欧盟AI法案与GDPR:核心差异深度解析
GDPR(数据保护法):专注于保护个人的基本权利,特别是个人数据保护和隐私权。它的核心目标是让个人对自己数据拥有控制权。
EU AI Act(产品安全法):本质上是一部产品安全法规。它的目标是确保投放欧盟市场的AI系统是安全、透明、可解释的,不会对人类的健康、安全或基本权利造成系统性伤害或偏见。
GDPR:只有在系统处理“个人数据”(如姓名、位置、面部特征、购买记录)时才会触发。如果一个系统完全使用匿名数据或非个人数据(如天气数据、工业机器传感器数据),GDPR 就不适用。
EU AI Act:只要该系统符合**“人工智能系统”**(或通用AI模型)的定义,就会触发该法案,无论它是否涉及个人数据。例如,一个用于预测农作物产量的非包含个人数据的AI模型,受 AI Act 约束,但不受 GDPR 约束。
GDPR 是“基于原则”的:它确立了数据最小化、目的限制、合法性等核心原则,并赋予了数据主体一系列权利(如被遗忘权、数据可携权),要求企业在所有涉及个人数据的场景中遵守。
AI Act 是“基于风险”的:它没有采用一刀切的规则,而是将AI系统划分为四个风险等级,实施阶梯式监管:
不可接受的风险(Unacceptable risk):严禁使用(如社会评分系统、潜意识操纵AI)。
高风险(High risk):面临最严格的合规义务(如医疗、教育、招聘领域的AI),需要进行合格评定、保持人工监督并建立风险管理系统。
有限风险(Limited risk):主要是透明度义务(例如,聊天机器人必须让人类知道自己在和AI对话,Deepfake 必须打上标签)。
极小/无风险(Minimal risk):不受法案特别限制(如AI垃圾邮件过滤器)。
GDPR:主要区分数据控制者(Data Controller,决定处理数据的目的和方式)和数据处理者(Data Processor,按指示处理数据)。
AI Act:建立了一条复杂的供应链责任体系,主要区分提供者(Provider,开发AI系统的人/公司)和部署者(Deployer,在业务中使用AI的企业或机构)。在AI法案中,提供者(开发者)承担了绝大部分的合规负担,而部署者主要负责安全使用和人工监督。
GDPR:罚款最高可达 2000 万欧元,或企业上一财年全球总营业额的4%(以较高者为准)。
EU AI Act:处罚力度更重。对于使用被禁止的AI系统,罚款最高可达 3500 万欧元,或企业全球总营业额的7%(以较高者为准)。