Secţiunea 6 - 2.2.6. Procesul decizional automatizat - Decizia 2574/19-dec-2025 de modificare a Deciziei de punere în aplicare (UE) 2021/1772 a Comisiei în temeiul Regulamentului (UE) 2016/679 al Parlamentului European şi al Consiliului privind protecţia adecvată a datelor cu caracter personal de către Regatul Unit al Marii Britanii şi Irlandei de Nord

Acte UE

Jurnalul Oficial seria L

În vigoare
Versiune de la: 23 Decembrie 2025
SECŢIUNEA 6:2.2.6. Procesul decizional automatizat
(52)Deşi a păstrat mai multe elemente ale normelor privind procesul decizional automatizat evaluat în considerentul 54 din Decizia de punere în aplicare (UE) 2021/1772, Legea în materie de (utilizare şi acces la) date a modificat unele aspecte ale acestor norme.
(53)În primul rând, articolul 22B nou introdus din RGPD al Regatului Unit stabileşte o interdicţie generală privind prelucrarea categoriilor speciale de date cu caracter personal [definite la articolul 9 alineatul (1) din RGPD al Regatului Unit] pentru deciziile bazate exclusiv pe prelucrarea automată care au efecte juridice sau la fel de semnificative pentru persoana vizată. Totuşi, acesta prevede trei excepţii de la interdicţia menţionată: persoana vizată şi-a dat consimţământul explicit pentru o astfel de prelucrare sau decizia este necesară pentru încheierea sau executarea unui contract între operator şi persoana vizată sau prelucrarea este impusă sau autorizată prin lege. În cazul ultimelor două excepţii, prelucrarea automată trebuie să fie necesară din motive de interes public major (76). Interdicţia generală nu se aplică deciziilor semnificative bazate pe prelucrarea automată a unor categorii nespeciale de date.
(76)-Articolul 22B din RGPD al Regatului Unit, astfel cum a fost introdus prin secţiunea 80 alineatul (1) din Legea în materie de (utilizare şi acces la) date.
(54)În plus, noul articol 22A din RGPD al Regatului Unit clarifică definiţia unei decizii care se bazează "exclusiv pe prelucrarea automată", prevăzând că o astfel de decizie este una în care nu există o implicare umană semnificativă în procesul decizional. Un aspect important îl reprezintă faptul că operatorii trebuie să evalueze măsura în care crearea de profiluri contribuie la o decizie prin care se stabileşte dacă implicarea umană a fost semnificativă. Articolul 22A din RGPD al Regatului Unit clarifică, de asemenea, faptul că o "decizie semnificativă" este una care produce efecte juridice sau are un impact la fel de semnificativ asupra unei persoane vizate (77).
(77)-Articolul 22A din RGPD al Regatului Unit, astfel cum a fost introdus prin secţiunea 80 alineatul (1) din Legea în materie de (utilizare şi acces la) date.
(55)În al doilea rând, articolul 22C nou introdus din RGPD al Regatului Unit impune operatorilor să pună în aplicare măsuri care să ofere garanţiile relevante pentru orice decizie importantă bazată integral sau parţial pe date cu caracter personal şi întemeiată exclusiv pe prelucrarea automată (inclusiv pentru categoriile nespeciale de date cu caracter personal). Aceste garanţii trebuie să includă furnizarea de informaţii persoanei vizate cu privire la procesul decizional, permiţându-i persoanei vizate să conteste decizia şi să îşi prezinte observaţiile, precum şi asigurarea faptului că persoana vizată poate obţine o intervenţie umană în procesul decizional (78).
(78)-Articolul 22C din RGPD al Regatului Unit, astfel cum a fost introdus prin secţiunea 80 alineatul (1) din Legea în materie de (utilizare şi acces la) date.
(56)În cele din urmă, articolul 22D nou introdus din RGPD al Regatului Unit acordă secretarului de stat autoritatea de a prezenta legislaţie secundară pentru a descrie ce constituie şi ce nu constituie o implicare umană semnificativă şi ce decizii trebuie sau nu trebuie considerate ca având un impact la fel de semnificativ asupra persoanelor vizate. De asemenea, articolul permite secretarului de stat să prezinte legislaţie secundară pentru: (i) a adăuga noi garanţii; (ii) a impune cerinţe care să completeze garanţiile existente şi (iii) a defini măsuri care nu îndeplinesc garanţiile (79). Este important de remarcat faptul că, înainte de a adopta regulamente în conformitate cu articolul 22D din RGPD al Regatului Unit, secretarul de stat trebuie să consulte ICO (80), iar regulamentele nu pot modifica articolul 22C din RGPD al Regatului Unit (81) şi sunt supuse procedurii rezoluţiei afirmative (82), ceea ce înseamnă că acestea trebuie să fie aprobate de ambele camere ale Parlamentului Regatului Unit înainte de a putea fi adoptate.
(79)-Articolul 22D din RGPD al Regatului Unit, astfel cum a fost introdus prin secţiunea 80 alineatul (1) din Legea în materie de (utilizare şi acces la) date. Toate regulamentele adoptate în temeiul acestor competenţe fac obiectul procedurii de rezoluţie afirmativă, asigurând controlul parlamentar. Regulamentele nu pot modifica cerinţele prevăzute la articolul 22C.
(80)-Secţiunea 182 alineatul (2) din DPA din 2018.
(81)-Articolul 22D alineatul (4) din RGPD al Regatului Unit.
(82)-Articolul 22D alineatul (5) din RGPD al Regatului Unit.
(57)Deşi Legea în materie de (utilizare şi acces la) date a modificat, prin urmare, cadrul pentru procesul decizional automatizat, este important de remarcat faptul că, în temeiul cadrului juridic al Regatului Unit, procesul decizional automatizat continuă să facă obiectul garanţiilor esenţiale care impun dreptul de a obţine intervenţie umană în toate cazurile de decizii semnificative bazate exclusiv pe prelucrarea automată, şi anume pe baza prelucrării datelor cu caracter personal sensibile şi nesensibile (83). În plus, astfel cum a observat Comisia în deciziile anterioare privind caracterul adecvat al nivelului de protecţie (84), este puţin probabil ca normele specifice privind procesul decizional automatizat din RGPD al Regatului Unit să afecteze nivelul de protecţie a datelor cu caracter personal transferate din Uniune către Regatul Unit. În ceea ce priveşte datele cu caracter personal care au fost colectate în Uniune, orice decizie bazată pe prelucrarea automată va fi luată de regulă de către operatorul din Uniune (care are o relaţie directă cu persoana vizată în cauză) şi, prin urmare, intră sub incidenţa normelor prevăzute de Regulamentul (UE) 2016/679.
(83)-Articolul 22C alineatul (2) din RGPD al Regatului Unit, astfel cum a fost introdus prin secţiunea 80 alineatul (1) din Legea în materie de (utilizare şi acces la) date.
(84)A se vedea, de exemplu, considerentul 94 din Decizia de punere în aplicare (UE) 2019/419 şi considerentul 81 din Decizia de punere în aplicare (UE) 2022/254 a Comisiei din 17 decembrie 2021 de constatare, în temeiul Regulamentului (UE) 2016/679 al Parlamentului European şi al Consiliului, a nivelului adecvat de protecţie a datelor cu caracter personal asigurat de Republica Coreea în baza Legii privind protecţia informaţiilor cu caracter personal (JO L 44, 24.2.2022, p. 1, ELI: http://data.europa.eu/eli/dec_impl/2022/254/oj).