I. Ce este AI Act și ce își propune
Navigând pe oceanul emoțiilor mixte generate de utilizarea inteligenței artificiale, observăm că întrebările care se aflau odată doar în centrul dezbaterilor filosofice s-au infiltrat în viața noastră de zi cu zi, stârnind atât curiozitate, cât și neliniște. Puterea extraordinară de transformare a inteligenței artificiale ne provoacă să ne confruntăm cu o întrebare esențială și urgentă: Cum vom gestiona inteligența artificială și aplicațiile ei?
De la apariția vedetei planetare ChatGPT, scena dezbaterii asupra ideilor s-a extins cu rapiditate. Actorii acestei piese complexe – provenind din toate domeniile, inclusiv cei responsabili cu crearea lumii noastre digitale moderne – au ridicat un steag de avertizare. Semnalul lor nu a fost unul discret. Aceștia au solicitat în cadrul unui moratoriu, o înghețare de șase luni a cercetării și dezvoltării în acest domeniu, refugiindu-se în siguranța precauției. În mod evident, moratoriu nu a avut niciun efect asupra cursei pentru dezvoltarea inteligenței artificiale.
Din punct de vedere istoric, nu pare că există un moment mai potrivit pentru publicarea de către Parlamentul și Consiliul Uniunii Europene a propunerii de Regulament privind inteligența artificială („Regulamentul” sau „AI Act”)[1]. În contextul progreselor recente, scopul Regulamentului este reglementarea și implementarea unor mecanisme de supraveghere și control a sistemelor de inteligență artificială („IA”).
Regulamentul este structurat în funcție de următoarele principii care stau la baza redactării lui:
- Riscurile sistemelor IA: Regulamentul clasifică sistemele de IA în funcție de nivelul de risc asociat utilizării lor ca: (i) inacceptabil, (ii) risc mare, (iii) risc mediu și (iv) risc mic. O astfel de abordare permite stabilirea unor cerințe și obligații diferite pentru diferite tipuri de sisteme de IA, în funcție de potențialul lor de a aduce atingere drepturilor fundamentale și siguranței cetățenilor.
- Responsabilitatea furnizorilor de sisteme de IA: Regulamentul stabilește obligații și responsabilități clare pentru furnizorii de sisteme de IA, în scopul de a asigura conformitatea cu principiile etice și normele legale în materie de IA. Acest lucru include, de exemplu, obligația de a realiza o evaluare a conformității, a furniza documentație adecvată și a păstra fișierele de jurnalizare.
- Protecția drepturilor fundamentale și a intereselor publice: Unul dintre obiectivele principale ale AI Act este protejarea drepturilor fundamentale ale cetățenilor și promovarea intereselor publice, precum protecția datelor personale, nediscriminarea și transparența. Prin stabilirea unor cerințe stricte pentru sistemele de IA cu risc mare și interzicerea celor cu risc inacceptabil, regulamentul vizează prevenirea abuzurilor și asigurarea că sistemele de IA respectă valorile și principiile democratice ale UE.
- Cooperarea între statele membre: AI Act promovează cooperarea între statele membre ale UE în domeniul reglementării IA și încurajează schimbul de bune practici și informații. Acesta prevede, de asemenea, înființarea unor autorități naționale de supraveghere și crearea unui Comitet European pentru Inteligență Artificială, pentru a asigura aplicarea coerentă a regulamentului în întreaga UE.
În esență, AI Act urmărește să creeze un cadru legal armonizat pentru sistemele de IA utilizată pe teritoriile statelor membre, care să protejeze cetățenii si consumatorii, fără a afecta inovația și dezvoltarea acestui domeniu, care pot fi împiedicate de o reglementare excesivă.
