एआई नीति आंतरिक नियमों का वह समूह है जो यह निर्धारित करता है कि आपका संगठन कृत्रिम बुद्धिमत्ता का उपयोग कैसे, क्यों और किन परिस्थितियों में कर सकता है। यूरोपीय संघ के एआई अधिनियम (विनियमन (ईयू) 2024/1689) के तहत, यह किसी पर्यवेक्षी प्राधिकरण को यह दिखाने का सबसे व्यावहारिक तरीका है कि आप जानते हैं कि आप कौन से एआई सिस्टम चला रहे हैं, उन्हें कैसे वर्गीकृत किया गया है और उनके लिए कौन जवाबदेह है। यह कानूनी रूप से अनिवार्य दस्तावेज़ नहीं है, लेकिन इसके बिना आप एआई अधिनियम, जीडीपीआर या डच रोजगार कानून के अनुपालन का प्रमाण नहीं दे सकते।
कृत्रिम बुद्धिमत्ता (AI) अब सूचना प्रौद्योगिकी विभाग से निकलकर सामान्य व्यावसायिक प्रक्रियाओं का हिस्सा बन चुकी है। जनरेटिव टूल्स पत्राचार का मसौदा तैयार करते हैं, भर्ती सॉफ्टवेयर उम्मीदवारों को रैंकिंग प्रदान करता है, सेवा प्लेटफॉर्म ग्राहकों के सवालों का जवाब देते हैं और वित्तीय प्रणालियाँ लेन-देन को चिह्नित करती हैं। इनमें से अधिकांश कार्य संगठन द्वारा पहले से लाइसेंस प्राप्त सॉफ्टवेयर में चुपचाप जोड़े गए फीचर्स और कर्मचारियों द्वारा स्वयं उपयोग किए जाने वाले सार्वजनिक टूल्स के माध्यम से होते हैं। यह लेख बताता है कि एक व्यावहारिक AI नीति में क्या-क्या शामिल होना चाहिए, कौन से दायित्व पहले से लागू हैं और कौन से स्थगित किए गए हैं, और नीति को इस तरह कैसे बनाया जाए कि वह एक ऐसा दस्तावेज़ न बन जाए जिसे कोई पढ़े ही न।
एआई नीति क्या है और यह क्यों आवश्यक है
एक एआई नीति बाहरी कानूनी दायित्वों को निर्देशों में बदल देती है जिनका पालन कोई कर्मचारी मंगलवार की सुबह कर सकता है। इसमें बताया गया है कि कौन से सिस्टम इसके दायरे में आते हैं, उनमें क्या दर्ज किया जा सकता है, कौन यह तय करता है कि कोई नया टूल खरीदा जा सकता है, किसी मानव द्वारा परिणाम की समीक्षा कब की जानी चाहिए, और कुछ गलत होने पर क्या होता है। प्रबंधन इसी दस्तावेज़ का उपयोग निगरानी रखने के लिए करता है क्योंकि तकनीक खरीद चक्र से भी तेज़ी से बदलती रहती है।
इस व्यवस्था को अनियंत्रित छोड़ने का जोखिम सैद्धांतिक नहीं बल्कि ठोस है। कर्मचारी ग्राहक डेटा पेस्ट करते हैं या उपभोक्ता चैटबॉट में अनुबंध तैयार करते हैं। एक चयन उपकरण आवेदकों के एक समूह को व्यवस्थित रूप से छांटता है। एक उत्पन्न पाठ को तथ्य के रूप में प्रकाशित किया जाता है और बाद में वह गलत साबित होता है। इनमें से प्रत्येक तकनीकी समस्या से पहले एक कानूनी समस्या है, और प्रत्येक मामले में सिस्टम को तैनात करने वाला संगठन जिम्मेदार है, न कि इसे बनाने वाला आपूर्तिकर्ता।
कानूनी ढांचा: यूरोपीय संघ का एआई अधिनियम, जीडीपीआर और डच रोजगार कानून
एक ही समय में तीन प्रकार के नियम लागू होते हैं, और केवल एक नियम को संबोधित करने वाली एआई नीति अधूरी है। एआई अधिनियम प्रणाली को नियंत्रित करता है: इसे कैसे बनाया जाता है, इसका दस्तावेजीकरण, निगरानी और व्याख्या की जाती है। सामान्य डेटा संरक्षण विनियमन इससे गुजरने वाले डेटा को नियंत्रित करता है। डच रोजगार कानून यह नियंत्रित करता है कि आप अपने कर्मचारियों के साथ इसका उपयोग कैसे कर सकते हैं।
