欧州AI法は2025年2月2日に施行され、EU全域で特定のAI利用行為を違法とするなど、大きな変更をもたらした。オランダ企業は今後、使用できるAIシステムの種類に関して厳格な規則を遵守しなければならない。
禁止された AI ツールを削除しない企業は、多額の罰金を科せられ、被害を受けた人から法的措置を受ける可能性があります。
2025年2月現在、オランダでは、人を操作するAIシステム、ソーシャルスコアリングを利用するAIシステム、生体認証データに基づいて個人を分類するAIシステム、公共空間でリアルタイムの顔認識を行うAIシステムの使用が禁止されている。これらの禁止措置は、職場や学校における感情認識技術、および認識データベース構築のためにインターネットから無差別に顔画像を収集することも対象としている。
これらの規則は即時適用され、企業にはこれらのシステムを段階的に廃止するための猶予期間はありません。罰金を回避するには、どのようなAI活動が禁止されているか、そして組織がどのような措置を講じなければならないかを理解することが不可欠です。
このガイドでは、具体的な禁止事項を説明し、オランダ企業としての法令遵守義務の概要を示し、新法の下で事業を合法的に運営するために必要な研修要件について解説します。
禁止事項の内容
EU AI法として知られる規則(EU)2024/1689は、特定の人工知能(AI)の実践に対する具体的な禁止事項を導入し、2025年2月2日に施行されました。これらの規則は、オランダ国内またはより広範な欧州連合内でAIシステムを開発、展開、または使用するオランダ企業に適用されます。
禁止されるAI行為の範囲
AI法は、基本的人権および欧州の価値観に容認できないリスクをもたらす特定のAI行為を禁止しています。規則(EU) 2024/1689の第5条では、これらの禁止行為は、技術そのものではなく、潜在的な危害に基づいて特定されています。
主な禁止カテゴリは次のとおりです:
- 操作型AIシステム 特定のグループの脆弱性を悪用する
- ソーシャルスコアリングシステム公的機関が運営しているか民間企業が運営しているかに関わらず
- リアルタイム遠隔生体認証 法執行機関が立ち入り可能な公共の場所(限られた例外を除く)
- 生体認証分類システム 敏感な属性を推測する
- 非標的スクレイピング インターネットや監視カメラの映像からの顔画像
オランダでAIプロバイダー、デプロイヤー、ディストリビューターとして事業を展開しているかどうかにかかわらず、あなたの事業はこれらの禁止事項の対象となります。オランダデータ保護局は、他の欧州連合(EU)の執行機関と協力して、コンプライアンスの確保に努めています。
禁止事項に違反した場合、最高3500万ユーロ、または全世界年間売上高の7%のいずれか高い方の罰金が科せられる。
発効日および移行期間
第 5 条に基づく禁止事項は、2025 年 2 月 2 日より適用されます。つまり、関連する AI システムを使用または開発する場合、企業はこれらの規則に直ちに従う必要があります。
施行の枠組みは段階的に実施されます。罰則、ガバナンス体制、および機密保持規定は、2025年8月2日から施行されます。
これにより、組織には規則が適用される6か月間の猶予が与えられますが、完全な執行メカニズムはまだ構築されていません。欧州委員会は、これらの禁止事項が実際にどのように機能するかを明確にするための公式ガイドラインを2025年2月4日に発表しました。
執行は、各加盟国が指定する国内市場監視機関を通じて行われます。オランダは、これらの機関を正式に指定する実施法をまだ完成させていません。準備段階では、オランダデータ保護庁とオランダデジタルインフラ庁が調整機関として機能し、各分野の規制当局がそれぞれの管轄区域内でAIを監督します。禁止事項自体は、こうした状況に関わらず適用されます。執行体制がまだ最終決定されていないという事実が、禁止されている行為を合法にするわけではなく、第5条に違反するシステムは、ほとんどの場合、GDPRにも違反しており、オランダデータ保護庁は現在、GDPRを執行することができます。
主要な定義:AIシステムと実践
規則第3条では、AIシステムを、様々なレベルの自律性で動作するように設計され、導入後に適応性を示す可能性があり、受け取った入力から予測、コンテンツ、推奨事項、または物理的または仮想的環境に影響を与える決定などの出力を生成する方法を推論する機械ベースのシステムと定義しています。この定義において重要な役割を果たすのは推論です。人間が書き出したルールを単に適用するだけのシステムはAIシステムではなく、データから独自の決定ルールを導き出すモデルはAIシステムです。
