Algoritmisk håndtering: kan en algoritme evaluere ytelsen din?

En person som sitter overfor en humanoid robot ved et skrivebord, med et ytelsesdiagram mellom seg

Algoritmisk styring, bruk av AI-systemer for å overvåke, score og styre ansatte, er tillatt i Nederland, men bare innenfor faste grenser. En algoritme kan støtte en ytelsesvurdering; den er ikke nødvendigvis det eneste grunnlaget for en beslutning med betydelig innvirkning på deg, for eksempel oppsigelse, degradering eller avslag på bonus, fordi artikkel 22 i GDPR forbeholder disse beslutningene for et menneske som virkelig vurderer dem. I tillegg klassifiserer EUs AI-lov systemer som brukes til å overvåke og evaluere arbeidere som høyrisiko, og den forbyr fullstendig bruk av AI for å utlede ansattes følelser på arbeidsplassen.

Hva algoritmisk styring egentlig er

En robot og et menneske håndhilser over et kontorpult

Algoritmisk styring er situasjonen der programvare, snarere enn en veileder, gjør observasjonen, målingen og ofte vurderingen. Det forekommer på lager og distribusjonssentre, i kundekontaktsentre, i plattformarbeid og i økende grad i vanlige kontorroller der produktivitetsverktøy er innebygd i systemene folk allerede bruker. Arbeidsgiveren trenger ikke å kjøpe et produkt som kalles en AI-manager for at de juridiske spørsmålene skal oppstå; et dashbord som scorer ansatte på data som samles inn automatisk er nok.

Det et slikt system er bra på, er å telle. Det registrerer fullførte oppgaver, behandlingstider, responstider, overholdelse av et skript og timer logget i en applikasjon. Det det ikke kan, er å forstå hvorfor et tall flyttet. En ansatt hvis produksjon synker fordi hun brukte tre uker på å lære opp en ny kollega, fordi han håndterte den ene klienten ingen andre kunne håndtere, eller fordi arbeidet i den perioden var uvanlig komplekst, ser ut i dataene som en ansatt som rett og slett gjorde mindre. Dette gapet mellom måling og mening er kilden til nesten alle juridiske tvister på dette området.

Poenget er ikke at det er ulovlig å måle ytelse. Arbeidsgivere har rett til å vite hvordan arbeidet går, og rimelig overvåking er en normal del av å drive en bedrift. Poenget er at nederlandsk og europeisk lov setter betingelser til måten målingen utføres på, og fremfor alt til måten resultatene brukes på.

Hvordan disse systemene vurderer ytelsen din

En person som ser på et digitalt grensesnitt med diagrammer og ytelsesmålinger

Det er viktig å forstå mekanikken, fordi rettighetene dine er knyttet til bestemte stadier i prosessen. Grovt sett skjer det tre ting: data samles inn, en modell gjør disse dataene om til en vurdering, og noen eller noe handler ut fra det.

Hva systemet samler inn

Innsamlingen er vanligvis usynlig og kontinuerlig. I et kundekontaktmiljø kan systemet registrere antall håndterte kontakter, gjennomsnittlig behandlingstid, førstegangs løsning, inaktiv tid mellom samtaler og overholdelse av det foreskrevne manuset. Det kan gå videre og analysere innhold: naturlig språkbehandling brukt på e-post- og samtaletranskripsjoner, nøkkelorddeteksjon og sentimentscoring av kundesiden av samtalen. Innen logistikk vil det være skannefrekvenser og plukkehastighet; i kontorarbeid, aktivitet i samarbeidsverktøy.

Hvert av disse datapunktene er personopplysninger om deg, og hvert enkelt må begrunnes. I henhold til GDPR kan ikke en arbeidsgiver samle inn alt et system tilfeldigvis er i stand til å samle inn; behandlingen må være nødvendig for et spesifisert formål og stå i forhold til det. Et system som registrerer tastetrykk eller tar periodiske skjermbilder for å fastslå hvem som jobber hardt, er svært vanskelig å forsvare som proporsjonalt, og Autoriteit Persoonsgegevens (nederlandsk datatilsyn) har vært konsekvent kritisk til den typen generell overvåking.

