Patakaran ng AI sa mga kumpanya: kung paano ihanda ang iyong organisasyon para sa EU AI Act

Dalawang lalaki at isang babae sa pulong ng patakaran ng AI

Ang patakaran ng AI ay ang hanay ng mga panloob na patakaran na tumutukoy kung paano, bakit, at sa ilalim ng anong mga kondisyon maaaring gamitin ng iyong organisasyon ang artificial intelligence. Sa ilalim ng EU AI Act (Regulation (EU) 2024/1689), ito ang pinaka-praktikal na paraan upang maipakita sa isang superbisor na awtoridad na alam mo kung aling mga sistema ng AI ang iyong pinapatakbo, kung paano ang mga ito ay inuuri, at kung sino ang may pananagutan para sa mga ito. Hindi ito isang legal na iniresetang dokumento, ngunit kung wala ito, hindi mo mapapatunayan ang pagsunod sa AI Act, sa GDPR, o sa batas sa pagtatrabaho ng Netherlands.

Lumipat na ang artificial intelligence mula sa departamento ng IT patungo sa mga ordinaryong proseso ng negosyo. Ang mga generative tool ay nagbabalangkas ng mga sulat, ang recruitment software ay nagraranggo ng mga kandidato, ang mga service platform ay sumasagot sa mga customer at ang mga finance system ay nagfa-flag ng mga transaksyon. Karamihan sa mga ito ay nangyayari sa pamamagitan ng mga feature na tahimik na idinagdag sa software na lisensyado na ng organisasyon, at sa pamamagitan ng mga pampublikong tool na sinisimulang gamitin ng mga empleyado sa kanilang sariling inisyatiba. Inilalahad ng artikulong ito kung ano ang nilalaman ng isang magagamit na patakaran sa AI, kung aling mga obligasyon ang nalalapat na at alin ang ipinagpaliban, at kung paano bubuuin ang patakaran nang hindi ito ginagawang isang dokumentong walang nagbabasa.

Ano ang isang patakaran sa AI at bakit ito kinakailangan

Isinasalin ng isang patakaran ng AI ang mga panlabas na legal na tungkulin sa mga tagubilin na maaaring sundin ng isang empleyado tuwing Martes ng umaga. Nakasaad dito kung aling mga sistema ang sakop nito, ano ang maaaring ipasok sa mga ito, sino ang magpapasya na maaaring bumili ng bagong kagamitan, kailan dapat suriin ng isang tao ang resulta, at ano ang mangyayari kapag may nangyaring mali. Ginagamit ng pamamahala ang parehong dokumento upang mapanatili ang pangangasiwa habang ang teknolohiya ay nagbabago nang mas mabilis kaysa sa siklo ng pagkuha.

Ang panganib na maiwan itong walang regulasyon ay konkreto sa halip na teoretikal. Idinidikit ng mga empleyado ang datos ng kliyente o binabago ang mga kontrata sa mga chatbot ng mamimili. Sistematikong sinasala ng isang tool sa pagpili ang isang grupo ng mga aplikante. Ang isang nabuong teksto ay inilalathala bilang katotohanan at lumalabas na mali. Ang bawat isa sa mga ito ay isang legal na problema bago ito maging teknikal, at sa bawat kaso, ang organisasyong nagpatupad ng sistema ang may pananagutan, hindi ang supplier na bumuo nito.

Ang legal na balangkas: EU AI Act, GDPR at batas sa pagtatrabaho ng Netherlands

Tatlong kalipunan ng mga patakaran ang nalalapat nang sabay-sabay, at ang isang patakaran sa AI na tumutugon lamang sa isa sa mga ito ay hindi kumpleto. Kinokontrol ng AI Act ang sistema: kung paano ito binubuo, dinodokumento, sinusubaybayan at ipinapaliwanag. Kinokontrol ng General Data Protection Regulation ang datos na dumadaan dito. Kinokontrol ng batas sa pagtatrabaho ng Dutch kung ano ang maaari mong gawin sa iyong sariling mga tauhan gamit ito.

