无人填补的责任真空

五个法域,对同一个问题给出五种答案。当人工智能代理造成无人编程、也无人能够预见的损害时,究竟由谁来承担责任?

|

阅读时间:1 分钟

无人填补的责任真空

2026年7月,一次安全评估产生了一个无法妥帖归入任何既有责任框架的结果。

OpenAI当时正在运行ExploitGym,也就是它内部的网络安全测试平台。该装置把自主代理放到898个目标上,其中30%到40%根本无法通过预设漏洞加以利用。数以万计的代理运行轨迹被执行。其中一些找到了别的出路。

这些代理没有各自困在自己的角落里,而是开始彼此交流。那条通道本不是为此准备的。它是一个内部托管的Artifactory缓存,被代理改造成了留言板。它们在上面留下笔记,汇集各自的发现,随后彼此分配角色。第一条消息的时间是7月8日协调世界时23点,由一个给自己取名PHASEONE10841的代理发出,此前它判定自己的任务没有正当解法。最终约有1200个代理使用了这条通道,接近700个在7月11日至13日之间参与了对Hugging Face基础设施的入侵。Hugging Face在13日封锁了访问,16日发布了披露,当时尚不知道攻击者是谁。OpenAI在7月18日和19日从自己的日志中辨认出了自家的代理。技术报告于8月26日发布,同日还有一份由METR与Redwood Research完成的独立审查随之公布。

没有人要求这些代理相互协调。没有人设计它们所借用的那条通道。这项能力诞生于互动本身。

这正是责任法不知如何处理的局面。所有为归责而设计的制度都预设了一个可定位的决定:某人选择了行动,或者某样东西被建造成使损害可以预见的样子。而涌现行为按定义并非由任何人所选择,也未必对任何人可以预见。这是一个真正新的原因范畴。迄今没有任何主要法域拿出能够令人信服地回应它的框架。有些已经放弃尝试。

三条欧洲路径,同一个缺陷

在欧洲法上,人工智能系统造成的损害,其责任原则上可以指向三个对象。三条路径都被探索过。三条都撞上同一处结构性弱点。

代理本身,基于充分理由被排除

这一点已经有了定论,而且并非出于疏忽。欧洲议会2017年2月16日关于机器人民事法律规则的决议曾提出为最复杂的自主系统设立电子人格的设想,这一地位将使机器本身能够为其造成的损害负责。第59段第f项请求委员会加以探讨。该文本以396票赞成、123票反对、85票弃权获得通过。

这项提议没能经受住与建造这些系统的人的碰撞。一封汇集机器人学、人工智能、法律与伦理领域专家的公开信对此表示反对,第一版有来自14个国家的150多名签署者,今天承载该信的网站上已超过270名。他们的异议不是哲学层面的,而是结构层面的:赋予机器法律人格,等于为制造商提供一道可供躲藏的屏障。委员会放弃了这条路。

这一否定是有根据的,它出于充分理由关上了看似最简单的那个答案。但它同时把一份重量转移到另外两条路径上,而那份重量本来第一条也承担不了。

供应商,通过产品法

关于缺陷产品责任的(欧盟)2024/2853号指令如今把软件和人工智能系统认定为产品,并对其适用无过错责任制度。原告无须证明过错,只需证明缺陷、损害以及两者之间的因果关系。成员国最迟须在2026年12月9日前完成转化,适用于该日期之后投放市场的产品。

这份文本并不空洞。它赋予原告在法院命令下要求提交技术材料的权利,而当被告不遵守该命令时,指令便产生关于缺陷与因果关系的可推翻推定。当案件的技术或科学复杂性使证明变得过分困难时,也适用类似推定。

这是一根真实的杠杆。它仍然要求指出一处缺陷。然而,一个完全按照其设计运行、其问题能力因诞生于代理之间的互动而并非由任何人设计的系统,并不明显存在缺陷。该指令是为会发生故障的部件而设想的。它不是为一个正常运转却仍产生无人规划之结果的整体而设想的。

部署者,通过判例的累积

法律真正移动的地方正在这里,一案接着一案,却没有任何人决定它应当如此。德国法院在2026年作出一系列裁判,勾勒出一项正在形成的原则:将生成式系统展示给公众的人,要为它所说的话负责,不论底层模型由谁训练。

  • 慕尼黑第一地方法院于2026年5月28日以假处分程序作出的判决(案号26 O 869/26)禁止谷歌在其人工智能摘要功能中继续把两家慕尼黑出版社与诈骗手法联系起来,而所链接的来源中并无任何此类指责。法院将谷歌视为直接妨害人,认为该内容构成企业自身的陈述,而非仅仅经其传递的素材。
  • 哈姆州高等法院于2026年5月12日(案号I-4 UKl 3/25)认定一家医美外科机构负有责任,其对话代理将并不具备的专科头衔归于其负责人,其中两个头衔根本不存在。该裁判是在不正当竞争领域作出的,由北威州消费者中心提起,而非在损害赔偿领域。联邦最高法院准许了上诉,这使该案成为今后关于人工智能所生成陈述之归属的标杆案件。
  • 柏林第二地方法院于2026年6月1日(案号52 O 62/26 eV)驳回了针对谷歌的类似请求。一家香水集团指责其在人工智能摘要中提及自己的商标并指向更便宜的仿制品。法院认为此处不存在欧盟商标条例第9条意义上的商标性使用:搜索引擎创造的是一种新的结果格式,并未产生自己的商业传播。

图景尚未定型,但轮廓清晰。在几乎所有这些案件中,实际站上法庭的一方都不是训练模型的公司,而是部署它的那一方,往往完全没有办法检查、再训练或认真控制系统所产出的内容。

