Проєкт Закону України «Про штучний інтелект»

Повний текст матеріалу Постійна адреса: https://constitutionalist.com.ua/proiekt-zakonu-ukrainy-pro-shtuchnyj-intelekt-2/

Анотація

Цей Закон визначає правові та організаційні засади розроблення, введення в обіг, надання на ринку, введення в експлуатацію, використання, а також нагляду і контролю за системами штучного інтелекту та моделями штучного інтелекту загального призначення в Україні. Закон спрямований на забезпечення високого рівня захисту здоров'я, безпеки, прав і свобод людини, демократії та верховенства права від шкідливого впливу систем штучного інтелекту, водночас підтримуючи інновації та конкурентоспроможність національної економіки.

РОЗДІЛ I. ЗАГАЛЬНІ ПОЛОЖЕННЯ

Стаття 1. Предмет та сфера дії Закону

1.Дія цього Закону поширюється на:

постачальників, які вводять в обіг або вводять в експлуатацію системи штучного інтелекту або моделі штучного інтелекту загального призначення на території України, незалежно від того, чи мають вони місцезнаходження в Україні, чи в іншій державі;

операторів систем штучного інтелекту, які перебувають або мають місцезнаходження на території України;

імпортерів, розповсюджувачів систем штучного інтелекту та уповноважених представників постачальників;

постачальників та операторів систем штучного інтелекту, які перебувають у третіх країнах, якщо результати роботи таких систем використовуються в Україні.

2.Дія цього Закону не поширюється на системи штучного інтелекту, які розробляються, вводяться в експлуатацію або використовуються виключно для цілей оборони чи національної безпеки. Це виключення не застосовується до використання таких систем для надання публічних послуг або прийняття індивідуальних рішень щодо цивільних осіб поза межами відповідних цілей.

3. Положення цього Закону застосовуються з урахуванням вимог законодавства про захист персональних даних, захист економічної конкуренції, захист прав споживачів, трудового права, недискримінації, кібербезпеки, критичної інфраструктури, ринкового нагляду, технічних регламентів, авторського права і суміжних прав, фінансових послуг, медичних виробів, судочинства та публічних закупівель.

Стаття 2. Визначення термінів

1.У цьому Законі наведені нижче терміни вживаються в такому значенні:

система штучного інтелекту – машинна система, створена для роботи з різними рівнями автономності, яка може виявляти адаптивність після розгортання та яка для досягнення явних або неявних цілей робить висновки з отриманих вхідних даних про те, як генерувати результати (прогнози, контент, рекомендації чи рішення), що можуть впливати на фізичне чи віртуальне середовище;

модель штучного інтелекту загального призначення – модель штучного інтелекту, яка здатна виконувати широкий спектр різних завдань і може бути інтегрована в різноманітні похідні системи або додатки;

постачальник – фізична або юридична особа, орган публічної влади чи інший орган, який розробляє систему штучного інтелекту або модель штучного інтелекту загального призначення та вводить її в обіг чи експлуатацію під власним іменем або торговельною маркою;

оператор системи штучного інтелекту – фізична або юридична особа, орган державної влади чи місцевого самоврядування, що використовує систему штучного інтелекту під своїм контролем, за винятком використання в особистих непрофесійних цілях;

постраждала особа – фізична особа або група осіб, права, свободи чи законні інтереси яких були порушені або зазнали негативного впливу внаслідок використання системи штучного інтелекту;

введення в обіг – перше надання системи штучного інтелекту або моделі штучного інтелекту загального призначення на ринку України;

надання на ринку – будь-яке постачання системи штучного інтелекту для розповсюдження або використання на ринку України в процесі здійснення комерційної діяльності, за плату або безоплатно;

введення в експлуатацію – постачання системи штучного інтелекту для першого використання безпосередньо оператором або для власного використання в Україні за її цільовим призначенням;

цільове призначення – використання, для якого система штучного інтелекту призначена постачальником, включаючи специфічний контекст та умови використання, як зазначено в інструкціях, технічній документації та рекламних матеріалах;

істотна модифікація – зміна системи штучного інтелекту після її введення в обіг або експлуатацію, яка не була передбачена початковою оцінкою відповідності та яка впливає на відповідність системи вимогам цього Закону або змінює її цільове призначення;

серйозний інцидент – інцидент або збій у роботі системи штучного інтелекту, що прямо чи опосередковано призводить до смерті особи, серйозної шкоди здоров'ю, порушення зобов'язань, визначених законодавством України та міжнародними договорами з метою захисту прав і свобод людини, збою критичної інфраструктури, істотної шкоди майну, суспільній безпеці, демократичним процесам або функціонуванню критичної інфраструктури;

уповноважений представник – фізична особа, яка проживає в Україні, або юридична особа, зареєстрована в Україні, яка отримала письмове доручення від постачальника виконувати від його імені обов'язки згідно з цим Законом;

орган з оцінки відповідності – орган, що здійснює діяльність з оцінки відповідності, включаючи калібрування, тестування, сертифікацію та інспектування;

післяринковий моніторинг – діяльність постачальників зі збору та аналізу досвіду використання систем штучного інтелекту, введених ними в обіг, з метою виявлення необхідності застосування коригувальних або запобіжних заходів;

синтетичний контент – аудіо-, відео-, текстова інформація або зображення, згенеровані або суттєво змінені системою штучного інтелекту у спосіб, що робить їх подібними до автентичного контенту;

біометрична ідентифікація – автоматизоване розпізнавання фізичних особливостей, фізіологічних або поведінкових характеристик людини для встановлення її особи;

біометрична категоризація – віднесення фізичних осіб до певних категорій на основі їхніх біометричних даних;

ризик – комбінація ймовірності виникнення шкоди та ступеня тяжкості такої шкоди для здоров'я, безпеки або прав і свобод людини;

системний ризик – ризик, специфічний для високопродуктивних можливостей моделей штучного інтелекту загального призначення, що спричиняє реальні чи передбачувані негативні наслідки для національного ринку України, критичної інфраструктури, громадського здоров’я, безпеки, демократичних процесів, інформаційного простору, прав людини або суспільства загалом.