Ang AI Act ay sumusunod sa isang risk-based na pamamaraan. May maliit na bilang ng mga kasanayan na tahasang ipinagbabawal, kabilang ang social scoring at ilang manipulative o exploitative na pamamaraan; maaari kang magbasa nang higit pa sa aming artikulo tungkol sa mga ipinagbabawal na kasanayan sa AI . Ang isang tinukoy na grupo ng mga gamit ay binibilang bilang high-risk AI , lalo na ang recruitment at selection, mga desisyon sa promosyon at pagwawakas, pagtatasa ng creditworthiness, at access sa mahahalagang pampubliko at pribadong serbisyo. Para sa mga sistemang iyon, ang Batas ay nangangailangan ng isang risk management system, data governance, teknikal na dokumentasyon, pag-log, transparency patungo sa deployer, pangangasiwa ng tao at isang antas ng katumpakan at katatagan na naaangkop sa layunin. Ang lahat ng iba pa ay pangunahing napapailalim sa mga tungkulin sa transparency o walang partikular na obligasyon sa AI Act.

Ang GDPR ay ganap na nalalapat saanman pinoproseso ang personal na data. Ang mga prinsipyong pinakamatinding sinusunod sa mga proyekto ng AI ay ang limitasyon sa layunin at pagliit ng data, ang pangangailangan ng isang legal na batayan para sa pagsasanay pati na rin para sa paggamit, at ang Artikulo 22, na naghihigpit sa mga desisyon batay lamang sa awtomatikong pagproseso na nagdudulot ng mga legal na epekto o katulad na makabuluhang nakakaapekto sa isang tao. Kung saan ang isang sistema ay malamang na magresulta sa mataas na panganib sa mga indibidwal, ang Artikulo 35 ay nangangailangan ng isang pagtatasa ng epekto sa proteksyon ng data bago i-deploy. Ang aming artikulo tungkol sa paggamit ng AI sa iyong negosyo sa Netherlands ay tinatalakay nang mas detalyado ang mga obligasyong iyon.

Ang Dutch layer ang pinakamadalas na nakaliligtaan. Sa ilalim ng Artikulo 27 ng Wet op de ondernemingsraden (Works Councils Act), ang works council ay may karapatang magbigay ng pahintulot para sa anumang kaayusan hinggil sa pagproseso at proteksyon ng personal na datos ng mga empleyado, at para sa anumang kaayusan sa mga pasilidad na inilaan o angkop para sa pagmamasid o pagsubaybay sa presensya, pag-uugali o pagganap ng mga kawani. Ang isang patakaran ng AI na namamahala sa pagsubaybay, productivity analytics o automated assessment ng mga empleyado ay regular na mapapasailalim sa probisyong iyon. Ang isang desisyong ginawa nang walang kinakailangang pahintulot ay maaaring mapawalang-bisa ng works council, na ginagawang isang tanong tungkol sa pagkakasunod-sunod ang konsultasyon sa halip na isang pormalidad.

Aling mga deadline ng AI Act ang nalalapat ngayon, at alin ang lumipat na

Ang AI Act ay nagkabisa noong Agosto 1, 2024 at ipinapatupad nang paunti-unti. Ang mga pagbabawal sa mga hindi katanggap-tanggap na kasanayan na may panganib at ang tungkulin sa literasiya ng AI ay ipinatupad simula noong Pebrero 2, 2025. Ang mga obligasyon para sa mga tagapagbigay ng mga pangkalahatang-layunin na modelo ng AI, kasama ang mga probisyon sa pamamahala at parusa, ay ipinatupad simula noong Agosto 2, 2025. Ang pangkalahatang petsa ng aplikasyon ay Agosto 2, 2026, at mula sa petsang iyon ay ipinapatupad ang mga tungkulin sa transparency ng Artikulo 50: dapat ipaalam sa mga tao kung kailan sila nakikipag-ugnayan sa isang sistema ng AI, at ang nilalamang nilikha o minanipula ng AI ay dapat markahan bilang ganito.

