EU AI ActAI ComplianceAPI Regulation

EU AI Actコンプライアンス:LLM API利用者のための2026年チェックリスト

約1分

2026年8月2日。EU AI Actの最初の主要なコンプライアンス期限が発効します。あなたのアプリケーションがGPT-5.5、Claude、Gemini、またはその他のLLM APIを使用していて——そしてあなたのアプリケーションが欧州連合(EU)内でアクセス可能なら——この法律はあなたにも適用されます。EU AI Actの全文は458ページです。違反に対する罰則は、最高€3500万または全世界年間売上高の7%——いずれか高い方です。

これは法律の完全な条文ではありません。これは開発者向けに翻訳した解説です:APIユーザーに特に何が適用されるか、期限までに何をしなければならないか、そしてコンプライアンスを証明するための12項目のチェックリスト。あなたのプロダクトと管轄区域に固有の法律上のアドバイスについては、資格のある弁護士に相談してください。あなたのAPIインテグレーションに法律が何を求めるかを理解するには、読み進めてください。

EU AI Act はあなたの API 利用に適用されますか?

この法律はAIシステムを4つのリスクカテゴリーに分類します——欧州委員会のAI Actウェブサイトが公式の規制枠組みとコンプライアンス・タイムラインを提供しています。

許容不能なリスク——全面的に禁止。 政府によるソーシャルスコアリング。公共空間でのリアルタイム生体認証監視。人に害を与えるために人間の行動を操作するAIシステム。これらは典型的なAPI利用には適用されません——あなたのアプリケーションがここに該当するなら、APIコンプライアンスよりも大きな問題を抱えています。

高リスク——厳格なコンプライアンスが必須。 AIシステムが使用される領域:ヘルスケア(診断、治療の推奨)、採用と雇用(履歴書スクリーニング、候補者の評価)、クレジットと保険(融資判断、リスク評価)、法執行、教育(試験の採点、入学選考)、重要インフラ。あなたのAPI駆動アプリケーションがこれらのいずれかの領域に触れる場合、完全なコンプライアンス義務が生じます。

限定的リスク——透明性義務のみ。 チャットボット、コンテンツ生成ツール、AI搭載検索、コーディングアシスタント。ユーザーは自分がAIと対話していることを知る必要があります。AI生成コンテンツにはラベル付けが必要です。これらは最低要件です——そして、ほぼすべてのLLM APIインテグレーションに適用されます。

最小リスク——自主的な行動規範。 AI搭載スパムフィルター、ビデオゲームのAI、在庫管理。強制的な要件はありませんが、行動規範への自主的な遵守が推奨されます。

クイックセルフアセスメント。 あなたのアプリケーションは、ヘルスケア、採用、クレジット、法執行、教育、重要インフラで使用されていますか?「はい」——高リスク、完全なコンプライアンスが必要。いいえ——ユーザーは明確な開示なしにAI生成コンテンツとやり取りしますか?「はい」——限定的リスク、透明性義務。いいえ——最小リスク、強制的な要件はありません。

GPAI プロバイダーの視点。 OpenAI、Anthropic、Google、その他のモデルプロバイダーは、この法律のもとで「汎用AI」(GPAI)プロバイダーに分類されます。彼らには独自の義務があります——文書化、リスク評価、コンテンツモデレーション。下流デプロイヤーとしてのあなたの義務は、彼らの義務とは別のものです。コンプライアンス対応のプロバイダーを使用しても、あなたのアプリケーションが自動的にコンプライアンス対応になるわけではありません。

EU AI Act が API ユーザーに求めること

これらの5つの要件は高リスクシステムに適用されます。限定的リスクシステムは#1(透明性)のみで十分です。

1. 透明性(第50条、第52条)。 ユーザーは、人間ではなくAIと対話していることを知る必要があります。AI生成コンテンツにはその旨のラベルを付ける必要があります。実装:チャットボットに見える「AI搭載」ラベルを追加します。AI生成のテキスト、画像、音声に機械可読なメタデータをタグ付けします。エンドユーザーに表示するAPIレスポンスには、UIに開示を組み込みます。明確な開示とは何か、APIレスポンスにラベル付けが必要かどうかなど、一般的な実装上の質問については、TokSpanのAIコンプライアンスFAQで実践的なガイダンスを確認してください。

2. データガバナンス(第10条)。 トレーニングデータと入力データは、適切な範囲で関連性があり、代表性があり、エラーがなくてはなりません。APIユーザーにとって実際には:プロンプト設計プロセスを文書化します。バイアスをテストします——あなたのプロンプトは、異なる人口統計グループに対して体系的な出力の違いを生み出していませんか?入力データ(APIに送信するコンテンツ)があなたの使用ケースに適切であることを検証します。これは文書化とテストの要件であり、トレーニングデータの要件ではありません——あなたはAPI経由で事前トレーニング済みモデルを使用しているのであって、トレーニングしているわけではありません。

