荷兰人工智能责任:人工智能出错时谁应承担责任

机器人准备注射器。

在荷兰,人工智能责任并非由单独的法律规定。当人工智能系统造成损害时,责任的分配遵循荷兰民法的一般规则:当事人之间的合同责任、《民法典》第6:74条规定的可归责违约责任、第6:162条规定的侵权责任、辅助设备和用于执行过程中使用的不适宜物品的责任,以及第6:185至6:193条规定的产品责任制度。欧盟人工智能法案对服务提供商和部署者规定了公法义务和罚款,但该法案本身并不赋予受害者索赔权。

这是实际的出发点,也解释了为什么荷兰大多数关于人工智能责任的争议都是基于合同和注意义务而非技术本身的具体内容来裁决的。本指南阐述了在何种情况下哪一方会承担责任,修订后的产品责任指令实施后会发生哪些变化,人工智能法案在2026年延期后增加了哪些内容以及没有增加哪些内容,以及荷兰法院如何处理自学习系统所带来的证据问题。

一只机械手指向法槌旁的法律文件,以此说明荷兰和欧洲法律下人工智能的责任问题。

实际适用的荷兰法律依据

荷兰没有人工智能责任法,欧洲也没有。现有的是一套针对其他情况制定的通用规则,法院现在将其应用于人工智能领域。了解哪些规则适用于您的案件,决定了您可以起诉谁、需要证明什么以及您可以获得多少赔偿。

  • 可归责违约(《民法典》第6:74条)通常情况下,双方达成协议:供应商承诺提供具有某些特性的系统,但并未交付,或者部署方在约定的参数之外使用了该系统。
  • 辅助人员的责任(第6:76条)一方使用他人履行义务,应如同对自身承担义务一样对该他人承担责任。这一点在人工智能供应商将模型开发或托管工作外包的情况下尤为重要。
  • 因演出中使用不适宜物品而承担的责任(第6:77条)如果用于履行义务的物品不适合该用途,则由此造成的违约应归咎于债务人,除非在特定情况下归咎于债务人不合理。医院或会计师事务所可能因其使用的缺陷工具而承担责任,正是依据这一规定,而且该例外情况比被告通常认为的要窄。
  • 侵权行为(第6:162条)对于合同之外的任何人来说,例如受伤的病人、被拒的求职者、道路使用者,都可以适用这条途径。索赔人必须证明存在违法行为、可归责性、损害、因果关系和相对性。
  • 雇员和非下属承包商的责任(第 6:170 条和第 6:171 条)一个组织要为其员工的错误负责,包括员工不加批判地依赖机器输出的情况。
  • 产品责任(第 6:185 条至第 6:193 条)生产者对缺陷产品承担严格责任,无需证明过错。纯软件是否符合现行文本规定的“产品”定义尚存争议,而修订后的欧盟指令正是为了解决这一问题。

此外,处理个人数据的人工智能系统也受《通用数据保护条例》(GDPR)的约束。第22条限制了仅基于自动化处理且产生法律效力或对个人产生类似重大影响的决策,而第82条则赋予了因侵权行为造成的物质和非物质损害的单独赔偿权。在实践中,以数据保护为由提出索赔的原告通常会将数据保护索赔与侵权索赔一并提出,因为这样一来,数据控制者就承担了可证明的责任。

首先要看合同,因为风险就是在合同里分配的。

在企业间,关于人工智能错误责任归属的问题通常在事故发生前很久就已在协议中明确规定。荷兰法律赋予各方很大的自由裁量权来分配风险,人工智能供应商也充分利用了这一点:标准条款通常将输出结果描述为仅供参考,不保证其适用于特定用途,将责任上限设定为在有限期限内已支付的费用,并完全排除间接损失。