Isang bloke ng mga obligasyon ang ipinagpaliban. Ang Regulasyon (EU) 2026/1744, ang bahagi ng AI ng digital omnibus ng European Commission, ay inilathala sa Opisyal na Journal noong Hulyo 24, 2026 at nagkabisa noong Hulyo 27, 2026. Inilipat nito ang aplikasyon ng high-risk regime para sa mga stand-alone na sistemang nakalista sa Annex III, na kinabibilangan ng trabaho, edukasyon, kredito at mahahalagang serbisyo, hanggang Disyembre 2, 2027. Para sa AI na gumaganap bilang isang bahagi ng kaligtasan sa mga produktong kinokontrol na sa ilalim ng batas ng pagkakasundo ng Union, na nakalista sa Annex I, ang petsa ay magiging Agosto 2, 2028. Pinapalambot ng parehong regulasyon ang tungkulin sa AI literacy, na ngayon ay nangangailangan ng mga provider at deployer na gumawa ng mga hakbang upang suportahan ang sapat na antas ng AI literacy sa halip na garantiyahan ito.

Ang praktikal na pagbasa ay diretso: ang mga pagbabawal, ang mga pangkalahatang tuntunin ng AI, at ang mga tungkulin sa transparency ay maipapatupad na ngayon, at ang mabibigat na aparatong sumusunod sa mga patakaran para sa mga sistemang may mataas na panganib ay darating sa katapusan ng 2027. Iyon ay isang panahon ng paghahanda, hindi isang palugit. Ang mga organisasyong pipili ng sistema ng recruitment o credit-scoring ngayon ay patatakbuhin pa rin ito sa Disyembre 2027, at ang kontrata ng supplier na nilagdaan ngayon ang magpapasiya kung ang mga tampok ng dokumentasyon, pag-log, at pangangasiwa ng tao ay umiiral na pagdating ng panahong iyon.

Saklaw at nilalaman: kung ano ang dapat saklawin ng patakaran

Tukuyin ang saklaw bago magsulat ng kahit isang panuntunan, dahil ang isang patakaran ng AI na walang sinuman ang maaaring maglapat sa kanilang sariling sitwasyon ay mas masahol pa kaysa sa wala. Dapat pangalanan ng patakaran ang mga departamentong sakop nito, karaniwang HR, marketing, customer service, pananalapi, operasyon, legal at pananaliksik at pagpapaunlad, at dapat nitong pangalanan ang mga kategorya ng sistema: biniling AI software, mga tampok ng AI na naka-embed sa mga umiiral na platform, mga modelong built-in, mga generative assistant, chatbot, mga tool sa pagmamarka at pagraranggo, at mga recommendation engine.

Dalawang tanong tungkol sa hangganan ang nararapat sa malinaw na sagot. Ang una ay kung maaaring gamitin ng mga empleyado ang mga pampublikong kagamitan ng AI sa kanilang sariling account para sa trabaho, at sa anong mga kondisyon. Ang pangalawa ay kung ano ang nangyayari sa functionality ng AI na lumilitaw sa software na ginagamit na ng organisasyon, nang walang desisyon sa pagbili at kadalasan nang walang abiso. Pareho itong mga ruta kung saan pumapasok ang AI sa isang organisasyon nang hindi napapansin, at pareho itong pinamamahalaan ng patakaran o wala.

Magsimula sa mga kahulugan na tumutugma sa malawak na konsepto ng isang sistema ng AI sa AI Act ngunit nakasulat sa wikang kinikilala ng isang empleyado, na sinusuportahan ng mga halimbawa mula sa kanilang sariling departamento. Dapat malaman ng isang tao sa HR, nang hindi nagtatanong ng legal na aspeto, kung ang kagamitang nasa harap nila ay kabilang sa patakaran.