II. Destinatarii Regulamentului
Propunerea de Regulament se va aplica următoarelor categorii de destinatari:
- furnizorilor care introduc pe piață sau pun în funcțiune sisteme de IA în Uniune, indiferent dacă aceștia furnizori se află fizic sau sunt stabiliți în cadrul Uniunii sau într-o țară terță;
- utilizatorilor de sisteme IA care se află fizic sau sunt stabiliți în cadrul Uniunii;
- furnizorilor și utilizatorilor de sisteme IA care se află fizic sau sunt stabiliți într-o țară terță, în cazul în care rezultatele produse de sistem sunt utilizate în Uniune;
- importatorilor și distribuitorilor de sisteme IA;
- producătorilor de produse care introduc pe piață sau pun în funcțiune un sistem de IA împreună cu produsul lor și sub propriul nume sau marcă;
- reprezentanților autorizați ai furnizorilor, care sunt stabiliți în Uniune;
Nu este surprinzător faptul că legiuitorul european a ales să se concentreze pe creatorii dar și comercianții acestor sisteme, care oferă acces publicului la acestea prin intermediul API-urilor („Application Programming Interface”). API-urile reprezintă un set de reguli prin care publicul poate interacționa cu sistemele de inteligență artificială. În acest mod, de exemplu, Chat GPT poate accesa internetul. Însă în lipsa acestor interfețe, ChatGPT nu are acces direct la internet atunci când este folosit de cetățeni. Alte sisteme de inteligență artificială aflate în competiție cu ChatGPT, precum sistemul Bard creat de Google, au acces direct la internet atunci când interacționează cu consumatorii.
Google este o companie matură, care a avut propriile fricțiuni legislative cu Uniunea Europeană și a fost amendat în trecut cu suma uriașă de 2.7 miliarde de dolari, de aceea este mai conștient decât OpenAI de severitatea legislativă a spațiului european.
După cum se poate observa, produsul dezvoltat de OpenAI, ChatGPT a fost deja oprit temporar în Italia, cât timp investighează o posibilă încălcare a reglementărilor Uniunii Europene privind confidențialitatea datelor[2]. Există deja zvonuri că ChatGPT ar putea fi blocat și în alte state membre[3]. Prin urmare, se pare că OpenAI se află printre primii „norocoși” destinatari ai Act[4].
- Clasificările de risc – inacceptabil, risc mare, mediu și mic
Prin acest Regulament, UE este pionieră în acest domeniu, introducând prima clasificare legislativă a IA în funcție de nivelul de risc asociat utilizării lui. Deși clasificarea conține mai multe categorii, Regulamentul se concentrează în principal pe sistemele cu risc mare, dar și pe cele cu risc inacceptabil:
- Risc inacceptabil: în viziunea legiuitorului european astfel de sisteme sunt interzise, deoarece implică un risc semnificativ pentru siguranța și drepturile fundamentale ale cetățenilor. Exemple includ sistemele de IA care manipulează comportamentul uman, care pot fi folosite pentru acordarea de scoruri sociale cetățenilor sau care permit utilizarea generalizată a supravegherii în masă. Un exemplu cunoscut este sistemul de credit social implementat de China. Acest sistem de guvernare digitală combină datele personale, financiare și de comportament ale cetățenilor pentru a le atribui un scor social. Scorul este utilizat pentru a determina accesul la anumite beneficii, cum ar fi împrumuturile, serviciile de educație și chiar călătoriile. Sistemul folosește algoritmi de IA pentru a procesa și analiza datele, având ca scop promovarea unui anumit comportament în rândul populației. Un alt exemplu care a avut un impact major în vest este compania Cambridge Analytica. Această companie a folosit datele personale a milioane de utilizatori de pe Facebook pentru a crea profiluri psihografice și a influența rezultatele alegerilor în Statele Unite, Marea Britanie și alte țări. În acest exemplu compania a folosit algoritmi de IA pentru a analiza și exploata în mod eficient datele utilizatorilor în campanii de microtargetare și manipulare
- Risc mare: Sistemele de IA cu grad ridicat de risc sunt supuse unor cerințe stricte, precum evaluarea conformității, realizarea unei evaluări a impactului asupra drepturilor fundamentale și a siguranței, furnizarea de documentație adecvată și păstrarea fișierelor de jurnalizare. Exemple de sisteme de IA cu risc mare pot include biometria pentru identificarea și autentificarea persoanelor, IA utilizată în recrutare și selecție, și sistemele de IA pentru diagnosticarea medicală. Un exemplu în acest sens este compania Clearview AI, care a dezvoltat un sistem de recunoaștere facială bazat pe IA, fiind utilizat de forțele de ordine și agențiile guvernamentale pentru a identifica persoanele pe baza fotografiilor lor. Clearview AI a colectat imagini de pe internet, inclusiv de pe rețelele de socializare, creând o bază de date uriașă și potențial invazivă pentru supravegherea în masă.