禁止されているAI行為とは、欧州連合が容認できないと判断した、人工知能の特定の展開方法または使用方法を指します。この禁止は、基盤となる技術ではなく、行為そのものに適用されます。
つまり、同じAIシステムを許可された用途で使用しながらも、特定の用途では使用を禁止される可能性があるということです。企業は、AIシステム(テクノロジー)とその運用(使用方法)を区別する必要があります。
顔認識AIシステムは、建物のアクセス制御には適法である可能性があるものの、公共空間におけるリアルタイム監視には禁止されている可能性があります。規則(EU) 2024/1689に基づく合法性は、状況と用途によって決まります。
禁止されているAI関連行為の詳細リスト
EUのAI法は、基本的人権と安全に容認できないリスクをもたらす特定のAIアプリケーションを禁止している。禁止されている行為は、主に3つのカテゴリーに分類される。すなわち、人間の行動を操作するシステム、脆弱なグループを搾取するシステム、そしてソーシャルスコアリングを通じて大規模な監視を可能にする仕組みである。
操作的で欺瞞的なシステム
AI法は、人間の行動を著しく歪めて危害を及ぼすようなサブリミナル技術を用いるあらゆるAIシステムを禁止しています。これらの手法は、人間の意識を超えて作用し、意思決定や行動に影響を与えるものです。
禁止されている操作行為には次のようなものがあります:
- 検知できない潜在意識の要素を展開するAIシステム
- 子供の加齢に伴う脆弱性を悪用するように設計されたシステム
- 行動を操作して身体的または心理的危害を与える技術
AIを悪用して、重大な損害につながるような方法で意図的に人々を欺くことはできません。つまり、企業は、AIの性質についてユーザーを誤解させるようなチャットボットや仮想アシスタントを導入してはならず、そのような欺瞞が損害につながる可能性がある場合はなおさらです。
この禁止措置は、ダークパターンや心理操作を用いてユーザーに有害な選択を迫るAIシステムにも適用されます。この法律は、合理的な意思決定を迂回するAIの行為から個人を保護します。
AI システムが透明な情報ではなく隠れた操作を通じて行動に影響を与える場合、それは法律に違反します。
弱い立場の人々の搾取
年齢、障害、社会的・経済的状況に関連する脆弱性を悪用するAIシステムは厳しく禁止されています。操作を理解したり抵抗したりする能力のない人々を不当に利用するためにAIを利用することはできません。
この禁止措置は、子供の経験不足や高齢者の認知機能低下を狙ったAIを対象としています。企業は、身体的または精神的な障害を悪用して行動を操作するシステムを導入することはできません。
経済的な困窮や社会的孤立を食い物にする AI もこの禁止事項に該当します。
保護対象となる脆弱なグループには次のものが含まれます。
- 子供および未成年者
- 認知障害のある高齢者
- 身体または精神に障害のある人
- 経済的困難に直面している個人
この禁止事項は、AIシステムが悪用を通じて重大な危害を引き起こす、または引き起こす可能性がある場合に適用されます。AIアプリケーションが脆弱な立場にある人々を不当に標的にする可能性がないかどうかを評価する必要があります。
社会的スコアリングと行動プロファイリング
AI法は、人々の社会的行動や個人的特性に基づいて評価または分類を行うAIシステムを禁止しています。不当な扱いや危害につながるような社会的スコアリングメカニズムを使用することはできません。
ソーシャルスコアリングとは、個人の行動、人間関係、あるいは予測される行動に基づいて評価を行うことです。これにより、サービス、機会、権利へのアクセスを決定するプロファイルが作成されます。
禁止されているソーシャルスコアリングアクティビティには次のものが含まれます。
- 社会的または職業的行動に基づいて国民を評価する
- 個人データから信頼性スコアを作成する
- プロファイリングに基づく犯罪行動の予測
- 行動評価に基づいてサービスを拒否する
医療、教育、雇用、金融サービスを受けるか否かを決定するスコアを付与するAIシステムを実装することはできません。この禁止事項は、これらのシステムを公的機関として運用するか民間企業として運用するかに関わらず適用されます。