Fra regler til modeller, og den svarte boksen

De enkleste systemene er regelbaserte. Hvis gjennomsnittlig behandlingstid overstiger en fastsatt terskel mer enn et fastsatt antall ganger i løpet av en uke, blir den ansatte flagget. Et slikt system er rigid og blindt for kontekst, men det har én betydelig fordel: du kan lese regelen og se nøyaktig hvorfor du ble flagget, noe som gjør det mulig å diskutere den.

Maskinlæringsmodeller fungerer annerledes. De er trent på historiske data om hvem som presterte bra og hvem som ikke gjorde det, og de utleder mønstrene som korrelerer med disse resultatene. Dette er kraftigere og betydelig mindre transparent. Modellen kan fokusere på noe som ikke har noen forsvarlig sammenheng med ytelse i det hele tatt, og verken arbeidsgiveren eller noen ganger leverandøren kan si nøyaktig hvorfor en bestemt poengsum ble som den ble.

Denne ugjennomsiktigheten er det som vanligvis kalles «svart boks»-problemet, og i en juridisk setting er det fatalt snarere enn bare ubeleilig. En arbeidsgiver som ikke kan forklare grunnlaget for en vurdering, kan ikke overholde plikten til å gi meningsfull informasjon om logikken som er involvert, kan ikke forsvare vurderingen på en skikkelig måte hvis den blir utfordret, og kan ikke vise at den er fri for diskriminerende virkning. I praksis, hvis du ikke kan forklare den, kan du ikke stole på den.

Hva GDPR krever av et AI-ytelsessystem

Et symbolsk bilde av rettferdighetsvekter med en mikrochip på den ene siden og en person på den andre

GDPR er det første og fortsatt mest praktiske instrumentet på dette feltet, fordi det gjelder for alle arbeidsgivere som behandler ansattdata, og det har blitt håndhevet i årevis. Fire av reglene gjør mesteparten av jobben.

Artikkel 22: ingen vesentlig avgjørelse tatt av maskin alene

Artikkel 22 i GDPR gir enhver person rett til ikke å bli underlagt en avgjørelse basert utelukkende på automatisert behandling, inkludert profilering, som har rettsvirkninger for dem eller på lignende måte påvirker dem i vesentlig grad. Oppsigelse, manglende fornyelse av en kontrakt, degradering, tilbakeholdelse av bonus og avslag på forfremmelse faller alle godt inn under denne beskrivelsen.

To ord har vekt. «Utelukkende» betyr at et menneske som bare bekrefter det systemet foreslår, ikke tar avgjørelsen ut fra artikkel 22. Tilsynsmyndighetene har i årevis gjort det klart at godkjenning ikke er menneskelig involvering. Meningsfull involvering krever en anmelder med myndighet til å komme til en annen konklusjon, kompetanse til å vurdere saken og tid til å gjøre det. «Viktig påvirker» leses bredt, og det krever ikke en formell juridisk konsekvens: et poengsystem som bestemmer hvilke vakter eller hvilke oppdrag du blir tilbudt, kan påvirke deg betydelig nok til å engasjere deg i artikkelen.

Der artikkel 22 gjelder, må arbeidsgiveren uansett sørge for de garantiene den foreskriver: retten til å få menneskelig inngripen, til å uttrykke sitt synspunkt og til å bestride avgjørelsen.

Åpenhet, tilgang og logikken som er involvert

Ansatte må informeres på forhånd om at systemet eksisterer og hva det gjør. Der automatisert beslutningstaking i henhold til artikkel 22 finner sted, må arbeidsgiveren også gi meningsfull informasjon om logikken som er involvert og om betydningen og de forventede konsekvensene av behandlingen. Den samme informasjonen kan etterspørres gjennom en innsynsforespørsel, som også gir deg rett til en kopi av personopplysningene som behandles om deg: poengsummene, de underliggende målingene og kategoriene systemet tildeler deg.

Hva som regnes som meningsfullt har blitt avgjort i retning av substans snarere enn formalitet. Det er ikke en beskrivelse av teknologien; det er en forklaring på hvilke faktorer som ble brukt og hvordan de vektet, sagt på en måte som personen det gjelder faktisk kan forstå og handle ut fra.

