Akti i BE-së për Inteligjencën Artificiale: çfarë kërkon dhe kur zbatohet

Peshorja që balancon një tru të ndriçuar kundrejt emblemës së Bashkimit Evropian

Akti i BE-së për Inteligjencën Artificiale është Rregullorja (BE) 2024/1689, ligji i parë gjithëpërfshirës mbi inteligjencën artificiale kudo në botë. Ai hyri në fuqi më 1 gusht 2024 dhe zbatohet në faza, dhe për shkak se është një rregullore, funksionon drejtpërdrejt në Holandë pa pasur nevojë që ndonjë statut holandez ta përsërisë atë. Logjika e tij bazohet në risk: një numër i vogël praktikash të Inteligjencës Artificiale janë të ndaluara plotësisht, një grup i përcaktuar sistemesh me rrezik të lartë mbart detyrime të rënda, sistemet që bashkëveprojnë me njerëzit ose gjenerojnë përmbajtje mbartin detyrime transparence dhe gjithçka tjetër lihet e lirë.

Çfarë është Akti i BE-së për Inteligjencën Artificiale dhe kur zbatohet secila pjesë e tij

Një ambient modern zyre me profesionistë që diskutojnë grafikë dhe grafikë në ekranet dixhitale, duke simbolizuar kryqëzimin e teknologjisë dhe kornizave ligjore si Akti i BE-së për Inteligjencën Artificiale.

Akti rregullon sistemet e inteligjencës artificiale dhe modelet e inteligjencës artificiale për qëllime të përgjithshme të vendosura në tregun e BE-së ose të vëna në shërbim në Bashkim, dhe e bën këtë sipas rolit dhe jo sipas sektorit. Dy rolet që kanë rëndësi për shumicën e organizatave janë ofruesi, që do të thotë pala që zhvillon një sistem të inteligjencës artificiale ose e ka zhvilluar atë dhe e vendos në treg me emrin e vet, dhe zbatuesi, që do të thotë pala që përdor një sistem të inteligjencës artificiale nën autoritetin e vet në një kapacitet profesional. Importuesit dhe shpërndarësit kanë detyrat e tyre më të lehta. Një kompani holandeze që blen një mjet shqyrtimi nga një shitës amerikan është një zbatues; e njëjta kompani bëhet ofrues në momentin që vendos emrin e vet në mjet ose e modifikon atë në mënyrë thelbësore për qëllimet e veta.

Akti ka edhe shtrirje jashtëterritoriale. Një ofrues i themeluar jashtë BE-së kapet nëse vendos një sistem në tregun e Unionit, dhe po kështu kapet edhe një ofrues ose zbatues jashtë BE-së, sistemi i të cilit prodhon rezultate që përdoren në Union. Efekti praktik është i njëjtë me atë të GDPR-së: kontratat me shitësit jashtë BE-së duhet të përmbushin detyrimet, sepse një zbatues holandez nuk mund të përmbushë në letër ato që nuk i ka.

Orari i aplikimit

Hyrja në zbatim me faza është pjesa më e keqkuptuar e Aktit, pjesërisht sepse afati kohor u ndryshua pas miratimit. Ndalimet dhe detyrimi për të siguruar njohuritë mbi inteligjencën artificiale kanë zbatuar që nga 2 shkurti 2025. Rregullat për modelet e inteligjencës artificiale me qëllim të përgjithshëm, së bashku me strukturën e qeverisjes dhe regjimin e ndëshkimeve, kanë zbatuar që nga 2 gushti 2025. Pjesa më e madhe e dispozitave të mbetura, duke përfshirë detyrimet e transparencës për sistemet që bashkëveprojnë me njerëzit ose gjenerojnë përmbajtje sintetike, u bënë të zbatueshme më 2 gusht 2026.

Regjimi me rrezik të lartë është pjesa që u zhvendos. Sipas paketës dixhitale omnibus, detyrimet për sistemet me rrezik të lartë të listuara në Shtojcën III, sistemet e pavarura të përdorura në fusha të tilla si punësimi, arsimi, kreditimi dhe shërbimet thelbësore, zbatohen nga 2 dhjetori 2027. Detyrimet për inteligjencën artificiale me rrezik të lartë që është një komponent sigurie i një produkti që tashmë mbulohet nga legjislacioni i BE-së për produktet, i listuar në Shtojcën I, zbatohen nga 2 gushti 2028. Asgjë tjetër në Akt nuk u shty: ndalimet, rregullat e modelit me qëllim të përgjithshëm dhe detyrimet e transparencës qëndrojnë siç janë.

