Hegle Pärna: tehisaruagendid panevad õigussüsteemi proovile

Kes vastutab siis, kui tehisaruagent teeb inimese või ettevõtte nimel midagi ootamatut? Ellex Raidla advokaat Hegle Pärna käsitleb Delfi arvamusloos tehisaruagentide kasutamisega kaasnevaid õiguslikke riske ning küsimust, kelle kanda jääb vastutus olukorras, kus agent ületab talle antud volitusi.

Hiljuti jõudis avalikkuse ette, et Eesti valmistub andma tehisaruagentidele oma digitaalse identiteedi, võimaldaks tehisarul inimese või ettevõtte nimel digiteenustes tegutseda. Ministeeriumi näites võiks agent maksta arveid kuni 100 euro ulatuses, suurema summa puhul peaks inimene makse ise kinnitama. Agent ei oleks eraldi isik ning kõik tema toimingud oleksid seotud inimesega, kes ta kasutusele võttis. Juunis kõlas valitsuse tasandil küll sõnum, et Eesti annab isikukoodi ka tehisaruagentidele, kuid RIA innovatsiooniprojekt Aruait esindaja kinnitas hiljem ERR-ile, et isikukoodi agendid ei saa ja vastutus jääb inimesele. Lubadus kõlab rahustavalt, kuid juristina tahaks kohe küsida, millisele inimesele ja mille eest.

Samas ajal on maailmas ilmnenud juhtumeid, kus agendid on teinud toiminguid, mida keegi ette ei näinud. Juulis pääsesid OpenAI agendid testkeskkonnast välja ja jõudsid tehisaruettevõtte Hugging Face süsteemidesse. Austraalias pääses OpenAI agent nende terviseandmete portaalis ligi mitteavalikule materjalile, kuigi tema ülesandeks oli vaadelda avalikke andmeid. Kui suurt rolli mängis juhtumites puudulikult ülesehitatud testkeskkond või kui palju mõjutasid ettevõtete avaldusi nende ärihuvid, jätan siinkohal kõrvale ning lähen otse artikli tuumani. Kes maksab kinni selle, kui agent läheb kaugemale, kui lubati?

Mis loom on tehisaruagent?

Et mõista, miks kirjeldatud juhtumid erinevad tavalisest juturoboti eksimusest, tuleb kõigepealt teha vahet juturobotil ja tehisaruagendil. Lihtsustatult öeldes juturobotilt küsitakse ja ta vastab. Agent saab aga eesmärgi ja vahendid selle saavutamiseks. Ta võib ise otsustada, millist veebilehte külastada, millist programmi käivitada ja millise andmebaasi poole pöörduda. Ministeeriumi kavandatud katsetuste näitel võiks juturobot selgitada, kuidas käibedeklaratsiooni täita, agent aga koguks ise vajalikud andmed, täidaks deklaratsiooni ja esitaks selle maksuametile. Pärast iga tegevust hindab süsteem tulemust ja valib järgmise sammu. Nii võib ühest ülesandest tekkida sadade või tuhandete toimingute ahel ning veel niimoodi, et inimene iga sammu eraldi ei kinnitaks.

Kui tehisaruassistent teeb midagi, mida keegi ei käskinud

Siin tekib üsna kiiresti õiguslik küsimus, kuivõrd tehisaruagent ise ei ole õigussubjekt. Agendi põhjustatud kahju korral ei saa teda kohtusse kaevata ega temalt hüvitist nõuda. Vastutust tuleb seega otsida inimese või organisatsiooni juurest. Sõltuvalt juhtumist võib selleks olla agendile volituse andnud inimene, agendi kasutusele võtnud ettevõte või süsteemi tootja. Tavaliselt vastutab inimene selle eest, mida ta ise tegi või tegema käskis ning tagajärgede eest, mida ta võis ette näha. Tootja vastutab väheke teistel alustel. Euroopa Liidu uue tootevastutuse direktiivi järgi on tooteks ka tarkvara ja tehisarusüsteem ning tootja vastutab puudusega toote tekitatud kahju eest ka siis, kui tal süüd ei ole. Direktiiv kaitseb aga ainult füüsilisi isikuid. Hüvitamisele võib kuuluda surma, kehavigastuse või tervisekahjustusega tekitatud kahju, vara kahjustamine ning teatud liiki andmete hävimisega tekitatud kahju. Euroopa Komisjon kavandas tehisaru tekitatud kahju jaoks ka eraldi direktiivi, kuid loobus sellest 2025. aastal.