公共空間におけるリアルタイムの遠隔生体認証も、法執行機関に対する限定的な例外を除き、厳しく禁止されている。
生体認証、顔認識、感情認識AIの禁止
EUのAI法は、基本的人権を侵害する恐れのある生体認証システムや顔認識システムなど、いくつかの種類のシステムを禁止している。これらの禁止事項は、オランダ企業が公共空間で生体認証データ、顔認識データベース、感情認識ツール、リアルタイム識別システムを使用する方法に影響を与える。
生体認証による分類
生体認証データに基づいて人を分類し、人種、政治的意見、労働組合への加入状況、宗教的信念、性的指向を推測するAIシステムを使用することはできません。この禁止事項は、これらのシステムを市場に投入、サービス提供、または特定の目的で使用する場合に適用されます。
この規制は、生体認証分析を通じて個人に関する機密性の高い推論を行うシステムを対象としています。違反した場合、企業は全世界の年間売上高の最大7%の罰金を科される可能性があります。
このルールには例外が1つあります。法執行機関のコンテキストにおける生体認証データに基づいて、合法的に取得された画像などの生体認証データセットにラベルを付けたり、フィルタリングしたりすることは可能です。
法執行機関以外では、こうした分類行為は完全に禁止されています。
顔認識技術に対する制限
インターネットやCCTV映像から顔画像を無差別にスクレイピングすることで、顔認識データベースを作成または拡張することはできません。この禁止事項は2025年2月2日に施行されました。
この禁止が適用されるには、次の 4 つの条件が満たされている必要があります。
- この業務には、AIシステムの設置、サービス、または使用が含まれます
- 目的は顔認識データベースを作成または拡張することです
- この方法は、顔画像の無作為なスクレイピングを使用する。
- データソースはインターネットまたはCCTV映像です
キーワードは「非標的型」です。顔画像を広範囲かつ無差別に収集することはできません。
つまり、特定の対象基準なしに、顔を自動的にスクレイピングして認識データベースを構築するカメラをスーパーマーケットや公共エリアに配置することはできません。
雇用と教育における感情認識
職場や教育機関において、AIシステムを用いて人々の感情を推測することはできません。この禁止措置は、感情検出ツールの導入を検討している人事部、学校、研修施設に直接影響を及ぼします。
この禁止事項は、特定の状況下で感情状態を読み取ったり解釈したりするために設計されたあらゆるAIシステムに適用されます。顔分析、音声パターン認識、その他の生体認証指標を使用するかどうかは関係ありません。
例外が1つあります。感情認識AIは、医療または安全目的であれば使用できます。
たとえば、安全上の理由からドライバーの注意力を監視したり、医療現場で患者の苦痛を検出したりすることが、この例外の対象となる場合があります。
遠隔生体認証の限界
厳密に定義された状況を除き、法執行目的で公共のアクセス可能な場所でリアルタイム遠隔生体認証システムを使用することはできません。これらの例外には、誘拐や人身売買の被害者の捜索、差し迫った生命の脅威やテロ攻撃の防止、懲役4年以上の重大犯罪の容疑者の捜索などが含まれます。
使用には、司法機関または独立行政機関からの事前承認が必要です。緊急の場合は、承認なしで使用を開始できますが、24時間以内に承認を申請しなければなりません。
当局が許可を拒否した場合、直ちにシステムの使用を中止し、すべてのデータを削除する必要があります。オランダは、これらの例外について、国内法の範囲内で独自の詳細な規則を定める場合があります。
企業は、それぞれの利用について、関連する市場監視当局および各国のデータ保護当局に通知する必要があります。加盟国は、リアルタイム遠隔生体認証の利用状況に関する年次報告書を欧州委員会に提出しています。
オランダ企業の法令遵守義務
オランダ企業は、禁止されているシステムを特定し、運用から排除し、適切な文書を維持することによって、AIコンプライアンスを達成するための具体的な措置を講じなければなりません。オランダデータ保護庁(DPA)とオランダデジタルインフラ庁(DADI)は、これらの要件を厳格に執行し、違反者には重い罰則を科します。
