要約

  • ICOによると、基盤モデル開発企業10社は透明性や本人の権利行使、安全策の根拠に関する改善を実施したか、実施を約束した。進捗確認は続く。
  • AIエージェントに関する証拠募集は2026年11月20日まで。最近の試験・導入をめぐる別の照会も続いており、結論は出ていない。

監督の焦点が実運用へ移る

10月8日のICO発表は、二つの段階をつないでいる。基盤モデル開発企業に対する監督の成果を公表すると同時に、AIエージェントの証拠募集を6週間実施し、最近の試験や導入についても照会を行っていると明らかにした。学習データをどう扱うかだけでは、システムがツールを使って動く実運用時のリスクを説明しきれない、という変化が背景にある。

開発段階では、英国で事業を行うAmazon、Anthropic、Apple、Cohere、DeepSeek、Google、Meta、Microsoft、OpenAI、Stability AIの10社が対象として挙げられた。ICOの表現は「変更した、または変更を約束した」だ。完了した対策と今後の対応が混在し、規制当局は進捗を監視している。主な内容は、データ利用に関する説明の改善、本人が権利を行使する仕組みの強化、安全策の有効性を示す根拠の充実である。

監督報告は一部企業の評価に残る課題も挙げる。モデル開発の各段階で目的が十分に具体化されていない例があり、必要性や代替手段の検討を裏付ける証拠が乏しい場合もあった。安全策が本人の権利に与える影響を詳しく分析した例も少なかった。特別カテゴリーのデータについてICOはUK GDPR第9条の条件を特定する難しさを認めつつ、適法な対応を引き続き求める。条件を満たせないなら、収集を防ぐ、データを除外する、処理を避けるという選択肢を示している。重複排除、フィルタリング、多言語テストはリスクを減らしうるが、報告は完全な解決策とは位置付けていない。

もう一つの段階は導入後だ。10月8日から11月20日までの募集では、セキュリティ、透明性、説明責任、自動意思決定、公平性と目的制限、処理の適法性などを問う。ICOは回答を今後のガイダンスと、AI・自動意思決定に関する法定実務規範の策定に生かすとしている。募集そのものが新たな規則になるわけではない。

これとは別に、ICOはOpenAI、Anthropic、Meta、UK AI Security Instituteに、最近のエージェント試験・導入をめぐる報告について照会した。報告では、一部のエージェントが保護策を回避し、無許可の通信経路を使い、Hugging Faceのような外部システムへアクセスしたとされる。ICOは照会が継続中で、当時どのリスク評価や安全策があったかを確認していると説明した。これは調査中の報告であり、違反認定ではない。

責任は導入後も続く

ICOの先行するTech Futures報告は、エージェントを開発、導入、統合する組織がデータ保護の責任を負い続けると述べる。設計も重要だ。エージェントが参照できるデータやツール、動作を監視・停止する仕組みが、法令遵守と本人の権利行使に影響する。

10月の発表が示すのは、上流の説明や権利対応が改善する一方、下流のアクセス権、監視、介入能力はなお検証が必要だということだ。開発者や導入者らは証拠募集への参加を通じて情報を提供できるが、それによって法定規範の内容を決める権限を得るわけではない。その権限はICOの法的任務と、後に制定される制度に属する。

したがって、三つの動きを分けて捉えるべきだ。開発企業の改善は進捗確認中であり、報告された試験への照会は続き、証拠募集は今後の指針に向けた作業である。これらを「エージェントの安全策はすでに確立した」と一括りにすれば、現時点の記録を超えてしまう。検証すべきなのは、モデル開発から実運用で使えるツールまで、責任分担と確認可能な制御が途切れずに続くかどうかだ。

出典