- Regulation (EU) 2024/1689 — Artificial Intelligence Act, Articles 22 and 54
- Regulation (EU) 2019/1020 — market surveillance
谁必须指定
在欧盟市场上投放高风险人工智能系统或在欧盟境内投入使用的提供者,必须在这样做之前通过书面授权任命一名在欧盟的授权代表。根据第54条,通用人工智能模型的提供者在投放欧盟市场时也适用相同规定。在欧盟设立的部署者有自己的较轻义务。如果部署者在高风险系统上署名、对其进行实质性修改或改变其预期用途,使其成为高风险,则部署者成为提供者,承担全部义务。
门槛与豁免
第5条中的禁止行为适用于所有人,没有门槛。代表义务附属于高风险系统,这些系统属于附录I产品立法或附录III中列出的系统:生物识别、关键基础设施、教育、就业和工人管理、获取包括信用评分在内的基本服务、执法、移民和边境控制以及司法管理。通用模型有自己的制度,对于呈现超出计算门槛的系统性风险的模型有额外义务。
标签上必须载明的内容
对于大多数系统不是物理标签。提供者的名称、商号或商标及地址,以及授权代表的名称和地址,必须出现在系统、其包装或随附文档中,以及使用说明中。作为附录I产品的高风险系统必须带有CE标志。与人互动的系统必须披露它们是人工智能,合成内容必须以机器可读格式标记。
平台字段
尚无市场领域,但欧盟采购问卷已经询问第22条代表是谁,系统是否被分类为高风险,以及如何满足透明度义务。企业买家越来越要求在合同签订前提供这些信息,以满足2026年8月的截止日期。
必须保存的文件
根据附录IV的技术文档,保存十年。贯穿生命周期的风险管理系统。涵盖训练、验证和测试数据集的数据治理文档。自动生成的日志。使部署者能够遵守自身义务的使用说明。质量管理系统。欧盟合规声明和附录III系统在欧盟数据库中的注册。对于通用模型,向人工智能办公室和下游提供者提供的技术文档、版权政策,以及足够详细的训练内容公共摘要。
标准与检测
大多数附录III系统基于内部控制进行合规评估,或通过通知机构对生物识别系统进行评估,前提是未应用统一标准。嵌入附录I产品的系统遵循该产品的评估路线。必须测试准确性、稳健性和网络安全性,并声明其水平。市场投放后监测在投放市场后继续进行。
语言要求
使用说明应以相关成员国部署者易于理解的语言编写,由该国决定。向个人的透明度披露应使用他们合理理解的语言。
何时开始适用
自2025年2月2日起禁止和人工智能素养义务。自2025年8月2日起通用模型义务,已在该日期之前投放市场的模型有时间到2027年8月。自2026年8月2日起附录III的高风险义务。自2027年8月2日起嵌入附录I受监管产品的高风险系统。
文件保存期限
技术文档、合规声明和质量管理文档在系统投放市场后保存十年。日志至少保存六个月,除非其他法律要求更长时间。授权代表保留授权书和文档的副本,保存同样的十年,并必须在要求时提供。
不合规的后果
对于禁止行为,最高可处以3500万欧元或全球年营业额的7%。对于大多数其他义务的违反,包括提供者和授权代表的义务,最高可处以1500万欧元或3%。对于提供不正确、不完整或误导性信息,最高可处以750万欧元或1%。市场监管机构还可以要求撤回或召回系统。
由谁执法
由每个成员国指定的国家市场监管机构、通用模型的人工智能办公室、欧洲人工智能委员会,以及适用第三方评估的通知机构。
界限在哪里
大多数商业软件不是高风险,分类取决于使用而非技术:同一模型在一个部署中可能是低风险,而在另一个中可能是附录III高风险。聊天机器人仅有透明度义务。但用于筛选求职者、评分信用worthiness或分配公共服务访问的人工智能无论模型多简单都是高风险。如果授权代表认为提供者的行为违反了法规,可以终止授权,并必须通知相关机构——这一义务在第27条GDPR中没有等同条款。
常见问题
- 我们使用人工智能,但不构建它——我们算是提供者吗?
- 通常你是部署者,义务较轻。如果你在高风险系统上署名、对其进行实质性修改或改变其预期用途,使其成为高风险,则你成为提供者。
- 人工智能法适用于我们在欧盟以外托管的模型吗?
- 是的,如果输出在欧盟使用,或者如果系统或模型在欧盟市场上投放。服务器的物理位置不是测试标准。
- 第27条GDPR的代表足够吗?
- 不够。它们是根据不同法规的单独任命,具有不同的义务和不同的文档,即使一个提供者同时持有两者。