Ocena zdolności kredytowej przez AI – obowiązek udzielenia wyjaśnień

W wyroku z 27 lutego 2025 r. w sprawie C-203/22 Trybunał Sprawiedliwości UE zajmował się kwestią zautomatyzowanej oceny zdolności kredytowej przy użyciu systemu sztucznej inteligencji (AI).

W stanie faktycznym sprawy austriacki operator telefonii komórkowej odmówił klientce zawarcia umowy o abonament telefoniczny, wskazując, że nie ma ona wystarczającej zdolności kredytowej. Ocena taka została przeprowadzona na zlecenie operatora przez zewnętrzną firmę używającą technologii AI.

Klientka zwróciła się do tej firmy o wyjaśnienie podstaw decyzji, jednakże spotkała się z odmową z uwagi na tajemnicę przedsiębiorstwa. Sprawa trafiła do austriackiego sądu, a jej kanwą były przepisy o ochronie danych osobowych. Sąd austriacki zwrócił się z pytaniami prejudycjalnymi związanymi z wykładnią prawa unijnego (RODO) do TSUE.

Trybunał jednoznacznie orzekł, że osoba, której dane dotyczą, ma prawo do uzyskania od administratora „istotnych informacji o zasadach […] podejmowania [tych decyzji]”. Podmiot stosujący zautomatyzowaną ocenę kredytową powinien wyjaśnić danej osobie w zwięzłej, przejrzystej, zrozumiałej i łatwo dostępnej formie, procedurę i zasady konkretnie zastosowane do zautomatyzowanego wykorzystania danych osobowych dotyczących tej osoby w celu uzyskania określonego wyniku, takiego jak profil zdolności kredytowej.

W ocenie TSUE administrator powinien konkretnie opisać stosowaną procedurę i zasady, aby osoba, której dane dotyczą, mogła zrozumieć, które z jej danych osobowych i w jaki sposób zostały wykorzystane w kontekście zautomatyzowanego podejmowania decyzji.

Niewystarczające  w tym kontekście byłoby przekazanie samego stosowanego algorytmu, gdyż nie jest to forma zrozumiała dla przeciętnego odbiorcy. Z informacji powinno również wynikać, w jakim zakresie zmiana uwzględnionych danych osobowych doprowadziłaby do odmiennego rezultatu.

Stanowisko TSUE jest istotnym wyznacznikiem podejścia orzecznictwa do stosowania sztucznej inteligencji i konieczności przyznania osobom, których dane są przetwarzane w zautomatyzowany sposób, określonych uprawnień.

  • wyrok TSUE z 27 lutego 2025 r., C-203/22