پیوست I
همراستاسازی حقوقی و مقرراتی
پیوست I همسویی حقوقی و نظارتی (v 1.3-RC2)
این تطبیقنامه اطلاعرسانی است، نه مشاوره حقوقی. پیش از استقرار در هر بخشی که زیر پوشش رویکردهای §3 قرار دارد، بررسی حقوقی حوزهای الزامی است.
0. هدف و دامنه
پیوست I وظایف CIRIS را با قانون الزامآور پیوند میزند تا یک مجموعه کنترلها هم برای انطباق اخلاقی و هم برای انطباق قانونی کافی باشد.
حوزههای پوشش:
- رژیمهای جهانی حفاظت از داده (GDPR، CCPA/CPRA، LGPD، PIPEDA).
- قوانین بخشی (HIPAA، GLBA، FINRA، FDA‑SaMD، NERC‑CIP).
- قوانین ایمنی محصول و ویژه هوش مصنوعی (EU‑AI‑Act، ISO/IEC 42001).
- تخصیص مسئولیت و وظایف دلیلی.
دو مستند همراه، بار تطبیقنامه را در کنار این پیوست به دوش میکشند. تطبیقنامه زنده و مبتنی بر شواهد، دایرکتوری compliance/ در CIRISAgent است که ۲۷ بُعد را در سطح پاراگراف در برابر Magnifica Humanitas، رهنمودهای EU HLEG، IEEE EAD، و راهنمای ASEAN تطبیق میدهد (نگاه کنید به Accord Addendum 1). پیوست C خانه آینده نگاشتهای قانونی (مواد EU AI Act، NIST AI RMF، ISO/IEC 42001) است که منتظر بررسی حقوقی است؛ این پیوست جدول پیوست C را تکرار نمیکند.
0.1 پایهگذاری چندجانبه پوشش انطباق
MH §201: «نهادهایی که برای پاسداشت مفهوم آیندهای مشترک برای همه مردم و یک خیر عمومی جهانی تأسیس شدهاند، به نظر میرسد تضعیف شدهاند… بهجای پیشرفت، از نقطه عطف مهم قرن بیستم عقب میرویم.»
MH §225: «فضای سایبری نیز به میدان نبرد تبدیل شده است. حملات سایبری، دستکاری دادهها و کمپینهای نفوذ که با کمک هوش مصنوعی سازماندهی میشوند، میتوانند کشورها را حتی پیش از شروع درگیری مسلحانه آشکار بیثبات سازند… دیپلماسی باید قادر باشد در این محیط جدید بهگونهای مؤثر عمل کند و مقررات مشترک استفاده از فناوریهای دیجیتال را مذاکره نماید.»
پوشش پیوست I به قوانین جاریالاجرا محدود نیست. فدراسیون تضعیف نهادهای نظارتی چندجانبه (MH §201) را عامل خطر انطباق میداند که نیازمند پیگیری پیشگیرانه بهجای وصلهکاری واکنشی است. از اینرو Reg‑Change Tracker (§6) نهتنها قوانین مصوب، بلکه گفتگوهای نظارتی بینالمللی فعال را نیز رصد میکند — از جمله فرآیندهای استانداردسازی هوش مصنوعی ITU، خروجیهای OECD AI Policy Observatory، وضعیت تصویب کنوانسیون هوش مصنوعی شورای اروپا، و توصیههای هیئت مشاوره هوش مصنوعی دبیرکل سازمان ملل — و تغییرات مهم را در مسیر تشدید «Breaking» به دفتر کار WA ارجاع میدهد.
فهرست منابع lexwatcher.py باید حداقل شامل موارد زیر باشد: EUR‑Lex، Federal Register API، ردیاب رأی ISO، به علاوه itu.int/en/ITU-T/AI، oecd.ai، coe.int/ai، و un.org/techenvoy. مشارکت در رصد سطح فدراسیون یک تعهد انطباق درجه اول است، نه یک آیتم نقشه راه.
0.2 یادداشت دامنه در مورد مواجهه با معاهدات حوزه سایبری
MH §225: «هنگامی که مشخص نیست چه کسی حملهای را انجام داده، خطر واکنش نامتناسب، سوءبرآورد و تشدید افزایش مییابد.»
استقرارهای CIRIS که شامل استنتاج شبکهمحور، افشای API، یا انتقال فدراسیون هستند، حتی در صورت نبود قانون مصوب فعلی، مشمول تعهدات معاهدهای نوظهور حوزه سایبری میشوند. ممنوعیت CYBER_OFFENSIVE (ACCORD §I Ch1، prohibitions.py) سد دفاعی داخلی است؛ §6 این پیوست سطح معاهدهای بیرونی را رصد میکند. هر گاه دفتر کار WA برچسب «Breaking» مرتبط با تصویب معاهده حوزه سایبری دریافت کند (مانند گسترش کنوانسیون بوداپست، پیشنهاد کنوانسیون سازمان ملل در مورد جرایم سایبری)، پروتکل CRE (پیوست D) باید هر استقرار با ST ≥ 3 که دارای اجزای شبکهمحور است را پیش از چرخه F‑Audit بعدی بازارزیابی کند.
