人工智能政策是一套内部规则,用于确定您的组织如何、为何以及在何种条件下使用人工智能。根据欧盟人工智能法案((EU) 2024/1689 号条例),人工智能政策是向监管机构证明您了解所运行的人工智能系统、其分类以及责任人的最有效方式。虽然它并非法律规定的文件,但如果没有人工智能政策,您将无法证明您遵守了欧盟人工智能法案、GDPR 或荷兰劳动法。
人工智能已从IT部门渗透到日常业务流程中。生成式工具可以撰写信函,招聘软件可以对候选人进行排名,服务平台可以解答客户疑问,财务系统可以标记交易。这一切大多是通过悄然添加到组织已授权软件中的功能,以及员工自发使用的公共工具实现的。本文阐述了可行的AI政策应包含哪些内容,哪些义务已经生效,哪些义务已被推迟,以及如何制定政策才能避免沦为无人问津的空洞文件。
什么是人工智能政策以及为什么需要人工智能政策
人工智能政策将外部法律义务转化为员工周二早上就能执行的指令。它明确规定了哪些系统在其管辖范围内,允许输入哪些内容,由谁决定是否采购新工具,何时需要人工审核结果,以及出现问题时应如何处理。由于技术更新速度远超采购周期,管理层也使用同一份文件进行监督。
放任不管的风险并非纸上谈兵,而是实实在在的现实。员工会将客户数据或合同草稿粘贴到消费者聊天机器人中。筛选工具会系统性地过滤掉一部分申请人。系统生成的文本被当作事实发布,结果却被证明是错误的。这些都首先是法律问题,其次才是技术问题。在每一种情况下,部署系统的机构都应承担责任,而不是构建系统的供应商。
法律框架:欧盟人工智能法案、GDPR 和荷兰劳动法
三套规则同时适用,仅针对其中一套的AI政策是不完整的。《人工智能法》规范了系统的构建、文档记录、监控和解释。《通用数据保护条例》规范了流经该系统的数据。荷兰劳动法规范了您可以如何利用该系统对员工进行操作。
《人工智能法案》遵循基于风险的方法。少数做法被明令禁止,包括社交评分和某些操纵或剥削性技术;您可以在我们关于禁止的人工智能做法的文章中了解更多信息。特定用途被视为高风险人工智能,特别是招聘和选拔、晋升和解雇决定、信用评估以及获取重要的公共和私人服务。对于这些系统,该法案要求建立风险管理体系、数据治理、技术文档、日志记录、对部署者的透明度、人工监督,并达到与其用途相适应的准确性和稳健性水平。其他所有情况主要受透明度义务约束,或者根本不受《人工智能法案》的任何具体约束。
《通用数据保护条例》(GDPR) 全面适用于所有处理个人数据的场所。在人工智能项目中,最关键的原则是目的限制和数据最小化,训练和使用都必须有合法依据,以及第 22 条,该条限制仅基于自动化处理且会对个人产生法律效力或类似重大影响的决策。如果系统可能对个人造成高风险,则根据第 35 条,在部署前必须进行数据保护影响评估。我们关于在荷兰企业中使用人工智能的文章更详细地阐述了这些义务。
荷兰层面的这一层往往最容易被忽视。根据《企业委员会法》(Wet op de ondernemingsraden)第27条,企业委员会对任何涉及处理和保护员工个人数据的安排,以及任何旨在或适宜用于观察或监控员工出勤、行为或绩效的设施安排,均有权获得同意。一项旨在监控、生产力分析或对员工进行自动化评估的人工智能政策,通常都属于该条款的适用范围。未经必要同意而做出的决定,可被企业委员会宣布无效,这使得协商成为一个关键步骤,而非形式主义。
哪些《人工智能法案》的截止日期现在仍然有效,哪些已经更改
《人工智能法》于2024年8月1日生效,并分阶段实施。禁止不可接受风险行为和人工智能素养义务的规定自2025年2月2日起生效。通用人工智能模型提供商的义务以及治理和处罚条款自2025年8月2日起生效。该法的全面实施日期为2026年8月2日,自该日起,《欧洲人权公约》第50条规定的透明度义务生效:人们在与人工智能系统交互时必须被告知,并且人工智能生成或篡改的内容必须明确标注。
