Høringssvar vedr. lovforslag om offentlige myndigheders og organers udvikling og anvendelse af AI-systemer ved behandling af personoplysninger (AI-hjemmelsloven)
IT-Politisk Forening vil anbefale, at dette lovforslag ikke fremsættes i Folketinget. Lovforslaget søger at skabe en hjemmel til enhver brug af personoplysninger, herunder følsomme personoplysninger, til udvikling og anvendelse af AI-systemer i den offentlige sektor. Store dele af GDPR bliver reelt sat ud af kraft, herunder centrale krav som nødvendighed, proportionalitet, dataminimering og formålsbegrænsning.
Motivationen for lovforslaget synes at være, at Datatilsynet i visse situationer, hvor udvikling og anvendelse af AI-systemer indebærer indgribende behandlingsaktiviteter, har vurderet, at den eksisterende sektorlovgivning ikke udgør et tilstrækkeligt klart og præcist retsgrundlag for behandlingen af personoplysninger. Forsknings-, Uddannelses- og Digitaliseringsministeriet søger at adressere den manglende klarhed og præcision for behandling af personoplysninger til AI-systemer i det eksisterende lovgrundlag med et lovforslag, der har en endnu bredere formulering og mere generel anvendelse end den eksisterende sektorlovgivning. Det er mildest talt en besynderlig løsning på et juridisk problem, som fuldstændigt ignorerer grunden til, at der i de pågældende situationer skal være et klart og præcist retsgrundlag.
Sagt lidt firkantet kan lovforslaget opsummeres med ”alt er lovligt”, når allerede indsamlede personoplysninger behandles til udvikling og anvendelse af AI-systemer for offentlige myndigheder på grundlag af artikel 6, stk. 1, litra e i GDPR (udførelse af en opgave i samfundets interesse eller som henhører under offentlig myndighedsudøvelse).
Efter IT-Politisk Forenings vurdering, jf. uddybningen nedenfor, er denne fremgangsmåde ikke forenelig med GDPR og Charter om Grundlæggende Rettigheder.
I den forbindelse vil IT-Politisk Forening fremhæve, at EU-retten efter EU-Domstolens retspraksis forpligter alle retsanvendende myndigheder til ikke at anvende nationale retsbestemmelser i det omfang de strider mod EU-retten. Denne pligt omfatter ikke bare danske domstole, men også Datatilsynet og andre administrative myndigheder, herunder de myndigheder som skal gøre brug af AI-hjemmelsloven. Hvis Datatilsynet vurderer, at den meget brede hjemmelsbestemmelse i lovforslagets § 3 strider mod EU-retten, vil Datatilsynet uanset den nye AI-hjemmelslov fortsat kunne træffe afgørelser om, at den eksisterende sektorlovgivning ikke udgør et tilstrækkeligt klart og præcist retsgrundlag for behandlingen af personoplysninger i forbindelse med visse AI-systemer.
Etablering af et generelt lovgrundlag for behandling af personoplysninger i AI-systemer
Lovforslagets § 3, stk. 1 søger at skabe en generel hjemmel for behandling af personoplysninger til udvikling og anvendelse af AI-systemer i den offentlige sektor.
Ifølge de specielle bemærkninger til § 3 vil et klart og tydeligt formuleret supplerende retsgrundlag, som beskriver anvendelsen af et AI-system, være nødvendigt for, at offentlige myndigheder og organer lovligt kan behandle personoplysninger ved brug af AI-systemer (i det omfang at behandlingen af personoplysninger vil være indgribende over for de registrerede). Denne formulering synes af afspejle Datatilsynets eksisterende praksis for hvorvidt den eksisterende sektorlovgivning kan udgøre et tilstrækkeligt retsgrundlag for behandling af personoplysninger ved udvikling og anvendelse af AI-systemer.