Стаття 3. Основні принципи та їх юридична роль

1.Суб’єкти, на яких поширюється дія цього Закону, у своїй діяльності керуються принципами поваги до людської гідності та автономії людини, законності, пропорційності, недискримінації, захисту персональних даних і приватності, прозорості, підзвітності, належного людського нагляду, точності, стійкості, кібербезпеки та підтримки безпечних інновацій.

2.Принципи, визначені у цій статті, застосовуються виключно для тлумачення норм цього Закону, розроблення підзаконних нормативно-правових актів, здійснення оцінки ризиків та спрямування діяльності регуляторних органів. Зазначені принципи самі по собі не є самостійною підставою для притягнення суб'єктів до юридичної відповідальності, якщо конкретне порушення прямо не визначене нормами цього Закону або іншого закону України.

РОЗДІЛ II. ЗАБОРОНЕНІ ПРАКТИКИ ТА СИСТЕМИ ШТУЧНОГО ІНТЕЛЕКТУ

Стаття 4. Системи штучного інтелекту, що створюють неприйнятний ризик

1.Забороняється введення в обіг, введення в експлуатацію або використання систем штучного інтелекту, які суперечать цінностям поваги до людської гідності та верховенства права, а саме:

систем, які використовують підсвідомі компоненти або цілеспрямовані маніпулятивні чи оманливі методи для суттєвого спотворення поведінки людини, що спричиняє або може спричинити значну фізичну, психологічну чи фінансову шкоду;

систем, що експлуатують вразливість певної фізичної особи або групи осіб через їхній вік, інвалідність або специфічну соціальну чи економічну ситуацію;

систем для оцінки або класифікації фізичних осіб на основі їхньої соціальної поведінки або характеристик особистості (соціальний рейтинг), що призводить до невиправданого та непропорційного несприятливого ставлення до них у соціальних контекстах;

систем для оцінки ризику вчинення кримінального правопорушення фізичною особою, що базуються виключно на профілюванні чи оцінці характеристик її особистості;

систем, які створюють або розширюють бази даних розпізнавання облич шляхом нецільового збору (сканування) зображень облич з мережі Інтернет або записів камер відеоспостереження;

систем для визначення емоційного стану фізичних осіб на робочому місці або в закладах освіти, за винятком випадків використання виключно з медичною метою;

систем біометричної категоризації, які на підставі біометричних даних роблять висновки про расу, етнічне походження, політичні погляди, релігійні переконання, членство у профспілках, сексуальну орієнтацію чи інші спеціальні категорії персональних даних, визначені законом;

систем віддаленої біометричної ідентифікації в режимі реального часу в загальнодоступних місцях для цілей правоохоронної діяльності.

2.Винятки із заборон, встановлених частиною першою, не допускаються, крім застосування систем, зазначених у абзаці 9 частини першої цієї статті, які дозволяються виключно для цілей та щодо кримінальних правопорушень, прямо визначених законом, за умови отримання попереднього дозволу слідчого судді (у випадках, прямо передбачених законом і пов’язаних із необхідністю невідкладного врятування життя людей або відвернення терористичного акту, — з наступним судовим контролем у строк, встановлений законом), з обмеженням за строком та територією дії, забезпеченням обов'язкової фіксації, людської перевірки результатів та прямою забороною ухвалення рішень правоохоронними органами виключно на підставі автоматичного збігу.

3. Застосування систем віддаленої біометричної ідентифікації в режимі реального часу не може мати характеру загального, постійного або невибіркового спостереження. Перелік кримінальних правопорушень, для запобігання або розслідування яких допускається їх використання, визначається виключно законом.

РОЗДІЛ III. КЛАСИФІКАЦІЯ ТА ГАРАНТІЇ У СФЕРІ ВИСОКОГО РИЗИКУ

Стаття 5. Системи штучного інтелекту високого ризику

1.Державне регулювання розроблення та використання штучного інтелекту ґрунтується на ризик-орієнтованому підході.

2.Система штучного інтелекту класифікується як система високого ризику, якщо вона є компонентом безпеки продукції або сама є продукцією, яка підлягає обов'язковій процедурі оцінки відповідності за участю третьої сторони відповідно до законодавства України у відповідній сфері.

3.До систем високого ризику також належать системи штучного інтелекту, призначені для використання у критичних сферах. Вичерпний перелік сфер застосування систем високого ризику наведено у Додатку 1 до цього Закону.

4.Кабінет Міністрів України має право ініціювати зміни до Додатку 1 шляхом подання відповідних проєктів законів з метою актуалізації переліку сфер високого ризику відповідно до технологічного розвитку.

Стаття 6. Гарантії використання систем штучного інтелекту під час здійснення правосуддя

1.У разі використання систем штучного інтелекту під час здійснення правосуддя всі остаточні рішення щодо тлумачення і застосування норм права, встановлення та оцінки обставин справи, оцінки доказів, визначення способу судового захисту та ухвалення судових і процесуальних рішень залишаються виключною компетенцією судді.

2.Система штучного інтелекту не може замінювати суддю у процесі здійснення судочинства. Жодне судове рішення не може ґрунтуватися виключно на результаті роботи системи штучного інтелекту.

3.Результат роботи системи штучного інтелекту, використаний судом як допоміжний аналітичний матеріал, не є самостійним джерелом доказів та не звільняє суд від обов’язку безпосередньо дослідити й оцінити докази відповідно до процесуального закону.

РОЗДІЛ IV. ОБОВ'ЯЗКИ СУБ'ЄКТІВ ТА ОЦІНКА ВПЛИВУ НА ПРАВА ЛЮДИНИ

Стаття 7. Обов'язки постачальників систем штучного інтелекту високого ризику

1.Постачальники систем високого ризику зобов'язані:

впровадити та підтримувати протягом усього життєвого циклу системи безперервну систему управління ризиками;

забезпечити управління даними, гарантуючи, що набори даних для навчання, валідації та тестування є релевантними, достатньо репрезентативними і, наскільки це можливо з огляду на цільове призначення системи, вільними від помилок та вживати документованих заходів для виявлення та мінімізації ризику дискримінаційного впливу, використовуючи спеціальні категорії персональних даних для виявлення упередженості лише за необхідності, із застосуванням псевдонімізації або шифрування, документуванням та наступним видаленням таких даних;

складати та актуалізувати технічну документацію до введення системи в обіг;

проєктувати системи з можливістю автоматичної фіксації подій для забезпечення простежуваності;

забезпечити прозорість роботи системи та розробити інструкції з експлуатації;

передбачити технічні можливості для здійснення ефективного людського нагляду;

забезпечити належний рівень точності, стійкості та кібербезпеки системи;

пройти процедуру оцінки відповідності, скласти декларацію про відповідність та зареєструвати систему у публічній частині Реєстру систем штучного інтелекту високого ризику;

здійснювати післяринковий моніторинг, зберігати автоматично згенеровані журнали фіксації роботи системи протягом строку, встановленого Кабінетом Міністрів України, та у встановлених порядку і строк повідомляти Національного регулятора або інший компетентний орган ринкового нагляду про серйозні інциденти.