一项义务的生效日期已被推迟。欧盟委员会数字综合法案中关于人工智能的部分——第2026/1744号条例——于2026年7月24日在欧盟官方公报上发布,并于2026年7月27日生效。该条例将附件三所列独立系统(包括就业、教育、信贷和基本服务)的高风险监管机制的适用日期推迟至2027年12月2日。对于附件一所列的、作为安全组件应用于已受欧盟协调法监管的产品中的人工智能,适用日期则推迟至2028年8月2日。该条例还放宽了人工智能素养义务,现在要求提供商和部署者采取措施支持达到足够的人工智能素养水平,而不是保证其达到该水平。
实际解读很简单:禁令、通用人工智能规则和透明度义务现在即可执行,而针对高风险系统的严格合规机制将于2027年底生效。这只是一个准备窗口,而非喘息之机。现在选择招聘或信用评分系统的机构,到2027年12月仍需继续运行该系统,而今天签署的供应商合同将决定届时系统是否具备文档记录、日志记录和人工监督等功能。
范围和内容:该政策必须涵盖的内容
在制定任何规则之前,务必先明确其适用范围,因为一项无人能够应用于自身情况的人工智能政策,还不如没有政策。该政策应明确其适用的部门,通常包括人力资源、市场营销、客户服务、财务、运营、法务以及研发部门;同时,还应明确系统类别,例如:外购人工智能软件、嵌入现有平台的人工智能功能、内部开发的模型、生成式助手、聊天机器人、评分和排名工具以及推荐引擎。
有两个边界问题需要明确解答。第一个问题是员工是否可以出于工作目的在个人账户上使用公共人工智能工具,以及使用条件是什么。第二个问题是,如果人工智能功能出现在组织已使用的软件中,而组织并未做出购买决定,而且通常也没有收到通知,这种情况该如何处理?这两种途径都是人工智能悄无声息地进入组织的途径,而这两种途径要么受政策约束,要么完全不受任何约束。
首先,要使用与《人工智能法案》中人工智能系统概念相符的定义,但措辞要通俗易懂,让员工能够理解,并辅以他们所在部门的实例。这样,人力资源部门的员工无需咨询法务部门,就能判断他们面前的工具是否符合公司政策。
然后,将用途分为三类。禁止用途涵盖《人工智能法案》禁止的行为,以及组织出于自身原因决定不采用的任何应用。有条件用途涵盖所有在满足以下保障措施的前提下允许的应用:记录在案的风险分类、GDPR 要求的数据保护影响评估、指定角色的批准,以及商定的技术和组织措施。允许用途涵盖低风险应用,这些应用只需遵守一般的保密和验证规则即可。只有当政策明确规定由谁以及依据何种证据将应用从一个类别转移到另一个类别时,这些分类才能有效发挥作用。
治理是决定其他一切是否真实可靠的关键所在。应明确人工智能合规性的最终责任,通常由董事会承担,并指定有权选择和批准新应用、维护清单以及处理事件的角色。供应商管理也应包含在内。如果系统可能存在高风险,合同应要求供应商提供技术文档、使用说明、日志记录功能以及部署方进行自我评估所需的信息,并应明确规定因变更系统预期用途而产生的责任。
数据、隐私、安全和透明度
由于人工智能系统的合法性取决于其运行所依赖的数据,因此政策应明确规定哪些数据可以输入到哪个系统中,哪些数据不可以输入到哪个系统中。商业机密信息、客户档案、特殊类别的个人数据以及任何受职业保密义务保护的信息通常不应出现在公共工具中。政策应明确规定哪些情况下需要匿名化或假名化,输入和输出数据的保留期限,以及如何将训练数据与生产数据分开保存。如果涉及个人数据,最好将根据《通用数据保护条例》(GDPR)进行的评估和根据《人工智能法》进行的分类合并在一个流程中进行;因为它们针对的是同一个系统,只是提出了不同的问题。
安全遵循常规规则。访问权限按角色授予,使用情况会被记录,人工智能事件会被纳入现有的事件和数据泄露处理流程,而不是进入一个无人问津的独立流程。个人数据泄露必须立即向荷兰数据保护局 (Autoriteit Persoonsgegevens) 报告,如有可能,应在知悉后 72 小时内报告。
透明度如今已成为一项实际操作义务,而非仅仅是一种良好意愿。自2026年8月2日起,《人工智能法》第50条规定,除非情况显而易见,否则在用户与人工智能系统交互时,必须告知用户相关信息;此外,合成音频、图像、视频和文本内容必须以机器可读的方式进行标记。情绪识别和生物特征分类系统本身也触发了告知义务。具体而言,应明确:聊天机器人在初始信息中应包含哪些内容?如何标记人工智能辅助的内容?以及应聘者在选拔过程中应如何了解人工智能的作用?
