International Law Review

International Law Review

European Union Regulation on Artificial Intelligence

Document Type : International Documents

Authors
1 Ph.D. in International Law, Faculty of Law and Political Science, University of Tehran, Tehran, Iran
2 PhD Candidate in International Law, Faculty of Law and Political Science, University of Tehran, Tehran, Iran
Abstract
هوش مصنوعی به یکی از مهم‌ترین پیشرفت‌های تکنولوژیک قرن بیست و یکم تبدیل شده است و روزبه‌روز نفوذ آن در زندگی انسان‌ها گسترده‌تر می‌شود. در حالی که این فناوری نویدبخش فرصت‌های بی‌نظیری در حوزه‌های مختلف از جمله بهداشت، حمل‌ونقل، اقتصاد و امنیت است، اما چالش‌ها و تهدیدهای بالقوه‌ای نیز به همراه دارد. هوش مصنوعی از سطح نظارت گسترده و نقض حریم خصوصی گرفته تا تبعیض‌های الگوریتمی و آسیب‌های اجتماعی، می‌تواند به‌راحتی از ابزاری سازنده به عاملی مخرب تبدیل شود. در همین راستا، اتحادیه اروپا با تدوین و تصویب قانون هوش مصنوعی گام بلندی در جهت تنظیم و کنترل این فناوری برداشته است. این قانون نخستین چارچوب قانونی جامع در سطح جهان است که با هدف مدیریت ریسک‌های مرتبط با هوش مصنوعی، حفظ حقوق شهروندان و ایجاد تعادلی میان نوآوری و امنیت تدوین شده است.

اتحادیه اروپا با ارائه این قانون در تلاش است تا ضمن حفظ جایگاه خود به‌عنوان یکی از پیشگامان عرصه فناوری، اطمینان حاصل کند که هوش مصنوعی به شکلی مسئولانه توسعه و به‌کار گرفته می‌شود. یکی از جنبه‌های کلیدی این قانون، دسته‌بندی سیستم‌های هوش مصنوعی بر اساس میزان ریسک آنها است. مطابق این چارچوب، سیستم‌های هوش مصنوعی به چهار سطح تقسیم می‌شوند: سیستم‌های با ریسک غیرقابل‌قبول که کاملاً ممنوع خواهند بود، سیستم‌های با ریسک بالا که تحت نظارت‌های سختگیرانه قرار می‌گیرند، سیستم‌های با ریسک محدود که شامل الزاماتی در زمینه شفافیت هستند و در نهایت سیستم‌های با ریسک حداقلی که نیازی به نظارت ویژه ندارند. این ساختار به اتحادیه اروپا اجازه می‌دهد تا بدون ایجاد موانع غیرضروری برای نوآوری، از شهروندان خود در برابر خطرات احتمالی محافظت کند. اهمیت این قانون را می‌توان در چند بُعد مختلف بررسی کرد؛ از یک سو، اجرای چنین چارچوبی به حفظ حقوق بنیادی افراد کمک می‌کند و مانع از سوءاستفاده از فناوری‌های پیشرفته می‌شود. لذا با وجود نگرانی‌های گسترده درباره تأثیر هوش مصنوعی بر مشاغل، حریم خصوصی و امنیت داده‌ها، این قانون به‌عنوان یک سپر حفاظتی در برابر تهدیدهای ناشی از توسعه بی‌رویه و بی‌ضابطه هوش مصنوعی عمل خواهد کرد. از سوی دیگر، این قانون با تعیین استانداردهای دقیق برای شرکت‌ها و سازمان‌ها، زمینه‌ای برای توسعه سیستم‌های هوش مصنوعی امن، شفاف و پاسخگو فراهم می‌کند. این مسئله نه‌تنها اعتماد عمومی را به فناوری‌های مبتنی بر هوش مصنوعی افزایش می‌دهد، بلکه موجب می‌شود که سایر کشورها نیز به فکر تدوین قوانین مشابه بیفتند و در سطح جهانی هماهنگی بیشتری در این حوزه ایجاد نمایند.

با این حال، اجرای قانون هوش مصنوعی اتحادیه اروپا با چالش‌های متعددی روبه‌رو خواهد بود. یکی از مهم‌ترین موانع، سرعت بالای پیشرفت فناوری است که می‌تواند از روند تدوین و اجرای مقررات سبقت بگیرد. مقرراتی که امروزه برای هوش مصنوعی وضع می‌شوند، ممکن است در چند سال آینده ناکارآمد یا نیازمند بازنگری باشند. علاوه بر این، چالش‌های اجرایی نیز مطرح است؛ به‌ویژه در مورد شرکت‌های چندملیتی که در کشورهای مختلف فعالیت دارند و ممکن است قوانین اتحادیه اروپا را مانعی برای رقابت‌پذیری خود بدانند. مسئله دیگری که باید به آن توجه داشت، هزینه‌های بالای انطباق با این قانون است که می‌تواند مانعی برای ورود شرکت‌های نوپا به بازار باشد. در حالی که غول‌های فناوری منابع مالی کافی برای رعایت استانداردهای سختگیرانه دارند، درمقابل، کسب‌وکارهای کوچک‌تر ممکن است برای هماهنگی با این الزامات با مشکلاتی جدی روبه‌رو شوند.

با وجود تمام این چالش‌ها، آینده قانون هوش مصنوعی اتحادیه اروپا روشن به نظر می‌رسد. این قانون قرار است در چند مرحله مختلف اجرایی شود و انتظار می‌رود تا سال ۲۰۲۷ به‌طور کامل عملیاتی گردد. به احتمال زیاد، این چارچوب نه‌تنها بر کشورهای عضو اتحادیه اروپا، بلکه بر سایر مناطق جهان نیز تأثیر خواهد گذاشت و استانداردهای جدیدی را برای توسعه و استفاده از هوش مصنوعی تعیین خواهد کرد. به‌ویژه، این امکان وجود دارد که سایر کشورها و حتی شرکت‌های بزرگ فناوری، به دلیل نیاز به هماهنگی با قوانین اتحادیه اروپا، مجبور به تطبیق مدل‌های کسب‌وکار خود شوند. این قانون همچنین می‌تواند به ایجاد همکاری‌های بین‌المللی برای نظارت و تنظیم هوش مصنوعی کمک کند و راه را برای ایجاد یک چارچوب قانونی جهانی در این زمینه هموار سازد.

با توجه به نقش روزافزون هوش مصنوعی در زندگی انسان‌ها و تأثیرات گسترده آن بر حوزه‌های مختلف، تدوین چارچوب‌های قانونی منسجم و جامع برای این فناوری به یک ضرورت اجتناب‌ناپذیر تبدیل شده است. اتحادیه اروپا با تصویب قانون هوش مصنوعی، نخستین گام مهم در مسیر تنظیم و کنترل این فناوری را برداشته و استانداردهایی را معرفی کرده است که می‌تواند الگویی برای سایر کشورها باشد. از آنجایی که این قانون به‌عنوان یکی از پیشرفته‌ترین و کامل‌ترین چارچوب‌های نظارتی در زمینه هوش مصنوعی شناخته می‌شود، ترجمه آن به زبان‌های مختلف، از جمله فارسی، امری ضروری و مهم است. این ترجمه نه‌تنها امکان بهره‌گیری از تجربیات اتحادیه اروپا را فراهم می‌آورد، بلکه زمینه‌ساز تدوین قوانین بومی متناسب با شرایط داخلی کشورها نیز خواهد شد.

ترجمه دقیق و علمی این قانون برای منابع داخلی از چند جهت اهمیت دارد. نخست آنکه با ترجمه و تحلیل دقیق مفاد آن، سیاست‌گذاران، قانون‌گذاران و نهادهای حقوقی می‌توانند شناخت بهتری از چالش‌ها و الزامات هوش مصنوعی پیدا کنند و چارچوب‌های نظارتی کارآمدتری برای این فناوری در کشور خود تدوین نمایند. در دنیایی که استفاده از هوش مصنوعی در حوزه‌هایی مانند سلامت، امنیت، اقتصاد و آموزش به‌سرعت در حال گسترش است، نبود قوانین مشخص می‌تواند به مشکلاتی مانند سوءاستفاده از داده‌های کاربران، تبعیض‌های الگوریتمی و نقض حریم خصوصی منجر شود. بنابراین مطالعه، ترجمه و تحلیل قانون هوش مصنوعی اتحادیه اروپا می‌تواند مسیر را برای تدوین مقرراتی که از حقوق شهروندان محافظت کند و در عین حال از نوآوری نیز حمایت نماید، هموار سازد. از سوی دیگر، این قانون نه‌تنها بر کاربران سیستم‌های هوش مصنوعی تأثیر می‌گذارد، بلکه تولیدکنندگان و توسعه‌دهندگان این فناوری نیز نیازمند چارچوب‌های حقوقی روشن و شفاف هستند. ترجمه دقیق این قانون می‌تواند به شرکت‌ها و فعالان حوزه هوش مصنوعی کمک کند تا درک بهتری از الزامات بین‌المللی داشته باشند و در نتیجه، محصولات و خدمات خود را مطابق با استانداردهای جهانی تنظیم کنند. علاوه بر این، رعایت حقوق مالکیت معنوی و حفظ حریم خصوصی، مسئله‌ای اساسی در حوزه هوش مصنوعی است که بسیاری از کشورها هنوز چارچوب مشخصی برای آن تدوین نکرده‌اند. قانون اتحادیه اروپا با در نظر گرفتن این مسئله، اصولی را برای حفظ حقوق تولیدکنندگان و توسعه‌دهندگان تعیین کرده است که ترجمه و تحلیل این اصول می‌تواند به سیاست‌گذاران داخلی کمک کند تا از حقوق مبتکران و شرکت‌های فعال در این زمینه حمایت کنند.

مترجمان حاضر با آگاهی از این ضرورت، در تلاش هستند تا این قانون را با دقت و ظرافت علمی به زبان فارسی برگردانند و در اختیار قانون‌گذاران، دانشگاهیان و فعالان حوزه فناوری قرار دهند. هدف اصلی از این اقدام، فراهم آوردن الگویی برای تدوین چارچوب‌های نظارتی در کشورهایی است که هنوز قوانین جامعی برای هوش مصنوعی ندارند. با بهره‌گیری از این قانون، می‌توان چارچوبی جامع و دقیق تدوین کرد که نه‌تنها از حقوق کاربران و شهروندان در برابر سوءاستفاده‌های احتمالی محافظت کند، بلکه از حقوق توسعه‌دهندگان، تولیدکنندگان و شرکت‌های نوآور نیز حمایت به عمل آورد. در نهایت، ترجمه این قانون فرصتی را فراهم می‌آورد تا کشورها بتوانند با رویکردی آگاهانه‌تر، نظام‌های حقوقی خود را برای مواجهه با چالش‌های آینده هوش مصنوعی آماده کنند. با توجه به اینکه هوش مصنوعی به‌سرعت در حال پیشرفت است و احتمالاً در آینده نزدیک به یکی از ارکان اصلی جوامع بشری تبدیل خواهد شد، تدوین یک نظام قانونی دقیق و جامع برای این حوزه، امری حیاتی است.
Subjects

 

مقررات (اتحادیۀ اروپا) شمارة 1689/2024 پارلمان و شورای اروپا

۱۳ ژوئن ۲۰۲۴

در مورد تدوین قوانین هماهنگ‌شده برای هوش مصنوعی و اصلاح مقررات «به شماره‌های 2008/300، 2013/167، 2013/168، 858/2018، 1139/2018، 2144/2019» و دستورالعمل‌های مرتبط

«به شماره‌های 90/2014، 797/2016 و 1828/2020

(قانون هوش مصنوعی)»

قانون هوش مصنوعی اتحادیه اروپا

 

 

سینا نورانی مرنی *

میلاد فاتحی **

 

تاریخ دریافت: 26/12/1403                                                                           تاریخ پذیرش: 31/01/1405

 

مقدمه

(متن مرتبط با منطقۀ اقتصادی اروپا)

پارلمان و شورای اروپا اتحادیۀ اروپا،

با درنظرگرفتن معاهدۀ عملکرد اتحادیۀ اروپا، به‌ویژه مواد ۱۶ و ۱۱۴ آن،

با عنایت به پیشنهاد کمیسیون اروپا،

پس از ارسال پیش‌نویس مصوبه به پارلمان‌های ملی،

با توجه به نظر کمیتة اقتصادی و اجتماعی اروپا،[1]

با توجه به نظر بانک مرکزی اروپا،[2]

با توجه به نظر کمیتۀ مناطق،[3]

با رعایت رویۀ قانونگذاری عادی،[4]

با توجه به اینکه:

1. هدف این مقررات، بهبود کارکرد بازار داخلی از طریق وضع چارچوب حقوقی یکنواخت است، به‌ویژه در زمینة توسعه، عرضه در بازار، به‌بهره‌برداری‌رساندن و استفاده از سامانه‌های هوش مصنوعی در اتحادیه. این چارچوب باید مطابق ارزش‌های اتحادیة اروپا باشد. این مقررات با هدف ترویج پذیرش هوش مصنوعی انسان‌محور و قابل اعتماد تدوین شده و هم‌زمان تضمین‌کنندة سطح بالایی از حمایت از سلامت، ایمنی و حقوق بنیادین است؛ حقوقی که در منشور حقوق بنیادین اتحادیة اروپا (منشور) تصریح شده‌اند. این حمایت، ازجمله، حوزه‌هایی همچون دموکراسی، حاکمیت قانون و حفاظت از محیط‌زیست را در بر می‌گیرد. همچنین این مقررات به ‌منظور محافظت در برابر آثار زیان‌بار سامانه‌های هوش مصنوعی در اتحادیه و حمایت از نوآوری وضع شده است. مقررات حاضر، آزادی جابه‌جایی فرامرزی کالاها و خدمات مبتنی بر هوش مصنوعی را تضمین می‌کند و بدین‌ وسیله از آن جلوگیری می‌کند که کشورهای عضو، محدودیت‌هایی بر توسعه، بازاریابی و استفاده از سامانه‌های هوش مصنوعی اعمال کنند، مگر در مواردی که این مقررات، صراحتاً چنین محدودیت‌هایی را مجاز دانسته باشد.

2. این مقررات باید مطابق ارزش‌های اتحادیه که در منشور حقوق اساسی آن مورد حفاظت قرار گرفته است، اجرا شود و در عین تسهیل حفاظت از اشخاص حقیقی، بنگاه‌های اقتصادی، دموکراسی، حاکمیت قانون و حفاظت از محیط‌زیست، به تقویت نوآوری و اشتغال کمک کرده و اتحادیۀ اروپا را به پیشگام پذیرش هوش مصنوعی قابل‌ اعتماد تبدیل کند.

3. سامانه‌های هوش مصنوعی به‌سادگی می‌توانند در بخش‌های متنوع اقتصادی و حوزه‌های متعدد اجتماعی، ازجمله در سطح فرامرزی به کار روند و در سراسر اتحادیه به گردش درآیند. شماری از کشورهای عضو نیز پیش‌تر اقدام به بررسی برای تصویب مقررات ملی به ‌منظور تضمین توسعه و بهره‌برداری ایمن و قابل ‌اعتماد از هوش مصنوعی، در انطباق با تعهدات مرتبط با حقوق اساسی اتحادیۀ اروپا کرده‌اند. با این حال، ممکن است مقررات ملی ناهمگون، منجر به چندپارگی بازار داخلی شود و سطح اطمینان حقوقی را برای فعالانی که سامانه‌های هوش مصنوعی را توسعه و مورد استفاده قرار می‌دهند یا وارد می‌کنند، کاهش دهد. بنابراین باید سطح بالایی از حفاظت به‌صورت منسجم در سرتاسر اتحادیه تضمین شود تا هوش مصنوعی قابل‌ اعتماد حاصل شود. همچنین برای جلوگیری از اختلافات حقوقی که مانع گردش آزاد، نوآوری، استقرار و پذیرش سامانه‌های هوش مصنوعی و محصولات و خدمات مرتبط در بازار داخلی می‌شود، لازم است تعهدات یکنواختی برای فعالان اقتصادی تعیین شود و حمایت یکسانی از ملاحظات ضروری منافع عمومی و حقوق اشخاص در سرتاسر بازار داخلی، بر اساس ماده ۱۱۴ معاهدۀ عملکرد اتحادیۀ اروپا[5] تضمین شود. از آنجا که این مقررات شامل قواعد خاصی در خصوص حفاظت از افراد در زمینۀ پردازش داده‌های شخصی و محدودیت‌های استفاده از سامانه‌های هوش مصنوعی برای شناسایی زیست‌سنجی از راه دور[6] به منظور اجرای قانون، ارزیابی ریسک اشخاص حقیقی در راستای اجرای قانون و طبقه‌بندی زیست‌سنجی برای مقاصد اجرای قانون است، مناسب خواهد بود که این مقررات، تا حدی که به این قواعد خاص مربوط می‌شود، بر اساس ماده ۱۶ معاهدۀ عملکرد اتحادیۀ اروپا تدوین شود. با توجه به این قواعد خاص و استناد به ماده ۱۶ معاهدۀ عملکرد اتحادیۀ اروپا، مشورت با هیئت حفاظت از داده‌های اروپا[7] نیز ضروری خواهد بود.

4. هوش مصنوعی خانواده‌ای از فناوری‌ها است که به‌سرعت در حال تکامل است و به طیف گسترده‌ای از مزایای اقتصادی، زیست‌محیطی و اجتماعی در سرتاسر صنایع و فعالیت‌های اجتماعی کمک می‌کند. با بهبود پیش‌بینی، بهینه‌سازی عملکردها و تخصیص منابع، و شخصی‌سازی راه‌حل‌های دیجیتال برای افراد و سازمان‌ها، استفاده از هوش مصنوعی می‌تواند مزایای رقابتی مهمی را برای بنگاه‌های اقتصادی فراهم و از پیامدهای سودمند اجتماعی و زیست‌محیطی حمایت کند. برای مثال، هوش مصنوعی می‌تواند در حوزه‌هایی مانند بهداشت و درمان، کشاورزی، ایمنی مواد غذایی، آموزش و پرورش، رسانه، ورزش، فرهنگ، مدیریت زیرساخت‌ها، انرژی، حمل‌ و نقل و تدارکات، خدمات عمومی، امنیت، عدالت، بهره‌وری منابع و انرژی، پایش محیط‌زیست، حفظ و احیاء تنوع زیستی و اکوسیستم‌ها، و کاهش و سازگاری با تغییرات اقلیمی نقش مؤثری ایفا کند.

5. در عین حال، بسته به شرایط مربوط به کاربرد خاص، نحوۀ استفاده و سطح توسعۀ فناوری، ممکن است هوش مصنوعی مخاطراتی ایجاد کند و به منافع عمومی و حقوق اساسی که تحت حمایت حقوق اتحادیۀ اروپا هستند، آسیب برساند. ممکن است این آسیب‌ها مادی یا غیرمادی باشند و شامل آسیب‌های فیزیکی، روانی، اجتماعی یا اقتصادی شوند.

 

6. با توجه به تأثیر قابل‌توجهی که هوش مصنوعی می‌تواند در جامعه داشته باشد و ضرورت ایجاد اعتماد، توسعۀ هوش مصنوعی و چارچوب مقرراتی آن باید مطابق ارزش‌های اتحادیه مندرج در مادۀ ۲ معاهدۀ اتحادیۀ اروپا، حقوق و آزادی‌های اساسی مقرر در معاهدات و بر اساس مادۀ 6 منشور حقوق اساسی اتحادیۀ اروپا انجام شود. به‌عنوان پیش‌نیاز، هوش مصنوعی باید فناوری انسان‌محور باشد. این فناوری باید به‌عنوان ابزاری در خدمت انسان عمل کند و هدف نهایی آن افزایش رفاه بشری باشد.

7. به‌ منظور تضمین سطح بالای حفاظت از منافع عمومی به‌صورت منسجم در زمینۀ سلامت، ایمنی و حقوق اساسی، باید قواعد مشترکی برای سامانه‌های هوش مصنوعی پرخطر وضع شود. این قواعد باید با منشور حقوق اساسی اتحادیه سازگار، غیرتبعیض‌آمیز و همسو با تعهدات تجاری بین‌المللی اتحادیه باشند. همچنین این قواعد باید اعلامیۀ اروپایی حقوق و اصول دیجیتال برای دهۀ دیجیتال و رهنمودهای اخلاقی برای هوش مصنوعی قابل اعتماد گروه کارشناسان بلندپایۀ هوش مصنوعی[8] را نیز مدنظر قرار دهند.

8. بنابراین ایجاد چارچوب حقوقی در سطح اتحادیه که شامل قواعد هماهنگ‌شده‌ای در زمینۀ هوش مصنوعی باشد، ضروری است تا توسعه، استفاده و پذیرش هوش مصنوعی در بازار داخلی تسهیل شود؛ در عین حال، این چارچوب باید سطح بالای حفاظت از منافع عمومی، مانند سلامت و ایمنی و حمایت از حقوق اساسی، ازجمله دموکراسی، حاکمیت قانون و حفاظت از محیط‌زیست را که در حقوق اتحادیه به رسمیت شناخته و حمایت شده‌اند، تضمین کند. برای دستیابی به این هدف، باید مقرراتی برای عرضه در بازار، بهره‌برداری و استفاده از برخی سامانه‌های هوش مصنوعی وضع شود تا عملکرد روان بازار داخلی تضمین شود و این سیستم‌ها بتوانند از اصل آزادی جابه‌جایی کالاها و خدمات بهره‌مند شوند. این مقررات باید روشن و قاطع در حفاظت از حقوق اساسی، حامی راه‌حل‌های نوآورانه، و تسهیل‌کنندة ایجاد نظام اروپایی متشکل از بازیگران عمومی و خصوصی در حوزۀ توسعۀ سامانه‌های هوش مصنوعی مطابق ارزش‌های اتحادیه باشند و همچنین ظرفیت تحول دیجیتال را در تمامی مناطق اتحادیه فعال کنند. با تعیین این قواعد و اتخاذ تدابیری در حمایت از نوآوری، به‌ویژه با تمرکز بر بنگاه‌های اقتصادی کوچک و متوسط،[9] ازجمله شرکت‌های نوپا، این مقررات با هدف ترویج رویکرد انسان‌محور اروپا به هوش مصنوعی و تبدیل‌شدن به رهبر جهانی در توسعۀ هوش مصنوعی ایمن، قابل‌ اعتماد و اخلاقی، مطابق آنچه شورای اروپا[10] اعلام کرده است، حمایت می‌کند. همچنین مقررات حاضر، حفاظت از اصول اخلاقی را که به‌طور مشخص از سوی پارلمان اروپا[11] درخواست شده تضمین می‌کند.

9. قواعد هماهنگ‌شده‌ای که برای عرضه در بازار، بهره‌برداری و استفاده از سامانه‌های هوش مصنوعی پرخطر اعمال می‌شوند، باید با مقررات شمارة 765/2008 پارلمان و شورای اروپا،[12] تصمیم شمارة 768/2008 پارلمان و شورای اروپا[13] و مقررات شمارة 1020/2019 پارلمان و شورای اروپا[14] (چارچوب قانونگذاری جدید) سازگار باشند. قواعد هماهنگ‌شده‌ای که در این مقررات وضع شده‌اند باید در تمامی بخش‌ها اعمال شوند و مطابق چارچوب قانونگذاری جدید، بدون خدشه به قوانین موجود اتحادیه، به‌ویژه در حوزه‌های حفاظت از داده‌ها، حمایت از مصرف‌کنندگان، حقوق اساسی، اشتغال و حمایت از کارگران و ایمنی محصولات اجرا شوند. مقررات حاضر در تکمیل قوانین مذکور عمل می‌کند. در نتیجه، تمامی حقوق و راهکارهای جبرانی که بر اساس قوانین اتحادیه برای مصرف‌کنندگان و سایر اشخاصی که ممکن است تحت تأثیر منفی سامانه‌های هوش مصنوعی قرار گیرند، ازجمله جبران خسارات احتمالی طبق دستورالعمل شمارة 374/85 شورای اروپا[15] پیش‌بینی شده‌اند، همچنان محفوظ و کاملاً قابل اجرا خواهند بود. افزون بر این، در زمینة اشتغال و حمایت از کارگران، این مقررات نباید قوانین اجتماعی اتحادیه و قوانین ملی کار را که مطابق حقوق اتحادیه در مورد شرایط اشتغال و کار، ازجمله ایمنی و سلامت شغلی و روابط بین کارفرمایان و کارگران وضع شده‌اند، تحت تأثیر قرار دهد. همچنین این مقررات نباید بر اجرای حقوق اساسی که در کشورهای عضو و در سطح اتحادیه به رسمیت شناخته شده‌اند، تأثیر بگذارد، ازجمله حق یا آزادی اعتصاب، حق مذاکره، انعقاد و اجرای توافقات جمعی یا اقدام دسته‌جمعی مطابق قوانین ملی یا سایر اقداماتی که تحت نظام‌های خاص روابط صنعتی در کشورهای عضو قرار دارند. به‌علاوه، این مقررات نباید بر مقررات مربوط به بهبود شرایط کاری در مشاغل پلتفرمی که در دستورالعمل پارلمان و شورای اروپا دربارة بهبود شرایط کاری در این حوزه آمده است، تأثیر بگذارد. هدف این مقررات، تقویت کارآیی این حقوق و راهکارهای جبرانی موجود از طریق وضع الزامات و تعهدات خاص، ازجمله در زمینة شفافیت، مستندات فنی و ثبت سوابق سامانه‌های هوش مصنوعی است. همچنین تعهداتی که این مقررات بر فعالان مختلف زنجیرۀ ارزش هوش مصنوعی تحمیل می‌کند، باید بدون لطمه به قوانین ملی اعمال شوند و سازگار با قوانین اتحادیه باشند، به گونه‌ای که استفاده از برخی سامانه‌های هوش مصنوعی را محدود کند، در صورتی که چنین قانونی خارج از دامنۀ این مقررات باشد یا اهداف و منافع مشروع عمومی دیگری غیر از اهداف دنبال‌شده توسط این مقررات را پیگیری کند. به‌عنوان مثال، قوانین ملی کار و قوانین حمایت از کودکان و نوجوانان افراد زیر ۱۸ سال که با درنظرگرفتن نظر عمومی شمارة ۲۵ (سال ۲۰۲۱) کمیتة حقوق کودک سازمان ملل متحد دربارة حقوق کودکان در محیط دیجیتال تدوین شده‌اند، تا زمانی که مشخصاً مربوط به سامانه‌های هوش مصنوعی نبوده و اهداف و منافع مشروع عمومی دیگری را دنبال کنند، نباید تحت تأثیر این مقررات قرار گیرند.

10. حق بنیادین حفاظت از داده‌های شخصی، به‌ویژه در مقررات شمارة 679/2016[16] و 1725/2018[17]پارلمان و شورای اروپا و دستورالعمل شمارة 680/2016 پارلمان و شورای اروپا[18] تضمین شده است. افزون بر این، دستورالعمل 58/2002/EC پارلمان و شورای اروپا[19] از زندگی خصوصی و محرمانگی ارتباطات ازجمله به‌واسطة تعیین شرایط ذخیره‌سازی داده‌های شخصی و غیرشخصی در تجهیزات پایانه‌ای (ارتباطات الکترونیک) و دسترسی به آن‌ها حمایت می‌کند. این اسناد قانونی اتحادیه ازجمله در مواردی که مجموعة داده‌ها ترکیبی از داده‌های شخصی و غیرشخصی باشد، مبنای پردازش پایدار و مسئولانۀ داده‌ها را فراهم می‌کنند. این مقررات در صدد اثرگذاری بر اجرای قوانین موجود اتحادیه در زمینۀ پردازش داده‌های شخصی، ازجمله وظایف و اختیارات مراجع نظارتی مستقلِ مسئول نظارت بر رعایت آن اسناد نیست. همچنین این مقررات، تعهدات ارائه‌دهندگان و بهره‌برداران سامانه‌های هوش مصنوعی را در مقام متولی یا پردازشگر داده تغییر نمی‌دهد، مشروط بر آنکه قوانین اتحادیه یا قوانین ملی در زمینۀ حمایت از داده‌های شخصی و نیز طراحی، توسعه یا به‌کارگیری این سیستم‌ها مستلزم پردازش داده‌های شخصی باشد. بنابراین شایسته است تا روشن شود که اشخاص موضوع داده، همچنان از تمامی حقوق و تضمین‌های مقرر در قوانین اتحادیه، ازجمله حقوق مربوط به تصمیم‌گیری خودکار فردی و نمایه‌سازی[20] برخوردارند. همچنین قواعد هماهنگ برای عرضه، بهره‌برداری و استفاده از سامانه‌های هوش مصنوعی باید اجرای مؤثر این حقوق و سایر راهکارهای جبرانی تضمین‌شده در قوانین اتحادیه در زمینۀ حمایت از داده‌های شخصی و دیگر حقوق بنیادین را تسهیل کند.

11. این مقررات نباید بر مفاد مربوط به مسئولیت ارائه‌دهندگان خدمات واسطه‌ای که در مقررات شمارة 2065/2022 پارلمان و شورای اروپا[21] آمده است، خدشه وارد کند.

12. سامانة هوش مصنوعی در این مقررات باید به‌طور روشن تعریف شود. این تعریف باید با فعالیت سازمان‌های بین‌المللی مرتبط، هماهنگ باشد تا قطعیت حقوقی تضمین و پذیرش و همگرایی جهانی نیز تسهیل شود. در عین حال، لازم است انعطاف کافی برای همراهی با تحولات سریع فناوری حفظ شود. تعریف سامانة هوش مصنوعی باید بر ویژگی‌های اساسی آن استوار باشد که آن را از نرم‌افزارها یا رویکردهای سنتی برنامه‌نویسی متمایز می‌کند. این تعریف نباید شامل سیستم‌هایی شود که تنها بر اساس قواعد تعیین‌شده توسط انسان برای اجرای خودکار عملیات ساخته شده‌اند. ویژگی کلیدی سامانه‌های هوش مصنوعی قابلیت استنباط آن‌ها است. این قابلیت استنباط به فرآیند به‌دست‌آوردن خروجی‌هایی مانند پیش‌بینی‌ها، محتوا، توصیه‌ها یا تصمیم‌ها اشاره دارد که می‌تواند بر محیط‌های فیزیکی و مجازی تأثیر بگذارد، و به قابلیتی از سامانه‌های هوش مصنوعی اشاره دارد که مدل‌ها یا الگوریتم‌ها، یا هر دو را از ورودی‌ها یا داده‌ها استخراج می‌کند. تکنیک‌هایی که امکان استنباط را در هنگام ساخت سامانة هوش مصنوعی فراهم می‌آورند شامل رویکردهای یادگیری ماشین هستند که از داده‌ها می‌آموزند چگونه به اهداف مشخص دست یابند و همچنین رویکردهای مبتنی بر منطق و دانش که از طریق دانش رمزگذاری‌شده یا نمایش نمادین وظیفۀ موردنظر، به استنباط می‌پردازند. ظرفیت سامانة هوش مصنوعی برای استنباط از پردازش داده‌های ساده فراتر می‌رود و به سیستم این امکان را می‌دهد که یاد بگیرد، استدلال یا مدل‌سازی کند. اصطلاح ماشین‌محور یا مبتنی بر ماشین به این واقعیت اشاره دارد که سامانه‌های هوش مصنوعی بر روی ماشین‌ها اجرا می‌شوند. این اصطلاح ضمن اشاره به اهداف صریح یا ضمنی تأکید می‌کند که سامانه‌های هوش مصنوعی می‌توانند بر اساس اهداف تعریف‌شدۀ صریح یا ضمنی عمل کنند. ممکن است اهداف سامانة هوش مصنوعی با هدف اصلی سامانة هوش مصنوعی در زمینۀ خاص متفاوت باشد. برای اهداف مقررات حاضر، محیط‌ها باید به‌عنوان زمینه‌هایی درک شوند که سامانه‌های هوش مصنوعی در آن‌ها عمل می‌کنند، در حالی که خروجی‌های تولیدشده توسط سامانة هوش مصنوعی نشان‌دهندۀ عملکردهای مختلفی هستند که توسط سامانه‌های هوش مصنوعی انجام می‌شوند و شامل پیش‌بینی‌ها، محتوا، توصیه‌ها یا تصمیم‌ها هستند. سامانه‌های هوش مصنوعی با درجات متفاوتی از خودمختاری طراحی می‌شوند؛ به این معنا که می‌توانند تا حدی مستقل از مداخلة انسان عمل کنند و حتی بدون دخالت مستقیم انسان به کار خود ادامه دهند. ویژگی سازگاری در این سیستم‌ها که پس از استقرار بروز می‌یابد، به توانایی یادگیری خودکار آن‌ها اشاره دارد و امکان تغییر در حین استفاده را فراهم می‌کند. سامانه‌های هوش مصنوعی می‌توانند به‌صورت مستقل یا به‌عنوان بخشی از یک محصول به کار گرفته شوند؛ چه به‌طور فیزیکی در محصول ادغام شده باشند (تعبیه‌شده) و چه بدون ادغام، صرفاً کارکرد محصول را پشتیبانی کنند (غیرتعبیه‌شده).

13. مفهوم استفاده‌کننده که در این مقررات به آن اشاره شده است باید به‌عنوان هر شخص حقیقی یا حقوقی، ازجمله یک مقام عمومی، آژانس یا نهاد دیگر که از سامانة هوش مصنوعی تحت اختیار خود استفاده می‌کند، تفسیر شود، مگر اینکه سامانة هوش مصنوعی در جریان فعالیت شخصی غیرحرفه‌ای مورد استفاده گیرد. بر اساس نوع سامانة هوش مصنوعی، ممکن است استفاده از این سیستم بر افرادی غیر از استفاده‌کننده تأثیر بگذارد.

14. مفهوم داده‌های زیست‌سنجی که در این مقررات بیان شده است باید در پرتو مفهوم داده‌های زیست‌سنجی که در بند 14 ماده 4 مقررات شورای اروپا به شمارة 679/ 2016 و بند 18 ماده 3 مقررات شورای اروپا به شمارة 1725/ 2018 و بند 13 ماده 3 دستورالعمل شورای اروپا به شمارة 680/ 2016 تعریف شده است، تفسیر شود. داده‌های زیست‌سنجی می‌توانند برای تأیید هویت، شناسایی یا دسته‌بندی اشخاص حقیقی و برای شناسایی احساسات اشخاص حقیقی استفاده شوند.

15. مفهوم شناسایی زیست‌سنجی که در این مقررات به آن اشاره شده است باید به‌عنوان شناسایی خودکار ویژگی‌های فیزیکی، فیزیولوژیکی و رفتاری انسان مانند چهره، حرکت چشم، شکل بدن، صدا، لحن، راه‌رفتن، وضعیت بدن، ضربان قلب، فشار خون، بوی بدن، ویژگی‌های تایپ‌کردن کلیدها، برای هدف شناسایی هویت فرد از طریق مقایسۀ داده‌های زیست‌سنجی آن فرد با داده‌های زیست‌سنجی ذخیره‌شدة افراد در پایگاه داده تعریف شود، بدون توجه به اینکه فرد رضایت خود را اعلام کرده است یا خیر. این تعریف سامانه‌های هوش مصنوعی که برای تأیید زیست‌سنجی به کار می‌روند، ازجمله سامانه‌های احراز هویت را شامل نمی‌شود. هدف این سیستم‌ها (تأیید زیست‌سنجی) صرفاً تأیید این است که شخص حقیقی همان شخصی است که ادعا می‌کند و برای تأیید هویت یک شخص به ‌منظور دسترسی به یک خدمت، باز‌کردن دستگاه یا دسترسی امنیتی به مکان‌ها به کار گرفته می‌شود.

16. مفهوم دسته‌بندی زیست‌سنجی که در این مقررات به آن اشاره شده است باید به‌صورت قراردادن اشخاص حقیقی در دسته‌های خاص بر اساس داده‌های زیست‌سنجی آن‌ها تعریف شود. این دسته‌بندی‌های خاص می‌تواند به جنبه‌هایی مانند جنسیت، سن، رنگ مو، رنگ چشم، تتوها، ویژگی‌های رفتاری یا شخصیتی، زبان، مذهب، عضویت در اقلیت ملی، گرایش جنسی یا سیاسی مرتبط باشد. این مفهوم شامل سیستم‌های دسته‌بندی زیست‌سنجی نمی‌شود که کارکردی کاملاً فرعی دارند که ذاتاً به یک خدمت تجاری دیگر وابسته هستند؛ به این معنا که ویژگی مذکور به دلایل فنی عینی نمی‌تواند بدون خدمت اصلی مورد استفاده قرار گیرد و ادغام آن ویژگی یا عملکرد با خدمت اصلی، به‌عنوان وسیله‌ای برای دورزدن قواعد این مقررات محسوب نمی‌شود. به‌عنوان مثال، فیلترهایی که ویژگی‌های صورت یا بدن را در بازارهای برخط دسته‌بندی می‌کنند می‌توانند به‌عنوان ویژگی جانبی محسوب شوند زیرا صرفاً در چارچوب خدمت اصلی (مانند فروش محصول) قابل استفاده هستند و به مصرف‌کننده این امکان را می‌دهند که پیش‌نمایش محصول را بر روی خود مشاهده کند و به او در تصمیم‌گیری برای خرید کمک می‌کنند. همچنین فیلترهایی که در خدمات شبکه‌های اجتماعی برخط برای دسته‌بندی ویژگی‌های صورت یا بدن به ‌منظور اضافه‌کردن یا ویرایش تصاویر یا ویدیوها استفاده می‌شوند نیز می‌توانند به‌عنوان ویژگی جانبی محسوب شوند، چرا که چنین فیلترهایی بدون خدمت اصلی شبکة اجتماعی که شامل اشتراک‌گذاری برخط محتوا است، قابل استفاده نیستند.

17. مفهوم سیستم شناسایی زیست‌سنجی از راه دور در این مقررات باید بر اساس عملکرد آن تعریف شود. این سیستم، یک سامانة هوش مصنوعی است که برای شناسایی اشخاص حقیقی بدون دخالت فعال آن‌ها معمولاً از فاصله‌ای دور و از طریق مقایسة داده‌های زیست‌سنجی یک شخص با داده‌های زیست‌سنجی موجود در پایگاه داده، بدون توجه به فناوری خاص، فرآیندها یا انواع داده‌های زیست‌سنجی طراحی شده است. این سیستم‌های شناسایی زیست‌سنجی از راه دور، معمولاً برای شناسایی همزمان چند نفر یا رفتارهای آن‌ها به کار می‌روند و به‌طور قابل‌توجهی تشخیص هویت افراد واقعی را بدون نیاز به مداخلة فعال آن‌ها تسهیل می‌کنند. این تعریف شامل سامانه‌های هوش مصنوعی که برای تأیید زیست‌سنجی، ازجمله احراز هویت طراحی شده‌اند، نمی‌شود. هدف این سیستم‌ها صرفاً تأیید این است که شخص حقیقی همان شخصی است که ادعا می‌کند و برای تأیید هویت یک شخص به ‌منظور دسترسی به یک خدمت، باز‌کردن دستگاه یا دسترسی امنیتی به مکان‌ها به کار گرفته می‌شود. این استثنا با این واقعیت توجیه می‌شود که چنین سیستم‌هایی (تأیید زیست‌سنجی)، در مقایسه با سیستم‌های شناسایی زیست‌سنجی از راه دور که ممکن است داده‌های زیست‌سنجی تعداد زیادی از افراد را بدون دخالت فعال آن‌ها پردازش کند، تأثیر کمی بر حقوق بنیادی اشخاص حقیقی دارند. در مورد سیستم‌های زمان ‌واقعی[22] ثبت داده‌های زیست‌سنجی، مقایسه و شناسایی به‌صورت آنی یا بدون تأخیر محسوس انجام می‌شود. در این زمینه، نباید راهی برای دورزدن قواعد این مقررات در استفادة زمان ‌واقعی از سامانه‌های هوش مصنوعی مربوطه، با اعمال تأخیرهای جزئی، وجود داشته باشد. سیستم‌های زمان ‌واقعی از داده‌های زنده یا نزدیک به زنده استفاده می‌کنند، مانند تصاویر ویدئویی که توسط دوربین یا دستگاهی با عملکرد مشابه تولید می‌شوند. در مقابل، در سیستم‌های پساپردازشی، داده‌های زیست‌سنجی پیش از آن ضبط شده‌اند و مقایسه و شناسایی تنها پس از تأخیر قابل‌توجه انجام می‌شود. این فرآیند شامل داده‌هایی مانند تصاویر یا فیلم‌های ویدیویی است که توسط دوربین‌های مداربسته یا دستگاه‌های خصوصی تولید شده‌اند و قبل از به‌کارگیری این سیستم در مورد اشخاص حقیقی موردنظر ایجاد شده است.

18. مفهوم سیستم شناسایی احساسات که در این مقررات به آن اشاره شده است باید به‌طور مشخص به‌عنوان سامانة هوش مصنوعی برای شناسایی یا استنباط احساسات یا نیت‌های اشخاص حقیقی بر اساس داده‌های زیست‌سنجی آن‌ها تعریف شود. این مفهوم به احساسات یا نیت‌هایی مانند شادی، غم، عصبانیت، تعجب، انزجار، شرمندگی، هیجان، شرم، تحقیر، رضایت و سرگرمی اشاره دارد. این مفهوم شامل حالات فیزیکی مانند درد یا خستگی نمی‌شود. برای مثال، سیستم‌هایی که برای تشخیص خستگی خلبانان یا رانندگان حرفه‌ای به ‌منظور پیشگیری از حوادث استفاده می‌شوند، مشمول این تعریف نیستند. همچنین این شامل تشخیص صرف حالات، حرکات یا ژست‌های آشکار نمی‌شود، مگر آنکه برای شناسایی یا استنتاج احساسات به کار روند. این حالات می‌توانند شامل حالات سادة چهره مانند اخم یا لبخند، ژست‌هایی مانند حرکت دست، بازو یا سر، یا ویژگی‌های صدای فرد مانند بلندشدن صدا یا نجوا‌کردن باشند.

19. برای اهداف این مقررات، مفهوم محیط عمومی قابل دسترس باید به‌عنوان هر فضای فیزیکی که برای تعداد نامعینی از اشخاص حقیقی قابل دسترسی است در نظر گرفته شود، بدون توجه به اینکه آیا فضای مذکور، تحت مالکیت خصوصی یا عمومی است و بدون توجه به نوع فعالیتی که ممکن است در آن فضا انجام شود. این فضاها می‌توانند شامل موارد زیر باشند: فضاهای تجاری (برای مثال فروشگاه‌ها، رستوران‌ها، کافه‌ها)، خدماتی (مانند بانک‌ها، فعالیت‌های حرفه‌ای و صنعت هتل‌داری)، ورزشی (مانند استخرها، باشگاه‌های ورزشی و استادیوم‌ها)، حمل‌ و نقل (مانند ایستگاه‌های اتوبوس، مترو و قطار، فرودگاه‌ها و وسایل حمل‌ و نقل عمومی)، تفریحی و فرهنگی (مانند سینماها، تئاترها، موزه‌ها، سالن‌های کنسرت و کنفرانس)، تفریحی یا سایر اهداف (مانند خیابان‌ها و میدان‌های عمومی، پارک‌ها، جنگل‌ها و زمین‌های بازی). همچنین یک فضا حتی در صورت داشتن محدودیت ظرفیت یا الزامات امنیتی، چنانچه دسترسی به آن منوط به شرایط از پیش تعیین‌شده‌ای باشد که تعداد نامشخصی از افراد بتوانند آن را برآورده کنند، همچنان فضای عمومی محسوب می‌شود، مانند خرید بلیط یا داشتن مجوز حمل‌ و نقل، ثبت‌نام قبلی یا داشتن حداقل سن معین. در مقابل، اگر دسترسی به یک فضا محدود به اشخاص حقیقی خاص و تعریف‌شده بر اساس قوانین اتحادیۀ اروپا یا قوانین ملی مرتبط با ایمنی یا امنیت عمومی یا از طریق ابراز ارادة صریح فرد صاحب اختیار قانونی بر آن فضای مربوطه باشد، آن فضا نباید به‌عنوان فضای عمومی قابل دسترسی در نظر گرفته شود. امکان دسترسی فیزیکی صرف به یک فضا، مانند درب باز یا دروازه‌ای که قفل نیست، به‌تنهایی نشان‌دهندۀ عمومی‌بودن و قابل دسترسی‌بودن فضا نیست اگر نشانه‌ها یا شرایطی که خلاف آن را نشان ‌دهند، مانند نصب تابلوهای ممنوعیت یا محدودیت دسترسی. محوطه‌های شرکت‌ها و کارخانه‌ها و به‌طور کلی دفاتر و محل‌های کاری که تنها برای کارکنان و ارائه‌دهندگان خدمات مربوطه قابل دسترسی هستند، فضاهایی هستند که قابل دسترسی برای عموم نیستند. فضاهای عمومی قابل دسترسی نباید شامل زندان‌ها یا کنترل مرزی باشند. ممکن است برخی فضاهای دیگر، ترکیبی از فضاهای عمومی قابل دسترسی و غیرقابل دسترسی باشند، مانند راهروهای ساختمان مسکونی خصوصی که برای دسترسی به مطب پزشک یا بخش‌هایی از فرودگاه مورد استفاده قرار می‌گیرد. فضاهای برخط شامل مفهوم موردنظر نمی‌شوند زیرا فضاهای فیزیکی نیستند. با این حال، اینکه آیا فضای خاصی برای عموم مردم قابل دسترسی است یا نه باید به‌صورت موردی و با توجه به ویژگی‌های خاص هر وضعیت تعیین شود.

 

20. برای بهره‌برداری بهینه از سامانه‌های هوش مصنوعی همراه با صیانت از حقوق اساسی، سلامت و ایمنی و برای تضمین امکان کنترل دموکراتیک (آن)، سواد هوش مصنوعی باید فراهم‌کنندگان، استفاده‌کنندگان و افراد متأثر را به مفاهیم لازم برای اتخاذ تصمیمات آگاهانه در مورد سامانه‌های هوش مصنوعی مجهز کند. این مفاهیم می‌تواند بسته به زمینة مربوطه متفاوت باشد و شامل درک به‌کارگیری صحیح عناصر فنی در مرحلة توسعة سامانة هوش مصنوعی، تدابیری که باید در زمان استفاده از آن رعایت شوند، شیوه‌های مناسب تفسیر خروجی‌های سامانة هوش مصنوعی، و در مورد اشخاص متأثر، دانشی باشد که برای درک تأثیر تصمیمات اتخاذشده با کمک هوش مصنوعی بر آنان ضروری است. در زمینة اجرای این مقررات، سواد هوش مصنوعی باید بینش لازم را در اختیار همة بازیگران مربوطه در زنجیرۀ ارزشی هوش مصنوعی قرار دهد تا رعایت مناسب مقررات و اجرای صحیح آن تضمین شود. افزون بر این، اجرای گستردة تدابیر (مربوط به) سواد هوش مصنوعی و ارائة اقدامات پیگیری مناسب می‌تواند شرایط کاری را بهبود بخشیده و در نهایت، مسیر تحکیم و نوآوری هوش مصنوعی قابل اعتماد را در اتحادیة اروپا استمرار بخشد. هیئت هوش مصنوعی اروپایی (هیئت) باید به کمیسیون در زمینۀ ترویج ابزارهای سواد هوش مصنوعی و افزایش آگاهی و درک عمومی از مزایا، ریسک‌ها، اقدامات حفاظتی، حقوق و تعهدات مربوط به استفاده از سامانه‌های هوش مصنوعی مساعدت کند. کمیسیون و دولت‌های عضو باید با همکاری ذی‌نفعان مرتبط، تهیه، تدوین و اجرای دستورالعمل‌های داوطلبانه را برای پیشبرد سواد هوش مصنوعی در میان افرادی که در توسعه، طرز کار و استفاده از هوش مصنوعی نقش دارند تسهیل کنند.

21. برای اطمینان از ایجاد شرایط برابر و حفاظت مؤثر از حقوق و آزادی‌های افراد در سرتاسر اتحادیۀ اروپا، قواعد تعیین‌شده در این مقررات باید به‌صورت غیرتبعیض‌آمیز نسبت به تأمین‌کنندگان سامانه‌های هوش مصنوعی، بدون توجه به اینکه در اتحادیه مستقر هستند یا در کشورهای ثالث، و نسبت به استفاده‌کنندگان سامانه‌های هوش مصنوعی که در اتحادیه مستقر هستند، اعمال شود.

22. با توجه به ماهیت دیجیتالی برخی از سامانه‌های هوش مصنوعی، این سامانه‌ها باید تحت پوشش مقررات حاضر قرار گیرند حتی اگر در بازار اتحادیۀ اروپا عرضه نشود، به بهره‌برداری نرسد یا در اتحادیه مورد استفاده قرار نگیرد. به‌عنوان مثال، در صورتی که اپراتور مستقر در اتحادیه، خدماتی را به اپراتور مستقر در کشور ثالث واگذار کند که مرتبط با فعالیتی باشد که سامانة هوش مصنوعی آن به‌عنوان سیستم پرخطر شناخته می‌شود، در این شرایط، سامانة هوش مصنوعی که در کشور ثالث توسط اپراتور استفاده می‌شود، می‌تواند داده‌های جمع‌آوری‌شده به‌طور قانونی از اتحادیه را پردازش کند و خروجی آن را به اپراتور قراردادی در اتحادیه ارائه دهد، بدون اینکه آن سیستم به بازار عرضه شود، به بهره‌برداری برسد یا در اتحادیه مورد استفاده قرارگیرد. برای جلوگیری از دورزدن این مقررات و تضمین حفاظت مؤثر از افراد مقیم اتحادیۀ اروپا، این مقررات باید شامل تأمین‌کنندگان و استفاده‌کنندگان سامانه‌های هوش مصنوعی مستقر در کشورهای ثالث نیز باشد، به شرطی که خروجی تولیدشده توسط این سیستم‌ها در اتحادیه مورد استفاده قرارگیرند. با این حال، برای درنظرگرفتن ترتیبات موجود و نیازهای خاص همکاری‌های آینده با شرکای خارجی که اطلاعات و شواهد مبادله می‌کنند، این مقررات نباید نسبت به مقامات عمومی کشورهای ثالث و سازمان‌های بین‌المللی که در چارچوب همکاری یا توافق‌های بین‌المللی منعقده در سطح اتحادیه یا ملی برای همکاری در زمینة اجرای قانون و همکاری قضائی با اتحادیه یا کشورهای عضو فعالیت می‌کنند، اعمال شود، به شرطی که کشور ثالث یا سازمان بین‌المللی مزبور، تدابیر حفاظتی مناسبی در زمینة حفاظت از حقوق و آزادی‌های بنیادین افراد فراهم کند. در صورت لزوم، این ممکن است شامل فعالیت‌های نهادهایی باشد که از سوی کشورهای ثالث به انجام وظایف خاصی در حمایت از چنین همکاری‌های اجرایی و قضائی منصوب شده‌اند. چنین چارچوب‌هایی برای همکاری یا توافق‌ها به‌صورت دوجانبه میان کشورهای عضو و کشورهای ثالث یا بین اتحادیة اروپا، یوروپل و سایر آژانس‌های اتحادیه و کشورهای ثالث و سازمان‌های بین‌المللی برقرار شده است. مراجع صلاحیت‌دار مسئول نظارت بر مقامات اجرایی و قضائی در چارچوب این مقررات باید ارزیابی کنند که آیا این چارچوب‌های همکاری یا توافق‌های بین‌المللی، تدابیر حفاظتی کافی برای حفاظت از حقوق و آزادی‌های بنیادین افراد را شامل می‌شوند یا خیر. مراجع ملی دریافت‌کننده و نهادها، ارگان‌ها، دفاتر و آژانس‌های اتحادیه که از چنین خروجی‌هایی در اتحادیه استفاده می‌کنند، مسئولیت دارند تا اطمینان حاصل کنند که استفاده از آن‌ها با قوانین اتحادیه مطابقت دارد. زمانی که این توافق‌های بین‌المللی اصلاح و توافق‌های جدیدی در آینده منعقد می‌شوند، طرفین متعهد باید حداکثر تلاش خود را برای هم‌راستا‌کردن این توافق‌ها با الزامات مقررات حاضر به کار گیرند.

23. همچنین این مقررات باید نسبت به نهادها، ارگان‌ها، دفاتر و آژانس‌های اتحادیه، زمانی که به‌عنوان تأمین‌کننده یا استفاده‌کنندة سامانة هوش مصنوعی عمل می‌کنند، اعمال شود.

24. مقررات حاضر باید نسبت به نهادها، ارگان‌ها، دفاتر و آژانس‌های اتحادیه، زمانی که به‌عنوان تأمین‌کننده یا بهره‌بردار سامانه‌های هوش مصنوعی عمل می‌کنند، اعمال شود، اگر و تا زمانی که سامانه‌های هوش مصنوعی برای اهداف نظامی، دفاعی یا امنیت ملی عرضه می‌شود، مورد استفاده قرار می‌گیرد یا بدون تغییر در چنین سیستم‌هایی، باید از دامنۀ مقررات حاضر مستثنا شوند، صرف‌نظر از اینکه چه نوع نهادی این فعالیت‌ها را انجام می‌دهد، مانند اینکه آیا این نهاد دولتی یا خصوصی است. در خصوص اهداف نظامی و دفاعی، این استثنا به ‌دلیل ماده ۴(۲) معاهدۀ اتحادیۀ اروپا و ویژگی‌های خاص سیاست دفاعی مشترک اتحادیۀ اروپا که در فصل ۲ از بخش پنج معاهدۀ اتحادیۀ اروپا قرار دارد و مرتبط با حقوق بین‌الملل عمومی است، توجیه می‌شود. تنظیم سامانه‌های هوش مصنوعی در زمینۀ استفاده از نیروی کشنده و دیگر سامانه‌های هوش مصنوعی در فعالیت‌های نظامی و دفاعی باید به‌طور کامل تحت قوانین حقوق بین‌الملل عمومی قرار باشد. به‌طور مشابه، در خصوص اهداف امنیت ملی، این استثنا به ‌دلیل این که امنیت ملی مسئولیت انحصاری کشورهای عضو است و همچنین بر اساس ماده ۴(۲) معاهدۀ اتحادیۀ اروپا به‌ دلیل ماهیت خاص و نیازهای عملیاتی فعالیت‌های امنیت ملی و قوانین خاص ملی مربوط به این فعالیت‌ها توجیه می‌شود. با این حال، اگر سیستمی برای اهداف نظامی، دفاعی یا امنیت ملی توسعه یابد و در بازار عرضه شود، به ‌کار گرفته یا مورد استفاده قرارگیرد و بعدها به‌طور موقت یا دائمی برای اهداف دیگری، مانند اهداف غیرنظامی، بشردوستانه، اجرای قانون یا امنیت عمومی استفاده شود، باید تحت شمول مقررات حاضر قرار گیرد. در این صورت، نهادی که از سامانة هوش مصنوعی برای اهدافی غیر از اهداف نظامی، دفاعی یا امنیت ملی استفاده می‌کند باید اطمینان حاصل کند که سامانة هوش مصنوعی با این مقررات سازگار است، مگر اینکه سیستم قبلاً با این مقررات سازگار باشد. سامانه‌های هوش مصنوعی که به ‌منظور اهدافی که از دامنة مقررات حاضر مستثنا هستند، یعنی اهداف نظامی، دفاعی یا امنیت ملی، در بازار قرار گرفته یا به‌کار گرفته می‌شوند و در عین حال برای اهداف غیرمستثناشده، مانند اهداف غیرنظامی یا اجرای قانون، مورد استفاده قرار می‌گیرند، باید تحت شمول این مقررات قرار گیرند و تأمین‌کنندگان این سیستم‌ها باید اطمینان حاصل کنند که سیستم‌ها با مقررات حاضر سازگار هستند. در این موارد، اینکه سامانة هوش مصنوعی ممکن است تحت شمول مقررات حاضر قرار گیرد نباید تأثیری بر امکان استفاده از سامانه‌های هوش مصنوعی توسط نهادهایی که فعالیت‌های امنیت ملی، دفاعی و نظامی را انجام می‌دهند، صرف‌نظر از نوع نهادی که این فعالیت‌ها را به کار می‌گیرند، داشته باشد. این سیستم‌ها برای اهداف نظامی، دفاعی یا امنیت ملی، که از دامنة شمول مقررات حاضر مستثنا هستند، همچنان می‌توانند به کار روند. سامانه‌های هوش مصنوعی که به ‌منظور اهداف غیرنظامی یا اجرای قانون در بازار قرار گرفته‌اند و برای اهداف نظامی، دفاعی یا امنیت ملی به‌ کار می‌روند، صرف‌نظر از نوع نهادی که این فعالیت‌ها را انجام می‌دهند، نباید تحت شمول مقررات حاضر قرار گیرند.

25. این مقررات باید از نوآوری حمایت کند، آزادی علم را محترم بشمارد و فعالیت‌های تحقیق و توسعه را تضعیف نکند. بنابراین لازم است سیستم‌ها و مدل‌های هوش مصنوعی که به‌طور خاص برای اهداف تحقیق و توسعة علمی طراحی و به کار گرفته شده‌اند، از دامنة شمول این مقررات مستثنا شوند. همچنین ضروری است اطمینان حاصل شود که این مقررات، فعالیت‌های تحقیق و توسعة علمی بر سیستم‌ها یا مدل‌های هوش مصنوعی قبل از عرضه به بازار یا قرارگرفتن در خدمت عمومی را تحت تأثیر قرار ندهد. در خصوص فعالیت‌های تحقیق، آزمایش و توسعة محصول‌محور بر سیستم‌ها یا مدل‌های هوش مصنوعی، مفاد این مقررات نیز نباید قبل از آنکه این سیستم‌ها و مدل‌ها به کار گرفته شوند یا به بازار عرضه شوند، اعمال شود. این استثنا به این معناست که رعایت این مقررات، همچنان برای سامانه‌های هوش مصنوعی که تحت شمول این مقررات قرار دارند و در نتیجة فعالیت‌های تحقیق و توسعه، وارد بازار یا به کار گرفته می‌شوند، الزامی است؛ همچنین شامل کاربرد مفاد مربوط به سندباکس نظارتی هوش مصنوعی[23] و آزمایش در شرایط واقعی نیز می‌شود. علاوه بر این، بدون خدشه به استثنای سامانه‌های هوش مصنوعی که صرفاً برای تحقیق و توسعة علمی طراحی و به کار گرفته شده‌اند، هر سامانة هوش مصنوعی دیگری که ممکن است برای انجام هر گونه فعالیت تحقیق و توسعه به کار رود، همچنان مشمول مفاد این مقررات خواهد بود. در هر صورت، هر فعالیت تحقیق و توسعه باید مطابق استانداردهای اخلاقی و حرفه‌ای شناخته‌شده برای تحقیق علمی انجام شود و با قوانین قابل‌ اجرای اتحادیه هماهنگ باشد.

26. برای معرفی مجموعه‌ای از قواعد الزام‌آور متناسب و مؤثر برای سامانه‌های هوش مصنوعی، بی‌تردید باید از رویکرد مبتنی بر ریسک پیروی شود. این رویکرد باید نوع و محتوای این قواعد را با توجه به شدت و دامنۀ ریسک‌هایی که سامانه‌های هوش مصنوعی می‌توانند ایجاد کنند، تنظیم کند. بنابراین لازم است که برخی از عملکردها یا روش‌های غیرقابل قبول هوش مصنوعی ممنوع شوند، الزامات مربوط به سامانه‌های هوش مصنوعی پرخطر و وظایف مربوط به اپراتورهای مرتبط تعیین شوند و الزامات شفافیت برای برخی از سامانه‌های هوش مصنوعی وضع شود.

27. در حالی که رویکرد مبتنی بر ریسک، مبنایی برای مجموعه‌ای متناسب و مؤثر از قواعد الزام‌آور فراهم می‌کند، مهم است به راهنمای اصول اخلاقی برای هوش مصنوعی قابل اعتماد سال ۲۰۱۹ اشاره شود که توسط گروه کارشناسان مستقل هوش مصنوعی منصوب‌شده توسط کمیسیون تدوین شده است. گروه کارشناسان در این رهنمودها، هفت اصل اخلاقی غیرالزام‌آور برای هوش مصنوعی تدوین کرده است که هدف از آن‌ها تضمین قابل اعتماد‌بودن و سازگاری اخلاقی هوش مصنوعی است. این هفت اصل، شامل عاملیت و نظارت انسانی، استحکام فنی و ایمنی، حریم خصوصی و حاکمیت داده‌ها، شفافیت، تنوع، عدم تبعیض و انصاف، رفاه اجتماعی و محیط‌زیست و پاسخگویی هستند. با رعایت الزامات قانونی مقررات حاضر و سایر قوانین قابل اعمال اتحادیه، این رهنمودها به طراحی هوش مصنوعی منسجم، قابل اعتماد و انسان‌محور مطابق منشور و ارزش‌های بنیادین اتحادیه کمک می‌کنند. بر اساس رهنمودهای گروه کارشناسان، عاملیت و نظارت انسانی به این معناست که سامانه‌های هوش مصنوعی به‌عنوان ابزاری برای خدمت به انسان‌ها، احترام به کرامت انسانی و خودمختاری فردی توسعه می‌یابند و مورد استفاده می‌گیرند و به‌طور مناسب، تحت کنترل و نظارت انسان‌ها قرار دارند. استحکام فنی و ایمنی به این معناست که سامانه‌های هوش مصنوعی باید به نحوی توسعه یابند و به کار گرفته شوند که در صورت مواجهه با مشکلات، مقاوم باشند و در برابر تلاش‌ها برای تغییر کاربری یا عملکرد آن‌ها به منظور استفادۀ غیرقانونی توسط اشخاص ثالث، از خود مقاومت نشان دهند و آسیب‌های ناخواسته را به حداقل برسانند. حریم خصوصی و حاکمیت داده‌ها به این معناست که سامانه‌های هوش مصنوعی مطابق قوانین حریم خصوصی و حفاظت از داده‌ها توسعه یابند و به کار روند و داده‌های مورد پردازش از استانداردهای بالای کیفیت و یکپارچگی برخوردار باشند. شفافیت به این معناست که سامانه‌های هوش مصنوعی به ‌گونه‌ای توسعه یابند و به کار روند که قابلیت ردیابی و توضیح‌پذیری مناسب را فراهم کنند به نحوی که انسان‌ها از تعامل یا ارتباط خود با سامانة هوش مصنوعی آگاه باشند و همچنین استقراردهندگان از قابلیت‌ها و محدودیت‌های آن سیستم و اشخاص متأثر، از حقوق خود آگاه شوند. تنوع، عدم تبعیض و انصاف به این معناست که سامانه‌های هوش مصنوعی به‌ گونه‌ای توسعه یابند و به کار روند که شامل بازیگران متنوع شوند و دسترسی برابر، برابری جنسیتی و تنوع فرهنگی را ارتقاء ‌دهند، در حالی که از آثار تبعیض‌آمیز و تعصبات ناعادلانه که طبق قوانین اتحادیه یا قوانین ملی ممنوع هستند، اجتناب شود. رفاه اجتماعی و محیط‌زیست به این معناست که سامانه‌های هوش مصنوعی به ‌گونه‌ای توسعه یافته و به کار روند که به‌صورت پایدار و دوستدار محیط‌زیست و در راستای بهره‌مندی تمام انسان‌ها باشد، در حالی که اثرات بلندمدت آن‌ها بر فرد، جامعه و دموکراسی تحت نظارت و ارزیابی قرار گیرد. اعمال این اصول باید در طراحی و استفاده از مدل‌های هوش مصنوعی مدنظر قرار گیرد، هرچند در هر صورت باید به‌عنوان مبنای تدوین کدهای رفتاری در چارچوب این مقررات عمل شود. تمامی ذی‌نفعان، ازجمله صنعت، دانشگاه، جامعة مدنی و سازمان‌های استانداردسازی، ترغیب می‌شوند که اصول اخلاقی را در توسعة بهترین شیوه‌ها و استانداردهای داوطلبانه مدنظر قرار دهند.

28. علاوه بر کاربردهای مفید فراوان هوش مصنوعی، این فناوری می‌تواند مورد سوءاستفاده قرار گیرد و ابزارهای جدید و قدرتمندی برای روش‌های دستکاری، استثمار و کنترل اجتماعی فراهم آورد. چنین روش‌هایی به‌ویژه زیان‌بار و سوءاستفاده‌آمیز هستند و باید ممنوع شوند زیرا با ارزش‌های اتحادیۀ اروپا مبنی بر احترام به کرامت انسانی، آزادی، برابری، دموکراسی و حاکمیت قانون و حقوق بنیادین مندرج در منشور حقوق اساسی اتحادیة اروپا، ازجمله حق عدم تبعیض، حفاظت از داده‌ها، حریم خصوصی و حقوق کودک، مغایرت دارند.

 

29. روش‌های دستکاری‌شده مبتنی بر هوش مصنوعی می‌توانند برای متقاعد‌کردن افراد به انجام رفتارهای ناخواسته یا فریب‌دادن آن‌ها از طریق راه‌هایی که خودآگاهی، تصمیم‌گیری و انتخاب‌های آزاد آن‌ها را تضعیف می‌کند، به کار روند. عرضه، به‌کارگیری یا استفاده از برخی سامانه‌های هوش مصنوعی که هدف یا تأثیر آن‌ها، تغییر رفتارهای انسان باشد، به‌طوری که منجر به آسیب‌های قابل‌توجهی، به‌ویژه آثار نامطلوب مهم بر سلامت جسمی، روانی یا منافع مالی شود، به‌طور خاص، خطرناک و ممنوع است. چنین سامانه‌های هوش مصنوعی از اجزای نامحسوس مانند محرک‌های صوتی، تصویری و ویدئویی استفاده می‌کنند که افراد قادر به درک آن‌ها نیستند زیرا این محرک‌ها فراتر از ادراک انسان هستند، یا از سایر تکنیک‌های دستکاری‌کننده یا فریبنده بهره می‌برند که خودمختاری، تصمیم‌گیری یا انتخاب آزاد افراد را تضعیف یا مختل می‌کنند به روشی که افراد از این تکنیک‌ها آگاه نیستند یا در صورت آگاهی، همچنان فریب خورده‌اند یا قادر به کنترل یا مقاومت در برابر آن‌ها نیستند. این امر می‌تواند مثلاً با استفاده از رابط‌های مغز و ماشین یا واقعیت مجازی تسهیل شود زیرا آن‌ها امکان کنترل بالاتری از آنچه به افراد ارائه می‌شود، فراهم می‌کنند، به‌طوری که ممکن است به‌طور قابل‌توجهی رفتار آن‌ها را به روش مضر تحریف کنند. علاوه بر این، ممکن است سامانه‌های هوش مصنوعی از آسیب‌پذیری‌های فرد یا گروه خاصی از افراد به ‌دلیل سن، معلولیت (طبق دستورالعمل 882/2019 اتحادیۀ اروپا)[24] یا وضعیت اجتماعی یا اقتصادی خاصی که احتمالاً این افراد را در برابر بهره‌کشی آسیب‌‌پذیرتر می‌کند، مانند افرادی که در فقر شدید زندگی می‌کنند یا اقلیت‌های قومی یا مذهبی سوءاستفاده کند. ممکن است چنین سامانه‌های هوش مصنوعی با هدف یا اثری به کار گرفته یا استفاده شوند که منجر به تغییر اساسی رفتار فرد شود و به او یا سایر افراد یا گروه‌ها، آسیب‌های قابل‌توجهی وارد کند، ازجمله آسیب‌هایی که ممکن است در طول زمان رخ دهد؛ بنابراین باید ممنوع شوند. در مواردی که تحریف ناشی از عواملی خارجی و خارج از کنترل ارائه‌دهنده یا به‌کارگیرندۀ سامانة هوش مصنوعی باشد، یعنی عواملی که ممکن است به‌طور معقول قابل پیش‌بینی نباشند و بنابراین امکان کاهش آن‌ها برای ارائه‌دهنده یا به‌کارگیرندۀ سامانة هوش مصنوعی وجود نداشته باشد، ممکن است نتوان فرض کرد که قصد تغییر یا سوءاستفاده از رفتار وجود دارد. با این حال، لزومی ندارد که ارائه‌دهنده یا بهره‌بردار، قصد وارد‌کردن آسیب قابل‌توجه را داشته باشد، بلکه صرف وقوع چنین آسیبی در نتیجۀ شیوه‌های سوءاستفاده‌آمیز یا دستکاری‌کننده مبتنی بر هوش مصنوعی برای ممنوعیت این اقدامات کافی است. قصد ممنوعیت‌های مربوط به این شیوه‌های هوش مصنوعی مکمل مقررات موجود در دستورالعمل شمارة 29/2005 پارلمان و شورای اروپا[25] است که به‌ویژه شیوه‌های تجاری غیرمنصفانه که منجر به آسیب‌های اقتصادی یا مالی به مصرف‌کنندگان می‌شود، در تمامی شرایط ممنوع است، فارغ از اینکه این شیوه‌ها از طریق سامانه‌های هوش مصنوعی یا به‌طور دیگری اعمال شوند. ممنوعیت‌های شیوه‌های دستکاری و استثماری در این مقررات نباید بر شیوه‌های قانونی در زمینۀ درمان پزشکی، مانند درمان بیماری‌های روانی یا توان‌بخشی فیزیکی تأثیر بگذارد، به شرط آنکه این شیوه‌ها مطابق قانون و استانداردهای پزشکی انجام شوند، مانند رضایت صریح افراد یا نمایندگان قانونی آن‌ها. علاوه بر این، شیوه‌های تجاری رایج و مشروع، مانند تبلیغات، که مطابق قوانین قابل اجرا هستند، نباید به‌طور خودکار به‌عنوان شیوه‌های دستکاری مضر مبتنی بر هوش مصنوعی تلقی شوند.

30. سیستم‌های دسته‌بندی‌کنندة زیست‌سنجی که مبتنی بر داده‌های زیست‌سنجی اشخاص حقیقی، مانند صورت یا اثر انگشت یک فرد، برای استنتاج یا استنباط عقاید سیاسی او، عضویت‌اش در اتحادیه‌های کارگری، باورهای مذهبی یا فلسفی، نژاد، زندگی جنسی یا گرایش جنسی افراد هستند، باید ممنوع شوند. این ممنوعیت شامل برچسب‌گذاری، فیلترکردن یا دسته‌بندی قانونی مجموعة داده‌های زیست‌سنجی که طبق قوانین اتحادیه یا قوانین ملی به‌ دست آمده‌اند نمی‌شود، مانند مرتب‌سازی تصاویر بر اساس رنگ مو یا رنگ چشم، که به‌عنوان مثال در حوزة اجرای قانون قابل استفاده است.

31. سامانه‌های هوش مصنوعی که برای ارزیابی اجتماعی افراد حقیقی توسط نهادهای عمومی یا خصوصی به کار می‌روند، می‌توانند منجر به نتایج تبعیض‌آمیز و حذف گروه‌های خاص شوند. ممکن است این سیستم‌ها حق کرامت و عدم تبعیض و همچنین ارزش‌های برابری و عدالت را نقض کنند. سامانه‌های هوش مصنوعی، افراد حقیقی یا گروه‌هایی از آن‌ها را بر اساس داده‌های مختلف مربوط به رفتار اجتماعی‌شان در زمینه‌های مختلف یا ویژگی‌های شخصی و شخصیتی شناخته‌شده، استنباط‌شده یا پیش‌بینی‌شده در دوره‌های زمانی خاص، ارزیابی یا طبقه‌بندی می‌کنند. ممکن است امتیاز اجتماعی به‌دست‌آمده از این سامانه‌های هوش مصنوعی به رفتار نامطلوب یا تبعیض‌آمیز علیه اشخاص حقیقی یا گروه‎هایی از آن‌ها در زمینه‌های اجتماعی منجر شود که هیچ ارتباطی با زمینه‌ای که داده‌ها در آن تولید یا جمع‌آوری شده‌اند، ندارد یا به رفتار نامطلوبی بینجامد که به‌طور نامتناسب یا غیرموجه، شدیدتر از رفتار اجتماعی آن‌ها ارزیابی شود. بنابراین سامانه‌های هوش مصنوعی که به چنین شیوه‌های ارزیابی غیرقابل قبول و به نتایج منفی یا نامساعد منجر می‌شوند باید ممنوع شوند. نباید این ممنوعیت بر ارزیابی‌های قانونی افراد حقیقی که برای هدف خاصی مطابق قوانین اتحادیه و قوانین ملی انجام می‌شوند، تأثیر بگذارد.

32. استفاده از سامانه‌های هوش مصنوعی برای شناسایی زیست‌سنجی از راه دور و زمان‌ واقعی اشخاص در فضاهای عمومی در راستای اجرای قانون، به‌ویژه به حقوق و آزادی‌های افراد آسیب می‌زند؛ تا جایی که می‌تواند زندگی خصوصی بخش بزرگی از جمعیت را تحت تأثیر قرار دهد، احساس نظارت دائمی ایجاد کند و به‌طور غیرمستقیم، افراد را از اعمال آزادی تجمع و سایر حقوق بنیادین بازدارد. ممکن است نارسایی‌های فنی سامانه‌های هوش مصنوعی که برای شناسایی زیست‌سنجی از راه دور اشخاص طراحی شده‌اند، به نتایج جانبدارانه منجر شود و آثار تبعیض‌آمیز داشته باشد. این نتایج جانبدارانه و آثار تبعیض‌آمیز به‌ویژه در ارتباط با سن، قومیت، نژاد، جنسیت یا ناتوانی‌ها اهمیت پیدا می‌کند. افزون بر این، آنی‌بودن آثار چنین سیستم‌هایی و محدود‌بودن امکان بررسی یا اصلاح پسینی در کاربرد سیستم‌هایی که به‌صورت زمان ‌واقعی عمل می‌کنند، خطرات بیشتری برای حقوق و آزادی‌های اشخاص ذی‌ربط در بستر یا در نتیجة فعالیت‌های اجرای قانون به همراه دارد.

33. به‌طور کلی باید استفاده از این سیستم‌ها به ‌منظور اجرای قانون ممنوع باشد، مگر در مواردی که به‌طور دقیق و محدود تعریف شده و استفاده از آن‌ها به‌طور قطعی برای دستیابی به منافع عمومی قابل‌توجهی ضروری باشد که اهمیت آن منافع از خطرات ناشی از آن بیشتر باشد. این موارد شامل جستجو برای قربانیان خاص جرایم ازجمله افراد مفقودشده، تهدیدات خاص به جان یا ایمنی جسمانی افراد یا تهدیدات تروریستی و شناسایی یا تعیین موقعیت مرتکبین یا مظنونین به جرایم ذکرشده در پیوست این مقررات است؛ جایی که این جرایم در دولت عضو مربوطه قابل مجازات با حکم حبس یا دستور بازداشت به مدت حداقل چهار سال باشند؛ همان طور که در قانون آن دولت عضو تعریف شده است. چنین آستانه‌ای برای حکم حبس یا دستور بازداشت طبق قوانین ملی کمک می‌کند تا اطمینان حاصل شود که جرم باید به اندازة کافی جدی باشد تا استفاده از سیستم‌های شناسایی زیست‌سنجی از راه دور در زمان ‌واقعی را به‌طور بالقوه توجیه کند. علاوه بر این، فهرست جرایم موجود در پیوست این مقررات بر اساس ۳۲ جرم مندرج در تصمیم چارچوبی شورای JHA/۲۰۰۲/۵۸۴[26] است؛ با این توجه که برخی از این جرایم در عمل احتمالاً اهمیت بیشتری خواهند داشت، به‌طوری‌ که استفاده از شناسایی زیست‌سنجی از راه دور در زمان ‌واقعی می‌تواند برای شناسایی یا تعیین موقعیت مرتکب یا مظنون به این جرایم به‌طور معقول و متناسب ضروری باشد. همچنین تهدید فوری به جان یا ایمنی جسمانی افراد می‌تواند از اختلال جدی در زیرساخت‌های حیاتی ناشی شود، همان طور که در ماده ۲، بند (۴) از دستورالعمل ۲۰۲۲/۲۵۵۷ از پارلمان و شورای اروپا تعریف شده است؛[27] جایی که اختلال یا تخریب چنین زیرساخت‌هایی می‌تواند تهدید فوری به جان یا ایمنی یک فرد ایجاد کند. همچنین باید این مقررات، توانایی مقامات اجرای قانون، کنترل مرزی، مهاجرت یا پناهندگی را برای انجام بررسی هویت در حضور شخص مربوطه، طبق شرایط تعیین‌شده در قوانین ملی و اتحادیه برای چنین بررسی‌هایی حفظ کند. به‌ویژه، مقامات اجرای قانون، کنترل مرزی، مهاجرت یا پناهندگی باید قادر باشند از سیستم‌های اطلاعاتی مطابق قوانین ملی یا اتحادیه برای شناسایی افرادی که در حین بررسی هویت از شناسایی خود امتناع می‌کنند یا قادر به اثبات هویت خود نیستند، استفاده کنند، بدون اینکه طبق این مقررات، مجبور به دریافت مجوز پیشین شوند. این مورد می‌تواند شامل فردی باشد که در جرم درگیر است و به‌ دلایل مختلف ازجمله تصادف یا شرایط پزشکی قادر به افشای هویت خود به مقامات اجرای قانون نیست.

34. برای اطمینان از اینکه این سیستم‌ها به شکل مسئولانه و متناسب استفاده شوند، لازم است روشن باشد که در هر یک از شرایط محدود و دقیقی که به‌طور جامع فهرست شده‌اند، باید عناصر خاصی در نظر گرفته شوند؛ ازجمله ماهیت موقعیتی که موجب درخواست شده، پیامدهای استفاده از سیستم برای حقوق و آزادی‌های افراد ذی‌ربط، و تضمین‌ها و شرایطی که برای این استفاده پیش‌بینی شده است. علاوه بر این، استفاده از سیستم‌های شناسایی زیست‌سنجی از راه دور و زمان ‌واقعی در فضاهای عمومی برای مقاصد اجرای قانون باید صرفاً به تأیید هویت فرد مشخص و هدف‌گذاری‌شده محدود شود. این استفاده باید تنها به میزانی انجام گیرد که کاملاً ضروری است؛ چه از نظر بازة زمانی، چه از نظر دامنة جغرافیایی و شخصی، با توجه ویژه به شواهد یا نشانه‌های مربوط به تهدیدها، قربانیان یا مرتکبان. به‌کارگیری چنین سیستمی در فضاهای عمومی تنها زمانی مجاز است که مقام صلاحیت‌دار اجرای قانون، ارزیابی اثرات بر حقوق بنیادین انجام داده باشد مگر آنکه در این مقررات، خلاف آن پیش‌بینی شده باشد و سیستم در پایگاه داده‌ای که این مقررات مقرر کرده، ثبت شده باشد. همچنین پایگاه داده‌ای که افراد در آن مرجع قرار دارند، باید متناسب با هر مورد استفاده و در هر یک از شرایط یادشده باشد.

35. هر بار استفاده از سیستم شناسایی زیست‌سنجی از راه دور و زمان ‌واقعی در فضاهای عمومی برای مقاصد اجرای قانون باید منوط به صدور مجوز صریح و مشخص از سوی مرجع قضایی یا مرجع اداری مستقل در دولت عضو باشد؛ تصمیم این مراجع الزام‌آور است. در اصل، این مجوز باید پیش از به‌کارگیری سامانة هوش مصنوعی برای شناسایی فرد یا افراد اخذ شود. با این حال، استثناهایی در شرایط ضروری که به‌طور موجه توجیه شوند، یعنی در مواردی که نیاز به استفاده از سیستم‌ها به حدی فوری باشد که اخذ مجوز پیش از شروع استفاده عملاً ناممکن شود مجاز است. در چنین شرایطی، استفاده از سیستم باید به حداقل لازم محدود شود و تحت تضمین‌ها و شرایط مناسب قرار گیرد؛ این شرایط در قوانین ملی تعیین می‌شوند و در هر مورد فوری مشخص توسط خود مرجع اجرای قانون تبیین می‌شوند. علاوه بر این، مرجع اجرای قانون باید در چنین شرایطی، بدون تأخیر غیرموجه و حداکثر ظرف ۲۴ ساعت، ضمن بیان دلایل عدم امکان درخواست زودتر، تقاضای صدور مجوز را ارائه کند. اگر درخواست مجوز رد شود، استفاده از سیستم شناسایی زیست‌سنجی زمان ‌واقعی که به آن مجوز وابسته است باید فوراً متوقف شود و تمام داده‌های مرتبط با آن استفاده حذف و نابود شود. این داده‌ها شامل داده‌های ورودی است که سامانة هوش مصنوعی در جریان استفاده مستقیماً جمع‌آوری کرده و همچنین نتایج و خروجی‌های به‌دست‌آمده در ارتباط با آن مجوز. اما شامل داده‌های ورودی نمی‌شود که به‌طور قانونی مطابق قوانین اتحادیه یا قوانین ملی دیگر به دست آمده باشند. در هر حال، هیچ تصمیمی که برای فرد، اثر حقوقی منفی ایجاد کند نباید صرفاً بر مبنای خروجی سیستم شناسایی زیست‌سنجی از راه دور اتخاذ شود.

36. به ‌منظور اجرای وظایف مراجع ذی‌صلاح نظارت بر بازار و مراجع ملی حفاظت از داده‌ها، مطابق الزامات مقرر در این قانون و نیز قواعد ملی، باید هر مورد استفاده از سامانة شناسایی زیست‌سنجی آنی به این مراجع اطلاع داده شود. مراجع مذکور که از چنین استفاده‌ای مطلع شده‌اند، باید گزارش سالانه‌ای دربارۀ به‌کارگیری سامانه‌های شناسایی زیست‌سنجی آنی به کمیسیون ارائه کنند.

37. علاوه بر این، بر اساس چارچوب کامل و مشخص مقرر در این قانون، چنین استفاده‌ای در قلمرو دولت عضو، مطابق این قانون، صرفاً در صورتی امکان‌پذیر خواهد بود که دولت عضو ذی‌ربط تصمیم گرفته باشد در مقررات تفصیلی حقوق ملی خود، به‌صراحت امکان صدور مجوز چنین استفاده‌ای را پیش‌بینی کند. بر این اساس، دولت‌های عضو، بر پایة این قانون آزادند که اساساً چنین امکانی را پیش‌بینی نکنند یا آن را صرفاً در خصوص برخی از اهدافی که در این قانون به‌عنوان مبانی موجه صدور مجوز استفاده ذکر شده‌اند، مجاز بدانند. چنین قواعد ملی باید حداکثر ظرف ۳۰ روز پس از تصویب به کمیسیون ابلاغ شوند.

38. استفاده از سامانه‌های هوش مصنوعی برای شناسایی زیست‌سنجی آنی و از راه دورِ اشخاص حقیقی در اماکن عمومی با هدف اجرای قانون، اساساً مستلزم پردازش داده‌های زیست‌سنجی است. مقررات این قانون که چنین استفاده‌ای را جز در موارد استثنایی ممنوع می‌کند و مبتنی بر ماده ۱۶ معاهدة عملکرد اتحادیة اروپا است، باید به‌عنوان قانون خاص[28] نسبت به مقررات پردازش داده‌های زیست‌سنجی مندرج در ماده ۱۰ دستورالعمل (اتحادیة اروپا) ۲۰۱۶/۶۸۰ اعمال شود و به ‌این ‌ترتیب، استفاده از این سامانه و پردازش داده‌های زیست‌سنجی مربوطه را به‌صورت کامل و جامع تنظیم کند. بنابراین چنین استفاده و پردازشی تنها در صورتی ممکن است که با چارچوب مقرر در این قانون سازگار باشد و خارج از این چارچوب، مقامات صلاحیت‌دار (در زمانی که با هدف اجرای قانون اقدام می‌کنند) نتوانند صرفاً بر مبنای دلایل مندرج در ماده ۱۰ دستورالعمل ۲۰۱۶/۶۸۰ اتحادیة اروپا، از این سامانه‌ها استفاده یا داده‌های مربوط را پردازش کنند. در این راستا، این قانون به‌ منزلة ایجاد مبنای قانونی برای پردازش داده‌های شخصی به موجب ماده ۸ دستورالعمل ۲۰۱۶/۶۸۰ اتحادیة اروپا در نظر گرفته نمی‌شود. با این حال، به‌کارگیری سامانه‌های شناسایی زیست‌سنجی آنی و از راه دور در اماکن عمومی، زمانی که هدف آن اجرای قانون نباشد، حتی اگر توسط مقامات صلاحیت‌دار انجام شود، تحت شمول چارچوب ویژه‌ای که این قانون برای اجرا مقرر کرده، قرار نمی‌گیرد. از این رو استفاده از این سامانه‌ها برای اهدافی غیر از اجرای قانون، نیازی به دریافت مجوز طبق این قانون و مقررات ملی مربوط به آن مجوز ندارد.

39. هر گونه پردازش داده‌های زیست‌سنجی و سایر داده‌های شخصی مرتبط با استفاده از سامانه‌های هوش مصنوعی برای شناسایی زیست‌سنجی، بجز در موارد استفاده از سامانه‌های شناسایی زیست‌سنجی آنی و از راه دور در اماکن عمومی به منظور اجرای این قانون، باید همچنان تمام الزامات مندرج در ماده ۱۰ دستورالعمل (اتحادیة اروپا) ۲۰۱۶/۶۸۰ را رعایت کند. برای اهدافی غیر از اجرای قانون، بند ۱ ماده ۹ دستورالعمل (اتحادیة اروپا) ۲۰۱۶/۶۷۹ و بند ۱ ماده ۱۰ دستورالعمل (اتحادیة اروپا) ۲۰۱۸/۱۷۲۵ پردازش داده‌های زیست‌سنجی را بجز در موارد استثنایی محدودشده در همین مواد، ممنوع اعلام کرده‌اند. در اجرای بند ۱ماده ۹ دستورالعمل (اتحادیة اروپا) ۲۰۱۶/۶۷۹، استفاده از شناسایی زیست‌سنجی از راه دور برای مقاصد غیر از اجرای قانون، پیش‌تر با ممنوعیت صادرشده از سوی مراجع ملی حفاظت از داده‌ها مواجه شده است.

40. مطابق قسمت (الف) ماده 6 پروتکل شمارة ۲۱ دربارة جایگاه بریتانیا و ایرلند در حوزة آزادی، امنیت و عدالت که به معاهدة اتحادیة اروپا و معاهدة عملکرد اتحادیة اروپا پیوست شده است، ایرلند موظف به رعایت مواد زیر از معاهدات مذکور نیست: بند ۱ ماده ۵، بند نخست، جزء (چ) تا آنجا که به استفاده از سامانه‌های دسته‌بندی زیست‌سنجی برای فعالیت‌های مرتبط با همکاری‌های پلیسی و قضایی در امور کیفری مربوط می‌شود؛ بند ۱ ماده ۵، بند نخست، جزء (ت) تا آنجا که شامل استفاده از سامانه‌های هوش مصنوعی موضوع آن حکم است؛ جزء (ح) همان بند؛ بندهای ۲ تا ۶ ماده ۵؛ و بند ۱۰ ماده ۲۶. این مواد بر اساس ماده ۱۶ معاهدة عملکرد اتحادیة اروپا تصویب شده و به پردازش داده‌های شخصی توسط دولت‌های عضو و انجام فعالیت‌هایی مربوط می‌شوند که ذیل فصل چهارم یا پنجم، عنوان V بخش سوم معاهدۀ عملکرد اتحادیۀ اروپا معاهده قرار دارند. اما در مواردی که ایرلند طبق معاهده ملزم به رعایت مقررات مربوط به انواع همکاری قضایی در امور کیفری یا همکاری پلیسی که مستلزم تبعیت از مقررات مبتنی بر ماده ۱۶ معاهدة عملکرد اتحادیة اروپا هستند نباشد، تعهدی به اجرای این مواد نیز نخواهد داشت.

41. مطابق بند 2 و بند (الف) ماده 2 پروتکل شمارة ۲2 دربارة جایگاه دانمارک که به معاهدة اتحادیة اروپا و معاهدة عملکرد اتحادیة اروپا پیوست شده است، دانمارک موظف به رعایت مواد زیر از معاهدات مذکور نیست: بند ۱ ماده ۵، بند نخست، جزء (g) تا آنجا که به استفاده از سامانه‌های دسته‌بندی زیست‌سنجی برای فعالیت‌های مرتبط با همکاری‌های پلیسی و قضایی در امور کیفری مربوط می‌شود؛ بند ۱ ماده ۵، بند نخست، جزء (d) تا آنجا که شامل استفاده از سامانه‌های هوش مصنوعی موضوع آن حکم است؛ جزء (h) همان بند؛ بندهای ۲ تا ۶ ماده ۵؛ و بند ۱۰ ماده ۲۶. این مواد بر اساس ماده ۱۶ معاهدة عملکرد اتحادیة اروپا تصویب شده و به پردازش داده‌های شخصی توسط دولت‌های عضو و انجام فعالیت‌هایی مربوط می‌شوند که ذیل فصل چهارم یا پنجم، عنوان V بخش سوم معاهدۀ عملکرد اتحادیۀ اروپا معاهده قرار دارند.

42. با رعایت اصل برائت، اشخاص حقیقی در اتحادیه باید همواره بر اساس رفتار واقعی خود قضاوت شوند. اشخاص حقیقی نباید صرفاً بر مبنای رفتار پیش‌بینی‌شده توسط هوش مصنوعی، که تنها بر پایة نمایه‌سازی (پروفایلینگ)، ویژگی‌های شخصیتی یا خصایص آنان مانند تابعیت، محل تولد، محل اقامت، تعداد فرزندان، میزان بدهی یا نوع خودرو، بدون وجود ظنّ معقول نسبت به مشارکت آنان در فعالیت مجرمانه مبتنی بر حقایق عینی و قابل ‌تأیید و بدون ارزیابی انسانی قضاوت شوند. از این ‌رو انجام ارزیابی‌های ریسک در مورد اشخاص حقیقی با هدف سنجش احتمال ارتکاب جرم یا پیش‌بینی وقوع جرم بالفعل یا بالقوه که صرفاً بر اساس نمایه‌سازی یا ارزیابی ویژگی‌ها و خصایص شخصیتی آنان صورت گیرد، باید ممنوع باشد. در هر حال، این ممنوعیت شامل ارزیابی‌های ریسکی که بر مبنای نمایه‌سازی افراد یا ویژگی‌ها و خصایص شخصیتی آنان انجام نمی‌شود، نمی‌شود؛ ازجمله، سامانه‌های هوش مصنوعی که از تحلیل ریسک برای ارزیابی احتمال وقوع تقلب مالی توسط مؤسسات بر اساس تراکنش‌های مشکوک استفاده می‌کنند، یا ابزارهای تحلیل ریسک که با اتکا بر مسیرهای شناخته‌شدة قاچاق، احتمال شناسایی محل مواد مخدر یا کالاهای غیرقانونی را توسط مقامات گمرکی پیش‌بینی می‌کنند.

43. عرضه در بازار، به بهره‌برداری‌رساندن برای آن هدف خاص یا استفاده از سامانه‌های هوش مصنوعی که از طریق گردآوری غیرهدفمند تصاویر چهره از اینترنت یا تصاویر دوربین‌های مداربسته به ایجاد یا گسترش پایگاه‌های دادة شناسایی چهره می‌پردازند، باید ممنوع شود زیرا چنین رویه‌ای موجب تشدید احساس نظارت همگانی شده و می‌تواند به نقض فاحش حقوق بنیادین ازجمله حق بر حریم خصوصی منجر شود.

44. از آنجا که ابراز احساسات در فرهنگ‌ها و موقعیت‌های مختلف و حتی در فرد واحد، تفاوت‌های چشمگیری دارد، دربارة مبنای علمی سامانه‌های هوش مصنوعی که با هدف شناسایی یا استنباط احساسات طراحی شده‌اند، نگرانی‌های جدی وجود دارد. از مهم‌ترین ضعف‌های این سامانه‌ها می‌توان به قابلیت اعتماد محدود، فقدان دقت کافی و تعمیم‌پذیری پایین اشاره کرد. بنابراین سامانه‌های هوش مصنوعی که بر اساس داده‌های زیست‌سنجی به شناسایی یا استنباط احساسات یا نیت‌های افراد حقیقی می‌پردازند، می‌توانند منجر به نتایج تبعیض‌آمیز شوند و حقوق و آزادی‌های افراد را نقض کنند. با توجه به عدم توازن قدرت در محیط‌های کاری یا آموزشی و ماهیت مداخله‌گرایانة این سامانه‌ها، استفاده از آن‌ها ممکن است باعث رفتار زیان‌بار یا ناعادلانه نسبت به برخی افراد یا گروه‌ها شود. بنابراین باید عرضه در بازار، به‌کارگیری یا استفاده از سامانه‌های هوش مصنوعی که برای تشخیص وضعیت عاطفی افراد در محیط‌های کاری و آموزشی طراحی شده‌اند، ممنوع شود. این ممنوعیت شامل سامانه‌هایی نمی‌شود که صرفاً به دلایل پزشکی یا ایمنی مانند کاربردهای درمانی عرضه می‌شوند.

45. نباید رویه‌هایی که مطابق قوانین اتحادیة اروپا ازجمله قوانین حفاظت از داده‌ها، مقابله با تبعیض، حمایت از مصرف‌کننده و رقابت ممنوع شده‌اند، مشمول تأثیر این مقررات قرار گیرند.

46. سامانه‌های هوش مصنوعی پرخطر باید تنها در صورتی در بازار اتحادیه عرضه، به‌کار گرفته یا مورد استفاده قرار گیرند که با مجموعه‌ای از الزامات اجباری مطابقت داشته باشند. این الزامات باید تضمین کنند که سامانه‌های هوش مصنوعی پرخطر موجود در اتحادیه یا خروجی آن‌ها که به هر نحو در اتحادیه به کار می‌روند، برای منافع عمومی مهم اتحادیه، همان ‌گونه که توسط قوانین اتحادیه به رسمیت شناخته شده و حمایت می‌شوند، خطری غیرقابل قبول ایجاد نکنند. بر اساس چارچوب قانونگذاری جدید، همان ‌گونه که در اطلاعیة کمیسیون با عنوان راهنمای آبی رنگ برای اجرای قوانین محصول اتحادیة اروپا ۲۰۲۲[29] تشریح شده است، قاعدة کلی این است که امکان دارد بیش از یک متن قانونی از قوانین هماهنگ ساز اتحادیه، مانند مقررات 745 / 2017[30] و 746 / 2017[31] و دستورالعمل 42 /2016[32] پارلمان و شورای اروپا برای یک محصول قابل اعمال باشد زیرا عرضه یا به‌کارگیری محصول، تنها زمانی امکان‌پذیر است که محصول با تمام قوانین هماهنگ‌ساز اتحادیه که بر آن اعمال می‌شود، مطابقت داشته باشد. برای تضمین همخوانی و اجتناب از مسئولیت‌های اداری یا هزینه‌های غیرضروری، ارائه‌دهندگان محصولی که شامل یک یا چند سامانة هوش مصنوعی پرخطر و مشمول الزامات این مقررات و قوانین هماهنگ‌‌‌ساز اتحادیه مندرج در پیوست این مقررات هستند، باید در تصمیم‌گیری‌های عملیاتی خود دربارة نحوة تضمین مطابقت محصول با تمام الزامات قوانین هماهنگ ساز اتحادیه، انعطاف داشته باشند و این امر به شیوه‌ای بهینه انجام شود. سامانه‌های هوش مصنوعی که به‌عنوان پرخطر شناخته می‌شوند، باید محدود به آن‌هایی باشند که تأثیر زیان‌بار قابل‌توجهی بر سلامت، ایمنی و حقوق بنیادین افراد در اتحادیه دارند و این محدودیت باید هر گونه محدودیت احتمالی در تجارت بین‌المللی را به حداقل برساند.

47. سامانه‌های هوش مصنوعی به‌ویژه هنگامی که به‌عنوان اجزای ایمنی محصولات به کار گرفته می‌شوند، می‌توانند تأثیرات نامطلوبی بر سلامت و ایمنی افراد داشته باشند. در راستای اهداف قوانین هماهنگ‌ساز اتحادیة اروپا در زمینة تسهیل گردش آزاد کالا در بازار داخلی و تضمین آن ‌که تنها کالاهای ایمن و منطبق با الزامات وارد بازار شوند، اهمیت دارد که از مخاطرات ایمنی ناشی از محصول به‌طور کلی و به شکل خاص در اثر اجزای دیجیتال آن ازجمله سامانه‌های هوش مصنوعی، به‌درستی پیشگیری شود و کاهش یابد. برای مثال، روبات‌های خودمختار روزافزون[33] در حوزة تولید و در زمینة کمک و مراقبت شخصی باید قادر باشند در محیط‌های پیچیده به‌طور ایمن فعالیت کنند و وظایف خود را انجام دهند. همچنین در بخش سلامت که اهمیت حفظ جان و سلامت افراد به‌طور خاص برجسته است، سیستم‌های تشخیصی پیشرفته و سیستم‌هایی که از تصمیم‌گیری انسانی پشتیبانی می‌کنند، باید قابل اعتماد و دقیق باشند.

 

48. میزان تأثیرات زیان‌آور ناشی از سامانة هوش مصنوعی بر حقوق بنیادینی که منشور اتحادیة اروپا از آن‌ها حمایت می‌کند اهمیت ویژه‌ای دارد، به‌ویژه هنگامی که قرار باشد که سامانة هوش مصنوعی به‌عنوان سیستم پرخطر طبقه‌بندی شود. این حقوق شامل حق کرامت انسانی، احترام به زندگی خصوصی و خانوادگی، حمایت از داده‌های شخصی، آزادی بیان و دسترسی به اطلاعات، آزادی تجمع و انجمن‌سازی، حق برابری و عدم تبعیض، حق آموزش، حمایت از مصرف‌کننده، حقوق کارگران، حقوق افراد دارای معلولیت، برابری جنسیتی، حقوق مالکیت فکری، حق برخورداری از روش‌های مؤثر جبران خسارت و محاکمة عادلانه، حق دفاع و اصل برائت، و حق مدیریت شایسته می‌شود. علاوه بر این حقوق، لازم است به حقوق ویژة کودکان نیز توجه شود که در ماده ۲۴ منشور و همچنین در کنوانسیون حقوق کودک سازمان ملل متحد تصریح شده‌اند و در نظر تفسیری شمارة ۲۵ کمیتة حقوق کودک در خصوص محیط دیجیتال، به‌طور ویژه توسعه یافته‌اند. این اسناد به آسیب‌پذیری‌های کودکان و فراهم‌کردن حمایت و مراقبت‌های لازم برای رفاه آن‌ها تأکید و توجه دارند. همچنین حق بنیادین برخورداری از سطح بالای حفاظت از محیط‌زیست که در منشور به رسمیت شناخته شده و در سیاست‌های اتحادیه به اجرا درآمده است، باید هنگام ارزیابی شدت زیان احتمالی سامانة هوش مصنوعی به‌ویژه در ارتباط با سلامت و ایمنی افراد مورد توجه قرار گیرد.

49. در مورد سامانه‌های هوش مصنوعی پرخطر که به‌عنوان یکی از اجزای ایمنی محصولات یا سیستم‌ها عمل می‌کنند، یا خودشان محصول یا سیستمی محسوب می‌شوند که تحت پوشش مقررات و دستورالعمل‌های پارلمان و شورای اروپا به شماره‌های 2008/300[34]، 2013 /167،[35] 2013/ 168،[36] 2014 /90،[37] 2016 /797،[38] 2018 /858،[39] 2018 /[40]1139، 2019 /2144[41] قرار می‌گیرند، مناسب است که این مقررات اصلاح شوند تا اطمینان حاصل شود که کمیسیون، با توجه به ویژگی‌های فنی و مقرراتی هر بخش و بدون تداخل با ساختارهای موجود حکمرانی، ارزیابی انطباق، مکانیزم‌ها و نهادهای اجرای تعیین‌شده در آن‌ها، الزامات اجباری مربوط به سامانه‌های هوش مصنوعی پرخطر مندرج در این مقررات را هنگام تصویب هر گونه مصوبات تفویضی یا اجرایی مرتبط در چارچوب آن مقررات مدنظر قرار می‌دهد.

50. در خصوص سامانه‌های هوش مصنوعی که به‌عنوان اجزای ایمنی محصولات عمل می‌کنند یا خودشان محصولی هستند که مشمول برخی قوانین هماهنگ‌ساز اتحادیه هستند و در پیوست این مقررات فهرست شده‌اند، مناسب است که طبق این مقررات به‌عنوان سیستم‌های پرخطر طبقه‌بندی شوند، مشروط بر آنکه محصول مربوطه تحت فرآیند ارزیابی انطباق با نهاد ثالث ارزیابی انطباق، مطابق آن قوانین هماهنگ‌ساز قرار گیرد. به‌طور مشخص، چنین محصولاتی شامل ماشین‌آلات، اسباب‌بازی‌ها، آسانسورها، تجهیزات و سیستم‌های حفاظتی برای استفاده در محیط‌های دارای خطر انفجار، تجهیزات رادیویی، تجهیزات تحت فشار، تجهیزات قایق‌های تفریحی، تأسیسات تله‌کابین، وسایل سوزانندة سوخت‌های گازی، تجهیزات پزشکی، تجهیزات پزشکی تشخیصی IVD (آزمایش‌های ترکیبی)، وسایل نقلیة موتوری و هواپیماها می‌شوند.