運用中の禁止されているAIを特定する
新しい規則に違反する可能性のあるAIシステムを特定するには、組織全体で徹底的なリスク評価を実施する必要があります。これは、操作技術を使用する、脆弱性を悪用する、ソーシャルスコアリングを実装する、公共の場でリアルタイムの生体認証を行うといったあらゆるテクノロジーを調査することを意味します。
まず、現在使用されているすべてのAIシステムのインベントリを作成します。各システムの動作、データ処理方法、そして影響を受ける人々を文書化します。
顧客、従業員、または一般の人々とやり取りするシステムには特に注意を払ってください。リスク評価では、システムが基本的人権を侵害する可能性があるかどうかを評価する必要があります。
これには、AIシステムが人々の行動、個人特性、または社会的つながりに基づいて判断を下していないかを確認することが含まれます。透明性を欠いたまま個人を追跡またはプロファイリングするシステムは、直ちに見直しが必要です。
技術チームと協力して、各AIシステムの動作を理解しましょう。ベンダーの説明だけに頼ることはできません。
オランダのデータ保護当局は、システムを構築したか、第三者から購入したかに関係なく、コンプライアンスの責任はユーザーにあることを明確にしています。
禁止されたAIシステムの段階的廃止または削除
禁止されているAI行為の使用を直ちに中止してください。法律では禁止されたシステムに対して猶予期間は認められていません。
リスク評価で禁止行為が特定された場合は、直ちに無効化する必要があります。技術的影響と運用上の影響の両方を考慮した削除計画を策定してください。
一部のシステムは、より大規模なプラットフォームに組み込まれていたり、複数のプロセスに接続されていたりする場合があります。禁止されている要素を削除しても、重要なビジネス機能に支障をきたさないことを確認する必要があります。
システムをシャットダウンする前に、以前実行していたタスクをどのように処理するかを明確にしてください。これは、手動プロセスへの復帰、別のテクノロジーの導入、あるいはワークフローの全面的な再設計を意味するかもしれません。
削除プロセスのすべてのステップを記録します。禁止行為を発見した日時、実行したアクション、システムが完全に無効化された日時を記録します。
規制当局は、違反を特定したらすぐに行動したという明確な証拠を期待します。
記録および文書
禁止規則への準拠を証明する技術文書を保管する必要があります。これには、リスク評価、AIシステムに関する決定、コンプライアンス達成のために行った変更の記録が含まれます。
ドキュメントには以下の内容を記載する必要があります。
- システムインベントリ 各AIアプリケーションの説明付き
- リスク評価レポート 潜在的な違反の分析を示す
- 除去記録 禁止されたシステムをいつ、どのように無効化したかを詳細に記述する
- 基本的権利への影響評価 境界線上のケース
AI法は、禁止行為遵守のためのこの資料に固定の保存期間を定めていません。高リスクシステムの技術文書の10年間や自動生成ログの最低保存期間など、同法が規定する記録保存期間は、高リスクの章に記載されています。評価は、必要とされる限り保管してください。実際には、これはシステムから生じる可能性のあるあらゆる請求の時効期間を意味します。また、要求に応じて提出できるようにしてください。当局に不正確、不完全、または誤解を招く情報を提供することは、規則第99条に基づき別途処罰されます。
一般的な説明やマーケティング資料ではこの要件を満たしません。技術仕様、データフロー、意思決定プロセスを含めてください。
AIシステムを変更したり、新しいシステムを導入したりするたびに、ドキュメントを更新してください。将来のシステムに禁止行為が導入されないようにするために、継続的なプロセスが必要です。
AIリテラシー要件とスタッフ研修
2025年2月2日より、AIシステムを提供または導入するオランダ企業は、従業員が適切なAIリテラシーを習得していることを保証する必要があります。この義務は、高リスクAIシステムを使用しているか低リスクAIシステムを使用しているかに関わらず適用されます。
文書化されたトレーニング プログラムは、従業員の役割と技術的背景に合わせてカスタマイズする必要があります。
AIリテラシー義務について解説
