AI书房

AI书房

用书来读懂AI

这里收录金京镇律师的AI、法律、产业、历史、政治、文化主题在线书。每本书都按目录、序言、章节、尾声整理,方便连续阅读。

AI與教室 cover

目錄

AI與教室

金京鎮

不給標準答案的人工智慧教師

本書從愛沙尼亞 AI Leap、Khanmigo、2 sigma 問題、答案外洩防線,到韓國 AI 數位教科書的分岔,追問 AI 如何保護學生思考,而不是取代學生思考。

蜘蛛網 cover

目錄

蜘蛛網

金京鎮

改變戰爭版圖的烏克蘭無人機革命

以2025年6月1日的蜘蛛網行動為軸,追蹤烏克蘭無人機如何穿透俄羅斯本土縱深,並改寫軍隊、情報與安全秩序。

中國機器人產業2026:量產與實戰的時代 封面

全25篇

中國機器人產業2026:量產與實戰的時代

金京鎮

從人形機器人量產競賽到美中霸權:2026年中國機器人產業的現狀. 目錄、序言、7部23章、結語

在深圳的一座工廠裡,數百台人形機器人重複著同一個動作。本書追蹤宇樹與優必選的量產競賽、Optimus供應鏈、實戰部署現場,以及在美中技術霸權之間韓國所處的位置。

跨越技術的青春期 封面

共 15 篇

跨越技術的青春期

金京鎮 律師

Dario Amodei 與 Anthropic,以及走向可控智能的殊死搏鬥. 目錄, 前言, 序幕, 第12章, 尾聲

一位失去父親的物理系學生,為了製造可控制的人工智能而展開的殊死搏鬥。講述 Dario Amodei 和 Anthropic 與 Pentagon 及白宮碰撞,並以擴展定律與憲法級 AI 震撼時代的故事。

Codex 37个具体使用案例 cover

书籍式阅读

Codex 37个具体使用案例

金京镇律师

从晨间简报到智能体群:37个真实工作自动化案例

这份指南汇集了37个把Codex和AI智能体接入真实工作的做法,覆盖个人事务、数据处理、营销、销售、文档、开发和浏览器控制。

分享

FacebookXLinkedInThreads
2026北京:两个巨人的危险之舞 封面

16篇公开

2026北京:两个巨人的危险之舞

金景珍律师

特朗普-习近平峰会,以及其中发生的事. 目录、序言、13章、结语

本书从霍尔木兹、稀土、台湾、波音、大豆、AI芯片这些场景,追踪特朗普的北京之行。

分享

FacebookXLinkedInThreads
把工作交给AI,然后离开座位 封面

27篇公开

把工作交给AI,然后离开座位

金京镇律师

YOLO模式完全入门. 目录和26章

一本面向初学者的在线书,讲解Claude Code和Codex中的YOLO模式。它说明如何让AI读取文件、编写代码、执行命令,并把回退、Docker沙盒和安全检查放在手边。

分享

FacebookXLinkedInThreads
《AI向人类提出的10个问题》封面

12篇文章

《AI向人类提出的10个问题》

金京镇

目录、序言、10章

《AI向人类提出的10个问题》是金京镇在AI书房公开的在线书。本书围绕AI责任、全球监视、人工智能武器、深度伪造、工作消失、能源、数据和人类身份,整理人工智能正在逼问人类的十个问题。

分享

FacebookXLinkedInThreads
《人工智能AI走上法庭》封面

26篇文章

《人工智能AI走上法庭》

金京镇律师

目录、序言、21章、3篇附录

《人工智能AI走上法庭》是金京镇律师在AI书房公开的在线书。本书从生成式AI训练数据、版权、声音克隆、深度伪造、自动驾驶、医疗和金融算法等争议出发,整理人工智能进入法院之后正在形成的法律前线。

分享

FacebookXLinkedInThreads
《人工智能与社会结构变迁》封面

16篇文章

《人工智能与社会结构变迁》

金京镇

目录、序言、13章、尾声

《人工智能与社会结构变迁》是金京镇在AI书房公开的在线书。本书从劳动、教育、不平等、城市、能源、网络安全、人际关系和民主制度出发,记录AI正在改写社会结构的过程。