Rettslig grunnlag, samtykke og DPIA

Enhver behandlingsoperasjon trenger et lovlig grunnlag. I arbeidssammenheng er samtykke sjelden brukbart, nettopp på grunn av avhengigheten mellom arbeidsgiver og arbeidstaker: samtykke som ikke kan nektes uten konsekvenser gis ikke fritt. Arbeidsgivere er derfor generelt avhengige av at behandlingen er nødvendig for å oppfylle arbeidsavtalen, på en rettslig forpliktelse eller på en legitim interesse, og sistnevnte krever en dokumentert avveining av interessen som forfølges mot arbeidstakerens personvern.

Fordi ytelsesovervåking på denne skalaen innebærer systematisk og omfattende evaluering av personer basert på automatisert behandling, er en konsekvensanalyse av personvern ikke valgfri. Den er påkrevd før systemet tas i bruk, og den må beskrive behandlingen, begrunne dens nødvendighet og proporsjonalitet, identifisere risikoene for ansatte og angi tiltakene som adresserer dem. Arbeidsgivere som hopper over vurderingen oppdager vanligvis problemene senere, i en tvist, når valgene ikke lenger kan korrigeres i stillhet.

Hvor langt kan en arbeidsgiver gå i overvåking?

Prestasjonsvurdering kan ikke skilles fra overvåkingen som gir næring til den, og overvåking har sine egne grenser. En ansatt gir ikke avkall på privatlivet sitt ved kontordøren: Den europeiske menneskerettighetsdomstolen slo fast i Barbulescu mot Romania at overvåking av en ansatts kommunikasjon involverer retten til respekt for privatliv og korrespondanse i henhold til artikkel 8 i konvensjonen, og at en arbeidsgiver må ha informert den ansatte på forhånd om arten og omfanget av overvåkingen, må forfølge et legitimt mål og må velge det minst inngripende middelet som er i stand til å oppnå det. Skjult overvåking av arbeidsstyrken er unntaksvis og krever en konkret mistanke, en begrenset varighet og en dokumentert vurdering som ingen lettere tiltak ville være tilstrekkelige for.

Oversatt til et algoritmisk styringsprosjekt betyr det at arbeidsgiveren må kunne svare på tre spørsmål om hver datastrøm: hvorfor disse dataene er nødvendige for det angitte formålet, hvorfor en mindre inngripende måling ikke ville oppnådd det, og om ansatte ble varslet på forhånd. Kontinuerlig skjermopptak, tastetrykklogging og posisjonssporing utenfor arbeidstid ikke besvarer disse spørsmålene i de fleste vanlige arbeidssituasjoner.

Fravær, sykdom og data om spesielle kategorier

Én kategori fortjener spesiell forsiktighet. Data som avslører helse er en spesiell kategoridata under GDPR og kan i prinsippet ikke behandles i det hele tatt, med forbehold om snevre unntak. Nederlandske regler om sykefravær er strenge: en arbeidsgiver kan registrere at en ansatt er fraværende og hvor lenge, men sykdommens art, diagnosen og begrensningene hører hjemme hos bedrijfsarts (bedriftslegen), ikke hos arbeidsgiveren. Et ytelsessystem som utleder en helsetilstand fra fraværsmønstre, skrivehastighet, pauser eller tonefall behandler helsedata ved inferens, og det faktum at ingen skrev inn en diagnose i det spiller ingen rolle.

Den samme forsiktigheten gjelder for systemer der poengsummene påvirkes av beskyttet fravær, som graviditet, foreldrepermisjon eller omsorgspermisjon. Hvis modellen behandler disse periodene som underpresterende, behandler ikke arbeidsgiveren bare sensitive data, men konverterer også en lovfestet rett til en ulempe.

Det øvre håndhevingsnivået

Brudd på kjerneprinsippene, lovligheten av behandlingen og de registrertes rettigheter faller inn under det øvre straffenivået i artikkel 83 i GDPR, den tyngste kategorien forordningen gir. Like viktig for den daglige praksisen er det vanskelig å stole på en vurdering som ble utarbeidet i strid med disse reglene i en arbeidsrettstvist: en domstol som blir bedt om å avslutte en arbeidsavtale på grunnlag av underprestasjoner, vil ønske å se hvordan underprestasjonen ble fastslått.