- Risc mediu și mic: AI Act nu stabilește în mod explicit categorii separate pentru sistemele de IA cu risc mediu sau mic, însă putem deduce din economia actului legislativ că majoritatea sistemelor de IA care nu intră în categoria celor cu risc mare sau inacceptabil se încadrează în aceste categorii. Regulamentul nu impune cerințe suplimentare pentru aceste sisteme de IA, în afară de obligațiile generale de conformitate cu legislația UE și națională existentă.
Clasificarea acestor sisteme în funcție de gradul de risc reflectă preocupările legiuitorului european cu privire la impactul potențial negativ al tehnologiei de IA asupra siguranței și drepturilor fundamentale ale cetățenilor. Prin identificarea și reglementarea în mod specific a sistemelor de IA cu risc mare și interzicerea celor cu risc inacceptabil, regulamentul urmărește să mențină încrederea publică în tehnologiile de IA și să prevină utilizarea lor dăunătoare sau abuzivă.
III. Fabrica de date umană din spatele unui sistem IA
Un articol recent[5], expune o investigație asupra bazei de date și a proceselor de învățare din spatele sistemelor de IA. Articolul arată cum există o „fabrică de date misterioasă” ascunsă în spatele inteligenței artificiale. În lumea reală, în spatele capacităților impresionante ale AI, precum GPT-4, se află o armată de persoane, de cele mai multe ori din lumea a treia, angajate în „tasking”, adică „etichetarea datelor”. Această muncă este adesea obscură și lipsită de transparență chiar față de oamenii care o prestează și care nu au idee despre scopul sau contextul muncii lor.
Sistemele AI sunt adesea descrise ca fiind „fragile„, susceptibile de a da greș în fața unor situații necunoscute sau neobișnuite, numite „edge cases„. Aceste situații există în afara unui tipar de date. Acest fapt subliniază importanța continuă a muncii umane în instruirea și îmbunătățirea sistemelor AI, contrar credinței că odată cu instruirea inițială a unui model AI, necesitatea intervenției umane ulterioare este eliminată.
Dar acest proces de învățare și îmbunătățire a AI este adesea opac și ascuns publicului larg. Cu toate acestea, oamenii care efectuează aceste task-uri joacă un rol esențial în economia AI, lucru recunoscut de experții în domeniu.
Transparența în procesele de instruire AI este esențială, și tocmai aici intervine importanța propunerii de regulament analizate. Reglementarea transparenței proceselor de instruire AI ar ajuta la creșterea încrederii publicului în aceste tehnologii și ar trasa niște limite clare pentru dezvoltatorii care contribuie la construirea acestor sisteme complexe.
IV. Consecințe practice ale clasificării. Aplicație practică privind ChatGPT
Clasificarea riscului sistemelor de IA în AI Act are implicații semnificative pentru dezvoltatorii de software, dar și pentru utilizatorii de sisteme de IA. Este important de menționat că, în ceea ce privește sistemele de IA cu risc inacceptabil, Regulamentul impune o interdicție privind dezvoltarea sau utilizarea lor de către consumatori. Documentul atenționează dezvoltatorii că ar trebui să fie conștienți de implicațiile etice și legale ale proiectelor lor și să ia măsuri pentru a preveni crearea unor sisteme care ar putea fi considerate cu risc inacceptabil.
Dezvoltatorii de software care lucrează la sistemele de IA cu risc mediu sau mic nu sunt supuși unor cerințe specifice, dar trebuie să respecte în continuare legislația UE și națională existentă. Dezvoltatorii ar trebui să fie conștienți de impactul potențial al sistemelor lor de IA asupra siguranței și drepturilor fundamentale și să ia în considerare aceste aspecte în procesul de dezvoltare.