分享

FacebookXLinkedInThreads
《2026年美国伊朗战争与全球能源危机》封面

39篇文章

《2026年美国伊朗战争与全球能源危机》

金京镇

目录、序章、36章、尾声

《2026年美国伊朗战争与全球能源危机》是金京镇在AI书房公开的在线书。本书从霍尔木兹海峡、海上保险、石油价格、液化天然气、粮食、美元秩序和韩国能源安全出发,追踪一场战争如何改变全球能源流动。

分享

FacebookXLinkedInThreads
《德米斯·哈萨比斯,谷歌人工智能之父》封面

34篇文章

《德米斯·哈萨比斯,谷歌人工智能之父》

金京镇

目录、序言、31章、尾声

《德米斯·哈萨比斯,谷歌人工智能之父》是金京镇在AI书房公开的在线书。本书沿着哈萨比斯从伦敦童年、国际象棋、游戏开发、脑科学、DeepMind、AlphaGo到AlphaFold的道路,记录人工智能如何进入科学发现的核心。

分享

FacebookXLinkedInThreads
Nano Banana Pro实战提示词手册 cover

24篇文章

Nano Banana Pro实战提示词手册

金京镇

6部、22章、课堂提示词附录

这本在线书围绕Nano Banana Pro的图像生成、编辑、文字渲染、角色一致性、工作场景和变现方法展开,方便课堂和实际工作直接使用。

分享

FacebookXLinkedInThreads
军事人工智能 cover

共17篇公开

军事人工智能

金京镇、金元泰

目录、序言、14章、尾声

一部系统梳理军事人工智能的长篇著作,涵盖自主武器、无人机、指挥控制、后勤、网络防御,以及美国、中国、以色列、韩国和全球国防AI企业的战略与实践。

分享

FacebookXLinkedInThreads
《读脑者:Neuralink与人类最后的革命》封面

21篇文章

《读脑者:Neuralink与人类最后的革命》

金京镇

目录、序章、18章、尾声

《读脑者:Neuralink与人类最后的革命》是金京镇在AI书房公开的在线书。本书追踪Neuralink、脑机接口、脑数据、医疗革命、神经权利和人类增强,记录人类大脑开始连接机器之后的法律与文明问题。

分享

FacebookXLinkedInThreads
《格鲁吉亚历史文化旅行》封面

24篇文章

《格鲁吉亚历史文化旅行》

金京镇

目录、序言、17章、4篇附录、尾声

《格鲁吉亚历史文化旅行》是金京镇在AI书房公开的在线书。本书从第比利斯、卡赫季、卡兹别克、高加索雪山、八千年葡萄酒、东正教、民主化、战争和旅行路线出发,记录格鲁吉亚的历史与现实。

分享

FacebookXLinkedInThreads
《一千个祈祷,一座山:读懂亚美尼亚》封面

13篇文章

《一千个祈祷,一座山:读懂亚美尼亚》

金京镇

目录、序言、10章、尾声

《一千个祈祷,一座山:读懂亚美尼亚》是金京镇在AI书房公开的在线书。本书从亚美尼亚高原、亚拉腊山、古代王国、世界第一个基督教国家、中世纪修道院、现代悲剧、离散社群和旅行指南出发,阅读亚美尼亚。

分享

FacebookXLinkedInThreads
从卖茶少年到总理 cover

共13篇公开

从卖茶少年到总理

金京镇

目录、序言、10章、尾声

一部政治传记,追踪纳伦德拉·莫迪从瓦德讷格尔卖茶少年、RSS组织者、古吉拉特邦首席部长到三任印度总理的轨迹,并由此理解现代印度、韩印关系与崛起大国的风险。

分享

FacebookXLinkedInThreads
《马来西亚:掌控马六甲海峡者掌控世界》封面

23篇文章

《马来西亚:掌控马六甲海峡者掌控世界》

金京镇

目录、序言、20章、尾声

《马来西亚:掌控马六甲海峡者掌控世界》是金京镇在AI书房公开的在线书。本书从马来半岛、马六甲王国、殖民地、联邦君主制、法律制度、城市旅行和产业结构出发,阅读马来西亚的地缘价值。