3. 人間による監督(第14条)。 高リスクシステムは人間による介入を可能にしなければなりません。実装:オーバーライド機構を構築します。AIシステムが推奨を行うとき——面接する候補者、承認する融資——人間がそれをレビューしてオーバーライドできなければなりません。信頼度が一定のしきい値を下回ると、システムが自動的に人間へエスカレーションするように設定します。

4. 記録保持(第12条)。 高リスクシステムは自動的に記録しなければなりません:入力(APIに送信されたもの)、出力(モデルが返したもの)、モデルバージョン、タイムスタンプ、可能な場合は出力の根拠。保持期間:最低6か月。これは実質的に本番グレードのAPIロギングです——デバッグとコスト追跡のために、とにかく行うべきものです。TokSpanのセキュリティガイドは監査ログの実装をカバーしています——リクエスト帰属、コスト追跡、コンプライアンスグレードの保持ポリシーを含みます。

5. 正確性と堅牢性(第15条)。 高リスクシステムは「適切なレベルの正確性」を達成し、エラーに対して耐性を持つ必要があります。実際には:使用ケースの正確性指標を定義します。代表的なデータセットに対してテストします。エラーレートを文書化します。モデルが低信頼度または異常な出力を返したときのフォールバック動作を実装します。これは標準的なMLエンジニアリングの実践です——この法律がそれを法的要件にしています。

コンプライアンスコスト計算機:各リスク層の実際のコスト

これらは、すでにコンプライアンス準備を経験したチームによる運用上の見積もりです——法律上の見積もりではありません。法律上の見積もりは管轄区域と担当弁護士によって異なります。すべての金額はユーロ(€)です。

限定的リスク——透明性のみ。 一時費用:UIアップデートに€2,000–5,000(AI開示ラベル、コンテンツのウォーターマーキング、メタデータのタグ付け)。継続費用:UIが進化し、新しいAI機能がリリースされるのに伴い開示を定期的にレビューするために€500–1,000/月。実際のコストは法律費用ではなく、エンジニアリング時間です。シニアフロントエンド開発者1人、スプリント1回。再利用可能なコンポーネントを持つデザインシステムがすでにあれば、UI変更は1週間未満です。

高リスク——完全なコンプライアンス。 初年度合計:€50,000–200,000。内訳:法務レビューと分類の見解(€5,000–20,000)、基本権影響評価(€10,000–50,000)、ロギングインフラと監査証跡の実装(エンジニアリング時間で€15,000–50,000)、文書化と登録(€10,000–30,000)、バイアステストと正確性ベンチマーク(€10,000–25,000)、AIコンプライアンス責任者の配置——新規採用、または既存の法務/エンジニアリングリードの時間の30–50%(€50,000–100,000/年)。継続的な年間コスト:監視、モデルや使用ケースが変わったときの再評価、監査準備のために€20,000–50,000。既存のSOC 2またはISO 27001インフラを持つ組織は、コンプライアンス作業のおよそ40-60%が既存の枠組みと重なるため、コストを大幅に抑えられる可能性があります。

最小リスク——強制的な支出はほぼゼロ。 自主的な行動規範には執行力がありません。主な「コスト」は、あなたの使用ケースが最小リスクに該当する理由を文書化する15分です。それでも行っておいてください——規制当局があなたの分類に疑問を呈した場合、その1ページのメモが最初の防衛線になります。

集約プラットフォームの割引。 組み込みのEUデータ所在地、監査ログ、プロバイダーコンプライアンスのパススルーを備えた統一APIゲートウェイを使用すると、高リスクコストのインフラ部分をおよそ40–60%削減できます。法務レビュー、影響評価、使用ケース固有のテストの費用は引き続きかかります。しかし、ロギングインフラ、データガバナンスツール、マルチプロバイダー文書化の負担は、N個のインテグレーションではなく1つのインテグレーションに縮小されます。

12項目のコンプライアンス・チェックリスト

分類と文書化(1〜4):

  1. AIシステムのリスクカテゴリーを分類します(許容不能/高/限定的/最小)。分類の根拠を文書化します。
  2. 高リスクの場合:EUデータベースにシステムを登録します(運用開始後)。
  3. 技術文書を維持します——システムアーキテクチャ、使用するモデル、プロンプト設計、テスト方法論。
  4. 高リスクシステムについて基本権影響評価を実施します。

透明性とデータ(5〜8): 5. UIにAI開示を実装します——ユーザーは自分がAIと対話していることを知る必要があります。 6. AI生成コンテンツ——テキスト、画像、音声、動画——にAI生成であるとラベル付けします。 7. データソースとプロンプト設計プロセスを文書化します。 8. バイアステストを実装します——人口統計を変化させた入力に対してプロンプトを実行し、体系的な出力の違いを確認します。