这些条款通常比客户预期的更有效,但并非总是如此。根据《民法典》第6:248条,如果依赖免责条款会违反合理性和公平性标准,则该条款可被撤销。荷兰法院最常在供应商或其管理层故意鲁莽或具有同等效力的行为造成损害的情况下适用该标准。在受一般条款和条件约束的关系中,根据第6:233条,条款也可能因过于苛刻而被撤销。此外,消费者还享有第6:236条和第6:237条规定的法定清单所提供的额外保护。

真正决定实际案例的条款远比赔偿限额更为琐碎。供应商对准确性、训练数据和偏差测试做出了哪些保证?谁负责在采取行动前验证输出结果?日志归哪一方所有,保存期限是多久?是否存在通知模型性能下降的义务?供应商是否承诺确保系统符合人工智能法案,如果未能遵守,谁来承担费用?一份能够解答这些问题的协商人工智能合同,其价值远胜于任何关于赔偿金额的条款。

如果部署方是代表客户的专业人士,则存在第二层责任。使用人工智能工具提供服务的公司仍需对结果向客户承担责任,《民法典》第6:77条规定,工具的不适用性原则上应归咎于公司而非客户。将风险向上转移至供应商完全取决于供应合同,因此应将这两套条款结合起来解读。

部署人工智能的组织应尽的注意义务

在合同之外,责任取决于组织是否尽到了合理谨慎的部署责任。荷兰法院在评估任何注意义务时都会考虑这一点:损害发生的可能性有多大,损害的严重程度如何,预防措施的负担有多重,以及当时的技术水平允许采取哪些措施。应用于人工智能领域,实践中已经形成了一个公认的标准。

  • 适合实际使用。 针对某一人群、数据集或管辖区域验证过的系统,并不一定适用于其他人群、数据集或管辖区域。在测试条件之外部署该系统,是典型的违反注意义务的行为。
  • 有效的人工监督。 审核人员必须掌握相关信息、有足够的时间,并且有权做出不同的决定。仅仅依靠纸面上的监督,让审核人员每小时审批数百份输出文件,根本起不到任何保护作用。
  • 部署后进行监控。 随着世界变化,模型性能也会随之漂移。如果一个组织在系统上线后从未衡量过其准确性,就无法证明其曾经谨慎行事。
  • 对受影响的人保持透明。 告知人们人工智能的使用情况和使用方式,既是《人工智能法》在特定情况下规定的义务,也是法院判断该行为是否违法的一个因素。
  • 文档。 日志、版本记录、测试结果以及接受或忽略输出的原因。如果没有这些资料,无论实际发生了什么,组织都无法反驳这种说法。

反过来也成立。如果一个组织否决了人工智能的正确输出,或者忽略了系统生成的警告,那么它同样要承担相应的责任。问题的关键从来不在于是否使用了人工智能,而在于围绕人工智能的决策过程是否合理。

产品责任:现行规则与2026年12月起生效的规则

根据荷兰现行《民法典》第6:185至6:193条的规定,缺陷产品的生产商应对因产品缺陷造成的死亡、人身伤害和私人财产损失承担责任,受害方无需证明生产商存在过错。如果产品未能提供人们根据其外观、合理预期用途和投入流通时间所应享有的安全保障,则该产品构成缺陷。受害方必须证明产品存在缺陷、造成损害以及与损害之间存在因果关系。索赔时效为三年,自受害方知悉损害、缺陷和生产商之日起算;无论如何,索赔时效为产品投入流通之日起十年。

该体系在人工智能领域的缺陷在于结构性问题。它最初是为有形产品设计的,而独立软件是否算作产品尚不明确;此外,一个在投入使用后行为发生改变的系统,与在投入使用时就发现的缺陷之间存在着明显的冲突。

2024年10月23日通过的关于缺陷产品责任的(EU) 2024/2853号指令取代了1985年的指令,并回应了大部分反对意见。软件,包括人工智能系统,被明确定义为产品。责任方的范围从制造商扩大到进口商、授权代表、履行服务提供商,以及在特定情况下,对已上市产品进行实质性修改的当事方。缺陷的评估可以考虑部署后的学习效应以及提供更新的能力。财产损失的门槛被取消,可追偿的损失明确包括数据的销毁或损坏以及医学上认可的心理损害。对于人工智能而言至关重要的是,法院可以命令披露被告持有的证据,并且在技术或科学复杂性导致原告举证过于困难的情况下,适用可反驳的缺陷和因果关系推定。