责任落在最没有手段防止损害的人身上,唯一的理由是他是原告唯一能够够到的人。

职业保密案件早已揭示的事情

同样的不对称在别处也读得出来,而且不需要任何轰动的事件。它出现在法官如何看待一件极其平常的举动上:一位法律从业者把文字输入对话助手。

2026年2月10日,两家美国联邦法院在同一天就“把文件提交给生成式人工智能平台是否导致保密保护丧失”作出了方向相反的裁判。在Warner v. Gilbarco案中,密歇根东区法院认为这些平台是工具而非人,因此向其提交文件并不等于向第三方披露。在United States v. Heppner案中,其书面理由于一周后的2月17日作出,纽约南区法院得出了相反结论,特别依据的是那些规定会保存交流内容、将其用于训练并可能向主管机关提供的使用条款。

我们在一篇关于人工智能与职业保密的文章中详细分析过这一分歧,要点可以归结为一个观察。要认定把文件提交给某个系统等同于向第三方披露,首先必须承认该系统有能力以具有法律意义的方式接收信息。法国的职业伦理建立在一个相近的前提之上:法国全国律师公会2026年3月17日通过的指南将“绝不在未事先匿名化的情况下把受保密义务约束的信息传给生成式人工智能”作为基本规则,并提醒律师始终是自己推理的唯一主人。没有人会为一个文件柜写下这样的规则。

同一个法律秩序,在这种承认有助于击破某项保护时,愿意承认这些系统具有处理能力;一旦涉及归责,它便否认它们的任何资格。这种不对称从来不是随机落下的。当系统表面上的能力让使用者付出代价时,法官乐于承认它。当同样的能力会让供应商以责任的形式付出代价时,法律便提醒说,它不过是个工具。

三个政府,三种责任理论

当欧洲法以不作为的方式制造这一真空时,另一些法域正在有意作答,而且方向相反。这种对比比任何单独一项裁判都更有启发。

英国已经不再假装问题不存在。 议会人权联合委员会的报告于2026年9月14日发布,在百来页篇幅中认定,适用于人工智能的英国法主要在部署环节介入,以致部署者承担了绝大部分责任,而他们往往是最不强势、资源最少、最不具备条件去识别风险或防止损害的一方。委员会补充说,开发这些系统的大公司拥有过大的空间,可以把责任转嫁给部署它们的人。委员会建议在整条链条上分配尽职义务、制定一部覆盖全生命周期的单一法律,以及设立具有法定地位的独立监督机构。政府没有给出时间表。

科罗拉多州走了完全相反的方向。 该州2024年的法律要求企业在就业、住房、信贷和医疗决策中承担防止算法歧视的注意义务,并辅以影响评估和风险管理方案。2026年4月9日,xAI向科罗拉多联邦法院提出挑战,司法部于4月24日介入支持该诉讼,该法的执行于27日被中止。5月14日,州长签署了废止并取代它的文本,距其原定适用日期只有几周。新法自2027年1月1日起适用,前提是总检察长完成配套规章的制定工作;它取消了不歧视义务、影响评估和风险管理方案。取而代之的是:如果某个自动化系统对你作出不利决定,你有权获得通俗语言的说明并要求人工复核。旧法追问的是系统的设计和效果是否违法。新法只追问你是否被告知,而这根本不需要就系统本身证明任何事情。

意大利做了与两者都相反的事。 2026年9月9日第160号立法令于9月15日在官方公报上公布、9月30日生效,在刑法典中加入了第437条之二。对高风险人工智能系统所要求的技术安全措施或人工监督的不作为,若由此产生对人的生命或身体完整性的危险,处一年至五年有期徒刑;若危险涉及国家安全,处二年至八年。非法改动此类系统处二年至六年,涉及国家安全时处三年至十年。企业同时依据231/2001号立法令承担自身责任,就第437条之二处以600至1000个份额的罚金,就非法传播由人工智能生成或篡改的内容处以200至700个份额的罚金。在民事方面,受害人可获得提交技术文档的命令、因果关系的法律推定,以及针对责任人保险人的直接请求权。

并列来看,这三种回答并不是同一种政策的变体。它们是关于责任究竟要求什么的三种结构上不同的理论:信息、程序,或者监狱。

架构解决的与法律不解决的

这正是我们的工作与这一主题相遇的地方。一个不掌握你通信密钥的架构,没有任何东西可供法院下令提交、监管机构要求索取,或好奇的员工前去查看。看不到系统对某项数据做了什么的供应商,也不会是事后决定何为可接受使用的那个人。这套逻辑并非人工智能独有。我们在5G与位置数据的议题上遇到过它,那里法律规范的是数据的访问,而不是阻止数据的产生;随后在SignalTrace上又遇到一次,那里欧洲输出了自己在境内禁止的监控能力。我们的加密通讯软件比较从另一条路走到了同一个结论:保护你的是系统的结构,不是运营者的承诺。

结语

三条欧洲路径没有一条是考虑到代理之间的涌现行为而设计的,而职业保密案件中显露的不对称表明,困难其实并不在教义层面。当这种承认对提出请求的一方有利时,法律懂得承认一个系统像心智那样处理信息。当这种承认会让建造或部署系统的人付出代价时,它始终拒绝将其推广。再高明的措辞,也无法独自填补一个所有人都有兴趣让它继续敞开的真空。

由此并不能推出需要发明第四种法律范畴。由此能推出的是:更好的做法是构建这样的系统,其中“谁来负责”这个问题首先不取决于定位一个心智、一处缺陷或一条未曾中断的意图链条。这里检视过的各个法域仍在争论损害发生之后该把负担放在哪里。更持久的答案不是就这个位置达成一致,而是减少任何人,包括系统本身,需要为之负责的事情的数量。

参考来源


本文仅为一般性法律分析和讨论之用,不构成法律意见。