În ceea ce privește utilizatorii sistemelor IA cu risc mare, Regulamentul impune respectarea obligațiilor prevăzute în AI Act, cum ar fi utilizarea sistemelor în conformitate cu instrucțiunile furnizorului și monitorizarea funcționării sistemului. În cazul în care utilizatorii identifică probleme legate de siguranță sau acțiuni care ar putea conduce la încălcarea drepturilor fundamentale, aceștia trebuie să informeze furnizorul, care trebuie să ia măsuri pentru a remedia aceste probleme. Odată aprobat, AI Act, dezvoltatorii acestor sisteme vor fi nevoiți să pună în aplicare un proces de management al riscurilor, să respecte standarde de date mai riguroase, să documenteze într-un mod mai detaliat sistemele, să înregistreze în mod sistematic acțiunile lor, să furnizeze informații utilizatorilor despre funcțiile lor și să asigure supravegherea umană și monitorizarea permanentă.
Propunerea de regulament are în vedere o sisteme de inteligență artificială folosite în domenii deja supuse reglementări, precum aviația, automobilele, bărcile, ascensoarele, echipamentele medicale sau utilaje industriale. În aceste situații, cerințele pentru IA cu risc ridicat sunt integrate în procesul actual de evaluare a conformității, realizat de autoritățile de reglementare sectoriale, precum Agenția Europeană pentru Siguranța Aviației pentru avioane, sau printr-o combinație de organizații terțe aprobate și o entitate centrală a UE, așa cum se întâmplă în cazul dispozitivelor medicale. Astfel, companiile din afara UE care comercializează produse reglementate în spațiul european se supun deja procedurii de evaluare a conformității. AIA modifică doar detaliile acestui control, dar nu și domeniul sau procesul în sine.
Propunerea de Regulament nu este însă lipsită de critici. Principala critică are în vedere impactul pe care acest Regulament îl poate avea asupra sistemelor open-source. Un sistem open-source este program sau o tehnologie a cărei sursă de cod este deschisă publicului și poate fi utilizată, modificată sau distribuită de oricine, fără restricții. Criticii AI Act susțin că există un risc ca cerințele impuse asupra dezvoltatorilor acestor sisteme ar putea crea o povară administrativă și financiară pentru dezvoltatorii open-source, care de multe ori lucrează în mod voluntar și nu dispun de resursele necesare pentru a se conforma acestor standarde. Dacă o companie ar implementa un sistem de IA open-source care ar duce la un rezultat dezastruos există un risc semnificativ ca aceasta să încerce să își decline responsabilitatea dând în judecată dezvoltatorii open-source care au construit produsul.
Într-un articol publicat de think thank-ul Brookings se arată că principalul efect ar fi concentrarea puterii asupra viitorului IA doar în mâinile marilor companii de tehnologie și ar putea împiedica cercetarea, care este esențială pentru înțelegerea publică a inteligenței artificiale[6]. Într-o lume în care sistemele de inteligență artificială vor fi integrate în foarte multe fațete ale societății precum medicină, agricultură, inginerie, internet și social media, publicitate, comerț sau psihologie, înțelegerea modului în care acestea funcționează este esențială pentru crearea unei arhitecturi legislative optime. Foarte multe IA operează astăzi într-un sistem black box. Un astfel de sistem presupune ca algoritmii complecși și opaci ai inteligenței artificiale, să facă dificilă, chiar și pentru creatorii lui înțelegerea modului în care iau decizii sau au un anumit raționament. Lipsa de transparenta poate duce, de asemenea, la dificultăți în stabilirea responsabilității pentru greșelile sau abuzurile comise de AI. Dacă o persoană fizică sau juridică livrează, după ce a lucrat cu un sistem AI, un rezultat care are consecințe negative sau poate duce la pierderi financiare sau de vieți omenești cine poartă responsabilitatea juridică? Și cum va fi determinată întinderea răspunderii pentru părțile implicate.
Pentru că este direct vizat de acest Regulament, după ce i-am furnizat definiția IA cu risc ridicat, l-am întrebat pe Chat GPT dacă consideră că se încadrează în această categorie. Iată răspunsul: „Conform AI Act, sistemele de IA cu risc inacceptabil sunt cele care pot provoca daune care nu pot fi compensate prin beneficiile obținute și care pot afecta grav siguranța sau drepturile fundamentale ale persoanelor. Exemplele furnizate de AI Act includ sistemele de IA care permit „practicarea manipulării comportamentale” sau sistemele care permit „evaluarea socială” într-un context în care evaluarea nu este permisă în conformitate cu dreptul Uniunii sau al dreptului intern.