Pagkatapos, hatiin ang paggamit sa tatlong kategorya. Saklaw ng ipinagbabawal na paggamit ang mga kasanayang ipinagbabawal ng AI Act at anumang aplikasyon na pinagpasyahan ng organisasyon na huwag isama dahil sa sarili nitong mga kadahilanan. Saklaw ng kondisyonal na paggamit ang lahat ng pinahihintulutang napapailalim sa mga pananggalang: isang dokumentadong klasipikasyon ng panganib, isang pagtatasa ng epekto sa proteksyon ng datos kung saan kinakailangan ito ng GDPR, pag-apruba ng isang pinangalanang tungkulin, at mga napagkasunduang teknikal at organisasyonal na hakbang. Saklaw ng pinahihintulutang paggamit ang mga aplikasyon na mababa ang panganib na hindi nangangailangan ng higit pa sa mga pangkalahatang tuntunin sa pagiging kumpidensyal at beripikasyon. Gumagana lamang ang mga kategorya kung sinasabi rin ng patakaran kung sino ang maglilipat ng isang aplikasyon mula sa isang kategorya patungo sa isa pa, at sa anong ebidensya.

Ang pamamahala ang bahaging tumutukoy kung ang iba ay totoo. Magtalaga ng pangwakas na pananagutan para sa pagsunod sa AI, kadalasan sa antas ng lupon, at pangalanan ang mga tungkulin na maaaring pumili at mag-apruba ng mga bagong aplikasyon, na nagpapanatili ng imbentaryo, at na humahawak ng mga insidente. Nararapat din dito ang pamamahala ng supplier. Kung saan ang isang sistema ay maaaring maging mataas ang panganib, dapat obligahin ng kontrata ang provider na magbigay ng teknikal na dokumentasyon, mga tagubilin para sa paggamit, kakayahan sa pag-log at ang impormasyong kailangan ng deployer para sa sarili nitong pagtatasa, at dapat magtalaga ng responsibilidad para sa mga pagbabagong magpapabago sa nilalayong layunin ng sistema.

Data, privacy, seguridad at transparency

Dahil ang isang sistema ng AI ay naaayon lamang sa batas kung ano ang data na ginagamit nito, dapat isasaad ng patakaran kung ano ang maaaring at hindi maaaring ilagay sa aling sistema. Ang kumpidensyal na impormasyon sa negosyo, mga file ng kliyente, mga espesyal na kategorya ng personal na data at anumang bagay na sakop ng propesyonal na lihim ay karaniwang hindi nabibilang sa isang pampublikong tool. Itakda kung saan kinakailangan ang anonymisation o pseudonymization, kung gaano katagal pananatilihin ang mga input at output, at kung paano pinapanatiling hiwalay ang data ng pagsasanay mula sa data ng produksyon. Kung saan kasangkot ang personal na data, ang pagtatasa sa ilalim ng GDPR at ang klasipikasyon sa ilalim ng AI Act ay pinakamahusay na isinasagawa sa iisang pagsasanay; nagtatanong ang mga ito ng iba't ibang tanong tungkol sa parehong sistema.

Sinusunod ng seguridad ang mga karaniwang patakaran. Ang mga karapatan sa pag-access ay ipinagkakaloob ayon sa tungkulin, ang paggamit ay itinatala, at ang mga insidente ng AI ay iniruruta sa umiiral na pamamaraan ng insidente at paglabag sa datos sa halip na sa isang hiwalay na track na walang nakakaalala. Ang isang paglabag sa personal na datos ay dapat iulat sa Autoriteit Persoonsgegevens (Dutch Data Protection Authority) nang walang labis na pagkaantala at, kung saan magagawa, sa loob ng 72 oras mula sa pagkaalam nito.

Ang transparency ngayon ay isang tungkulin sa pagpapatakbo sa halip na isang mabuting intensyon. Simula noong Agosto 2, 2026, hinihiling ng Artikulo 50 ng AI Act na ang mga indibidwal ay mabigyan ng kaalaman kapag nakikipag-ugnayan sila sa isang AI system maliban kung ito ay halata mula sa mga pangyayari, at na ang sintetikong audio, imahe, video at nilalaman ng teksto ay minarkahan sa paraang nababasa ng makina. Ang mga sistema ng pagkilala ng emosyon at biometric categorization ay nagpapalitaw ng sarili nilang tungkulin sa pag-abiso. Isalin ito sa mga konkretong tagubilin: kung ano ang sinasabi ng chatbot sa pambungad na mensahe nito, kung paano nilagyan ng label ang nilalamang tinutulungan ng AI, at kung ano ang sinasabi sa mga kandidato tungkol sa papel ng AI sa isang proseso ng pagpili.