人为监督、偏见和人工智能素养
任何影响个人的系统,其政策必须明确规定何时由人来做决定,以及该人实际拥有哪些权限。有效的监督意味着审核人员了解系统的局限性,能够解读其输出结果,并且拥有相应的权限和时间来忽略该结果。工作流程中的签字框并不等同于监督。根据《通用数据保护条例》(GDPR)第22条,产生法律效力或对个人产生类似重大影响的决定,除特定情况外,不得仅基于自动化处理;即使在特定情况下,当事人仍然有权要求人工干预、表达观点并对决定提出异议。
偏见测试应作为一项定期义务纳入公司政策,并指定负责人。招聘、绩效评估、入职和信贷决策中使用的系统应定期进行测试,以检测不同群体间是否存在差异性结果和错误率,并将结果记录在案。该记录具有双重意义:它既能支持《人工智能法案》的文件编制,又能作为雇主在被拒候选人根据《平等对待法案》提出歧视指控时所需的证据。在《平等对待法案》中,无法解释的差异可能将举证责任转移到雇主身上。
《人工智能法案》要求服务提供商和部署商采取措施,确保使用这些系统的员工具备足够的人工智能素养,并充分考虑他们的技术知识、经验和使用环境。标准是理解,而非专业技能。员工应该能够识别人工智能系统,了解其适用范围和局限性,并知道何时需要向上级汇报。
实际上,这意味着所有人都需要完成一个基础模块,而那些承担风险的角色(例如人力资源、IT 和数据团队、采购、合规和管理团队)则需要接受更深入的培训。记录接受培训的人员及其培训时间。当引入重要的新系统或法律框架发生变化时(这种情况在该领域并不少见),应重复进行培训。
在荷兰,谁负责监管人工智能法案?
监管工作将通过现有监管机构而非单一新机构进行组织。政府于2026年4月20日发布了《人工智能监管实施法案》(Uitvoeringswet AI-verordening)草案,供公众咨询,咨询期至2026年6月1日结束。根据该草案,荷兰数字基础设施管理局(Rijksinspectie Digitale Infrastructuur)将承担协调角色,在没有指定行业监管机构的情况下,荷兰个人数据管理局(Autoriteit Persoonsgegevens)将作为监管机构,而现有的行业监管机构则继续履行各自的职责。该法案尚未获得通过,其生效日期将由皇家法令确定;在此之前,国家执法权的分配尚未最终确定。然而,罚款上限源自《人工智能法》本身,其中最高罚款额度可达全球年度总营业额的7%,专门针对被禁止的行为。
从最初的盘点到可行的AI政策
在盘点之前出台的政策往往会禁止一些没人做的事情,却允许一些没人检查过的事情。首先要了解实际使用情况,包括现有软件中的人工智能功能以及员工自行采用的工具。一份简短的保密调查通常比向部门主管发出正式请求更有价值。
接下来,对每项申请进行分类:禁止申请、附件三规定的高风险申请、需履行透明度义务的申请或低风险申请。然后,评估重要申请的法律和组织风险,将《人工智能法案》的分类与《通用数据保护条例》(GDPR)的分析相结合,并在涉及员工的情况下,考虑劳动法和职工委员会的相关问题。只有在完成以上步骤后,才能起草政策,并使其与现有的隐私、信息安全、采购和人力资源框架保持一致,而不是另起炉灶制定一套规则。
大多数政策失败的原因在于执行层面。规则必须落实到决策环节:采购模板和供应商合同、新软件的导入流程、招聘程序、事故处理程序以及培训计划。最后,设定审查周期。至少每年审查一次,并且在引入重要新系统、法律框架变更或发生事故后,必须进行审查。
本季度结束前有三件事值得做。首先,检查所有正在使用的应用程序是否属于禁止行为,因为这些规定自 2025 年 2 月起生效。其次,检查面向客户和内容生成的系统是否符合 2026 年 8 月 2 日生效的第 50 条透明度义务。最后,检查任何被列入附件三高风险类别的系统是否在合同上能够满足 2027 年 12 月的要求,因为 2027 年重新谈判的成本将远高于现在达成协议的成本。
Law & More 我们为组织机构提供人工智能系统分类、人工智能政策制定和实施、人工智能应用供应商和许可协议以及相关的隐私和劳动法问题方面的咨询服务。 IT律师 我们乐意评估您目前的状况,并指出存在的不足。请联系我们详细讨论您的情况。
常见问题解答
根据欧盟人工智能法案,制定人工智能政策是否具有强制性?