Hva AI-loven tilfører arbeidsgivere og arbeidstakere

EUs KI-lov er trådt i kraft og gjelder i etapper, så spørsmålet er ikke lenger om den kommer, men hvilke av forpliktelsene som allerede gjelder. To av lagene i den er viktige her.

Den første er listen over forbudte praksiser, som har gjeldt siden lovens tidligste fase. Den inkluderer en regel rettet direkte mot arbeidsplassen: AI-systemer som brukes til å utlede følelsene til en fysisk person på arbeidsplassen og i utdanningsinstitusjoner er forbudt, med mindre systemet er ment å bli satt på plass eller markedsført av medisinske eller sikkerhetsmessige årsaker. Programvare som vurderer humør, stressnivå, engasjement eller oppriktighet hos ansatte ut fra stemmen, ansiktet eller skriften deres, er derfor ikke et samsvarsproblem som må håndteres. Det er utenfor bordet, og det snevre medisinske og sikkerhetsmessige unntaket dekker ikke produktivitetsstyring. Merk grensen nøye: sentimentanalyse av hva en kunde sier er et annet spørsmål enn å utlede følelsene til en ansatt.

Det andre laget er høyrisikoregimet. Vedlegg III i KI-loven betegner blant annet KI-systemer som høyrisikosystemer som er ment å brukes til å ta beslutninger som påvirker vilkårene i arbeidsrelaterte forhold, forfremmelse eller opphør av slike forhold, tildeling av oppgaver basert på individuell atferd eller personlige egenskaper, og overvåking og evaluering av arbeidstakernes ytelse og atferd. Et verktøy for evaluering av KI-ytelse er midt i blinken for denne beskrivelsen. Under den digitale omnibuspakken ble ikrafttredelsesdatoene for høyrisikoforpliktelsene for vedlegg III-systemer utsatt, slik at arbeidsgivere har mer tid til å forberede seg; forbudene, reglene for generelle KI-modeller og åpenhetsplikten i artikkel 50 gjelder allerede.

Én forpliktelse fortjener separat omtale fordi arbeidsgivere rutinemessig overser den. Utrullere som er arbeidsgivere, må informere arbeidstakerrepresentanter og de berørte arbeidstakerne før de tar et høyrisiko-KI-system i bruk på arbeidsplassen, i samsvar med gjeldende regler om informasjon og konsultasjon. Dette er en informasjonsplikt som står ved siden av, og ikke erstatter, GDPR-forpliktelsene til åpenhet og rettighetene til bedriftsutvalget i henhold til nederlandsk lov. For en mer fullstendig behandling av loven og dens tidsplan, se vår artikkel om den juridiske siden av kunstig intelligens og EUs KI-lov.

Hvem har ansvaret: leverandøren eller arbeidsgiveren?

Arbeidsgivere antar ofte at fordi programvaren ble kjøpt fra en spesialleverandør, bærer leverandøren den juridiske risikoen. Det er ikke slik noen av rammeverkene fordeler ansvar.

I henhold til GDPR bestemmer arbeidsgiveren hvorfor og hvordan ansattes data behandles, og er derfor behandlingsansvarlig. Leverandøren som driver systemet etter instruksjoner fra arbeidsgiveren er en databehandler, og forholdet må nedfelles i en behandlingsavtale, men det er arbeidsgiveren som har pliktene til åpenhet, lovlighet og menneskelig tilsyn overfor sine egne ansatte, og det er arbeidsgiveren som er ansvarlig overfor Autoriteit Persoonsgegevens og overfor de ansatte selv.

KI-loven trekker en sammenlignbar linje mellom leverandøren, som utvikler et KI-system og bringer det på markedet, og distributøren, som bruker det under egen myndighet. En arbeidsgiver som bruker et kjøpt verktøy er vanligvis en distributør og har distributørens forpliktelser, inkludert å bruke systemet i samsvar med instruksjonene, sikre et passende nivå av menneskelig tilsyn av personer med nødvendig kompetanse og myndighet, overvåke driften og informere arbeidstakere. En arbeidsgiver som setter sitt eget navn på systemet, eller modifiserer det vesentlig eller endrer dets tiltenkte formål, kan bli en leverandør og påta seg de langt tyngre forpliktelsene som følger med den rollen.