分享

FacebookXLinkedInThreads
《韩东勋留给韩国的那些痕迹》封面

13篇文章

《韩东勋留给韩国的那些痕迹》

金京镇

目录、12章

《韩东勋留给韩国的那些痕迹》是金京镇在AI书房公开的在线书。本书围绕韩东勋、韩国政治、法务部、检察改革、政治记录和受害者救济,整理他在韩国社会与国家制度中留下的公共足迹。

分享

FacebookXLinkedInThreads
《PALANTIR:战争、监视与人工智能》封面

16篇文章

《PALANTIR:战争、监视与人工智能》

金京镇律师

目录、序言、14章

《PALANTIR:战争、监视与人工智能》是金京镇律师在AI书房公开的在线书。本书从PayPal黑帮、9·11之后的情报失败、乌克兰战场、五角大楼改革和预测性治安出发,追踪数据公司如何进入国家安全与企业决策的核心。

分享

FacebookXLinkedInThreads
《韩东勋的故事》封面

39篇文章

《韩东勋的故事》

金京镇

目录、序章、36章、尾声

《韩东勋的故事》是金京镇在AI书房公开的在线书。本书从戒严之夜、检察官生涯、法务行政、政治选择、民生现场和个人面貌出发,记录韩东勋在韩国公共生活中的轨迹。

分享

FacebookXLinkedInThreads
人工智能选举 cover

14篇文章

人工智能选举

金京镇

目录、作者序、11章、结语

这本在线书写竞选信息、宣传材料、数字竞选、数据分析、团队运营、虚假信息防御、法律风险和可直接使用的提示词。

分享

FacebookXLinkedInThreads
《人工智能战斗机,人工智能空军》封面

43篇文章

《人工智能战斗机,人工智能空军》

金京镇

目录、序言、40章、尾声

《人工智能战斗机,人工智能空军》是金京镇在AI书房公开的在线书。本书围绕AI战斗机、无人作战飞机、CCA、MUM-T、第六代战斗机和未来空军,记录人工智能正在怎样改变空战、国防产业和军事伦理。

分享

FacebookXLinkedInThreads
山姆·奥特曼传:人工智能革命的开拓者 cover

22篇文章

山姆·奥特曼传:人工智能革命的开拓者

金京镇、金京兰

目录、序言、7部、20章

这本在线传记写山姆·奥特曼的成长、创业、Y Combinator、OpenAI、ChatGPT、董事会风波,以及他在人工智能时代承担的责任。

分享

FacebookXLinkedInThreads
关于北极航道的七个误解封面

10篇文章

关于北极航道的七个误解

金京镇

目录、序言、7章、尾声

金京镇AI书房在线图书,梳理关于北极航道的速度、定期航线、保险、安全规则、全年通航、碳减排和基础设施的七个常见误解。

分享

FacebookXLinkedInThreads
《世界各国在行政领域引入人工智能的案例》封面

25篇文章

《世界各国在行政领域引入人工智能的案例》

金京镇

目录、23章、尾声

金京镇AI书房在线图书,介绍公共部门AI导入、各国战略、行政服务、治理框架与未来政策课题。

分享

FacebookXLinkedInThreads
《Claude Cowork与智能体使用手册》封面

11篇文章

《Claude Cowork与智能体使用手册》

金京镇

目录、序言、8章、尾声

《Claude Cowork与智能体使用手册》是金京镇在AI书房公开的在线书。本书整理文件整理、财务数据、营销销售、研究、沟通、人事法务、软件开发和系统联动自动化场景。