ÇfarëZbatohet nga
Praktikat e ndaluara të inteligjencës artificiale dhe detyrimi për shkrim-lexim të inteligjencës artificiale2 shkurt 2025
Modelet e inteligjencës artificiale për qëllime të përgjithshme, qeverisja dhe penalitetet2 gusht 2025
Detyrimet për transparencë dhe përmbajtja e përgjithshme e Aktit2 gusht 2026
Sistemet me rrezik të lartë të listuara në Shtojcën III2 2027 dhjetor
IA me rrezik të lartë si një komponent sigurie sipas ligjit të produkteve të Shtojcës I2 gusht 2028

Shtyrja nuk do të thotë e parëndësishme. Ciklet e prokurimit, trajnimi i modelit dhe kontratat e shitësve për sistemet që do të jenë me risk të lartë do të zgjasin për vite me radhë, dhe një sistem i blerë sot do të jetë ende në funksion kur të përballen detyrimet. Shtyrja blen kohë zbatimi; ajo nuk heq kërkesën për ta projektuar atë.

Katër nivelet e rrezikut

Një grafik në stilin e diagramit rrjedhës që tregon katër nivele rreziku, nga i Papranueshëm në krye deri te Minimal në fund, duke ilustruar qasjen e bazuar në rrezik të Aktit të BE-së për Inteligjencën Artificiale.

Klasifikimi vjen para çdo gjëje tjetër, sepse niveli vendos detyrimet. Të bësh gabime në të dyja drejtimet është e kushtueshme: klasifikimi i pamjaftueshëm e ekspozon organizatën ndaj zbatimit, klasifikimi i tepërt ngarkon një regjim konformiteti mbi një mjet që nuk ka pasur kurrë nevojë për të.

Praktikat e ndaluara

Neni 5 ndalon plotësisht një listë të mbyllur praktikash, dhe ky ndalim ka qenë në fuqi që nga shkurti i vitit 2025. Ai mbulon inteligjencën artificiale që manipulon sjelljen përmes teknikave nënndërgjegjeshëm ose qëllimisht mashtruese në një mënyrë që shkakton dëm të konsiderueshëm, dhe inteligjencën artificiale që shfrytëzon dobësitë e lidhura me moshën, aftësinë e kufizuar ose situatën sociale ose ekonomike. Ai mbulon vlerësimin social nga aktorët publikë ose privatë ku trajtimi që rezulton është i pajustifikuar ose joproporcional me sjelljen e vlerësuar. Ai mbulon sistemet që parashikojnë vepra penale vetëm në bazë të profilizimit ose tipareve të personalitetit, mbledhjen e paqëllimshme të imazheve të fytyrës nga interneti ose CCTV për të ndërtuar baza të dhënash njohjeje, njohjen e emocioneve në vendin e punës dhe në arsim jashtë përdorimeve të ngushta mjekësore ose të sigurisë, dhe kategorizimin biometrik për të nxjerrë karakteristika të tilla si raca, mendimi politik ose orientimi seksual. Identifikimi biometrik në kohë reale në distanca në hapësira të aksesueshme publikisht për zbatimin e ligjit është i ndaluar përveç në situata të përcaktuara qartë, të cilat i nënshtrohen autorizimit paraprak.

Dy prej këtyre kanë rëndësi drejtpërdrejt për punëdhënësit e zakonshëm. Njohja e emocioneve e aplikuar tek stafi, për shembull softueri që mat tonin e zërit në një qendër thirrjesh ose vëmendjen në një takim, nuk është një zonë gri, por një praktikë e ndaluar. Dhe rreziku i zbatimit këtu është më i madhi në Akt.

Sisteme me rrezik të lartë

Një sistem është me rrezik të lartë në njërën nga dy mënyrat. Është një komponent sigurie i një produkti të mbuluar nga legjislacioni i BE-së për produktet e listuara në Shtojcën I, siç janë pajisjet mjekësore, makineritë, ashensorët ose automjetet, dhe ai produkt kërkon vlerësim të konformitetit nga një palë e tretë. Ose bie në njërën nga fushat e listuara në Shtojcën III: biometrika, infrastruktura kritike, arsimi dhe trajnimi profesional, punësimi dhe menaxhimi i punëtorëve, qasja në shërbimet thelbësore private dhe publike, duke përfshirë besueshmërinë dhe çmimet e sigurimeve të jetës dhe shëndetit, zbatimin e ligjit, migracionin dhe kontrollin kufitar, si dhe administrimin e drejtësisë dhe proceseve demokratike.

Shtojca III nuk është një rregull i përgjithshëm. Një sistem në njërën nga këto fusha nuk është me rrezik të lartë kur kryen një detyrë të ngushtë procedurale, përmirëson rezultatin e aktivitetit njerëzor të përfunduar më parë, zbulon modelet e vendimmarrjes pa zëvendësuar vlerësimin njerëzor ose kryen një detyrë përgatitore. Një ofrues që mbështetet në këtë përjashtim duhet të dokumentojë vlerësimin e tij dhe profilizimi i personave fizikë e mban gjithmonë sistemin në kategorinë e rrezikut të lartë. Rezultati praktik për punëdhënësit holandezë është se një mjet që rendit ose filtron aplikantët për punë, cakton detyrat ose monitoron dhe vlerëson performancën është me rrezik të lartë, ndërsa një mjet që vetëm formaton ose kontrollon drejtshkrimin e një teksti të vendit të lirë të punës nuk është.