एआई अधिनियम जोखिम-आधारित दृष्टिकोण अपनाता है। कुछ चुनिंदा प्रथाओं पर पूर्णतः प्रतिबंध है, जिनमें सोशल स्कोरिंग और कुछ प्रकार की जोड़-तोड़ या शोषणकारी तकनीकें शामिल हैं; आप प्रतिबंधित एआई प्रथाओं पर हमारे लेख में इसके बारे में और अधिक पढ़ सकते हैं । कुछ विशेष उपयोग उच्च जोखिम वाले एआई के अंतर्गत आते हैं , विशेष रूप से भर्ती और चयन, पदोन्नति और बर्खास्तगी संबंधी निर्णय, साख मूल्यांकन और आवश्यक सार्वजनिक और निजी सेवाओं तक पहुंच। इन प्रणालियों के लिए अधिनियम में जोखिम प्रबंधन प्रणाली, डेटा प्रबंधन, तकनीकी दस्तावेज़ीकरण, लॉगिंग, परिनियोजनकर्ता के प्रति पारदर्शिता, मानवीय निगरानी और उद्देश्य के अनुरूप सटीकता और मजबूती का स्तर अनिवार्य है। बाकी सभी चीजें मुख्य रूप से पारदर्शिता संबंधी दायित्वों के अधीन हैं या उन पर एआई अधिनियम के तहत कोई विशिष्ट दायित्व लागू नहीं होता है।
व्यक्तिगत डेटा के प्रसंस्करण से संबंधित हर जगह GDPR पूरी तरह लागू होता है। AI परियोजनाओं में सबसे महत्वपूर्ण सिद्धांत हैं उद्देश्य सीमा और डेटा न्यूनीकरण, प्रशिक्षण और उपयोग दोनों के लिए वैध आधार की आवश्यकता, और अनुच्छेद 22, जो केवल स्वचालित प्रसंस्करण पर आधारित उन निर्णयों को प्रतिबंधित करता है जिनका कानूनी प्रभाव पड़ता है या जो किसी व्यक्ति को इसी तरह से महत्वपूर्ण रूप से प्रभावित करते हैं। यदि किसी सिस्टम से व्यक्तियों को उच्च जोखिम होने की संभावना है, तो अनुच्छेद 35 के तहत तैनाती से पहले डेटा सुरक्षा प्रभाव मूल्यांकन आवश्यक है। डच व्यवसाय में AI के उपयोग पर हमारा लेख इन दायित्वों को अधिक विस्तार से बताता है।
डच कानून का वह पहलू अक्सर अनदेखा कर दिया जाता है। वेट ऑप डे ओन्डर्नेमिंग्सराडेन (वर्क काउंसिल्स एक्ट) के अनुच्छेद 27 के तहत, कर्मचारियों के व्यक्तिगत डेटा के प्रसंस्करण और संरक्षण से संबंधित किसी भी व्यवस्था और कर्मचारियों की उपस्थिति, व्यवहार या प्रदर्शन की निगरानी के लिए उपयुक्त सुविधाओं से संबंधित किसी भी व्यवस्था के लिए वर्क काउंसिल को सहमति का अधिकार है। कर्मचारियों की निगरानी, उत्पादकता विश्लेषण या स्वचालित मूल्यांकन को नियंत्रित करने वाली एआई नीति आमतौर पर इस प्रावधान के अंतर्गत आती है। आवश्यक सहमति के बिना लिया गया कोई भी निर्णय वर्क काउंसिल द्वारा अमान्य किया जा सकता है, जिससे परामर्श एक औपचारिकता के बजाय एक क्रमबद्ध प्रक्रिया बन जाती है।
एआई अधिनियम की कौन सी समयसीमाएं अब लागू हैं और कौन सी आगे बढ़ गई हैं
कृत्रिम बुद्धिमत्ता अधिनियम 1 अगस्त 2024 को लागू हुआ और इसे चरणबद्ध तरीके से लागू किया जा रहा है। अस्वीकार्य जोखिम वाली प्रथाओं पर प्रतिबंध और कृत्रिम बुद्धिमत्ता साक्षरता का दायित्व 2 फरवरी 2025 से लागू हो गए हैं। सामान्य प्रयोजन वाले कृत्रिम बुद्धिमत्ता मॉडल के प्रदाताओं के दायित्व, शासन और दंड संबंधी प्रावधान, 2 अगस्त 2025 से लागू हो गए हैं। इसके लागू होने की सामान्य तिथि 2 अगस्त 2026 थी, और उस तिथि से अनुच्छेद 50 के पारदर्शिता दायित्व लागू होते हैं: लोगों को यह बताया जाना चाहिए कि वे कब किसी कृत्रिम बुद्धिमत्ता प्रणाली के साथ बातचीत कर रहे हैं, और कृत्रिम बुद्धिमत्ता द्वारा उत्पन्न या हेरफेर की गई सामग्री को उसी रूप में चिह्नित किया जाना चाहिए।