分享

FacebookXLinkedInThreads
《Claude Code完全掌握》封面

41篇文章

《Claude Code完全掌握》

金京镇

目录、40章

《Claude Code完全掌握》是金京镇在AI书房公开的在线书。本书围绕Claude Code、智能体工作流、MCP、技能、部署、GitHub、自动化和商业化,整理把AI从聊天工具变成工作系统的方法。

分享

FacebookXLinkedInThreads
《黄仁勋的故事》封面

16篇文章

《黄仁勋的故事》

金京镇

目录、序言、13章、尾声

《黄仁勋的故事》是金京镇在AI书房公开的在线书。本书沿着黄仁勋的移民经历、NVIDIA创业、GPU革命、CUDA生态、AI工厂和物理AI,记录一位企业家如何站到人工智能产业的中心。

分享

FacebookXLinkedInThreads
法律实务与人工智能封面

16篇文章

法律实务与人工智能

金京镇

目录、序言、14部

金京镇AI书房在线图书,从律师实务角度整理法律检索、文书起草、证据分析、合同审查、NotebookLM以及生成式AI工作流程。

分享

FacebookXLinkedInThreads
您好,我是金京镇封面

10篇文章

您好,我是金京镇

金京镇

目录、序言、推荐语、6章、结语

金京镇AI书房在线图书。内容涵盖成长经历、科技议政活动、议员外交、立法斗争、东大门愿景以及韩国人口断崖的解决方案。

分享

FacebookXLinkedInThreads

[AI书房] 第7章 GDPR与欧盟监管

人工智能AI走上法庭
Author
金京镇律师
Date
2026-05-06 02:35
Views
227

人工智能AI走上法庭

第二部 算法歧视与监管执法

第7章 GDPR与欧盟监管

金京镇律师

一、窃取300亿张人脸照片的公司(Clearview AI)

(1) 荷兰3050万欧元罚款

2024年5月16日,荷兰数据保护局(Autoriteit Persoonsgegevens)主席阿莱德·沃尔夫森在决定书上签了字。

决定书的内容是:对总部位于美国纽约的人脸识别企业Clearview AI处以3050万欧元罚款。同年9月3日,这份决定公开时,沃尔夫森在记者面前说:「人脸识别是一种高度侵入性的技术,不能随意向全世界所有人开放。」

要理解Clearview AI做了什么,得先了解它的商业模式。

这家公司在互联网上到处抓取人们的面部照片。Facebook、Instagram、LinkedIn、新闻网站,所有公开的网页都是它的目标。一种叫「爬虫」的自动化程序负责执行这项工作。每张抓取到的人脸图像,都会通过算法转化为一组独特的生物特征编码,就像指纹一样,能用一串数字组合来识别每个人。截至2024年,Clearview的数据库里存储了超过300亿张人脸照片。公司官网上则自称有500亿张。

这个数据库被卖给了执法机关。

警方从犯罪现场的监控录像中截取一张人脸,上传到Clearview系统。系统就会在300亿张照片中搜索匹配的面孔,然后告诉你这张照片来自哪里、这个人叫什么名字、关联了哪些社交媒体账号。对刑事侦查来说,这是个好用的工具。

问题在于,进入这个数据库的数十亿人中,没有任何一个人知道自己的脸正在被采集。也从来没有人征求过他们的同意。荷兰数据保护局认定,这一行为违反了GDPR的多项条款。

第一项违反的是第6条。处理个人数据必须有合法依据:同意、履行合同、法定义务、正当利益等六种情形之一。Clearview哪一条都不沾边。

第二项违反的是第9条。生物特征数据属于敏感信息,需要更严格的保护。没有明确同意,连采集本身都被禁止。

第三项违反的是第14条。从第三方收集个人数据时,必须告知数据主体。Clearview没有告知。

除了3050万欧元罚款,荷兰数据保护局还发出了四项整改令。如果不停止违法行为,还将追加510万欧元的强制执行金。沃尔夫森主席更进一步:「我们正在调查能否追究公司管理层的个人责任。对于明知违法而不制止的董事,可以追究其个人责任。」