Стаття 8. Обов'язки операторів систем штучного інтелекту високого ризику

1.Оператори систем високого ризику зобов'язані:

використовувати системи виключно відповідно до їхнього цільового призначення та інструкцій постачальника;

забезпечувати належний людський нагляд за роботою системи компетентним персоналом;

зберігати автоматично згенеровані журнали фіксації роботи системи протягом строку, встановленого Кабінетом Міністрів України;

інформувати осіб, на яких впливає система, про факт використання системи штучного інтелекту щодо них;

проводити навчання власного персоналу з питань грамотності у сфері штучного інтелекту;

негайно призупиняти використання системи та повідомляти постачальника і орган ринкового нагляду у разі виявлення ризиків або настання серйозного інциденту.

Стаття 9. Оцінка впливу систем штучного інтелекту на права людини, демократію та верховенство права

1.Оператори систем штучного інтелекту високого ризику, що належать до публічного сектору (органи державної влади, місцевого самоврядування) або є приватними суб'єктами, що надають публічні послуги чи виконують публічні функції, зобов'язані до введення системи в експлуатацію провести оцінку впливу на права людини, демократію та верховенство права.

2.Методологія проведення оцінки впливу затверджується Кабінетом Міністрів України з урахуванням міжнародних стандартів і методичних підходів Ради Європи та передбачає визначення контексту використання системи, оцінювання ризиків, залучення постраждалих осіб у відповідних випадках, план мінімізації ризиків і повторну оцінку протягом життєвого циклу системи.

3.Якщо за результатами оцінки виявлено ризики, оператор зобов'язаний розробити, задокументувати та впровадити вичерпний план їх мінімізації. У разі, якщо ризики для прав людини визнані неприйнятними і не можуть бути належним чином пом'якшені, оператор зобов'язаний відмовитися від введення системи в експлуатацію, а Національний регулятор має право видати припис про заборону використання такої системи.

4. Оператори систем штучного інтелекту високого ризику у публічному секторі оприлюднюють стислий виклад оцінки впливу та плану мінімізації ризиків до введення системи в експлуатацію, крім інформації з обмеженим доступом, персональних даних та відомостей, розголошення яких створює ризик для кібербезпеки або безпеки держави.

Стаття 10. Обов'язки інших суб'єктів у ланцюгу постачання

1.Імпортери та розповсюджувачі перед наданням доступу до системи на ринку України зобов'язані перевірити наявність знака відповідності, технічної документації та виконання постачальником процедур реєстрації.

2.Будь-яка особа (оператор, імпортер, розповсюджувач), яка здійснює істотну модифікацію системи штучного інтелекту високого ризику або змінює її цільове призначення у спосіб, не передбачений початковою оцінкою, бере на себе всі юридичні обов'язки постачальника відповідно до цього Закону.

РОЗДІЛ V. МОДЕЛІ ШТУЧНОГО ІНТЕЛЕКТУ ЗАГАЛЬНОГО ПРИЗНАЧЕННЯ

Стаття 11. Обов'язки постачальників моделей штучного інтелекту загального призначення

1.Постачальники моделей штучного інтелекту загального призначення до моменту введення їх в обіг на території України зобов'язані розробити та постійно підтримувати в актуальному стані вичерпну технічну документацію на модель. Така документація повинна містити детальний опис архітектури моделі, критеріїв обчислень, методології та процесу навчання, методології збору та обробки навчальних наборів даних, а також результати внутрішнього тестування продуктивності та безпеки.

2.З метою забезпечення правомірного використання результатів інтелектуальної та творчої діяльності постачальники моделей загального призначення зобов'язані запровадити політику дотримання законодавства України у сфері авторського права і суміжних прав. Така політика має включати автоматизовані та організаційні механізми виявлення, ідентифікації та безумовного дотримання застережень правовласників щодо заборони використання їхніх творів (текстів, зображень, аудіовізуальних творів, фонограм) для машинного навчання моделей штучного інтелекту.

3.Постачальники оприлюднюють достатньо докладний опис змісту даних, використаних для навчання моделі штучного інтелекту, за формою, визначеною Кабінетом Міністрів України, без обов’язку розкриття комерційної таємниці або інформації, розголошення якої створює ризик для безпеки.

4.Постачальники зобов'язані надавати всю необхідну технічну інформацію та документацію операторам, які інтегрують цю модель у власні похідні системи штучного інтелекту, щоб забезпечити останнім можливість виконувати власні зобов'язання згідно з цим Законом.

Стаття 12. Моделі штучного інтелекту загального призначення із системним ризиком

1.Модель штучного інтелекту загального призначення класифікується як така, що становить системний ризик, якщо вона має значний рівень впливу на національний ринок, критичну інфраструктуру, безпеку, демократичні процеси або інформаційний простір України, що підтверджується досягненням або перевищенням сукупного порогу обчислювальних потужностей, використаних для її навчання, або інших технічних метрик, які вказують на надзвичайно широку функціональність та здатність до автономного вирішення складних і небезпечних завдань.

2.Конкретні критерії та порогові значення, за якими модель відноситься до категорії системного ризику, затверджуються та періодично оновлюються Кабінетом Міністрів України за поданням Національного регулятора.

3.Постачальники моделей із системним ризиком зобов'язані проводити стандартизовану оцінку своїх моделей до моменту їх введення в обіг, що включає обов'язкове документоване тестування на вразливості та стійкість (навмисне виявлення збоїв і вразливостей системи незалежними експертами) для виявлення системних ризиків.