दायित्वों के एक खंड को स्थगित कर दिया गया है। यूरोपीय आयोग के डिजिटल व्यापक विनियमन के एआई भाग, विनियमन (ईयू) 2026/1744 को 24 जुलाई 2026 को आधिकारिक राजपत्र में प्रकाशित किया गया और यह 27 जुलाई 2026 से प्रभावी हो गया। यह विनियमन अनुलग्नक III में सूचीबद्ध स्वतंत्र प्रणालियों, जिनमें रोजगार, शिक्षा, ऋण और आवश्यक सेवाएं शामिल हैं, के लिए उच्च जोखिम व्यवस्था के आवेदन को 2 दिसंबर 2027 तक आगे बढ़ाता है। अनुलग्नक I में सूचीबद्ध, संघ सामंजस्य कानून के तहत पहले से ही विनियमित उत्पादों में सुरक्षा घटक के रूप में कार्य करने वाले एआई के लिए, यह तिथि 2 अगस्त 2028 हो जाती है। यही विनियमन एआई साक्षरता दायित्व को भी नरम करता है, जिसके तहत अब प्रदाताओं और परिनियोजनकर्ताओं को एआई साक्षरता के पर्याप्त स्तर की गारंटी देने के बजाय उसका समर्थन करने के उपाय करने होंगे।
व्यवहारिक तौर पर इसका सीधा अर्थ है: प्रतिबंध, सामान्य प्रयोजन वाले एआई नियम और पारदर्शिता संबंधी दायित्व आज से लागू करने योग्य हैं, और उच्च जोखिम वाली प्रणालियों के लिए व्यापक अनुपालन तंत्र 2027 के अंत तक लागू होगा। यह तैयारी का समय है, राहत नहीं। जो संगठन अभी भर्ती या क्रेडिट स्कोरिंग प्रणाली का चयन करते हैं, वे दिसंबर 2027 में भी इसका उपयोग कर रहे होंगे, और आज हस्ताक्षरित आपूर्तिकर्ता अनुबंध यह निर्धारित करता है कि तब तक दस्तावेज़ीकरण, लॉगिंग और मानवीय निगरानी जैसी सुविधाएँ मौजूद होंगी या नहीं।
दायरा और विषयवस्तु: नीति में क्या-क्या शामिल होना चाहिए
कोई भी नियम लिखने से पहले उसका दायरा निर्धारित करें, क्योंकि ऐसी एआई नीति जो किसी के भी अपने मामले पर लागू न हो सके, वह न होने से भी बदतर है। नीति में उन विभागों के नाम होने चाहिए जिन पर यह लागू होती है, जैसे कि आमतौर पर मानव संसाधन, विपणन, ग्राहक सेवा, वित्त, संचालन, कानूनी और अनुसंधान एवं विकास विभाग। साथ ही, इसमें सिस्टम की श्रेणियां भी शामिल होनी चाहिए: खरीदे गए एआई सॉफ्टवेयर, मौजूदा प्लेटफॉर्म में अंतर्निहित एआई सुविधाएं, कंपनी द्वारा निर्मित मॉडल, जनरेटिव असिस्टेंट, चैटबॉट, स्कोरिंग और रैंकिंग टूल, और अनुशंसा इंजन।
दो सीमा संबंधी प्रश्नों का स्पष्ट उत्तर देना आवश्यक है। पहला यह कि क्या कर्मचारी अपने निजी खाते से काम के लिए सार्वजनिक एआई उपकरणों का उपयोग कर सकते हैं, और किन शर्तों पर? दूसरा यह कि संगठन द्वारा पहले से उपयोग किए जा रहे सॉफ़्टवेयर में बिना किसी खरीद निर्णय के और अक्सर बिना किसी सूचना के दिखाई देने वाली एआई कार्यक्षमता का क्या होता है? ये दोनों ही वे रास्ते हैं जिनसे एआई किसी संगठन में अनजाने में प्रवेश करता है, और दोनों ही नीति द्वारा नियंत्रित होते हैं या बिल्कुल भी नियंत्रित नहीं होते।
एआई अधिनियम में एआई प्रणाली की व्यापक अवधारणा से मेल खाने वाली परिभाषाओं से शुरुआत करें, लेकिन उन्हें ऐसी भाषा में लिखें जिसे कर्मचारी आसानी से समझ सकें और साथ ही उनके अपने विभाग के उदाहरण भी शामिल करें। मानव संसाधन विभाग के किसी व्यक्ति को कानूनी विभाग से पूछे बिना यह बताने में सक्षम होना चाहिए कि उनके सामने मौजूद उपकरण नीति के अंतर्गत आता है या नहीं।