Clearview的反应在意料之中。公司法务负责人杰克·穆尔凯尔称这一决定「违法、缺乏正当程序、无法执行」。他的逻辑是:Clearview在荷兰没有经营场所,在欧盟也没有客户,所以不受GDPR管辖。

这就涉及GDPR域外适用的概念。GDPR第3条规定,即便企业在欧盟境外,只要处理了欧盟居民的个人数据,就受这部法律约束。Clearview采集荷兰公民面部信息的那一刻,荷兰数据保护局的管辖权就已经产生。Clearview没有对这一决定提出异议,因此丧失了上诉权利。不过,它看起来也没打算交罚款。

(2) 英国、法国、意大利的制裁情况

不只是荷兰。Clearview AI在整个欧洲遭到了罚单轰炸。

法国数据保护机构CNIL在2022年10月对Clearview处以2000万欧元罚款,同时下令其停止在法国境内采集和处理个人数据,并删除已采集的数据。

Clearview须在两个月内提交执行证据。2023年5月,CNIL宣布Clearview未履行命令,追加了520万欧元罚款。

欧洲数据保护委员会(EDPB)在2023年的报告中确认,Clearview没有提交任何合规证据。

意大利个人信息保护局(Garante)在2022年3月开出2000万欧元罚单。英国信息专员办公室(ICO)同年5月开出750万英镑(约900万欧元)罚单。希腊数据保护局也在2022年实施了制裁。累计罚款金额逼近1亿欧元。

英国的情况走了一条更曲折的法律路径。ICO在2022年5月发出罚款通知和执行令后,Clearview提出了异议。公司的理由是:我们只向英国境外的执法机关和国家安全机构提供服务,这类活动不在GDPR的适用范围之内。2023年10月,一审裁判所(First-tier Tribunal)支持了Clearview的主张,裁定ICO不具有管辖权。

ICO提起了上诉。2025年1月31日,上级裁判所(Upper Tribunal)批准了ICO的上诉许可。同年6月9日至11日进行了审理,国际隐私组织Privacy International作为利害关系方参与。2025年10月6日,上级裁判所作出裁决,支持了ICO四项上诉理由中的三项。

上级裁判所的判断涉及三个核心争点。第一,Clearview的数据处理是否构成对英国居民的「行为监控」。裁判所认定构成。「行为监控」这个概念应当做宽泛解释,不仅包括实时监视,还包括以未来画像分析为目的的被动式数据采集、分类和存储。Clearview采集面部图像、生成生物特征编码并存入数据库的行为本身,就构成行为监控。

第二,Clearview向外国执法机关提供服务,是否因此可以豁免于英国数据保护法。裁判所认定不能。Clearview本身不是执法机关,而是提供商业服务的私营企业。不能因为客户是执法机关就获得豁免。

第三,一审裁判所是否错误适用了法律。上级裁判所认定确实如此。案件被发回一审裁判所,将在确认ICO具有管辖权的前提下进行实体审理。

2025年12月19日,上级裁判所批准了Clearview的上诉审理许可。案件将移交上诉法院(Court of Appeal)。英国信息专员约翰·爱德华兹说:「上级裁判所的裁定,确认了我们有能力保护英国居民的数据不被未经授权地采集和用于全球在线数据库。」

(3) GDPR域外适用的局限与实效

全欧洲累计开出了近1亿欧元的罚单。但有一个令人不安的事实:Clearview一分钱都没交。

这就是GDPR域外适用的根本局限。法律可以适用于欧盟之外的企业,但如果这家企业在欧盟境内没有任何资产,罚款怎么收?Clearview在纽约,欧洲既没有办公室,也没有银行账户,也没有设备。荷兰数据保护局没有任何东西可以查封。

但这并不意味着制裁毫无意义。它产生了实际效果。

一是市场准入被封堵。Clearview再也无法合法进入欧盟市场。欧盟境内任何组织使用Clearview的服务,都可能因此被追究GDPR违规责任。沃尔夫森主席明确警告:「使用Clearview服务的荷兰组织,应当预期会收到荷兰数据保护局的高额罚单。」

