一、歐盟委員會、理事會和議會經過多方角力於2023年12月8日達成「人工智能法案(Artificial Intelligence Act)」政治協議,針對AI提出全面性的法規範架構,要點如後。
二、規範主體
(一) 將AI系統投放到歐盟市場或其使用影響到歐盟境內之人,原則即受本法案規範,可包括:
1. AI系統供應商(例如AI簡歷篩選工具的開發者)。
2. 使用高風險AI系統的企業(例如購買前述篩選工具的銀行)。
3. 前述系統的進口商。
4. 通用AI模型的提供者。
(二) 例外不適用本法案者:
1. 免費和開源AI模型的供應商,但具有系統性風險的通用模型除外(例如生成式AI模型)。
2. 專門用於軍事、國防和國家安全目的之AI系統。
3. 在市場上發布之前內部的研究、開發和原型設計活動的AI系統。
三、根據風險等級分層規範
(一) 「風險最小」的AI系統
大多數AI系統都屬於此類。可根據現有法律進行開發和利用,不負額外法律義務。
(二) 特定的透明度風險:
對某些AI系統施加了特定的透明度要求,例如存在明顯操縱風險(例如使用聊天機器人)的AI用戶有權知悉其正在與機器互動。
(三) 「高風險」的AI系統
1. 以下領域的AI系統對安全或基本權利有潛在不利影響,除有例外規定之外,被視為高風險,需符合歐盟規範要求和義務(包括合格性自我評估、資料庫用途註冊、對基本權影響的評估等)才能獲准進入歐盟市場:
醫療設備、汽車、教育(例如監控學習成果或作弊行為)、就業(招聘廣告或候選人評估系統)、關鍵基礎設施、公共服務(例如醫療保健及社會福利)、信用評估(包括保險風險評估)、情緒辨識系統、生物特徵識別、執法、邊境管制。
2. 例外不受前述規範者:包括用於程序或準備任務的系統、大型平台上的社群媒體推薦系統,因為已經受到其他歐盟立法的涵蓋,包括《數位市場法》和《數位服務法》。
(四) 違反歐盟價值觀或者嚴重侵害基本權,「具有無法被接受的風險」而禁止發展的AI項目:
- 用於公共和私人目的之社會評分行為(根據社會行為或已知或可預測的個人特徵對人進行分類或評估,從而產生不利於此類人的社會評價)|
- 利用人的弱點(如年齡、殘疾等),操縱認知行為
- 執法部門在公共場所進行即時遠端生物識別,除非符合極少數防制特定犯罪程序之例外情況
- 基於生物辨識資料對自然人進行生物辨識分類,以推論其種族、政治觀點、工會成員身分、宗教或哲學信念或性取向,但根據特殊執法規範過濾資料者不在此限
- 個人潛在犯罪活動預測
- 工作場所和教育機構的情緒識別,除非出於醫療或安全原因(如監控飛行員的疲勞程度)
- 無針對性地抓取網路或閉路電視的臉部影像,以建立或擴展資料庫。
(五) 對「通用AI模型」可能帶來的潛在「系統性風險」特別予以規範
1. 以「通用AI模型(General Purpose AI Models)」取代議會在草案中使用的「基礎模型(Foundation Models)」用語。「通用AI模型」是為了通用性和多功能性之目的而開發,以完成廣泛的任務,「生成式AI」也包含在此範圍內。目前,使用超過 10^25 FLOP總運算能力訓練的通用AI模型(例如GPT-4)被認為有「系統性風險」;但歐盟委員會設立的「AI辦公室」未來將可根據技術進步程度更新前述閾值,或提出進一步的衡量標準(例如使用者數量或模型的自主程度)。
2. 主要規範對象為「開發商和技術提供者」。主要義務包括:
- 採取適度措施以評估及減輕「系統性風險」,並報告任何無法減輕的風險或嚴重事件
- 提供技術文件,揭露予下游供應商知悉,以共同遵守本法案
- 保留前述技術文件以備查核
- 保護著作及智慧財產權
- 與「AI辦公室」合作制定行為準則,以監督通用AI模型
四、AI法案的執行機構
(一) 各成員國:應指定一個或多個主管機關來監督相關申請及執法,並進行市場監督活動。
(二) 在歐盟層級:歐盟委會員設置「AI 辦公室」 (由各成員國主管機關代表參與),在獨立科學專家小組的支持下,共同監督通用AI模型。
(三) 利害關係人參與:前述「獨立科學專家小組」將由包括工業界、新創公司、中小企業、民間和學術界等均衡組成,提供技術專業知識予AI辦公司諮詢。
五、違反本法案規範義務者將被課以高額罰款
(一) 違反禁止規範,最高可處3,500萬歐元或上一財政年度全球年營業額7%之罰款。
(二) 不遵守其他規範義務,包括違反通用AI模型相關規則者,最高可處1,500 萬歐元或上一財政年度全球年營業額3%之罰款。
(三) 向主管機關提供不正確、不完整或誤導性訊息,最高可處750萬歐元或上一財政年度全球年營業額1.5%之罰款。
(四) 違反前述義務者,對中小企業以罰款額度較低者為準,對其他企業則以罰款金額較高者為準。
六、本法案正式通過後的實施時程
前述達成協議的AI法案必須經過議會及理事會同意始能正式通過成為歐盟法律,目前排定2024年將再敲定各條款細節。本法案倘若通過,將在歐盟官方公報上發布後20天生效,並採取以下漸進方式分階段實施:
(一) 生效後6個月:各成員國應逐步淘汰禁止使用的系統。
(二) 生效後12個月:通用AI治理義務開始適用。
(三) 生效後24個月:全面適用本法案所有規則。
(四) 生效後36個月:歐盟協調規範高風險系統相關立法。
七、雖然最終拍板通過的法案細節仍可能因各利害關係人之論辯出現意外轉折,前述已經達成的基本法案架構預期仍將維持。將與歐盟往來的AI系統供應商或擬利用AI的企業可於現階段根據各項「風險等級」評估可能受影響的項目,以對應實施合規措施。
◎ 相關資料
歐盟人工智能法案對生成式AI的規範