फिर उपयोग को तीन श्रेणियों में विभाजित करें। निषिद्ध उपयोग में एआई अधिनियम द्वारा प्रतिबंधित प्रथाएं और संगठन द्वारा अपने कारणों से अस्वीकृत कोई भी अनुप्रयोग शामिल हैं। सशर्त उपयोग में सुरक्षा उपायों के अधीन अनुमत सभी चीजें शामिल हैं: एक दस्तावेजित जोखिम वर्गीकरण, जहां जीडीपीआर की आवश्यकता हो वहां डेटा सुरक्षा प्रभाव मूल्यांकन, एक नामित व्यक्ति द्वारा अनुमोदन, और सहमत तकनीकी और संगठनात्मक उपाय। अनुमत उपयोग में कम जोखिम वाले अनुप्रयोग शामिल हैं जिनके लिए गोपनीयता और सत्यापन के सामान्य नियमों से अधिक की आवश्यकता नहीं होती है। ये श्रेणियां तभी प्रभावी होती हैं जब नीति में यह भी स्पष्ट हो कि कौन किस साक्ष्य के आधार पर किसी अनुप्रयोग को एक श्रेणी से दूसरी श्रेणी में स्थानांतरित करता है।
शासन व्यवस्था ही यह निर्धारित करती है कि बाकी सब कुछ वास्तविक है या नहीं। एआई अनुपालन के लिए अंतिम जवाबदेही तय करें, आमतौर पर बोर्ड स्तर पर, और उन भूमिकाओं को नामित करें जो नए अनुप्रयोगों का चयन और अनुमोदन कर सकती हैं, इन्वेंट्री का रखरखाव कर सकती हैं और घटनाओं को संभाल सकती हैं। आपूर्तिकर्ता प्रबंधन भी इसी का हिस्सा है। जहां कोई सिस्टम उच्च जोखिम वाला हो सकता है, वहां अनुबंध में प्रदाता को तकनीकी दस्तावेज, उपयोग के निर्देश, लॉगिंग क्षमता और परिनियोजनकर्ता को अपने आकलन के लिए आवश्यक जानकारी प्रदान करने के लिए बाध्य किया जाना चाहिए, और सिस्टम के इच्छित उद्देश्य को बदलने वाले परिवर्तनों के लिए जिम्मेदारी आवंटित की जानी चाहिए।
डेटा, गोपनीयता, सुरक्षा और पारदर्शिता
क्योंकि किसी भी कृत्रिम बुद्धिमत्ता प्रणाली की वैधता उसके द्वारा उपयोग किए जाने वाले डेटा पर निर्भर करती है, इसलिए नीति में यह स्पष्ट रूप से बताया जाना चाहिए कि किस प्रणाली में क्या दर्ज किया जा सकता है और क्या नहीं। गोपनीय व्यावसायिक जानकारी, ग्राहक फ़ाइलें, व्यक्तिगत डेटा की विशेष श्रेणियां और पेशेवर गोपनीयता के अंतर्गत आने वाली कोई भी जानकारी आम तौर पर सार्वजनिक उपकरण में नहीं रखी जानी चाहिए। यह स्पष्ट करें कि गुमनामीकरण या छद्मनामीकरण कहां आवश्यक है, इनपुट और आउटपुट को कितने समय तक रखा जाता है, और प्रशिक्षण डेटा को उत्पादन डेटा से कैसे अलग रखा जाता है। जहां व्यक्तिगत डेटा शामिल है, वहां GDPR के तहत मूल्यांकन और AI अधिनियम के तहत वर्गीकरण एक ही प्रक्रिया में करना सबसे अच्छा है; ये दोनों एक ही प्रणाली के बारे में अलग-अलग प्रश्न पूछते हैं।
सुरक्षा सामान्य नियमों का पालन करती है। भूमिका के आधार पर पहुँच अधिकार दिए जाते हैं, उपयोग का रिकॉर्ड रखा जाता है, और कृत्रिम बुद्धिमत्ता से जुड़ी घटनाओं को किसी अलग प्रक्रिया में डालने के बजाय मौजूदा घटना और डेटा उल्लंघन प्रक्रिया के अंतर्गत भेजा जाता है, जिसे कोई याद नहीं रखता। व्यक्तिगत डेटा उल्लंघन की सूचना डच डेटा संरक्षण प्राधिकरण (Autoriteit Persoonsgegevens) को बिना किसी अनावश्यक देरी के और संभव होने पर, इसकी जानकारी प्राप्त होने के 72 घंटों के भीतर देनी होगी।
