開源開發者指南:EU AI 法案
總覽
EU AI 法案現已生效,並影響在 EU 發布影響人們的 AI 模型或系統的開源開發者。本指南提供非法律建議的法規介紹,說明哪些活動受到涵蓋,並列出實際步驟和 Hugging Face 工具,以協助滿足需求。
範圍
AI Act 設定的規則取決於角色(提供者、部署者、分銷商)以及 artefact 是 AI 模型還是 AI 系統。
- Model: 只有通用人工智慧(GPAI)模型直接受到規範。GPAI 模型是在大量資料上訓練,表現出顯著的通用性,能執行多項任務,並可用於系統(例如,大型語言模型)。微調版本也需要遵守。
- System: 任何能從輸入進行推論的 artefact,例如使用 LLM 的聊天機器人或 Hugging Face Spaces 上的 Gradio 應用程式。 風險等級:
- Unacceptable risk: 禁止的系統(例如,面部圖像刮取)。
- High risk: 影響安全或基本權利的系統(例如,關鍵基礎設施)。
- Limited risk: 直接與人互動且可能導致冒充、操縱或欺騙的系統(大多數生成式 AI 整合)。這些需要透明度措施。
- Minimal risk: 大多數系統;僅適用現行法律。 對於 GPAI 模型,還有額外的 systemic risk 類別:訓練計算超過 10^25 FLOPs 或具備高影響能力的模型。指南引用的一項斯坦福研究估計,截至 2024 年 8 月,只有七位開發者的八個模型(Gemini 1.0 Ultra, Llama 3.1‑405B, GPT‑4, Mistral Large, Nemotron‑4 340B, MegaScale, Inflection‑2, Inflection‑2.5)達到預設的系統性風險門檻。
如何準備合規
本指南著重於有限風險 AI 系統和開源非系統性風險 GPAI 模型,這些涵蓋了 Hub 上大多數公開可用的模型。
有限風險 AI 系統
有限風險 AI 系統的開發者必須:
- 除非顯而易見,否則必須向使用者披露他們正在與 AI 系統互動,使用清晰且詳盡的語言。
- 以機器可讀格式標記合成內容(音訊、圖像、影片、文字)為人工生成或操縱;例如 Gradio 內建的浮水印工具可提供協助。 如果以部署者身份行事(專業使用 AI 系統),額外職責包括向個人說明情緒識別或生物特徵系統,並在不影響體驗的情況下披露藝術作品中的深偽或 AI 生成內容。AI 辦公室預計將於 2025 年 5 月發布實務守則,執行將於 2026 年 8 月開始。
開源非系統性風險 GPAI 模型
對於不具系統性風險的開源 GPAI 模型,AI 法案將開源定義為在自由及開源授權下發布的軟體與資料,該授權允許共享、使用、修改與再發佈。開發者應選擇符合此定義的授權(Hub 提供清單)。義務為:
- 草擬並提供充分詳細的訓練資料摘要,使用 AI 辦公室將提供的範本(詳細程度仍在討論中)。
- 實施政策以遵守 EU 版權法,尊重權利持有者的退出選項。僅在權利持有者未退出的情況下,對受版權保護的素材進行訓練是被允許的;開發者可先遵守 robots.txt 訊號並使用如 Spawning 的 API 等工具。 指南指出,現有的 Hugging Face 整合——例如模型卡、資料集卡、Gradio 浮水印、BigCode 「Am I In The Stack」退出應用程式、個人資料遮蔽工具以及授權處理——可以支援這些任務。版權合規的實務守則預計將於 2025 年 5 月發布。
如果模型的發布方式不符合 AI 法案對開源的定義,則會適用其他義務。若 GPAI 模型符合系統性風險標準,開發者必須向 EU 委員會通報;他們可以主張該模型不具系統性風險,但如果委員會駁回此主張,該模型將面臨進一步義務,例如提供完整的技術文件。GPAI 模型的義務將於 2025 年 8 月生效。
參與其中
AI 法案的實際應用仍在透過公開諮詢和工作小組塑造中。本指南鼓勵開發者現在參與,以影響針對中小企業與研究者的條文如何被實施。
_免責聲明:本指南提供的資訊僅供參考,不應被視為任何形式的法律建議。
@misc{eu_ai_act_for_oss_developers,
author = {Bruna Trevelin and Lucie-Aimée Kaffee and Yacine Jernite},
title = {Open Source Developers Guide to the EU AI Act},
booktitle = {Hugging Face Blog},
year = {2024},
url = {},
doi = {}
}