<html><head></head><body>Hi,<br class=""/><div><br class=""/><blockquote type="cite" class=""><div class="">On Jan 23, 2020, at 2:05 AM, Crossman, Matthew <<a href="mailto:mmcross@amazon.com" class="">mmcross@amazon.com</a>> wrote:</div><br class="Apple-interchange-newline"/><div class=""><div class="WordSection1" style="page: WordSection1; caret-color: rgb(0, 0, 0); font-family: TrebuchetMS; font-size: 14px; font-style: normal; font-variant-caps: normal; font-weight: normal; letter-spacing: normal; text-align: start; text-indent: 0px; text-transform: none; white-space: normal; word-spacing: 0px; -webkit-text-stroke-width: 0px; text-decoration: none;"><div style="margin: 0in 0in 0.0001pt 0.5in; font-size: 11pt; font-family: Calibri, sans-serif;" class=""><o:p class=""><br class=""/></o:p></div></div></div></blockquote><div><br class=""/></div><div>[SNIP]</div><br class=""/><blockquote type="cite" class=""><div class=""><div class="WordSection1" style="page: WordSection1; caret-color: rgb(0, 0, 0); font-family: TrebuchetMS; font-size: 14px; font-style: normal; font-variant-caps: normal; font-weight: normal; letter-spacing: normal; text-align: start; text-indent: 0px; text-transform: none; white-space: normal; word-spacing: 0px; -webkit-text-stroke-width: 0px; text-decoration: none;"><div style="margin: 0in 0in 0.0001pt 0.5in; font-size: 11pt; font-family: Calibri, sans-serif;" class=""><o:p class=""> </o:p></div><div style="margin: 0in 0in 0.0001pt; font-size: 11pt; font-family: Calibri, sans-serif;" class="">I think the takeaway (at least based on the state of the law today) is that most decisions short of the ultimate decision whether or not to disclose data can be fully automated, but that most decisions involving disclosing registrant data of a natural person will require meaningful human review.</div></div></div></blockquote><div><br class=""/></div><div>Agree.</div><br class=""/><blockquote type="cite" class=""><div class=""><div class="WordSection1" style="page: WordSection1; caret-color: rgb(0, 0, 0); font-family: TrebuchetMS; font-size: 14px; font-style: normal; font-variant-caps: normal; font-weight: normal; letter-spacing: normal; text-align: start; text-indent: 0px; text-transform: none; white-space: normal; word-spacing: 0px; -webkit-text-stroke-width: 0px; text-decoration: none;"><div style="margin: 0in 0in 0.0001pt; font-size: 11pt; font-family: Calibri, sans-serif;" class="">To be clear, this shouldn’t foreclose the possibility of a model that evolves towards further automation of disclosure decisions, or individual controllers automating their own decision-making processes based on their assessment of the risks.</div></div></div></blockquote><div><br class=""/></div><div>I’m not sure what you mean by this. If you’re suggesting that the EPDP Team recommends that the use of automated decisions to disclose registrant data to third parties be somehow envisioned in our recommendations, but not used until certain conditions are met, then I imagine we would need to flesh those conditions out in detail before coming up with the appropriate recommendations.</div><div><br class=""/></div><div>I’m not saying that the possibility of scenarios like this in the future need to be prohibited, but I don’t see how we can recommend something to this effect without addressing safeguards to registrants (not just Contracted Parties, even though the two are likely very interlinked). This might require that a DPIA be conducted, which is something we (as a team) have resisted doing so far.</div><div><br class=""/></div><div>Thanks.</div><div><br class=""/></div><div>Amr</div></div></body></html>