執筆:Kristijan Sekereš

AI法の透明性義務:いま有効なもの、後ろにずれたもの

glowing digital brain representing artificial intelligence

AI法についてはEUの他のどのデジタル法令より多くが書かれてきましたが、その大半は多くの企業が作らない高リスクシステムに関するものです。一方、AIを使うほぼすべてのプロダクトに関わる部分は第50条で、これは 2026年8月2日 から有効です。

プロダクトにチャットボットがあるなら、テキスト、画像、音声、動画を生成するなら、あるいは感情や生体に関する推論を行うなら、第50条はあなたに適用されます。義務のまとまりは小さく実装も素直ですが、これはポリシーの作業ではなくUIとパイプラインの作業です。

現時点のタイムライン

デジタル・オムニバスの後にタイムラインは変わり、多くの人が「AI法が延期」という見出しだけを読んで止まりました。それは半分だけ正しい。内訳は次のとおりです。

  • 2025年2月2日:禁止される慣行とAIリテラシーの義務が適用開始。
  • 2025年8月2日:汎用AIモデルの義務、ガバナンス構造、罰則。
  • 2026年8月2日第50条の透明性義務と法の大部分。
  • 2026年12月2日:第二弾。電子透かしの技術的詳細や脱衣アプリの類の禁止を含む。
  • 2027年12月2日:附属書IIIの高リスクなスタンドアロンシステム。これはずれました。
  • 2028年8月2日:規制対象製品に組み込まれた高リスクAI。これもずれました。

ずれたのは高リスク層です。透明性義務はずれていません。いま有効です。

第50条が求めるもの

四つの義務があり、それぞれ異なる主体に当たります。

1. AIと話していることをユーザーに伝える

自然人と直接やり取りするAIシステムは、状況に照らして相応に注意深い人にとって明白である場合を除き、当該個人がAIシステムとやり取りしていることを知らされるように設計・開発されなければなりません。

実務では、チャットボット、音声アシスタント、AI駆動のサポート担当、AIが書いた返信に告知が必要です。

「明白」の例外は望むより狭いものです。濃い青の人型アバターを付けた「チャット」という名前のウィジェットは明白ではありません。「AIアシスタント」と書かれたウィジェットは明白です。

実装面では、告知はやり取りの後ではなく前に必要で、明確かつ区別できるものでなければなりません。利用規約の中にあるべきものではありません。

2. 合成コンテンツを機械可読に標識する

合成された音声、画像、動画、テキストを生成するAIシステムの提供者は、その出力が機械可読な形式で標識され、人工的に生成または操作されたものとして検出可能であることを確保しなければなりません。

これは提供者の義務であって、利用者の義務ではありません。商用モデルを使っているなら標識は提供者が扱います。自社の生成システムを構築・提供しているなら、それはあなたの義務です。

解決策はコンテンツ来歴メタデータを軸に固まりつつあり、画像と動画向けのC2PA式の来歴表明や不可視の電子透かしが含まれます。2026年12月のまとまりでこの点が具体化されると見込まれています。

テキストの標識は最も難しい事例です。メタデータはコピー・アンド・ペーストを生き延びないからです。実務的な立場は、コンテナが対応している箇所で標識し、その限界を文書化することです。

3. 感情認識と生体分類を告知する

感情認識システムまたは生体分類システムの利用者は、さらされる個人にシステムの動作を知らせなければならず、個人データの処理はGDPRに従わなければなりません。

なお、感情認識の一部は完全に禁止されています。すなわち職場と教育機関において、医療または安全上の目的を除いてです。この禁止は2025年2月から有効です。

これは最初に思うより多くのプロダクトに関わります。発信者の感情をスコアリングするコールセンター分析、ビデオ会議で顔を分析する営業ツール、来店客を分類する小売分析はすべて含まれます。

4. ディープフェイクと公開されるAIテキストを標識する

ディープフェイクを構成する画像、音声、動画コンテンツを生成または操作するAIシステムの利用者は、そのコンテンツが人工的に生成または操作されたものであることを開示しなければなりません。

公共の利益に関わる事項について公衆に伝える目的で公開される、AIが生成または操作したテキストについては、そのテキストが人工的に生成されたことを開示しなければなりません。ただし、当該コンテンツが人による確認を経ており、自然人または法人が編集上の責任を負う場合を除きます。

芸術的、創作的、風刺的、フィクションの作品には、作品の提示を妨げない、より軽い要件が適用されます。

この法の中でのあなたの位置

実装の前に、自分の役割を知る必要があります。義務が異なるからです。

提供者はAIシステムを開発する、または自社の名称や商標で市場に出す者です。

利用者は自社の業務でAIシステムを使う者です。

多くの企業は利用者です。ただし落とし穴があります。第三者のシステムに自社の名前を付けたり、意図された目的を変更したり、実質的な改変を加えたりすると、提供者になりうるのです。そして提供者の義務はより重い。

