AIが引き起こした問題の責任は、ベンダーではなく導入企業に降りかかる
Andriy Onufriyenko/Getty Images
サマリー:外部のAIツールを導入する場合、モデルをみずから開発・管理していなくても、データ侵害や差別などの害が生じれば責任を負うのは導入企業である。裁判所や規制当局は開発元ではなく現場の企業に目を向けており、川上の不透明性やカスタマイズの法的責任、ベンダー依存、規制の断片化といったリスクへの対処が不可欠となっている。本稿では、導入企業が直面する4つの隠れたリスク領域と、取るべき具体的な対応策について解説する。

説明責任は開発した企業ではなく、当事者に最も近い企業に課される

 あなたの会社は、外部委託したAI技術によって予期せぬリスクにさらされていないだろうか。企業がサードパーティ製のシステムを業務フローに組み込むことが増えるにつれて、技術的リスクが新たな法的責任と運用上の責任をもたらしている。リーダーは、モデルがどのように学習したのか、または変更されるのかについて、ほとんど把握していないかもしれない。それにもかかわらず、モデルが差別したり、データの取り扱いを誤ったり、顧客に害を及ぼしたりした場合、規制当局や原告は往々にして、そのモデルを(開発企業ではなく)導入した企業に真っ先に目を向けるのだ。

 フィットネス企業のペロトンは、そのリスクがいかにして生じうるのかを学んだ。同社のウェブサイトへの訪問者には、お馴染みの「チャット」への招待が表示されるが、この機能はサードパーティのベンダーが提供している。集団訴訟の訴状によると、このベンダーは会話を記録して保存し、そのデータを機械学習モデルの改良に利用していた。ペロトン自身はそのシステムを構築したわけでも、学習させたわけでもない。それでもカリフォルニア州の連邦判事は、ペロトンに対する請求の審理継続を認めた。のちに当事者らは共同で訴訟を取り下げたが、条件は公表されていない。

 企業は応募者の選考、信用度の評価、顧客対応、医療判断の支援などに外部のAIプロバイダーを利用している。技術的な管理権限はサプライチェーン全体に分散しているかもしれないが、説明責任は多くの場合、影響を受けた当事者に最も近いところにいる企業に課される。

 筆者らはハーバード・ケネディスクールのシニアフェローとして、AIのガバナンスと政策に焦点を当てた研究に従事している。加えて、エンジニアリング、法律、責任あるAI、そして企業における新興技術の導入に伴う運用上の実務といった、さまざまな分野でキャリアを積んできた。

 これらの経験を踏まえ、筆者らはリーダーが管理すべき4つの典型的なリスク領域を特定した。川上の不透明性、カスタマイズに伴う法的責任、ベンダーへの依存、そして規制の断片化である。それぞれにおいて、企業はみずからが生み出したわけでも、完全に制御できるわけでもないリスクに対し、責任を負わされる可能性がある。

企業はAIをめぐる説明責任の中心にいる

 AIのサプライチェーンを3つのレイヤーとして考えてみよう。下のレイヤーには、基盤システムを構築する最先端の研究所やクラウドプロバイダーが含まれる。上のレイヤーには、AIを介した決定を受け取る顧客、従業員、応募者、患者などがいる。その中間にいるのが、AIを業務フローに組み込み、社員や外部顧客のために運用する企業だ。

 この中間レイヤーこそ、運用上の決定の大半が行われる場であると同時に、ますます法的責任が問われる場にもなっている。AIのリスクを主にAI規制の観点から捉える経営幹部は、正しい景色を見てはいるが、使っている地図が間違っているのだ。

 裁判所も規制当局も、AIの包括的な政策や法律が整備されるのを待ってはいない。既存の原則、たとえば通信傍受法(ペロトンのケース)や差別禁止法、消費者保護などに基づく主張を適用したり、認めたりしている。

 オンライン教育を提供するiチューターグループが、年配の求職者を差別するサードパーティ製のAI選考ツールを用いたとして告発された際、雇用機会均等委員会(EEOC)はAIプロバイダーではなく雇用主を提訴した。米司法省との和解に応じたあるIT企業は、AIで生成した求人広告が応募者を特定のビザ所有者のみに限定し、米国人労働者を不法に排除したとして問題視された。