4.Постачальники таких моделей зобов'язані на постійній основі оцінювати та впроваджувати заходи для пом'якшення системних ризиків, які можуть виникнути для критичної інфраструктури держави, громадського здоров’я, національної безпеки, виборчих процесів або єдиного інформаційного простору України.

5.У разі виникнення серйозних інцидентів постачальники зобов'язані відстежувати, документувати та негайно повідомляти про них Національного регулятора, а також вживати невідкладних коригувальних заходів для усунення їх наслідків.

6.Постачальники забезпечують належний рівень кібербезпеки як для самої моделі штучного інтелекту, так і для її базової фізичної інфраструктури, унеможливлюючи витік чи несанкціонований доступ до даних моделі та запобігаючи несанкціонованому втручанню в її функціонування.

РОЗДІЛ VI. ІННОВАЦІЇ, ПІДТРИМКА СУБ’ЄКТІВ ГОСПОДАРЮВАННЯ ТА ПРОЗОРІСТЬ

Стаття 13. Регуляторні експериментальні середовища

1.З метою стимулювання розвитку інновацій, досягнення правової визначеності та безпечного тестування технологій Національний регулятор запроваджує на території України функціонування регуляторних експериментальних середовищ у сфері штучного інтелекту.

2.Регуляторне експериментальне середовище - це контрольований правовий та технологічний простір, у якому постачальники можуть розробляти, навчати, тестувати та перевіряти інноваційні системи штучного інтелекту до їх введення в обіг під безпосереднім наглядом та за підтримки фахівців Національного регулятора.

3.Доступ до регуляторних експериментальних середовищ надається відповідно до прозорих, об’єктивних та недискримінаційних критеріїв; у межах наявної спроможності пріоритет може надаватися малим і середнім підприємствам, стартапам, науковим установам та розробникам суспільно значущих рішень.

4.Учасники регуляторного експериментального середовища зобов'язані добросовісно співпрацювати з Національним регулятором. У разі якщо під час тестування системи штучного інтелекту виникають непередбачувані ризики для здоров'я, безпеки або прав людини, тестування має бути негайно призупинене до моменту повного усунення таких ризиків. У разі неможливості усунення неприйнятних ризиків розробка та тестування такої системи повністю забороняється.

5.Допускається тестування систем штучного інтелекту високого ризику в реальних умовах (за межами ізольованого середовища) виключно за умови отримання попередньої письмової поінформованої згоди від осіб, що беруть участь у тестуванні, та погодження Національного регулятора. Згода може бути відкликана особою в будь-який час без жодних негативних наслідків. Забороняється залучення до такого тестування вразливих груп населення та неповнолітніх без спеціальних гарантій захисту.

Стаття 14. Добровільні кодекси поведінки та інформаційне маркування

1.Держава заохочує постачальників та операторів систем штучного інтелекту, що не належать до категорії високого ризику, до саморегулювання шляхом розроблення та приєднання до добровільних кодексів поведінки. Ці кодекси встановлюють галузеві стандарти щодо управління даними, протидії дискримінації, забезпечення стійкості та інклюзивності.

2.Для підвищення рівня довіри споживачів та інформованості суспільства запроваджується механізм добровільного візуального інформування (маркування) систем штучного інтелекту. Наявність візуальної мітки на системі означає виключно факт добровільного розкриття постачальником розширеної інформації про архітектуру системи, навчальні дані та заходи протидії упередженості, а також його публічне декларування про дотримання певного кодексу поведінки.

3.Отримання візуальної мітки добровільного інформування не є документом про оцінку відповідності, не замінює собою обов'язкових процедур сертифікації для систем високого ризику та не звільняє постачальника чи оператора від юридичної відповідальності у разі порушення вимог законодавства або заподіяння шкоди.

Стаття 15. Прозорість щодо взаємодії та генерації синтетичного контенту

1.Системи штучного інтелекту, спроєктовані для безпосередньої взаємодії з фізичними особами, повинні бути розроблені та налаштовані таким чином, щоб особа своєчасно, чітко та в доступній формі отримувала повідомлення про те, що вона взаємодіє зі штучним інтелектом, а не з людиною.

2.Постачальники систем штучного інтелекту, які генерують синтетичний контент, зобов'язані впровадити технологічні рішення для інтеграції у такий контент машинозчитуваного маркування (прихованих цифрових водяних знаків або метаданих). Таке маркування має однозначно ідентифікувати факт того, що відповідний контент був згенерований або суттєво змінений за допомогою технологій штучного інтелекту.

3.Якщо синтетичний контент є частиною очевидно художнього, творчого, сатиричного, вигаданого або аналогічного твору чи програми, обов’язок щодо доведення до відома осіб факту його генерування або суттєвої зміни за допомогою системи штучного інтелекту виконується у належний спосіб, що не перешкоджає сприйняттю такого твору чи програми. Це положення не звільняє постачальника від обов’язку забезпечити машинозчитуване маркування синтетичного контенту відповідно до частини другої цієї статті.

РОЗДІЛ VII. ІНСТИТУЦІЙНИЙ МЕХАНІЗМ, НАГЛЯД ТА ЗАХИСТ ПРАВ

Стаття 16. Національний регулятор у сфері штучного інтелекту

1.Координацію державної політики у сфері штучного інтелекту та функції єдиного національного пункту зв’язку здійснює центральний орган виконавчої влади, визначений Кабінетом Міністрів України. Державний нагляд за дотриманням вимог цього Закону здійснюють незалежний національний регулятор та інші компетентні органи відповідно до визначених законом сфер повноважень.

2.Національний регулятор наділяється повноваженнями здійснювати заходи державного ринкового нагляду за системами штучного інтелекту та моделями загального призначення на території України. Під час здійснення нагляду Регулятор проводить планові та позапланові перевірки характеристик продукції, перевіряє наявність технічної документації, вимагає від суб'єктів господарювання надання документів і матеріалів.

