本文へスキップ
スキルアップカレッジ

EU AI Act②——GPAIと域外適用、自社は対象か

レッスン5:EU AI Act②——GPAIと域外適用、自社は対象か

このレッスンで学ぶこと

  • GPAI(汎用AIモデル)がなぜ別枠で規制されるのかを理解する
  • 提供者(provider)と利用者(deployer)という役割の違いを説明できる
  • 域外適用の考え方を理解し、自社が対象かを自己診断できる
  • 段階的に適用が進むスケジュールを「今どの段階か」という視点で確認できる

前回のレッスンでは、EU AI Actのリスク4分類と、禁止AI・高リスクAIの中身を学びました。今回は、EU AI Actのもう1つの重要な柱である「GPAI(汎用AIモデル)」の規制と、EU域外の企業にも関わってくる「域外適用」の考え方を扱います。「自社はEUに拠点がないから関係ない」と思われがちなテーマですが、実際にはそう単純ではありません。

GPAI(汎用AIモデル)がなぜ別枠で規制されるのか

レッスン4で扱ったリスク4分類は、AIの「用途」に着目した分類でした。採用選考に使えば高リスク、社内文書の要約に使えば最小リスクというように、同じ技術でも使われ方によってリスクの評価が変わります。

しかし、近年広く使われるようになった大規模な言語モデルや画像生成モデルには、この「用途に着目した分類」だけでは捉えきれない性質があります。1つの汎用的なAIモデルが、文章作成、翻訳、コード生成、画像生成など、非常に幅広い用途に転用できるためです。開発時点では具体的な用途が定まっていないモデルも多く、後になってさまざまな分野に組み込まれていきます。

このような汎用性の高いAIモデルを「GPAI」(General Purpose AI、汎用AIモデル)と呼び、EU AI Actは、個別の用途に着目したリスク分類とは別に、GPAIモデルそのものを対象にした規制の枠組みを設けています。用途ベースの分類だけでは、「どのモデルが土台になっているか」という技術的な出発点を見落としてしまうためです。

📝 補足 GPAIモデルの規制は、特に大規模なモデル(「システミックリスクを伴うGPAI」と位置づけられる、計算資源の規模が特に大きいモデルなど)には、より重い義務が課される仕組みになっています。この線引きの技術的な詳細は専門性が高いため、本コースでは「GPAIには別枠の規制がある」という全体構造の理解にとどめます。

多くの企業にとって、GPAIモデルそのものを開発する場面はまれです。しかし、業務で使っている生成AIサービスの多くは、こうしたGPAIモデルを土台にして構築されています。自社が直接GPAIモデルの規制対象にならなくても、利用しているサービスの提供元がGPAIモデルの規制にどう対応しているかを把握しておくことは、取引先選定や契約確認の場面で役立つ視点です。

モデルを「作る側」と「使う側」で義務がどう違うか

GPAIモデルに関する義務は、そのモデルを開発する側と、開発されたモデルを使ってサービスを組み立てる側とで、大きく異なります。

GPAIモデルを開発する側には、モデルの技術文書を整備すること、学習に使ったデータの内容について一定の情報を開示すること、著作権法を遵守する方針を持つことなど、モデルそのものの透明性を確保するための義務が課されます。

一方、そのGPAIモデルを組み込んでサービスを提供する側や、サービスとして利用する側には、モデル開発者に課される義務とは異なる義務が課されます。この「作る側」と「使う側」の区分は、レッスン3で学んだ日本のAI事業者ガイドラインにおける「AI開発者」「AI提供者」「AI利用者」の3区分と、発想として重なる部分があります。

提供者(provider)と利用者(deployer)という役割の区分

EU AI Actでは、GPAIモデルに限らず、AIシステム全体について、「提供者」(provider)と「利用者」(deployer)という2つの役割を軸に義務を整理しています。

提供者(provider) とは、AIシステムを開発し、自らの名称やブランドのもとで市場に出す事業者です。自社で一からモデルを開発していなくても、他社のモデルを大きく改変し、自社ブランドの製品として提供する場合は、提供者としての義務を負うことがあります。

利用者(deployer) とは、業務上の権限のもとでAIシステムを実際に使用する事業者や個人です。多くの企業は、外部から調達したAIシステムを業務に組み込んで使う「利用者」の立場にあります。

役割 主な義務の性格 該当しやすい主体
提供者(provider) モデルやシステムの設計・文書化・リスク管理に関する義務 AI開発企業、AIサービスを自社ブランドで展開する企業
利用者(deployer) 適正な利用・人間による監視・記録の保持に関する義務 業務でAIサービスを利用する多くの企業