EU人工知能法第4条は、すべてのAIプロバイダーおよび導入企業に対し、従業員のAIに関する十分な知識を確保することを法的に義務付けています。AIシステムを取り扱う従業員および契約社員が、自身が扱う技術を理解していることを保証するための措置を講じる必要があります。
AIリテラシー義務は、お客様に代わってAIシステムを運用、使用、または意思決定を行うすべての人に適用されます。これには、AIシステムを構築または保守する技術スタッフだけでなく、日常業務でAIツールを使用する非技術系従業員も含まれます。
AIリテラシー研修は、各人の役割、技術知識、経験、学歴、そしてAIシステムを使用する具体的な状況に合わせてカスタマイズする必要があります。AIモデルを実装するソフトウェア開発者と、AI搭載チャットボットを使用するカスタマーサービス担当者では、研修内容が異なります。
この義務は、適切な識字レベルを確保するために「最善の努力」を払うことを義務付けています。形ばかりの研修を提供するだけで遵守を主張することはできません。
効果的な研修プログラムの開発
AIリテラシープログラムは、一般的な情報を提供するのではなく、組織が使用する特定のAIシステムに焦点を当てるべきです。従業員は、自分が使用する特定のAIツールの機能、限界、潜在的なリスクを理解する必要があります。
トレーニングの内容は次のとおりとします。
- システムに関連する基本的なAIの概念
- AIツールを正しく操作する方法
- AI出力における潜在的なバイアスとエラー
- 人間の監視が必要な場合
- 組織のAIポリシーと手順
各従業員の初期の知識レベルを考慮する必要があります。技術スタッフはモデルの開発とテストに関する高度なトレーニングを必要とする場合がありますが、一般ユーザーにはAIの出力を解釈し、結果が間違っていると思われる場合の認識に関する実践的なガイダンスが必要です。
研修の提供方法は、ワークショップ、オンラインコース、OJT、外部プログラムなど、様々な形態があります。研修の形態よりも、従業員が必要な知識とスキルを実際に習得できるようにすることが重要なのです。
AIリテラシー活動の記録
EU人工知能法への準拠を証明するため、AIリテラシー研修活動の記録を保管する必要があります。この記録は、法的義務を果たしたことの証拠となります。
記録には次の内容を含める必要があります:
- 研修プログラムの内容と資料
- 研修を修了した従業員のリスト
- トレーニングセッションの日程と期間
- 評価結果(該当する場合)
- さまざまな役割に適切な識字レベルをどのように決定したか
組織全体でAIリテラシーのニーズを特定するプロセスを文書化します。これには、AIシステムとのやり取りに基づいて、どのスタッフにトレーニングが必要か、またどのような具体的な知識が必要かをどのように評価したかが含まれます。
AIシステムの変更や新しいスタッフの入社に応じて、トレーニングをどのように更新したかを記録しておきましょう。AIリテラシーは一度きりの要件ではなく、AIテクノロジーの進化に合わせて継続的に適応していく必要があります。
監督、執行、および罰則
EUのAI法は、違反に対する多額の罰金を伴う多層的な執行体制を確立している。オランダ企業は、国内当局と欧州当局の両方から監視を受け、禁止されているAI行為に対しては、全世界の年間売上高の最大7%に相当する罰金が科される可能性がある。
オランダおよびEUの監督当局
オランダでは、監督体制の構築がまだ進行中である。オランダデータ保護庁は調整役を担い、オランダデジタルインフラ庁とともに市場監視の枠組みを準備しているが、規制に基づき所管当局を指定し、権限を付与する法令はまだ完成していない。そのため、法令が完成するまでは、既存の規制当局がそれぞれの権限の範囲内で執行を行い、AIシステムが個人データを処理するあらゆる場面において、オランダデータ保護庁が依然として重要な権限機関となる。
欧州レベルでは、欧州委員会が加盟国全体におけるAI法の施行を監督しています。委員会内に設置された欧州AIオフィスは、執行活動の調整と技術的専門知識の提供を行っています。
加盟国の代表者で構成される欧州人工知能委員会は、規則の一貫した適用を支援し、欧州委員会に助言を行うとともに、AIシステムが個人データを処理する場合には、データ保護当局と協力して活動する。
複数の EU 諸国で AI システムを運用している場合、システムが展開されているか、または影響を及ぼしている各管轄区域の監督機関による監視を受ける可能性があります。
