Artikkelinnhold
KortversjonenVis merVis mindreEU-domstolen avklarte 7. desember 2023 at en automatisk beregnet kredittscore kan omfattes av GDPRs regler om automatiserte individuelle avgjørelser.
- EU-domstolen avklarte 7. desember 2023 at en automatisk beregnet kredittscore kan omfattes av GDPRs regler om automatiserte individuelle avgjørelser.
- SCHUFA, et tysk kredittopplysningsforetak, beregnet sannsynlighetsverdier om privatpersoners evne til å betale fremtidige forpliktelser.
- EU-domstolen tolket eksisterende GDPR-regler. Tolkningen er relevant i Norge gjennom EØS, mens anvendelsen i en konkret norsk sak må vurderes av norske myndigheter og domstoler.
Hva skjedde
EU-domstolen avklarte 7. desember 2023 at en automatisk beregnet kredittscore kan omfattes av GDPRs regler om automatiserte individuelle avgjørelser. Det gjelder når en bank eller annen kunde legger avgjørende vekt på scoren når den inngår, gjennomfører eller avslutter en avtale med personen.
SCHUFA, et tysk kredittopplysningsforetak, beregnet sannsynlighetsverdier om privatpersoners evne til å betale fremtidige forpliktelser. Formelt traff kundene den endelige beslutningen. Domstolen så likevel på den reelle virkningen: Dersom tredjeparten bygger beslutningen sterkt på den automatiske scoren, kan selve scoringen være en automatisert avgjørelse etter artikkel 22. Behandlingen er da bare tillatt i bestemte situasjoner og må ledsages av egnede tiltak som beskytter den registrertes rettigheter.
Hva betyr det for virksomheten?
I tilknyttede saker vurderte domstolen også lagring av opplysninger om gjeldssanering hentet fra et offentlig register. Et privat kredittopplysningsforetak kunne ikke uten videre lagre opplysningene lenger enn det offentlige registeret. Lang lagring kunne stride mot GDPR, og registrerte må kunne få et tilsyns avslag på en klage prøvd fullt ut av en domstol.
Virksomheter som kjøper poeng, rangeringer eller anbefalinger fra eksterne leverandører, bør derfor kartlegge hvor mye den automatiske verdien faktisk styrer sluttresultatet. En manuell godkjenning er ikke nødvendigvis reell menneskelig innblanding dersom saksbehandleren rutinemessig følger modellen. Kontrollene bør omfatte forklarbarhet, mulighet for overprøving, datakvalitet, lagringstid og en kanal der personen kan bestride utfallet.
Domstolen endret ikke GDPR, men tolket eksisterende artikler. Tolkningen er relevant i Norge fordi GDPR gjelder gjennom EØS. Den konkrete anvendelsen i norske kreditt- og beslutningsprosesser må vurderes ut fra hvordan scorene faktisk brukes.
Kilder
EU-domstolen: «Press Release 186/23: SCHUFA credit scoring», 7. desember 2023.
EU-domstolen: «Judgment in Case C-634/21, SCHUFA Holding (Scoring)», 7. desember 2023.
Til diskusjon
Hvilke beslutninger, standardvalg eller leverandøravhengigheter i vår virksomhet bør vi undersøke først i lys av denne utviklingen?