1. تطبیقنامه حفاظت از داده ("DP‑Map")
| موضوع DP | ماده GDPR | § CCPA | بند CIRIS | قلاب پیادهسازی |
|---|---|---|---|---|
| مبنای قانونی / محدودیت هدف | 5 و 6 | 1798.100(b) | Section II Step 1 (Contextualisation) | فیلد processing_basis در متن PDMA |
| بهحداقلرساندن داده | 5(1)(c) | 1798.140(e) | Annex G §2 TX‑6 | پاککننده Prompt دادههای PII مازاد را حذف میکند |
| اعلامیه شفافیت | 12‑14 | 1798.100(a) | Section II Step 6، KPI F‑T‑3 | /privacy/notice.md بهصورت خودکار از فراداده PDMA تولید میشود |
| حق دسترسی | 15 | 1798.110 | Annex J API → /results/{run_id} | پورتال کاربری با احراز هویت |
| اصلاح / حذف | 16‑17 | 1798.105 | Section IV Ch 3 Duty | سرویس پاکسازی با نشانه هش |
| قابلیت انتقال | 20 | 1798.130(a)(2)(B)(ii) | Section II Step 6 | export.json منطبق با ISO CSV‑A |
| پادمانهای تصمیمگیری خودکار | 22 | 1798.185(a)(16) | Annex F Autonomy Tiers | پانل نادیدهگرفتن مشروط و توضیح |
نگاشتهای آینهای LGPD، PIPEDA در /legal/dp-map.yaml موجودند.
1.1 زنجیره پاسخگویی: مسئولیت در هر مرحله
MH §105: «برای آنکه هوش مصنوعی کرامت انسانی را محترم بشمارد و در خدمت واقعی خیر مشترک باشد، مسئولیت باید در هر مرحله بهوضوح تعریف شود: از آنان که این سیستمها را طراحی و توسعه میدهند گرفته تا کسانی که از آنها استفاده میکنند و برای تصمیمات ملموس به آنها تکیه میکنند… اینجاست که پاسخگویی حیاتی میشود: امکان شناسایی اینکه چه کسی باید برای تصمیمات «حساب پس دهد»، آنها را توجیه کند، نظارت کند، و در صورت لزوم به آنها اعتراض کند و هر آسیبی را جبران نماید.»
DP‑Map بالا حقوق فردی موضوعات داده را به مواد GDPR و بندهای CIRIS نگاشت میکند. MH §105 مقرر میدارد که زنجیره پاسخگویی در هر مرحله — طراحی، استقرار، و تصمیم — قابل ردیابی باشد. موارد زیر این زنجیره را تکمیل میکنند:
| موضوع DP | ماده GDPR | بند CIRIS | مرحله | قلاب پاسخگویی |
|---|---|---|---|---|
| مستندسازی تعصب در زمان طراحی | 35 (DPIA) | Section VI Ch3 Creator Ledger | طراحی | فیلد cis_bias_assessment در Creator Intent Statement؛ ST ≥ 3 نیازمند امضای ارزیاب مستقل است |
| سابقه پردازش در زمان استقرار | 30 | PDMA Step 1 فیلد processing_basis | استقرار | processing_basis با مهر زمانی ISO 8601 در ذخیرهگاه مقاوم در برابر دستکاری CIRISPersist ثبت میشود |
| گزارش قابلیت اعتراض در زمان تصمیم | 22(3) | Annex F Autonomy Tier A3+ override panel | تصمیم | contestability_url در هر بدنه پاسخ تصمیم خودکار بازگشت داده میشود؛ در گزارش شفافیت با هش لنگر انداخته شده |
| شناسایی کنترلکننده | 4(7) | Annex E Structural Influence (SI) score | همه مراحل | SI ≥ 0.6 → وظایف کنترلکننده ضمیمه میشود؛ SI < 0.6 → وظایف پردازنده ضمیمه میشود؛ در dp-map.yaml ثبت میشود |
LGPD (Lei 13.709/2018) مواد 37–40 (پاسخگویی و سوابق) و PIPEDA Principle 1 (پاسخگویی) این نگاشت را آینه میکنند؛ /legal/dp-map.yaml فیلدهای ویژه حوزهای را در بر دارد.
1.2 غیرخنثایی الگوریتمی: تکلیف ممیزی
MH §104: «هر ابزار فنی از طریق آنچه اندازه میگیرد، نادیده میانگارد و بهینه میکند، و نیز از طریق شیوهای که مردم و موقعیتها را دستهبندی میکند، حاوی انتخابها و اولویتهاست. اگر نظامی به گونهای طراحی یا بهکار گرفته شود که برخی جانها را کمارزشتر بشمارد، یا آنها را بدون امکان تجدیدنظر حذف کند، دیگر صرفاً ابزاری نیست «که باید بهخوبی از آن استفاده شود»؛ چه آن نظام پیشاپیش معیارهایی را وارد کرده که با کرامت ذاتی شخص انسانی در تضاد است.»