3.За результатами виявлених порушень Національний регулятор має право застосовувати обмежувальні (коригувальні) заходи: вимагати негайного приведення системи штучного інтелекту у відповідність із встановленими вимогами, тимчасово забороняти використання системи на ринку України, вимагати відкликання продукції або забороняти її подальшу експлуатацію.

4.З метою надання методичної та правової підтримки суб'єктам господарювання при Національному регуляторі функціонує спеціалізована вебплатформа (за принципом єдиного вікна), яка забезпечує доступ до інструментів оцінки ризиків, рекомендацій щодо управління даними та роз'яснень щодо проходження оцінки відповідності.

Стаття 17. Спеціальні гарантії щодо доступу до вихідного коду

1.Під час здійснення заходів ринкового нагляду доступ уповноважених посадових осіб Національного регулятора до вихідного коду алгоритмів або вагових коефіцієнтів моделей систем штучного інтелекту допускається виключно як винятковий захід державного впливу.

2.Такий доступ може бути витребуваний лише у випадку, якщо перевірити відповідність системи штучного інтелекту вимогам цього Закону в інший спосіб (шляхом аналізу технічної документації, результатів тестувань, перевірки журналів фіксації) є об'єктивно неможливим.

3.Доступ до вихідного коду здійснюється із дотриманням гарантій пропорційності, захисту комерційної таємниці, захисту майнових прав інтелектуальної власності та забезпечення високого рівня кібербезпеки переданих даних. Постачальник системи має право оскаржити до суду вимогу Регулятора про розкриття вихідного коду.

Стаття 18. Відповідальність

1. Порушення вимог щодо заборонених практик, умов використання систем високого ризику, прозорості, реєстрації, повідомлення про серйозні інциденти та виконання приписів органу нагляду тягне застосування адміністративно-господарських санкцій.

Рішення про застосування санкції повинно бути мотивованим і може бути оскаржене до суду. Види, розміри, підстави та порядок застосування адміністративно-господарських санкцій установлюються законом з урахуванням тяжкості, тривалості, наслідків і повторності порушення.

Стаття 19. Захист прав постраждалих осіб та право на пояснення

1.Будь-яка постраждала особа, стосовно якої оператором було ухвалене індивідуальне рішення на основі результатів роботи системи штучного інтелекту високого ризику, яке має юридичні наслідки або іншим чином суттєво впливає на її права, свободи чи законні інтереси, має право звернутися до такого оператора з вимогою надати мотивоване пояснення такого рішення.

2.Оператор зобов'язаний надати пояснення у стислій і прозорій формі, з використанням простих формулювань. Пояснення повинно містити інформацію про роль системи штучного інтелекту в процесі ухвалення рішення, основні критерії, що враховувалися алгоритмом, методологію обробки вхідних даних та наслідки такого рішення для постраждалої особи. Ненадання пояснення не обмежує право особи на адміністративне або судове оскарження відповідного рішення чи використання системи штучного інтелекту.

3.Будь-яка особа або об'єднання громадян має право подати скаргу до Національного регулятора на протиправні дії або бездіяльність постачальника чи оператора системи штучного інтелекту, якщо вважає, що функціонування такої системи порушує положення цього Закону та заподіює шкоду.

РОЗДІЛ VIII. ПРИКІНЦЕВІ ТА ПЕРЕХІДНІ ПОЛОЖЕННЯ

1.Цей Закон набирає чинності через дванадцять місяців з дня його опублікування, крім положень, щодо яких цим розділом встановлено інші строки набрання чинності.

2.Положення Розділу II цього Закону (Заборонені практики та системи штучного інтелекту, що створюють неприйнятний ризик) набирають чинності та вводяться в дію через шість місяців з дня опублікування цього Закону.

3.Положення щодо обов'язкового проходження процедури оцінки відповідності, сертифікації систем штучного інтелекту високого ризику, реєстрації у Реєстрі систем штучного інтелекту високого ризику та накладення адміністративно-господарських санкцій Національним регулятором вводяться в дію через двадцять чотири місяці після набрання чинності цим Законом. У період до повного введення в дію зазначених механізмів діє перехідний етап заохочення до саморегулювання (оцінка впливу, експериментальні середовища, маркування).

4.Кабінету Міністрів України протягом шести місяців з дня опублікування цього Закону:

забезпечити розроблення та затвердження національної Методології проведення оцінки впливу на права людини, демократію та верховенство права у сфері штучного інтелекту з урахуванням стандартів Ради Європи;

подати на розгляд Верховної Ради України проєкт закону щодо статусу, порядку формування та повноважень Національного регулятора у сфері штучного інтелекту, а також розподілу повноважень між ним і компетентними секторними органами нагляду;

розробити та затвердити порядок доступу контролюючих органів до вихідного коду систем штучного інтелекту в межах заходів ринкового нагляду із забезпеченням вимог захисту комерційної таємниці;

забезпечити приведення нормативно-правових актів міністерств та інших центральних органів виконавчої влади у відповідність із цим Законом.

5.Внести зміни до таких законодавчих актів України:

1. У Законі України «Про судоустрій і статус суддів»

статтю 15 доповнити частиною дев'ятою такого змісту: «9. Під час здійснення судочинства суддя може використовувати системи штучного інтелекту виключно як допоміжний інструмент для пошуку, систематизації та аналізу інформації. Усі остаточні рішення щодо тлумачення і застосування норм права, встановлення та оцінки обставин справи, ухвалення процесуальних актів залишаються виключною компетенцією судді. Система штучного інтелекту не може замінювати суддю, а жодне судове чи процесуальне рішення не може ґрунтуватися на результатах, згенерованих системою штучного інтелекту, без їх повної перевірки та оцінки суддею. Учасники судової справи мають право бути поінформованими про факт використання судом систем штучного інтелекту для аналізу обставин конкретної справи, оцінки доказів, підготовки проєкту судового рішення або формування висновків щодо застосування права у порядку, встановленому процесуальним законом».

