企業におけるAIポリシー:EU AI法への組織の準備方法

AI政策会議に出席した男性2名と女性1名

AIポリシーとは、組織が人工知能をどのように、なぜ、どのような条件下で使用できるかを定める内部規則の集合です。EU AI法(規則(EU)2024/1689)の下では、どのAIシステムを運用しているか、どのように分類されているか、誰が責任者であるかを監督当局に示す最も実用的な方法です。これは法的に義務付けられた文書ではありませんが、これがないとAI法、GDPR、またはオランダの雇用法への準拠を証明することはできません。

人工知能はIT部門から日常的な業務プロセスへと浸透しつつあります。生成ツールは文書を作成し、採用ソフトウェアは候補者をランク付けし、サービスプラットフォームは顧客からの問い合わせに対応し、財務システムは取引を分類します。これらの多くは、組織が既にライセンスを取得しているソフトウェアにひっそりと追加された機能や、従業員が自主的に使い始める公開ツールを通じて実現されています。本稿では、実用的なAIポリシーには何が含まれるべきか、既に適用されている義務と延期されている義務は何か、そして誰も読まない文書にならないようにポリシーを構築する方法について解説します。

AI政策とは何か、そしてなぜそれが必要なのか

AIポリシーは、外部の法的義務を、従業員が火曜日の朝に実行できる手順に落とし込んだものです。どのシステムがAIの適用範囲に含まれるか、システムに入力できる内容、新しいツールの購入を決定する人、結果を人間がレビューする必要があるタイミング、そして問題が発生した場合の対処法などが明記されています。経営陣は、調達サイクルよりも速いスピードで変化するテクノロジーに対応するため、この同じ文書を用いて監督を行います。

こうした規制を放置することのリスクは、理論上の問題ではなく、具体的な問題です。従業員が顧客データや契約書の草案を消費者向けチャットボットに貼り付けたり、選考ツールが応募者グループを体系的に除外したり、生成されたテキストが事実として公開され、後に誤りであることが判明したりといった事態が起こり得ます。これらはいずれも技術的な問題である以前に法的問題であり、いずれの場合も、システムを導入した組織が責任を負うのであって、システムを構築したサプライヤーが責任を負うわけではありません。

法的枠組み:EU人工知能法、GDPR、オランダ雇用法

3つの規則体系が同時に適用され、そのうちの1つだけを対象としたAIポリシーは不完全です。AI法はシステムの構築方法、文書化、監視、説明方法を規定しています。一般データ保護規則は、システムを通過するデータを規定しています。オランダの雇用法は、AIを自社の従業員に対してどのように使用できるかを規定しています。

AI法はリスクベースのアプローチを採用しています。ソーシャルスコアリングや特定の操作的または搾取的な手法など、ごく一部の行為は全面的に禁止されています。禁止されているAI行為については、弊社の記事をご覧ください。採用と選考、昇進と解雇の決定、信用度評価、重要な公共および民間サービスへのアクセスなど、特定の用途は高リスクAIとみなされます。これらのシステムについては、リスク管理システム、データガバナンス、技術文書、ログ記録、導入者に対する透明性、人的監視、および目的に応じた精度と堅牢性の水準がAI法で義務付けられています。その他のすべては、主に透明性に関する義務、またはAI法の特定の義務を全く負わないかのいずれかです。

GDPRは、個人データが処理されるあらゆる場所において完全に適用されます。AIプロジェクトにおいて特に重要な原則は、目的制限とデータ最小化、トレーニングと利用の両方における法的根拠の要件、そして法的効果を生じさせる、または同様に個人に重大な影響を与える自動処理のみに基づく決定を制限する第22条です。システムが個人に高いリスクをもたらす可能性が高い場合、第35条では、導入前にデータ保護影響評価を実施することが義務付けられています。オランダのビジネスにおけるAI活用に関する記事では、これらの義務についてさらに詳しく解説しています。

オランダの法律は、最も見落とされがちな部分です。企業協議会法(Wet op de ondernemingsraden)第27条に基づき、企業協議会は、従業員の個人データの処理および保護に関するあらゆる取り決め、ならびに従業員の在席状況、行動、または業績を観察または監視することを目的とした、またはそれに適した設備に関するあらゆる取り決めについて、同意を得る権利を有します。従業員の監視、生産性分析、または自動評価を規定するAIポリシーは、通常、この条項の対象となります。必要な同意なしに行われた決定は、企業協議会によって無効とされる可能性があるため、協議は形式的なものではなく、手順上の問題となります。