Den praktiske konsekvensen for anskaffelser er at kontrakten må leses med disse rollene i tankene. En arbeidsgiver trenger at leverandøren leverer informasjonen som gjør samsvar mulig, og bør være skeptisk til ethvert produkt som ikke kan forklare sin egen produksjon, fordi plikten til å forklare vil falle på arbeidsgiveren uavhengig av hva lisensen sier.

Plattformarbeid: et ekstra lag med regler

For personer som jobber via digitale arbeidsplattformer, er et nytt instrument på vei. Direktiv (EU) 2024/2831 om forbedring av arbeidsforholdene i plattformarbeid vier et helt kapittel til algoritmisk styring. Det forplikter plattformer til å informere arbeidstakere om automatiserte overvåkings- og beslutningssystemer som påvirker arbeidsforholdene deres betydelig, begrenser behandlingen av visse kategorier av data, inkludert data om emosjonell og psykologisk tilstand og data om private samtaler, krever menneskelig tilsyn med effektene av disse systemene, og gir arbeidstakere rett til en forklaring på, og menneskelig gjennomgang av, viktige beslutninger som begrensning eller suspensjon av en konto. Det er verdt å merke seg at flere av disse sikkerhetstiltakene gjelder for personer som utfører plattformarbeid, enten de kvalifiserer som ansatte eller ikke.

Medlemsstatene må implementere direktivet innen 2. desember 2026. Inntil nasjonal implementeringslovgivning trer i kraft, er GDPR og KI-loven fortsatt de operative reglene, og kravene deres dekker allerede mye av det samme grunnlaget.

Nederlandsk arbeidsrett: en algoritme kan ikke avslutte kontrakten din

Europeiske regler for databeskyttelse og KI styrer hvordan systemet kan fungere. Nederlandsk arbeidsrett styrer hva en arbeidsgiver kan gjøre med sine resultater, og den er betydelig strengere enn de fleste algoritmiske styringsprosjekter antar.

En arbeidsgiver i Nederland kan ikke bare si opp en arbeidsavtale. Oppsigelse krever en rimelig grunn som er oppført i artikkel 7:669 i den nederlandske borgerloven, og det krever forhåndsgodkjenning fra UWV eller en avgjørelse fra kantonrechter (underretten), avhengig av grunnen. Underprestasjon er en av disse grunnene, og det er en krevende en. Arbeidsgiveren må vise at arbeidstakeren er uegnet for rollen, at arbeidstakeren ble informert om dette i god tid, og at det ble tilbudt en reell mulighet til å forbedre seg, med støtte der det var passende. En dashbordlesing er ikke en forbedringsprosess, og en domstol vil spørre hva som ble diskutert, når og hvilken hjelp som ble gitt. Vår veiledning til nederlandsk arbeidsrett beskriver oppsigelsesrammeverket mer detaljert.

Diskrimineringsloven gjelder resultatet, ikke intensjonen. Hvis et system setter ansatte i en ulempe på grunnlag av kjønn, rase, alder, religion, funksjonshemming eller kronisk sykdom, er det ulovlig i henhold til Algemene wet gelijken behandeling (loven om likebehandling) og de spesifikke likebehandlingslovene om alder og funksjonshemming, uavhengig av om noen hadde til hensikt å oppnå dette resultatet. Historiske opplæringsdata er den vanlige synderen: en modell som er trent på hvem som ble forfremmet tidligere, vil gjengi tidligere preferanser. Systemer som måler rå tilgjengelighet eller produksjon over tid, har også en tendens til å straffe ansatte som tok foreldrepermisjon, jobbet reduserte timer eller var fraværende på grunn av sykdom, og å straffe en ansatt for å utøve en lovfestet rett er nettopp det likebehandlingsloven forbyr.

Bedriftsrådet må bli enige

I et selskap der det finnes et bedriftsutvalg, trenger arbeidsgiveren mer enn en god intensjon. Artikkel 27 i Wet op de ondernemingsraden (bedriftsutvalgsloven) krever samtykke fra bedriftsrådet (bedriftsutvalget) for å vedta, endre eller trekke tilbake ordninger, inkludert ordninger om medarbeidervurdering, behandling og beskyttelse av ansattes personopplysninger og fasiliteter som er rettet mot eller egnet for å observere eller overvåke ansattes tilstedeværelse, oppførsel eller ytelse. Et AI-ytelsessystem engasjerer alle tre samtidig.

