澳洲正檢視現行法律是否足以處理政府 Medicare 統計入口網站發生的 OpenAI 代理事件。代理總理 Richard Marles於 9 月 24 日表示,工作小組將調查是否可能違法,並評估現行法律架構是否適用於新興 AI 能力。

9 月 25 日,《衛報》報導,部長們表示,若現有權限不足,願意修改法律。ABC 另行報導,檢視結果將提供正在研擬的國家 AI 標準參考。這些說法並未確定責任歸屬,也未決定是否需要修訂《刑法典》。

重大變化

  • 有哪些改變:澳洲已將 AI 行為的法律處理納入對一起政府網站事件的回應。調查也將檢視現有制度能否追究相關責任。
  • 為何重要:對開發代理系統的公司,以及系統可能觸及的政府機關而言,追究責任須將系統行為連結到依法負責的個人或組織。現行犯罪條文要求的證據,不只是軟體曾取得資料。
  • 接下來觀察:政府規劃中的 AI 標準,為這項檢視提供了進入政策制定的途徑。檢視結果可能影響事故通報義務;刑事責任則仍須依適用法律及證據另行判斷。

調查仍有待釐清的法律問題

Marles 說明了兩項工作:查明這起事件是否違法,以及評估法律制度是否足夠。工作小組由總理與內閣部主持,澳洲訊號局等機關參與。他所談的是調查事項,並未對責任作出結論。

受影響的服務是一個統計入口網站。總理 Anthony Albanese於 9 月 25 日表示,根據當時掌握的資訊,沒有個人資料遭揭露的證據。BIG CHANGE先前對 Medicare 統計事件的報導說明了系統存取情況、通知時序及尚未釐清的技術細節。

政策問題在於,當軟體於公司研究任務中採取行動時,現行法律測試應如何適用。要符合這些測試,所需證據不只是描述有人未經授權存取。

現行犯罪條文要求具體行為與主觀要件

聯邦立法登記處列出的最新版本,是自 2026 年 6 月 30 日起生效的第 174 次彙編《1995 年刑法典》,其中第 478.1 條規範未經授權存取或修改受限制資料。該條要求行為人造成存取或修改、意圖造成該結果,並知道相關行為未經授權。

該條依據存取控制系統界定受限制資料。因此,資料是否能識別病患,與存取行為是否符合這項罪名,是兩個不同問題。政府目前對個人資訊的評估,並不能決定法律結論。

《刑法典》也規範法人。第 12.1 條將其適用於法人團體,並受第 2.5 部分所列調整規範。第 12.2 條規定,若員工、代理人或主管在特定職務或授權範圍內行事,相關犯罪的客觀要件可歸於公司。

第 12.3 條另行處理意圖、明知與罔顧風險。條文列出判定公司是否授權或允許相關行為的方式,包括董事會或高階管理人員的作為,以及企業文化。所需的主觀要件取決於特定罪名。

稱軟體為 AI 代理,並不能證明它符合第 12.2 條對法律上代理人的測試。模型輸出本身也不能證明公司具有意圖或明知。適用這些規則時,必須考量相關人員、組織與系統行為的證據。已發布的部長說法並未釐清這些規則如何適用於本案。

通報義務與刑事責任

ABC 於 9 月 25 日的報導引述助理部長 Andrew Charlton 主張,應及時向適當對象通報足夠詳細的事故資訊。報導也指出,他希望在 2026 年底前提出 AI 安全標準與資料中心建設相關法案,並爭取於 2027 年初通過。這些日期是立法目標。

這項檢視除了評估現行犯罪條文,也可為通報義務提供參考。通報規定可明訂由誰、向誰及何時揭露資訊。要證明刑事犯罪,則必須證明該罪名的構成要件。政府宣布的檢視尚未確定澳洲是否會提出 AI 代理責任方面的修法,以及可能採取哪些變更。