自动化|唐林垚:“脱离算法自动化决策权”的虚幻承诺( 三 )


其三 , GDPR第22条拓展了“脱离自动化决策权”的适用范围 , 不再局限于DPID第15条“用户侧写完全由自动化处理实现”的行权限制 。 依照GDPR第22条“有权不成为自动化决策支配对象 , 包括用户侧写”的表述 , 似乎“自动化决策和用户侧写”共同构成了“脱离自动化决策权”的适用场景 。 也即是说 , 自动化决策无论是否以用户侧写实现 , 均可以引发数据主体行使“脱离自动化决策权” 。 反过来 , 用户侧写无论最终是否形成自动化决策 , 也终将受到GDPR第22条的约束 。 多名学者对此表达了异议 , 例如 , 门德萨和拜格雷夫认为 , 上述理解方式“违背了第22条的基本原理和立法背景 , 原文中的‘包括(including)’应当被解释为‘涉及(involving)’” 。 布尔坎认为 , 现今自动化决策必然涉及用户侧写 , 因此围绕第22条的争议可谓毫无必要 。 在笔者看来 , 反对派观点的学者至少犯了两个方面的错误:(1)未能深入考察自动化决策从最初基于数据库编码的计算机自动化 , 到近来基于机器学习的算法自动化 , 再到未来基于神经网络的超级自动化的跃迁过程 , 理所当然地认为自动化决策就是机器学习模型依照特定算法进行用户侧写形成的决策 。 实际上 , 自动化决策若由计算机检索数据库编码作出 , 就根本不涉及用户侧写的过程;若由神经网络的实现 , 用户侧写只是超级自动化决策的一个环节 。 (2)将GDPR第22条视为DPID第15条的单纯延续 , 未能深究措辞变化背后可能蕴藏的政策转向 。 概括适用到局部适用的条件变化 , 使得本来共同构成DPID第15条必要条件的自动化决策和用户侧写 , 在GDPR第22条中转变为充分条件 。 这也从正面证实了 , DPID第15条仅允许数据主体在基于机器学习模型的算法自动化情形中行使“脱离自动化决策权” , 而GDPR第22条可以同时适用于基于数据库编码的计算机自动化、基于机器学习的算法自动化乃至基于神经网络的超级自动化的所有情形 , 权利的适用范围被大大拓宽 。
遗憾的是 , 虽有上述大刀阔斧的修改 , 自GDPR生效至今 , 丝毫未见“脱离自动化决策权”的复苏迹象 。 作为一项值得被保护的法律权利 , 为何“脱离自动化决策权”经常被遗忘、极少被行使、几乎与现实相“脱离”?这个问题的答案首先在于GDPR第22条相对于DPID第15条并未发生实质性修改的“适用条件”——数据主体有权请求脱离的 , 必须是“完全依靠自动化处理”产生的决策 , 这无疑极大地提高了“脱离自动化决策权”的适用门槛 。 无论是基于数据库编码的计算机自动化、还是基于机器学习的算法自动化 , 最低限度的人工介入实为不可避免 , 无论是出于维护机器运转之必须、还是确保数据结构化处理的一致性、亦或是确认机器学习模型未脱离“算法代码的缰绳” 。 针对适用门槛的权威解释长期缺位 , 进一步加剧了法条本身的模糊性 , 使得各参与方只能完全依照字面理解来调整自身的行为——既然一丁点自然人参与的“蛛丝马迹”便能推翻数据主体对GDPR第22条的信赖利益 , “脱离自动化决策权”被完全架空的结果并不出人意料 。
“脱离自动化决策权”的式微 , 还源于过于宽松的豁免条件 。 DPID第15条规定 , 数据主体主动要求并同意接受自动化决策服务时 , 将受到类似“禁止反言原则”的约束;在签订合同时 , 只要数据控制者或处理者采取了合适的措施来维护数据主体的合法权益 , 那么纯粹自动化决策的效力将不受挑战 。 GDPR实际上扩大了DPID的豁免范围 , 在第22条第2款中明确规定了“脱离自动化决策权”不适用的三种情形——当事人同意、法律授权以及合同约定 。 在上述三种豁免情形之外 , GDPR第4款额外增加了需要和其他法条相互参照的行权限制条件 。 第22条第3款虽然对豁免条件进行了适当限缩 , 要求“数据控制者应当采取充分措施保障数据主体的权利、自由和正当利益 , 允许数据主体对数据控制者进行人工干涉 , 以便表达其观点和对决策表达异议的基本权利” 。 但是深究该款措辞不难看出 , 在豁免情形中 , 数据控制者依法应当保障数据主体的 , 只是“数据主体进行人工干涉”而非“数据主体请求数据控制者进行人工干涉”的权利 , 并且 , 数据主体进行人工干涉是为了表达其观点和对决策表达异议 , 具有“反对权”而非“脱离自动化决策权”的外观 。 易言之 , “脱离自动化决策权”豁免条件生效 , 只需以对反对权的保障作为前提 , 而反对权已在GDPR第21条中得以单独规定:“出于公共利益、官方权威、控制者或第三方追求正当利益所进行的数据处理 , 包括根据相关规定进行的用户侧写 , 数据主体有权随时反对 。 ”第22条第3款对第21条的简单重复并未实质性提高数据控制者的豁免门槛 。