日本のAI事業者ガイドラインの3区分(開発者・提供者・利用者)と、EU AI Actの2区分(提供者・利用者)は、用語も区分の粒度も完全には一致しません。しかし、「AIをゼロから作る立場」と「作られたAIを使う立場」を区別し、それぞれに異なる義務を課すという基本構造は共通しています。この構造を理解しておけば、ほかの国の制度に触れたときも、同じものさしで読み解くことができます。

域外適用の考え方——EU域内で提供する/EUの人に影響が及ぶ

「自社はEUに拠点も子会社もない」という企業でも、EU AI Actの対象になる場合があります。これが「域外適用」と呼ばれる考え方です。

EU AI Actが対象とする条件は、大きく分けて2つあります。1つは、EU域内の市場でAIシステムを提供している場合です。EU域内の顧客にAIサービスを販売・提供していれば、提供者の拠点がEU域外にあっても対象になります。もう1つは、AIシステムの出力がEU域内で利用される場合です。たとえ提供者も利用者もEU域外にいたとしても、そのAIシステムが生成した結果がEU域内の人々に影響を及ぼす形で使われていれば、対象になりうるという考え方です。

この域外適用の発想は、EUのほかの規制(個人データ保護に関するGDPRなど)でも採られてきた考え方であり、EUの規制に共通する特徴です。「国境」ではなく「EU域内の人にどのような影響が及ぶか」を基準にする、という考え方を理解しておくことが重要です。

⚠️ 注意 「日本企業だから関係ない」という思い込みは危険です。EUに現地法人がなくても、EU域内の顧客向けにAI搭載製品を輸出している企業、EU域内の消費者にAIを使ったサービスを提供しているECサイト運営企業などは、域外適用の対象になる可能性があります。海外拠点や海外顧客を持つ企業の担当者は、特に注意が必要な論点です。

自社が対象かの自己診断フロー

自社がEU AI Actの対象になりうるかどうかを、大まかに見当づけるための思考の流れを整理します。

flowchart TD
  A[自社のAI活用・AI搭載製品] --> B{EU域内に拠点や現地法人があるか}
  B -->|Yes| G[対象になる可能性が高い]
  B -->|No| C{EU域内の顧客に直接AIサービス・AI搭載製品を提供しているか}
  C -->|Yes| G
  C -->|No| D{自社のAIの出力が、EU域内の人に影響を与える形で使われているか}
  D -->|Yes| G
  D -->|No| E[対象になる可能性は低いが、取引先の状況次第で変わりうる]

この図は、拠点の有無、直接的な提供の有無、影響の及び方という3つの問いを順に確認することで、自社の対象可能性を大まかに見当づける流れを表しています。いずれの問いも「Yes」に当たらない場合でも、将来的にEU域内の顧客との取引が始まれば状況は変わるため、一度の確認で終わらせず、事業の変化にあわせて見直す姿勢が必要です。

💡 ポイント 直接EUに輸出していない企業でも、取引先が自社の製品やサービスをEU向けに再輸出・再提供しているケースでは、間接的に関わってくる可能性があります。サプライチェーンの下流で自社の製品がどう使われているかを把握しておくことも、リスクの見落としを防ぐうえで役立ちます。

自己診断フローを、具体的な場面に当てはめて確認しておきます。国内のみで事業を行う中堅の製造業A社が、自社工場の検査工程にAIによる画像判定システムを導入したとします。この場合、拠点はEU域内になく、直接EU域内の顧客にAIサービスを提供しているわけでもないため、多くの場合は対象になる可能性が低いという判定になります。

一方、同じA社が、自社の検査済み製品をEU域内の取引先に輸出しており、その製品自体にAIを使った異常検知機能が組み込まれている場合はどうでしょうか。この場合、A社は直接EU域内の消費者に販売しているわけではなくても、AI機能を搭載した製品がEU域内の市場に流通することになるため、対象になる可能性を検討する必要が出てきます。同じ「工場でのAI画像判定」という技術でも、それが自社内で完結する使い方か、製品に組み込まれてEU域内に流通するかによって、判定が変わってくる点に注意してください。

よくある誤解と失敗パターン

域外適用をめぐって、実務でよく見られる誤解を整理しておきます。

誤解1:「EUに支店がないから関係ない」 前述のとおり、拠点の有無だけでは判断できません。EU域内への直接的な提供や、製品を通じた間接的な流通も考慮する必要があります。

誤解2:「B2Bだから消費者保護の規制とは無関係」 EU AI Actは消費者向けサービスに限らず、企業間で取引されるAI搭載製品やシステムも対象に含みます。取引の相手が企業か消費者かという区分だけで、対象外と判断するのは早計です。

誤解3:「1回確認すれば十分」 事業内容や取引先は時間とともに変化します。新しい海外展開や、新しい取引先との契約が生じるたびに、対象可能性を見直す運用が望ましいといえます。