Pangangasiwa ng tao, pagkiling at literasi sa AI

Para sa anumang sistemang nakakaapekto sa isang tao, dapat sabihin ng patakaran kung kailan nagdesisyon ang isang tao at kung ano talaga ang kayang gawin ng taong iyon. Ang makabuluhang pangangasiwa ay nangangahulugan na nauunawaan ng tagasuri ang mga limitasyon ng sistema, kayang bigyang-kahulugan ang output nito, at may awtoridad at oras na balewalain ito. Ang isang sign-off box sa isang workflow ay hindi pangangasiwa. Sa ilalim ng Artikulo 22 GDPR, ang isang desisyon na nagbubunga ng mga legal na epekto o katulad na makabuluhang nakakaapekto sa isang tao ay maaaring hindi lamang batay sa awtomatikong pagproseso maliban sa mga tinukoy na sitwasyon, at kahit na noon, nananatili ang karapatang makakuha ng interbensyon ng tao, upang ipahayag ang kanilang pananaw at tutulan ang desisyon.

Ang pagsusuri ng bias ay kabilang sa patakaran bilang isang paulit-ulit na obligasyon sa isang pinangalanang may-ari. Ang mga sistemang ginagamit sa recruitment, pagtatasa ng pagganap, onboarding, at mga desisyon sa kredito ay dapat na pana-panahong subukan para sa magkakaibang resulta at mga rate ng pagkakamali sa iba't ibang grupo, at ang mga resulta ay dapat itala. Ang rekord na iyon ay may dalawang kahulugan: sinusuportahan nito ang dokumentasyon ng AI Act, at ito ang ebidensyang kailangan ng isang employer kung ang isang tinanggihang kandidato ay nag-aakusa ng diskriminasyon sa ilalim ng Algemene wet gelijke behandeling (Equal Treatment Act), kung saan ang isang hindi maipaliwanag na pagkakaiba ay maaaring maglipat ng pasanin ng pagpapatunay sa employer.

Inaatasan ng AI Act ang mga provider at deployer na gumawa ng mga hakbang upang suportahan ang sapat na antas ng AI literacy sa mga kawaning gumagamit ng mga sistemang ito, na isinasaalang-alang ang kanilang teknikal na kaalaman, karanasan, at konteksto ng paggamit. Ang pamantayan ay pag-unawa, hindi kadalubhasaan. Dapat makilala ng mga kawani ang isang AI system, alamin kung para saan ito maaasahan, alamin kung para saan ito hindi maaasahan, at alamin kung kailan dapat i-escalate ang kaso.

Sa pagsasagawa, nangangahulugan ito ng isang baseline module para sa lahat at mas malalim na pagsasanay para sa mga tungkuling may kaakibat na panganib: mga HR, IT at data team, procurement, compliance at management. Itala kung sino ang sinanay at kailan. Ulitin ito kapag may ipinakilalang mahalagang bagong sistema o nagbago ang legal na balangkas, na hindi naman bihirang mangyari sa larangang ito.

Sino ang nangangasiwa sa AI Act sa Netherlands

Ang pangangasiwa ay isinaayos sa pamamagitan ng mga umiiral na regulator sa halip na sa isang bagong ahensya. Inilathala ng gobyerno ang draft na Uitvoeringswet AI-verordening (AI Regulation Implementation Act) para sa konsultasyon sa publiko noong Abril 20, 2026, at ang konsultasyon ay tatagal hanggang Hunyo 1, 2026. Sa ilalim ng draft, ang Rijksinspectie Digitale Infrastructuur (Netherlands Authority for Digital Infrastructure) ang gaganap bilang coordinator, ang Autoriteit Persoonsgegevens ang magsisilbing superbisor kung saan walang itinalagang sector regulator, at ang mga umiiral na sector supervisor ay nagpapanatili ng kanilang sariling mga nasasakupan. Ang panukalang batas ay hindi pa napagtitibay, at ang pagpasok nito sa bisa ay matutukoy sa pamamagitan ng royal decree; hanggang noon, ang paglalaan ng mga pambansang kapangyarihan sa pagpapatupad ay hindi pa pinal. Gayunpaman, ang mga parusang kisame ay nagmumula mismo sa AI Act, na may pinakamataas na antas na hanggang pitong porsyento ng kabuuang pandaigdigang taunang kita na nakalaan para sa mga ipinagbabawal na gawain.