51. طبقه‌بندی یک سامانة هوش مصنوعی به‌عنوان سامانة پرخطر طبق این قانون، الزاماً به این معنا نیست که محصولی که هوش مصنوعی بخشی از ایمنی آن است یا خودِ سامانه به‌عنوان محصول شناخته می‌شود، طبق معیارهای مقررات هماهنگ‌ساز اتحادیة اروپا نیز پرخطر محسوب شود. این موضوع به‌ویژه در مورد مقررات 745 /2017 و 746 /2107 صدق می‌کند زیرا در این مقررات، برای محصولات با ریسک متوسط و پرخطر، انجام ارزیابی انطباق توسط نهاد مستقل، الزامی شده است.

52. در خصوص سامانه‌های هوش مصنوعی مستقل یعنی سامانه‌های پرخطری که نه جزء ایمنی محصولات به‌شمار می‌روند و نه خود به‌عنوان محصول شناخته می‌شوند، مناسب است آن‌ها در صورتی جزء سامانه‌های پرخطر طبقه‌بندی شوند که با توجه به هدف موردنظر از به‌کارگیری‌شان، خطر بالایی از حیث وارد‌آوردن آسیب به سلامت و ایمنی اشخاص یا حقوق بنیادین آنان ایجاد کنند. در این ارزیابی باید هم شدتِ آسیب احتمالی و هم احتمال وقوع آن مورد توجه قرار گیرد. چنین سامانه‌هایی تنها در حوزه‌های مشخص و از پیش تعریف‌شده‌ای که در این قانون ذکر شده‌اند، پرخطر محسوب می‌شوند. شناسایی این سامانه‌ها بر مبنای همان روش‌شناسی و معیارهایی انجام می‌گیرد که برای هر گونه اصلاح آتی فهرست سامانه‌های پرخطر نیز پیش‌بینی خواهد شد. این اصلاح به اختیار کمیسیون باید از طریق تصویب اعمال تفویضی[42] و به ‌منظور همگام‌سازی با سرعت بالای تحولات فناورانه و نیز تغییرات احتمالی در کاربرد سامانه‌های هوش مصنوعی انجام گیرد.

53. می‌بایست به این نکته توجه شود که در برخی موارد، سامانه‌های هوش مصنوعی در حوزه‌های از پیش تعیین‌شدة این قانون ممکن است خطر قابل‌توجهی برای منافع حقوقی محافظت‌شده ایجاد نکنند، چرا که تأثیر چشمگیری بر تصمیم‌گیری ندارند یا به این منافع آسیبی جدی نمی‌رسانند. به‌ موجب این قانون، سامانه‌ای که تأثیر قابل‌توجهی بر نتیجة تصمیم‌گیری ندارد، به معنای آن است که خروجی تصمیم‌گیری، چه انسانی و چه خودکار، تحت تأثیر ماهیت سامانه قرار نمی‌گیرد. ممکن است چنین سامانه‌ای زمانی وجود داشته باشد که یکی از شرایط زیر برقرار باشد: شرط اول این است که سامانه برای انجام وظایف رویه‌ای و محدود طراحی شده باشد، مانند تبدیل داده‌های ساختارنیافته به داده‌های ساختاریافته، دسته‌بندی اسناد ورودی در گروه‌های مشخص، یا شناسایی موارد تکراری در میان تعداد زیادی درخواست. این نوع وظایف به دلیل محدودیت دامنة‌شان، تنها خطرات اندکی ایجاد می‌کنند و حتی در صورت استفاده در زمینه‌ای که در پیوست این قانون به‌عنوان کاربرد پرخطر فهرست شده است، میزان خطر آن‌ها افزایش نمی‌یابد. شرط دوم این است که وظیفه‌ای که سامانة هوش مصنوعی انجام می‌دهد، به منظور بهبود نتیجة فعالیت انسانی قبلی طراحی شده باشد؛ فعالیتی که ممکن است با اهداف و کاربردهای پرخطر ذکرشده در پیوست این قانون مرتبط باشد. با توجه به این ویژگی‌ها، سامانة هوش مصنوعی صرفاً یک لایة کمکی به فعالیت انسانی ارائه می‌دهد و در نتیجه، خطر آن کاهش می‌یابد. این شرط، برای مثال، شامل سامانه‌هایی می‌شود که هدف آن‌ها بهبود زبان به‌کاررفته در اسناد از قبل تهیه‌شده است، مانند بهبود لحن حرفه‌ای، سبک زبان علمی یا هماهنگی متن با پیام‌دهی یک برند خاص. شرط سوم این است که سامانة هوش مصنوعی برای شناسایی الگوهای تصمیم‌گیری یا انحراف از الگوهای پیشین تصمیم‌گیری طراحی شده باشد. در این حالت، خطر کاهش می‌یابد زیرا سامانة هوش مصنوعی بر اساس ارزیابی انسانی قبلی عمل می‌کند و قرار نیست آن را جایگزین یا تحت تأثیر قرار دهد و از این رو بررسی انسانی مناسب انجام می‌شود. نمونه‌ای از چنین سامانه‌هایی، آن‌هایی هستند که با توجه به الگوی نمره‌دهی یک معلم، می‌توانند پس از آن بررسی کنند که آیا معلم از الگوی نمره‌دهی منحرف شده است و حتی در صورت لزوم، ناهماهنگی‌ها یا خطاهای احتمالی را شناسایی کنند. شرط چهارم این است که سامانة هوش مصنوعی برای انجام وظیفه‌ای صرفاً مقدماتی طراحی شده باشد که برای ارزیابی بعدی مرتبط با سامانه‌های هوش مصنوعی ذکرشده در پیوست این قانون به کار می‌رود. بنابراین تأثیر خروجی سامانه بر ارزیابی نهایی بسیار پایین است و ریسک قابل‌توجهی ایجاد نمی‌کند. این شرط شامل راهکارهای هوشمند مدیریت پرونده‌ها است که عملکردهایی مانند فهرست‌بندی، جستجو، پردازش متن و گفتار یا اتصال داده‌ها به منابع دیگر را پوشش می‌دهد و همچنین سامانه‌های هوش مصنوعی که برای ترجمة اسناد اولیه به کار می‌روند. در هر صورت، سامانه‌های هوش مصنوعی که در موارد استفادة پرخطر مندرج در پیوست این قانون به‌کار می‌روند، باید در صورتی‌که مستلزم نمایه‌سازی به ‌مفهوم مندرج در بند (۴) ماده ۴ مقررات ۲۰۱۶/۶۷۹ (اتحادیة اروپا) یا بند (۴) ماده ۳ دستورالعمل ۲۰۱۶/۶۸۰ (اتحادیة اروپا) یا بند (۵) ماده ۳ مقررات ۲۰۱۸/۱۷۲۵ (اتحادیة اروپا) باشند، به‌عنوان سامانه‌هایی تلقی شوند که خطرات جدی برای سلامت، ایمنی یا حقوق بنیادین ایجاد می‌کنند. برای تضمین قابلیت رهگیری و شفافیت، ارائه‌دهنده‌ای که تشخیص می‌دهد یک سامانة هوش مصنوعی بر اساس شرایط فوق، پرخطر محسوب نمی‌شود، باید پیش از عرضة آن سامانه به بازار یا بهره‌برداری از آن، مستندات ارزیابی خود را تنظیم کند و در صورت درخواست، این مستندات را در اختیار مقامات صلاحیت‌دار ملی قرار دهد. همچنین چنین ارائه‌دهنده‌ای ملزم است سامانة هوش مصنوعی مربوطه را در پایگاه دادة اتحادیة اروپا که بر اساس این قانون ایجاد شده، به ثبت برساند. به ‌منظور ارائة راهنمایی بیشتر برای اجرای عملی شرایطی که بر اساس آن‌ها سامانه‌های هوش مصنوعی مندرج در پیوست این قانون به‌طور استثنایی غیرپرخطر تلقی می‌شوند، کمیسیون باید پس از مشورت با هیئت مربوطه، دستورالعمل‌هایی صادر کند که هم شیوة اجرای عملی این شرایط را مشخص کند و هم شامل فهرست جامعی از نمونه‌های کاربردی سامانه‌های هوش مصنوعی اعم از موارد پرخطر و موارد غیرپرخطر باشد.

54. از آنجا که داده‌های زیست‌سنجی در زمرة دسته‌بندی ویژه‌ای از داده‌های شخصی قرار می‌گیرند، شایسته است چندین مورد استفادة حیاتی از سامانه‌های زیست‌سنجی تا جایی ‌که استفاده از آن‌ها تحت حقوق اتحادیه و قوانین ملی مربوطه مجاز باشد، به‌عنوان موارد پرخطر طبقه‌بندی شوند. نارسایی‌های فنی سامانه‌های هوش مصنوعی که برای شناسایی از راه دور اشخاص حقیقی به ‌کار می‌روند، می‌توانند به نتایج جانبدارانه منجر شده و آثار تبعیض‌آمیز داشته باشند. خطر بروز چنین نتایج جانبدارانه و آثار تبعیض‌آمیز به‌ویژه در ارتباط با سن، قومیت، نژاد، جنسیت یا ناتوانی‌های جسمی و ذهنی اهمیت دارد. از این رو سامانه‌های شناسایی زیست‌سنجی از راه دور باید با توجه به خطراتی که ایجاد می‌کنند، در زمرة سامانه‌های پرخطر طبقه‌بندی شوند. این طبقه‌بندی شامل آن دسته از سامانه‌های هوش مصنوعی‌ نمی‌شود که برای تأیید هویت زیست‌سنجی ازجمله احراز هویت طراحی شده‌اند زیرا تنها هدف آن تأیید این است که شخص حقیقی معین همان فردی است که ادعا می‌کند و تأیید هویت وی تنها برای دسترسی به یک خدمت، بازگشایی یک دستگاه یا دسترسی ایمن به اماکن به‌ کار می‌رود. علاوه بر این، سامانه‌های هوش مصنوعی که برای دسته‌بندی زیست‌سنجی بر اساس ویژگی‌ها یا خصایص حساسِ مشمول حمایت بند (۱) ماده ۹ مقررات ۲۰۱۶/۶۷۹ (اتحادیة اروپا) و بر مبنای داده‌های زیست‌سنجی طراحی شده‌اند، تا آنجا که طبق این قانون ممنوع نباشند و نیز سامانه‌های تشخیص احساسات که تحت این قانون ممنوع نشده‌اند، باید در ردیف سامانه‌های پرخطر قرار گیرند. در مقابل، سامانه‌های زیست‌سنجی که صرفاً با هدف تسهیل اقدامات امنیت سایبری و تدابیر حمایت از داده‌های شخصی به کار می‌روند، نباید به‌عنوان سامانه‌های هوش مصنوعی، پرخطر تلقی شوند.

55. در خصوص مدیریت و بهره‌برداری از زیرساخت‌های حیاتی، شایسته است سامانه‌های هوش مصنوعی که به‌عنوان اجزای ایمنی در مدیریت و بهره‌برداری از زیرساخت‌های دیجیتال حیاتی مندرج در بند (۸) پیوست دستورالعمل ۲۰۲۲/۲۵۵۷ (اتحادیة اروپا) در مورد ترافیک جاده‌ای و تأمین آب، گاز، گرمایش و برق به کار می‌روند، در زمرة سامانه‌های پرخطر طبقه‌بندی شوند زیرا ممکن است بروز اختلال یا نقص عملکرد در آن‌ها جان و سلامت اشخاص را در مقیاس گسترده به مخاطره اندازد و موجب اخلال قابل‌توجه در جریان عادی فعالیت‌های اجتماعی و اقتصادی شود. اجزای ایمنی زیرساخت‌های حیاتی، ازجمله زیرساخت‌های دیجیتال حیاتی، سامانه‌هایی هستند که به‌طور مستقیم از تمامیت فیزیکی زیرساخت‌های حیاتی یا از سلامت و ایمنی اشخاص و اموال حفاظت می‌کنند، اما وجود آن‌ها برای عملکرد کلی سامانه ضرورت ندارد. ممکن است بروز نقص یا اختلال در چنین اجزایی مستقیماً منجر به ایجاد خطراتی برای تمامیت فیزیکی زیرساخت‌های حیاتی و در نتیجه برای سلامت و ایمنی اشخاص و اموال شود. اجزایی که صرفاً برای اهداف امنیت سایبری طراحی شده‌اند، نباید در زمرة اجزای ایمنی محسوب شوند. نمونه‌هایی از اجزای ایمنی این ‌گونه زیرساخت‌های حیاتی می‌تواند شامل سامانه‌های پایش فشار آب یا سامانه‌های کنترل هشدار آتش‌سوزی در مراکز رایانش ابری باشد.

56. به‌کارگیری سامانه‌های هوش مصنوعی در آموزش، نقشی اساسی در ارتقاء آموزش و تربیت باکیفیت دیجیتال ایفا می‌کند و این امکان را فراهم می‌کند که همة یادگیرندگان و معلمان، مهارت‌ها و صلاحیت‌های دیجیتال لازم ازجمله سواد رسانه‌ای و تفکر انتقادی را کسب و به اشتراک گذارند تا بتوانند در اقتصاد، جامعه و فرآیندهای دموکراتیک مشارکت فعال داشته باشند. با این حال، سامانه‌های هوش مصنوعیِ مورد استفاده در آموزش یا آموزش حرفه‌ای به‌ویژه برای تعیین دسترسی یا پذیرش، اختصاص افراد به مؤسسات یا برنامه‌های آموزشی و حرفه‌ای در همة سطوح، ارزیابی نتایج یادگیری اشخاص، سنجش سطح آموزشی مناسب برای فرد و تأثیرگذاری اساسی بر سطح آموزش و تربیتی که افراد دریافت می‌کنند یا قادر به دسترسی به آن هستند، یا برای نظارت و شناسایی رفتارهای ممنوعه دانشجویان در طول آزمون‌ها به‌کار می‌روند باید در زمرة سامانه‌های هوش مصنوعی پرخطر طبقه‌بندی شوند زیرا این سامانه‌ها می‌توانند مسیر آموزشی و حرفه‌ای زندگی یک فرد را تعیین کنند و به ‌تبع آن، توانایی وی برای تأمین معیشت را تحت تأثیر قرار دهند. چنانچه این سامانه‌ها به ‌نحو نامناسب طراحی و استفاده شوند، ممکن است به‌ویژه ماهیتی مداخله‌گرانه بیابند و منجر به نقض حق بر آموزش و تربیت و همچنین حق بر عدم تبعیض شوند و الگوهای تاریخی تبعیض ازجمله علیه زنان، گروه‌های سنی خاص، اشخاص دارای معلولیت یا افرادی با منشأ نژادی یا قومی یا گرایش جنسی معین را تداوم بخشند.

57. سامانه‌های هوش مصنوعی مورد استفاده در حوزة اشتغال، مدیریت کارگران و دسترسی به خوداشتغالی، به‌ویژه آن‌هایی که در فرآیند جذب و گزینش افراد، تصمیم‌گیری‌های مؤثر بر شرایط روابط کاری، ارتقاء یا خاتمة روابط قراردادی کاری، تخصیص وظایف بر اساس رفتار فردی، ویژگی‌ها یا خصایص شخصی و همچنین در امر نظارت یا ارزیابی افراد در روابط قراردادی کاری به‌کار می‌روند نیز باید در زمرة سامانه‌های پرخطر طبقه‌بندی شوند زیرا این سامانه‌ها می‌توانند تأثیر چشمگیری بر چشم‌اندازهای شغلی آینده، معیشت افراد و حقوق کارگران داشته باشند. روابط قراردادی کاری مربوطه باید به‌طور معناداری شامل کارکنان و اشخاصی باشد که از طریق پلتفرم‌ها خدمات ارائه می‌دهند، آن‌ گونه که در برنامة کاری کمیسیون ۲۰۲۱ ذکر شده است. در سرتاسر فرآیند جذب و نیز در ارزیابی، ارتقا یا حفظ اشخاص در روابط قراردادی کاری، ممکن است چنین سامانه‌هایی الگوهای تاریخی تبعیض را تداوم بخشند، ازجمله علیه زنان، گروه‌های سنی خاص، اشخاص دارای معلولیت یا افرادی با منشأ نژادی یا قومی یا گرایش جنسی معین. همچنین سامانه‌های هوش مصنوعی مورد استفاده برای نظارت بر عملکرد و رفتار این اشخاص می‌توانند حقوق بنیادین آنان در زمینة حمایت از داده‌ها و حریم خصوصی را تضعیف کنند.

58. حوزة دیگری که استفاده از سامانه‌های هوش مصنوعی در آن شایسته توجه ویژه است، دسترسی و بهره‌مندی از خدمات و مزایای اساسی خصوصی و عمومی است. این خدمات و مزایا برای مشارکت کامل افراد در جامعه یا ارتقاء سطح زندگی آنان ضروری هستند. اشخاص حقیقی که برای دریافت یا در حال دریافت مزایا و خدمات عمومی اساسی از مقامات دولتی هستند ازجمله خدمات بهداشتی، مزایای تأمین اجتماعی، خدمات اجتماعی حمایتی در مواردی همچون بارداری، بیماری، حوادث کار، وابستگی یا کهولت سن و بیکاری، همچنین خدمات اجتماعی و کمک‌های مسکن، عموماً به این خدمات و مزایا وابسته‌اند و در برابر مقامات مسئول در موقعیتی آسیب‌پذیر قرار دارند.

چنانچه از سامانه‌های هوش مصنوعی برای تعیین این موضوع استفاده شود که آیا این مزایا و خدمات باید اعطا، رد، کاهش، لغو یا استرداد شوند ازجمله برای تشخیص اینکه ذی‌نفعان به‌طور قانونی مستحق چنین خدمات یا مزایایی هستند یا خیر، این سامانه‌ها می‌توانند تأثیر قابل‌توجهی بر معیشت اشخاص داشته باشند و حقوق بنیادین آنان از قبیل حق بر حمایت اجتماعی، برابری و عدم تبعیض، کرامت انسانی و حق بر جبران مؤثر را نقض کنند. از این رو باید در زمرة سامانه‌های پرخطر طبقه‌بندی شوند. با این حال، این قانون نباید مانعی در برابر توسعه و استفاده از رویکردهای نوآورانه در مدیریت عمومی ایجاد کند؛ رویکردهایی که می‌توانند از به‌کارگیری گستردة سامانه‌های ایمن و منطبق با مقررات منتفع شوند، مشروط بر آنکه چنین سامانه‌هایی خطری جدی برای اشخاص حقیقی و حقوقی به همراه نداشته باشند. علاوه بر این، سامانه‌های هوش مصنوعی مورد استفاده برای ارزیابی اعتبار مالی یا توان بازپرداخت اشخاص حقیقی باید در زمرة سامانه‌های پرخطر قرار گیرند، چرا که دسترسی این اشخاص به منابع مالی یا خدمات ضروری مانند مسکن، برق و خدمات مخابراتی را تعیین می‌کنند. استفاده از این سامانه‌ها می‌تواند به تبعیض میان افراد یا گروه‌ها بینجامد و الگوهای تاریخی تبعیض مانند تبعیض مبتنی بر منشأ نژادی یا قومی، جنسیت، ناتوانی، سن یا گرایش جنسی را تداوم بخشد یا اشکال جدیدی از آثار تبعیض‌آمیز ایجاد کند. با وجود این، سامانه‌های هوش مصنوعیِ پیش‌بینی‌شده در حقوق اتحادیة اروپا برای مقاصد تشخیص تقلب در ارائة خدمات مالی و نیز برای اهداف احتیاطی جهت محاسبة الزامات سرمایه‌ای مؤسسات اعتباری و شرکت‌های بیمه، نباید در زمرة سامانه‌های پرخطر ذیل این قانون قرار گیرند. علاوه بر این، سامانه‌های هوش مصنوعی که برای ارزیابی ریسک و قیمت‌گذاری بیمة سلامت و عمر در مورد اشخاص حقیقی به‌ کار می‌روند نیز می‌توانند تأثیر چشمگیری بر معیشت افراد داشته باشند و چنانچه به‌درستی طراحی، توسعه یافته و استفاده نشوند، قادرند حقوق بنیادین اشخاص را نقض کنند و پیامدهای جدی برای زندگی و سلامت آنان ازجمله محرومیت مالی و تبعیض به بار آورند. در نهایت، سامانه‌های هوش مصنوعی مورد استفاده برای ارزیابی و طبقه‌بندی تماس‌های اضطراری اشخاص حقیقی یا برای اعزام و تعیین اولویت در اعزام خدمات اضطراری اولیه ازجمله پلیس، آتش‌نشانی، امداد پزشکی و نیز سامانه‌های اولویت‌بندی بیماران در فوریت‌های درمانی نیز باید در زمرة سامانه‌های پرخطر قرار گیرند زیرا این سامانه‌ها در شرایط بسیار حساس و بحرانی برای زندگی، سلامت و اموال اشخاص تصمیم‌گیری می‌کنند.

59. با توجه به نقش و مسئولیت مراجع اجرای قانون، استفادة این مراجع از برخی سامانه‌های هوش مصنوعی با سطح چشمگیری از عدم توازن قدرت همراه است و می‌تواند به نظارت، بازداشت یا سلب آزادی اشخاص حقیقی و نیز به دیگر آثار نامطلوب بر حقوق بنیادین تضمین‌شده در منشور بینجامد. به‌ویژه در مواردی که یک سامانة هوش مصنوعی با داده‌های باکیفیت آموزش ندیده باشد، یا از حیث عملکرد، دقت یا استحکام، الزامات مناسب را برآورده نکند، یا پیش از عرضه به بازار یا به‌کارگیری به نحو دیگری به‌درستی طراحی و آزمایش نشده باشد، ممکن است اشخاص را به‌ گونه‌ای تبعیض‌آمیز یا به شکلی نادرست یا ناعادلانه شناسایی و هدف‌گذاری کند. افزون بر این، ممکن است اعمال برخی حقوق بنیادین مهم آیین دادرسی مانند حق برخورداری از جبران مؤثر و دادرسی عادلانه، و نیز حق دفاع و اصل برائت، با مانع مواجه شود. این امر به‌ویژه در شرایطی صادق است که چنین سامانه‌های هوش مصنوعی از شفافیت، توضیح‌پذیری و مستندسازی کافی برخوردار نباشند. از این ‌رو شایسته است شماری از سامانه‌های هوش مصنوعی که برای استفاده در بستر اجرای قانون طراحی شده‌اند، تا جایی که استفاده از آن‌ها طبق حقوق اتحادیه و قوانین ملی مربوطه مجاز است، به‌عنوان سامانه‌های پرخطر طبقه‌بندی شوند زیرا در این زمینه، دقت، قابلیت اعتماد و شفافیت اهمیتی ویژه‌ای دارد تا از آثار نامطلوب جلوگیری، اعتماد عمومی حفظ و پاسخگویی و جبران مؤثر تضمین شود. با توجه به ماهیت فعالیت‌ها و خطرات مرتبط با آن‌ها، این سامانه‌های هوش مصنوعی پرخطر باید به‌ویژه شامل سامانه‌هایی باشند که قرار است توسط مقامات مجری قانون یا از سوی آن‌ها، یا توسط نهادها، ارکان، دفاتر یا آژانس‌های اتحادیة اروپا در حمایت از مقامات مجری قانون به کار روند. ازجملة این موارد می‌توان به سامانه‌هایی اشاره کرد که برای ارزیابی خطر قربانی‌شدن یک شخص حقیقی در برابر جرایم کیفری به کار می‌روند؛ ابزارهایی مانند دستگاه‌های دروغ‌سنج (پُلی‌گراف) و ابزارهای مشابه، سامانه‌های ارزیابی قابلیت اعتماد ادله در جریان تحقیق یا تعقیب کیفری و نیز ـ تا آنجا که بر اساس این مقرره ممنوع نشده باشد ـ سامانه‌هایی که برای ارزیابی خطر ارتکاب یا تکرار جرم توسط شخص حقیقی به کار می‌روند، مشروط بر آنکه این ارزیابی صرفاً مبتنی بر پروفایل‌سازی اشخاص حقیقی یا سنجش ویژگی‌ها و خصایص شخصیتی یا رفتار کیفری گذشتة اشخاص یا گروه‌ها نباشد. همچنین این سامانه‌ها می‌توانند برای پروفایل‌سازی در جریان کشف، تحقیق یا تعقیب جرایم کیفری به کار روند. با این حال، سامانه‌های هوش مصنوعی که به‌طور خاص برای استفاده در روندهای اداری توسط مقامات مالیاتی و گمرکی و همچنین توسط واحدهای اطلاعات مالی که وظایف اداری تحلیل اطلاعات را طبق حقوق اتحادیه در زمینة مبارزه با پولشویی انجام می‌دهند، طراحی شده‌اند، نباید به‌عنوان سامانه‌های پرخطرِ مورد استفاده توسط مراجع اجرای قانون برای مقاصد پیشگیری، کشف، تحقیق و تعقیب جرایم کیفری تلقی شوند. استفاده از ابزارهای هوش مصنوعی توسط مراجع اجرای قانون و سایر مقامات ذی‌ربط نباید به عاملی برای نابرابری یا طرد‌شدن تبدیل شود. همچنین تأثیر استفاده از این ابزارها بر حقوق دفاعی متهمان نباید نادیده گرفته شود. به‌ویژه دشواری در دسترسی به اطلاعات معنادار دربارة نحوة عملکرد این سامانه‌ها و در نتیجه دشواری در به‌چالش‌کشیدن نتایج آن‌ها در دادگاه خصوصاً برای اشخاص حقیقی تحت تعقیب اهمیت ویژه دارد.

60. سامانه‌های هوش مصنوعی که در حوزه‌های مدیریت مهاجرت، پناهندگی و کنترل مرزها به کار گرفته می‌شوند، بر اشخاصی اثر می‌گذارند که غالباً در موقعیتی به‌ویژه آسیب‌پذیر قرار دارند و سرنوشت آن‌ها به نتایج اقدامات مقامات عمومی صلاحیت‌دار وابسته است. از این ‌رو دقت، ماهیت غیرتبعیض‌آمیز و شفافیت سامانه‌های هوش مصنوعی مورد استفاده در این زمینه‌ها، برای تضمین احترام به حقوق بنیادین اشخاص متأثر از آن‌ها اهمیتی ویژه دارد، به‌ویژه حقوق آن‌ها در زمینة آزادی رفت‌ و آمد، منع تبعیض، حمایت از زندگی خصوصی و داده‌های شخصی، حمایت بین‌المللی و ادارة مطلوب؛ لذا شایسته است مادامی که استفاده از آن‌ها در چارچوب حقوق اتحادیه و قوانین ملی مربوط مجاز باشد، سامانه‌های هوش مصنوعی مورد استفاده توسط یا به نمایندگی از مراجع عمومی صلاحیت‌دار یا نهادها، ارگان‌ها، دفاتر یا آژانس‌های اتحادیه که مأمور انجام وظایف در زمینة مهاجرت، پناهندگی و مدیریت کنترل مرزها هستند، در زمرة سامانه‌های پرخطر طبقه‌بندی شوند. این امر به‌ویژه شامل سامانه‌هایی مانند دستگاه‌های دروغ‌سنج (پُلی‌گراف) و ابزارهای مشابه است که برای ارزیابی برخی خطرات منتسب به اشخاص حقیقیِ واردشونده به قلمرو دولت عضو، یا متقاضیان روادید یا پناهندگی به کار می‌روند. همچنین این طبقه‌بندی شامل سامانه‌هایی می‌شود که به ‌منظور یاری‌رساندن به مقامات عمومی صلاحیت‌دار در رسیدگی به درخواست‌های پناهندگی، روادید و مجوز اقامت، ازجمله ارزیابی‌های مرتبط با قابلیت اعتماد ادله و نیز رسیدگی به شکایات مرتبط، با هدف احراز شرایط احراز وضعیت حقوقی مورد درخواستِ اشخاص حقیقی به کار می‌روند. افزون بر این، سامانه‌های هوش مصنوعی که برای کشف، شناسایی یا احراز هویت اشخاص حقیقی در بستر مدیریت مهاجرت، پناهندگی و کنترل مرزها به کار می‌روند نیز در زمرة سامانه‌های پرخطر قرار می‌گیرند؛ با این استثنا که سامانه‌های مربوط به راستی‌آزمایی اسناد مسافرتی از این حکم خارج‌اند. سامانه‌های هوش مصنوعی در حوزة مهاجرت، پناهندگی و مدیریت کنترل مرزها که مشمول این قانون هستند باید با الزامات شکلی و آیین ‌دادرسی مندرج در مقررات 810/2009[43] پارلمان و شورای اروپا و دستورالعمل 2013/32 [44] پارلمان و شورای اروپا و دیگر مقررات مرتبط اتحادیه مطابقت داشته باشند. استفاده از سامانه‌های هوش مصنوعی در این حوزه‌ها تحت هیچ شرایطی نباید وسیله‌ای برای کشورهای عضو یا نهادها، ارگان‌ها، دفاتر یا آژانس‌های اتحادیه جهت دورزدن تعهدات بین‌المللی آن‌ها بر پایة کنوانسیون 1951 ژنو دربارة وضعیت پناهندگان (با اصلاحات پروتکل 1967) باشد. همچنین نباید به هیچ وجه ناقض اصل عدم ‌اخراج[45] یا مانعی در برابر دسترسی ایمن و مؤثر به مسیرهای قانونی ورود به قلمرو اتحادیه ازجمله حق برخورداری از حمایت بین‌المللی شود.

61. برخی سامانه‌های هوش مصنوعی که برای ادارة عدالت و فرآیندهای دموکراتیک طراحی شده‌اند، باید به‌عنوان سامانه‌های پرخطر طبقه‌بندی شوند زیرا ‌می‌توانند تأثیر قابل‌توجهی بر دموکراسی، حاکمیت قانون، آزادی‌های فردی و همچنین حق بر جبران مؤثر و دادرسی منصفانه داشته باشند، به‌ویژه برای مقابله با خطرات ناشی از سوگیری‌های احتمالی، خطاها و عدم شفافیت، شایسته است سامانه‌های هوش مصنوعی که برای استفاده توسط مراجع قضایی یا به نمایندگی از آن‌ها طراحی شده‌اند و به مراجع قضایی در تحقیق و تفسیر واقعیت‌ها و قوانین و اعمال قانون به مجموعه‌ای مشخص از واقعیت‌ها کمک می‌کنند، به‌عنوان سامانه‌های پرخطر شناخته شوند. سامانه‌های هوش مصنوعی مورد استفاده توسط مرجع حل اختلاف جایگزین نیز زمانی که نتایج رسیدگی‌های آن‌ها آثار حقوقی برای طرفین ایجاد می‌کند، باید در زمرة سامانه‌های پرخطر قرار گیرند. استفاده از ابزارهای هوش مصنوعی می‌تواند قدرت تصمیم‌گیری قضات یا استقلال قضایی را تقویت کند اما نباید جایگزین آن شود زیرا تصمیم نهایی باید همواره توسط انسان اتخاذ شود. با این حال، طبقه‌بندی سامانه‌های هوش مصنوعی به‌عنوان پرخطر، نباید شامل سامانه‌هایی شود که صرفاً برای فعالیت‌های اداری جانبی طراحی شده‌اند؛ ضمن اینکه بر ادارة واقعی عدالت در پرونده‌های فردی تأثیری ندارند، مانند ناشناس‌سازی یا شبه‌ناشناس‌سازی تصمیمات قضایی، اسناد یا داده‌ها، ارتباطات بین کارکنان و وظایف اداری.

62. بدون لطمه به قواعد موجود در مقررات 900 /2024[46] پارلمان و شورای اروپا و به ‌منظور شناسایی مخاطرات ناشی از مداخلة ناروای خارجی با حق رأی مندرج در ماده ۳۹ منشور و جهت جلوگیری از آثار نامطلوب آن بر دموکراسی و حاکمیت قانون، سامانه‌های هوش مصنوعی که برای تأثیرگذاری بر نتیجة انتخابات یا همه‌پرسی یا رفتار رأی‌دهی اشخاص حقیقی در جریان اعمال حق رأی آنان در انتخابات یا همه‌پرسی طراحی شده‌اند، باید به‌عنوان سامانه‌های پرخطر طبقه‌بندی شوند. البته این استثنا وجود دارد که سامانه‌هایی که خروجی آن‌ها مستقیماً در معرض اشخاص حقیقی قرار نمی‌گیرند، مانند ابزارهایی که برای سازماندهی، بهینه‌سازی و ساختاربندی پویش‌های سیاسی از منظر اداری و لجستیکی استفاده می‌شوند شامل این طبقه‌بندی نمی‌شوند.

63. این ‌که یک سامانة هوش مصنوعی بر اساس این قانون به‌عنوان سامانة پرخطر طبقه‌بندی می‌شود، به این معنا نیست که استفاده از آن تحت سایر قوانین اتحادیة اروپا یا قوانین ملی منطبق با حقوق اتحادیه، ازجمله قوانین مربوط به حفاظت از داده‌های شخصی، استفاده از دروغ‌سنج‌ها و ابزارهای مشابه یا سایر سامانه‌ها برای تشخیص وضعیت عاطفی اشخاص حقیقی، مشروع در نظر گرفته می‌شود. هر گونه استفاده از این سامانه‌ها باید صرفاً مطابق الزامات مندرج در منشور حقوق بنیادین و قوانین ثانویة اتحادیه و قوانین ملی قابل اعمال انجام شود. این قانون نباید به‌ گونه‌ای تفسیر شود که موجبی برای مشروعیت پردازش داده‌های شخصی ازجمله دسته‌بندی‌های خاص داده‌های شخصی ایجاد کند، مگر آنکه صراحتاً در خود قانون پیش‌بینی شده باشد.

64. به ‌منظور کاهش ریسک‌های ناشی از سامانه‌های هوش مصنوعی پرخطر که در بازار عرضه یا به خدمت گرفته می‌شوند و تضمین سطح بالایی از اعتمادپذیری باید برخی الزامات اجباری بر این سامانه‌ها اعمال شود؛ البته با توجه به هدف موردنظر و زمینة استفاده از سامانة هوش مصنوعی و مطابق سیستم مدیریت ریسک که توسط ارائه‌دهنده ایجاد می‌شود. اقدامات اتخاذشده توسط ارائه‌دهندگان برای رعایت الزامات اجباری این قانون باید با وضعیت فنی و علمی پذیرفته‌شده در زمینة هوش مصنوعی همخوانی داشته و متناسب و مؤثر باشد و اهداف این قانون را محقق کند. بر اساس چارچوب قانونی نوین اتحادیه[47] و همان‌ طور که در اطلاعیة کمیسیون با عنوان راهنمای آبی‌رنگ برای اجرای قوانین محصول اتحادیة اروپا ۲۰۲۲ مشخص و به‌عنوان قاعدة کلی شناخته شده است، بیش از یک مصوبة قانونی هماهنگ‌شدة اتحادیه ممکن است برای یک محصول قابل اعمال باشد زیرا عرضه یا به‌خدمت‌گرفتن محصول، تنها زمانی ممکن است که محصول با تمام قوانین هماهنگ‌شدة قابل اعمال اتحادیه مطابقت داشته باشد. خطرات سامانه‌های هوش مصنوعی تحت پوشش الزامات این قانون، ابعاد متفاوتی از خطرات قوانین هماهنگ‌شدة اتحادیه را در بر می‌گیرند و بنابراین الزامات این قانون، تکمیل‌کنندة چارچوب قانونی هماهنگ‌شدة موجود خواهند بود. به‌عنوان مثال، ممکن است محصولات ماشین‌آلات یا تجهیزات پزشکی که دارای سامانة هوش مصنوعی هستند، خطراتی داشته باشند که در الزامات سلامت و ایمنی مندرج در قوانین هماهنگ‌شدة بخش مربوطه پوشش داده نشده‌اند زیرا آن قوانین، بخشی را به خطرات ویژة سامانه‌های هوش مصنوعی اختصاص نداده‌اند. این امر، لزوم اجرای همزمان و مکمل قوانین مختلف را مطرح می‌کند. برای تضمین هماهنگی و جلوگیری از بار اداری و هزینه‌های غیرضروری، ارائه‌دهندگان محصولاتی که شامل یک یا چند سامانة هوش مصنوعی پرخطر هستند و الزامات این قانون و قوانین هماهنگ‌شدة اتحادیه مبتنی بر چارچوب قانونی نوین و مندرج در پیوست این قانون بر آن‌ها اعمال می‌شود، باید انعطاف‌پذیری در تصمیمات عملیاتی در زمینة نحوة تضمین مطابقت محصول با تمام الزامات قابل اعمال داشته باشند. این انعطاف‌پذیری می‌تواند به‌عنوان مثال، شامل تصمیم ارائه‌دهنده برای ادغام بخشی از فرآیندهای لازم تست و گزارش‌دهی، اطلاعات و مستندات مورد نیاز این قانون در مستندات و رویه‌های موجود بر اساس قوانین هماهنگ‌شدة اتحادیه باشد. این امر به هیچ وجه تعهد ارائه‌دهنده برای رعایت تمام الزامات قابل اعمال را تضعیف نمی‌کند.

65. سامانة مدیریت ریسک باید متشکل از فرآیندی مستمر و تکرارشونده باشد که در سرتاسر چرخة عمر یک سامانة هوش مصنوعی پرخطر طراحی و اجرا می‌شود. هدف این فرآیند، شناسایی و کاهش ریسک‌های مرتبط با سامانه‌های هوش مصنوعی بر سلامت، ایمنی و حقوق بنیادین است. سامانة مدیریت ریسک باید به‌طور منظم مورد بازبینی و به‌روزرسانی قرار گیرد تا اثربخشی آن استمرار یابد و تصمیمات و اقدامات مهم اتخاذشده، مستند و توجیه‌پذیر شوند. این فرآیند باید تضمین کند که تأمین‌کننده، ریسک‌ها یا آثار زیان‌بار را شناسایی و برای ریسک‌های شناخته‌شده و به‌طور معقول قابل پیش‌بینی سامانه‌های هوش مصنوعی نسبت به سلامت، ایمنی و حقوق بنیادین، متناسب با هدف پیش‌بینی‌شده و سوء‌استفاده‌های معقول قابل پیش‌بینی، تدابیر کاهنده ازجمله اتخاذ ریسک‌های احتمالی ناشی از تعامل میان سامانه و محیط عمل اتخاذ می‌کند. سامانة مدیریت ریسک باید مناسب‌ترین تدابیر مدیریت ریسک را در پرتو پیشرفته‌ترین وضعیت دانش فنی در حوزة هوش مصنوعی اتخاذ کند. هنگام شناسایی مناسب‌ترین تدابیر مدیریت ریسک، تأمین‌کننده باید تصمیمات خود را مستند و تبیین کند و در صورت لزوم از متخصصان و ذی‌نفعان بیرونی بهره گیرد. در شناسایی سوء‌استفاده‌های معقول قابل پیش‌بینی از سامانه‌های هوش مصنوعی پرخطر، تأمین‌کننده باید کاربردهایی را نیز در نظر بگیرد که گرچه به‌طور مستقیم در هدف پیش‌بینی‌شده و در دستورالعمل استفاده ذکر نشده‌اند، می‌توانند به‌طور معقول از رفتار انسانی قابل پیش‌بینی در پرتو ویژگی‌ها و کارکردهای خاص یک سامانه ناشی شوند. هر گونه وضعیت شناخته‌شده یا معقول قابل پیش‌بینی در ارتباط با استفاده از سامانة هوش مصنوعی پرخطر، خواه مطابق هدف پیش‌بینی‌شده یا در شرایط سوء‌استفادة معقول قابل پیش‌بینی که ممکن است منجر به ریسک‌های سلامت، ایمنی یا حقوق بنیادین شود، باید در دستورالعمل‌های استفادة ارائه‌شده از سوی تأمین‌کننده درج شود. هدف این است که بهره‌بردار هنگام استفاده از سامانة هوش مصنوعی پرخطر از این ریسک‌ها آگاه باشد و آن‌ها را مدنظر قرار دهد. شناسایی و اجرای تدابیر کاهش ریسک برای سوء‌استفاده‌های معقول قابل پیش‌بینی بر اساس این قانون نباید مستلزم آموزش اضافی خاص برای سامانة هوش مصنوعی پرخطر از سوی تأمین‌کننده باشد. با این حال، از تأمین‌کنندگان خواسته می‌شود در صورت ضرورت و تناسب، آموزش‌های تکمیلی را نیز مدنظر قرار دهند تا سوء‌استفاده‌های معقول قابل پیش‌بینی به نحو بهتری کاهش یابد.

66. الزامات باید در خصوص سامانه‌های هوش مصنوعی پرخطر ناظر بر مدیریت ریسک، کیفیت و ارتباط داده‌های مورد استفاده، مستندسازی فنی و نگهداری سوابق، شفافیت و ارائة اطلاعات به بهره‌برداران، نظارت انسانی، استحکام و نیز دقت و امنیت سایبری اعمال شوند. این الزامات برای کاهش مؤثر ریسک‌های مربوط به سلامت، ایمنی و حقوق بنیادین ضروری‌اند. از آنجا که هیچ اقدام دیگری با محدودیت تجاری کمتر به‌طور معقول در دسترس نیست، این الزامات به‌عنوان محدودیت‌های ناموجه بر تجارت تلقی نمی‌شوند.

67. داده‌های باکیفیت و دسترسی به داده‌های باکیفیت، نقش حیاتی در ساختاردهی و تضمین کارآیی بسیاری از سامانه‌های هوش مصنوعی دارند؛ به‌ویژه در مواردی که از شیوه‌های مبتنی بر آموزش مدل‌ها استفاده می‌شود، تا اطمینان حاصل شود که سامانة هوش مصنوعی پرخطر مطابق هدف تعیین‌شده و به‌طور ایمن عمل می‌کند و به منبع تبعیض ممنوع‌شده در حقوق اتحادیه تبدیل نمی‌شود. مجموعة داده‌های باکیفیت برای آموزش، اعتبارسنجی و آزمون نیازمند اجرای شیوه‌های مناسب حاکمیت و مدیریت داده است. این مجموعة داده‌ها ازجمله برچسب‌ها باید متناسب، به‌قدر کافی گویای واقعیت و با توجه به هدف موردنظر سامانه تا حد امکان، عاری از خطا و کامل باشند. برای تسهیل رعایت حقوق اتحادیه در زمینة حفاظت از داده‌ها، مانند مقررات 2016/679 (اتحادیة اروپا)، شیوه‌های حاکمیت و مدیریت داده باید در صورت پردازش داده‌های شخصی شامل شفافیت دربارة هدف اولیة گردآوری داده‌ها باشند. همچنین مجموعة داده‌ها باید دارای ویژگی‌های آماری مناسب باشند، به‌ویژه در خصوص اشخاص یا گروه‌هایی که سامانة هوش مصنوعی پرخطر در ارتباط با آنان به کار می‌رود. ممکن است این سامانه‌ها با تمرکز خاص بر کاهش سوگیری‌های احتمالی موجود در داده‌ها بر سلامت و ایمنی افراد اثر گذارند و آثار منفی بر حقوق بنیادین داشته یا به تبعیض ممنوع‌شده تحت حقوق اتحادیه بینجامند، به‌ویژه هنگامی که خروجی‌های داده بر ورودی‌های عملیات آتی (چرخه‌های بازخورد)[48] اثرگذار باشند. سوگیری‌ها می‌توانند به‌طور مثال، در داده‌ها مبنایی ذاتی باشند، به‌ویژه هنگام استفاده از داده‌های تاریخی یا در زمان به‌کارگیری سامانه‌ها در محیط‌های واقعی ایجاد شوند. نتایج ارائه‌شده از سوی سامانه‌های هوش مصنوعی می‌تواند تحت ‌تأثیر چنین سوگیری‌های ذاتی قرار گیرد، که تمایل به افزایش تدریجی داشته و بدین‌ترتیب تبعیض موجود را تداوم بخشیده و تشدید می‌کنند، به‌ویژه علیه افراد متعلق به گروه‌های آسیب‌پذیر خاص، ازجمله گروه‌های نژادی یا قومی. الزام به کامل‌بودن و عاری‌بودن از خطا در مجموعة داده‌ها تا حد امکان، نباید مانع استفاده از روش‌های حفظ حریم خصوصی در فرآیند توسعه و آزمون سامانه‌های هوش مصنوعی شود. به‌طور خاص، مجموعة داده‌ها باید تا حدی که هدف موردنظر ایجاب می‌کند، ویژگی‌ها، خصوصیات یا عناصری را در نظر گیرند که مختص محیط جغرافیایی، زمینه‌ای، رفتاری یا کارکردی خاصی است که سامانة هوش مصنوعی برای آن طراحی شده است. می‌توان الزامات مربوط به حاکمیت داده را از طریق توسل به اشخاص ثالثی که خدمات ممیزی دارای گواهی رسمی ارائه می‌دهند ازجمله در زمینة راستی‌آزمایی حاکمیت داده، یکپارچگی مجموعة داده‌ها، شیوه‌های آموزش، اعتبارسنجی و آزمون داده رعایت کرد، مشروط بر آنکه انطباق با الزامات داده‌ای این قانون تضمین شود.

68. برای توسعه و ارزیابی سامانه‌های هوش مصنوعی پرخطر، برخی بازیگران مانند تأمین‌کنندگان، نهادهای اطلاع‌رسان و سایر اشخاص ذی‌ربط ازجمله مراکز نوآوری دیجیتال اروپایی، مراکز آزمایش، آزمون و پژوهشگران باید بتوانند به مجموعة ‌داده‌های باکیفیت در حوزه‌های فعالیت مرتبط با این قانون دسترسی یافته و از آن‌ها استفاده کنند. فضاهای دادة مشترک اروپایی که توسط کمیسیون تأسیس می‌شوند و نیز تسهیل اشتراک‌گذاری داده میان کسب‌وکارها و با کمک دولت در جهت منافع عمومی، نقش اساسی در فراهم‌کردن دسترسی مبتنی بر اعتماد، پاسخگویی و غیرتبعیض‌آمیز‌بودن داده‌های باکیفیت برای آموزش و اعتبارسنجی سامانه‌های هوش مصنوعی خواهند داشت. برای نمونه، در حوزة سلامت، فضای دادة سلامت اروپا دسترسی غیرتبعیض‌آمیز به داده‌های سلامت و آموزش الگوریتم‌های هوش مصنوعی بر پایة این داده‌ها را تسهیل خواهد کرد، آن هم به ‌نحوی که حفظ حریم خصوصی، امنیت، شفافیت، اعتمادپذیری و زمان‌بندی مناسب تضمین و حاکمیت نهادی مقتضی برقرار باشد. همچنین مراجع ذی‌صلاح مرتبط، ازجمله مراجع بخشی که ارائه یا پشتیبانی دسترسی به داده‌ها را بر عهده دارند، می‌توانند در تأمین داده‌های باکیفیت برای آموزش و اعتبارسنجی سامانه‌های هوش مصنوعی نیز ایفای نقش کنند.

69. حق بر حریم خصوصی و حمایت از داده‌های شخصی باید در سرتاسر چرخة عمر سامانة هوش مصنوعی تضمین شود. در این راستا، اصول کاهش حداقل داده‌ها و حفاظت از داده از طریق طراحی و به‌صورت پیش‌فرض، همان ‌گونه که در حقوق حفاظت از داده‌های اتحادیه مقرر شده است در موارد پردازش داده‌های شخصی قابل اعمال است. اقداماتی که از سوی تأمین‌کنندگان برای تضمین رعایت این اصول اتخاذ می‌شود، می‌تواند شامل نه‌تنها ناشناس‌سازی و رمزنگاری، بلکه بهره‌گیری از فناوری‌هایی باشد که امکان می‌دهند الگوریتم‌ها نزد داده‌ها آورده شوند و آموزش سامانه‌های هوش مصنوعی بدون انتقال میان طرفین یا کپی‌برداری از داده‌های خام یا ساختاریافته صورت گیرد، بی‌آنکه به الزامات مربوط به حاکمیت دادة مقرر در این قانون، لطمه‌ای وارد آید.

70. به ‌منظور حمایت از حق دیگران در برابر تبعیضی که ممکن است از انحراف تبعیض­آمیز در سامانه‌های هوش مصنوعی ناشی شود، تأمین‌کنندگان باید بتوانند به‌طور استثنایی و صرفاً در حدی که برای شناسایی و اصلاح انحرافات تبعیض‌آمیز در سامانه‌های هوش مصنوعی پرخطر به‌طور دقیق ضروری باشد، به پردازش دسته‌های خاصی از داده‌های شخصی نیز مبادرت ورزند. این امر باید همراه با تضمین‌های مقتضی برای حمایت از حقوق بنیادین و آزادی‌های اشخاص حقیقی و با رعایت تمامی شرایط مقرر در این قانون، همچنین شرایط مقرر در مقررات اتحادیة اروپا به شماره‌های 679 /2016 و 1725/ 2018 و دستورالعمل 680 / 2016 انجام پذیرد. چنین پردازشی به‌عنوان امری مرتبط با منافع عمومی اساسی در معنای بند 2 (g) ماده 9 مقررات 679 / 2016 و بند 2 (g) ماده 10 مقررات 1725 / 2018 تلقی خواهد شد.

 

71. داشتن اطلاعات روشن و قابل ‌فهم در خصوص نحوة توسعة سامانه‌های پرخطر هوش مصنوعی و چگونگی عملکرد آن‌ها در سرتاسر چرخة عمرشان برای تضمین قابلیت ردیابی این سامانه‌ها، احراز انطباق با الزامات این قانون و نیز نظارت بر عملیات و پایش پس از عرضه به بازار ضروری است. این امر مستلزم نگهداری سوابق و فراهم‌بودن مستندات فنی است که باید حاوی اطلاعات لازم برای ارزیابی انطباق سامانة هوش مصنوعی با الزامات مربوطه و تسهیل‌کنندة پایش پس از عرضه به بازار باشند. این اطلاعات باید شامل ویژگی‌های کلی، توانمندی‌ها و محدودیت‌های سامانه، الگوریتم‌ها، داده‌ها، فرآیندهای آموزش، آزمون و اعتبارسنجی مورد استفاده و همچنین مستندات مربوط به نظام مدیریت ریسک ذی‌ربط باشد و در قالبی روشن و جامع تنظیم شود. مستندات فنی باید به‌روزرسانی مستمر داشته و در سرتاسر چرخة عمر سامانة هوش مصنوعی به‌طور مقتضی نگهداری شوند. افزون بر این، سامانه‌های پرخطر هوش مصنوعی باید از حیث فنی این قابلیت را داشته باشند که ثبت خودکار رویدادها (از طریق گزارش‌نگاری/لاگ‌ها)[49] را در طول مدت چرخة عمر خود امکان‌پذیر کنند.

72. به ‌منظور رسیدگی به نگرانی‌ها، ابهامات و پیچیدگی‌های مرتبط با سامانه‌های هوش مصنوعی و کمک به کاربران این سامانه‌ها و همچنین برای رعایت تعهدات خود طبق این قانون، شفافیت برای سامانه‌های هوش مصنوعی پرخطر پیش از عرضه به بازار یا قرارگرفتن در وضعیت استفاده الزامی است. سامانه‌های هوش مصنوعی پرخطر باید به‌ گونه‌ای طراحی شوند که کاربران بتوانند نحوة عملکرد سامانه را درک و کارکرد آن را ارزیابی کنند و توانمندی‌ها و محدودیت‌های آن را بشناسند. این سامانه‌ها باید همراه با اطلاعات مناسب در قالب دستورالعمل‌های استفاده ارائه شوند. چنین اطلاعاتی باید شامل موارد زیر باشد: ویژگی‌ها، توانمندی‌ها و محدودیت‌های عملکرد سامانه، اطلاعات دربارة شرایط شناخته‌شده و پیش‌بینی‌شده مرتبط با استفاده از سامانه‌های پرخطر ازجمله اقدامات کاربران که ممکن است بر رفتار و عملکرد سامانه تأثیر بگذارد و شرایطی که ممکن است سامانه منجر به خطر برای سلامت، ایمنی و حقوق بنیادین شود، تغییرات از پیش‌تعیین‌شده و ارزیابی‌شده برای انطباق توسط تأمین‌کننده و اقدامات نظارت انسانی مرتبط ازجمله اقداماتی برای تسهیل تفسیر خروجی‌های سامانه توسط کاربران. همچنین شفافیت نیز شامل دستورالعمل‌های همراه باید به کاربران در استفادة صحیح و آگاهانه از سامانه کمک کند. کاربران باید ازجمله در انتخاب درست سامانة موردنظر با توجه به تعهدات خود، در آگاهی از کاربردهای مجاز و ممنوع و در استفادة صحیح و مناسب از سامانه در موقعیت بهتری قرار داشته باشند. برای افزایش خوانایی و دسترسی‌پذیری اطلاعات موجود در دستورالعمل‌ها در صورت مقتضی باید نمونه‌های مصور مانند محدودیت‌ها و کاربردهای مجاز و ممنوع سامانه درج شوند. تأمین‌کنندگان باید اطمینان حاصل کنند که تمام مستندات ازجمله دستورالعمل‌های استفاده، حاوی اطلاعات معنادار، جامع، قابل دسترس و قابل فهم باشد و نیازها و دانش پیش‌بینی‌شدة کاربران هدف را مدنظر قرار دهد. دستورالعمل‌ها باید به زبانی قابل فهم برای کاربران هدف مطابق کشور عضو مربوطه ارائه شود.

73. سامانه‌های هوش مصنوعی پرخطر باید به‌ گونه‌ای طراحی شده و توسعه یابند که اشخاص حقیقی بتوانند عملکرد آن‌ها را نظارت کنند و اطمینان حاصل نمایند که این سامانه‌ها طبق اهداف تعیین‌شده به‌کارگیری می‌شوند و در سرتاسر چرخة عمر سامانه‌ها به آثار آن‌ها رسیدگی می‌شود. برای این منظور، اقدامات نظارت انسانی مناسب باید توسط تأمین‌کنندة سامانه پیش از عرضه به بازار یا قرارگرفتن در وضعیت استفاده شناسایی شوند. این اقدامات باید به‌طور خاص، تضمین‌کنندة موارد زیر باشند: سامانه دارای محدودیت‌های عملیاتی تعبیه‌شده است و خودبه­خود نمی‌تواند این محدودیت‌ها را نادیده بگیرد؛ سامانه پاسخگوی عملکرد اپراتور انسانی است و اشخاص حقیقی که مسئول نظارت انسانی هستند از صلاحیت، آموزش و اختیار لازم برای انجام این نقش برخوردارند. همچنین ضروری است در موارد مقتضی که سامانه‌های پرخطر شامل مکانیزم‌هایی برای راهنمایی و اطلاع‌رسانی به اشخاص حقیقی مسئول نظارت انسانی باشند تا آن‌ها بتوانند تصمیمات آگاهانه دربارة زمان و نحوة مداخله برای جلوگیری از پیامدها یا خطرات منفی اتخاذ کنند یا در صورتی که سامانه طبق هدف عمل نمی‌کند، آن را متوقف کنند. با توجه به پیامدهای مهم برای افراد در صورت تشخیص نادرست برخی سامانه‌های شناسایی زیست‌سنجی، مناسب است که الزامات نظارت انسانی تقویت‌شده برای این سامانه‌ها پیش‌بینی شود به‌طوری‌ که هیچ اقدام یا تصمیمی توسط کاربر سامانه بر اساس تشخیص سامانه اتخاذ نشود، مگر اینکه حداقل دو شخص حقیقی جداگانه آن را تأیید کرده باشند. این اشخاص می‌توانند یک یا چند نهاد و شامل اپراتور یا کاربر سامانه نیز باشند. این الزام نباید باعث تحمیل و تأخیر غیرضروری شود و کافی است که تأییدهای جداگانه توسط اشخاص مختلف به‌طور خودکار در لاگ‌ها یا گزارش‌های تولیدشده توسط سامانه ثبت شود. با توجه به ویژگی‌های خاص حوزه‌های اجرای قانون، مهاجرت، کنترل مرز و پناهندگی، این الزام، زمانی که قانون اتحادیه یا قوانین ملی اعمال آن را نامتناسب بداند، قابل اجرا نیست.

74. سامانه‌های هوش مصنوعی پرخطر باید در طول چرخة عمر خود عملکردی پایدار داشته باشند و سطح مناسبی از دقت، پایداری و امنیت سایبری را با توجه به هدف تعیین‌شده و مطابق استانداردهای شناخته‌شدة علمی و فنی رعایت کنند. کمیسیون و سازمان‌ها و ذی‌نفعان ذی‌ربط، تشویق می‌شوند تا کاهش ریسک‌ها و آثار منفی سامانه‌های هوش مصنوعی را به‌دقت مدنظر قرار دهند. سطح مورد انتظار شاخص‌های عملکرد باید در دستورالعمل‌های استفاده اعلام شود. تأمین‌کنندگان تشویق می‌شوند تا این اطلاعات را به کاربران سامانه به‌صورت واضح، قابل فهم و بدون ابهام یا اطلاعات گمراه‌کننده ارائه کنند. قوانین اتحادیه دربارة استانداردسازی قانونی اندازه‌گیری‌ها،[50] ازجمله دستورالعمل‌های 31 / 2014[51] و 32 / 2014[52] پارلمان و شورای اروپا، با هدف تضمین دقت اندازه‌گیری‌ها و شفافیت و انصاف در معاملات تجاری تدوین شده‌اند. کمیسیون باید در همکاری با سازمان‌ها و ذی‌نفعان ذی‌ربط در این زمینه مانند مراجع سنجش و پایش استانداردها در صورت مقتضی توسعة معیارها و روش‌های اندازه‌گیری برای سامانه‌های هوش مصنوعی را تشویق کند. در انجام این کار، کمیسیون باید به اقدامات شرکای بین‌المللی فعال در زمینة سنجش و شاخص‌های مرتبط با هوش مصنوعی توجه و با آن‌ها همکاری کند.

75. پایداری فنی یکی از الزامات کلیدی برای سامانه‌های هوش مصنوعی پرخطر است. این سامانه‌ها باید در برابر رفتارهای مضر یا نامطلوب ناشی از محدودیت‌های درون سامانه یا محیطی که در آن فعالیت می‌کنند (مثلاً خطاها، نقص‌ها، ناسازگاری‌ها یا شرایط غیرمنتظره) مقاوم باشند. بنابراین اقدامات فنی و سازمانی لازم است تا پایداری سامانه‌های هوش مصنوعی پرخطر تضمین شود؛ برای مثال از طریق طراحی و توسعة راهکارهای فنی مناسب برای جلوگیری یا کاهش رفتارهای مضر یا نامطلوب. این راهکارهای فنی می‌توانند شامل مکانیزم‌هایی باشند که اجازه می‌دهند سامانه در صورت بروز برخی ناهنجاری‌ها یا فعالیت خارج از مرزهای از پیش تعیین‌شده به‌طور ایمن عملیات خود را متوقف کند (برنامه‌های ایمنی خودکار).[53] عدم محافظت در برابر این خطرات می‌تواند منجر به تأثیرات منفی بر ایمنی یا حقوق بنیادین شود، مثلاً به دلیل تصمیمات نادرست یا خروجی‌های اشتباه یا جانبدارانة تولیدشده توسط سامانة هوش مصنوعی.

76. امنیت سایبری نقش اساسی در تضمین مقاومت سامانه‌های هوش مصنوعی در برابر تلاش‌ها برای تغییر کاربری، رفتار، عملکرد یا مختل‌سازی ویژگی‌های امنیتی آن‌ها توسط اشخاص ثالث مخرب دارد که از آسیب‌پذیری‌های سامانه سوء‌استفاده می‌کنند. حملات سایبری علیه سامانه‌های هوش مصنوعی می‌توانند بر دارایی‌های خاص این سامانه‌ها متمرکز شوند، مانند مجموعه‌ داده‌های آموزشی (برای نمونه، آلوده‌سازی یا دستکاری مخرب داده‌ها)[54] یا مدل‌های آموزش‌دیده (برای مثال، حملات متخاصم الگوریتمی[55] یا تشخیص عضویت داده)[56] یا از طریق بهره‌برداری از آسیب‌پذیری‌های موجود در دارایی‌های دیجیتال سامانه یا زیرساخت‌های فناوری اطلاعات و ارتباطات زیربنایی انجام شوند. برای تضمین سطحی از امنیت سایبری متناسب با مخاطرات، لازم است که تأمین‌کنندگان سامانه‌های هوش مصنوعی پرخطر، تدابیر مناسب ازجمله کنترل‌های امنیتی را به‌ کار گیرند و در صورت لزوم، زیرساخت زیربنایی را نیز مدنظر قرار دهند.

77. بدون خدشه به الزامات مرتبط و مقرر در این قانون، سامانه‌های هوش مصنوعی پرخطر که در قلمرو شمول مقررات پارلمان و شورای اروپا در خصوص الزامات عام امنیت سایبری برای محصولات دارای عناصر دیجیتال قرار می‌گیرند، می‌توانند با رعایت الزامات اساسی امنیت سایبری مقرر در آن مقررات، انطباق خود را با الزامات امنیت سایبری مندرج در این قانون احراز کنند. هر گاه سامانه‌های هوش مصنوعی پرخطر، الزامات اساسی مندرج در مقررات پارلمان و شورای اروپا در زمینة الزامات عام امنیت سایبری برای محصولات دارای عناصر دیجیتال را برآورده کنند، متعاقباً باید با الزامات امنیت سایبری پیش‌بینی‌شده در این قانون نیز منطبق باشند مشروط بر آنکه تحقق این الزامات در اعلامیة انطباق اتحادیة اروپا یا بخش‌های مربوط به آن که بر اساس مقررات مزبور صادر شده است، اثبات شود. بدین منظور، ارزیابی مخاطرات امنیت سایبری مرتبط با یک محصول دارای عناصر دیجیتال که طبق این مقررات به‌عنوان سامانة هوش مصنوعی پرخطر طبقه‌بندی شده است و تحت مقررات پارلمان و شورای اروپا در خصوص الزامات عام امنیت سایبری برای محصولات دارای عناصر دیجیتال انجام می‌شود، باید به خطرات مربوط به پایداری سایبری سامانة هوش مصنوعی در برابر تلاش اشخاص ثالث غیرمجاز برای تغییر در کاربری، رفتار یا عملکرد آن ازجمله آسیب‌پذیری‌های خاص هوش مصنوعی نظیر دستکاری مخرب داده‌ها یا حملات متخاصم الگوریتمی و همچنین در صورت اقتضا، به خطرات مربوط به حقوق بنیادین، مطابق الزامات این قانون توجه کند.

78. رویة ارزیابی انطباق مقرر در این قانون باید در ارتباط با الزامات اساسی امنیت سایبری یک محصول دارای عناصر دیجیتال که مشمول مقررات پارلمان و شورای اروپا در خصوص الزامات عام امنیت سایبری برای محصولات دارای عناصر دیجیتال بوده و تحت این قانون به‌عنوان سامانة هوش مصنوعی پرخطر طبقه‌بندی شده است، اعمال شود. با این حال، نباید این قاعده، سطح لازم اطمینان را برای محصولات حیاتی دارای عناصر دیجیتال که مشمول مقررات پارلمان و شورای اروپا در خصوص الزامات عام امنیت سایبری برای محصولات دارای عناصر دیجیتال هستند، کاهش دهد. بنابراین به‌عنوان استثنا از این قاعده، سامانه‌های هوش مصنوعی پرخطری که در قلمرو شمول این قانون قرار می‌گیرند و همچنین بر اساس مقررات پارلمان و شورای اروپا در زمینة الزامات عام امنیت سایبری برای محصولات دارای عناصر دیجیتال به‌عنوان محصولات مهم و حیاتی دارای عناصر دیجیتال محسوب می‌شوند و نسبت به آن‌ها رویة ارزیابی انطباق مبتنی بر کنترل داخلی مندرج در یکی از پیوست‌های این قانون اعمال می‌شود، صرفاً از حیث الزامات اساسی امنیت سایبری مشمول مقررات ارزیابی انطباق مقرر در مقررات پارلمان و شورای اروپا در زمینة الزامات عام امنیت سایبری برای محصولات دارای عناصر دیجیتال خواهند بود. در این حالت، در خصوص سایر جنبه‌هایی که تحت پوشش این قانون قرار دارند، احکام مربوط به ارزیابی انطباق مبتنی بر کنترل داخلی مندرج در یکی از پیوست‌های همین قانون اعمال می‌شود. کمیسیون، با بهره‌گیری از دانش و تخصص آژانس اتحادیة اروپا برای امنیت سایبری[57] در زمینة سیاست امنیت سایبری و وظایف محوله به آن بر اساس مقررات 881 / 2019 [58] پارلمان و شورای اروپا باید در موضوعات مرتبط با امنیت سایبری سامانه‌های هوش مصنوعی با آژانس یادشده همکاری کند.

79. شایسته است شخص معین حقیقی یا حقوقی که به‌عنوان تأمین‌کننده تعریف می‌شود، مسئولیت عرضه در بازار یا به‌کارگیری سامانة هوش مصنوعی پرخطر را بر عهده گیرد، صرف‌نظر از آنکه آن شخص حقیقی یا حقوقی، طراح یا توسعه‌دهندة سامانه باشد یا خیر.

80. به‌عنوان امضاکنندگان کنوانسیون حقوق افراد دارای معلولیت، سازمان ملل متحد، اتحادیه و کشورهای عضو از نظر حقوقی موظف به حفاظت از افراد دارای معلولیت در برابر تبعیض و ارتقاء برابری آن‌ها هستند، به‌ گونه‌ای که اطمینان حاصل شود افراد دارای معلولیت بر پایة برابری با دیگران، به فناوری‌ها و سامانه‌های اطلاعات و ارتباطات دسترسی داشته باشند و همچنین حریم خصوصی آنان رعایت شود. با توجه به اهمیت فزاینده و کاربرد گستردة سامانه‌های هوش مصنوعی، اعمال اصول طراحی جهانی در تمامی فناوری‌ها و خدمات جدید باید دسترسی کامل و برابر را برای تمامی کسانی که ممکن است تحت تأثیر استفاده از فناوری‌های هوش مصنوعی قرار می‌گیرند، ازجمله افراد دارای معلولیت فراهم آورد به ‌نحوی که به‌طور کامل به کرامت ذاتی و تنوع آن‌ها توجه شود. بنابراین ضروری است که تأمین‌کنندگان اطمینان حاصل کنند که الزامات دسترس‌پذیری ازجمله دستورالعمل 2102/2016 [59] و دستورالعمل 882/2019 پارلمان و شورای اروپا به‌طور کامل رعایت می‌شود. همچنین تأمین‌کنندگان باید از طریق طراحی اطمینان حاصل کنند که این الزامات رعایت می‌شوند. از این رو اقدامات لازم باید تا حد امکان در طراحی سامانة هوش مصنوعی پرخطر مدنظر قرار گیرد.

81. تأمین‌کننده باید سامانة مدیریت کیفیت مستحکم برقرار و اطمینان حاصل کند که فرآیند ارزیابی انطباق مورد نیاز به‌درستی انجام شده است. مستندات مربوطه را تهیه و یک سامانة پایش مستحکم پس از عرضه به بازار ایجاد کند. تأمین‌کنندگان سامانه‌های هوش مصنوعی پرخطر که مشمول تعهدات مرتبط با سامانه‌های مدیریت کیفیت طبق قوانین اتحادیة اروپا هستند، باید امکان داشته باشند عناصر سامانة مدیریت کیفیت پیش‌بینی‌شده در این قانون را با بخشی از سامانة مدیریت کیفیت موجود خود در آن قوانین اتحادیه ادغام کنند. همچنین باید در فعالیت‌های آتی استانداردسازی یا رهنمودهایی که توسط کمیسیون اتخاذ می‌شوند، تکمیل این قانون و قوانین موجود اتحادیه مدنظر قرار گیرند. مقامات عمومی که سامانه‌های هوش مصنوعی پرخطر را برای استفادة داخلی خود به‌کار می‌گیرند، می‌توانند قوانین مربوط به سامانة مدیریت کیفیت را به‌عنوان بخشی از سامانة مدیریت کیفیت پذیرفته‌شده در سطح ملی یا منطقه‌ای با توجه به مقتضیات و با درنظرگرفتن ویژگی‌های خاص آن بخش، صلاحیت‌ها و سازمان‌دهی مرجع عمومی مربوطه اتخاذ و اجرا کنند.

82. برای امکان اجرای این قانون و ایجاد شرایط یکسان برای بهره‌برداران و با درنظرگرفتن شکل‌های مختلف عرضة محصولات دیجیتال، مهم است که تحت هر شرایطی، شخصی که در اتحادیه مستقر است بتواند تمام اطلاعات لازم را دربارة انطباق سامانة هوش مصنوعی به مراجع ذی‌ربط ارائه کند. بنابراین پیش از آنکه تأمین‌کنندگان مستقر در کشورهای ثالث، سامانه‌های هوش مصنوعی خود را در اتحادیه عرضه کنند، باید با وکالتنامة کتبی یک نمایندة مجاز مستقر در اتحادیه را تعیین کنند. این نمایندة مجاز، نقش محوری در اطمینان از انطباق سامانه‌های هوش مصنوعی پرخطر عرضه‌شده یا به‌کارگرفته‌شده در بازار اتحادیه توسط تأمین‌کنندگانی که در اتحادیه مستقر نیستند ایفا می‌کند و همچنین به‌عنوان شخص مسئول ارتباطات آنان مستقر در اتحادیه عمل می‌کند.

83. در پرتو ماهیت و پیچیدگی زنجیرة ارزشی سامانه‌های هوش مصنوعی و مطابق چارچوب قانونگذاری جدید، تضمین اطمینان حقوقی و تسهیل رعایت این مقررات ضروری است. از این رو لازم است نقش و تعهدات مشخص متصدیان ذی‌ربط در طول این زنجیرة ارزشی ازجمله واردکنندگان و توزیع‌کنندگان که ممکن است در توسعة سامانه‌های هوش مصنوعی نقش داشته باشند، روشن شود. در برخی موارد، ممکن است این بهره‌برداران همزمان در بیش از یک نقش عمل کنند و بنابراین باید به‌صورت تجمیعی تمام تعهدات مربوط به آن نقش‌ها را ایفا کنند. برای مثال، یک متصدی می‌تواند همزمان به‌عنوان توزیع‌کننده و واردکننده فعالیت کند.

84. تحت شرایط خاص و مشخص و برای تضمین اطمینان حقوقی لازم است روشن شود که هر توزیع‌کننده، واردکننده، بهره‌بردار یا شخص ثالث دیگر باید به‌عنوان تأمین‌کنندة سامانة هوش مصنوعی پرخطر محسوب شود و بنابراین تمام تعهدات مرتبط را بر عهده گیرد. این وضعیت، زمانی رخ می‌دهد که آن طرف بدون خدشه به ترتیبات قراردادی که تعهدات را به نحو دیگری مشخص می‌کنند، نام یا علامت تجاری خود را بر سامانة هوش مصنوعی پرخطر که قبلاً در بازار عرضه یا به ‌کار گرفته شده است، قرار دهد. همچنین این وضعیت، زمانی صدق می‌کند که آن طرف تغییر قابل‌ملاحظه‌ای در یک سامانة هوش مصنوعی پرخطر که قبلاً در بازار عرضه یا به‌ کار گرفته شده ایجاد کند به ‌نحوی که سامانه همچنان طبق این قانون سامانة هوش مصنوعی پرخطر باقی بماند. وضعیت دیگر اینکه هدف موردنظر یک سامانة هوش مصنوعی ازجمله سامانة هوش مصنوعی عمومی را که تا کنون به‌عنوان سامانة پرخطر طبقه‌بندی نشده و قبلاً در بازار عرضه یا به ‌کار گرفته شده است تغییر دهد، به ‌نحوی که آن سامانه طبق این قانون تبدیل به سامانة هوش مصنوعی پرخطر شود. این احکام باید بدون خدشه به مقررات خاص‌ مندرج در برخی قوانین هماهنگ‌‌شدة اتحادیه مبتنی بر چارچوب قانونگذاری جدید اعمال شوند و این قانون باید همراه با آن‌ها اجرا شود. برای مثال، بند (2) ماده 16 از مقررات 745/2017 که مقرر می‌دارد برخی تغییرات نباید به‌عنوان اصلاحات دستگاهی تلقی شوند که بر انطباق آن با الزامات قابل ‌اجرا اثر می‌گذارد بلکه باید نسبت به سامانه‌های هوش مصنوعی پرخطری که به‌عنوان دستگاه‌های پزشکی طبق همان مقررات شناخته می‌شوند نیز اعمال شود.

85. ممکن است سامانه‌های هوش مصنوعی عمومی[60] به‌تنهایی به‌عنوان سامانه‌های هوش مصنوعی پرخطر به کار روند یا به‌عنوان اجزای دیگر سامانه‌های هوش مصنوعی پرخطر عمل کنند. از این رو با توجه به ماهیت خاص این سامانه‌ها و به ‌منظور تضمین تقسیم عادلانة مسئولیت‌ها در طول زنجیرة ارزش هوش مصنوعی، تأمین‌کنندگان چنین سامانه‌هایی صرف‌نظر از اینکه آیا ممکن است سامانه‌ها توسط سایر تأمین‌کنندگان به‌عنوان سامانه‌های هوش مصنوعی پرخطر مستقل یا به‌عنوان اجزای سامانه‌های هوش مصنوعی پرخطر به کار روند، باید با تأمین‌کنندگان سامانه‌های هوش مصنوعی پرخطر ذی‌ربط همکاری نزدیک داشته باشند تا امکان رعایت تعهدات مربوطه طبق این قانون و تعامل مؤثر با مراجع ذی‌صلاح مستقر طبق این قانون فراهم شود، مگر آنکه در این قانون پیش‌بینی دیگری شده باشد.

86. در مواردی که طبق شرایط مقرر در این قانون، تأمین‌کننده‌ای در ابتدا سامانة هوش مصنوعی را در بازار عرضه کرده یا به‌ کار گرفته باشد، دیگر به‌عنوان تأمین‌کننده برای اهداف این قانون محسوب نمی‌شود و زمانی که آن تأمین‌کننده صراحتاً تغییر سامانة هوش مصنوعی به سامانة پرخطر را مستثنا نکرده باشد، تأمین‌کنندة پیشین باید همکاری نزدیک داشته باشد و اطلاعات لازم را در دسترس قرار دهد و دسترسی فنی و سایر کمک‌های معقول مورد انتظار را که برای اجرای تعهدات مقرر در این قانون لازم است به‌ویژه در خصوص رعایت الزامات ارزیابی انطباق سامانه‌های هوش مصنوعی پرخطر فراهم کند.

87. علاوه بر این، اگر یک سامانة هوش مصنوعی پرخطر که به‌عنوان جزء ایمنی یک محصول شناخته می‌شود و تحت قوانین هماهنگ‌شدة اتحادیه مبتنی بر چارچوب قانونگذاری جدید قرار دارد، به‌صورت مستقل از محصول عرضه یا به‌ کار گرفته نشود، تولیدکنندة آن محصول موظف است تمام تعهدات تأمین‌کننده طبق این قانون را رعایت کند و به‌ویژه اطمینان دهد که سامانة هوش مصنوعی تعبیه‌شده در محصول نهایی، مطابق الزامات این قانون عمل می‌کند.

88. در طول زنجیرة ارزش هوش مصنوعی غالباً چندین طرف مختلف سامانه‌ها، ابزارها و خدمات هوش مصنوعی و همچنین اجزا یا فرآیندهایی را تأمین می‌کنند که توسط تأمین‌کننده در سامانة هوش مصنوعی ادغام می‌شوند و اهداف مختلفی را دنبال می‌کنند، ازجمله آموزش مدل، بازآموزی مدل، آزمون و ارزیابی مدل، ادغام در نرم‌افزار یا سایر جنبه‌های توسعة مدل. این طرف‌ها نقش مهمی در زنجیرة ارزش در قبال تأمین‌کنندة سامانة هوش مصنوعی پرخطر که سامانه‌ها، ابزارها، خدمات، اجزا یا فرآیندهای آن‌ها در آن ادغام شده است، ایفا می‌کنند و باید بر اساس توافقنامة کتبی، اطلاعات، امکانات، دسترسی فنی و سایر کمک‌های لازم را مطابق وضعیت شناخته‌شده و متداول فناوری در اختیار تأمین‌کننده قرار دهند تا تأمین‌کننده بتواند به‌طور کامل به تعهدات مقرر در این قانون عمل کند، بدون آنکه حقوق مالکیت فکری یا اسرار تجاری خود طرف‌ها به خطر بیفتد.

 

89. اشخاص ثالثی که ابزارها، خدمات، فرآیندها یا اجزای هوش مصنوعی بجز مدل‌های هوش مصنوعی عمومی را در دسترس عموم قرار می‌دهند، البته زمانی که این ابزارها، خدمات، فرآیندها یا اجزا به‌صورت مجوز آزاد و متن‌باز در دسترس قرار گرفته باشند، وظیفه‌ای برای رعایت الزامات مربوط به مسئولیت‌ها در طول زنجیرة ارزش هوش مصنوعی به‌ویژه در قبال تأمین‌کننده‌ای که از آن‌ها استفاده کرده یا آن‌ها را ادغام کرده است ندارند. البته توسعه‌دهندگان ابزارها، خدمات، فرآیندها یا اجزای هوش مصنوعی آزاد و متن‌باز بجز مدل‌های هوش مصنوعی عمومی باید تشویق شوند تا شیوه‌های مستندسازی رایج و پذیرفته‌شده مانند کارت‌های مدل[61] و برگه‌های داده[62] را با هدف تسریع اشتراک‌گذاری اطلاعات در طول زنجیرة ارزش هوش مصنوعی و ارتقاء سامانه‌های هوش مصنوعی قابل اعتماد در اتحادیة اروپا اجرا کنند.

90. کمیسیون می‌تواند شرایط قراردادی داوطلبانه میان تأمین‌کنندگان سامانه‌های هوش مصنوعی پرخطر و اشخاص ثالث تأمین‌کنندة ابزارها، خدمات، اجزا یا فرآیندها را که در سامانه‌های هوش مصنوعی پرخطر استفاده یا ادغام می‌شوند به ‌منظور تسهیل همکاری در طول زنجیرة ارزش، تدوین و توصیه کند. همچنین هنگام تدوین این شرایط قراردادی داوطلبانه، کمیسیون باید الزامات قراردادی ممکن در بخش‌ها یا موارد تجاری خاص را نیز مدنظر قرار دهد.

91. با توجه به ماهیت سامانه‌های هوش مصنوعی و خطراتی که استفاده از آن‌ها ممکن است برای ایمنی و حقوق بنیادین ایجاد کند ازجمله ضرورت اطمینان از پایش مناسب عملکرد سامانة هوش مصنوعی در محیط واقعی، شایسته است که مسئولیت‌های مشخصی برای بهره‌برداران تعیین شود. بهره‌برداران باید به‌ویژه اقدامات فنی و سازمانی مناسبی اتخاذ کنند تا اطمینان حاصل کنند که سامانه‌های هوش مصنوعی پرخطر مطابق دستورالعمل‌های استفاده به‌ کار گرفته می‌شوند و برخی تعهدات دیگر نیز باید در خصوص پایش عملکرد سامانه‌های هوش مصنوعی و نگهداری سوابق حسب مقتضی پیش‌بینی شود. افزون بر این، بهره‌برداران باید اطمینان حاصل کنند که افرادی که مأمور اجرای دستورالعمل‌های استفاده و نظارت انسانی طبق این قانون شده‌اند، دارای صلاحیت لازم ازجمله سطح کافی سواد هوش مصنوعی، آموزش و اختیارات لازم برای انجام صحیح وظایف خود باشند. این تعهدات بدون خدشه به سایر تعهدات بهره‌برداران در رابطه با سامانه‌های هوش مصنوعی پرخطر طبق قوانین اتحادیه یا قوانین ملی اعمال می‌شود.

92. این قانون بدون خدشه نسبت به تعهدات کارفرمایان برای اطلاع‌رسانی و مشورت با کارگران یا نمایندگان آن‌ها طبق قوانین و رویه‌های اتحادیه یا قوانین ملی ازجمله دستورالعمل14 /2002[63] پارلمان و شورای اروپا در خصوص تصمیمات به‌کارگیری یا استفاده از سامانه‌های هوش مصنوعی اعمال می‌شود. همچنین در مواردی که شرایط لازم برای تعهدات اطلاع‌رسانی و مشورت در سایر متون قانونی فراهم نشده باشد، ضروری است که اطلاع‌رسانی به کارگران و نمایندگان آن‌ها در مورد استقرار برنامه‌ریزی‌شدة سامانه‌های هوش مصنوعی پرخطر در محیط کار تضمین شود. علاوه بر این، چنین حق اطلاع‌رسانی، حق فرعی و ضروری برای تحقق هدف حفاظت از حقوق بنیادین است که اساس این قانون را تشکیل می‌دهد. بنابراین الزام برای اطلاع‌رسانی در این خصوص باید در این قانون پیش‌بینی شود، بدون آنکه حقوق موجود کارگران تحت تأثیر قرار گیرد.

93. در حالی که ممکن است خطرات مرتبط با سامانه‌های هوش مصنوعی ناشی از نحوة طراحی این سامانه‌ها باشد، همچنین ممکن است خطرات از نحوة استفاده از این سامانه‌ها نیز ناشی شوند. بنابراین بهره‌برداران سامانه‌های هوش مصنوعی پرخطر، نقش حیاتی در تضمین حفاظت از حقوق بنیادین ایفا می‌کنند و مکمل تعهدات تأمین‌کننده در مرحلة توسعة سامانة هوش مصنوعی هستند. بهره‌برداران بهترین موقعیت را برای درک نحوة استفادة عملی از سامانة هوش مصنوعی پرخطر دارند زیرا دانش دقیق‌تری از زمینة استفاده، اشخاص یا گروه‌های احتمالی متأثر ازجمله گروه‌های آسیب‌پذیر دارند و بنابراین می‌توانند خطرات بالقوه‌ای را که در مرحلة توسعه پیش‌بینی نشده‌اند شناسایی کنند. بهره‌برداران سامانه‌های هوش مصنوعی پرخطری که در پیوست این قانون فهرست شده‌اند، همچنین نقش حیاتی در اطلاع‌رسانی به افراد حقیقی دارند و باید زمانی که تصمیم‌گیری می‌کنند یا در تصمیم‌گیری مرتبط با افراد حقیقی مشارکت دارند، در صورت مقتضی، افراد حقیقی را مطلع کنند که آن‌ها تحت استفاده از سامانة هوش مصنوعی پرخطر قرار دارند. این اطلاع‌رسانی باید شامل هدف موردنظر و نوع تصمیماتی که سامانه اتخاذ می‌کند باشد. همچنین بهره‌بردار باید افراد حقیقی را از حق خود برای دریافت توضیح طبق این قانون آگاه کند. در خصوص سامانه‌های هوش مصنوعی پرخطری که برای اهداف اجرای قانون به‌کار گرفته می‌شوند، این تعهد باید طبق ماده ۱۳ دستورالعمل 680/2016 پارلمان و شورای اروپا اجرا شود.

94. هر گونه پردازش داده‌های زیست‌سنجی در چارچوب استفاده از سامانه‌های هوش مصنوعی برای شناسایی زیست‌سنجی به منظور اجرای قانون باید مطابق ماده ۱۰ دستورالعمل 680/2016 انجام شود که چنین پردازشی را تنها در صورتی مجاز می‌داند که به‌طور کاملاً ضروری و تحت ضمانت‌های مناسب برای حقوق و آزادی‌های شخص و با مجوز قانون اتحادیه یا کشور عضو باشد. همچنین این استفاده، زمانی مجاز است که اصول مقرر در بند ۱ماده ۴ دستورالعمل 680/2016 را رعایت کند، ازجمله قانون‌مندی، انصاف و شفافیت، محدودیت هدف، دقت و محدودیت نگهداری داده‌ها.

95. بدون خدشه به قوانین قابل اجرا در اتحادیة اروپا، ازجمله مقررات 679/2016 و دستورالعمل 680/2016 پارلمان و شورای اروپا، با توجه به ماهیت مداخله‌جویانة سامانه‌های شناسایی زیست‌سنجی پس از ضبط از راه دور،[64] استفاده از این سامانه‌ها باید مشروط به اتخاذ تدابیر حفاظتی مناسب باشد. سامانه‌های شناسایی زیست‌سنجی پس از ضبط از راه دور باید همواره به گونه‌ای استفاده شوند که تناسب، مشروعیت و ضرورت مطلق رعایت شود و باید به شناسایی افراد، مکان و محدودة زمانی بپردازد و مبتنی بر مجموعه‌ای از تصاویر ویدئویی قانونی و هدفمند باشند. در هر صورت، سامانه‌های شناسایی زیست‌سنجی پس از ضبط از راه دور نباید در چارچوب اجرای قانون به ‌منظور نظارت غیرمتمایز و گسترده به ‌کار گرفته شوند. شرایط استفاده از سامانه‌های شناسایی زیست‌سنجی پس از ضبط از راه دور نیز نباید به‌ گونه‌ای باشد که امکان دورزدن مقررات ممنوعیت و استثنائات سختگیرانة مربوط به شناسایی زیست‌سنجی در زمان واقعی از راه دور[65] را فراهم کند.

96. به ‌منظور تضمین مؤثر حمایت از حقوق بنیادین، استفاده‌کنندگان از سامانه‌های پرخطر هوش مصنوعی که نهادهای تابع حقوق عمومی هستند یا اشخاص خصوصی که خدمات عمومی ارائه می‌دهند و نیز استفاده‌کنندگان از برخی سامانه‌های پرخطر مندرج در پیوست این قانون نظیر نهادهای بانکی یا بیمه‌ای، باید پیش از بهره‌برداری از سامانه، ارزیابی تأثیر بر حقوق بنیادین را انجام دهند. خدماتی که برای افراد، ماهیتی عمومی دارند ممکن است توسط نهادهای خصوصی نیز ارائه شوند. این نهادهای خصوصی که خدمات عمومی ارائه می‌دهند، به وظایفی در راستای منافع عمومی ازجمله در حوزه‌های آموزش، بهداشت و درمان، خدمات اجتماعی، مسکن و دادگستری مرتبط هستند. هدف از ارزیابی تأثیر بر حقوق بنیادین آن است که استفاده‌کننده، خطرات مشخصی را که ممکن است حقوق افراد یا گروه‌های خاصی را تحت ‌تأثیر قرار دهد شناسایی کرده و تدابیر مقتضی برای مواجهه با تحقق این خطرات را تعیین کند. این ارزیابی باید پیش از به‌کارگیری سامانة پرخطر انجام شود و در صورت تغییر عوامل مؤثر، به‌روزرسانی شود. در این ارزیابی باید فرآیندهای مرتبط استفاده‌کننده و مطابقت سامانة پرخطر با هدف پیش‌بینی‌شده مشخص شود و همچنین شامل توضیحاتی دربارة مدت‌زمان و دفعات استفاده از سامانه و نیز دسته‌های مشخصی از اشخاص حقیقی یا گروه‌هایی باشد که در بستر استفادة معین، احتمالاً متأثر خواهند شد. افزون بر این، ارزیابی باید به شناسایی خطرات و آسیب‌های خاصی بپردازد که می‌تواند بر حقوق بنیادین این افراد یا گروه‌ها اثرگذار باشد. در انجام این ارزیابی، استفاده‌کننده باید اطلاعات مرتبط با ارزیابی صحیح ازجمله (اما محدود به این مورد نیست) اطلاعاتی را که از سوی تأمین‌کنندة سامانة پرخطر هوش مصنوعی در دستورالعمل‌های بهره‌برداری ارائه می‌شود در نظر گیرد. با توجه به خطرات شناسایی‌شده، استفاده‌کنندگان باید تدابیری را برای مواجهه با تحقق احتمالی آن خطرات اتخاذ کنند، مانند سازوکارهای حکمرانی در بستر استفادة خاص، ترتیبات نظارت انسانی طبق دستورالعمل‌های بهره‌برداری یا رویه‌های رسیدگی به شکایات و جبران خسارت. این موارد می‌توانند در کاهش خطرات تهدیدکنندة حقوق بنیادین در موقعیت‌های مشخص، نقش مؤثری ایفا کنند. پس از انجام ارزیابی، استفاده‌کننده باید مقام ناظر ذی‌ربط در بازار را مطلع کند. در صورت اقتضا، به ‌منظور گردآوری اطلاعات لازم برای انجام ارزیابی تأثیر، استفاده‌کنندگان سامانه‌های پرخطر به‌ویژه هنگامی ‌که این سامانه‌ها در بخش عمومی به ‌کار گرفته می‌شوند می‌توانند ذی‌نفعان ذی‌ربط ازجمله نمایندگان گروه‌های افرادی که احتمالاً تحت ‌تأثیر سامانه قرار می‌گیرند، کارشناسان مستقل و سازمان‌های جامعة مدنی را در فرآیند انجام این ارزیابی‌ها و طراحی تدابیر مقابله با تحقق خطرات دخالت دهند. دفتر اروپایی هوش مصنوعی باید یک الگوی پرسش‌نامه تدوین کند تا رعایت الزامات را تسهیل و بار مسئولیت را برای استفاده‌کنندگان کاهش دهد.

97. مفهوم مدل‌های هوش مصنوعی با مقاصد عام باید به‌روشنی تعریف و از مفهوم سامانه‌های هوش مصنوعی متمایز شود تا قطعیت حقوقی تضمین شود. تعریف مزبور باید بر ویژگی‌های عملکردی اساسی یک مدل هوش مصنوعی با مقاصد عام به‌ویژه بر جنبه‌های عمومیت و توانایی انجام شایستة طیف گسترده‌ای از وظایف متمایز مبتنی باشد. این مدل‌ها به‌طور معمول بر اساس کلان‌داده‌ها و در مقیاس وسیع مورد آموزش قرار گرفته و از روش‌های متنوعی مانند یادگیری خودنظارتی، یادگیری بدون نظارت یا یادگیری تقویتی بهره می‌گیرند. ممکن است مدل‌های هوش مصنوعی با مقاصد عام به طرق مختلف در بازار عرضه شوند، ازجمله از طریق کتابخانه‌ها، رابط‌های برنامه‌نویسی کاربردی،[66] دانلود مستقیم یا نسخه‌های فیزیکی. این مدل‌ها می‌توانند در ادامه تغییر یافته یا از طریق تنظیمات تکمیلی به مدل‌های جدید تبدیل شوند. با این حال، مدل‌های هوش مصنوعی، اجزای اساسی سامانه‌های هوش مصنوعی را تشکیل می‌دهند و به ‌خودی خود سامانة هوش مصنوعی محسوب نمی‌شوند. برای آنکه یک مدل هوش مصنوعی به سامانه‌ای کامل تبدیل شود، نیازمند افزودن اجزای دیگری همچون رابط کاربری است. بنابراین مدل‌های هوش مصنوعی معمولاً درون سامانه‌های هوش مصنوعی ادغام شده و بخشی از آن‌ها را تشکیل می‌دهند. این قانون قواعد خاصی را برای مدل‌های هوش مصنوعی با مقاصد عام و همچنین برای مدل‌های هوش مصنوعی با مقاصد عام که دارای خطرات نظام‌مند هستند پیش‌بینی کرده است؛ قواعدی که حتی اگر این مدل‌ها در سامانه‌های هوش مصنوعی ادغام شوند یا بخشی از آن‌ها شوند نیز لازم‌الاجرا خواهند بود. باید دانست که تعهدات مقرر برای ارائه‌دهندگان مدل‌های هوش مصنوعی با مقاصد عام، از زمان عرضة این مدل‌ها به بازار اعمال می‌شود. هر گاه ارائه‌دهندة یک مدل هوش مصنوعی با مقاصد عام، آن مدل را در سامانة هوش مصنوعی خود ادغام کند و سامانة مزبور در بازار عرضه یا به کار گرفته شود، چنین مدلی در حکم عرضه‌شده به بازار[67] تلقی می‌شود و در نتیجه تعهدات مقرر در این قانون نسبت به مدل‌ها، علاوه بر تعهدات مربوط به سامانه‌های هوش مصنوعی همچنان اعمال خواهد شد. با این حال، تعهدات مقرر برای مدل‌ها در هیچ موردی شامل وضعیتی نمی‌شود که مدلی صرفاً برای فرآیندهای داخلی به‌کار گرفته شود؛ فرآیندهایی که برای ارائة محصول یا خدمت به اشخاص ثالث ضروری نیستند و بر حقوق اشخاص حقیقی نیز تأثیری ندارند. با توجه به امکان بروز آثار منفی قابل‌ملاحظه، مدل‌های هوش مصنوعی با مقاصد عام و دارای خطر نظام‌مند باید همواره مشمول تعهدات مربوط در این قانون باشند. تعریف ارائه‌شده نباید شامل مدل‌های هوش مصنوعی‌ای شود که پیش از عرضه به بازار، صرفاً برای مقاصد پژوهش، توسعه و فعالیت‌های نمونه‌سازی به ‌کار گرفته می‌شوند. البته این امر، خدشه‌ای به الزام به رعایت قانون حاضر وارد نمی‌کند زیرا پس از پایان این فعالیت‌ها و عرضة مدل به بازار، تعهدات قانونی مزبور لازم‌الاجرا خواهند بود.

98. با این حال، عمومیت یک مدل می‌تواند بر اساس شمار مؤلفه‌های تنظیمی آن تعیین شود. مدل‌هایی که دست‌کم دارای یک میلیارد مؤلفه بوده و با بهره‌گیری از حجم عظیمی از داده‌ها و از طریق یادگیری خودنظارتی در مقیاس وسیع آموزش دیده‌اند، باید به‌ گونه‌ای تلقی شوند که از سطح قابل‌توجهی از عمومیت برخوردارند و توانایی انجام شایستة طیف گسترده‌ای از وظایف متمایز را دارند.

99. مدل‌های بزرگ هوش مصنوعی مولد،[68] نمونه‌ای از مدل‌های هوش مصنوعی با مقاصد عام به‌شمار می‌روند زیرا امکان تولید انعطاف‌پذیر محتوا را فراهم می‌کنند؛ محتوایی که می‌تواند در قالب متن، صوت، تصویر یا ویدئو ارائه شود و به‌آسانی طیف گسترده‌ای از وظایف متمایز را پوشش دهد.

100. هر گاه یک مدل هوش مصنوعی با مقاصد عام در یک سامانة هوش مصنوعی ادغام شود یا بخشی از آن را تشکیل دهد و هر گاه به‌ دلیل این ادغام، توانایی خدمت‌رسانی به مقاصد متنوع را پیدا کند، آن سامانه باید در حکم سامانة هوش مصنوعی با مقاصد عام تلقی شود. سامانة هوش مصنوعی با مقاصد عام می‌تواند به‌طور مستقیم مورد استفاده قرار گیرد یا ممکن است در سامانه‌های هوش مصنوعی دیگر ادغام شود.

101. ارائه‌دهندگان مدل‌های هوش مصنوعی با مقاصد عام، نقش و مسئولیت ویژه‌ای در طول زنجیرة ارزش هوش مصنوعی دارند زیرا مدل‌هایی که ارائه می‌دهند ممکن است مبنایی برای طیف گسترده‌ای از سامانه‌های پایین‌دستی[69] باشند. این سامانه‌ها اغلب توسط ارائه‌دهندگان پایین‌دستی ارائه می‌شوند و نیازمند درک کافی از مدل‌ها و قابلیت‌های آن‌ها به منظور ادغام این مدل‌ها در محصولات خود و برای اجرای تعهدات قانونی خود طبق این قانون یا سایر مقررات هستند. بنابراین اقدامات شفاف‌سازی متناسب باید تدوین شود ازجمله تهیه و به‌روزنگه‌داشتن مستندات و فراهم‌کردن اطلاعات مربوط به مدل هوش مصنوعی با مقاصد عام برای استفادة ارائه‌دهندگان پایین‌دستی. مستندات فنی باید توسط ارائه‌دهندة مدل‌های هوش مصنوعی با مقاصد عام تهیه و به‌روز نگه ‌داشته شود تا در صورت درخواست در اختیار دفتر هوش مصنوعی و مقامات ملی ذی‌صلاح قرار گیرد. حداقل مجموعة عناصری که باید در این مستندات گنجانده شود، باید در پیوست‌های خاص این قانون مشخص شود. همچنین کمیسیون باید اختیار داشته باشد که با استفاده از اقدامات تفویضی و با توجه به تحولات فناوری، این پیوست‌ها را اصلاح کند.

102. نرم‌افزار و داده‌ها ازجمله مدل‌ها که تحت یک مجوز آزاد و متن‌باز منتشر می‌شوند، مجوزی که امکان اشتراک‌گذاری آزادانه را فراهم می‌آورد و به کاربران اجازه می‌دهد آزادانه به آن‌ها دسترسی داشته، استفاده کنند، تغییر دهند و نسخه‌های تغییریافتة آن‌ها را بازتوزیع کنند، می‌توانند در پژوهش و نوآوری در بازار سهم داشته و فرصت‌های رشد چشمگیری برای اقتصاد اتحادیه فراهم کنند. مدل‌های هوش مصنوعی با مقاصد عام که تحت مجوزهای آزاد و متن‌باز منتشر می‌شوند باید به‌ گونه‌ای تلقی شوند که سطوح بالایی از شفافیت و دسترس پذیری را تضمین کنند، مشروط بر اینکه مؤلفه‌های تنظیمی (ازجمله مقادیر)، اطلاعات مربوط به معماری مدل و اطلاعات مربوط به نحوة استفاده از مدل به‌صورت عمومی در دسترس قرار گیرد. مجوز نیز باید آزاد و متن‌باز محسوب شود، حتی زمانی که به کاربران اجازه دهد نرم‌افزار و داده‌ها (ازجمله مدل‌ها) را اجرا، کپی، توزیع، مطالعه، تغییر و ارتقاء دهند مشروط بر اینکه نام ارائه‌دهندة اصلی مدل ذکر شود و شرایط یکسان یا قابل مقایسه در توزیع رعایت شود.

103. بخش‌های آزاد و متن‌باز هوش مصنوعی شامل نرم‌افزارها، داده‌ها (ازجمله مدل‌ها و مدل‌های هوش مصنوعی با مقاصد عام) و ابزارها، جزو خدمات یا فرآیندهای یک سامانة هوش مصنوعی محسوب می‌شوند. اجزای آزاد و متن‌باز هوش مصنوعی می‌توانند از طریق کانال‌های مختلف ازجمله توسعة آن‌ها در پایگاه‌های متن‌باز ارائه شوند. برای مقاصد این قانون، اجزای هوش مصنوعی که در برابر پرداخت هزینه عرضه می‌شوند یا به هر شکل دیگری تجاری‌سازی می‌شوند ازجمله از طریق ارائة پشتیبانی فنی یا خدمات دیگر (حتی از طریق یک سکوی نرم‌افزاری) مرتبط با جزء هوش مصنوعی، یا از طریق استفاده از داده‌های شخصی برای مقاصدی غیر از صرفاً بهبود امنیت، سازگاری یا قابلیت همکاری نرم‌افزار نباید از معافیت‌های پیش‌بینی‌شده برای اجزای آزاد و متن‌باز هوش مصنوعی بهره‌مند شوند. استثنا در این زمینه ‌تنها شامل معاملات میان بنگاه‌های خرد[70] خواهد بود. همچنین صرفِ در دسترس قراردادن اجزای هوش مصنوعی از طریق پایگاه‌های متن‌باز، به‌خودی‌خود تجاری‌سازی محسوب نمی‌شود.

104. ارائه‌دهندگان مدل‌های هوش مصنوعی با مقاصد عام که تحت مجوز آزاد و متن‌باز منتشر می‌شوند و مؤلفه‌های تنظیمی آن‌ها (ازجمله مقادیر)، اطلاعات مربوط به معماری و نحوة استفاده از مدل به‌صورت عمومی در دسترس قرار گرفته است، باید از استثنائات مرتبط با الزامات شفافیت مقرر در مورد مدل‌های هوش مصنوعی با مقاصد عام بهره‌مند شوند، مگر آنکه مدل مذکور در زمرة مدل‌های دارای خطر نظام‌مند قرار گیرد. در این صورت، صرفِ شفاف‌بودن مدل و انتشار آن تحت یک مجوز متن‌باز، به‌تنهایی دلیل کافی برای معافیت از رعایت تعهدات مقرر در این قانون محسوب نمی‌شود. در هر حال، با توجه به اینکه انتشار مدل‌های هوش مصنوعی با مقاصد عام تحت یک مجوز آزاد و متن‌باز، لزوماً اطلاعات اساسی دربارة مجموعة داده‌های مورد استفاده برای آموزش یا تنظیم دقیق مدل و نیز دربارة چگونگی رعایت الزامات حقوق مؤلف را آشکار نمی‌کند، استثنای پیش‌بینی‌شده برای مدل‌های هوش مصنوعی با مقاصد عام از رعایت الزامات شفافیت، نباید شامل تعهد به ارائة خلاصه از محتوای به‌کاررفته در آموزش مدل و نیز تعهد به تدوین یک سیاست برای رعایت حقوق مؤلف در اتحادیه باشد. این امر به‌ویژه شامل شناسایی و رعایت حق محفوظ‌داشتن مطابق ماده ۴(۳) دستورالعمل790 /2019 [71] پارلمان و شورای اروپا است.