Det anføres umiddelbart derefter i bemærkningerne, at den foreslåede §3 vil medføre, at offentlige myndigheder vil have et supplerende national retsgrundlag til behandling af personoplysninger ved udvikling og anvendelse af AI-systemer (i de situationer hvor dette er nødvendigt). Konsekvensen vil være, at den enkelte myndighed ikke længere skal foretage en selvstændig vurdering af, om den eksisterende relevante sektorlovgivning har den fornødne klarhed til at udgøre et supplerende retsgrundlag efter GDPR artikel 6, stk. 3. Den foreslåede § 3 omfatter sågar en generel hjemmel til profilering af de registrerede, hvilket er en særdeles indgribende behandling af personoplysninger. Betragtning 71 i GDPR anfører, at profilering ikke bør omfatte et barn.
Præmissen i lovforslaget synes at være, at fordi det magiske ord ”AI” indgår direkte i § 3, stk. 1, er der nu den fornødne klarhed til enhver behandling af personoplysninger til udvikling og anvendelse af AI-systemer. Efter IT-Politisk Forenings vurdering er denne fremgangsmåde ikke forenelig med GDPR og Charter om Grundlæggende Rettigheder.
Ifølge EU-Domstolens retspraksis udgør enhver behandling af personoplysninger i den offentlige sektor et indgreb i den grundlæggende ret til databeskyttelse (artikel 8 i Charter om Grundlæggende Rettigheder). Artikel 52, stk. 1 i Charteret kræver, at indgreb i grundlæggende rettigheder skal være fastsat ved lov, respektere det væsentligste indhold af grundlæggende rettigheder, og overholde krav om nødvendighed og proportionalitet.
Den lovgivning, som indebærer en foranstaltning, der tillader et sådant indgreb, skal fastsætte klare og præcise regler, der regulerer rækkevidden og anvendelsen af den pågældende foranstaltning, og som opstiller mindstekrav, således at de personer, hvis personoplysninger er blevet overført, råder over tilstrækkelige garantier, der gør det muligt effektivt at beskytte disse oplysninger mod risikoen for misbrug. Lovgivningen skal navnlig angive, under hvilke omstændigheder og på hvilke betingelser der kan ske behandling af personoplysninger, hvorved det sikres, at indgrebet begrænses til det strengt nødvendige, jf. eksempelvis EU-Domstolens dom C-175/20 præmis 55 og 83.
En lovbestemmelse, der som den foreslåede § 3, stk. 1, giver en hjemmel til enhver behandling af indsamlede personoplysninger til udvikling og anvendelse af AI-systemer, kan umuligt opfylde disse krav.
Kravet om ”fastsat ved lov” handler ikke kun om klarhed (eksempelvis at AI er omtalt på en ”klar” måde i lovbestemmelsen), men også om at retsgrundlaget skal have den fornødne præcision, således at de berørte personer kan forudsige konsekvenserne af indgrebet i deres grundlæggende rettigheder. En lovgivning, der i én sætning nærmest tillader enhver behandling af personoplysninger uden nogen reel afgrænsning, kan ikke med nogen rimelighed opfylde kravet om præcision, og overholder således ikke de basale krav til at være fastsat ved lov.
Kravet om nødvendighed kan kun være opfyldt, hvis der ikke eksisterer en mindre indgribende foranstaltning, som tillader forfølgelse af det samme legitime mål. Behandling af personoplysninger i AI-systemer vil i mange situationer indebære særdeles alvorlige indgreb i retten til beskyttelse af personoplysninger. Det skyldes bl.a. den omfattende mængde af personoplysninger, som indgår i AI-systemer, muligheden for indgribende profilering, disse modellers manglende gennemskuelighed, og ikke mindst risikoen for diskrimination eller forstærkning af eksisterende biases i den offentlige forvaltning.
På den baggrund kan kravet om nødvendighed umuligt være opfyldt for enhver behandling af personoplysninger til AI-systemer, idet der i en række tilfælde vil eksistere mindre indgribende foranstaltninger end AI-systemer.
Under alle omstændigheder er der behov for en konkret vurdering af kravet om nødvendighed, men formålet med den foreslåede § 3, stk. 1 er netop, at offentlige myndigheder skal kunne udvikle og anvende AI-systemer uden sådanne konkrete vurderinger af først nødvendighed og efterfølgende proportionalitet.