MH §104 مسئله تعصب در زمان طراحی را نام میبرد که GDPR Art. 35 DPIA و EU‑AI‑Act Art. 9(7) آن را بهشکل رویهای مورد توجه قرار میدهند. نقشه پردازش داده (DP‑Map) باید شامل موارد زیر باشد:
- یک فیلد
bias_audit_refدرdp-map.yamlکه به آخرین گزارش ممیزی تعصب (Annex G, TX‑6) اشاره میکند. - برای استقرارهایی که در آن گام ۱ PDMA بررسی ممنوعیت
DISCRIMINATIONرا فعال میکند، صرفنظر از اینکه استقرار مزبور بهخودی خود واجد شرایط «پرخطر» ذیل EU‑AI‑Act Annex III باشد یا نه، انجام DPIA الزامی است. - مقررات CCPA §1798.185(a)(16) درباره تصمیمگیری خودکار (لازمالاجرا از ۲۰۲۶) مستلزم افشای منطق، دستهبندی دادههای ورودی، و حقوق انصراف است؛ این الزام از طریق پانل شفافیتسازی Annex F هنگامی که
processing_basis=automated_profilingباشد، برآورده میشود.
2. قلابهای حقوق موضوع داده (DSR)
- نقطه پایانی:
POST /dsrهمراه با{right, identifier, scope}. - توافق سطح خدمت (SLA): پاسخ ≤ ۳۰ روز (GDPR)؛ ≤ ۴۵ روز (CCPA)؛ پیگیری KPI F‑T‑4.
- پردازنده در مقابل کنترلکننده: از تأثیر ساختاری (SI) (Annex E) برای تعیین اینکه کدام طرف تکالیف کنترلکننده را بر عهده دارد، استفاده کنید.
2.1 قلاب مسئولیت سیاسی
MH §103: «در این فرایند، مسئولیت سیاسی نیز از دست میرود، نه فقط همدلی نسبت به کسانی که کنار گذاشته شدهاند — که در هر صورت میتوان آن را شبیهسازی کرد. طرد آسیبپذیران در پوششی از بیطرفی و عینیت پنهان میشود که اعتراض به آن دشوار میگردد.»
زیرساخت DSR باید کد دلیل پشت هر تصمیم خودکار را آشکار کند، نه اینکه صرفاً تأیید نماید که تصمیمی گرفته شده است. نقطه پایانی POST /dsr همراه با {right, identifier, scope} بهشکل زیر توسعه مییابد:
- درخواستهای دسترسی (GDPR Art. 15; CCPA §1798.110): پاسخ باید شامل
decision_logic_summary(به زبان غیرفنی، ≤۳۰۰ کلمه) و فهرستinput_data_categories[]باشد. KPI F‑T‑4 بهمنظور ردیابی درصد پاسخهای دسترسی که شامل خلاصه منطق هستند توسعه مییابد؛ هدف ≥ ۹۵٪. - درخواستهای اعتراض/انصراف (GDPR Art. 21; CCPA §1798.120): نظام باید مسیر پردازش خاص را — نه صرفاً پرچمگذاری درخواست — ظرف ۷۲ ساعت (معیار GDPR) یا ۱۵ روز کاری (CCPA) تعلیق کند. تعلیق در فایل CSV دفتر DSR همراه با
suspended_pathway_idثبت میشود. - قابلیت اعتراض (GDPR Art. 22(3)): هرگاه بررسی انسانی درخواست شود، WA ناظر (Annex B §9) باید بررسی خود را در پایگاه داده حکمت (WBD) مستند کند و زنجیرهای قابل ممیزی از تصمیم خودکار تا تصحیح انسانی ایجاد نماید.
3. پوششهای بخشمحور
3.1 تفریعپذیری بهمثابه معماری لایهبندی بخشی
MH §107: «نمیتوانیم به صرف فراخوانی برای اخلاقیسازی ماشینها — بهاصطلاح «همسویی» هوش مصنوعی با ارزشهای انسانی — بسنده کنیم، بدون اینکه جرأت داشته باشیم بر شرط بیشتری اصرار ورزیم: امکان بحث آزادانه درباره چارچوبهای اخلاقی دخیل و تابعکردن آنها به معیارهای مشترک عدالت اجتماعی. وگرنه، کسانی که هوش مصنوعی را کنترل میکنند، دیدگاه اخلاقی خود را تحمیل میکنند که زیرساخت نامرئی این نظامها خواهد شد.»
MH §109: «صحبت از تفریعپذیری، حفاظت از توانایی جوامع برای اتخاذ انتخابها و تصحیحها را میطلبد، نه اینکه تصمیمات از بالا بر آنها تحمیل شود.»
MH §§107–109 مقرر میدارند که حکمرانی اخلاقی باید در مقیاس مناسب عمل کند — نه بهسمت بالا نزد کسانی که هوش مصنوعی را کنترل میکنند، بلکه توزیعشده به جوامع تحت تأثیر. در اصطلاح CIRIS: پوششهای بخشمحور بیان عملیاتی این اصل تفریعپذیری هستند. معماری پوشش یک افزوده انطباقی نیست؛ بلکه سازوکاری است که از طریق آن جوامع حوزه استقرار اقتدار حکمرانی بر پارامترهای ریسک خود را حفظ میکنند.
این یعنی:
overlay.yamlیک بخش محدودیتهای اخلاقی محلی را در بر میگیرد که برای آن حوزه بر پیشفرضهای عمومی CIRIS اولویت دارند.- نصاب WA لازم برای نادیدهگرفتن یک پوشش بخشی بالاتر از نصاب لازم برای صدور حکم کلی PDMA است: نادیدهگرفتن پوشش بخشی مستلزم رأی اکثریت مطلق (≥ ۲/۳) WA است، نه اکثریت ساده، دقیقاً به این دلیل که نادیدهگرفتن، حکمرانی را برخلاف اصل تفریعپذیری به بالا تجمیع میکند.