105. مدل‌های هوش مصنوعی با مقاصد عام، به‌ویژه مدل‌های بزرگ هوش مصنوعی مولد که قادر به تولید متن، تصویر و دیگر انواع محتوا هستند، فرصت‌های نوآوری منحصربه‌فردی فراهم می‌آورند اما هم‌زمان چالش‌هایی برای هنرمندان، نویسندگان و سایر خالقان محتوا ایجاد می‌کنند و بر نحوة خلق، توزیع، استفاده و مصرف محتوای خلاقانة آن‌ها تأثیر می‌گذارند. توسعه و آموزش چنین مدل‌هایی مستلزم دسترسی به حجم عظیمی از متن، تصویر، ویدئو و داده‌های دیگر است. در این زمینه، فناوری‌های استخراج متن و داده[72] می‌توانند به‌طور گسترده برای بازیابی و تحلیل این محتوا به کار روند. ممکن است این محتوا تحت حقوق مؤلف و حقوق مرتبط محافظت شده باشد. هر گونه استفاده از محتوای محافظت‌شده توسط کپی‌رایت، مستلزم اخذ اجازه از دارندة حقوق مربوطه است، مگر آنکه استثناها و محدودیت‌های مرتبط با کپی‌رایت اعمال شوند. دستورالعمل شمارة 790/2019 استثناها و محدودیت‌هایی را معرفی کرده است که اجازة تکثیر و استخراج آثار یا دیگر موضوعات را به منظور استخراج متن و داده تحت شرایط مشخص فراهم می‌آورد. بر اساس این قوانین، دارندگان این حقوق می‌توانند حق خود بر آثار یا دیگر موضوعات را محفوظ نگه دارند تا از انجام استخراج متن و داده جلوگیری کنند، مگر آنکه این فعالیت‌ها برای اهداف پژوهش علمی انجام شود.

106. ارائه‌دهندگان مدل‌های هوش مصنوعی با مقاصد عام که این مدل‌ها را در بازار اتحادیة اروپا عرضه می‌کنند، باید رعایت تعهدات مرتبط مندرج در این قانون را تضمین کنند. برای این منظور، ارائه‌دهندگان مدل‌های هوش مصنوعی با مقاصد عام باید برای رعایت قوانین اتحادیة اروپا در زمینة حق مؤلف و حقوق مرتبط به‌ویژه به منظور شناسایی و رعایت حقوق محفوظ اعلام‌شده توسط دارندگان اثر مطابق ماده ۴(۳) دستورالعمل شمارة 790/2019، سیاستی را تدوین کنند. هر ارائه‌دهنده‌ای که یک مدل هوش مصنوعی با مقاصد عام را در بازار اتحادیه ارائه می‌دهد باید این تعهد را رعایت کند، فارغ از حوزة قضایی که اعمال مرتبط با کپی‌رایت برای آموزش آن مدل‌ها در آنجا انجام شده است. این الزام لازم است تا رقابت عادلانه میان ارائه‌دهندگان مدل‌های هوش مصنوعی با مقاصد عام در بازار اتحادیه تضمین شود به‌ گونه‌ای که هیچ ارائه‌دهنده‌ای نتواند با اعمال استانداردهای پایین‌تر کپی‌رایت نسبت به آنچه در اتحادیه مقرر شده است، مزیت رقابتی غیرمنصفانه کسب کند. در مواردی که حق خودداری از استخراج متن و داده به‌طور صریح و مناسب محفوظ نگه داشته شده باشد، اگر ارائه‌دهندگان مدل‌های هوش مصنوعی با مقاصد عام، بخواهند بر روی چنین آثار یا موضوعاتی استخراج متن و داده انجام دهند، لازم است مجوز دارندة حقوق را دریافت کنند.

 

107. به منظور افزایش شفافیت در خصوص داده‌هایی که در پیش‌آموزش و آموزش مدل‌های هوش مصنوعی با مقاصد عام به کار گرفته می‌شوند ازجمله متن و داده‌های محافظت‌شده توسط قوانین کپی‌رایت، کافی است که ارائه‌دهندگان چنین مدل‌هایی یک خلاصة کافی و تا حد لازم دقیق از محتوای مورد استفاده برای آموزش مدل تهیه و به‌صورت عمومی در دسترس قرار دهند. با درنظرگرفتن لزوم حفاظت از اسرار تجاری و اطلاعات محرمانة کسب‌وکار، این خلاصه باید به‌طور کلی جامع باشد و از لحاظ فنی بسیار جزئی‌نگرانه نباشد تا به طرف‌های دارای منافع مشروع ازجمله دارندگان حقوق مؤلف امکان دهد حقوق خود را تحت قوانین اتحادیة اروپا اعمال و اجرایی کنند. برای مثال، ارائة خلاصه می‌تواند شامل فهرست مجموعه‌ها یا پایگاه‌های دادة اصلی مورد استفاده در آموزش مدل مانند پایگاه‌های دادة خصوصی یا عمومی بزرگ، یا آرشیوهای داده‌ای و همچنین توضیحی روایی دربارة سایر منابع داده مورد استفاده باشد. شایسته است که دفتر هوش مصنوعی یک الگوی استاندارد برای تهیة این خلاصه ارائه دهد به گونه‌ای که ساده و مؤثر باشد و امکان ارائة خلاصه به شکل توصیفی توسط ارائه‌دهنده را فراهم کند.

108. در خصوص تعهداتی که بر عهدة ارائه‌دهندگان مدل‌های هوش مصنوعی عمومی گذاشته شده است، مبنی بر تدوین سیاستی برای رعایت حقوق مالکیت فکری اتحادیه و انتشار عمومی خلاصه‌ای از محتوای آموزشی، دفتر هوش مصنوعی باید نظارت کند که آیا تأمین‌کننده این تعهدات را ایفا کرده است یا خیر. این دفتر نباید بررسی جزئی و موردیِ پایبندی داده‌های آموزشی به حقوق مؤلف را انجام دهد. این قانون به اجرای قواعد حقوق مؤلف در حقوق اتحادیه آسیبی وارد نمی‌کند.

109. رعایت تعهدات مربوط به ارائه‌دهندگان مدل‌های هوش مصنوعی عمومی باید متناسب با نوع ارائه‌دهنده باشد. توسعه‌دهندگان یا کاربران غیرحرفه‌ای و پژوهشگران علمی، از این الزامات معاف هستند، هرچند به رعایت داوطلبانة آن تشویق می‌شوند. این تعهدات باید با توجه به اندازة ارائه‌دهنده اعمال شود و برای بنگاه‌های کوچک و متوسط، ازجمله شرکت‌های نوپا، روش‌های ساده‌شده‌ای پیش‌بینی شود تا هزینه‌های سنگین ایجاد نکند و مانع استفاده از این مدل‌ها نشود. در صورت تغییر یا تنظیم دقیق یک مدل، تعهدات ارائه‌دهنده صرفاً به همان تغییر یا تنظیم محدود خواهد بود. برای نمونه، تکمیل مستندات فنی موجود و افزودن اطلاعات مربوط به تغییرات، ازجمله منابع جدید داده‌های آموزشی می‌تواند راهی برای رعایت الزامات زنجیرة ارزش در این قانون باشد.

110. مدل‌های هوش مصنوعی عمومی می‌توانند خطرات نظام‌مند ایجاد کنند، ازجمله آثار منفی بالفعل یا قابل پیش‌بینی بر حوادث بزرگ، اختلال در بخش‌های حیاتی و پیامدهای جدی برای سلامت و ایمنی عمومی. این خطرات همچنین می‌توانند بر فرآیندهای دموکراتیک، امنیت عمومی و اقتصادی اثر بگذارند و به انتشار محتوای غیرقانونی، نادرست یا تبعیض‌آمیز بینجامند. شدت این خطرات که با افزایش توانمندی‌ها و دامنة دسترسی مدل‌ها بیشتر می‌شود، می‌تواند در کل چرخة عمر مدل بروز یابد و تحت تأثیر عواملی مانند سوءاستفاده، قابلیت اطمینان، انصاف، امنیت، میزان خودمختاری مدل، دسترسی آن به ابزارها و شیوه‌های نوین یا ترکیبی، روش‌های انتشار، امکان حذف حفاظ‌ها و سایر عوامل قرار دارد. در سطح بین‌المللی، توجه ویژه‌ای به خطرات ناشی از سوءاستفادة عمدی یا مشکلات پیش‌بینی‌نشده در هم‌سویی با مقاصد انسانی شده است. این خطرات شامل تهدیدات شیمیایی، زیستی، رادیولوژیک و هسته‌ای (از طریق کاهش موانع ورود به توسعه، طراحی، دستیابی یا استفاده از سلاح‌ها)، قابلیت‌های تهاجمی سایبری (در کشف و بهره‌برداری یا استفادة عملیاتی از آسیب‌پذیری‌ها)، امکان کنترل سامانه‌های فیزیکی و زیرساخت‌های حیاتی، خودتکثیری مدل‌ها یا آموزش مدل‌های دیگر، بروز سوگیری و تبعیض زیان‌بار، تسهیل انتشار اطلاعات نادرست، نقض حریم خصوصی و تهدید ارزش‌های دموکراتیک و حقوق بشر است. حتی یک رویداد منفرد می‌تواند زنجیره‌ای از پیامدهای منفی ایجاد کند که دامنة آن تا سطح یک شهر، یک حوزة فعالیت یا کل یک جامعه گسترش یابد.

111. برای شناسایی مدل‌های هوش مصنوعی عمومی که دارای خطرات نظام‌مند هستند، باید یک روش‌شناسی مشخص تدوین شود. چنین مدلی زمانی در این دسته قرار می‌گیرد که دارای توانمندی‌های با اثرگذاری بالا باشد (بر اساس ابزارها و روش‌های فنی مناسب) یا به دلیل گسترة استفاده، تأثیر قابل‌توجهی بر بازار داخلی داشته باشد. توانمندی‌های با اثرگذاری بالا به قابلیت‌هایی اطلاق می‌شود که با پیشرفته‌ترین مدل‌ها برابری می‌کند یا از آن‌ها فراتر می‌رود. ممکن است این توانمندی‌ها پس از عرضه به بازار یا در تعامل با استفاده‌کنندگان، بهتر نمایان شوند. بر اساس سطح فناوری موجود در زمان لازم‌الاجراشدن این قانون، میزان تجمعی محاسبات آموزشی[73] (بر حسب عملیات ممیز شناور)[74] معیاری مهم برای سنجش توانمندی مدل است. میزان تجمعی محاسبات آموزشی شامل همة محاسباتی است که در فعالیت‌ها و روش‌هایی صرف می‌شود که هدف آن‌ها تقویت توانایی‌هایی مانند پیش‌آموزش، تولید داده‌های مصنوعی و تنظیم دقیق مدل پیش از به‌کارگیری آن است. بدین جهت باید یک آستانة اولیه برای این محاسبات تعیین شود که در صورت رسیدن مدل به آن، فرض ‌شود که مدل دارای خطرات نظام‌مند است. این آستانه باید متناسب با تغییرات فناوری و صنعت (مانند بهبود الگوریتم‌ها یا افزایش بهره‌وری سخت‌افزاری) اصلاح شود و با شاخص‌ها و آزمون‌های معیار برای ارزیابی توانمندی مدل تکمیل شود. برای این منظور، دفتر هوش مصنوعی باید با جامعة علمی، صنعت، جامعة مدنی و سایر متخصصان همکاری کند. ابزارها، آستانه‌ها و آزمون‌های معیار ارزیابی باید به‌ گونه‌ای طراحی شوند که پیش‌بینی‌کنندة قابل‌ اعتمادی برای سنجش میزان عمومیت، توانمندی‌ها و خطرات نظام‌مند مدل‌های هوش مصنوعی عمومی باشند و می‌توانند عواملی مانند نحوة عرضة مدل به بازار یا شمار کاربران بالقوة آن را نیز در نظر گیرند. علاوه بر این، کمیسیون می‌تواند در موارد خاص، یک مدل را، حتی اگر دقیقاً به آستانه نرسیده باشد، به‌عنوان مدل دارای خطرات نظام‌مند تعیین کند، در صورتی که توانمندی‌ها یا اثر آن معادل معیارهای مقرر باشد. این تصمیم بر اساس ارزیابی کلی معیارهای مندرج در پیوست این قانون اتخاذ می‌شود، مانند کیفیت یا حجم دادة آموزشی، تعداد استفاده‌کنندگان تجاری و نهایی، نحوة ورودی و خروجی مدل، سطح خودمختاری و مقیاس‌پذیری آن، یا ابزارهای در دسترس مدل. در صورت ارائة درخواست مستدل از سوی ارائه‌دهندة مدل دارای خطرات نظام‌مند، کمیسیون باید این درخواست را بررسی کرده و در صورت لزوم، دوباره ارزیابی کند که آیا این مدل همچنان باید در دستة خطرات نظام‌مند قرار گیرد یا خیر.

112. ضروری است که رویه‌ای برای طبقه‌بندی مدل‌های هوش مصنوعی عمومی دارای خطرات نظام‌مند روشن شود. هر مدل هوش مصنوعی عمومی که به آستانة مقرر برای توانمندی‌های با اثرگذاری بالا برسد، باید به‌طور پیش‌فرض دارای خطرات نظام‌مند تلقی شود. ارائه‌دهنده باید حداکثر ظرف دو هفته پس از تحقق الزامات، یا زمانی که مطمئن می‌شود مدل او به این الزامات خواهد رسید، موضوع را به دفتر هوش مصنوعی اطلاع دهد. این امر به‌ویژه در مورد آستانة عملیات ممیز شناور اهمیت دارد زیرا آموزش مدل‌های هوش مصنوعی عمومی مستلزم برنامه‌ریزی گسترده است و تخصیص پیشینی منابع پردازشی می‌شود. بنابراین ارائه‌دهندگان چنین مدل‌هایی می‌توانند پیش از اتمام آموزش، پیش‌بینی کنند که آیا مدل آن‌ها به آستانه خواهد رسید یا خیر. در چارچوب این اطلاع‌رسانی، ارائه‌دهنده باید بتواند نشان دهد که مدل او به دلیل ویژگی‌های خاص، استثنائاً فاقد خطرات نظام‌مند است و در نتیجه نباید به‌عنوان مدل دارای خطرات نظام‌مند طبقه‌بندی شود. این اطلاعات برای دفتر هوش مصنوعی ارزشمند است تا بتواند عرضة مدل‌های دارای خطرات نظام‌مند به بازار را پیش‌بینی کرده و امکان تعامل زودهنگام ارائه‌دهندگان با دفتر فراهم شود. این اطلاعات به‌ویژه در مورد مدل‌هایی که قرار است به‌صورت متن‌باز[75] منتشر شوند، اهمیت دارد زیرا پس از انتشار متن‌باز، ممکن است اجرای اقدامات لازم برای تضمین رعایت تعهدات، ذیل این قانون دشوارتر شود.

113. چنانچه کمیسیون آگاه شود که یک مدل هوش مصنوعی عمومی واجد شرایط طبقه‌بندی به‌عنوان مدل دارای خطرات نظام‌مند است، ولی پیش‌تر این موضوع ناشناخته بوده یا ارائه‌دهندة مربوطه آن را به کمیسیون اطلاع نداده است، کمیسیون باید اختیار داشته باشد که آن مدل را به این عنوان تعیین کند. برای این منظور، سامانه‌ای از هشدارهای واجد شرایط باید تضمین کند که دفتر هوش مصنوعی علاوه بر فعالیت‌های نظارتی خود، از سوی هیئت علمی نیز در مورد مدل‌های هوش مصنوعی عمومی که احتمالاً باید به‌عنوان مدل‌های دارای خطرات نظام‌مند طبقه‌بندی شوند، مطلع شود.

114. ارائه‌دهندگان مدل‌های هوش مصنوعی عمومی که دارای خطرات نظام‌مند هستند، علاوه بر تعهدات مقرر برای کلیة ارائه‌دهندگان این مدل‌ها، باید به تعهداتی پایبند باشند که هدف آن شناسایی و کاهش این خطرات و تضمین سطح مناسب حفاظت امنیت سایبری است. این تعهدات بدون توجه به مستقل‌بودن مدل یا ادغام آن در یک سامانة هوش مصنوعی یا محصول دیگر اعمال می‌شود. برای تحقق این اهداف، قانون حاضر باید ارائه‌دهندگان را ملزم کند تا پیش از نخستین عرضه به بازار، ارزیابی‌های لازم را انجام دهند، ازجمله اجرا و مستندسازی آزمون‌های چالش‌برانگیز بر روی مدل که می‌تواند حسب مورد از طریق آزمون‌های داخلی یا آزمون‌های مستقل خارجی صورت گیرد. افزون بر این، ارائه‌دهندگان چنین مدل‌هایی باید به‌طور مستمر خطرات نظام‌مند را ارزیابی و کاهش دهند. این امر می‌تواند با ایجاد سیاست‌های مدیریت ریسک (مانند فرآیندهای پاسخ‌گویی و حکمرانی)، اجرای پایش پس از عرضه، اتخاذ تدابیر مناسب در سراسر چرخة عمر مدل و همکاری با بازیگران ذی‌ربط در زنجیرة ارزش هوش مصنوعی محقق شود.

115. ارائه‌دهندگان مدل‌های هوش مصنوعی عمومی دارای خطرات نظام‌مند باید این خطرات را ارزیابی کنند و کاهش دهند. چنانچه با وجود تلاش‌ها برای شناسایی و پیشگیری از خطرات مرتبط با چنین مدلی، توسعه یا استفاده از آن موجب وقوع حادثة جدی شود، ارائه‌دهنده باید بی‌درنگ آن حادثه را ثبت کرده و هر گونه اطلاعات مرتبط و اقدامات اصلاحی محتمل را به کمیسیون و مقامات صلاحیت‌دار ملی گزارش دهد. همچنین ارائه‌دهندگان باید سطح مناسبی از حفاظت امنیت سایبری را برای مدل و زیرساخت فیزیکی آن و حسب مورد در سراسر چرخة عمر مدل، تضمین کنند. حفاظت امنیت سایبری مرتبط با خطرات نظام‌مند ناشی از سوءاستفاده یا حملات مخرب، باید به‌طور مقتضی ملاحظاتی چون نشت تصادفی مدل، انتشار غیرمجاز، دورزدن تدابیر ایمنی و دفاع در برابر حملات سایبری، دسترسی غیرمجاز یا سرقت مدل را در بر گیرد. چنین حفاظتی می‌تواند از طریق ایمن‌سازی معیارهای مدل، الگوریتم‌ها، سرورها و مجموعه‌داده‌ها تسهیل شود؛ برای مثال می‌تواند با تدابیر عملیاتی امنیت اطلاعات، سیاست‌های خاص امنیت سایبری، راهکارهای فنی مناسب و کنترل‌های دسترسی سایبری و فیزیکی متناسب با شرایط و سطح خطر تحقق یابد.

116. دفتر هوش مصنوعی باید تدوین، بازبینی و تطبیق آیین‌نامه‌های رفتاری[76] را با درنظرگرفتن رویکردهای بین‌المللی، تشویق و تسهیل کند. تمامی ارائه‌دهندگان مدل‌های هوش مصنوعی عمومی می‌توانند برای مشارکت دعوت شوند. برای تضمین آن که آیین‌نامه‌های رفتاری بازتاب‌دهندة پیشرفته‌ترین سطح دانش و فناوری باشند و دیدگاه‌های متنوع را پوشش دهند، دفتر هوش مصنوعی باید با مقامات ملی صلاحیت‌دار همکاری و در صورت لزوم با سازمان‌های جامعة مدنی، سایر ذی‌نفعان و کارشناسان، ازجمله هیئت علمی مشورت کند. آیین‌نامه‌های رفتاری باید تعهدات ارائه‌دهندگان مدل‌های هوش مصنوعی عمومی و نیز مدل‌های دارای خطرات نظام‌مند را پوشش دهند. در زمینة خطرات نظام‌مند این آیین‌نامه‌ها باید به ایجاد یک طبقه‌بندی از نوع و ماهیت این خطرات در سطح اتحادیه، ازجمله منابع آن‌ها کمک کنند. همچنین آیین‌نامه‌ها باید بر اقدامات مشخصی جهت ارزیابی و کاهش خطر متمرکز باشند.

117. آیین‌نامه‌های رفتاری باید ابزار اصلی برای اطمینان از رعایت صحیح تعهدات مقرر در این قانون برای ارائه‌دهندگان مدل‌های هوش مصنوعی عمومی باشند. ارائه‌دهندگان باید بتوانند به این آیین‌نامه‌ها استناد کنند تا انطباق خود با تعهدات را اثبات کنند. کمیسیون می‌تواند از طریق اقدامات اجرایی، تصمیم به تصویب آیین‌نامة رفتاری و اعطای اعتبار عمومی به آن بگیرد؛ یا در عوض اگر تا زمان لازم‌الاجرا‌شدن این آیین‌نامه، آیین‌نامة اجرایی نهایی نشده باشد یا توسط دفتر هوش مصنوعی کافی تشخیص داده نشود، قواعد مشترکی را برای اجرای تعهدات مربوطه ارائه دهد. پس از انتشار استاندارد هماهنگ‌شده که دفتر هوش مصنوعی آن را برای پوشش تعهدات مربوط مناسب ارزیابی کند، رعایت آن استاندارد برای ارائه‌دهندگان، فرض انطباق ایجاد خواهد کرد. با این حال، اگر آیین‌نامة رفتاری یا استاندارد هماهنگ‌شده در دسترس نباشد یا ارائه‌دهندگان نخواهند به آن اتکا کنند، می‌توانند با استفاده از روش‌های مناسب جایگزین، انطباق خود را نشان دهد.

118. قانون حاضر، سامانه‌ها و مدل‌های هوش مصنوعی را با تحمیل الزامات و تعهدات خاص بر بازیگران تجاری که آن‌ها را در بازار عرضه می‌کنند، به خدمت می‌گیرند یا در اتحادیه مورد استفاده قرار می‌دهند، تنظیم می‌کند. در نتیجه، تعهدات ارائه‌دهندگان خدمات واسطه‌ای که این سامانه‌ها یا مدل‌ها را در خدمات خود ادغام می‌کنند (مطابق قانون 2022/2065 (اتحادیة اروپا)) تکمیل می‌شود. در مواردی که چنین سامانه‌ها یا مدل‌هایی در سکو‌های برخط بسیار بزرگ یا موتورهای جستجوی برخط بسیار بزرگ تعیین‌شده ادغام شوند، مشمول چارچوب مدیریت ریسک مقرر در 2022/2065 (اتحادیة اروپا) خواهند بود؛ لذا تعهدات متناظر این قانون به‌طور پیش‌فرض انجام‌شده تلقی می‌شود؛، مگر اینکه خطرات نظام‌مند مهمی که قانون مزبور پوشش نداده است در این مدل‌ها شناسایی شود. در این چارچوب، ارائه‌دهندگان سکو‌های برخط بسیار بزرگ و موتورهای جستجوی برخط بسیار بزرگ موظف‌اند خطرات نظام‌مند بالقوة ناشی از طراحی، عملکرد و استفاده از خدمات خود را ارزیابی کنند؛ ازجمله چگونگی مشارکت طراحی سامانه‌های الگوریتمیِ مورد استفاده در خدمت در ایجاد چنین خطراتی و نیز خطرات نظام‌مند ناشی از سوءاستفاده‌های احتمالی. این ارائه‌دهندگان همچنین مکلف‌اند با رعایت حقوق بنیادین، تدابیر مناسب جهت کاهش خطر را اتخاذ کنند.

119. با توجه به سرعت بالای نوآوری و تحول فناوری در حوزة خدمات دیجیتال که تحت شمول ابزارهای گوناگون حقوق اتحادیه قرار می‌گیرند و با درنظرداشتن شیوة استفاده و برداشت کاربران از این خدمات، سامانه‌های هوش مصنوعی مشمول این قانون می‌توانند به‌عنوان خدمات میانجی یا بخشی از آن‌ها به معنای مندرج در قانون (اتحادیة اروپا) 2022/2065 ارائه شوند. این قانون باید به‌صورت فناوری ‌خنثی تفسیر شود. به‌عنوان نمونه، ممکن است سامانه‌های هوش مصنوعی برای ارائة موتورهای جستجوی برخط به کار گرفته شوند، به‌ویژه زمانی که یک سامانة هوش مصنوعی مثلاً یک ربات گفتگو که تمامی وب‌سایت‌ها را جستجو کرده، نتایج را در پایگاه دانش خود وارد می‌کند و با بهره‌گیری از داده‌های به‌روز، خروجی واحدی ایجاد می‌کند که منابع مختلف اطلاعاتی را با یکدیگر ترکیب می‌کند.

120. برخی تعهدات این قانون، ارائه‌دهندگان و بهره‌برداران سامانه‌های خاص هوش مصنوعی را ملزم می‌کند امکان شناسایی و افشای این موضوع را فراهم کنند که خروجی‌های سامانه به‌صورت مصنوعی تولید یا دستکاری شده‌اند. این الزامات برای اجرای مؤثر قانون (اتحادیة اروپا) 2022/2065 اهمیت ویژه دارند. این موضوع، به‌ویژه در مورد تعهدات ارائه‌دهندگان سکو‌های برخط بسیار بزرگ یا موتورهای جستجوی برخط بسیار بزرگ برجسته است زیرا آنان باید خطرات نظام‌مند ناشی از انتشار محتوای تولید یا دستکاری‌شدة مصنوعی را شناسایی کنند و کاهش دهند. این خطرات شامل آثار منفی بالفعل یا قابل پیش‌بینی بر فرآیندهای دموکراتیک، گفتمان مدنی و فرآیندهای انتخاباتی از طریق انتشار اطلاعات نادرست است.

121. استانداردسازی باید نقش کلیدی در ارائة راه‌حل‌های فنی به ارائه‌دهندگان ایفا کند تا بتوانند با رعایت سطح فناوری روز، الزامات این قانون را اجرا کنند. این فرآیند همچنین باید به ترویج نوآوری، رقابت‌پذیری و رشد در بازار واحد کمک کند. این فرآیند همچنین باید نوآوری، رقابت‌پذیری و رشد در بازار واحد را ترویج دهد. رعایت استانداردهای هماهنگ، طبق تعریف بند (1)(ج) ماده 2 قانون (اتحادیة اروپا) شمارة 1025/2012 پارلمان و شورای اروپا اتحادیه[77] که عموماً منعکس‌کنندة سطح فناوری روز هستند، باید وسیله‌ای برای اثبات انطباق ارائه‌دهندگان با الزامات این قانون محسوب شود. ارائة متعادل منافع با مشارکت تمامی ذی‌نفعان در توسعة استانداردها، به‌ویژه بنگاه‌های کوچک و متوسط، سازمان‌های مصرف‌کننده و ذی‌نفعان زیست‌محیطی و اجتماعی، مطابق مواد 5 و 6 قانون شمارة 1025/2012 باید مورد حمایت قرار گیرد. به منظور تسهیل انطباق، کمیسیون باید بدون تأخیر غیرموجه درخواست‌های استانداردسازی را صادر کند و در این فرآیند با انجمن مشورتی و هیئت مشورت کند تا دانش تخصصی لازم جمع‌آوری شود. با این حال، در صورت فقدان ارجاعات مرتبط به استانداردهای هماهنگ، کمیسیون می‌تواند از طریق اقدامات اجرایی و پس از مشورت با انجمن مشورتی، مشخصات مشترک برای برخی الزامات مقرر را تدوین کند. این مشخصات مشترک باید راهکاری استثنایی تلقی شود و تنها در مواردی اعمال شود که درخواست استانداردسازی از سوی سازمان‌های اروپایی پذیرفته نشده، یا استانداردهای هماهنگ، نگرانی‌های مربوط به حقوق بنیادین را به اندازة کافی پوشش نداده‌اند، یا با درخواست مطابقت نداشته‌اند، یا در تصویب آن‌ها تأخیر ایجاد شده است. اگر این تأخیر ناشی از پیچیدگی فنی استاندارد باشد، کمیسیون باید پیش از تصمیم به تدوین مشخصات مشترک آن را در نظر بگیرد. همچنین در فرآیند تدوین مشخصات مشترک، همکاری با شرکای بین‌المللی و نهادهای استانداردسازی بین‌المللی توصیه می‌شود.

122. بدون خدشه به استفاده از استانداردهای هماهنگ و مشخصات مشترک، بهتر است که ارائه‌دهندگان سامانه‌های هوش مصنوعی پرخطر، در صورتی که این سامانه‌ها بر اساس داده‌هایی آموزش و آزمون شده باشند که بازتاب‌دهندة شرایط جغرافیایی، رفتاری، زمینه‌ای یا کارکردی خاص محل استفادة موردنظر آن‌هاست، فرض بر رعایت الزامات حاکمیت دادة مقرر در این قانون گذاشته شود.

بدون خدشه به کاربرد استانداردهای هماهنگ و مشخصات مشترک، بهتر است ارائه‌دهندگان سامانه‌های هوش مصنوعی پرخطر از یک فرض قانونی بهره‌مند شوند. این فرض، زمانی برقرار است که سامانه‌های آن‌ها بر پایة داده‌هایی آموزش و آزمون شده باشند که شرایط جغرافیایی، رفتاری، زمینه‌ای یا کارکردی محل استفادة موردنظر را بازتاب می‌دهند. در این صورت، رعایت الزامات حاکمیت دادة مقرر در این قانون، مفروض خواهد بود.

همچنین بدون خدشه به الزامات مرتبط با استحکام و دقت مندرج در این قانون، طبق ماده 54(3) قانون (اتحادیة اروپا) 2019/881 سامانه‌های هوش مصنوعی پرخطر که دارای گواهی یا بیانیة انطباق تحت یک طرح امنیت سایبری باشند و مرجع آن در روزنامة رسمی اتحادیة اروپا منتشر شده باشد، فرض بر رعایت الزامات امنیت سایبری این قانون گذاشته می‌شود. این حکم، تنها تا جایی معتبر است که گواهی یا بیانیة انطباق (یا بخشی از آن) الزامات امنیت سایبری این قانون را پوشش دهد و ماهیت داوطلبانة آن طرح امنیت سایبری همچنان محفوظ می‌ماند.

123. برای تضمین سطح بالایی از قابلیت اعتماد سامانه‌های هوش مصنوعی پرخطر، لازم است این سامانه‌ها پیش از عرضه به بازار یا بهره‌برداری، تحت ارزیابی انطباق قرار گیرند.

124. به منظور کاهش بار بر فعالان اقتصادی و جلوگیری از هر گونه تکرار در خصوص سامانه‌های هوش مصنوعی پرخطر مرتبط با محصولاتی که مشمول قوانین هماهنگ‌سازی اتحادیه در چارچوب چارچوب قانونگذاری جدید هستند، انطباق این سامانه‌ها با الزامات این قانون باید بخشی از ارزیابی انطباقی باشد که پیش‌تر در آن قوانین پیش‌بینی شده است. الزامات این قانون نباید منطق، روش‌شناسی یا ساختار کلی ارزیابی انطباق مقرر در آن قوانین را تحت ‌تأثیر قرار دهد.

125. با توجه به پیچیدگی سامانه‌های هوش مصنوعی پرخطر و خطرات آن‌ها، لازم است فرآیند ارزیابی انطباق مناسبی شامل نهادهای ارزیابی اعلام‌شده (که اصطلاحاً ارزیابی انطباق شخص ثالث خوانده می‌شوند) تدوین شود. با این حال، به دلیل تجربة محدود گواهی‌دهندگان حرفه‌ای در حوزة ایمنی محصولات و ماهیت متفاوت خطرات، بهتر است در مرحلة نخست اجرای این قانون، دامنة ارزیابی شخص ثالث برای سامانه‌های هوش مصنوعی پرخطر به‌غیر از موارد مرتبط با محصولات، محدود شود. بنابراین ارزیابی انطباق چنین سامانه‌هایی باید به‌طور کلی بر عهدة خود ارائه‌دهنده و تحت مسئولیت او انجام شود، مگر در مورد سامانه‌های هوش مصنوعی با کاربری زیست‌سنجی که استثنا محسوب می‌شوند.

126. در مواردی که ارزیابی انطباق شخص ثالث الزامی است، نهادهای اعلام‌شده باید از سوی مقامات صلاحیت‌دار ملی معرفی شوند. این معرفی منوط به رعایت معیارهایی ازجمله استقلال، صلاحیت فنی، نبود تعارض منافع و شرایط مناسب امنیت سایبری است. مقامات ملی باید اطلاعات مربوط به معرفی نهادها را از طریق سامانة الکترونیکی اطلاع‌رسانی که کمیسیون طبق ماده R23 پیوست اول تصمیم شمارة 768/2008/EC ایجاد و مدیریت کرده، به کمیسیون و سایر دولت‌های عضو ارسال کنند.

127. در راستای تعهدات اتحادیة اروپا ذیل موافقت‌نامة موانع فنی تجارت سازمان تجارت جهانی، باید امکان شناسایی متقابل نتایج ارزیابی انطباق صادرشده توسط نهادهای واجد صلاحیت فراهم شود، حتی اگر این نهادها در قلمروی خارج از اتحادیه مستقر باشند. البته این امر مشروط به آن است که نهادهای کشورهای ثالث، الزامات این قانون را رعایت کرده و اتحادیه توافق لازم را منعقد کرده باشد. کمیسیون باید فعالانه ابزارهای بین‌المللی ممکن را بررسی کند و به‌طور خاص در پی انعقاد توافق‌های شناسایی متقابل با کشورهای ثالث باشد.

128. مطابق مفهوم رایج تغییر اساسی برای محصولات مشمول قوانین هماهنگ‌سازی اتحادیه، هر گاه تغییری رخ دهد که ممکن است انطباق یک سامانة هوش مصنوعی پرخطر با این قانون را تحت ‌تأثیر قرار دهد (مانند تغییر سیستم ‌عامل یا معماری نرم‌افزار) یا هدف موردنظر سامانه تغییر کند، آن سامانه باید به‌عنوان سامانه‌ای جدید تلقی شده و مجدداً ارزیابی انطباق صورت گیرد. با این حال، تغییرات الگوریتم و عملکرد سامانه‌های هوش مصنوعی که پس از عرضه به بازار یا بهره‌برداری همچنان یاد می‌گیرند و به‌طور خودکار، نحوة اجرای کارکردها را تطبیق می‌دهند، تغییر اساسی محسوب نمی‌شود، مشروط بر آنکه این تغییرات قبلاً توسط ارائه‌دهنده تعیین شده و در زمان ارزیابی انطباق بررسی شده باشند.

129. سامانه‌های هوش مصنوعی پرخطر باید نشان CE را داشته باشند تا انطباق آن‌ها با این قانون مشخص و امکان گردش آزاد آن‌ها در بازار داخلی فراهم شود. برای سامانه‌های پرخطری که در یک محصول تعبیه شده‌اند، نشان CE فیزیکی الزامی است و می‌توانند با نشان CE دیجیتال تکمیل شوند؛ اما در مورد سامانه‌هایی که صرفاً به‌صورت دیجیتال ارائه می‌شوند، تنها نشان CE دیجیتال باید استفاده شود. دولت‌های عضو مجاز نیستند برای عرضه یا بهره‌برداری از سامانه‌های پرخطری که با این قانون منطبق بوده و نشان CE دارند، موانع غیرموجهی ایجاد کنند.

130. در شرایط خاص، دسترسی سریع به فناوری‌های نوآورانه می‌تواند برای سلامت و ایمنی افراد، حفاظت از محیط‌زیست و مقابله با تغییرات اقلیمی و منافع عمومی جامعه حیاتی باشد. از این رو در موارد استثنایی و به دلایل امنیت عمومی یا حفاظت از جان و سلامت اشخاص، حفاظت محیط‌زیست، صیانت از دارایی‌های صنعتی و زیرساختی حیاتی، مقامات نظارت بر بازار ‌می‌توانند اجازة عرضه یا بهره‌برداری از سامانه‌های هوش مصنوعی فاقد ارزیابی انطباق را صادر کنند. همچنین در شرایط کاملاً موجه و مطابق این قانون، مقامات انتظامی یا مقامات حفاظت مدنی می‌توانند یک سامانة هوش مصنوعی پرخطر مشخص را بدون اخذ پیشینی مجوز از مرجع نظارت بر بازار به کار گیرند، مشروط بر آنکه چنین مجوزی در حین یا بلافاصله پس از استفاده و بدون تأخیر غیرموجه درخواست شود.

131. به منظور تسهیل کار کمیسیون و دولت‌های عضو در حوزة هوش مصنوعی و نیز افزایش شفافیت عمومی، ارائه‌دهندگان سامانه‌های هوش مصنوعی پرخطر (به‌غیر از آن‌هایی که مربوط به محصولاتی هستند که در محدودة قوانین هماهنگ‌سازی موجود اتحادیه قرار می‌گیرند) و همچنین ارائه‌دهندگانی که بر اساس استثنا معتقدند یک سامانة مندرج در موارد استفادة پرخطر پیوست این قانون پرخطر نیست، باید خود و اطلاعات مربوط به سامانة هوش مصنوعی‌شان را در پایگاه دادة اتحادیة اروپا ثبت کنند. این پایگاه باید توسط کمیسیون ایجاد و مدیریت شود. پیش از استفاده از یک سامانة مندرج در موارد استفادة پرخطر، بهره‌برداران عمومی (مراجع دولتی، نهادها و سازمان‌ها) باید در این پایگاه ثبت‌نام کرده و سامانة موردنظر خود را انتخاب کنند. این در حالی است که سایر بهره‌برداران می‌توانند این کار را داوطلبانه انجام دهند. این بخش از پایگاه دادة اتحادیه باید به‌صورت عمومی و رایگان قابل دسترس باشد و با قابلیت جستجوی آسان، قابل فهم و خواندن توسط ماشین باشد. پایگاه داده باید با رابط کاربری آسان طراحی شود، مانند امکان جستجو از طریق کلیدواژه‌ها تا عموم بتوانند اطلاعات مربوط به ثبت سامانه‌های پرخطر و موارد استفادة مندرج در پیوست این قانون را بیابند. هر تغییر اساسی در سامانه‌های پرخطر نیز باید در این پایگاه ثبت شود. برای سامانه‌های پرخطر در حوزة اجرای قانون، مهاجرت، پناهندگی و مدیریت کنترل مرزها، ثبت باید در بخشی امن و غیرعمومی از پایگاه انجام شود. دسترسی به این بخش، صرفاً برای کمیسیون و مقامات نظارت بر بازار (صرفاً برای بخش ملی مربوطه) مجاز است. در مورد سامانه‌های پرخطر در حوزة زیرساخت‌های حیاتی، ثبت فقط در سطح ملی الزامی است. کمیسیون، مطابق قانون (اتحادیة اروپا) 2018/1725 کنترل‌کنندة دادة این پایگاه خواهد بود. برای اطمینان از عملکرد کامل پایگاه، فرآیند راه‌اندازی آن باید شامل تدوین مشخصات عملکردی توسط کمیسیون و ارائة یک گزارش حسابرسی مستقل باشد. همچنین کمیسیون باید در ایفای نقش خود به‌عنوان کنترل‌کنندة داده، خطرات امنیت سایبری را نیز مدنظر قرار دهد. برای به‌حداکثررساندن دسترسی و استفادة عمومی، پایگاه داده و اطلاعات آن باید با الزامات دستورالعمل (اتحادیة اروپا) 2019/882 مطابقت داشته باشد.

132. برخی سامانه‌های هوش مصنوعی که برای تعامل با اشخاص یا تولید محتوا طراحی شده‌اند، حتی اگر پرخطر نباشند، ممکن است خطرات خاصی از قبیل جعل هویت یا فریب ایجاد کنند. بنابراین استفاده از آن‌ها در برخی شرایط باید مشمول الزامات شفافیت خاص شود و خدشه‌ای به الزامات سامانه‌های پرخطر وارد نکند و همچنین باید استثناهای ضروری برای اجرای قانون را در نظر گرفت. به‌طور ویژه باید به اشخاص اعلام شود که در حال تعامل با یک سامانة هوش مصنوعی هستند، مگر آنکه این موضوع برای شخص آگاه، هوشیار و متعارف در شرایط استفاده بدیهی باشد. برای اجرای این تعهد، چنانچه سامانه‌ای برای تعامل با گروه‌های آسیب‌پذیر طراحی شده باشد، باید ویژگی‌های اشخاص آسیب‌پذیر به دلیل سن یا ناتوانی نیز در نظر گرفته شود. همچنین زمانی که اشخاص در معرض سامانه‌هایی قرار می‌گیرند که از طریق پردازش داده‌های زیست‌سنجی قادر به شناسایی یا استنتاج احساسات یا مقاصد آن‌ها هستند، یا می‌توانند آن‌ها را در دسته‌بندی‌های خاص قرار دهند، باید مطلع شوند. این دسته‌ها می‌تواند شامل جنسیت، سن، رنگ مو، رنگ چشم، خال‌کوبی، ویژگی‌های شخصیتی، منشأ قومی، علایق و سلایق شخصی باشد. چنین اطلاعات و اطلاع‌رسانی‌هایی باید در قالب‌های قابل‌دسترس برای افراد دارای معلولیت ارائه شود.

133. انواع مختلفی از سامانه‌های هوش مصنوعی می‌توانند حجم زیادی محتوای مصنوعی تولید کنند که تشخیص آن از محتوای اصیل انسانی برای افراد دشوارتر می‌شود. دسترسی گسترده و توانایی‌های فزایندة این سامانه‌ها تأثیر قابل‌توجهی بر یکپارچگی و اعتماد در اکوسیستم اطلاعات دارد و خطرهای جدیدی ازجمله انتشار گستردة اطلاعات گمراه‌کننده، دستکاری، کلاهبرداری، جعل هویت و فریب مصرف‌کننده ایجاد می‌کند. با توجه به این خطرات، سرعت بالای تحولات فناوری و نیاز به روش‌های جدید برای ردیابی منشأ اطلاعات، لازم است ارائه‌دهندگان این سامانه‌ها راه‌حل‌های فنی جهت علامت‌گذاری محتوای تولیدشده یا دستکاری‌شده توسط هوش مصنوعی را با قابلیت خوانش ماشینی و قابلیت شناسایی تعبیه کنند. این روش‌ها باید تا حد امکان، قابل‌ اعتماد، سازگار، مؤثر و مقاوم باشند و می‌توانند شامل واترمارک (علامت کم‌رنک)، فراداده، روش‌های رمزنگاری برای اثبات اصالت و منشأ محتوا، ثبت رویدادها، اثر انگشت دیجیتال یا دیگر روش‌های مناسب باشند.

این راهکارها می‌توانند در سطح خود سامانه یا مدل هوش مصنوعی (ازجمله مدل‌های چندمنظوره مولد محتوا) انجام شوند تا ارائه‌کنندگان بعدی سامانه بتوانند به‌آسانی این الزامات را رعایت کنند. برای حفظ تناسب، این الزام شامل سامانه‌هایی نمی‌شود که صرفاً نقش کمکی در ویرایش استاندارد دارند یا ورودی را به‌طور اساسی و از نظر معنا تغییر نمی‌دهند.

134. علاوه بر راهکارهای فنی به‌کارگرفته‌شده توسط ارائه‌دهندگان سامانة هوش مصنوعی، بهره‌بردارانی که با استفاده از سامانة هوش مصنوعی، محتواهای تصویری، صوتی یا ویدئویی تولید یا دستکاری می‌کنند که به‌طور قابل‌توجهی شبیه افراد، اشیاء، مکان‌ها، نهادها یا رویدادهای واقعی است و می‌تواند به‌نادرست، واقعی جلوه کند (دیپ‌فیک)، باید به‌طور واضح و قابل تشخیص، اعلام کنند که این محتوا مصنوعی است و منشأ آن را افشا کنند. رعایت این تعهد شفافیت نباید به‌ گونه‌ای تفسیر شود که استفاده از سامانه یا خروجی آن را مغایر با آزادی بیان و آزادی هنر و علوم تضمین‌شده در منشور اروپایی بداند. به‌ویژه وقتی که آن محتوا بخشی از یک اثر یا برنامة خلاقانه، طنزآمیز، هنری، داستانی یا مشابه باشد، منوط به رعایت مناسب حقوق و آزادی‌های اشخاص ثالث است. در چنین مواردی، الزام شفافیت به افشای وجود محتوای تولید یا دستکاری‌شده محدود می‌شود، به‌ گونه‌ای که نمایش یا استفادة عادی از اثر را مختل نکند. همچنین می‌بایست تعهدی مشابه در خصوص افشای متن‌های تولیدشده یا دستکاری‌شده توسط هوش مصنوعی پیش‌بینی شود. این پیش‌بینی تا جایی است که این متون با هدف اطلاع‌رسانی عمومی دربارة مسائل دارای منافع عمومی منتشر می‌شوند، مگر آنکه پیش از انتشار توسط انسان بازبینی یا ویرایش شده و مسئولیت ویراستاری آن بر عهدة یک شخص حقیقی یا حقوقی باشد.

135. بدون خدشه به الزام‌آور‌بودن و قابلیت اجرای کامل تعهدات شفافیت، کمیسیون می‌تواند تدوین کدهای رفتاری در سطح اتحادیه را تشویق و تسهیل کند تا اجرای مؤثر الزامات مربوط به شناسایی و برچسب‌گذاری محتوای مصنوعی را پشتیبانی کند. این کدها می‌توانند شامل ترتیبات عملی برای دسترس‌پذیر‌کردن سازوکارهای شناسایی و در صورت اقتضا، تسهیل همکاری با سایر کنشگران در زنجیرة ارزش، ازجمله در زمینة انتشار محتوا یا بررسی اصالت و منشأ آن باشند، به‌ گونه‌ای که عموم مردم بتوانند به‌طور مؤثر میان محتوای تولیدشده توسط هوش مصنوعی و محتوای اصیل، تمایز قائل شوند.

136. الزامات مندرج در این قانون برای ارائه‌دهندگان و بهره‌برداران برخی سامانه‌های هوش مصنوعی، در راستای امکان شناسایی و افشای تولید یا دستکاری مصنوعی خروجی این سامانه‌ها، نقش ویژه‌ای در اجرای مؤثر قانون (اتحادیة اروپا) 2022/2065 ایفا می‌کند. این امر به‌ویژه در خصوص تعهدات ارائه‌دهندگان سکو‌های برخط بسیار بزرگ یا موتورهای جستجوی بسیار بزرگ برای شناسایی و کاهش خطرات نظام‌مند ناشی از انتشار محتوای مصنوعی حائز اهمیت است؛ مخصوصاً خطر پیامدهای منفی بالفعل یا قابل پیش‌بینی که بر فرآیندهای دموکراتیک، گفتمان عمومی و فرآیندهای انتخاباتی که مثلاً از طریق انتشار اطلاعات نادرست ناشی می‌شود، صدق می‌کند. الزام به برچسب‌گذاری محتوا طبق این قانون، بدون خدشه به تعهد مقرر در ماده 16(6) قانون 2022/2065 برای ارائه‌دهندگان خدمات میزبانی در پردازش اخطارهای مربوط به محتوای غیرقانونی به موجب ماده 16(1) آن قانون است و نباید بر ارزیابی یا تصمیم‌گیری در خصوص غیرقانونی‌بودن محتوای خاص تأثیر بگذارد. این ارزیابی باید صرفاً بر اساس قواعد ناظر بر مشروعیت محتوا انجام پذیرد.

137. رعایت تعهدات شفافیت در مورد سامانه‌های تحت پوشش این قانون، نباید به‌ گونه‌ای تفسیر شود که استفاده از سامانه یا خروجی آن را خودبه‌خود قانونی بداند. این امر بدون خدشه به سایر تعهدات شفافیت مندرج در قوانین اتحادیه یا قوانین ملی برای بهره‌برداران سامانه‌های هوش مصنوعی خواهد بود.

 

138. هوش مصنوعی یک خانواده از فناوری‌های در حال رشد سریع است که نیازمند نظارت مقرراتی و همچنین فضایی ایمن و کنترل‌شده برای آزمایش است؛ این در حالی است که باید نوآوری مسئولانه و ادغام سازوکارهای مناسب حفاظتی و کاهش خطر تضمین شود. به ‌منظور ایجاد چارچوب حقوقی‌ای که نوآوری را ترویج کند، در برابر تحولات آتی مقاوم باشد و تاب‌آوری نهادی داشته باشد، دولت‌های عضو باید اطمینان دهند که مقامات صلاحیت‌دار ملی دست‌کم یک سندباکس نظارتی هوش مصنوعی در سطح ملی ایجاد کنند تا توسعه و آزمون سامانه‌های نوآورانة هوش مصنوعی پیش از عرضه به بازار یا بهره‌برداری، تحت نظارت دقیق قانونی انجام گیرد. دولت‌های عضو می‌توانند این تعهد را از طریق مشارکت در سندباکس‌های موجود یا با ایجاد مشترک یک سندباکس با سایر دولت‌های عضو ایفا کنند. چنین امری مشروط بر آن است تا مشارکت در سطح ملی و معادل آن برای اعضای ذی‌نفع فراهم شود. سندباکس‌های نظارتی می‌توانند فیزیکی، دیجیتالی یا ترکیبی ایجاد شوند و محصولات فیزیکی یا دیجیتال را پوشش دهند. مقامات مسئول ایجاد این سندباکس‌ها باید منابع کافی، ازجمله منابع مالی و انسانی را برای کارکرد مؤثر آن‌ها تضمین کنند.

139. اهداف سندباکس‌های نظارتی هوش مصنوعی باید تقویت نوآوری از طریق ایجاد محیط کنترل‌شده برای آزمون و خطا در مراحل توسعه و پیش از عرضة آن باشد؛ این خود نیز باید با هدف تضمین انطباق سامانه‌های نوآورانه با این قانون و سایر قوانین اتحادیه و قوانین ملی مرتبط با آن باشد. افزون بر این، سندباکس‌ها باید با افزایش قطعیت حقوقی برای نوآوران، بهبود نظارت مقامات صلاحیت‌دار، ارتقاء شناخت نسبت به فرصت‌ها، خطرات نوظهور و آثار استفاده از هوش مصنوعی، به یادگیری قوانین برای مراجع و فعالان اقتصادی یاری رسانند و به‌ویژه با هدف انطباق‌ چارچوب‌های حقوقی آینده، به همکاری و تبادل بهترین رویه‌ها میان مراجع ذی‌ربط کمک کنند. این سندباکس‌ها باید مسیر دسترسی به بازار را تسهیل نمایند و به‌طور گسترده در سراسر اتحادیه قابل دسترس باشند؛ همچنین می‌بایست رفع موانع پیش روی بنگاه‌های کوچک و متوسط، ازجمله شرکت‌های نوپا در اولویت قرار گیرد. مشارکت در سندباکس‌ها باید بر موضوعاتی متمرکز باشد که برای ارائه‌دهندگان، ابهام حقوقی ایجاد می‌کند و مانع نوآوری می‌شود. از این رو نظارت در چارچوب سندباکس باید شامل کل چرخة توسعه، آموزش، آزمون و اعتبارسنجی سامانه پیش از عرضه یا بهره‌برداری، و نیز تغییرات اساسی‌ای باشد که ممکن است مستلزم فرآیند ارزیابی انطباق جدید شود. هر گاه در جریان توسعه یا آزمون، خطرات جدی شناسایی شود، باید تدابیر کاهشی مناسب اعمال و در صورت ناکامی، فرآیند توسعه یا آزمون متوقف شود. مقامات ملی صلاحیت‌دار ایجادکنندة سندباکس باید در صورت اقتضا با دیگر مراجع ذی‌ربط، ازجمله مراجع ناظر بر حمایت از حقوق بنیادین، همکاری کنند و می‌توانند مشارکت دیگر بازیگران زیست‌بوم هوش مصنوعی نظیر سازمان‌های ملی یا اروپایی استانداردسازی، نهادهای اعلام‌شده، مراکز آزمایش، آزمایشگاه‌های تحقیق و نوآوری، پایگاه‌های اروپایی نوآوری دیجیتال و سازمان‌های ذی‌نفع و جامعة مدنی را نیز امکان‌پذیر کنند. برای تضمین اجرای یکنواخت در سراسر اتحادیه و صرفه‌جویی در مقیاس، باید قواعد مشترکی برای پیاده‌سازی سندباکس‌های نظارتی و چارچوبی برای همکاری میان مراجع ناظر بر آن‌ها ایجاد شود. سندباکس‌های ایجادشده ذیل این قانون نباید به گونه‌ای تفسیر شوند که مانع ایجاد سندباکس‌های دیگری به موجب سایر قوانین اتحادیه یا ملی با اهداف متفاوت شوند. در صورت اقتضا، مراجع صلاحیت‌دار مربوط به آن سندباکس‌ها باید مزایای استفاده از آن‌ها را برای تضمین انطباق سامانه‌های هوش مصنوعی با این قانون نیز در نظر گیرند. همچنین با توافق میان مقامات ملی صلاحیت‌دار و مشارکت‌کنندگان در سندباکس، امکان اجرای آزمون در شرایط واقعی نیز در چارچوب سندباکس نظارتی وجود خواهد داشت.

140. این قانون باید مبنای حقوقی لازم را برای ارائه‌دهندگان و ارائه‌دهندگان بالقوه در سندباکس نظارتی هوش مصنوعی فراهم کند تا از داده‌های شخصی گردآوری‌شده برای اهداف دیگر، صرفاً تحت شرایط معین و برای توسعة برخی سامانه‌های هوش مصنوعی در جهت منافع عمومی استفاده کنند. این استفاده باید مطابق ماده 6(4) و ماده 9(2)(ز) قانون 679/2016 (اتحادیة اروپا) و مواد 5، 6 و 10 قانون 1725/2018 (اتحادیة اروپا)، و بدون خدشه به ماده 4(2) و ماده 10 دستورالعمل 680/2016 (اتحادیة اروپا) باشد. سایر تعهدات کنترل‌کنندگان داده و حقوق اشخاص موضوع داده در قانون‌های 679/2016 و 1725/2018 و دستورالعمل 680/2016 به‌طور کامل لازم‌الاجرا باقی می‌مانند. به‌ویژه این قانون مبنای حقوقی به معنای ماده 22(2)(ب) قانون 679/2016 و ماده 24(2)(ب) قانون 1725/2018 محسوب نمی‌شود. ارائه‌دهندگان باید تدابیر حفاظتی مناسب اتخاذ کرده و با مقامات صلاحیت‌دار همکاری کنند. این تدابیر با پیروی از راهنمایی‌های آن‌ها و اقدام فوری و با حسن‌نیت برای کاهش خطرات جدی شناسایی‌شده علیه ایمنی، سلامت و حقوق بنیادین که ممکن است در طول توسعه، آزمون و آزمایش در سندباکس ایجاد شود، اتخاذ می‌شود.

141. به منظور تسریع روند توسعه و عرضة سامانه‌های هوش مصنوعی با خطر بالا که در پیوست این قانون فهرست شده‌اند، ضروری است که ارائه‌دهندگان و ارائه‌دهندگان بالقوة این سامانه‌ها بتوانند از یک نظام ویژه برای آزمون این سامانه‌ها در شرایط واقعی، بدون لزوم مشارکت در سندباکس‌های نظارتی هوش مصنوعی بهره‌مند شوند. با این حال، در چنین مواردی و با توجه به پیامدهای احتمالی این نوع آزمون‌ها بر افراد، ضروری است این قانون تضمین‌ها و شرایط مناسب و کافی را پیش‌بینی کند. این تضمین‌ها باید شامل مواردی ازجمله اخذ رضایت آگاهانة اشخاص حقیقی برای مشارکت در آزمون در شرایط واقعی باشد، مگر در مواردی که در زمینة اجرای قانون، اخذ چنین رضایتی مانع از انجام آزمون سامانة هوش مصنوعی شود. رضایت اشخاص برای مشارکت در آزمون بر اساس این قانون، متمایز از رضایت موضوع داده برای پردازش داده‌های شخصی ایشان تحت قوانین مربوط به حفاظت از داده بوده و به آن خدشه‌ای وارد نمی‌کند. افزون بر این، باید تمهیداتی برای کاهش خطرات و تضمین نظارت مؤثر توسط مقامات صلاحیت‌دار در نظر گرفته شود. بدین منظور، ارائه‌دهندگان بالقوه مکلف‌اند یک آزمون شرایط واقعی را به مرجع صالح نظارت بر بازار طرح کرده و آن را ارائه کنند؛ آزمون را (جز در موارد محدود) در بخش‌های ویژة پایگاه داده اتحادیه ثبت، محدودیت زمانی برای انجام آزمون را رعایت، تدابیر حفاظتی تکمیلی برای گروه‌های آسیب‌پذیر پیش‌بینی و توافقنامه‌ای کتبی در خصوص تعیین نقش‌ها و مسئولیت‌های ارائه‌دهندگان بالقوه و بهره‌برداران همراه با نظارت مؤثر کارکنان ذی‌صلاح منعقد کنند. علاوه بر این، باید تضمین‌های مضاعفی پیش‌بینی شود تا اطمینان حاصل شود که پیش‌بینی‌ها، توصیه‌ها یا تصمیمات سامانة هوش مصنوعی قابلیت بازگشت و بی‌اعتبار‌شدن را داشته باشد، داده‌های شخصی محفوظ بمانند و در صورتی که اشخاص، رضایت خود را برای مشارکت در آزمون پس بگیرند، حذف شوند، بدون اینکه به حقوق آنان به‌عنوان اشخاص موضوع داده تحت حقوق اتحادیه در حوزة حفاظت از داده، لطمه‌ای وارد آید. در خصوص انتقال داده نیز باید مقرر شود که داده‌های گردآوری و پردازش‌شده برای اهداف آزمون در شرایط واقعی تنها زمانی به کشورهای ثالث منتقل شوند که تدابیر حفاظتی لازم و مناسب طبق حقوق اتحادیه اعمال شده باشد، به‌ویژه بر اساس مبانی انتقال داده‌های شخصی مقرر در حقوق اتحادیه در زمینة حفاظت از داده. در مورد داده‌های غیرشخصی نیز باید تدابیر حفاظتی مناسب طبق حقوق اتحادیه (ازجمله مقررات (اتحادیة اروپا) 2022/868[78] و 2023/2854[79] پارلمان و شورای اروپا) برقرار شود.

142. برای تضمین آنکه هوش مصنوعی به نتایج اجتماعی و زیست‌محیطی سودمند منجر شود، از دولت‌های عضو خواسته شده است که پژوهش و توسعة راه‌حل‌های مبتنی بر هوش مصنوعی را در این حوزه‌ها حمایت و ترویج کنند. این راه‌حل‌ها می‌تواند شامل افزایش دسترسی افراد دارای معلولیت، کاهش نابرابری‌های اجتماعی ـ اقتصادی یا تحقق اهداف زیست‌محیطی باشد. برای این منظور باید منابع کافی، ازجمله بودجة عمومی و بودجة اتحادیه اختصاص یابد. در صورت احراز شرایط لازم، پروژه‌هایی که چنین اهدافی را دنبال می‌کنند باید در اولویت قرار گیرند. این پروژه‌ها باید بر پایة همکاری میان‌رشته‌ای میان توسعه‌دهندگان هوش مصنوعی، متخصصان نابرابری و عدم تبعیض، دسترس‌پذیری، حقوق مصرف‌کننده، حقوق زیست‌محیطی و دیجیتال و همچنین دانشگاهیان استوار باشند.

143. به منظور ترویج و حمایت از نوآوری، ضروری است که منافع شرکت‌های کوچک و متوسط،[80] ازجمله شرکت‌های نوپا که ارائه‌دهنده یا بهره‌بردار سامانه‌های هوش مصنوعی هستند، به‌طور ویژه مورد توجه قرار گیرد. در این راستا، دولت‌های عضو باید ابتکاراتی ویژه برای این دسته از فعالان، به‌ویژه در حوزة ارتقاء آگاهی و اطلاع‌رسانی تدوین کنند. دولت‌های عضو باید به شرکت‌های کوچک و متوسط مخصوصاً شرکت‌های نوپایی که دفتر مرکزی یا شعبه‌ای در اتحادیه دارند، در صورت احراز شرایط و معیارهای انتخاب، دسترسی اولویت‌دار به سندباکس‌های نظارتی هوش مصنوعی بدهند. این باید در حالی باشد که دسترسی سایر ارائه‌دهندگان و متقاضیان واجد شرایط مسدود نشود. دولت‌های عضو باید از کانال‌های موجود برای ارتباط با شرکت‌های کوچک و متوسط، شرکت‌های نوپا، بهره‌برداران، نوآوران دیگر و در صورت لزوم، مقامات محلی استفاده و در صورت نیاز، کانال‌های اختصاصی تازه ایجاد کنند. این کانال‌ها باید راهنمایی ارائه، به پرسش‌ها دربارة اجرای این قانون پاسخ دهند و در صورت امکان با همکاری یکدیگر هم‌افزایی ایجاد کنند تا راهنمایی‌ها هماهنگ و یکسان باشد. همچنین دولت‌های عضو باید مشارکت شرکت‌های کوچک و متوسط و سایر ذی‌نفعان مرتبط را در فرآیند تدوین استانداردها تسهیل کنند. علاوه بر این، نیازها و منافع خاص ارائه‌دهندگانی که شرکت کوچک و متوسط هستند، ازجمله شرکت‌های نوپا، باید هنگام تعیین هزینه‌های ارزیابی انطباق توسط نهادهای ابلاغ‌شده مورد توجه قرار گیرد. کمیسیون باید به‌طور منظم و از طریق مشاوره‌های شفاف، هزینه‌های صدور گواهی و انطباق را برای شرکت‌های کوچک و متوسط بخصوص شرکت‌های نوپا ارزیابی کند و با همکاری دولت‌های عضو این هزینه‌ها را کاهش دهد. برای مثال، ممکن است هزینه‌های ترجمة اسناد الزامی و مکاتبه با مقامات برای فعالان کوچک بسیار سنگین باشد. دولت‌های عضو باید تا حد امکان، اطمینان حاصل کنند که یکی از زبان‌های تعیین‌شده و پذیرفته‌شده برای اسناد مربوط به ارائه‌دهندگان و ارتباط با فعالان، زبانی باشد که بیشترین تعداد از بهره‌برداران فرامرزی بتوانند آن را بفهمند. برای رفع نیازهای خاص شرکت‌های کوچک و متوسط، کمیسیون باید به درخواست هیئت، الگوهای استانداردسازی‌شده برای حوزه‌های تحت پوشش این قانون ارائه دهد. کمیسیون باید اقدامات دولت‌های عضو را تکمیل کند. این امر از طریق ایجاد سکوی اطلاعاتی واحد با رابط کاربری آسان در خصوص این قانون برای همة ارائه‌دهندگان و بهره‌برداران محقق می‌شود. کمیسیون همچنین باید کارزارهای ارتباطی مناسبی را برای افزایش آگاهی از الزامات این قانون سازمان‌دهی کند. افزون بر این، ارزیابی و ترویج همگرایی بهترین رویه‌ها در فرآیندهای تدارکات عمومی مرتبط با سامانه‌های هوش مصنوعی نیز از وظایف تکمیلی کمیسیون است. شرکت‌های متوسطی که تا همین اواخر طبق پیوست توصیه‌نامة 361/2003/EC [81] کمیسیون به‌عنوان شرکت کوچک طبقه‌بندی می‌شدند، باید به این تدابیر حمایتی دسترسی داشته باشند زیرا ممکن است این شرکت‌های متوسط جدید، گاهی فاقد منابع حقوقی و آموزشی لازم برای درک صحیح و انطباق با این قانون باشند.

144. به منظور ترویج و حمایت از نوآوری، سکوی هوش مصنوعی بر حسب تقاضا[82] و کلیة برنامه‌ها و پروژه‌های تأمین مالی اتحادیه، مانند برنامة اروپای دیجیتال و افق اروپا[83] که توسط کمیسیون و دولت‌های عضو در سطح اتحادیه یا ملی اجرا می‌شوند، باید حسب مورد در تحقق اهداف این قانون مشارکت کنند.

145. به ‌منظور کاهش خطرات ناشی از کمبود دانش و تخصص در بازار و نیز تسهیل پایبندی ارائه‌دهندگان، به‌ویژه بنگاه‌های کوچک و متوسط (ازجمله شرکت‌های نوپا) و همچنین نهادهای ارزیابی انطباق با تعهدات خود ذیل این قانون، سکوی هوش مصنوعی بر حسب تقاضا، مراکز نوآوری دیجیتال اروپا[84] و مراکز آزمون و آزمایش[85] که توسط کمیسیون و دولت‌های عضو در سطح اتحادیه یا ملی ایجاد شده‌اند، باید در اجرای این قانون مشارکت کنند. این نهادها در چارچوب مأموریت و حوزة صلاحیت خود، به‌ویژه می‌توانند پشتیبانی فنی و علمی لازم را برای ارائه‌دهندگان و نهادهای ارزیابی انطباق فراهم کنند.

146. با توجه به اینکه برخی فعالان اقتصادی بسیار کوچک هستند و به منظور رعایت تناسب در هزینه‌های نوآوری، بهتر است به خُردبنگاه‌ها[86] اجازه داده شود که یکی از پرهزینه‌ترین الزامات یعنی ایجاد نظام مدیریت کیفیت را به ‌شیوه‌ای ساده‌شده اجرا کنند. این رویکرد، بی‌آنکه سطح حفاظت یا ضرورت پایبندی به الزامات مربوط به سامانه‌های هوش مصنوعی پرخطر را کاهش دهد، بار اداری و هزینه‌ها را برای این بنگاه‌ها سبک‌تر می‌کند. کمیسیون باید دستورالعمل‌هایی برای تعیین اجزای نظام مدیریت کیفیت که خُردبنگاه‌ها می‌توانند به این شیوة ساده‌شده اجرا کنند، تدوین کند.

147. شایسته است که کمیسیون تا حد امکان، دسترسی به مراکز آزمون و آزمایش را برای نهادها، گروه‌ها یا آزمایشگاه‌هایی که طبق قوانین هماهنگ‌سازی اتحادیه تأسیس یا تأیید صلاحیت شده‌اند و وظایفی در زمینة ارزیابی انطباق محصولات یا تجهیزات مشمول آن قوانین بر عهده دارند، تسهیل کند. این موضوع در مورد هیئت‌های کارشناسی، آزمایشگاه‌های تخصصی و آزمایشگاه‌های مرجع در حوزة تجهیزات پزشکی طبق مقررات 745/2018 و 746/2017 (اتحادیة اروپا) صدق می‌کند.

148. این قانون باید چارچوب حکمرانی ایجاد کند که هم هماهنگی و پشتیبانی از اجرای آن را در سطح ملی ممکن کند و هم ظرفیت‌سازی را در سطح اتحادیه تقویت کرده و ذی‌نفعان حوزة هوش مصنوعی را در این روند مشارکت دهد. اجرای مؤثر و اجرای صحیح این قانون مستلزم وجود سازوکار حکمرانی است که بتواند هماهنگی را تضمین و تخصص متمرکز در سطح اتحادیه را تقویت کند. دفتر هوش مصنوعی که بر اساس تصمیم کمیسیون[87] تأسیس شده، مأموریت دارد دانش و ظرفیت‌های اتحادیه در حوزة هوش مصنوعی را توسعه دهد و به اجرای حقوق اتحادیه در زمینة هوش مصنوعی کمک کند. دولت‌های عضو باید برای تسهیل وظایف این دفتر همکاری کنند تا از توسعة تخصص و ظرفیت‌ها در سطح اتحادیه و تقویت کارکرد بازار واحد دیجیتال حمایت شود. علاوه بر این، باید هیئتی متشکل از نمایندگان دولت‌های عضو، تحت عنوان هیئت علمی برای ادغام جامعة علمی، و مجمع مشورتی برای جلب مشارکت ذی‌نفعان در اجرای این قانون در سطح اتحادیه و ملی تشکیل شود. توسعة تخصص و ظرفیت‌های اتحادیه باید همچنین شامل بهره‌گیری از منابع و تخصص‌های موجود، به‌ویژه از طریق همکاری با ساختارهای شکل‌گرفته در بستر اجرای سایر قوانین اتحادیه و ابتکارات مرتبط در سطح اتحادیه، مانند سازوکار مشترک محاسبات پیشرفتة اروپا[88] و مراکز آزمون و آزمایش هوش مصنوعی ذیل برنامة اروپای دیجیتال باشد.

 

149. برای تضمین اجرای روان، مؤثر و هماهنگ این قانون، باید هیئتی تشکیل شود. این هیئت باید بازتاب‌دهندة منافع متنوع زیست‌بوم هوش مصنوعی بوده و متشکل از نمایندگان کشورهای عضو باشد. این هیئت مسئول انجام مجموعه‌ای از وظایف مشورتی است، مانند ارائة نظرات، توصیه‌ها و مشورت یا مشارکت در تدوین رهنمودها دربارة موضوعات مربوط به اجرای این قانون، در خصوص مسائل اجرایی، مشخصات فنی یا استانداردهای موجود در خصوص الزامات مندرج در این قانون، ارائة مشورت به کمیسیون، دولت‌های عضو و مراجع ذی‌صلاح ملی در موضوعات خاص مرتبط با هوش مصنوعی. برای اعطای انعطاف به کشورهای عضو در تعیین نمایندگان خود در این هیئت، چنین نمایندگانی می‌توانند هر فردی از نهادهای عمومی باشند که صلاحیت و اختیارات لازم را برای تسهیل هماهنگی در سطح ملی و مشارکت در انجام وظایف هیئت دارا باشند. هیئت باید دو زیرگروه دائمی ایجاد کند که بستری برای همکاری و تبادل میان مقامات نظارت بر بازار و مقامات ارزیابی انطباق در موضوعات مرتبط، به‌ترتیب با نظارت بر بازار و نهادهای ارزیابی انطباق فراهم آورد. زیرگروه دائمی نظارت بر بازار باید نقش گروه همکاری اداری[89] برای این قانون را در معنای مندرج در ماده 30 قانون (اتحادیة اروپا) 2019/1020 ایفا کند. مطابق ماده 33، کمیسیون باید با انجام ارزیابی‌ها یا مطالعات بازار، به‌ویژه با هدف شناسایی جنبه‌هایی از این قانون که نیازمند هماهنگی خاص و فوری میان مقامات نظارت بر بازار است، از فعالیت‌های این زیرگروه پشتیبانی کند. هیئت می‌تواند سایر زیرگروه‌های دائمی یا موقت را برای بررسی موضوعات خاص، در صورت لزوم ایجاد کند. همچنین هیئت باید حسب مورد با نهادهای مرتبط اتحادیه، گروه‌های کارشناسی و شبکه‌های فعال در چارچوب قوانین مرتبط اتحادیه به‌ویژه آن‌هایی که در حوزة داده، محصولات و خدمات دیجیتال فعالیت دارند، همکاری کند.

150. به منظور تضمین مشارکت ذی‌نفعان در اجرای این قانون، باید انجمن مشورتی تشکیل شود تا به هیئت و کمیسیون، مشاورة تخصصی و فنی ارائه کند. برای اطمینان از نمایندگی متنوع و متوازن میان منافع تجاری و غیرتجاری، و در حوزة منافع تجاری با توجه به شرکت‌های کوچک و متوسط، شرکت‌های نوپا و دیگر بنگاه‌ها، این انجمن مشورتی باید شامل نمایندگان بخش صنعت، شرکت‌های نوپا، بنگاه‌های کوچک و متوسط، دانشگاه‌ها، جامعة مدنی (ازجمله شرکای اجتماعی) و همچنین نهادهایی چون آژانس حقوق بنیادین،[90] آژانس امنیت سایبری اتحادیة اروپا،[91] کمیتة اروپایی استانداردسازی،[92] کمیتة اروپایی استانداردسازی الکتروتکنیک[93] و مؤسسة استانداردهای مخابراتی اروپا[94] باشد.

151. به ‌منظور پشتیبانی از اجرای این قانون و به‌ویژه فعالیت‌های نظارتی دفتر هوش مصنوعی در خصوص مدل‌های هوش مصنوعی عمومی، باید هیئت علمی متشکل از کارشناسان مستقل تشکیل شود. این کارشناسان مستقل باید بر اساس تخصص علمی یا فنی به‌روز در حوزة هوش مصنوعی انتخاب شوند و وظایف خود را با بی‌طرفی و عینیت انجام دهند. آن‌ها باید محرمانگی اطلاعات و داده‌های به‌دست‌آمده در جریان انجام وظایف و فعالیت‌های خود را حفظ و رعایت کنند. برای تقویت ظرفیت‌های ملی لازم جهت اجرای مؤثر این قانون، دولت‌های عضو باید بتوانند در چارچوب فعالیت‌های اجرایی خود، از مجموعة کارشناسان این هیئت علمی درخواست پشتیبانی کنند.

152. به منظور پشتیبانی از اجرای مؤثر قانون در خصوص سامانه‌های هوش مصنوعی و تقویت ظرفیت‌های دولت‌های عضو، باید ساختارهای پشتیبانی آزمون هوش مصنوعی در سطح اتحادیه ایجاد شده و در اختیار دولت‌های عضو قرار گیرد.

153. دولت‌های عضو، نقش کلیدی در اعمال و اجرای این قانون دارند. از این رو هر کشور عضو باید حداقل یک مرجع اعلام‌کننده و یک مرجع نظارت بر بازار را به‌عنوان مراجع ذی‌صلاح ملی برای نظارت بر اجرای این قانون تعیین کند. دولت‌های عضو می‌توانند با توجه به ویژگی‌ها و نیازهای سازمانی ملی خود، هر نهاد عمومی را برای انجام وظایف مراجع ذی‌صلاح ملی منصوب کنند. به ‌منظور ارتقاء کارآیی سازمانی و ایجاد نقطة تماس واحد با عموم و دیگر طرفین ذی‌ربط در سطوح ملی و اتحادیه، هر کشور عضو باید یک مرجع نظارت بر بازار را به‌عنوان نقطة تماس واحد تعیین کند.

154. مراجع ذی‌صلاح ملی باید اختیارات خود را به‌طور مستقل، بی‌طرف و بدون هر گونه جانبداری اعمال کنند تا اصول عینیت در فعالیت‌ها و وظایفشان تضمین شود و اجرای قانون به‌درستی صورت گیرد. اعضای این مراجع باید از هر گونه اقدام مغایر با وظایف خود خودداری کنند و مشمول قواعد محرمانگی مقرر در این قانون باشند.

155. به ‌منظور آنکه ارائه‌دهندگان سامانه‌های هوش مصنوعی پرخطر بتوانند از تجربه‌های حاصل از استفاده از این سامانه‌ها برای بهبود سامانه‌های خود و نیز فرآیند طراحی و توسعه بهره‌مند شوند، یا بتوانند اقدامات اصلاحی لازم را به‌موقع انجام دهند، تمامی ارائه‌دهندگان باید سامانه پایش پس از عرضه برقرار کنند. در صورت اقتضا، این پایش باید شامل تحلیل تعامل با دیگر سامانه‌های هوش مصنوعی، ازجمله سایر دستگاه‌ها و نرم‌افزارها باشد. پایش پس از عرضه نباید داده‌های عملیاتی حساس بهره‌برداران را که مراجع اجرای قانون هستند، پوشش دهد. این سامانه همچنین برای مقابلة مؤثرتر و سریع‌تر با خطرات احتمالی ناشی از سامانه‌های هوش مصنوعی که پس از عرضه به بازار یا بهره‌برداری، همچنان به یادگیری ادامه می‌دهند، اهمیت کلیدی دارد. در این چارچوب، ارائه‌دهندگان می‌بایست سامانه‌ای برای گزارش هر حادثة جدی ناشی از استفاده از سامانه‌های خود به مراجع ذی‌صلاح داشته باشند. حادثة جدی به معنای رویداد یا نقص عملکردی است که منجر به مرگ یا آسیب جدی به سلامت، اختلال جدی و غیرقابل بازگشت در مدیریت و بهره‌برداری از زیرساخت‌های حیاتی، نقض تعهدات مقرر در حقوق اتحادیه برای حمایت از حقوق بنیادین یا وارد‌آمدن خسارت جدی به اموال یا محیط‌زیست شود.

156. برای تضمین اجرای مناسب و مؤثر الزامات و تعهدات مقرر در این قانون (که یک قانون هماهنگ‌سازی اتحادیه محسوب می‌شود)، نظام نظارت بر بازار و انطباق محصولات که در قانون 1020/2019 (اتحادیة اروپا) ایجاد شده است، باید به‌طور کامل اعمال شود. مراجع نظارت بر بازار که مطابق این قانون تعیین می‌شوند، باید از تمامی اختیارات اجرایی پیش‌بینی‌شده در این قانون و قانون 1020/2019 (اتحادیة اروپا) برخوردار باشند و این اختیارات را به‌طور مستقل، بی‌طرف و بدون جانبداری اعمال کنند. هرچند اکثریت سامانه‌های هوش مصنوعی مشمول الزامات و تعهدات خاص این قانون نیستند، مراجع نظارت بر بازار می‌توانند در مورد هر سامانه‌ای که مطابق این قانون ایجاد خطر می‌کند، اقدامات لازم را در قبال آن اتخاذ کنند. با توجه به ماهیت خاص نهادها، آژانس‌ها و ارگان‌های اتحادیه که در حوزة شمول این قانون قرار دارند، شایسته است ناظر اروپایی حفاظت از داده‌ها به‌عنوان مرجع ذی‌صلاح نظارت بر بازار برای آن‌ها تعیین شود. این امر نباید به اختیارات دولت‌های عضو در تعیین مراجع ذی‌صلاح ملی خدشه‌ای وارد کند. فعالیت‌های نظارت بر بازار نباید توانایی نهادهای تحت نظارت را برای انجام مستقل وظایفشان، در مواردی که این استقلال به موجب حقوق اتحادیه الزامی است مختل کند.

157. این قانون به صلاحیت‌ها، وظایف، اختیارات و استقلال مراجع یا نهادهای عمومی ملی ذی‌ربط که بر اجرای حقوق اتحادیه در زمینة حمایت از حقوق بنیادین نظارت می‌کنند (ازجمله نهادهای برابری و مراجع حفاظت از داده)، خدشه‌ای وارد نمی‌کند. این مراجع یا نهادها باید در صورت نیاز برای انجام مأموریت خود، به کلیة اسناد ایجادشده بر اساس این قانون دسترسی داشته باشند. برای مقابلة به‌موقع و مؤثر با سامانه‌های هوش مصنوعی که تهدیدی برای سلامت، ایمنی یا حقوق بنیادین هستند، باید رویة حفاظتی ویژه ایجاد شود. این رویه شامل سامانه‌های هوش مصنوعی پرخطر، سامانه‌های ممنوعی که برخلاف قانون در بازار عرضه یا به خدمت گرفته شده‌اند، و همچنین سامانه‌هایی است که در نقض الزامات شفافیت عرضه شده و ایجاد خطر می‌کنند.

 

158. قانون خدمات مالی اتحادیه، شامل قواعد حاکمیت داخلی و الزامات مدیریت ریسک است. این قواعد بر مؤسسات مالی تحت نظارت، هنگام ارائة خدمات، ازجمله هنگام استفاده از سامانه‌های هوش مصنوعی اعمال می‌شود. برای تضمین اجرای منسجم این قانون و دیگر قواعد خدمات مالی اتحادیه، مقام‌های صلاحیت‌دار باید مسئولیت نظارت و اجرای این مقررات را بر عهده گیرند. این مقام‌ها همان نهادهای نظارتی هستند که در این مقام‌ها همان نهادهای نظارتی هستند که در قانون شمارة 575/2013 پارلمان و شورای اروپا[95] و دستورالعمل‌های 2008/48/EC،[96] 2009/138/EC،[97] 2013/36/EU،[98] 2014/17/EU [99]و 97/2016 پارلمان و شورای اروپا[100] نیز تعریف شده‌اند. آن‌ها باید در حدود صلاحیت خود، به‌عنوان مقام‌های ناظر برای اجرای این قانون و نیز انجام فعالیت‌های پایش بازار در زمینة سامانه‌های هوش مصنوعی که توسط مؤسسات مالی تحت نظارت عرضه یا به کار گرفته می‌شوند، عمل کنند. با این حال، کشورهای عضو می‌توانند نهاد دیگری را برای انجام وظایف پایش بازار تعیین کنند. این مراجع ناظر باید از کلیة اختیارات پیش‌بینی‌شده در این قانون و قانون 1020/2019 (اتحادیة اروپا) برای اجرای الزامات و تعهدات مندرج در آن برخوردار باشند؛ ازجمله اختیارات انجام فعالیت‌های نظارت پسابازاری که می‌تواند در صورت لزوم، در سازوکارها و رویه‌های نظارتی موجود آن‌ها در چارچوب حقوق خدمات مالی اتحادیه ادغام شود. همچنین زمانی که این نهادها در مقام مقام‌های پایش بازار فعالیت می‌کنند، باید بی‌درنگ اطلاعاتی را که طی فعالیت‌های پایشی به دست می‌آورند و ممکن است برای وظایف نظارتی بانک مرکزی اروپا اهمیت داشته باشد، به بانک مرکزی اروپا گزارش دهند. این موضوع، به‌ویژه در مورد نهادهای ملی ناظر بر مؤسسات اعتباری تحت شمول دستورالعمل 2013/36/EU که در سازوکار نظارتی واحد مشارکت دارند (مطابق قانون[101] شمارة 2013/1024 اتحادیة اروپا) مصداق دارد. برای تقویت انسجام میان این قانون و قواعد حاکم بر مؤسسات اعتباری، لازم است برخی تعهدات شکلی ارائه‌دهندگان در زمینة مدیریت ریسک، پایش پس از عرضه و مستندسازی، در تعهدات و رویه‌های موجود تحت دستورالعمل 2013/36/EU ادغام شود. به ‌منظور جلوگیری از تداخل، باید معافیت‌های محدودی در رابطه با نظام مدیریت کیفیت ارائه‌دهندگان و تعهد پایش استفاده‌کنندگان از سامانه‌های پرخطر هوش مصنوعی برای مؤسسات اعتباری تحت شمول این دستورالعمل در نظر گرفته شود. همین رژیم باید در مورد شرکت‌های بیمه و بیمة اتکایی و شرکت‌های هلدینگ بیمه‌ای تحت دستورالعمل 2009/138/EC و کارگزاران بیمه تحت دستورالعمل 97/2016 (اتحادیة اروپا) و سایر مؤسسات مالی که مشمول الزامات مربوط به حاکمیت داخلی و فرآیندهای مقرر بر اساس قوانین خدمات مالی اتحادیه هستند نیز اعمال شود، تا انسجام و رفتار برابر در بخش مالی تضمین شود.

159. هر مرجع نظارت بر بازار برای سامانه‌های هوش مصنوعی پرخطر در حوزة زیست‌سنجی، طبق فهرست پیوست این قانون و تا آنجا که این سامانه‌ها برای مقاصد اجرای قانون، مهاجرت، پناهندگی و مدیریت کنترل مرز یا ادارة عدالت و فرآیندهای دموکراتیک استفاده می‌شوند، باید از اختیارات مؤثر تحقیقاتی و اصلاحی برخوردار باشد. این اختیارات باید شامل حق دسترسی به تمام داده‌های شخصی در حال پردازش و اطلاعات لازم برای انجام وظایف مرجع باشد. مراجع نظارت بر بازار باید بتوانند اختیارات خود را با استقلال کامل اعمال کنند. هر گونه محدودیت بر دسترسی آن‌ها به داده‌های عملیاتی حساس تحت این قانون، نباید به اختیارات اعطاشده به آن‌ها به موجب دستورالعمل 680/2016 (اتحادیة اروپا) خدشه‌ای وارد کند. همچنین هیچ محدودیتی بر افشای داده‌ها به مراجع حفاظت از داده‌های ملی تحت این قانون، نباید بر اختیارات فعلی یا آتی این مراجع فراتر از حوزة شمول این قانون، تأثیری بگذارد.

160. مراجع نظارت بر بازار و کمیسیون باید بتوانند پیشنهاد فعالیت‌های مشترک، ازجمله تحقیقات مشترک را ارائه دهند. این فعالیت‌ها می‌تواند توسط مراجع نظارت بر بازار یا به‌صورت مشترک با کمیسیون انجام شود و هدف آن‌ها ارتقاء رعایت مقررات، شناسایی موارد عدم انطباق، افزایش آگاهی و ارائة راهنمایی در ارتباط با این قانون نسبت به دسته‌های خاصی از سامانه‌های هوش مصنوعی پرخطر باشد که در دو یا چند کشور عضو، خطر جدی ایجاد می‌کنند. فعالیت‌های مشترک برای ترویج انطباق باید مطابق ماده ۹ قانون 1020/2019 (اتحادیة اروپا) اجرا شود. دفتر هوش مصنوعی باید از تحقیقات مشترک حمایت و هماهنگی لازم را فراهم آورد.

161. ضروری است که مسئولیت‌ها و صلاحیت‌ها در سطح اتحادیه و ملی در خصوص سامانه‌های هوش مصنوعی مبتنی بر مدل‌های هوش مصنوعی عمومی روشن شود. برای جلوگیری از تداخل صلاحیت‌ها، در صورتی که یک سامانة هوش مصنوعی مبتنی بر مدل با کاربرد عمومی باشد و مدل و سامانه، هر دو توسط یک ارائه‌دهنده عرضه شوند، نظارت باید در سطح اتحادیه و از طریق دفتر هوش مصنوعی صورت گیرد. این دفتر می‌بایست برای این منظور، اختیارات یک مرجع نظارت بر بازار را طبق قانون 1020/2019 (اتحادیة اروپا) دارا باشد. در سایر موارد، مسئولیت نظارت بر سامانه‌های هوش مصنوعی بر عهدة مراجع ملی نظارت بر بازار می‌ماند. با این حال، در مورد سامانه‌های هوش مصنوعی عمومی که می‌توانند مستقیماً توسط بهره‌برداران برای حداقل یک کارکرد طبقه‌بندی‌شده به‌عنوان پرخطر استفاده شوند، مراجع نظارت بر بازار باید با دفتر هوش مصنوعی همکاری کنند. آن‌ها باید برای ارزیابی انطباق اقدام و هیئت و سایر مراجع نظارت بر بازار را مطلع کنند. علاوه بر این، مراجع نظارت بر بازار باید بتوانند در صورتی که به دلیل عدم دسترسی به برخی اطلاعات مربوط به مدل با کاربرد عمومی که سامانة هوش مصنوعی پرخطر بر پایة آن ساخته شده، قادر به تکمیل تحقیقات نباشند، از دفتر هوش مصنوعی درخواست کمک کنند. در چنین مواردی، رویة مربوط به مساعدت متقابل در موارد فرامرزی مندرج در فصل ششم قانون 1020/2019 (اتحادیة اروپا) با رعایت تغییرات لازم اعمال می‌شود.

162. برای استفادة بهینه از تخصص متمرکز اتحادیه و هم‌افزایی در سطح اتحادیه، صلاحیت نظارت و اجرای تعهدات ارائه‌دهندگان مدل‌های هوش مصنوعی عمومی باید در اختیار کمیسیون باشد. دفتر هوش مصنوعی باید بتواند تمامی اقدامات لازم را برای پایش اجرای مؤثر این قانون، در خصوص مدل‌های هوش مصنوعی عمومی انجام دهد. این دفتر باید قادر باشد هم به ابتکار خود (بر اساس نتایج فعالیت‌های پایشی) و هم به درخواست مراجع نظارت بر بازار، تحقیقات لازم را دربارة تخلفات احتمالی ارائه‌دهندگان مدل‌های هوش مصنوعی عمومی انجام دهد. برای حمایت و پشتیبانی از پایش مؤثر، دفتر باید این امکان را فراهم آورد که ارائه‌دهندگان پایین‌دستی بتوانند شکایاتی دربارة تخلفات احتمالی ارائه‌دهندگان مدل‌ها و سامانه‌های هوش مصنوعی عمومی ثبت کنند.

163. به ‌منظور تکمیل نظام حکمرانی در خصوص مدل‌های هوش مصنوعی عمومی، هیئت علمی باید از فعالیت‌های پایشی دفتر هوش مصنوعی پشتیبانی کند و در موارد خاص، هشدارهای تخصصی ارائه دهد که پیگیری‌هایی مانند تحقیقات را به دنبال داشته باشد. این وضعیت، زمانی پیش می‌آید که هیئت علمی، دلایلی برای ظن وجود خطر واقعی و قابل شناسایی در سطح اتحادیه، ناشی از یک مدل هوش مصنوعی عمومی داشته باشد. همچنین این امر، زمانی باید انجام شود که هیئت علمی، دلیلی برای ظن قوی مبنی بر اینکه یک مدل هوش مصنوعی عمومی معیارهای طبقه‌بندی به‌عنوان مدل با خطر سیستماتیک را داراست، پیدا کند. برای تجهیز هیئت علمی به اطلاعات لازم جهت انجام این وظایف باید سازوکاری پیش‌بینی شود که به موجب آن، هیئت بتواند از کمیسیون درخواست کند تا اسناد یا اطلاعاتی را از یک ارائه‌دهنده مطالبه کند.

164. دفتر هوش مصنوعی باید بتواند اقدامات لازم را برای پایش اجرای مؤثر و انطباق با تعهدات ارائه‌دهندگان مدل‌های هوش مصنوعی عمومی طبق این قانون انجام دهد. این دفتر باید بتواند در چارچوب اختیارات پیش‌بینی‌شده در این قانون، تخلفات احتمالی را بررسی کند. این اقدامات شامل درخواست اسناد و اطلاعات، انجام ارزیابی‌ها و مطالبة اقدامات از ارائه‌دهندگان مدل‌های هوش مصنوعی عمومی است. در زمان انجام ارزیابی‌ها به ‌منظور بهره‌گیری از تخصص، دفتر باید بتواند کارشناسان مستقل را برای انجام ارزیابی‌ها به نمایندگی از خود به کار گیرد. اجرای تعهدات باید از طریق ابزارهایی مانند درخواست اقدامات مناسب، ازجمله اقدامات کاهش ریسک در موارد شناسایی خطرات نظام‌مند و همچنین محدود‌کردن عرضه در بازار یا خارج‌کردن و بازخواندن مدل، تحقق یابد. به‌عنوان تضمین، هر گاه در مواردی که فراتر از آیین دادرسیِ پیش‌بینی‌شده در این قانون ضرورت داشته باشد، ارائه‌دهندگان مدل‌های هوش مصنوعی عمومی باید از حقوق آیین دادرسی مندرج در ماده ۱۸ قانون 1020/2019 (اتحادیة اروپا) برخوردار باشند. این حقوق باید با رعایت تغییرات لازم و بدون خدشه به رویة خاص‌تر پیش‌بینی شده اعمال شود.

165. توسعة سامانه‌های هوش مصنوعی غیرپرخطر، در صورت انطباق با الزامات این قانون می‌تواند منجر به گسترش بیشتر هوش مصنوعی اخلاق‌مدار و قابل اعتماد در اتحادیه شود. ارائه‌دهندگان سامانه‌های هوش مصنوعی که پرخطر محسوب نمی‌شوند، باید تشویق شوند که آیین‌نامه‌های رفتاری شامل سازوکارهای حکمرانی مرتبط ایجاد کنند. این آیین‌نامه‌ها باید با هدف ترویج اجرای داوطلبانة برخی یا همة الزامات اجباری سامانه‌های هوش مصنوعی پرخطر تدوین و متناسب با هدف سامانه، سطح پایین‌تر خطر، با توجه به راهکارهای فنی موجود و بهترین رویه‌های صنعتی مانند کارت‌های مدل و کارت‌های داده تنظیم شوند. ارائه‌دهندگان و در صورت اقتضا، بهره‌برداران همة سامانه‌ها و مدل‌های هوش مصنوعی (اعم از پرخطر یا غیرپرخطر) باید به اجرای داوطلبانة الزامات اضافی تشویق شوند. این الزامات می‌تواند شامل عناصر رهنمودهای اخلاقی اتحادیه برای هوش مصنوعی قابل اعتماد، پایداری زیست‌محیطی، اقدامات ارتقاء سواد هوش مصنوعی، طراحی و توسعة فراگیر و متنوع سامانه‌ها (با توجه به افراد آسیب‌پذیر و دسترسی‌پذیری برای افراد دارای معلولیت)، و مشارکت ذی‌نفعان از طریق دخالت نهادهایی مانند کسب‌وکارها (بخش خصوصی)، سازمان‌های جامعة مدنی، دانشگاه‌ها، مراکز پژوهشی، اتحادیه‌های کارگری و سازمان‌های حمایت از مصرف‌کنندگان در فرآیند طراحی و توسعة سامانه‌ها باشد. تنوع تیم‌های توسعه‌دهنده، ازجمله تعادل جنسیتی نیز باید مورد توجه قرار گیرد. برای مؤثر‌بودن آیین‌نامه‌های رفتاری داوطلبانه، آن‌ها باید بر اهداف روشن و شاخص‌های کلیدی عملکرد مبتنی باشند تا تحقق اهداف، قابل سنجش باشد. همچنین باید به‌طور فراگیر و با مشارکت ذی‌نفعان ذی‌ربط، مانند کسب‌وکارها، سازمان‌های جامعة مدنی، دانشگاه‌ها، مراکز پژوهشی، اتحادیه‌های کارگری و سازمان‌های حمایت از مصرف‌کنندگان توسعه یابند. کمیسیون می‌تواند ابتکاراتی ازجمله در سطح بخشی، برای تسهیل کاهش موانع فنی که مانع تبادل فرامرزی داده برای توسعة هوش مصنوعی می‌شود ارائه دهد. این امر می‌تواند شامل زیرساخت‌های دسترسی به داده و تضمین قابلیت تعامل معنایی و فنی میان انواع مختلف داده‌ها باشد.

166. مهم است که سامانه‌های هوش مصنوعی مرتبط با محصولاتی که بر اساس این قانون، پرخطر محسوب نمی‌شوند و بنابراین ملزم به رعایت الزامات مقرر برای سامانه‌های هوش مصنوعی پرخطر نیستند، هنگام عرضه در بازار یا بهره‌برداری نیز ایمن باشند. برای تحقق این هدف، قانون 988/2023 پارلمان و شورای اروپا[102] به‌عنوان ابزار ایمنی اعمال خواهد شد.

۱۶۷. برای تضمین همکاری قابل اعتماد و سازنده میان مراجع صلاحیت‌دار در سطح اتحادیه و ملی، کلیة طرفین ذی‌ربط در اجرای این قانون باید محرمانگی اطلاعات و داده‌هایی را که در انجام وظایف خود به دست می‌آورند، مطابق حقوق اتحادیه یا ملی رعایت کنند. آن‌ها باید وظایف و فعالیت‌های خود را به گونه‌ای انجام دهند که به‌ویژه از حقوق مالکیت فکری، اطلاعات محرمانة تجاری و اسرار تجاری، اجرای مؤثر این قانون، منافع امنیت عمومی و ملی، یکپارچگی دادرسی‌های کیفری و اداری و تمامیت اطلاعات طبقه‌بندی‌شده حفاظت شود.

168. اجرای این قانون باید از طریق اعمال مجازات‌ها و سایر تدابیر اجرایی تضمین شود. دولت‌های عضو باید تمامی اقدامات لازم را برای اجرای مقررات این قانون اتخاذ کنند. این اقدامات شامل تعیین مجازات‌های مؤثر، متناسب و بازدارنده برای نقض آن و رعایت اصل عدم مجازات مضاعف است. به منظور تقویت و هماهنگ‌سازی مجازات‌های اداری مربوط به نقض این قانون، باید سقف‌های بالایی برای جریمه‌های اداری برخی تخلفات مشخص تعیین شود. هنگام ارزیابی میزان جریمه، دولت‌های عضو باید در هر مورد خاص، تمامی شرایط مرتبط با موقعیت ویژه را مدنظر قرار دهند. در این خصوص باید به ماهیت، شدت، مدت نقض و پیامدهای آن و همچنین اندازة ارائه‌دهنده توجه ویژه شود. این امر به‌ویژه در مواردی که ارائه‌دهنده، شرکت کوچک یا متوسط یا شرکت نوپا است، اهمیت دارد. ناظر اروپایی حفاظت از داده‌ها باید اختیار اعمال جریمه علیه نهادها، آژانس‌ها و ارگان‌های اتحادیه را که مشمول این قانون می‌شوند، داشته باشد.

169. رعایت تعهدات ارائه‌دهندگان مدل‌های هوش مصنوعی عمومی که به موجب این قانون وضع شده است، باید ازجمله از طریق جریمه‌ها قابل اجرا باشد. برای این منظور، سطوح مناسب جریمه‌ها باید برای نقض این تعهدات تعیین شود. این امر شامل عدم رعایت اقداماتی است که کمیسیون طبق این قانون مطالبه کرده است. تعیین جریمه‌ها باید مشمول دوره‌های محدودیت مناسب و مطابق اصل تناسب باشد. تمامی تصمیم‌هایی که کمیسیون بر اساس این قانون اتخاذ می‌کند، باید قابل رسیدگی و بازبینی در دیوان دادگستری اتحادیة اروپا و مطابق معاهدة عملکرد اتحادیة اروپا باشد. این بازبینی شامل صلاحیت قضایی نامحدود دیوان در خصوص مجازات‌ها طبق ماده 261 معاهدة عملکرد اتحادیة اروپا نیز هست.

170. حقوق اتحادیه و حقوق ملی، هم‌اکنون نیز راهکارهای مؤثری برای اشخاص حقیقی و حقوقی که حقوق و آزادی‌هایشان بر اثر استفاده از سامانه‌های هوش مصنوعی به‌طور منفی تحت تأثیر قرار گرفته است، فراهم می‌کند. بدون لطمه به این راهکارها، هر شخص حقیقی یا حقوقی که دلایل کافی برای اعتقاد به وقوع نقض این قانون داشته باشد، باید حق داشته باشد شکایتی را نزد مرجع نظارت بر بازار مربوط مطرح کند.

171. هنگامی که تصمیم بهره‌بردار، عمدتاً بر خروجی سامانه‌های خاص هوش مصنوعی پرخطری استوار است که مشمول این قانون می‌شوند، اشخاص متأثر باید حق داشته باشند توضیحی دریافت کنند. این حق، زمانی ایجاد می‌شود که تصمیم یادشده، آثار حقوقی به‌ جا بگذارد یا به‌طور مشابه تأثیرات قابل‌توجهی بر آن اشخاص داشته باشد، به ‌گونه‌ای که آن‌ها آن را به زیان سلامت، ایمنی یا حقوق بنیادین خود بدانند. توضیح باید روشن و معنادار باشد و مبنایی فراهم کند تا اشخاص متأثر بتوانند حقوق خود را اعمال کنند. حق دریافت توضیح نباید شامل استفاده از سامانه‌های هوش مصنوعی‌ای شود که طبق حقوق اتحادیه یا ملی استثنا یا محدودیت برای آن‌ها پیش‌بینی شده است. همچنین این حق صرفاً تا حدی اعمال می‌شود که پیش‌تر تحت حقوق اتحادیه مقرر نشده باشد.

172. اشخاصی که به‌عنوان افشاگر، موارد نقض این قانون را گزارش می‌دهند، باید تحت حمایت حقوق اتحادیه باشند. از این رو دستورالعمل 1937/2019 پارلمان و شورای اروپا[103] باید در خصوص گزارش موارد نقض این قانون و حمایت از اشخاص گزارش‌دهنده اعمال شود.