Detyrimet për transparencë

Neni 50 zbatohet pavarësisht nivelit të rrezikut dhe ka qenë i zbatueshëm që nga gushti i vitit 2026. Një sistem që bashkëvepron drejtpërdrejt me njerëzit duhet ta bëjë të qartë se ka të bëjë me një sistem të inteligjencës artificiale, përveç nëse kjo është e qartë nga konteksti. Përmbajtja sintetike audio, imazhi, video dhe teksti duhet të shënohet në një mënyrë të lexueshme nga makina si e gjeneruar artificialisht ose e manipuluar. Një shpërndarës që publikon një përmbajtje të rreme, që do të thotë përmbajtje që i ngjan dukshëm njerëzve, vendeve ose ngjarjeve të vërteta dhe do të dukej në mënyrë të rreme autentike, duhet të zbulojë se është gjeneruar artificialisht, dhe një shpërndarës që publikon tekst të gjeneruar nga inteligjenca artificiale për të informuar publikun mbi çështje me interes publik duhet ta zbulojë atë, përveç nëse një njeri e ka shqyrtuar tekstin dhe dikush mban përgjegjësi editoriale për të. Sistemet e njohjes së emocioneve dhe kategorizimit biometrik, aty ku ato lejohen fare, kanë një detyrim për të informuar njerëzit e ekspozuar ndaj tyre.

Gjithçka tjetër

Pjesa më e madhe e inteligjencës artificiale në përdorim komercial, nga filtrat e spamit dhe parashikimi i kërkesës deri te kërkimi i dokumenteve, bie jashtë të gjithave të mësipërmeve dhe nuk mbart detyrime sipas Aktit përtej detyrimit të përgjithshëm të njohurive mbi inteligjencën artificiale. Akti nuk krijon një kërkesë licence për inteligjencën artificiale si të tillë dhe nuk kërkon që askush të regjistrojë softuer të zakonshëm biznesi.

Çfarë duhet të bëjë një ofrues i një sistemi me rrezik të lartë

Një pamje nga afër e një qarku të sofistikuar me rrjedha të dhënash të ndezura, që përfaqëson funksionimin e brendshëm kompleks të sistemeve të inteligjencës artificiale me rrezik të lartë që kërkojnë navigim dhe pajtueshmëri të kujdesshme.

Regjimi me rrezik të lartë është ndërtuar si ligji i produkteve të BE-së, dhe ky është çelësi për ta kuptuar atë. Ofruesi duhet të demonstrojë konformitetin përpara se sistemi të arrijë në treg dhe duhet të vazhdojë ta demonstrojë atë më pas. Kërkesat përmbahen në nenet 9 deri në 15 të Aktit dhe secila adreson një mënyrë specifike se si një sistem i inteligjencës artificiale mund të dështojë.

Një sistem menaxhimi risku duhet të funksionojë gjatë gjithë ciklit jetësor, duke identifikuar rreziqet e parashikueshme në mënyrë të arsyeshme për shëndetin, sigurinë dhe të drejtat themelore dhe duke miratuar masa kundër tyre, duke përfshirë edhe keqpërdorimin e parashikueshëm. Të dhënat e trajnimit, validimit dhe testimit duhet të përmbushin kërkesat e qeverisjes së të dhënave: rëndësinë, përfaqësimin, ekzaminimin për paragjykime dhe vetitë statistikore të përshtatshme për qëllimin e synuar. Dokumentacioni teknik duhet të ekzistojë përpara se sistemi të vendoset në treg dhe duhet të jetë mjaftueshëm i detajuar që një autoritet të vlerësojë konformitetin. Sistemi duhet të regjistrojë automatikisht ngjarjet në mënyrë që funksionimi i tij të mund të gjurmohet. Udhëzimet për përdorim duhet t'i tregojnë zhvilluesit se çfarë bën sistemi, sa i saktë është, cilat janë kufizimet e tij të njohura dhe si të ushtrojë mbikëqyrje. Sistemi duhet të jetë i projektuar në mënyrë që një njeri të mund të ndërhyjë vërtet, duke përfshirë një funksion ndalimi. Dhe duhet të arrijë një nivel të përshtatshëm saktësie, qëndrueshmërie dhe sigurie kibernetike, të deklaruar në udhëzime.

Procesi bazohet në këto kërkesa thelbësore. Ofruesi mirëmban një sistem menaxhimi të cilësisë, kryen një vlerësim të konformitetit, i cili për shumicën e sistemeve të Shtojcës III është një procedurë kontrolli e brendshme, por për disa sisteme biometrike përfshin një organ të njoftuar, harton një deklaratë konformiteti të BE-së, vendos shenjën CE dhe regjistron sistemin në bazën e të dhënave të BE-së para se ta vërë në shërbim. Pas lançimit, një plan monitorimi pas tregut mbledh përvojë nga terreni dhe incidentet serioze duhet t'i raportohen autoritetit të mbikëqyrjes së tregut brenda afateve të shkurtra.

