Az olasz adatvédelmi hatóság (Garante) a közelmúltban két, ételkiszállítással foglalkozó társaság esetében is bírságot szabott ki az adatkezelők által alkalmazott automatizált döntéshozatali megoldásaik működésével kapcsolatos adatvédelmi hiányosságok miatt. A két ügyben összesen több, mint 5 millió euró összegű bírságot szabott ki a hatóság (a Foodinho esetében 2,5 millió eurót, míg a Deliveroo esetében 2,6 millió eurót).
A GDPR 22. cikke szerint, az érintett jogosult arra, hogy ne terjedjen ki rá az olyan, kizárólag automatizált adatkezelésen – ideértve a profilalkotást is – alapuló döntés hatálya, amely rá nézve joghatással járna vagy őt hasonlóképpen jelentős mértékben érintené. Ez a korlátozás nem alkalmazandó abban az esetben, ha a döntés:
a) az érintett és az adatkezelő közötti szerződés megkötése vagy teljesítése érdekében szükséges;
b) meghozatalát az adatkezelőre alkalmazandó olyan uniós vagy tagállami jog teszi lehetővé, amely az érintett jogainak és szabadságainak, valamint jogos érdekeinek védelmét szolgáló megfelelő intézkedéseket is megállapít; vagy
c) az érintett kifejezett hozzájárulásán alapul.
A fenti a) és c) pontok alkalmazása esetén is - legalább - azt kell biztosítani az érintettek részére, hogy az érintett az adatkezelő részéről emberi beavatkozást kérjen, álláspontját kifejezze, és a döntéssel szemben kifogást nyújtson be.
A fenti a)-c) esetben hozott döntések - főszabály szerint - nem alapulhatnak a személyes adatok különleges kategóriáin, kivéve, ha az érintett ehhez kifejezetten hozzájárult (9. cikk (2) bekezdés a) pont) vagy az adatkezelés jelentős közérdek miatt szükséges, uniós jog vagy tagállami jog alapján (9. cikk (2) bekezdés g) pont), és az érintett jogainak, szabadságainak és jogos érdekeinek védelme érdekében megfelelő intézkedések megtételére került sor.