AI法のどの期限が現在適用され、どの期限が延期されたのか

AI法は2024年8月1日に発効し、段階的に適用されています。許容できないリスクを伴う行為の禁止とAIリテラシー義務は2025年2月2日から適用されています。汎用AIモデルの提供者に対する義務、ガバナンスおよび罰則規定は2025年8月2日から適用されています。一般適用日は2026年8月2日で、この日から第50条の透明性義務が適用されます。つまり、人々はAIシステムとやり取りしているときにその旨を知らされなければならず、AIによって生成または操作されたコンテンツにはその旨を明示しなければなりません。

義務の1つのブロックが延期されました。欧州委員会のデジタルオムニバスのAI部分である規則(EU) 2026/1744は、2026年7月24日に官報に掲載され、2026年7月27日に発効しました。この規則は、雇用、教育、信用、および必須サービスを含む附属書IIIに記載されているスタンドアロンシステムに対する高リスク制度の適用を2027年12月2日に延期します。附属書Iに記載されている、すでにEUの調和法の下で規制されている製品の安全コンポーネントとして機能するAIについては、日付は2028年8月2日になります。同じ規則は、AIリテラシー義務を緩和し、プロバイダーと展開者に、十分なレベルのAIリテラシーを保証するのではなく、それをサポートする措置を講じることを求めています。

実務的な解釈は単純明快だ。禁止事項、汎用AI規則、透明性義務は本日より施行され、高リスクシステムに対する厳格なコンプライアンス体制は2027年末に導入される。これは猶予期間ではなく、準備期間に過ぎない。現在採用システムや信用スコアリングシステムを導入する組織は、2027年12月にも引き続きそのシステムを運用することになり、今日締結されるサプライヤー契約によって、その時点までに文書化、ログ記録、人的監視機能が整備されているかどうかが決まる。

範囲と内容:ポリシーがカバーすべき内容

ルールを一つ作成する前に、適用範囲を明確に定義してください。なぜなら、誰も自分の状況に適用できないAIポリシーは、ポリシーがないよりも悪いからです。ポリシーには、対象となる部門(通常は人事、マーケティング、カスタマーサービス、財務、オペレーション、法務、研究開発)を明記し、システムの種類(購入したAIソフトウェア、既存プラットフォームに組み込まれたAI機能、自社開発モデル、生成アシスタント、チャットボット、スコアリングおよびランキングツール、レコメンデーションエンジン)も明記する必要があります。

明確に答えるべき境界に関する問題が2つある。1つ目は、従業員が業務のために個人アカウントで公開されているAIツールを使用できるかどうか、また、どのような条件で使用できるかという点だ。2つ目は、組織が既に利用しているソフトウェアに、購入決定や通知なしにAI機能が搭載された場合、どうなるかという点だ。どちらも、AIが組織に気づかれずに侵入する経路であり、どちらもポリシーによって規制されるか、あるいは全く規制されないかのどちらかである。

まず、AI法におけるAIシステムの広範な概念に合致する定義を、従業員が理解できる言葉で記述し、所属部署の事例を添えることから始めましょう。人事担当者は、法務部門に問い合わせることなく、目の前のツールがポリシーの範囲内であるかどうかを判断できるはずです。

次に、使用を3つのカテゴリに分類します。禁止されている使用には、AI法で禁止されている行為、および組織が独自の理由で使用しないと決定したアプリケーションが含まれます。条件付き使用には、文書化されたリスク分類、GDPRで要求される場合のデータ保護影響評価、指定された役割による承認、および合意された技術的および組織的措置といった保護措置を条件として許可されるすべてのものが含まれます。許可されている使用には、機密保持と検証に関する一般的な規則のみを必要とする低リスクのアプリケーションが含まれます。これらのカテゴリは、ポリシーに、アプリケーションをあるカテゴリから別のカテゴリに移動させる人物と、その根拠となる証拠が明記されている場合にのみ機能します。

ガバナンスは、残りの部分が実効性のあるものかどうかを決定づける部分です。AIコンプライアンスに関する最終的な責任を、通常は取締役会レベルで割り当て、新規アプリケーションの選択と承認、インベントリの維持、インシデント処理を担当する役割を明確にします。サプライヤー管理もここに含まれます。システムが高リスクになる可能性がある場合、契約では、プロバイダーが技術文書、使用方法、ログ記録機能、および導入者が独自の評価に必要な情報を提供する義務を負うようにし、システムの本来の目的を変更する変更に対する責任を割り当てる必要があります。