पारदर्शिता अब एक नेक इरादे से बढ़कर एक परिचालनात्मक कर्तव्य बन गई है। 2 अगस्त 2026 से, एआई अधिनियम के अनुच्छेद 50 के अनुसार, जब भी कोई व्यक्ति एआई सिस्टम के साथ बातचीत करता है, तो उसे सूचित किया जाना अनिवार्य है, जब तक कि परिस्थितियाँ स्पष्ट न हों। साथ ही, कृत्रिम ऑडियो, छवि, वीडियो और पाठ सामग्री को मशीन-पठनीय तरीके से चिह्नित किया जाना चाहिए। भावना पहचान और बायोमेट्रिक वर्गीकरण प्रणालियाँ स्वयं सूचना देने के दायित्व को जन्म देती हैं। इसे ठोस निर्देशों में बदलें: चैटबॉट अपने प्रारंभिक संदेश में क्या कहता है, एआई-सहायता प्राप्त सामग्री को कैसे लेबल किया जाता है, और चयन प्रक्रिया में एआई की भूमिका के बारे में उम्मीदवारों को क्या बताया जाता है।
मानवीय निगरानी, पूर्वाग्रह और एआई साक्षरता
किसी भी ऐसी प्रणाली के लिए जो किसी व्यक्ति को प्रभावित करती है, नीति में यह स्पष्ट होना चाहिए कि कब कोई व्यक्ति निर्णय लेता है और वह व्यक्ति वास्तव में क्या कर सकता है। सार्थक निगरानी का अर्थ है कि समीक्षक प्रणाली की सीमाओं को समझता है, उसके आउटपुट की व्याख्या कर सकता है, और उसके पास इसे अनदेखा करने का अधिकार और समय है। कार्यप्रवाह में हस्ताक्षर बॉक्स निगरानी नहीं है। GDPR के अनुच्छेद 22 के तहत, कोई भी निर्णय जो कानूनी प्रभाव उत्पन्न करता है या इसी तरह किसी व्यक्ति को महत्वपूर्ण रूप से प्रभावित करता है, परिभाषित स्थितियों को छोड़कर पूरी तरह से स्वचालित प्रक्रिया पर आधारित नहीं हो सकता है, और तब भी व्यक्ति को मानवीय हस्तक्षेप प्राप्त करने, अपना दृष्टिकोण व्यक्त करने और निर्णय का विरोध करने का अधिकार प्राप्त है।
भेदभाव परीक्षण को नीति में एक नियमित दायित्व के रूप में शामिल किया जाना चाहिए, जिसका एक नामित स्वामी हो। भर्ती, प्रदर्शन मूल्यांकन, ऑनबोर्डिंग और ऋण निर्णयों में उपयोग की जाने वाली प्रणालियों का समय-समय पर विभिन्न समूहों में असमान परिणामों और त्रुटि दरों के लिए परीक्षण किया जाना चाहिए, और परिणामों को रिकॉर्ड किया जाना चाहिए। यह रिकॉर्ड दो तरह से महत्वपूर्ण है: यह एआई अधिनियम के दस्तावेज़ीकरण का समर्थन करता है, और यह वह सबूत है जिसकी आवश्यकता नियोक्ता को तब होती है जब अस्वीकृत उम्मीदवार समान व्यवहार अधिनियम (Algemene wet gelijke behandeling) के तहत भेदभाव का आरोप लगाता है, जहां अस्पष्ट असमानता सबूत का भार नियोक्ता पर डाल सकती है।
एआई अधिनियम प्रदाताओं और परिनियोजनकर्ताओं को इन प्रणालियों के साथ काम करने वाले कर्मचारियों के बीच एआई साक्षरता के पर्याप्त स्तर को बढ़ावा देने के लिए उपाय करने के लिए बाध्य करता है, जिसमें उनके तकनीकी ज्ञान, अनुभव और उपयोग के संदर्भ को ध्यान में रखा जाता है। मानक विशेषज्ञता नहीं, बल्कि समझ है। कर्मचारियों को एआई प्रणाली को पहचानने, यह जानने में सक्षम होना चाहिए कि यह किन कार्यों के लिए विश्वसनीय है, किन कार्यों के लिए विश्वसनीय नहीं है, और यह जानने में सक्षम होना चाहिए कि समस्या को कब आगे बढ़ाना है।
व्यवहार में इसका अर्थ है सभी के लिए एक बुनियादी मॉड्यूल और जोखिम से जुड़े विभागों के लिए गहन प्रशिक्षण: मानव संसाधन, आईटी और डेटा टीमें, खरीद, अनुपालन और प्रबंधन। यह रिकॉर्ड रखें कि किसे कब प्रशिक्षित किया गया। जब कोई महत्वपूर्ण नई प्रणाली शुरू की जाए या कानूनी ढांचा बदले, तो इसे दोहराएं, जो इस क्षेत्र में कोई असामान्य घटना नहीं है।
नीदरलैंड्स में एआई अधिनियम की निगरानी कौन करता है?