- فیلد
deployment_domainدر شیء زمینه PDMA ماشه بارگذاری پوشش است؛ برای استقرارهای ST ≥ ۲ اختیاری نیست.
3.2 جدول پوشش بخشی
| بخش | قانون / مقررات | کنترلهای اضافی | افزودنیهای CIRIS | لنگر MH |
|---|---|---|---|---|
| بهداشت | HIPAA (45 CFR §164) | رمزنگاری ePHI در حالت ذخیره و انتقال؛ قرارداد BAA | پادمان identity_id:"hipaa_cls_a"؛ برچسب حسابرسی PHI=true | — |
| مالی | GLBA، FINRA 2210 | نگهداری سابقه حسابرسی ۶ سال؛ بررسیهای تناسب | PDMA مرحله ۱ نیازمند زمینه KYC | — |
| کودکان / EdTech | COPPA، FERPA | رضایت والدین؛ کنترل سنی داده | پادمان gr_child_content؛ پرچم COPPA در طرحواره پرامپت | MH §§165–169 |
| زیرساخت حیاتی | NERC‑CIP، TSA SDs | گزارش رویداد سایبری در ۱۵ دقیقه؛ گزارشهای دسترسی فیزیکی | استقلال محدود به A2 مگر آنکه CRE تأیید شود | — |
| کار / HR / استخدام | دستورالعملهای EEOC؛ قانون هوش مصنوعی اتحادیه اروپا ماده ۶ + پیوست III §4 | الزام حسابرسی تعصب پیش از استقرار؛ تکلیف اطلاعرسانی به کارگر | اصلاحکننده ST: deployment_domain:"labor_hr" → کف ST = 3؛ CIS باید شامل فیلد worker_impact_assessment باشد؛ ممنوعیت DISCRIMINATION در مرحله ۱ اجرا میشود؛ نرخ رد خودکار بر اساس جمعیتشناسی بهعنوان KPI دنبال میشود | MH §§148–156 |
| اقتصاد گیگ / پلتفرم | NLRA (آمریکا)؛ دستورالعمل کار پلتفرمی (اتحادیه اروپا) | شفافیت مدیریت الگوریتمی؛ حق اعتراض | پادمان gr_gig_transparency فعال؛ تصمیمات مدیریت الگوریتمی با گزینه بررسی انسانی ثبت میشوند؛ اصلاحکننده ST: deployment_domain:"gig_platform" → کف ST = 2 | MH §§150، 154–155 |
| خدمات جوانان / آموزشی | COPPA؛ FERPA؛ DSA ماده ۲۸b (اقلیتهای سنی) | ممنوعیت طراحی اعتیادآور؛ بدون الگوهای تاریک؛ بررسی تناسب رشدی | هر دو پادمان gr_child_content و gr_no_dark_patterns فعال؛ سقف استقلال A2 مگر آنکه WA مؤسسه آموزشی تأیید کند؛ تأثیر بیکاری جوانان در بیانیه قصد سازنده برای استقرارهای EdTech دنبال میشود | MH §§165–169 |
| خدمات اجتماعی / مزایا | قانون رفاه ملی/دولتی؛ GDPR ماده ۲۲ | الزام قابلیت اعتراض برای تمام تصمیمات مزایا | رد خودکار مزایا نیازمند بررسی انسانی در ظرف ۱۵ روز است؛ WA باید بررسی را در WBD مستند کند؛ در صورت اعتراض suspended_pathway_id صادر میشود | MH §§102–103، 152 |
اصلاحکنندههای کف ST: مقادیر فیلد deployment_domain بالا یک حداقل ST صرفنظر از محاسبه CIS × RM تعیین میکنند. اگر فرمول ST پایینتری تولید کند، کف دامنه اعمال میشود. اگر فرمول نتیجه بالاتری تولید کند، نتیجه فرمول حاکم است.
محصولاتی که وارد هر بخش جدیدی میشوند باید «برگه پوشش» (overlay.yaml) را در PR انتشار پیوست کنند. پوششهای Labor/HR، Gig/Platform و Youth علاوه بر این نیازمند بخش worker_impact_assessment یا youth_impact_assessment در بیانیه قصد سازنده هستند.
3.3 الزامات حدنصاب WA حوزهای
MH §109: «سخن گفتن از اصل تبعیت مستلزم حفاظت از توانایی جوامع برای اتخاذ انتخابها و اصلاحات است، نه اینکه تصمیمات از بالا بر آنها تحمیل شود.»
