一、歐盟議會於2024年3月13日通過「人工智能法案(Artificial Intelligence Act,簡稱AI法案)」,成為全球首部特別針對AI系統提出的全面性監管架構,期能確保人民基本權、民主、法治和環境可永續性不受高風險AI侵害,並促進創新發展。本法案本文共計113條,歐盟官方提供的法案前言、本文及其附件檔案資料即高達400餘頁,規範範圍橫跨公、私領域由AI驅動的各層面,及於供應商及使用者,介紹主要特點如後。
二、「AI法案」主要特點
(一) AI定義寬廣,以橫向規範不同領域應用AI的情形
1. AI的定義:人工智能系統「是指以機器為基礎的系統,具有不同程度的運行自主性,在配置後可適應明確或者隱含的目標,從其接收的輸入中推斷如何生成輸出,例如:預測、提供資訊、建議或…決策」(本法案第3條(1)項)。
2. 基於前述定義,只要將AI系統投放到歐盟市場或其使用影響到歐盟境內之人,原則即受本法案規範,可包括:AI系統供應商、使用「高風險AI系統」的企業(例如購買前述篩選工具的銀行)、前述系統的進口商,以及通用AI模型的提供者;例外情形另由本法案明文規範,包括可基於軍事、國防或者專門用於內部研究、教育目的等情形。
(二) 具有域外效力
只要是其人工智能系統投放在歐盟市場,對其產生影響者,無論系統是否設置在歐盟區域內,都在本法效力範圍內。與歐盟個人資料保護指令(下簡稱GDPR)的域外效力類似,但範圍廣及科技領域,而不僅以「個資」為限。
(三) 據潛在風險高低及其衝擊層面,分層管制

(四) 對通用AI( General Purpose AI)特別規範
1. 因為ChatGPT等生成式AI在2023年造成的大量個資、隱私、智慧財產權等基本權爭議,在立法後階段才特別規範底層模型開發和訓練須遵守的特別義務。
2. 以「通用AI模型(General Purpose AI Models)」取代原草案中使用的「基礎模型(Foundation Models)」用語。將「通用AI模型」定義為:「包含使用大數據自行進行監督訓練的人工智能模型,該模型具有顯著的通用性,能夠勝任各種不同的任務,無論是以何種方式投放到市場,並且可被整合到各種下游系統或應用程式;但投放於市場前用於研究、開發或原型設計的AI模型除外。」 (本法案第3條(63)項),「生成式AI」也包含在此範圍內。
3. 主要規範對象為「開發商和技術提供者」:
(1) 主要義務為「透明度和問責制」:
- 對於高影響力的通用AI模型,即構成系統性風險的模型,採取更嚴格的要求,包括徹底的模型評估、風險評估、對抗性測試報告,並報告任何無法減輕的風險或嚴重事件
- 提供技術文件,揭露予下游供應商知悉
- 保留技術文件(含訓練數據集摘要)以備查核
- 遵守著作權法及智慧財產權保護措施
- 與「人工智能辦公室」合作制定行為準則,以監督通用AI模型
- 鑒於「深偽技術」的氾濫,特別要求所有利用生成式AI或其他類似技術的多媒體明確標註,讓使用者可以區辨真實和修改的內容
(2) 根據開源授權條款發布的模型,由於已具有高度透明度而免於再履行前述義務。
(五) 友善中小企業和新創事業,特別設置監理沙盒制度,在沙盒範圍內鼓勵AI的創新實驗及開發。
(六) 與GDPR的適用關係:雙軌並行制
1. 涉及處理個人資料的AI系統將同時受到本法案及GDPR的規範。
2. 部分個資的保護已在本法案中明文規範,例如: 要求生成式AI或聊天機器人的系統供應商應負標註義務,即屬於保護個資隱私之項目。
3. 亦有呼應GDPR、落實其個資保護規範之事項。例如:允許在法定條件下可合法處理特種個資(例如種族),以確保與「高風險AI系統」相關的偏見檢測和糾正。企業在為此類系統提供個資時,屬於GDPR 9(2)(g)條所定義為「重大公共利益」處理特種個資之情形。
4. 本法案未規範之個資保護事項,GDPR仍有適用。
(七) 違反本法案規範義務者將根據違法的程度分級處罰
1. 違反「禁止規範」,最高可處3,500萬歐元或上一財政年度全球年營業額7%之罰款。
2. 不遵守「其他規範義務」,包括違反通用AI模型相關規則者,最高可處1,500 萬歐元或上一財政年度全球年營業額3%之罰款。
3. 「向主管機關提供不正確、不完整或誤導性訊息」,最高可處750萬歐元或上一財政年度全球年營業額1.5%之罰款。
4. 違反前述義務者,對「中小企業」以罰款額度較低者為準,對「其他企業」則以罰款金額較高者為準。
(八) 特設監管機構執行本法案
執法工作將透過歐盟新成立的中央「人工智能辦公室」和「人工智能委員會」進行協調,並由每個歐盟成員國的市場監督機構予以輔助,確保本法案在所有成員國中得到平衡和有效的實施。
(九) 本法案將會分階段生效
本法案將由語言學家及法律專家進行勘誤後,送交歐盟理事會批准,在歐盟官方公報發布20日後正式生效,並採取以下漸進方式分階段實施:
1. 生效後6個月:淘汰「禁止使用的AI系統」。
2. 生效後1年:「通用AI」治理義務開始適用。
3. 生效後2年:全面適用本法案所有規則以及「本法案附件3所列(為特定目的而設計的高風險AI系統)」。大部分的AI系統屬於此項目,預計施行日期為2026年第2季以後。
4. 生效後3年:歐盟協調對「其他高風險AI系統」的相關立法。
三、變革中的AI
(一) ChatGPT在2023年快速崛起,在數月間即影響幾乎拍板的法案特別增修通用AI規範,為AI日異月新的各種發展可能提供了最佳實證。因此,本法案大部分條款雖預期將在2026年施行,屆時因應各種未知的發展另以周邊規範互相補強勾稽應是可預期的方向,企業宜持續跟進追蹤立法發展並對應敏捷調適。
(二) 本文僅是架構性的介紹法案的主要規範特色,擬導入AI與歐盟往來的企業,宜據企業日常內部運營或對外業務所涉及的AI項目(例如:設計、測試、採購、製造及業務等各環節導入AI及其應用項目)檢測落入的「風險等級」項目及其規範細目應對。本法案高額的處罰規範及專門執法機構意在宣示其並非紙上老虎,落入「高風險AI系統」的項目,尤有需整合企業科技、道德及法律單位研擬合規措施緩和觸法風險。