पर्यवेक्षण का आयोजन किसी नई एजेंसी के बजाय मौजूदा नियामकों के माध्यम से किया जा रहा है। सरकार ने 20 अप्रैल 2026 को सार्वजनिक परामर्श के लिए Uitvoeringswet AI-verordening (एआई विनियमन कार्यान्वयन अधिनियम) का मसौदा प्रकाशित किया, और परामर्श 1 जून 2026 तक चला। मसौदे के अनुसार, Rijksinspectie Digitale Infrastructuur (नीदरलैंड्स डिजिटल अवसंरचना प्राधिकरण) समन्वयकारी भूमिका निभाता है, Autoriteit Persoonsgegevens पर्यवेक्षक के रूप में कार्य करता है जहां कोई क्षेत्रीय नियामक नामित नहीं है, और मौजूदा क्षेत्रीय पर्यवेक्षक अपने-अपने कार्यक्षेत्र बनाए रखते हैं। विधेयक को अभी तक पारित नहीं किया गया है, और इसके लागू होने की तिथि शाही फरमान द्वारा निर्धारित की जाएगी; तब तक राष्ट्रीय प्रवर्तन शक्तियों का आवंटन अंतिम नहीं है। हालांकि, दंड की अधिकतम सीमा एआई अधिनियम में ही निर्धारित की गई है, जिसमें प्रतिबंधित प्रथाओं के लिए कुल वैश्विक वार्षिक कारोबार के सात प्रतिशत तक का उच्चतम स्तर आरक्षित है।
पहली सूची से लेकर कार्यशील एआई नीति तक
इन्वेंट्री से पहले बनाई गई नीति अक्सर उन चीजों पर रोक लगा देती है जिनका कोई उपयोग नहीं होता और उन चीजों की अनुमति दे देती है जिनकी जाँच ही नहीं की गई। सबसे पहले यह पता लगाएं कि वास्तव में क्या उपयोग में है, जिसमें मौजूदा सॉफ़्टवेयर में मौजूद AI सुविधाएँ और कर्मचारियों द्वारा अपनाए गए उपकरण शामिल हैं। एक संक्षिप्त, गोपनीय सर्वेक्षण आमतौर पर विभाग प्रमुखों को औपचारिक अनुरोध भेजने से कहीं अधिक जानकारी प्रदान करता है।
प्रत्येक आवेदन को निम्नलिखित श्रेणियों में वर्गीकृत करें: निषिद्ध, परिशिष्ट III के अंतर्गत उच्च जोखिम वाला, पारदर्शिता संबंधी दायित्वों के अधीन, या कम जोखिम वाला। फिर महत्वपूर्ण आवेदनों के कानूनी और संगठनात्मक जोखिम का आकलन करें, जिसमें एआई अधिनियम के वर्गीकरण को जीडीपीआर विश्लेषण के साथ संयोजित करें और जहां कर्मचारी प्रभावित होते हैं, वहां रोजगार कानून और कर्मचारी परिषद के प्रश्नों पर विचार करें। इसके बाद ही नीति का मसौदा तैयार करें और इसे पहले से मौजूद गोपनीयता, सूचना सुरक्षा, खरीद और मानव संसाधन ढांचों के अनुरूप बनाएं, न कि नियमों का एक अलग सेट लिखें।
अधिकांश नीतियां क्रियान्वयन में विफल हो जाती हैं। नियमों को उन स्थानों तक पहुंचना चाहिए जहां निर्णय लिए जाते हैं: खरीद टेम्पलेट और आपूर्तिकर्ता अनुबंध, नए सॉफ़्टवेयर के लिए प्रवेश प्रक्रिया, भर्ती प्रक्रिया, घटना प्रक्रिया और प्रशिक्षण कैलेंडर। अंत में, एक समीक्षा चक्र निर्धारित करें। कम से कम वार्षिक रूप से समीक्षा करें, और हमेशा तब समीक्षा करें जब कोई महत्वपूर्ण नई प्रणाली शुरू की जाए, जब कानूनी ढांचा बदले या किसी घटना के बाद।
इस तिमाही के अंत से पहले तीन काम करना ज़रूरी है। पहला, यह सुनिश्चित करें कि उपयोग में आने वाला कोई भी एप्लिकेशन प्रतिबंधित प्रथाओं के दायरे में न आता हो, क्योंकि ये नियम फरवरी 2025 से लागू हो चुके हैं। दूसरा, यह सुनिश्चित करें कि आपके ग्राहक-उन्मुख और सामग्री-उत्पादक सिस्टम अनुच्छेद 50 के तहत लागू पारदर्शिता संबंधी दायित्वों को पूरा करते हों, जो 2 अगस्त 2026 से प्रभावी हुए हैं। तीसरा, यह सुनिश्चित करें कि अनुलग्नक III की उच्च-जोखिम श्रेणी में आने वाला कोई भी सिस्टम अनुबंध के अनुसार दिसंबर 2027 की आवश्यकताओं को पूरा करने में सक्षम हो, क्योंकि 2027 में इस पर पुनर्विचार करना अभी सहमत होने की तुलना में कहीं अधिक महंगा होगा।
Law & More हम संगठनों को एआई सिस्टम के वर्गीकरण, एआई नीतियों के मसौदा तैयार करने और उन्हें लागू करने, एआई अनुप्रयोगों के लिए आपूर्तिकर्ता और लाइसेंस समझौतों, और उनसे जुड़े गोपनीयता और रोजगार कानून संबंधी प्रश्नों पर सलाह देते हैं। आईटी वकील हम आपकी वर्तमान स्थिति की समीक्षा करने और कमियों को बताने में खुशी महसूस करेंगे। कृपया अपनी स्थिति पर चर्चा करने के लिए हमसे संपर्क करें।
सामान्य प्रश्न
क्या यूरोपीय संघ के एआई अधिनियम के तहत एआई नीति अनिवार्य है?