حدنصابهای WA برای حاکمیت پوشش بخشی بر اساس حوزههای قضایی طبقهبندی میشوند:
| دامنه | نوع حدنصاب | آستانه | دلیل |
|---|---|---|---|
| استقرار تکحوزهای | هیئت WA محلی | اکثریت ساده (> 50٪) | پایینترین سطح ممکن حاکمیت بر اساس اصل تبعیت |
| استقرار چندحوزهای (≤ 3 کشور) | هیئت WA منطقهای | اکثریت ساده + حداقل ۱ WA از هر حوزه قضایی مربوطه | حفظ اصل تبعیت فرامرزی |
| استقرار چندحوزهای (> 3 کشور) | هیئت WA فدراسیون | اکثریت مؤهل (≥ 2/3) | گستره تأثیر نیازمند آستانه بالاتر است |
| لغو هر پوشش بخشی | هیئت WA فدراسیون | اکثریت مؤهل (≥ 2/3) | تجمیع حاکمیت به سطح بالاتر یک عمل استثنایی است |
| لغو پوشش کار/HR بهطور خاص | هیئت WA فدراسیون + بازبین مستقل حقوق کار | اکثریت مؤهل (≥ 2/3) + تأیید خارجی | MH §155 نهادهای کار را بهعنوان تکیهگاههای اساسی ساختاری نام میبرد |
4. ایمنی محصول و همسویی با قانون هوش مصنوعی اتحادیه اروپا
MH §105: «در موارد بسیار، با این حال، فرآیندهای داخلی منجر به یک نتیجه در پرده ابهام میمانند، که تعیین مسئولیت و اصلاح خطاها را دشوارتر میسازد.»
MH §106: «فراخواندن اخلاق به شکل انتزاعی کافی نیست؛ چارچوبهای حقوقی مستحکم، نظارت مستقل، کاربران آگاه و نظام سیاسی که از مسئولیت خود شانه خالی نمیکند ضروری است.»
شفافیت لایه خروجی (ماده ۱۳) و نظارت انسانی (ماده ۱۶) بهتنهایی الزامات MH §§105–106 را که در هر مرحله داخلی ردیابیپذیری میطلبند، برآورده نمیکنند. جدول همسویی بر این اساس توسعه یافته است:
| ماده قانون هوش مصنوعی اتحادیه اروپا | سطح ریسک | نگاشت CIRIS | لنگر MH | کنترل اضافی |
|---|---|---|---|---|
| ماده ۹ مدیریت ریسک | پرخطر | بخش II PDMA + CRE پیوست D | MH §105 | — |
| ماده ۱۳ شفافیت | جهانی | KPI F‑T‑3، پنل توضیحپذیری | MH §105 | شناسههای مرحله PDMA در بار شفافیت گنجانده میشوند؛ فیلد stage_trace[] در پاسخ API |
| ماده ۱۶ نظارت انسانی | پرخطر | سطوح استقلال پیوست F | MH §105 | نظارت باید ماهوی باشد، نه شکلی؛ A3‑A4 دادههای {stage_id,decision,risk_band} را در ≤ ۲ ثانیه به داشبورد نظارت ارسال میکنند |
| ماده ۱۵ استحکام | پرخطر | RS ≥ 0.97 پیوست G | — | — |
| ماده ۱۲ ثبت گزارش | پرخطر | ذخیرهگاه ضدتغییر CIRISPersist | MH §103 | گزارشها باید برای هر تصمیم مغایر rejection_reason_code داشته باشند؛ نگهداری ۷ سال (A3‑A4) |
| ماده ۱۴(۴) نظارت انسانی (کار) | پرخطر (پیوست III §4) | پوشش Labor/HR (§3.2) | MH §§148–152 | استقرارهای HR/استخدام باید بولین worker_notice_sent را در CEP نمایش دهند |
| ارزیابی انطباق | پرخطر | F‑Audit (پیوست H) بهعنوان MDR قانون هوش مصنوعی اتحادیه اروپا نیز محسوب میشود | MH §106 | گزارش F‑Audit باید شامل تحلیل تأخیر تغییر مقرراتی باشد: تاریخ آخرین تغییر مادی مقررات در مقابل تاریخ آخرین بهروزرسانی CIRIS |
| ماده ۶۱ نظارت پس از عرضه به بازار | پرخطر | F‑Audit هر ۲۴ ماه | MH §106 | طرح نظارت باید منابع خوراک از §0.1 را نام ببرد؛ «هیچ چیزی برای نظارت وجود ندارد» یک طرح نظارتی معتبر نیست |
نگاشت مادهبهماده قانونی (قانون هوش مصنوعی اتحادیه اروپا، NIST AI RMF، ISO/IEC 42001) در حال تجمیع در پیوست C در انتظار بررسی حقوقی است؛ جدول بالا بهعنوان نمای همسویی عملیاتی در اینجا باقی میماند.
4.1 همسویی با ISO/IEC 42001:2023
MH §107: «یک هوش مصنوعی اخلاقیتر کافی نیست اگر آن اخلاق توسط عدهای معدود تعیین شود. آنچه نیاز است مشارکت سیاسی فعالتر است…»
ISO/IEC 42001 §6.1 (درمان ریسک هوش مصنوعی) و §9.1 (پایش و اندازهگیری) با CIRIS به شرح زیر همسو میشوند:
- ISO 42001 §6.1 → مراحل ۱–۳ PDMA + پروتکل CRE (پیوست D).
- ISO 42001 §9.1 → KPIهای F‑T‑1 تا F‑T‑5 (پیوست G) + KPI دفتر کل DSR F‑T‑4.
- ISO 42001 §10.2 (عدم انطباق) → مسیر ارتقای «Breaking» در پرونده WA.
- ISO 42001 §8.4 (ارزیابی تأثیر سیستم هوش مصنوعی) → بخشهای
worker_impact_assessmentوyouth_impact_assessmentبیانیه قصد سازنده (§3.2).