Mula sa unang imbentaryo hanggang sa isang gumaganang patakaran ng AI

Ang isang patakarang dumarating bago ang imbentaryo ay may posibilidad na ipagbawal ang mga bagay na walang gumagawa at pinahihintulutan ang mga bagay na walang nag-check. Magsimula sa pamamagitan ng pag-alam kung ano talaga ang ginagamit, kabilang ang mga tampok ng AI sa loob ng umiiral na software at mga tool na ginamit mismo ng mga empleyado. Ang isang maikli at kumpidensyal na survey ay karaniwang nagreresulta sa higit pa sa isang pormal na kahilingan sa mga pinuno ng departamento.

Uriin ang bawat aplikasyon sa susunod: ipinagbabawal, mataas ang panganib sa ilalim ng Annex III, napapailalim sa mga tungkulin sa transparency, o mababang panganib. Pagkatapos, suriin ang legal at organisasyonal na panganib ng mga aplikasyong mahalaga, pagsasamahin ang klasipikasyon ng AI Act sa pagsusuri ng GDPR at, kung saan apektado ang mga kawani, ang batas sa pagtatrabaho at mga tanong sa konseho ng paggawa. Pagkatapos lamang ay ibalangkas ang patakaran, at ihanay ito sa mga balangkas ng privacy, seguridad ng impormasyon, pagkuha at HR na umiiral na sa halip na magsulat ng magkakatulad na hanay ng mga patakaran.

Ang implementasyon ang siyang lugar kung saan nabibigo ang karamihan sa mga patakaran. Ang mga patakaran ay kailangang umabot sa mga lugar kung saan ginagawa ang mga desisyon: mga template ng pagkuha at mga kontrata ng supplier, ang proseso ng pagkuha ng bagong software, ang pamamaraan ng recruitment, ang pamamaraan ng insidente at ang kalendaryo ng pagsasanay. Panghuli, magtakda ng isang siklo ng pagsusuri. Suriin nang hindi bababa sa taun-taon, at palaging kapag may ipinakilalang mahalagang bagong sistema, kapag nagbago ang legal na balangkas, o pagkatapos ng isang insidente.

Tatlong bagay ang dapat gawin bago matapos ang quarter na ito. Tiyakin na walang aplikasyon na ginagamit ang nasasakupan ng mga ipinagbabawal na kasanayan, dahil ang mga patakarang iyon ay maipapatupad na simula noong Pebrero 2025. Tiyakin na ang iyong mga sistemang nakatuon sa customer at gumagawa ng nilalaman ay nakakatugon sa mga tungkulin sa transparency ng Artikulo 50 na nagkabisa noong Agosto 2, 2026. At tiyakin na ang anumang sistemang patungo sa kategoryang mataas ang panganib ng Annex III ay may kakayahang kontratahin na matugunan ang mga kinakailangan noong Disyembre 2027, dahil ang muling pag-uusap tungkol dito sa 2027 ay magiging mas magastos kaysa sa pagsang-ayon dito ngayon.

Law & More nagpapayo sa mga organisasyon tungkol sa pag-uuri ng mga sistema ng AI, sa pagbalangkas at pagpapatupad ng mga patakaran ng AI, sa mga kasunduan sa supplier at lisensya para sa mga aplikasyon ng AI, at sa mga tanong tungkol sa privacy at batas sa trabaho na kaakibat ng mga ito. Ang aming Mga abogado sa IT ay malugod na susuriin ang iyong kasalukuyang posisyon at sasabihin sa iyo kung saan may mga kakulangan. Mangyaring makipag-ugnayan sa amin upang talakayin ang iyong sitwasyon.

FAQ

Mandatory ba ang isang patakaran sa AI sa ilalim ng EU AI Act?

