EU人工知能法:デジタルオムニバス規則とAI 法第3段階の施行開始

2026年8月2日より、欧州連合の人工知能法 (AI Act) の施行第3段階が始まった。

前回の記事(=>記事を読む)で紹介したように、人工知能規制に関する欧州規則(AI Act)は、高リスクAIに関する規定を含んだ規則の主要規定施行を、AI Act発効2年後である2026年8月2日に予定していた。

しかし欧州レベルでの高リスクAIを規律する共通のガイドラインの策定が追い付かず、また当初のAI Actの規定では企業のコンプライアンス費用が高額となり、ヨーロッパにおける人工知能イノベーションを阻むものとして強く懸念されたことに鑑み、欧州委員会は2025年11月、AI Actの簡素化「パッケージ」として、「人工知能に関するデジタル・オムニバス」を提示した。

注:欧州法の立法プロセスにおける「パッケージ」とは、EUの特定の分野を改革または規制するために、共同で交渉・採択された一連の法規(規則、指令、決定)をいい、ここではAI Actによる規制を簡素化するための法令案を指す。

2026年6月に採択されたデジタル・オムニバスの最終法案ではまた、2025年以降生成AIアプリによって実在の人物の画像が本人の同意なく性的な画像に改変される被害が相次いだ問題を踏まえ、「ヌード化」アプリやシステムを全面的に禁止する規定も盛り込まれた。

2026年7月8日の欧州規則として採択され、2026年7月27年より発効したデジタル・オムニバス規則による主な変更点と、同規則による変更を受けず2026年8月2日より予定通り施行されたAI 法第3段階の規定はそれぞれ以下の通りである:

I. オムニバス規則によるAI Actの主な変更点

1. 高リスクAIシステムに関する義務の適用開始日

オムニバス規則は、高リスクAIシステムを開発、使用する企業が、AI Actで作成が義務づけられている詳細な技術文書を準備し、必要なスタッフの養成を行うことができるよう、AI Actの高リスクAIに関する規定の適用開始日を以下の通り変更した:

附属書IIIに規定される分野(生体、重要インフラ、教育現場・職業養成、雇用、人事分野、公的サービスや保険、犯罪防止目的、移民管理、司法機関)で使用される単体型高リスクAIシステム (当初2026年8月2日) : 2027年12月2日

附属書Iに規定されるEUの調和法に基づく安全規制の対象となる分野(玩具、ラジオ設備、体外診断用医療機器、航空機安全設備、農用車等)で使用される製品組込み型高リスクAIシステム (当初2027年8月2日) : 2028年8月2日

2. 企業のコンプライアンスコスト軽減を目的とした措置

a) 高リスクAIシステムプロバイダーの技術文書作成義務

AI Actは第11条で、高リスクAIシステムのプロバイダーに、高リスクAIシステムを市場に市場に投入または運用開始する前に、附属書IVに規定される詳細な技術文書を作成、保管し、常に最新の状態に維持することを義務づけている。
同条では、過度な実務負担を軽減するために、欧州委員会は中小企業(スタートアップを含む)向けに簡素化された技術文書フォームを策定すると規定されていたが、オムニバス規則により、この簡素技術文書の適用範囲が中堅企業にまで拡大された。

b) AIシステムプロバイダー、デプロイヤーの「AIリテラシー」保証義務

またAI Act第4条(一般規定として2025年2月2日より施行)で規定されている、AIシステムプロバイダー、デプロイヤーの従業員に対する「十分なAIリテラシー」保証義務について、この義務が企業に多額の社内研修費用を課すことが問題となっていたが、オムニバス規則は同条に「この義務は従業員一人一人について一定のAIリテラシーを保証することではない」という記載を追加し、以後AIシステムのプロバイダー、デプロイヤーは従業者に対するAIリテラシー向上措置を図るのみで足りることとなった。

3. 加盟国によるAI規制サンドボックスの導入期限

AI Actは当初加盟国に対し、AIシステムを開発する企業が国が定める監督機関の補佐のもとで新しいAIシステムを安全な隔離環境で試験・リスク評価できる枠組み=「AI規制サンドボックス」(AI Act第57条)を2026年8月2日までに導入しなければならないと規定していたが、オムニバス規則により2027年8月2日に延期された。

4. 人間の尊厳および基本的人権に反するAIアプリの禁止

オムニバス規則は、基本的人権の観点から許容できないリスク(Unacceptable risk)があるとしてその開発、輸入、販売、使用が全面的に禁止されているAIシステムに関するAI Act第5条に、新しくb bis項を加え、本人の許可なく性的画像‌を生成するAIシステムの市場への投入、提供、または使用を一切禁止した。

この新しい禁止措置は2026年12月2日より加盟国で施行され(AI Act第113条)、以後はEU加盟国で「脱衣ディープフェイク」を使用可能にするプロバイダー、デプロイヤー、インポーターに対して、最高3500万ユーロ、または事業者の世界における総売上高の最高7%に相当する課徴金が課されることとなる。