5. ماتریس مسئولیت
MH §105: «مسئولیت باید در هر مرحلهای بهروشنی تعریف شود: از کسانی که این سیستمها را طراحی و توسعه میدهند تا کسانی که از آنها استفاده میکنند و برای تصمیمات ملموس به آنها تکیه میکنند.»
MH §105 ایجاب میکند که ماتریس مسئولیت بهطور صریح مراحل طراحی، استقرار و تصمیم را در برگیرد:
| بردار نقص | مرحله | طرف مسئول اصلی | قانون مرجع | مرجع نقش CIRIS | یادداشت تسهیم SI |
|---|---|---|---|---|---|
| نقص طراحی (الگوریتم / سوگیری تعبیهشده در زمان ایجاد) | طراحی | سازنده / توسعهدهنده | Prod‑Liab Dir (EU); Restatement §402A (US); EU AI Act Art. 25 | Book VI Creator Ledger; فیلد cis_bias_assessment | SI ≥ 0.8 → مسئولیت انحصاری سازنده |
| نقص طراحی (ممیزی ناکافی سوگیری) | طراحی | سازنده / توسعهدهنده | GDPR Art. 35 DPIA duty | Creator Intent Statement; الزام DPIA در ST ≥ 3 | — |
| سهلانگاری عملیاتی | استقرار | سازمان مستقرکننده | Tort Law; OSHA; EU AI Act Art. 26 | Section IV Ch 2 | SI 0.4–0.8 → مسئولیت مشترک؛ تسهیم SI طبق Annex E |
| نقص نظارت | استقرار / تصمیم | مرجع خردمند (در صورت سهلانگاری فاحش) | Fiduciary / Negligence | Annex B §9; پرونده قابلیت اعتراض WBD | WA که بررسی و تأیید کرده است پاسخگو میباشد |
| نقض داده | استقرار | کنترلکننده (طبق قانون SI ≥ 0.6) | GDPR Art. 82; CCPA private action | Annex G TX‑6 | — |
| پروفایلسازی خودکار غیرقانونی | تصمیم | کنترلکننده | GDPR Art. 22; EU AI Act Art. 13 | Annex F Autonomy Tier; contestability_url | — |
| جابهجایی نیروی کار بدون ارزیابی تأثیر بر کارگران | طراحی | سازنده / توسعهدهنده | Platform Work Directive; NLRA; EU AI Act Annex III §4 | لایه نظارتی کار/منابع انسانی (§3.2); فیلد worker_impact_assessment | MH §§151–152; بردار جدید |
| طراحی مضر هدفمند برای جوانان (الگوهای اعتیادآور) | طراحی / استقرار | سازنده + سازمان مستقرکننده (مشترک) | DSA Art. 28b; COPPA; FERPA | لایه نظارتی جوانان (§3.2); محافظ gr_no_dark_patterns | MH §§165–167; بردار جدید |
| نسبت اشتباه رویداد سایبری که به تشدید منجر میشود | استقرار | سازمان مستقرکننده + فدراسیون (در صورت ST ≥ 4) | Budapest Convention; پیشنهاد کنوانسیون جرایم سایبری سازمان ملل | ممنوعیت CYBER_OFFENSIVE؛ محرک ارزیابی مجدد پروتکل CRE | MH §225; بردار جدید |
مسئولیت تضامنی ممکن است اعمال شود؛ امتیاز SI (Annex E) تسهیم را مشخص میکند. بردارهای جدید (جابهجایی نیروی کار، طراحی برای جوانان، نسبت اشتباه سایبری) برای بررسی حقوقی در هر حوزه قضایی پیش از استقرار در آن بخشها علامتگذاری شدهاند.
6. ردیاب تغییر مقررات
- منابع تغذیه: EUR‑Lex، Federal Register API، ردیاب رأیگیری ISO، بهعلاوه منابع تغذیه توسعهیافته §6.1.
- ربات:
lexwatcher.pyروزانه اجرا میشود؛ مسئلهای در GitHub با برچسبreg‑updateایجاد میکند. - برچسب تأثیر انطباق:
minor،material،breaking،multilateral-erosion(به جدول تشدید در زیر مراجعه کنید).
6.1 مشارکت سطح فدراسیون در گفتگوی نظارتی
MH §201: «به نظر میرسد نهادهایی که برای حفاظت از مفهوم آیندهای مشترک برای همه مردم و خیر مشترک جهانی تأسیس شدهاند، ضعیف شدهاند.»
MH §226: «سازمانهای بینالمللی، بهویژه سازمان ملل متحد، ابزارهای ضروری برای ترویج تمدن عشق هستند، زیرا میتوانند گفتگو میان ملتها را تقویت کرده و به حلوفصل مسالمتآمیز تعارضات کمک کنند... جامعه بینالمللی میتواند برای کاهش نابرابریها، دفاع از حقوق پناهندگان و اقلیتها، تخصیص مجدد منابع از هزینههای نظامی به توسعه انسانی و حفاظت از خانه مشترک ما تلاش کند.»
MH §221: «نیاز فوری است که از «فرهنگ قدرت» به «فرهنگ واقعی مذاکره» گذار کنیم، فرهنگی که در آن گفتگو و دیپلماسی به ابزار استاندارد حل تعارضات تبدیل میشوند.»