運用と監督(9〜12): 9. 高リスクの決定に対して人間によるオーバーライドを実装します。 10. 自動ロギングを構成します——入力、出力、モデル、タイムスタンプ、コスト——最低6か月の保持期間付き。 11. インシデントレスポンス計画を確立します——AIシステムが有害または誤った出力を生成したときにどうするか。 12. 組織が高リスクシステムを展開する場合、AIコンプライアンス責任者を任命します。

集約プラットフォームがコンプライアンスを簡素化する方法

私たちのセキュリティアーキテクチャ概要でカバーしたインフラレベルのセキュリティ実践——スコープ付きキー、監査ログ、ゲートウェイアーキテクチャ——は、コンプライアンスロギングとデータガバナンスを大規模に実現可能にする技術基盤を形成します。

記録保持のための統一ロギング。 1つのプラットフォーム = すべてのモデルで1つのログ形式。組み込みの保持。自動化されたコンプライアンスエクスポート。5つのプロバイダーダッシュボードからログをつなぎ合わせる代わりに、チェックリストの項目10と4をカバーする1つの監査証跡があります。

データ所在地。 プロンプトとレスポンスが処理される場所を選択します——GDPRに整合させるためのEU専用データセンター。すべての基盤となるプロバイダーをカバーする契約上のデータ処理契約——5つの契約ではなく1つの契約に。

プロバイダーコンプライアンスのパススルー。 OpenAIやAnthropicがEU AI Actのコンプライアンスステータスを更新したとき——新しい文書、新しいデータ利用ポリシー——プラットフォームはそれらの更新をあなたに伝播します。5つのプロバイダーを個別に追跡するのではなく、1つのプラットフォームのコンプライアンスステータスを追跡します。

1つの注意点: コンプライアンス対応のプラットフォームを使用しても、あなたのアプリケーションが自動的にコンプライアンス対応になるわけではありません。あなたの使用ケース、あなたのプロンプト設計、あなたのテスト、あなたの透明性開示——これらはあなたの責任です。プラットフォームはインフラのコンプライアンスを簡素化します。アプリケーションのコンプライアンスは依然としてあなたの責任です。

執行タイムライン:各期限に何が起きるか

日付何が起きるかあなたがすべきだったこと
2026年8月2日禁止行為は直ちに禁止されます。GPAIプロバイダーの規則が始まります —OpenAI、Anthropic、Googleは訓練データの要約を公開し、コンテンツモデレーション方針を実施しなければなりません。限定的リスクの透明性義務が、すべてのデプロイヤーに対して発効します。分類が完了していること。UIにAI開示ラベルが表示されていること。AI生成コンテンツに機械可読なメタデータがタグ付けされていること。いずれかの使用ケースが禁止カテゴリーに該当する場合、それは停止または再構成されていなければなりません —猶予期間はありません。
2027年2月2日GPAIプロバイダーの義務が完全に執行可能になります。欧州委員会がGPAIプロバイダー向けの行動規範を最終化します。これらの規範は、規制当局が監査の基準とする事実上のコンプライアンス標準となります。APIプロバイダーがコンプライアンス文書を公開していることを確認してください。複数のプロバイダーを使用する場合は、それぞれ個別に確認してください —1社の行動規範提出漏れが、コンプライアンスチェーンの隙間を作ります。
2027年8月2日Annex IIIのシステム(ヘルスケア、採用、クレジット、教育、法執行、重要インフラ)に対して、高リスクシステムの義務が完全に発効します。展開前にEUデータベースへの登録が必要です。完全な技術文書が提出されていること。基本権影響評価が完了していること。人間による監督の仕組みが運用中であること。監査ログが、少なくとも6か月分の保持データとともに稼働していること。AIコンプライアンス責任者が任命され、オンボーディング済みであること。

罰則。 禁止行為に対して最高€3500万または全世界年間売上高の7%。透明性義務や高リスク要件を満たさないことなど、その他のほとんどの違反に対して最高€1500万または3%。規制当局への誤った、不完全な、または誤解を招く情報の提供:最高€750万または1%。EUは罰則が積み重なることを確認しています:あなたのシステムが透明性義務と高リスク義務の両方に違反した場合、罰金はシステムごとではなく違反ごとに計算されます。

今月やるべきこと。 使用ケースを分類します——これが他のすべてを決定します。透明性の開示を実装します——ほぼ全員に適用される要件。ロギングを開始します——記録保持は必要な保持期間を蓄積するのに時間がかかります。APIプロバイダーと、彼らのGPAIコンプライアンス・タイムラインについて対話を開始します。高リスクの完全なコンプライアンスには2027年8月まで猶予がありますが、分類、透明性、ロギングの基盤は今すぐ整える必要があります。

FAQ

EU AI Act は EU 圏外の企業にも適用されますか?

