跳转到内容
← 返回全球与数字治理
国际法L512 分钟阅读

AI 与算法治理:法律的追赶

AI and Algorithm Governance: The Law Catching Up

第一个误解,是认为算法治理的核心问题是"AI 会不会失控"——科幻式的存在风险叙事把公众的注意力吸向了遥远的超级智能,而立法者面对的其实是已经在运转的平庸伤害:简历筛选系统刷掉某一性别的候选人,信贷模型对特定邮编系统性提价,内容推荐算法把青少年推向极端信息。算法治理的主体部分,是关于这些已经发生的、可以举证的伤害。 第…

人工智能治理欧盟人工智能法算法备案自动化决策算法规制

破除误解

第一个误解,是认为算法治理的核心问题是"AI 会不会失控"——科幻式的存在风险叙事把公众的注意力吸向了遥远的超级智能,而立法者面对的其实是已经在运转的平庸伤害:简历筛选系统刷掉某一性别的候选人,信贷模型对特定邮编系统性提价,内容推荐算法把青少年推向极端信息。算法治理的主体部分,是关于这些已经发生的、可以举证的伤害。

第二个误解,是以为监管的目标是"算法透明"——把模型打开给人看。现代机器学习系统的决策逻辑往往连开发者也无法完整解释,"打开黑箱"在技术上常常不可行,也未必必要:我们不要求医生解释突触放电才肯吃药,我们要求的是临床试验的证据。算法规制的关键不是看懂模型,而是管住模型的部署条件与问责链条。

第三个误解,是把各国监管之争读成"严管派与创新派"的道德剧。真实分歧是规制对象的选择:管产品、管数据,还是管行为?三条路径各有逻辑与代价,主要法域实际上都在三条路上混合下注,差别只在配比。本篇是跨法域的通识解释,不构成任何司法辖区的法律建议;具体规则以当地现行有效法源为准。

历史脉络:从数据保护到专门立法

算法规制的第一波立法其实不是为 AI 写的。1995 年欧盟《数据保护指令》就写入了一条超前于时代的权利:任何人不受"完全基于自动化处理、对其产生法律效果或类似重大影响的决定"的支配。2018 年施行的《通用数据保护条例》(GDPR)第二十二条继承了这一条款,并辅以知情权与"有意义的逻辑信息"要求——在深度学习尚未爆发的年代,欧盟已经为自动化决策埋下了抗辩权的种子。

第二波是风险事件驱动的行业性回应:算法在招聘、信贷、司法风险评估中的歧视性结果被媒体与学术界持续曝光,"算法问责"从口号变成审计职业。第三波则是专门立法的竞赛:2021 年欧盟委员会提出《人工智能法》草案,2024 年 7 月 12 日《人工智能法》(Regulation (EU) 2024/1689)在欧盟官方公报发布、8 月 1 日生效,成为全球第一部横向综合 AI 立法;中国则从 2021 年底开始以"小快灵"的部门规章节奏出手——《互联网信息服务算法推荐管理规定》2022 年 3 月 1 日施行,《互联网信息服务深度合成管理规定》2023 年 1 月 10 日施行,《生成式人工智能服务管理暂行办法》2023 年 8 月 15 日施行。美国则呈现另一种图景:联邦层面依赖行政令与行业指南,州层面各自试水——科罗拉多州 2024 年 5 月通过了全美第一部州级综合 AI 法(SB 24-205),却在此后反复延期、并于 2026 年被一部更窄的替代法案置换,至今未能实际施行,成为"立法易、落地难"的标本。

核心机制:欧盟 AI 法的风险分级

欧盟 AI 法的建筑学是风险分级:把 AI 系统按风险高低分四档,义务随风险递增。

最顶层是不可接受风险, outright 禁止:利用潜意识技术操纵行为、利用特定群体脆弱性、社会评分系统、以无差别抓取方式建立人脸识别数据库、在工作场所推断员工情绪等,自 2025 年 2 月 2 日起适用禁令。第二层是高风险——法律附件列举的领域:招聘与人事管理、关键基础设施、教育与职业培训、信贷与保险定价、执法、移民管理等。高风险系统不被禁止,但被裹进厚重的合规义务:风险管理、数据治理、技术文档、人类监督、准确性与网络安全要求,投放市场前须完成合格评定。第三层是有限风险(如聊天机器人、深度合成内容),核心义务只是透明:让用户知道自己在与机器交互、内容是合成的。第四层是最低风险,不加新义务。通用人工智能模型(GPAI)另有专门一章,自 2025 年 8 月起适用,具有"系统性风险"的大模型须承担模型评估与事故报告等额外义务。罚则按 GDPR 的吨位设计:违反禁令最高可罚三千五百万欧元或全球年营业额的百分之七。主要义务自 2026 年 8 月起适用,嵌入受管制产品的高风险系统最迟延至 2027 年 8 月——一部分期生效的法律,把过渡期本身变成了政策博弈的战场。

三种规制路径的比较

把主要法域的做法抽象出来,算法规制有三条互补的路径。

产品责任路径把 AI 当作产品:缺陷致害,制造者担责。欧盟在 AI 法之外同步修订了《产品责任指令》(2024 年通过的新指令明确将软件与 AI 系统纳入"产品"范畴),并降低受害者的举证负担。这条路径的优点是复用成熟的侵权法机器,缺点是事后救济——损害已经造成,赔偿才启动,而算法歧视这类弥散性伤害很难装进"缺陷—因果—损害"的诉讼框架。