यूरोपीय संघ के एआई अधिनियम में संगठनों के लिए "एआई नीति" नामक दस्तावेज़ रखना स्पष्ट रूप से अनिवार्य नहीं है। हालांकि, व्यवहार में, एआई नीति एआई अधिनियम और जीडीपीआर द्वारा लगाए गए दायित्वों, जैसे जोखिम प्रबंधन, मानवीय निगरानी, पारदर्शिता और एआई साक्षरता, के अनुपालन को प्रदर्शित करने के लिए आवश्यक है।
कौन से संगठन यूरोपीय संघ के एआई अधिनियम के अंतर्गत आते हैं?
यूरोपीय संघ का एआई अधिनियम यूरोपीय संघ के भीतर एआई सिस्टम विकसित करने, बाजार में उतारने या उपयोग करने वाले लगभग सभी संगठनों पर लागू होता है। इसमें न केवल प्रौद्योगिकी कंपनियां शामिल हैं, बल्कि नियोक्ता, सेवा प्रदाता और वे संगठन भी शामिल हैं जो मानव संसाधन, विपणन, ग्राहक संपर्क, वित्त या निर्णय लेने की प्रक्रियाओं में एआई का उपयोग करते हैं।
क्या यूरोपीय संघ का एआई अधिनियम तब भी लागू होता है जब हम केवल मानक, आसानी से उपलब्ध सॉफ्टवेयर का उपयोग करते हैं?
जी हाँ। भले ही AI कार्यक्षमताएँ तृतीय-पक्ष सॉफ़्टवेयर में अंतर्निहित हों, सिस्टम का उपयोग करने वाला संगठन ही इसके उपयोग के लिए उत्तरदायी रहता है। किसी विक्रेता पर निर्भर रहने से यूरोपीय संघ के AI अधिनियम और GDPR के तहत उपयोगकर्ता के दायित्व समाप्त नहीं हो जाते।
कम जोखिम, सीमित जोखिम और उच्च जोखिम वाले एआई सिस्टम में क्या अंतर है?
यूरोपीय संघ का कृत्रिम बुद्धिमत्ता अधिनियम कृत्रिम बुद्धिमत्ता प्रणालियों को व्यक्तियों के मौलिक अधिकारों और हितों के लिए उनके द्वारा उत्पन्न जोखिम के स्तर के आधार पर वर्गीकृत करता है। उच्च जोखिम वाली कृत्रिम बुद्धिमत्ता प्रणालियों में भर्ती और चयन, कर्मचारी मूल्यांकन, साख मूल्यांकन या आवश्यक सेवाओं तक पहुंच के लिए उपयोग की जाने वाली प्रणालियां शामिल हैं। इन प्रणालियों पर काफी सख्त आवश्यकताएं लागू होती हैं।
क्या सभी एआई अनुप्रयोगों का पूर्व-मूल्यांकन आवश्यक है?
व्यवहार में, हाँ। संगठनों को AI अनुप्रयोगों को लागू करने से पहले उनका मूल्यांकन और आकलन करना चाहिए और उन्हें जोखिम के अनुसार वर्गीकृत करना चाहिए। उच्च जोखिम वाले AI के लिए, एक गहन मूल्यांकन आवश्यक है, जिसे अक्सर GDPR के तहत डेटा सुरक्षा प्रभाव आकलन के साथ किया जाता है।
एआई नीति का जीडीपीआर से क्या संबंध है?
यूरोपीय संघ का एआई अधिनियम और जीडीपीआर एक दूसरे के पूरक हैं। एआई अधिनियम एआई प्रणालियों के संचालन, जोखिम प्रबंधन और कार्यप्रणाली पर केंद्रित है, जबकि जीडीपीआर व्यक्तिगत डेटा के प्रसंस्करण को नियंत्रित करता है। एक प्रभावी एआई नीति इन दोनों ढाँचों को एकीकृत करती है और सुसंगत अनुपालन सुनिश्चित करती है।
क्या एआई का उपयोग करते समय डेटा सुरक्षा प्रभाव आकलन हमेशा आवश्यक होता है?