成员国必须在2026年12月9日前将该指令转化为国内法,该指令适用于此日期之后投放市场的产品。荷兰的实施法案(修订了《民法典》第6卷和第7卷)已于2026年3月提交荷兰众议院(Tweede Kamer),但尚未获得通过;生效日期将由皇家法令确定。在此之前,现行的第6:185至6:193条仍然有效,新规生效时已投放市场的产品仍适用旧制度。换言之,两套制度将并行运行数年,产品投放市场的日期将决定适用哪一套制度。

《人工智能法案》的作用和不作用

《人工智能法》(欧盟第2024/1689号条例)是一项产品安全和市场监管法规。它根据风险对系统进行分类,直接禁止少数做法,对高风险人工智能系统的提供商施加设计、文档、数据治理、人工监督、准确性和上市后监测方面的义务,对与人交互或生成合成内容的系统施加较轻的透明度义务,并为通用人工智能模型制定单独的规则。监管机构将通过行政罚款来强制执行违规行为。该法规不赋予受害人获得赔偿的权利,受害者若想获得损害赔偿,仍需根据《民法典》提起诉讼。

尽管如此,《人工智能法案》对民事责任至关重要,因为它提供了法院衡量注意义务的书面标准。一个组织如果忽视了文件记录、监督或监控义务,表面上看,就低于谨慎部署者应达到的标准。合规证据的作用同样重要:技术文件、风险管理记录和日志正是被告在面临索赔时所需要的证据。

2026 年的时间表发生了变化,值得明确说明,因为合规计划是按照原定日期制定的。该法规于2024年8月1日生效。禁止行为和人工智能素养义务自2025年2月2日起生效,通用人工智能模型、治理和处罚规则自2025年8月2日起生效。该法规的大部分内容于2026年8月2日生效。根据欧盟理事会于2026年6月29日最终批准的简化方案,附件三所列独立高风险系统的义务延期至2027年12月2日,嵌入已受欧盟产品立法约束的产品中的高风险系统的义务延期至2028年8月2日。监管沙盒的截止日期延至2027年8月2日,内容透明度规则的宽限期缩短,并新增了对人工智能生成的儿童性虐待材料和非自愿私密图像的禁令。

延期并非废除。禁令、透明度义务和通用示范规则现在仍然适用,而延期的高风险义务所描述的行为,法院目前已可将其视为适用的注意义务标准。那些暂停项目至2027年的机构将会发现,民法已经先一步约束了它们。

荷兰的监管工作是通过一项单独的实施法案来组织的。该提案赋予荷兰数据保护局(Autoriteit Persoonsgegevens)和荷兰数字基础设施管理局(Rijksinspectie Digitale Infrastructuur)协调职能,同时由一系列现有的行业监管机构继续在其各自领域内进行监管。截至撰写本文时,该法案尚未生效。由于《人工智能法》是一项法规,因此它直接适用;目前尚缺乏的是国家层面的执法和制裁框架。

证据问题,以及荷兰式程序如何处理这个问题

人工智能责任索赔中最难的部分几乎从来都不是法律依据,而是证明是系统本身,而不是操作该系统的人或其他无关原因造成了损害。一个不透明的模型,在事故发生后经过重新训练,并且其日志保存了三十天,这无疑会给索赔人设置一道举证障碍。

欧洲的应对方案原本是颠倒举证责任。欧盟委员会于2022年9月提出的《人工智能责任指令》提案,拟引入因果推定,并赋予相关方命令披露高风险系统证据的权利。该提案最终未能达成一致,欧盟委员会于2025年10月在官方公报上正式撤回了该提案。此后,欧盟委员会未提出任何替代方案,也未通过任何新的提案。