2. У Законі України «Про публічні закупівлі»

статтю 5 доповнити частиною шостою такого змісту: «6. Під час здійснення закупівель систем штучного інтелекту або програмного забезпечення, що містить такі системи, замовники зобов’язані забезпечити проведення попередньої оцінки ризиків безпеки. Забороняється закупівля систем штучного інтелекту, якщо їх постачальник, кінцевий бенефіціарний власник або виробник є резидентом держави, визнаної Верховною Радою України державою-агресором, або якщо фізична інфраструктура (серверне обладнання), що забезпечує функціонування системи чи зберігання даних, розміщена на території такої держави або на тимчасово окупованій території України»;

частину другу статті 22 доповнити пунктом 5 такого змісту: «5) у разі закупівлі систем штучного інтелекту високого ризику — технічні вимоги щодо забезпечення прозорості логіки роботи системи, обов'язкового ведення автоматичних журналів фіксації подій, усунення алгоритмічної упередженості, кібербезпеки та забезпечення технічної можливості належного людського нагляду за системою».

3. У Законі України «Про авторське право і суміжні права»

частину першу статті 1 доповнити пунктом 48-1 такого змісту: «48-1) синтетичний контент — аудіо-, відео-, текстова інформація або зображення, згенеровані або суттєво змінені системою штучного інтелекту у спосіб, що робить їх подібними до автентичного контенту»;

доповнити Закон статтею 11-1 такого змісту: «Стаття 11-1. Маркування синтетичного контенту

Особи, які за допомогою систем штучного інтелекту генерують або суттєво змінюють синтетичний контент, зобов'язані забезпечити наявність машинозчитуваного маркування, що ідентифікує такий контент як створений або змінений штучним інтелектом. Якщо такий контент є частиною очевидно художнього, творчого, сатиричного, вигаданого або аналогічного твору чи програми, інформація про факт його генерування або суттєвої зміни за допомогою системи штучного інтелекту доводиться до відома осіб у належний спосіб, що не перешкоджає сприйняттю такого твору чи програми. Це не звільняє від обов’язку забезпечити машинозчитуване маркування такого контенту».

4. У Законі України «Про захист персональних даних»

частину другу статті 7 доповнити пунктом 3 такого змісту: «3) необхідна виключно для цілей виявлення та усунення алгоритмічної упередженості в системах штучного інтелекту високого ризику, за умови суворої необхідності, забезпечення мінімізації даних, застосування гарантій псевдонімізації або шифрування, документування доступу та обов'язкового видалення таких даних одразу після досягнення мети виправлення алгоритму»;

частину другу статті 8 доповнити пунктом 14 такого змісту: «14) на отримання чіткого і змістовного пояснення критеріїв та передбачуваних наслідків прийняття щодо неї індивідуальних рішень, у процесі підготовки або ухвалення яких результати роботи системи штучного інтелекту високого ризику відіграли вирішальну чи суттєву роль».

5. У Законі України «Про захист прав споживачів»

частину першу статті 15 доповнити пунктами 15 та 16 такого змісту: «15) інформацію про те, що ціна на продукцію була персоналізована (сформована) на основі автоматизованого прийняття рішень (профілювання) за допомогою алгоритмів або систем штучного інтелекту; 16) чітке та доступне повідомлення про те, що цифровий контент (аудіо, відео, зображення або текст), який надається споживачеві, був повністю згенерований або суттєво змінений штучним інтелектом (синтетичний контент), що має надаватися споживачеві до моменту придбання або споживання такої продукції (послуги)».

6. У Законі України «Про освіту»

частину першу статті 6 доповнити абзацом такого змісту: «розвиток навичок грамотності у сфері штучного інтелекту, формування у здобувачів освіти критичного мислення щодо результатів роботи алгоритмів, а також стимулювання наукових досліджень і створення україномовних моделей штучного інтелекту».

7. У Законі України «Про Національну поліцію»

статтю 27 доповнити частиною четвертою такого змісту: «4. Використання поліцією систем штучного інтелекту для віддаленої біометричної ідентифікації фізичних осіб у загальнодоступних місцях у режимі реального часу забороняється. Винятки допускаються виключно у випадках цілеспрямованого розшуку жертв злочинів (зокрема викрадених дітей), запобігання об'єктивній, конкретній та наявній терористичній загрозі або невідкладного розшуку осіб, підозрюваних у вчиненні тяжких або особливо тяжких злочинів. У невідкладних випадках, пов'язаних із врятуванням життя людей або відверненням терористичного акту, використання таких систем розпочинається негайно за рішенням керівника органу поліції з обов’язковим зверненням до слідчого судді протягом 24 годин для отримання відповідного дозволу. У разі відмови слідчого судді у наданні дозволу, використання системи негайно припиняється, а всі отримані під час її роботи дані підлягають негайному знищенню».

8. У Законі України «Про оперативно-розшукову діяльність»

статтю 9 доповнити частиною одинадцятою такого змісту: «11. Під час здійснення оперативно-розшукової діяльності забороняється використання систем штучного інтелекту для прогнозування або оцінки ризику вчинення кримінального правопорушення фізичною особою, якщо така оцінка ґрунтується виключно на автоматизованому профілюванні особи або аналізі характеристик її особистості, за відсутності оцінки об'єктивних фактів і доказів уповноваженою посадовою особою».

9. У Законі України «Про основні засади забезпечення кібербезпеки України»

частину третю статті 8 доповнити пунктом 28 такого змісту: «28) забезпечення протидії змагальним атакам на системи штучного інтелекту (зокрема отруєнню навчальних даних), оцінка та мінімізація системних ризиків кібербезпеки, що виникають внаслідок розгортання високопродуктивних моделей штучного інтелекту загального призначення, які можуть бути використані для проведення значних кібератак або порушення функціонування критичної інформаційної інфраструктури».

10. У Законі України «Про критичну інфраструктуру»

частину першу статті 24 доповнити пунктом 13 такого змісту: «13) забезпечення проведення обов'язкової оцінки впливу на права людини, демократію та верховенство права перед введенням в експлуатацію систем штучного інтелекту високого ризику на об'єктах критичної інфраструктури, організація безперервної автоматичної фіксації їхньої роботи та впровадження механізмів гарантованого людського нагляду з можливістю екстреної зупинки таких систем».

11. У Законі України «Про засади запобігання та протидії дискримінації в Україні»

частину першу статті 1 доповнити пунктом 8 такого змісту: «8) алгоритмічна дискримінація — форма дискримінації, що полягає в обмеженні прав або встановленні необґрунтованих переваг для особи та/або групи осіб внаслідок роботи упереджених алгоритмів або використання неякісних (нерепрезентативних) навчальних даних системами штучного інтелекту під час профілювання чи автоматизованого прийняття рішень».