Samtykke her er ikke en formalitet. En beslutning tatt uten nødvendig samtykke kan erklæres ugyldig av bedriftsutvalget, og arbeidsgiveren kan deretter forhindres fra å anvende den. For ansatte som føler at de har blitt påtvunget et system, er bedriftsutvalget ofte den raskeste og mest effektive veien til endring, lenge før noen tenker på rettssaker.

Hva domstolene har avgjort så langt

Rettspraksis er fortsatt under utvikling, men to nederlandske dommer har allerede staket ut retningen, og begge er sitert langt utenfor Nederland.

Uber- og Ola-dommene

4. april 2023 på Gerechtshof Amsterdam (Amsterdam Lagmannsretten) avgjorde en rekke saker anlagt av sjåfører mot Uber og Ola. Sjåførene ville vite hvorfor kontoene deres var blitt deaktivert og hvordan arbeid og priser ble fordelt på dem. Retten fant i stor grad i deres favør angående informasjonspunktene. Sjåfører som mistet tilgangen til plattformen, og med den inntekten sin, ble betydelig påvirket av automatisert beslutningstaking, og selskapene kunne ikke holde tilbake en forklaring ved å peke på forretningshemmeligheter eller risikoen for manipulasjon uten å underbygge denne innsigelsen.

Det retten krevde var konkret: ikke en generell beskrivelse av teknologien, men informasjon om faktorene som ble brukt og vekten som ble gitt til dem, slik at den berørte personen kunne forstå og bestride resultatet. Det er standarden arbeidsgivere bør anta også gjelder for en ytelsesalgoritme. Hvis svaret ditt på hvorfor jeg scoret dårlig er at modellen bestemte det, har du ikke oppfylt standarden.

SyRI-dommen

Den andre saken var ikke en arbeidsrettstvist, men begrunnelsen strekker seg helt inn i arbeidslivet. I sin dom av 5. februar 2020 (ECLI:NL:RBDHA:2020:865) slo Rechtbank Den Haag (tingretten i Haag) fast at lovgivningen som ligger til grunn for SyRI, et statlig risikoindikasjonssystem som brukes til å oppdage trygde- og skattesvindel, ikke bestod testen i artikkel 8 i Den europeiske menneskerettighetskonvensjonen. Systemet var ikke tilstrekkelig gjennomsiktig og verifiserbart: ingen utenforstående kunne fastslå hvordan en person ble flagget, noe som gjorde det umulig å forsvare seg mot det.

Prinsippet er generelt. Et system hvis virkemåte ikke kan granskes, kan ikke utfordres, og en avgjørelse som ikke kan utfordres, er ikke en rettferdig avgjørelse. En arbeidsgiver som ønsker å basere vurderinger på en modell som verken arbeidstaker eller arbeidsgiver kan forklare, bygger på det samme grunnlaget som feilet i den saken. Disse spørsmålene om ansvar for automatisert atferd går lenger enn bare arbeidsretten, noe vår artikkel om AI og strafferett viser.

Dine rettigheter hvis en algoritme gir deg poeng

Hvis du blir vurdert ved hjelp av et AI-system, har du konkrete og håndhevbare rettigheter, og du trenger ikke å bevise at systemet er feil før du kan bruke det.

Du kan spørre om hvilke data som lagres om deg og få en kopi av dem, inkludert målingene som ligger til grunn for vurderingen og poengsummene som er utledet fra dem. Du kan be om meningsfull informasjon om systemets logikk, faktorene som teller og vektingen av dem. Der en beslutning med betydelig effekt er tatt automatisk, kan du kreve menneskelig inngripen, legge frem ditt eget synspunkt og bestride beslutningen. Du kan få korrigert unøyaktige data, noe som er viktigere enn det høres ut: mye av det disse systemene registrerer er rett og slett feil, fra feilregistrert fravær til arbeid som tilskrives feil person.