数据保护路径从输入端入手:算法对人不公,往往因为它吃的是个人数据,于是用数据权利间接约束算法——GDPR 第二十二条的自动化决策抗辩权即属此类:个人有权拒绝完全自动化的重大决定、要求人工介入、表达己见并对决定提出异议。这条路径的优点是权利入口现成,缺点是它管得住"用数据做决定",管不住模型本身的设计缺陷。

专门立法路径直面技术:按风险分级设定前端合规义务(欧盟模式),或按应用场景建立备案与安全评估(中国模式)。中国的算法备案制独具特色:具有舆论属性或社会动员能力的算法服务提供者须向网信部门备案算法的基本原理、运行机制与应用场景,并配合安全评估——监管部门由此获得了一份持续更新的"算法地图",把治理节点前移到了部署之前。三条路径并非互斥:成熟监管体系通常是"专门立法管前端、产品责任管后端、数据权利做兜底"的复合结构。

争议与边界

围绕欧盟 AI 法的争论集中在创新与安全的平衡。批评者警告,高昂的合规成本将压垮欧洲初创企业、把 AI 产业拱手让给监管宽松法域——"布鲁塞尔效应"这次可能反向运行,输出的是产业劣势而非规则优势。支持者则反驳:汽车业的安全带标准没有摧毁汽车业,可预期的规则恰是大规模商用的前提。更深层的争议是定义问题:AI 法的义务按"系统用途"分级,但通用模型的用途在部署时千变万化,上游模型提供者与下游部署者之间的责任分配,是法律尚未完全消化的新断层。

中国路径的争议点不同:备案制赋予监管者强大的事前能力,但备案信息的公开程度有限,公民与研究者难以据此监督算法;而"舆论属性与社会动员能力"这一触发标准,也把算法治理与内容治理紧密绑定,与美国、欧盟以权利与风险为中心的立法语言形成鲜明对照。

为什么今天仍然重要

AI 治理正在重演互联网治理的历史,但节奏快得多:平台经济用了二十年才等到 GDPR 与《数字服务法》,生成式 AI 只用了两年就迎来了专门立法。这一次,规则的形状将在未来十年内固化——是风险分级的欧盟模式、场景备案的中国模式,还是行业自律为主的美国模式成为全球默认,取决于眼下这轮立法竞赛的成败。对法律人而言,算法治理提出了职业性的挑战:不懂模型评估的律师无法审查高风险 AI 的合规文件,不理解机器学习的法官无法审理算法歧视案。法律与代码的边界地带,正在成为法学最缺人才的新边疆。

跨域连接

  • 机器学习概述:理解机器学习的基本机制是理解算法规制的前提。监督学习从标注数据中归纳统计关联——这解释了为什么历史歧视会被模型如实继承;模型性能依赖训练数据的分布——这解释了为什么"换个部署场景就翻车"成为高风险清单的立法理由。法律条文中的"数据治理""准确性""稳健性"要求,无一不是机器学习工程概念的法律翻译。
  • 人工智能伦理:伦理学为算法治理提供了规范词汇:公平、问责、透明、人类自主。但法律不是伦理的誊写——伦理原则要变成可执行的义务,必须经过"谁举证、谁监督、违反后怎样"的制度化翻译。欧盟 AI 法的高风险义务清单,正是把 AI 伦理原则逐条转写为工程与文书要求的一次大规模实验。
  • AI 治理与监控:政治学视角揭示了算法治理的另一面:算法既是被监管的对象,也是监管与治理的工具。人脸识别禁令与执法例外之争、社会评分的禁止与国家治理中算法的扩张,显示同一份技术清单在政治光谱两端可以读出完全相反的含义——规制 AI 的边界,最终是国家与公民权力边界的数字化重划。
  • 国际人权体制:自动化决策抗辩权的深层法理来自人权法:人不是可计算的对象,而是目的本身。当信贷、招聘、保释决策被委托给模型,人的尊严与平等保护要求一个"对决定说不"的程序出口。联合国与欧洲委员会近年推动的 AI 与人权框架,正试图把 GDPR 式的个人权利上升为普遍标准。
  • 外部性:经济学为"为什么需要专门立法"提供了最简洁的论证:算法歧视与信息茧房的成本由社会承担,而模型优化的收益归企业所有——典型的负外部性。没有外部规则,理性企业不会为降低社会成本牺牲模型精度。风险分级与备案制的功能,就是把外部成本重新内部化到开发者的决策函数里。

参考文献

  • European Union. Regulation (EU) 2024/1689 laying down harmonised rules on artificial intelligence (Artificial Intelligence Act). Official Journal of the European Union, 12 July 2024.
  • European Union. General Data Protection Regulation (EU) 2016/679, Article 22.
  • European Union. Directive (EU) 2024/2853 on liability for defective products.
  • 国家互联网信息办公室等:《互联网信息服务算法推荐管理规定》,2022 年 3 月 1 日施行.
  • 国家互联网信息办公室等:《互联网信息服务深度合成管理规定》,2023 年 1 月 10 日施行.
  • 国家互联网信息办公室等:《生成式人工智能服务管理暂行办法》,2023 年 8 月 15 日施行.
  • Veale, Michael & Zuiderveen Borgesius, Frederik. "Demystifying the Draft EU Artificial Intelligence Act." Computer Law Review International 22(4) (2021): 97-112.

延伸阅读

  • Hacker, Philipp. "The European AI Liability Directives." Computer Law & Security Review 49 (2023).
  • 张凌寒:《算法权力的兴起、异化及法律规制》,《法商研究》2019 年第 4 期.
  • Wachter, Sandra & Mittelstadt, Brent. "A Right to Reasonable Inferences." Columbia Business Law Review (2019): 494-620.
  • 许可:《人工智能的法律规制:路径与框架》,法律出版社,2023 年.