En vurdering af lovforslagets § 3, stk. 1 i forhold til kravene i GDPR leder til de samme konklusioner. Når det retlige grundlag for behandlingen er GDPR artikel 6, stk. 1, litra e, skal grundlaget for behandlingen fremgå af medlemsstaternes nationale ret, jf. artikel 6, stk. 3. Betragtning 41 forudsætter, at dette retsgrundlag skal være klart og præcist, og anvendelse heraf skal være forudsigelig for personer, der er omfattet af dets anvendelsesområde, jf. retspraksis fra EU-Domstolen og Den Europæiske Menneskerettighedsdomstol.
GDPR artikel 6, stk. 1, litra e kræver endvidere, at behandlingen skal være nødvendig af hensyn til udførelse af en opgave i samfundets interesse eller som henhører under offentlig myndighedsudøvelse. Betragtning 39 anfører, at personoplysninger kun bør behandles, hvis formålet med behandlingen ikke med rimelighed kan opfyldes på anden måde.
Disse begrænsninger i adgangen til at behandle personoplysninger (nødvendighed) er særligt relevante i forhold til AI-systemer, som generelt indebærer en omfattende og ofte særdeles indgribende behandling af personoplysninger, og hvor der altid vil være behov for at overveje, om en mindre indgribende foranstaltning kan anvendes i stedet for AI-systemer.
Med hensyn til kravet om nødvendighed anfører Forsknings-, Uddannelses- og Digitaliseringsministeriet i de almindelige bemærkninger pkt. 2.2.1.1, at offentlige myndigheder alene bør behandle de personoplysninger, der er nødvendige, tilstrækkelige og relevante for at kunne udvikle AI-systemet til at kunne udføre den tiltænkte opgave. Hvis behandlingsgrundlaget er artikel 6, stk. 1, litra e i GDPR gælder kravet om nødvendighed imidlertid i forhold til ”udførelse af en opgave i samfundets interesse eller som henhører under offentlig myndighedsudøvelse”. Et AI-system kan ikke i sig selv være en opgave i samfundets interesse.
Dertil kommer, at GDPR i artikel 5 har konkrete krav om bl.a. formålsbegrænsning og dataminimering, som enhver behandling af personoplysninger skal overholde. Alle disse bestemmelser i GDPR bliver imidlertid fuldstændig tilsidesat af lovforslagets § 3, stk. 1, som søger at skabe en generel hjemmel til behandling af personoplysninger i AI-systemer uden en konkret vurdering af, om denne behandling overholder GDPR (eller Charteret).
Anvendelse af personoplysninger til nye formål
Af de specielle bemærkninger til § 3 (side 70-71) fremgår det, at offentlige myndigheder kan behandle personoplysninger, som myndigheden har indsamlet til ét formål, f.eks. konkret sagsbehandling, til et andet formål, navnlig udvikling af et AI-system, uden at skulle foretage en nærmere vurdering af, om der er tale om forenelige formål. Det begrundes af Forsknings-, Uddannelses- og Digitaliseringsministeriet med, at der i henhold til GDPR artikel 6, stk. 4, vil være tale om viderebehandling på baggrund af national ret.
GDPR tillader imidlertid ikke enhver viderebehandling til et nyt formål uden en nærmere vurdering, da det fuldstændigt ville ophæve kravet i GDPR artikel 5, stk. 1, litra b om, at personoplysninger skal indsamles til udtrykkeligt angivne og legitime formål og må ikke viderebehandles på en måde, der er uforenelig med disse formål. Denne formålsbegrænsning fremgår desuden direkte af artikel 8, stk. 2 i Charter om Grundlæggende Rettigheder. Kravet om formålsbegrænsning gælder selvsagt også for offentlige myndigheder.
