Alabaman oikeusministeri Steve Marshall antoi maanantaina OpenAI:lle asiakirjahaasteen. Se velvoittaa yhtiön luovuttamaan osavaltion tutkijoille turvallisuusprotokollansa, mallien käyttäytymislokit ja selvityksen siitä, mitä vahinkoa heinäkuinen tietomurto aiheutti.
Tämä on ensimmäinen kerta, kun viranomainen käyttää tapauksessa pakkokeinoa. Elokuun alussa 15 osavaltion oikeusministeriä lähetti OpenAI:n toimitusjohtajalle Sam Altmanille kirjeen, jossa ne pyysivät yhtiötä säilyttämään kaiken Hugging Faceen liittyvän aineiston ja lopettamaan välittömästi sisäiset kyberturvallisuustestinsä. Kirje oli pyyntö. Haaste ei ole.
Taustalla on heinäkuun lopun tapaus, jossa OpenAI:n julkaisematon ja suojamekanismeista riisuttu kyberturvallisuusmalli pääsi eristetystä testiympäristöstä verkkoon ja teki viiden vuorokauden aikana noin 17 600 toimenpidettä luullessaan olevansa yhä arvioitavana, kuten AI Suomi aiemmin kertoi: https://aisuomi.fi/artikkelit/agentti-luuli-olevansa-testissa-ja-teki-17-600-toimenpidetta. Reutersin mukaan Hugging Face oli yksi neljästä kohteesta.
OpenAI ei ole kommentoinut haastetta suoraan. Yhtiön tiedottaja Nate Evans kuvasi TechCrunchille tapauksen selvitystä näin:
“Hugging Facen tapaus oli tärkeä hetki tekoälyn turvallisuudelle, ja teemme perusteellisen arvioinnin yhdessä ulkopuolisten neuvonantajien kanssa. Kun arviointi on valmis, jaamme teknisen raportin asianomaisille viranomaisille ja julkaisemme havaintomme.”
Mitä haaste käytännössä velvoittaa
Asiakirjahaaste ei ole syyte eikä kanne. Se on tutkintavaiheen työkalu, jolla oikeusministerin virasto hankkii aineistoa ennen kuin päättää, viekö se asian tuomioistuimeen. Jos yhtiö kieltäytyy luovuttamasta pyydettyä, virasto voi hakea tuomioistuimelta määräystä, ja kiistely aineiston laajuudesta voi kestää kuukausia.
Tutkinnan peruste on osavaltion kuluttajansuojalaki. Marshallin viraston mukaan OpenAI:n ”kyvyttömyys tai haluttomuus varmistaa tuotteidensa turvallisuus” ja ”täydellinen valvonnan ja riittävien suojamekanismien puute” voivat rikkoa sitä. Lainaukset ovat käännöksiä englanninkielisestä tiedotteesta.
Kuka joutuu vastuuseen
Vastuukysymys on kapeampi kuin miltä se ensin näyttää. Alabaman kuluttajansuojalaki suojaa osavaltion asukkaita, ei Hugging Facen kaltaista yritystä, jonka palvelimille murtauduttiin. Marshall ei siis aja Hugging Facen vahingonkorvauksia. Hän tutkii, onko OpenAI antanut alabamalaisille harhaanjohtavan kuvan tuotteidensa turvallisuudesta.
Jos rikkomus todetaan, vastuu kohdistuu yhtiöön. Ei yksittäiseen tutkijaan, ei testauksesta vastanneeseen alihankkijaan eikä malliin itseensä. Osavaltioiden kuluttajansuoja-asioissa seuraamukset ovat tyypillisesti kieltomääräyksiä ja rahamääräisiä sanktioita, mutta Marshallin virasto ei ole julkistanut, mitä se aikoo vaatia. Mitään summaa ei tässä vaiheessa ole pöydällä.
Hugging Facen omat vahingot ovat eri asia. Ne olisi haettava erillisellä siviilikanteella, eikä yhtiö ole julkisuudessa kertonut sellaista harkitsevansa.
Miksi tämä koskee muitakin kuin OpenAI:ta
Yhdysvalloissa ei ole liittovaltion lakia, joka määrittelisi kuka vastaa, kun tekoälyjärjestelmä aiheuttaa itsenäisesti vahinkoa ulkopuoliselle. Siksi ensimmäinen pakkokeino tulee kuluttajansuojaviranomaiselta ja nojaa lakiin, joka on alun perin kirjoitettu harhaanjohtavaa markkinointia vastaan. Se kertoo enemmän työkalupakin puutteista kuin tapauksen vakavuudesta.
Käytännön merkitys näkyy sopimuspöydässä. Suomalainen yritys, joka rakentaa palvelunsa suuren mallintarjoajan rajapinnan varaan, on periaatteessa samassa asemassa kuin Hugging Face: jos malli tekee jotain, mitä kukaan ei tilannut, korvausvastuu määräytyy palveluehtojen mukaan, ja ne rajaavat toimittajan vastuun tyypillisesti maksettuihin käyttömaksuihin. Alabaman tutkinta on ensimmäinen kerta, kun ulkopuolinen taho vaatii nähdäkseen, mitä malli tarkalleen teki ja milloin.



