Hvad er en FRIA?
En FRIA er en konsekvensanalyse vedrørende grundlæggende rettigheder efter AI-forordningens artikel 27. Den laves inden visse højrisikosystemer tages i brug og kortlægger hvordan systemet kan påvirke menneskers rettigheder. Offentlige aktører og visse private er omfattet, og analysen supplerer konsekvensanalysen vedrørende databeskyttelse med et perspektiv på grundlæggende rettigheder.
FRIA er en af de forkortelser i AI-forordningen (AI Act) som er lette at overse indtil de pludselig bliver et krav. Den står for Fundamental Rights Impact Assessment, på dansk konsekvensanalyse vedrørende grundlæggende rettigheder, og reguleres i artikel 27. Her er hvad den er, hvem den gælder for og hvordan den hænger sammen med den konsekvensanalyse vedrørende databeskyttelse du måske allerede laver.
Hvad en FRIA er
En FRIA er en struktureret vurdering af hvordan et AI-system kan påvirke menneskers grundlæggende rettigheder, lavet inden systemet tages i brug. Hvor en teknisk gennemgang spørger om systemet virker, spørger en FRIA hvad systemet gør ved de mennesker det berører, og om det risikerer at krænke rettigheder som ikkeforskelsbehandling, privatlivets fred eller retten til en retfærdig behandling.
Pointen er at fange den slags risici på forhånd mens udformningen stadig kan ændres, i stedet for at opdage dem når systemet allerede påvirker rigtige mennesker.
Hvem rammes?
Pligten er afgrænset, og det er vigtigt at vide om den gælder dig. FRIA kræves af offentlige aktører og visse private virksomheder inden de tager et højrisikosystem efter forordningens bilag III i brug.
To betingelser skal altså være opfyldt på én gang: at du hører til den kreds af aktører der er omfattet og at systemet er klassificeret som højrisiko. Bilag III opregner de anvendelsesområder der regnes som højrisiko, bl.a. visse systemer inden for rekruttering, uddannelse, kreditvurdering og myndighedsudøvelse. Er begge betingelser opfyldt, skal analysen være lavet før idriftsættelsen.
Det er værd at dvæle ved ordet “inden”. Kravet er ikke at dokumentere bagefter at systemet var egnet, men at lave vurderingen mens valget stadig står åbent. Ligger din anvendelse tæt på en af kategorierne i bilag III, er den sikre tilgang at forberede en FRIA tidligt også selvom den endelige klassificering endnu ikke er fastlagt.
Forholdet til DPIA
Arbejder du allerede med databeskyttelse, kender du DPIA, konsekvensanalysen vedrørende databeskyttelse efter GDPR. Et almindeligt spørgsmål er hvordan FRIA forholder sig til den. Svaret er at de supplerer hinanden.
En DPIA fokuserer på risici for personoplysninger: hvordan data indsamles, behandles og beskyttes. En FRIA udvider perspektivet til grundlæggende rettigheder i det hele taget, også rettigheder der ikke handler om personoplysninger, som risikoen for forskelsbehandling eller en indskrænket ret til en retfærdig rettergang. De overlapper, men dækker forskellige ting.
Det praktiske råd er derfor klart: Kør dem i samme arbejdsgang i stedet for i to separate spor. Meget af kortlægningsarbejdet (hvem berøres, hvilke data, hvilke risici) er fælles. At dele det op i to adskilte processer skaber dobbeltarbejde og risiko for at vurderingerne modsiger hinanden.
Hav skabelonen klar før højrisikotilfældet dukker op
Ét mønster er værd at fremhæve. I alle fire leverandørgennemgange i vores materiale lægger leverandøren FRIA-skabelonen på kundens bord som et felt der ikke er krydset af: en opgave der udpeges som din, ikke deres. Med andre ord: Leverandøren minder om at der kan blive brug for en FRIA, men selve analysen er din.
Konklusionen er at have skabelonen klar på forhånd. Et konkret scenarie: Et projekt kører, og sent i processen viser det sig at systemet falder ind under bilag III. Findes FRIA-skabelonen allerede, bliver den en naturlig del af designarbejdet. Mangler den, bliver den i stedet en bremseklods lige før lanceringen når tiden er knappest. Forberedelse flytter analysen fra slutspurten til tegnebordet.
Hvad analysen dokumenterer
Konkret dokumenterer en FRIA fire ting: hvilke grupper systemet berører, hvilke risici for deres rettigheder der findes, hvordan det menneskelige tilsyn er udformet og hvilken eskaleringsvej der gælder når noget går galt. Tilsammen udgør det et sporbart grundlag der viser at risiciene blev afvejet før systemet blev taget i brug.
Bemærk at en tom skabelon ikke er en gennemført FRIA. Den bliver først et grundlag når den er udfyldt med jeres virkelighed: jeres grupper, jeres flows, jeres tilsyn. Vil du have hjælp til at tilrettelægge AI-arbejdet så den slags vurderinger bliver en del af designet fra starten, kan du læse mere om vores arbejde med AI eller kontakte os.
Ofte stillede spørgsmål
Hvem har pligt til at lave en FRIA?
FRIA kræves af offentlige aktører og visse private virksomheder inden de tager et højrisikosystem efter bilag III i brug. Kravet følger altså af to ting på én gang: at du er sådan en aktør og at systemet er højrisiko. Er begge dele opfyldt, skal analysen være lavet før idriftsættelsen, ikke bagefter.
Hvad er forskellen på en FRIA og en DPIA?
En DPIA vurderer risici for personoplysninger efter GDPR. En FRIA udvider perspektivet til grundlæggende rettigheder i det hele taget, som ikkeforskelsbehandling og retten til en retfærdig rettergang. De overlapper, men er ikke det samme. Det praktiske råd er at køre dem i samme arbejdsgang i stedet for i to separate spor.
Hvad skal en FRIA dokumentere?
Analysen beskriver hvilke grupper systemet berører, hvilke risici for deres rettigheder der findes, hvordan det menneskelige tilsyn er udformet og hvilken eskaleringsvej der gælder når noget går galt. Målet er et sporbart grundlag der viser at risiciene blev afvejet før systemet blev taget i brug.
Hvornår i projektet bør FRIA laves?
Inden højrisikosystemet tages i brug, men i praksis betaler det sig at have skabelonen klar langt tidligere. Alle fire leverandørgennemgange i vores materiale lægger FRIA-skabelonen på kundens bord som et felt der ikke er krydset af. Hav den klar før højrisikotilfældet dukker op, så bliver den en del af designet i stedet for en bremseklods til sidst.
Er det nok at leverandøren stiller en FRIA-skabelon til rådighed?
Nej. Leverandøren kan stille en skabelon til rådighed, men analysen er kundens ansvar og skal udfyldes med jeres virkelighed: jeres grupper, jeres flows, jeres tilsyn. En tom skabelon er ikke en gennemført FRIA. Den bliver først et grundlag når I faktisk har gennemgået hvordan netop jeres system påvirker rettigheder.