5. バイアス検出におけるプライバシー保護の保証枠組み

AI Actは施行当初第10条第5項で、データを用いてAIモデルにパターンや法則性を学習させ予測や判断を行わせる技術(機械学習)を利用する高リスクAIシステムのプロバイダーに対し、学習データやモデルの出力に特定属性に対する不公平な偏りがないかを統計的に特定して修正(バイアス検出) を行う際に、例外的に個人データを処理することができることを規定していた。

しかし同規定が人種的・民族的出身や健康に関するデータなどの「特別な種類の個人データ(センシティブデータ)」の処理を原則として禁止するEU一般データ保護規則(GDPR)第9条の規定と相容れないことが問題となったため、オムニバス規則は新しく、第10条第5項に代わる第4a条(「バイアスの検出および是正を目的とした特定の種類の個人データの処理」) を制定し、高リスクAIシステムのプロバイダーがバイアス検出の際にセンシティブデータを処理することができる明確な枠組みを規定した。

高リスクAIシステムのプロバイダーがバイアス検出の際にセンシティブデータを処理するためには以下の条件がまず満たされなければならない (AI法第4a条第1項 a-e):

(1) 他のデータ(特に匿名データや合成データ) の処理ではバイアスの検出・是正を効果的にに行うことができないこと
(2) 対象データに再利用を防ぐための技術的な制限が掛けられ、仮名化などの方法でプライバシー保護の措置が取られること
(3) 当該データへのアクセスが厳格に制御されること
(4) 当該データが第三者に提供されないこと
(5) バイアスが是正、または個人データの保存期間が満了して直ちにデータを消去すること。

高リスクAIシステムのプロバイダーがバイアス検出の際にセンシティブデータを処理する際にはまた、GDPR第30条で規定されている個人データの取扱記録に、バイアスを検知・是正するために、センシティブデータの処理が不可避であった理由、および他のデータ(特に匿名データや合成データ) の処理ではバイアスの検出・是正を効果的にに行うことができなかった理由を記載する必要がある(AI法第4a条第1項 f)。

その他のAIシステムのプロバイダーやデプロイヤー、高リスクAIシステムのデプロイヤーについては、センシティブデータの処理の例外的許可は、検知・是正の必要なバイアスが人の健康や安全を損なう、基本的人権に悪影響を及ぼす、またはEU法で禁止されている差別に繋がる場合にのみ適用される (AI Act第4a条第2項)。

II. オムニバス規則で変更されなかったAI 法第3段階の規定 : 特定リスクAIのプロバイダーとデプロイヤーの「透明性の義務」

特定のリスクを伴うAIシステム(リスクレベルを問わない)に適用される透明性の義務 (AI Act第50条(第IV章))は、オムニバス規則による変更の対象とはならず、当初の予定通り2026年8月2日から施行された。

ただしすでに市販されているコンテンツ生成システム(音声、画像、動画、またはテキスト)のプロバイダーについては、コンプライアンス義務が2026年12月2日まで延長されることがオムニバス規則で新しく制定されたAI Act第111条、第4項で認められている。

1. 原則

特定リスクAIのプロバイダーとデプロイヤーの透明性の義務は主に以下のものである:

a) 特定リスクAIのプロバイダーに適用される義務

人とコミュニケーションするAI システム (チャットボット、バーチャルアシスタント、会話型エージェント等) :システムのユーザーが、コミュニケーションしている相手がAIであることを認識できるようにする義務

音楽、画像、動画、文書の生成AIシステム:生成された音楽、画像、動画、文書にAIにより生成または合成されたものであることを機械可読な形式でマーキングし、検知可能にする義務

b) 特定リスクAIのデプロイヤーに適用される義務

感情認識AIシステムや生体認証AIシステム:そうしたシステムが使われる者に対してシステムに関する情報を提供し、GDPRを順守して情報を処理する義務

ディープフェイクに該当する画像、音声、または動画コンテンツを生成または加工するAIシステム:当該コンテンツがAIによって生成または加工されたものである旨表示する義務

公益上の事項について公衆に知らせる目的で公開される文書を生成または加工するAIシステム:当該文章がAIによるものであることを表示する義務

2. 例外

これら特定リスクAIのプロバイダーとデプロイヤーの透明性の義務は、以下のシステムについては義務の適用を排除または制限する規定が設けられている:

人とコミュニケーションするAI システムのうち、犯罪の防止、検知、捜査、追訴を目的として使用されるシステム:適用除外

ディープフェイクに該当する画像、音声、または動画コンテンツのうち、芸術作品として展示または上演されるもの:作品の展示や上演を妨げない方法でのディープフェイク情報の開示が可能

文書生成または加工するAIシステムのうち、犯罪の防止、検知、捜査、追訴を目的として使用されることが法律で許可されている場合、またはAIによって生成されたコンテンツを人間が確認し、かつ自然人または法人が当該コンテンツの公開について編集上の責任を負っている場合:適用除外

3. 違反の場合の罰則

これらの義務は2026年8月2日以降EU加盟国内のすべてのプロバイダーとデプロイヤー( : すでに市販されているコンテンツ生成システムのプロバイダーについては2026年12月2日以降)に適用されており、これらの義務に違反した場合には、最高1500万ユーロ(約24,5億円)または事業者の世界における総売上高の最高 3パーセントに相当する課徴金の対象となる。