Hvordan utfordre en automatisert vurdering i praksis

Begynn med å dokumentere din egen stilling før du tar den opp. Legg merke til det spesifikke arbeidet vurderingen overser, periodene der omstendighetene var uvanlige, og eventuelle fravær, permisjoner eller omplasseringer som ville senket tallene av årsaker som ikke har noe med prestasjonene dine å gjøre. Samtidige notater er verdt mye mer enn en rekonstruksjon seks måneder senere.

Send deretter forespørselen skriftlig til arbeidsgiveren din, der du oppgir at du utøver rettighetene dine i henhold til GDPR, ber om dataene som brukes i vurderingen din og om en forklaring av logikken, og ber om en menneskelig gjennomgang av noen med myndighet til å komme til en annen konklusjon. Sett en rimelig frist; GDPR krever at arbeidsgiveren svarer innen én måned, som kan forlenges i komplekse saker. Hold tonen saklig, fordi denne korrespondansen har en tendens til å ende opp som bevis.

Hvis arbeidsgiveren ikke svarer tilstrekkelig, kan du klage til Autoriteit Persoonsgegevens, og du kan bringe tvisten inn for domstolene. Der vurderingen brukes til å støtte oppsigelse eller en endring av vilkårene dine, er ansettelsesveien vanligvis den mest effektive, og den har korte frister, så søk råd tidlig. Artikkelen vår om personvern under GDPR i AI- og stordataens tidsalder forklarer det underliggende rammeverket.

Hva en arbeidsgiver bør gjøre før han slår på systemet

For arbeidsgivere er samsvar på dette feltet stort sett et spørsmål om rekkefølge. Nesten alle alvorlige problemer oppstår fordi et system ble anskaffet og implementert først, og de juridiske spørsmålene ble stilt etterpå.

Begynn med formålet. Skriv ned hva organisasjonen faktisk prøver å oppnå og hvilke beslutninger systemet vil påvirke, fordi alt annet følger av det: dataene som kan begrunnes, det juridiske grunnlaget, risikovurderingen og nivået av menneskelig tilsyn som kreves. Et system som er kjøpt for å forbedre planleggingen og deretter i det stille brukt til å bygge en oppsigelsesmappe, er den klassiske veien til en ulovlig behandlingsoperasjon.

Gjennomfør konsekvensanalysen av personvern før utrulling, ikke som et dokument som produseres senere for å begrunne en allerede tatt beslutning, og registrer resultatet. Etabler og dokumenter det juridiske grunnlaget, med tanke på at ansattes samtykke sjelden vil være gyldig. Avgjør om systemet faller inn under høyrisikokategorien i KI-loven, og hvis det gjør det, kartlegg forpliktelsene som følger med en distributør, inkludert plikten til å informere arbeidstakerrepresentanter og berørte arbeidstakere. Innhent samtykke fra arbeidsutvalget der artikkel 27 i arbeidsutvalgsloven gjelder, og involver det tidlig nok til at innspillet kan endre noe.

Utform deretter tilsynet som artikkel 22 krever, og test om det er reelt. Spør hvem som gjennomgår resultatet, om den personen kan overstyre det uten å måtte rettferdiggjøre avviket overfor en overordnet, om de har konteksten til å bedømme, og om de har tid. Hvis det ærlige svaret er at gjennomgåreren behandler hundre saker hver ettermiddag, har ikke organisasjonen menneskelig tilsyn; den har en signatur.

Til slutt, test resultater snarere enn intensjoner. Revider systemets resultater etter beskyttet egenskap og etter arbeidsmønster, og se spesifikt på ansatte som jobber deltid, som har tatt permisjon eller som har vært syke. Gi ansatte en klar måte å stille spørsmål ved en vurdering og registrer hva som skjer med disse utfordringene. Ta vare på dokumentasjonen, fordi byrden for å demonstrere samsvar ligger hos arbeidsgiveren, og i en tvist er det saksmappen som er forsvaret.

