欧盟《人工智能法案》与数据隐私:与GDPR的交叉关系解读

作者 Recording Law 编辑团队32 分钟阅读
欧盟《人工智能法案》与数据隐私:与GDPR的交叉关系解读

常见问题

欧盟《人工智能法案》是否会取代人工智能系统适用的GDPR?

不会。(EU) 2024/1689号条例序言第10段明确指出,《人工智能法案》不影响现行欧盟数据保护法(包括GDPR)的适用。处理个人数据的人工智能系统,必须同时独立满足《人工智能法案》和GDPR的要求。这是两套彼此独立又相互重叠的制度:GDPR规范个人数据的处理方式,而《人工智能法案》规范人工智能系统本身所带来的风险。

第5条项下有哪些被禁止行为已经生效?

第5条项下的全部八类被禁止行为均已自2025年2月2日起生效,分别是:(a)造成重大损害的潜意识或操纵性技术,实质性扭曲行为;(b)利用儿童或残疾人等特定群体脆弱性的人工智能;(c)公共或私营主体实施、导致在不相关场景中受到不利待遇的社会评分;(d)仅依据画像或人格特征、缺乏客观事实依据的犯罪风险评估;(e)无差别抓取面部图像以建立或扩充识别数据库;(f)在职场和教育机构中进行情绪识别(医疗或安全目的除外);(g)基于生物特征分类以推知种族、宗教或性取向等受保护特征;以及(h)出于执法目的在公共场所进行实时远程生物特征识别,仅对严重犯罪、迫在眉睫的恐怖主义威胁或受害人搜寻设有经司法授权的狭窄例外。

什么是基本权利影响评估(FRIA)?它与GDPR的DPIA有何区别?

《人工智能法案》第27条项下的FRIA,评估的是高风险人工智能系统对《欧盟宪章》所保护的全部基本权利(包括隐私权、数据保护权、不受歧视权以及司法程序中的各项权利)所构成的风险。GDPR第35条项下的数据保护影响评估(DPIA),则专门聚焦于个人数据处理行为给数据主体带来的风险。这两项评估均由涉及个人数据的高风险人工智能部署所触发,但二者是彼此独立的文档,法律依据和所需内容均不相同。公共机构或同等性质的私营运营方部署者,在部署高风险人工智能系统之前,可能需要同时完成这两项评估。

高风险人工智能义务究竟从何时开始适用?

大多数高风险人工智能义务,包括第10条数据治理、第26条部署者义务以及第27条FRIA,将自2026年8月2日起适用于附件三所列的独立型高风险系统。嵌入附件一所列行业专项立法监管产品(如医疗器械、机械设备等)中的高风险人工智能系统,享有延长至2027年8月2日的过渡期。截至2026年6月,这些规则尚未生效,但企业应积极着手准备。

《人工智能法案》的罚款与GDPR的罚款相比如何?

《人工智能法案》针对违反第5条被禁止行为设定的最高档罚款,可达3500万欧元或全球年营业额的7%;GDPR的最高档罚款则为2000万欧元或全球年营业额的4%,两者均以绝对金额与百分比数额中较高者为准。《人工智能法案》还设有中间档罚款(高风险系统违规,最高1500万欧元或3%)和最低档罚款(误导监管机构,最高750万欧元或1%)。违反第5条禁令的企业通常还会同时面临GDPR的执法追责,因为此类行为几乎总是涉及大规模的生物特征或行为数据处理。

《人工智能法案》第10条对训练数据有哪些要求?

第10条要求高风险人工智能系统的提供者,对其训练、验证和测试数据集进行记录和治理,包括记录选择标准和收集方法、审查数据中的潜在偏差、识别数据缺口,并确保数据尽可能不含错误且完整。第10条第5款设立了一项范围狭窄的例外,允许在训练集中处理GDPR特殊类别个人数据,但仅限于检测和纠正偏差之目的。这些义务自2026年8月2日起适用,是对GDPR数据最小化和目的限制要求的补充,而非取代。

谁负责对用于执法和司法领域的人工智能系统执行《人工智能法案》?

《人工智能法案》第74条第8款指定各国数据保护机构,作为用于执法、移民和庇护处理以及司法行政领域的高风险人工智能系统的主管市场监督机构。对于其他高风险行业领域,各成员国另行指定国家主管机关。在欧盟层面,欧盟人工智能办公室负责监督GPAI模型,而EDPB和EDPS则就《人工智能法案》与数据保护法的交叉问题提供咨询指导。

大语言模型开发者等通用人工智能提供者现在是否已须遵守相关规定?

是的。《人工智能法案》第51条至第55条项下的GPAI义务已自2025年8月2日起生效。所有GPAI提供者均须发布训练数据摘要、制定版权合规政策,并发布技术文档。被评估为具有系统性风险的模型(训练计算量超过10^25次浮点运算)的提供者,还须履行额外的安全评估、事件报告和网络安全要求。与此同时,GDPR对训练数据处理的相关义务仍将继续与《人工智能法案》的要求并行适用。

来源与参考资料

  1. (EU) 2024/1689号条例(欧盟《人工智能法案》) 官方文本,EUR-Lex(eur-lex.europa.eu)
  2. (EU) 2016/679号条例(GDPR) 官方文本,EUR-Lex(eur-lex.europa.eu)
  3. 欧盟委员会 《人工智能法案》监管框架概览(digital-strategy.ec.europa.eu)(digital-strategy.ec.europa.eu)
  4. 欧洲数据保护委员会(EDPB) 关于人工智能与生物特征的指南和意见(edpb.europa.eu)
  5. 欧洲数据保护监督官(EDPS) 人工智能监督专题页面(edps.europa.eu)
  6. 欧盟人工智能办公室 官方门户网站(digital-strategy.ec.europa.eu)(digital-strategy.ec.europa.eu)
分享: