AI Library
自律的科学発見の時代
キム・ギョンジン, 弁護士
AI科学者とセルフドライビング・ラボ
AI科学者とセルフドライビング・ラボが、科学研究における主張の生成と検証をどのように変えつつあるのかを追います。文献に基づく発見、自然言語プロトコルからロボット命令への変換、マルチエージェント研究システム、閉ループ実験室、材料探索、検証ギャップ、証拠の連鎖、研究ハーネス、学術誌倫理、法的責任までを扱います。
AIライブラリ
デジタル主権の二重構造
欧州の脱パランティアとアメリカン・ビッグテックの鎖
金景珍(キム・ギョンジン), 弁護士
欧州の情報機関と国防省が米パランティアの分析ツールを排除し始めた2026年の記録です。フランス国内治安総局とドイツ連邦憲法擁護庁、オランダ国防省の置き換え決定、米国の輸出規制が同盟国の人工知能アクセスをわずか3日で遮断した事件、CLOUD ActとFISA 702条がもたらした域外管轄の実態を扱っています。欧州連合のクラウド・AI開発法(CADA)が定めた4段階の主権保証レベルと主権理由による契約解除権、ユーロスタック構想と3,000億ユーロの投資障壁に至るまで、全5章15節と結論2節で整理しました。
[AI書房] 第7章 GDPRとEU規制
人工知能AI、法廷に立つ
第7章 GDPRとEU規制
金京鎮
a. 30億枚の顔写真を盗んだ会社(Clearview AI)
(1) オランダの3050万ユーロの課徴金
2024年5月16日、オランダ個人情報保護機関(Autoriteit Persoonsgegevens)の長官アレイド・ボルフセンは決定書に署名しました。
米国ニューヨークに本社を置く顔認識企業Clearview AIに対して3050万ユーロの課徴金を課すという内容でした。同年9月3日、この決定が公開された際、ボルフセンはジャーナリストたちの前で次のように述べました。「顔認識は非常に侵襲的な技術です。世界中のあらゆる人々に単に解き放つことができるものではありません。」
Clearview AIが何をしたのかを理解するには、まずその事業モデルを知る必要があります。
この会社はインターネットを巡回して人々の顔写真を収集します。Facebook、Instagram、LinkedIn、ニュースサイト、公開されているあらゆるウェブページから。クローラーと呼ばれる自動化プログラムがこの作業を実行します。収集された各顔画像はアルゴリズムを通じて独自の生体コードに変換されます。指紋のように各人を識別できる数字の組み合わせです。2024年時点でClearviewのデータベースには300億枚を超える顔写真が保存されていました。同社のウェブサイトは500億枚だと宣伝していました。
このデータベースは法執行機関に販売されていました。
警察が犯罪現場のCCTV映像から顔をキャプチャすると、Clearviewシステムにアップロードします。システムは300億枚の写真の中から一致する顔を見つけ出します。そしてその写真がどこから来たのか、その人物の名前が何であるか、どのソーシャルメディアアカウントと接続されているかを示します。犯罪捜査に有用なツールです。
問題は、このデータベースに入った数十億人の人々の誰もが、自分の顔が収集されていることを知らなかったということです。同意を求めたこともありませんでした。オランダ個人情報保護機関はこれがGDPRの複数の条項に違反していると判断しました。
第一に、第6条違反です。個人情報を処理するには適法な根拠が必要です。同意、契約履行、法的義務、正当な利益など6つのうち1つに該当する必要があります。Clearviewはどれにも該当しませんでした。
第二に、第9条違反です。生体データは機微情報に分類されます。より厳格な保護が必要です。明示的な同意なしには収集自体が禁止されています。
第三に、第14条違反です。個人情報を第三者から収集する場合、情報主体にこの事実を知らせなければなりません。Clearviewは知らせませんでした。
課徴金3050万ユーロのほかに、オランダ個人情報保護機関は4つの改善命令を発出しました。違反行為を中止しなければ、さらに510万ユーロの強制執行金が課されます。ボルフセン長官はさらに一歩進みました。「我々は現在、会社経営陣を個人的に責任を持たせることができるかどうかを調査しています。このような違反を知りながらも阻止しなかった取締役に個人責任を問うことができます。」
Clearviewの反応は予想通りでした。会社の法務責任者ジャック・マルケアはこの決定が「違法であり、適正手続が欠けており、執行不可能である」と述べました。彼の論理はこうでした。Clearviewはオランダに事業所を持っていません。EUに顧客も持っていません。したがってGDPRの適用を受けません。
ここでGDPRの域外適用という概念が登場します。GDPR第3条は、EU外の企業であってもEU居住者の個人情報を処理する場合、この法律の適用を受けると規定しています。Clearviewがオランダ国民の顔を収集した瞬間に、オランダ個人情報保護機関の管轄権が発生したのです。Clearviewはこの決定に異議を唱えませんでした。したがって上訴する権利を失いました。しかし課徴金を支払う意思もないように見えました。
(2) 英国・フランス・イタリアの制裁状況
オランダだけではありませんでした。Clearview AIはヨーロッパ全域で罰金爆撃を受けていました。
フランスのデータ保護機関CNILは2022年10月、Clearviewに2000万ユーロの課徴金を課しました。フランス領域内の個人のデータ収集と処理を中止し、すでに収集されたデータを削除するという命令も同時に発出しました。
Clearviewは2ヶ月以内に履行証拠を提出する必要がありました。2023年5月、CNILはClearviewが命令を遵守しなかったと発表し、520万ユーロの追加課徴金を課しました。
欧州データ保護委員会(EDPB)は2023年報告書でClearviewが何らのコンプライアンス証拠も提出していないことを確認しました。
イタリア個人情報保護局(Garante)は2022年3月に2000万ユーロを課しました。英国情報委員会(ICO)は同年5月に750万ポンド(約900万ユーロ)を課しました。ギリシャのデータ保護当局も2022年に制裁を加えました。累積金額は1億ユーロに迫っていました。
英国の場合は法的に複雑な経路を辿りました。ICOが2022年5月に課徴金と執行通知を発出すると、Clearviewは異議を唱えました。会社の論理はこうでした。我々は英国外の法執行機関と国家安全保障機関にのみサービスを提供しています。このような活動はGDPRの適用範囲外です。2023年10月、第一審裁判所(First-tier Tribunal)はClearviewの味方をしました。ICOが管轄権を持たないという判決でした。
ICOは上訴しました。2025年1月31日、上級裁判所(Upper Tribunal)はICOの上訴許可を認可しました。同年6月9日から11日まで審理が進められました。プライバシー・インターナショナルという市民団体が参考人として参加しました。2025年10月6日、上級裁判所は判決を下しました。ICOの4つの上訴理由のうち3つを認めました。
上級裁判所の判断は3つの重要な争点に対処していました。第一に、Clearviewのデータ処理が英国居住者の「行動監視」に関連しているか。裁判所はそうだと判断しました。「行動監視」という概念は広く解釈される必要があります。リアルタイム監視だけでなく、将来のプロファイリング目的の受動的なデータ収集、分類、保存も含まれます。Clearviewが顔画像を収集し、生体コードを生成してデータベースに保存する行為自体が行動監視に該当します。
第二に、Clearviewが外国の法執行機関にサービスを提供しているという理由で、英国データ保護法の適用から除外されるか。裁判所はそうではないと判断しました。Clearview自体は法執行機関ではありません。商業的サービスを提供する民間企業です。顧客が法執行機関であるという理由で免除を受けることはできません。
第三に、第一審裁判所が法律を誤って適用したか。上級裁判所はそうだと判断しました。事件は再び第一審裁判所に差し戻されました。ICOに管轄権があるという前提の下で本案審理が進められる予定です。
2025年12月19日、上級裁判所はClearviewの上訴審進行を許可しました。事件は控訴裁判所(Court of Appeal)に移される予定です。英国情報委員長ジョン・エドワーズはこのように述べました。「上級裁判所の決定は、英国居住者のデータが無断で収集されグローバルオンラインデータベースに使用されることから保護する我々の能力を確認してくれました。」
(3) GDPR域外適用の限界と実効性
ヨーロッパ全域で累積1億ユーロに近い課徴金が課されました。しかし、ある不便な真実があります。Clearviewは1ユーロも支払いませんでした。
これがGDPR域外適用の根本的限界です。法はEU外の企業にも適用されます。しかし、EU外の企業がEU内に資産を持たない場合、課徴金をどうやって徴収できるでしょうか。Clearviewはニューヨークにあります。ヨーロッパにはオフィスもなく、銀行口座もなく、機器もありません。オランダ個人情報保護機関が差し押さえられるものは何もありません。
だからといってこの制裁が無意味なわけではありません。実質的な効果があります。
第一に、市場へのアクセス遮断です。Clearviewは合法的にEU市場に参入できなくなりました。EU内のいかなる組織もClearviewのサービスを使用すれば、GDPR違反として制裁を受ける可能性があります。ボルフセン長官は明確に警告しました。「Clearviewのサービスを使用するオランダの組織は、オランダ個人情報保護機関から相当な課徴金を期待すべきです。」
第二に、事実上の事業禁止です。Clearviewのウェブサイトには、今やこのような文言があります。「Clearview AIはEU、英国、オーストラリア、カナダで技術を提供していません。」これは自発的な撤退ではありません。規制圧力による後退です。
2025年10月、オーストリアのデジタル権利団体noyb(None of Your Business)は新しい戦略を試みました。オーストリア検察に刑事告発を提起したのです。民間人の生体データを違法に収集した容疑です。noybの主張はこうでした。行政課徴金が効果がないなら、刑事罰を試みるべきです。Clearview経営陣に対する国際逮捕令状が発行されたら、彼らはヨーロッパの国々を訪問できなくなるでしょう。
これはデータ保護執行の新しい局面を予告しています。行政的制裁から刑事的制裁への転換。企業への罰金から個人への責任追及への拡大。Clearview事件はGDPRの野心と現実の間のギャップを露呈させます。同時に、そのギャップを埋めるための創意的な試みが進行していることを示しています。しかし根本的な質問は残ります。デジタル時代に国境を超える企業を国境に閉じ込められた規制当局がどのように支配できるか。Clearviewはこの質問にまだ答えがないことを証明しています。
b. その他のGDPR執行事例
(1) ブダペスト銀行AI信用評価制裁
2022年、ハンガリーの国家個人情報保護局(NAIH)はブダペスト銀行に約2億5000万フォリント(約67万ユーロ)の課徴金を課しました。
その理由は、銀行が顧客サービス通話でAIを使用して顧客の感情を分析していたからです。
銀行のシステムはこのように機能していました。
顧客がコールセンターに電話をかけると、通話内容が録音されます。AIがこの録音を分析して顧客の感情状態を把握します。怒っているか、満足しているか、不安か。この情報は顧客プロフィールに追加され、今後のサービスとマーケティングに活用されます。
問題は、顧客がこの事実を知らなかったということです。通話が録音されるという通知はありました。しかし、AIが感情を分析するという通知はありませんでした。GDPR第12条から第14条は透明性義務を規定しています。個人情報がどのように処理されるかを情報主体に明確に知らせなければなりません。ブダペスト銀行はこの義務を履行しませんでした。
より大きな問題はGDPR第22条に関連しています。この条項は自動化された意思決定に関するものです。個人に法的効力があるまたは重大な影響を与える決定が、自動化された処理にのみ基づくべきではありません。もちろん、最終的な決定は人間の従業員が下しました。しかし、AIの感情分析がその決定に影響を与えたのであれば、これは第22条の趣旨を回避するものではないか。