二是事实上的经营禁令。Clearview网站上现在写着:「Clearview AI不在欧盟、英国、澳大利亚和加拿大提供技术服务。」这不是自愿退出,而是在监管压力下的被迫撤退。

2025年10月,奥地利数字权利组织noyb(None of Your Business)尝试了一条新路:向奥地利检察机关提起刑事控告,指控Clearview非法采集平民的生物特征数据。noyb的逻辑是:行政罚款没用的话,就该试试刑事追诉。如果对Clearview管理层发出国际逮捕令,他们就再也不能踏进欧洲任何一个国家。

这预示着数据保护执法进入了新阶段。从行政制裁转向刑事制裁,从对企业罚款扩展到追究个人责任。Clearview案暴露了GDPR的理想与现实之间的裂缝,同时也展现了各方正在用创造性的方式试图弥合这道裂缝。但根本性的问题仍然悬而未决:在数字时代,跨越国界运营的企业,被困在国界之内的监管机构如何去管束?Clearview正在证明,这个问题至今没有答案。

二、其他GDPR执法案例

(1) Budapest Bank AI信用评估处罚案

2022年,匈牙利国家信息保护局(NAIH)对布达佩斯银行处以约2.5亿福林(约67万欧元)的罚款。

原因是这家银行在客服通话中使用AI分析客户的情绪。

银行的系统是这样运作的。

客户拨打客服电话,通话内容被录音。AI对录音进行分析,判断客户的情绪状态:是生气了,是满意,还是感到焦虑。这些信息被添加到客户档案中,用于后续的服务和营销。

问题在于客户对此毫不知情。通话会被录音,这一点有告知。但AI会分析情绪,这一点没有告知。GDPR第12条至第14条规定了透明义务,必须向数据主体清楚说明个人数据的处理方式。布达佩斯银行没有履行这项义务。

更大的问题涉及GDPR第22条。这一条款关于自动化决策:对个人产生法律效力或重大影响的决定,不能仅仅基于自动化处理来作出。诚然,最终决定是由人工作出的。但如果AI的情绪分析影响了人工决定,这是不是在规避第22条的立法本意?

匈牙利当局认定是的。即便AI没有直接作出决定,只要AI的画像分析对人工决定产生了影响,透明义务就会触发。这一裁决成了重要先例,确立了一项原则:即便AI只是作为辅助工具使用,也必须将这一事实告知客户。

(2) LinkedIn数据处理违规案

2024年10月24日,爱尔兰数据保护委员会(DPC)对LinkedIn处以3.1亿欧元罚款。这家微软旗下的商业社交平台被认定违反了GDPR。

事件的起源要追溯到六年前。2018年8月20日,法国数字权利组织La Quadrature du Net向法国数据保护机构CNIL提交了投诉书。

投诉内容是LinkedIn非法将用户个人信息用于行为分析和定向广告。CNIL将此案移交给爱尔兰DPC,因为LinkedIn的欧洲总部设在都柏林。

调查耗时六年。

DPC审查的是LinkedIn处理用户数据的方式。LinkedIn收集两类数据。

第一类是用户直接提供的第一方数据,包括个人资料、发布内容、人脉关系等。

第二类是通过第三方合作伙伴收集的数据,包括用户在其他网站的浏览记录、应用使用模式等。

LinkedIn对这些数据进行分析,掌握用户的行为模式:对什么内容感兴趣,对什么广告有反应。然后据此投放定向广告。

问题在于,LinkedIn缺乏对这种数据处理的合法依据。

GDPR第6条将个人信息处理的合法依据限定为六种。LinkedIn援引了其中三种。其一,同意(第6条第1款a项)。DPC认定LinkedIn获取的同意「并非自由给予,未充分告知,不够具体,也不够明确」。其二,合同履行(第6条第1款b项)。DPC认定行为分析和定向广告并非LinkedIn提供服务所必需的合同义务。其三,正当利益(第6条第1款f项)。DPC认定LinkedIn的利益「被数据主体的利益、基本权利和自由所压倒」。