はい——あなたのAIシステムの出力がEU内で使用される場合。この法律には域外適用があります。EUユーザーがいる場合、あなたの会社がどこに設立されていても適用されます。

API 経由で GPT-5.5 を使えば自動的にコンプライアンス対応になりますか?

いいえ。プロバイダー(OpenAI)にはGPAIとしての義務があります。下流デプロイヤーであるあなたには、使用ケースに基づく独自の義務があります。透明性——ユーザーにAIと対話していることを伝えること——は、プロバイダーが何をするかにかかわらず、常にあなたの責任です。

社内ツールにだけ AI を使っている場合は?

社内利用でも、そのツールが高リスクに該当する場合は対象になります——HRスクリーニング、従業員監視、職場の安全システム。一般的な生産性ツール(コーディングアシスタント、執筆支援、社内チャットボット)は限定的リスクまたは最小リスクです。出力が、人間が生成したと合理的に誤認しうる形で人間に提示される場合、透明性要件が適用されます。

集約プラットフォームはコンプライアンスにどう役立ちますか?

統一ロギング、EUデータ所在地、契約上のデータ処理、5つではなく1つのコンプライアンスダッシュボード。自動的にコンプライアンス対応にしてくれるわけではありません。コンプライアンスを管理可能にしてくれます。プラットフォームはインフラのコンプライアンス負担を軽減します。アプリケーションのコンプライアンス——使用ケースの分類、透明性、テスト、監督——は依然としてあなたの責任です。

Brexit 後の英国はどうなりますか?

英国はEU AI Actの対象ではありません。代わりに英国には独自の「革新優先(pro-innovation)」AI規制枠組みがあります——既存の規制当局に分散された原則ベースのアプローチ(データはICO、オンラインの安全性はOfcom、金融サービスはFCA)。EU AI Actに匹敵する罰則を持つ単一の英国AI法はありません。ただし、あなたのアプリケーションが英国とEUの両方のユーザーにサービスを提供している場合——ほとんどのアプリがそうですが——あなたの会社がどこに拠点を置いていても、EUユーザーに対してEU AI Actを遵守する必要があります。実質的な結果:EU市場にサービスを提供する英国企業は、依然として完全なEU AI Actコンプライアンスが必要です。英国の枠組みは規制当局固有の期待の別のセットを追加しますが、実際に「歯」のある義務はEUのものです。

GDPR とはどのように関係しますか?

EU AI ActとGDPRは別の規制であり、同じシステムに同時に適用されることがあります。GDPRは個人データを規律します——どのように収集、処理、保存するか。AI ActはAIシステム自体を規律します——リスク分類、透明性、監督。両者は2つの主要領域で重なります:データガバナンス(AI Act第10条はデータ品質を要求し、GDPR第5条はデータ最小化と目的制限を要求)と透明性(GDPR第13〜15条は、個人に自動意思決定について通知することを要求し、AI ActはAI開示を要求)。GDPR準拠のデータパイプラインは、AI Actのデータガバナンス要件を自動的に満たすわけではありません。あなたのAIシステムが個人について自動決定を行う場合(融資承認、採用)、GDPR第22条はその個人に人間によるレビューの権利を与えます——これはAI Actの人間による監督要件と整合しますが、別途執行されます。実践的なアドバイス:GDPRとAI Actのコンプライアンス評価を並行して実施してください。両者は十分な文書化とプロセス要件を共有しているため、順次実施すると作業が2倍になります。

コンプライアンスを守らないとどうなりますか?

罰金は重大度と企業規模に応じてスケールします。ほとんどの初犯は是正命令——この日までに問題を修正する——となり、最大額の罰金にはなりません。しかし、公的な執行措置による風評被害は、しばしば金銭的罰則よりも悪いものです。EUは執行措置を公表します。「あなたのAIシステムがEU法に違反しました」というのは、あなたが望む報道ではありません。

ステップ1:アプリケーションのUIを開き、1行のテキスト——「Powered by AI」——を、ユーザーがモデル生成コンテンツとやり取りする場所に表示されるように追加します。この1つの変更で、EU AI ActのもとでほぼすべてのLLM駆動アプリケーションに適用される透明性要件を満たせます。そこから、残りのチェックリスト項目を優先順位で進めてください。分類はロギングより先。ロギングは監督より先。期限は目前ですが、道筋は直線的です。

保護とコンプライアンスを実現——EUデータ所在地、統合監査ログ、5つではなく1つのコンプライアンスダッシュボード。