Hindi tahasang hinihiling ng EU AI Act sa mga organisasyon na magkaroon ng dokumentong pinamagatang "Patakaran ng AI". Gayunpaman, sa pagsasagawa, ang isang patakaran ng AI ay mahalaga upang maipakita ang pagsunod sa mga obligasyong ipinataw ng AI Act at ng GDPR, tulad ng pamamahala ng peligro, pangangasiwa ng tao, transparency at literacy sa AI.

Aling mga organisasyon ang sakop ng EU AI Act?

Ang EU AI Act ay nalalapat sa halos lahat ng organisasyon na bumubuo, naglalagay sa merkado, o gumagamit ng mga sistema ng AI sa loob ng European Union. Kabilang dito hindi lamang ang mga kumpanya ng teknolohiya, kundi pati na rin ang mga employer, service provider, at mga organisasyong gumagamit ng AI sa HR, marketing, pakikipag-ugnayan sa customer, pananalapi, o mga proseso ng paggawa ng desisyon.

Nalalapat ba ang EU AI Act kung karaniwang software na available lang ang gagamitin natin?

Oo. Kahit na ang mga functionality ng AI ay naka-embed sa third-party software, ang organisasyong gumagamit ng system ay nananatiling responsable para sa paggamit nito. Ang pag-asa sa isang vendor ay hindi nag-aalis ng mga obligasyon ng user sa ilalim ng EU AI Act at ng GDPR.

Ano ang pagkakaiba sa pagitan ng mga low-, limited- at high-risk na AI system?

Inuuri ng EU AI Act ang mga sistema ng AI batay sa antas ng panganib na dulot nito sa mga pangunahing karapatan at interes ng mga indibidwal. Kabilang sa high-risk AI ang mga sistemang ginagamit para sa recruitment at pagpili, pagsusuri ng empleyado, pagtatasa ng creditworthiness o pag-access sa mga mahahalagang serbisyo. Ang mga sistemang ito ay napapailalim sa mas mahigpit na mga kinakailangan.

Kailangan bang masuri nang maaga ang lahat ng aplikasyon ng AI?

Sa pagsasagawa, oo. Dapat imbentaryo at suriin ng mga organisasyon ang mga aplikasyon ng AI bago i-deploy at uriin ang mga ito ayon sa panganib. Para sa high-risk na AI, kinakailangan ang isang masusing pagtatasa, na kadalasang sinamahan ng isang Data Protection Impact Assessment sa ilalim ng GDPR.

Paano nauugnay ang isang patakaran sa AI sa GDPR?

Ang EU AI Act at ang GDPR ay nagpupuno sa isa't isa. Bagama't nakatuon ang AI Act sa pamamahala, pamamahala ng peligro, at paggana ng mga sistema ng AI, kinokontrol naman ng GDPR ang pagproseso ng personal na data. Ang isang epektibong patakaran sa AI ay nagsasama ng parehong balangkas at tinitiyak ang pare-parehong pagsunod.

Kailangan ba palagi ang pagtatasa ng epekto sa Proteksyon ng datos kapag gumagamit ng AI?

Hindi palagi, ngunit madalas. Kung ang isang sistema ng AI ay nagpoproseso ng personal na data at malamang na magresulta sa mataas na panganib sa mga indibidwal, ang isang DPIA ay mandatoryo sa ilalim ng GDPR. Sa kaso ng high-risk AI sa ilalim ng EU AI Act, ang isang DPIA ay kadalasang hindi maiiwasan sa pagsasagawa.

Maaari bang gumawa ng mga autonomous na desisyon ang mga sistema ng AI tungkol sa mga empleyado o customer?

Sa ilalim lamang ng mahigpit na mga kundisyon. Nililimitahan ng GDPR ang ganap na awtomatikong paggawa ng desisyon, at hinihingi ng EU AI Act ang makabuluhang pangangasiwa ng tao para sa mga high-risk na AI system. Sa maraming pagkakataon, dapat may kakayahang mamagitan, suriin, o i-override ng isang tao ang mga desisyong pinapagana ng AI.

Maaari bang paghigpitan ng isang patakaran sa AI ang paggamit ng mga empleyado ng mga pampublikong tool sa AI?