Chat GPT este un model de limbaj avansat dezvoltat de OpenAI, care poate genera texte coerente și relevante în funcție de instrucțiunile primite. Deși poate fi utilizat într-o varietate de aplicații, inclusiv asistență virtuală, redactare și generare de conținut, nu este conceput în mod specific pentru a manipula comportamentul oamenilor sau pentru a evalua indivizii într-un context social.”
În opinia noastră, deși diplomat, răspunsul nu este tocmai adevărat. Nenumărați utilizatori au demonstrat că acest IA este coruptibil dacă știi cum să pui problema, ce să întrebi și mai ales, dacă poți determina sistemul să joace un anumit rol. Spre exemplu, rolul unui personaj malefic. Pentru că sistemului i s-a dat task-ul de a fi un personaj cu intenții rele atunci cu ușurință va trece peste barierele etice și comportamentale puse în loc de creatorii lui.
Acesta este de fapt și pericolul real al unui IA pe care puțin utilizatori îl înțeleg. Dacă atunci când vorbești despre pericolul unui sistem IA, oamenii își imaginează scenariul clasic al robotului care cucerește și extermină omenirea, pericolul real al acestor sisteme rezidă în faptul că ele vor face aproape orice să îndeplinească un anumit task fără prea multă considerație pentru consecințe sau victime colaterale. Din această perspectivă, considerăm că Regulamentul este bine venit.
V. Sancțiuni pentru încălcarea prevederilor AI Act
AI Act prevede și o serie de sancțiuni semnificative pentru încălcarea obligațiilor legale impuse destinatarilor. Violarea unei practici interzise ar putea atrage amenzi de până la 40 de milioane de euro sau 7% din venitul global anual al unei companii, în funcție de care este mai mare, în creștere de la 30 de milioane de euro sau 6% din venitul anual global. Astfel de sancțiuni depășesc semnificativ gama de amenzi existente în domeniul GDPR, care ajung până la 4% din venitul global al unei companii. Sancțiunile pentru furnizorii de modele de bază care încalcă Legea AI ar putea ajunge până la 10 milioane de euro sau 2% din venitul anual, în funcție de care este mai mare.
În plus față de sancțiunile financiare, pot exista și alte tipuri de sancțiuni. De exemplu, companiile care încalcă AI Act ar putea fi interzise de la aplicarea ulterioară a inteligenței artificiale în anumite contexte, ar putea fi supuse unor revizuiri mai frecvente și mai riguroase din partea autorităților, sau ar putea fi forțate să elimine sau să modifice aspecte specifice ale sistemelor lor AI.
În cazul în care o încălcare a Legii AI are ca rezultat daune materiale sau fizice, companiile pot fi, de asemenea, obligate să acorde despăgubiri părților afectate. În cazul în care încălcarea a fost intenționată sau a rezultat din neglijență gravă, aceasta ar putea conduce și la sancțiuni penale, în funcție de legislația specifică a statului membru.
Acest set robust de sancțiuni reflectă seriozitatea cu care atât Comisia Europeană cât și Parlamentul European percep potențialele pericole pe care inteligența artificială le poate aduce societății umane. Aceste măsuri reprezintă un pas semnificativ în asigurarea faptului că tehnologia emergentă nu numai că avansează, dar o face într-un mod care păstrează interesele și drepturile fundamentale ale oamenilor în centrul dezvoltării și aplicării sale.
VI. Dincolo de limitele AI Act: „regulatory sandboxes”
În răspuns față de principală critică a AI Act, respectiv încetinirea progresului și inovației în acest domeniu, think thank-ul legislativ al Parlamentului European a venit cu conceptul de “regulatory sandbox”[7]. După cum sugerează și numele, acest cadru ar trebui să permită dezvoltatorilor să testeze și să experimenteze produse, servicii sau modele de afaceri inovatoare cu o mai mare libertate, asemenea unui copil care se joacă într-o cutie de nisip. Totuși, joaca se va desfășura sub supravegherea unei autorități desemnate dintr-un stat membru.