Mbikëqyrja njerëzore meriton vëmendje të veçantë sepse është vendi ku ndryshojnë përputhshmëria në letër dhe përputhshmëria reale. Një buton mbivendosjeje që askush nuk është trajnuar ta përdorë, ose një shqyrtues që miraton njëqind rekomandime algoritmike në orë, nuk është mbikëqyrje. Akti kërkon që njerëzit e caktuar për të të kuptojnë kapacitetet dhe kufizimet e sistemit, të jenë të vëmendshëm ndaj paragjykimeve të automatizimit, të mund ta interpretojnë saktë rezultatin dhe të vendosin të mos e përdorin atë. Kjo ka pasoja për stafin dhe ngarkesën e punës, jo vetëm për ndërfaqen.

Çfarë duhet të bëjë një shpërndarës

Shumica e organizatave holandeze nuk do të jenë kurrë ofrues. Ato blejnë inteligjencë artificiale dhe e përdorin atë, gjë që i bën ato zbatues, dhe detyrimet e zbatuesit në nenin 26 janë ato që ka më shumë të ngjarë të anashkalohen. Një zbatues i një sistemi me rrezik të lartë duhet ta përdorë atë në përputhje me udhëzimet, t'ua caktojë mbikëqyrjen njerëzore personave që kanë kompetencën, trajnimin dhe autoritetin për ta ushtruar atë, të sigurojë që të dhënat hyrëse që kontrollon janë relevante dhe mjaftueshëm përfaqësuese, të monitorojë funksionimin dhe të pezullojë përdorimin dhe të informojë ofruesin kur identifikon një rrezik, si dhe të ruajë regjistrat e gjeneruara automatikisht për një periudhë të përshtatshme.

Dy detyra janë specifike për vendin e punës. Përpara se të vërë në shërbim një sistem të inteligjencës artificiale me rrezik të lartë në punë, zbatuesi duhet të informojë përfaqësuesit e punëtorëve dhe punëtorët e prekur se ata do t'i nënshtrohen atij. Dhe kur sistemi përdoret për të marrë ose ndihmuar vendimet në lidhje me personat fizikë, këta persona duhet të informohen. Në një kompani holandeze kjo lidhet drejtpërdrejt me këshillin e punës, pëlqimi i të cilit kërkohet për rregullimet në lidhje me përpunimin e të dhënave personale të punonjësve dhe për mjediset e përshtatshme për vëzhgimin ose kontrollin e pjesëmarrjes, sjelljes ose performancës. Një mjet i inteligjencës artificiale që vlerëson ose rendit punonjësit i angazhon të dyja. Ne e përcaktojmë anën e punësimit të kësaj në më shumë detaje në artikullin tonë mbi inteligjencën artificiale dhe automatizimin në ligjin holandez të punësimit.

Disa zbatues duhet të kryejnë gjithashtu një vlerësim të ndikimit në të drejtat themelore para përdorimit të parë: organet që rregullohen nga e drejta publike, entitetet private që ofrojnë shërbime publike dhe zbatuesit e sistemeve që vlerësojnë besueshmërinë ose që kryejnë vlerësimin e rrezikut dhe çmimet në sigurimin e jetës dhe shëndetit. Ky vlerësim përshkruan proceset në të cilat do të përdoret sistemi, kategoritë e personave të prekur, rreziqet specifike të dëmtimit dhe mbikëqyrjen njerëzore dhe masat korrigjuese. Ai qëndron së bashku me vlerësimin e ndikimit në mbrojtjen e të dhënave sipas GDPR-së, jo në vend të tij.

Një detyrim vlen për çdo organizatë pavarësisht nivelit të rrezikut dhe ka qenë në fuqi që nga shkurti i vitit 2025: ofruesit dhe zbatuesit duhet të marrin masa për të siguruar një nivel të mjaftueshëm të njohurive për IA-në midis stafit që operon sisteme IA në emër të tyre, duke marrë parasysh trajnimin, përvojën dhe kontekstin e përdorimit të tyre. Ky nuk është një kërkesë certifikimi; është një detyrë për t'u siguruar që njerëzit që përdorin mjetet të kuptojnë se çfarë janë dhe çfarë nuk janë të aftë të bëjnë. Është gjithashtu detyrimi më i lehtë për t'u dështuar dhe më i lehtë për t'u dështuar.

Së fundmi, një person i prekur nga një vendim i marrë në bazë të një sistemi me risk të lartë që prodhon efekte ligjore ose në mënyrë të ngjashme ndikon ndjeshëm tek ai, ka të drejtë të marrë një shpjegim të qartë dhe kuptimplotë të rolit të sistemit në vendim. Kushdo gjithashtu mund të paraqesë një ankesë pranë autoritetit kombëtar të mbikëqyrjes së tregut.