173. برای اطمینان از اینکه این چارچوب مقرراتی در موارد ضروری سازگاری داشته باشد، اختیار تصویب اقدامات تفویضی مطابق ماده 290 معاهدة عملکرد اتحادیة اروپا باید به کمیسیون واگذار شود. این اختیار باید شامل اصلاح شرایطی باشد که تحت آن، سامانة هوش مصنوعی پرخطر محسوب نمی‌شود. فهرست سامانه‌های پرخطر، مقررات مربوط به مستندات فنی، محتوای اعلامیة انطباق اتحادیة اروپا، مقررات مربوط به رویه‌های ارزیابی انطباق، مقررات مربوط به تعیین سامانه‌های پرخطری که ارزیابی انطباق آن‌ها مبتنی بر ارزیابی نظام مدیریت کیفیت و مستندات فنی است، آستانه‌ها، معیارها و شاخص‌ها (ازجمله تکمیل آن‌ها) در قواعد مربوط به طبقه‌بندی مدل‌های هوش مصنوعی عمومی دارای خطر نظام‌مند، معیارهای تعیین این مدل‌ها، مستندات فنی ارائه‌دهندگان این مدل‌ها و اطلاعات شفافیت مربوط به آن‌ها است. اهمیت ویژه دارد که کمیسیون در جریان کارهای مقدماتی خود، مشاوره‌های مقتضی، ازجمله در سطح کارشناسی انجام دهد. این مشاوره‌ها باید مطابق اصول مندرج در توافقنامة بین‌نهادی ۱۳ آوریل ۲۰۱۶ دربارة قانونگذاری بهتر[104] صورت گیرد. به‌ویژه برای تضمین مشارکت برابر در تهیة اعمال تفویضی، پارلمان و شورای اروپا، اتحادیه باید هم‌زمان با کارشناسان کشورهای عضو، تمامی اسناد را دریافت کنند. کارشناسان آن‌ها باید به‌طور نظام‌مند به جلسات گروه‌های کارشناسی کمیسیون که به تهیة اعمال تفویضی می‌پردازند، دسترسی داشته باشند.

174. با توجه به تحولات سریع فناوری و تخصص فنی مورد نیاز برای اجرای مؤثر این قانون، کمیسیون باید این قانون را تا ۲ اوت ۲۰۲۹ و سپس هر چهار سال یک بار، ارزیابی و بازنگری کرده و گزارش آن را به پارلمان و شورای اروپا ارائه دهد. علاوه بر این، با لحاظ آثار احتمالی بر دامنة شمول این قانون، کمیسیون باید هر سال یک بار، نیاز به اصلاح فهرست سامانه‌های پرخطر و فهرست رویه‌های ممنوعه را ارزیابی کند. همچنین تا ۲ اوت ۲۰۲۸ و سپس هر چهار سال یک بار، کمیسیون باید ضرورت اصلاح فهرست عناوین حوزه‌های پرخطر مندرج در پیوست این قانون، فهرست سامانه‌های هوش مصنوعی مشمول الزامات شفافیت، اثربخشی نظام نظارت و حکمرانی و پیشرفت در توسعة استانداردهای مرتبط با توسعة بهینة انرژی در مدل‌های هوش مصنوعی عمومی را ارزیابی کند. این ارزیابی باید شامل نیاز به اقدامات یا تدابیر تکمیلی نیز باشد و به پارلمان و شورای اروپا گزارش دهد. در آخر، کمیسیون باید تا ۲ اوت ۲۰۲۸ و سپس هر سه سال یک بار، تأثیر و کارآمدی آیین‌نامه‌های رفتاری داوطلبانه را در ترویج اجرای الزامات مقرر برای سامانه‌های پرخطر در مورد سامانه‌های غیرپرخطر و احتمالاً الزامات اضافی دیگر برای این سامانه‌ها ارزیابی کند.

175. برای تضمین شرایط یکنواخت در اجرای این قانون، باید اختیارات اجرایی به کمیسیون اعطا شود. این اختیارات باید مطابق قانون شمارة 2011/182 پارلمان و شورای اروپا اتحادیه[105] اعمال شود.

176. هدف این قانون یعنی بهبود کارکرد بازار داخلی و ترویج استفاده از هوش مصنوعی انسان‌محور و قابل اعتماد، همراه با تضمین سطح بالایی از حمایت از سلامت، ایمنی، حقوق بنیادین مندرج در منشور ازجمله دموکراسی، حاکمیت قانون و حفاظت محیط‌زیست در برابر آثار زیان‌بار سامانه‌های هوش مصنوعی در اتحادیه و در عین حال، حمایت از نوآوری است و نمی‌تواند به اندازة کافی توسط کشورهای عضو محقق شود؛ لذا با توجه به مقیاس گستردة آثار اقدامات، بهتر است این هدف در سطح اتحادیه به انجام رسد. بنابراین اتحادیه می‌تواند بر اساس اصل واگذاری صلاحیت مندرج در ماده ۵ معاهدة اتحادیة اروپا، تدابیری را اتخاذ کند. همچنین مطابق اصل تناسب مندرج در همان ماده، این قانون از آنچه برای دستیابی به هدف یادشده ضروری است، فراتر نمی‌رود.

177. به منظور تضمین قطعیت حقوقی، فراهم‌کردن دورة تطبیق مناسب برای فعالان اقتصادی و جلوگیری از اختلال در بازار، ازجمله با تضمین استمرار استفاده از سامانه‌های هوش مصنوعی، شایسته است که این قانون تنها در مورد سامانه‌های هوش مصنوعی پرخطری که پیش از تاریخ اجرای کلی آن در بازار عرضه یا به بهره‌برداری رسیده‌اند، قابل اعمال باشد؛ آن هم فقط در صورتی که از آن تاریخ به بعد، تغییرات اساسی در طراحی یا هدف موردنظر آن‌ها ایجاد شود. در این خصوص، لازم است روشن شود که مفهوم تغییر اساسی باید از نظر ماهوی معادل اصطلاح اصلاح اساسی یا عمده در نظر گرفته شود که صرفاً در ارتباط با سامانه‌های هوش مصنوعی پرخطر طبق این قانون به کار می‌رود. به‌طور استثنایی و با توجه به ضرورت پاسخگویی عمومی، بهره‌برداران سامانه‌های هوش مصنوعی که بخشی از سامانه‌های فناوری اطلاعات در مقیاس بزرگ هستند (که این سامانه‌ها بر اساس اسناد حقوقی مندرج در پیوست این قانون ایجاد شده‌اند) و نیز بهره‌برداران سامانه‌های هوش مصنوعی پرخطری که برای استفاده توسط مقامات عمومی در نظر گرفته شده‌اند، باید به‌ترتیب، اقدامات لازم را برای انطباق با الزامات این قانون تا پایان سال ۲۰۳۰ و تا ۲ اوت ۲۰۳۰ اتخاد کنند.

178. از ارائه‌دهندگان سامانه‌های هوش مصنوعی پرخطر خواسته می‌شود که حتی در دورة گذار، داوطلبانه اجرای الزامات مربوط به این قانون را آغاز کنند.

179. این قانون باید از ۲ اوت ۲۰۲۶ لازم‌الاجرا شود. با این حال، با توجه به خطر غیرقابل قبول ناشی از برخی کاربردهای هوش مصنوعی، ممنوعیت‌ها و نیز مقررات عمومی این قانون باید از ۲ فوریة ۲۰۲۵ به اجرا گذاشته شود. اگرچه آثار کامل این ممنوعیت‌ها پس از استقرار سازوکارهای حکمرانی و اجرای این قانون محقق می‌شود، اجرای زودهنگام این ممنوعیت‌ها، برای مقابله با خطرات غیرقابل قبول و اثرگذاری بر سایر رویه‌ها همچون حقوق مدنی اهمیت دارد. افزون بر این، زیرساخت‌های مرتبط با نظام حکمرانی و سامانة ارزیابی انطباق باید پیش از ۲ اوت ۲۰۲۶ عملیاتی شوند؛ از این رو مقررات مربوط به نهادهای اعلام‌شده و ساختار حاکمیتی باید از ۲ اوت ۲۰۲۵ لازم‌الاجرا شوند. با توجه به سرعت بالای پیشرفت‌های فناوری و گسترش استفاده از مدل‌های هوش مصنوعی عمومی، تعهدات مربوط به ارائه‌دهندگان این مدل‌ها باید از ۲ اوت ۲۰۲۵ اعمال شود. همچنین آیین‌نامه‌های رویه‌ای باید تا ۲ مه ۲۰۲۵ آماده باشند تا امکان انطباق به‌موقع برای تأمین‌کنندگان فراهم شود. دفتر هوش مصنوعی باید اطمینان حاصل کند که قواعد و رویه‌های طبقه‌بندی در پرتو تحولات فناوری به‌روز می‌ماند. افزون بر این، دولت‌های عضو باید مقررات مربوط به مجازات‌ها، ازجمله جریمه‌های اداری را تدوین کرده و به کمیسیون اعلام کنند و تضمین دهند که این مقررات تا تاریخ اجرای این قانون به‌درستی و به‌طور مؤثر اعمال می‌شود. بنابراین مقررات جزایی باید از ۲ اوت ۲۰۲۵ لازم‌الاجرا شود.

180. ناظر اروپایی حفاظت از داده‌ها و هیئت اروپایی حفاظت از داده‌ها که بر اساس بندهای ۱ و ۲ ماده ۴۲ قانون 1725/2018 (اتحادیة اروپا) مشاوره داده شدند و در ۱۸ ژوئن ۲۰۲۱ نظر مشترک خود را ارائه کردند،

قانون حاضر را تصویب کردند:

 

فصل اول. احکام کلی

ماده ۱. موضوع قانون

۱. هدف از این قانون، بهبود کارکرد بازار داخلی و ترویج به‌کارگیری هوش مصنوعی انسان‌محور و قابل اعتماد است. در عین حال، این قانون تضمین سطح بالای حمایت از سلامت، ایمنی، حقوق بنیادین مندرج در منشور، ازجمله دموکراسی، حاکمیت قانون و حفاظت از محیط‌زیست در برابر آثار زیان‌بار سامانه‌های هوش مصنوعی در اتحادیه و نیز حمایت از نوآوری را دنبال می‌کند.

۲. این قانون شامل موارد زیر است:

الف) قواعد هماهنگ‌شده در خصوص عرضه در بازار، بهره‌برداری و استفاده از سامانه‌های هوش مصنوعی در اتحادیه؛

ب) ممنوعیت برخی از رویه‌های خاص هوش مصنوعی؛

پ) الزامات ویژه برای سامانه‌های هوش مصنوعی پرخطر و تعهدات بهره‌برداران این سامانه‌ها؛

ت) قواعد هماهنگ‌شده در زمینة شفافیت برای برخی از سامانه‌های هوش مصنوعی؛

ث) قواعد هماهنگ‌شده دربارة مدل‌های هوش مصنوعی برای عرضه در بازار با مقاصد عام؛

ج) قواعد مربوط به پایش بازار، نظارت بر بازار، حکمرانی و اجرای مقررات؛

چ) تدابیری در حمایت از نوآوری، با تمرکز ویژه بر شرکت‌های کوچک و متوسط، ازجمله شرکت‌های نوپا.

 

ماده ۲. دامنة شمول

۱. این قانون در موارد زیر اعمال می‌شود:

الف) ارائه‌دهندگانی که سامانه‌ها یا مدل‌های هوش مصنوعی با مقاصد عام را در اتحادیه عرضه یا به ‌کار می‌گیرند، صرف‌نظر از آنکه این ارائه‌دهندگان در قلمرو اتحادیه یا در کشور ثالث مستقر یا فعالیت داشته باشند؛

ب) بهره‌برداران سامانه‌های هوش مصنوعی که محل استقرار یا فعالیت آن‌ها در قلمرو اتحادیه قرار دارد؛

پ) ارائه‌دهندگان و بهره‌برداران سامانه‌های هوش مصنوعی که محل استقرار یا فعالیت آن‌ها در کشور ثالث است، در صورتی که خروجی تولیدشده توسط سامانة هوش مصنوعی در اتحادیه استفاده شود؛

ت) واردکنندگان و توزیع‌کنندگان سامانه‌های هوش مصنوعی؛

ث) تولیدکنندگان کالا که سامانة هوش مصنوعی را همراه با محصول خود و تحت نام یا علامت تجاری خویش در بازار عرضه می‌کنند یا به کار می‌گیرند؛

ج) نمایندگان مجاز ارائه‌دهندگانی که در اتحادیه مستقر نیستند؛

چ) اشخاص ذی‌نفعی که در قلمرو اتحادیه مستقر هستند.

۲. در خصوص سامانه‌های هوش مصنوعی که بر اساس بند (۱) ماده ۶ به‌عنوان سامانه‌های پرخطر طبقه‌بندی شده و به کالاهایی مربوط می‌شوند که در بخش (ب) پیوست شمارة (۱) تحت پوشش قوانین هماهنگ اتحادیه قرار دارند، تنها بند (۱) ماده ۶، مواد ۱۰۲ تا ۱۰۹ و ماده ۱۱۲ اعمال می‌شود. ماده ۵۷ صرفاً تا جایی اعمال می‌شود که الزامات مربوط به سامانه‌های پرخطر هوش مصنوعی در چارچوب همان قوانین هماهنگ اتحادیه ادغام شده باشد.

۳. این قانون در حوزه‌هایی که خارج از دامنة حقوق اتحادیه است اعمال نمی‌شود و در هیچ حال به صلاحیت‌های کشورهای عضو در خصوص امنیت ملی خدشه‌ای وارد نمی‌کند، صرف‌نظر از نوع نهادهایی که از سوی کشورهای عضو برای انجام وظایف مرتبط با این صلاحیت‌ها مأمور شده‌اند. همچنین این قانون در مورد سامانه‌های هوش مصنوعی‌ مرتبط با مقاصد صرفاً نظامی، دفاعی یا امنیت ملی که با یا بدون تغییر در بازار عرضه و به‌ کار گرفته یا مورد استفاده قرار می‌گیرند، صرف‌نظر از نوع نهاد انجام‌دهندة این فعالیت‌ها اعمال نمی‌شود. افزون بر این، قانون حاضر شامل آن دسته از سامانه‌های هوش مصنوعی‌ که در اتحادیه عرضه یا به‌ کار گرفته نمی‌شوند ولی خروجی آن‌ها منحصراً برای مقاصد نظامی، دفاعی یا امنیت ملی در اتحادیه مورد استفاده قرار می‌گیرند نیز نمی‌شود.

۴. این قانون شامل مقامات عمومی کشورهای ثالث و نیز سازمان‌های بین‌المللی‌ای که بر اساس پاراگراف (۱) در دامنة شمول آن قرار می‌گیرند، نمی‌شود، در صورتی که این مقامات یا سازمان‌ها از سامانه‌های هوش مصنوعی در چارچوب همکاری‌های بین‌المللی یا توافقات مربوط به همکاری قضایی و اجرای قانون با اتحادیه یا یک یا چند کشور عضو استفاده کنند، مشروط بر اینکه کشور ثالث یا سازمان بین‌المللی مزبور، تضمین‌های کافی در زمینة حمایت از حقوق و آزادی‌های بنیادین اشخاص ارائه دهد.

۵. قانون حاضر بر اجرای مقررات مربوط به مسئولیت ارائه‌دهندگان خدمات واسطه‌ای که در فصل دوم قانون شمارة 2065/۲۰22 (اتحادیة اروپا) آمده است، تأثیری ندارد.

۶. این قانون شامل سامانه‌ها یا مدل‌های هوش مصنوعی ازجمله خروجی‌های آن‌ها که به‌طور خاص برای اهداف پژوهش و توسعة علمی طراحی و به کار گرفته شده‌اند، نمی‌شود.

۷. حقوق اتحادیه در زمینة حمایت از داده‌های شخصی، حریم خصوصی و محرمانگی ارتباطات در مورد داده‌های شخصیِ پردازش‌شده در ارتباط با حقوق و تعهدات مقرر در این قانون اعمال می‌شود. قانون حاضر به هیچ وجه، تأثیری بر مقررات (اتحادیة اروپا) به شمارة 679/2016 و 1725/2018، یا دستورالعمل 58/2002 و 680/2016 (اتحادیة اروپا) ندارد، بدون آن ‌که به مواد ۱۰(۵) و ۵۹ این قانون، لطمه‌ای وارد آید.

۸. این قانون شامل هیچ فعالیت تحقیقاتی، آزمایشی یا توسعه‌ای مربوط به سامانه‌ها یا مدل‌های هوش مصنوعی پیش از عرضه در بازار یا بهره‌برداری نمی‌شود. این ‌گونه فعالیت‌ها باید مطابق حقوق قابل اعمال اتحادیه انجام گیرند. با این حال، ارزیابی عملکرد سامانه در شرایط واقعی بهره‌برداری از شمول این استثنا خارج است.

۹. این قانون بدون خدشه به قواعد مقرر در سایر اسناد حقوقی اتحادیه در زمینة حمایت از مصرف‌کننده و ایمنی محصول است.

۱۰. این قانون شامل تعهدات بهره‌بردارانی که اشخاص حقیقی بوده و از سامانه‌های هوش مصنوعی در چارچوب فعالیت‌های صرفاً شخصی و غیرحرفه‌ای استفاده می‌کنند، نمی‌شود.

۱۱. این قانون مانع از آن نیست که اتحادیه یا کشورهای عضو، قوانین، مقررات یا اقدامات اداری مطلوب‌تری در راستای حمایت از حقوق کارگران در قبال استفادة کارفرمایان از سامانه‌های هوش مصنوعی وضع یا حفظ کنند یا اجرای موافقت‌نامه‌های جمعی را که برای کارگران شرایط مساعدتری ایجاد می‌کند، تشویق یا مجاز کنند.

۱۲. این قانون شامل سامانه‌های هوش مصنوعی‌ای که تحت مجوزهای آزاد و متن‌باز منتشر می‌شوند، نمی‌شود، مگر آنکه چنین سامانه‌هایی به‌عنوان سامانه‌های هوش مصنوعی پرخطر یا مشمول مواد ۵ یا ۵۰ طبقه‌بندی شده باشند.

 

ماده 3. تعاریف

۱. برای اهداف این قانون، تعاریف زیر اعمال می‌شود:

(۱) سامانة هوش مصنوعی[106] به معنای سامانه‌ای مبتنی بر ماشین است که برای فعالیت با درجات متفاوتی از خودکاربودن طراحی شده و ممکن است پس از به‌کارگیری، قابلیت سازگاری یا تطبیق‌پذیری از خود نشان دهد. این سامانه به ‌منظور دستیابی به اهداف صریح یا ضمنی، از داده‌های ورودی که دریافت می‌کند نتیجه‌گیری می‌کند تا خروجی‌هایی همچون پیش‌بینی‌ها، محتوا، توصیه‌ها یا تصمیم‌هایی تولید کند که می‌توانند بر محیط‌های فیزیکی یا مجازی تأثیر بگذارند.

(۲) خطر[107] به معنای ترکیب احتمال وقوع زیان و شدت آن زیان است.

(۳) ارائه‌دهنده[108] به شخص حقیقی یا حقوقی، مقام عمومی، نهاد یا هر مرجع دیگری گفته می‌شود که سامانه یا مدل هوش مصنوعی با کاربرد عام را توسعه یا توسعة آن را از طریق شخص دیگری انجام می‌دهد و سپس آن را با نام یا علامت تجاری خود، خواه در برابر پرداخت یا رایگان در بازار عرضه کرده یا مورد بهره‌برداری قرار می‌دهد.

(۴) به‌کارگیرنده[109] به شخص حقیقی یا حقوقی، مقام عمومی، نهاد یا مرجع دیگری اطلاق می‌شود که سامانة هوش مصنوعی را تحت اختیار خود به کار می‌گیرد، مگر آنکه این سامانه در چارچوب فعالیت شخصی و غیرحرفه‌ای استفاده شود.

(۵) نمایندة مجاز[110] به شخص حقیقی یا حقوقی مستقر یا مقیم در اتحادیه اطلاق می‌شود که از سوی ارائه‌دهندة سامانه یا مدل هوش مصنوعی با کاربرد عام، اختیارنامة کتبی دریافت کرده و آن را پذیرفته باشد تا به نمایندگی از او تعهدات و رویه‌های مقرر در این قانون را انجام دهد.

(۶) واردکننده[111] به شخص حقیقی یا حقوقی مستقر یا مقیم در اتحادیه گفته می‌شود که سامانة هوش مصنوعی‌ای را که با نام یا علامت تجاری شخص حقیقی یا حقوقی مستقر در کشور ثالث عرضه می‌شود، در بازار اتحادیه عرضه می‌کند.

(۷) توزیع‌کننده[112] به شخص حقیقی یا حقوقی در زنجیرة تأمین اطلاق می‌شود که غیر از ارائه‌دهنده یا واردکننده است و سامانة هوش مصنوعی را در بازار اتحادیه در دسترس قرار می‌دهد.

(۸) بهره‌بردار[113] به ارائه‌دهنده، تولیدکنندة محصول، به‌کارگیرنده، نمایندة مجاز، واردکننده یا توزیع‌کننده گفته می‌شود.

(۹) عرضه به بازار[114] به معنای نخستین دردسترس‌قراردادن سامانه یا مدل هوش مصنوعی با کاربرد عام در بازار اتحادیه است.

(۱۰) دردسترس‌قراردادن در بازار[115] به معنای تأمین سامانه یا مدل هوش مصنوعی با کاربرد عام برای توزیع یا استفاده در بازار اتحادیه در چارچوب فعالیت تجاری است، خواه در برابر پرداخت یا رایگان باشد.

(۱۱) به‌کارگیری[116] به معنای تأمین سامانة هوش مصنوعی برای استفادة نخستین به‌طور مستقیم توسط به‌کارگیرنده یا برای استفادة شخصی در اتحادیه مطابق هدف موردنظر آن است.

(۱۲) هدف موردنظر[117] به معنای نوع استفاده‌ای است که ارائه‌دهنده برای سامانة هوش مصنوعی در نظر گرفته است ازجمله زمینه و شرایط خاص استفاده، همان ‌گونه که در اطلاعات ارائه‌شده از سوی ارائه‌دهنده در دستورالعمل استفاده، موارد تبلیغاتی یا فروش، اظهارات رسمی و همچنین در مستندات فنی تصریح شده است.

(۱۳) سوء‌استفادة قابل پیش‌بینی معقول[118] به معنای استفاده از سامانة هوش مصنوعی به شیوه‌ای مغایر با هدف موردنظر آن است اما استفاده‌ای که می‌تواند ناشی از رفتار انسانیِ معقولِ قابل پیش‌بینی یا تعامل با سایر سامانه‌ها ازجمله سامانه‌های هوش مصنوعی دیگر باشد.

(۱۴) جزء ایمنی[119] به مؤلفه‌ای از یک محصول یا سامانة هوش مصنوعی گفته می‌شود که وظیفة ایمنی برای آن محصول یا سامانه را دارد یا خرابی یا نقص عملکرد آن، سلامت و ایمنی اشخاص یا اموال را به خطر می‌اندازد.

(۱۵) دستورالعمل استفاده[120] به اطلاعاتی اطلاق می‌شود که از سوی ارائه‌دهنده برای آگاهی‌رسانی به به‌کارگیرنده دربارة هدف موردنظر سامانة هوش مصنوعی و نحوۀ استفادة صحیح از آن ارائه می‌شود.

(۱۶) فراخوان سامانة هوش مصنوعی[121] به هر اقدامی گفته می‌شود که با هدف بازگرداندن سامانة هوش مصنوعی به ارائه‌دهنده یا خارج‌کردن آن از خدمت یا غیرفعال‌سازی استفاده از آن توسط به‌کارگیرندگان انجام می‌گیرد.

(۱۷) خروج سامانة هوش مصنوعی از بازار[122] به هر اقدامی اطلاق می‌شود که با هدف جلوگیری از در دسترس‌قرارگرفتن سامانة هوش مصنوعی در زنجیرة تأمین برای عرضه در بازار انجام می‌شود.

(۱۸) کارآیی سامانة هوش مصنوعی[123] به توانایی سامانة هوش مصنوعی برای تحقق هدف موردنظر خود گفته می‌شود.

(۱۹) مرجع اعلام‌کننده[124] به مقام ملی مسئول ایجاد و اجرای رویه‌های لازم برای ارزیابی، تعیین و اعلام نهادهای ارزیابی انطباق و نظارت بر آن‌ها گفته می‌شود.

(۲۰) ارزیابی انطباق[125] به فرآیند اثبات این امر گفته می‌شود که الزامات مقرر در بخش دوم از فصل سوم، مربوط به سامانه‌های هوش مصنوعی با ریسک بالا رعایت شده است.

(۲۱) نهاد ارزیابی انطباق[126] به نهادی گفته می‌شود که فعالیت‌های ارزیابی انطباق را به‌صورت شخص ثالث انجام می‌دهد، ازجمله آزمون، صدور گواهی و بازرسی.

(۲۲) نهاد اعلام‌شده[127] به نهاد ارزیابی انطباقی اطلاق می‌شود که طبق این قانون و سایر قوانین هماهنگ‌شدة اتحادیه به‌طور رسمی اعلام شده باشد.

(۲۳) تغییر اساسی[128] به تغییری در سامانة هوش مصنوعی پس از عرضه به بازار یا به‌کارگیری آن گفته می‌شود که در ارزیابی انطباق اولیه پیش‌بینی یا برنامه‌ریزی نشده و در نتیجة آن، مطابقت سامانه با الزامات مقرر در بخش دوم از فصل سوم تحت ‌تأثیر قرار گیرد یا موجب تغییر در هدف موردنظر سامانه شود.

(۲۴) نشانCE [129] به علامتی گفته می‌شود که ارائه‌دهنده از طریق آن اعلام می‌کند سامانة هوش مصنوعی با الزامات مقرر در بخش دوم از فصل سوم و سایر قوانین هماهنگ‌شدة اتحادیه که نصب این نشان را پیش‌بینی کرده‌اند، مطابقت دارد.

(۲۵) سامانة پایش پس از عرضه به بازار[130] به تمامی اقداماتی گفته می‌شود که توسط ارائه‌دهندگان سامانه‌های هوش مصنوعی برای گردآوری و بررسی تجربیات استفاده از سامانه‌هایی که در بازار عرضه کرده یا به کار گرفته‌اند، به منظور شناسایی نیاز به انجام فوری اقدامات اصلاحی یا پیشگیرانة لازم انجام می‌شود.

(۲۶) مرجع نظارت بر بازار[131] به مقام ملی اطلاق می‌شود که بر اساس مقررات شمارة 1020/2019 (اتحادیة اروپا) وظیفة انجام فعالیت‌ها و اتخاذ اقدامات نظارتی را بر عهده دارد.

(۲۷) استاندارد هماهنگ‌شده[132] به معنای استاندارد هماهنگ‌شده‌ای است که در بند (ج) از ماده ۲(۱) مقررات شمارة 1025/2012 اتحادیة اروپا تعریف شده است.

(۲۸) مشخصات مشترک[133] به مجموعه‌ای از مشخصات فنی اطلاق می‌شود که طبق بند (۴) ماده ۲ مقررات شمارة 1025/2012 تعریف شده و ابزار لازم برای رعایت الزامات معینی را که در این قانون مقرر شده فراهم می‌آورد.

(۲۹) داده‌های آموزشی[134] داده‌هایی هستند که برای آموزش سامانة هوش مصنوعی از طریق تنظیم معیارهای قابل یادگیری آن به کار می‌روند.

(۳۰) داده‌های اعتبارسنجی[135] داده‌هایی هستند که برای ارزیابی سامانة هوش مصنوعی آموزش‌دیده و تنظیم معیارهای غیرقابل یادگیری و فرآیند یادگیری آن ازجمله به ‌منظور جلوگیری از ناکافی‌بودن یا یادگیری افراطی به کار می‌روند.

(۳۱) مجموعة داده‌های اعتبارسنجی[136] به مجموعه‌ای مستقل از داده‌ها یا بخشی از مجموعة داده‌های آموزشی گفته می‌شود که می‌تواند به‌صورت ثابت یا متغیر تقسیم شده باشد.

(۳۲) داده‌های آزمون[137] داده‌هایی هستند که برای ارزیابی مستقل سامانة هوش مصنوعی به منظور تأیید عملکرد مورد انتظار آن پیش از عرضه به بازار یا به‌کارگیری استفاده می‌شوند.

(۳۳) داده‌های ورودی[138] به داده‌هایی گفته می‌شود که به سامانة هوش مصنوعی ارائه می‌شوند یا مستقیماً توسط آن دریافت می‌شوند و سامانه بر مبنای آن‌ها خروجی تولید می‌کند.

(۳۴) داده‌های زیست‌سنجی[139] به داده‌های شخصی حاصل از پردازش فنی خاصی اطلاق می‌شود که به ویژگی‌های فیزیکی، فیزیولوژیکی یا رفتاری شخص حقیقی، مانند تصاویر چهره یا داده‌های اثر انگشت مربوط می‌شود.

(۳۵) شناسایی زیست‌سنجی[140] به فرآیند شناسایی خودکار ویژگی‌های فیزیکی، فیزیولوژیکی، رفتاری یا روان‌شناختی انسان برای تعیین هویت یک شخص حقیقی از طریق مقایسة داده‌های زیست‌سنجی او با داده‌های زیست‌سنجی ذخیره‌شده در یک پایگاه داده گفته می‌شود.

(۳۶) تأیید هویت زیست‌سنجی[141] به فرآیند خودکار تطبیق فردی راستی‌آزمایی یا احراز هویت اشخاص حقیقی از طریق مقایسة داده‌های زیست‌سنجی آن‌ها با داده‌های زیست‌سنجی پیش‌تر ارائه‌شده اطلاق می‌شود.

(۳۷) دسته‌های ویژة داده‌های شخصی[142] به دسته‌هایی از داده‌های شخصی گفته می‌شود که در ماده ۹(۱) مقررات 679/2016 (اتحادیة اروپا)، ماده ۱۰ دستورالعمل680/2016 (اتحادیة اروپا) و ماده ۱۰(۱) مقررات 1725/2018 (اتحادیة اروپا) مورد اشاره قرار گرفته‌اند.

(۳۸) داده‌های عملیاتی حساس[143] به داده‌های عملیاتی مربوط به فعالیت‌های پیشگیری، کشف، تحقیق یا تعقیب جرایم گفته می‌شود که ممکن است افشای آن‌ها سلامت و تمامیت دادرسی کیفری را به خطر اندازد.

(۳۹) سامانة تشخیص احساسات[144] به سامانة هوش مصنوعی‌ای گفته می‌شود که برای شناسایی یا استنباط احساسات یا مقاصد اشخاص حقیقی بر مبنای داده‌های زیست‌سنجی آنان طراحی شده است.

(۴۰) سامانة دسته‌بندی زیست‌سنجی[145] به سامانة هوش مصنوعی‌ای گفته می‌شود که برای طبقه‌بندی اشخاص حقیقی در دسته‌های معین بر مبنای داده‌های زیست‌سنجی آنان طراحی شده است، مگر آنکه به‌عنوان بخشی فرعی از یک خدمت تجاری دیگر بوده و تنها به دلایل فنی عینی و ضروری مورد استفاده قرار گیرد.

(۴۱) سامانة شناسایی زیست‌سنجی از راه دور[146] به سامانة هوش مصنوعی‌ای اطلاق می‌شود که با هدف شناسایی اشخاص حقیقی بدون مشارکت فعال آنان، معمولاً از طریق مقایسة داده‌های زیست‌سنجی فرد با داده‌های زیست‌سنجی موجود در یک پایگاه دادة مرجع و از راه دور عمل می‌کند.

(۴۲) سامانة شناسایی زیست‌سنجی از راه دور در زمان واقعی[147] نوعی سامانة شناسایی زیست‌سنجی از راه دور است که در آن گردآوری داده‌های زیست‌سنجی، مقایسه و شناسایی بدون تأخیر قابل‌توجه صورت می‌گیرد. این مفهوم علاوه بر شناسایی آنی، شامل تأخیرهای کوتاه محدودی نیز می‌شود که برای جلوگیری از دورزدن سامانه ضروری است.

(۴۳) سامانة شناسایی زیست‌سنجی پس از ضبط از راه دور[148] به سامانة شناسایی زیست‌سنجی از راه دوری گفته می‌شود که در زمان واقعی عمل نمی‌کند.

(۴۴) فضای در دسترس عموم[149] به هر مکان فیزیکی عمومی یا خصوصی اطلاق می‌شود که برای تعداد نامعینی از اشخاص حقیقی قابل دسترسی است، بدون توجه به اینکه ورود به آن مشروط به شرایط خاصی باشد یا محدودیت ظرفیت برای آن اعمال شود.

(۴۵) مرجع اجرای قانون[150] به معنای:

الف) هر مرجع عمومی دارای صلاحیت برای پیشگیری، تحقیق، کشف یا تعقیب جرایم کیفری یا اجرای مجازات‌های کیفری، ازجمله حفاظت در برابر تهدیدات علیه امنیت عمومی و پیشگیری از آن‌ها؛ یا

ب) هر نهاد یا مرجع دیگری که بر اساس قوانین یک دولت عضو برای اعمال اقتدار و صلاحیت عمومی به منظور پیشگیری، تحقیق، کشف یا تعقیب جرایم کیفری یا اجرای مجازات‌های کیفری، ازجمله حفاظت در برابر تهدیدات علیه امنیت عمومی و پیشگیری از آن‌ها مأمور شده باشد.

(۴۶) اجرای قانون[151] به معنای فعالیت‌هایی است که از سوی مراجع اجرای قانون یا به نمایندگی از آن‌ها برای پیشگیری، تحقیق، کشف یا تعقیب جرایم کیفری یا اجرای مجازات‌های کیفری، ازجمله حفاظت در برابر تهدیدات علیه امنیت عمومی و پیشگیری از آن‌ها انجام می‌شود.

(۴۷) دفتر هوش مصنوعی[152] به معنای وظیفة کمیسیون در زمینة مشارکت در اجرا، پایش و نظارت بر سامانه‌های و مدل‌های هوش مصنوعی با کاربرد عام و همچنین حکمرانی هوش مصنوعی است. این وظیفه بر اساس تصمیم کمیسیون مورخ ۲۴ ژانویة ۲۰۲۴ ایجاد شده است. هر جا در این قانون به دفتر هوش مصنوعی اشاره شود، مقصود کمیسیون است.

(۴۸) مرجع صلاحیت‌دار ملی[153] به معنای مرجع اعلام‌کننده یا مرجع نظارت بر بازار است. در خصوص سامانه‌های هوش مصنوعی که از سوی نهادها، آژانس‌ها، دفاتر و ارگان‌های اتحادیه مورد استفاده یا بهره‌برداری قرار می‌گیرند، هر گونه اشاره در این قانون به مراجع صلاحیت‌دار ملی یا مراجع نظارت بر بازار، به منزلة اشاره به ناظر اروپایی حفاظت از داده‌ها[154] تلقی می‌شود.

(۴۹) حادثة جدی[155] به معنای بروز رخداد یا نقص عملکرد در یک سامانة هوش مصنوعی است که به‌صورت مستقیم یا غیرمستقیم منجر به یکی از موارد زیر شود:

الف) مرگ شخص یا آسیب جدی به سلامت او؛

ب) اختلال شدید و غیرقابل بازگشت در مدیریت یا عملکرد زیرساخت‌های حیاتی؛

پ) نقض تعهدات مقرر در حقوق اتحادیة اروپا که به منظور حمایت از حقوق بنیادین وضع شده‌اند؛

ت) واردآمدن خسارت جدی به اموال یا محیط‌زیست.

(۵۰) دادة شخصی[156] به معنای دادة شخصی است مطابق تعریف مندرج در بند (۱) ماده ۴ مقررات شمارة 679/2016 (اتحادیة اروپا).

(۵۱) دادة غیرشخصی[157] به معنای داده‌ای است غیر از دادة شخصی مطابق تعریف بند (۱) ماده ۴ مقررات شمارة 679/2016 (اتحادیة اروپا).

(۵۲) پروفایل‌سازی[158] به معنای پروفایل‌سازی است طبق تعریف مندرج در بند (۴) ماده ۴ مقررات شمارة 679/2016 (اتحادیة اروپا).

(۵۳) طرح آزمون در شرایط واقعی[159] به معنای سندی است که اهداف، روش‌شناسی، دامنة جغرافیایی، جمعیتی و زمانی، نحوة نظارت، سازمان‌دهی و اجرای آزمون در شرایط واقعی را تشریح می‌کند.

(۵۴) طرح سندباکس[160] به معنای سندی است که میان ارائه‌دهنده، مشارکت‌کننده و مرجع صلاحیت‌دار مورد توافق قرار گرفته و اهداف، شرایط، بازة زمانی، روش‌شناسی و الزامات فعالیت‌های انجام‌شده در چارچوب سندباکس را مشخص می‌کند.

(۵۵) سندباکس نظارتی هوش مصنوعی[161] به معنای چارچوبی کنترل‌شده است که توسط مرجع صلاحیت‌دار ایجاد می‌شود و این امکان را برای ارائه‌دهندگان بالقوة سامانه‌های هوش مصنوعی فراهم می‌کند تا مطابق طرح سندباکس و تحت نظارت مقرراتی برای مدت زمانی محدود، سامانة هوش مصنوعی نوآورانه‌ای را توسعه، آموزش، اعتبارسنجی و در صورت اقتضا در شرایط واقعی آزمایش کنند.

(۵۶) سواد هوش مصنوعی[162] به معنای مهارت‌ها، دانش و درکی است که به ارائه‌دهندگان، بهره‌برداران و اشخاص ذی‌نفع، با درنظرگرفتن حقوق و تعهدات مربوطه در چارچوب این قانون امکان می‌دهد تا آگاهانه از سامانه‌های هوش مصنوعی استفاده کنند و نسبت به فرصت‌ها، خطرات و آسیب‌های احتمالی ناشی از هوش مصنوعی شناخت پیدا کنند.

(۵۷) آزمون در شرایط واقعی[163] به معنای آزمون موقتی یک سامانة هوش مصنوعی برای هدف موردنظر آن در شرایط واقعی خارج از محیط آزمایشگاهی یا محیط‌های شبیه‌سازی‌شده با هدف گردآوری داده‌های قابل اعتماد و مستحکم و ارزیابی و راستی‌آزمایی انطباق سامانة هوش مصنوعی با الزامات این قانون است. چنین آزمونی، در صورتی که تمامی شرایط مندرج در مواد ۵۷ یا ۶۰ رعایت شده باشد، به منزلة عرضة سامانة هوش مصنوعی در بازار یا بهره‌برداری از آن در معنای مقرر در این قانون تلقی نمی‌شود.

(۵۸) موضوع آزمون[164] برای مقاصد آزمون در شرایط واقعی، به شخص حقیقی گفته می‌شود که در فرآیند آزمون در شرایط واقعی شرکت می‌کند.

(۵۹) رضایت آگاهانه[165] به معنای ابراز تمایل آزادانه، مشخص، صریح و داوطلبانه برای شرکت در آزمون معین در شرایط واقعی است، پس از آنکه تمامی جنبه‌های مرتبط با آن آزمون که برای تصمیم جهت مشارکت اهمیت دارند، به او اطلاع داده شده باشد.

(۶۰) محتوای ساختگی هوش مصنوعی یا دیپ‌فیک[166] به معنای محتوای تصویری، صوتی یا ویدئویی تولیدشده یا دستکاری‌شده به‌وسیلة هوش مصنوعی است که شباهت زیادی با اشخاص، اشیاء، مکان‌ها، نهادها یا رویدادهای واقعی دارد و ممکن است برای بیننده به‌نادرست، اصیل یا واقعی جلوه کند.

(۶۱) تخلف گسترده[167] به معنای هر گونه فعل یا ترک فعل مغایر با حقوق اتحادیة اروپا در زمینة حمایت از منافع افراد است که:

الف) به منافع جمعی افراد مقیم دست‌کم دو کشور عضو دیگر، غیر از کشوری که:

(1) منشأ فعل یا ترک فعل در آن بوده یا رخ داده است؛

(2) ارائه‌دهندة ذی‌ربط یا حسب مورد، نمایندة مجاز او در آنجا مستقر است؛ یا

(3) بهره‌بردار در آنجا مستقر است، در صورتی که تخلف از سوی بهره‌بردار ارتکاب یافته باشد، آسیب رسانده یا احتمال آسیب‌رساندن به آن‌ها را داشته باشد؛ یا

ب) موجب واردآمدن، ایجاد یا احتمال واردآمدن آسیب به منافع جمعی افراد شده و ویژگی‌های مشترکی دارد، ازجمله ارتکاب همان رویة غیرقانونی یا نقض همان منافع، و به‌طور هم‌زمان توسط همان عامل اقتصادی در دست‌کم سه کشور عضو رخ می‌دهد.

(۶۲) زیرساخت حیاتی[168] به معنای زیرساخت حیاتی طبق تعریف مندرج در بند (۴) ماده ۲، از دستورالعمل شمارة 2557/2022 (اتحادیة اروپا).

(۶۳) مدل هوش مصنوعی با کاربرد عام[169] به معنای مدلی از هوش مصنوعی است ازجمله در مواردی که چنین مدلی با حجم وسیعی از داده‌ها و از طریق خودنظارتی در مقیاس کلان آموزش داده شده باشد که دارای درجة بالایی از کلیت است و می‌تواند طیف گسترده‌ای از وظایف متمایز را فارغ از نحوة عرضة آن در بازار به‌طور شایسته انجام دهد و قابلیت ادغام در انواع سامانه‌ها یا برنامه‌های فرعی را دارد؛ به‌استثنای مدل‌های هوش مصنوعی که صرفاً برای مقاصد پژوهشی، توسعه‌ای یا نمونه‌سازی پیش از عرضه در بازار به کار می‌روند.

(۶۴) قابلیت‌های با اثرگذاری بالا[170] به معنای قابلیت‌هایی است که با قابلیت‌های ثبت‌شده در پیشرفته‌ترین مدل‌های هوش مصنوعی با کاربرد عام برابری می‌کند یا از آن فراتر می‌رود.

(۶۵) خطر نظام‌مند[171] به معنای خطری است که به قابلیت‌های اثرگذاری بالای مدل‌های هوش مصنوعی با کاربرد عام اختصاص دارد و به ‌دلیل گسترة تأثیرگذاری آن‌ها در بازار اتحادیه یا به علت آثار منفی بالفعل یا قابل پیش‌بینی بر سلامت عمومی، ایمنی، امنیت عمومی، حقوق بنیادین یا جامعه به‌طور کلی می‌تواند در مقیاس وسیع در سراسر زنجیرة ارزش گسترش یابد.

(۶۶) سامانة هوش مصنوعی با کاربرد عام[172] به معنای سامانه‌ای از هوش مصنوعی است که بر پایة یک مدل هوش مصنوعی با کاربرد عام ساخته شده و توانایی دارد برای مقاصد گوناگون مورد استفادة مستقیم قرار گیرد یا در دیگر سامانه‌های هوش مصنوعی ادغام شود.

(۶۷) عملیات ممیز شناور[173] به معنای هر گونه عملیات یا تخصیص ریاضی مرتبط با اعداد ممیز شناور است؛ اعدادی که زیرمجموعه‌ای از اعداد حقیقی بوده و معمولاً در رایانه‌ها به‌صورت عدد صحیح با دقت ثابت و مقیاس‌یافته بر اساس توان صحیح از پایه‌ای ثابت نمایش داده می‌شوند.

(۶۸) ارائه‌دهندة پایین‌دستی[174] به معنای ارائه‌دهندة سامانة هوش مصنوعی ازجمله سامانه‌های هوش مصنوعی با کاربرد عام است که در آن یک مدل هوش مصنوعی را ادغام می‌کند، صرف‌نظر از اینکه آن مدل توسط خود او و به‌صورت عمودی توسعه یافته باشد یا از طریق روابط قراردادی از سوی نهاد دیگری فراهم شده باشد.

 

ماده 4. سواد هوش مصنوعی

ارائه‌دهندگان و بهره‌برداران سامانه‌های هوش مصنوعی موظف‌اند در حد توان خود، تدابیری را اتخاذ کنند تا سطح کافی از سواد هوش مصنوعی را در میان کارکنان و سایر افرادی که از سوی آن‌ها در بهره‌برداری و استفاده از سامانه‌های هوش مصنوعی دخیل هستند، تضمین کنند. در این اقدام، باید دانش فنی، تجربه، تحصیلات و آموزش‌های آنان و همچنین زمینه و شرایطی که سامانه‌های هوش مصنوعی در آن استفاده می‌شوند و افراد یا گروه‌های هدفی که سامانه‌های هوش مصنوعی بر آن‌ها اعمال می‌شوند، مدنظر قرار گیرد.

 

فصل دوم. اعمال ممنوعه مرتبط با هوش مصنوعی

ماده ۵. اعمال ممنوعة هوش مصنوعی

۱. اعمال زیر در زمینة هوش مصنوعی ممنوع است:

الف) عرضه در بازار، به‌کارگیری یا استفاده از هر سامانة هوش مصنوعی که از تکنیک‌های اثرگذاری بر افراد بدون آگاهی آن‌ها[175] و فراتر از سطح آگاهی انسان یا از روش‌های عامدانة دستکاری‌کننده یا فریبنده استفاده کند و با هدف یا نتیجة انحراف اساسی در رفتار فرد یا گروهی از افراد از طریق تضعیف محسوس توانایی آنان در اتخاذ تصمیم آگاهانه به ‌نحوی که موجب شود تصمیمی بگیرند که در شرایط عادی اتخاذ نمی‌کردند و این تصمیم موجب وارد‌آمدن آسیب جدی یا به‌طور معقول محتمل به آن شخص، شخص دیگر یا گروهی از اشخاص شود یا احتمالاً چنین آسیبی را به‌دنبال داشته باشد، ممنوع است؛

ب) عرضه در بازار، به‌کارگیری یا استفاده از هر سامانة هوش مصنوعی که از آسیب‌پذیری‌های انسانی فردی یا گروه خاصی از افراد ناشی از سن، ناتوانی (جسمی یا ذهنی) یا وضعیت اجتماعی یا اقتصادی خاص آنان سوء‌استفاده کند، با هدف یا نتیجة انحراف اساسی در رفتار آن فرد یا اعضای آن گروه به ‌نحوی که موجب وارد‌آمدن آسیب جدی یا به‌طور معقول محتمل به آن شخص یا شخص دیگر شود، ممنوع است؛

پ) عرضه در بازار، به‌کارگیری یا استفاده از سامانه‌های هوش مصنوعی با هدف ارزیابی یا طبقه‌بندی افراد یا گروه‌هایی از اشخاص در بازة زمانی معین، بر اساس رفتار اجتماعی آنان یا ویژگی‌های شخصی یا شخصیتی شناخته‌شده، استنباط‌شده یا پیش‌بینی‌شده، در صورتی که امتیاز اجتماعی[176] حاصل منجر به وقوع یکی یا هر دو مورد زیر شود، ممنوع است؛

1) رفتار زیان‌بار یا نامطلوب با برخی افراد یا گروه‌هایی از اشخاص در بسترهای اجتماعی‌ که ارتباطی با زمینة اولیة تولید یا گردآوری داده‌ها ندارند؛

2) رفتار زیان‌بار یا نامطلوب با برخی افراد یا گروه‌هایی از اشخاص که ناموجه یا نامتناسب با رفتار اجتماعی آنان یا میزان اهمیت آن رفتار باشد؛

ت) عرضه در بازار، به‌کارگیری یا استفاده از سامانة هوش مصنوعی با هدف ارزیابی ریسک افراد به منظور پیش‌بینی احتمال ارتکاب جرم توسط یک فرد که صرفاً بر اساس پروفایل‌سازی فرد یا ارزیابی ویژگی‌ها و خصایص شخصیتی او انجام می‌شود، ممنوع است. این ممنوعیت شامل سامانه‌های هوش مصنوعی نمی‌شود که برای حمایت از ارزیابی انسانی دربارة دخالت فرد در فعالیت‌های مجرمانه به کار می‌روند، به شرط آنکه این ارزیابی مبتنی بر حقایق عینی و قابل‌اثبات باشد که به‌طور مستقیم با فعالیت مجرمانه مرتبط هستند.

ث) عرضه، راه‌اندازی یا استفاده از سامانه‌های هوش مصنوعی که بانک‌های اطلاعاتی تشخیص چهره را ایجاد یا گسترش می‌دهند، از طریق جمع‌آوری غیرهدفمند تصاویر چهره از اینترنت یا دوربین‌های مداربسته[177] ممنوع است.

ج) عرضه، راه‌اندازی یا استفاده از سامانه‌های هوش مصنوعی برای تشخیص احساسات یک فرد در محیط‌های کاری و مؤسسات آموزشی ممنوع است، مگر اینکه استفاده از سامانة هوش مصنوعی برای اهداف پزشکی یا ایمنی باشد.

چ) عرضه، راه‌اندازی یا استفاده از سامانه‌های دسته‌بندی زیست‌سنجی که افراد را بر اساس داده‌های زیست‌سنجی‌شان طبقه‌بندی کرده و نژاد، عقاید سیاسی، عضویت در اتحادیه‌های کارگری، باورهای دینی یا فلسفی، زندگی یا گرایش جنسی آنان را مورد استنباط یا نتیجه‌گیری قرار دهند، ممنوع است. این ممنوعیت شامل برچسب‌گذاری یا فیلتر‌کردن داده‌های زیست‌سنجی به‌صورت قانونی مانند تصاویر، بر اساس داده‌های زیست‌سنجی یا دسته‌بندی داده‌های زیست‌سنجی در حوزة اجرای قانون نمی‌شود.

ح) استفاده از سامانه‌های شناسایی زیست‌سنجی از راه دور در زمان واقعی در فضاهای عمومی برای اهداف اجرایی قانون ممنوع است، مگر در صورتی که استفاده از آن دقیقاً برای یکی از اهداف زیر ضروری باشد:

1) جستجوی هدفمند برای یافتن قربانیان مشخص آدم‌ربایی، قاچاق انسان یا بهره‌کشی جنسی از انسان‌ها و همچنین جستجو برای افراد مفقودالاثر؛

2) پیشگیری از تهدیدی مشخص، قابل‌توجه و قریب‌الوقوع نسبت به جان یا سلامت جسمانی افراد یا تهدید واقعی و حاضر یا تهدید واقعی و قابل‌پیش‌بینی وقوع حملة تروریستی؛

3) محل‌یابی یا شناسایی شخصی که مظنون به ارتکاب جرم است، به ‌منظور انجام تحقیقات کیفری یا تعقیب قضایی یا اجرای مجازات کیفری نسبت به جرایم مندرج در پیوست شمارة 2 که در دولت عضو مربوطه، مستوجب مجازات حبس یا قرار بازداشت دست‌کم به مدت چهار سال هستند.

بند (ح) خللی در ماده ۹ مقررات 679/2016 (اتحادیة اروپا) ایجاد نمی‌کند و به پردازش داده‌های زیست‌سنجی برای اهدافی غیر از اجرای قانون مرتبط نیست.

۲. استفاده از سامانه‌های شناسایی زیست‌سنجی از راه دور در زمان واقعی در فضاهای عمومی برای اهداف اجرایی قانون، برای هر یک از اهداف ذکرشده در بند ۱، پاراگراف اول، قسمت (ح)، تنها باید به ‌منظور تأیید هویت فرد مشخص هدف‌گیری‌شده به ‌کار گرفته شود و در این استفاده باید عناصر زیر مدنظر قرار گیرد:

الف) ماهیت وضعیتی که ممکن است استفاده از سامانه را ایجاب کند، به‌ویژه شدت، احتمال و وسعت آسیبی که در صورت عدم استفاده از سامانه رخ می‌دهد؛

ب) پیامدهای استفاده از سامانه برای حقوق و آزادی‌های تمام افراد ذی‌ربط، به‌ویژه شدت، احتمال و گسترة این پیامدها.

علاوه بر این، استفاده از سامانه‌های شناسایی زیست‌سنجی از راه دور در زمان واقعی در فضاهای عمومی برای اهداف اجرایی قانون، برای هر یک از اهداف ذکرشده در بند ۱، پاراگراف اول، قسمت (ح)، باید با رعایت تضمین‌ها و شرایط لازم و متناسب با قوانین ملی مجاز به استفاده از سامانه به‌ویژه در زمینة محدودیت‌های زمانی، جغرافیایی و شخصی انجام شود. استفاده از این سامانه‌ها تنها در صورتی مجاز است که مرجع اجرای قانون، ارزیابی تأثیر بر حقوق بنیادین را طبق ماده ۲۷ انجام داده و سامانه را مطابق ماده ۴۹ در پایگاه دادة اتحادیة اروپا ثبت کرده باشد. با این حال، در موارد اضطراری با دلایل موجه، استفاده از چنین سامانه‌هایی می‌تواند قبل از ثبت در پایگاه دادة اتحادیة اروپا آغاز شود، به شرط آنکه ثبت سامانه بدون تأخیر غیرموجه تکمیل شود.

3. برای اهداف بند ۱، پاراگراف اول، قسمت (ح) و بند ۲، هر استفاده از سامانة شناسایی زیست‌سنجی از راه دور در زمان واقعی در فضاهای عمومی برای اهداف اجرایی قانون، منوط به دریافت مجوز قبلی از مرجع قضایی یا مرجع اداری مستقل است که تصمیم آن برای دولت عضو مربوطه الزام‌آور باشد. این مجوز باید بر اساس درخواست موجه و مطابق جزئیات قوانین ملیِ ذکرشده در بند ۵ صادر شود. با این حال، در موارد اضطراری با دلایل موجه، استفاده از این سامانه می‌تواند قبل از دریافت مجوز آغاز شود، به شرط آنکه درخواست مجوز بدون تأخیر غیرموجه، حداکثر ظرف ۲۴ ساعت ارائه شود. در صورتی که چنین مجوزی رد شود، استفاده از سامانه فوراً متوقف شده و تمام داده‌ها، نتایج و خروجی‌های حاصل از آن استفاده باید بلافاصله دور ریخته و حذف شوند.

مرجع قضایی ذی‌صلاح یا مرجع اداری مستقل که تصمیم آن الزام‌آور است، تنها زمانی مجوز را صادر می‌کند که بر اساس شواهد عینی یا دلایل روشن ارائه‌شده، مطمئن شود که استفاده از سامانة شناسایی زیست‌سنجی از راه دور در زمان واقعی، برای دستیابی به یکی از اهداف مشخص‌شده در بند ۱، پاراگراف اول، قسمت (ح) ضروری و متناسب است، همان ‌گونه که در درخواست مشخص شده است و به‌ویژه محدود به حداقل نیازهای دقیق از نظر مدت زمان، محدودة جغرافیایی و افراد مشمول باشد.

در تصمیم‌گیری دربارة درخواست، آن مرجع باید عناصری را که در بند ۲ اشاره شده است در نظر گیرد. همچنین هیچ تصمیمی که اثر حقوقی منفی بر شخص داشته باشد، نباید تنها بر اساس خروجی سامانة شناسایی زیست‌سنجی از راه دور در زمان واقعی اتخاذ شود.

4. بدون خدشه به بند ۳، هر استفاده از سامانة شناسایی زیست‌سنجی از راه دور در زمان واقعی در فضاهای عمومی برای اهداف اجرایی قانون، باید به مرجع نظارت بر بازار مربوطه و مرجع ملی حفاظت از داده‌ها مطابق قوانین ملی ذکرشده در بند ۵ اعلام شود. این اطلاع‌رسانی حداقل باید شامل اطلاعات مشخص‌شده در بند ۶ باشد و شامل داده‌های عملیاتی حساس نباشد.

5. دولت عضو می‌تواند امکان صدور مجوز کامل یا جزئی برای استفاده از سامانه‌های شناسایی زیست‌سنجی از راه دور در زمان واقعی در فضاهای عمومی برای اهداف اجرایی قانون را در چارچوب محدودیت‌ها و شرایط ذکرشده در بند ۱، پاراگراف اول، قسمت (ح) و بندهای ۲ و ۳ پیش‌بینی کند. دولت‌های عضو مربوطه باید در قوانین ملی خود، قواعد جزئی و لازم برای درخواست، صدور، اعمال، نظارت و گزارش‌دهی مربوط به مجوزهای مذکور در بند ۳ را تعیین کنند. همچنین این قواعد باید مشخص کنند که برای کدام‌یک از اهداف ذکرشده در بند ۱، پاراگراف اول، قسمت (ح) ازجمله کدام‌یک از جرایم مندرج در تبصره‌های قسمت (ح) هستند. مقامات ذی‌صلاح می‌توانند از این سامانه‌ها برای اهداف اجرایی قانون استفاده کنند. دولت‌های عضو باید این قواعد را حداکثر ظرف ۳۰ روز پس از تصویب به کمیسیون اطلاع دهند. همچنین دولت‌های عضو می‌توانند مطابق قوانین اتحادیة اروپا، قوانین محدودکننده‌تری برای استفاده از سامانه‌های شناسایی زیست‌سنجی از راه دور تصویب کنند.

6. مراجع ملی نظارت بر بازار و حفاظت از داده‌ها در دولت‌های عضوی که اطلاع‌رسانی دربارة استفاده از سامانه‌های شناسایی زیست‌سنجی از راه دور در زمان واقعی در فضاهای عمومی برای اهداف اجرایی قانون مطابق بند ۴ به آن‌ها ارائه شده است، باید گزارش سالانه‌ای از نحوة استفاده به کمیسیون ارائه کنند. برای این منظور، کمیسیون یک قالب گزارش‌دهی در اختیار دولت‌های عضو و مراجع ملی نظارت بر بازار و حفاظت از داده‌ها قرار می‌دهد که شامل اطلاعاتی دربارة تعداد تصمیمات مراجع قضایی ذی‌صلاح یا مراجع اداری مستقل که تصمیم آن‌ها الزام‌آور است، نسبت به درخواست‌های مجوز طبق بند ۳ و نتایج آن‌ها باشد.

7. بر اساس داده‌های تجمیعی در دولت‌های عضو که در گزارش‌های سالانة مذکور در بند ۶ ارائه شده است، کمیسیون گزارش‌های سالانه دربارة استفاده از سامانه‌های شناسایی زیست‌سنجی از راه دور در زمان واقعی در فضاهای عمومی برای اهداف اجرایی قانون منتشر خواهد کرد. این گزارش‌های سالانه شامل داده‌های عملیاتی حساس مربوط به فعالیت‌های اجرایی قانون نخواهد بود.

8. این ماده، بر ممنوعیت‌هایی که در صورت نقض دیگر قوانین اتحادیة اروپا توسط فعل یک هوش مصنوعی اعمال می‌شوند، تأثیری ندارد.

 

فصل سوم. سامانه‌های هوش مصنوعی پرخطر

بخش نخست. طبقه‌بندی سامانه‌های هوش مصنوعی به‌عنوان پرخطر

ماده 6. قواعد طبقه‌بندی سامانه‌های هوش مصنوعی پرخطر

1. صرف‌نظر از اینکه سامانة هوش مصنوعی به‌طور مستقل یا همراه با محصولات مذکور در بندهای (الف) و (ب) در بازار عرضه شود یا مورد استفاده قرار گیرد، در صورتی که هر دو شرط زیر محقق باشند، آن سامانه به‌عنوان سامانة هوش مصنوعی پرخطر تلقی می‌شود:

الف) سامانة هوش مصنوعی برای استفاده به‌عنوان یک جزء ایمنی از یک محصول طراحی شده باشد، یا خودِ سامانة هوش مصنوعی محصولی باشد که مشمول قوانین هماهنگ‌شدة اتحادیه مندرج در پیوست یک در نظر گرفته شود؛

ب) محصولی که جزء ایمنی آن مطابق بند (الف) سامانة هوش مصنوعی است، یا خودِ سامانة هوش مصنوعی به‌عنوان محصول باید مورد ارزیابی انطباق توسط شخص ثالث قرار گیرد تا اجازة عرضه در بازار یا بهره‌برداری از آن محصول مطابق قوانین هماهنگ‌شدة اتحادیه مندرج در پیوست یک صادر شود.

۲. علاوه بر سامانه‌های هوش مصنوعی پرخطری که در بند (۱) به آن‌ها اشاره شد، سامانه‌های هوش مصنوعی مذکور در پیوست سه نیز پرخطر محسوب می‌شوند.

۳. به ‌موجب استثنایی بر بند (۲)، سامانة هوش مصنوعی مذکور در پیوست سه در صورتی پرخطر تلقی نمی‌شود که خطر قابل‌توجهی از حیث آسیب به سلامت، ایمنی یا حقوق بنیادین اشخاص حقیقی ایجاد نکند، ازجمله در مواردی که تأثیر مادی و معناداری بر نتیجة فرآیند تصمیم‌گیری نداشته باشد.

حکم بند نخست در صورتی اعمال می‌شود که هر یک از شرایط زیر محقق شود:

الف) سامانة هوش مصنوعی برای انجام وظیفة رویه‌ای محدود طراحی شده باشد؛

ب) سامانة هوش مصنوعی با هدف بهبود نتیجة فعالیت انسانیِ پیش‌تر انجام‌شده مورد استفاده قرار گیرد؛

پ) سامانة هوش مصنوعی برای شناسایی الگوهای تصمیم‌گیری یا انحراف از الگوهای تصمیم‌گیری پیشین طراحی شده باشد و هدف از آن جایگزینی یا تأثیرگذاری بر ارزیابی انسانی پیش‌تر انجام‌شده نباشد، مگر با انجام بازبینی انسانی مناسب؛

ت) سامانة هوش مصنوعی برای انجام وظیفه‌ای مقدماتی در راستای ارزیابی مرتبط با موارد کاربرد مندرج در پیوست سه طراحی شده باشد.

با وجود حکم بند نخست، هر سامانة هوش مصنوعی مذکور در پیوست سه که اقدام به تهیة پروفایل (پروفایل‌سازی) از اشخاص حقیقی کند، همواره پرخطر تلقی خواهد شد.

۴. هر ارائه‌دهنده‌ای که تشخیص دهد یکی از سامانه‌های هوش مصنوعی مذکور در پیوست سه پرخطر نیست، باید پیش از عرضة آن سامانه در بازار یا بهره‌برداری از آن، ارزیابی خود را مستند کند. چنین ارائه‌دهنده‌ای مشمول الزام ثبت مندرج در بند (۲) ماده ۴۹ خواهد بود و در صورت درخواست مراجع صلاحیت‌دار ملی، موظف است مستندات ارزیابی انجام‌شده را در اختیار آن مراجع قرار دهد.

۵. کمیسیون اروپا موظف است پس از مشورت با هیئت اروپایی هوش مصنوعی (هیئت) و حداکثر تا ۲ فوریة ۲۰۲۶، دستورالعمل‌هایی برای تبیین اجرای عملی این ماده مطابق ماده ۹۶ صادر کند. این دستورالعمل‌ها باید شامل فهرستی جامع از نمونه‌های عملی موارد کاربرد سامانه‌های هوش مصنوعی پرخطر و غیرپرخطر نیز باشد.

۶. کمیسیون اروپا اختیار دارد مطابق ماده ۹۷، در صورت وجود دلایل مشخص و قابل‌ اعتماد مبنی بر وجود سامانه‌های هوش مصنوعی مشمول پیوست سه که با این حال، خطر قابل‌توجهی برای سلامت، ایمنی یا حقوق بنیادین اشخاص حقیقی ایجاد نمی‌کنند، این اقدامات را اتخاذ کند تا قسمت دوم از بند (۳) این ماده را از طریق افزودن شرایط جدید به شرایط موجود یا اصلاح آن‌ها تغییر دهد.

۷. کمیسیون اروپا موظف است مطابق ماده ۹۷، در صورت وجود دلایل مشخص و قابل اعتماد، مبنی بر ضرورت اقدامات تفویضی برای حفظ سطح حفاظت از سلامت، ایمنی و حقوق بنیادینِ پیش‌بینی‌شده در این قانون، این اقدامات را اتخاذ کند تا قسمت دوم از بند (۳) این ماده را از طریق حذف هر یک از شرایط مندرج در آن اصلاح کند.

8. هر گونه تغییر در شرایط مندرج در قسمت دوم از بند (۳) که مطابق بندهای (۶) و (۷) این ماده اتخاذ شود، نباید سطح کلی حفاظت از سلامت، ایمنی و حقوق بنیادین پیش‌بینی‌شده در این قانون را کاهش دهد و باید با اقدامات تفویضی صادرشده مطابق ماده ۷(۱) همخوانی داشته باشد و تحولات بازار و فناوری را نیز مدنظر قرار دهد.

 

ماده 7. اصلاحات پیوست سه

1. کمیسیون مجاز است بر اساس ماده ۹۷، اعمال تفویض‌شده‌ای را برای اصلاح پیوست شمارة 3 تصویب کند، به ‌نحوی‌ که موارد استفاده از سامانه‌های هوش مصنوعی پرخطر را اضافه یا اصلاح کند، مشروط بر آنکه هر دو شرط زیر محقق شده باشند:

الف) سامانه‌های هوش مصنوعی موردنظر، برای استفاده در یکی از حوزه‌های مندرج در پیوست شمارة 3 طراحی شده باشند؛

ب) سامانه‌های هوش مصنوعی، متضمن خطر آسیب به سلامت و ایمنی یا اثر نامطلوب بر حقوق بنیادین باشند و این خطر از حیث شدت یا ماهیت معادل یا بیشتر از خطر آسیب یا اثر نامطلوب ناشی از سامانه‌های هوش مصنوعی پرخطر باشد که پیش‌تر در پیوست شمارة 3 ذکر شده‌اند.

۲. در هنگام ارزیابی شرط مندرج در جزء (ب) بند ۱، کمیسیون باید به معیارهای زیر توجه کند:

الف) هدف موردنظر از به‌کارگیری سامانة هوش مصنوعی؛

ب) میزان به‌کارگیری یا احتمال به‌کارگیری سامانة هوش مصنوعی؛

پ) ماهیت و حجم داده‌هایی که توسط سامانة هوش مصنوعی پردازش و استفاده می‌شوند به‌ویژه در مواردی که داده‌های شخصیِ حساس پردازش می‌شوند؛

ت) میزان خودمختاری سامانة هوش مصنوعی و امکان مداخلة انسان برای لغو تصمیم‌ها یا توصیه‌هایی که ممکن است منجر به آسیب احتمالی شوند؛

ث) گستره‌ای که در آن، استفاده از سامانة هوش مصنوعی پیش‌تر موجب آسیب به سلامت و ایمنی شده، اثر نامطلوبی بر حقوق بنیادین داشته یا نگرانی‌های قابل‌توجهی در خصوص احتمال بروز چنین آسیب یا اثر نامطلوبی ایجاد کرده است؛ امری که می‌تواند برای نمونه از طریق گزارش‌ها یا شکایات مستند ارائه‌شده به مقامات صلاحیت‌دار ملی یا سایر گزارش‌ها حسب مورد، احراز شود؛

ج) دامنة بالقوة این آسیب یا اثر نامطلوب به‌ویژه از حیث شدت آن و توانایی تأثیرگذاری بر افراد متعدد یا تأثیر نامتناسب بر گروه خاصی از اشخاص؛

چ) میزان وابستگی اشخاصی که ممکن است دچار آسیب یا اثر نامطلوب شوند به نتیجه‌ای که توسط سامانة هوش مصنوعی تولید می‌شود، به‌ویژه در مواردی که به دلایل عملی یا حقوقی، امکان معقولِ خودداری از پذیرش آن نتیجه وجود ندارد؛

ح) میزان نابرابری قدرت یا موقعیت آسیب‌پذیری اشخاصی که ممکن است دچار آسیب یا اثر نامطلوب شوند در مقایسه با بهره‌بردار سامانة هوش مصنوعی به‌ویژه با توجه به جایگاه، اقتدار، دانش، وضعیت اقتصادی یا اجتماعی یا سن آنان؛

خ) میزان قابلیت اصلاح یا بازگشت‌پذیری نتیجه‌ای که با دخالت سامانة هوش مصنوعی حاصل شده است، با درنظرگرفتن راه‌حل‌های فنی موجود برای اصلاح یا بازگرداندن آن؛ با این توضیح که نتایجی که اثر نامطلوبی بر سلامت، ایمنی یا حقوق بنیادین دارند، نباید به‌عنوان نتایجِ به‌آسانی قابل اصلاح یا بازگشت‌پذیر تلقی شوند؛

د) اندازه و احتمال منافع ناشی از به‌کارگیری سامانة هوش مصنوعی برای افراد، گروه‌ها یا جامعه به‌طور کلی، ازجمله بهبودهای احتمالی در ایمنی محصولات؛

ذ) میزان پیش‌بینی مقررات موجود در حقوق اتحادیه (اتحادیة اروپا) برای موارد زیر؛

1) تدابیر مؤثر جبرانی در ارتباط با مخاطرات ناشی از سامانة هوش مصنوعی به استثنای دعاوی مربوط به خسارت؛

2) تدابیر مؤثر برای پیشگیری یا کاهش اساسی آن مخاطرات.

3) کمیسیون مجاز است بر اساس ماده ۹۷، اعمال تفویض‌شده‌ای را برای اصلاح پیوست شمارة 3 تصویب کند، به‌ نحوی ‌که موارد استفاده از سامانه‌های هوش مصنوعی پرخطر را اضافه یا اصلاح کند، مشروط بر آنکه هر دو شرط زیر محقق شده باشند:

الف) سامانة هوش مصنوعی پرخطر موردنظر، دیگر هیچ خطر قابل‌توجهی برای حقوق بنیادین، سلامت یا ایمنی ایجاد نکند، با درنظرگرفتن معیارهای مندرج در بند ۲؛

ب) حذف آن، سطح کلی حفاظت از سلامت، ایمنی و حقوق بنیادین تحت قوانین اتحادیه را کاهش ندهد.

 

بخش دوم. الزامات سامانه‌های هوش مصنوعی پرخطر

ماده 8. رعایت الزامات

1. سامانه‌های هوش مصنوعی پرخطر باید با الزامات مندرج در این بخش مطابقت داشته باشند به‌ گونه‌ای که هدف موردنظر از به‌کارگیری آن‌ها و وضعیت شناخته‌شده و متعارف فناوری‌های هوش مصنوعی و فناوری‌های مرتبط با آن در نظر گرفته شود. در اطمینان از رعایت این الزامات، سیستم مدیریت ریسک مندرج در ماده ۹ نیز باید مورد توجه قرار گیرد.

2. هر گاه محصول حاوی سامانة هوش مصنوعی باشد که مشمول الزامات این قانون و همچنین الزامات قوانین هماهنگ‌شدة اتحادیه مندرج در بخش (الف) پیوست شمارة 1 می‌شود، تأمین‌کنندگان مسئول اطمینان از این هستند که محصول آن‌ها به‌طور کامل با تمامی الزامات قابل اعمال تحت قوانین هماهنگ‌شدة اتحادیه مطابقت دارد. برای اطمینان از رعایت الزامات این بخش توسط سامانه‌های هوش مصنوعی پرخطر مندرج در بند ۱ و به ‌منظور تضمین انسجام، جلوگیری از تکرار و کاهش بار اضافی، تأمین‌کنندگان می‌توانند در صورت لزوم، فرآیندهای آزمون و گزارش‌دهی، اطلاعات و مستندات لازم مربوط به محصول خود را با مستندات و رویه‌های موجود و الزامی تحت قوانین هماهنگ‌شدة اتحادیه مندرج در بخش (الف) پیوست شمارة 1 ادغام کنند.

 

ماده 9. سیستم مدیریت ریسک

۱. باید سیستم مدیریت ریسک در ارتباط با سامانه‌های هوش مصنوعی پرخطر ایجاد، اجرا، مستندسازی و نگهداری شود.

۲. سیستم مدیریت ریسک باید به‌عنوان فرآیند تکراری و مستمر درک شود که در طول کل چرخة عمر سامانة هوش مصنوعی پرخطر برنامه‌ریزی و اجرا می‌شود و نیازمند بازبینی و به‌روزرسانی منظم و نظام‌مند است. این سیستم باید شامل مراحل زیر باشد:

الف) شناسایی و تحلیل خطرات شناخته‌شده و به‌طور معقول قابل پیش‌بینی که ممکن است سامانة هوش مصنوعی پرخطر، هنگام استفاده مطابق هدف موردنظر برای سلامت، ایمنی یا حقوق بنیادین ایجاد کند؛

ب) برآورد و ارزیابی خطراتی که ممکن است هنگام استفاده از سامانة هوش مصنوعی پرخطر مطابق هدف موردنظر و تحت شرایط سوءاستفادة معقول قابل پیش‌بینی بروز کنند؛

پ) ارزیابی سایر خطرات احتمالی بر اساس تحلیل داده‌های جمع‌آوری‌شده از سیستم پایش پس از عرضه به بازار مندرج در ماده ۷۲؛

ت) اتخاذ تدابیر مدیریت ریسک مناسب و هدفمند، طراحی‌شده برای رسیدگی به خطراتی که مطابق بند (الف) شناسایی شده‌اند.

۳. خطرات مندرج در این ماده، تنها باید شامل آن دسته از خطراتی باشد که به‌طور معقول از طریق توسعه یا طراحی سامانة هوش مصنوعی پرخطر یا ارائة اطلاعات فنی کافی قابل کاهش یا رفع باشند.

۴. تدابیر مدیریت ریسک مندرج در بند ۲، جزء (ت) باید اثرات و تعاملات احتمالی ناشی از اعمال ترکیبی الزامات مندرج در این بخش را به‌طور شایسته در نظر گیرد به‌ گونه‌ای که خطرات به‌طور مؤثرتر کاهش یابند و در عین حال، تعادل مناسب در اجرای تدابیر برای رعایت آن الزامات حفظ شود.

5. تدابیر مدیریت ریسک مندرج در بند ۲، جزء (ت) باید به‌ گونه‌ای باشند که خطر باقی‌ماندة مرتبط با هر مخاطره و همچنین خطر باقی‌ماندة کلی سامانه‌های هوش مصنوعی پرخطر، قابل قبول ارزیابی شوند.

در شناسایی مناسب‌ترین تدابیر مدیریت ریسک، باید موارد زیر تضمین شوند:

الف) حذف یا کاهش خطرات شناسایی‌شده و ارزیابی‌شده مطابق بند ۲ تا جایی که از نظر فنی امکان‌پذیر باشد از طریق طراحی و توسعة مناسب سامانة هوش مصنوعی پرخطر؛

ب) در صورت لزوم، اجرای تدابیر کاهش و کنترل مناسب برای خطراتی که قابل حذف نیستند؛

پ) ارائة اطلاعات مورد نیاز مطابق ماده ۱۳ و در صورت لزوم، آموزش به بهره‌برداران.

به ‌منظور حذف یا کاهش خطرات مرتبط با استفاده از سامانة هوش مصنوعی پرخطر، باید توجه شایسته‌ای به دانش فنی، تجربه، تحصیلات، آموزش مورد انتظار بهره‌بردار و زمینة محتمل استفاده از سامانه صورت گیرد.

۶. سامانه‌های هوش مصنوعی پرخطر باید برای شناسایی مناسب‌ترین و هدفمندترین تدابیر مدیریت ریسک مورد آزمایش قرار گیرند. آزمایش باید اطمینان دهد که سامانه‌های هوش مصنوعی پرخطر، مطابق هدف موردنظر عمل می‌کنند و با الزامات مندرج در این بخش مطابقت دارند.

۷. روش‌های آزمایش می‌تواند شامل آزمایش در شرایط واقعی مطابق ماده ۶۰ باشد.

۸. آزمایش سامانه‌های هوش مصنوعی پرخطر باید در صورت لزوم در هر مرحله از فرآیند توسعه انجام شود و در هر حال، پیش از عرضه به بازار یا بهره‌برداری از آن انجام گیرد. آزمایش باید بر اساس معیارها و آستانه‌های احتمالاتی از پیش تعریف‌شده انجام شود که با هدف موردنظر سامانة هوش مصنوعی پرخطر متناسب باشند.

۹. هنگام اجرای سیستم مدیریت ریسک مندرج در بندهای ۱ تا ۷، تأمین‌کنندگان باید در نظر داشته باشند که آیا با توجه به هدف موردنظر، ممکن است سامانة هوش مصنوعی پرخطر، اثر نامطلوبی بر افراد زیر ۱۸ سال و احتمالاً سایر گروه‌های آسیب‌پذیر داشته باشد.

۱۰. برای تأمین‌کنندگان سامانه‌های هوش مصنوعی پرخطر که مشمول الزامات مربوط به فرآیندهای مدیریت ریسک داخلی تحت سایر مقررات مرتبط اتحادیه هستند، جنبه‌های مندرج در بندهای ۱ تا ۹ می‌تواند بخشی از رویه‌های مدیریت ریسک برقرارشده طبق آن مقررات باشد یا با آن ترکیب شود.

 

ماده ۱۰. داده‌ها و حاکمیت داده‌ها

۱. سامانه‌های هوش مصنوعی پرخطر که از تکنیک‌هایی استفاده می‌کنند که شامل آموزش مدل‌های هوش مصنوعی با داده‌ها است، باید بر اساس مجموعة داده‌های آموزش، اعتبارسنجی و آزمون توسعه یابند که هنگام استفاده از چنین مجموعة داده‌هایی، معیارهای کیفیت مندرج در بندهای ۲ تا ۵ را رعایت کنند.

2. مجموعة داده‌های آموزش، اعتبارسنجی و آزمون باید مشمول رویه‌های حاکمیت و مدیریت داده باشند که با هدف موردنظر سامانة هوش مصنوعی با ریسک بالا سازگار باشد. این رویه‌ها به‌ویژه باید شامل موارد زیر باشند:

الف) انتخاب‌های طراحی مرتبط؛

ب) فرآیندهای جمع‌آوری داده و منبع آن‌ها و در خصوص داده‌های شخصی، هدف اصلی جمع‌آوری داده‌ها؛

پ) عملیات مرتبط با آماده‌سازی داده‌ها مانند حاشیه‌نویسی، برچسب‌گذاری، پاک‌سازی، به‌روزرسانی، غنی‌سازی و تجمیع؛

ت) تدوین فرضیات به‌ویژه در ارتباط با اطلاعاتی که داده‌ها قرار است اندازه‌گیری و نمایش دهند؛

ث) ارزیابی در دسترس‌بودن، حجم و تناسب مجموعة داده‌های مورد نیاز؛

ج) بررسی با توجه به احتمال سوگیری‌هایی که ممکن است بر سلامت و ایمنی افراد تأثیر بگذارند و اثر منفی بر حقوق بنیادین داشته باشند یا منجر به تبعیض ممنوعه تحت قوانین اتحادیه شوند به‌ویژه در مواردی که خروجی‌های داده بر ورودی‌های عملیات آینده تأثیرگذارند؛

چ) تدابیر مناسب برای شناسایی، پیشگیری و کاهش سوگیری‌های احتمالی که مطابق بند (ف) شناسایی شده‌اند؛

ح) شناسایی شکاف‌ها یا کاستی‌های مرتبط داده که مانع از رعایت این قانون می‌شوند و چگونگی رفع آن شکاف‌ها و کاستی‌ها.

۳. مجموعة داده‌های آموزش، اعتبارسنجی و آزمون باید مرتبط و تا حد امکان، عاری از خطا و با توجه به هدف موردنظر باشند. این داده‌ها باید دارای ویژگی‌های آماری مناسب باشند، ازجمله در صورت لزوم با توجه به اشخاص یا گروه‌های افرادی که سامانة هوش مصنوعی پرخطر قرار است برای آن‌ها استفاده شود. این ویژگی‌ها می‌توانند در سطح هر مجموعة داده به‌طور مجزا یا در سطح ترکیب آن‌ها محقق شوند.

۴. مجموعة داده‌ها باید تا حدی که با هدف موردنظر سازگار است، ویژگی‌ها یا عناصر خاص مرتبط با محیط جغرافیایی، زمینه‌ای، رفتاری یا عملکردی خاصی را که سامانة هوش مصنوعی پرخطر قرار است در آن استفاده شود، در نظر بگیرند.

5. تا حدی که به‌طور ضروری برای اطمینان از شناسایی و اصلاح سوگیری‌ها در سامانه‌های هوش مصنوعی پرخطر مطابق بند (۲)، جزءهای (ف) و (چ) این ماده باشد، تأمین‌کنندگان چنین سامانه‌هایی می‌توانند استثنائاً داده‌های شخصی حساس را پردازش کنند، مشروط بر اتخاذ تدابیر حفاظتی مناسب برای حقوق و آزادی‌های بنیادین اشخاص حقیقی. علاوه بر قواعد مندرج در مقررات شمارة 679 /2016 و 1725 /2018 و دستورالعمل 680 /2016، تمامی شرایط زیر باید برای انجام چنین پردازشی محقق شوند:

الف) شناسایی و اصلاح سوگیری‌ها به‌ گونه‌ای مؤثر از طریق پردازش داده‌های دیگر ازجمله داده‌های مصنوعی یا ناشناس‌شده، ممکن نباشد؛

ب) دسته‌های خاص داده‌های شخصی مشمول محدودیت‌های فنی در خصوص استفادة‌ مجدد از داده‌های شخصی بوده و با استفاده از تدابیر امنیتی و حفظ حریم خصوصی مبتنی بر جدیدترین فناوری‌ها ازجمله مستعارسازی[178] محافظت شوند؛

پ) دسته‌های خاص داده‌های شخصی تحت تدابیری قرار گیرند که امنیت و حفاظت داده‌های پردازش‌شده را تضمین کرده و متضمن سازوکارهای حفاظتی مناسب ازجمله کنترل‌های سختگیرانه و مستندسازی دسترسی‌ها باشند تا از هر گونه سوء‌استفاده جلوگیری شود و صرفاً اشخاص مجاز با تعهدات محرمانگی مناسب به آن داده‌ها دسترسی داشته باشند؛

ت) دسته‌های خاص داده‌های شخصی به هیچ‌ وجه به اشخاص ثالث منتقل، ارسال یا توسط آن‌ها مورد دسترسی قرار نگیرند؛

ث) دسته‌های خاص داده‌های شخصی پس از اصلاح سوگیری یا در پایان دورة نگهداری داده‌ها، هرکدام که زودتر واقع شود، حذف شوند؛

ج) سوابق فعالیت‌های پردازشی مطابق مقررات شمارة 679 /2016 و 1725/2018 و دستورالعمل 680/2016 باید شامل دلایلی باشد که نشان دهد پردازش دسته‌های خاص داده‌های شخصی برای شناسایی و اصلاح سوگیری‌ها به‌طور کاملاً ضروری بوده و هدف موردنظر از طریق پردازش داده‌های دیگر قابل تحقق نبوده است.

۶. در مورد توسعة سامانه‌های هوش مصنوعی پرخطر که از روش‌های مبتنی بر آموزش مدل‌های هوش مصنوعی استفاده نمی‌کنند، مفاد بندهای ۲ تا ۵ صرفاً در خصوص مجموعه‌داده‌های مورد آزمون[179] اعمال می‌شود.

 

ماده ۱۱. مستندات فنی

۱. مستندات فنی مربوط به سامانة هوش مصنوعی پرخطر باید پیش از عرضة آن به بازار یا به‌کارگیری تهیه و همواره به‌روز نگه داشته شود.

مستندات فنی باید به نحوی تنظیم شود که انطباق سامانة هوش مصنوعی پرخطر با الزامات مندرج در این بخش را اثبات کند و اطلاعات لازم را به‌صورت روشن و جامع در اختیار مقامات صلاحیت‌دار ملی و نهادهای اعلام‌شده قرار دهد تا بتوانند میزان انطباق سامانه با الزامات مذکور را ارزیابی کنند. این مستندات باید حداقل شامل عناصر مندرج در پیوست چهارم باشد. شرکت‌های کوچک و متوسط ازجمله شرکت‌های نوپا می‌توانند عناصر مستندات فنی مقرر در پیوست چهارم را به‌صورت ساده‌شده ارائه دهند. به همین منظور، کمیسیون فرم ساده‌شده‌ای برای مستندات فنی متناسب با نیازهای بنگاه‌های کوچک و خرد تهیه خواهد کرد. در صورتی که شرکت کوچک یا نوپا انتخاب کند که اطلاعات مورد نیاز در پیوست چهارم را به‌صورت ساده‌شده ارائه دهد، باید از فرم مذکور در این بند استفاده کند و نهادهای اعلام‌شده موظف‌اند این فرم را برای مقاصد ارزیابی انطباق بپذیرند.

2. در مواردی که سامانة هوش مصنوعی پرخطر، مرتبط با محصولی باشد که مشمول قوانین هماهنگ‌شدة اتحادیه مندرج در بخش (الف) پیوست یک است و آن محصول در بازار عرضه شود یا مورد بهره‌برداری قرار گیرد، باید یک مجموعة واحد از مستندات فنی تهیه شود که شامل تمام اطلاعات مذکور در بند (۱) این ماده، به‌علاوه اطلاعات مورد نیاز در قوانین مذکور باشد.

۳. کمیسیون مجاز است طبق ماده ۹۷ اقدامات تفویضی اتخاذ کند تا در صورت لزوم، پیوست چهارم را اصلاح کند به‌ گونه‌ای که با توجه به پیشرفت‌های فنی، مستندات فنی شامل تمامی اطلاعات لازم برای ارزیابی میزان انطباق سامانه با الزامات مقرر در این بخش باشد.

 

ماده ۱۲. نگهداری سوابق

۱. سامانه‌های هوش مصنوعی پرخطر باید از لحاظ فنی به‌ گونه‌ای طراحی شوند که امکان ثبت خودکار رویدادها (گزارش‌ها یا لاگ‌ها) را در طول دورة عمر سامانه فراهم کنند.

۲. به ‌منظور تضمین سطحی از قابلیت رهگیری عملکرد سامانة هوش مصنوعی پرخطر که متناسب با هدف موردنظر از کاربرد آن باشد، قابلیت‌های ثبت رویداد باید امکان ضبط رویدادهای مرتبط را برای موارد زیر فراهم کنند:

الف) شناسایی موقعیت‌هایی که ممکن است منجر به ایجاد خطری از نوع مندرج در بند (۱) ماده ۷۹ یا منجر به اصلاح اساسی سامانه شوند؛

ب) تسهیل نظارت پس از عرضه در بازار مطابق ماده ۷۲؛ و

پ) پایش عملکرد سامانه‌های هوش مصنوعی پرخطر موضوع بند (۵) ماده ۲۶.

۳. در خصوص سامانه‌های هوش مصنوعی پرخطری که در قسمت (الف) بند (۱) پیوست شمارة 3 ذکر شده‌اند، قابلیت‌های ثبت رویداد باید حداقل شامل موارد زیر باشند:

الف) ثبت مدت زمان هر بار استفاده از سامانه (شامل تاریخ و ساعت آغاز و پایان هر استفاده)؛

ب) پایگاه دادة مبنا که داده‌های ورودی سامانه با آن مقایسه می‌شوند؛

پ) داده‌های ورودی‌ای که جستجو در سامانه منجر به تطبیق یا انطباق آن‌ها شده است؛

ت) شناسایی اشخاص حقیقی درگیر در فرآیند راستی‌آزمایی نتایج مطابق بند (۵) ماده ۱۴.

 

ماده ۱۳. شفافیت و ارائة اطلاعات به بهره‌برداران

۱. سامانه‌های هوش مصنوعی پرخطر باید به‌ گونه‌ای طراحی شده و توسعه یابند که عملکرد آن‌ها به‌طور کافی شفاف باشد تا بهره‌برداران بتوانند خروجی سامانه را تفسیر کرده و به‌طور مناسب از آن استفاده کنند. سطح و نوع شفافیت مناسب باید به‌ گونه‌ای تضمین شود که انطباق با تعهدات مربوطه تأمین‌کننده و بهره‌بردار مندرج در بخش ۳ حاصل شود.

۲. سامانه‌های هوش مصنوعی پرخطر باید همراه با دستورالعمل‌های استفاده در قالب دیجیتال مناسب یا هر قالب دیگری ارائه شوند که شامل اطلاعات مختصر، کامل، صحیح و شفاف باشد و برای بهره‌برداران مرتبط، قابل دسترسی و قابل فهم باشد.

۳. دستورالعمل‌های استفاده باید حداقل شامل اطلاعات زیر باشند:

الف) هویت و اطلاعات تماس تأمین‌کننده و در صورت لزوم نمایندة مجاز آن؛

ب) ویژگی‌ها، قابلیت‌ها و محدودیت‌های عملکرد سامانة هوش مصنوعی پرخطر، ازجمله:

1) هدف موردنظر از به‌کارگیری سامانه؛

2) سطح دقت ازجمله شاخص‌های آن، مقاومت سامانه و امنیت سایبری مندرج در ماده ۱۵ که سامانة هوش مصنوعی پرخطر بر اساس آن‌ها آزمایش و اعتبارسنجی شده و قابل انتظار است و هر گونه شرایط شناخته‌شده یا قابل پیش‌بینی که ممکن است بر این سطح دقت، مقاومت و امنیت سایبری مورد انتظار تأثیر بگذارد.

3) هر گونه شرایط شناخته‌شده یا قابل پیش‌بینی مرتبط با استفاده از سامانة هوش مصنوعی پرخطر مطابق هدف موردنظر یا تحت شرایط سوءاستفادة معقول قابل پیش‌بینی که ممکن است منجر به خطرات برای سلامت، ایمنی یا حقوق بنیادین مندرج در بند (۲) ماده ۹ شود.

4) در صورت لزوم، قابلیت‌ها و ویژگی‌های فنی سامانة هوش مصنوعی پرخطر برای ارائة اطلاعاتی که مرتبط با تبیین خروجی سامانه باشد.

۵) در صورت لزوم، عملکرد سامانه در رابطه با اشخاص یا گروه‌های خاصی که سامانه قرار است برای آن‌ها استفاده شود.

۶) در صورت لزوم، مشخصات داده‌های ورودی یا هر اطلاعات مرتبط دیگر در خصوص مجموعة داده‌های آموزش، اعتبارسنجی و آزمون مورد استفاده، با درنظرگرفتن هدف موردنظر سامانة هوش مصنوعی پرخطر.

۷. در صورت لزوم، اطلاعاتی که به بهره‌برداران، امکان تفسیر خروجی سامانة هوش مصنوعی پرخطر و استفادة مناسب از آن را می‌دهد.

پ) تغییرات سامانة هوش مصنوعی پرخطر و عملکرد آن که توسط تأمین‌کننده در زمان ارزیابی انطباق اولیه و در صورت وجود پیش‌بینی شده است؛

ت) تدابیر نظارت انسانی مندرج در ماده ۱۴ ازجمله تدابیر فنی اتخاذشده برای تسهیل تفسیر خروجی‌های سامانه‌های هوش مصنوعی توسط بهره‌برداران؛

ث) منابع محاسباتی و سخت‌افزاری مورد نیاز، طول عمر پیش‌بینی‌شدة سامانة هوش مصنوعی پرخطر و هر گونه تدابیر لازم برای نگهداری و مراقبت ازجمله فراوانی آن‌ها به منظور تضمین عملکرد صحیح سامانه ازجمله به‌روزرسانی‌های نرم‌افزاری؛

ج) در صورت لزوم، توضیح مکانیزم‌های موجود در سامانة هوش مصنوعی پرخطر که امکان جمع‌آوری، ذخیره و تفسیر صحیح لاگ‌ها توسط بهره‌برداران را مطابق ماده ۱۲ فراهم می‌کند.

 

ماده ۱4. نظارت انسانی

۱. سامانه‌های هوش مصنوعی پرخطر باید به‌ گونه‌ای طراحی شده و توسعه یابند که از طریق ابزارهای مناسب رابط انسان و ماشین، نظارت مؤثر اشخاص حقیقی در مدت زمان استفاده از آن‌ها ممکن باشد.

2. هدف از نظارت انسانی، پیشگیری یا به‌حداقل‌رساندن خطرات احتمالی برای سلامت، ایمنی یا حقوق بنیادین افراد است که ممکن است هنگام استفاده از سامانة هوش مصنوعی پرخطر در چارچوب هدف موردنظر آن یا در شرایط سوءاستفادة قابل پیش‌بینی متعارف بروز کنند، به‌ویژه در مواردی که چنین خطراتی علی‌رغم اجرای سایر الزامات مندرج در این بخش همچنان وجود داشته باشند.

3. تدابیر نظارتی باید متناسب با میزان خطر، سطح خودکاربودن و زمینة استفاده از سامانة هوش مصنوعی پرخطر باشند و از طریق یکی از دو روش زیر یا هر دو تضمین شوند:

الف) تدابیری که در صورت امکان فنی پیش از عرضه به بازار یا بهره‌برداری از سامانة هوش مصنوعی پرخطر از سوی ارائه‌دهنده شناسایی و در ساختار سامانه گنجانده شده باشند؛

ب) تدابیری که ارائه‌دهنده پیش از عرضه به بازار یا بهره‌برداری از سامانة هوش مصنوعی پرخطر شناسایی کرده و اجرای آن‌ها از سوی بهره‌بردار مناسب و مقتضی تشخیص داده شده باشد.

۴. به ‌منظور اجرای بندهای ۱، ۲ و ۳، سامانة هوش مصنوعی پرخطر باید به نحوی در اختیار بهره‌بردار قرار گیرد که اشخاص حقیقی مسئول نظارت انسانی بتوانند به‌صورت متناسب و درخور،

الف) توانایی‌ها و محدودیت‌های مرتبط با سامانة هوش مصنوعی پرخطر را به‌درستی درک کرده و قادر به پایش صحیح عملکرد آن باشند، ازجمله در راستای شناسایی و رفع ناهنجاری‌ها، اختلال‌ها و عملکردهای غیرمنتظره؛

ب) نسبت به گرایش احتمالی به اعتماد بیش از اندازه به خروجی تولیدشده توسط سامانة هوش مصنوعی پرخطر (سوگیری ناشی از خودکارسازی) آگاهی کافی داشته باشند، به‌ویژه در خصوص سامانه‌هایی که برای ارائة اطلاعات یا توصیه‌هایی در تصمیم‌گیری‌های انسانی به کار می‌روند.

ت) خروجی سامانة هوش مصنوعی پرخطر را به‌درستی تفسیر کنند، با درنظرگرفتن ابزارها و روش‌های تفسیر موجود، ازجمله آن‌هایی که برای فهم نتایج سامانه در دسترس است.

ث) بتوانند در هر وضعیت خاص تصمیم بگیرند از سامانة هوش مصنوعی پرخطر استفاده نکنند یا در غیر این صورت، خروجی آن را نادیده گرفته، از آن عبور کرده یا آن را معکوس کنند؛

ج) بتوانند در روند عملکرد سامانة هوش مصنوعی پرخطر مداخله کرده یا از طریق دکمة توقف یا رویه‌ای مشابه، عملکرد سامانه را متوقف کنند به‌ گونه‌ای که سامانه در وضعیتی ایمن از کار بایستد.

5. در مورد سامانه‌های هوش مصنوعی پرخطر موضوع بند (الف) از پیوست شمارة ۳، تدابیر مذکور در بند ۳ این ماده باید به نحوی باشند که علاوه بر موارد پیش‌گفته، هیچ اقدام یا تصمیمی از سوی بهره‌بردار بر اساس شناسایی حاصل از سامانه انجام نگیرد، مگر آنکه این شناسایی، جداگانه و مستقل، دست‌کم توسط دو شخص حقیقی واجد صلاحیت، آموزش و اختیار لازم، راستی‌آزمایی و تأیید شده باشد.

الزام مربوط به راستی‌آزمایی جداگانه توسط حداقل دو شخص حقیقی در مورد سامانه‌های هوش مصنوعی پرخطر مورد استفاده برای مقاصد اجرای قانون، مهاجرت، کنترل مرزی یا پناهندگی، در صورتی که حقوق اتحادیه یا حقوق ملی، اجرای این الزام را نامتناسب تشخیص دهد اعمال نمی‌شود.

 

ماده 15. دقت، استحکام و امنیت سایبری

۱. سامانه‌های هوش مصنوعی پرخطر باید به‌ گونه‌ای طراحی شده و توسعه یابند که سطحی مناسب از دقت، استحکام و امنیت سایبری را محقق کنند و این ویژگی‌ها در سراسر چرخة عمر سامانه به‌صورت پایدار حفظ شوند.

2. به ‌منظور تبیین جنبه‌های فنی مربوط به سنجش سطح مناسب دقت و استحکام مندرج در بند ۱ و سایر شاخص‌های عملکرد مرتبط، کمیسیون باید با همکاری ذی‌نفعان و سازمان‌های ذی‌ربط ازجمله نهادهای مسئول سنجش و مرجع‌گذاری حسب اقتضا توسعة معیارهای مرجع و روش‌های سنجش را تشویق و ترغیب کند.

۳. سطوح دقت و شاخص‌های مرتبط با دقت سامانه‌های هوش مصنوعی پرخطر باید در دستورالعمل‌های همراه با سامانه اعلام شوند.

۴. سامانه‌های هوش مصنوعی پرخطر باید تا حد امکان در برابر خطاها، نقص‌ها یا ناهماهنگی‌هایی که ممکن است در درون سامانه یا در محیط عملیاتی آن به‌ویژه بر اثر تعامل با اشخاص حقیقی یا سایر سامانه‌ها رخ دهند، مقاوم و پایدار باشند. در این راستا باید تدابیر فنی و سازمانی لازم اتخاذ شود. استحکام سامانه‌های هوش مصنوعی پرخطر می‌تواند از طریق راهکارهای فنی سامانه‌های پشتیبان حاصل شود که ممکن است شامل برنامه‌ها یا طرح‌های ایمنی جایگزین باشند.

سامانه‌های هوش مصنوعی پرریسکی که پس از عرضه به بازار یا آغاز بهره‌برداری به‌صورت مستمر به یادگیری ادامه می‌دهند، باید به‌ گونه‌ای طراحی شوند که خطر تأثیرگذاری خروجی‌های جانبدارانه بر داده‌های ورودی عملیات آتی (حلقه‌های بازخورد) تا حد امکان حذف یا کاهش یابد، و اطمینان حاصل شود که چنین حلقه‌های بازخوردی با تدابیر مناسب کاهش خطر به‌درستی مدیریت می‌شوند.

 

بخش سوم. تعهدات ارائه‌دهندگان و بهره‌برداران سامانه‌های هوش مصنوعی پرخطر و سایر اشخاص

ماده 16. تعهدات ارائه‌دهندگان سامانه‌های هوش مصنوعی پرخطر

ارائه‌دهندگان سامانه‌های هوش مصنوعی پرریسک موظف‌اند که:

الف) اطمینان حاصل کنند که سامانه‌های هوش مصنوعی پرخطر آن‌ها با الزامات مقرر در بخش ۲ این قانون مطابقت دارند؛

ب) نام، نام تجاری یا علامت تجاری ثبت‌شده خود و نشانی محل تماس را بر روی سامانة هوش مصنوعی پرخطر و در صورتی که این امر ممکن نباشد، بر روی بسته‌بندی یا در مستندات همراه آن، حسب مورد درج کنند؛

ج) نظام مدیریت کیفیتی را برقرار کنند که با مفاد ماده ۱۷ این قانون منطبق باشد؛

د) مستندات موضوع ماده ۱۸ را نگهداری کنند؛

هـ) در مواردی که سامانه تحت کنترل آنان است، گزارش‌های خودکار تولیدشده توسط سامانه‌های هوش مصنوعی پرخطر را مطابق ماده ۱۹ حفظ کنند؛

و) پیش از عرضه به بازار یا بهره‌برداری از سامانه، اطمینان حاصل کنند که سامانة هوش مصنوعی پرخطر مراحل ارزیابی انطباق مربوطه را طبق ماده ۴۳ گذرانده است؛

ز) اعلامیة انطباق اتحادیة اروپا را مطابق ماده ۴۷ تنظیم کنند؛

ح) نشان CE را به سامانة هوش مصنوعی پرخطر یا در صورت عدم امکان، به بسته‌بندی یا مستندات همراه آن الصاق نمایند تا انطباق با مفاد این قانون را مطابق ماده ۴۸ نشان دهند؛

ط) الزامات ثبت مندرج در بند ۱ ماده ۴۹ را رعایت کنند؛

ی) اقدامات اصلاحی لازم را اتخاذ کرده و اطلاعات مورد نیاز را طبق ماده ۲۰ ارائه دهند؛

ک) بنا به درخواست مستدل مقام صلاحیت‌دار ملی، انطباق سامانة هوش مصنوعی پرخطر با الزامات مقرر در بخش ۲ را اثبات کنند؛

ل) اطمینان حاصل کنند که سامانة هوش مصنوعی پرخطر با الزامات دسترسی‌پذیری مندرج در دستورالعمل‌های ۲۰۱۶/۲۱۰۲ و ۲۰۱۹/۸۸۲ (اتحادیة اروپا) مطابقت دارد.

 

ماده 17. نظام مدیریت کیفیت

1. ارائه‌دهندگان سامانه‌های هوش مصنوعی پرخطر باید نظامی برای مدیریت کیفیت برقرار کنند که انطباق با مفاد این قانون را تضمین کند. این نظام باید به‌صورت منظم و نظام‌مند، در قالب سیاست‌ها، رویه‌ها و دستورالعمل‌های مکتوب مستندسازی شود و حداقل شامل جنبه‌های زیر باشد:

الف) راهبرد انطباق مقرراتی ازجمله رعایت رویه‌های ارزیابی انطباق و رویه‌های مربوط به مدیریت تغییرات در سامانة هوش مصنوعی پرخطر؛

ب) فنون، رویه‌ها و اقدامات نظام‌مند مورد استفاده برای طراحی، کنترل طراحی و راستی‌آزمایی طراحی سامانة هوش مصنوعی پرخطر؛

پ) فنون، رویه‌ها و اقدامات نظام‌مند مورد استفاده برای توسعه، کنترل کیفیت و تضمین کیفیت سامانة هوش مصنوعی پرخطر؛

ت) روش‌های آزمون، بازرسی و اعتبارسنجی که باید پیش از توسعه، در حین توسعه و پس از توسعة سامانة هوش مصنوعی پرخطر اجرا شوند و همچنین تناوب انجام این فرآیندها.