12. У Законі України «Про Уповноваженого Верховної Ради України з прав людини»

статтю 13 доповнити пунктом 15 такого змісту: «15) здійснювати постійний моніторинг дотримання прав і свобод людини під час використання систем штучного інтелекту; вимагати та безперешкодно отримувати від державних органів, органів місцевого самоврядування та підприємств, що надають публічні послуги, результати проведеної ними оцінки впливу систем штучного інтелекту на права людини, а також ініціювати зупинення використання таких систем у разі виявлення неприйнятних ризиків для прав людини».

13. У Законі України «Про інформацію»

статтю 20 доповнити частиною третьою такого змісту: «3. Будь-яка особа, стосовно якої суб’єктом владних повноважень або суб'єктом господарювання було ухвалене індивідуальне рішення за допомогою системи штучного інтелекту, що має для неї юридичні наслідки, обмежує її доступ до послуг або іншим чином суттєво впливає на її законні інтереси, має право на отримання інформації у формі чіткого і змістовного пояснення такого рішення, ролі алгоритму в його ухваленні та критеріїв, на яких воно базувалося».

14. В Основах законодавства України про охорону здоров'я

статтю 44 доповнити новою частиною такого змісту: «Застосування у медичній практиці систем штучного інтелекту (зокрема для діагностики, призначення лікування або медичного сортування пацієнтів) допускається виключно після проходження такими системами процедури оцінки відповідності як компонентів безпеки або медичних виробів високого ризику. Такі системи є виключно допоміжними інструментами, а остаточне рішення та медична відповідальність за здоров'я пацієнта завжди покладається на медичного працівника (лікаря)».

15. У Законі України «Про державний ринковий нагляд і контроль нехарчової продукції»

частину першу статті 15 доповнити пунктом 9 такого змісту: «9) вимагати від постачальників систем штучного інтелекту високого ризику надання доступу до вихідного коду алгоритмів або вагових коефіцієнтів моделей виключно у виняткових випадках, якщо перевірити відповідність системи встановленим вимогам іншим способом об'єктивно неможливо. Такий доступ здійснюється із забезпеченням суворих гарантій дотримання принципів пропорційності, захисту комерційної таємниці, захисту прав інтелектуальної власності та кібербезпеки»;

статтю 23 доповнити частиною дев’ятнадцятою такого змісту: «19. Під час здійснення ринкового нагляду за продукцією, що є системою штучного інтелекту високого ризику або містить таку систему, органи ринкового нагляду використовують відомості Реєстру систем штучного інтелекту високого ризику».

16. У Законі України «Про технічні регламенти та оцінку відповідності»

частину четверту статті 25 доповнити новим абзацом такого змісту: «Для систем штучного інтелекту високого ризику процедури оцінки відповідності здійснюються з обов’язковим застосуванням ризик-орієнтованого підходу, перевіркою систем управління даними, якості наборів даних, алгоритмічної прозорості та наявності технічної можливості для здійснення належного людського нагляду за такими системами».

17. У Законі України «Про загальну безпечність нехарчової продукції»

частину першу статті 4 доповнити абзацом другим такого змісту: «Оцінка безпечності нехарчової продукції, яка містить системи штучного інтелекту, що здатні до самонавчання або адаптації після введення в обіг, здійснюється з обов'язковим урахуванням ризиків для прав людини, безпеки даних, можливості алгоритмічної упередженості та кібербезпеки, що виникають внаслідок її функціонування».

18. У Законі України «Про стандартизацію»

частину другу статті 4 доповнити пунктом 10 такого змісту: «10) забезпечення розроблення національних стандартів у сфері штучного інтелекту з урахуванням етичних принципів, прозорості, технічної надійності, інтегрованого захисту конфіденційності та ризик-орієнтованого підходу для гарантування безпеки та прав людини».

19. У Законі України «Про електронну комерцію»

частину першу статті 7 доповнити абзацом дванадцятим такого змісту: «надавати чітку та доступну інформацію про використання в інформаційно-комунікаційній системі систем штучного інтелекту для безпосередньої взаємодії із споживачем (чат-ботів, віртуальних асистентів), забезпечуючи споживачу можливість своєчасно дізнатися про факт взаємодії з машинною системою, а також про використання алгоритмічного ціноутворення на основі автоматизованого профілювання поведінки споживача».

20. У Законі України «Про електронну ідентифікацію та електронні довірчі послуги»

частину другу статті 14 доповнити абзацом такого змісту: «Під час здійснення процедур електронної ідентифікації, зокрема віддаленої біометричної ідентифікації, надавачі послуг зобов’язані застосовувати ефективні технічні та організаційні механізми виявлення і протидії використанню синтетичного контенту у тому числі створеного за допомогою систем штучного інтелекту, що має на меті підробку, імітацію або маніпуляцію ідентифікаційними даними особи».

21. У Законі України «Про електронні документи та електронний документообіг»

статтю 14 доповнити частиною четвертою такого змісту: «Створення, погодження та підписання електронних документів суб'єктами владних повноважень за допомогою систем штучного інтелекту (генеративних моделей) допускається виключно за умови обов'язкової попередньої перевірки змісту згенерованого документа уповноваженою посадовою особою, яка несе юридичну відповідальність за його достовірність та правомірність».

22. У Законі України «Про електронні комунікації»

статтю 119 доповнити частиною п’ятою такого змісту: «5. Забороняється використання систем штучного інтелекту для масового автоматизованого генерування та надсилання незапитуваних або шахрайських електронних повідомлень кінцевим користувачам без їхньої попередньої явної згоди, а також використання таких систем для підміни ідентифікатора абонента з метою шахрайства чи введення в оману».

23. У Законі України «Про публічні електронні реєстри»

статтю 28 доповнити новою частиною такого змісту: «Використання алгоритмів та систем штучного інтелекту під час створення, оброблення чи автоматизованої фіксації інформації про об’єкт реєстру здійснюється із забезпеченням обов’язкового документованого фіксування методології прийняття таких алгоритмічних рішень, уникнення будь-якої алгоритмічної упередженості та із збереженням можливості перегляду таких рішень уповноваженим публічним реєстратором за запитом правоволодільця».