Modele të inteligjencës artificiale për qëllime të përgjithshme

Kapitulli V i Aktit rregullon modelet e IA-së për qëllime të përgjithshme, modelet e mëdha që qëndrojnë nën shumicën e produkteve aktuale të IA-së, dhe këto rregulla kanë zbatuar që nga gushti i vitit 2025. Një ofrues i një modeli të tillë duhet të hartojë dhe të mbajë dokumentacionin teknik, t'u ofrojë informacion ofruesve të rrjedhës së poshtme që ndërtojnë sisteme mbi modelin, të vendosë një politikë për t'u përmbajtur ligjit të të drejtave të autorit të BE-së, duke përfshirë rezervimin e të drejtave kundër nxjerrjes së tekstit dhe të dhënave, dhe të publikojë një përmbledhje mjaftueshëm të detajuar të përmbajtjes së përdorur për trajnim. Ofruesit e modeleve që paraqesin rrezik sistemik kanë detyra shtesë, duke përfshirë vlerësimin e modelit, testimin kundërshtar, gjurmimin dhe raportimin e incidenteve serioze dhe sigurimin e sigurisë kibernetike.

Për një biznes të zakonshëm holandez, rëndësia është indirekte, por reale. Nëse ndërtoni një produkt mbi modelin e dikujt tjetër, mbështeteni në informacionin që ata janë të detyruar t'ju japin, dhe kontrata juaj duhet ta thotë këtë. Nëse e përsosni ndjeshëm një model, mund të hyni vetë në rolin e ofruesit. Dhe nëse rasti juaj i përdorimit është një rast ku të dhënat e trajnimit të modelit ose pozicioni i të drejtave të autorit kanë rëndësi, përmbledhja që publikon ofruesi i modelit tani është një dokument për të cilin mund të pyesni.

Kush e zbaton Aktin e Inteligjencës Artificiale në Holandë

Një foto arkitekturore e një ndërtese moderne qeveritare, që simbolizon qeverisjen e strukturuar dhe organet zbatuese që mbikëqyrin Aktin e BE-së për Inteligjencën Artificiale.

Zbatimi ndahet midis Brukselit dhe shteteve anëtare. Në nivel evropian, Zyra e IA-së brenda Komisionit Evropian mbikëqyr drejtpërdrejt modelet e IA-së për qëllime të përgjithshme, zhvillon kode praktike dhe udhëzime, dhe koordinohet me Bordin Evropian të Inteligjencës Artificiale, i cili bashkon shtetet anëtare, dhe me një panel shkencor të pavarur ekspertësh. Çdo gjë tjetër përveç modeleve për qëllime të përgjithshme zbatohet në nivel kombëtar nga autoritetet e mbikëqyrjes së tregut të caktuara nga secili shtet anëtar, me organe të njoftuara që kryejnë vlerësimin e konformitetit të palëve të treta aty ku Akti e kërkon këtë.

Qëndrimi holandez është ende duke u përcaktuar. Vetë Akti zbatohet drejtpërdrejt, kështu që bizneset janë tashmë të detyruara nga pjesët që kanë hyrë në zbatim, por akti zbatues kombëtar që përcakton mbikëqyrësit dhe kompetencat e tyre nuk ka hyrë ende në fuqi. Drafti doli për konsultim publik në pranverën e vitit 2026 dhe po kalon nëpër procesin legjislativ, që do të thotë se emërtimet përfundimtare dhe ndarja e saktë e kompetencave mund të ndryshojnë ende dhe nuk duhet të supozohet asnjë datë.

Modeli në draft është një model hibrid. Rregullatorët ekzistues të sektorit bëhen autoritete të mbikëqyrjes së tregut brenda fushave të tyre, kështu që IA e kujdesit shëndetësor qëndron me inspektoratin e kujdesit shëndetësor, IA në vendin e punës me inspektoratin e punës e kështu me radhë. Autoriteit Persoonsgegevens (autoriteti holandez i mbrojtjes së të dhënave) dhe Rijksinspectie Digitale Infrastructuur u jepen role koordinuese, me AP-në që vepron si mbikëqyrës i mbetur për sistemet me rrezik të lartë që nuk kanë një rregullator të dukshëm sektorial dhe RDI-në që vepron si pikë kontakti kombëtare. Për bizneset kjo do të thotë që pyetja praktike nuk është vetëm nëse një sistem është me rrezik të lartë, por cili rregullator do ta shqyrtojë atë.