ث) مشخصات فنی ازجمله استانداردهایی که باید اعمال شوند و در مواردی که استانداردهای هماهنگ مربوطه به‌طور کامل اعمال نشوند یا تمام الزامات مرتبط مندرج در بخش ۲ را پوشش ندهند، روش‌های مورد استفاده برای اطمینان از انطباق سامانة هوش مصنوعی پرخطر با الزامات آن؛

ج) سامانه‌ها و رویه‌های مدیریت داده‌ها ازجمله کسب، جمع‌آوری، تحلیل، برچسب‌گذاری، ذخیره‌سازی و پالایش داده، داده‌کاوی، تجمیع و نگهداری داده و هر عملیات دیگری که بر داده‌ها پیش از عرضه به بازار یا بهره‌برداری از سامانه‌های هوش مصنوعی پرخطر انجام می‌شود؛

چ) نظام مدیریت ریسک موضوع ماده ۹؛

ح) ایجاد، اجرا و نگهداری سامانة پایش پس از عرضه مطابق ماده ۷۲؛

خ) رویه‌های مربوط به گزارش‌ دهی حوادث جدی مطابق ماده ۷۳؛

د) نحوة مدیریت ارتباطات با مقامات صلاحیت‌دار ملی، سایر مقامات ذی‌ربط ازجمله آن‌هایی که دسترسی به داده‌ها را فراهم یا پشتیبانی می‌کنند، نهادهای اعلان‌شده، سایر بهره‌برداران، مشتریان یا سایر ذی‌نفعان؛

ذ) سامانه‌ها و رویه‌های نگهداری سوابق تمام مستندات و اطلاعات مرتبط؛

ر) مدیریت منابع ازجمله تدابیر مرتبط با تأمین امنیت منابع؛

ز) چارچوب پاسخگویی که مسئولیت‌های مدیریت و سایر کارکنان را در خصوص تمام جنبه‌های مندرج در این بند مشخص می‌کند.

۲. اجرای جنبه‌های مندرج در بند ۱ باید متناسب با اندازة سازمان ارائه‌دهنده باشد. با این حال، ارائه‌دهندگان باید در هر صورت سطح دقت و میزان حفاظت لازم را برای تضمین انطباق سامانه‌های هوش مصنوعی پرخطر خود با این قانون رعایت کنند.

۳. ارائه‌دهندگانی از سامانه‌های هوش مصنوعی پرخطر که مشمول تعهدات مربوط به نظام‌های مدیریت کیفیت یا عملکرد معادل آن طبق قوانین بخشی اتحادیة اروپا هستند، می‌توانند جنبه‌های مندرج در بند ۱ را به‌عنوان بخشی از نظام‌های مدیریت کیفیت طبق آن قوانین لحاظ کنند.

۴. برای ارائه‌دهندگانی که مؤسسات مالی بوده و مشمول الزامات مربوط به حاکمیت داخلی، ترتیبات یا فرآیندها طبق قوانین خدمات مالی اتحادیة اروپا هستند، تعهد ایجاد نظام مدیریت کیفیت با استثنای بند ۱، نکات (ز)، (ح) و (ط) این ماده از طریق رعایت قواعد مربوط به ترتیبات یا فرآیندهای حاکمیت داخلی طبق قوانین خدمات مالی اتحادیه مربوطه، محقق شده تلقی می‌شود. در این راستا، هر گونه استاندارد هماهنگ مورد اشاره در ماده ۴۰ باید مدنظر قرار گیرد.

 

ماده 18. نگهداری مستندات

1. ارائه‌دهنده باید به مدت ۱۰ سال پس از عرضة سامانة هوش مصنوعی پرخطر به بازار یا آغاز بهره‌برداری از آن، مستندات مربوطه را در اختیار مقامات صلاحیت‌دار ملی قرار دهد:

الف) مستندات فنی موضوع ماده ۱۱؛

ب) مستندات مربوط به نظام مدیریت کیفیت موضوع ماده ۱۷؛

پ) مستندات مربوط به تغییرات مصوب نهادهای اعلان‌شده در صورت کاربرد؛

ت) تصمیمات و سایر مستندات صادرشده توسط نهادهای اعلان‌شده در صورت کاربرد؛

ث) اعلامیة انطباق اتحادیة اروپا موضوع ماده ۴۷.

۲. هر کشور عضو باید شرایطی را تعیین کند که بر اساس آن، مستندات موضوع بند ۱ برای مدت مقرر در همان بند، در اختیار مقامات صلاحیت‌دار ملی باقی بماند، در مواردی که ارائه‌دهنده یا نمایندة مجاز آن که در قلمرو آن کشور مستقر است، ورشکسته شود یا فعالیت خود را پیش از پایان آن مدت متوقف کند.

۳. ارائه‌دهندگانی که مؤسسات مالی بوده و مشمول الزامات مربوط به حاکمیت داخلی، ترتیبات یا فرآیندها طبق قوانین خدمات مالی اتحادیة اروپا هستند، باید مستندات فنی را به‌عنوان بخشی از مستنداتی که طبق همان قوانین خدمات مالی اتحادیه نگهداری می‌شوند، حفظ کنند.

 

ماده ۱۹. گزارش‌های خودکار تولیدشده

۱. ارائه‌دهندگان سامانه‌های هوش مصنوعی پرخطر باید گزارش‌های موضوع بند ۱ ماده ۱۲ را که به‌صورت خودکار توسط سامانه‌های هوش مصنوعی پرخطر آن‌ها تولید می‌شود تا حدی که تحت کنترل آنان است، نگهداری کنند. بدون خدشه به قوانین قابل اجرا در اتحادیه یا ملی، این گزارش‌ها باید برای مدتی متناسب با هدف موردنظر سامانة هوش مصنوعی پرخطر و حداقل شش ماه نگهداری شوند، مگر اینکه در قوانین اتحادیه یا ملی قابل اعمال، به‌ویژه در قوانین اتحادیه در زمینة حفاظت از داده‌های شخصی مقرر شده باشد.

۲. ارائه‌دهندگانی که مؤسسات مالی بوده و مشمول الزامات مربوط به حاکمیت داخلی، ترتیبات یا فرآیندها طبق قوانین خدمات مالی اتحادیة اروپا هستند، باید گزارش‌های خودکار تولیدشده توسط سامانه‌های هوش مصنوعی پرخطر خود را به‌عنوان بخشی از مستنداتی که طبق همان قوانین خدمات مالی نگهداری می‌شوند، حفظ کنند.

 

ماده ۲۰. اقدامات اصلاحی و وظیفة اطلاع‌رسانی

۱. ارائه‌دهندگان سامانه‌های هوش مصنوعی پرخطر که تصور می‌کنند یا دلایلی دارند که نشان می‌دهد سامانة هوش مصنوعی پرخطری که آن‌ها به بازار عرضه کرده یا مورد بهره‌برداری قرار گرفته است، با این قانون مطابقت ندارد، باید فوراً اقدامات اصلاحی لازم را برای همسوسازی سامانه با مقررات، جمع‌آوری، غیرفعال‌سازی یا فراخوانی آن حسب مورد، انجام دهند. آن‌ها باید توزیع‌کنندگان سامانة موردنظر و در صورت لزوم، بهره‌برداران، نمایندة مجاز و واردکنندگان را در این خصوص مطلع کنند.

۲. در صورتی که سامانة هوش مصنوعی پرخطر باشد و طبق بند ۱ ماده ۷۹ ارائه‌دهنده از آن خطر مطلع شود، باید فوراً علت‌ها را بررسی کرده و در صورت لزوم، با بهره‌بردار گزارش‌دهنده همکاری کند و مقامات نظارت بر بازار مربوطه و در صورت کاربرد، نهاد اعلان‌شده‌ای را که گواهی سامانه را صادر کرده است به‌ویژه در خصوص ماهیت عدم انطباق و هر گونه اقدام اصلاحی مرتبط انجام‌شده طبق ماده ۴۴ مطلع کند.

 

ماده ۲۱. همکاری با مقامات صلاحیت‌دار

۱. تأمین‌کنندگان سامانه‌های هوش مصنوعی پرخطر موظف‌اند بنا به درخواست مستدل مقام صلاحیت‌دار، تمامی اطلاعات و اسناد لازم را برای اثبات انطباق سامانة هوش مصنوعی پرخطر با الزامات مندرج در بخش ۲ در اختیار آن مقام قرار دهند. این اطلاعات باید به زبانی ارائه شود که برای مقام مذکور قابل فهم باشد و در زمرة یکی از زبان‌های رسمی نهادهای اتحادیه باشد که توسط دولت عضو مربوطه تعیین شده است.

۲. بنا به درخواست مستدل مقام صلاحیت‌دار، تأمین‌کنندگان باید در صورت اقتضا، دسترسی مقام درخواست‌کننده را به سوابق خودکار تولیدشده سامانة هوش مصنوعی پرخطر موضوع بند ۱ ماده ۱۲ تا حدی که این سوابق تحت کنترل آنان است، فراهم کنند.

۳. هر گونه اطلاعاتی که مقام صلاحیت‌دار به موجب این ماده دریافت می‌کند باید مطابق تعهدات محرمانگی مقرر در ماده ۷۸ مورد رسیدگی قرار گیرد.

 

ماده ۲2. نمایندگان مجاز تأمین‌کنندگان سامانه‌های هوش مصنوعی پرخطر

۱. تأمین‌کنندگانی که در کشورهای ثالث مستقر هستند باید پیش از عرضة سامانه‌های هوش مصنوعی پرخطر خود در بازار اتحادیه، بر اساس اختیارنامة کتبی، نماینده‌ای مجاز را که در قلمرو اتحادیه مستقر است منصوب کنند.

۲. تأمین‌کننده باید امکانات لازم را برای نمایندة مجاز خود فراهم آورد تا وی بتواند وظایفی را که در اختیارنامه تعیین شده است، انجام دهد.

۳. نمایندة مجاز باید وظایفی را که در اختیارنامة صادره از سوی تأمین‌کننده به وی محول شده است، انجام دهد. وی باید بنا به درخواست، نسخه‌ای از اختیارنامه را در یکی از زبان‌های رسمی نهادهای اتحادیه به تشخیص مقام صلاحیت‌دار، در اختیار مقامات نظارت بر بازار قرار دهد.

در چارچوب این قانون، اختیارنامه باید به نمایندة مجاز اجازة انجام وظایف زیر را بدهد:

الف) اطمینان از آنکه بیانیة انطباق اتحادیة اروپا موضوع ماده ۴۷ و مستندات فنی موضوع ماده ۱۱ تهیه شده و تأمین‌کننده، روند مناسب ارزیابی انطباق را اجرا کرده است؛

ب) نگهداری اطلاعات تماس تأمین‌کنندة منصوب‌کنندة نمایندة مجاز، نسخه‌ای از بیانیة انطباق اتحادیة اروپا موضوع ماده ۴۷، مستندات فنی و در صورت وجود، گواهی صادره از سوی نهاد اعلام‌شده را برای مدت ده سال پس از عرضة سامانة هوش مصنوعی پرخطر در بازار یا آغاز بهره‌برداری از آن، در دسترس مقامات صلاحیت‌دار و مقامات یا نهادهای ملی موضوع بند ۱۰ ماده ۷۴ قرار دهد؛

پ) ارائة کلیة اطلاعات و مستندات لازم ازجمله موارد مذکور در بند (ب) به مقام صلاحیت‌دار بنا به درخواست مستدل و به منظور اثبات انطباق سامانة هوش مصنوعی پرخطر با الزامات مندرج در بخش ۲، ازجمله دسترسی به سوابق خودکار تولیدشده توسط سامانة هوش مصنوعی پرخطر مطابق بند ۱ ماده ۱۲ تا حدی که این سوابق تحت کنترل تأمین‌کننده باشد؛

ت) همکاری با مقامات صلاحیت‌دار بنا به درخواست مستدل آنان در هر اقدامی که در ارتباط با سامانة هوش مصنوعی پرخطر انجام می‌دهند به‌ویژه برای کاهش یا رفع خطرات ناشی از آن سامانه؛

ث) در صورت اقتضا، رعایت الزامات ثبت‌نام مندرج در بند ۱ ماده ۴۹ یا در صورتی که ثبت‌نام توسط خود تأمین‌کننده انجام شده باشد، اطمینان از صحت اطلاعات مذکور در بند ۳ بخش (الف) پیوست هشتم.

اختیارنامه باید به نمایندة مجاز این اختیار را بدهد که مقامات صلاحیت‌دار بتوانند در همة امور مرتبط با تضمین انطباق با این قانون، علاوه بر تأمین‌کننده یا به جای وی، مستقیماً با نمایندة مجاز تماس بگیرند.

۴. نمایندة مجاز باید اختیارنامه را در صورتی خاتمه دهد که تشخیص دهد یا دلایل موجهی برای این باور داشته باشد که تأمین‌کننده برخلاف تعهدات خود به موجب این قانون عمل می‌کند. در چنین حالتی، نمایندة مجاز باید فوراً مقام نظارت بر بازار ذی‌ربط و در صورت اقتضا، نهاد اعلام‌شدة مربوط را از خاتمة اختیارنامه و دلایل آن آگاه کند.

 

ماده ۲3. تعهدات واردکنندگان

۱. پیش از عرضة سامانة هوش مصنوعی پرخطر در بازار، واردکنندگان باید اطمینان حاصل کنند که سامانة مزبور با مفاد این قانون از طریق بررسی موارد زیر انطباق دارد:

الف) فرآیند ارزیابی انطباق مربوطه طبق ماده ۴۳، توسط تأمین‌کنندة سامانة هوش مصنوعی پرخطر انجام شده است؛

ب) تأمین‌کنندة مستندات فنی لازم را مطابق ماده ۱۱ و پیوست چهارم تهیه کرده است؛

پ) سامانه دارای نشان الزامی CE بوده و همراه با بیانیة انطباق اتحادیة اروپا موضوع ماده ۴۷ و دستورالعمل‌های استفاده ارائه می‌شود؛

ت) تأمین‌کننده طبق بند ۱ ماده ۲۲، نمایندة مجاز خود را منصوب کرده است.

۲. هر گاه واردکننده دلایل کافی برای این باور داشته باشد که سامانة هوش مصنوعی پرخطر با مفاد این قانون منطبق نیست یا جعلی است یا اسناد همراه آن جعل شده است، نباید آن سامانه را تا زمان حصول اطمینان از انطباق کامل با این قانون، در بازار عرضه کند. در صورتی که سامانة هوش مصنوعی پرخطر دارای خطری در معنای بند ۱ ماده ۷۹ باشد، واردکننده باید تأمین‌کنندة سامانه، نمایندة مجاز و مقامات نظارت بر بازار را از این امر آگاه کند.

۳. واردکنندگان باید نام، نام یا علامت تجاری ثبت‌شده خود و نشانی تماس را بر روی سامانة هوش مصنوعی پرخطر و بسته‌بندی آن یا در صورت اقتضا، بر روی مستندات همراه آن درج کنند.

۴. واردکنندگان باید اطمینان حاصل کنند که در مدتی که سامانة هوش مصنوعی پرخطر تحت مسئولیت آنان است، شرایط نگهداری یا حمل‌ و نقل (در صورت وجود) به گونه‌ای نباشد که انطباق سامانه با الزامات مندرج در بخش ۲ را به خطر اندازد.

۵. واردکنندگان باید برای مدت ده سال پس از عرضة سامانة هوش مصنوعی پرخطر در بازار یا آغاز بهره‌برداری از آن، نسخه‌ای از گواهی صادرشده توسط نهاد اعلام‌شده (در صورت وجود)، دستورالعمل‌های استفاده و بیانیة انطباق اتحادیة اروپا موضوع ماده ۴۷ را نگهداری کنند.

۶. واردکنندگان باید بنا به درخواست مستدل مقامات صلاحیت‌دار ذی‌ربط، تمامی اطلاعات و مستندات لازم ازجمله موارد مذکور در بند ۵ را به زبانی که برای آن مقامات به‌آسانی قابل فهم باشد، جهت اثبات انطباق سامانة هوش مصنوعی پرخطر با الزامات مندرج در بخش ۲ ارائه دهند. بدین منظور، آنان باید اطمینان حاصل کنند که مستندات فنی نیز در صورت درخواست، در اختیار مقامات مربوط قرار گیرد.

۷. واردکنندگان باید در تمامی اقداماتی که مقامات صلاحیت‌دار ذی‌ربط در ارتباط با سامانة هوش مصنوعی پرخطری که توسط آنان در بازار عرضه شده و انجام می‌دهند، همکاری کامل داشته باشند، به‌ویژه در اقداماتی که با هدف کاهش، کنترل یا رفع خطرات ناشی از آن سامانه صورت می‌گیرد.

 

ماده ۲4. تعهدات توزیع‌کنندگان

۱. پیش از عرضة سامانة هوش مصنوعی پرخطر در بازار، توزیع‌کنندگان باید اطمینان حاصل کنند که سامانه دارای نشان الزامی CE است. همچنین نسخه‌ای از بیانیة انطباق اتحادیة اروپا موضوع ماده ۴۷ و دستورالعمل‌های استفاده ارائه می‌شود و نیز تأمین‌کننده و واردکنندة آن سامانه حسب مورد، تعهدات مقرر در جزءهای (ب) و (پ) ماده ۱۶ و بند ۳ ماده ۲۳ را رعایت کرده‌اند.

۲. هر گاه توزیع‌کننده بر اساس اطلاعات در اختیار خود تشخیص دهد یا دلایل موجهی برای این باور داشته باشد که سامانة هوش مصنوعی پرخطر با الزامات مندرج در بخش ۲ انطباق ندارد، نباید آن را در بازار عرضه کند تا زمانی که سامانه با الزامات مذکور منطبق شود. افزون بر این، اگر سامانة هوش مصنوعی پرخطر دارای خطری در معنای بند ۱ ماده ۷۹ باشد، توزیع‌کننده باید تأمین‌کننده یا واردکنندة مربوط را از این امر آگاه کند.

3. توزیع‌کنندگان باید اطمینان حاصل کنند که در مدت زمانی که سامانة هوش مصنوعی پرخطر تحت مسئولیت آنان قرار دارد، شرایط نگهداری یا حمل‌ و نقل (در صورت اقتضا) به گونه‌ای نباشد که انطباق سامانه با الزامات مندرج در بخش ۲ را به خطر اندازد.

4. هر گاه توزیع‌کننده بر اساس اطلاعات در اختیار خود تشخیص دهد یا دلایل موجهی برای این باور داشته باشد که سامانة هوش مصنوعی پرخطری که توسط وی در بازار عرضه شده، با الزامات مندرج در بخش ۲ انطباق ندارد، باید اقدامات اصلاحی لازم را برای انطباق آن با الزامات مذکور انجام دهد یا نسبت به جمع‌آوری یا فراخوانی آن از بازار اقدام یا اطمینان حاصل کند که تأمین‌کننده، واردکننده یا هر عامل ذی‌ربط دیگری حسب مورد، اقدامات اصلاحی لازم را انجام داده است.

در صورتی که سامانة هوش مصنوعی پرخطر دارای خطری در معنای بند ۱ ماده ۷۹ باشد، توزیع‌کننده باید بی‌درنگ تأمین‌کننده یا واردکنندة سامانه و مقامات صلاحیت‌دار مربوط به آن سامانه را از موضوع آگاه کرده و جزئیات مربوطه به‌ویژه در خصوص موارد عدم انطباق و اقدامات اصلاحی انجام‌شده را ارائه کند.

۵. بنا به درخواست مستدل مقام صلاحیت‌دار ذی‌ربط، توزیع‌کنندگان سامانه‌های هوش مصنوعی پرخطر باید تمامی اطلاعات و مستندات مربوط به اقدامات انجام‌شده موضوع بندهای ۱ تا ۴ را به منظور اثبات انطباق سامانه با الزامات مندرج در بخش ۲، در اختیار آن مقام قرار دهند.

۶. توزیع‌کنندگان باید با مقامات صلاحیت‌دار ذی‌ربط در تمامی اقداماتی که در ارتباط با سامانة هوش مصنوعی پرخطری که توسط آنان در بازار عرضه و انجام می‌شود، همکاری کنند، به‌ویژه در اقداماتی که هدف از آن کاهش یا رفع خطرات ناشی از آن سامانه است.

 

ماده ۲۵. مسئولیت‌ها در زنجیرة ارزش هوش مصنوعی

۱. هر توزیع‌کننده، واردکننده، بهره‌بردار یا هر شخص ثالث دیگری در هر یک از موارد زیر به‌عنوان تأمین‌کنندة سامانة هوش مصنوعی پرخطر تلقی می‌شود و مشمول تعهدات مقرر برای تأمین‌کننده در ماده ۱۶ خواهد بود:

الف) زمانی که بدون لطمه به ترتیبات قراردادی که تقسیم متفاوت تعهدات را مقرر می‌دارد، نام یا علامت تجاری خود را بر روی سامانة هوش مصنوعی پرخطری که پیش‌تر در بازار عرضه یا مورد بهره‌برداری قرار گرفته است، درج کند؛

ب) زمانی که تغییری اساسی در سامانة هوش مصنوعی پرخطری که قبلاً در بازار عرضه یا از آن آن بهره‌برداری شده است ایجاد کند، به‌ گونه‌ای که آن سامانه همچنان مطابق ماده ۶ در زمرة سامانه‌های هوش مصنوعی پرخطر باقی بماند؛

پ) زمانی که هدف موردنظر از سامانة هوش مصنوعی ازجمله سامانة هوش مصنوعی عمومی را که پیش‌تر به‌عنوان سامانة پرخطر طبقه‌بندی نشده و در بازار عرضه شده یا مورد بهره‌برداری قرار گرفته است به نحوی تغییر دهد که سامانة مزبور طبق ماده ۶ در زمرة سامانه‌های هوش مصنوعی پرخطر قرار گیرد.

۲. در موارد مذکور در بند ۱، تأمین‌کننده‌ای که در ابتدا سامانة هوش مصنوعی را در بازار عرضه کرده یا مورد بهره‌برداری قرار داده است، دیگر برای اهداف این قانون، تأمین‌کنندة آن سامانة خاص محسوب نمی‌شود. تأمین‌کنندة اولیه باید با تأمین‌کنندة جدید همکاری نزدیک داشته باشد و اطلاعات لازم، دسترسی فنی معقول و سایر مساعدت‌های ضروری را برای اجرای تعهدات مندرج در این قانون به‌ویژه در خصوص انطباق با الزامات ارزیابی انطباق سامانه‌های هوش مصنوعی پرخطر در اختیار او قرار دهد.

با این حال، این بند در مواردی اعمال نمی‌شود که تأمین‌کنندة اولیه به‌طور صریح اعلام کرده باشد که سامانة هوش مصنوعی وی نباید به سامانه‌ای پرخطر تبدیل شود و از این ‌رو مشمول تعهد تحویل مستندات نیست.

۳. در خصوص سامانه‌های هوش مصنوعی پرخطری که به‌عنوان اجزای ایمنی محصولات مشمول قوانین همسوسازی اتحادیه (مندرج در بخش (الف) پیوست اول) به شمار می‌روند، تولیدکنندة محصول، تأمین‌کنندة سامانة هوش مصنوعی پرخطر محسوب می‌شود و در هر یک از موارد زیر مشمول تعهدات مندرج در ماده ۱۶ خواهد بود:

الف) سامانة هوش مصنوعی پرخطر همراه با محصول و تحت نام یا علامت تجاری تولیدکنندة محصول در بازار عرضه شود؛

ب) سامانة هوش مصنوعی پرخطر پس از عرضة محصول در بازار، تحت نام یا علامت تجاری تولیدکنندة محصول مورد بهره‌برداری قرار گیرد.

۴. تأمین‌کنندة سامانة هوش مصنوعی پرخطر و شخص ثالثی که سامانة هوش مصنوعی، ابزارها، خدمات، اجزاء یا فرآیندهایی را که در سامانة هوش مصنوعی پرخطر به کار رفته یا در آن ادغام شده‌اند تأمین می‌کند، باید از طریق توافق‌نامه کتبی، اطلاعات، قابلیت‌ها، دسترسی فنی و سایر مساعدت‌های لازم را بر اساس سطح شناخته‌شده فناوری تعیین کنند تا تأمین‌کنندة سامانة هوش مصنوعی پرخطر بتواند به‌طور کامل تعهدات خود را طبق این قانون انجام دهد. این بند شامل اشخاص ثالثی نمی‌شود که ابزارها، خدمات، فرآیندها یا اجزای (غیر از مدل‌های هوش مصنوعی عمومی) را تحت مجوز آزاد و متن‌باز در دسترس عموم قرار می‌دهند.

دفتر هوش مصنوعی می‌تواند شرایط نمونه‌ برای قراردادهای میان تأمین‌کنندگان سامانه‌های هوش مصنوعی پرخطر و اشخاص ثالثی که ابزارها، خدمات، اجزاء یا فرآیندهایی را برای استفاده در آن سامانه‌ها فراهم می‌کنند، تدوین و پیشنهاد کند. در تنظیم این شرایط نمونه، دفتر هوش مصنوعی باید الزامات قراردادی خاص قابل اعمال در بخش‌ها یا موقعیت‌های تجاری ویژه را نیز مدنظر قرار دهد. این شرایط نمونه باید منتشر شده و به‌صورت الکترونیکی، رایگان و در قالبی آسان ‌برای‌ استفاده در دسترس عموم قرار گیرد.

۵. مفاد بندهای ۲ و ۳ بدون خدشه به الزامات مربوط به رعایت و حمایت از حقوق مالکیت فکری، اطلاعات محرمانه تجاری و اسرار بازرگانی طبق حقوق اتحادیه و قوانین ملی است.

 

ماده ۲۶. تعهدات بهره‌برداران سامانه‌های هوش مصنوعی پرخطر

۱. بهره‌برداران سامانه‌های هوش مصنوعی پرخطر باید تدابیر فنی و سازمانی مناسب را اتخاذ کنند تا اطمینان یابند استفاده از این سامانه‌ها مطابق دستورالعمل‌های استفادة همراه آن‌ها طبق مفاد بندهای ۳ و ۶ این ماده صورت می‌گیرد.

2. بهره‌برداران باید نظارت انسانی را به اشخاص حقیقی‌‌ای محول کنند که از شایستگی، آموزش و اختیارات لازم برخوردارند و همچنین از پشتیبانی کافی برای انجام این وظیفه بهره‌مند هستند.

3. تعهدات مقرر در بندهای ۱ و ۲ این ماده بدون خدشه به سایر تعهدات بهره‌بردار تحت قوانین اتحادیه یا قوانین ملی و نیز بدون خدشه به آزادی بهره‌بردار در سازمان‌دهی منابع و فعالیت‌های خود جهت اجرای تدابیر نظارت انسانی تعیین‌شده از سوی ارائه‌دهنده است.

4. بدون خدشه به بندهای 1 و 2 در مواردی که بهره‌بردار بر داده‌های ورودی کنترل دارد، وی باید اطمینان حاصل کند که داده‌های ورودی مرتبط و از لحاظ هدف موردنظر سامانة هوش مصنوعی پرخطر، به میزان کافی شناخته‌شده و گویا هستند.

5. بهره‌برداران باید عملکرد سامانة هوش مصنوعی پرخطر را بر اساس دستورالعمل‌های استفاده پایش کنند و در صورت لزوم مطابق ماده ۷۲ ارائه‌دهندگان را مطلع کنند. چنانچه بهره‌بردار، دلیلی داشته باشد که تصور کند ممکن است استفاده از سامانه بر اساس دستورالعمل‌ها خطری را در معنای ماده ۷۹(۱) ایجاد کند، باید بدون تأخیر ناموجه، ارائه‌دهنده یا توزیع‌کننده و نیز مرجع نظارت بر بازار مربوطه را مطلع و استفاده از آن سامانه را تعلیق کند. در صورتی که بهره‌بردار، حادثه‌ای جدی را شناسایی کند باید بلافاصله ابتدا ارائه‌دهنده و سپس واردکننده یا توزیع‌کننده و مراجع نظارت بر بازار ذی‌ربط را از وقوع آن حادثه آگاه کند. اگر بهره‌بردار نتواند به ارائه‌دهنده دسترسی پیدا کند، ماده ۷۳ با رعایت تغییرات لازم اعمال می‌شود. این تعهد شامل داده‌های عملیاتی حساس بهره‌برداران سامانه‌های هوش مصنوعی که مراجع اجرای قانون هستند، نمی‌شود.

برای بهره‌بردارانی که مؤسسات مالی مشمول الزامات حاکمیت داخلی، ترتیبات یا فرآیندهای مندرج در حقوق خدمات مالی اتحادیة اروپا هستند، تعهد نظارت مذکور در بند نخست با رعایت قواعد مربوط به ترتیبات، فرآیندها و سازوکارهای حاکمیت داخلی به موجب قوانین خدمات مالی اتحادیه، تحقق‌یافته تلقی می‌شود.

6. بهره‌برداران سامانه‌های هوش مصنوعی پرخطر باید سوابق خودکار تولیدشده توسط آن سامانه را تا جایی که در کنترل آنان است به مدت متناسب با هدف موردنظر سامانه و حداقل شش ماه نگهداری کنند، مگر آنکه در قوانین اتحادیه یا ملی، به‌ویژه در حقوق اتحادیه مربوط به حمایت از داده‌های شخصی، ترتیب دیگری مقرر شده باشد.

بهره‌بردارانی که مؤسسات مالی مشمول الزامات حاکمیت داخلی به موجب حقوق خدمات مالی اتحادیه هستند، باید این سوابق را به‌عنوان بخشی از مستندات نگهداری‌شده طبق قوانین خدمات مالی مربوط، حفظ کنند.

7. پیش از به‌کارگیری یا استفاده از سامانة هوش مصنوعی پرخطر در محیط کار، بهره‌بردارانی که کارفرما هستند باید نمایندگان کارگران و کارگران ذی‌نفع را از اینکه در معرض استفاده از سامانة هوش مصنوعی پرخطر قرار خواهند گرفت، مطلع کنند. این اطلاع‌رسانی در صورت اقتضا باید مطابق قواعد و رویه‌های مقرر در حقوق و رویة ملی و اتحادیه‌ای دربارة اطلاع‌رسانی به کارگران و نمایندگان آنان انجام شود.

8. بهره‌برداران سامانه‌های هوش مصنوعی پرخطر که ازجمله مقامات عمومی یا نهادها، ارگان‌ها، دفاتر یا آژانس‌های اتحادیه هستند، باید به تعهدات ثبت‌نامی مذکور در ماده ۴۹ پایبند باشند. چنانچه این بهره‌برداران دریابند که سامانة هوش مصنوعی پرخطری که قصد استفاده از آن را دارند در پایگاه دادة اتحادیه موضوع ماده ۷۱ ثبت نشده است، نباید از آن سامانه استفاده کنند و باید ارائه‌دهنده یا توزیع‌کننده را مطلع کنند.

9. در صورت اقتضا، بهره‌برداران سامانه‌های هوش مصنوعی پرخطر باید از اطلاعات ارائه‌شده طبق ماده ۱۳ این قانون برای ایفای تعهد خود در انجام ارزیابی تأثیر بر حمایت از داده‌ها موضوع ماده ۳۵ مقررات شمارة 679/2016 یا ماده ۲۷ دستورالعمل شمارة 680/2016 استفاده کنند.

10. بدون خدشه به دستورالعمل شمارة 680/2016 در چارچوب تحقیقات مربوط به جستجوی هدفمند فردی که مظنون یا محکوم به ارتکاب جرم است، بهره‌بردار سامانة هوش مصنوعی پرخطر برای شناسایی زیستی پس از وقوع باید پیش از استفاده از سامانه، یا بدون تأخیر ناموجه و حداکثر ظرف ۴۸ ساعت، از مرجع قضایی یا مرجع اداری موردنظر که تصمیم آن الزام‌آور و قابل بازبینی قضایی است، مجوز دریافت کند، مگر در مواردی که سامانه برای شناسایی اولیة مظنون احتمالی بر اساس داده‌های عینی و قابل راستی‌آزمایی مرتبط با جرم به کار رود. هر مورد استفاده باید صرفاً به میزانی محدود شود که برای تحقیق دربارة جرم خاص ضرورت دارد. در صورتی که درخواست مجوز مطابق بند فوق رد شود، استفاده از سامانة شناسایی زیستی پس از وقوع[180] مرتبط با آن مجوز باید بلافاصله متوقف شود و داده‌های شخصی مرتبط با استفاده از سامانة هوش مصنوعی پرخطر که مجوز آن رد شده، حذف شود.

در هیچ موردی، استفاده از چنین سامانة هوش مصنوعی پرخطری برای شناسایی زیستی از راه دور پس از وقوع نباید برای مقاصد اجرای قانون به‌صورت غیرهدفمند و بدون وجود هر گونه ارتباط با جرم، دادرسی کیفری، تهدید واقعی و حاضر یا قابل پیش‌بینیِ ارتکاب جرم یا جستجوی شخص مفقود خاصی به کار رود.

باید اطمینان حاصل شود که هیچ تصمیمی که اثر حقوقی زیان‌بار بر شخصی داشته باشد، صرفاً بر مبنای خروجی چنین سامانه‌های شناسایی زیستی از راه دور پس از وقوع از سوی مقامات اجرای قانون اتخاذ نشود.

این بند بدون خدشه به ماده ۹ مقررات شمارة 679/2016 و ماده ۱۰ دستورالعمل680/2016 (اتحادیة اروپا) در خصوص پردازش داده‌های زیستی است. صرف‌نظر از هدف یا بهره‌بردار، هر مورد از استفاده از چنین سامانه‌های هوش مصنوعی پرخطر باید در پرونده مربوط به پلیس مستند شود و بنا به درخواست، در اختیار مقام نظارت بر بازار و مقام ملی حفاظت از داده‌ها قرار گیرد، البته بدون افشای داده‌های عملیاتی حساس مرتبط با اجرای قانون. این بند فرعی نیز بدون خدشه به اختیارات اعطاشده به مقامات ناظر طبق دستورالعمل 680/2016 (اتحادیة اروپا) خواهد بود.

بهره‌برداران باید گزارش‌های سالانه‌ای دربارة استفادة خود از سامانه‌های شناسایی زیستی از راه دور پس از وقوع، بدون افشای داده‌های عملیاتی حساس مرتبط با اجرای قانون، به مقام نظارت بر بازار و مقام ملی حفاظت از داده‌ها ارائه دهند. این گزارش‌ها می‌توانند به‌صورت تجمیعی و شامل بیش از یک مورد بهره‌برداری باشند. دولت‌های عضو می‌توانند در چارچوب حقوق اتحادیة اروپا، قوانین محدودکننده‌تری در زمینة استفاده از سامانه‌های شناسایی زیستی از راه دور پس از وقوع وضع کنند.

بند ۱۱. بدون خدشه به ماده ۵۰ این قانون، بهره‌برداران سامانه‌های هوش مصنوعی پرخطری که در پیوست شمارة 3 ذکر شده‌اند و در تصمیم‌گیری یا همکاری در تصمیم‌گیری مربوط به اشخاص حقیقی نقش دارند، باید به آن اشخاص اطلاع دهند که در معرض استفاده از چنین سامانه‌ای قرار دارند.

در مورد سامانه‌های هوش مصنوعی پرخطری که برای مقاصد اجرای قانون به کار می‌روند، ماده ۱۳ دستورالعمل (اتحادیة اروپا) ۲۰۱۶/۶۸۰ اعمال خواهد شد.

بند ۱۲. بهره‌برداران باید با مقامات ذی‌صلاح مربوطه در هر اقدامی که آن مقامات در ارتباط با سامانة هوش مصنوعی پرخطر جهت اجرای این قانون انجام می‌دهند، همکاری کنند.

 

ماده ۲7. ارزیابی تأثیر بر حقوق بنیادین در خصوص سامانه‌های هوش مصنوعی پرخطر

۱. پیش از به‌کارگیری هر سامانة هوش مصنوعی پرخطری که در بند ۲ ماده ۶ ذکر شده است به ‌استثنای سامانه‌های هوش مصنوعی پرخطری که برای استفاده در حوزة مندرج در بند ۲ پیوست سوم پیش‌بینی شده‌اند. اشخاص به‌کارگیرنده (اعم از نهادهای تابع حقوق عمومی یا اشخاص خصوصی ارائه‌دهندة خدمات عمومی) و نیز به‌کارگیرندگان سامانه‌های هوش مصنوعی پرخطر موضوع بندهای ۵ (ب) و (ج) پیوست سوم موظف‌اند در مورد تأثیر استفاده از این سیستم‌ها بر حقوق بنیادین ارزیابی انجام دهند.

برای این منظور، ارزیابی ‌به‌کارگیرندگان باید شامل موارد زیر انجام دهند:

الف) توصیف فرآیندهایی که در آن‌ها سامانة هوش مصنوعی پرخطر مطابق هدف موردنظر خود به کار گرفته خواهد شد؛

ب) توصیف بازة زمانی و دفعات استفاده از هر سامانة هوش مصنوعی پرخطر؛

پ) دسته‌های اشخاص حقیقی و گروه‌هایی که احتمالاً در بستر خاص استفاده از سیستم تحت تأثیر قرار خواهند گرفت؛

ت) خطرات مشخص زیان‌آوری که ممکن است بر دسته‌های اشخاص یا گروه‌های شناسایی‌شده در بند (پ) این بند تأثیر بگذارد، با درنظرگرفتن اطلاعاتی که ارائه‌دهنده مطابق ماده ۱۳ فراهم کرده است؛

ث) توصیف تدابیر نظارت انسانی مطابق دستورالعمل‌های استفاده از سیستم؛

ج) تدابیر لازم در صورت تحقق خطرات مذکور، ازجمله سازوکارهای حاکمیت داخلی و نظام رسیدگی به شکایات.

۲. تعهد مقرر در بند ۱ این ماده، مربوط به اولین استفاده از سامانة هوش مصنوعی پرخطر است. به‌کارگیرنده می‌تواند در موارد مشابه، به ارزیابی‌های پیش‌تر انجام‌شده از تأثیر بر حقوق بنیادین یا ارزیابی‌های موجودی که توسط ارائه‌دهنده انجام گرفته است، استناد کند. در صورتی که در جریان استفاده از سامانة هوش مصنوعی پرخطر، به‌کارگیرنده تشخیص دهد که هر یک از عناصر مندرج در بند ۱ تغییر یافته یا دیگر به‌روز نیست، موظف است اقدامات لازم را برای به‌روزرسانی اطلاعات انجام دهد.

۳. پس از انجام ارزیابی مندرج در بند ۱ این ماده، به‌کارگیرنده باید نتایج آن را به مقام ناظر بازار اطلاع دهد و الگوی تکمیل‌شده‌ای را که در بند ۵ این ماده به آن اشاره شده است، به‌عنوان بخشی از فرآیند اطلاع‌رسانی ارائه کند. با این حال، در مواردی که در بند ۱ ماده ۴۶ پیش‌بینی شده است، ممکن است به‌کارگیرندگان از الزام به اطلاع‌رسانی معاف شوند.

۴. در صورتی که هر یک از تعهدات مقرر در این ماده از طریق انجام ارزیابی تأثیر بر حفاظت از داده‌ها بر اساس ماده ۳۵ مقررات شمارة 679/2016 یا ماده ۲۷ دستورالعمل 280/2016 (اتحادیة اروپا) تحقق یافته باشد، ارزیابی تأثیر بر حقوق بنیادین مذکور در بند ۱ این ماده، مکمل آن ارزیابی حفاظت از داده‌ها خواهد بود.

۵. دفتر هوش مصنوعی موظف است الگوی پرسش‌نامه‌ای (ازجمله به‌صورت ابزار خودکار) تدوین کند تا به‌کارگیرندگان را در انجام ساده‌تر تعهداتشان بر اساس این ماده یاری رساند.

 

بخش چهارم. مراجع اطلاع‌دهنده و نهادهای اطلاع‌یافته

ماده 28. مراجع اطلاع‌دهنده

1. هر یک از دولت‌های عضو باید دست‌کم یک مرجع اطلاع‌دهنده را تعیین یا ایجاد کند که مسئولیت ایجاد و اجرای رویه‌های لازم برای ارزیابی، تعیین صلاحیت، اطلاع‌رسانی و نظارت بر نهادهای ارزیابی انطباق را بر عهده دارد. این رویه‌ها باید با همکاری مراجع اطلاع‌دهندة کلیة دولت‌های عضو تدوین شوند.

2. دولت‌های عضو می‌توانند تصمیم بگیرند که ارزیابی و نظارت مذکور در بند ۱ توسط نهاد اعتباربخشی ملی[181] انجام شود مشروط بر آنکه مطابق مقررات شمارة ۷۶۵/۲۰۰۸ اتحادیة اروپا اقدام کند.

3. مراجع اطلاع‌دهنده باید به‌ گونه‌ای ایجاد، سازمان‌دهی و اداره شوند که هیچ تعارض منافعی با نهادهای ارزیابی انطباق ایجاد نشود و عینیت و بی‌طرفی فعالیت‌های آنان تضمین شود.

4. ساختار مراجع اطلاع‌دهنده باید به نحوی باشد که تصمیمات مربوط به اطلاع‌رسانی نهادهای ارزیابی انطباق توسط اشخاص صلاحیت‌دارِ متفاوت، یعنی اشخاصی غیر از کسانی که ارزیابی آن نهادها را انجام داده‌اند اتخاذ شود.

5. مراجع اطلاع‌دهنده نباید هیچ‌گونه فعالیت مشابه با نهادهای ارزیابی انطباق یا خدمات مشاوره‌ای با ماهیت تجاری یا رقابتی ارائه دهند.

6. مراجع اطلاع‌دهنده موظف‌اند مطابق ماده ۷۸، محرمانگی اطلاعاتی را که به دست می‌آورند حفظ کنند.

7. مراجع اطلاع‌دهنده باید از تعداد کافی از کارکنان متخصص و واجد صلاحیت برای اجرای صحیح وظایف خود برخوردار باشند. کارکنان متخصص باید در صورت لزوم، دانش و صلاحیت لازم را در حوزه‌هایی چون فناوری اطلاعات، هوش مصنوعی، حقوق و به‌ویژه نظارت بر حقوق بنیادین دارا باشند.

 

ماده 29. درخواست نهاد ارزیابی انطباق برای اطلاع‌رسانی رسمی

1. نهادهای ارزیابی انطباق باید درخواست اطلاع‌رسانی رسمی خود را به مرجع اطلاع‌دهندة دولت عضوی که در قلمرو آن مستقر هستند، تسلیم کنند.

2. درخواست اعلام رسمی باید همراه با موارد زیر باشد: توصیف فعالیت‌های ارزیابی انطباق، ماژول یا ماژول‌های ارزیابی انطباق و انواع سامانه‌های هوش مصنوعی که نهاد ارزیابی انطباق مدعی صلاحیت در خصوص آن‌هاست، گواهی اعتباربخشی (در صورت وجود) صادره از سوی نهاد اعتباربخشی ملی که گواهی می‌دهد نهاد ارزیابی انطباق الزامات مقرر در ماده ۳۱ را رعایت کرده است.

هر سند معتبر مربوط به صلاحیت‌های اعطاشدة موجود آن نهاد طبق سایر قوانین هماهنگ‌ساز اتحادیه که باید به درخواست پیوست شود.

3. چنانچه نهاد ارزیابی انطباق نتواند گواهی اعتباربخشی ارائه کند، موظف است کلیة مدارک مستند لازم را جهت تأیید، شناسایی و نظارت منظم بر انطباق خود با الزامات ماده ۳۱ در اختیار مرجع اطلاع‌دهنده قرار دهد.

4. در مورد نهادهای اطلاع‌یافته‌ای که قبلاً طبق سایر قوانین هماهنگ‌ساز اتحادیه تعیین شده‌اند، کلیة اسناد و گواهی‌های مرتبط با آن صلاحیت‌های اعطا شده می‌توانند حسب مورد برای پشتیبانی از فرآیند اعلام رسمی تحت این قانون به کار روند. نهاد اطلاع‌یافته باید مدارک موضوع بندهای ۲ و ۳ این ماده را هر گاه تغییرات مرتبطی رخ دهد به‌روزرسانی کند تا مرجع مسئول نهادهای اطلاع‌یافته بتواند نظارت و راستی‌آزمایی مستمر بر رعایت همة الزامات مندرج در ماده ۳۱ را انجام دهد.

 

ماده 30. فرآیند اطلاع‌رسانی

1. مراجع اطلاع‌دهنده مجازند تنها نهادهای ارزیابی انطباق را به‌صورت رسمی مطلع کنند که الزامات مقرر در ماده ۳۱ را رعایت کرده باشند.

2. مراجع اطلاع‌دهنده موظف‌اند هر نهاد ارزیابی انطباق موضوع بند ۱ را به کمیسیون و سایر دولت‌های عضو با استفاده از ابزار الکترونیکی اعلام رسمی که توسط کمیسیون توسعه و مدیریت می‌شود، اطلاع دهند.

3. اطلاع‌رسانی مندرج در بند ۲ این ماده باید شامل جزئیات کامل فعالیت‌های ارزیابی انطباق، ماژول یا ماژول‌های ارزیابی انطباق، انواع سامانه‌های هوش مصنوعی مربوطه و گواهی صلاحیت مرتبط باشد. در مواردی که اعلام رسمی بر اساس گواهی اعتباربخشی موضوع ماده ۲۹(۲) نباشد، مرجع اطلاع‌دهنده باید مدارک مستندی را به کمیسیون و سایر دولت‌های عضو ارائه دهد که صلاحیت نهاد ارزیابی انطباق و سازوکارهای نظارتی مستمر آن را تأیید و تضمین کند که نهاد مذکور به‌طور مستمر الزامات ماده ۳۱ را رعایت خواهد کرد.

4. نهاد ارزیابی انطباق تنها زمانی مجاز است فعالیت‌های یک نهاد اطلاع‌یافته را انجام دهد که طی مدت دو هفته (در صورت ارائة گواهی اعتباربخشی موضوع ماده ۲۹(۲)) یا دو ماه (در صورت ارائة مدارک مستند موضوع ماده ۲۹(۳)) هیچ اعتراضی از سوی کمیسیون یا سایر دولت‌های عضو مطرح نشده باشد.

۵. در صورتی که اعتراضاتی مطرح شود، کمیسیون باید بدون تأخیر وارد مشورت با دولت‌های عضو ذی‌ربط و نهاد ارزیابی انطباق شود. براساس این مشورت، کمیسیون تصمیم خواهد گرفت که آیا صدور مجوز موجه است یا خیر و تصمیم خود را به دولت عضو مربوطه و نهاد ارزیابی انطباق ذی‌ربط ابلاغ می‌کند.

 

ماده 31. الزامات مربوط به نهادهای اطلاع‌یافته

۱. هر نهاد اطلاع‌یافته باید بر اساس قوانین ملی یک دولت عضو تأسیس شود و دارای شخصیت حقوقی مستقل باشد.

۲. نهادهای اطلاع‌یافته باید الزامات مربوط به ساختار سازمانی، مدیریت کیفیت، منابع و فرآیندها را که برای انجام وظایفشان ضروری است، رعایت کنند و همچنین الزامات مناسب امنیت سایبری را تأمین کنند.

۳. ساختار سازمانی، تخصیص وظایف، خطوط گزارش‌دهی و عملکرد نهادهای اطلاع‌یافته باید به گونه‌ای باشد که اعتماد به عملکرد آن‌ها و نتایج فعالیت‌های ارزیابی انطباق که انجام می‌دهند، تضمین شود.

۴. نهادهای اطلاع‌یافته باید در رابطه با نهاد ارزیابی انطباق خود مستقل از ارائه‌دهندة سامانة هوش مصنوعی پرخطر باشند. همچنین نهادهای اطلاع‌یافته باید مستقل از هر اپراتور دیگری که منافع اقتصادی در سامانه‌های هوش مصنوعی پرخطر ارزیابی‌شده و نیز رقبای ارائه‌دهنده باشند. این الزامی‌بودن استقلال، مانع استفاده از سامانه‌های هوش مصنوعی پرخطر ارزیابی‌شده نمی‌شود، اگر استفاده از آن‌ها برای عملیات نهاد ارزیابی انطباق ضروری باشد یا برای مصارف شخصی باشد.

۵. هیچ یک از نهادهای ارزیابی انطباق، مدیران ارشد آن یا پرسنل مسئول انجام وظایف ارزیابی انطباق نباید به‌صورت مستقیم در طراحی، توسعه، بازاریابی یا استفاده از سامانه‌های هوش مصنوعی پرخطر مشارکت داشته باشند و نباید نمایندة طرف‌هایی باشند که در این فعالیت‌ها دخیل‌اند. آن‌ها نباید در هیچ فعالیتی شرکت کنند که ممکن است استقلال رأی یا یکپارچگی آن‌ها در فعالیت‌های ارزیابی انطباق را به خطر اندازد. این الزام، به‌ویژه در خصوص خدمات مشاوره‌ای صادق است.

۶. نهادهای اطلاع‌یافته باید به گونه‌ای سازمان‌دهی و اداره شوند که استقلال، عینیت و بی‌طرفی فعالیت‌های آن‌ها حفظ شود. همچنین باید ساختار و رویه‌هایی مستند داشته باشند و بی‌طرفی را تضمین کرده و اصول بی‌طرفی را در سراسر سازمان، پرسنل و فعالیت‌های ارزیابی اعمال و ترویج کنند.

۷. نهادهای اطلاع‌یافته باید رویه‌های مستند داشته باشند که اطمینان دهد پرسنل، کمیته‌ها، شرکت‌های تابعه، پیمانکاران فرعی و هر نهاد یا پرسنل مرتبط با نهادهای خارجی مطابق ماده ۷۸، محرمانگی اطلاعاتی که در جریان انجام فعالیت‌های ارزیابی انطباق به دست می‌آورند، رعایت شود، مگر آنکه افشای آن طبق قانون الزامی باشد. پرسنل نهادهای اطلاع‌یافته موظف به رعایت اسرار حرفه‌ای در مورد تمام اطلاعات به‌دست‌آمده در انجام وظایف خود طبق این قانون هستند، مگر در ارتباط با مراجع اطلاع‌دهندة دولت عضو که فعالیت‌هایشان در آنجا انجام می‌شود.

۸. نهادهای اطلاع‌یافته باید رویه‌هایی برای انجام فعالیت‌ها داشته باشند که به‌طور شایسته حجم فعالیت ارائه‌دهنده، بخش فعالیت، ساختار آن و درجة پیچیدگی سامانة هوش مصنوعی مربوطه را در نظر بگیرند.

۹. نهادهای اطلاع‌یافته باید بیمة مسئولیت مناسب برای فعالیت‌های ارزیابی انطباق خود داشته باشند، مگر آنکه مسئولیت طبق قانون ملی توسط دولت عضو تأسیس‌کننده به عهده گرفته شده باشد یا آن دولت مستقیماً مسئول انجام ارزیابی انطباق باشد.

۱۰. نهادهای اطلاع‌یافته باید قادر باشند تمام وظایف خود را طبق این قانون با بالاترین سطح یکپارچگی حرفه‌ای و صلاحیت لازم در حوزة مربوطه انجام دهند، چه این وظایف توسط خود نهاد انجام شود یا به نمایندگی از آن و تحت مسئولیت آن واگذار شده باشد.

۱۱. نهادهای اطلاع‌یافته باید صلاحیت‌های داخلی کافی داشته باشند تا بتوانند وظایف انجام‌شده توسط اشخاص خارجی به نمایندگی از خود را به‌طور مؤثر ارزیابی کنند. همچنین نهاد اطلاع‌یافته باید به‌طور دائم از پرسنل اداری، فنی، حقوقی و علمی کافی برخوردار باشد که دارای تجربه و دانش مربوط به انواع سامانه‌های هوش مصنوعی، داده‌ها و پردازش داده‌ها و الزامات مندرج در بخش ۲ باشند.

۱۲. نهادهای اطلاع‌یافته باید در فعالیت‌های هماهنگی مندرج در ماده ۳۸ مشارکت داشته باشند. آن‌ها همچنین باید به‌طور مستقیم یا از طریق نمایندگی در سازمان‌های استانداردسازی اروپایی شرکت یا اطمینان حاصل کنند که از استانداردهای مرتبط آگاه و به‌روز هستند.

 

ماده 32. فرض انطباق با الزامات مربوط به نهادهای اطلاع‌یافته

چنانچه نهاد ارزیابی انطباق بتواند انطباق خود را با معیارهای مندرج در استانداردهای هماهنگ‌شدة مربوطه یا بخش‌هایی از آن‌ها نشان دهد، به ‌شرط آنکه ارجاعات این استانداردها در روزنامة رسمی اتحادیة اروپا منتشر شده باشد، فرض بر این خواهد بود که نهاد مذکور، الزامات مندرج در ماده ۳۱ را رعایت کرده است تا جایی که استانداردهای هماهنگ‌شدة قابل اعمال، آن الزامات را پوشش ‌دهند.

 

ماده 33. شرکت‌های تابع نهادهای اطلاع‌یافته و پیمانکار فرعی

1. هر گاه نهاد اطلاع‌یافته برخی وظایف مرتبط با ارزیابی انطباق را به پیمانکار فرعی واگذار یا از یک شرکت تابعه استفاده کند، باید اطمینان حاصل کند که پیمانکار فرعی یا شرکت تابعه، الزامات مندرج در ماده ۳۱ را رعایت می‌کنند و مرجع اطلاع‌دهنده را در این خصوص مطلع کند.

2. نهادهای اطلاع‌یافته تمام مسئولیت وظایف انجام‌شده توسط هر پیمانکار فرعی یا شرکت تابعه را بر عهده دارند.

3. انجام فعالیت‌ها توسط پیمانکار فرعی یا شرکت تابعه تنها با توافق ارائه‌دهنده مجاز است. همچنین نهادهای اطلاع‌یافته باید فهرستی از شرکت‌های تابعة خود را به‌صورت عمومی منتشر کنند.

4. مدارک مربوط به ارزیابی صلاحیت پیمانکار فرعی یا شرکت تابعه و کارهای انجام‌شده توسط آنان طبق این قانون باید برای مدت پنج سال از تاریخ پایان پیمانکاری در اختیار مرجع اطلاع‌دهنده نگهداری شود.

 

ماده 34. تعهدات عملیاتی نهادهای اطلاع‌یافته

1. نهادهای اطلاع‌یافته موظف‌اند انطباق سامانه‌های هوش مصنوعی پرخطر را مطابق فرآیندهای ارزیابی انطباق مندرج در ماده ۴۳ بررسی و تأیید کنند.

2. نهادهای اطلاع‌یافته باید هنگام انجام فعالیت‌های خود، از ایجاد تعهدات غیرضروری برای ارائه‌دهندگان خودداری کرده و حجم فعالیت ارائه‌دهنده، بخش فعالیت، ساختار آن و درجة پیچیدگی سامانة هوش مصنوعی پرخطر را به‌ویژه به منظور کاهش تعهدات اداری و هزینه‌های انطباق برای شرکت‌های کوچک و خرد مطابق تعریف دستورالعمل 361 /2003به‌طور مناسب مدنظر قرار دهند. با این حال، نهاد اطلاع‌یافته باید سطح دقت و حفاظت لازم را برای تضمین انطباق سامانة هوش مصنوعی پرخطر با الزامات این قانون رعایت کند.

3. نهادهای اطلاع‌یافته موظف‌اند تمام مستندات مرتبط ازجمله مستندات ارائه‌دهندگان را در دسترس قرار داده و در صورت درخواست، به مرجع اطلاع‌دهندة موضوع ماده ۲۸ ارائه کنند تا آن مرجع بتواند فعالیت‌های ارزیابی، تعیین صلاحیت، اعلام رسمی و نظارت خود را انجام دهد و فرآیند ارزیابی مندرج در این بخش را تسهیل کند.

 

ماده 35. شماره‌های شناسایی و فهرست نهادهای اطلاع‌یافته

1. کمیسیون موظف است به هر نهاد اطلاع‌یافته یک شمارة شناسایی واحد اختصاص دهد حتی اگر آن نهاد بر اساس بیش از یک قانون اتحادیه اطلاع ‌یافته باشد.

2. کمیسیون باید فهرست نهادهای اطلاع‌یافته طبق این قانون را شامل شماره‌های شناسایی و فعالیت‌هایی که برای آن‌ها اطلاع‌یافته شده‌اند به‌صورت عمومی در دسترس قرار دهد. کمیسیون موظف است اطمینان حاصل کند که این فهرست به‌روز نگه داشته شود.

 

ماده 36. تغییرات در اطلاع‌رسانی

۱. مرجع اطلاع‌دهنده موظف است کمیسیون و سایر دولت‌های عضو را در مورد هر گونه تغییر مرتبط در اطلاع‌رسانی یک نهاد اطلاع‌یافته از طریق ابزار الکترونیکی اطلاع‌رسانی موضوع ماده ۳۰(۲) مطلع کند.

۲. رویه‌های مقرر در مواد ۲۹ و ۳۰ برای گسترش دامنة اطلاع‌رسانی اعمال می‌شود. برای تغییرات در اطلاع‌رسانی به‌غیر از گسترش دامنة آن، رویه‌های مندرج در بندهای (۳) تا (۹) اعمال خواهد شد.

3. هر گاه نهاد تأییدشده تصمیم بگیرد فعالیت‌های ارزیابی انطباق خود را متوقف کند، باید در اسرع وقت و در صورت توقف برنامه‌ریزی‌شده، حداقل یک سال پیش از پایان فعالیت‌های خود، مرجع اعلام‌کننده و ارائه‌دهندگان ذی‌ربط را مطلع کند. گواهی‌نامه‌های صادره از سوی آن نهاد تأییدشده می‌توانند تا مدت نه ماه پس از توقف فعالیت‌های آن نهاد معتبر باقی بمانند، مشروط بر آنکه نهاد تأییدشدة دیگری به‌صورت کتبی تأیید کند که مسئولیت سامانه‌های هوش مصنوعی پرخطرِ مشمول آن گواهی‌نامه‌ها را بر عهده خواهد گرفت. نهاد تأییدشدة اخیر باید ارزیابی کامل سامانه‌های هوش مصنوعی پرخطر مربوطه را تا پایان دورة نه‌ماهه تکمیل و سپس گواهی‌نامه‌های جدید را برای آن سامانه‌ها صادر کند. در صورتی که نهاد تأییدشده فعالیت خود را متوقف کرده باشد، مرجع اعلام‌کننده باید انتصاب آن را لغو کند.

4. هر گاه مرجع اعلام‌کننده، دلایل کافی برای این نتیجه‌گیری داشته باشد که یک نهاد تأییدشدة دیگر با الزامات مندرج در ماده ۳۱ انطباق ندارد یا از انجام تعهدات خود قصور ورزیده است، باید بدون تأخیر و با نهایت دقت و جدیت، موضوع را بررسی کند. در این چارچوب، مرجع اعلام‌کننده باید نهاد تأییدشدة ذی‌ربط را از ایرادات مطرح‌شده مطلع کرده و به آن فرصت دهد تا دیدگاه‌های خود را ارائه کند. اگر مرجع اعلام‌کننده به این نتیجه برسد که نهاد تأییدشدة دیگر با الزامات مندرج در ماده ۳۱ مطابقت ندارد یا تعهدات خود را انجام نمی‌دهد، باید بر اساس شدت تخلف، در خصوص محدودسازی، تعلیق یا لغو انتصاب آن نهاد، تصمیم مقتضی اتخاذ کند. در این صورت، کمیسیون و سایر کشورهای عضو باید فوراً از تصمیم مذکور مطلع شوند.

۵. در صورتی که انتصاب نهاد تأییدشده به حالت تعلیق درآید، محدود شود یا به‌طور کامل یا جزئی لغو شود، آن نهاد موظف است حداکثر ظرف ده روز، ارائه‌دهندگان ذی‌ربط را از این موضوع آگاه کند.

6. در صورت محدودسازی، تعلیق یا لغو انتصاب، مرجع اعلام‌کننده باید اقدامات مقتضی را برای حفظ پرونده‌های نهاد تأییدشدة مربوطه اتخاذ کند و این پرونده‌ها را بنا به درخواست، در اختیار مراجع اعلام‌کنندة سایر کشورهای عضو و مراجع نظارت بر بازار قرار دهد.

7. در صورت محدودسازی، تعلیق یا لغو انتصاب، مرجع اعلام‌کننده مکلف است:

الف) تأثیر این اقدام بر گواهی‌نامه‌های صادره از سوی نهاد تأییدشده را ارزیابی کند؛

ب) گزارشی از یافته‌های خود را ظرف سه ماه از تاریخ اطلاع‌رسانی تغییرات در انتصاب، به کمیسیون و سایر کشورهای عضو ارسال کند؛

پ) از نهاد تأییدشده بخواهد تا در مهلتی معقول که از سوی مرجع تعیین می‌شود، هر گونه گواهی‌نامه‌ای را که به‌صورت غیرمجاز صادر شده است تعلیق یا لغو کند تا بدین ‌وسیله انطباق مستمر سامانه‌های هوش مصنوعی پرخطر موجود در بازار تضمین شود؛

ت) کمیسیون و کشورهای عضو را از گواهی‌نامه‌هایی که تعلیق یا لغو آن‌ها را الزامی دانسته است، مطلع کند؛

ث) کلیة اطلاعات مرتبط با گواهی‌نامه‌هایی را که تعلیق یا لغو آن‌ها درخواست شده است، در اختیار مرجع صلاحیت‌دار ملی کشور عضوی که ارائه‌دهنده در آن ثبت شده است قرار دهد. آن مرجع، در صورت لزوم، باید اقدامات مقتضی را برای جلوگیری از خطر احتمالی برای سلامت، ایمنی یا حقوق بنیادین اتخاذ کند.

۸. به استثنای گواهی‌نامه‌هایی که به‌صورت غیرمجاز صادر شده‌اند، در مواردی که انتصاب یک نهاد تأییدشده، معلق یا محدود شده باشد، گواهی‌نامه‌های آن نهاد در یکی از شرایط زیر همچنان معتبر باقی می‌مانند:

الف) مرجع اعلام‌کننده ظرف مدت یک ماه از تاریخ تعلیق یا محدودسازی تأیید کرده باشد که هیچ‌گونه خطری برای سلامت، ایمنی یا حقوق بنیادین در ارتباط با گواهی‌نامه‌های مشمول تعلیق یا محدودسازی وجود ندارد و نیز برنامة زمانی مشخصی برای رفع دلایل تعلیق یا محدودسازی ارائه کرده باشد؛

ب) مرجع اعلام‌کننده تأیید کرده باشد که در طول مدت تعلیق یا محدودسازی، هیچ گواهی‌نامة جدیدی مرتبط با موضوع تعلیق صادر، اصلاح یا تمدید نخواهد شد و همچنین اعلام کرده باشد که آیا نهاد تأییدشده توانایی لازم را برای ادامه نظارت و حفظ مسئولیت نسبت به گواهی‌نامه‌های موجود در دورة تعلیق یا محدودسازی دارد یا خیر. در صورتی که مرجع اعلام‌کننده تشخیص دهد نهاد تأییدشده توانایی پشتیبانی از گواهی‌نامه‌های موجود را ندارد، ارائه‌دهندة سامانة مشمول گواهی‌نامه باید ظرف سه ماه از تاریخ تعلیق یا محدودسازی، به‌صورت کتبی به مرجع صلاحیت‌دار ملی کشور عضوی که محل ثبت وی در آن قرار دارد اعلام کند که یک نهاد تأییدشدة واجد صلاحیت دیگر، به‌طور موقت وظایف نظارتی و مسئولیت‌های نهاد تأییدشدة پیشین را در طول مدت تعلیق یا محدودسازی بر عهده گرفته است.

9. به استثنای گواهی‌نامه‌هایی که به‌صورت غیرمجاز صادر شده‌اند، در صورتی که انتصاب یک نهاد تأییدشده لغو شود، گواهی‌نامه‌های صادره از سوی آن نهاد می‌توانند به‌مدت نه ماه دیگر معتبر باقی بمانند، مشروط بر تحقق شرایط زیر:

الف) مرجع صلاحیت‌دار ملی کشور عضوی که ارائه‌دهندة سامانة هوش مصنوعی پرخطر و گواهی‌نامه در آن ثبت شده است، تأیید کرده باشد که هیچ‌گونه خطری برای سلامت، ایمنی یا حقوق بنیادین در ارتباط با سامانه‌های هوش مصنوعی مذکور وجود ندارد؛ و

ب) نهاد تأییدشدة دیگری به‌صورت کتبی تأیید کرده باشد که بی‌درنگ مسئولیت آن سامانه‌های هوش مصنوعی را بر عهده می‌گیرد و ارزیابی مربوط را حداکثر ظرف دوازده ماه از تاریخ لغو انتصاب نهاد قبلی تکمیل می‌کند. در شرایط مذکور در بند نخست، مرجع صلاحیت‌دار ملی کشور عضوی که ارائه‌دهندة سامانه در آن به ثبت رسیده است، می‌تواند اعتبار موقت گواهی‌نامه‌ها را برای دوره‌های سه‌ماهه تمدید کند، مشروط بر آنکه مجموع مدت این تمدید از دوازده ماه تجاوز نکند. مرجع صلاحیت‌دار ملی یا نهاد تأییدشده‌ای که وظایف نهاد قبلیِ مشمول لغو انتصاب را بر عهده گرفته است، باید فوراً کمیسیون، سایر کشورهای عضو و دیگر نهادهای تأییدشده را از این موضوع مطلع کند.

 

ماده 37. تغییرات در اطلاع‌رسانی

۱. کمیسیون در صورت لزوم، در تمامی مواردی که دلایلی برای تردید در صلاحیت یک نهاد تأییدشده یا در تداوم رعایت الزامات مندرج در ماده ۳۱ و مسئولیت‌های مرتبط با آن وجود داشته باشد، تحقیق خواهد کرد.

۲. مرجع اعلام‌کننده موظف است در صورت درخواست کمیسیون، تمامی اطلاعات مرتبط با اعلام یا حفظ صلاحیت نهاد تأییدشدة مربوطه را در اختیار کمیسیون قرار دهد.

۳. کمیسیون باید اطمینان حاصل کند که تمامی اطلاعات حساس به‌دست‌آمده در جریان تحقیقات موضوع این ماده، مطابق ماده ۷۸ به‌صورت محرمانه رسیدگی شود.

۴. چنانچه کمیسیون احراز کند که یک نهاد تأییدشده با الزامات لازم برای اعلام انطباق ندارد یا دیگر آن الزامات را رعایت نمی‌کند، باید کشور عضو اعلام‌کننده را مطلع کرده و از آن بخواهد اقدامات اصلاحی لازم را اتخاذ کند، ازجمله در صورت اقتضا، تعلیق یا لغو اعلامیه. در صورتی که کشور عضو مربوطه اقدامات اصلاحی لازم را انجام ندهد، کمیسیون می‌تواند از طریق اقدام اجرایی، انتصاب نهاد مزبور را معلق، محدود یا لغو کند. این اقدام اجرایی باید طبق رویة بررسی مقرر در بند (۲) ماده ۹۸ تصویب شود.

ماده 38. هماهنگی میان نهادهای تأییدشده

۱. کمیسیون باید اطمینان حاصل کند که در خصوص سامانه‌های هوش مصنوعی پرخطر، هماهنگی و همکاری مناسب میان نهادهای تأییدشدة فعال در فرآیندهای ارزیابی انطباقِ موضوع این قانون، برقرار و به‌درستی اجرا شود؛ این همکاری باید در قالب یک گروه و به‌عنوان بخشی از نهادهای تأییدشده، سازمان‌دهی شود.

۲. هر مرجع اعلام‌کننده موظف است اطمینان یابد که نهادهای تأییدشدة تحت صلاحیت آن، مستقیماً یا از طریق نمایندگان تعیین‌شده، در فعالیت‌های گروه مذکور در بند (۱) مشارکت دارند.

۳. کمیسیون باید تبادل دانش و تجربیات برتر میان مراجع اعلام‌کننده را تسهیل و پشتیبانی کند.

 

ماده 39. نهادهای ارزیابی انطباق کشورهای ثالث

نهادهای ارزیابی انطباق که بر اساس قوانین یک کشور ثالث و با کشوری که اتحادیه با آن توافقنامه‌ای منعقد کرده است تأسیس شده‌اند، می‌توانند مجاز به انجام فعالیت‌های نهادهای تأییدشده طبق این قانون باشند، مشروط بر آنکه الزامات مندرج در ماده ۳۱ را رعایت کنند یا سطح انطباق با الزمات قانونی را تضمین کنند.

 

بخش پنجم. استانداردها، ارزیابی انطباق، گواهی‌نامه‌ها، ثبت

ماده 40. استانداردهای هماهنگ و نتایج فرآیند استانداردسازی

1. فرض بر این است که سامانه‌های هوش مصنوعی پرخطر یا مدل‌های هوش مصنوعی عمومی که با استانداردهای هماهنگ یا بخش‌هایی از آن‌ مطابقت دارند و مراجع آن‌ها طبق مقررات شمارة ۱۰۲۵/۲۰۱۲ در روزنامة رسمی اتحادیة اروپا منتشر شده‌اند، با الزامات مندرج در بخش ۲ این فصل مطابقت دارند یا در صورت لزوم با تعهدات مندرج در فصل پنجم، بخش‌های ۲ و ۳ این قانون، تا حدی که آن استانداردها شامل این الزامات یا تعهدات باشد، منطبق هستند.

2. مطابق ماده ۱۰ مقررات شمارة ۱۰۲۵/۲۰۱۲ اتحادیة اروپا، کمیسیون باید بدون تأخیر غیرضروری، درخواست‌های استانداردسازی را صادر کند که شامل تمامی الزامات مندرج در بخش ۲ این فصل یا در صورت لزوم، درخواست‌های استانداردسازی شامل تعهدات مندرج در فصل پنجم بخش‌های ۲ و ۳ این قانون باشد. همچنین خروجی‌های استانداردسازی باید مرتبط با فرآیندهای گزارش‌دهی و مستندسازی برای بهبود عملکرد منابع سامانه‌های هوش مصنوعی ازجمله کاهش مصرف انرژی و سایر منابع توسط سامانه‌های هوش مصنوعی پرخطر در طول چرخة عمر آن‌ها و توسعه و بهره‌وری انرژی مدل‌های هوش مصنوعی عمومی باشد. در هنگام تهیة درخواست استانداردسازی، کمیسیون باید با هیئت و ذی‌نفعان مرتبط ازجمله مجمع مشورتی مشورت کند.

3. شرکت‌کنندگان در فرآیند استانداردسازی باید سرمایه‌گذاری و نوآوری در حوزة هوش مصنوعی را ترویج دهند، ازجمله افزایش اطمینان حقوقی و همچنین ارتقاء رقابت‌پذیری و رشد بازار اتحادیه به ‌منظور تقویت همکاری‌های جهانی در زمینة استانداردسازی با درنظرگرفتن استانداردهای بین‌المللی موجود در حوزة هوش مصنوعی که با ارزش‌ها، حقوق بنیادین و منافع اتحادیه همخوانی دارند و همچنین تقویت حاکمیت چندطرفه به‌ گونه‌ای که نمایندگی متوازن منافع و مشارکت مؤثر تمامی ذی‌نفعان مرتبط مطابق مواد ۵، ۶ و ۷ مقررات شمارة ۱۰۲۵/۲۰۱۲ اتحادیة اروپا تضمین شود.

 

ماده 41. مشخصات مشترک

1. کمیسیون می‌تواند از طریق اقدامات اجرایی، مشخصات مشترک برای الزامات مندرج در بخش ۲ این فصل یا در صورت لزوم، برای تعهدات مندرج در بخش‌های ۲ و ۳ فصل پنجم تدوین و تصویب کند، مشروط بر آنکه شرایط زیر محقق شده باشد:

الف) کمیسیون مطابق بند (۱) ماده 10 مقررات شمارة ۱۰۲۵/۲۰۱۲ اتحادیة اروپا، از یک یا چند سازمان استانداردسازی اروپایی درخواست کرده باشد تا استاندارد هماهنگ برای الزامات مندرج در بخش ۲ این فصل یا در صورت لزوم برای تعهدات مندرج در بخش‌های ۲ و ۳ فصل پنجم تهیه کنند و:

۱) درخواست مذکور توسط هیچ‌یک از سازمان‌های استانداردسازی اروپایی پذیرفته نشده باشد؛

2) استانداردهای هماهنگی که به آن درخواست پاسخ می‌دهند در مهلت مقرر مطابق بند (۱) ماده ۱۰ مقررات شمارة ۱۰۲۵/۲۰۱۲ اتحادیة اروپا ارائه نشده‌اند؛

3) استانداردهای هماهنگ مربوط به‌طور ناکافی به مسائل مرتبط با حقوق بنیادین پرداخته‌اند؛

4) استانداردهای هماهنگ با محتوای درخواست مطابقت ندارند؛

ب) هیچ ارجاعی به استانداردهای هماهنگ که الزامات مندرج در بخش ۲ این فصل یا در صورت لزوم، تعهدات مندرج در بخش‌های ۲ و ۳ فصل پنجم را پوشش دهند طبق مقررات شمارة ۱۰۲۵/۲۰۱۲ اتحادیة اروپا منتشر نشده است و انتظار نمی‌رود که چنین ارجاعی ظرف مدت معقول منتشر شود. هنگام تهیة مشخصات مشترک، کمیسیون باید با مجمع مشورتیِ ذکرشده در ماده ۶۷ مشورت کند. اقدامات اجرایی مذکور در بند نخست این ماده باید مطابق رویة بررسی مقرر در بند (۲) ماده ۹۸ اعمال شوند.

2. پیش از تهیة پیش‌نویس اقدام اجرایی، کمیسیون باید کمیتة مذکور در ماده ۲۲ مقررات شمارة ۱۰۲۵/۲۰۱۲ اتحادیة اروپا را مطلع کند که شرایط مندرج در بند ۱ این ماده را مدنظر قرار دهد.

3. فرض بر این است که سامانه‌های هوش مصنوعی پرخطر یا مدل‌های هوش مصنوعی عمومی که با مشخصات مشترک مندرج در بند ۱ یا بخشی‌هایی از آن مطابقت دارند، با الزامات مندرج در بخش ۲ این فصل یا در صورت لزوم با تعهدات مندرج در بخش‌های ۲ و ۳ فصل پنجم مطابقت دارند، تا حدی که آن مشخصات مشترک شامل این الزامات یا تعهدات باشند.

4. هر گاه استاندارد هماهنگ توسط سازمان استانداردسازی اروپایی تصویب شده و برای انتشار مرجع آن در روزنامة رسمی اتحادیة اروپا به کمیسیون پیشنهاد شود، کمیسیون باید استاندارد هماهنگ را مطابق مقررات شمارة ۱۰۲۵/۲۰۱۲ اتحادیة اروپا ارزیابی کند. هنگامی که ارجاع به استاندارد هماهنگ در روزنامة رسمی اتحادیة اروپا منتشر شود، کمیسیون باید اقدامات اجرایی مذکور در بند ۱ یا بخش‌هایی از آن را که همان الزامات مندرج در بخش ۲ این فصل یا در صورت لزوم، همان تعهدات مندرج در بخش‌های ۲ و ۳ فصل پنجم را پوشش می‌دهند، لغو کند.

5. هر گاه ارائه‌دهندگان سامانه‌های هوش مصنوعی پرخطر یا مدل‌های هوش مصنوعی عمومی با مشخصات مشترک مندرج در بند ۱ مطابقت نداشته باشند، آن‌ها باید به‌طور موجه توضیح دهند که راهکارهای فنی آن‌ها الزامات مندرج در بخش ۲ این فصل یا در صورت لزوم، تعهدات مندرج در بخش‌های ۲ و ۳ فصل پنجم را مطابق الزمات مزبور رعایت می‌کنند.

6. هر گاه کشور عضو تشخیص دهد که مشخصات مشترک به‌طور کامل الزامات مندرج در بخش ۲ یا در صورت لزوم، تعهدات مندرج در بخش‌های ۲ و ۳ فصل پنجم را برآورده نمی‌کند، باید کمیسیون را با توضیحی دقیق، از این موضوع مطلع کند. کمیسیون موظف است آن اطلاعات را ارزیابی و در صورت مقتضی، اقدام اجرایی مربوط به مشخصات مشترک مذکور را اصلاح کند.

 

ماده 42. فرض انطباق با برخی الزامات

1. فرض بر این است که سامانه‌های هوش مصنوعی پرخطر که بر اساس داده‌ها آزمایش شده‌اند و نشان‌دهندة شرایط جغرافیایی، رفتاری، زمینه‌ای یا عملکردی مشخصی هستند که قرار است در آن استفاده شوند، با الزامات مربوط مندرج در ماده ۱۰ بند ۴ مطابقت دارند.

2. فرض بر این است که سامانه‌های هوش مصنوعی پرخطر که تأیید شده‌اند یا برای آن‌ها گواهی انطباق بر اساس طرح امنیت سایبری مندرج در مقررات شمارة 881/۲۰۱9 اتحادیة اروپا صادر و مراجع آن‌ها در روزنامة رسمی اتحادیة اروپا منتشر شده‌اند، با الزامات امنیت سایبری مندرج در ماده ۱۵ این قانون مطابقت دارند تا حدی که گواهی امنیت سایبری یا گواهی انطباق یا بخش‌هایی از آن‌ها، آن الزامات را پوشش دهند.

 

ماده 43. ارزیابی انطباق

1. برای سامانه‌های هوش مصنوعی پرخطر مندرج در پیوست سه، در صورتی که ارائه‌دهنده برای اثبات انطباق سامانة هوش مصنوعی پرخطر با الزامات مندرج در بخش ۲، از استانداردهای هماهنگ مندرج در ماده ۴۰ یا در صورت لزوم، مشخصات مشترک مندرج در ماده ۴۱ استفاده کرده باشد، ارائه‌دهنده باید یکی از روش‌های ارزیابی انطباق زیر را انتخاب کند و بر اساس این روش‌ها باشد:

الف) کنترل داخلی مندرج در پیوست 4؛ یا

ب) ارزیابی سیستم مدیریت کیفیت و ارزیابی مستندات فنی با مشارکت نهاد تأییدشدة مندرج در پیوست 7.

در اثبات انطباق سامانة هوش مصنوعی پرخطر با الزامات مندرج در بخش ۲، ارائه‌دهنده باید روش ارزیابی انطباق مندرج در پیوست 7 را بر اساس شرایط زیر دنبال کند:

۱) استانداردهای هماهنگ مندرج در ماده ۴۰ وجود ندارد و مشخصات مشترک مندرج در ماده ۴۱ نیز در دسترس نیست؛

۲) ارائه‌دهنده، استانداردهای هماهنگ‌شده را اعمال نکرده یا تنها بخشی از آن را اعمال کرده است؛

۳) مشخصات مشترک مندرج در بند (الف) وجود دارد، اما ارائه‌دهنده آن‌ها را اعمال نکرده است؛

۴) یک یا چند استاندارد هماهنگ مندرج در بند (الف) با محدودیت منتشر شده‌اند و محدودیت تنها بر بخشی از استاندارد اعمال شده است. برای اهداف روش ارزیابی انطباق مندرج در پیوست 7، ارائه‌دهنده می‌تواند هر یک از نهادهای تأییدشده را انتخاب کند. با این حال، در صورتی که قرار است سامانة هوش مصنوعی پرخطر توسط مقامات اجرای قانون، مهاجرت یا پناهندگی یا توسط مؤسسات، نهادها، دفاتر یا آژانس‌های اتحادیه به کار گرفته شود، مرجع نظارت بر بازار مندرج در بندهای (۸) یا (۹) ماده ۷۴ به‌عنوان نهاد تأییدشده عمل خواهد کرد.

2. برای سامانه‌های هوش مصنوعی پرخطر مندرج در بندهای ۲ تا ۸ پیوست 3، ارائه‌دهندگان باید روش ارزیابی انطباق مبتنی بر کنترل داخلی مندرج در پیوست 4 را دنبال کنند که مشارکت نهاد تأییدشده در آن پیش‌بینی نشده است.

3. در مورد سامانه‌های هوش مصنوعی پرخطر که مشمول قوانین هماهنگ‌شدة اتحادیه (مندرج در بخش (الف) از پیوست شمارة یک) هستند، ارائه‌دهنده باید رویة ارزیابی انطباق مربوط را مطابق الزامات مقرر در آن اسناد حقوقی دنبال کند. الزامات مندرج در بخش دوم این فصل نیز در خصوص آن دسته از سامانه‌های هوش مصنوعی پرخطر اعمال می‌شود و بخشی از فرآیند ارزیابی مذکور به شمار می‌آید. همچنین بندهای ۴.۳، ۴.۴، ۴.۵ و بند پنجم از بند ۴.۶ پیوست هفتم نیز در این زمینه قابل اجرا هستند.

برای مقاصد این ارزیابی، نهادهای اطلاع‌رسانی‌شده[182] که بر اساس اسناد حقوقی مذکور اطلاع‌رسانی شده‌اند، حق خواهند داشت انطباق سامانه‌های هوش مصنوعی پرخطر با الزامات مندرج در بخش دوم را کنترل کنند، مشروط بر آنکه رعایت الزامات مندرج در بندهای ۴، ۵، ۱۰ و ۱۱ ماده ۳۱ از سوی آن نهادها، در چارچوب فرآیند اطلاع‌رسانی طبق همان اسناد حقوقی ارزیابی شده باشد.

در صورتی که یکی از اسناد حقوقی مندرج در بخش (الف) پیوست شمارة یک، به تولیدکنندة محصول اجازه دهد تا در صورت به‌کارگیری تمامی استانداردهای هماهنگ با کلیة الزامات مربوطه، از انجام ارزیابی انطباق توسط شخص ثالث صرف‌نظر کند، تولیدکننده صرفاً زمانی می‌تواند از این گزینه استفاده کند که علاوه بر آن، استانداردهای هماهنگ یا در صورت اقتضا، مشخصات مشترک موضوع ماده ۴۱ را که تمام الزامات مندرج در بخش دوم این فصل را پوشش می‌دهد نیز به کار گرفته باشد.

4. سامانه‌های هوش مصنوعی پرخطری که پیش‌تر تحت رویة ارزیابی انطباق قرار گرفته‌اند، در صورت اعمال تغییرات اساسی باید مجدداً تحت فرآیند جدید ارزیابی انطباق قرار گیرند؛ فارغ از اینکه سامانة اصلاح‌شده برای توزیع مجدد در نظر گرفته شده باشد یا همچنان توسط کاربر فعلی مورد استفاده قرار گیرد. در مورد سامانه‌های هوش مصنوعی پرخطری که پس از عرضه به بازار یا به‌کارگیری، همچنان قابلیت یادگیری دارند، تغییراتی که در عملکرد سامانه ایجاد می‌شود و از پیش توسط ارائه‌دهنده در زمان انجام نخستین ارزیابی انطباق تعیین شده و در اسناد فنی موضوع بند ۲(و) پیوست چهارم درج شده است، تغییر اساسی محسوب نمی‌شود.

5. کمیسیون اختیار دارد اعمال تفویضی را مطابق ماده ۹۷ تصویب کند تا پیوست‌های ششم و هفتم را با توجه به پیشرفت‌های فنی مورد بازنگری و به‌روزرسانی قرار دهد.

6. کمیسیون اختیار دارد اعمال تفویضی را طبق ماده ۹۷ تصویب کند تا بندهای ۱ و ۲ این ماده را اصلاح کند، به نحوی که سامانه‌های هوش مصنوعی پرخطری که در بندهای ۲ تا ۸ پیوست سوم ذکر شده‌اند، مشمول رویة ارزیابی انطباق مندرج در پیوست هفتم یا بخش‌هایی از آن شوند. کمیسیون باید این اعمال تفویضی را با درنظرگرفتن کارآمدی رویة ارزیابی انطباق مبتنی بر کنترل داخلی (موضوع پیوست ششم) در پیشگیری یا کاهش خطرات علیه سلامت و ایمنی و حمایت از حقوق بنیادین ناشی از چنین سامانه‌هایی، و نیز با توجه به در دسترس‌بودن ظرفیت‌ها و منابع کافی در میان نهادهای اطلاع‌رسانی‌شده تصویب کند.

 

ماده 44. گواهی‌ها

۱. گواهی‌هایی که توسط نهادهای اطلاع‌رسانی‌شده مطابق پیوست هفتم صادر می‌شوند، باید به زبانی تنظیم شوند که برای مقامات ذی‌ربط در کشور عضو محل استقرار نهاد اطلاع‌رسانی‌شده، به‌راحتی قابل درک باشد.

۲. گواهی‌ها برای مدتی معتبر خواهند بود که در خود گواهی قید شده است. با این حال، این مدت برای سامانه‌های هوش مصنوعی مشمول پیوست اول، نباید از پنج سال و برای سامانه‌های مشمول پیوست سوم، از چهار سال تجاوز کند. بنا به درخواست ارائه‌دهنده، ممکن است اعتبار گواهی برای دوره‌های بعدی نیز تمدید شود، مشروط بر آنکه هر دورة تمدید از پنج سال برای سامانه‌های مندرج در پیوست اول و چهار سال برای سامانه‌های مندرج در پیوست سوم فراتر نرود و تمدید یادشده بر اساس ارزیابی مجدد مطابق رویه‌های ارزیابی انطباق قابل اعمال انجام گیرد. هر گونه پیوست یا مکمل گواهی تا زمانی معتبر است که گواهی اصلی که به آن پیوست شده اعتبار داشته باشد.

۳. هر گاه نهاد اطلاع‌رسانی‌شده تشخیص دهد که سامانة هوش مصنوعی دیگر با الزامات مندرج در بخش دوم مطابقت ندارد، باید با رعایت اصل تناسب، گواهی صادرشده را معلق یا ابطال یا محدودیت‌هایی بر آن اعمال کند، مگر آنکه ارائه‌دهندة سامانه با اقدامات اصلاحی مناسب در مهلت مقتضی تعیین‌شده از سوی نهاد اطلاع‌رسانی‌شده، انطباق با الزامات را تضمین کرده باشد. نهاد اطلاع‌رسانی‌شده باید دلایل تصمیم خود را اعلام کند. فرآیند تجدیدنظر (اعتراض) نسبت به تصمیمات نهادهای اطلاع‌رسانی‌شده، ازجمله در مورد گواهی‌های انطباق صادرشده باید در دسترس باشد.

 

ماده 45. تعهدات اطلاع‌رسانی نهادهای اطلاع‌رسانی‌شده

۱. نهادهای اطلاع‌رسانی‌شده باید مرجع اطلاع‌دهنده[183] را از موارد زیر آگاه کنند:

الف) هر گونه گواهی ارزیابی مستندات فنی اتحادیة اروپا، پیوست یا مکمل مربوط به آن گواهی‌ها و نیز هر گونه تأییدیة نظام مدیریت کیفیت که مطابق الزامات مندرج در پیوست هفتم صادر شده باشد؛

ب) هر گونه رد، محدودسازی، تعلیق یا ابطال گواهی ارزیابی مستندات فنی اتحادیه یا تأییدیة نظام مدیریت کیفیت صادرشده طبق الزامات پیوست هفتم؛

پ) هر گونه وضعیت یا شرایطی که بر دامنه یا شرایط اطلاع‌رسانی اثر بگذارد؛

ت) هر درخواست اطلاعاتی که از سوی مقامات نظارت بر بازار در خصوص فعالیت‌های ارزیابی انطباق دریافت کرده باشند؛

ث) بنا به درخواست، فعالیت‌های ارزیابی انطباق انجام‌شده در محدودة اطلاع‌رسانی آن‌ها و نیز هر گونه فعالیت دیگر ازجمله فعالیت‌های برون‌مرزی یا واگذار‌شده به پیمانکاران فرعی.

۲. هر نهاد اطلاع‌رسانی‌شده باید سایر نهادهای اطلاع‌رسانی‌شده را از موارد زیر مطلع کند:

الف) تأییدیه‌های نظام مدیریت کیفیت که رد، معلق یا ابطال کرده است و در صورت درخواست، تأییدیه‌های صادرشده را نیز اطلاع دهد؛

ب) گواهی‌های ارزیابی مستندات فنی اتحادیه یا هر گونه پیوست آن‌ها که رد، ابطال، تعلیق یا به هر نحو محدود کرده است و در صورت درخواست، گواهی‌ها و/یا ضمایم صادرشده را نیز اطلاع دهد.

۳. هر نهاد اطلاع‌رسانی‌شده باید اطلاعات مرتبط دربارة نتایج منفی و در صورت درخواست، نتایج مثبت ارزیابی انطباق را در اختیار سایر نهادهای اطلاع‌رسانی‌شده‌ای قرار دهد که فعالیت‌های مشابه ارزیابی انطباق را در خصوص انواع سامانه‌های هوش مصنوعی انجام می‌دهند.

۴. نهادهای اطلاع‌رسانی‌شده باید محرمانگی اطلاعاتی را که به دست می‌آورند مطابق ماده ۷۸ حفظ کنند.

 

ماده 46. استثنا از رویة ارزیابی انطباق

۱. به‌عنوان استثنا از ماده ۴۳ و بنا به درخواست موجه و مستند، هر مقام نظارت بر بازار می‌تواند اجازه دهد که سامانه‌های هوش مصنوعی پرخطر خاصی در قلمرو کشور عضو مربوط، به دلایل استثنایی مربوط به امنیت عمومی، حفاظت از جان و سلامت اشخاص، حفاظت از محیط‌زیست یا صیانت از دارایی‌های کلیدی صنعتی و زیربنایی، وارد بازار شده یا به کار گرفته شوند. این مجوز باید برای مدت محدودی صادر شود تا در طول آن، رویه‌های لازم ارزیابی انطباق در حال انجام باشند. با لحاظ دلایل استثنایی که صدور استثنا را توجیه می‌کنند، تکمیل این رویه‌ها باید بدون تأخیر غیرموجه صورت گیرد.

۲. در شرایط فوریت موجه به دلایل استثنایی مرتبط با امنیت عمومی یا در صورت وجود تهدیدی خاص، جدی و قریب‌الوقوع علیه جان یا امنیت جسمانی اشخاص، مقامات اجرای قانون یا مقامات حفاظت مدنی می‌توانند سامانة هوش مصنوعی پرخطر خاص را بدون دریافت مجوز موضوع بند ۱ به کار گیرند، مشروط بر آنکه درخواست مجوز مذکور در حین استفاده یا بلافاصله پس از آن بدون تأخیر غیرموجه ارائه شود.

اگر مجوز موضوع بند ۱ رد شود، استفاده از سامانة هوش مصنوعی پرخطر باید فوراً متوقف و تمامی نتایج و خروجی‌های حاصل از آن استفاده نیز بلافاصله حذف شود.

۳. مجوز موضوع بند ۱ تنها در صورتی صادر می‌شود که مقام نظارت بر بازار به این نتیجه برسد که سامانة هوش مصنوعی پرخطر با الزامات مندرج در بخش دوم مطابقت دارد. مقام نظارت بر بازار باید کمیسیون و سایر کشورهای عضو را از هر گونه مجوز صادرشده طبق بندهای ۱ و ۲ مطلع کند. این تعهد اطلاع‌رسانی شامل داده‌های عملیاتی حساس مربوط به فعالیت‌های مقامات اجرای قانون نخواهد شد.

۴. اگر ظرف ۱۵ روز تقویمی از تاریخ دریافت اطلاعات موضوع بند ۳، هیچ اعتراضی از سوی هیچ کشور عضو یا کمیسیون نسبت به مجوز صادرشده از سوی مقام نظارت بر بازار کشور عضو (مطابق بند ۱) مطرح نشود، آن مجوز معتبر و موجه تلقی خواهد شد.

۵. در صورتی که ظرف همان مهلت ۱۵ روز تقویمی، کشوری عضو به مجوز صادرشده از سوی مقام نظارت بر بازار کشور دیگر اعتراض کند یا کمیسیون تشخیص دهد که مجوز با حقوق اتحادیه مغایرت دارد یا نتیجه‌گیری کشور عضو دربارة انطباق سامانه (موضوع بند ۳) بی‌اساس است، کمیسیون باید بی‌درنگ با کشور عضو ذی‌ربط وارد مشورت شود. اپراتورهای مربوط نیز باید مورد مشورت قرار گیرند و فرصت ارائة دیدگاه‌های خود را داشته باشند. با توجه به نتایج این مشورت‌ها، کمیسیون تصمیم می‌گیرد که آیا مجوز صادرشده موجه است یا خیر. تصمیم کمیسیون به کشور عضو ذی‌ربط و اپراتورهای مربوطه ابلاغ می‌شود.

۶. اگر کمیسیون مجوز را ناموجه تشخیص دهد، مقام نظارت بر بازار کشور عضو مربوطه باید آن را ابطال کند.

۷. در مورد سامانه‌های هوش مصنوعی پرخطری که مرتبط با محصولات مشمول قوانین هماهنگ‌شدة اتحادیه مندرج در بخش (الف) پیوست شمارة یک هستند، صرفاً استثناهای پیش‌بینی‌شده از رویة ارزیابی انطباق در همان قوانین هماهنگ‌شدة اتحادیه قابل اعمال خواهد بود.

 

ماده 47. اعلامیة انطباق اتحادیة اروپا[184]

۱. ارائه‌دهنده باید برای هر سامانة هوش مصنوعی پرخطر، اعلامیة انطباق اتحادیة اروپا به‌صورت مکتوب، قابل خوانش توسط ماشین، فیزیکی یا دارای امضای الکترونیکی تنظیم کند و آن را به‌مدت ۱۰ سال پس از عرضة سامانه به بازار یا آغاز بهره‌برداری از آن در دسترس مقامات صلاحیت‌دار ملی نگه دارد. اعلامیة انطباق اتحادیة اروپا باید سامانة هوش مصنوعی پرخطری را که برای آن صادر شده، شناسایی کند. یک نسخه از این اعلامیه باید بنا به درخواست، به مقامات صلاحیت‌دار ملی مربوطه ارائه شود.

۲. اعلامیة انطباق اتحادیة اروپا باید تصریح کند که سامانة هوش مصنوعی پرخطر مربوطه با الزامات مندرج در بخش دوم مطابقت دارد. این اعلامیه باید اطلاعات مندرج در پیوست پنجم را دربرداشته و به زبانی ترجمه شود که برای مقامات صلاحیت‌دار ملی کشورهای عضو محل عرضه یا دسترسی سامانه به‌راحتی قابل درک باشد.

3. در صورتی که سامانه‌های هوش مصنوعی پرخطر مشمول سایر قوانین هماهنگ‌سازی اتحادیة اروپا نیز باشند که صدور اعلامیة انطباق اتحادیه را الزام می‌کنند، باید یک اعلامیة واحد در خصوص تمامی قوانین اتحادیه قابل اعمال بر آن سامانه تنظیم شود. این اعلامیه باید شامل تمام اطلاعات لازم برای شناسایی قوانین هماهنگ‌شدة اتحادیه مربوطه باشد.

۴. با تنظیم اعلامیة انطباق اتحادیة اروپا، ارائه‌دهنده مسئولیت انطباق با الزامات مندرج در بخش دوم را بر عهده می‌گیرد. ارائه‌دهنده باید اعلامیة انطباق را حسب مورد به‌روز نگه دارد.

۵. کمیسیون اختیار دارد طبق ماده ۹۷، اعمال تفویضی را به ‌منظور اصلاح پیوست پنجم تصویب کند تا محتوای اعلامیة انطباق اتحادیة اروپا را با توجه به پیشرفت‌های فنی به‌روزرسانی کرده و عناصر جدید لازم را در آن بگنجاند.

 

ماده 48. علامت CE

۱. علامت CE تابع اصول کلی مندرج در ماده ۳۰ مقررات شمارة ۷۶۵/۲۰۰۸ اتحادیة اروپا خواهد بود.

2. برای سامانه‌های هوش مصنوعی پرخطر که به‌صورت دیجیتال ارائه می‌شوند، علامت CE دیجیتال باید استفاده شود، مشروط بر اینکه به‌راحتی از طریق رابط کاربری که سامانه از آن دسترسی دارد یا از طریق کد قابل خوانش توسط ماشین یا سایر روش‌های الکترونیکی قابل دسترسی باشد.

3. علامت CE باید برای سامانه‌های هوش مصنوعی پرخطر به‌صورت قابل مشاهده، خوانا و غیرقابل پاک‌شدن نصب شود. در صورتی که این امر ممکن نباشد یا به دلیل ماهیت سامانه ضروری نباشد، علامت باید روی بسته‌بندی یا اسناد همراه آن بسته به مورد نصب شود.

4. در صورت لزوم، پس از علامت CE، شمارة شناسایی نهاد اطلاع‌رسانی‌شدة مسئول رویه‌های ارزیابی انطباق مندرج در ماده ۴۳ نیز باید درج شود. شمارة شناسایی نهاد اطلاع‌رسانی‌شده باید توسط خود نهاد یا طبق دستور آن، توسط ارائه‌دهنده یا نمایندة مجاز ارائه‌دهنده نصب شود. همچنین این شماره باید در هر گونه مواد تبلیغاتی که به انطباق سامانة هوش مصنوعی پرخطر با الزامات علامت CE اشاره دارد ذکر شود.

5. در صورتی که سامانه‌های هوش مصنوعی پرخطر مشمول سایر قوانین اتحادیة اروپا باشند که نصب علامت CE را پیش‌بینی می‌کنند، علامت CE باید نشان دهد که سامانة هوش مصنوعی پرخطر، الزامات آن قوانین دیگر را نیز رعایت می‌کند.

 

ماده 49. ثبت سامانه‌ها

۱. پیش از عرضه به بازار یا به‌کارگیری سامانة هوش مصنوعی پرخطر مندرج در پیوست سوم به استثنای سامانه‌های پرخطر موضوع بند دوم از پیوست سوم، ارائه‌دهنده یا در صورت لزوم، نمایندة مجاز او باید خود و سامانة مربوطه را در پایگاه دادة اتحادیة اروپا موضوع ماده ۷۱ ثبت کنند.

۲. پیش از عرضه به بازار یا به‌کارگیری سامانه‌ای که ارائه‌دهنده آن را مطابق ماده ۶ (۳)پرخطر تشخیص نداده است، ارائه‌دهنده یا نمایندة مجاز او باید خود و سامانه را در پایگاه دادة اتحادیة اروپا موضوع ماده ۷۱ ثبت کنند.

۳. پیش از به‌کارگیری یا استفاده از سامانة هوش مصنوعی پرخطر مندرج در پیوست سوم، به استثنای سامانه‌های موضوع بند ۲ پیوست سوم، استفاده‌کنندگان که شامل مقامات عمومی، نهادها، مؤسسات، دفاتر یا آژانس‌های اتحادیة اروپا یا اشخاص عمل‌کننده به نمایندگی از آن‌ها هستند، باید خود را ثبت کرده، سامانه را انتخاب و استفادة آن را در پایگاه دادة اتحادیة اروپا موضوع ماده ۷۱ ثبت کنند.

۴. برای سامانه‌های هوش مصنوعی پرخطر مندرج در بندهای ۱، ۶ و ۷ پیوست سوم، در حوزه‌های اجرای قانون، مهاجرت، پناهندگی و مدیریت کنترل مرزی، ثبت موضوع بندهای ۱، ۲ و ۳ این ماده باید در بخش غیرعمومی و امن پایگاه دادة اتحادیة اروپا موضوع ماده ۷۱ انجام شود و تنها شامل اطلاعات زیر باشد (حسب مورد):

الف) بخش (الف)، بندهای ۱ تا ۱۰ پیوست هشتم، با استثنای بندهای ۶، ۸ و ۹؛

ب) بخش (ب)، بندهای ۱ تا ۵ و بندهای ۸ و ۹ پیوست هشتم؛

پ) بخش (ج)، بندهای ۱ تا ۳ پیوست هشتم؛

ت) بندهای ۱، ۲، ۳ و ۵ پیوست نهم.

تنها کمیسیون و مقامات ملی موضوع ماده ۷۴(۸) مجاز به دسترسی به بخش‌های محدود پایگاه دادة اتحادیة اروپا هستند که در پاراگراف قبل اشاره شد.

۵. سامانه‌های هوش مصنوعی پرخطر موضوع بند ۲ پیوست سوم باید در سطح ملی ثبت شوند.

 

فصل چهارم. تعهدات شفافیت برای ارائه‌دهندگان و استفاده‌کنندگان برخی سامانه‌های هوش مصنوعی

ماده 50. تعهدات شفافیت برای ارائه‌دهندگان و استفاده‌کنندگان برخی سامانه‌های هوش مصنوعی

۱. ارائه‌دهندگان باید اطمینان حاصل کنند که سامانه‌های هوش مصنوعی که به‌طور مستقیم با اشخاص طبیعی تعامل دارند به گونه‌ای طراحی شده و توسعه یافته باشند که اشخاص طبیعی مطلع شوند که با سامانة هوش مصنوعی تعامل دارند، مگر اینکه این موضوع از دیدگاه یک شخص طبیعی نسبتاً آگاه، دقیق و محتاط، با توجه به شرایط و زمینة استفاده آشکار باشد. این تعهد شامل سامانه‌های هوش مصنوعی مجاز توسط قانون برای تشخیص، پیشگیری، تحقیق یا پیگرد جرایم نمی‌شود، مشروط بر آنکه ضمانت‌های مناسب برای حقوق و آزادی‌های اشخاص ثالث رعایت شود، مگر آنکه سامانه‌ها برای گزارش‌دهی عمومی جرایم در دسترس عموم باشند.

