欧盟《人工智能法案》处罚条款构成了欧盟《人工智能法案》((EU) 2024/1689号法规)的执法框架,该法案于2024年8月1日生效。这些处罚旨在确保全球首部针对人工智能系统的全面横向法规得到遵守。处罚建立了一套分级行政罚款制度,罚款金额从轻微违规的750万欧元或全球年营业额的1.5%,到最严重违规的3500万欧元或7%不等,具体取决于违规类别和企业规模。这些处罚适用于欧盟市场内人工智能系统的提供者、部署者、进口商、分销商和授权代表,无论其总部位于何处,体现了该法规的域外效力。
处罚结构与欧盟《人工智能法案》基于风险的方法相协调,该方法将人工智能应用分为四类:禁止类、高风险类、有限风险类和最低风险类。最高罚款针对涉及被禁止的人工智能实践的违规行为,例如政府进行的社会评分、在公共场所进行实时远程生物识别(有少数例外),以及操纵性或剥削性的人工智能系统。该法规还针对向公告机构或国家主管当局提供不正确信息,以及未遵守生成式人工智能系统(包括大型语言模型和通用人工智能模型)透明度义务的行为,引入了特定罚款。
被禁止的人工智能实践与最高罚款
根据欧盟《人工智能法案》第5条,某些人工智能实践被视为不可接受并被全面禁止。违反这些禁令将触发最高罚款层级:最高3500万欧元或违规公司上一财政年度全球总营业额的7%,以较高者为准。该门槛同时适用于提供者和部署者。被禁止的实践包括:
- 部署使用潜意识技术或利用特定群体(如儿童或残疾人)的脆弱性,以实质性扭曲行为并造成伤害的人工智能系统。
- 利用与年龄、残疾或社会经济状况相关的脆弱性。
- 基于社会行为或预测的个人特征对个人进行评估或分类(社会评分),导致不利待遇。
- 在公共场所使用实时远程生物识别进行执法,除非在极少数明确界定的情况下(例如寻找失踪人员、防止迫在眉睫的恐怖威胁)并事先获得司法授权。
7%的上限显著高于欧盟《通用数据保护条例》(GDPR)下的最高罚款,后者为2000万欧元或全球营业额的4%。这反映了欧盟执行人工智能安全和基本权利的决心。
高风险人工智能系统与不合规罚款
对于违反与高风险人工智能系统(法案附件三)相关义务的行为,包括用于关键基础设施、教育、就业、基本服务、执法、移民和司法领域的人工智能,罚款设定为最高1500万欧元或全球年营业额的3%,以较高者为准。高风险系统必须遵守严格要求,包括风险管理、数据治理、技术文档、记录保存、透明度、人工监督、准确性、稳健性和网络安全。未能满足这些义务,例如未进行合格评定或未在欧盟数据库中注册系统,将触发此罚款层级。
透明度义务与较低层级罚款
与人类互动的人工智能系统,如聊天机器人、深度伪造和情感识别系统,必须向用户披露其人工智能性质。未遵守这些透明度义务将导致最高750万欧元或全球营业额的1.5%的罚款,以较高者为准。此层级也适用于部署者未按照说明使用高风险系统,或在没有适当保障措施的情况下暴露此类系统的违规行为。
提供不正确信息的罚款
在回应请求时向公告机构或国家当局提供不正确、不完整或误导性信息,可能导致最高500万欧元或全球营业额1%的罚款。这是一项独立违规,旨在确保合格评定和市场监督程序的完整性。
罚款的计算与合并
罚款基于企业上一财政年度的全球总年营业额计算。对于属于集团一部分的企业,考虑整个集团的营业额。如果发生多项违规,罚款将合并,但总额不能超过最严重违规的最高上限。这些处罚不影响欧盟或国家法律规定的其他补救措施,包括受影响个人的损害赔偿请求。
执法时间表与过渡期
欧盟《人工智能法案》包含分阶段适用的日期。禁止实践的禁令自2025年2月2日起适用。通用人工智能义务,包括针对OpenAI的GPT模型、Anthropic的Claude和Google DeepMind的Gemini,自2025年8月2日起适用。高风险系统要求自2026年8月2日起适用于大多数系统,但某些已受现有欧盟立法(如医疗器械、机械)覆盖的产品除外,直至2027年8月2日。成员国必须在2025年8月2日前指定国家主管当局,并建立有效、相称且具有威慑力的处罚。欧盟委员会内设立的欧洲人工智能办公室负责协调欧盟层面的执法。
治理与监督机构
欧盟《人工智能法案》建立了一个治理结构,包括由成员国代表和欧洲数据保护监督员组成的欧洲人工智能委员会。国家市场监督机构负责在其领土内执行处罚。他们有权进行调查、要求提供文件并处以罚款。对于构成严重风险的人工智能系统,当局可以命令将其撤出市场或召回。在跨境案件中,各机构通过委员会合作,确保一致适用。
对全球人工智能产业的影响
这些处罚对全球科技公司具有重大影响,包括亚马逊网络服务、微软Azure、谷歌云和阿里云,这些公司提供人工智能基础设施。像英特尔、AMD、英伟达和高通这样供应人工智能芯片的公司,如果其产品用于高风险系统,可能会受到影响。域外范围意味着任何向欧盟用户提供人工智能服务的提供者或部署者都必须遵守,无论其位于何处。这推动了全球合规努力,许多公司建立了人工智能治理框架并进行审计。这些处罚被视为其他司法管辖区(如美国、中国和加拿大)制定自身人工智能法规的基准。
罚款旨在具有威慑力,但也旨在通过提供明确规则来促进创新。中小企业和初创企业同样适用这些处罚,但法案包含监管沙盒条款,并在某些情况下为中小企业提供减罚,具体减免幅度由成员国决定。截至2025年,尚未实施任何罚款,因为执法日期仍在未来。然而,处罚的威胁已促使许多组织开始合规准备工作,包括风险评估和文档编制。
与其他监管罚款的比较
欧盟《人工智能法案》的处罚是欧盟数字法规中最高的之一。GDPR的最高2000万欧元或4%较低,而《数字市场法案》(DMA)对系统性违规可处以高达全球营业额10%的罚款,对重复违规可处以高达20%的罚款。人工智能法案的7%上限高于GDPR但低于DMA,反映了不同的政策目标。这些处罚还因其基于营业额的计算方式而引人注目,这确保大型企业面临巨额罚款,而较小实体可能支付较低的绝对金额。
未来发展与挑战
随着执法日期的临近,关于处罚实际应用的问题仍然存在。“全球年营业额”的定义是明确的,但“投放市场”和“投入使用”的解释可能引发法律挑战。欧盟委员会预计将发布关于处罚实施的指南。此外,法案允许定期罚款以强制合规,最高可达平均每日营业额的5%。处罚的有效性将取决于国家当局的资源和专业知识。欧盟还在制定通用人工智能实践准则,这将进一步明确义务和潜在处罚。
总之,欧盟《人工智能法案》处罚条款代表了一种强有力的执法机制,旨在确保人工智能系统的开发和使用尊重基本权利和安全。分级罚款从500万欧元到3500万欧元或全球营业额的7%不等,标志着欧盟追究组织责任的决心。随着人工智能格局的演变,这些处罚很可能在实践中受到考验,塑造全球人工智能开发者和部署者的行为。