हमेशा नहीं, लेकिन अक्सर। यदि कोई एआई सिस्टम व्यक्तिगत डेटा को संसाधित करता है और व्यक्तियों के लिए उच्च जोखिम उत्पन्न करने की संभावना रखता है, तो जीडीपीआर के तहत डीपीआईए अनिवार्य है। यूरोपीय संघ के एआई अधिनियम के तहत उच्च जोखिम वाले एआई के मामले में, डीपीआईए अक्सर व्यवहार में अपरिहार्य होता है।
क्या कृत्रिम बुद्धिमत्ता प्रणालियाँ कर्मचारियों या ग्राहकों के बारे में स्वायत्त निर्णय ले सकती हैं?
केवल सख्त शर्तों के तहत। GDPR पूरी तरह से स्वचालित निर्णय लेने पर रोक लगाता है, और EU AI अधिनियम उच्च जोखिम वाले AI सिस्टमों के लिए सार्थक मानवीय निगरानी अनिवार्य करता है। कई मामलों में, किसी व्यक्ति को AI-आधारित निर्णयों में हस्तक्षेप करने, उनकी समीक्षा करने या उन्हें रद्द करने में सक्षम होना चाहिए।
क्या एआई नीति कर्मचारियों द्वारा सार्वजनिक एआई उपकरणों के उपयोग को प्रतिबंधित कर सकती है?
जी हाँ। एआई नीति का एक प्रमुख उद्देश्य यह परिभाषित करना है कि कर्मचारी सार्वजनिक एआई उपकरणों का उपयोग कब और किन परिस्थितियों में कर सकते हैं। इसमें आमतौर पर गोपनीय जानकारी, व्यक्तिगत डेटा या संवेदनशील व्यावसायिक जानकारी दर्ज करने से संबंधित नियम शामिल होते हैं।
एआई नीति के अनुपालन के लिए कौन जिम्मेदार है?
एआई नीति में एआई अनुपालन के लिए स्पष्ट रूप से उत्तरदायित्व निर्धारित किया जाना चाहिए। अंतिम उत्तरदायित्व आमतौर पर वरिष्ठ प्रबंधन या बोर्ड के पास होता है, जिसमें कानूनी, अनुपालन, आईटी और मानव संसाधन विभागों की महत्वपूर्ण भूमिका होती है। स्पष्ट शासन व्यवस्था के बिना, प्रभावी निगरानी संभव नहीं है।
यदि किसी संगठन के पास एआई नीति नहीं है तो क्या जोखिम हैं?
एआई नीति के अभाव से यूरोपीय संघ के एआई अधिनियम और जीडीपीआर के अनुपालन न करने का जोखिम बढ़ जाता है। इसके परिणामस्वरूप भारी जुर्माना, प्रवर्तनीय कार्रवाई, प्रतिष्ठा को नुकसान और संभावित नागरिक दायित्व हो सकता है। साथ ही, इससे नियामकों के समक्ष जिम्मेदार एआई प्रबंधन को प्रदर्शित करना भी अधिक कठिन हो जाता है।
एआई नीति की समीक्षा कितनी बार की जानी चाहिए?
एआई नीति को एक स्थिर दस्तावेज़ के रूप में नहीं माना जाना चाहिए। नियमित समीक्षा आवश्यक है, विशेष रूप से जब नए एआई सिस्टम पेश किए जाते हैं, कानून या नियामक दिशा-निर्देश बदलते हैं, या कोई घटना घटित होती है। वार्षिक समीक्षा को अक्सर न्यूनतम आवश्यकता माना जाता है।
क्या सभी कर्मचारियों के लिए एआई साक्षरता अनिवार्य है?
यूरोपीय संघ के एआई अधिनियम के तहत संगठनों को एआई साक्षरता को बढ़ावा देने के लिए उपाय करने होंगे। इसका मतलब यह नहीं है कि हर कर्मचारी को तकनीकी विशेषज्ञ बनना होगा, लेकिन उन्हें यह समझना चाहिए कि एआई क्या है, संगठन में इसका उपयोग कैसे किया जाता है और इससे जुड़े जोखिम क्या हैं।
कानूनी सलाह कब लेनी चाहिए?
उच्च जोखिम वाले एआई सिस्टम को लागू करते समय, विशिष्ट अनुप्रयोगों की वैधता के बारे में अनिश्चितता होने पर, या प्रवर्तन, लेखापरीक्षा या दायित्व से संबंधित प्रश्न उठने पर कानूनी सलाह लेना विशेष रूप से उचित है। प्रारंभिक कानूनी समीक्षा से बाद में होने वाली महंगी सुधारात्मक कार्रवाइयों से बचा जा सकता है।