欧盟《人工智能法案》并未明确要求组织机构制定名为“人工智能政策”的文件。然而,在实践中,制定人工智能政策对于证明其符合《人工智能法案》和《通用数据保护条例》(GDPR)所规定的义务至关重要,例如风险管理、人工监督、透明度和人工智能素养。
哪些组织受欧盟人工智能法案约束?
欧盟人工智能法案适用于几乎所有在欧盟境内开发、投放市场或使用人工智能系统的组织。这不仅包括科技公司,还包括雇主、服务提供商以及在人力资源、市场营销、客户互动、财务或决策过程中使用人工智能的组织。
如果我们只使用标准的现成软件,欧盟人工智能法案是否适用?
是的。即使人工智能功能嵌入在第三方软件中,使用该系统的组织仍然对其使用负有责任。依赖供应商并不能免除用户在欧盟人工智能法案和GDPR下的义务。
低风险、有限风险和高风险人工智能系统之间有什么区别?
欧盟《人工智能法》根据人工智能系统对个人基本权利和利益构成的风险程度对其进行分类。高风险人工智能系统包括用于招聘和甄选、员工评估、信用评估或获取基本服务的系统。这些系统须遵守更为严格的规定。
所有人工智能应用都需要事先评估吗?
实际上,答案是肯定的。组织在部署人工智能应用之前,应该对其进行清点和评估,并根据风险对其进行分类。对于高风险的人工智能应用,需要进行全面的评估,通常还需要根据《通用数据保护条例》(GDPR) 进行数据保护影响评估。
人工智能政策与GDPR有何关系?
欧盟《人工智能法案》与《通用数据保护条例》(GDPR)相辅相成。《人工智能法案》侧重于人工智能系统的治理、风险管理和运行,而GDPR则规范个人数据的处理。有效的人工智能政策应整合这两个框架,确保始终如一的合规性。
使用人工智能时是否总是需要进行数据保护影响评估?
并非总是如此,但这种情况很常见。如果人工智能系统处理个人数据且可能对个人造成高风险,则根据《通用数据保护条例》(GDPR),必须进行数据保护影响评估 (DPIA)。对于欧盟《人工智能法案》规定的高风险人工智能,在实践中,DPIA 往往是不可避免的。
人工智能系统能否自主做出有关员工或客户的决策?
只有在严格的条件下才能这样做。GDPR限制了完全自动化的决策,而欧盟人工智能法案则要求对高风险人工智能系统进行有效的人工监督。在许多情况下,必须允许人为干预、审查或推翻人工智能驱动的决策。
人工智能政策能否限制员工使用公共人工智能工具?
是的。人工智能政策的关键目的之一是明确员工是否以及在何种条件下可以使用公共人工智能工具。这通常包括关于输入机密信息、个人数据或敏感商业信息的规则。
谁负责遵守人工智能政策?
人工智能政策应明确划分人工智能合规责任。最终责任通常由高级管理层或董事会承担,法律、合规、IT 和人力资源部门也发挥重要作用。缺乏清晰的治理机制,就难以实现有效的监督。
如果一个组织没有人工智能政策,会面临哪些风险?
缺乏人工智能政策会增加违反欧盟人工智能法案和GDPR的风险。这可能导致巨额罚款、强制执行措施、声誉损害以及潜在的民事责任。此外,这也使得企业更难向监管机构证明其人工智能治理的负责任性。
人工智能政策应该多久审查一次?
人工智能政策不应被视为一成不变的文件。定期审查必不可少,尤其是在引入新的人工智能系统、法律法规或监管指南发生变化,或发生安全事件时。通常认为,年度审查是最低要求。
是否所有员工都必须具备人工智能素养?
欧盟人工智能法案要求各组织采取措施提升员工的人工智能素养。这并不意味着每位员工都必须成为技术专家,而是他们应该了解人工智能是什么、它在组织内部如何应用以及存在哪些风险。
什么情况下应该寻求法律建议?
在部署高风险人工智能系统、特定应用的合法性存在疑问,或出现有关执法、审计或责任认定等问题时,尤其建议寻求法律咨询。及早进行法律审查可以避免日后代价高昂的补救措施。