Regjimi i ndëshkimeve është i shkallëzuar dhe i ashpër. Shkalla më e rëndë, e shprehur si një maksimum fiks ose një përqindje e xhiros vjetore në mbarë botën, cilado qoftë më e lartë, zbatohet për shkeljet e ndalimeve në nenin 5. Një shkallë e mesme zbatohet për shkeljet e shumicës së detyrimeve të tjera, duke përfshirë kërkesat e rrezikut të lartë dhe detyrimet e transparencës. Një shkallë më e ulët zbatohet për dhënien e informacionit të pasaktë, të paplotë ose mashtrues organeve ose autoriteteve të njoftuara. Maksimumet aktuale janë përcaktuar në nenin 99 të Rregullores, dhe kufijtë më të lehtë zbatohen për ndërmarrjet e vogla dhe të mesme dhe bizneset e reja. Zbatimi, megjithatë, nuk ka të bëjë vetëm me gjobat: autoritetet e mbikëqyrjes së tregut mund të kërkojnë veprime korrigjuese, të kufizojnë ose ndalojnë vënien në dispozicion të një sistemi dhe të urdhërojnë tërheqjen ose tërheqjen e tij.

Si qëndron Akti i Inteligjencës Artificiale së bashku me mbrojtjen e të dhënave dhe përgjegjësinë

Akti i Inteligjencës Artificiale nuk zëvendëson asgjë. Ai i shtohet korpusit ekzistues të ligjit dhe, në shumicën e projekteve holandeze të Inteligjencës Artificiale, GDPR mbetet instrumenti më i kërkuar menjëherë. Çdo sistem i Inteligjencës Artificiale i trajnuar ose i aplikuar në të dhëna personale ende ka nevojë për një bazë ligjore, ende shkakton detyrime transparence dhe ende kërkon një vlerësim të ndikimit në mbrojtjen e të dhënave aty ku përpunimi ka të ngjarë të rezultojë në një rrezik të lartë. Rregulli i vetë GDPR-së mbi vendimmarrjen e automatizuar individuale zbatohet në mënyrë të pavarur nga Akti i Inteligjencës Artificiale dhe i jep personit në fjalë të drejtat për ndërhyrje njerëzore dhe për të kundërshtuar vendimin. Përmbledhja jonë e Rregullores së Përgjithshme të Mbrojtjes së të Dhënave përcakton këtë kornizë.

Përgjegjësia është fusha ku pritjet më shpesh ia kalojnë realitetit. Direktiva e propozuar për Përgjegjësinë për IA-në, e cila do të kishte harmonizuar kërkesat civile për dëmet e shkaktuara nga IA-ja, është tërhequr. Kjo lë dy rrugë. E para është ligji kombëtar: në Holandë, një kërkesë për dëmshpërblim sipas nenit 6:162 të Kodit Civil, ose një kërkesë kontraktuale kundër furnizuesit, e vlerësuar me rregullat e zakonshme mbi shkakësinë dhe barrën e provës. E dyta është regjimi i reformuar evropian i përgjegjësisë për produktin, i cili e sjell shprehimisht softuerin, duke përfshirë sistemet e IA-së, brenda konceptit të një produkti dhe lehtëson pozicionin e provave të paditësve; shtetet anëtare duhet ta transpozojnë atë në ligjin kombëtar, dhe derisa legjislacioni zbatues holandez të jetë në fuqi, zbatohen dispozitat ekzistuese për përgjegjësinë për produktin të Kodit Civil.

Përgjegjësia penale është përsëri një çështje më vete, dhe një çështje që Akti i Inteligjencës Artificiale nuk i përgjigjet fare. Kur një sistem autonom shkakton dëm, ligji penal holandez kërkon një person fizik ose juridik me qëllim ose neglizhencë të fajshme, gjë që është një ushtrim shumë i ndryshëm nga pajtueshmëria rregullatore. Ne e diskutojmë atë në artikullin tonë mbi Inteligjencën Artificiale dhe ligjin penal: kush është përgjegjës kur një makinë kryen një krim.

Një rrugë praktike drejt pajtueshmërisë

Puna ndahet në katër hapa, dhe dy të parat ia vlen t’i bëjnë edhe organizatat që janë të bindura se nuk kanë asgjë me rrezik të lartë.

Filloni me një inventar. Renditni çdo sistem të inteligjencës artificiale që organizata zhvillon, blen, integron ose piloton, duke përfshirë mjetet që kanë mbërritur përmes një abonimi departamental dhe jo përmes prokurimit. Për secilin prej tyre shënoni se çfarë bën, kush e furnizon, çfarë të dhënash përdor, kush e operon dhe në cilat vendime ndikon. Inteligjenca Artificiale në Hije, e miratuar nga ekipet pa dukshmëri qendrore, është vendi ku gjenden shumica e surprizave të klasifikimit.

Pastaj përcaktoni rolin tuaj dhe nivelin e rrezikut për secilin sistem, në atë renditje, sepse i njëjti mjet prodhon detyrime të ndryshme në varësi të faktit nëse ju jeni ofruesi i tij apo zbatuesi i tij. Regjistroni arsyetimin, veçanërisht aty ku arrini në përfundimin se një sistem i Shtojcës III bie brenda njërit prej përjashtimeve; ky regjistrim është gjëja e parë që një mbikëqyrës do të kërkojë.