データ、プライバシー、セキュリティ、透明性

AIシステムは、そのシステムが使用するデータの合法性に左右されるため、ポリシーでは、どのシステムに何を入力できるか、何を入力できないかを明記する必要があります。機密性の高いビジネス情報、顧客ファイル、特別な種類の個人データ、および職業上の秘密保持義務の対象となるものは、一般的に公開ツールには含めるべきではありません。匿名化または仮名化が必要な箇所、入力データと出力データの保持期間、トレーニングデータと本番データをどのように分離して保持するかを明記してください。個人データが関係する場合、GDPRに基づく評価とAI法に基づく分類は、同じシステムに対して異なる質問をするため、単一の作業として実施するのが最適です。

セキュリティは一般的な規則に従います。アクセス権限は役割に基づいて付与され、使用状況はログに記録されます。AI関連のインシデントは、誰も覚えていないような別の手順ではなく、既存のインシデントおよびデータ侵害処理手順に組み込まれます。個人データ侵害が発生した場合は、遅滞なく、可能であれば、侵害を認識してから72時間以内に、オランダデータ保護庁(Autoriteit Persoonsgegevens)に報告しなければなりません。

透明性はもはや善意ではなく、運用上の義務となっている。2026年8月2日以降、AI法第50条は、状況から明らかでない限り、個人がAIシステムとやり取りする際には通知を受けること、また、合成音声、画像、動画、テキストコンテンツは機械可読な方法でマークされることを義務付けている。感情認識システムと生体認証分類システムは、独自の通知義務を発生させる。これを具体的な指示に落とし込むには、チャットボットが最初のメッセージで何を言うか、AI支援コンテンツにどのようなラベルを付けるか、選考プロセスにおけるAIの役割について候補者に何を伝えるか、といった点を定める必要がある。

人間の監視、偏見、そしてAIリテラシー

個人に影響を与えるシステムについては、ポリシーにおいて、人間がいつ決定を下すのか、そしてその人間が実際に何ができるのかを明記する必要があります。意味のある監視とは、レビュー担当者がシステムの限界を理解し、その出力を解釈でき、それを無視する権限と時間を持っていることを意味します。ワークフロー内の承認ボックスは監視ではありません。GDPR第22条では、法的効果を生じさせる、または同様に個人に重大な影響を与える決定は、特定の状況を除き、自動処理のみに基づいて行うことはできません。また、その場合でも、個人は人間の介入を求め、意見を表明し、決定に異議を申し立てる権利を保持します。

バイアステストは、担当者を明記した定期的な義務として、ポリシーに盛り込むべきです。採用、業績評価、入社手続き、信用判断に使用されるシステムは、グループ間で結果の差異やエラー率がないか定期的にテストし、その結果を記録する必要があります。この記録は二重に重要です。一つはAI法の文書化を裏付けるものであり、もう一つは、採用を拒否された候補者が平等待遇法(Algemene wet gelijke behandeling)に基づいて差別を主張した場合に、雇用主が必要とする証拠となるからです。平等待遇法では、説明のつかない差異があると、立証責任が雇用主に移る可能性があります。

AI法は、プロバイダーおよび導入者に対し、これらのシステムを扱うスタッフの技術的な知識、経験、および使用状況を考慮に入れ、十分なレベルのAIリテラシーを確保するための措置を講じることを義務付けています。基準となるのは専門知識ではなく、理解です。スタッフは、AIシステムを認識し、それが何に信頼できるのか、何に信頼できないのかを理解し、いつエスカレーションすべきかを判断できなければなりません。

実際には、これは全員を対象とした基本モジュールと、リスクを伴う役割(人事、ITおよびデータチーム、調達、コンプライアンス、管理職など)に対するより詳細な研修を意味します。誰がいつ研修を受けたかを記録してください。重要な新システムが導入された場合や、法的枠組みが変更された場合(この分野では珍しいことではありません)、この研修を繰り返してください。