剩下的只有国家程序工具和修订后的产品责任指令中的推定。荷兰民事诉讼程序已允许一方当事人依据《民事诉讼法》第843a条要求查阅另一方当事人持有的特定文件,并请求法院指定专家或责令进行初步专家鉴定。实践中,尽早且措辞严谨地提出披露请求,要求查阅日志、模型版本、验证报告和事故记录,比任何关于举证责任的争论都更有利于索赔。从被告方的角度来看,情况则相反:无法提供这些记录的机构会发现,法院会根据记录的缺失做出推断。

因此,数据保留政策不仅关乎IT领域,更关乎责任问题。在《人工智能法案》适用的情况下,高风险系统的提供商和部署者必须将自动生成的日志保留一段规定的最短期限。在《人工智能法案》不适用的情况下,则应以相关索赔的诉讼时效为准,而三十天的保留期限显然不够。

这在最关键的领域将如何体现?

医疗保健。诊断辅助系统并不能转移临床医生的责任。根据《民法典》第7:446条及后续条款规定的医疗协议,治疗关系仍然与医疗服务提供者存在,其标准是具备合理胜任能力的专业人员。如果工具本身不适用,则根据第6:77条,除非归责不合理,否则责任应归于医疗服务提供者。关于缺陷医疗器械的判例法表明,该例外情况的适用受到严格限制。符合医疗器械定义的软件,除《人工智能法》外,还需承担《医疗器械法规》规定的其他义务。

招聘与人力资源。根据《人工智能法案》,筛选候选人的甄选系统属于高风险行为,并且完全属于平等对待立法的管辖范围。即使并非出于任何人的本意,通过代理变量进行的间接歧视也是非法的(这一点在我们关于算法偏见责任的文章中已有更详细的阐述),而且,最终面对候选人的是雇主,而非供应商。GDPR 第 22 条限制了纯粹的自动化拒绝,并且员工委员会在引入用于监控或评估员工的系统时拥有发言权。

道路交通。荷兰法律已包含一项严格责任规则,无论自动化程度如何,该规则均适用。根据1994年《道路交通法》(Wegenverkeerswet 1994)第185条,机动车所有人或持有人应对在公共道路上发生的碰撞事故中对无防护道路使用者造成的损害承担责任,除非存在不可抗力,而判例法对不可抗力抗辩的效力要求非常高。此外,如果系统存在缺陷,驾驶员可能因侵权行为承担责任,制造商可能因产品责任规则承担责任。自动化改变了这些责任途径之间的平衡,但并未取消第一种途径。

金融服务。使用模型进行信用评分、交易监控或咨询的机构仍须遵守《金融监管法》(Wet op het financieel toezicht)规定的注意义务,并接受监管机构的监督。模型治理失败将被视为机构的治理失败,而非供应商的治理失败。

内容与传播。生成系统会带来另一种风险:侵犯知识产权、发布诽谤性或误导性内容,以及泄露个人数据。此类责任遵循发布方的一般规则,机器生成文本并非抗辩理由;我们关于人工智能生成内容责任的文章对此立场进行了详细阐述。

在事情发生之前降低风险。

保护组织的措施大部分必须在事件发生之前到位,因为这些措施包含一些事后无法可信地创建的文件。

  • 绘制人工智能实际应用地点地图。 大多数组织低估了这一点,因为工具通常嵌入在企业已获得许可的软件中。请根据《人工智能法案》对每种用途进行分类,并记录理由。
  • 重写合同。 明确处理准确性保证、训练数据来源、偏差测试、更新义务、人工智能法案合规性、日志所有权和保留、审计权、事件通知以及供应商上限与您对客户的风险敞口之间的相互作用。
  • 设计人为监督机制,使其真正有效。 给予审阅者信息、时间和提出不同意见的权限,并记录他们何时提出不同意见。
  • 故意记录日志。 决定保存哪些物品、保存多长时间以及由谁保存,并使其与限制期限保持一致,而不是与存储成本保持一致。
  • 按计划测试偏差和漂移即使结果不尽如人意,也要保留记录。一个被记录并得到解决的问题,远比一个未被记录而未得到解决的问题要好得多。
  • 检查一下保险。 专业责任险和一般责任险的保单并非为自主系统而设计。请以书面形式询问保险公司,由人工智能辅助决策引起的索赔是否在承保范围内,并妥善保管答复。

