AIDA发生了什么

加拿大的联邦人工智能立法以颇为坎坷的方式收场。C-27号法案将《消费者隐私保护法》(CPPA)、《个人信息与数据保护法庭法》以及《人工智能与数据法》(AIDA)打包在一起,于2022年6月提交,2023年4月通过二读,随后进入委员会审议阶段;此时,特鲁多总理于2025年1月辞职,导致议会休会。该法案在议程表上自动失效。

在2025年春季的联邦大选之后,新一届政府明确表示,AIDA不会以原有形式回归。工业部长埃文·所罗门于2025年6月确认,按原草案拟定的AIDA框架已被搁置。其中部分内容可能为未来立法提供参考,但加拿大尚未就出台新的综合性联邦人工智能法律给出时间表。

加拿大现有的制度

PIPEDA(联邦层面):《个人信息保护和电子文件法》至今已实施25年,仍是私营部门隐私保护的联邦基准。PIPEDA适用于在商业活动过程中收集、使用或披露的个人信息,其中关于同意、目的限制和访问权的条款同样适用于由人工智能驱动的数据处理,但它缺乏针对人工智能的具体义务,其立法背景也早于现代人工智能的出现。

魁北克25号法律:魁北克省《关于个人信息保护立法条款现代化的法律》历经三年分阶段实施,已于2024年9月全面生效。25号法律的严格程度显著高于PIPEDA,并包含与人工智能直接相关的具体条款:当某项决定完全通过自动化处理作出并对个人产生影响时,组织必须告知该个人;在实施涉及个人信息的新技术项目之前,必须开展隐私影响评估(PIA);魁北克信息获取委员会(Commission d'accès à l'information)拥有实际的执法权。对于在魁北克省开展业务的组织而言,25号法律是实际适用的合规框架。

加拿大人工智能安全研究所(CAISI):CAISI于2024年底成立,是加拿大参与人工智能安全国际合作的举措之一,其职责与英国人工智能安全研究所类似,限于咨询与研究。它没有执法权,也不会为组织创设合规义务。

财政委员会及联邦机构指引:联邦财政委员会秘书处已就政府使用人工智能发布指令,对联邦机构和政府承包商提出了要求。这些指令并非适用于整个经济体的法规,但体现了政府对人工智能治理的期待。

实际的合规格局

在没有联邦人工智能法律的情况下,加拿大组织面对的是一套拼凑而成的规则体系:以PIPEDA作为联邦隐私基准;在魁北克省开展业务适用魁北克25号法律;金融机构监管办公室(OSFI,负责金融服务)、加拿大卫生部等机构出台的行业专项监管;以及适用于任何涉及欧盟客户业务的欧盟人工智能法案。缺少联邦人工智能立法并不意味着人工智能不受监管,而是意味着监管来自适用于人工智能场景的现行法律,这需要细致的分析,而非针对人工智能的专门合规。

为加拿大市场建立人工智能治理体系的组织,应将魁北克25号法律中与人工智能相关的要求作为全国范围的合规底线,并将PIPEDA关于同意和目的限制的要求作为联邦基准;对于面向欧盟的业务活动,还应叠加《欧盟人工智能法案》的合规要求。在联邦立法框架尚未尘埃落定之际,这一组合能够为加拿大绝大多数人工智能治理场景提供全面覆盖。

延伸阅读:NIST AI RMF

相关阅读

延伸阅读:NIST AI RMF