Hvor dette etterlater deg

Algoritmisk styring er ikke forbudt, og den kommer ikke til å forsvinne. Det loven gjør er å trekke en grense mellom måling og vurdering. Systemer kan telle, sammenligne og signalisere; folk må bestemme, forklare og ta ansvar. Ansatte har rett til å vite at de blir vurdert av et slikt system, til å forstå hva det måler, og til å ha et menneske som ser på enhver beslutning som vesentlig påvirker dem. Arbeidsgivere som aksepterer denne arbeidsdelingen, kan bruke disse verktøyene med trygghet. De som lar dashbordet bestemme, vil oppdage at verken Autoriteit Persoonsgegevens eller kantonrechter aksepterer resultatet som en erstatning for en skikkelig vurdering.

Law & More gir arbeidsgivere råd om bruk av kunstig intelligens i resultatstyring, fra konsekvensanalyse og prosedyre for samarbeidsutvalg til utforming av menneskelig tilsyn, og gir råd til ansatte som står overfor en automatisert vurdering de anser som urettferdig. Hvis en algoritme brukes til å bedømme arbeidet ditt eller arbeidet til dine ansatte, gjennomgår vi gjerne situasjonen med deg.

Vanlige spørsmål om AI-ytelsesvurderinger

Kan jeg bli oppsagt kun basert på en AI-avgjørelse?

Kort sagt, nei. I henhold til artikkel 22 i GDPR kan en avgjørelse som har betydelige juridiske konsekvenser – som oppsigelse av arbeidsforholdet – ikke utelukkende være basert på automatisert behandling. Loven krever meningsfull menneskelig inngripen.

En arbeidsgiver som avskjediger deg kun basert på en AIs resultater, uten en reell og uavhengig menneskelig vurdering av fakta, ville nesten helt sikkert krenke dine rettigheter i henhold til både GDPR og nederlandsk arbeidsrett.

Hva har jeg rett til å vite om AI-systemet?

Du har en grunnleggende rett til åpenhet. Hvis bedriften din bruker en AI som leder , er de juridisk forpliktet til å informere deg om det og gi meningsfull informasjon om logikken i den.

Dette betyr at de må avklare:

  • De spesifikke datatypene algoritmen behandler.

  • Kjernekriteriene den bruker for evaluering.

  • De potensielle konsekvensene av systemets utganger.

Du har også rett til å be om tilgang til alle personopplysninger som systemet har samlet inn om deg.

Et enkelt «gummistempel» fra en leder er ikke juridisk tilstrekkelig. Europeiske databeskyttelsesmyndigheter krever «meningsfull menneskelig tilsyn», der en anmelder har den reelle myndigheten, ekspertisen og tiden til å analysere bevisene og fatte en uavhengig vurdering.

Er det nok at en leder bare godkjenner AI-avgjørelsen?

Absolutt ikke. Denne typen praksis oppfyller ikke den juridiske standarden. En rask godkjenning uten en reell, substansiell gjennomgang anses ikke som meningsfull menneskelig tilsyn.

Den menneskelige anmelderen må ha den faktiske autoriteten og kapasiteten til å analysere situasjonen, vurdere faktorer som AI-en kan ha oversett (som samarbeid, uforutsette hindringer eller annen kontekst), og komme til en uavhengig beslutning. Bare det å godkjenne algoritmens konklusjon er et risikabelt trekk som utsetter selskapet for betydelige juridiske utfordringer.

Trenger du juridisk bistand?

Kontakt Law & More for ekspertveiledning i dine juridiske spørsmål. Vårt flerspråklige team er klare til å hjelpe.

Relaterte artikler

Dårlig ytelse er ikke en presserende årsak til oppsigelse i henhold til nederlandsk arbeidsrett.

Når en arbeidsgiver mistenker misbruk av sykefravær, tilbyr nederlandsk lov reelle virkemidler, men trekker frem ett

Omorganisering og oppsigelse i Nederland: prosedyren En oppsigelse i en omorganisering i

En arbeidstaker som har vært hos en arbeidsgiver i minst tjueseks uker kan be om

Hva er mekling i en arbeidskonflikt? Mekling i arbeidskonflikter er en effektiv konfliktløsning

Hvis du opplever nettmobbing eller ærekrenkelse på nett i Nederland, tilbyr nederlandsk lov tre ting:

Hold deg oppdatert på nederlandsk lov

Abonner på nyhetsbrevet vårt for å få den nyeste juridiske innsikten, regelverksoppdateringer og praktiske råd.