结论是,LinkedIn在没有合法依据的情况下处理了个人信息。这违反了GDPR最基本的原则。DPC副委员Graham Doyle表示:「处理的合法性是数据保护法的根本要素。在没有适当法律依据的情况下处理个人信息,是对数据主体基本权利的明显而严重的侵犯。」

3.1亿欧元罚款分别针对三项违规行为。同意相关违规1.05亿欧元,正当利益相关违规1.1亿欧元,透明度义务违规9500万欧元。微软在2023年已为此案预提了4.25亿美元的罚款准备金,实际罚款低于该金额。

LinkedIn发表声明称:「我们相信我们一直遵守GDPR。但我们正在努力确保广告做法在本决定规定的期限内达到合规要求。」是否提起上诉,LinkedIn未予明确表态。

(3) Meta德克萨斯和解:面部识别14亿美元赔偿

2024年7月30日,德克萨斯州总检察长Ken Paxton宣布了一项历史性和解。Meta(前Facebook)将向德克萨斯州支付14亿美元。这是美国历史上单个州获得的最大金额隐私相关和解。

案件的核心是一项名为「标签建议(Tag Suggestions)」的功能。2011年至2021年间,Facebook在用户上传照片时自动识别人脸,并询问「这个人是[好友姓名]吗?」功能本身很方便。问题是,该功能在未经用户同意的情况下采集并存储了面部几何数据。

德克萨斯州在2009年制定了生物识别隐私法(Capture or Use of Biometric Identifier Act, CUBI)。该法要求企业在采集个人生物信息前必须获得书面同意。Facebook的标签建议功能未满足这一要求。

Paxton总检察长于2022年2月提起诉讼。他的主张是:Facebook十年来非法采集了数百万德克萨斯州居民的生物数据,违反了CUBI法和德克萨斯消费者保护法。在2024年的和解中,Meta未承认责任,但同意支付14亿美元,分五年支付,第一年支付5亿美元。

这不是一起GDPR案件,而是依据美国州法作出的制裁。但传递的信息一致:未经授权采集生物数据,在全球范围内正面临越来越严厉的法律后果。

Meta在2020年已就伊利诺伊州BIPA(Biometric Information Privacy Act)集体诉讼以6.5亿美元达成和解。加上德克萨斯14亿美元和解金,仅标签建议这一项功能引发的法律成本已超过20亿美元。2021年Meta全面废除该功能,绝非偶然。

三、EU AI Act体系

(1) 实施时间表与罚款结构

2024年8月1日,EU AI Act正式生效。这是全球第一部全面的AI监管法律。但生效并不等于即刻实施。该法采取分阶段适用方式,为企业留出准备时间。

第一个实施节点是2025年2月2日。从这一天起,被禁止的AI行为正式违法。哪些被禁止了?社会评分,即基于社会行为对人进行打分的系统;针对弱势群体的操纵性AI;用于执法目的的实时远程生物识别。这些AI系统必须退出欧盟市场。

第二个实施节点是2025年8月2日。通用AI(General-Purpose AI, GPAI)模型的监管开始适用。ChatGPT、Claude、Gemini等大型语言模型属于此类。此日期之后发布的新GPAI模型必须满足法律要求。

第三个实施节点是2026年8月2日。高风险AI系统的监管全面适用。欧盟委员会的AI办公室将拥有完整的执法权限,可以发出信息请求、要求模型访问、召回模型等。

第四个实施节点是2027年8月2日。嵌入受监管产品中的高风险AI系统的宽限期届满。2025年8月2日之前发布的GPAI模型也必须在此日期前达到合规要求。

罚款结构按违规严重程度分为三个等级。最严重的违规,即使用被禁止的AI行为,最高处以3500万欧元或全球年营业额7%中较高者。高风险AI要求违规,最高1500万欧元或营业额3%。提供虚假信息,最高750万欧元或营业额1.5%。业界曾请求暂缓实施,「停下时钟」的游说活动不断。欧盟委员会予以拒绝,表示时间表已确定,不会更改。不过在2025年发布的「数字简化方案」中,委员会提议可将高风险规则的适用时间最多调整16个月,以便在标准和配套工具就绪前给予企业缓冲。