オランダでAI法を監督しているのは誰か

監督は、単一の新しい機関ではなく、既存の規制機関を通じて組織されています。政府は、2026年4月20日にAI規制実施法案(Uitvoeringswet AI-verordening)を公表し、パブリックコンサルテーションを開始しました。コンサルテーションは2026年6月1日まで実施されます。この法案では、オランダデジタルインフラ監督庁(Rijksinspectie Digitale Infrastructuur)が調整役を担い、セクター規制機関が指定されていない場合は個人データ保護庁(Autoriteit Persoonsgegevens)が監督役を務め、既存のセクター監督機関はそれぞれの管轄範囲を維持します。この法案はまだ採択されておらず、施行は国王令によって決定されます。それまでは、国内の執行権限の配分は確定していません。ただし、罰金の上限はAI法自体から定められており、禁止されている行為に対しては、全世界の年間総売上高の最大7%という最高額が設定されています。

最初の在庫から実用的なAIポリシーまで

在庫調査の前に策定された方針は、誰も行わないことを禁止し、誰も確認していないことを許可してしまう傾向があります。まずは、既存ソフトウェアに組み込まれたAI機能や従業員が自主的に導入したツールなど、実際に何が使用されているかを把握することから始めましょう。部門長への正式な依頼よりも、短時間で非公開のアンケート調査の方が、通常はより多くの情報が得られます。

次に、各アプリケーションを「禁止」「附属書IIIに基づく高リスク」「透明性義務の対象となる」「低リスク」のいずれかに分類します。その後、重要なアプリケーションについて、AI法の分類とGDPRの分析を組み合わせ、従業員が影響を受ける場合は、雇用法と労使協議会の質問も考慮して、法的および組織的なリスクを評価します。最後に、ポリシーの草案を作成し、並行して一連の規則を作成するのではなく、既存のプライバシー、情報セキュリティ、調達、および人事の枠組みと整合させます。

ほとんどのポリシーは、実施段階で失敗します。ルールは、意思決定が行われるあらゆる場面に浸透させる必要があります。例えば、調達テンプレートやサプライヤー契約、新規ソフトウェアの導入プロセス、採用手順、インシデント対応手順、トレーニングカレンダーなどです。最後に、レビューサイクルを設定しましょう。少なくとも年に一度、そして重要な新システムが導入された時、法的枠組みが変更された時、またはインシデントが発生した時には必ずレビューを実施してください。

今四半期末までに、以下の3つの事項を必ず行ってください。まず、使用中のアプリケーションが禁止行為に該当しないことを確認してください。これらの規則は2025年2月から施行されています。次に、顧客向けシステムとコンテンツ制作システムが、2026年8月2日に発効した欧州人権条約第50条の透明性義務を満たしていることを確認してください。最後に、附属書IIIの高リスクカテゴリーに該当するシステムが、2027年12月の要件を満たす契約上の能力を備えていることを確認してください。2027年に再交渉するよりも、今合意する方がはるかに費用がかからないからです。

Law & More AIシステムの分類、AIポリシーの策定と実施、AIアプリケーションのサプライヤー契約とライセンス契約、およびそれに伴うプライバシーと雇用法上の問題について、組織にアドバイスを提供します。 IT弁護士 お客様の現状を拝見し、改善すべき点をお伝えいたします。ぜひお気軽にご連絡ください。

FAQ

EU AI法ではAIポリシーは必須ですか?

EU AI法は、組織に「AIポリシー」と題する文書の策定を明示的に義務付けていません。しかしながら、実際には、AI法およびGDPRによって課せられるリスク管理、人による監視、透明性、AIリテラシーといった義務への遵守を証明するために、AIポリシーは不可欠です。

EU AI法の対象となる組織はどれですか?

EU AI法は、EU域内でAIシステムを開発、市場投入、または利用するほぼすべての組織に適用されます。これには、テクノロジー企業だけでなく、雇用主、サービスプロバイダー、そして人事、マーケティング、顧客対応、財務、意思決定プロセスにおいてAIを活用する組織も含まれます。

標準的な市販ソフトウェアのみを使用する場合、EU AI 法は適用されますか?

はい。AI機能がサードパーティ製ソフトウェアに組み込まれている場合でも、システムを使用する組織はその使用に関する責任を負います。ベンダーに依存しているからといって、EU AI法およびGDPRに基づくユーザーの義務が免除されるわけではありません。

低リスク、限定リスク、高リスクの AI システムの違いは何ですか?

EU AI法は、AIシステムが個人の基本的権利と利益に及ぼすリスクのレベルに基づいてAIシステムを分類しています。高リスクAIには、採用・選考、従業員評価、信用力評価、あるいは生活必需サービスへのアクセスに使用されるシステムが含まれます。これらのシステムには、より厳格な要件が適用されます。

すべての AI アプリケーションを事前に評価する必要がありますか?