Më pas, kryeni një analizë të boshllëqeve kundrejt detyrimeve që lidhen realisht. Për një zbatues të një sistemi me rrezik të lartë, kjo do të thotë rregullime mbikëqyrjeje dhe kompetencë e personave që i zbatojnë ato, cilësia e të dhënave hyrëse, ruajtja e regjistrave, informacioni për punëtorët dhe përfaqësuesit e tyre, dhe, kur është e aplikueshme, vlerësimi i ndikimit në të drejtat themelore. Për një ofrues, kjo do të thotë dosja e plotë e neneve 9 deri në 15 plus sistemi i menaxhimit të cilësisë dhe rruga e konformitetit.

Së fundmi, rregulloni kontratat dhe qeverisjen. Marrëveshjet me shitësit duhet ta detyrojnë furnizuesin të ofrojë udhëzimet për përdorim, informacionin teknik që i nevojitet një zbatuesi, njoftimet për incidente dhe mbështetjen për kërkesat rregullatore, dhe duhet të ndajnë përgjegjësinë nëse sistemi rezulton të jetë klasifikuar gabim. Brenda vendit, caktoni pronësinë e pajtueshmërisë me IA-në një personi të emëruar, lidheni atë me qeverisjen ekzistuese të privatësisë dhe sigurisë në vend që të ndërtoni një strukturë paralele, dhe vendosni detyrimin për njohuritë e IA-së në kalendarin e trajnimit. Praktika jonë ligjore e IT-së mbështet organizatat pikërisht përmes kësaj sekuence.

Pesë keqkuptime që ia vlen të sqarohen

Të njëjtat keqkuptime shfaqen në pothuajse çdo bisedë hyrëse, dhe secila prej tyre i çon organizatat të shpenzojnë përpjekje në vendin e gabuar.

E para është se Akti ndalon ose licencon përdorimin e përgjithshëm të inteligjencës artificiale. Nuk bën asnjërën prej tyre. Përdorimi i një asistenti komercial të bisedave për të hartuar një memo të brendshme nuk shkakton asnjë detyrim përtej njohurive mbi inteligjencën artificiale dhe, kur rezultati publikohet për të informuar publikun, detyrimin e zbulimit. Ajo që shkakton regjimin e rëndë është qëllimi që i shërben sistemi, jo teknologjia që qëndron pas tij.

E dyta është se një nënshkrim njerëzor e heq etiketën e rrezikut të lartë. Nuk e bën. Përjashtimi për sistemet që kryejnë një detyrë të ngushtë procedurale ose përgatitore është hartuar në mënyrë të qartë, dhe një mjet që rendit kandidatët ose sinjalizon dosjet për shqyrtim më të afërt po ndikon në vendim edhe nëse një person e nënshkruan atë. Një vulë gome nuk është mbikëqyrje njerëzore dhe nuk është një rrugëdalje nga Shtojca III.

E treta është se vetëm zhvilluesit janë të rregulluar. Detyrimet e zbatuesit janë reale, ato janë të zbatueshme kundër organizatës që përdor sistemin dhe disa prej tyre, si informimi i punëtorëve dhe përfaqësuesve të tyre, caktimi i mbikëqyrjes kompetente, mbajtja e regjistrave, nuk mund t'i delegohen fare shitësit.

E katërta është se çdo gjë që është instaluar tashmë është e mbrojtur nga rregullat e mëparshme. Sistemet e vendosura në treg para se të zbatohen rregullat me rrezik të lartë, në parim kapen vetëm nëse dizajni i tyre ndryshohet ndjeshëm më pas, por kjo përjashtim është më i ngushtë nga sa duket: përditësimet e modelit, ritrajnimi dhe ripërdorimi janë pikërisht lloji i ndryshimit që e rikthen një sistem në fushëveprim. Një rregull i veçantë dhe më i rreptë zbatohet për sistemet e përdorura nga autoritetet publike. Kushdo që planifikon të mbështetet në pozicionin kalimtar duhet të dokumentojë konfigurimin siç është tani.

E pesta është se Akti i Inteligjencës Artificiale zëvendëson ligjin ekzistues. Ai qëndron mbi të. Mbrojtja e të dhënave, ligji i mosdiskriminimit, ligji i konsumatorit, rregullimi i sektorit, ligji i punësimit dhe të drejtat e këshillit të punës vazhdojnë të zbatohen plotësisht, dhe në Holandë zakonisht është një prej tyre, dhe jo vetë Akti i Inteligjencës Artificiale, që prodhon ankesën e parë konkrete. Një projekt i Inteligjencës Artificiale që përmbush Aktin e Inteligjencës Artificiale, por nuk përmbush GDPR-në, nuk është në përputhje, dhe e kundërta është po aq e vërtetë.

Pyetjet më të shpeshta

Pyetjet më poshtë lindin pothuajse në çdo bisedë të parë rreth Aktit.