MH §§201، 221، 226 مشخص میکنند که پیروی منفعلانه از قانون وضعشده کافی نیست، زمانی که نهادهای چندجانبهای که قانون تولید میکنند خود تضعیف شدهاند. بنابراین ردیاب تغییر مقررات از یک ابزار واکنشی (ردیابی تغییرات وضعشده) به یک سازوکار مشارکت فعال گسترش مییابد.
منابع تغذیه توسعهیافته (اضافهشده به EUR‑Lex، Federal Register و ردیاب رأیگیری ISO موجود):
| منبع تغذیه | پوشش | محرک اقدام CIRIS |
|---|---|---|
itu.int/en/ITU-T/AI (Focus Group AI/ML) | استانداردهای بینالمللی هوش مصنوعی مخابراتی | منطق ردیاب رأیگیری ISO: material در صورتی که استاندارد تصویبشده با پیشفرضهای CIRIS تعارض داشته باشد |
oecd.ai (OECD AI Policy Observatory) | همگرایی سیاستها در ۳۸ کشور عضو | minor برای پایش؛ material در صورتی که بازنگری توصیه OECD سیستم ST یا لایه کار را تحتتأثیر قرار دهد |
coe.int/ai (Council of Europe AI Convention) | اولین معاهده بینالمللی الزامآور هوش مصنوعی (برای امضا از ۲۰۲۴ باز است) | breaking پس از تصویب توسط هر حوزه قضایی با استقرار CIRIS؛ دفتر اسناد WA بهطور خودکار باز میشود |
un.org/techenvoy (UN AI Advisory Body) | توصیههای حاکمیت هوش مصنوعی در سطح سازمان ملل | material در صورتی که گزارش سالانه تعهدات معماری خاصی را نام ببرد |
budapestconvention.org (Cybercrime Convention) | تصویب معاهده در حوزه سایبری | breaking با تصویب جدید؛ ارزیابی مجدد CRE برای استقرارهای شبکهمحور ST ≥ 3 الزامی است |
| ثبتهای راهبرد ملی هوش مصنوعی (EU, US, UK, JP, AU, BR, IN, ZA) | بهروزرسانیهای راهبرد هوش مصنوعی داخلی با پشتوانه قانونی | minor برای راهبرد؛ material در صورتی که راهبرد تعهدات انطباق اجباری ایجاد کند |
مشارکت در سطح فدراسیون:
فدراسیون CIRIS صرفاً یک دریافتکننده انطباق نیست. MH §§219–221 گفتگو و مذاکره را بهعنوان روش اصلی همزیستی معرفی میکند. در اصطلاحات عملیاتی CIRIS:
- شورای WA باید حداقل یک مسئول ارتباط با گفتگوی نظارتی (RDL) به ازای هر نهاد بینالمللی فعال استانداردسازی فهرستشده در بالا تعیین کند.
- RDL پیشنویس مقررات را در دورههای نظرخواهی عمومی بررسی میکند و نظرات را از طریق کانال عمومی فدراسیون ارائه میدهد. نظرات در Wisdom Bank Database (WBD) بهعنوان سوابق گفتگوی نظارتی ثبت میشوند.
- در مواردی که پیشنویس مقررات با پیشفرضهای CIRIS تعارض دارد، RDL یک آیتم دفتر اسناد WA ثبت میکند و یک mini‑PDMA آغاز میکند تا ارزیابی شود CIRIS باید انطباق یابد یا باید از یک مسیر نظارتی متفاوت حمایت کند. نتیجه پیش از مهلت نظرخواهی بهعنوان نظر عمومی ارائه میشود.
- مشارکت محدود به فرآیندهای نظرخواهی عمومی و مشاوره چندذینفعی است. فدراسیون CIRIS در لابیگری به معنای تعریفشده توسط قانون قابلاجرا دخالت نمیکند.
مسیر تشدید:
| برچسب | محرک | اقدام |
|---|---|---|
minor | تغییر پایشی صرف | بررسی سالانه؛ ثبت در سابقه گفتگوی نظارتی WBD |
material | بهروزرسانی کنترل CIRIS لازم است | ممیزی S‑Dive ظرف ۹۰ روز؛ RDL نظر عمومی ارائه میدهد در صورت باز بودن دوره نظرخواهی |
breaking | وصله مشخصات یا دفتر اسناد فوری WA | نشست اضطراری WA ≤ ۳۰ روز؛ ارزیابی مجدد CRE برای سطوح ST متأثر؛ ارائه نظر عمومی RDL |
multilateral-erosion | تضعیف نهاد یا معاهده چندجانبه کلیدی (طبق MH §201) | RDL موضوع را برای بررسی راهبردی به WA تشدید میدهد؛ فدراسیون انتشار عمومی صریح حمایت از نهاد را بررسی میکند |
7. بسته شواهد انطباق (CEP)
MH §105: «امکان شناسایی اینکه چه کسی باید برای تصمیمات 'پاسخگو' باشد، آنها را توجیه کند، بر آنها نظارت کند، و در صورت لزوم آنها را به چالش بکشد و هر آسیبی را جبران نماید.»