ハンガリー当局はそうだと判断しました。AIが直接決定を下さないにせよ、AIのプロファイリングが人間の決定に影響を与える場合、透明性義務が生じます。この判決は重要な先例となりました。AIが補助ツールとして使用されている場合でも、その使用事実を顧客に知らせなければならないという原則を確立したのです。
(2) LinkedIn データ処理違反
2024年10月24日、アイルランドデータ保護委員会(DPC)はLinkedInに3億1000万ユーロの課徴金を課しました。マイクロソフト所有のこのビジネスネットワークプラットフォームがGDPRに違反したという決定でした。
この事件の始まりは6年前にさかのぼります。2018年8月20日、フランスのデジタル権利団体ラ・クアドラトゥール・デュ・ネ(La Quadrature du Net)がフランスデータ保護当局CNILに告発状を提出しました。
LinkedInがユーザーの個人情報を行動分析とターゲット広告に違法に使用しているという内容でした。CNILはこの告発をアイルランドDPCに移送しました。LinkedInのヨーロッパ本社がダブリンにあったためです。
調査には6年がかかりました。
DPCが検討したのはLinkedInがユーザーデータを処理する方法でした。LinkedInは2種類のデータを収集します。
第1に、ユーザーが直接提供した1次データです。プロフィール情報、投稿、接続関係など。
第2に、第3者パートナーを通じて収集した3次データです。ユーザーの他のウェブサイト訪問記録、アプリ使用パターンなど。
LinkedInはこのデータを分析してユーザーの行動パターンを把握します。どのようなコンテンツに関心を示すのか、どのような広告に反応するのか。この情報に基づいてターゲット広告を提供します。
問題はLinkedInがこの処理の適法な根拠を備えていなかったということです。
GDPR第6条は個人情報処理の適法根拠を6つに限定します。LinkedInは3つを主張しました。第1に、同意(第6条1項a号)。DPCはLinkedInが獲得した同意が「自由に与えられず、十分に告知されず、具体的ではなく、明確ではない」と判断しました。第2に、契約履行(第6条1項b号)。DPCは行動分析とターゲット広告がLinkedInサービス提供に契約上必要ではないと判断しました。第3に、正当な利益(第6条1項f号)。DPCはLinkedInの利益が「情報主体の利益と基本権及び自由によって圧倒される」と判断しました。
結論として、LinkedInは適法な根拠なく個人情報を処理していました。これはGDPRの最も基本的な原則違反です。DPC副委員長グレアム・ドイルはこう述べました。「処理の適法性はデータ保護法の根本的側面です。適切な法的根拠なく個人情報を処理することは、情報主体の基本権に対する明白で深刻な侵害です。」
課徴金3億1000万ユーロは3つの違反についてそれぞれ課されました。同意関連違反に1億500万ユーロ。正当な利益関連違反に1億1000万ユーロ。透明性義務違反に9500万ユーロ。マイクロソフトは2023年にすでに4億2500万ドルをこの事件関連罰金引当金として積み立てていました。実際の課徴金はそれより低かったです。
LinkedInは声明を発表しました。「私たちはGDPRを遵守してきたと信じています。しかし、この決定の期限内に広告慣行がこの決定を満たすように作業しています。」異議を唱えるかどうかは明確にしていません。
(3) Meta テキサス和解: 顔認識14億ドル賠償
2024年7月30日、テキサス州司法長官ケン・パクストンは歴史的な和解を発表しました。Meta(旧Facebook)がテキサス州に14億ドルを支払うことになりました。単一州を相手にした個人情報関連和解金としては米国史上最大規模でした。
この事件の核心は『タグ提案(Tag Suggestions)』という機能でした。2011年から2021年までFacebookはユーザーが写真をアップロードすると自動的に顔を認識し、「この人は[友人の名前]ですか?」と尋ねました。便利な機能でした。問題はこの機能がユーザーの同意なく顔幾何学データを収集し保存していたということです。