Når GDPR artikel 6, stk. 4 omtaler viderehandling til et nyt formål på baggrund af national ret, er det forudsat, at denne lovbestemmelse i national ret udgør en nødvendig og forholdsmæssig foranstaltning i et demokratisk samfund af hensyn til de mål, der er omhandlet i artikel 23, stk. 1. Denne formulering i GDPR artikel 6, stk. 4 understreger, at viderebehandling af personoplysninger til et nyt formål udgør et indgreb i den grundlæggende ret til databeskyttelse, og at dette indgreb skal opfylde krav om bl.a. nødvendighed og proportionalitet (GDPR artikel 23, stk. 1 udmønter i den henseende kravene i Charterets artikel 52, stk. 1 for et indgreb i retten til databeskyttelse).
Lovforslaget kan således ikke, via bemærkningerne til § 3, tillade enhver viderebehandling til et nyt formål uden en konkret vurdering af, om formålene er forenelige.
Følsomme personoplysninger (GDPR artikel 9)
GDPR artikel 9, stk. 1 forbyder behandling af følsomme personoplysninger, medmindre den dataansvarlige kan påberåbe sig en af undtagelserne i artikel 9, stk. 2. Det er langt fra givet, at der i alle situationer, hvor følsomme personoplysninger behandles eller viderebehandles til et nyt formål, herunder udvikling og anvendelse af AI-systemer, kan identificeres en gyldig undtagelse i artikel 9, stk. 2. Det gælder også, hvis den dataansvarlige er en offentlig myndighed.
Lovforslagets § 3, stk. 2 synes imidlertid at være baseret på den præmis, at følsomme personoplysninger altid kan behandles til udvikling og anvendelse af AI-systemer, idet bestemmelsen alene kræver, at vedkommende minister på eget ressort skal fastsætte specifikke foranstaltninger til beskyttelse af den registreredes rettigheder og interesser i forbindelse med behandling af følsomme personoplysninger, hvis sådanne foranstaltninger er påkrævet i henhold til databeskyttelsesreglerne.
Den underliggende antagelse synes at være, at undtagelsen i GDPR artikel 9, stk. 2, litra g generelt kan anvendes i forhold til behandling af følsomme personoplysninger i AI-systemer. Kravet i litra g er imidlertid, at behandlingen skal være nødvendig af hensyn til væsentlige samfundsinteresser, hvilket er et langt strengere nødvendighedskrav end GDPR artikel 6, stk. 1, litra e (nødvendig for udførelse af en opgave i samfundets interesse).
Det kan således ikke med nogen rimelighed antages, at enhver behandling af følsomme personoplysninger til udvikling og anvendelse af AI-systemer er nødvendig af hensyn til væsentlige samfundsinteresser.
Forsknings-, Uddannelses- og Digitaliseringsministeriet henviser i de almindelige bemærkninger pkt. 3 (side 44) til, at der generelt kan være en række potentialer forbundet med anvendelsen af AI-systemer i sagsbehandlingen, både i forhold til de anvendte ressourcer og i løftet af kvaliteten i disse opgaver. Ministeriet anfører derefter, at behandlingen af personoplysninger i forbindelse med AI-systemer derfor kan anses for at ske af hensyn til væsentlige samfundsinteresser. Der er nærmest tale om, at Forsknings-, Uddannelses- og Digitaliseringsministeriet ophøjer anvendelsen af AI-systemer til at være en væsentlig samfundsinteresse i sig selv.
Denne begrundelse er for det første baseret på en udokumenteret påstand om, at AI-systemer generelt fører til en mere effektiv anvendelse af ressourcer eller forbedret kvalitet af sagsbehandlingen. For det andet kan økonomiske argumenter om eksempelvis besparelser ikke i sig selv opfylde kravet om nødvendighed, og slet ikke nødvendighed af hensyn til væsentlige samfundsinteresser, hvis der er mulighed for at opfylde formålet med en mindre indgribende foranstaltning end AI-systemer (i dette tilfælde endda baseret på følsomme personoplysninger), uagtet at dette alternativ måske er mere udgiftskrævende for den offentlige myndighed.