制裁と民事責任
第5条で禁止されている行為に違反した場合、罰金は最大3,500万ユーロまたは全世界の年間総売上高の7%のいずれか高い方となります。禁止事項自体は2025年2月2日から適用されていますが、規則の罰則規定は2025年8月2日から適用されるため、その日以降の行為に対して罰金が科される可能性があります。その他の義務違反に対する罰金の上限は低く、高リスク要件の不遵守の場合は1,500万ユーロまたは3%、当局に不正確または誤解を招く情報を提供した場合は750万ユーロまたは1%となっています。
欧州司法裁判所(CJEU)は、AI法の規定を解釈する最終的な権限を有しています。禁止行為を構成するものについて紛争が生じた場合、各国の裁判所はCJEUに審理を付託することができます。
行政罰金以外にも、禁止されたシステムによって被害を受けた者は民事訴訟を起こすことができる。これに関する統一された欧州制度は存在しない。提案されていたAI責任指令は撤回されたため、オランダでの訴訟は通常、民法第6条162項に基づく違法行為としてオランダ法に基づいて提起され、第5条違反は法定義務違反の証拠となる。加盟国は国内法で追加の罰則を定めることもできる。
欧州および各国の機関からのガイダンス
欧州委員会は2025年2月4日、禁止されているAI(人工知能)の実践に関するガイドラインを公表した。これらの文書は、当局が第5条の禁止事項をどのように解釈するかを説明し、遵守のための具体的な事例を示している。
これらのガイドラインは拘束力はありませんが、執行上の優先事項に関する貴重な洞察を提供します。権威ある法的解釈を提供できるのはCJEUのみです。
オランダの監督当局は、現地の事業状況に合わせた追加の国内ガイダンスを発行する可能性があります。執行方法が進化するにつれて、欧州およびオランダ両機関からの最新情報を注視する必要があります。
国境を越えた理解をサポートするために、ガイドラインはすべての EU 言語で提供されています。
よくある質問
欧州AI法は、2025年2月からオランダ企業に影響を与える具体的な要件と制限を定めています。これらの規制は、特定のAI利用行為を禁止し、遵守措置を義務付け、違反に対する罰則を規定しています。
2月から施行される、オランダ企業における人工知能の利用に関する新たな規制とはどのようなものですか?
欧州 AI 法は 2024 年 8 月 1 日に発効し、最初の一連の禁止事項は 2025 年 2 月 2 日に発効します。これらの規制は、欧州連合内で AI システムを開発、展開、または使用するすべてのオランダ企業に適用されます。
この法律は、潜在意識に働きかけて人間が通常行わないような意思決定に影響を与えるような操作的なAIシステムを禁止しています。年齢、障害、社会経済的地位に基づく脆弱性を悪用するAIシステムも禁止されています。
社会行動や個人特性に基づいて個人を判断するソーシャルスコアリングシステムは全面的に禁止されます。また、犯罪行為に関する事実ではなく、プロファイリングや性格特性分析のみに基づいて犯罪を予測するAIベースのリスク評価も禁止されます。
顔画像や指紋から人種、政治的見解、労働組合への加入状況、宗教的信条、性的指向などを推測する生体認証分類システムは認められません。公共空間におけるリアルタイムの遠隔生体認証は、特定の法的許可を得た厳密に定義された状況を除き、禁止されています。
2025 年 2 月のオランダの AI ガイドラインは、消費者のデータプライバシーと保護にどのような影響を与えますか?
AI法は、GDPRを含む既存のデータ保護規制と連携して機能します。オランダデータ保護局は、AIシステムがデータ保護規則、特に自動化された意思決定に関してどのように遵守すべきかについてガイダンスを提供しています。
顔認識データベースの作成または拡張を目的として、インターネットやカメラ映像から顔画像を無差別にスクレイピングすることは禁止されています。この制限は個人のプライバシー権を保護し、生体認証データの不正な収集を防止します。
AIシステムは、そのライフサイクル全体を通じて基本的人権を尊重しなければなりません。公的機関および公共サービスを提供する団体は、リスクの高いAIシステムを使用する際に、基本的人権への影響評価を実施する必要があります。
最近の法改正により、オランダの企業はどのような AI ベースの活動を行うことが禁止されましたか?