テキサスは2009年に生体情報プライバシー法(Capture or Use of Biometric Identifier Act, CUBI)を制定した州です。この法は企業が個人の生体情報を収集する前に書面同意を得るよう要求します。Facebookのタグ提案機能はこの要件を満たしていませんでした。
パクストン司法長官は2022年2月に訴訟を提起しました。彼の主張はこうでした。Facebookは10年間にわたり数百万人のテキサス州民の生体データを違法に収集していました。これはCUBI法違反であり、テキサス消費者保護法違反です。2024年の和解でMetaは責任を認めていません。しかし14億ドルを支払うことにしました。5年にわたって分割納付し、初年度に5億ドルを支払います。
この事件はGDPR事件ではありません。米国州法に基づく制裁です。しかし同じメッセージを伝えています。生体データの無断収集は世界的にますます深刻な法的結果をもたらしています。
Metaはすでに2020年にイリノイ州BIPA(Biometric Information Privacy Act)集団訴訟で6億5000万ドルに合意していました。テキサス和解金14億ドルを加えると、タグ提案機能1つによる法的費用が20億ドルを超えました。2021年にMetaがこの機能を全面廃止したのは偶然ではありません。
c. EU AI Act体系
(1) 施行スケジュールと課徴金構造
2024年8月1日、EU AI Actが発効しました。世界初の包括的AI規制法です。しかし発効は即座に施行を意味しません。この法は段階的に適用されます。企業に準備時間を与えるためです。
最初の施行時点は2025年2月2日でした。この日から禁止されたAI慣行が違法になりました。何が禁止されたのか。ソーシャルスコアリング、つまり社会的行動に基づいて人々をスコア化するシステム。脆弱層を搾取する操作的AI。法執行目的のリアルタイムリモート生体認識。これらのAIシステムはEU市場から退出する必要がありました。
2番目の施行時点は2025年8月2日でした。汎用AI(General-Purpose AI, GPAI)モデルに対する規制が適用され始めました。ChatGPT、Claude、Geminiのような大型言語モデルがここに該当します。この日以降にリリースされる新しいGPAIモデルは法の要件を満たす必要があります。
3番目の施行時点は2026年8月2日です。高リスクAIシステムに対する規制が完全に適用されます。欧州委員会のAI事務局が完全な執行権限を持つようになります。情報請求、モデルアクセス、モデルリコール等の措置を取ることができます。
4番目の施行時点は2027年8月2日です。規制対象製品に組み込まれた高リスクAIシステムに対する猶予期間が終了します。2025年8月2日以前にリリースされたGPAIモデルもこの日までに法に準拠する必要があります。
課徴金構造は違反の重大性によって3段階に分かれています。最も深刻な違反、つまり禁止されたAI慣行を使用する場合、最大3500万ユーロまたは全世界年間売上の7%のいずれか高い方が課されます。高リスクAI要件違反の場合、最大1500万ユーロまたは売上の3%です。虚偽情報提供の場合、最大750万ユーロまたは売上の1.5%です。業界は施行猶予を要請しました。「時計を止めてくれ」というロビー活動がありました。欧州委員会は拒否しました。スケジュールは確定され、変更されないと述べました。しかし2025年に発表された『デジタル簡素化パッケージ』で委員会は高リスク規則適用スケジュールを最大16か月まで調整できると提案しました。これは標準と支援ツールが準備されるまで企業に時間を与えるためです。
(2) 高リスクAI規制要件
EU AI Actはリスク基盤アプローチを採用しています。すべてのAIを同等に規制しません。リスクレベルに応じて規制強度が異なります。最も厳しい規制を受けるのが『高リスク』AIシステムです。
どのようなAIが高リスクに分類されるのか。法附則に列挙された分野で使用されるAIです。