۲. ارائه‌دهندگان سامانه‌های هوش مصنوعی، ازجمله سامانه‌های هوش مصنوعی با هدف عمومی که محتوای صوتی، تصویری، ویدیویی یا متنی تولید یا دستکاری می‌کنند، باید اطمینان حاصل کنند که خروجی‌های سامانه به‌صورت قابل خوانش توسط ماشین علامت‌گذاری شده و قابل تشخیص به‌عنوان تولید یا دستکاری مصنوعی باشند. ارائه‌دهندگان باید اطمینان دهند که راه‌حل‌های فنی آن‌ها مؤثر، قابل تعامل، مقاوم و قابل اعتماد و تا حد امکان از نظر فنی، با درنظرگرفتن ویژگی‌ها و محدودیت‌های انواع مختلف محتوا، هزینه‌های پیاده‌سازی و وضعیت فناوری مورد تأیید باشند، همان‌ طور که در استانداردهای فنی مربوطه منعکس شده است. این تعهد شامل سامانه‌هایی نمی‌شود که صرفاً عملکرد کمکی برای ویرایش استاندارد انجام می‌دهند یا داده‌های ورودی ارائه‌شده توسط استفاده‌کننده یا معنای آن‌ها را به‌طور قابل‌توجهی تغییر نمی‌دهند، یا زمانی که توسط قانون برای تشخیص، پیشگیری، تحقیق یا پیگرد جرایم مجاز باشند.

۳. استفاده‌کنندگان سامانه‌های تشخیص احساسات یا دسته‌بندی زیست‌سنجی باید اشخاص طبیعی تحت تأثیر را از عملکرد سامانه مطلع کنند و داده‌های شخصی را در صورت اعمال، مطابق مقررات 679 /2016 و 1725/2018 و دستورالعمل 680 /2016 اتحادیة اروپا پردازش کنند. این تعهد شامل سامانه‌های هوش مصنوعی مورد استفاده برای دسته‌بندی زیست‌سنجی و تشخیص احساسات که طبق قانون مجاز به تشخیص، پیشگیری یا تحقیق در جرایم هستند، نمی‌شود، مشروط بر آنکه ضمانت‌های مناسب برای حقوق و آزادی‌های اشخاص ثالث رعایت شود و مطابق قوانین اتحادیه باشد.

۴. استفاده‌کنندگان سامانه‌ای که محتوای تصویری، صوتی یا ویدئویی را تولید یا دستکاری می‌کنند و به شکل دیپ‌فیک[185] (محتوای دستکاری‌شده و ساختگی) است، باید افشا کنند که محتوا به‌صورت مصنوعی تولید یا دستکاری شده است. این تعهد، مواردی را که طبق قانون برای تشخیص، پیشگیری، تحقیق یا پیگرد جرایم مجاز است دربرنمی‌گیرد. در صورتی که محتوای بخشی از اثر یا برنامه‌ای هنری، خلاقانه، طنز، داستانی یا مشابه آن باشد، تعهدات شفافیت، محدود به افشای وجود چنین محتوای تولید یا دستکاری‌شده به نحوی است که مانع نمایش یا لذت‌بردن از اثر نشود. استفاده‌کنندگان سامانه‌ای که متن تولید یا دستکاری‌شده را منتشر می‌کند، با هدف اطلاع‌رسانی عمومی در امور مرتبط با منافع عمومی، باید افشا کنند که متن به‌صورت مصنوعی تولید یا دستکاری شده است. این تعهد، مواردی را که طبق قانون برای تشخیص، پیشگیری، تحقیق یا پیگرد جرایم مجاز است یا محتوای تولیدشده توسط انسان بازبینی یا کنترل و ویراستاری شده باشد و یک شخص حقیقی یا حقوقی مسئولیت ویراستاری انتشار محتوا را بر عهده داشته باشد دربرنمی‌گیرد.

۵. اطلاعات موضوع بندهای ۱ تا ۴ باید حداقل در زمان اولین تعامل یا مواجهه به‌صورت واضح و متمایز به اشخاص طبیعی مربوطه ارائه شود. اطلاعات باید با الزامات دسترس‌پذیری قابل اعمال مطابقت داشته باشد.

۶. بندهای ۱ تا ۴ تأثیری بر الزامات و تعهدات مندرج در فصل سوم ندارد و حقایق دیگر تعهدات شفافیت مندرج در قوانین اتحادیه یا ملی برای استفاده‌کنندگان سامانه‌های هوش مصنوعی را تحت تأثیر قرار نمی‌دهد.

۷. دفتر هوش مصنوعی[186] باید تشویق و تسهیل تدوین کدهای عملیاتی را در سطح اتحادیة اروپا برای اجرای مؤثر تعهدات مربوط به تشخیص و برچسب‌گذاری محتوای تولید یا دستکاری‌شده انجام دهد. کمیسیون می‌تواند اعمال اجرایی را برای تصویب این کدهای عملیاتی مطابق رویة مندرج در ماده ۵۶(۶) اتخاذ کند. در صورتی که کمیسیون کد را نامناسب تشخیص دهد، می‌تواند اعمال اجرایی صادر کند که قواعد مشترک برای اجرای این تعهدات را مطابق رویة بررسی ماده ۹۸(۲) مشخص کند.

 

فصل پنجم. مدل‌های هوش مصنوعی عمومی

قسمت نخست. قواعد طبقه‌بندی

ماده 51. تعهدات شفافیت برای ارائه‌دهندگان و استفاده‌کنندگان برخی سامانه‌های هوش مصنوعی

۱. یک مدل هوش مصنوعی عمومی در صورتی به‌عنوان مدل دارای خطر نظام‌مند طبقه‌بندی می‌شود که یکی از شرایط زیر را دارا باشد:

الف) دارای قابلیت‌های اثرگذاری گسترده باشد که بر اساس ابزارها و روش‌شناسی‌های فنی مناسب ازجمله شاخص‌ها و معیارهای سنجش ارزیابی می‌شود؛

ب) بر اساس تصمیم کمیسیون، اعم از به ابتکار خود یا در پی هشدار تخصصی هیئت علمی، دارای قابلیت‌ها یا آثار معادل با موارد مندرج در بند (الف) باشد، با توجه به معیارهای مقرر در پیوست سیزدهم.

۲. مدل هوش مصنوعی عمومی به موجب بند ۱، جزء (الف)، هر گاه میزان کل محاسبات به‌کاررفته در فرآیند آموزش آن، که بر حسب تعداد عملیات ممیز شناور اندازه‌گیری می‌شود، بیش از 10 باشد، دارای قابلیت‌های اثرگذاری گسترده محسوب می‌شود.

3. کمیسیون مجاز است طبق ماده ۹۷ از طریق اعمال تفویضی، آستانه‌های مندرج در بندهای ۱ و ۲ این ماده را اصلاح کرده و همچنین شاخص‌ها و معیارهای سنجش را در پرتو تحولات فنی ازجمله بهبودهای الگوریتمی یا افزایش کارآیی سخت‌افزار تکمیل کند تا این آستانه‌ها بازتاب‌دهندة آخرین سطح فناوری باشند.

 

ماده 52. رویه

۱. هر گاه یک مدل هوش مصنوعی عمومی واجد شرط مندرج در بند (الف) از بند ۱ ماده ۵۱ باشد، ارائه‌دهندة مربوطه باید بدون تأخیر و در هر حال، حداکثر ظرف دو هفته پس از تحقق آن شرط، یا پس از آگاهی از تحقق قریب‌الوقوع آن، موضوع را به کمیسیون اطلاع دهد. این اطلاعیه باید شامل اطلاعات لازم برای اثبات تحقق آن شرط باشد. چنانچه کمیسیون از وجود یک مدل هوش مصنوعی عمومی که دارای خطرات نظام‌مند است ولی هنوز گزارش نشده، آگاه شود، می‌تواند تصمیم بگیرد آن مدل را به‌عنوان مدل دارای خطر نظام‌مند تعیین کند.

۲. ارائه‌دهندة مدلی از هوش مصنوعی عمومی که واجد شرط مذکور در بند (الف) از بند ۱ ماده ۵۱ است، می‌تواند همراه با اطلاعیة خود، دلایل مستند و موجهی ارائه کند تا نشان دهد که به‌طور استثنایی، با وجود تحقق آن شرط، مدل یادشده به ‌سبب ویژگی‌های خاص خود، خطر نظام‌مند ایجاد نمی‌کند و بنابراین نباید به‌عنوان مدل هوش مصنوعی عمومی دارای خطر نظام‌مند طبقه‌بندی شود.

3. هر گاه کمیسیون به این نتیجه برسد که استدلال‌های ارائه‌شده طبق بند (۲) به نحو کافی مستدل نیستند و ارائه‌دهندة مربوط نتوانسته است اثبات کند که مدل هوش مصنوعی با هدف عمومی به ‌سبب ویژگی‌های خاص خود، خطرات نظام‌مند ایجاد نمی‌کند، کمیسیون آن استدلال‌ها را رد می‌کند و مدل هوش مصنوعی مزبور، به‌عنوان مدل هوش مصنوعی با هدف عمومی دارای خطر نظام‌مند تلقی خواهد شد.

4. کمیسیون می‌تواند رأساً یا بر اساس هشدار واجد صلاحیت صادره از سوی هیئت علمی موضوع بند (۱)، جزء (الف) ماده ۹۰، مدلی از هوش مصنوعی با هدف عمومی را بر مبنای معیارهای مندرج در پیوست سیزدهم دارای خطر نظام‌مند اعلام کند. کمیسیون اختیار دارد با صدور اعمال تفویضی مطابق ماده ۹۷، پیوست سیزدهم را اصلاح کرده و معیارهای مذکور در آن پیوست را مشخص‌تر و به‌روزرسانی کند.

5. بنا به درخواست مستدل ارائه‌دهنده‌ای که مدل وی بر اساس بند (۴) به‌عنوان مدل هوش مصنوعی با هدف عمومی دارای خطر نظام‌مند تعیین شده است، کمیسیون باید به آن درخواست توجه کند و می‌تواند تصمیم بگیرد که مجدداً بررسی کند آیا همچنان ممکن است مدل مزبور بر مبنای معیارهای مندرج در پیوست سیزدهم دارای خطر نظام‌مند محسوب شود یا خیر. چنین درخواستی باید حاوی دلایل عینی، دقیق و جدیدی باشد که پس از تصمیم اولیة‌ تعیین خطر نظام‌مند پدید آمده‌اند. ارائه‌دهندگان می‌توانند زودتر از شش ماه پس از تصمیم تعیین خطر نظام‌مند، درخواست بازنگری ارائه نکنند. در صورتی که کمیسیون پس از بازنگری تصمیم بگیرد که تعیین خطر نظام‌مند را حفظ کند، ارائه‌دهندگان می‌توانند زودتر از شش ماه پس از آن تصمیم، درخواست بازنگری مجدد ارائه ندهند.

6. کمیسیون باید فهرستی از مدل‌های هوش مصنوعی با هدف عمومی دارای خطر نظام‌مند منتشر کرده و آن فهرست را به‌روز نگاه دارد، بی‌آنکه به لزوم رعایت و حمایت از حقوق مالکیت فکری، اطلاعات محرمانة تجاری یا اسرار تجاری مطابق حقوق اتحادیه و قوانین ملی لطمه‌ای وارد شود.

 

قسمت دوم. تعهدات ارائه‌دهندگان مدل‌های هوش مصنوعی با هدف عمومی

ماده 53. تعهدات ارائه‌دهندگان مدل‌های هوش مصنوعی با هدف عمومی

۱. ارائه‌دهندگان مدل‌های هوش مصنوعی با هدف عمومی مکلف‌اند که:

الف) مستندات فنی مربوط به مدل، ازجمله فرآیند آموزش و آزمون آن و نتایج ارزیابی‌های انجام‌شده را تهیه و به‌روز نگه دارند. این مستندات باید حداقل شامل اطلاعات مندرج در پیوست یازدهم بوده و به ‌منظور ارائه در صورت درخواست، در اختیار دفتر هوش مصنوعی اتحادیة اروپا و مراجع صلاحیت‌دار ملی قرار گیرد.

ب) اطلاعات و مستندات لازم را برای ارائه‌دهندگان سامانه‌های هوش مصنوعی که قصد دارند مدل هوش مصنوعی با هدف عمومی را در سامانه‌های خود ادغام کنند، تهیه، به‌روز و در دسترس آنان قرار دهند. با رعایت الزامات مربوط به حقوق مالکیت فکری، اسرار تجاری و اطلاعات محرمانة تجاری طبق حقوق اتحادیه و قوانین ملی، این اطلاعات و مستندات باید:

۱) به ارائه‌دهندگان سامانه‌های هوش مصنوعی امکان دهند تا درک دقیقی از قابلیت‌ها و محدودیت‌های مدل هوش مصنوعی با هدف عمومی داشته باشند و بتوانند تعهدات خود را طبق این قانون انجام دهند؛ و

۲) حداقل شامل عناصر مندرج در پیوست دوازدهم باشند.

پ) سیاستی را برای رعایت مقررات حقوق اتحادیة اروپا در زمینة حق مؤلف و حقوق مرتبط اتخاذ کنند و به‌ویژه با استفاده از پیشرفته‌ترین فناوری‌ها، هر گونه اعلام حق رزرو را که مطابق ماده ۴(۳) از دستورالعمل 790 /2019 اتحادیة اروپا بیان شده است، شناسایی و رعایت کنند.

ت) خلاصه‌ای به‌قدر کافی دقیق و مشروح از محتوایی که برای آموزش مدل هوش مصنوعی با هدف عمومی استفاده شده است، مطابق الگوی ارائه‌شده از سوی دفتر هوش مصنوعی اتحادیة اروپا تهیه کرده و به‌صورت عمومی منتشر کنند.

۲. تعهدات مقرر در بند ۱، جزءهای (الف) و (ب)، در مورد ارائه‌دهندگانی که مدل‌های هوش مصنوعی خود را تحت مجوز آزاد یا متن‌باز[187] منتشر می‌کنند اعمال نمی‌شود. این مجوز اجازة دسترسی، استفاده، تغییر و توزیع مدل را می‌دهد و همچنین معیارهای مدل ازجمله وزن‌ها، اطلاعات مربوط به معماری مدل و اطلاعات مربوط به نحوة استفاده از مدل را به‌طور عمومی در دسترس قرار می‌دهد. با این حال، این استثنا شامل مدل‌های هوش مصنوعی با هدف عمومیِ دارای ریسک نظام‌مند نخواهد شد.

 

3. ارائه‌دهندگان مدل‌های هوش مصنوعی با هدف عمومی موظف‌اند در حدود ضرورت، برای اجرای اختیارات و صلاحیت‌های کمیسیون و مراجع صلاحیت‌دار ملی طبق مقررات این آیین‌نامه با آنان همکاری کنند.

۴. ارائه‌دهندگان مدل‌های هوش مصنوعی با هدف عمومی می‌توانند تا زمان انتشار استانداردهای هماهنگ‌شدة اروپایی، از آیین‌نامه‌های رفتاری موضوع ماده ۵۶ برای اثبات انطباق با تعهدات مندرج در بند ۱ این ماده استفاده کنند. رعایت استانداردهای هماهنگ اروپایی، برای ارائه‌دهندگان، دلیل بر مطابقت با الزامات مربوط محسوب می‌شود، تا حدی که این استانداردها آن الزامات را پوشش دهند. ارائه‌دهندگانی که به آیین‌نامة رفتاری تأییدشده نپیوسته‌اند یا با استاندارد هماهنگ اروپایی مطابقت ندارند، باید راهکارهای جایگزین و مناسبی برای رعایت الزامات ارائه دهند تا کمیسیون آن را ارزیابی کند.

5. به ‌منظور تسهیل رعایت الزامات مندرج در پیوست یازدهم، به‌ویژه بندهای (د) و (هـ) آن، کمیسیون اختیار دارد از طریق تصویب اقدامات تفویضی طبق ماده ۹۷، روش‌های سنجش و محاسبة جزئی را تعیین کند تا امکان مستندسازی قابل مقایسه و راستی‌آزمایی فراهم شود.

6. کمیسیون اختیار دارد با استناد به ماده ۹۷(۲)، ضمائم یازدهم و دوازدهم را با توجه به تحولات فناورانة در حال تغییر اصلاح کند.

7. هر گونه اطلاعات یا مستنداتی که بر اساس این ماده به ‌دست می‌آید ازجمله اسرار تجاری باید مطابق تعهدات محرمانگی مندرج در ماده ۷۸ مورد رسیدگی و حفاظت قرار گیرد.

 

ماده 54. نمایندگان مجاز ارائه‌دهندگان مدل‌های هوش مصنوعی با هدف عمومی

۱. پیش از عرضة‌ یک مدل هوش مصنوعی با هدف عمومی در بازار اتحادیه، ارائه‌دهندگان مستقر در کشورهای ثالث باید از طریق تفویض اختیار کتبی، نماینده‌ای مجاز را که در قلمرو اتحادیه مستقر است منصوب کنند.

2. ارائه‌دهنده باید نمایندة‌ مجاز خود را قادر کند تا وظایفی را که در تفویض اختیار از سوی ارائه‌دهنده مشخص شده است، انجام دهد.

3. نمایندة مجاز باید وظایف تعیین‌شده در تفویض اختیار را انجام دهد و در صورت درخواست دفتر هوش مصنوعی، نسخه‌ای از تفویض اختیار را به یکی از زبان‌های رسمی نهادهای اتحادیه در اختیار آن قرار دهد.

براساس این قانون، تفویض اختیار باید نمایندة‌ مجاز را برای انجام وظایف زیر توانمند کند:

الف) اطمینان از اینکه مستندات فنی مندرج در پیوست یازدهم تهیه شده و کلیة تعهدات مندرج در ماده ۵۳ و در صورت اقتضا، ماده‌ ۵۵ از سوی ارائه‌دهنده انجام شده است؛

ب) نگهداری نسخه‌ای از مستندات فنی موضوع پیوست یازدهم برای مدت ده سال پس از عرضة‌ مدل هوش مصنوعی در بازار و نیز نگهداری اطلاعات تماس ارائه‌دهنده‌ای که وی را منصوب کرده است، به ‌منظور ارائه به دفتر هوش مصنوعی و مقامات صلاحیت‌دار ملی در صورت درخواست؛

پ) ارائة‌ تمامی اطلاعات و مستندات لازم، ازجمله موارد مذکور در بند (ب)، به دفتر هوش مصنوعی بنا بر درخواست مستدل، به ‌منظور اثبات رعایت تعهدات مقرر در این فصل؛

ت) همکاری با دفتر هوش مصنوعی و مقامات صلاحیت‌دار بنا بر درخواست مستدل آنان در هر اقدامی مرتبط با مدل هوش مصنوعی، ازجمله در مواردی که آن مدل در سامانه‌های هوش مصنوعی ادغام شده و در بازار اتحادیه عرضه یا مورد بهره‌برداری قرار گرفته است.

۴. تفویض اختیار باید به‌ گونه‌ای باشد که دفتر هوش مصنوعی یا مقامات صلاحیت‌دار بتوانند در خصوص تمامی موضوعات مربوط به رعایت این قانون، علاوه بر ارائه‌دهنده یا به‌ جای او، با نمایندة‌ مجاز مکاتبه یا تعامل کنند.

۵. نمایندة‌ مجاز باید در صورتی که تشخیص دهد یا دلایلی داشته باشد که ارائه‌دهنده برخلاف تعهدات خود بر اساس این قانون عمل می‌کند، تفویض اختیار را خاتمه دهد. در این صورت، وی باید فوراً دفتر هوش مصنوعی را از خاتمة‌ تفویض اختیار و دلایل آن آگاه کند.

۶. الزام مقرر در این ماده در مورد ارائه‌دهندگانی که مدل‌های هوش مصنوعی با هدف عمومی خود را تحت مجوز آزاد و متن‌باز منتشر می‌کنند به نحوی که دسترسی، استفاده، اصلاح و توزیع آن آزاد بوده و معیارها ازجمله وزن‌ها، اطلاعات معماری مدل و شیوة‌ استفاده از آن به‌صورت عمومی در دسترس باشد، اعمال نمی‌شود، مگر آنکه مدل‌های مذکور دارای خطرات نظام‌مند باشند.

 

قسمت سوم. تعهدات ارائه‌دهندگان مدل‌های هوش مصنوعی با هدف عمومی دارای خطرات نظام‌مند

ماده 55. تعهدات ارائه‌دهندگان مدل‌های هوش مصنوعی با هدف عمومی دارای خطرات نظام‌مند

۱. افزون بر تعهدات مندرج در مواد ۵۳ و ۵۴، ارائه‌دهندگان مدل‌های هوش مصنوعی با هدف عمومی که دارای خطرات نظام‌مند هستند، موظف‌اند:

الف) ارزیابی مدل را مطابق رویه‌ها و ابزارهای استانداردشده و منطبق با آخرین پیشرفت‌های فنی، ازجمله اجرای آزمایش‌های تقابلی[188] و مستندسازی آن به ‌منظور شناسایی و کاهش خطرات نظام‌مند انجام دهند؛

ب) ارزیابی و کاهش خطرات احتمالی نظام‌مند در سطح اتحادیه، ازجمله منشأ آن که ممکن است ناشی از توسعه، عرضه در بازار یا استفاده از مدل‌های هوش مصنوعی با هدف عمومیِ دارای خطرات نظام‌مند باشد؛

ج) ثبت، مستندسازی و گزارش بدون تأخیر غیرموجه اطلاعات مرتبط با حوادث جدی و تدابیر اصلاحی احتمالی برای رفع آن‌ها، به دفتر هوش مصنوعی و در صورت اقتضا به مراجع صلاحیت‌دار ملی؛

د) تضمین سطحی مناسب از حفاظت امنیت سایبری برای مدل هوش مصنوعی با خطر نظام‌مند و زیرساخت فیزیکی مربوط به آن.

۲. ارائه‌دهندگان مدل‌های هوش مصنوعی با هدف عمومیِ دارای خطر نظام‌مند می‌توانند تا زمان انتشار یک استاندارد هماهنگ‌شدة اتحادیة اروپا، برای اثبات رعایت تعهدات مقرر در بند ۱ این ماده، به کدهای رفتاری[189] موضوع ماده ۵۶ استناد کنند. رعایت استانداردهای هماهنگ‌شدة اروپایی برای ارائه‌دهندگان، مادامی که آن استانداردها شامل این تعهدات باشند، قرینه‌ای بر انطباق با الزامات مربوطه محسوب می‌شود. ارائه‌دهندگانی که به کد رفتاری تأییدشده پایبند نیستند یا با استاندارد هماهنگ‌شدة اروپایی مطابقت ندارند، باید روش‌های جایگزین و مناسب دیگری برای اثبات انطباق خود جهت ارزیابی توسط کمیسیون ارائه دهند.

3. هر گونه اطلاعات یا اسناد به‌دست‌آمده بر اساس این ماده، ازجمله اسرار تجاری، مطابق تعهدات محرمانگی مندرج در ماده ۷۸ مورد حفاظت قرار خواهد گرفت.

 

قسمت چهارم. کدهای رفتاری

ماده 56. کدهای رفتاری

۱. دفتر هوش مصنوعی باید تدوین آیین‌نامه‌های رفتاری در سطح اتحادیه را تشویق و تسهیل کند تا به اجرای صحیح این قانون با درنظرگرفتن رویکردهای بین‌المللی در این زمینه کمک کند.

۲. دفتر هوش مصنوعی و هیئت باید اطمینان حاصل کنند که آیین‌نامه‌های رفتاری حداقل شامل تعهدات مقرر در مواد ۵۳ و ۵۵ باشند، ازجمله در خصوص موضوعات زیر:

الف) روش‌هایی برای اطمینان از اینکه اطلاعات اشاره‌شده در بندهای (الف) و (ب) از بند (۱) ماده ۵۳ با توجه به تحولات بازار و فناوری به‌روز نگه داشته می‌شود؛

ب) تعیین سطح مناسب جزئیات برای خلاصه‌ای از محتوایی که در آموزش مدل‌ها مورد استفاده قرار گرفته است؛

پ) شناسایی نوع و ماهیت خطرات نظام‌مند در سطح اتحادیه، ازجمله منابع احتمالی آن‌ها، در صورت اقتضا؛

ت) تدابیر، رویه‌ها و شیوه‌های ارزیابی و مدیریت خطرات نظام‌مند در سطح اتحادیه ازجمله مستندسازی آن‌ها، به‌ گونه‌ای که متناسب با میزان خطرات باشد، شدت و احتمال وقوع آن‌ها را در نظر گیرد و چالش‌های خاص مربوط به مقابله با این خطرات را با توجه به راه‌های ممکن بروز و تحقق آن‌ها در زنجیرة ارزش هوش مصنوعی لحاظ کند.

۳. دفتر هوش مصنوعی می‌تواند همة ارائه‌دهندگان مدل‌های هوش مصنوعی با هدف عام و همچنین مراجع صلاحیت‌دار ملی ذی‌ربط را برای مشارکت در تدوین آیین‌نامه‌های رفتاری دعوت کند. سازمان‌های جامعة مدنی، بخش صنعت، دانشگاهیان و سایر ذی‌نفعان مرتبط ازجمله ارائه‌دهندگان پایین‌دست[190] و کارشناسان مستقل نیز می‌توانند در این فرآیند، نقش حمایتی داشته باشند.

۴. دفتر هوش مصنوعی و هیئت موظف‌اند اطمینان حاصل کنند که آیین‌نامه‌های رفتاری به‌روشنی اهداف خاص خود را بیان کرده و شامل تعهدات یا تدابیری ازجمله شاخص‌های کلیدی عملکرد در صورت اقتضا باشند تا تحقق آن اهداف تضمین شود. همچنین باید در تنظیم این آیین‌نامه‌ها، نیازها و منافع تمامی طرف‌های ذی‌نفع، ازجمله اشخاص متأثر، در سطح اتحادیه به‌طور مقتضی مورد توجه قرار گیرد.

۵. دفتر هوش مصنوعی باید اطمینان حاصل کند که مشارکت‌کنندگان در آیین‌نامه‌های رفتاری به‌صورت منظم در خصوص اجرای تعهدات، تدابیر اتخاذشده و نتایج حاصل ازجمله نتایج سنجیده‌شده بر پایة شاخص‌های کلیدی عملکرد را در صورت اقتضا به این دفتر گزارش‌دهی کنند. شاخص‌های کلیدی عملکرد و الزامات گزارش‌دهی باید متناسب با تفاوت در اندازه و ظرفیت میان شرکت‌کنندگان مختلف تعیین شوند.

۶. دفتر هوش مصنوعی و هیئت باید به‌طور منظم بر میزان تحقق اهداف آیین‌نامه‌های رفتاری و نقش آن‌ها در اجرای صحیح این قانون، نظارت و ارزیابی کنند. آنان باید بررسی نمایند که آیا این آیین‌نامه‌ها الزامات مقرر در مواد ۵۳ و ۵۵ را پوشش می‌دهند یا خیر و ارزیابی خود از کفایت آیین‌نامه‌های رفتاری را منتشر کنند. کمیسیون می‌تواند از طریق آیین‌نامة اجرایی، آیین‌نامةرفتاری را تصویب کرده و به آن اعتبار عام در سطح اتحادیه اعطا کند. این آیین‌نامة اجرایی باید طبق روند بررسی مندرج در بند (۲) ماده ۹۸ تصویب شود.

۷. دفتر هوش مصنوعی می‌تواند تمام ارائه‌دهندگان مدل‌های هوش مصنوعی با هدف عام را جهت پیوستن به آیین‌نامه‌های رفتاری دعوت کند. ممکن است این عضویت برای ارائه‌دهندگان مدل‌های فاقد خطرات نظام‌مند، صرفاً محدود به الزامات مقرر در ماده ۵۳ باشد، مگر آنکه خود به‌طور صریح تمایل به پیوستن کامل به آیین‌نامه را اعلام کنند.

۸. دفتر هوش مصنوعی همچنین باید در صورت اقتضا، بازنگری و تطبیق آیین‌نامه‌های رفتاری را به‌ویژه با توجه به استانداردهای نوظهور، تسهیل و تشویق کند. این دفتر باید در ارزیابی استانداردهای موجود نیز نقش پشتیبانی ایفا کند.

۹. آیین‌نامه‌های رفتاری باید حداکثر تا ۲ مه ۲۰۲۵ آماده باشند. دفتر هوش مصنوعی باید اقدامات لازم را، ازجمله دعوت از ارائه‌دهندگان طبق بند ۷ انجام دهد.

چنانچه تا ۲ اوت ۲۰۲۵ نتوان آیین‌نامه‌ای را نهایی کرد یا دفتر هوش مصنوعی پس از ارزیابی خود طبق بند ۶، آن را نامناسب تشخیص دهد، کمیسیون می‌تواند از طریق آیین‌نامه‌های اجرایی، قواعد مشترکی برای اجرای الزامات مندرج در مواد ۵۳ و ۵۵ ازجمله موضوعات مندرج در بند ۲ این ماده مقرر کند. این آیین‌نامه‌های اجرایی نیز باید طبق روند بررسی مندرج در بند (۲) ماده ۹۸ به تصویب برسند.

 

فصل ششم. تدابیر در حمایت از نوآوری

ماده ۵۷. سندباکس‌های نظارتی هوش مصنوعی

1. کشورهای عضو تضمین می‌کنند که مقامات صلاحیت‌دار آنان دست‌کم یک سندباکس نظارتی هوش مصنوعی را در سطح ملی ایجاد کنند که حداکثر تا ۲ اوت ۲۰۲۶ عملیاتی باشد. این سندباکس می‌تواند به‌طور مشترک با مقامات صلاحیت‌دار سایر کشورهای عضو نیز ایجاد شود. کمیسیون می‌تواند برای ایجاد و بهره‌برداری از سندباکس‌های نظارتی هوش مصنوعی، پشتیبانی فنی، مشاوره و ابزارهایی ارائه دهد.

تعهد مقرر در بند نخست این پاراگراف همچنین می‌تواند از طریق مشارکت در یک سندباکس موجود ایفا شود، مشروط بر آنکه این مشارکت، سطح معادل پوشش ملی برای کشورهای عضو مشارکت‌کننده فراهم کند.

2. سندباکس‌های نظارتی هوش مصنوعی اضافی می‌توانند در سطح منطقه‌ای یا محلی، یا به‌طور مشترک با مقامات صلاحیت‌دار سایر کشورهای عضو نیز ایجاد شوند.

3. ناظر اروپایی حفاظت از داده‌ها می‌تواند یک سندباکس نظارتی هوش مصنوعی برای نهادها، ارگان‌ها، دفاتر و آژانس‌های اتحادیه ایجاد و مطابق این فصل، نقش‌ها و وظایف مقامات صلاحیت‌دار ملی را ایفا کند.

4. کشورهای عضو تضمین می‌کنند که مقامات صلاحیت‌دار مذکور در بندهای ۱ و ۲ منابع کافی را به‌ گونه‌ای تخصیص دهند که اجرای مؤثر و به‌موقع این ماده تضمین شود. در صورت اقتضا، مقامات صلاحیت‌دار ملی با سایر مقامات ذی‌ربط همکاری می‌کنند و می‌توانند اجازه دهند سایر بازیگران در اکوسامانة هوش مصنوعی درگیر شوند. این ماده به سایر سندباکس‌های نظارتی ایجادشده بر اساس حقوق اتحادیه یا قوانین ملی خدشه‌ای وارد نمی‌کند. کشورهای عضو تضمین می‌کنند که سطح مناسبی از همکاری میان مقامات ناظر بر آن سندباکس‌ها و مقامات صلاحیت‌دار ملی برقرار شود.

5. سندباکس‌های نظارتی هوش مصنوعی ایجادشده طبق بند ۱ محیطی کنترل‌شده را فراهم می‌کنند که نوآوری را تقویت و توسعه، آموزش، آزمایش و اعتبارسنجی سامانه‌های نوآورانة هوش مصنوعی را برای مدتی محدود، پیش از عرضه در بازار یا بهره‌برداری، بر اساس طرح سندباکس مشخص و مورد توافق میان ارائه‌دهندگان یا ارائه‌دهندگان بالقوه و مقام صلاحیت‌دار، تسهیل کند. این سندباکس‌ها می‌توانند شامل آزمایش در شرایط واقعی تحت نظارت نیز باشند.

6. مقامات صلاحیت‌دار در چارچوب سندباکس نظارتی هوش مصنوعی حسب مورد راهنمایی، نظارت و پشتیبانی فراهم می‌کنند تا ریسک‌ها، به‌ویژه نسبت به حقوق بنیادین، سلامت و ایمنی شناسایی، آزمایش و تدابیر کاهش و اثربخشی آن‌ها در ارتباط با تعهدات و الزامات این قانون و عنداللزوم سایر قوانین اتحادیه و ملی که درون سندباکس تحت نظارت قرار دارند، بررسی شود.

7. مقامات صلاحیت‌دار به ارائه‌دهندگان و ارائه‌دهندگان بالقوة مشارکت‌کننده در سندباکس نظارتی هوش مصنوعی، راهنمایی لازم را در خصوص انتظارات نظارتی و نحوة ایفای الزامات و تعهدات مقرر در این قانون ارائه می‌دهند.

به درخواست ارائه‌دهنده یا ارائه‌دهندة بالقوة سامانة هوش مصنوعی، مقام صلاحیت‌دار، گواهی کتبی در خصوص فعالیت‌های موفقیت‌آمیز انجام‌شده در سندباکس صادر می‌کند. مقام صلاحیت‌دار همچنین گزارشی پایانی شامل جزئیات فعالیت‌های انجام‌شده در سندباکس و نتایج و یافته‌های مربوط صادر خواهد کرد. ارائه‌دهندگان می‌توانند از این مستندات برای اثبات انطباق خود با این قانون از طریق فرآیند ارزیابی انطباق یا فعالیت‌های مربوط به پایش بازار استفاده کنند. در این زمینه، گزارش‌های پایانی و گواهی‌های کتبی مقام صلاحیت‌دار ملی توسط مقامات پایش بازار و مراجع ابلاغ‌شده، مثبت ارزیابی می‌شود تا به میزان معقولی روند ارزیابی انطباق تسریع شود.

8. با رعایت مقررات محرمانگی مندرج در ماده ۷۸ و با موافقت ارائه‌دهنده یا ارائه‌دهندة بالقوه، کمیسیون و هیئت مجاز خواهند بود به گزارش‌های پایانی دسترسی داشته باشند و آن‌ها را حسب مورد در انجام وظایف خود بر اساس این قانون مدنظر قرار دهند. در صورتی‌ که هر دو، یعنی ارائه‌دهنده یا ارائه‌دهندة بالقوه و مقام صلاحیت‌دار ملی صراحتاً موافقت کنند، گزارش پایانی می‌تواند از طریق سکوی اطلاعاتی واحد مذکور در این ماده به‌طور عمومی در دسترس قرار گیرد.

9. ایجاد سندباکس‌های نظارتی هوش مصنوعی باید در راستای تحقق اهداف زیر باشد:

الف) بهبود قطعیت حقوقی به ‌منظور دستیابی به انطباق نظارتی با این قانون یا عنداللزوم با سایر قوانین قابل اعمال اتحادیه و ملی؛

ب) پشتیبانی از تبادل بهترین رویه‌ها از طریق همکاری با مقامات دخیل در سندباکس نظارتی هوش مصنوعی؛

پ) تقویت نوآوری و رقابت‌پذیری و تسهیل توسعة اکوسامانة هوش مصنوعی؛

ت) کمک به یادگیری نظارتی مبتنی بر شواهد؛

ث) تسهیل و تسریع دسترسی سامانه‌های هوش مصنوعی به بازار اتحادیه، به‌ویژه در مورد ارائه‌شده توسط بنگاه‌های کوچک و متوسط، ازجمله شرکت‌های نوپا.

10. مقامات صلاحیت‌دار ملی تضمین می‌کنند که در صورتی که سامانه‌های نوآورانة هوش مصنوعی مستلزم پردازش داده‌های شخصی باشند یا به ‌نحوی در حوزة نظارتی سایر مقامات ملی یا مقامات صلاحیت‌دار، مسئول ارائه یا پشتیبانی دسترسی به داده‌ها قرار گیرند، مقامات ملی حفاظت از داده‌ها و سایر مقامات ملی یا صلاحیت‌دار مربوط در بهره‌برداری از سندباکس نظارتی هوش مصنوعی و در نظارت بر جنبه‌های مربوط، به میزان وظایف و اختیارات خود دخیل شوند.

11. سندباکس‌های نظارتی هوش مصنوعی، خدشه‌ای به اختیارات نظارتی یا اصلاحی مقامات ناظر بر آن‌ها، ازجمله در سطح منطقه‌ای یا محلی وارد نمی‌کنند. هر گونه ریسک مهم نسبت به سلامت و ایمنی و حقوق بنیادین که در جریان توسعه و آزمایش این سامانه‌های هوش مصنوعی شناسایی شود، باید به‌طور کافی کاهش یابد. مقامات صلاحیت‌دار ملی اختیار دارند در صورت عدم امکان کاهش مؤثر ریسک، فرآیند آزمایش یا مشارکت در سندباکس را به‌طور موقت یا دائم تعلیق و دفتر هوش مصنوعی را از این تصمیم مطلع کنند. مقامات صلاحیت‌دار ملی با هدف حمایت از نوآوری در هوش مصنوعی در اتحادیه، اختیارات نظارتی خود را در حدود قوانین مربوط و با استفاده از اختیارات اختیاری در اجرای مقررات قانونی نسبت به پروژه‌های مشخص سندباکس نظارتی هوش مصنوعی اعمال می‌کنند.

12. ارائه‌دهندگان و ارائه‌دهندگان بالقوة مشارکت‌کننده در سندباکس نظارتی هوش مصنوعی همچنان مطابق حقوق اتحادیه و قوانین ملی مربوط به مسئولیت، در قبال هر گونه خسارت واردشده به اشخاص ثالث ناشی از آزمایش‌های انجام‌شده در سندباکس، مسئول باقی می‌مانند. مع‌ذلک، مشروط بر آنکه ارائه‌دهندگان بالقوه، طرح مشخص و شرایط و ضوابط مشارکت خود را رعایت کرده و با حسن‌نیت راهنمایی‌های ارائه‌شده از سوی مقام صلاحیت‌دار ملی را دنبال کنند، هیچ جریمة اداری به دلیل نقض این قانون از سوی مقامات بر آنان تحمیل نخواهد شد. هر گاه سایر مقامات صلاحیت‌دارِ مسئول اجرای قوانین دیگر اتحادیه و قوانین ملی نیز به‌طور فعال در نظارت بر سامانة هوش مصنوعی در سندباکس دخیل باشند و برای انطباق، راهنمایی ارائه دهند، هیچ جریمة اداری در ارتباط با آن قوانین اعمال نخواهد شد.

13. سندباکس‌های نظارتی هوش مصنوعی باید به‌ گونه‌ای طراحی و اجرا شوند که عنداللزوم، همکاری فرامرزی میان مقامات صلاحیت‌دار ملی را تسهیل کنند.

14. مقامات صلاحیت‌دار ملی فعالیت‌های خود را هماهنگ کرده و در چارچوب هیئت همکاری می‌کنند.

15. مقامات صلاحیت‌دار ملی، دفتر هوش مصنوعی و هیئت را از ایجاد سندباکس مطلع می‌کنند و می‌توانند از آن‌ها درخواست پشتیبانی و راهنمایی کنند. دفتر هوش مصنوعی، فهرستی عمومی از سندباکس‌های برنامه‌ریزی‌شده و موجود منتشر و آن را به‌روز نگه می‌دارد تا تعامل بیشتر در سندباکس‌های نظارتی هوش مصنوعی و همکاری فرامرزی تشویق شود.

16. مقامات صلاحیت‌دار ملی از یک سال پس از ایجاد سندباکس نظارتی هوش مصنوعی و سپس هر سال تا پایان آن، و همچنین در پایان، گزارش‌های سالانه به دفتر هوش مصنوعی و هیئت ارائه می‌کنند. این گزارش‌ها شامل اطلاعاتی دربارة پیشرفت و نتایج اجرای آن سندباکس‌ها، ازجمله بهترین رویه‌ها، حوادث، درس‌های آموخته‌شده و توصیه‌ها در خصوص ایجاد آن‌ها و عنداللزوم دربارة اجرای و بازنگری احتمالی این قانون (شامل اقدامات تفویضی و اجرایی آن) و دربارة اجرای سایر قوانین اتحادیه که توسط مقامات صلاحیت‌دار درون سندباکس نظارت می‌شوند، خواهد بود. مقامات صلاحیت‌دار ملی این گزارش‌های سالانه یا چکیده‌ای از آن‌ها را به‌صورت عمومی و برخط منتشر می‌کنند. کمیسیون، در صورت اقتضا، گزارش‌های سالانه را در انجام وظایف خود طبق این قانون مدنظر قرار خواهد داد.

17. کمیسیون یک رابط واحد و اختصاصی ایجاد می‌کند که حاوی تمام اطلاعات مرتبط با سندباکس‌های نظارتی هوش مصنوعی باشد تا ذی‌نفعان بتوانند با این سندباکس‌ها تعامل داشته و پرسش‌های خود را با مقامات صلاحیت‌دار مطرح کنند و راهنمایی غیرالزام‌آوری دربارة انطباق محصولات، خدمات یا مدل‌های تجاری نوآورانة متکی بر فناوری‌های هوش مصنوعی، مطابق ماده ۶۲(۱)، بند (ج) دریافت کنند. کمیسیون، عنداللزوم به‌طور فعال با مقامات صلاحیت‌دار ملی هماهنگی خواهد کرد.

 

ماده ۵۸. ترتیبات تفصیلی و کارکرد سندباکس‌های نظارتی هوش مصنوعی

1. به منظور جلوگیری از تکه‌تکه‌شدن مقررات در سراسر اتحادیه، کمیسیون اقدامات اجرایی لازم را به ‌منظور تعیین ترتیبات تفصیلی برای ایجاد، توسعه، اجرا، بهره‌برداری و نظارت بر سندباکس‌های نظارتی هوش مصنوعی تصویب خواهد کرد. اقدامات اجرایی مذکور باید اصول مشترکی را در موضوعات زیر شامل شود:

الف) معیارهای احراز شرایط و انتخاب برای مشارکت در سندباکس نظارتی هوش مصنوعی؛

ب) رویه‌های مربوط به درخواست، مشارکت، پایش، خروج و خاتمة سندباکس نظارتی هوش مصنوعی، ازجمله طرح سندباکس و گزارش پایانی؛

ج) شرایط و ضوابط حاکم بر مشارکت‌کنندگان.

این اقدامات اجرایی مطابق رویة بررسی مقرر در ماده ۹۸(۲) تصویب خواهند شد.

2. اقدامات اجرایی مذکور در بند ۱ باید تضمین کنند که:

الف) سندباکس‌های نظارتی هوش مصنوعی برای هر ارائه‌دهنده یا ارائه‌دهندة بالقوة سامانة هوش مصنوعی که معیارهای احراز شرایط و انتخاب را برآورده کند، که باید شفاف و منصفانه باشند، باز باشند و مقامات صلاحیت‌دار ملی ظرف سه ماه از تاریخ درخواست، متقاضیان را از تصمیم خود مطلع کنند؛

ب) سندباکس‌های نظارتی هوش مصنوعی، دسترسی گسترده و برابر فراهم کنند و با تقاضای مشارکت همگام شوند؛ ارائه‌دهندگان و ارائه‌دهندگان بالقوه می‌توانند درخواست‌های خود را به‌طور مشترک با بهره‌برداران و سایر اشخاص ثالث ذی‌ربط نیز ارائه دهند؛

ج) ترتیبات تفصیلی و شرایط مرتبط با سندباکس‌های نظارتی هوش مصنوعی، در بیشترین حد ممکن، انعطاف‌پذیری لازم را برای مقامات صلاحیت‌دار ملی در ایجاد و بهره‌برداری از سندباکس‌های نظارتی هوش مصنوعی آن‌ها فراهم کند؛

د) دسترسی به سندباکس‌های نظارتی هوش مصنوعی برای بنگاه‌های کوچک و متوسط، ازجمله شرکت‌های نوپا، رایگان باشد، بدون لطمه به هزینه‌های استثنایی که مقامات صلاحیت‌دار ملی می‌توانند به شیوه‌ای منصفانه و متناسب بازیابی کنند؛

هـ) از طریق نتایج یادگیری سندباکس‌های نظارتی هوش مصنوعی، ارائه‌دهندگان و ارائه‌دهندگان بالقوه در اجرای تعهدات ارزیابی انطباق مقرر در این قانون و در کاربرد داوطلبانة کدهای رفتاری مذکور در ماده ۹۵ یاری شوند؛

و) سندباکس‌های نظارتی هوش مصنوعی، مشارکت سایر بازیگران ذی‌ربط در اکوسامانة هوش مصنوعی، مانند مراجع ابلاغ‌شده، سازمان‌های استانداردسازی، بنگاه‌های کوچک و متوسط ازجمله شرکت‌های نوپا، شرکت‌ها، نوآوران، تسهیلات آزمایش و آزمون، آزمایشگاه‌های تحقیق و آزمایش، قطب‌های نوآوری دیجیتال اروپایی، مراکز برتری و پژوهشگران فردی را تسهیل کنند تا امکان و تسهیل همکاری میان بخش‌های عمومی و خصوصی فراهم شود؛

ز) رویه‌ها، فرآیندها و الزامات اداری برای درخواست، انتخاب، مشارکت و خروج از سندباکس نظارتی هوش مصنوعی ساده، به‌آسانی قابل درک و به‌طور شفاف ابلاغ شوند تا مشارکت بنگاه‌های کوچک و متوسط، ازجمله شرکت‌های نوپا با ظرفیت‌های محدود حقوقی و اداری تسهیل شود و در سراسر اتحادیه همسو باشند تا از تکه‌تکه‌شدن جلوگیری شود، و مشارکت در یک سندباکس نظارتی هوش مصنوعی ایجادشده توسط یک کشور عضو یا توسط ناظر اروپایی حفاظت از داده‌ها به‌طور متقابل و یکنواخت شناسایی شده و همان آثار حقوقی را در سراسر اتحادیه داشته باشد؛

ح) مشارکت در سندباکس نظارتی هوش مصنوعی محدود به مدتی متناسب با پیچیدگی و مقیاس پروژه باشد و این مدت بتواند توسط مقام صلاحیت‌دار ملی تمدید شود؛

ط) سندباکس‌های نظارتی هوش مصنوعی توسعة ابزارها و زیرساخت‌هایی برای آزمون، بنچمارک‌گذاری، ارزیابی و تبیین ابعاد سامانه‌های هوش مصنوعی مرتبط با یادگیری نظارتی، مانند دقت، استحکام و امنیت سایبری، و همچنین تدابیر کاهش ریسک نسبت به حقوق بنیادین و جامعه به‌طور کلی را تسهیل کنند.

3. ارائه‌دهندگان بالقوه در سندباکس‌های نظارتی هوش مصنوعی، به‌ویژه بنگاه‌های کوچک و متوسط و شرکت‌های نوپا، عنداللزوم به خدمات پیش از بهره‌برداری مانند راهنمایی در خصوص اجرای این قانون، و سایر خدمات ارزش‌افزا مانند کمک در اسناد استانداردسازی و گواهی‌نامه، تسهیلات آزمایش و آزمون، قطب‌های نوآوری دیجیتال اروپایی و مراکز برتری هدایت خواهند شد.

4. هر گاه مقامات صلاحیت‌دار ملی مجازدانستن آزمایش در شرایط واقعی تحت نظارت در چارچوب یک سندباکس نظارتی هوش مصنوعی ایجادشده بر اساس این ماده را مدنظر قرار دهند، باید با هدف حمایت از حقوق بنیادین، سلامت و ایمنی، شرایط و ضوابط خاص چنین آزمایشی و به‌ویژه تضمین‌های مناسب را با مشارکت‌کنندگان مورد توافق قرار دهند. در صورت اقتضا، آنان با سایر مقامات صلاحیت‌دار ملی همکاری خواهند کرد تا شیوه‌های یکسان در سراسر اتحادیه تضمین شود.

 

ماده ۵۹. پردازش بیشتر داده‌های شخصی به ‌منظور توسعة برخی سامانه‌های هوش مصنوعی در جهت منافع عمومی در سندباکس نظارتی هوش مصنوعی

1. در سندباکس نظارتی هوش مصنوعی، داده‌های شخصی که به‌طور قانونی برای مقاصد دیگر جمع‌آوری شده‌اند، صرفاً برای توسعه، آموزش و آزمون برخی سامانه‌های هوش مصنوعی در سندباکس قابل پردازش خواهند بود، مشروط بر آنکه کلیة شرایط زیر محقق شوند:

الف) سامانه‌های هوش مصنوعی باید توسط یک مقام عمومی یا شخص حقیقی یا حقوقی دیگر برای تضمین منافع عمومی اساسی و در یک یا چند حوزة زیر توسعه یابند:

1) ایمنی عمومی و بهداشت عمومی، ازجمله شناسایی، تشخیص، پیشگیری، کنترل و درمان بیماری و بهبود نظام‌های مراقبت‌های بهداشتی؛

2) سطح بالای حمایت و بهبود کیفیت محیط‌زیست، حفاظت از تنوع زیستی، حفاظت در برابر آلودگی، اقدامات گذار سبز، اقدامات کاهش و سازگاری با تغییرات اقلیمی؛

3) پایداری انرژی؛

4) ایمنی و تاب‌آوری سامانه‌های حمل‌ و نقل و جابجایی، زیرساخت‌ها و شبکه‌های حیاتی؛

5) کارآمدی و کیفیت ادارة عمومی و خدمات عمومی.

ب) در مواردی که این الزامات با پردازش داده‌های ناشناس، مصنوعی یا سایر داده‌های غیرشخصی به‌طور مؤثر برآورده نمی‌شوند، داده‌های پردازش‌شده برای رعایت یک یا چند الزام مذکور در بخش ۲ از فصل سوم ضروری باشند؛

ج) سازوکارهای پایش مؤثری وجود داشته باشد تا مشخص شود آیا در طول آزمایش‌های سندباکس، ریسک‌های بالایی نسبت به حقوق و آزادی‌های موضوع داده، مطابق ماده ۳۵ قانون (اتحادیة اروپا) ۲۰۱۶/۶۷۹ و ماده ۳۹ قانون (اتحادیة اروپا) ۲۰۱۸/۱۷۲۵ ایجاد می‌شود یا خیر؛ همچنین سازوکارهای واکنش برای کاهش سریع آن ریسک‌ها و در صورت لزوم، توقف پردازش وجود داشته باشد؛

د) هر دادة شخصی که در چارچوب سندباکس پردازش می‌شود، در محیطی جداگانه، ایمن و حفاظت‌شده تحت کنترل ارائه‌دهندة بالقوه پردازش شود و تنها اشخاص مجاز به آن داده‌ها دسترسی داشته باشند؛

هـ) ارائه‌دهندگان بتوانند داده‌های اولیة جمع‌آوری‌شده را صرفاً طبق حقوق اتحادیه در زمینة حفاظت از داده‌ها به اشتراک گذارند؛ هیچ دادة شخصی ایجادشده در سندباکس، خارج از سندباکس قابل اشتراک‌گذاری نخواهد بود؛

 

و) هیچ پردازش دادة شخصی در چارچوب سندباکس منجر به اتخاذ تدابیر یا تصمیماتی که بر موضوع دادة اثر بگذارد، نشود و همچنین بر اعمال حقوق آنان، مقرر در حقوق اتحادیه در زمینة حمایت از داده‌های شخصی تأثیری نگذارد؛

ز) هر دادة شخصی پردازش‌شده در چارچوب سندباکس با استفاده از تدابیر فنی و سازمانی مناسب حمایت شود و پس از خاتمة مشارکت در سندباکس یا پایان دورة نگهداری دادة شخصی، حذف شود؛

ح) گزارش‌های پردازش دادة شخصی در چارچوب سندباکس برای مدت مشارکت در سندباکس نگهداری شود، مگر آنکه حقوق اتحادیه یا قوانین ملی خلاف آن مقرر کند؛

ط) شرح کامل و دقیق فرآیند و منطق پشت آموزش، آزمون و اعتبارسنجی سامانة هوش مصنوعی همراه با نتایج آزمون به‌عنوان بخشی از مستندات فنی مذکور در پیوست چهارم نگهداری شود؛

ی) خلاصه‌ای کوتاه از پروژة هوش مصنوعی توسعةافته در سندباکس، اهداف و نتایج مورد انتظار آن در وب‌سایت مقامات صلاحیت‌دار منتشر شود؛ این تکلیف شامل داده‌های عملیاتی حساس مربوط به فعالیت‌های مقامات اجرای قانون، کنترل مرزها، مهاجرت یا پناهندگی نخواهد بود.

2. به ‌منظور پیشگیری، تحقیق، شناسایی یا تعقیب جرایم کیفری یا اجرای مجازات‌های کیفری، ازجمله حفاظت در برابر تهدیدات علیه امنیت عمومی و جلوگیری از آن‌ها، تحت نظارت و مسئولیت مقامات اجرای قانون، پردازش داده‌های شخصی در سندباکس‌های نظارتی هوش مصنوعی باید مبتنی بر یک قانون مشخص اتحادیه یا ملی باشد و مشمول همان شرایط انباشته‌ای باشد که در بند ۱ ذکر شد.

3. بند ۱ خدشه‌ای به حقوق اتحادیه یا قوانین ملی را که پردازش داده‌های شخصی برای مقاصدی غیر از آنچه صراحتاً در آن قوانین ذکر شده ممنوع می‌کند، وارد نمی‌سازد؛ همچنین خدشه‌ای به حقوق اتحادیه یا قوانین ملی که مبنای پردازش داده‌های شخصی ضروری برای توسعه، آزمون یا آموزش سامانه‌های نوآورانه هوش مصنوعی یا هر مبنای قانونی دیگر در انطباق با حقوق اتحادیه در زمینة حمایت از داده‌های شخصی را مقرر می‌دارند، وارد نمی‌کند.

 

ماده ۶۰. آزمون سامانه‌های هوش مصنوعی پرخطر در شرایط واقعی خارج از سندباکس‌های نظارتی هوش مصنوعی

1. آزمون سامانه‌های هوش مصنوعی پرخطر در شرایط واقعی خارج از سندباکس‌های نظارتی هوش مصنوعی می‌تواند توسط ارائه‌دهندگان یا ارائه‌دهندگان بالقوة سامانه‌های هوش مصنوعی پرخطر مندرج در پیوست سوم و مطابق این ماده و طرح آزمون در شرایط واقعی مذکور در این ماده انجام گیرد، بدون آنکه به ممنوعیت‌های مقرر در ماده ۵ خدشه‌ای وارد آید.

کمیسیون از طریق اقدامات اجرایی، عناصر تفصیلی طرح آزمون در شرایط واقعی را مشخص خواهد کرد. این اقدامات اجرایی طبق رویة بررسی مذکور در ماده ۹۸(۲) تصویب خواهند شد.

این بند، خدشه‌ای به حقوق اتحادیه یا قوانین ملی مربوط به آزمون در شرایط واقعی سامانه‌های هوش مصنوعی پرخطر مرتبط با محصولات مشمول قانونگذاری هماهنگ‌سازی اتحادیه، مندرج در پیوست یک وارد نمی‌کند.

2. ارائه‌دهندگان یا ارائه‌دهندگان بالقوه می‌توانند آزمون سامانه‌های هوش مصنوعی پرخطر مندرج در پیوست سوم را در شرایط واقعی، هر زمان پیش از عرضه به بازار یا بهره‌برداری از سامانة هوش مصنوعی، به‌تنهایی یا در مشارکت با یک یا چند بهره‌بردار یا بهره‌برداران بالقوه انجام دهند.

3. آزمون سامانه‌های هوش مصنوعی پرخطر در شرایط واقعی تحت این ماده، خدشه‌ای به هر گونه بررسی اخلاقی که بر اساس حقوق اتحادیه یا قوانین ملی لازم باشد، وارد نمی‌کند.

4. ارائه‌دهندگان یا ارائه‌دهندگان بالقوه صرفاً در صورتی می‌توانند آزمون در شرایط واقعی انجام دهند که کلیة شرایط زیر محقق شود:

الف) ارائه‌دهنده یا ارائه‌دهندة بالقوه، طرح آزمون در شرایط واقعی را تدوین کرده و آن را به مقام نظارت بر بازار در کشور عضو محل انجام آزمون ارائه کرده باشد؛

ب) مقام نظارت بر بازار در کشور عضو محل انجام آزمون، آزمون در شرایط واقعی و طرح آزمون در شرایط واقعی را تأیید کرده باشد؛ در صورتی که مقام نظارت بر بازار، ظرف ۳۰ روز پاسخی ارائه ندهد، آزمون در شرایط واقعی و طرح آزمون در شرایط واقعی تأییدشده تلقی خواهد شد، مگر آنکه قانون ملی تأیید ضمنی را پیش‌بینی نکرده باشد که در آن صورت، آزمون در شرایط واقعی همچنان مستلزم اخذ مجوز خواهد بود؛

ج) ارائه‌دهنده یا ارائه‌دهندة بالقوه، به‌استثنای ارائه‌دهندگان یا ارائه‌دهندگان بالقوة سامانه‌های هوش مصنوعی پرخطر مندرج در بندهای ۱، ۶ و ۷ پیوست سوم در حوزه‌های اجرای قانون، مهاجرت، پناهندگی و مدیریت کنترل مرزها و همچنین سامانه‌های هوش مصنوعی پرخطر مندرج در بند ۲ پیوست سوم، آزمون در شرایط واقعی را طبق ماده ۷۱(۴) با یک شمارة شناسایی یکتا در سطح اتحادیه و همراه با اطلاعات مقرر در پیوست نهم ثبت کرده باشد؛ ارائه‌دهندگان یا ارائه‌دهندگان بالقوة سامانه‌های هوش مصنوعی پرخطر مندرج در بندهای ۱، ۶ و ۷ پیوست سوم در حوزه‌های اجرای قانون، مهاجرت، پناهندگی و مدیریت کنترل مرزها باید آزمون در شرایط واقعی را در بخش امن و غیرعلنی پایگاه ‌دادة اتحادیه طبق ماده ۴۹(۴)(د) ثبت کنند؛ ارائه‌دهندگان یا ارائه‌دهندگان بالقوة سامانه‌های هوش مصنوعی پرخطر مندرج در بند ۲ پیوست سوم باید آزمون در شرایط واقعی را طبق ماده ۴۹(۵) ثبت کنند؛

د) ارائه‌دهنده یا ارائه‌دهندة بالقوه‌ای که آزمون در شرایط واقعی را انجام می‌دهد در اتحادیه مستقر باشد یا نمایندة حقوقی‌ای منصوب کرده باشد که در اتحادیه مستقر است؛

هـ) داده‌های گردآوری و پردازش‌شده برای مقاصد آزمون در شرایط واقعی صرفاً در صورتی به کشورهای ثالث منتقل شوند که تضمین‌های مناسب و قابل اجرا طبق حقوق اتحادیه اعمال شده باشد؛

و) آزمون در شرایط واقعی بیش از مدت لازم برای دستیابی به اهداف خود ادامه نیابد و در هر صورت بیش از شش ماه به طول نینجامد؛ این مدت می‌تواند برای دورة اضافی شش‌ماهه، با اطلاع‌رسانی قبلی از سوی ارائه‌دهنده یا ارائه‌دهندة بالقوه به مقام نظارت بر بازار و همراه با توضیح ضرورت چنین تمدیدی تمدید شود؛

ز) اشخاص موضوع آزمون در شرایط واقعی که به دلیل سن یا ناتوانی جزو گروه‌های آسیب‌پذیر محسوب می‌شوند، به‌طور مقتضی حمایت شوند؛

ح) چنانچه ارائه‌دهنده یا ارائه‌دهندة بالقوة آزمون، شرایط واقعی را با همکاری یک یا چند بهره‌بردار یا بهره‌برداران بالقوه سازماندهی کند، طرف اخیر باید از تمامی جنبه‌های آزمون که به تصمیم آنان برای مشارکت مربوط است مطلع شده و دستورالعمل‌های مرتبط با استفاده از سامانة هوش مصنوعی مذکور در ماده ۱۳ را دریافت کرده باشد؛ ارائه‌دهنده یا ارائه‌دهندة بالقوه و بهره‌بردار یا بهره‌برداران بالقوه باید توافقی منعقد کنند که نقش‌ها و مسئولیت‌های آنان را با هدف تضمین رعایت مفاد مربوط به آزمون در شرایط واقعی طبق این قانون و سایر قوانین ملی و اتحادیه مشخص کند؛

ط) اشخاص موضوع آزمون در شرایط واقعی رضایت آگاهانة خود را مطابق ماده ۶۱ اعلام کرده باشند؛ یا در مورد اجرای قانون، هنگامی که اخذ رضایت آگاهانه، مانع از آزمون سامانة هوش مصنوعی می‌شود، خود آزمون و نتیجة آن در شرایط واقعی نباید هیچ اثر منفی بر اشخاص داشته باشد و داده‌های شخصی آنان پس از انجام آزمون حذف شود؛

ی) در شرایط واقعی به‌طور مؤثر توسط ارائه‌دهنده یا ارائه‌دهندة بالقوه، همچنین توسط بهره‌برداران یا بهره‌برداران بالقوه از طریق اشخاصی که صلاحیت کافی در حوزة مربوطه دارند و از ظرفیت، آموزش و اختیار لازم برای انجام وظایف خود برخوردارند، بر آزمون نظارت شود؛

ک) پیش‌بینی‌ها، توصیه‌ها یا تصمیمات سامانة هوش مصنوعی بتواند به‌طور مؤثر معکوس شده و نادیده گرفته شود.

5. هر یک از اشخاص موضوع آزمون در شرایط واقعی، یا حسب مورد نمایندة قانونی منصوب آنان می‌توانند در هر زمان و بدون تحمل هیچ زیان و بدون نیاز به ارائة دلیل، با لغو رضایت آگاهانة خود از آزمون خارج شوند و حذف فوری و دائمی داده‌های شخصی خود را درخواست کنند. خروج از رضایت آگاهانه بر فعالیت‌هایی که پیش‌تر انجام شده است تأثیری نخواهد داشت.

6. بر اساس ماده ۷۵، کشورهای عضو باید به مقامات نظارت بر بازار خود اختیاراتی برای الزام ارائه‌دهندگان و ارائه‌دهندگان بالقوه به ارائة اطلاعات، انجام بازرسی‌های غیرمترقبه از راه دور یا در محل، و انجام بررسی‌ها در خصوص نحوة اجرای آزمون در شرایط واقعی و سامانه‌های هوش مصنوعی پرخطر مرتبط اعطا کنند. مقامات نظارت بر بازار باید از این اختیارات برای تضمین توسعة ایمن آزمون در شرایط واقعی استفاده کنند.

7. هر گونه حادثة جدی که در جریان آزمون در شرایط واقعی شناسایی شود باید مطابق ماده ۷۳ به مقام نظارت بر بازار ملی گزارش شود. ارائه‌دهنده یا ارائه‌دهندة بالقوه باید تدابیر فوری کاهش پیامدها را اتخاذ کند یا در غیر این صورت، آزمون در شرایط واقعی را تا زمان انجام کاهش پیامدها معلق کند یا خاتمه دهد. ارائه‌دهنده یا ارائه‌دهندة بالقوه باید رویه‌ای برای فراخوان سریع سامانة هوش مصنوعی در صورت خاتمة آزمون در شرایط واقعی برقرار کند.

8. ارائه‌دهندگان یا ارائه‌دهندگان بالقوه باید مقام نظارت بر بازار ملی در کشور عضو محل انجام آزمون در شرایط واقعی را از تعلیق یا خاتمة آزمون در شرایط واقعی و از نتایج نهایی مطلع کنند.

9. ارائه‌دهنده یا ارائه‌دهندة بالقوه، مطابق حقوق مسئولیت مدنی اتحادیه و قوانین ملی مربوط، در قبال هر گونه خسارت وارده در جریان آزمون در شرایط واقعی مسئول خواهد بود.

 

ماده ۶۱. رضایت آگاهانه برای مشارکت در آزمون در شرایط واقعی خارج از سندباکس‌های نظارتی هوش مصنوعی

1. برای مقاصد آزمون در شرایط واقعی موضوع ماده ۶۰، رضایت آگاهانة آزادانة ابرازشده باید پیش از مشارکت اشخاص موضوع آزمون در آن و پس از اطلاع‌رسانی مقتضی به آنان با اطلاعاتی موجز، روشن، مرتبط و قابل ‌فهم در خصوص موارد زیر اخذ شود:

الف) ماهیت و اهداف آزمون در شرایط واقعی و مزاحمت‌های احتمالی مرتبط با مشارکت آنان؛

ب) شرایطی که آزمون در شرایط واقعی تحت آن انجام خواهد شد، ازجمله مدت‌زمان مورد انتظار مشارکت شخص یا اشخاص موضوع آزمون؛

ج) حقوق آنان و تضمین‌های مربوط به مشارکت، به‌ویژه حق امتناع از مشارکت و حق خروج از آزمون در شرایط واقعی در هر زمان، بدون آنکه هیچ زیانی بر آنان تحمیل شود و بدون نیاز به ارائة هر گونه توجیه؛

 

د) ترتیبات مربوط به درخواست معکوس‌سازی یا نادیده‌گرفتن پیش‌بینی‌ها، توصیه‌ها یا تصمیمات سامانة هوش مصنوعی؛

هـ) شمارة شناسایی یکتای واحد در سطح اتحادیه برای آزمون در شرایط واقعی مطابق ماده ۶۰(۴)(ج)، و اطلاعات تماس ارائه‌دهنده یا نمایندة قانونی وی که اطلاعات بیشتر از او قابل دریافت است.

2. رضایت آگاهانه باید تاریخ‌گذاری و مستندسازی شود و یک نسخه از آن به اشخاص موضوع آزمون یا نمایندة قانونی آنان تحویل شود.

 

ماده ۶۲. تدابیر مربوط به ارائه‌دهندگان و بهره‌برداران، به‌ویژه بنگاه‌های کوچک و متوسط ازجمله شرکت‌های نوپا

1. کشورهای عضو، اقدامات زیر را به عمل خواهند آورد:

الف) اعطای دسترسی اولویتی به سندباکس‌های نظارتی هوش مصنوعی برای بنگاه‌های کوچک و متوسط، ازجمله شرکت‌های نوپا که دفتر ثبت‌شده یا شعبه‌ای در اتحادیه دارند، تا حدی که شرایط احراز صلاحیت و معیارهای گزینش را دارا باشند؛ دسترسی اولویتی مانع از دسترسی سایر بنگاه‌های کوچک و متوسط، ازجمله شرکت‌های نوپایی غیر از آن دستة مذکور در این بند، به سندباکس نظارتی هوش مصنوعی نخواهد بود، مشروط بر آنکه آنان نیز شرایط احراز صلاحیت و معیارهای گزینش را دارا باشند؛

ب) برگزاری فعالیت‌های ویژة آگاهی‌بخشی و آموزشی در خصوص اجرای این قانون، متناسب با نیازهای بنگاه‌های کوچک و متوسط ازجمله شرکت‌های نوپا، بهره‌برداران و در صورت اقتضا، مقامات عمومی محلی؛

ج) استفاده از مجاری اختصاصی موجود و در صورت اقتضا، ایجاد مجاری جدید برای ارتباط با بنگاه‌های کوچک و متوسط ازجمله شرکت‌های نوپا، بهره‌برداران، سایر نوآوران و در صورت اقتضا، مقامات عمومی محلی به منظور ارائة مشاوره و پاسخ به پرسش‌ها دربارة اجرای این قانون، ازجمله در خصوص مشارکت در سندباکس‌های نظارتی هوش مصنوعی؛

د) تسهیل مشارکت بنگاه‌های کوچک و متوسط و سایر ذی‌نفعان مربوط در فرآیند تدوین استاندارد.

2. منافع و نیازهای خاص ارائه‌دهندگان بنگاه‌های کوچک و متوسط، ازجمله شرکت‌های نوپا، در تعیین هزینه‌های ارزیابی انطباق موضوع ماده ۴۳ مدنظر قرار خواهد گرفت و این هزینه‌ها متناسب با اندازه، اندازة بازار و سایر شاخص‌های مربوط آنان کاهش خواهد یافت.

3. دفتر هوش مصنوعی اقدامات زیر را به عمل خواهد آورد:

الف) ارائة الگوهای استاندارد برای حوزه‌های مشمول این قانون، مطابق درخواست هیئت؛

ب) توسعه و نگهداری یک بستر اطلاعاتی واحد که اطلاعات مرتبط با این قانون را به شکلی ساده و قابل استفاده برای همة فعالان در سراسر اتحادیه فراهم کند؛

ج) سازمان‌دهی پویش‌های ارتباطی مقتضی برای آگاهی‌بخشی دربارة تعهدات ناشی از این قانون؛

د) ارزیابی و ترویج همگرایی بهترین رویه‌ها در رویه‌های تدارکات عمومی مرتبط با سامانه‌های هوش مصنوعی.

 

ماده ۶۳. معافیت‌ها برای برخی فعالان

1. خردبنگاه‌ها به معنای توصیه2003/361/EC می‌توانند برخی عناصر نظام مدیریت کیفیت مقرر در ماده ۱۷ این قانون را به شیوه‌ای ساده‌شده رعایت کنند، مشروط بر آنکه هیچ بنگاه شریک یا بنگاه وابسته‌ای به معنای آن توصیه نداشته باشند. بدین منظور، کمیسیون دستورالعمل‌هایی در خصوص عناصری از نظام مدیریت کیفیت که می‌توان آن‌ها را به شیوه‌ای ساده‌شده رعایت کرد، با درنظرگرفتن نیازهای خردبنگاه‌ها تدوین خواهد کرد، بدون آنکه سطح حفاظت یا ضرورت انطباق با الزامات مربوط به سامانه‌های پرخطر هوش مصنوعی مخدوش شود.

2. بند ۱ این ماده به منزلة معافیت این فعالان از انجام سایر الزامات یا تعهدات مقرر در این قانون، ازجمله آنچه در مواد ۹، ۱۰، ۱۱، ۱۲، ۱۳، ۱۴، ۱۵، ۷۲ و ۷۳ مقرر شده است، تلقی نخواهد شد.

 

فصل هفتم. حکمرانی

بخش ۱. حکمرانی در سطح اتحادیه

ماده ۶۴. دفتر هوش مصنوعی

1. کمیسیون از طریق دفتر هوش مصنوعی، تخصص و ظرفیت‌های اتحادیه را در حوزة هوش مصنوعی توسعه خواهد داد.

2. کشورهای عضو، وظایفی را که مطابق این قانون به دفتر هوش مصنوعی محول شده است، تسهیل خواهند کرد.

 

ماده ۶۵. تأسیس و ساختار هیئت هوش مصنوعی اروپا

1. هیئت هوش مصنوعی اروپا (از این پس هیئت) بدین وسیله تأسیس می‌شود.

2. هیئت متشکل از یک نماینده از هر کشور عضو خواهد بود. ناظر حفاظت از داده‌های اروپا به‌عنوان ناظر مشارکت خواهد داشت. دفتر هوش مصنوعی نیز در جلسات هیئت حضور خواهد یافت، بدون آنکه در رأی‌گیری‌ها شرکت کند. سایر مقامات، نهادها یا کارشناسان ملی و اتحادیه، حسب مورد و بر اساس تصمیم هیئت، در صورتی که موضوعات مورد بحث به آنان مرتبط باشد، می‌توانند به جلسات دعوت شوند.

3. هر نماینده توسط کشور عضو مربوطه برای مدت سه سال منصوب می‌شود؛ این مأموریت یک بار قابل تمدید است.

4. کشورهای عضو اطمینان حاصل خواهند کرد که نمایندگان آنان در هیئت:

الف) دارای صلاحیت‌ها و اختیارات لازم در کشور خود باشند تا بتوانند به‌طور فعال در تحقق وظایف هیئت موضوع ماده ۶۶ مشارکت کنند؛

ب) به‌عنوان تنها نقطة تماس در برابر هیئت منصوب شوند و در صورت اقتضا و با توجه به نیازهای کشورهای عضو، به‌عنوان تنها نقطة تماس برای ذی‌نفعان عمل کنند؛

ج) اختیار تسهیل هماهنگی و انسجام میان مقامات صلاحیت‌دار ملی کشور خود در خصوص اجرای این قانون را داشته باشند، ازجمله از طریق گردآوری داده‌ها و اطلاعات مرتبط به منظور انجام وظایف خود در هیئت.

5. نمایندگان منصوب کشورهای عضو، آیین‌نامة داخلی هیئت را با اکثریت دو سوم تصویب خواهند کرد. آیین‌نامة داخلی، به‌ویژه روش‌های مربوط به فرآیند انتخاب، مدت مأموریت و مشخصات وظایف رئیس، ترتیبات تفصیلی رأی‌گیری و سازمان‌دهی فعالیت‌های هیئت و گروه‌های فرعی آن را تعیین خواهد کرد.

6. هیئت دو گروه فرعی دائمی تشکیل خواهد داد تا بستری برای همکاری و تبادل میان مقامات نظارت بر بازار و مقامات اعلان‌کننده در خصوص موضوعات مرتبط با نظارت بر بازار و نهادهای اعلام‌شده فراهم کند.

گروه فرعی دائمی مربوط به نظارت بر بازار باید به‌عنوان گروه همکاری اداری برای این قانون در معنای مندرج در ماده ۳۰ قانون 1020/2019 (اتحادیة اروپا) عمل کند.

هیئت می‌تواند حسب مورد، گروه‌های فرعی دائمی یا موقت دیگری برای بررسی موضوعات خاص تشکیل دهد. در صورت اقتضا، نمایندگان مجمع مشورتی موضوع ماده ۶۷ می‌توانند به‌عنوان ناظر به چنین گروه‌های فرعی یا به جلسات خاص آن‌ها دعوت شوند.

7. هیئت به نحوی سازمان‌دهی و اداره خواهد شد که عینیت و بی‌طرفی فعالیت‌های آن تضمین شود.

8. هیئت توسط یکی از نمایندگان کشورهای عضو ریاست خواهد شد. دفتر هوش مصنوعی، دبیرخانه هیئت را بر عهده خواهد داشت، بنا به درخواست رئیس جلسات را تشکیل خواهد داد و دستور جلسات را مطابق وظایف هیئت بر اساس این قانون و آیین‌نامة داخلی آن تهیه خواهد کرد.

 

ماده ۶۶. وظایف هیئت

هیئت به منظور تسهیل اجرای یکنواخت و مؤثر این قانون، کمیسیون و کشورهای عضو را مشاوره و مساعدت خواهد کرد. بدین منظور، هیئت می‌تواند به‌ویژه اقدامات زیر را انجام دهد:

الف) مشارکت در هماهنگی میان مقامات صلاحیت‌دار ملی مسئول اجرای این قانون و با همکاری و مشروط به موافقت مقامات نظارت بر بازار ذی‌ربط، حمایت از فعالیت‌های مشترک مقامات نظارت بر بازار موضوع بند ۱۱ ماده ۷۴؛

ب) گردآوری و به‌اشتراک‌گذاری تخصص فنی و مقرراتی و بهترین رویه‌ها میان کشورهای عضو؛

پ) ارائة مشاوره دربارة اجرای این قانون، به‌ویژه در خصوص اجرای قواعد مربوط به مدل‌های هوش مصنوعی با مقاصد عام؛

ت) مشارکت در هماهنگ‌سازی رویه‌های اداری در کشورهای عضو، ازجمله در ارتباط با معافیت از رویه‌های ارزیابی انطباق موضوع ماده ۴۶، کارکرد سندباکس‌های نظارتی هوش مصنوعی و آزمون در شرایط واقعی موضوع مواد ۵۷، ۵۹ و ۶۰؛

ث) بنا به درخواست کمیسیون یا به ابتکار خود، صدور توصیه‌ها و نظرات کتبی در خصوص هر موضوع مرتبط با اجرای این قانون و اجرای یکنواخت و مؤثر آن، ازجمله:

1) توسعه و اجرای آیین‌های رفتاری و آیین‌های عملی موضوع این قانون، همچنین رهنمودهای کمیسیون؛

2) ارزیابی و بازنگری این قانون مطابق ماده ۱۱۲، ازجمله در خصوص گزارش‌های مربوط به حوادث جدی موضوع ماده ۷۳، کارکرد پایگاه دادة اتحادیة موضوع ماده ۷۱، تهیة اعمال تفویضی یا اجرایی و نیز دربارة همسویی احتمالی این قانون با قوانین هماهنگی اتحادیه مندرج در پیوست یک؛

3) مشخصات فنی یا استانداردهای موجود دربارة الزامات مندرج در بخش ۲ فصل سوم؛

4) استفاده از استانداردهای هماهنگ یا مشخصات مشترک موضوع مواد ۴۰ و ۴۱؛

5) روندها، ازجمله رقابت‌پذیری جهانی اروپا در حوزة هوش مصنوعی، به‌کارگیری هوش مصنوعی در اتحادیه و توسعة مهارت‌های دیجیتال؛

6) روندهای مرتبط با تحول زنجیره‌های ارزش هوش مصنوعی، به‌ویژه پیامدهای ناشی از آن از حیث مسئولیت‌پذیری؛

7) نیاز احتمالی به اصلاح پیوست سوم مطابق ماده ۷ و نیاز احتمالی به بازنگری ماده ۵ بر اساس ماده ۱۱۲، با لحاظ شواهد موجود مرتبط و آخرین تحولات فناوری؛

ج) حمایت از کمیسیون در ارتقاء سواد هوش مصنوعی، آگاهی عمومی و درک از منافع، مخاطرات، تضمین‌ها و حقوق و تعهدات مربوط به استفاده از سامانه‌های هوش مصنوعی؛

چ) تسهیل توسعة معیارهای مشترک و فهم مشترک در میان فعالان بازار و مقامات صلاحیت‌دار از مفاهیم مندرج در این قانون، ازجمله از طریق مشارکت در توسعة شاخص‌ها؛

ح) همکاری، حسب مورد، با سایر نهادها، ارگان‌ها، دفاتر و آژانس‌های اتحادیه، همچنین گروه‌های کارشناسی و شبکه‌های اتحادیه، به‌ویژه در حوزه‌های ایمنی محصولات، امنیت سایبری، رقابت، خدمات دیجیتال و رسانه‌ای، خدمات مالی، حمایت از مصرف‌کننده، داده و حمایت از حقوق بنیادین؛

خ) مشارکت در همکاری مؤثر با مقامات صلاحیت‌دار کشورهای ثالث و سازمان‌های بین‌المللی؛

د) یاری به مقامات صلاحیت‌دار ملی و کمیسیون در توسعة تخصص سازمانی و فنی لازم برای اجرای این قانون، ازجمله از طریق مشارکت در ارزیابی نیازهای آموزشی کارکنان کشورهای عضو که در اجرای این قانون دخیل‌اند؛

ذ) یاری به دفتر هوش مصنوعی در حمایت از مقامات صلاحیت‌دار ملی در ایجاد و توسعة سندباکس‌های نظارتی هوش مصنوعی و تسهیل همکاری و تبادل اطلاعات میان این سندباکس‌ها؛

ر) مشارکت در توسعة اسناد راهنمایی و ارائة مشاوره‌های مرتبط در این زمینه؛

ز) ارائة مشاوره به کمیسیون در موضوعات بین‌المللی مرتبط با هوش مصنوعی؛

ژ) ارائة نظرات به کمیسیون دربارة هشدارهای واجد شرایط مرتبط با مدل‌های هوش مصنوعی با مقاصد عام؛

س) دریافت نظرات کشورهای عضو در خصوص هشدارهای واجد شرایط دربارة مدل‌های هوش مصنوعی با مقاصد عام و دربارة تجارب و رویه‌های ملی در زمینة نظارت و اجرای مربوط به سامانه‌های هوش مصنوعی، به‌ویژه سامانه‌هایی که مدل‌های هوش مصنوعی با مقاصد عام را در خود ادغام می‌کنند.

 

ماده ۶۷. مجمع مشورتی

1. مجمعی مشورتی به منظور ارائة تخصص فنی و مشاوره به هیئت و کمیسیون و مشارکت در انجام وظایف آنان طبق این قانون تأسیس می‌شود.

2. عضویت در مجمع مشورتی باید نمایانگر گزینشی متوازن از ذی‌نفعان، ازجمله صنعت، شرکت‌های نوپا، بنگاه‌های کوچک و متوسط، جامعة مدنی و دانشگاه‌ها باشد. ترکیب اعضا باید با ملاحظة توازن میان منافع تجاری و غیرتجاری و در میان منافع تجاری، با ملاحظة توازن میان بنگاه‌های کوچک و متوسط و سایر شرکت‌ها تعیین شود.

3. کمیسیون، اعضای مجمع مشورتی را از میان ذی‌نفعانی که دارای تخصص شناخته‌شده در حوزة هوش مصنوعی هستند و مطابق معیارهای مندرج در بند ۲ منصوب خواهد کرد.

4. مدت مأموریت اعضای مجمع مشورتی دو سال خواهد بود که حداکثر تا چهار سال دیگر قابل تمدید است.

5. آژانس حقوق بنیادین، آژانس امنیت سایبری اتحادیه، کمیتة اروپایی استانداردسازی، کمیتة اروپایی استانداردسازی برق و مؤسسة استانداردهای مخابراتی اروپا، اعضای دائمی مجمع مشورتی خواهند بود.

6. مجمع مشورتی آیین‌نامة داخلی خود را تنظیم خواهد کرد. این مجمع از میان اعضای خود، دو رئیس مشترک را مطابق معیارهای مندرج در بند دو انتخاب خواهد کرد. مدت مأموریت رؤسای مشترک دو سال خواهد بود که یک بار دیگر قابل تمدید است.

7. مجمع مشورتی دست‌کم دو بار در سال تشکیل جلسه خواهد داد. مجمع می‌تواند کارشناسان و سایر ذی‌نفعان را به جلسات خود دعوت کند.

8. مجمع مشورتی می‌تواند به درخواست هیئت یا کمیسیون، نظرات، توصیه‌ها و مشارکت‌های کتبی تهیه کند.

9. مجمع مشورتی می‌تواند حسب مورد، گروه‌های فرعی دائمی یا موقت برای بررسی مسائل خاص مرتبط با اهداف این قانون تشکیل دهد.

10. مجمع مشورتی گزارشی سالانه از فعالیت‌های خود تهیه خواهد کرد. این گزارش باید به‌طور عمومی در دسترس قرار گیرد.

 

ماده ۶۸. هیئت علمی متشکل از کارشناسان مستقل

1. کمیسیون از طریق اقدام اجرایی مقررات مربوط به تأسیس هیئت علمی متشکل از کارشناسان مستقل (از این پس هیئت علمی) را به ‌منظور پشتیبانی از فعالیت‌های اجرایی تحت این قانون مقرر خواهد داشت. این اقدام اجرایی مطابق رویة بررسی مندرج در ماده ۹۸(۲) تصویب خواهد شد.

2. هیئت علمی از کارشناسانی تشکیل می‌شود که توسط کمیسیون بر اساس تخصص علمی یا فنی به‌روز در حوزة هوش مصنوعی، مورد نیاز برای انجام وظایف مذکور در بند ۳ انتخاب می‌شوند و باید تمامی شرایط زیر را احراز کنند:

الف) برخورداری از صلاحیت و مهارت ویژه و تخصص علمی یا فنی در حوزة هوش مصنوعی؛

ب) استقلال از هر ارائه‌دهندة سامانه‌های هوش مصنوعی یا مدل‌های هوش مصنوعی با مقاصد عمومی؛

ج) توانایی انجام وظایف با دقت، صحت و بی‌طرفی.

کمیسیون پس از مشورت با هیئت، تعداد کارشناسان هیئت علمی را بر اساس نیازهای موجود تعیین خواهد کرد و توازن منصفانة جنسیتی و جغرافیایی را تضمین خواهد کرد.

3. هیئت علمی مشاوره و پشتیبانی لازم را برای دفتر هوش مصنوعی، به‌ویژه در خصوص وظایف زیر ارائه خواهد داد:

الف) پشتیبانی از اجرای این قانون و تضمین اعمال آن در خصوص مدل‌ها و سامانه‌های هوش مصنوعی با مقاصد عمومی، به‌ویژه از طریق:

1) هشدار به دفتر هوش مصنوعی در خصوص خطرات سیستمی احتمالی در سطح اتحادیه ناشی از مدل‌های هوش مصنوعی با مقاصد عمومی، طبق ماده ۹۰؛

2) مشارکت در توسعة ابزارها و روش‌شناسی‌های ارزیابی قابلیت‌های مدل‌ها و سامانه‌های هوش مصنوعی با مقاصد عمومی، ازجمله از طریق بنچمارک‌ها؛

3) ارائة مشاوره دربارة طبقه‌بندی مدل‌های هوش مصنوعی با مقاصد عمومی دارای ریسک سیستمی؛

4) ارائة مشاوره دربارة طبقه‌بندی انواع مدل‌ها و سامانه‌های هوش مصنوعی با مقاصد عمومی؛

5) مشارکت در توسعة ابزارها و الگوها؛

ب) پشتیبانی از فعالیت‌های مراجع نظارت بازار، بنا به درخواست آن‌ها؛

ج) پشتیبانی از فعالیت‌های نظارت بازار فرامرزی موضوع ماده ۷۴(۱۱)، بدون خدشه به اختیارات مراجع نظارت بازار؛

د) پشتیبانی از دفتر هوش مصنوعی در انجام وظایف آن در چارچوب رویة حفاظتی اتحادیه طبق ماده ۸۱.

4. کارشناسان عضو هیئت علمی وظایف خود را با بی‌طرفی و عینیت انجام داده و محرمانگی اطلاعات و داده‌های به‌دست‌آمده در جریان انجام وظایف و فعالیت‌های خود را تضمین خواهند کرد. آنان در اجرای وظایف موضوع بند ۳ نه دستور خواهند گرفت و نه به دستور کسی عمل خواهند کرد. هر کارشناس باید بیانیه‌ای در خصوص منافع خود تنظیم کند که به‌طور عمومی در دسترس قرار خواهد گرفت. دفتر هوش مصنوعی نظام‌ها و رویه‌هایی را برای مدیریت فعال و پیشگیری از تضاد منافع احتمالی برقرار خواهد ساخت.

5. اقدام اجرایی مندرج در بند ۱ باید شامل مقرراتی دربارة شرایط، رویه‌ها و ترتیبات دقیق برای هیئت علمی و اعضای آن در زمینة صدور هشدار و درخواست کمک از دفتر هوش مصنوعی برای انجام وظایف هیئت علمی باشد.

 

ماده ۶۹. دسترسی کشورهای عضو به مجموعة کارشناسان

1. کشورهای عضو می‌توانند از کارشناسان هیئت علمی برای پشتیبانی از فعالیت‌های اجرایی خود طبق این قانون استفاده کنند.

2. ممکن است از کشورهای عضو بابت مشاوره و پشتیبانی ارائه‌شده توسط کارشناسان، هزینه‌هایی دریافت شود. ساختار و میزان این هزینه‌ها، همچنین مقیاس و ساختار هزینه‌های قابل بازپرداخت، در اقدام اجرایی موضوع ماده ۶۸(۱) تعیین خواهد شد، با درنظرگرفتن اهداف اجرای مناسب این قانون، مقرون‌به‌صرفه‌بودن و ضرورت تضمین دسترسی مؤثر همة کشورهای عضو به کارشناسان.

3. کمیسیون دسترسی به‌موقع کشورهای عضو به کارشناسان را در صورت نیاز تسهیل خواهد کرد و اطمینان خواهد داد که ترکیب فعالیت‌های پشتیبانی انجام‌شده از سوی پشتیبانی اتحادیه در زمینة آزمون‌های هوش مصنوعی طبق ماده ۸۴ و کارشناسان موضوع این ماده به‌طور کارآمد سازمان‌دهی شده و بیشترین ارزش افزوده ممکن را فراهم می‌کند.

 

بخش ۲. مقامات صلاحیت‌دار ملی

ماده ۷۰. تعیین مقامات صلاحیت‌دار ملی و نقاط تماس واحد

1. هر کشور عضو باید دست‌کم یک مرجع اطلاع‌رسانی و دست‌کم یک مرجع نظارت بر بازار را برای مقاصد این قانون ایجاد یا به‌عنوان مقام صلاحیت‌دار ملی تعیین کند. این مقامات صلاحیت‌دار ملی باید اختیارات خود را به‌طور مستقل، بی‌طرفانه و بدون جانب‌داری اعمال کنند تا عینیت فعالیت‌ها و وظایف‌شان حفظ و اجرای این قانون تضمین شود. اعضای این مقامات باید از هر اقدامی که با وظایف آنان ناسازگار است خودداری کنند. مشروط بر رعایت این اصول، چنین فعالیت‌ها و وظایفی می‌تواند توسط یک یا چند مرجع تعیین‌شده، مطابق نیازهای سازمانی کشور عضو انجام پذیرد.

2. کشورهای عضو باید هویت مراجع اطلاع‌رسانی و مراجع نظارت بر بازار و وظایف آن‌ها و همچنین هر گونه تغییرات بعدی را به کمیسیون اطلاع دهند. کشورهای عضو باید تا ۲ اوت ۲۰۲۵ اطلاعات مربوط به نحوة تماس با مقامات صلاحیت‌دار و نقاط تماس واحد را از طریق ابزارهای ارتباط الکترونیکی به‌صورت عمومی در دسترس قرار دهند. کشورهای عضو باید یک مرجع نظارت بر بازار را به‌عنوان نقطة تماس واحد برای این قانون تعیین کنند و هویت نقطة تماس واحد را به کمیسیون اطلاع دهند. کمیسیون، فهرست نقاط تماس واحد را به‌صورت عمومی منتشر خواهد کرد.

3. کشورهای عضو باید اطمینان حاصل کنند که مقامات صلاحیت‌دار ملی آن‌ها از منابع فنی، مالی و انسانی کافی و همچنین زیرساخت لازم برای انجام مؤثر وظایف خود طبق این قانون برخوردار باشند. به‌ویژه مقامات صلاحیت‌دار ملی باید تعداد کافی پرسنل دائمی در اختیار داشته باشند که صلاحیت‌ها و تخصص آن‌ها شامل درک عمیق از فناوری‌های هوش مصنوعی، داده و پردازش داده، حفاظت از داده‌های شخصی، امنیت سایبری، حقوق بنیادین، خطرات بهداشت و ایمنی و آگاهی از استانداردها و الزامات حقوقی موجود باشد. کشورهای عضو باید الزامات مربوط به صلاحیت و منابع موضوع این بند را سالانه ارزیابی و در صورت لزوم به‌روزرسانی کنند.

4. مقامات صلاحیت‌دار ملی باید تدابیر مقتضی را برای تضمین سطح کافی از امنیت سایبری اتخاذ کنند.

5. مقامات صلاحیت‌دار ملی هنگام انجام وظایف خود باید مطابق تعهدات محرمانگی مندرج در ماده ۷۸ عمل کنند.

6. تا ۲ اوت ۲۰۲۵ و سپس هر دو سال یک ‌بار، کشورهای عضو باید گزارشی به کمیسیون دربارة وضعیت منابع مالی و انسانی مقامات صلاحیت‌دار ملی همراه با ارزیابی کفایت آن‌ها ارائه دهند. کمیسیون این اطلاعات را برای بحث و بررسی و صدور توصیه‌های احتمالی به هیئت منتقل خواهد کرد.

7. کمیسیون، تبادل تجربه میان مقامات صلاحیت‌دار ملی را تسهیل خواهد کرد.

8. مقامات صلاحیت‌دار ملی می‌توانند با درنظرگرفتن راهنمایی‌ها و توصیه‌های هیئت و کمیسیون، حسب مورد، راهنمایی و مشاوره در خصوص اجرای این قانون، به‌ویژه برای بنگاه‌های کوچک و متوسط ازجمله شرکت‌های نوپا ارائه کنند. هر گاه مقامات صلاحیت‌دار ملی قصد داشته باشند در خصوص یک سامانة هوش مصنوعی در حوزه‌های مشمول سایر قوانین اتحادیه راهنمایی یا مشاوره ارائه دهند، مقامات صلاحیت‌دار ذی‌ربط تحت آن قوانین اتحادیه باید حسب مورد مورد مشورت قرار گیرند.

9. در مواردی که نهادها، ارگان‌ها، دفاتر یا آژانس‌های اتحادیه در شمول این قانون قرار گیرند، ناظر اروپایی حفاظت از داده‌ها به‌عنوان مقام صلاحیت‌دار برای نظارت بر آن‌ها عمل خواهد کرد.

 

فصل هشتم. پایگاه دادة اتحادیه برای سامانه‌های هوش مصنوعی پرخطر

ماده ۷۱. پایگاه دادة اتحادیه برای سامانه‌های هوش مصنوعی پرخطر فهرست‌شده در پیوست سوم

1. کمیسیون باید با همکاری کشورهای عضو، یک پایگاه دادة اتحادیه ایجاد و نگهداری کند که شامل اطلاعات مذکور در بندهای ۲ و ۳ این ماده دربارة سامانه‌های هوش مصنوعی پرخطر موضوع ماده ۶(۲) باشد که مطابق مواد ۴۹ و ۶۰ ثبت شده‌اند، و همچنین سامانه‌های هوش مصنوعی‌ای که طبق ماده ۶(۳) پرخطر تلقی نمی‌شوند و مطابق ماده ۶(۴) و ماده ۴۹ به ثبت رسیده‌اند. هنگام تعیین مشخصات عملکردی چنین پایگاه داده‌ای، کمیسیون باید با کارشناسان ذی‌ربط مشورت کند و هنگام به‌روزرسانی مشخصات عملکردی این پایگاه داده باید با هیئت مشورت کند.

2. داده‌های مندرج در بخش‌های (الف) و (ب) از پیوست هشتم باید توسط ارائه‌دهنده یا در صورت اقتضا، نمایندة مجاز وی در پایگاه دادة اتحادیه وارد شوند.

3. داده‌های مندرج در بخش (پ) از پیوست هشتم باید توسط بهره‌برداری‌کننده‌ای که خود یک مرجع، نهاد یا سازمان عمومی است یا از طرف آن‌ها اقدام می‌کند، مطابق ماده ۴۹(۳) و (۴) در پایگاه دادة اتحادیه وارد شوند.

4. به استثنای بخشی که در ماده ۴۹(۴) و ماده ۶۰(۴)، بند (ج) به آن اشاره شده است، اطلاعات مندرج در پایگاه دادة اتحادیه که مطابق ماده ۴۹ ثبت شده‌اند باید به ‌نحوی قابل دسترس و عمومی در اختیار همگان قرار گیرد. این اطلاعات باید به‌صورت کاربرپسند، به‌راحتی قابل جستجو و به‌صورت خوانا برای ماشین ارائه شوند. اطلاعاتی که مطابق ماده ۶۰ ثبت شده‌اند صرفاً برای مقامات نظارت بر بازار و کمیسیون قابل دسترس خواهد بود، مگر آنکه ارائه‌دهنده یا ارائه‌دهندة بالقوه رضایت دهد که اطلاعات برای عموم نیز قابل دسترس باشد.

5. پایگاه دادة اتحادیه فقط تا حدی شامل داده‌های شخصی خواهد بود که برای گردآوری و پردازش اطلاعات طبق این قانون ضروری است. این اطلاعات شامل نام و جزئیات تماس اشخاص حقیقی خواهد بود که مسئول ثبت سامانه بوده و اختیار قانونی نمایندگی ارائه‌دهنده یا بهره‌برداری‌کننده (بنا بر مورد) را دارند.

6. کمیسیون مسئولیت کنترل‌کنندة پایگاه دادة اتحادیه را بر عهده خواهد داشت. کمیسیون باید پشتیبانی فنی و اداری مناسب را برای ارائه‌دهندگان، ارائه‌دهندگان بالقوه و بهره‌برداری‌کنندگان فراهم کند. پایگاه دادة اتحادیه باید با الزامات قابلیت دسترسی قابل اعمال مطابقت داشته باشد.

 

فصل نهم. پایش پس از عرضه، تبادل اطلاعات و نظارت بر بازار

بخش نخست. پایش پس از عرضه

ماده ۷۲. پایش پس از عرضه توسط ارائه‌دهندگان و طرح پایش پس از عرضه برای سامانه‌های هوش مصنوعی پرخطر

1. ارائه‌دهندگان باید نظامی برای پایش پس از عرضه ایجاد و مستندسازی کنند، به‌ گونه‌ای که متناسب با ماهیت فناوری‌های هوش مصنوعی و میزان ریسک سامانة هوش مصنوعی پرخطر باشد.

2. نظام پایش پس از عرضه باید به‌طور فعال و نظام‌مند داده‌های مربوط را که ممکن است توسط بهره‌برداری‌کنندگان ارائه شود یا از منابع دیگر دربارة عملکرد سامانه‌های هوش مصنوعی پرخطر در طول چرخة عمر آن‌ها گردآوری، مستندسازی و تحلیل کند؛ این داده‌ها باید به ارائه‌دهنده امکان دهد تا انطباق مستمر سامانه‌های هوش مصنوعی را با الزامات مقرر در فصل سوم، بخش دوم ارزیابی کند. در صورت اقتضا، پایش پس از عرضه باید شامل تحلیل تعامل با سایر سامانه‌های هوش مصنوعی نیز باشد. این تعهد شامل داده‌های عملیاتی حساسِ بهره‌برداری‌کنندگان که مقامات مجری قانون هستند نمی‌شود.

3. نظام پایش پس از عرضه باید مبتنی بر یک طرح پایش پس از عرضه باشد. طرح پایش پس از عرضة بخشی از مستندات فنی مذکور در پیوست چهارم خواهد بود. کمیسیون باید تا ۲ فوریة ۲۰۲۶ یک اقدام اجرایی تصویب کند که در آن مقررات تفصیلی شامل الگوی طرح پایش پس از عرضه و فهرست عناصر لازم برای درج در طرح تعیین می‌شود. این اقدام اجرایی باید طبق رویة بررسی مندرج در ماده ۹۸(۲) تصویب شود.

4. در خصوص سامانه‌های هوش مصنوعی پرخطری که تحت قوانین هماهنگ‌سازی اتحادیه مندرج در بخش A از پیوست اول قرار می‌گیرند و در آن قوانین نظام و طرح پایش پس از عرضه از پیش برقرار شده است، به ‌منظور تضمین سازگاری، اجتناب از تکرار و کاهش بار اضافی، ارائه‌دهندگان می‌توانند عناصر لازم مذکور در بندهای ۱، ۲ و ۳ را در صورت اقتضا، با استفاده از الگوی مذکور در بند ۳ در چارچوب نظام‌ها و طرح‌های موجود ادغام کنند، مشروط بر اینکه همان سطح معادل از حمایت حاصل شود.

قانون مندرج در بند نخست این بند همچنین نسبت به سامانه‌های هوش مصنوعی پرخطر موضوع بند ۵ پیوست سوم که توسط مؤسسات مالی عرضه یا به خدمت گرفته می‌شوند و مشمول الزامات حقوق خدمات مالی اتحادیه در خصوص حاکمیت داخلی، ترتیبات یا فرآیندهایشان هستند نیز اعمال خواهد شد.

 

بخش دوم. تبادل اطلاعات در خصوص حوادث جدی

ماده ۷۳. گزارش‌دهی حوادث جدی

1. ارائه‌دهندگان سامانه‌های هوش مصنوعی پرخطر که در بازار اتحادیه عرضه شده‌اند، باید هر حادثة جدی را به مقامات نظارت بر بازار کشورهای عضو که حادثه در آن‌ها رخ داده است گزارش دهند.

2. گزارش مذکور در بند ۱ باید فوراً پس از آنکه ارائه‌دهنده، رابطة علّی میان سامانة هوش مصنوعی و حادثة جدی یا احتمال معقول وجود چنین رابطه‌ای را احراز کرد، و در هر حال، حداکثر ظرف ۱۵ روز پس از آنکه ارائه‌دهنده یا در صورت اقتضا بهره‌بردار از حادثة جدی مطلع شد، ارائه شود.

مهلت گزارش‌دهی مذکور در بند نخست باید متناسب با شدت حادثة جدی در نظر گرفته شود.

3. برخلاف بند ۲، در صورت نقض گسترده یا حادثة جدی موضوع بند (ب) از جزء (۴۹) ماده ۳، گزارش مذکور در بند ۱ باید فوراً و حداکثر ظرف دو روز پس از آگاهی ارائه‌دهنده یا در صورت اقتضا بهره‌بردار از وقوع حادثه ارائه شود.