職場や教育現場で感情認識システムを使用することはできません。これらのシステムは、主張されているメリットや使用例に関わらず、禁止されています。
潜在意識に働きかけるテクニックで人々を操作したり、脆弱性を悪用したりするAIシステムを導入することはできません。これには、障害、社会的地位、年齢に基づいて個人をターゲットにし、行動に影響を与えるシステムも含まれます。
センシティブな特性に基づいて人を分類する生体認証分類システムは禁止されています。AIを用いて、生体認証データから人種、政治的意見、宗教的信条、性的指向を推測することはできません。
ソーシャルスコアリングシステムは全面的に禁止されています。社会的な行動や個人的な特徴に基づいて人を評価または分類するAIを実装することはできません。
公共の場におけるリアルタイムの遠隔生体認証は、商業目的での使用は禁止されています。法執行機関は、適切な法的許可を得た上で、限定された状況においてのみ、このようなシステムを使用することができます。
オランダ企業は、2月に定められたコンプライアンス基準に自社のAIシステムを適合させるために、どのような措置を講じる必要があるのでしょうか?
組織が現在使用または導入しているすべてのAIシステムを特定する必要があります。このインベントリでは、AI法で定義されたリスク分類に従って各システムを分類する必要があります。
AIシステムを禁止行為リストに照らし合わせて確認してください。禁止されているシステムを使用している場合は、規制上の罰則を回避するために、直ちに段階的に廃止する必要があります。
AIシステムの目的、データソース、意思決定プロセスを文書化します。この文書化は、コンプライアンスの実証に役立ち、必要な影響評価をサポートします。
高リスクシステムには、欧州データベースへの登録や、公的機関および公共サービス提供者に対する基本的人権影響評価など、独自の義務が課せられます。この制度は延期されており、採用、信用スコアリング、雇用管理ツールなど、附属書IIIに記載されているシステムについては2027年12月2日から、規制対象製品の安全コンポーネントである高リスクシステムについては2028年8月2日から施行されます。
新しい要件についてスタッフを教育し、継続的なコンプライアンス監視のための社内プロセスを確立してください。コンプライアンスプログラムには、AIシステムが規制の範囲内に維持されていることを確認するための定期的なレビューを含める必要があります。
新しい規制に従ってオランダ企業が知っておくべき、AI に関する業界固有の禁止事項はありますか?
教育機関には特定の制限があります。教育上の利益が意図されているかどうかに関わらず、感情認識システムを用いて生徒を監視したり、感情状態を評価したりすることはできません。
職場環境にも同様の制約があります。雇用主は、従業員の感情状態や業務中の反応を監視するために感情認識AIを導入することはできません。
法執行機関は、生体認証システムに関して限定的な例外を設けています。これらの例外は厳格な法的認可を必要とし、誘拐被害者の捜索、差し迫った脅威の防止、重大犯罪の容疑者の追跡など、特定の状況にのみ適用されます。
公共サービスを提供する公的機関は、一般的な禁止事項に加え、追加の要件に直面します。すべての高リスクAIシステムについて、基本的人権への影響評価を実施し、これらのシステムを欧州データベースに登録する必要があります。
2025 年 2 月に導入されたオランダの AI 制限に従わなかった場合の罰則は何ですか?
規制当局は、AI法の違反に対して多額の罰金を科すことができます。罰金体系は、違反の重大性に基づいて段階的に設定されています。
禁止されているAIシステムの使用は、最も重大な違反カテゴリーに該当します。2025年2月の期限以降も禁止対象のシステムの運用を継続した場合、組織は多額の罰金を科せられる可能性があります。
具体的な罰金額は、組織が中小企業に該当するか、それとも大企業に該当するかによって異なります。規制当局は、違反の性質、違反期間、そして発生した損害などの要素を考慮します。
金銭的な罰則に加え、コンプライアンス違反は組織の評判を損なう可能性があります。禁止されたAIシステムによって被害を受けた個人は、民事訴訟を通じて追加の救済を求めることができます。
オランダデータ保護局およびその他の規制機関には執行権限があり、苦情の調査、監査の実施、禁止行為の即時停止の要求などを行うことができます。
Law & More AI法の実践的な運用について企業にアドバイスを提供します。具体的には、既に運用中のシステムを第5条の禁止事項に照らし合わせてスクリーニングし、使用事例が許可された行為と禁止された行為の境界線上に位置するかどうかを評価し、第4条で求められるAIリテラシー対策を策定し、2027年12月に施行される高リスク義務への備えを支援します。AIシステムが個人データも処理する場合は、GDPR(一般データ保護規則)への対応も同時に評価します。なぜなら、現在GDPRに基づく執行はGDPRにおいてのみ可能だからです。