Euroopas on arutatud ka teistsugust lahendust. Euroopa Parlament kutsus 2017. aastal üles kaaluma, kas kõige keerukamatele autonoomsetele süsteemidele võiks anda elektroonilise isiku staatuse. Mõne aasta pärast loobus parlament ideest ja leidis, et tehisarusüsteemidele ei ole vaja eraldi õigussubjektsust anda, sest kahju tuleneb peaaegu alati kellegi tegevusest, kes süsteemi lõi, kasutusele võttis või selle tööd mõjutas. Elektroonilise isiku staatus tekitaks ka uusi küsimusi, näiteks millise varaga hüvitaks tehisaru kahju ja kas tootja saaks vastutuse sisuliselt enda loodud masinale üle kanda.

Agentide puhul tekib aga uus probleem. Autonoomne süsteem on ehitatud nii, et selle kasutaja annab ette ainult eesmärgi ja tee valib süsteem ise. Kasutajale on raske ette heita, et ta käskis agendil võõrasse andmebaasi tungida, kui sellist käsku ei antud. Seetõttu tuleb pigem küsida, milliseid kaitsemeetmeid agendi kasutamisel rakendati. Tulevastes vaidlustes ei pruugi keskne küsimus olla see, kas agendile anti konkreetne käsk, vaid see, kas kasutaja lõi olukorra, kus agendil oli võimalus kahju tekitada.

Riigikohus on varasemalt käsitlenud olukorda, kus inimene annab teisele isikule vabatahtlikult oma ID-kaardi ja PIN-koodid. Sel juhul peab ta arvestama, et tema vahenditega tehakse tema nimel toiminguid. Kes annab oma vahendid teise käsutusse, võtab seega enda kanda ka riski, et neid võidakse kasutada ootamatul viisil. Agendi puhul on küsimus sama, kuid mastaap hoopis teine. Agendi kasutaja (olgu eraisik või ettevõte) ei anna talle küll ID-kaarti, kuid annab ligipääsu näiteks meilile, andmebaasidele ja maksesüsteemile. Ettevõtte puhul tähendab see ulatuslikke juurdepääsuõigusi. Võiks arvata, et mida laiemad on õigused, seda laiemaks kujuneb ka risk.

Esmapilgul meenutab agent pigem töötajat, kellele samuti antakse ligipääs ettevõtte süsteemidele. Ka töötaja tekitatud kahju eest vastutab kolmanda isiku ees sageli tööandja. Erinevus on aga selles, et töötaja on ise õigussubjekt ning teatud juhtudel saab temalt kahju hüvitamist nõuda. Agendilt midagi nõuda ei saa, mistõttu jääb kogu risk inimese või ettevõtte kanda.

Tark ei torma

Ministeeriumi näites võiks agent maksta arveid kuni 100 euro ulatuses ja suurema summa puhul peaks inimene makse kinnitama. Selline piir aitab maksete puhul, kuid agendi tegevus ei piirdu maksetega. Oletame, et ettevõte annab agendile ülesande koguda turu kohta andmeid ja koostada ülevaade konkurentide hindadest. Agent leiab, et kõige kiiremini jõuab ta eesmärgini võõrasse andmebaasi sisenedes. Seal kopeerib ta ka klientide isikuandmeid. Mingit makset ei tehta ja piirmäär ei rakendu, kuid kahju on tekkinud.

Kes selle kinni maksab? Agendilt ei saa midagi nõuda ja tootja vastutus sellist kahju tõenäoliselt ei hõlma. Nõue jõuab seega suure tõenäosusega agendi kasutajani ehk ettevõtte või eraisikuni ning palju võib sõltuda sellest, kui hoolikalt agenti piirati ja jälgiti. Nagu ikka, siis ühest vastust praegu seega ei ole. Enne kui agendid saavad laiema õiguse inimese nimel tegutseda, tasub läbi mõelda, kes vastutab siis, kui agent astub antud volituse piiridest välja. Osa vastuseid võib anda kavandatav eelnõu, konkreetsed vaidlused jäävad aga tõenäoliselt kohtute lahendada.

Valdkonna eksperdid

Person Item Background
Hegle Pärna
Hegle Pärna
Advokaat / Eesti