段階的に適用が進むスケジュールの読み方

EU AI Actは、すべての義務が発効日に一斉に始まるのではなく、義務の種類ごとに段階的に適用が始まる仕組みを採っています。禁止AIに関する義務が最も早く適用が始まり、その後GPAIに関する義務、続いて高リスクAIに関する義務という順に、時間をかけて適用範囲が広がっていく設計です。

本コースでは、この段階適用のスケジュールを年表として暗記することよりも、「今、自社にとってどの段階の義務が有効になっているか」を、必要になったタイミングで自分で確認できる力を重視します。理由は2つあります。1つは、制度の適用時期は今後も見直しや延期の議論が生じうるため、特定の時点で覚えた年表がすぐに古くなるリスクがあることです。もう1つは、大切なのは日付そのものよりも、「義務の種類によって適用開始のタイミングが異なる」という構造を理解しておくことだからです。

現在の適用状況を確認する際は、次の3つの情報源を組み合わせて確認することをおすすめします。1つ目は、欧州委員会が公式に運営するAI Actに関する特設ページです。2つ目は、日本の欧州連合代表部やジェトロなど、公的な立場から日本語で情報を発信している機関の解説です。3つ目は、自社が加入する業界団体や、契約している専門家(弁護士・コンサルタントなど)からの最新情報です。1つの情報源だけに頼らず、複数の情報源を照らし合わせることで、誤った理解のまま対応が遅れるリスクを減らせます。

違反時の制裁の考え方

EU AI Actは、違反の深刻さに応じて段階的な制裁金の枠組みを設けています。最も重い違反(禁止AIの提供・利用など)に対しては、最大3,500万ユーロ、または違反した事業者の直近の全世界年間売上高の7%のいずれか高いほうを上限とする制裁金が科される仕組みです(出典:日本経済新聞「EU、生成AIコンテンツに識別表示義務 禁止行為なら制裁金63億円」、欧州連合日本政府代表部「EU AI法の概要」)。

この制裁金の水準は、GDPR(EU一般データ保護規則)の制裁金の枠組みと似た設計になっています。EUがすでにGDPRの運用で培ってきた「違反の深刻さに応じて売上高に連動した制裁金を科す」という手法を、AI規制にも応用した形です。

📝 補足 制裁金の水準はあくまで法律上の上限であり、実際に科される金額は個別の事案ごとの審査によって決まります。数字の大きさに気を取られすぎるのではなく、「違反の深刻さによって制裁の重さが段階的に変わる」という考え方の骨格を理解しておくことが実務的です。

取引先から対応状況を聞かれたときの答え方

EU域内に拠点を持つ取引先や、グローバルに事業を展開する取引先から、「御社はEU AI Actへの対応状況をどう説明できますか」と尋ねられる場面が、今後増えていく可能性があります。このような場面での基本的な答え方の姿勢を整理しておきます。

まず、自社が提供者・利用者のどちらの立場に近いかを整理して伝えられるようにしておくことが土台になります。次に、自社のAI活用がリスク4分類のどのあたりに位置しそうかを、レッスン4で学んだ考え方を使って大まかに説明できるようにしておきます。そして、対応の詳細については法務部門や専門家と連携して回答する体制を、あらかじめ社内で決めておくことが望ましい姿勢です。

「わからない」とだけ答えるのではなく、「自社の立場と大まかなリスクの位置づけは把握しており、詳細は専門家と連携して確認します」という答え方ができれば、取引先に対して誠実で現実的な印象を与えられます。

🔰 初学者の方へ 取引先からの問い合わせに、担当者一人で完璧に答えようとする必要はありません。むしろ、「誰が対応窓口なのか」「どの情報を、誰に確認すれば答えられるのか」を事前に社内で整理しておくことのほうが、実務上はずっと重要です。本コースを通じて、自分がその整理の出発点に立てるようになることを目指してください。

まとめ

このレッスンでは、以下のことを学びました。

  • GPAI(汎用AIモデル)は、幅広い用途に転用できる性質を持つため、用途別のリスク分類とは別枠で規制される
  • GPAIモデルを開発する側と、それを組み込んで利用する側とでは、課される義務の性格が異なる
  • EU AI Actは、AIシステムに関わる主体を「提供者」(provider)と「利用者」(deployer)という2つの役割で整理している
  • 域外適用は、EU域内での提供やEU域内への影響の有無を基準にしており、EUに拠点がない企業も対象になりうる
  • 段階的な適用スケジュールは、年表の暗記よりも「今どの段階か」を確認する習慣を持つことが実務的である
  • 違反時の制裁金は、最大3,500万ユーロまたは全世界年間売上高の7%のいずれか高いほうを上限とする段階的な仕組みである

次のレッスンでは、視点を欧州から移し、米国・中国・アジア主要国の規制地図を比較していきます。


確認クイズ

このレッスンの理解度をチェックしましょう。