24. У Законі України «Про стимулювання розвитку цифрової економіки в Україні»

частину першу статті 2 доповнити реченням такого змісту: «Правовий режим Дія Сіті також створює сприятливі правові та податкові умови для функціонування регуляторних експериментальних середовищ у сфері штучного інтелекту з метою стимулювання стартапів, розроблення та безпечного тестування інноваційних систем штучного інтелекту під наглядом держави до моменту їх введення в експлуатацію».

25. У Законі України «Про адміністративні послуги»

статтю 9 доповнити частиною дев'ятою такого змісту: «9. У разі застосування автоматизованих систем, у тому числі систем штучного інтелекту, для обробки документів або підготовки проєктів рішень щодо надання адміністративних послуг, суб’єкт надання адміністративної послуги зобов’язаний забезпечити інформування суб’єкта звернення про участь алгоритму у цьому процесі. Ухвалення остаточного рішення про відмову в наданні адміністративної послуги виключно на основі автоматизованого (алгоритмічного) оброблення даних без перевірки та підтвердження уповноваженою посадовою особою забороняється».

26. У Законі України «Про адміністративну процедуру»

доповнити Закон статтею 75-1 такого змісту: «Стаття 75-1. Автоматизоване прийняття адміністративних актів

Адміністративний акт, який має юридичні наслідки для особи або істотно впливає на її права чи законні інтереси, не може бути прийнятий виключно автоматизовано із застосуванням системи штучного інтелекту, крім випадків, прямо передбачених законом і забезпечених належними гарантіями. У такому випадку особа має право бути повідомленою про автоматизований характер прийняття акта, отримати змістовне пояснення, висловити власну позицію, вимагати перегляду акта посадовою особою та оскаржити його».

27. У Законі України «Про зайнятість населення»

статтю 11 доповнити частиною четвертою такого змісту: «4. Використання роботодавцем, суб'єктом господарювання, що надає послуги з посередництва у працевлаштуванні, або державними органами систем штучного інтелекту для цільового пошуку, відбору, аналізу резюме, профілювання чи оцінки кандидатів на працевлаштування допускається виключно за умови проведення попередньої оцінки таких систем на предмет відсутності алгоритмічної дискримінації за ознаками віку, статі, етнічного походження чи іншими ознаками. Особа має право бути заздалегідь поінформованою про використання систем штучного інтелекту в процесі оцінки її кандидатури».

ДОДАТОК 1

Перелік сфер застосування систем штучного інтелекту високого ризику

До систем штучного інтелекту високого ризику належать системи, які не підлягають процедурі сертифікації безпеки продукції за галузевим законодавством як компоненти безпеки, але призначені для використання в таких чутливих сферах:

1.Біометрична ідентифікація та біометрична категоризація фізичних осіб. Системи штучного інтелекту, призначені для використання з метою біометричної ідентифікації фізичних осіб на основі їхніх фізіологічних або поведінкових характеристик на відстані (крім систем, призначених виключно для перевірки автентичності особи для надання доступу), а також системи, призначені для виявлення та розпізнавання емоцій фізичних осіб.

2.Управління та експлуатація критичної інфраструктури. Системи штучного інтелекту, призначені для використання як компоненти безпеки при управлінні дорожнім рухом, авіаційним, залізничним та водним транспортом, а також у системах управління об'єктами постачання енергоносіїв, водопостачання, водовідведення, газопостачання та теплопостачання, де збій може призвести до значних загроз життю та здоров'ю громадян.

3.Освіта та професійна підготовка. Системи штучного інтелекту, призначені для використання з метою визначення доступу чи розподілу осіб до закладів освіти та професійної підготовки всіх рівнів, системи для оцінювання результатів навчання здобувачів освіти під час іспитів або сертифікацій, а також системи, що застосовуються для оцінки рівня знань та моніторингу академічної доброчесності.

4.Працевлаштування, управління персоналом та доступ до самозайнятості. Системи штучного інтелекту, призначені для використання з метою цільового підбору та відбору кандидатів на працевлаштування, автоматизованого аналізу та сортування резюме кандидатів, ухвалення рішень щодо підвищення на посаді, а також алгоритмічного оцінювання результативності праці та поведінки працівників у процесі виконання ними трудових обов'язків.

5.Доступ до основних приватних та публічних послуг. Системи штучного інтелекту, призначені для використання державними органами або від їхнього імені для оцінки права фізичних осіб на отримання соціальних виплат, пільг і послуг соціального забезпечення. До цієї сфери також належать системи штучного інтелекту, призначені для оцінки кредитоспроможності фізичних осіб (кредитного скорингу), а також для встановлення пріоритетності надання невідкладної медичної або реабілітаційної допомоги пацієнтам.

6.Правоохоронна діяльність. Системи штучного інтелекту, призначені для використання правоохоронними органами з метою індивідуальної оцінки ризику вчинення фізичною особою кримінальних правопорушень, системи для оцінки надійності та достовірності доказів у процесі кримінального розслідування, системи профілювання фізичних осіб у процесі виявлення злочинів, а також системи аналізу поліграфологічних даних.

7.Управління міграцією, наданням притулку та прикордонним контролем. Системи штучного інтелекту, призначені для використання компетентними державними органами з метою оцінки індивідуальних міграційних ризиків, ризиків для безпеки держави з боку іноземців, а також системи для автоматизованого розгляду заявок на отримання віз або статусу біженця.

8.Здійснення правосуддя. Системи штучного інтелекту, призначені для використання судом або від його імені з метою встановлення чи оцінки обставин конкретної справи, оцінки доказів, тлумачення або застосування норм права до конкретної справи чи підготовки проєкту судового рішення, крім систем, що виконують виключно технічні функції пошуку, форматування, перекладу, анонімізації або організації документів.

Автор Берназюк Ян
Рiк видання 2026
Опублiкована в журналi constitutionalist
Мова українська
Кiлькiсть сторiнок 16
Кiлькiсть скачувань 11
Читайте також
0 коментарiв
Для того, щоб залишати коментарi, необхiдно увiйти в профiль