Aceste sandboxes joacă un dublu rol: pe de o parte promovează dezvoltarea și testarea inovațiilor într-un mediu real; și, pe de altă parte poate conduce la crearea de regimuri juridice experimentale care să se plieze modului accelerat în care aceste produse se dezvoltă.
În esență, abordarea vizează facilitarea inovației experimentale într-un cadru de riscuri controlate și supraveghere și îmbunătățirea înțelegerii reglementatorilor asupra noilor tehnologii. Acesta este un instrument care a câștigat o popularitate considerabilă în UE, fiind utilizat pentru a ajuta autoritățile să abordeze dezvoltarea și utilizarea tehnologiilor emergente, într-o gamă largă de sectoare.
Cu toate acestea, există și îngrijorări legate de utilizarea acestor sandboxes. Acestea pot fi folosite abuziv, ducând la arbitrajul reglementar, adică statele membre pot alege, din dorința de a atrage antreprenori din acest domeniu foarte lucrativ, să diminueze garanțiile și cerințele legislative. Există, de asemenea, riscul unei fragmentări a pieței unice a UE, dacă parametrii de testare într-un regulatory sandbox diverg în mod semnificativ în diferite state membre.
VII. AI Act: Redefinind regulile jocului pentru o inteligență artificială responsabilă
AI Act reprezintă un pas important în reglementarea sistemelor de IA în UE, care încearcă, cel puțin declarativ, să găsească un echilibru între inovație și protecția drepturilor fundamentale. Clasificările de risc și consecințele practice ale acestora pentru dezvoltatori și utilizatori au scopul de a crea unui mediu de încredere și transparență în utilizarea sistemelor de IA, promovând responsabilitatea și conformitatea cu principiile etice și normele legale. Rămâne de văzut dacă aceste mecanisme legislative de control vor fi suficient de puternice să reducă sau chiar să stopeze potențialele efecte negative ale acestor sisteme. Prin introducerea unui cadru legal pentru clasificarea sistemelor de IA în funcție de nivelul de risc, AI Act încurajează dezvoltatorii și utilizatorii să adopte o abordare responsabilă și transparentă în procesul de creare, implementare și utilizare a tehnologiilor bazate pe IA.
Cu toate acestea, AI Act nu este lipsit de critici și preocupări, în special în ceea ce privește impactul său asupra sistemelor open-source. De asemenea, necesitatea unei înțelegeri profunde a modului în care funcționează sistemele de IA pentru efortul de elaborare a unor mecanisme eficiente de responsabilitate și transparență rămâne un aspect critic în dezbaterea actuală.
Drumul spre o reglementare corectă este presărat cu provocări, dileme etice și întrebări deschise- Cum ne asigurăm că sistemele open-source nu sunt sufocate de povara cerințelor? Cum se gestionează responsabilitatea într-o lume în care inteligența artificială poate acționa ca un actor autonom? Aceste întrebări nu pot fi tratate într-un final de film hollywoodian, iar AI Act reprezintă un pas în direcția potrivită, subliniind totuși nevoia de a continua explorarea și îmbunătățirea reglementărilor pentru viitor.
[1] https://eur-lex.europa.eu/legal-content/RO/TXT/?uri=CELEX:52021PC0206
[2] https://www.euronews.ro/articole/compania-openai-pregatita-sa-ia-masuri-dupa-ce-chatgpt-a-fost-interzis-in-italia.
[3] https://www.euronews.ro/articole/tarile-din-europa-care-ar-putea-interzice-chatgpt
[4] https://www.euronews.ro/articole/chatgpt-in-vizorul-ue-blocul-comunitar-isi-intensifica-solicitarile-pentru-o-regl
[5] https://www.theverge.com/features/23764584/ai-artificial-intelligence-data-notation-labor-scale-surge-remotasks-openai-chatbots?fbclid=IwAR1v1W-O1uTU-_A-kVUFpunWlxGD7VUY9cz6oAKCkLoaKeD_aOWtZa_bPqY.
[6] https://www.brookings.edu/blog/techtank/2022/08/24/the-eus-attempt-to-regulate-open-source-ai-is-counterproductive/.
[7] https://www.europarl.europa.eu/thinktank/ro/document/EPRS_BRI(2022)733544.