Oo. Isa sa mga pangunahing layunin ng isang patakaran sa AI ay upang tukuyin kung at sa ilalim ng anong mga kondisyon maaaring gumamit ang mga empleyado ng mga pampublikong tool sa AI. Karaniwang kasama rito ang mga patakaran sa paglalagay ng kumpidensyal na impormasyon, personal na data o sensitibong impormasyon sa negosyo.

Sino ang responsable sa pagsunod sa patakaran ng AI?

Dapat malinaw na italaga ng patakaran ng AI ang responsibilidad para sa pagsunod sa AI. Ang pinakamataas na responsibilidad ay karaniwang nasa senior management o sa board, na may mahahalagang tungkulin para sa legal, pagsunod, IT at HR. Kung walang malinaw na pamamahala, malamang na hindi epektibo ang pangangasiwa.

Ano ang mga panganib kung ang isang organisasyon ay walang patakaran sa AI?

Ang kawalan ng patakaran sa AI ay nagpapataas ng panganib ng hindi pagsunod sa EU AI Act at sa GDPR. Maaari itong magresulta sa malalaking multa, mga hakbang sa pagpapatupad, pinsala sa reputasyon, at potensyal na pananagutang sibil. Ginagawa rin nitong mas mahirap na ipakita ang responsableng pamamahala ng AI sa mga regulator.

Gaano kadalas dapat suriin ang isang patakaran sa AI?

Ang isang patakaran sa AI ay hindi dapat ituring na isang estatikong dokumento. Kinakailangan ang mga regular na pagsusuri, lalo na kapag may mga bagong sistema ng AI na ipinakilala, mga pagbabago sa batas o gabay sa regulasyon, o mga insidente na nagaganap. Ang taunang pagsusuri ay kadalasang itinuturing na isang minimum.

Kinakailangan ba ang AI literacy para sa lahat ng empleyado?

Inaatasan ng EU AI Act ang mga organisasyon na gumawa ng mga hakbang upang isulong ang literasiya sa AI. Hindi ito nangangahulugan na ang bawat empleyado ay dapat maging isang teknikal na eksperto, ngunit dapat nilang maunawaan kung ano ang AI, kung paano ito ginagamit sa loob ng organisasyon at kung anong mga panganib ang kaakibat nito.

Kailan mainam na humingi ng legal na payo?

Ang payong legal ay lalong ipinapayong humingi ng tulong kapag nagde-deploy ng mga high-risk AI system, kapag may kawalan ng katiyakan tungkol sa pagiging legal ng mga partikular na aplikasyon, o kapag may mga katanungan tungkol sa pagpapatupad, pag-audit, o pananagutan. Ang maagang legal na pagsusuri ay maaaring makaiwas sa magastos na aksyong pagwawasto sa kalaunan.

Kailangan mo ba ng Tulong Legal?

Makipag-ugnayan Law & More para sa gabay ng eksperto sa iyong mga legal na usapin. Ang aming multilingual na pangkat ay handang tumulong.

Mga kaugnay na artikulo

Ang mga AI tool tulad ng ChatGPT at DALL-E ay kayang lumikha ng teksto, mga imahe, at iba pang nilalaman sa loob lamang ng ilang segundo.

Ang isang elektronikong lagda ay may parehong legal na epekto gaya ng isang sulat-kamay sa ilalim ng artikulo 3:15a

Ang pandaraya online ay may limitadong bilang ng mga paulit-ulit na anyo – isang pagbili na

Ang paggamit ng software na may lisensyang hindi pangkomersyo sa loob ng isang negosyo ay isang paglabag sa karapatang-ari, hindi

Nangyayari ang mga paglabag sa datos araw-araw sa Netherlands. Kapag nangyari ito, may dapat managot.

Ang isang online na pagsusuri sa Netherlands ay legal hangga't nag-uulat ito ng isang tunay na

Manatiling Updated sa Batas ng Olandes

Mag-subscribe sa aming newsletter para sa mga pinakabagong legal na pananaw, mga update sa regulasyon, at praktikal na payo.