実際には、その通りです。組織はAIアプリケーションを導入前にインベントリ(棚卸し)し、評価を行い、リスクに応じて分類する必要があります。リスクの高いAIについては、徹底的な評価が必要であり、多くの場合、GDPRに基づくデータ保護影響評価と併せて実施されます。

AI ポリシーは GDPR とどのように関連していますか?

EU AI法とGDPRは相互に補完し合っています。AI法はガバナンス、リスク管理、AIシステムの機能に焦点を当てているのに対し、GDPRは個人データの処理を規制しています。効果的なAIポリシーは、両方の枠組みを統合し、一貫したコンプライアンスを確保します。

AIを利用する際、データ保護影響評価は必ず必要となるのでしょうか?

常にではありませんが、頻繁に行われます。AIシステムが個人データを処理し、個人に高いリスクをもたらす可能性がある場合、GDPRではDPIAが必須です。EU AI法で定められている高リスクAIの場合、DPIAは実際には避けられないことがよくあります。

AI システムは従業員や顧客に関して自律的な判断を下すことができますか?

厳格な条件の下でのみ可能です。GDPRは完全に自動化された意思決定を制限しており、EU AI法は高リスクのAIシステムに対して人間による意味のある監視を義務付けています。多くの場合、人間はAIによる意思決定に介入、レビュー、または上書きできる必要があります。

AI ポリシーで従業員による公開 AI ツールの使用を制限できますか?

はい。AIポリシーの主要な目的の一つは、従業員が公開AIツールを使用できるかどうか、またどのような条件で使用できるかを定義することです。これには通常、機密情報、個人データ、または機密性の高いビジネス情報の入力に関するルールが含まれます。

AI ポリシーの遵守の責任者は誰ですか?

AIポリシーでは、AIコンプライアンスに関する責任を明確に分担する必要があります。最終的な責任は通常、上級管理職または取締役会が担い、法務、コンプライアンス、IT、人事部門が重要な役割を担います。明確なガバナンスがなければ、効果的な監督は困難です。

組織に AI ポリシーがない場合、どのようなリスクがありますか?

AIポリシーがない場合、EU AI法およびGDPRへの違反リスクが高まります。これは、多額の罰金、執行措置、評判の失墜、そして民事責任につながる可能性があります。また、規制当局に対して責任あるAIガバナンスを示すことがより困難になります。

AI ポリシーはどのくらいの頻度で見直す必要がありますか?

AIポリシーは静的な文書として扱うべきではありません。特に新しいAIシステムの導入、法律や規制ガイドラインの変更、あるいはインシデントの発生時には、定期的な見直しが必要です。多くの場合、年1回の見直しは最低限の要件とされています。

すべての従業員に AI リテラシーは必要ですか?

EU AI法は、組織に対しAIリテラシーの向上に向けた措置を講じることを義務付けています。これは、すべての従業員が技術専門家になる必要があるという意味ではありませんが、AIとは何か、組織内でどのように活用されているか、そしてどのようなリスクが伴うかを理解する必要があります。

いつ法律相談を受けるのが賢明でしょうか?

高リスクのAIシステムを導入する場合、特定のアプリケーションの合法性に不確実性がある場合、あるいは執行、監査、責任に関して疑問が生じた場合は、特に法的助言を受けることをお勧めします。早期の法的レビューは、後々のコストのかかる是正措置を回避できる可能性があります。

法的支援が必要ですか?

接触 Law & More 法律問題に関する専門的なアドバイスをご希望の場合は、多言語対応のチームがお手伝いいたします。

関連記事

ChatGPT や DALL-E などの AI ツールを使用すると、テキスト、画像、その他のコンテンツを数秒で作成できます。

電子署名は、第3条15a項に基づき、手書きの署名と同じ法的効力を持つ。

オンライン詐欺は限られた数の繰り返し発生する形態で発生します。

非商用ライセンスのソフトウェアを社内で使用することは著作権侵害であり、

オランダではデータ侵害が毎日発生しています。そのような事態が発生した場合、誰かが責任を取らなければなりません。

オランダでは、オンラインレビューは、真実を報告している限り合法である。

オランダの法律に関する最新情報を入手しましょう

最新の法的知見、規制に関する最新情報、そして実践的なアドバイスをお届けするニュースレターにご登録ください。