Çfarë është një sistem i inteligjencës artificiale me rrezik të lartë?

Thënë thjesht, një sistem i inteligjencës artificiale me rrezik të lartë është çdo sistem që mund të përbëjë një kërcënim serioz për shëndetin, sigurinë ose të drejtat themelore të një personi. Akti përcakton disa kategori specifike, të tilla si inteligjenca artificiale e përdorur në infrastrukturën kritike si transporti, në pajisjet mjekësore dhe në sistemet për rekrutimin ose menaxhimin e punonjësve.

Për shembull, një algoritëm që shqyrton CV-të për të përzgjedhur kandidatët për një intervistë pune konsiderohet me rrezik të lartë . Pse? Sepse vendimet e tij mund të kenë një ndikim të madh në karrierën dhe jetesën e dikujt. Sisteme të tilla do të duhet të kalojnë vlerësime të rrepta të konformitetit përpara se të mund të hidhen në tregun e BE-së.

A ndikon Akti i Inteligjencës Artificiale në biznesin tim të vogël nëse përdor vetëm mjete të inteligjencës artificiale nga kompani të tjera?

Po, pothuajse me siguri po. Rregullat e Aktit të IA-së nuk janë vetëm për kompanitë e mëdha të teknologjisë që ndërtojnë IA-në. Ndërsa 'ofruesi' (kompania që krijon IA-në) ka barrën më të rëndë të pajtueshmërisë, 'përdoruesi' (ky është biznesi juaj, kur vendosni sistemin) ka gjithashtu përgjegjësi të qarta.

Nëse përdorni një sistem me rrezik të lartë, jeni përgjegjës për të siguruar që ai funksionon sipas udhëzimeve të ofruesit, për të ruajtur mbikëqyrjen njerëzore dhe për të monitoruar performancën e tij. Edhe për diçka me rrezik më të ulët, si një chatbot i shërbimit ndaj klientit, ju prapëseprapë keni një detyrim transparence për t'ua bërë të qartë njerëzve se po bashkëveprojnë me një inteligjencë artificiale.

Cilat janë hapat e parë që duhet të ndërmerr organizata ime për t'u përgatitur?

Hapi i parë më kritik është të krijoni një inventar të detajuar të çdo sistemi të inteligjencës artificiale që organizata juaj përdor aktualisht ose planifikon të miratojë. Mendoni për këtë auditim si themelin e të gjithë strategjisë suaj të pajtueshmërisë.

Për secilin sistem, duhet të shkoni përtej thjesht renditjes së emrit të tij. Duhet ta dokumentoni qëllimin e tij dhe më pas ta klasifikoni atë sipas kategorive të rrezikut të Aktit të Inteligjencës Artificiale: i papranueshëm, i lartë, i kufizuar ose minimal.

Pasi të keni identifikuar çdo sistem me risk të lartë, hapi juaj i radhës është të kryeni një analizë të boshllëqeve. Kjo përfshin krahasimin e praktikave tuaja aktuale me kërkesat specifike të Aktit për gjëra të tilla si qeverisja e të dhënave, dokumentacioni teknik dhe mbikëqyrja njerëzore. Fillimi i këtij procesi tani është absolutisht jetik, pasi arritja e pajtueshmërisë së plotë është një punë e detajuar dhe që kërkon shumë kohë.

Law & More këshillon ofruesit dhe zbatuesit mbi klasifikimin e Aktit të IA-së, mbi kontratat që e bëjnë të zbatueshme pajtueshmërinë në një zinxhir furnizimi dhe mbi mbivendosjen me mbrojtjen e të dhënave dhe përgjegjësinë. Nëse po përpiqeni të përcaktoni se cilat detyrime zbatohen për një sistem që ndërtoni ose përdorni, ne jemi të lumtur ta shqyrtojmë këtë me ju.

Keni nevojë për ndihmë ligjore?

Kontakt Law & More për udhëzime nga ekspertët mbi çështjet tuaja ligjore. Ekipi ynë shumëgjuhësh është gati t'ju ndihmojë.

Artikujt

Një hashtag mund të regjistrohet si markë tregtare, dhe shumë prej tyre janë regjistruar.

Tërheqja e deklaratës suaj në një çështje penale është e mundur në Holandë, por një deklaratë

Shumë biznese në Holandë përdorin kamera CCTV për të mbrojtur pronën dhe stafin e tyre. Megjithatë,

Në një betejë formash sipas ligjit holandez, grupi i parë i termave të përgjithshëm fiton.

Një avokat i viktimave (slachtofferadvocaat) është një avokat që përfaqëson viktimën në çështjet penale holandeze.

Kur prokurori publik vendos të mos e ndjekë penalisht ose të heqë dorë nga një çështje, ky vendim është

Qëndroni të azhurnuar mbi ligjin holandez

Regjistrohuni në buletinin tonë për njohuritë më të fundit ligjore, përditësimet rregullatore dhe këshilla praktike.