关于人工智能责任的常见问题

如果自动驾驶汽车造成事故,谁该承担责任?

 荷兰法律始于1994年《道路交通法》第185条,该条规定,除非发生不可抗力事件,否则机动车所有人或持有人应对未受保护的道路使用者承担责任。此外,如果系统存在缺陷,驾驶员可能因侵权行为承担责任,制造商也可能根据产品责任规则承担责任。自动化程度的提高改变了这些责任途径之间的平衡,而不是消除第一种途径。

医疗人工智能和商业人工智能适用不同的规则吗?

 是的,医疗人工智能受特定法规的约束,例如《医疗器械法规》(MDR),并有更严格的安全要求。《人工智能法案》还将医疗人工智能归类为“高风险”,这意味着在透明度和记录方面需承担额外的义务。

欧盟人工智能法案对责任认定意味着什么?

 《人工智能法案》针对高风险人工智能系统引入了新的注意义务。违反这些义务可能会导致责任增加。该法案还提高了透明度要求,以便在发生损害时提供证据。

如何证明人工智能软件存在缺陷?

 您必须证明人工智能系统不符合合理的安全预期。这通常需要技术专长以及训练数据、算法和测试结果的文档记录。欧盟委员会撤回了旨在颠倒举证责任的《人工智能责任指令》,撤回决定于2025年10月公布;修订后的产品责任指令则允许法院命令披露证据,并在技术复杂性导致举证过于困难的情况下提供可反驳的推定。

法庭上,律师们正在争论人工智能的责任问题,而被告席上则站着一个机器人,以此来说明关于人工智能系统产品责任规则的争论。

关于人工智能责任的建议 Law and More

关于人工智能责任的法律立场比争论所暗示的要明确得多。荷兰法律中不存在任何空白:合同、注意义务、辅助设备和不适用对象的相关规定以及产品责任制度已经涵盖了这一领域,而修订后的产品责任指令将于2026年12月生效,届时将解决关于软件的剩余问题。变化的并非您是否需要承担责任,而是索赔人举证的难易程度以及您自身提供的文件会被调取多少作为证据。

Law and More 我们为人工智能系统的供应商和用户提供上述方面的咨询服务。我们审核并协商人工智能和软件合同,评估部署方案在《人工智能法案》下的具体适用范围及其对您应尽的注意义务的影响,建立经得起诉讼考验的治理和日志记录机制,并在因自动化决策造成的损害纠纷中代表各方或对抗各方。如果您正在引入人工智能系统,或面临相关索赔,请联系我们。 信息技术法 我们的团队会和你一起了解情况。

需要法律援助吗?

联系我们 Law & More 需要法律方面的专家指导?我们的多语种团队随时准备为您提供帮助。

相关文章

《法院确认非司法重组计划法案》(WHOA)自生效以来一直有效。

在荷兰,社区服务令(taakstraf)是指作为主要刑罚而判处的无偿劳动。

话题标签可以注册为商标,而且很多话题标签都已经注册了。

保持沉默的权利属于嫌疑人,而证人则相反。

勒索软件、网络钓鱼、DDoS攻击和计算机入侵等网络攻击很少只影响组织本身。

在荷兰企业中使用人工智能会同时触发两种机制。任何人工智能系统

随时了解荷兰法律的最新动态

订阅我们的新闻简报,获取最新的法律见解、监管动态和实用建议。