4. برخلاف بند ۲، در صورت فوت شخص، گزارش باید بلافاصله پس از آنکه ارائه‌دهنده یا بهره‌بردار رابطة علّی میان سامانة هوش مصنوعی پرخطر و حادثة جدی را احراز یا به آن مظنون شد، و در هر حال، حداکثر ظرف ۱۰ روز از تاریخ اطلاع ارائه‌دهنده یا در صورت اقتضا بهره‌بردار از وقوع حادثة جدی ارائه شود.

5. ارائه‌دهنده یا در صورت اقتضا بهره‌بردار، در صورت لزوم برای تضمین گزارش‌دهی به‌موقع، می‌تواند ابتدا گزارش ناقص ارائه کرده و متعاقباً گزارش کامل را تسلیم کند.

6. پس از گزارش‌دهی حادثة جدی طبق بند ۱، ارائه‌دهنده باید بی‌درنگ تحقیقات لازم را در خصوص حادثة جدی و سامانة هوش مصنوعی مربوط انجام دهد. این امر باید شامل ارزیابی ریسک حادثه و اقدامات اصلاحی باشد.

ارائه‌دهنده باید در جریان تحقیقات مذکور در بند نخست با مقامات صلاحیت‌دار و در صورت اقتضا با نهاد ارزیابی انطباق مربوط همکاری کند و پیش از اطلاع به مقامات صلاحیت‌دار، هیچ‌گونه تحقیقی که مستلزم تغییر سامانة هوش مصنوعی مربوط باشد به‌ گونه‌ای که بتواند ارزیابی‌های بعدی از علل حادثه را تحت ‌تأثیر قرار دهد، انجام ندهد.

7. به‌محض دریافت اخطاریه مربوط به حادثة جدی موضوع بند (ج) از جزء (۴۹) ماده ۳، مرجع نظارت بر بازار ذی‌ربط باید مقامات یا نهادهای ملی عمومی مذکور در ماده ۷۷(۱) را مطلع کند. کمیسیون باید دستورالعمل‌های ویژه‌ای برای تسهیل رعایت تعهدات مقرر در بند ۱ این ماده تدوین کند. این دستورالعمل‌ها باید تا ۲ اوت ۲۰۲۵ صادر و به‌طور منظم ارزیابی شوند.

8. مرجع نظارت بر بازار باید ظرف هفت روز از تاریخ دریافت اخطاریة موضوع بند ۱ این ماده، اقدامات مقتضی را طبق ماده ۱۹ قانون 1020/2019 (اتحادیة اروپا) اتخاذ کند و رویه‌های اطلاع‌رسانی مقرر در آن قانون را دنبال کند.

9. در خصوص سامانه‌های هوش مصنوعی پرخطر مندرج در پیوست سوم که توسط ارائه‌دهندگانی عرضه یا به خدمت گرفته می‌شوند که مشمول اسناد قانونگذاری اتحادیه مشتمل بر تعهدات گزارش‌دهی معادل با آنچه در این قانون مقرر شده‌اند، گزارش‌دهی حوادث جدی محدود به موارد موضوع بند (ج) از جزء (۴۹) ماده ۳ خواهد بود.

10. در خصوص سامانه‌های هوش مصنوعی پرخطری که اجزای ایمنی دستگاه‌ها هستند یا خود دستگاه محسوب می‌شوند و مشمول مقررات 745/2017 (اتحادیة اروپا) و 746/2017 (اتحادیة اروپا) هستند، گزارش‌دهی حوادث جدی محدود به موارد موضوع بند (ج) از جزء (۴۹) ماده ۳ این قانون خواهد بود و باید به مرجع صلاحیت‌دار ملی که برای این منظور توسط کشورهای عضو تعیین شده است، ارائه شود.

11. مقامات صلاحیت‌دار ملی باید بی‌درنگ کمیسیون را از هر حادثة جدی، صرف‌نظر از اینکه اقدامی نسبت به آن انجام داده باشند یا خیر، مطابق ماده ۲۰ قانون 1020/2019 (اتحادیة اروپا) مطلع کنند.

 

بخش سوم. اعمال و اجرا

ماده ۷۴. نظارت بر بازار و کنترل سامانه‌های هوش مصنوعی در بازار اتحادیه

1. قانون 1020/2019 (اتحادیة اروپا) در خصوص سامانه‌های هوش مصنوعی مشمول این قانون اعمال خواهد شد. به ‌منظور تضمین اجرای مؤثر این قانون:

الف) هر گونه اشاره به یک عامل اقتصادی در قانون 1020/2019 (اتحادیة اروپا) باید به‌عنوان شمول تمامی عاملان مذکور در ماده ۲(۱) این قانون تلقی شود؛

ب) هر گونه اشاره به یک محصول در قانون 1020/2019 (اتحادیة اروپا) باید به‌عنوان شمول تمامی سامانه‌های هوش مصنوعی داخل در دامنة شمول این قانون تلقی شود.

۲. در چارچوب الزامات گزارش‌دهی طبق ماده ۳۴(۴) قانون 1020/2019 (اتحادیة اروپا)، مقامات ناظر بر بازار باید هر سال به کمیسیون و مراجع ملی رقابت مربوطه، هر گونه اطلاعاتی را که در جریان فعالیت‌های نظارت بر بازار به ‌دست آورده‌اند و ممکن است برای اجرای حقوق رقابت اتحادیه سودمند باشد، گزارش کنند. آنان همچنین باید هر سال به کمیسیون در خصوص استفاده از رویه‌های ممنوع در طول آن سال و اقدامات اتخاذشده گزارش دهند.

۳. برای سامانه‌های هوش مصنوعی پرخطر مرتبط با محصولاتی که تحت قوانین هماهنگ‌سازی اتحادیه مندرج در بخش (الف) پیوست اول پوشش داده شده‌اند، مقام ناظر بر بازار برای مقاصد این قانون همان مرجعی خواهد بود که تحت آن اسناد حقوقی تعیین شده است.

با وجود قاعدة مذکور در بند نخست و در شرایط مقتضی، دولت‌های عضو می‌توانند مرجع ذی‌صلاح دیگری را به‌عنوان مقام ناظر بر بازار تعیین کنند، مشروط بر آنکه هماهنگی با مراجع ناظر بخشی مربوط به اجرای قوانین هماهنگ‌سازی اتحادیه مندرج در پیوست اول تضمین شود.

۴. رویه‌های مذکور در مواد ۷۹ تا ۸۳ این قانون در خصوص سامانه‌های هوش مصنوعی مرتبط با محصولاتی که تحت قوانین هماهنگ‌سازی اتحادیه مندرج در بخش (الف) پیوست اول پوشش داده شده‌اند اعمال نخواهد شد، چنانچه آن اسناد حقوقی از پیش دارای رویه‌هایی باشند که سطح معادل حفاظت را تضمین کرده و همان هدف را دنبال می‌کنند. در این موارد، رویه‌های بخشی مربوطه اعمال خواهد شد.

۵. بدون لطمه به اختیارات مقامات ناظر بر بازار طبق ماده ۱۴ قانون 1020/2019 (اتحادیة اروپا)، و به ‌منظور تضمین اجرای مؤثر این قانون، مقامات ناظر بر بازار می‌توانند اختیارات مذکور در ماده ۱۴(۴)، بندهای (د) و (ی) آن قانون را در صورت اقتضا به‌طور دورکار اعمال کنند.

۶. برای سامانه‌های هوش مصنوعی پرخطرِ عرضه‌شده در بازار، بهره‌برداری‌شده یا مورد استفاده توسط مؤسسات مالی مشمول حقوق خدمات مالی اتحادیه، مقام ناظر بر بازار برای مقاصد این قانون، مرجع ملی ذی‌صلاح در خصوص نظارت مالی بر آن مؤسسات طبق آن اسناد حقوقی خواهد بود، تا جایی که عرضه در بازار، بهره‌برداری یا استفاده از سامانة هوش مصنوعی مستقیماً با ارائة آن خدمات مالی مرتبط باشد.

۷. به‌ طریق استثنا از بند ۶، در شرایط مقتضی و مشروط بر تضمین هماهنگی، دولت عضو می‌تواند مرجع ذی‌صلاح دیگری را به‌عنوان مقام ناظر بر بازار برای مقاصد این قانون تعیین کند.

مقامات ملی ناظر بر بازار که بر مؤسسات اعتباری تحت نظارت دستورالعمل2013/36/EU نظارت دارند و در مکانیزم نظارتی واحد تأسیس‌شده تحت قانون شمارة 2013/1024 (اتحادیة اروپا) مشارکت دارند، باید بدون تأخیر، هر گونه اطلاعاتی را که در جریان فعالیت‌های نظارت بر بازارشان ممکن است برای وظایف نظارت احتیاطی بانک مرکزی اروپا (مطابق آن قانون) سودمند باشد، به بانک مرکزی اروپا گزارش کنند.

۸. برای سامانه‌های هوش مصنوعی پرخطر مندرج در بند ۱ پیوست سوم این قانون، تا آنجا که این سامانه‌ها برای مقاصد اجرای قانون، مدیریت مرزها و عدالت و دموکراسی استفاده می‌شوند و برای سامانه‌های هوش مصنوعی پرخطر مندرج در بندهای ۶، ۷ و ۸ پیوست سوم این قانون، دولت‌های عضو باید برای مقاصد این قانون یا مراجع ناظر بر حفاظت از داده طبق قانون 679/2016 (اتحادیة اروپا) یا دستورالعمل 680/2016، یا هر مرجع دیگری که تحت همان شرایط مندرج در مواد ۴۱ تا ۴۴ دستورالعمل 680/2016 تعیین شده باشد، مقامات ناظر بر بازار منصوب کنند. فعالیت‌های نظارت بر بازار به هیچ وجه نباید استقلال مقامات قضایی را تحت ‌تأثیر قرار داده یا به‌ گونه‌ای دیگر در فعالیت‌های آنان، زمانی که در ظرفیت قضایی خود عمل می‌کنند مداخله کند.

۹. هنگامی که نهادها، ارگان‌ها، دفاتر یا آژانس‌های اتحادیه در دامنة شمول این قانون قرار گیرند، ناظر حفاظت از داده‌های اروپا به‌عنوان مقام ناظر بر بازار آنان عمل خواهد کرد، مگر در ارتباط با دیوان دادگستری اتحادیة اروپا، زمانی که در ظرفیت قضایی خود عمل می‌کند.

۱۰. دولت‌های عضو باید هماهنگی میان مقامات ناظر بر بازار تعیین‌شده تحت این قانون و سایر مراجع یا نهادهای ملی مربوطه را که اجرای قوانین هماهنگ‌سازی اتحادیه مندرج در پیوست اول یا سایر قوانین اتحادیه که ممکن است برای سامانه‌های هوش مصنوعی پرخطر مندرج در پیوست سوم مرتبط باشند نظارت می‌کنند، تسهیل کنند.

۱۱. مقامات ناظر بر بازار و کمیسیون باید قادر باشند فعالیت‌های مشترک، ازجمله تحقیقات مشترک را پیشنهاد دهند که یا توسط مقامات ناظر بر بازار یا به‌طور مشترک با کمیسیون انجام شوند، با هدف ترویج انطباق، شناسایی عدم انطباق، افزایش آگاهی یا ارائة راهنمایی در ارتباط با این قانون در خصوص دسته‌های خاصی از سامانه‌های هوش مصنوعی پرخطری که بر اساس ماده ۹ قانون 1020/2019 (اتحادیة اروپا) مشخص شده‌اند و در دو یا چند دولت عضو خطر جدی ایجاد می‌کنند. دفتر هوش مصنوعی پشتیبانی هماهنگی برای تحقیقات مشترک را فراهم خواهد کرد.

۱۲. بدون لطمه به اختیارات مقرر در قانون 1020/2019 (اتحادیة اروپا) و در صورت اقتضا و محدود به آنچه برای ایفای وظایفشان ضروری است، مقامات ناظر بر بازار باید از سوی ارائه‌دهندگان دسترسی کامل به مستندات و همچنین داده‌های آموزش، اعتبارسنجی و آزمایش مورد استفاده در توسعة سامانه‌های هوش مصنوعی پرخطر داشته باشند؛ این امر شامل دسترسی، در صورت مناسب‌بودن و با رعایت تدابیر امنیتی، از طریق رابط‌های برنامه‌نویسی کاربردی یا سایر ابزارها و روش‌های فنی مرتبط که امکان دسترسی دورکار را فراهم می‌کنند نیز می‌شود.

۱۳. مقامات ناظر بر بازار باید بر اساس درخواست مستدل و تنها در صورتی که هر دو شرط زیر فراهم باشد به کد منبع سامانة هوش مصنوعی پرخطر دسترسی یابند:

الف) دسترسی به کد منبع برای ارزیابی انطباق یک سامانة هوش مصنوعی پرخطر با الزامات مندرج در فصل سوم، بخش ۲ ضروری باشد؛ و

ب) رویه‌ها یا ممیزی‌های مبتنی بر داده‌ها و مستندات ارائه‌شده توسط ارائه‌دهنده، یا به پایان رسیده باشند یا ناکافی تشخیص داده شوند.

۱۴. هر گونه اطلاعات یا مستنداتی که توسط مقامات ناظر بر بازار به‌ دست آمده باشد باید مطابق تعهدات محرمانگی مندرج در ماده ۷۸ مورد رسیدگی قرار گیرد.

 

ماده ۷۵. معاضدت متقابل، نظارت بر بازار و کنترل سامانه‌های هوش مصنوعی با مقاصد عام

۱. هر گاه یک سامانة هوش مصنوعی بر مبنای یک مدل هوش مصنوعی با مقاصد عام توسعه یافته باشد و مدل و سامانه هر دو توسط ارائه‌دهندة واحد ایجاد شده باشند، دفتر هوش مصنوعی اختیار نظارت و پایش بر رعایت الزامات این قانون توسط آن سامانه را خواهد داشت. برای اجرای وظایف نظارت و پایش خود، دفتر هوش مصنوعی واجد تمامی اختیارات یک مقام ناظر بر بازار، مندرج در این بخش و در قانون (اتحادیة اروپا) 2019/1020 خواهد بود.

۲. هر گاه مقامات ناظر بر بازار مربوطه دلایل کافی در اختیار داشته باشند که سامانه‌های هوش مصنوعی با مقاصد عام که می‌توانند مستقیماً توسط بهره‌برداران برای حداقل یک کاربری طبقه‌بندی‌شده به‌عنوان پرخطر طبق این قانون به کار روند با الزامات مقرر در این قانون منطبق نیستند، باید برای انجام ارزیابی‌های انطباق با دفتر هوش مصنوعی همکاری کرده و هیئت و سایر مقامات ناظر بر بازار را نیز متعاقباً مطلع کنند.

۳. هر گاه یک مقام ناظر بر بازار نتواند به دلیل ناتوانی در دسترسی به اطلاعات خاصی مرتبط با مدل هوش مصنوعی با مقاصد عام، علی‌رغم انجام تمامی تلاش‌های مقتضی برای کسب آن اطلاعات، تحقیقات خود را دربارة سامانة هوش مصنوعی پرخطر خاتمه دهد، می‌تواند درخواست مستدل خود را به دفتر هوش مصنوعی ارائه کند. در این صورت، دفتر هوش مصنوعی باید بدون تأخیر و در هر حال، ظرف ۳۰ روز، هر گونه اطلاعاتی را که مرتبط با احراز عدم انطباق سامانة هوش مصنوعی پرخطر تشخیص می‌دهد، در اختیار مرجع متقاضی قرار دهد. مقامات ناظر بر بازار موظف‌اند محرمانگی اطلاعاتی را که مطابق ماده ۷۸ این قانون به ‌دست می‌آورند، رعایت کنند. رویة مقرر در فصل ششم قانون 1020/2019 (اتحادیة اروپا) با رعایت تغییرات مقتضی اعمال خواهد شد.

 

ماده ۷۶. نظارت بر آزمایش در شرایط واقعی توسط مقامات ناظر بر بازار

۱. مقامات ناظر بر بازار دارای صلاحیت‌ها و اختیارات لازم خواهند بود تا اطمینان حاصل کنند که آزمایش در شرایط واقعی مطابق این قانون انجام می‌شود.

۲. در مواردی که آزمایش در شرایط واقعی برای سامانه‌های هوش مصنوعی انجام شود که در چارچوب یک سندباکس نظارتی هوش مصنوعی طبق ماده ۵۸ تحت نظارت قرار دارند، مقامات ناظر بر بازار باید به‌عنوان بخشی از نقش نظارتی خود در سندباکس نظارتی هوش مصنوعی، رعایت ماده ۶۰ را بررسی کنند. این مقامات می‌توانند حسب مورد، اجازه دهند آزمایش در شرایط واقعی توسط ارائه‌دهنده یا ارائه‌دهندة بالقوه انجام شود، به‌عنوان استثنا از شرایط مقرر در بند (و) و (ز) ماده 60(4).

۳. در صورتی که یک مقام ناظر بر بازار توسط ارائه‌دهندة بالقوه، ارائه‌دهنده یا هر شخص ثالثی از وقوع یک حادثة جدی مطلع شود یا دلایل دیگری برای این نتیجه‌گیری داشته باشد که شرایط مقرر در مواد ۶۰ و ۶۱ رعایت نشده است، می‌تواند حسب مورد، در قلمرو خود، یکی از تصمیمات زیر را اتخاذ کند:

الف) تعلیق یا خاتمه آزمایش در شرایط واقعی؛

ب) الزام ارائه‌دهنده یا ارائه‌دهندة بالقوه و بهره‌بردار یا بهره‌بردار بالقوه به اصلاح هر جنبه‌ای از آزمایش در شرایط واقعی.

۴. هنگامی که یک مقام ناظر بر بازار، تصمیمی از نوع مذکور در بند ۳ این ماده اتخاذ یا اعتراضی در معنای بند (ب) ماده ۶۰(۴) مطرح کند، تصمیم یا اعتراض باید متضمن دلایل آن و نیز چگونگی امکان اعتراض ارائه‌دهنده یا ارائه‌دهندة بالقوه به آن تصمیم یا اعتراض باشد.

۵. حسب مورد، هنگامی که یک مقام ناظر بر بازار، تصمیمی از نوع مذکور در بند ۳ اتخاذ کرده باشد، باید دلایل آن را به مقامات ناظر بر بازار دیگر کشورهای عضو که سامانة هوش مصنوعی بر اساس برنامة آزمایش در آن‌ها آزمایش شده است، اطلاع دهد.

 

ماده ۷۷. اختیارات مقامات حافظ حقوق بنیادین

۱. مقامات یا نهادهای عمومی ملی که نظارت یا اجرای تعهدات مقرر در حقوق اتحادیه در زمینة حمایت از حقوق بنیادین، ازجمله حق برابری و عدم تبعیض را در ارتباط با استفاده از سامانه‌های هوش مصنوعی پرخطر مذکور در پیوست سوم بر عهده دارند، اختیار خواهند داشت هر گونه مستنداتی را که بر اساس این قانون ایجاد یا نگهداری شده است، در زبانی و قالبی قابل ‌دسترس، در صورتی که دسترسی به آن مستندات برای انجام مؤثر مأموریت‌هایشان در حدود صلاحیت‌شان ضروری باشد، درخواست و دریافت کنند. مقام یا نهاد عمومی ذی‌ربط باید مقام ناظر بر بازار کشور عضو مربوطه را از هر گونه چنین درخواستی مطلع کند.

۲. هر کشور عضو باید حداکثر تا ۲ نوامبر ۲۰۲۴، مقامات یا نهادهای عمومی موضوع بند ۱ را شناسایی و فهرستی از آن‌ها را به‌طور عمومی منتشر کند. کشورهای عضو باید این فهرست را به کمیسیون و سایر کشورهای عضو اطلاع دهند و آن را به‌روزرسانی کنند.

۳. در مواردی که مستندات مذکور در بند ۱ برای احراز اینکه آیا نقضی از تعهدات مقرر در حقوق اتحادیه در زمینة حمایت از حقوق بنیادین رخ داده است کافی نباشد، مقام یا نهاد عمومی مذکور در بند ۱ می‌تواند درخواستی مستدل به مقام ناظر بر بازار ارائه کند تا آزمایش سامانة هوش مصنوعی پرخطر از طریق ابزارهای فنی سازمان‌دهی شود. مقام ناظر بر بازار باید این آزمایش را با مشارکت نزدیک مقام یا نهاد عمومی درخواست‌کننده و ظرف مهلتی معقول پس از دریافت درخواست سازمان‌دهی کند.

۴. هر گونه اطلاعات یا مستنداتی که توسط مقامات یا نهادهای عمومی ملی مذکور در بند ۱ این ماده به موجب این ماده به دست آمده باشد، باید مطابق تعهدات محرمانگی مقرر در ماده ۷۸ پردازش شود.

 

ماده ۷۸. محرمانگی

۱. کمیسیون، مقامات ناظر بر بازار، نهادهای ارزیابی انطباق و هر شخص حقیقی یا حقوقی دیگری که در اجرای این قانون مشارکت دارد، باید مطابق حقوق اتحادیه یا حقوق ملی، محرمانگی اطلاعات و داده‌های به‌دست‌آمده در جریان انجام وظایف و فعالیت‌های خود را رعایت کنند، به ‌نحوی که به‌ویژه از موارد زیر حمایت شود:

الف) حقوق مالکیت فکری و اطلاعات تجاری محرمانه یا اسرار تجاری اشخاص حقیقی یا حقوقی، ازجمله کُد مبدأ، مگر در موارد مذکور در ماده ۵ دستورالعمل 943/2016 پارلمان و شورای اروپا اتحادیة اروپا؛[191]

ب) اجرای مؤثر این قانون، به‌ویژه برای مقاصد بازرسی‌ها، تحقیقات یا حسابرسی‌ها؛

ج) منافع امنیت عمومی و ملی؛

د) جریان دادرسی‌های کیفری یا اداری؛

هـ) اطلاعاتی که طبق حقوق اتحادیه یا حقوق ملی طبقه‌بندی شده است.

۲. مقامات مشارکت‌کننده در اجرای این قانون، موضوع بند ۱ صرفاً باید داده‌هایی را درخواست کنند که برای ارزیابی خطر ناشی از سامانه‌های هوش مصنوعی و برای اعمال اختیاراتشان مطابق این قانون و قانون 1020/2019 (اتحادیة اروپا) به‌طور دقیق ضروری است. آن‌ها باید تدابیر کافی و مؤثر امنیت سایبری برای حفاظت از امنیت و محرمانگی اطلاعات و داده‌های به‌دست‌آمده اتخاذ کنند و داده‌های جمع‌آوری‌شده را به‌محض اینکه دیگر برای هدفی که برای آن به دست آمده‌اند مورد نیاز نباشد، طبق حقوق اتحادیه یا حقوق ملی مربوطه حذف کنند.

۳. بدون خدشه به بندهای ۱ و ۲، اطلاعاتی که محرمانه میان مقامات صلاحیت‌دار ملی یا میان مقامات صلاحیت‌دار ملی و کمیسیون مبادله می‌شود، بدون مشورت قبلی با مقام صلاحیت‌دار ملی مبدأ و بهره‌بردار، هنگامی که سامانه‌های هوش مصنوعی پرخطر مذکور در بندهای ۱، ۶ یا ۷ پیوست سوم توسط مقامات اجرای قانون، کنترل مرزی، مهاجرت یا پناهندگی به کار می‌روند و چنین افشایی منافع امنیت عمومی و ملی را به خطر می‌اندازد، نباید افشا شود. این مبادلة اطلاعات شامل داده‌های عملیاتی حساس مربوط به فعالیت‌های مقامات اجرای قانون، کنترل مرزی، مهاجرت یا پناهندگی نمی‌شود.

هنگامی که مقامات اجرای قانون، مهاجرت یا پناهندگی، خود ارائه‌دهندة سامانه‌های هوش مصنوعی پرخطر مذکور در بندهای ۱، ۶ یا ۷ پیوست سوم باشند، مستندات فنی مذکور در پیوست چهارم باید در محل این مقامات باقی بماند. این مقامات باید تضمین کنند که مقامات ناظر بر بازار مذکور در ماده ۷۴ (بندهای ۸ و ۹)، حسب مورد بتوانند بنا به درخواست، بلافاصله به مستندات دسترسی پیدا کنند یا نسخه‌ای از آن را دریافت کنند. تنها کارکنان مقام ناظر بر بازار که دارای سطح صلاحیت امنیتی مناسب باشند مجاز به دسترسی به آن مستندات یا هر نسخه‌ای از آن خواهند بود.

۴. بندهای ۱، ۲ و ۳ به حقوق یا تعهدات کمیسیون، کشورهای عضو و مقامات ذی‌ربط آن‌ها و نیز به حقوق یا تعهدات نهادهای ارزیابی انطباق در خصوص تبادل اطلاعات و انتشار هشدارها، ازجمله در چارچوب همکاری فرامرزی، خدشه‌ای وارد نمی‌کند؛ همچنین تعهدات طرف‌های ذی‌ربط به ارائة اطلاعات تحت حقوق کیفری کشورهای عضو را نیز تحت تأثیر قرار نمی‌دهد.

۵. کمیسیون و کشورهای عضو می‌توانند در صورت لزوم و مطابق مقررات مندرج در موافقت‌نامه‌های بین‌المللی و تجاری، اطلاعات محرمانه را با مقامات نظارتی کشورهای ثالثی که با آن‌ها ترتیبات محرمانگی دوجانبه یا چندجانبه منعقد کرده‌اند و سطح کافی از محرمانگی را تضمین می‌کنند، مبادله کنند.

 

ماده ۷۹. روند رسیدگی در سطح ملی به سامانه‌های هوش مصنوعی که خطر ایجاد می‌کنند

۱. سامانه‌های هوش مصنوعی که خطر ایجاد می‌کنند، در صورتی که برای سلامت یا ایمنی اشخاص یا برای حقوق بنیادین آنان خطر داشته باشند، به‌عنوان محصول ایجادکنندة خطر، مطابق تعریف ماده ۳، بند ۱۹ قانون 1020/2019 (اتحادیة اروپا) تلقی خواهند شد.

۲. هنگامی که مقام ناظر بر بازار یک کشور عضو، دلایل کافی برای آن داشته باشد که یک سامانة هوش مصنوعی خطر ایجاد می‌کند، به معنای مذکور در بند ۱، آن مقام باید ارزیابی سامانة موردنظر را در خصوص انطباق آن با کلیة الزامات و تعهدات مندرج در این قانون انجام دهد. توجه ویژه باید به سامانه‌های هوش مصنوعی که برای گروه‌های آسیب‌پذیر، خطر ایجاد می‌کنند معطوف شود. چنانچه خطراتی برای حقوق بنیادین شناسایی شود، مقام ناظر بر بازار باید همچنین مقام یا نهاد عمومی ملی ذی‌ربط موضوع ماده ۷۷(۱) را مطلع کرده و همکاری کامل با آن‌ها داشته باشد. بهره‌برداران ذی‌ربط باید همکاری‌های لازم را با مقام ناظر بر بازار و دیگر مقامات یا نهادهای عمومی ملی موضوع ماده ۷۷(۱) به عمل آورند.

چنانچه مقام ناظر بر بازار یا حسب مورد، مقام ناظر بر بازار در همکاری با مقام عمومی ملی موضوع ماده ۷۷(۱) در جریان آن ارزیابی احراز کند که سامانة هوش مصنوعی با الزامات و تعهدات این قانون منطبق نیست، باید بدون تأخیر غیرموجه از بهره‌بردار ذی‌ربط بخواهد تمامی اقدامات اصلاحی مناسب را برای ایجاد انطباق یا جمع‌آوری سامانه از بازار یا فراخوانی آن، ظرف مدتی که آن مقام تعیین می‌کند و در هر حال، ظرف مدت کوتاه‌تر از ۱۵ روز کاری یا مدتی که در قوانین هماهنگ اتحادیة اروپا مقرر شده است، به عمل آورد.

مقام ناظر بر بازار باید نهاد ارزیابی انطباق ذی‌ربط را نیز از این امر مطلع کند. ماده ۱۸ قانون1020/2019 (اتحادیة اروپا) در مورد اقدامات مذکور در این بند اعمال خواهد شد.

۳. هر گاه مقام ناظر بر بازار تشخیص دهد که عدم انطباق به قلمرو ملی او محدود نیست، باید بدون تأخیر غیرموجه، کمیسیون و دیگر کشورهای عضو را از نتایج ارزیابی و اقدامات موردنظر که از بهره‌بردار خواسته است اتخاذ کند، مطلع سازد.

۴. بهره‌بردار باید تضمین کند که تمامی اقدامات اصلاحی مناسب در خصوص تمامی سامانه‌های هوش مصنوعی ذی‌ربط که در بازار اتحادیه عرضه کرده است، انجام شود.

۵. چنانچه بهره‌بردار سامانة هوش مصنوعی ظرف مهلت مقرر در بند ۲ اقدامات اصلاحی کافی اتخاذ نکند، مقام ناظر بر بازار باید تمامی اقدامات موقتی مقتضی را برای ممنوع‌کردن یا محدود‌کردن عرضة سامانه در بازار ملی خود یا بهره‌برداری از آن یا جمع‌آوری آن محصول یا سامانة مستقل از بازار یا فراخوانی آن اتخاذ کند. آن مقام باید بدون تأخیر غیرموجه، کمیسیون و دیگر کشورهای عضو را از این اقدامات مطلع کند.

۶. اطلاع‌رسانی موضوع بند ۵ باید شامل تمامی جزئیات موجود باشد، به‌ویژه اطلاعات لازم برای شناسایی سامانة غیرمنطبق، منشأ سامانه و زنجیرة تأمین آن، ماهیت عدم انطباق ادعایی و خطر موجود، ماهیت و مدت اقدامات ملی اتخاذشده و استدلال‌های ارائه‌شده توسط بهره‌بردار ذی‌ربط. به‌ویژه مقامات ناظر بر بازار باید مشخص کنند که آیا عدم انطباق ناشی از یک یا چند مورد از موارد زیر است:

الف) عدم انطباق با ممنوعیت رویه‌های هوش مصنوعی مذکور در ماده ۵؛

ب) عدم رعایت الزامات مندرج در فصل سوم، بخش ۲ توسط سامانة هوش مصنوعی پرخطر؛

ج) کاستی‌ها در استانداردهای هماهنگ یا مشخصات مشترک موضوع مواد ۴۰ و ۴۱ که دلالت بر انطباق دارند؛

د) عدم انطباق با ماده ۵۰.

۷. مقامات ناظر بر بازار بجز مقام ناظر بر بازار کشور عضو آغازکنندة رویه باید بدون تأخیر غیرموجه، کمیسیون و دیگر کشورهای عضو را از هر گونه اقدام اتخاذشده و هر گونه اطلاعات تکمیلی در اختیار خود در خصوص عدم انطباق سامانة هوش مصنوعی ذی‌ربط مطلع کنند و در صورت مخالفت با اقدام ملی اطلاع‌رسانی‌شده، اعتراض خود را اعلام کنند.

۸. چنانچه ظرف سه ماه از دریافت اطلاع‌رسانی موضوع بند ۵، هیچ اعتراضی از سوی مقام ناظر بر بازار یک کشور عضو یا کمیسیون نسبت به اقدام موقتی اتخاذشده توسط مقام ناظر بر بازار کشور عضو دیگر مطرح نشود، آن اقدام موجه تلقی خواهد شد. این امر بدون خدشه به حقوق آیینی بهره‌بردار ذی‌ربط طبق ماده ۱۸ قانون 1020/2019 (اتحادیة اروپا) خواهد بود. مهلت سه‌ماهة مذکور در این بند در صورت عدم انطباق با ممنوعیت رویه‌های هوش مصنوعی موضوع ماده ۵ این قانون، به ۳۰ روز کاهش می‌یابد.

۹. مقامات ناظر بر بازار باید اطمینان حاصل کنند که اقدامات محدودکنندة مقتضی در خصوص محصول یا سامانة هوش مصنوعی موردنظر، مانند جمع‌آوری آن از بازار، بدون تأخیر غیرموجه اتخاذ شود.

 

ماده ۸۰. روند رسیدگی به سامانه‌های هوش مصنوعی که توسط ارائه‌دهنده به‌عنوان غیرپرخطر طبقه‌بندی شده‌اند طبق پیوست سوم

۱. هر گاه مقام ناظر بر بازار، دلایل کافی برای آن داشته باشد که سامانة هوش مصنوعی که توسط ارائه‌دهنده طبق ماده ۶(۳) به‌عنوان غیرپرخطر طبقه‌بندی شده است، در واقع پرخطر است، مقام ناظر بر بازار باید ارزیابی سامانة موردنظر را در خصوص طبقه‌بندی آن به‌عنوان سامانة هوش مصنوعی پرخطر بر اساس شرایط مندرج در ماده ۶(۳) و دستورالعمل‌های کمیسیون انجام دهد.

۲. هر گاه مقام ناظر بر بازار در جریان آن ارزیابی احراز کند که سامانة موردنظر پرخطر است، باید بدون تأخیر غیرموجه از ارائه‌دهندة ذی‌ربط بخواهد تمامی اقدامات لازم را برای انطباق سامانة هوش مصنوعی با الزامات و تعهدات مندرج در این قانون و نیز اقدامات اصلاحی مقتضی ظرف مدتی که آن مقام تعیین می‌کند، اتخاذ نماید.

۳. هر گاه مقام ناظر بر بازار تشخیص دهد که استفاده از سامانة موردنظر به قلمرو ملی او محدود نیست، باید بدون تأخیر غیرموجه، کمیسیون و دیگر کشورهای عضو را از نتایج ارزیابی و اقدامات موردنظر که از ارائه‌دهنده خواسته است اتخاذ کند، مطلع سازد.

۴. ارائه‌دهنده باید تضمین کند که تمامی اقدامات لازم برای انطباق سامانة هوش مصنوعی با الزامات و تعهدات مندرج در این قانون انجام شود. چنانچه ارائه‌دهندة سامانة موردنظر ظرف مهلت مذکور در بند ۲ این ماده سامانة هوش مصنوعی را با الزامات و تعهدات یادشده منطبق نکند، مشمول جریمه‌های مقرر در ماده ۹۹ خواهد شد.

۵. ارائه‌دهنده باید تضمین کند که تمامی اقدامات اصلاحی مناسب در خصوص تمامی سامانه‌های هوش مصنوعی ذی‌ربط که در بازار اتحادیه عرضه کرده است، انجام شود.

۶. چنانچه ارائه‌دهندة سامانة موردنظر ظرف مهلت مذکور در بند ۲ این ماده اقدامات اصلاحی کافی اتخاذ نکند، بندهای ۵ تا ۹ ماده ۷۹ اعمال خواهند شد.

۷. هر گاه مقام ناظر بر بازار در جریان ارزیابی موضوع بند ۱ این ماده احراز کند که سامانة هوش مصنوعی توسط ارائه‌دهنده به‌نادرست به‌عنوان غیرپرخطر طبقه‌بندی شده است تا از شمول الزامات فصل سوم، بخش ۲ اجتناب شود، ارائه‌دهنده مشمول جریمه‌های مقرر در ماده ۹۹ خواهد شد.

۸. مقامات ناظر بر بازار در اعمال اختیار خود برای نظارت بر اجرای این ماده و طبق ماده ۱۱ قانون 1020/2019 (اتحادیة اروپا) می‌توانند بررسی‌های مقتضی را، به‌ویژه با درنظرگرفتن اطلاعات ذخیره‌شده در پایگاه دادة اتحادیه، موضوع ماده ۷۱ این قانون انجام دهند.

ماده ۸۱. رویة حفاظتی اتحادیه

۱. هر گاه ظرف سه ماه از تاریخ دریافت اطلاعیة موضوع ماده ۷۹(۵) یا ظرف ۳۰ روز در مورد عدم انطباق با ممنوعیت شیوه‌های هوش مصنوعی موضوع ماده ۵، از سوی مقام ناظر بر بازار، یکی از کشورهای عضو نسبت به اقدام اتخاذشده توسط مقام ناظر بر بازار کشور عضو دیگر ایراد وارد شود یا کمیسیون اقدام را مغایر با حقوق اتحادیه بداند، کمیسیون باید بدون تأخیر غیرموجه وارد مشاوره با مقام ناظر بر بازار کشور عضو ذی‌ربط و نیز با بهره‌بردار یا بهره‌برداران شود و اقدام ملی را ارزیابی کند. بر اساس نتایج این ارزیابی، کمیسیون باید ظرف شش ماه یا ظرف ۶۰ روز در مورد عدم انطباق با ممنوعیت شیوه‌های هوش مصنوعی موضوع ماده ۵، از تاریخ اطلاعیة موضوع ماده ۷۹(۵) تصمیم بگیرد که آیا اقدام ملی موجه است یا خیر و تصمیم خود را به مقام ناظر بر بازار کشور عضو مربوطه اطلاع دهد. کمیسیون همچنین باید تمامی مقامات ناظر بر بازار دیگر کشورها را از تصمیم خود مطلع کند.

۲. هر گاه کمیسیون اقدام اتخاذشده توسط کشور عضو ذی‌ربط را موجه بداند، تمامی کشورهای عضو باید تضمین کنند که اقدامات محدودکنندة مناسب در خصوص سامانة هوش مصنوعی موردنظر اتخاذ می‌شود، ازجمله الزام به جمع‌آوری سامانة هوش مصنوعی از بازارشان بدون تأخیر غیرموجه، و باید کمیسیون را از آن مطلع کنند. هر گاه کمیسیون اقدام ملی را ناموجه بداند، کشور عضو مربوطه باید اقدام خود را مسترد دارد و کمیسیون را آگاه کند.

۳. هر گاه اقدام ملی موجه دانسته شود و عدم انطباق سامانة هوش مصنوعی ناشی از کاستی‌ها در استانداردهای هماهنگ یا مشخصات مشترک موضوع مواد ۴۰ و ۴۱ این قانون باشد، کمیسیون باید رویة مقرر در ماده ۱۱ قانون (اتحادیة اروپا) شمارة ۱۰۲۵/۲۰۱۲ را اعمال کند.

 

ماده ۸۲. سامانه‌های هوش مصنوعی منطبق که خطر ایجاد می‌کنند

۱. هر گاه مقام ناظر بر بازار یکی از کشورهای عضو، پس از انجام ارزیابی موضوع ماده ۷۹ و پس از مشورت با مقام عمومی ملی ذی‌ربط موضوع ماده ۷۷(۱)، احراز کند که اگرچه یک سامانة هوش مصنوعی پرخطر با قانون حاضر مطابقت دارد، خطری برای سلامت یا ایمنی اشخاص، حقوق بنیادین یا سایر جنبه‌های حمایت از منافع عمومی ایجاد می‌کند، آن مقام باید بهره‌بردار ذی‌ربط را ملزم کند که تمامی تدابیر مقتضی را اتخاذ کند تا اطمینان حاصل شود که سامانة هوش مصنوعی موردنظر، هنگام عرضه در بازار یا بهره‌برداری، بدون تأخیر غیرموجه و در مهلتی که مقام مذکور تعیین می‌کند، دیگر چنین خطری ایجاد نکند.

۲. ارائه‌دهنده یا بهره‌بردار ذی‌ربط باید تضمین کند که اقدام اصلاحی در خصوص تمامی سامانه‌های هوش مصنوعی مربوطه که در بازار اتحادیه در دسترس قرار داده است، در مهلت تعیین‌شده از سوی مقام ناظر بر بازار کشور عضو موضوع بند ۱ انجام گیرد.

۳. کشورهای عضو باید فوراً کمیسیون و دیگر کشورهای عضو را از یافتة موضوع بند ۱ آگاه کنند. این اطلاع باید شامل تمامی جزئیات موجود باشد، به‌ویژه داده‌های لازم برای شناسایی سامانة هوش مصنوعی مربوطه، منشأ و زنجیرة تأمین آن سامانه، ماهیت خطر موجود و نوع و مدت تدابیر ملی اتخاذشده.

۴. کمیسیون باید بدون تأخیر غیرموجه وارد مشاوره با کشورهای عضو ذی‌ربط و بهره‌برداران مربوطه شود و تدابیر ملی اتخاذشده را ارزیابی کند. بر مبنای نتایج آن ارزیابی، کمیسیون باید تصمیم بگیرد که آیا تدبیر مذکور موجه است یا خیر و در صورت لزوم، سایر تدابیر مقتضی را پیشنهاد دهد.

۵. کمیسیون باید فوراً تصمیم خود را به کشورهای عضو ذی‌ربط و بهره‌برداران مربوطه ابلاغ کند. همچنین باید دیگر کشورهای عضو را نیز مطلع کند.

 

ماده ۸۳. عدم انطباق شکلی

۱. هر گاه مقام ناظر بر بازار یک کشور عضو به یکی از موارد زیر دست یابد، باید ارائه‌دهندة ذی‌ربط را ملزم کند که در مهلتی که ممکن است تعیین کند، به عدم انطباق موردنظر پایان دهد:

الف) علامت CE برخلاف ماده ۴۸ الصاق شده است؛

ب) علامت CE الصاق نشده است؛

پ) اظهارنامة انطباق اتحادیه، موضوع ماده ۴۷ تنظیم نشده است؛

ت) اظهارنامة انطباق اتحادیه، موضوع ماده ۴۷ به‌طور صحیح تنظیم نشده است؛

ث) ثبت در پایگاه دادة اتحادیه، موضوع ماده ۷۱ انجام نشده است؛

ج) در مواردی که لازم است، نمایندة مجاز تعیین نشده است؛

چ) مستندات فنی در دسترس نیست.

۲. در صورتی که عدم انطباق موضوع بند ۱ تداوم یابد، مقام ناظر بر بازار کشور عضو مربوط باید تدابیر مقتضی و متناسبی اتخاذ کند تا از عرضة سامانة هوش مصنوعی پرخطر در بازار جلوگیری یا اطمینان حاصل شود که بدون تأخیر از بازار جمع‌آوری یا بازگردانده شود.

 

ماده ۸۴. سازوکارهای پشتیبان آزمون اتحادیه برای هوش مصنوعی

۱. کمیسیون یک یا چند سازوکار پشتیبان آزمون اتحادیه در حوزة هوش مصنوعی را تعیین می‌کند تا وظایف مندرج در مادة ۲۱(۶) قانون (اتحادیة اروپا) ۲۰۱۹/۱۰۲۰ را در زمینة هوش مصنوعی به انجام رسانند.

۲. بدون لطمه به وظایف مذکور در بند ۱، سازوکارهای پشتیبان آزمون اتحادیه برای هوش مصنوعی همچنین به درخواست هیئت، کمیسیون یا مقامات ناظر بر بازار، مشاورة مستقل فنی یا علمی ارائه خواهند داد.

 

بخش چهارم. طرق جبران

ماده ۸۵. حق تقدیم شکایت به مرجع نظارت بر بازار

بدون خدشه به سایر طرق اداری یا قضایی جبران، هر شخص حقیقی یا حقوقی که دلیلی برای اعتقاد به وقوع نقض مقررات این قانون داشته باشد، می‌تواند شکایت خود را به مرجع ذی‌صلاح نظارت بر بازار ارائه کند.

مطابق قانون 1020/2019 (اتحادیة اروپا)، چنین شکایاتی برای مقاصد انجام فعالیت‌های نظارت بر بازار مورد توجه قرار گرفته و طبق رویه‌های اختصاصی که توسط مراجع نظارت بر بازار ایجاد شده است، رسیدگی خواهند شد.

 

ماده ۸۶. حق برخورداری از توضیح در تصمیم‌گیری فردی

1. هر شخص ذی‌نفع که مشمول تصمیمی شود که توسط بهره‌بردار بر اساس خروجی یک سامانة هوش مصنوعی پرخطر (مندرج در پیوست سوم به استثنای سامانه‌های مندرج در بند ۲ همان پیوست) اتخاذ شده و آن تصمیم دارای آثار حقوقی باشد یا به نحوی مشابه به‌طور چشمگیر بر آن شخص اثر گذارد، به‌ گونه‌ای که وی آن را برای سلامت، ایمنی یا حقوق بنیادین خود زیان‌بار تلقی کند، حق خواهد داشت که از بهره‌بردار، توضیحات روشن و معناداری در خصوص نقش سامانة هوش مصنوعی در فرآیند تصمیم‌گیری و عناصر اصلی تصمیم اتخاذشده دریافت کند.

2. بند ۱ شامل مواردی نمی‌شود که استفاده از سامانه‌های هوش مصنوعی به موجب حقوق اتحادیه یا حقوق ملی، در انطباق با حقوق اتحادیه، مشمول استثنائات یا محدودیت‌هایی نسبت به الزام مقرر در آن بند باشد.

3. این ماده صرفاً در صورتی اعمال می‌شود که حقی که در بند ۱ بدان اشاره شده است، به ‌نحو دیگری تحت حقوق اتحادیه پیش‌بینی نشده باشد.

 

ماده ۸۷. گزارش‌دهی تخلفات و حمایت از گزارش‌دهندگان

دستورالعمل ۲۰۱۹/۱۹۳۷ (اتحادیة اروپا) در خصوص گزارش‌دهی تخلفات از این قانون و حمایت از اشخاصی که چنین تخلفاتی را گزارش می‌دهند، اعمال خواهد شد.

 

بخش پنجم. نظارت، تحقیق، اجرا و پایش در خصوص ارائه‌دهندگان مدل‌های هوش مصنوعی با هدف عمومی

ماده ۸۸. اجرای تعهدات ارائه‌دهندگان مدل‌های هوش مصنوعی با هدف عمومی

1. کمیسیون دارای صلاحیت انحصاری برای نظارت و اجرای فصل پنجم خواهد بود، با رعایت تضمین‌های شکلی مقرر در ماده ۹۴. کمیسیون انجام این وظایف را به دفتر هوش مصنوعی محول خواهد کرد، بدون لطمه به اختیارات سازمان‌دهی کمیسیون و تقسیم صلاحیت‌ها میان کشورهای عضو و اتحادیه بر اساس معاهدات.

2. بدون خدشه به ماده ۷۵(۳)، مقامات نظارت بر بازار می‌توانند، در مواردی که برای کمک به انجام وظایف آنان ذیل این قانون ضروری و متناسب باشد، از کمیسیون درخواست کنند تا از اختیارات مقرر در این بخش استفاده کند.

 

ماده ۸۹. اقدامات پایشی

1. دفتر هوش مصنوعی به منظور انجام وظایفی که در این بخش به آن محول شده است، می‌تواند اقدامات لازم را برای پایش اجرای مؤثر و رعایت این قانون توسط ارائه‌دهندگان مدل‌های هوش مصنوعی با هدف عمومی، ازجمله پایبندی آنان به کُدهای رفتاری مورد تأیید، اتخاذ کند.

2. ارائه‌دهندگان پایین‌دستی حق دارند شکایتی مبنی بر نقض این قانون مطرح کنند. شکایت باید به‌طور مستدل ارائه شود و حداقل شامل موارد زیر باشد:

الف) اطلاعات تماس ارائه‌دهندة مدل هوش مصنوعی با هدف عمومی مربوطه؛

ب) شرح حقایق مربوطه، مقررات این قانون که نقض شده‌اند، و دلیل اینکه چرا ارائه‌دهندة پایین‌دستی بر این باور است که ارائه‌دهندة مدل هوش مصنوعی با هدف عمومی قانون را نقض کرده است؛

ج) هر گونه اطلاعات دیگری که ارائه‌دهندة پایین‌دستیِ ارسال‌کنندة درخواست، آن را مرتبط می‌داند، ازجمله، در صورت اقتضا، اطلاعاتی که به ابتکار خود گردآوری کرده باشد.

 

ماده ۹۰. هشدارهای ریسک‌های نظام‌مند توسط هیئت علمی

1. هیئت علمی می‌تواند هشدار واجد شرایطی به دفتر هوش مصنوعی ارائه دهد، هر گاه دلیلی برای ظن داشته باشد که:

الف) یک مدل هوش مصنوعی با هدف عمومی، ریسک مشخص و قابل ‌شناسایی در سطح اتحادیه ایجاد می‌کند؛ یا

ب) یک مدل هوش مصنوعی با هدف عمومی، شرایط اشاره‌شده در ماده ۵۱ را برآورده می‌کند.

2. پس از چنین هشدار واجد شرایطی، کمیسیون از طریق دفتر هوش مصنوعی و پس از اطلاع‌رسانی به هیئت، می‌تواند از اختیارات مقرر در این بخش به ‌منظور ارزیابی موضوع استفاده کند. دفتر هوش مصنوعی هر گونه اقدام مطابق مواد ۹۱ تا ۹۴ را به هیئت اطلاع خواهد داد.

3. هشدار واجد شرایط باید مستدل و دست‌کم شامل موارد زیر باشد:

الف) اطلاعات تماس ارائه‌دهندة مدل هوش مصنوعی با هدف عمومی که ریسک نظام‌مند دارد؛

ب) شرح حقایق مربوطه و دلایل هشدار توسط هیئت علمی؛

ج) هر گونه اطلاعات دیگری که هیئت علمی آن را مرتبط بداند، ازجمله، در صورت اقتضا، اطلاعاتی که به ابتکار خود گردآوری کرده باشد.

 

ماده ۹۱. اختیار درخواست مستندات و اطلاعات

1. کمیسیون می‌تواند از ارائه‌دهندة مدل هوش مصنوعی با هدف عمومیِ مربوطه درخواست کند تا مستنداتی را که طبق مواد ۵۳ و ۵۵ تهیه کرده است، یا هر گونه اطلاعات تکمیلی که برای ارزیابی انطباق ارائه‌دهنده با این قانون لازم باشد، ارائه دهد.

2. دفتر هوش مصنوعی می‌تواند پیش از ارسال درخواست اطلاعات، گفتگویی ساختاریافته با ارائه‌دهندة مدل هوش مصنوعی با هدف عمومی آغاز کند.

3. بنا بر یک درخواست مستند و دارای توجیه کافی از سوی هیئت علمی، در مواردی که دسترسی به اطلاعات برای انجام وظایف هیئت علمی طبق ماده ۶۸(۲) لازم و متناسب باشد، کمیسیون می‌تواند از ارائه‌دهندة مدل هوش مصنوعی با هدف عمومی درخواست اطلاعات کند.

4. درخواست اطلاعات باید مبنای قانونی و هدف از درخواست را بیان و مشخص کند که چه اطلاعاتی مورد نیاز است، مهلتی برای ارائة اطلاعات تعیین، و همچنین به جریمه‌های مقرر در ماده ۱۰۱ برای ارائة اطلاعات نادرست، ناقص یا گمراه‌کننده اشاره کند.

5. ارائه‌دهندة مدل هوش مصنوعی با هدف عمومی مربوطه یا نمایندة او باید اطلاعات درخواستی را ارائه دهد. در مورد اشخاص حقوقی، شرکت‌ها یا مؤسسات، یا در صورتی که ارائه‌دهنده شخصیت حقوقی نداشته باشد، اشخاصی که طبق قانون یا اساسنامه‌هایشان مجاز به نمایندگی هستند، باید اطلاعات درخواستی را به ‌جای ارائه‌دهندة مدل هوش مصنوعی با هدف عمومی مربوطه ارائه کنند. وکلایی که به‌طور رسمی اختیار دارند می‌توانند اطلاعات را به نمایندگی از موکلان خود ارائه دهند. با این حال، مسئولیت کامل در صورت ناقص، نادرست یا گمراه‌کننده‌بودن اطلاعات، همچنان بر عهدة موکل باقی می‌ماند.

 

ماده ۹۲. اختیار انجام ارزیابی‌ها

1. دفتر هوش مصنوعی، پس از مشورت با هیئت، می‌تواند ارزیابی‌هایی از مدل هوش مصنوعی با هدف عمومیِ مربوطه انجام دهد:

الف) به ‌منظور سنجش انطباق ارائه‌دهنده با تعهدات مندرج در این قانون، در صورتی که اطلاعات گردآوری‌شده طبق ماده ۹۱ کافی نباشد؛ یا

ب) به ‌منظور بررسی خطرات نظام‌مند در سطح اتحادیه، ناشی از مدل‌های هوش مصنوعی با هدف عمومی که دارای خطر نظام‌مند هستند، به‌ویژه پس از دریافت هشدار واجد شرایط از سوی هیئت علمی مطابق ماده ۹۰(۱)(الف).

2. کمیسیون می‌تواند تصمیم بگیرد که کارشناسان مستقل را برای انجام ارزیابی‌ها به نمایندگی از خود منصوب کند، ازجمله از میان اعضای هیئت علمی که به ‌موجب ماده ۶۸ تشکیل شده است. کارشناسان مستقلی که برای این وظیفه منصوب می‌شوند باید معیارهای مندرج در ماده ۶۸(۲) را رعایت کنند.

3. برای مقاصد بند ۱، کمیسیون می‌تواند درخواست دسترسی به مدل هوش مصنوعی با هدف عمومیِ مربوطه از طریق ‌APIها یا سایر ابزارها و وسایل فنی مناسب، ازجمله کد منبع داشته باشد.

4. درخواست دسترسی باید مبنای قانونی، هدف و دلایل درخواست را بیان کند، مهلتی برای فراهم‌کردن دسترسی تعیین کند، و به جریمه‌های مقرر در ماده ۱۰۱ بابت امتناع از فراهم‌کردن دسترسی اشاره کند.

5. ارائه‌دهندگان مدل هوش مصنوعی با هدف عمومیِ مربوطه یا نمایندگان آنان باید دسترسی درخواستی را فراهم کنند. در مورد اشخاص حقوقی، شرکت‌ها یا مؤسسات، یا در صورتی که ارائه‌دهنده شخصیت حقوقی نداشته باشد، اشخاصی که طبق قانون یا اساسنامه‌هایشان مجاز به نمایندگی هستند، باید دسترسی درخواستی را به ‌جای ارائه‌دهندة مدل هوش مصنوعی با هدف عمومی فراهم کنند.

6. کمیسیون آیین‌نامه‌های اجرایی را برای تعیین ترتیبات تفصیلی و شرایط انجام ارزیابی‌ها تصویب خواهد کرد؛ ازجمله ترتیبات مربوط به مشارکت کارشناسان مستقل و رویة انتخاب آنان. این آیین‌نامه‌های اجرایی مطابق رویة بررسی مندرج در ماده ۹۸(۲) تصویب خواهند شد.

7. پیش از درخواست دسترسی به مدل هوش مصنوعی با هدف عمومیِ مربوطه، دفتر هوش مصنوعی می‌تواند گفتگویی ساختاریافته با ارائه‌دهندة مدل آغاز کند تا اطلاعات بیشتری دربارة آزمون‌های داخلی مدل، تدابیر احتیاطی داخلی برای پیشگیری از خطرات نظام‌مند، و سایر رویه‌ها و اقداماتی که ارائه‌دهنده برای کاهش چنین خطراتی اتخاذ کرده است، گردآوری کند.

 

ماده ۹۳. اختیار درخواست اقدامات

1. هر گاه ضروری و مناسب باشد، کمیسیون می‌تواند از ارائه‌دهندگان بخواهد که:

الف) تدابیر مقتضی را برای رعایت تعهدات مقرر در مواد ۵۳ و ۵۴ اتخاذ کنند؛

ب) در صورتی که ارزیابی انجام‌شده طبق ماده ۹۲ موجب نگرانی جدی و مستند از وجود خطر نظام‌مند در سطح اتحادیه شده باشد، اقدامات کاهنده را اجرا کنند؛

ج) عرضه در بازار را محدود، یا مدل را از بازار خارج یا فراخوان کنند.

2. پیش از آنکه اقدامی درخواست شود، دفتر هوش مصنوعی می‌تواند گفتگویی ساختاریافته با ارائه‌دهندة مدل هوش مصنوعی با هدف عمومی آغاز کند.

3. اگر در جریان گفتگوی ساختاریافتة مذکور در بند ۲، ارائه‌دهندة مدل هوش مصنوعی با هدف عمومیِ دارای خطر نظام‌مند، تعهداتی برای اجرای اقدامات کاهنده جهت رفع خطر نظام‌مند در سطح اتحادیه ارائه دهد، کمیسیون می‌تواند با اتخاذ تصمیم، آن تعهدات را الزام‌آور کند و اعلام کند که دیگر هیچ دلیلی برای اقدام بیشتر وجود ندارد.

 

ماده ۹۴. حقوق آیین دادرسیِ فعالان اقتصادیِ مدل هوش مصنوعی با هدف عمومی

مادة ۱۸ قانون (اتحادیة اروپا) ۲۰۱۹/۱۰۲۰ به نحو لازم و متناسب در مورد ارائه‌دهندگان مدل هوش مصنوعی با هدف عمومی تغییر یافته و اعمال خواهد شد، بدون آنکه به حقوق شکلیِ خاص‌ترِ پیش‌بینی‌شده در این قانون لطمه‌ای وارد آید.

 

فصل دهم. آیین‌های رفتاری و رهنمودها

ماده ۹۵. آیین‌های رفتاری برای اجرای داوطلبانة الزامات مشخص

1. دفتر هوش مصنوعی و کشورهای عضو باید تهیة آیین‌های رفتاری، ازجمله سازوکارهای حکمرانی مرتبط را تشویق و تسهیل کنند؛ آیین‌هایی که هدفشان ترویج اجرای داوطلبانة برخی یا تمام الزامات مندرج در فصل سوم، بخش دوم در خصوص سامانه‌های هوش مصنوعی، به استثنای سامانه‌های پرخطر باشد؛ با درنظرگرفتن راه‌حل‌های فنی موجود و بهترین رویه‌های صنعتی که امکان اجرای آن الزامات را فراهم می‌کند.

2. دفتر هوش مصنوعی و کشورهای عضو باید تسهیل‌گر تهیة آیین‌های رفتاری دربارة اجرای داوطلبانة الزامات مشخص ازجمله توسط بهره‌برداران در خصوص همة سامانه‌های هوش مصنوعی باشند، بر مبنای اهداف روشن و شاخص‌های کلیدی عملکرد برای سنجش تحقق آن اهداف، شامل عناصری همچون، اما نه محدود به:

الف) عناصر قابل ‌اعمال پیش‌بینی‌شده در رهنمودهای اخلاقی اتحادیه برای هوش مصنوعی قابل اعتماد؛

ب) ارزیابی و به‌حداقل‌رساندن تأثیر سامانه‌های هوش مصنوعی بر پایداری زیست‌محیطی، ازجمله در زمینة برنامه‌نویسی کارآمد از نظر انرژی و فنون طراحی، آموزش و بهره‌برداری کارآمد از هوش مصنوعی؛

ج) ارتقاء سواد هوش مصنوعی، به‌ویژه در میان اشخاصی که در توسعه، بهره‌برداری و استفاده از هوش مصنوعی مشارکت دارند؛

د) تسهیل طراحی فراگیر و متنوع سامانه‌های هوش مصنوعی، ازجمله از طریق تشکیل تیم‌های توسعة فراگیر و متنوع و ترویج مشارکت ذی‌نفعان در آن فرآیند؛

هـ) ارزیابی و پیشگیری از تأثیر منفی سامانه‌های هوش مصنوعی بر اشخاص آسیب‌پذیر یا گروه‌های آسیب‌پذیر، ازجمله در زمینة دسترس‌پذیری برای اشخاص دارای معلولیت، و نیز بر برابری جنسیتی.

3. آیین‌های رفتاری می‌توانند توسط ارائه‌دهندگان منفرد یا بهره‌برداران سامانه‌های هوش مصنوعی، یا توسط سازمان‌های نمایندگی‌کنندة آنان، یا توسط هر دو گروه، ازجمله با مشارکت هر ذی‌نفع علاقه‌مند و سازمان‌های نمایندگی‌کنندة آن‌ها، شامل سازمان‌های جامعة مدنی و نهادهای دانشگاهی تهیه شوند. آیین‌های رفتاری می‌توانند با لحاظ‌کردن شباهت در هدف موردنظر سامانه‌های مربوطه، یک یا چند سامانة هوش مصنوعی را پوشش دهند.

4. دفتر هوش مصنوعی و کشورهای عضو، هنگام تشویق و تسهیل تهیة آیین‌های رفتاری باید منافع و نیازهای ویژة بنگاه‌های کوچک و متوسط، ازجمله شرکت‌های نوپا را در نظر بگیرند.

 

ماده ۹۶. رهنمودهای کمیسیون در خصوص اجرای این قانون

1. کمیسیون به‌ویژه دربارة موارد زیر باید رهنمودهایی در خصوص اجرای عملی این قانون تهیه کند:

الف) اعمال الزامات و تعهدات مندرج در مواد ۸ تا ۱۵ و ماده ۲۵؛

ب) رویه‌های ممنوع‌شدة مندرج در ماده ۵؛

ج) اجرای عملی مقررات مربوط به تغییرات اساسی؛

د) اجرای عملی تعهدات شفافیت مندرج در ماده ۵۰؛

هـ) اطلاعات تفصیلی دربارة رابطة این قانون با قوانین هماهنگ‌سازی اتحادیة ذکرشده در پیوست یک، همچنین با دیگر قوانین مرتبط اتحادیه، ازجمله در خصوص انسجام در اجرای آن‌ها؛

و) اعمال تعریف سامانة هوش مصنوعی همان ‌گونه که در ماده ۳، بند (۱) آمده است.

هنگام صدور این رهنمودها، کمیسیون باید به نیازهای بنگاه‌های کوچک و متوسط، ازجمله شرکت‌های نوپا، مقامات عمومی محلی و بخش‌هایی که بیشترین احتمال تأثیرپذیری از این قانون را دارند، توجه ویژه‌ای داشته باشد.

رهنمودهای مذکور در بند نخست این پاراگراف باید به‌طور مقتضی به سطح دانش فنیِ عموماً شناخته‌شده در حوزة هوش مصنوعی، همچنین به استانداردهای هماهنگ و مشخصات مشترک ارجاع‌شده در مواد ۴۰ و ۴۱ یا به استانداردها و مشخصات فنی مندرج ذیل حقوق هماهنگ‌سازی اتحادیه توجه کنند.

2. بنا به درخواست کشورهای عضو یا دفتر هوش مصنوعی، یا به ابتکار خود، کمیسیون باید در صورت ضرورت، رهنمودهای پیش‌تر تصویب‌شده را به‌روزرسانی کند.

 

فصل یازدهم. تفویض اختیار و رویة کمیته

ماده ۹۷. اعمال اختیار تفویض‌شده

1. اختیار تصویبِ اعمال تفویضی مشروط بر شرایط مقرر در این ماده، به کمیسیون اعطا می‌شود.

2. اختیار تصویب اعمال تفویضی که در ماده ۶(۶) و (۷)، ماده ۷(۱) و (۳)، ماده ۱۱(۳)، ماده ۴۳(۵) و (۶)، ماده ۴۷(۵)، ماده ۵۱(۳)، ماده ۵۲(۴) و ماده ۵۳(۵) و (۶) به آن اشاره شده است، برای مدت پنج سال از اول اوت ۲۰۲۴ به کمیسیون اعطا می‌شود. کمیسیون باید حداکثر نه ماه پیش از پایان این دورة پنج‌ساله، گزارشی در خصوص تفویض اختیار تهیه کند. تفویض اختیار به‌طور ضمنی برای دوره‌هایی با مدت مشابه تمدید خواهد شد، مگر آنکه پارلمان اروپا یا شورا حداکثر سه ماه پیش از پایان هر دوره با چنین تمدیدی مخالفت کنند.

3. تفویض اختیار مذکور در ماده ۶(۶) و (۷)، ماده ۷(۱) و (۳)، ماده ۱۱(۳)، ماده ۴۳(۵) و (۶)، ماده ۴۷(۵)، ماده ۵۱(۳)، ماده ۵۲(۴) و ماده ۵۳(۵) و (۶) در هر زمان می‌تواند از سوی پارلمان اروپا یا شورا لغو شود. تصمیم به لغو، به تفویض اختیار مشخص‌شده در همان تصمیم خاتمه می‌دهد. این تصمیم از روز پس از انتشار آن در روزنامة رسمی اتحادیة اروپا یا در تاریخی بعد که در آن قید شود، نافذ خواهد شد. لغو تفویض اختیار بر اعتبار اعمال تفویضی که پیش‌تر لازم‌الاجرا شده‌اند تأثیری نخواهد داشت.

4. کمیسیون پیش از تصویب یک عمل تفویضی باید با کارشناسانی که هر یک از کشورهای عضو معرفی کرده‌اند و مطابق اصول مندرج در توافقنامة بین‌نهادی مورخ ۱۳ آوریل ۲۰۱۶ دربارة قانونگذاری بهتر، مشورت کند.

5. به‌محض تصویب یک عمل تفویضی، کمیسیون باید آن را هم‌زمان به پارلمان اروپا و شورا اطلاع دهد.

6. هر عمل تفویضی که به‌ موجب ماده ۶(۶) یا (۷)، ماده ۷(۱) یا (۳)، ماده ۱۱(۳)، ماده ۴۳(۵) یا (۶)، ماده ۴۷(۵)، ماده ۵۱(۳)، ماده ۵۲(۴) یا ماده ۵۳(۵) یا (۶) تصویب شود، تنها در صورتی لازم‌الاجرا خواهد شد که هیچ‌یک از پارلمان اروپا یا شورا ظرف سه ماه از تاریخ اطلاع‌رسانی آن به پارلمان و شورا، مخالفتی اعلام نکرده باشند یا آنکه پیش از انقضای این مهلت، هر دو نهاد به کمیسیون اطلاع دهند که اعتراضی نخواهند داشت. این مهلت به ابتکار عمل پارلمان اروپا یا شورا به مدت سه ماه دیگر قابل تمدید است.

 

ماده ۹۸. رویة کمیته

1. کمیسیون به ‌وسیلة یک کمیته یاری خواهد شد. این کمیته در معنای مندرج در قانون (اتحادیة اروپا) شمارة 182/2011، یک کمیته محسوب می‌شود.

2. هر گاه به این بند ارجاع داده شود، ماده ۵ قانون (اتحادیة اروپا) شمارة 182/2011 اعمال خواهد شد.

فصل دوازدهم. ضمانت‌های اجرا

ماده ۹۹. مجازات‌ها

1. مطابق شرایط و ترتیبات مقرر در این قانون، کشورهای عضو باید قواعد مربوط به مجازات‌ها و سایر تدابیر اجرایی را که می‌تواند شامل اخطارها و تدابیر غیرمالی نیز باشد، قابل اعمال بر نقض این قانون توسط عاملان اقتصادی وضع کرده و تمامی تدابیر لازم را برای تضمین اجرای صحیح و مؤثر آن‌ها اتخاذ کنند. در این راستا باید رهنمودهای کمیسیون به موجب ماده ۹۶ نیز مدنظر قرار گیرد. مجازات‌های مقرر باید مؤثر، متناسب و بازدارنده باشند و همچنین منافع شرکت‌های کوچک و متوسط، ازجمله شرکت‌های نوپا، و امکان بقای اقتصادی آن‌ها لحاظ شود.

2. کشورهای عضو باید بی‌درنگ و حداکثر تا تاریخ آغاز اجرای قانون، قواعد مربوط به مجازات‌ها و سایر تدابیر اجرایی موضوع بند ۱ را به کمیسیون اطلاع دهند و هر گونه اصلاح بعدی در این زمینه را نیز بدون تأخیر به آن ابلاغ کنند.

3. عدم رعایت ممنوعیت شیوه‌های هوش مصنوعی موضوع ماده ۵ مشمول جریمه‌های اداری تا سقف 35.000.000 یورو یا، در صورتی که متخلف یک شرکت باشد، تا 7% از کل گردش مالی سالانة جهانی آن در سال مالی پیشین ـ هر کدام که بیشتر باشد ـ خواهد شد.

4. عدم رعایت هر یک از مقررات زیر که مربوط به عاملان اقتصادی یا نهادهای اعلام‌شده است، غیر از موارد مقرر در ماده ۵ مشمول جریمه‌های اداری تا سقف 15.000.000 یورو یا، در صورتی که متخلف یک شرکت باشد، تا 3% از کل گردش مالی سالانة جهانی آن در سال مالی پیشین ـ هرکدام که بیشتر باشد ـ خواهد شد:

الف) تعهدات ارائه‌دهندگان طبق ماده ۱۶؛

ب) تعهدات نمایندگان مجاز طبق ماده ۲۲؛

پ) تعهدات واردکنندگان طبق ماده ۲۳؛

ت) تعهدات توزیع‌کنندگان طبق ماده ۲۴؛

ث) تعهدات بهره‌برداران/به‌کارگیرندگان طبق ماده ۲۶؛

ج) الزامات و تعهدات نهادهای اعلام‌شده طبق ماده ۳۱، ماده ۳۳(۱)، (۳) و (۴) یا ماده ۳۴؛

چ) تعهدات شفافیت برای ارائه‌دهندگان و بهره‌برداران طبق ماده ۵۰.

5. ارائة اطلاعات نادرست، ناقص یا گمراه‌کننده به نهادهای اعلام‌شده یا مقامات صلاحیت‌دار ملی در پاسخ به درخواست، مشمول جریمه‌های اداری تا سقف 7.500.000 یورو یا، در صورتی که متخلف یک شرکت باشد، تا 1% از کل گردش مالی سالانة جهانی آن در سال مالی پیشین ـ هر کدام که بیشتر باشد ـ خواهد شد.

6. در مورد شرکت‌های کوچک و متوسط، ازجمله شرکت‌های نوپا، سقف هر جریمة مندرج در این ماده برابر خواهد بود با درصدها یا مبالغ مذکور در بندهای ۳، ۴ و ۵ ـ هرکدام که پایین‌تر باشد.

7. هنگام تصمیم‌گیری در خصوص اعمال جریمة اداری و تعیین میزان آن در هر پروندة مشخص، تمامی اوضاع و احوال مرتبط باید مدنظر قرار گیرد و حسب مورد توجه ویژه‌ای به موارد زیر بشود:

الف) ماهیت، شدت و مدت تخلف و پیامدهای آن، با لحاظ هدف سامانة هوش مصنوعی و، در صورت لزوم، تعداد افراد آسیب‌دیده و سطح زیان وارده به آن‌ها؛

ب) اینکه آیا پیش‌تر جریمه‌های اداری توسط سایر مراجع نظارت بر بازار برای همان تخلف علیه همان عامل اقتصادی اعمال شده است یا خیر؛

پ) اینکه آیا پیش‌تر جریمه‌های اداری توسط سایر مراجع برای تخلفات دیگر از حقوق اتحادیه یا حقوق ملی علیه همان عامل اقتصادی اعمال شده است، در صورتی که آن تخلفات ناشی از همان اقدام یا ترک فعلی باشد که تخلف مربوط به این قانون را تشکیل می‌دهد؛

ت) اندازه، گردش مالی سالانه و سهم بازار عامل اقتصادی مرتکب تخلف؛

ث) هر عامل تشدیدکننده یا تخفیف‌دهندة دیگری که به اوضاع پرونده مربوط باشد، مانند منافع مالی کسب‌شده یا زیان‌های اجتناب‌شده به‌طور مستقیم یا غیرمستقیم از طریق تخلف؛

ج) میزان همکاری با مقامات صلاحیت‌دار ملی برای رفع تخلف و کاهش آثار زیانبار احتمالی آن؛

چ) درجة مسئولیت عامل اقتصادی با توجه به تدابیر فنی و سازمانی اتخاذشده توسط وی؛

ح) نحوة آگاهی مقامات صلاحیت‌دار ملی از تخلف، به‌ویژه اینکه آیا و تا چه حد عامل اقتصادی خود تخلف را گزارش کرده است؛

خ) عمدی یا سهل‌انگارانه‌بودن تخلف؛

د) هر اقدامی که توسط عامل اقتصادی برای جبران خسارات وارده به افراد آسیب‌دیده اتخاذ شده باشد.

8. هر کشور عضو باید قواعدی را وضع کند که مشخص کند تا چه حد می‌توان جریمه‌های اداری را بر مراجع و نهادهای عمومی مستقر در آن کشور اعمال کرد.

9. بسته به نظام حقوقی کشورهای عضو، ممکن است قواعد مربوط به جریمه‌های اداری به نحوی اجرا شوند که جریمه‌ها توسط دادگاه‌های ملی صلاحیت‌دار یا توسط سایر نهادها، حسب مورد در هر کشور عضو، اعمال شود. اجرای این قواعد در کشورهای عضو باید اثر معادل داشته باشد.

10. اعمال اختیارات به موجب این ماده باید مشمول تضمین‌های آیین دادرسی مناسب، مطابق حقوق اتحادیه و حقوق ملی باشد، ازجمله تضمین دسترسی به طرق مؤثر جبران قضایی و رعایت دادرسی منصفانه.

11. کشورهای عضو باید سالانه به کمیسیون گزارش دهند که در طول آن سال، چه جریمه‌های اداری طبق این ماده اعمال کرده‌اند و همچنین دربارة هر گونه دعوا یا رسیدگی قضایی مرتبط اطلاع‌رسانی کنند.

 

ماده ۱۰۰. جریمه‌های اداری علیه نهادها، ارگان‌ها، دفاتر و آژانس‌های اتحادیه

1. ناظر اروپایی حفاظت از داده‌ها می‌تواند بر نهادها، ارگان‌ها، دفاتر و آژانس‌های اتحادیه که مشمول این قانون هستند، جریمه‌های اداری اعمال کند. هنگام تصمیم‌گیری در خصوص اعمال جریمة اداری و تعیین میزان آن در هر پروندة مشخص، باید تمامی اوضاع و احوال مرتبط در نظر گرفته شده و توجه ویژه‌ای به موارد زیر معطوف شود:

الف) ماهیت، شدت و مدت تخلف و پیامدهای آن، با لحاظ هدف سامانة هوش مصنوعی مربوطه و در صورت لزوم، تعداد افراد آسیب‌دیده و میزان خسارت وارده به آنان؛

ب) درجة مسئولیت نهاد، ارگان، دفتر یا آژانس اتحادیه، با توجه به تدابیر فنی و سازمانی اتخاذشده؛

پ) اقداماتی که توسط نهاد، ارگان، دفتر یا آژانس اتحادیه برای جبران خسارت افراد آسیب‌دیده اتخاذ شده است؛

ت) میزان همکاری با ناظر اروپایی حفاظت از داده‌ها برای رفع تخلف و کاهش پیامدهای منفی احتمالی آن، ازجمله رعایت تدابیری که پیش‌تر توسط ناظر اروپایی حفاظت از داده‌ها علیه نهاد، ارگان، دفتر یا آژانس مربوطه در خصوص همان موضوع مقرر شده است؛

ث) تخلفات مشابه پیشین توسط نهاد، ارگان، دفتر یا آژانس اتحادیه؛

ج) نحوة آگاهی ناظر اروپایی حفاظت از داده‌ها از تخلف، به‌ویژه اینکه آیا و تا چه حد نهاد، ارگان، دفتر یا آژانس اتحادیه تخلف را گزارش کرده است؛

چ) بودجة سالانة نهاد، ارگان، دفتر یا آژانس اتحادیه.

2. عدم رعایت ممنوعیت شیوه‌های هوش مصنوعی موضوع ماده ۵ مشمول جریمه‌های اداری تا سقف 1.500.000یورو خواهد بود.

3. عدم انطباق سامانة هوش مصنوعی با هر یک از الزامات یا تعهدات مندرج در این قانون، بجز موارد مقرر در ماده ۵ مشمول جریمه‌های اداری تا سقف 750.000 یورو خواهد بود.

4. پیش از اتخاذ تصمیمات به موجب این ماده، ناظر اروپایی حفاظت از داده‌ها باید به نهاد، ارگان، دفتر یا آژانس اتحادیه‌ای که موضوع رسیدگی است، فرصت استماع در خصوص تخلف احتمالی بدهد. تصمیمات ناظر باید صرفاً بر مبنای عناصر و اوضاع و احوالی استوار باشد که طرف‌های ذی‌ربط توانسته‌اند نسبت به آن اظهارنظر کنند. شاکیان احتمالی نیز باید در جریان رسیدگی‌ها به‌طور نزدیک مشارکت داده شوند.

5. باید حقوق دفاع طرف‌های ذی‌ربط در جریان رسیدگی‌ها کاملاً رعایت شود. این طرف‌ها حق خواهند داشت به پروندة ناظر اروپایی حفاظت از داده‌ها دسترسی داشته باشند، مشروط بر اینکه منافع مشروع اشخاص یا شرکت‌ها در حفاظت از داده‌های شخصی یا اسرار تجاری آن‌ها مخدوش نشود.

6. وجوهی که از محل اعمال جریمه‌ها به موجب این ماده وصول می‌شود باید به بودجة عمومی اتحادیه واریز شود. این جریمه‌ها نباید بر کارکرد مؤثر نهاد، ارگان، دفتر یا آژانس اتحادیة جریمه‌شده اثر بگذارد.

7. ناظر اروپایی حفاظت از داده‌ها باید سالانه کمیسیون را از جریمه‌های اداری که به موجب این ماده اعمال کرده و همچنین از هر گونه دعوا یا رسیدگی قضایی مرتبط مطلع کند.

 

ماده ۱۰۱. جریمه‌ها برای ارائه‌دهندگان مدل‌های هوش مصنوعی با هدف عام

1. کمیسیون می‌تواند بر ارائه‌دهندگان مدل‌های هوش مصنوعی با هدف عام، جریمه‌هایی اعمال کند که از 3% از گردش مالی کل جهانی سالانة آنان در سال مالی پیشین یا 15.000.000 یورو ـ هرکدام که بیشتر باشد ـ تجاوز نکند، در صورتی که کمیسیون احراز کند ارائه‌دهنده عمداً یا از روی تقصیر:

الف) مقررات قانون را نقض کرده است؛

ب) از تبعیت با درخواست ارائة یک سند یا اطلاعات طبق ماده ۹۱ خودداری کرده یا اطلاعات نادرست، ناقص یا گمراه‌کننده ارائه کرده است؛

ج) از تبعیت با اقدام درخواستی طبق ماده ۹۳ خودداری کرده است؛

د) دسترسی به مدل هوش مصنوعی با هدف عام یا مدل هوش مصنوعی با هدف عام همراه با ریسک نظام‌مند را برای کمیسیون به منظور انجام ارزیابی طبق ماده ۹۲ فراهم نکرده است.

در تعیین میزان جریمه یا جریمة روزانه باید به ماهیت، شدت و مدت تخلف توجه و اصول تناسب و مناسبت رعایت شود. همچنین کمیسیون باید به تعهداتی که طبق ماده ۹۳(۳) یا در کدهای رفتاری مربوطه طبق ماده ۵۶ ارائه شده‌اند نیز توجه کند.

2. پیش از اتخاذ تصمیم طبق بند ۱، کمیسیون باید یافته‌های مقدماتی خود را به ارائه‌دهندة مدل هوش مصنوعی با هدف عام ابلاغ کرده و به او فرصت شنیده‌شدن بدهد.

3. جریمه‌های اعمال‌شده طبق این ماده باید مؤثر، متناسب و بازدارنده باشند.

4. اطلاعات مربوط به جریمه‌های اعمال‌شده طبق این ماده، حسب مورد به هیئت نیز ابلاغ خواهد شد.

5. دیوان دادگستری اتحادیة اروپا دارای صلاحیت نامحدود برای بازبینی تصمیمات کمیسیون در خصوص تعیین جریمه به موجب این ماده خواهد بود. دیوان می‌تواند جریمة اعمال‌شده را لغو کند، کاهش یا افزایش دهد.

6. کمیسیون باید اعمال اجرایی را با محتوای ترتیبات تفصیلی و تضمین‌های آیین دادرسی برای رسیدگی‌هایی که ممکن است به تصمیمات موضوع بند ۱ منجر شود، تصویب کند. این اعمال اجرایی باید مطابق روش بررسی مذکور در ماده ۹۸(۲) به تصویب برسند.

 

فصل سیزدهم. مفاد نهایی

ماده ۱۰۲. اصلاح قانون شمارة 300/2008 (اتحادیة اروپا)

در بند ۳ ماده ۴ قانون شمارة 300/2008 (اتحادیة اروپا)، بند فرعی زیر اضافه می‌شود:

«هنگام تصویب تدابیر تفصیلی مربوط به مشخصات فنی و رویه‌های مربوط به تأیید و استفاده از تجهیزات امنیتی مرتبط با سامانه‌های هوش مصنوعی در معنای قانون 1689/2024 (اتحادیة اروپا) پارلمان و شورای اروپا (*)، الزامات مندرج در فصل سوم، بخش دوم آن قانون باید مدنظر قرار گیرند».

(*) قانون 1689/2024 پارلمان و شورای اروپا، مورخ ۱۳ ژوئن ۲۰۲۴ در خصوص وضع قواعد هماهنگ در زمینة هوش مصنوعی و اصلاح مقررات شمارة 300/2008، شمارة 167/2013 (اتحادیة اروپا)، شمارة 168/2013، 858/2018 (اتحادیة اروپا)، 1139/2018 (اتحادیة اروپا) و 2144/2019 (اتحادیة اروپا) و دستورالعمل‌های 2014/90EU/، 797/2016 (اتحادیة اروپا) و 1828/2020 (اتحادیة اروپا) (قانون هوش مصنوعی) (روزنامة رسمی 2024/1689، ۱۲ ژوئیة ۲۰۲۴، ELI: http://data.europa.eu/eli/reg/2024/1689/oj).

 

ماده ۱۰۳. اصلاح قانون (اتحادیة اروپا) شمارة 167/2013

در بند ۵ ماده ۱۷ قانون (اتحادیة اروپا) شمارة 167/2013، بند فرعی زیر اضافه می‌شود:

«هنگام تصویب اعمال تفویضی مطابق بند فرعی نخست، مربوط به سامانه‌های هوش مصنوعی که جزء مؤلفه‌های ایمنی در معنای قانون 1689/2024 پارلمان و شورای اروپا (*) محسوب می‌شوند، الزامات مندرج در فصل سوم، بخش دوم آن قانون باید مدنظر قرار گیرند».

(*) قانون 1689/2024 پارلمان و شورای اروپا، مورخ ۱۳ ژوئن ۲۰۲۴ در خصوص وضع قواعد هماهنگ در زمینة هوش مصنوعی و اصلاح مقررات شمارة 300/2008، شمارة 167/2013 (اتحادیة اروپا)، شمارة 168/2013، 858/2018 (اتحادیة اروپا)، 1139/2018 (اتحادیة اروپا) و 2144/2019 (اتحادیة اروپا) و دستورالعمل‌های 2014/90EU/، 797/2016 (اتحادیة اروپا) و 1828/2020 (اتحادیة اروپا) (قانون هوش مصنوعی) (روزنامة رسمی 2024/1689، ۱۲ ژوئیة ۲۰۲۴، ELI: http://data.europa.eu/eli/reg/2024/1689/oj).

 

ماده ۱۰۴. اصلاح قانون (اتحادیة اروپا) شمارة 168/2013

در بند ۵ ماده ۲۲ قانون (اتحادیة اروپا) شمارة 168/2013، بند فرعی زیر اضافه می‌شود:

«هنگام تصویب اعمال تفویضی مطابق بند فرعی نخست، مربوط به سامانه‌های هوش مصنوعی که جزء مؤلفه‌های ایمنی در معنای قانون 1689/2024 پارلمان و شورای اروپا (*) محسوب می‌شوند، الزامات مندرج در فصل سوم، بخش دوم آن قانون باید مدنظر قرار گیرند».

(*) قانون 1689/2024 پارلمان و شورای اروپا، مورخ ۱۳ ژوئن ۲۰۲۴ در خصوص وضع قواعد هماهنگ در زمینة هوش مصنوعی و اصلاح مقررات شمارة 300/2008، شمارة 167/2013 (اتحادیة اروپا)، شمارة 168/2013، 858/2018 (اتحادیة اروپا)، 1139/2018 (اتحادیة اروپا) و 2144/2019 (اتحادیة اروپا) و دستورالعمل‌های 2014/90EU/، 797/2016 (اتحادیة اروپا) و 1828/2020 (اتحادیة اروپا) (قانون هوش مصنوعی) (روزنامة رسمی 2024/1689، ۱۲ ژوئیة ۲۰۲۴، ELI: http://data.europa.eu/eli/reg/2024/1689/oj).

 

ماده ۱۰۵. اصلاح دستورالعمل 2014/90EU/

در ماده ۸ دستورالعمل 2014/90/EU، بند زیر اضافه می‌شود:

«5ـ در مورد سامانه‌های هوش مصنوعی که جزء مؤلفه‌های ایمنی در معنای قانون 1689/2024 پارلمان و شورای اروپا (*) محسوب می‌شوند، کمیسیون هنگام انجام فعالیت‌های خود مطابق بند ۱ و هنگام تصویب مشخصات فنی و استانداردهای آزمون مطابق بندهای ۲ و ۳، الزامات مندرج در فصل سوم، بخش دوم آن قانون را مدنظر قرار خواهد داد».

(*) قانون 1689/2024 پارلمان و شورای اروپا، مورخ ۱۳ ژوئن ۲۰۲۴ در خصوص وضع قواعد هماهنگ در زمینة هوش مصنوعی و اصلاح مقررات شمارة 300/2008، شمارة 167/2013 (اتحادیة اروپا)، شمارة 168/2013، 858/2018 (اتحادیة اروپا)، 1139/2018 (اتحادیة اروپا) و 2144/2019 (اتحادیة اروپا) و دستورالعمل‌های 2014/90EU/، 797/2016 (اتحادیة اروپا) و 1828/2020 (اتحادیة اروپا) (قانون هوش مصنوعی) (روزنامة رسمی 2024/1689، ۱۲ ژوئیة ۲۰۲۴، ELI: http://data.europa.eu/eli/reg/2024/1689/oj).

ماده ۱۰۶. اصلاح دستورالعمل 797/2016 (اتحادیة اروپا)

در ماده ۵ دستورالعمل 797/2016 (اتحادیة اروپا) بند زیر اضافه می‌شود:

«12ـ هنگام تصویب اقدامات تفویضی طبق بند ۱ و اقدامات اجرایی طبق بند ۱۱ که مربوط به سامانه‌های هوش مصنوعی به‌عنوان مؤلفه‌های ایمنی در معنای قانون1689/2024 پارلمان و شورای اروپا (*) هستند، الزامات مندرج در فصل سوم، بخش دوم آن قانون مدنظر قرار خواهد گرفت».

(*) قانون 1689/2024 پارلمان و شورای اروپا، مورخ ۱۳ ژوئن ۲۰۲۴ در خصوص وضع قواعد هماهنگ در زمینة هوش مصنوعی و اصلاح مقررات شمارة 300/2008، شمارة 167/2013 (اتحادیة اروپا)، شمارة 168/2013، 858/2018 (اتحادیة اروپا)، 1139/2018 (اتحادیة اروپا) و 2144/2019 (اتحادیة اروپا) و دستورالعمل‌های 2014/90EU/، 797/2016 (اتحادیة اروپا) و 1828/2020 (اتحادیة اروپا) (قانون هوش مصنوعی) (روزنامة رسمی 2024/1689، ۱۲ ژوئیة ۲۰۲۴، ELI: http://data.europa.eu/eli/reg/2024/1689/oj).

 

ماده ۱۰۷. اصلاح قانون 858/2018 (اتحادیة اروپا)

در ماده ۵ قانون 858/2018 (اتحادیة اروپا)، بند زیر اضافه می‌شود:

«4ـ هنگام تصویب اقدامات تفویضی طبق بند ۳ که مربوط به سامانه‌های هوش مصنوعی به‌عنوان مؤلفه‌های ایمنی در معنای قانون 1689/2024 (اتحادیة اروپا) پارلمان و شورای اروپا (*) هستند، الزامات مندرج در فصل سوم، بخش دوم آن قانون مدنظر قرار خواهد گرفت».

(*) قانون 1689/2024 پارلمان و شورای اروپا، مورخ ۱۳ ژوئن ۲۰۲۴ در خصوص وضع قواعد هماهنگ در زمینة هوش مصنوعی و اصلاح مقررات شمارة 300/2008، شمارة 167/2013 (اتحادیة اروپا)، شمارة 168/2013، 858/2018 (اتحادیة اروپا)، 1139/2018 (اتحادیة اروپا) و 2144/2019 (اتحادیة اروپا) و دستورالعمل‌های 2014/90EU/، 797/2016 (اتحادیة اروپا) و 1828/2020 (اتحادیة اروپا) (قانون هوش مصنوعی) (روزنامة رسمی 2024/1689، ۱۲ ژوئیة ۲۰۲۴، ELI: http://data.europa.eu/eli/reg/2024/1689/oj).

 

ماده ۱۰۸. اصلاحات قانون 1139/2018 (اتحادیة اروپا)

قانون 1139/2018 (اتحادیة اروپا) به شرح زیر اصلاح می‌شود:

1. در ماده ۱۷، بند زیر اضافه می‌شود:

«3ـ بدون خدشه به بند ۲، هنگام تصویب اقدامات اجرایی طبق بند ۱ که مربوط به سامانه‌های هوش مصنوعی به‌عنوان مؤلفه‌های ایمنی در معنای قانون 1689/2024 پارلمان و شورای اروپا (*) هستند، الزامات مندرج در بخش دوم از فصل سوم آن قانون مدنظر قرار خواهد گرفت».

(*) قانون 1689/2024 پارلمان و شورای اروپا، مورخ ۱۳ ژوئن ۲۰۲۴ در خصوص وضع قواعد هماهنگ در زمینة هوش مصنوعی و اصلاح مقررات شمارة 300/2008، شمارة 167/2013 (اتحادیة اروپا)، شمارة 168/2013، 858/2018 (اتحادیة اروپا)، 1139/2018 (اتحادیة اروپا) و 2144/2019 (اتحادیة اروپا) و دستورالعمل‌های 2014/90EU/، 797/2016 (اتحادیة اروپا) و 1828/2020 (اتحادیة اروپا) (قانون هوش مصنوعی) (روزنامة رسمی 2024/1689، ۱۲ ژوئیة ۲۰۲۴، ELI: http://data.europa.eu/eli/reg/2024/1689/oj).

2. در ماده ۱۹، بند زیر اضافه می‌شود:

«4ـ هنگام تصویب اقدامات تفویضی طبق بندهای ۱ و ۲ که مربوط به سامانه‌های هوش مصنوعی به‌عنوان مؤلفه‌های ایمنی در معنای قانون 1689/2024 (اتحادیة اروپا) هستند، الزامات مندرج در بخش دوم از فصل سوم آن قانون مدنظر قرار خواهد گرفت».

3. در ماده ۴۳، بند زیر اضافه می‌شود:

«4ـ هنگام تصویب اقدامات اجرایی طبق بند ۱ که مربوط به سامانه‌های هوش مصنوعی به‌عنوان مؤلفه‌های ایمنی در معنای قانون 1689/2024 (اتحادیة اروپا) هستند، الزامات مندرج در بخش دوم از فصل سوم آن قانون مدنظر قرار خواهد گرفت».

4. در ماده ۴۷، بند زیر اضافه می‌شود:

«3ـ هنگام تصویب اقدامات تفویضی طبق بندهای ۱ و ۲ که مربوط به سامانه‌های هوش مصنوعی به‌عنوان مؤلفه‌های ایمنی در معنای قانون 1689/2024 (اتحادیة اروپا) هستند، الزامات مندرج در بخش دوم از فصل سوم آن قانون مدنظر قرار خواهد گرفت».

5. در ماده ۵۷، بند فرعی زیر اضافه می‌شود:

«هنگام تصویب آن اقدامات اجرایی که مربوط به سامانه‌های هوش مصنوعی به‌عنوان مؤلفه‌های ایمنی در معنای قانون 1689/2024 (اتحادیة اروپا) هستند، الزامات مندرج در بخش دوم از فصل سوم آن قانون مدنظر قرار خواهد گرفت».

6. در ماده ۵۸، بند زیر اضافه می‌شود:

«3ـ هنگام تصویب اقدامات تفویضی طبق بندهای ۱ و ۲ که مربوط به سامانه‌های هوش مصنوعی به‌عنوان مؤلفه‌های ایمنی در معنای قانون 1689/2024 (اتحادیة اروپا) هستند، الزامات مندرج در بخش دوم از فصل سوم آن قانون مدنظر قرار خواهد گرفت».

 

ماده ۱۰۹. اصلاح قانون 2144/2019 (اتحادیة اروپا)

در ماده ۱۱ قانون 2144/2019 (اتحادیة اروپا)، بند زیر اضافه می‌شود:

«3ـ هنگام تصویب اقدامات تفویضی طبق بند ۲ که مربوط به سامانه‌های هوش مصنوعی به‌عنوان مؤلفه‌های ایمنی در معنای قانون 1689/2024 (اتحادیة اروپا) هستند، الزامات مندرج در بخش دوم از فصل سوم آن قانون مدنظر قرار خواهد گرفت».

(*) قانون 1689/2024 پارلمان و شورای اروپا، مورخ ۱۳ ژوئن ۲۰۲۴ در خصوص وضع قواعد هماهنگ در زمینة هوش مصنوعی و اصلاح مقررات شمارة 300/2008، شمارة 167/2013 (اتحادیة اروپا)، شمارة 168/2013، 858/2018 (اتحادیة اروپا)، 1139/2018 (اتحادیة اروپا) و 2144/2019 (اتحادیة اروپا) و دستورالعمل‌های 2014/90EU/، 797/2016 (اتحادیة اروپا) و 1828/2020 (اتحادیة اروپا) (قانون هوش مصنوعی) (روزنامة رسمی 2024/1689، ۱۲ ژوئیة ۲۰۲۴، ELI: http://data.europa.eu/eli/reg/2024/1689/oj).

 

ماده ۱۱۰. اصلاح دستورالعمل 1828/2020

در پیوست اول دستورالعمل 1828/2020 پارلمان و شورای اروپا،[192] نکتة زیر اضافه می‌شود:

« (68) قانون 1689/2024 پارلمان و شورای اروپا، مورخ ۱۳ ژوئن ۲۰۲۴ در خصوص وضع قواعد هماهنگ در زمینة هوش مصنوعی و اصلاح مقررات شمارة 300/2008، شمارة 167/2013 (اتحادیة اروپا)، شمارة 168/2013، 858/2018 (اتحادیة اروپا)، 1139/2018 (اتحادیة اروپا) و 2144/2019 (اتحادیة اروپا) و دستورالعمل‌های 2014/90EU/، 797/2016 (اتحادیة اروپا) و 1828/2020 (اتحادیة اروپا) (قانون هوش مصنوعی) (روزنامة رسمی 2024/1689، ۱۲ ژوئیة ۲۰۲۴، ELI: http://data.europa.eu/eli/reg/2024/1689/oj)».

 

ماده ۱۱۱. سامانه‌های هوش مصنوعی که پیش‌تر در بازار عرضه یا به کار گرفته شده‌اند و مدل‌های هوش مصنوعی با کاربری عام که پیش‌تر در بازار عرضه شده‌اند

۱. بدون خدشه به اعمال ماده ۵ به شرح مذکور در ماده ۱۱۳(۳)، بند (الف)، سامانه‌های هوش مصنوعی که جزء سامانه‌های فناوری اطلاعات کلان هستند و به موجب اسناد حقوقی مندرج در پیوست دهم تأسیس شده‌اند و پیش از ۲ اوت ۲۰۲۷ در بازار عرضه یا به کار گرفته شده‌اند، باید تا ۳۱ دسامبر ۲۰۳۰ با این قانون منطبق شوند.

الزامات مقرر در این قانون در ارزیابی هر سامانة فناوری اطلاعات کلان که به موجب اسناد حقوقی مندرج در پیوست دهم تأسیس شده و مطابق آن اسناد ارزیابی می‌شود، و نیز در مواردی که آن اسناد حقوقی جایگزین یا اصلاح شوند، باید مدنظر قرار گیرد.

۲. بدون خدشه به اعمال ماده ۵ به شرح مذکور در ماده ۱۱۳(۳)، بند (الف)، این قانون بر بهره‌برداران سامانه‌های پرخطر هوش مصنوعی (غیر از سامانه‌های مذکور در بند ۱ این ماده) که پیش از ۲ اوت ۲۰۲۶ در بازار عرضه یا به کار گرفته شده‌اند، صرفاً در صورتی اعمال می‌شود که از آن تاریخ به بعد، تغییرات اساسی در طراحی آن‌ها صورت گیرد. در هر حال، ارائه‌دهندگان و بهره‌برداران سامانه‌های پرخطر هوش مصنوعی که برای استفاده توسط مقامات عمومی در نظر گرفته شده‌اند، باید تا ۲ اوت ۲۰۳۰ اقدامات لازم را برای رعایت الزامات و تعهدات این قانون انجام دهند.

۳. ارائه‌دهندگان مدل‌های هوش مصنوعی با کاربری عام که پیش از ۲ اوت ۲۰۲۵ در بازار عرضه شده‌اند، باید اقدامات لازم را برای رعایت تعهدات مقرر در این قانون تا ۲ اوت ۲۰۲۷ انجام دهند.

 

ماده ۱۱۲. ارزیابی و بازنگری

۱. کمیسیون باید ضرورت اصلاح فهرست مندرج در پیوست سوم و فهرست شیوه‌های ممنوع هوش مصنوعی مقرر در ماده ۵ را، از زمان لازم‌الاجراشدن این قانون، سالی یک بار و تا پایان دورة تفویض اختیار مقرر در ماده ۹۷ ارزیابی کند. کمیسیون نتایج این ارزیابی را به پارلمان اروپا و شورا ارائه خواهد داد.

۲. تا ۲ اوت ۲۰۲۸ و سپس هر چهار سال یک بار، کمیسیون باید موارد زیر را ارزیابی و گزارشی در این خصوص به پارلمان اروپا و شورا ارائه کند:

الف) ضرورت اصلاحاتی برای گسترش عناوین حوزه‌های موجود یا افزودن عناوین حوزه‌های جدید در پیوست سه؛

ب) اصلاحات در فهرست سامانه‌های هوش مصنوعی که نیازمند تدابیر شفافیت اضافی مطابق ماده ۵۰ هستند؛

ج) اصلاحاتی برای ارتقاء اثربخشی نظام نظارت و حکمرانی.

۳. تا ۲ اوت ۲۰۲۹ و سپس هر چهار سال یک بار، کمیسیون باید گزارشی دربارة ارزیابی و بازنگری این قانون به پارلمان اروپا و شورا ارائه کند. این گزارش باید شامل ارزیابی ساختار اجرای قانون و نیاز احتمالی به یک نهاد اتحادیه‌ای برای رفع کاستی‌های شناسایی‌شده باشد. بر اساس یافته‌ها، این گزارش، در صورت اقتضا، همراه با پیشنهاد اصلاح قانون خواهد بود. این گزارش‌ها باید علنی شوند.

۴. گزارش‌های مذکور در بند ۲ باید توجه ویژه‌ای به موارد زیر داشته باشند:

الف) وضعیت منابع مالی، فنی و انسانی مقامات صلاحیت‌دار ملی برای اجرای مؤثر وظایف محوله ذیل این قانون؛

ب) وضعیت مجازات‌ها، به‌ویژه جریمه‌های اداری موضوع ماده ۹۹(۱) که توسط دولت‌های عضو برای نقض قانون اعمال می‌شوند؛

ج) استانداردهای هماهنگ و مشخصات مشترکی که در حمایت از این قانون تدوین شده‌اند؛

د) تعداد بنگاه‌هایی که پس از لازم‌الاجراشدن این قانون وارد بازار شده‌اند، و میزان سهم بنگاه‌های کوچک و متوسط از میان آن‌ها.

۵. تا ۲ اوت ۲۰۲۸، کمیسیون باید عملکرد دفتر هوش مصنوعی را ارزیابی کند، ازجمله اینکه آیا این دفتر اختیارات و صلاحیت‌های کافی برای انجام وظایف خود داشته و آیا ارتقاء جایگاه آن و افزایش صلاحیت‌های اجرایی و منابعش برای اجرای درست این قانون لازم است یا خیر. کمیسیون باید گزارشی از این ارزیابی به پارلمان اروپا و شورا ارائه کند.

۶. تا ۲ اوت ۲۰۲۸ و سپس هر چهار سال یک بار، کمیسیون باید گزارشی دربارة بازنگری پیشرفت در تدوین اسناد استانداردسازی مرتبط با توسعة مدل‌های هوش مصنوعی با کاربری عام ارائه و نیاز به اقدامات بیشتر، ازجمله اقدامات الزام‌آور را ارزیابی کند. این گزارش باید به پارلمان اروپا و شورا ارائه و علنی شود.

۷. تا ۲ اوت ۲۰۲۸ و سپس هر سه سال یک بار، کمیسیون باید اثر و کارآیی آیین‌نامه‌های رفتاری داوطلبانه را در جهت تقویت اجرای الزامات مقرر در بخش دوم از فصل سوم برای سامانه‌های غیرپرخطر هوش مصنوعی و نیز الزامات اضافی احتمالی برای سامانه‌های غیرپرخطر، ازجمله در زمینة پایداری زیست‌محیطی، ارزیابی کند.