(2) 高风险AI监管要求

EU AI Act采用基于风险的监管路径。并非对所有AI一视同仁,而是根据风险等级调整监管力度。受到最严格监管的是「高风险」AI系统。

哪些AI被归为高风险?法律附件中列明的领域所使用的AI系统。

医疗器械的安全组件。教育机构中用于学生评估或招生决定的AI。

就业领域中用于招聘、晋升、解雇决策的AI。

用于信用评估或保险核保的AI。

执法领域中用于犯罪风险评估的AI。

移民管理中用于签证申请审查的AI。

这些高风险AI系统在投放市场前,必须满足严格要求。

一是建立风险管理体系。需要在AI系统整个生命周期内持续识别、分析、评估、缓解风险的流程。

二是数据治理。训练数据的质量必须得到管控,偏见必须得到预防。

三是编写技术文档。系统如何运行、使用什么数据训练,都要形成文字记录。

四是确保透明性与可解释性。用户必须能够理解AI的决定。

五是保障人类监督。即便AI自主运行,人类也必须能够介入。

六是确保准确性、鲁棒性和网络安全。投放市场前须通过合规评估,部分情况下需要第三方机构评估。满足要求后方可加贴CE标志。CE标志是进入欧盟市场的必要条件。

(3) 通用AI模型监管

通用AI(GPAI)模型有一套独立的监管框架。

什么是GPAI模型?它是一种能够执行多种任务的通用AI模型,包括文本生成、图像生成、代码编写等。ChatGPT是其中的代表。EU AI Act将这类模型定义为使用10²³ FLOP(浮点运算)以上算力训练的模型。

所有GPAI模型的提供者都承担透明义务:编写并维护技术文档,制定版权政策,公开训练数据摘要,并向下游提供者提供必要信息。

部分GPAI模型会被归类为具有「系统性风险」。

这是指使用10²⁵ FLOP以上算力训练、或具备高影响力能力的模型。

此类模型的提供者需要承担额外义务。

必须进行对抗性测试(红队测试)。

必须向AI办公室报告严重事故。

必须实施更高标准的网络安全措施。

必须报告能源消耗情况。

2025年7月10日,欧盟委员会发布了GPAI行为准则(Code of Practice)。这是一项自愿性工具,旨在指导GPAI提供者如何履行法律义务。

行为准则由三个章节组成:透明度、版权、安全与保障。

签署行为准则的企业将获得「合规推定」,即被视为已遵守法律。

这降低了行政负担,提高了法律确定性。截至2025年8月1日,Amazon、Google、Microsoft、OpenAI、Anthropic等主要AI企业均已签署。有意思的是,xAI(Elon Musk的公司)只签署了安全与保障章节,而未签署透明度和版权章节。该公司需要以其他方式证明自己履行了相关义务。AI办公室设在欧盟委员会下属的DG CONNECT。它拥有对GPAI模型的监管权限,完整的执法权将于2026年8月2日启动。在此之前,AI办公室与提供者进行非正式合作,协助其实现合规。

针对Clearview AI的多法域处罚,同时展示了GDPR域外适用的决心与局限。EU AI Act正是在这一经验基础上设计的。AI企业要进入欧盟市场,就必须遵守欧盟的规则。这就是所谓的「布鲁塞尔效应」,即欧盟的监管成为全球标准的现象。这一效应能否在AI领域同样发挥作用,将在未来几年内见分晓。

金京镇

律师 · 前国会议员 · AI政策研究者

kimkj.com

© 2026 金京镇. All rights reserved.

#金京镇 #金京镇律师 #AI书房 #人工智能 #AI走上法庭 #AI诉讼 #版权 #AI监管 #生成式AI #AI法律
kimkj.com 首页
滚动至顶部
kimkj.com 首页