最終更新日:
PL 2338/2023は、ブラジルが提案している人工知能(AI)に関する法的な枠組みです。この法案では、AIシステムをリスク別に分類し、説明を求める権利や人間によるレビューを受ける権利を付与するとともに、データ保護機関が統括する国家監督体制を創設します。2024年12月に上院で可決されましたが、現在はまだ下院での審議中であり、現時点では法制化されていません。
PL 2338/2023はブラジルで既に法制化されていますか?
いいえ。2024年12月に連邦上院がこの法案を可決し、現在は下院で審議中です。同法が施行されるには、下院を通過し大統領の承認を得る必要があり、その過程で本文が大幅に変更される可能性がまだ残っています。あらゆるコンプライアンス計画は、上院可決版を最終的な法律の最も可能性の高い形として扱うべきであり、確定した義務として扱うべきではありません。ブラジルのAI法を遵守していると自称する組織は、まだ存在しないものを説明していることになります。
法案ではAIシステムをどのように分類していますか?
この法案では、3つの階層を用いています。基本的人権と相容れないと判断された用途を対象とする「過度なリスク(Excessive risk)」システムは全面的に禁止されます。「ハイリスク」システムには、アルゴリズム影響評価、文書化、人間による監視、記録保存など、実質的なコンプライアンス負担が課されます。それ以外のシステムはすべて、より緩やかな透明性義務が課される一般的なカテゴリに分類されます。この構造は欧州連合(EU)のAI法に酷似しているため、EUの制度に既に備えている組織であれば、その仕組みの大部分を理解できるはずです。ただし、分類リストやそれに付随する権利は異なります。
誰がこれを監督することになりますか?
この法案は、ポルトガル語の頭文字でSIAとして知られる「AI規制・ガバナンス国家システム」を創設するものです。国家データ保護庁(ANPD)がこのシステムを調整し、金融サービスにおける中央銀行や、医療、電気通信の各当局など、セクター別の規制当局がそれぞれの専門領域で参加します。これは対象範囲の設定に関係しており、ブラジルの銀行は、ANPDが調整するシステムと、その慎重監督規制当局の両方に対応することになります。これは、ほとんどの管轄区域におけるAIガバナンスが、最終的に水平的な権限を持つ当局とセクター別の監督機関の間で分担される仕組みと同様です。
個人にはどのような権利が与えられますか?
この法案は、AIの意思決定をめぐる市民権の枠組みを確立しています。AIシステムの影響を受ける人々には、AIが関与していることを知らされる権利、その決定に関する説明を受ける権利、決定に異議を唱える権利、および決定が重大な法的影響またはそれに匹敵する影響を与える場合に人間によるレビューを要求する権利が認められます。また、ハイリスクシステムによって引き起こされた損害に対する法的責任も規定されており、管理が適切であったことを証明する実質的な負担が事業者側にシフトすることになります。
罰則はどのようなものですか?
行政処分は、警告からシステムの停止にまで及びます。制裁金は1件の違反につき上限5,000万レアル、また民間法人の場合は、前会計年度における税金を除くブラジル国内の売上高(またはその企業グループの売上高)の2%に制限されます。この売上高に連動した上限の設定は、ブラジルの個人情報保護法(LGPD)に倣ったものであるため、すでにLGPDにおけるリスクをモデル化している企業は、同じアプローチを適用することができます。
実際の導入事例:
ブラジルのある小口投資銀行は、消費者の信用授与申請を審査するために機械学習モデルを使用しています。上院で承認された法案の本文に基づくと、これは「高リスク」システムに分類されるため、当行はデプロイ前にアルゴリズム影響評価を実行し、トレーニングデータとパフォーマンス特性を文書化し、監督当局によるレビューに耐えうる十分な記録を保管する必要があります。申請が却下された場合、申請者はAIシステムが使用されたことを知る権利があり、決定の根拠についての説明を受け、人間による再審査を求める権利を有します。金融機関であるため、当行は国家データ保護庁(ANPD)が調整するSIA(国家情報機関)と中央銀行の双方からの監督を想定することになります。本法案は依然として下院で審議中であるため、当行は現在その機能を構築しつつ、義務の発生時期を法案の制定日からに設定しています。