医療機器の安全構成要素。教育機関で学生評価や入学決定に使用されるAI。
雇用プロセスで採用、昇進、解雇決定に使用されるAI。
信用評価または保険審査に使用されるAI。
法執行で犯罪リスク評価に使用されるAI。
移民管理でビザ申請審査に使用されるAI。
これらの高リスクAIシステムは市場にリリースされる前に厳格な要件を満たす必要があります。
第1に、リスク管理システムを構築する必要があります。AIシステムのライフサイクル全体にわたってリスクを特定、分析、評価、軽減する継続的なプロセスが必要です。
第2に、データガバナンスが必要です。学習データの品質を管理し、バイアスを防ぐ必要があります。
第3に、技術文書を作成する必要があります。システムがどのように機能するか、どのようなデータで学習されたかを文書化する必要があります。
第4に、透明性と説明可能性を確保する必要があります。ユーザーがAIの決定を理解できる必要があります。
第5に、人間による監督を保証する必要があります。AIが自律的に機能する場合でも、人間が介入できる必要があります。
第6に、正確性、ロバスト性、サイバーセキュリティを確保する必要があります。市場投入前に適合性評価を経る必要があります。場合によっては第3者機関の評価が必要です。要件を満たすとCEマークを貼付できます。CEマークはEU市場進入の必須条件です。
(3) 汎用AIモデル規制
汎用AI(GPAI)モデルは別個の規制体系を持っています。
GPAIモデルとは何か。様々なタスクを実行できる汎用目的のAIモデルです。テキスト生成、画像生成、コード作成など。ChatGPTが代表的です。EU AI Actは、これらのモデルを1023 FLOP(浮動小数点演算)以上のコンピューティングパワーで学習されたモデルと定義しています。
すべてのGPAIモデル提供者は透明性義務を有します。技術文書を作成し、維持しなければなりません。著作権ポリシーを策定しなければなりません。学習データの要約を公開しなければなりません。下位提供者に必要な情報を提供しなければなりません。
一部のGPAIモデルは『システミック・リスク』があるものとして分類されます。
1025 FLOP以上で学習されたか、高い影響力能力を持つモデルです。
これらのモデルの提供者は追加的義務を有します。
敵対的テスティング(レッドチーム)を実行しなければなりません。
AI事務局に重大なインシデントを報告しなければなりません。
強化されたサイバーセキュリティを実装しなければなりません。
エネルギー消費を報告しなければなりません。
2025年7月10日、ヨーロッパ委員会はGPAI行動規範(Code of Practice)を発表しました。これはGPAI提供者が法的義務を遵守する方法を指導する自発的ツールです。
透明性、著作権、安全およびセキュリティの3つの章で構成されています。
行動規範に署名した企業は『適合性の推定』を受けます。つまり、法を遵守していると見なされます。
これは行政的負担を軽減し、法的確実性を高めます。2025年8月1日時点で、Amazon、Google、Microsoft、OpenAI、Anthropic等の主要なAI企業が署名しました。興味深いことに、xAI(イーロン・マスク氏の企業)は安全およびセキュリティの章にのみ署名し、透明性および著作権の章には署名しませんでした。この企業は別の方法で該当義務の遵守を証明しなければなりません。AI事務局はヨーロッパ委員会内のDG CONNECTに設置されました。これはGPAIモデルに対する監督権限を有します。2026年8月2日から完全な執行権限が発動されます。それまで、AI事務局は提供者と非公式に協力し、遵守をサポートしています。
Clearview AIに対する多管轄権制裁はGDPRの域外適用の意志と限界を同時に示しました。EU AI Actはこの経験に基づいて設計されました。AI企業がEU市場にアクセスするには、EUの規則に従わなければなりません。これが『ブリュッセル効果』です。EUの規制がグローバル標準となる現象。AI分野でもこの効果が機能するかどうかは、今後数年以内に明らかになるでしょう。