۸. برای اهداف بندهای ۱ تا ۷، هیئت، دولت‌های عضو و مقامات صلاحیت‌دار ملی باید بنا به درخواست کمیسیون و بدون تأخیر ناموجه، اطلاعات لازم را در اختیار کمیسیون قرار دهند.

۹. کمیسیون در انجام ارزیابی‌ها و بازنگری‌های مذکور در بندهای ۱ تا ۷، باید مواضع و یافته‌های هیئت، پارلمان اروپا، شورا و سایر نهادها یا منابع مرتبط را مدنظر قرار دهد.

۱۰. کمیسیون در صورت لزوم، باید به‌ویژه با توجه به تحولات فناوری، آثار سامانه‌های هوش مصنوعی بر سلامت و ایمنی و حقوق بنیادین، و در پرتو سطح پیشرفت جامعة اطلاعاتی، پیشنهادهای مقتضی برای اصلاح این قانون ارائه کند.

۱۱. به ‌منظور هدایت ارزیابی‌ها و بازنگری‌های مذکور در بندهای ۱ تا ۷، دفتر هوش مصنوعی باید متعهد شود که روشی عینی و مشارکتی برای ارزیابی سطح ریسک‌ها بر اساس معیارهای مقرر در مواد مربوطه و برای شمول سامانه‌های جدید در موارد زیر توسعه دهد:

الف) فهرست مندرج در پیوست سوم، شامل گسترش عناوین حوزه‌های موجود یا افزودن حوزه‌های جدید؛

ب) فهرست شیوه‌های ممنوع مندرج در ماده ۵؛

ج) فهرست سامانه‌های هوش مصنوعیِ نیازمند تدابیر شفافیت اضافی مطابق ماده ۵۰.

۱۲. هر گونه اصلاح این قانون مطابق بند ۱۰ یا اعمال حقوق تفویضی یا اجرایی مرتبط که به قوانین هماهنگ‌سازی بخشی اتحادیه در بخش (ب) پیوست اول مربوط است، باید ویژگی‌های مقرراتی هر بخش و نیز سازوکارهای موجود در زمینة حکمرانی، ارزیابی انطباق و اجرا و مقامات مستقر در آن‌ها را در نظر گیرد.

۱۳. تا ۲ اوت ۲۰۳۱، کمیسیون باید ارزیابی‌ای از اجرای این قانون انجام دهد و گزارشی از آن را با لحاظ سال‌های نخستین اجرای قانون، به پارلمان اروپا، شورا و کمیتة اقتصادی و اجتماعی اروپا ارائه کند. بر اساس یافته‌ها، آن گزارش، در صورت اقتضا باید همراه با پیشنهاد اصلاح قانون در خصوص ساختار اجرای آن و ضرورت وجود یک نهاد اتحادیه‌ای برای رفع کاستی‌های شناسایی‌شده باشد.

 

ماده ۱۱۳. لازم‌الاجراشدن و آغاز اجرا

این قانون در بیستمین روز پس از انتشار آن در روزنامة رسمی اتحادیة اروپا لازم‌الاجرا خواهد شد.

این قانون از ۲ اوت ۲۰۲۶ لازم‌الاجرا خواهد بود.

با این حال:

الف) فصل‌های اول و دوم از ۲ فوریة ۲۰۲۵ لازم‌الاجرا خواهند بود؛

ب) فصل سوم بخش ۴، فصل پنج، فصل هفت و فصل دوازده و ماده ۷۸ از ۲ اوت ۲۰۲۵ لازم‌الاجرا خواهند بود، به استثنای ماده ۱۰۱؛

ج) ماده ۶(۱) و تعهدات متناظر در این قانون از ۲ اوت ۲۰۲۷ لازم‌الاجرا خواهند بود.

این قانون در کلیت خود لازم‌الاجرا و مستقیماً در تمامی دولت‌های عضو قابل اعمال است.

تنظیم‌شده در بروکسل، ۱۳ ژوئن ۲۰۲۴.

برای پارلمان اروپا، رئیس متسولا

برای شورا، رئیس میشل

 

 

 

پیوست اول. فهرست قوانین هماهنگ‌شدة اتحادیه

بخش الف. فهرست قوانین هماهنگ‌شدة اتحادیه مبتنی بر چارچوب قانونگذاری جدید

۱. دستورالعمل ۴۲/ 2006 پارلمان و شورای اروپا اتحادیة اروپا، مورخ ۱۷ مه ۲۰۰۶ دربارة ماشین‌آلات، و اصلاح دستورالعمل۱۶/ 95 (روزنامة رسمی، مورخ ۹ ژوئن ۲۰۰۶، ص ۲۴)؛

۲. دستورالعمل ۴۸/ 2009 پارلمان و شورای اتحادیة اروپا، مورخ ۱۸ ژوئن ۲۰۰۹ دربارة ایمنی اسباب‌بازی‌ها (روزنامة رسمی، مورخ ۳۰ ژوئن ۲۰۰۹، ص ۱)؛

۳. دستورالعمل۵۳/ 2013 پارلمان و شورای اتحادیة اروپا، مورخ ۲۰ نوامبر ۲۰۱۳ دربارة وسایل نقلیة تفریحی و آبی شخصی و لغو دستورالعمل ۹۴/۲۵/354 (روزنامة رسمی مورخ ۲۸ دسامبر ۲۰۱۳، ص ۹۰)؛

۴. دستورالعمل ۳۳/ 2014 پارلمان و شورای اتحادیة اروپا، مورخ ۲۶ فوریة ۲۰۱۴ دربارة همسوسازی قوانین کشورهای عضو در خصوص آسانسورها و اجزای ایمنی آن‌ها (روزنامة رسمی 96، مورخ ۲۹ مارس ۲۰۱۴، ص ۲۵۱)؛

۵. دستورالعمل ۳۴/ 2014 پارلمان و شورای اتحادیة اروپا، مورخ ۲۶ فوریة ۲۰۱۴ دربارة همسوسازی قوانین کشورهای عضو در مورد تجهیزات و سامانه‌های حفاظتی مورد استفاده در محیط‌های بالقوه انفجاری (روزنامة رسمی 96، مورخ ۲۹ مارس ۲۰۱۴، ص ۳۰۹)؛

۶. دستورالعمل ۵۳/ 2014 پارلمان و شورای اتحادیة اروپا، مورخ ۱۶ آوریل ۲۰۱۴ دربارة همسوسازی قوانین کشورهای عضو در زمینة عرضة تجهیزات رادیویی در بازار و لغو دستورالعمل ۱۹۹۹/۵/ 153، (روزنامة رسمی مورخ ۲۲ مه ۲۰۱۴، ص ۶۲)؛

۷. دستورالعمل ۶۸/ 2014 پارلمان و شورای اتحادیة اروپا، مورخ ۱۵ مه ۲۰۱۴ دربارة همسوسازی قوانین کشورهای عضو در خصوص تجهیزات تحت فشار (روزنامة رسمی 189، مورخ ۲۷ ژوئن ۲۰۱۴، ص ۱۶۴)؛

۸. مقررات شمارة ۴۲۴/2016 پارلمان و شورای اتحادیة اروپا، مورخ ۹ مارس ۲۰۱۶ دربارة تأسیسات کابلی و لغو دستورالعمل ۹/ 2000، (روزنامة رسمی 81 مورخ ۳۱ مارس ۲۰۱۶، ص ۱)؛

۹. قانون شمارة ۴۲۵/ 2016 پارلمان و شورای اتحادیة اروپا، مورخ ۹ مارس ۲۰۱۶ دربارة تجهیزات حفاظت فردی و لغو دستورالعمل شورای ۶۸۶/ 89 جامعة اقتصادی اروپا، (روزنامة رسمی 81، مورخ ۳۱ مارس ۲۰۱۶، ص ۵۱)؛

 

۱۰. مقررات شمارة ۴۲۶/ 2016 پارلمان و شورای اتحادیة اروپا، مورخ ۹ مارس ۲۰۱۶ دربارة وسایل گازسوز و لغو دستورالعمل ۱۴۲/2009 (روزنامة رسمی 81، مورخ ۳۱ مارس ۲۰۱۶، ص ۹۹)؛

۱۱. مقررات شمارة ۷۴۵/2017 پارلمان و شورای اتحادیة اروپا، مورخ ۵ آوریل ۲۰۱۷ دربارة تجهیزات پزشکی و اصلاح مقررات و دستورالعمل‌های متعدد ازجمله لغو دستورالعمل‌های ۳۸۵/90 و ۹۳/۴۲ جامعة اقتصادی اروپا، (روزنامة رسمی، مورخ ۵ مه ۲۰۱۷، ص ۱)؛

۱۲. قانون شمارة ۷۴۶/2017 پارلمان و شورای اتحادیة اروپا، مورخ ۵ آوریل ۲۰۱۷ دربارة تجهیزات پزشکی تشخیصی درون‌کشتگاهی و لغو دستورالعمل ۷۹/98 و تصمیم ۲۲۷/2010 کمیسیون (روزنامة رسمی 117، مورخ ۵ مه ۲۰۱۷، ص ۱۷۶).

 

بخش ب. فهرست سایر قوانین هماهنگ‌شدة اتحادیه

۱۳. مقررات شمارة ۲۰۰۸/300 پارلمان و شورای اتحادیة اروپا، مورخ ۱۱ مارس ۲۰۰۸ دربارة قواعد مشترک در حوزة امنیت هوانوردی غیرنظامی و لغو مقررات ۲۳۲۰/۲۰۰۲، (روزنامة رسمی 97، مورخ ۹ آوریل ۲۰۰۸، ص ۷۲)؛

۱۴. مقررات شمارة ۱۶۸/۲۰۱۳ پارلمان و شورای اتحادیة اروپا، مورخ ۱۵ ژانویة ۲۰۱۳ دربارة تأیید و پایش بازار وسایل نقلیة دو یا سه‌چرخ و چهارچرخ (روزنامة رسمی 60، مورخ ۲ مارس ۲۰۱۳، ص ۵۲)؛

۱۵. مقررات شمارة ۱۶۷/۲۰۱۳ پارلمان و شورای اتحادیة اروپا، مورخ ۵ فوریة ۲۰۱۳ دربارة تأیید و پایش بازار وسایل نقلیة کشاورزی و جنگلی (روزنامة رسمی 60،، مورخ ۲ مارس ۲۰۱۳، ص ۱)؛

۱۶. دستورالعمل 90/2014 پارلمان و شورای اتحادیة اروپا، مورخ ۲۳ ژوئیة ۲۰۱۴ دربارة تجهیزات دریایی و لغو دستورالعمل شورای ۹۶/۹۸ (روزنامة رسمی 257، مورخ ۲۸ اوت ۲۰۱۴، ص ۱۴۶)؛

۱۷. دستورالعمل 797/2016 پارلمان و شورای اتحادیة اروپا، مورخ ۱۱ مه ۲۰۱۶ دربارة قابلیت همکاری سامانة ریلی در اتحادیة اروپا (روزنامة رسمی 138، مورخ ۲۶ مه ۲۰۱۶، ص ۴۴)؛

۱۸. مقررات شمارة 858/2018 پارلمان و شورای اتحادیة اروپا، مورخ ۳۰ مه ۲۰۱۸ دربارة تأیید و پایش بازار وسایل نقلیة موتوری و تریلرها و اجزای فنی مربوط، و اصلاح و لغو چندین مقررات و دستورالعمل (روزنامة رسمی 151، مورخ ۱۴ ژوئن ۲۰۱۸، ص ۱)؛

۱۹. مقررات شمارة 2144/2019 پارلمان و شورای اتحادیة اروپا، مورخ ۲۷ نوامبر ۲۰۱۹ دربارة الزامات تأیید نوع وسایل نقلیة موتوری، تریلرها، اجزا و واحدهای فنی جداگانة مرتبط با ایمنی عمومی و حفاظت از سرنشینان و کاربران آسیب‌پذیر جاده، و لغو مقررات و مقررات اجرایی متعدد (روزنامة رسمی 325، مورخ ۱۶ دسامبر ۲۰۱۹، ص ۱)؛

۲۰. مقررات شمارة 1193/2018 پارلمان و شورای اتحادیة اروپا، مورخ ۴ ژوئیة ۲۰۱۸ دربارة قواعد مشترک در حوزة هوانوردی غیرنظامی و تأسیس آژانس ایمنی هوانوردی اتحادیة اروپا[193] و اصلاح یا لغو مقررات و دستورالعمل‌های متعدد، به‌ویژه در خصوص طراحی، تولید و عرضة هواپیماها و پهپادهای بدون سرنشین و اجزای کنترل از راه دور آن‌ها (روزنامة رسمی 212، مورخ ۲۲ اوت ۲۰۱۸، ص ۱).

 

پیوست دوم. فهرست جرایم کیفری مذکور در بند (۱) ماده ۵، بند فرعی نخست، جزء (ح)

جرایم کیفری مذکور در بند (۱) ماده ۵، بند فرعی نخست، جزء (ح) عبارت‌اند از:

- تروریسم،

- قاچاق انسان،

- بهره‌کشی جنسی از کودکان و هرزه‌نگاری کودکان،

- قاچاق غیرقانونی مواد مخدر یا مواد روان‌گردان،

- قاچاق غیرقانونی سلاح، مهمات یا مواد منفجره،

- قتل یا ایراد صدمة شدید بدنی،

- تجارت غیرقانونی اعضا یا بافت‌های انسانی،

- قاچاق غیرقانونی مواد هسته‌ای یا رادیواکتیو،

- آدم‌ربایی، بازداشت غیرقانونی یا گروگان‌گیری،

- جرایمی که در صلاحیت دیوان کیفری بین‌المللی قرار دارند،

- تصرف غیرقانونی هواپیما یا کشتی،

- تجاوز جنسی،

- جرم علیه محیط‌زیست،

- سرقت سازمان‌یافته یا مسلحانه،

- خرابکاری،

- مشارکت در سازمان جنایی که در یک یا چند مورد از جرایم فوق‌الذکر فعالیت دارد.

 

پیوست سوم. سامانه‌های هوش مصنوعی با ریسک بالا (موضوع بند ۲ ماده ۶)

سامانه‌های هوش مصنوعی پرخطر بر اساس بند (۲) ماده (۶)، شامل سامانه‌های هوش مصنوعی در هر یک از حوزه‌های زیر می‌شوند:

۱. زیست‌سنجی (در حدودی که استفاده از آن طبق حقوق اتحادیه یا قوانین ملی مجاز باشد):

الف) سیستم‌های شناسایی زیست‌سنجی از راه دور.

(این مورد شامل سامانه‌های هوش مصنوعی مورد استفاده برای تأیید هویت زیست‌سنجی با هدف صرفِ اطمینان از اینکه شخص طبیعی مشخص، همان کسی که ادعا می‌کند، نمی‌شود).

ب) سامانه‌های هوش مصنوعی مورد استفاده برای دسته‌بندی زیست‌سنجی بر اساس ویژگی‌ها یا صفات حساس یا تحت حمایت که این دسته‌بندی بر مبنای استنتاج آن ویژگی‌ها یا صفات انجام می‌شود.

پ) سامانه‌های هوش مصنوعی مورد استفاده برای شناسایی احساسات.

۲. زیرساخت‌های حیاتی:

سامانه‌های هوش مصنوعی که به‌عنوان مؤلفه‌های ایمنی در مدیریت و بهره‌برداری از زیرساخت‌های حیاتی دیجیتال، ترافیک جاده‌ای، یا تأمین آب، گاز، گرمایش یا برق به کار می‌روند.

۳. آموزش و پرورش حرفه‌ای:

الف) سامانه‌های هوش مصنوعی مورد استفاده برای تعیین دسترسی یا پذیرش اشخاص به مؤسسات آموزشی یا حرفه‌ای در هر سطح؛

ب) سامانه‌های هوش مصنوعی مورد استفاده برای ارزیابی نتایج یادگیری، ازجمله هنگامی که این نتایج برای هدایت فرآیند یادگیری افراد در مؤسسات آموزشی یا حرفه‌ای در هر سطح به کار می‌رود؛

پ) سامانه‌های هوش مصنوعی مورد استفاده برای ارزیابی سطح مناسب آموزش که فرد باید دریافت کند یا به آن دسترسی داشته باشد در چارچوب یا درون مؤسسات آموزشی یا حرفه‌ای در هر سطح؛

ت) سامانه‌های هوش مصنوعی مورد استفاده برای پایش و شناسایی رفتارهای ممنوعة دانش‌آموزان در جریان آزمون‌ها در چارچوب یا درون مؤسسات آموزشی یا حرفه‌ای در هر سطح.

۴. اشتغال، مدیریت کارکنان و دسترسی به خوداشتغالی:

الف) سامانه‌های هوش مصنوعی مورد استفاده در فرآیند استخدام یا گزینش اشخاص به‌ویژه برای نمایش آگهی‌های شغلی هدفمند، تحلیل و فیلتر‌کردن درخواست‌های استخدام و ارزیابی داوطلبان؛

ب) سامانه‌های هوش مصنوعی مورد استفاده برای تصمیم‌گیری در خصوص شرایط روابط شغلی، ارتقا یا خاتمة روابط قراردادی کاری، تخصیص وظایف بر اساس رفتار فردی یا ویژگی‌ها و خصوصیات شخصی یا نظارت و ارزیابی عملکرد و رفتار افراد در چنین روابطی.

۵. دسترسی به خدمات ضروری خصوصی و عمومی و بهره‌مندی از آن‌ها:

الف) سامانه‌های هوش مصنوعی مورد استفاده توسط مقامات عمومی یا به نیابت از آنان برای ارزیابی صلاحیت اشخاص در بهره‌مندی از مزایا و خدمات عمومی ضروری ازجمله خدمات بهداشتی، و نیز اعطا، کاهش، لغو یا بازپس‌گیری آن مزایا و خدمات؛

ب) سامانه‌های هوش مصنوعی مورد استفاده برای ارزیابی اعتبار مالی اشخاص یا تعیین امتیاز اعتباری آنان (به ‌استثنای سامانه‌های هوش مصنوعی مورد استفاده برای کشف تقلب مالی)؛

پ) سامانه‌های هوش مصنوعی مورد استفاده برای ارزیابی ریسک و تعیین نرخ‌ها در ارتباط با اشخاص در حوزة بیمة عمر و سلامت.

ت) سامانه‌های هوش مصنوعی که برای ارزیابی و طبقه‌بندی تماس‌های اضطراری اشخاص یا برای اعزام نیروهای واکنش سریع اضطراری ازجمله پلیس، آتش‌نشانان و امداد پزشکی یا برای تعیین اولویت در اعزام آن‌ها به کار می‌روند، همچنین سیستم‌های تریاژ بیماران در خدمات فوریت‌های درمانی.

۶. اجرای قانون (در حدودی که استفاده از آن طبق حقوق اتحادیه یا حقوق ملی مجاز باشد):

الف) سامانه‌های هوش مصنوعی که توسط یا از جانب مقامات اجرای قانون یا توسط نهادها، سازمان‌ها، دفاتر یا آژانس‌های اتحادیه در حمایت از مقامات اجرای قانون یا به ‌نمایندگی از آن‌ها برای ارزیابی خطر قربانی‌شدن اشخاص در جرایم به کار می‌روند؛

ب) سامانه‌های هوش مصنوعی که توسط یا از جانب مقامات اجرای قانون یا توسط نهادها، سازمان‌ها، دفاتر یا آژانس‌های اتحادیه در حمایت از مقامات اجرای قانون به‌عنوان دروغ‌سنج یا ابزارهای مشابه به کار می‌روند؛

پ) سامانه‌های هوش مصنوعی که توسط یا از جانب مقامات اجرای قانون یا توسط نهادها، سازمان‌ها، دفاتر یا آژانس‌های اتحادیه در حمایت از مقامات اجرای قانون برای ارزیابی قابلیت اعتماد دلایل و مستندات در جریان تحقیقات یا تعقیب کیفری به کار می‌روند؛

ت) سامانه‌های هوش مصنوعی که توسط یا از جانب مقامات اجرای قانون یا توسط نهادها، سازمان‌ها، دفاتر یا آژانس‌های اتحادیه در حمایت از مقامات اجرای قانون برای ارزیابی خطر ارتکاب یا تکرار جرم از سوی اشخاص استفاده می‌شوند، مشروط بر اینکه این ارزیابی صرفاً بر مبنای پروفایل‌سازی اشخاص به معنای ماده ۳(۴) از دستورالعمل شمارة 680/2016 (اتحادیة اروپا) نباشد یا برای ارزیابی ویژگی‌های شخصیتی، خصایص رفتاری یا سوابق کیفری اشخاص یا گروه‌ها به کار روند؛

ث) سامانه‌های هوش مصنوعی که توسط یا از جانب مقامات اجرای قانون یا توسط نهادها، سازمان‌ها، دفاتر یا آژانس‌های اتحادیه در حمایت از مقامات اجرای قانون برای پروفایل‌سازی اشخاص به معنای ماده ۳(۴) از دستورالعمل شمارة 680/2016 (اتحادیة اروپا) در جریان کشف، تحقیق یا تعقیب جرایم استفاده می‌شوند.

۷. مهاجرت، پناهندگی و مدیریت کنترل مرزها (در حدودی که استفاده از آن طبق حقوق اتحادیه یا حقوق ملی مجاز باشد):

الف) سامانه‌های هوش مصنوعی که توسط یا از جانب مقامات عمومی ذی‌صلاح یا توسط نهادها، سازمان‌ها، دفاتر یا آژانس‌های اتحادیه به‌عنوان دروغ‌سنج یا ابزارهای مشابه به کار می‌روند؛

ب) سامانه‌های هوش مصنوعی که توسط یا از جانب مقامات عمومی ذی‌صلاح یا توسط نهادها، سازمان‌ها، دفاتر یا آژانس‌های اتحادیه برای ارزیابی خطرات احتمالی ازجمله خطرات امنیتی، مهاجرت غیرقانونی یا خطرات بهداشتی که از سوی شخصی که قصد ورود یا وارد قلمرو یکی از کشورهای عضو اتحادیه می‌شود، استفاده می‌شوند؛

پ) سامانه‌های هوش مصنوعی که توسط یا از جانب مقامات عمومی ذی‌صلاح یا توسط نهادها، سازمان‌ها، دفاتر یا آژانس‌های اتحادیه برای یار‌ی‌رساندن به مقامات ذی‌صلاح در بررسی درخواست‌های پناهندگی، روادید یا مجوز اقامت و نیز در رسیدگی به شکایات مربوط به صلاحیت متقاضیان ازجمله برای ارزیابی قابلیت اعتماد مدارک و مستندات ارائه‌شده به کار می‌روند؛

ت) سامانه‌های هوش مصنوعی که توسط یا از جانب مقامات عمومی ذی‌صلاح یا توسط نهادها، سازمان‌ها، دفاتر یا آژانس‌های اتحادیه در زمینة مدیریت مهاجرت، پناهندگی یا کنترل مرزها برای شناسایی، تشخیص یا بازشناسی اشخاص به کار می‌روند، به استثنای مواردی که صرفاً برای تأیید اصالت اسناد مسافرتی استفاده می‌شوند.

۸. ادارة دادگستری و فرآیندهای دموکراتیک:

الف) سامانه‌های هوش مصنوعی که توسط مرجع قضایی یا از جانب آن برای یاری‌رسانی به مرجع قضایی در تحقیق و تفسیر واقعیات و قوانین و در اعمال قانون بر مجموعه‌ای از واقعیات مشخص به کار می‌روند، یا به‌صورت مشابه در فرآیندهای حل ‌و فصل اختلاف جایگزین به کار می‌روند؛

ب) سامانه‌های هوش مصنوعی که برای تأثیرگذاری بر نتیجة انتخابات یا همه‌پرسی یا بر رفتار رأی‌دهندگان در هنگام رأی‌دادن در انتخابات یا همه‌پرسی‌ها استفاده می‌شوند. این مورد شامل سامانه‌های هوش مصنوعی‌ای که اشخاص به‌طور مستقیم در معرض خروجی آن‌ها قرار نمی‌گیرند، مانند ابزارهایی که صرفاً برای سازماندهی، بهینه‌سازی یا ساختاربندی کارزارهای سیاسی از منظر اداری یا لجستیکی به کار می‌روند، نمی‌شود.

پیوست چهارم. مستندات فنی مذکور در ماده ۱۱(۱)

مستندات فنی که در ماده ۱۱(۱) به آن اشاره شده است باید حداقل شامل اطلاعات زیر باشد تا حدی که نسبت به سامانة هوش مصنوعی مربوطه قابل‌اعمال است:

۱. شرح کلی سامانة هوش مصنوعی، شامل:

الف) هدف استفاده از سیستم، نام ارائه‌دهنده و نسخه سیستم (به‌ نحوی که رابطة آن با نسخه‌های قبلی مشخص شود)؛

ب) نحوة تعامل سیستم با سخت‌افزار یا نرم‌افزارهای دیگر (ازجمله سایر سامانه‌های هوش مصنوعی) که جزئی از سیستم نیستند، در صورت وجود؛

پ) نسخه‌های نرم‌افزار یا میان‌افزار[194] مرتبط و هر گونه الزامات مربوط به به‌روزرسانی نسخه‌ها؛

ت) توصیف تمام اشکال عرضة سیستم در بازار یا به‌کارگیری آن (مانند بسته‌های نرم‌افزاری تعبیه‌شده در سخت‌افزار، نسخه‌های قابل ‌دانلود، یا رابط برنامه‌نویسی کاربردی (API)؛

ث) توصیف سخت‌افزاری که سیستم برای اجرا بر اساس آن طراحی شده است؛

ج) در صورتی ‌که سیستم بخشی از یک محصول باشد، عکس‌ها یا تصاویر شماتیک از ویژگی‌های ظاهری، نشانه‌گذاری‌ها و آرایش داخلی آن محصول؛

چ) توضیحی کلی دربارة رابط کاربری ارائه‌شده برای بهره‌بردار؛

ح) دستورالعمل‌های استفاده برای بهره‌بردار و توضیحی کلی از رابط کاربری، در صورت وجود.

۲. شرح تفصیلی اجزای سیستم و فرآیند توسعة آن، ازجمله:

الف) روش‌ها و مراحل انجام‌شده در توسعة سیستم، ازجمله در صورت استفاده از سیستم‌ها یا ابزارهای از پیش آموزش‌دیده ارائه‌شده توسط اشخاص ثالث و نحوة استفاده، یکپارچه‌سازی یا اصلاح آن‌ها توسط ارائه‌دهنده؛

ب) مشخصات طراحی سیستم، ازجمله منطق کلی الگوریتم‌ها و سیستم، تصمیمات طراحی کلیدی و دلایل اتخاذ آن‌ها؛ فرضیات انجام‌شده به‌ویژه در مورد گروه‌هایی از اشخاص که سیستم برای استفاده در مورد آنان طراحی شده است؛ انتخاب‌های اصلی در طبقه‌بندی، معیارهای بهینه‌سازی سیستم و اهمیت معیارهای مختلف؛ توصیف خروجی‌های مورد انتظار و کیفیت خروجی‌ها و تصمیمات مربوط به ملاحظات فنی برای رعایت الزامات مندرج در فصل سوم، بخش دوم؛

پ) توصیف معماری سیستم و چگونگی ارتباط و تعامل اجزای نرم‌افزاری با یکدیگر در پردازش کلی؛ منابع محاسباتی مورد استفاده برای توسعه، آموزش، آزمون و اعتبارسنجی سیستم؛

ت) در صورت وجود، الزامات داده‌ای، شامل برگه‌های داده که روش‌ها و داده‌های آموزشی استفاده‌شده را توصیف می‌کنند، منشأ، دامنه و ویژگی‌های اصلی این داده‌ها، نحوة جمع‌آوری و انتخاب داده‌ها، روش‌های برچسب‌گذاری (برای یادگیری نظارت‌شده) و پاک‌سازی داده‌ها (مانند شناسایی داده‌های ناهنجار یا غیرمعمول)؛

ث) ارزیابی تدابیر نظارت انسانی مورد نیاز مطابق ماده ۱۴، ازجمله ارزیابی تدابیر فنی برای تسهیل تفسیر خروجی‌ها توسط بهره‌برداران طبق ماده ۱۳(۳)(د)؛

ج) در صورت لزوم، شرح مفصل تغییرات از پیش تعیین‌شده در سیستم و عملکرد آن و اطلاعات مرتبط با راه‌حل‌های فنی برای تضمین تداوم انطباق سیستم با الزامات فصل سوم، بخش دوم؛

چ) روش‌های اعتبارسنجی و آزمون، ازجمله داده‌های مورد استفاده برای اعتبارسنجی و آزمون، ویژگی‌های اصلی آن‌ها، شاخص‌های سنجش دقت، استحکام و انطباق با سایر الزامات مربوطه در فصل سوم، بخش دوم، و آثار تبعیض‌آمیز احتمالی؛ گزارش‌ها و سوابق آزمون‌ها با امضا و تاریخ مسئولان مربوط، ازجمله برای تغییرات از پیش تعیین‌شدة موضوع بند (و)؛

ح) تدابیر امنیت سایبری اتخاذشده.

۳. اطلاعات تفصیلی دربارة نظارت، عملکرد و کنترل سیستم، به‌ویژه در خصوص:

توانایی‌ها و محدودیت‌های عملکرد سیستم (ازجمله میزان دقت برای اشخاص یا گروه‌های خاصی که سیستم برای آنان طراحی شده است) و سطح کلی دقت متناسب با هدف موردنظر؛

نتایج ناخواسته قابل پیش‌بینی و منابع خطر برای سلامت و ایمنی، حقوق بنیادین و تبعیض؛

تدابیر نظارت انسانی مطابق ماده ۱۴ ازجمله تدابیر فنی برای تسهیل تفسیر خروجی‌ها توسط بهره‌برداران؛

مشخصات داده‌های ورودی، در صورت اقتضا.

۴. توصیف تناسب شاخص‌های عملکرد[195] با سیستم خاص.

۵. توصیف تفصیلی نظام مدیریت ریسک مطابق ماده ۹.

۶. توصیف تغییرات انجام‌شده توسط ارائه‌دهنده در طول چرخة عمر سیستم.

۷. فهرست استانداردهای هماهنگ‌شده که به‌طور کامل یا جزئی به کار گرفته شده‌اند و مراجع آن‌ها در روزنامة رسمی اتحادیة اروپا منتشر شده است؛ در صورت عدم استفاده از چنین استانداردهایی، شرح تفصیلی راه‌حل‌های جایگزین اتخاذشده برای رعایت الزامات فصل سوم، بخش دوم، شامل فهرستی از سایر استانداردها و مشخصات فنی به‌کاررفته.

۸. یک نسخه از اعلامیة انطباق اتحادیة اروپا[196] موضوع ماده ۴۷.

۹. شرح تفصیلی نظام ارزیابی عملکرد سیستم در مرحلة پس از عرضه در بازار[197] مطابق ماده ۷۲، ازجمله برنامة پایش پس از عرضه در بازار مذکور در ماده ۷۲(۳).

 

پیوست پنچم. اعلامیة انطباق اتحادیة اروپا

اعلامیة انطباق اتحادیة اروپا که در ماده ۴۷ به آن اشاره شده است، باید شامل تمامی اطلاعات زیر باشد:

۱. نام و نوع سامانة هوش مصنوعی و هر گونه شناسة‌ اضافی و روشن که امکان شناسایی و ردیابی دقیق سامانه را فراهم کند؛

۲. نام و نشانی ارائه‌دهنده یا در صورت وجود، نمایندة‌ مجاز او؛

۳. بیانیه‌ای مبنی بر اینکه اعلامیة انطباق اتحادیة اروپا موضوع ماده ۴۷، صرفاً تحت مسئولیت ارائه‌دهنده صادر شده است؛

۴. بیانیه‌ای دال بر انطباق سامانة هوش مصنوعی با مقررات حاضر و در صورت لزوم با سایر قوانین اتحادیة اروپا که صدور اعلامیة انطباق اتحادیة اروپا موضوع ماده ۴۷ را پیش‌بینی کرده‌اند؛

۵. در صورتی که سامانة هوش مصنوعی شامل پردازش داده‌های شخصی باشد، بیانیه‌ای مبنی بر انطباق آن با مقررات 679 /2016 و 1725 /2018 و دستورالعمل 680 /2016 اتحادیة اروپا؛

۶. ارجاعات به هر گونه استاندارد هماهنگ مرتبط که مورد استفاده قرار گرفته است یا هر مشخصة مشترک دیگری که انطباق با آن اعلام می‌شود؛

۷. در صورت اقتضا، نام و شمارة شناسایی نهاد اعلام‌شده، شرحی از رویة ارزیابی انطباق اجراشده و شناسة گواهی صادره؛

۸. محل و تاریخ صدور اعلامیه، نام و سمت شخص امضاکننده، همچنین ذکر اینکه امضا به نمایندگی از چه شخص یا نهادی انجام شده است، و در پایان امضا.

 

پیوست ششم. رویة ارزیابی انطباق بر مبنای کنترل داخلی

۱. رویة ارزیابی انطباق بر مبنای کنترل داخلی شامل مراحلی است که در بندهای ۲، ۳ و ۴ زیر آمده است.

۲. ارائه‌دهنده باید اطمینان حاصل کند که نظام مدیریت کیفیت ایجادشده با الزامات مقرر در ماده ۱۷ مطابقت دارد.

۳. ارائه‌دهنده باید اطلاعات مندرج در مستندات فنی را بررسی کند تا انطباق سامانة هوش مصنوعی با الزامات اساسی مربوطه مندرج در بخش دوم از فصل سوم را ارزیابی کند.

۴. همچنین ارائه‌دهنده باید احراز کند که فرآیند طراحی و توسعة سامانة هوش مصنوعی و نیز نظام پایش پس از عرضة موضوع ماده ۷۲ با مستندات فنی یادشده همخوانی و مطابقت دارد.

 

پیوست هفتم. ارزیابی انطباق مبتنی بر بررسی نظام مدیریت کیفیت و ارزیابی مستندات فنی

1. مقدمه

ارزیابی انطباق مبتنی بر بررسی نظام مدیریت کیفیت و ارزیابی مستندات فنی، رویه‌ای برای ارزیابی انطباق است که بر اساس بندهای ۲ تا ۵ انجام می‌شود.

 

۲. نمای کلی

نظام مدیریت کیفیت تأییدشده برای طراحی، توسعه و آزمون سامانه‌های هوش مصنوعی مطابق ماده ۱۷، طبق بند ۳ بررسی و تحت نظارت مقرر در بند ۵ قرار می‌گیرد. مستندات فنی سامانة هوش مصنوعی طبق بند ۴ بررسی خواهد شد.

 

۳. نظام مدیریت کیفیت

1-3. درخواست ارائه‌دهنده باید شامل موارد زیر باشد:

الف) نام و نشانی ارائه‌دهنده و، در صورت ارائة درخواست از سوی نمایندة مجاز، نام و نشانی او؛

ب) فهرست سامانه‌های هوش مصنوعی مشمول همان نظام مدیریت کیفیت؛

پ) مستندات فنی مربوط به هر سامانة هوش مصنوعی تحت پوشش همان نظام مدیریت کیفیت؛

ت) مستندات مربوط به نظام مدیریت کیفیت که باید تمام جنبه‌های ذکرشده در ماده ۱۷ را پوشش دهد؛

ث) شرح رویه‌های موجود برای اطمینان از کافی و مؤثرماندن نظام مدیریت کیفیت؛

ج) اعلامیة کتبی مبنی بر اینکه همین درخواست به هیچ نهاد اطلاع‌رسان دیگری ارائه نشده است.

2-3. نظام مدیریت کیفیت توسط نهاد اطلاع‌رسان ارزیابی می‌شود تا تعیین شود آیا الزامات مذکور در ماده ۱۷ را برآورده می‌کند یا خیر.

تصمیم به ارائه‌دهنده یا نمایندة مجاز او ابلاغ می‌شود.

ابلاغیه باید شامل نتایج ارزیابی نظام مدیریت کیفیت و تصمیم ارزیابی مستدل باشد.

۳-۳. نظام مدیریت کیفیت تأییدشده باید توسط ارائه‌دهنده پیاده‌سازی و نگهداری شود تا همچنان کافی و کارآمد باقی بماند.

4-3. هر گونه تغییر موردنظر در نظام مدیریت کیفیت تأییدشده یا فهرست سامانه‌های هوش مصنوعی مشمول آن باید توسط ارائه‌دهنده به اطلاع نهاد اطلاع‌رسان رسانده شود.

تغییرات پیشنهادی توسط نهاد اطلاع‌رسان بررسی می‌شود تا تصمیم بگیرد آیا نظام مدیریت کیفیت اصلاح‌شده همچنان الزامات مذکور در بند ۳.۲ را برآورده می‌کند یا نیاز به ارزیابی مجدد دارد.

نهاد اطلاع‌رسان تصمیم خود را به ارائه‌دهنده ابلاغ می‌کند. ابلاغیه باید شامل نتایج بررسی تغییرات و تصمیم ارزیابی مستدل باشد.

 

۴. کنترل مستندات فنی

1-4. علاوه بر درخواست مذکور در بند ۳، ارائه‌دهنده باید درخواست مستقلی به نهاد اطلاع‌رسان منتخب خود برای ارزیابی مستندات فنی مرتبط با سامانة هوش مصنوعی که قصد دارد در بازار عرضه یا به خدمت گیرد و تحت پوشش نظام مدیریت کیفیت مذکور در بند ۳ قرار دارد، ارائه کند.

2-4. درخواست باید شامل موارد زیر باشد:

الف) نام و نشانی ارائه‌دهنده؛

ب) اعلامیة کتبی مبنی بر اینکه همین درخواست به هیچ نهاد اطلاع‌رسان دیگری ارائه نشده است؛

ج) مستندات فنی مذکور در پیوست چهارم.

3-4. مستندات فنی توسط نهاد اطلاع‌رسان بررسی خواهد شد. در صورت لزوم، و تا حدی که برای انجام وظایفش ضروری است، باید دسترسی کامل به مجموعه‌داده‌های آموزش، اعتبارسنجی و آزمون فراهم شود؛ ازجمله، در صورت مناسب‌بودن و با رعایت تدابیر امنیتی، از طریق رابط برنامه‌نویسی یا سایر ابزارها و روش‌های فنی مرتبط که امکان دسترسی از راه دور را می‌دهند.

۴-۴. در بررسی مستندات فنی، نهاد اطلاع‌رسان می‌تواند از ارائه‌دهنده بخواهد مدارک بیشتری ارائه کند یا آزمون‌های بیشتری انجام دهد تا ارزیابی صحیحی از انطباق سامانة هوش مصنوعی با الزامات مندرج در فصل سوم، بخش دوم انجام شود. در صورتی که نهاد اطلاع‌رسان از آزمون‌های انجام‌شده توسط ارائه‌دهنده قانع نشود، خود مستقیماً آزمون‌های مناسب را انجام خواهد داد.

5-4. در صورتی که برای ارزیابی انطباق سامانه‌های هوش مصنوعی پرخطر با الزامات مندرج در فصل سوم، بخش دوم ضروری باشد و تمام راه‌های معقول برای تأیید انطباق به کار گرفته و ناکافی تشخیص داده شده باشند، و بنا بر درخواست مستدل، دسترسی به مدل‌های آموزش‌دیده و معیارهای مرتبط نیز باید در اختیار نهاد اطلاع‌رسان قرار گیرد. چنین دسترسی‌ای تابع قوانین اتحادیه در خصوص حمایت از مالکیت فکری و اسرار تجاری خواهد بود.

6-4. تصمیم نهاد اطلاع‌رسان باید به ارائه‌دهنده یا نمایندة مجاز او ابلاغ شود. ابلاغیه باید شامل نتایج ارزیابی مستندات فنی و تصمیم ارزیابی مستدل باشد.

چنانچه سامانة هوش مصنوعی با الزامات فصل سوم، بخش دوم منطبق باشد، نهاد اطلاع‌رسان، گواهی ارزیابی مستندات فنی اتحادیه صادر می‌کند. گواهی باید نام و نشانی ارائه‌دهنده، نتایج بررسی، شرایط (در صورت وجود) برای اعتبار آن و داده‌های لازم برای شناسایی سامانة هوش مصنوعی را ذکر کند.

گواهی و پیوست‌های آن باید تمام اطلاعات لازم برای ارزیابی انطباق سامانه و امکان کنترل سامانه در حین استفاده (در صورت اقتضا) را دربر داشته باشد.

چنانچه سامانه با الزامات منطبق نباشد، نهاد اطلاع‌رسان از صدور گواهی امتناع و متقاضی را همراه با دلایل مفصل مطلع می‌کند.

چنانچه سامانة هوش مصنوعی با الزامات مربوط به داده‌های آموزشی انطباق نداشته باشد، لازم است پیش از درخواست مجدد برای ارزیابی انطباق، آموزش مجدد انجام گیرد. در این حالت، تصمیم مستدل نهاد اطلاع‌رسان مبنی بر رد صدور گواهی باید حاوی ملاحظات خاص دربارة کیفیت داده‌های آموزشی، به‌ویژه دلایل عدم انطباق باشد.

7-4. هر گونه تغییر در سامانة هوش مصنوعی که ممکن است بر انطباق آن با الزامات یا هدف موردنظر اثر بگذارد، باید توسط نهاد اطلاع‌رسان صادرکننده گواهی ارزیابی مستندات فنی اتحادیه ارزیابی شود. ارائه‌دهنده باید نهاد اطلاع‌رسان را از قصد خود برای اعمال تغییرات یا از وقوع چنین تغییراتی مطلع کند. تغییرات پیشنهادی باید توسط نهاد اطلاع‌رسان بررسی شود تا تصمیم بگیرد آیا این تغییرات مستلزم ارزیابی انطباق جدید مطابق ماده ۴۳(۴) هستند یا می‌توانند از طریق الحاقیه به گواهی ارزیابی مستندات فنی اتحادیه پوشش داده شوند. در حالت دوم، نهاد اطلاع‌رسان تغییرات را ارزیابی کرده و تصمیم خود را به ارائه‌دهنده ابلاغ و در صورت تأیید، الحاقیة گواهی را صادر می‌کند.

 

۵. نظارت بر نظام مدیریت کیفیت تأییدشده

1-5. هدف از نظارت انجام‌شده توسط نهاد اطلاع‌رسان مذکور در بند ۳، اطمینان از رعایت صحیح شرایط نظام مدیریت کیفیت تأییدشده توسط ارائه‌دهنده است.

2-5. برای اهداف ارزیابی، ارائه‌دهنده باید اجازة دسترسی نهاد اطلاع‌رسان به محل‌هایی را که طراحی، توسعه و آزمون سامانه‌های هوش مصنوعی در آن انجام می‌شود، بدهد. ارائه‌دهنده همچنین باید تمام اطلاعات لازم را در اختیار نهاد اطلاع‌رسان قرار دهد.

3-5. نهاد اطلاع‌رسان باید ممیزی‌های دوره‌ای انجام دهد تا از حفظ و اجرای نظام مدیریت کیفیت توسط ارائه‌دهنده اطمینان یابد و گزارش ممیزی را به او ارائه کند. در چارچوب این ممیزی‌ها، نهاد اطلاع‌رسان می‌تواند آزمون‌های اضافی بر سامانه‌های هوش مصنوعی‌ای که گواهی ارزیابی مستندات فنی اتحادیه برایشان صادر شده است انجام دهد.

 

پیوست هشتم. اطلاعاتی که باید هنگام ثبت سامانه‌های پرخطر هوش مصنوعی مطابق ماده 49 ارائه شود

بخش الف. اطلاعاتی که باید توسط ارائه‌دهندگان سامانه‌های پرخطر

هوش مصنوعی مطابق ماده 49(1) ارائه شود

اطلاعات زیر باید ارائه و سپس به‌روزرسانی شوند. در خصوص سامانه‌های پرخطر هوش مصنوعی که مطابق ماده 49(1) ثبت می‌شوند:

1. نام، نشانی و جزئیات تماس ارائه‌دهنده؛

2. در صورتی که ارائة اطلاعات توسط شخص دیگری از طرف ارائه‌دهنده انجام شود، نام، نشانی و جزئیات تماس آن شخص؛

3. نام، نشانی و جزئیات تماس نمایندة مجاز، در صورت وجود؛

4. نام تجاری سامانة هوش مصنوعی و هر گونه مرجع روشن و غیرمبهم دیگر که امکان شناسایی و ردیابی سامانه را فراهم کند؛

5. شرح هدف موردنظر از سامانة هوش مصنوعی و اجزاء و کارکردهایی که از طریق آن سامانه پشتیبانی می‌شوند؛

6. توضیحی پایه‌ای و مختصر از اطلاعات مورد استفادة سامانه (داده‌ها، ورودی‌ها) و منطق عملیاتی آن؛

7. وضعیت سامانة هوش مصنوعی (در بازار یا در خدمت؛ دیگر در بازار/خدمت قرار ندارد، فراخوانده شده)؛

8. نوع، شماره و تاریخ انقضای گواهی صادره از نهاد ارزیابی انطباق و نام یا شمارة شناسایی آن نهاد، در صورت وجود؛

9. یک نسخة اسکن‌شده از گواهی مذکور در بند 8، در صورت وجود؛

10. هر یک از کشورهای عضو که سامانة هوش مصنوعی در آن‌ها به بازار عرضه شده، به خدمت گرفته شده یا در اتحادیه در دسترس قرار داده شده است؛

11. نسخه‌ای از اعلامیة انطباق اتحادیة اروپا مطابق ماده 47؛

12. دستورالعمل‌های الکترونیکی برای استفاده؛ این اطلاعات نباید برای سامانه‌های پرخطر هوش مصنوعی در حوزه‌های اجرای قانون یا مدیریت مهاجرت، پناهندگی و کنترل مرزها که در پیوست سوم، بندهای 1، 6 و 7 ذکر شده‌اند ارائه شوند؛

13. یک نشانی اینترنتی برای اطلاعات تکمیلی (اختیاری).

 

بخش ب. اطلاعاتی که باید توسط ارائه‌دهندگان سامانه‌های پرخطر

هوش مصنوعی مطابق ماده 49(2) ارائه شود

اطلاعات زیر باید در خصوص سامانه‌های هوش مصنوعی که مطابق ماده 49(2) ثبت می‌شوند ارائه و سپس به‌روزرسانی شوند:

1. نام، نشانی و جزئیات تماس ارائه‌دهنده؛

2. در صورتی که ارائة اطلاعات توسط شخص دیگری از طرف ارائه‌دهنده انجام شود، نام، نشانی و جزئیات تماس آن شخص؛

3. نام، نشانی و جزئیات تماس نمایندة مجاز، در صورت وجود؛

4. نام تجاری سامانة هوش مصنوعی و هر گونه مرجع روشن و غیرمبهم دیگر که امکان شناسایی و ردیابی سامانه را فراهم کند؛

5. شرح هدف موردنظر از سامانة هوش مصنوعی؛

6. شرط یا شرایط تحت ماده 6(3) که بر اساس آن‌ها سامانة هوش مصنوعی به‌عنوان غیرپرخطر محسوب می‌شود؛

7. خلاصه‌ای کوتاه از مبانی بر اساس آن‌ها سامانة هوش مصنوعی در چارچوب فرآیند ماده 6(3) به‌عنوان غیرپرخطر تلقی شده است؛

8. وضعیت سامانة هوش مصنوعی (در بازار یا در خدمت؛ دیگر در بازار/خدمت قرار ندارد، فراخوانده شده)؛

9. هر یک از کشورهای عضو که سامانة هوش مصنوعی در آن‌ها به بازار عرضه شده، به خدمت گرفته شده یا در اتحادیه در دسترس قرار داده شده است.

 

بخش ج. اطلاعاتی که باید توسط بهره‌برداران سامانه‌های پرخطر

هوش مصنوعی مطابق ماده 49(3) ارائه شود

اطلاعات زیر باید در خصوص سامانه‌های پرخطر هوش مصنوعی که مطابق ماده 49(3) ثبت می‌شوند، ارائه و سپس به‌روزرسانی شوند:

1. نام، نشانی و جزئیات تماس بهره‌بردار؛

2. نام، نشانی و جزئیات تماس شخصی که اطلاعات را از طرف بهره‌بردار ارائه می‌دهد؛

3. نشانی اینترنتی مربوط به مدخل سامانة هوش مصنوعی در پایگاه دادة اتحادیة اروپا که توسط ارائه‌دهندة آن ثبت شده است؛

4. خلاصه‌ای از نتایج ارزیابی تأثیر بر حقوق بنیادین که مطابق ماده 27 انجام شده است؛

5. خلاصه‌ای از ارزیابی تأثیر بر حفاظت داده‌ها که مطابق ماده 35 قانون (اتحادیة اروپا) 2016/679 یا ماده 27 دستورالعمل (اتحادیة اروپا) 2016/680 طبق ماده 26(8) این قانون صورت گرفته است، در صورت وجود.

 

پیوست نهم. اطلاعاتی که باید هنگام ثبت سامانه‌های پرخطر هوش مصنوعی مندرج در پیوست سوم در رابطه با آزمون در شرایط واقعی مطابق ماده 60 ارائه شود

اطلاعات زیر باید در خصوص آزمون در شرایط واقعی که مطابق ماده 60 ثبت می‌شود، ارائه و سپس به‌روزرسانی شوند:

1. یک شمارة شناسایی یکتای اتحادیه‌ای برای آزمون در شرایط واقعی؛

2. نام و جزئیات تماس ارائه‌دهنده یا ارائه‌دهندة بالقوه و بهره‌بردارانی که در آزمون در شرایط واقعی مشارکت دارند؛

3. شرحی مختصر از سامانة هوش مصنوعی، هدف موردنظر آن و سایر اطلاعات لازم برای شناسایی سامانه؛

4. خلاصه‌ای از ویژگی‌های اصلی طرح مربوط به آزمون در شرایط واقعی؛

5. اطلاعات مربوط به تعلیق یا خاتمة آزمون در شرایط واقعی.

 

پیوست دهم. اسناد تقنینی اتحادیة اروپا دربارة سامانه‌های فناوری اطلاعات در مقیاس بزرگ در حوزة آزادی، امنیت و عدالت

1. سامانة اطلاعات شنگن[198]

الف) قانون 1860/2018 پارلمان و شورای اروپا 28 نوامبر 2018 دربارة استفاده از سامانة اطلاعات شنگن برای بازگرداندن اتباع کشورهای ثالثی که به‌طور غیرقانونی در اتحادیه اقامت دارند (روزنامة رسمی 312، 7/12/2018، ص 1).

ب) قانون 1861/2018 پارلمان و شورای اروپا 28 نوامبر 2018 دربارة ایجاد، بهره‌برداری و استفاده از سامانة اطلاعات شنگن در حوزة کنترل مرزی و اصلاح کنوانسیون اجرای موافقت‌نامة شنگن و اصلاح و لغو قانون شمارة 1987/2006 (روزنامة رسمی 312، 7/12/2018، ص 14).

ج) قانون 1862/2018 پارلمان و شورای اروپا 28 نوامبر 2018 دربارة ایجاد، بهره‌برداری و استفاده از سامانة اطلاعات شنگن در حوزة همکاری‌های پلیسی و قضایی در امور کیفری، اصلاح و لغو تصمیم شورای 2007/533/JHA و لغو قانون شمارة 1986/2006 پارلمان و شورای اروپا و تصمیم کمیسیون 2010/261/EU (روزنامة رسمی 312، 7/12/2018، ص 56).

 

2. سامانة اطلاعات ویزا[199]

الف) قانون 1133/2021 پارلمان و شورای اروپا 7 ژوئیة 2021 دربارة اصلاح مقررات شمارة 603/2013، 794/2016، 1862/2018، 816/2019 و 818/2019 (اتحادیة اروپا) در خصوص ایجاد شرایط دسترسی به سایر سامانه‌های اطلاعاتی اتحادیه برای مقاصد سامانة اطلاعات ویزا (روزنامة رسمی 248، 13/7/2021، ص 1).

ب) قانون 1134/2021 پارلمان و شورای اروپا 7 ژوئیة 2021 دربارة اصلاح مقررات شمارة 767/2008 و 810/2009 (EC)، 399/2016، 2226/2017، 1240/2018، 1860/2018، 1861/2018، 817/2019 و 1896/2019 (اتحادیة اروپا) پارلمان و شورای اروپا و لغو تصمیمات شورای 2004/512/EC و 2008/633/JHA برای اصلاح سامانة اطلاعات ویزا (روزنامة رسمی 248، 13/7/2021، ص 11).

 

3. پایگاه دادة اروپایی (یوروداک)[200]

قانون 1358/2024 پارلمان و شورای اروپا 14 مه 2024 دربارة ایجاد یوروداک برای مقایسة داده‌های زیست‌سنجی به ‌منظور اجرای مؤثر مقررات 1315/2024 و 1350/2024 پارلمان و شورای اروپا و دستورالعمل شورای 2001/55/EC و شناسایی اتباع کشورهای ثالث و افراد بی‌تابعیت که به‌طور غیرقانونی در اتحادیه اقامت دارند و نیز دربارة درخواست‌های مقایسه با داده‌های یوروداک توسط مقامات مجری قانون کشورهای عضو و یوروپل برای اهداف اجرای قانون؛ اصلاح مقررات 1240/2018 و 818/2019 پارلمان و شورای اروپا و لغو قانون شمارة 603/2013 پارلمان اروپا و شورا (روزنامة رسمی 1358/2021، 22.5.2024، http://data.europa. eu/eli/reg/2024/1358/oj).

 

4. سامانة ورود/خروج[201]

قانون 2226/2017 پارلمان و شورای اروپا 30 نوامبر 2017 دربارة ایجاد سامانة ورود/خروج برای ثبت داده‌های ورود و خروج و داده‌های ورود اتباع کشورهای ثالثی که از مرزهای خارجی کشورهای عضو عبور می‌کنند و تعیین شرایط دسترسی به سامانة ورود/خروج برای مقاصد اجرای قانون و اصلاح کنوانسیون اجرای موافقت‌نامة شنگن و مقررات شمارة 767/2008 و شمارة 1077/2011 (اتحادیة اروپا) (روزنامة رسمی 327، 9/12/2017، ص 20).

 

5. سامانة اطلاعات و مجوز سفر اروپا[202]

الف) قانون 1240/2018 پارلمان و شورای اروپا 12 سپتامبر 2018 دربارة ایجاد سامانة اطلاعات و مجوز سفر اروپا و اصلاح مقررات شمارة 1077/2011، 515/2014، 399/2016، 1624/2016و 2226/2017 (اتحادیة اروپا) (روزنامة رسمی 236، 19/9/2018، ص 1).

ب) قانون 1241/20181241 پارلمان و شورای اروپا 12 سپتامبر 2018 دربارة اصلاح قانون 794/2016 (اتحادیة اروپا) به ‌منظور ایجاد سامانة اطلاعات و مجوز سفر اروپا (روزنامة رسمی 236، 19/9/2018، ص 72).

 

6. سامانة اطلاعات سوابق کیفری اروپا دربارة اتباع کشورهای ثالث و افراد بی‌تابعیت[203]

قانون 816/2019 پارلمان و شورای اروپا 17 آوریل 2019 دربارة ایجاد سامانة متمرکز برای شناسایی کشورهای عضو دارندة اطلاعات محکومیت دربارة اتباع کشورهای ثالث و افراد بی‌تابعیت به ‌منظور تکمیل سامانة اطلاعات سوابق کیفری اروپا و اصلاح قانون 1726/2018 (اتحادیة اروپا) (روزنامة رسمی 135، 22/5/2019، ص 1).

 

7. همپوشانی و تعامل سامانه‌ها[204]

الف) قانون 817/2019 پارلمان و شورای اروپا 20 مه 2019 دربارة ایجاد چارچوبی برای همپوشانی و تعامل میان سامانه‌های اطلاعاتی اتحادیه در حوزة مرزها و روادید و اصلاح مقررات شمارة 767/2008، 399/2016، 2226/2017، 1240/2018، 1726/2018 و 1861/2018 (اتحادیة اروپا) پارلمان و شورای اروپا و تصمیمات شورای 2004/512/EC و 2008/633/JHA (روزنامة رسمی 135، 22/5/2019، ص 27).

ب) قانون 818/2019 پارلمان و شورای اروپا 20 مه 2019 دربارة ایجاد چارچوبی برای همپوشانی و تعامل میان سامانه‌های اطلاعاتی اتحادیه در حوزة همکاری‌های پلیسی و قضایی، پناهندگی و مهاجرت و اصلاح مقررات 1726/2018، 1862/2018 و 816/2019 (اتحادیة اروپا) (روزنامة رسمی 135، 22/5/2019، ص 85).

 

پیوست یازدهم. مستندات فنی اشاره‌شده در ماده 53(1)(الف). مستندات فنی برای ارائه‌دهندگان مدل‌های هوش مصنوعی عمومی

بخش یک. اطلاعاتی که باید توسط همة ارائه‌دهندگان مدل‌های هوش مصنوعی عمومی ارائه شود

مستندات فنی موضوع ماده 53(1)(الف) باید دست‌کم شامل اطلاعات زیر باشد، متناسب با اندازه و نمایة ریسک مدل:

1. یک توصیف کلی از مدل هوش مصنوعی عمومی، شامل:

الف) وظایفی که مدل برای انجام آن‌ها طراحی شده و نوع و ماهیت سامانه‌های هوش مصنوعی که می‌تواند در آن‌ها ادغام شود؛

ب) سیاست‌های استفادة قابل قبول؛

ج) تاریخ انتشار و روش‌های توزیع؛

د) معماری و تعداد معیارها؛

هـ) شیوه‌ (مانند متن، تصویر) و قالب ورودی‌ها و خروجی‌ها؛

و) مجوز.

2. توصیف تفصیلی از عناصر مدل مذکور در بند 1 و اطلاعات مربوط به فرآیند توسعه، شامل عناصر زیر:

الف) ابزارهای فنی مورد نیاز (مانند دستورالعمل‌های استفاده، زیرساخت‌ها، ابزارها) برای ادغام مدل هوش مصنوعی عمومی در سامانه‌های هوش مصنوعی؛

ب) مشخصات طراحی مدل و فرآیند آموزش، ازجمله روش‌ها و تکنیک‌های آموزشی، انتخاب‌های کلیدی طراحی همراه با منطق و فرضیات اتخاذشده؛ اینکه مدل برای چه چیزی بهینه‌سازی شده و ارتباط معیارهای مختلف در صورت اقتضا؛

پ) اطلاعات دربارة داده‌های مورد استفاده برای آموزش، آزمون و اعتبارسنجی، در صورت اقتضا، ازجمله نوع و منشأ داده‌ها و روش‌های آماده‌سازی (مانند پاک‌سازی، فیلترگذاری و غیره)، تعداد نقاط داده، دامنه و ویژگی‌های اصلی آن‌ها؛ نحوة به‌دست‌آوردن و انتخاب داده‌ها و سایر تدابیر برای تشخیص نامناسب‌بودن منابع داده و روش‌های شناسایی سوگیری‌های قابل تشخیص، در صورت اقتضا؛

ت) منابع محاسباتی مورد استفاده برای آموزش مدل (مانند تعداد عملیات ممیز شناور)، مدت‌زمان آموزش و سایر جزئیات مرتبط با فرآیند آموزش؛

ث) میزان شناخته‌شده یا برآوردی مصرف انرژی مدل.

در خصوص بند (ث)، هر گاه مصرف انرژی مدل ناشناخته باشد، می‌توان آن را بر مبنای اطلاعات مربوط به منابع محاسباتی مورد استفاده برآورد کرد.

 

بخش دو. اطلاعات تکمیلی که باید توسط ارائه‌دهندگان مدل‌های

هوش مصنوعی عمومی دارای خطر نظام‌مند ارائه شود

1. توصیف تفصیلی راهبردهای ارزیابی، شامل نتایج ارزیابی، بر مبنای پروتکل‌ها و ابزارهای ارزیابی عمومی در دسترس یا در غیر این صورت، سایر روش‌های ارزیابی. راهبردهای ارزیابی باید شامل معیارهای ارزیابی، شاخص‌ها و روش‌شناسی شناسایی محدودیت‌ها باشد.

2. در صورت اقتضا، توصیف تفصیلی تدابیر اتخاذشده برای انجام آزمون‌های دوطرفه داخلی و/یا خارجی (مانند ردتیمینگ)، سازگاری و تنظیم دقیق مدل.

3. در صورت اقتضا، توصیف تفصیلی معماری سامانه، توضیح‌دهندة نحوة ساخت یا ارتباط اجزای نرم‌افزاری با یکدیگر و نحوة ادغام آن‌ها در فرآیند کلی پردازش.

 

پیوست دوازدهم. اطلاعات شفافیت اشاره‌شده در ماده 53(1)(ب). مستندات فنی برای ارائه‌دهندگان مدل‌های هوش مصنوعی عمومی به ارائه‌دهندگان پایین‌دستی که مدل را در سامانة هوش مصنوعی خود ادغام می‌کنند

اطلاعات موضوع ماده 53(1)(ب) باید دست‌کم شامل موارد زیر باشد:

1. توصیف کلی از مدل هوش مصنوعی عمومی، شامل:

الف) وظایفی که مدل برای انجام آن‌ها طراحی شده و نوع و ماهیت سامانه‌های هوش مصنوعی که می‌تواند در آن‌ها ادغام شود؛

ب) سیاست‌های استفادة قابل قبول؛

پ) تاریخ انتشار و روش‌های توزیع؛

ت) چگونگی تعامل مدل، یا امکان استفادة آن برای تعامل، با سخت‌افزار یا نرم‌افزاری که بخشی از خود مدل نیست، در صورت اقتضا؛

ث) نسخه‌های نرم‌افزار مرتبط با استفاده از مدل هوش مصنوعی عمومی، در صورت اقتضا؛

ج) معماری و تعداد معیارها؛

چ) شیوه‌ (مانند متن، تصویر) و قالب ورودی‌ها و خروجی‌ها؛

ح) مجوز مدل.

2. توصیف عناصر مدل و فرآیند توسعة آن، شامل:

الف) ابزارهای فنی مورد نیاز (مانند دستورالعمل‌های استفاده، زیرساخت‌ها، ابزارها) برای ادغام مدل هوش مصنوعی عمومی در سامانه‌های هوش مصنوعی؛

ب) شیوه‌ (مانند متن، تصویر و غیره) و قالب ورودی‌ها و خروجی‌ها و حداکثر اندازة آن‌ها (مانند طول پنجره متنی و غیره)؛

ج) اطلاعات دربارة داده‌های مورد استفاده برای آموزش، آزمون و اعتبارسنجی، در صورت اقتضا، ازجمله نوع و منشأ داده‌ها و روش‌های آماده‌سازی.

 

پیوست سیزدهم. معیارهای تعیین مدل‌های هوش مصنوعی عمومی دارای خطر نظام‌مند موضوع ماده 51

به ‌منظور تعیین اینکه یک مدل هوش مصنوعی عمومی دارای توانایی‌ها یا تأثیری معادل موارد مذکور در ماده 51(1)(الف) است، کمیسیون معیارهای زیر را مدنظر قرار خواهد داد:

الف) تعداد معیارهای مدل؛

ب) کیفیت یا اندازة مجموعة داده، برای نمونه اندازه‌گیری‌شده از طریق تعداد نشانه‌ها؛

پ) میزان محاسبات مورد استفاده برای آموزش مدل، اندازه‌گیری‌شده بر حسب عملیات ممیز شناور یا برآوردشده با ترکیبی از متغیرهای دیگر مانند هزینة برآوردی آموزش، زمان برآوردی لازم برای آموزش یا مصرف انرژی برآوردی برای آموزش؛

ت) شیوه‌های ورودی و خروجی مدل، مانند متن به متن (مدل‌های زبانی بزرگ)، متن به تصویر، چندوجهی و آستانه‌های وضعیت پیشرفته برای تعیین توانایی‌های با تأثیر بالا برای هر شیوه، و نوع خاصی از ورودی‌ها و خروجی‌ها (مانند توالی‌های زیستی)؛

ث) آزمون‌های مرجع و ارزیابی توانایی‌های مدل، ازجمله با درنظرگرفتن تعداد وظایفی که بدون آموزش اضافی انجام می‌دهد، قابلیت سازگاری برای یادگیری وظایف جدید و متمایز، سطح خودمختاری و مقیاس‌پذیری و ابزارهایی که در دسترس دارد؛

ج) اینکه آیا به دلیل دامنة استفاده، اثرگذاری بالایی بر بازار داخلی دارد، که در صورتی مفروض خواهد بود که برای دست‌کم 10.000 کاربر تجاری ثبت‌شده مستقر در اتحادیه در دسترس قرار گرفته باشد؛

چ) تعداد کاربران نهایی ثبت‌شده.



* دانشجوی دکتری حقوق بین‌الملل، دانشکدة حقوق و علوم سیاسی دانشگاه تهران، تهران، ایران   sina78ny@gmail.com

** مترجم مسئول، دانشجوی دکتری حقوق بین‌الملل، دانشکدة حقوق و علوم سیاسی دانشگاه تهران، تهران، ایران

                                                                                                               milad67.fatehi@gmail.com

[1]. OJ C 517, 22.12.2021, p. 56.

[2]. OJ C 115, 11.3.2022, p. 5.

[3]. OJ C 97, 28.2.2022, p. 60.

[4]. نظر پارلمان اروپا در‌ 13 مارس 2024 (هنوز در روزنامۀ رسمی منتشر نشده است) و تصمیم شورای اروپا در‌ 21 مه 2024.

[5]. Treaty on the Functioning of the European Union - TFEU

[6]. Remote Biometric Identification – RBI

زیست‌سنجی یا بیومتریک (Biometric) به مجموعة فناوری‌ها و روش‌هایی گفته می‌شود که برای شناسایی یا تأیید هویت افراد بر اساس ویژگی‌های فیزیکی یا رفتاری منحصربه‌فردشان به کار می‌روند.

[7]. The European Data Protection Board - EDPB

[8]. AI of the High-Level Expert Group on Artificial Intelligence - AI HLEG

[9]. Small and Medium Enterprises - SMEs

[10]. شورای اروپا، جلسۀ ویژة شورای اروپا ( 1 و 2 اکتبر 2020)، نتایج در جلسة EUCO 13/20، 2020، ص 6.

[11]. قطعنامة پارلمان اروپا در‌ 20 اکتبر 2020، رهنمودهایی به کمیسیون اروپا دربارۀ چارچوب جنبه‌های اخلاقی هوش مصنوعی، رباتیک و فناوری‌های مرتبط (INL 2012/2020).

[12]. مقررات شمارة 765/2008 پارلمان و شورای اروپا، 9 ژوئیة 2008 که الزمات مربوط به اعتباربخشی را تعیین کرده است و مقررات شمارة 93/339 را لغو کرده است. (روزنامة رسمی 218، 13/8/2008، ص 30).

[13]. مقررات شمارة 768/2008 پارلمان و شورای اروپا، 9 ژوئیة 2008 در مورد چارچوب مشترک برای بازاریابی محصولات و لغو تصمیم شورای اتحادیة اروپا به شمارة 93/465 (روزنامة رسمی 218، 13/8/2008، ص 82).

[14]. مقررات شمارة 1020/2019 پارلمان و شورای اروپا، 20 ژوئن 2019 در مورد نظارت بر بازار و تطابق محصولات و اصلاح دستورالعمل 42/2004 و مقررات شمارة 765/2008 و شمارة 305 (روزنامة رسمی 169، 25/6/2019، ص 1).

[15]. دستورالعمل شمارة 374/85 شورای اروپا در مورد هماهنگی قوانین و مقررات اداری کشورهای عضو در خصوص مسئولیت ناشی از محصولات معیوب (روزنامة رسمی 210، 7/8/1985، ص 29).

[16]. مقررات شمارة 679/2016 پارلمان و شورای اروپا، 27 آوریل 2016 در مورد حفاظت از افراد حقیقی در برابر پردازش داده‌های شخصی و جریان آزاد این داده‌ها و لغو دستورالعمل 46/95 (مقررات عمومی حفاظت از داده‌ها) (روزنامة رسمی 119، 4/5/2016، ص 1).

[17]. مقررات شمارة 1725/2018 پارلمان و شورای اروپا، 23 اکتبر 2018 در مورد حفاظت از افراد حقیقی در برابر پردازش داده‌های شخصی توسط نهادها، ارگان‌ها، دفاتر و آژانس‌های اتحادیة اروپا و جریان آزاد این داده‌ها و لغو مقررات 45/2005 و تصمیم شمارة 1247/2002 (روزنامة رسمی 295، 21/11/2018، ص 39).

[18]. مقررات شمارة 680/2016 پارلمان و شورای اروپا، 27 آوریل 2016 در مورد حفاظت از افراد حقیقی در برابر پردازش داده‌های شخصی توسط مقامات ذی‌صلاح به منظور پیشگیری، تحقیق، شناسایی یا تعقیب جرائم یا اجرای مجازات‌های کیفری و جریان آزاد این داده‌ها و لغو تصمیم شورای اروپا به شمارة 977/2008 (JHA) (روزنامة رسمی 119، 4/5/2016، ص 89).

[19]. دستورالعمل شمارة 58/2002 پارلمان و شورای اروپا، 12 ژوئیة 2002 در مورد پردازش داده‌های شخصی و حفاظت از حریم خصوصی در بخش ارتباطات الکترونیکی (دستورالعمل در خصوص حریم خصوصی و ارتباطات الکترونیکی) (روزنامة رسمی 201، 31/7/2002، ص 37).

[20]. نمایه‌سازی یا پروفایلینگ (Profiling)، فرآیندی است که طی آن اطلاعاتی دربارة یک فرد، شیء یا موضوع جمع‌آوری و سازماندهی می‌شود تا یک تصویر کلی یا نمایه از آن ایجاد شود. این فرآیند می‌تواند برای اهداف مختلفی ازجمله شناسایی الگوها، پیش‌بینی رفتارها، یا دسته‌بندی اطلاعات به کار رود. در واقع، نمایه‌سازی کمک می‌کند تا با استفاده از داده‌ها، اطلاعاتی استخراج شود که به‌راحتی قابل دسترس نبودند.

[21]. مقررات شمارة 2065/2022 پارلمان و شورای اروپا، 19 اکتبر 2022 ، با موضوع بازار واحد برای خدمات دیجیتال و اصلاح دستورالعمل شمارة 31/ 2000 (قانون خدمات دیجیتال) (روزنامة رسمی 277، 27/10/2022، ص 1).

[22]. Real-time

زمان ‌واقعی (Real-time) به حالتی گفته می‌شود که یک سیستم یا برنامه، داده‌ها و اطلاعات را بلافاصله و بدون تأخیر پردازش کرده و نمایش می‌دهد. در واقع، وقتی چیزی به‌صورت زمان‌ واقعی انجام می‌شود، واکنش آن به اتفاقات یا ورودی‌ها آنی و هم‌زمان با وقوع آن‌هاست.

[23]. AI Regulatory Sandboxes

سندباکس نظارتی، محیطی کنترل‌شده است که به شرکت‌های نوپا و نوآور اجازه می‌دهد محصولات یا خدمات جدید خود را در مقیاس محدود و تحت نظارت قانونگذار آزمایش کنند، بدون اینکه الزاماً تمام قوانین موجود را رعایت کنند. این ابزار به آشنایی با فناوری‌های جدید جهت تدوین قوانین مناسب کمک می‌کند.

[24]. دستورالعمل شمارة 882/2019 پارلمان و شورای اروپا، 17 آوریل 2019 در مورد الزامات دسترسی برای محصولات و خدمات (روزنامة رسمی 151، 7/6/2019، ص 70).

[25]. دستورالعمل شمارة 29/2005 پارلمان و شورای اروپا، 11 مه 2005 در مورد شیوه‌های تجاری ناعادلانة بنگاه‎ها در قبال مصرف‌کنندگان در بازار داخلی و اصلاح دستورالعمل 450/84 شورای اروپا، دستورالعمل‌های 7/97 و 27/98 و65/ 2002 پارلمان و شورای اروپا و همچنین مقررات شمارة 2004/2006 پارلمان و شورای اروپا (دستورالعمل شیوه‌های تجاری ناعادلانه) (روزنامة رسمی 149، 11/6/2005، ص 22).

[26]. تصمیم چارچوب شورا 2002/584/JHA در‌ 13 ژوئن 2002 در مورد دستور جلب اروپایی و روش‌های استرداد بین کشورهای عضو (نشریة رسمی اتحادیة اروپا L 190، 18.7.2002، ص 1).

[27]. دستورالعمل (اتحادیة اروپا) ۲۰۲۲/۲۵۵۷ پارلمان اروپا و شورا در‌ ۱۴ دسامبر ۲۰۲۲ در مورد تاب‌آوری نهادهای حیاتی و لغو دستورالعمل شورا ۲۰۰۸/۱۱۴/EC (نشریة رسمی اتحادیة اروپا L 333، ۲۷.۱۲.۲۰۲۲، ص ۱۶۴).

[28]. بارت lex specialis در حقوق به معنای قانون خاص یا قاعدة خاص است. در اصطلاح حقوقی، این واژه بیان می‌کند در صورت تعارض بین یک قانون با قاعدة عام و یک قانون با قاعدة خاص، قانون یا قاعدة خاص باید بر قانون عام (lex generalis) ارجحیت داشته باشد.

[29]. (روزنامة رسمی 247، 29/6/2022، ص 1).

[30]. «مقررات شمارة ۲۰۱۷/۷۴۵ پارلمان اروپا و شورای اروپا در‌ ۵ آوریل ۲۰۱۷ در خصوص تجهیزات پزشکی، با اصلاح دستورالعمل شمارة ۲۰۰۱/۸۳/EC، مقررات کمیسیون اروپا به شمارة ۱۷۸/۲۰۰۲ و ۱۲۲۳/۲۰۰۹ و با لغو دستورالعمل‌های شورا به شماره‌های ۹۰/۳۸۵/EEC و ۹۳/۴۲/EEC» (روزنامة رسمی 117، 5/5/2017، ص 1).

[31]. «مقررات شمارة ۲۰۱۷/۷۴۶ پارلمان اروپا و شورای اروپا در‌ ۵ آوریل ۲۰۱۷ در خصوص تجهیزات پزشکی تشخیصی IVD (آزمایش‌های ترکیبی) و با لغو دستورالعمل ۹۸/۷۹/EC و تصمیم کمیسیون ۲۰۱۰/۲۲۷/EU » (روزنامة رسمی 117، 5/5/2017، ص 176).

[32]. «دستورالعمل ۲۰۰۶/۴۲/EC پارلمان اروپا و شورای اروپا در‌ ۱۷ مه ۲۰۰۶ در خصوص ماشین‌آلات و با اصلاح دستورالعمل ۹۵/۱۶/EC» (روزنامة رسمی 157، 9/6/2006، ص 24).

[33]. Increasingly autonomous robots

[34]. «مقررات شمارة ۳۰۰/۲۰۰۸ پارلمان اروپا و شورای اروپا در‌ ۱۱ مارس ۲۰۰۸ دربارة قواعد مشترک در حوزة امنیت هوانوردی غیرنظامی و با لغو مقررات کمیسیون اروپا به شمارة ۲۳۲۰/۲۰۰۲» (روزنامة رسمی 97، 9/4/2008، ص 72).

[35]. «مقررات ‌شمارة ۱۶۷/۲۰۱۳ پارلمان اروپا و شورای اروپا در‌ ۵ فوریة ۲۰۱۳ در خصوص تأیید و نظارت بر بازار وسایل نقلیة کشاورزی و جنگل‌داری» (روزنامة رسمی 60، 2/3/2013، ص 1).

[36]. «مقررات شمارة ۱۶۸/۲۰۱۳ پارلمان اروپا و شورای اروپا در‌ ۱۵ ژانویة ۲۰۱۳ در خصوص تأیید و نظارت بر بازار وسایل نقلیة دو یا سه چرخ و چهارچرخ‌های کوچک» (روزنامة رسمی 60، 2/3/2013، ص 52).

[37]. «دستورالعمل شمارة ۲۰۱۴/۹۰/EU پارلمان اروپا و شورای اروپا در‌ ۲۳ ژوئیة ۲۰۱۴ در خصوص تجهیزات دریایی و با لغو دستورالعمل شورای اوپا به شمارة ۹۶/۹۸/EC» (روزنامة رسمی 257، 28/8/2014، ص 146).

[38]. «دستورالعمل ۲۰۱۶/۷۹۷/EU پارلمان اروپا و شورای اروپا در‌ ۱۱ مه ۲۰۱۶ دربارة قابلیت تعامل سیستم ریلی درون اتحادیة اروپا» (روزنامة رسمی 138، 26/5/2016، ص 44).

[39]. «مقررات شمارة ۲۰۱۸/۸۵۸ پارلمان اروپا و شورای اروپا در‌ ۳۰ مه ۲۰۱۸ در خصوص تأیید و نظارت بر بازار وسایل نقلیة موتوری و تریلرهای آن‌ها، و همچنین سیستم‌ها، قطعات و واحدهای فنی مستقل مورد نظر برای چنین وسایلی، با اصلاح مقررات شمارة ۷۱۵/۲۰۰۷ و شمارة ۵۹۵/۲۰۰۹ و با لغو دستورالعمل ۲۰۰۷/۴۶/EC» (روزنامة رسمی 151، 14/6/2018، ص 1).

[40]. «مقررات شمارة ۲۰۱۸/۱۱۳۹ پارلمان اروپا و شورای اروپا در‌ ۴ ژوئیة ۲۰۱۸ دربارة قواعد مشترک در حوزة هوانوردی غیرنظامی و تأسیس آژانس ایمنی هوانوردی اتحادیة اروپا، با اصلاح مقررات شمارة ۲۱۱۱/۲۰۰۵، (EC)، شمارة ۱۰۰۸/۲۰۰۸، شمارة ۹۹۶/۲۰۱۰، شمارة ۳۷۶/۲۰۱۴ و دستورالعمل‌های ۲۰۱۴/۳۰/EU و ۲۰۱۴/۵۳/EU پارلمان و شورای اروپا و با لغو مقررات شمارة ۵۵۲/۲۰۰۴ و شمارة ۲۱۶/۲۰۰۸ پارلمان و شورای اروپا و مقررات شورای شمارة ۳۹۲۲/۹۱» (روزنامة رسمی 212، 22/8/2018، ص 1).

[41]. «مقررات شمارة ۲۰۱۹/۲۱۴۴ پارلمان اروپا و شورای اروپا در‌ ۲۷ نوامبر ۲۰۱۹ دربارة الزامات تأیید نوع برای وسایل نقلیة موتوری و تریلرهای آن‌ها، و سیستم‌ها، قطعات و واحدهای فنی مستقل مورد نظر برای چنین وسایلی، با توجه به ایمنی عمومی و حفاظت از سرنشینان وسایل نقلیه و کاربران آسیب‌پذیر جاده، با اصلاح مقررات شمارة ۲۰۱۸/۸۵۸ پارلمان و شورای اروپا و با لغو مقررات شمارة ۷۸/۲۰۰۹، شمارة ۷۹/۲۰۰۹ و شمارة ۶۶۱/۲۰۰۹ پارلمان و شورای اروپا و مقررات کمیسیون شمارة ۶۳۱/۲۰۰۹، شمارة ۴۰۶/۲۰۱۰، شمارة ۶۷۲/۲۰۱۰، شمارة ۱۰۰۳/۲۰۱۰، شمارة ۱۰۰۵/۲۰۱۰، شمارة ۱۰۰۸/۲۰۱۰، شمارة ۱۰۰۹/۲۰۱۰، شمارة ۱۹/۲۰۱۱، شمارة ۱۰۹/۲۰۱۱، شمارة ۴۵۸/۲۰۱۱، شمارة ۶۵/۲۰۱۲، شمارة ۱۳۰/۲۰۱۲، شمارة ۳۴۷/۲۰۱۲، شمارة ۳۵۱/۲۰۱۲، شمارة ۱۲۳۰/۲۰۱۲ و شمارة ۲۰۱۵/۱۶۶» (روزنامة رسمی 325، 16/12/2019، ص 1).

[42]. عبارت Delegated acts یا اعمال تفویضی در نظام حقوقی اتحادیة اروپا، به تصمیمات حقوقی الزام‌آوری گفته می‌شود که توسط کمیسیون اروپا بر اساس اختیاری که از سوی قانونگذار اتحادیه (پارلمان و شورای اتحادیة اروپا) به آن تفویض شده است، تصویب می‌شوند. این ابزار به کمیسیون اجازه می‌دهد تا برخی از مقررات غیر‌اساسی یک سند قانونی (مانند قانون یا دستورالعمل) را تکمیل یا اصلاح کند، بدون آنکه لازم باشد کل فرآیند قانونگذاری مجدد طی شود.

[43]. مقررات شمارة 810/2009 پارلمان و شورای اتحادیة اروپا ( ۱۳ ژوئیة ۲۰۰۹) همان چیزی است که به‌عنوان کد روادید جامعه (Visa Code) شناخته می‌شود (روزنامة رسمی 243، 15/9/2009، ص 1).

[44]. دستورالعمل 2013/32 پارلمان و شورای اتحادیة اروپا (‌ ۲۶ ژوئن ۲۰۱۳) با عنوان دستورالعمل مربوط به رویه‌های مشترک برای اعطا و لغو حمایت بین‌المللی تنظیم شده است (روزنامة رسمی 180، 29/6/2013، ص 60).

[45]. عبارت non-refoulement یا عدم اخراج یک اصل عرفی بین‌المللی و بدین معناست که «هیچ دولتی نباید پناهنده‌ای را به سرزمینی که جان یا آزادی او به علت نژاد، دین، تابعیت، عضویت در گروه اجتماعی معین یا عقیده سیاسی در معرض تهدید باشد» بازگرداند یا اخراج کند. در مقررات و دستورالعمل‌های پناهندگی اتحادیه، اصل عدم اخراج نه‌تنها برای پناهندگان، بلکه نسبت به همة اشخاص در معرض خطر شکنجه یا رفتار غیرانسانی اعمال می‌شود.

[46]. مقررات 900 /2024 پارلمان و شورای اروپا که در ۱۳ مارس ۲۰۲۴ تصویب شد، به‌ منظور افزایش شفافیت و کنترل هدف‌گیری در تبلیغات سیاسی برخط طراحی شده است (روزنامة رسمی 900/2024، 20/3/2024).

[47]. New Legislative Framework

[48]. feedback loops

 

[49]. عبارت گزارش‌نگاری لاگ (Log recording / Logging) یعنی سامانه به‌طور خودکار، تمام رویدادها، تغییرات و عملیات مهمی را که در طول فعالیتش رخ می‌دهد ثبت و ذخیره کند. این گزارش‌ها که به آن‌ها لاگ (Log) گفته می‌شود، معمولاً شامل اطلاعات زیر هستند: زمان دقیق وقوع رویداد، نوع فعالیت یا عملیات انجام‌شده، تغییرات داده یا معیارهای سامانه، هویت کاربری یا سامانه‌ای که تغییر را انجام داده است.

[50]. استانداردسازی قانونی اندازه‌گیری‌ها به مجموعه قوانین، مقررات و چارچوب‌های فنی گفته می‌شود که دقت، صحت و قابل اعتمادبودن اندازه‌گیری‌ها را در زمینه‌های مختلف، به‌ویژه در تجارت، سلامت، ایمنی و حفاظت از مصرف‌کننده تضمین می‌کند.

[51]. دستورالعمل ۲۰۱۴/۳۱ پارلمان و شورای اروپا ۲۶ فوریة ۲۰۱۴ دربارة همسان‌سازی قوانین کشورهای عضو در ارتباط با عرضة ابزارهای اندازه‌گیری غیرخودکار در بازار (روزنامة رسمی 96، 29/3/2014، ص 107).

[52]. دستورالعمل ۲۰۱۴/۳۲ پارلمان و شورای اروپا در ۲۶ فوریة ۲۰۱۴ دربارة همسان‌سازی قوانین کشورهای عضو در ارتباط با عرضة ابزارهای اندازه‌گیری در بازار (روزنامة رسمی 96، 29/3/2014، ص 149).

[53]. fail-safe plans

[54]. عبارت Data Poisoning نوعی حمله است که در آن مهاجم به داده‌های آموزشی یک مدل هوش مصنوعی دسترسی پیدا کرده و آن‌ها را تغییر می‌دهد یا داده‌های جعلی به آن اضافه می‌کند.

[55]. عبارت Adversarial Attacks نوعی حمله است که در آن مهاجم ورودی‌هایی طراحی می‌کند که از نظر انسان، طبیعی یا بی‌ضرر به نظر می‌رسند اما موجب خطا در تصمیم‌گیری مدل می‌شوند.

[56]. عبارت membership inference معمولاً به این معناست که مهاجم می‌خواهد تشخیص دهد آیا دادة خاصی در مجموعة آموزشی یک مدل هوش مصنوعی وجود داشته است یا خیر.

 

[57]. European Union Agency for Cybersecurity (ENISA)

[58]. مقررات شمارة 2019/881 پارلمان و شورای اروپا در ۱۷ آوریل ۲۰۱۹ دربارة آژانس اتحادیة اروپا برای امنیت سایبری و در خصوص صدور گواهی امنیت سایبری در حوزة فناوری‌های اطلاعات و ارتباطات و لغو مقررات پیشین (روزنامة رسمی 151، 7/6/2019، ص 15).

[59]. دستورالعمل شمارة 2102/2016 پارلمان و شورای اروپا در ۲۶ اکتبر ۲۰۱۶ دربارة دسترس‌پذیری وب‌سایت‌ها و برنامه‌های کاربردی موبایل نهادهای بخش عمومی (روزنامة رسمی 327، 2/12/2016، ص 1).

[60]. General-purpose AI systems

[61]. عبارت کارت مدل (Model Card) مستند رسمی و استانداردشده است که اطلاعات کلیدی دربارة یک مدل هوش مصنوعی ارائه می‌دهد، مانند هدف مدل، داده‌های آموزشی، معیارهای عملکرد، ملاحظات اخلاقی و شرایط استفادة مناسب.

[62]. عبارت برگة داده (Data Sheet) مستندی است که اطلاعات کامل دربارة مجموعة داده‌ها را ارائه می‌دهد، مانند مشخصات داده، روش جمع‌آوری و پردازش، محدودیت‌ها و ملاحظات، مجوزها و حقوق استفاده از داده.

[63]. دستورالعمل 2002/14 پارلمان و شورای اروپا در ۱۱ مارس ۲۰۰۲ در خصوص ایجاد چارچوب کلی برای اطلاع‌رسانی و مشورت با کارمندان در جامعة اروپایی (روزنامة رسمی 8023/3/2002، ص 29).

[64]. عبارت سامانه‌های شناسایی زیست‌سنجی پس از ضبط از راه دور(Post-remote biometric identification systems) به معنای تشخیص هویت افراد با استفاده از داده‌های زیست‌سنجی (مانند چهره یا اثر انگشت) که قبلاً از راه دور جمع‌آوری و ضبط شده‌اند است، بدون اینکه شناسایی در همان لحظة جمع‌آوری داده‌ها انجام شود.

[65]. عبارت شناسایی زیست‌سنجی در زمان واقعی از راه دور (real time remote biometric identification) به معنای تشخیص هویت افراد به‌صورت زنده و لحظه‌ای، با استفاده از داده‌های زیست‌سنجیِ جمع‌آوری‌شده از فاصلة دور (مانند تصاویر ویدئویی یا حسگرهای دوربین) بدون نیاز به حضور فیزیکی فرد است.

[66]. Application programming interfaces) APIs)

[67]. placed on the market

[68]. Large generative AI models

[69]. Downstream systems

[70]. Microenterprises

[71]. دستورالعمل شمارة 790/2019 پارلمان اروپا و شورای اروپا در ۱۷ آوریل ۲۰۱۹ در خصوص حق مؤلف و حقوق مرتبط در بازار واحد دیجیتال و اصلاح برخی دستورالعمل‌های آن 96/9/EC و 2011/29/EC (روزنامة رسمی 13017/5/2019، ص 92).

[72]. عبارت استخراج متن و داده‌ها (Text and Data Mining – TDM) به مجموعه‌ای از فناوری‌ها و روش‌های خودکار گفته می‌شود که برای بازیابی، تحلیل و کشف الگوها در متون و داده‌های دیجیتال استفاده می‌شوند.

[73]. the Cumulative Amount of Computation Used for the Training

[74]. Floating Point Operation

عملیات ممیز شناور به محاسباتی گفته می‌شود که با اعداد اعشاری (اعداد با ممیز شناور) انجام می‌شوند. این اعداد در رایانه‌ها به شکلی ذخیره می‌شوند که ممیز اعشار در موقعیت‌های مختلفی قرار می‌گیرد و می‌تواند مقادیر بسیار بزرگ یا بسیار کوچک را نمایش دهد. کاربرد آن در محاسبات علمی و مهندسی، شبیه‌سازی‌ها و مدل‌سازی‌ها، پردازش تصویر و ویدئو،ٍ هوش مصنوعی، یادگیری ماشین، بازی‌های ویدیویی زیاد است. (ن.ک: بند 67 ماده سه همین قانون).

[75]. Open-source

[76]. The Codes of Practice

[77]. مقررات اتحادیة اروپا به شمارة 1025/2012 پارلمان اروپا و شورا در 25 اکتبر 2012 در مورد استانداردسازی اروپایی، اصلاحیة دستورالعمل‌های شورا 89/686/EEC و 93/15EEC/ و دستورالعمل‌های 94/9EC/، 94/25EC/، 95/16EC/، 97/23EC/، 98/34EC/، 2004/22EC/، 2007/23EC/، 2009/23EC/ و 2009/105EC/ پارلمان اروپا و شورا و لغو تصمیم شورا 87/95EEC/ و تصمیم شمارة 1673/2006EC/ پارلمان اروپا و شورا (روزنامة رسمی 316 ،14/11/2012، ص 12).

[78]. قانون 868/2022 پارلمان اروپا و شورای اروپا در 30 مه 2022 در مورد حاکمیت داده‌های اروپایی و اصلاحیة آیین‌نامة 1724/2018 قانون حاکمیت داده‌ها (روزنامة رسمی 152، 3/6/2022، ص 1).

[79]. آیین‌نامة 2854/2023 پارلمان اروپا و شورای 13 دسامبر 2023 در مورد قوانین هماهنگ در مورد دسترسی منصفانه به داده‌ها و استفاده از آن‌ها و اصلاحیة آیین‌نامة 2394/2017 (اتحادیة اروپا) و دستورالعمل 1828/2020 (اتحادیة اروپا) (قانون داده‌ها) (روزنامة رسمی 2854/2023 ،22/12/2023، ELI: http://data.europa.eu/eli/reg/2023/2854/oj).

[80]. Small and Medium-sized Enterprises - SMEs

[81]. توصیه‌نامة کمیسیون در ۶ مه ۲۰۰۳ در مورد تعریف بنگاه‌های خرد، کوچک و متوسط (روزنامة رسمی 124، 20/5/203، ص 36).

[82]. سکوی AI-on-demand یک زیرساخت دیجیتال اروپایی برای هوش مصنوعی است که قابلیت دسترسی به مدل‌ها، مجموعة داده‌ها و ابزارهای هوش مصنوعی را برای محققان و کسب‌وکارها، جهت تقویت نوآوری و همکاری فراهم می‌کند.

[83]. Horizon Europe

[84]. the European Digital Innovation Hubs – EDIHs

مراکز نوآوری دیجیتال اروپا، مراکزی جامع هستند که از شرکت‌های کوچک و متوسط، شرکت‌های کوچک با سرمایة متوسط ​​و سازمان‌های بخش دولتی برای تحول دیجیتالی، رقابتی‌ترشدن و پذیرش فناوری‌های پیشرفته مانند هوش مصنوعی و امنیت سایبری پشتیبانی می‌کنند.

[85]. the Testing and Experimentation Facilities – TEFs

مراکز آزمایش و تست، مراکز تخصصی و بزرگی هستند که ترکیبی از زیرساخت‌های فیزیکی و مجازی را برای ارائه‌دهندگان فناوری فراهم می‌کنند که تا قبل از استقرار در بازار، ابزارهای هوش مصنوعی و رباتیک را در محیط‌های واقعی آزمایش و اعتبارسنجی کنند.

[86]. Microenterprises

[87]. تصمیم کمیسیون در 24/01/2024 مبنی بر تأسیس دفتر هوش مصنوعی اروپا C(2024) 390.

[88]. European High-Performance Computing Joint Undertaking - EuroHPC

[89]. The Administrative Cooperation Group - ADCO

[90]. European Union Agency for Fundamental Rights - FRA

[91]. European Union Agency for Cybersecurity - ENISA

[92]. European Committee for Standardization - CEN

[93]. European Committee for Electrotechnical Standardization - CENELEC

[94]. European Telecommunications Standards Institute - ETSI

[95]. آیین‌نامة (اتحادیة اروپا) شمارة ۵۷۵/۲۰۱۳ پارلمان اروپا و شورای اروپا در ۲۶ ژوئن ۲۰۱۳ در مورد الزامات احتیاطی برای مؤسسات اعتباری و شرکت‌های سرمایه‌گذاری و اصلاحیة آیین‌نامة (اتحادیة اروپا) شمارة ۶۴۸/۲۰۱۲ (روزنامة رسمی 176، ۲۷.۶.۲۰۱۳، ص ۱).

[96]. دستورالعمل 2008/48/EC پارلمان اروپا و شورا در 23 آوریل 2008 در مورد قراردادهای اعتباری برای مصرف‌کنندگان و لغو دستورالعمل شورا 87/102/EEC (روزنامة رسمی 133، 22/5/2008، ص 66).

[97]. دستورالعمل 2009/138/EC پارلمان اروپا و شورا در 25 نوامبر 2009 در مورد پذیرش و پیگیری کسب و کار بیمه و بیمة اتکایی (توانگری مالی دوم) (روزنامة رسمی 335، 17/12/2009، ص 1).

[98]. دستورالعمل 2013/36/EU پارلمان اروپا و شورا در 26 ژوئن 2013 در مورد دسترسی به فعالیت مؤسسات اعتباری و نظارت احتیاطی بر مؤسسات اعتباری و شرکت‌های سرمایه‌گذاری، اصلاح دستورالعمل 2002/87/EC و لغو دستورالعمل‌های 2006/48/EC و 2006/49/EC (روزنامة رسمی 176، 27/6/2013، ص 338).

[99]. دستورالعمل 2014/17/EU پارلمان اروپا و شورای 4 فوریة 2014 در مورد قراردادهای اعتباری برای مصرف‌کنندگان مربوط به اموال غیرمنقول مسکونی و اصلاحیة دستورالعمل‌های 2008/48/EC و 2013/36/EU و آیین‌نامة (اتحادیة اروپا) شمارة 1093/2010 (روزنامة رسمی 60، 28/2/2014، ص 34).

[100]. دستورالعمل 97/2016 پارلمان اروپا و شورا در 20 ژانویة 2016 در مورد توزیع بیمه (روزنامة رسمی 26، 2/2/2016، ص 19).

[101]. آیین‌نامة شورای اتحادیة اروپا شمارة 1024/2013 در 15 اکتبر 2013 که وظایف خاصی را در رابطه با سیاست‌های مربوط به نظارت احتیاطی بر مؤسسات اعتباری به بانک مرکزی اروپا محول می‌کند (روزنامة رسمی 287، 29/10/2013، ص 63).

[102]. آیین‌نامة 988/2023 پارلمان اروپا و شورا در 10 مه 2023 در مورد ایمنی عمومی محصولات، اصلاحیة آیین‌نامة (اتحادیة اروپا) شمارة 1025/2012 پارلمان اروپا و شورا و دستورالعمل 1828/2020 پارلمان اروپا و شورا، و لغو دستورالعمل 2001/95/EC پارلمان اروپا و شورا و دستورالعمل شورا 87/357/EEC (روزنامة رسمی 135، 23/5/2023، ص 1).

[103]. دستورالعمل 1937/2019 پارلمان اروپا و شورا در‌ 23 اکتبر 2019 در مورد حمایت از افرادی که نقض قانون اتحادیه را گزارش می‌دهند (روزنامة رسمی 305، 26/11/2019، ص 17).

[104]. (روزنامة رسمی 123، 12/5/2016، ص 1).

 .[105]قانون شمارة ۱۸۲/۲۰۱۱ پارلمان اروپا و شورای اروپا در‌ ۱۶ فوریة ۲۰۱۱ که قواعد و اصول کلی مربوط به سازوکارهای کنترل اعمال اختیارات اجرایی کمیسیون توسط کشورهای عضو را تعیین می‌کند (روزنامة رسمی 55، 28/2/2011، ص 13).

[106]. AI system

[107]. Risk

[108]. Provider

[109]. Deployer

[110]. Authorised representative

[111]. Importer

[112]. Distributor

[113]. Operator

[114]. Placing on the market

[115]. Making available on the market

[116]. Putting into service

[117]. Intended purpose

[118]. Reasonably foreseeable misuse

[119]. safety component

[120]. instructions for use

[121]. Recall of an AI system

[122]. withdrawal of an AI system

[123]. Performance of an AI system

[124]. Notifying authority

[125]. Conformity assessment

[126]. Conformity assessment body

[127]. Notified body

[128]. Substantial modification

[129]. CE marking

[130]. Post-market monitoring system

[131]. Market surveillance authority

[132]. Harmonised standard

[133]. Common specification

[134]. Training data

[135]. Validation data

[136]. Validation data set

[137]. Testing data

[138]. Input data

[139]. Biometric data

[140]. Biometric identification

[141]. Biometric verification

[142]. Special categories of personal data

[143]. Sensitive operational data

[144]. Emotion recognition system

[145]. Biometric categorisation system

[146]. Remote biometric identification system

[147]. Real-time remote biometric identification system

[148]. Post-remote biometric identification system

[149]. Publicly accessible space

[150]. Law enforcement authority

[151]. Law enforcement

[152]. AI Office

[153]. National competent authority

[154]. The European Data Protection Supervisor

[155]. Serious incident

[156]. personal data

[157]. Non-personal data  

[158]. Profiling

[159]. Real-world testing plan

[160]. Sandbox plan

[161]. AI regulatory sandbox

[162]. AI literacy

[163]. Testing in real-world conditions

[164]. subject

[165]. Informed consent

[166]. Deep fake

[167]. Widespread infringement

[168]. Critical infrastructure

[169]. General-purpose AI model

[170]. High-impact capabilities

[171]. Systemic risk

[172]. General-purpose AI system

[173]. Floating-point operation

[174]. Downstream provider

[175]. Subliminal techniques

[176]. امتیاز اجتماعی (social score) یعنی نتیجة ارزیابی الگوریتمی رفتار یا ویژگی‌های شخصی افراد به‌ منظور رتبه‌بندی یا قضاوت دربارة میزان اعتماد، مطلوبیت یا صلاحیت اجتماعی آنان.

[177]. CCTV (Closed-Circuit Television)

[178]. pseudonymisation

[179]. Testing data sets

[180]. Post-remote biometric identification

[181]. National accreditation body

[182]. Notified bodies

[183]. Notifying Authority

[184]. EU Declaration of Conformity

[185]. عبارت Deep Fake (دیپ‌فیک) به هر محتوای رسانه‌ای اطلاق می‌شود که با استفاده از روش‌های یادگیری عمیق یا سایر فناوری‌های هوش مصنوعی به‌صورت مصنوعی ایجاد، ترکیب یا تغییر یافته باشد، به ‌گونه‌ای که ظاهراً واقعی به نظر برسد، اما در واقع بازنمایی دروغین یا تحریف‌شده‌ای از واقعیت است.

[186]. AI Office

[187]. Free and Open-Source Licence

[188]. Adversarial testing

[189]. Code of practice

[190]. Downstream providers

[191]. دستورالعمل 943/2016 پارلمان اروپا و شورا در‌ 8 ژوئن 2016 در مورد حفاظت از دانش فنی و اطلاعات تجاری افشانشده (اسرار تجاری) در برابر کسب، استفاده و افشای غیرقانونی آن‌ها (روزنامة رسمی 157، 15/6/2016، ص 1).

[192]. دستورالعمل 1828/2020 پارلمان اروپا و شورای 25 نوامبر 2020 در مورد اقدامات نمایندگی برای حفاظت از منافع جمعی مصرف‌کنندگان و لغو دستورالعمل 2009/22/EC (روزنامة رسمی 409، 4.12.2020، ص 1).

[193]. EASA

[194]. firmware

[195]. The performance metrics

[196]. EU declaration of conformity

[197]. The post-market

[198]. Schengen Information System - SIS

[199]. Visa Information System - VIS

[200]. سامانة EURODAC، پایگاه دادة اتحادیة اروپا برای ثبت و مقایسة اثر انگشت متقاضیان پناهندگی و برخی اتباع کشورهای ثالث است.

[201]. Entry/Exit System - EES

[202]. European Travel Information and Authorisation System

[203]. European Criminal Records Information System on third-country nationals and stateless persons

[204]. Interoperability

Volume 43, Issue 3
Autumn 2026
Pages 379-608

  • Receive Date 16 March 2025
  • Revise Date 08 February 2026
  • Accept Date 20 April 2026