هر F‑Audit (پیوست H) باید یک فایل CEP zip صادر کند که شامل موارد زیر باشد:
dp-map.yaml— تطابق متقابل زنده، شامل فیلدcontroller_si_thresholdو اشارهگرbias_audit_ref(§1.1).- گزارشهای PDMA (پاکشده) که مبنای قانونی را اثبات میکنند — شامل مقادیر فیلد
processing_basisوstage_trace[]برای تمام تصمیمات با ST ≥ 3. - دفتر DSR به فرمت CSV — شامل نرخ تکمیل
decision_logic_summary(تمدید KPI F‑T‑4) و گزارشsuspended_pathway_id. - بسته امضا (
.sigstore) از تمام آثار مدل (پیوست G). - برگههای پوشش بر اساس بخش — شامل
worker_impact_assessmentوyouth_impact_assessmentبرای حوزههای مربوطه. - تأییدیه ماتریس مسئولیت که توسط بخش حقوقی امضا شده — شامل بردارهای جدید: جابجایی نیروی کار، طراحی برای جوانان، انتساب نادرست در فضای سایبری.
- تحلیل تأخیر تغییرات نظارتی — تاریخ آخرین تغییر نظارتی اساسی در مقابل تاریخ آخرین بهروزرسانی کنترل CIRIS؛ شکافی ≥ 90 روز نیاز به توضیح دارد.
- سابقه مشارکت در گفتگوی نظارتی — ورودیهای WBD برای هرگونه ارسال گفتگوی نظارتی در دوره حسابرسی؛ «هیچ ارسالی وجود ندارد» در صورتی که هیچ مقررات اساسی در مرحله نظر عمومی نبوده، قابل قبول است.
- سابقه تکمیل قابلیت اعتراض — برای تمام تصمیمات A3‑A4 در دوره حسابرسی: درصدی که بررسی انسانی درخواست شده، درصدی که مستندسازی WBD ظرف 15 روز تکمیل شده؛ هدف KPI ≥ 90%.
CEP هش شده و در /compliance/cep/{version}.zip بارگذاری میشود؛ هش ریشه در گزارش شفافیت لنگر میاندازد. شواهد در سطح ابعاد پشت CEP در دایرکتوری compliance/ عامل CIRISAgent نگهداری میشود (افزودنی پیمان 1).
8. قلابهای بینپیوستی
- پیوست F: سطوح خودمختاری Autonomy Tiers الزامات نظارت انسانی در حلقه GDPR ماده 22 و EU‑AI‑Act ماده 16 را تضمین میکنند.
- پیوست G: دفاعهای TX‑6 در حوزه حریم خصوصی، توصیههای مستعارسازی GDPR (بند مقدمه 28) را برآورده میسازند.
- پیوست H: زمانبندی F‑Audit شواهد لازم برای وظایف ارزیابی مجدد دورهای در EU‑AI‑Act ماده 61 را فراهم میکند.
- پیوست J: توضیحات معیارسنجی «اطلاعات معنادار» برای پرسشهای تصمیمگیری خودکار (GDPR ماده 15(1)(h)) را تأمین میکنند.
- §3.2 پوشش کار/منابع انسانی → پیوست D CRE: استقرارهای کاری در کف سطح ST 3 باید پیش از استقرار، پروتکل CRE را بگذرانند.
- §6.1 مشارکت RDL → پیوست B ساختار WA: RDL یک نقش WA تعیینشده است؛ رویههای انتصاب، جرح و رد، و تناوب از پیوست B §9 پیروی میکنند.
- §5 ماتریس مسئولیت (بردارهای جدید) → پیوست E SI: مسئولیت مشترک طراحی برای جوانان از همان فرمول تسهیم SI بردارهای موجود استفاده میکند.
- §7 بند 8 CEP (گفتگوی نظارتی) → §6 ردیاب: سوابق گفتگوی نظارتی WBD منبع بند 8 CEP هستند؛ هیچ سیستم ثبت جداگانهای وجود ندارد.
- پیوست C: خانه آینده نگاشتهای قانونی (مواد EU AI Act، NIST AI RMF، ISO/IEC 42001) که در انتظار بررسی حقوقی است.
9. مراجع
- GDPR (2016/679)، CCPA/CPRA (Cal. Civ. §1798)، LGPD (Lei 13.709/2018)
- HIPAA Privacy Rule (45 CFR §164)، GLBA Safeguards (16 CFR 314)
- EU‑AI‑Act (متن 2024)، ISO/IEC 42001:2023
- Restatement (Third) of Torts, Product Liability
- Platform Work Directive (EU) 2024/2831
- Digital Services Act (EU) 2022/2065، ماده 28b (صغار)
- کنوانسیون چارچوب شورای اروپا درباره هوش مصنوعی (CETS 225، برای امضا در 2024 باز شد)
- کنوانسیون بوداپست درباره جرایم سایبری (ETS 185) و پروتکل اضافی دوم (2022)
- توصیه OECD درباره هوش مصنوعی (2019، بازنگری شده 2024)
- گروه تمرکز ITU‑T درباره AI/ML — خروجی استانداردهای فنی
- گزارشهای هیئت مشورتی هوش مصنوعی دبیرکل سازمان ملل (2024–)
- Magnifica Humanitas، پاپ لئو چهاردهم (15 می 2026)، §§102–111، §§148–156، §§165–169، §§201–203، §§219–227
پایان پیوست I