EU:n tekoälylainsäädäntö jakaa vastuun tekoälyjärjestelmien aiheuttamista vahingoista ensisijaisesti niiden kehittäjille ja käyttöönottajille. Keskeinen periaate on, että vastuussa on se toimija, jolla on paras mahdollisuus hallita järjestelmän riskejä ja joka hyötyy sen käytöstä. Alla käymme läpi tärkeimmät vastuukysymyksiin liittyvät oikeudellisesti merkittävät kokonaisuudet EU:n sääntelykehyksessä.
Kun tekoälyjärjestelmä aiheuttaa vahinkoa, vastuun määräytyminen riippuu toimijan roolista järjestelmän elinkaaren eri vaiheissa. EU:n sääntelykehyksessä vastuu jakautuu tyypillisesti tekoälyjärjestelmän kehittäjän, maahantuojan ja käyttöönottajan kesken. Ratkaisevaa on, kuka on tosiasiallisesti hallinnoinut järjestelmää ja sen riskejä vahinkoa aiheuttaneella hetkellä.
Perinteinen vahingonkorvausoikeus edellyttää kolmen elementin täyttymistä: vahingon olemassaoloa, syy-yhteyttä ja tuottamusta tai muuta vastuuperustetta. Tekoälyn kohdalla juuri syy-yhteyden osoittaminen on usein haastavaa, koska järjestelmien päätöksentekoprosessit voivat olla läpinäkymättömiä. Tätä niin sanottua mustan laatikon ongelmaa EU:n sääntely pyrkii nyt ratkaisemaan.
Käytännössä vastuuketju voi ulottua useammalle taholle samanaikaisesti. Ohjelmistokehittäjä voi olla vastuussa virheellisestä algoritmista, kun taas yritys, joka ottaa järjestelmän käyttöön omassa liiketoiminnassaan, voi kantaa vastuun riittämättömästä valvonnasta tai puutteellisesta henkilöstön kouluttamisesta.
EU:n tekoälyasetus, joka tunnetaan yleisesti nimellä AI Act, luokittelee tekoälyjärjestelmät neljään riskiluokkaan: kiellettyihin, korkean riskin, rajoitetun riskin ja minimaalisen riskin järjestelmiin. Mitä korkeampi riskiluokka, sitä tiukemmat vaatimukset järjestelmälle asetetaan ja sitä selkeämmät vastuuperusteet toimijoille muodostuvat.
Korkean riskin järjestelmiksi luokitellaan muun muassa terveydenhuollossa, kriittisessä infrastruktuurissa, rekrytoinnissa ja luottopäätöksissä käytettävät tekoälysovellukset. Näille asetetaan vaatimuksia läpinäkyvyydestä, teknisestä dokumentaatiosta ja ihmisvalvonnan järjestämisestä. Nämä vaatimukset palvelevat suoraan myöhempää vastuuarviointia: jos yritys on laiminlyönyt dokumentointivelvoitteensa, se voi vaikuttaa vastuuarviointiin merkittävästi.
Riskiluokituksella on myös käytännöllinen merkitys vahingonkorvausriidoissa. Korkean riskin järjestelmien käyttöönottajille asetetut huolellisuusvelvoitteet toimivat samalla standardina, johon toimijan menettelyä verrataan. Velvoitteiden laiminlyönti voi siis helpottaa vahinkoa kärsineen asianosaisen näyttötaakkaa.
EU:n tekoälyvastuudirektiivi täydentää AI Actia tuomalla kansalliseen vahingonkorvauslainsäädäntöön kaksi keskeistä muutosta: oikeuden saada tietoja tekoälyjärjestelmästä ja syy-yhteyden oletussäännön. Nämä muutokset helpottavat merkittävästi vahinkoa kärsineen osapuolen asemaa oikeudenkäynnissä.
Tietojensaantioikeus tarkoittaa, että vahinkoa kärsinyt voi vaatia tekoälyjärjestelmän kehittäjältä tai käyttöönottajalta pääsyä järjestelmää koskeviin asiakirjoihin ja lokitietoihin. Tämä on olennainen muutos, koska aiemmin vahingoittuneen oli käytännössä mahdotonta hankkia teknistä näyttöä järjestelmän toiminnasta.
Syy-yhteyden oletussääntö puolestaan tarkoittaa, että tietyissä tilanteissa tuomioistuin voi olettaa syy-yhteyden olemassaolon, jos vahingonaiheuttaja on laiminlyönyt sille asetetut velvoitteet. Direktiivin toimeenpano edellyttää muutoksia kansalliseen lainsäädäntöön, ja jäsenvaltioilla on harkintavaltaa sen tarkassa toteutustavassa. Tämä tarkoittaa, että lopullinen sääntely-ympäristö voi vaihdella EU-maiden välillä.
Perinteinen tuotevastuu koskee fyysisiä tuotteita ja niiden valmistusvirheitä, kun taas tekoälyn oikeudellinen vastuu kohdistuu usein aineettomaan päätöksentekoprosessiin ja sen seurauksiin. Tärkein ero on siinä, että tuotevastuussa vastuu on pääosin ankaraa vastuuta ilman tuottamusvaatimusta, kun taas tekoälyvastuun rakenne on monimutkaisempi ja riippuu toimijan roolista sekä järjestelmän riskiluokasta.
EU on myös uudistanut tuotevastuudirektiiviään siten, että se kattaa nykyisin myös ohjelmistot ja tekoälyjärjestelmät tietyissä tilanteissa. Tämä luo päällekkäisyyttä tekoälyvastuudirektiivin kanssa, mikä voi johtaa tilanteisiin, joissa vahinkoa kärsinyt voi valita, minkä vastuuperusteen nojalla vaatimuksensa esittää.
Käytännön ero näkyy erityisesti näyttötaakassa. Tuotevastuussa riittää usein osoittaa tuotteen virheellisyys ja vahinko. Tekoälyvastuussa on lisäksi arvioitava, oliko järjestelmää asianmukaisesti valvottu, dokumentoitu ja testattu. Tämä tekee tekoälyyn liittyvistä vastuukysymyksistä huomattavasti monitahoisempia kuin perinteisistä tuotevastuutapauksista.
Tekoälysääntelyyn varautuminen edellyttää yrityksiltä ennen kaikkea käytössä olevien tekoälyjärjestelmien kartoittamista ja niiden riskiluokan arviointia AI Actin mukaisesti. Tämän perusteella voidaan tunnistaa, mitkä velvoitteet organisaatiota koskevat ja minkälaisia sisäisiä prosesseja tarvitaan niiden täyttämiseksi.
Keskeisiä varautumistoimia ovat muun muassa seuraavat:
Oikeudellinen arviointi on aina tapauskohtaista, ja toimialan sekä järjestelmän käyttötarkoituksen erityispiirteet vaikuttavat merkittävästi siihen, mitkä velvoitteet kulloinkin soveltuvat. Me Hedman Partnersilla autamme yrityksiä navigoimaan tekoälysääntelyn monimutkaisessa kokonaisuudessa ja arvioimaan, miten EU:n tekoälylainsäädäntö vaikuttaa juuri teidän liiketoimintaanne. Ensimmäinen yhteydenotto toimistoomme on maksuton.
Tämä sisältö on luotu tekoälyn avulla, ja se voi sisältää virheitä.