klientów o możliwości dochodzenia roszczeń | ||||||||||||||||||||||||
70 | ||||||||||||||||||||||||||
71 | ||||||||||||||||||||||||||
72 | CZĘŚĆ V – PODSUMOWANIE I AKCEPTACJA | |||||||||||||||||||||||||
73 | Wynik oceny ogólnej (opisowo) | |||||||||||||||||||||||||
74 | Zidentyfikowane główne ryzyki i podjęte działania mitygacyjne | |||||||||||||||||||||||||
75 | Czy DPIA zostało przeprowadzone i spełnia wymogi Art. 35 RODO? | |||||||||||||||||||||||||
76 | Data przekazania wyników do organu nadzoru (KRiBSI) – Art. 27 ust. 3 | |||||||||||||||||||||||||
77 | Podpis osoby odpowiedzialnej za przeprowadzenie FRIA | |||||||||||||||||||||||||
78 | Zatwierdzono przez (Zarząd / Compliance Officer) | |||||||||||||||||||||||||
79 | ||||||||||||||||||||||||||
80 | ||||||||||||||||||||||||||
81 | ||||||||||||||||||||||||||
82 | ||||||||||||||||||||||||||
83 | ||||||||||||||||||||||||||
84 | ||||||||||||||||||||||||||
85 | ||||||||||||||||||||||||||
86 | ||||||||||||||||||||||||||
87 | ||||||||||||||||||||||||||
88 | ||||||||||||||||||||||||||
89 | ||||||||||||||||||||||||||
90 | ||||||||||||||||||||||||||
91 | ||||||||||||||||||||||||||
92 | ||||||||||||||||||||||||||
93 | ||||||||||||||||||||||||||
94 | ||||||||||||||||||||||||||
95 | ||||||||||||||||||||||||||
96 | ||||||||||||||||||||||||||
97 | ||||||||||||||||||||||||||
98 | ||||||||||||||||||||||||||
99 | ||||||||||||||||||||||||||
100 | ||||||||||||||||||||||||||