モデルを微調整し、自社ブランドでプロダクト化し、自社機能として市場に出すという組み合わせは、まさにあなたを提供者に移すものです。

リスク階層の概要

法は四つの階層に分類します。

禁止。 まったく使えない慣行。サブリミナルな操作、脆弱性の悪用、公的機関による社会的スコアリング、プロファイリングのみに基づく犯罪予測、顔認識データベースの無差別なスクレイピング、職場と教育機関での感情認識、機微な属性を推論するための生体分類、法執行目的での公共空間におけるリアルタイム遠隔生体識別(狭い例外あり)。2025年2月から有効です。

高リスク。 雇用、教育、与信、必須サービス、法執行などの附属書IIIの領域と、規制対象製品に組み込まれたAI。これらは2027年と2028年にずれ、義務は相当なものです。リスク管理システム、データガバナンス、技術文書、ログ、人間による監督、正確性とサイバーセキュリティ、適合性評価。

限定的リスク。 第50条の透明性。広範な通常のプロダクトに関わるのがこの階層です。

最小リスク。 特段の義務はありませんが、自主的な行動規範が推奨されます。

汎用AIモデルには独自の制度があり、技術文書、著作権ポリシー、学習データの要約に関する義務と、システミックリスクのあるモデルへの追加義務があります。

AIリテラシー、忘れられた義務

第4条は2025年2月から有効で、しばしば見落とされます。AIシステムの提供者と利用者は、自らの職員および自らに代わってAIシステムを操作する者について、十分な水準のAIリテラシーを確保する措置を講じなければなりません。

これは資格認定を意味しません。業務でAIを使う人が、それが何をするのか、どこで間違うのか、いつ人が確認すべきかを理解している、ということです。多くの組織では書面のガイダンスと実践的な研修で足り、記録を残す価値があります。

私たちなら第50条をこう実装する

本番でAI機能を持つチームのための具体的なチェックリストです。

AIの接点を棚卸しする。 チャットボット、コンテンツ生成機能、レコメンドの説明、自動返信、音声、画像生成、すべて。このリストはいつもプロダクトマネージャーの想定より長くなります。AI機能はそう名付けられないまま追加されるからです。

それぞれの役割を決める。 提供者か利用者か。理由を書き留めてください。

やり取りの告知を追加する。 最初のメッセージの前に、見える形で、プロダクト自身の言葉で。実務的には、それが何かを述べる見出しと、何をするのか、どうすれば人に代われるのかを述べる短い説明です。

人へのエスカレーション経路を追加する。 第50条の法的要件ではありませんが、告知と使えるプロダクトの差はここにあり、苦情の大半はこれで解決します。

出力の標識に対応する。 提供者なら機械可読な標識を実装する。利用者なら提供者が何をしているかを確認し、文書化する。

公開するAIテキストを標識する。 公共の利益に関わる事項についてAI生成のコンテンツを公開するなら、開示を加えるか、人が確認して編集上の責任を負うようにしてください。後者のほうがたいてい良い答えで、編集慣行としても健全です。

チームを研修する。 第4条。半日と、記録に残るメモ。

罰則

禁止される慣行については最大3500万ユーロまたは全世界年間売上高の7%。第50条を含むその他の多くの義務については最大1500万ユーロまたは3%。当局への不正確または誤解を招く情報提供については最大750万ユーロまたは1%。

中小企業には低いほうが適用され、これはささやかな救いです。

実務的な見方

第50条は、プロダクトを良くする数少ない規制義務のひとつです。機械と話していると分かっているユーザーは質問の仕方が変わり、いらだちが減り、人に代わるべきときにより早く代わります。標識されたAIコンテンツは信頼を消耗させるのではなく築きます。

プロダクトを良くしないのは、技術的に要件を満たすだけの曖昧な告知です。チャット画面の下に4行の法律文を書くことになったなら、解いている問題が違います。

私たちが入るところ

私たちはプロダクトにAI機能を組み込み、その周囲のガバナンス層も作ります。告知のテンプレート、人へのエスカレーション経路、出力のログ、標識のパイプライン。作業の大半は通常のプロダクト作業で、ただ意識的に行う必要があるだけです。

自分が提供者か利用者かを整理しようとしている場合や、既存機能に第50条のレイヤーが必要な場合は、office@c9group.dev までご連絡ください。EU市場参入のページもご覧いただけます。

規制の全体像は2026年EUデジタル規制ガイドにあります。

私たちは法律事務所ではなく、法的助言も行いません。分類の判断はあなたの弁護士のもので、私たちはその結論に沿って作ります。