ailiteracynepal 🇳🇵
पाठ आकार

अध्याय ६ · खण्ड II · 20 मिनेट

कानूनी र नियामक विचारहरू

Nepal मा AI को लागि 2026 legal landscape, सबैभन्दा सम्भावित लागू हुने specific regulations, अन्तर्राष्ट्रिय norms creeping in, र व्यावहारिक compliance सोचाइ जुन एउटा सानो AI टिमलाई कानूनी परेशानीबाट बाहिर राख्दछ।

Nepal, 2026 सम्म, कुनै comprehensive AI-specific law छैन। यसको मतलब यो होइन कि AI अनियमित छ — अवस्थित laws (data protection, consumer protection, sector-specific नियमहरू, र विकसित हुँदै गएका अन्तर्राष्ट्रिय norms) को patchwork ले पहिले नै धेरैजसो AI उत्पादहरूलाई तरिकाहरूमा छुन्छ जुन तिनका builders ले प्राय: महसुस गर्दैनन्। यो खण्ड व्यावहारिक दृश्य हो: के लागू हुन्छ, के आउन सम्भव छ, र compliance mindset जुन एउटा सानो टिमलाई genuinely उपयोगी काम गर्दा परेशानीबाट बाहिर राख्दछ।

Nepal regulatory environment, 2026

सम्बन्धित framework पातलो तर real छ:

  • व्यक्तिगत गोपनीयता ऐन, 2075 (2018)। Nepal को foundational privacy कानून। व्यक्तिगत data collection को लागि consent चाहिन्छ, unauthorised disclosure prohibits गर्दछ, data subject rights प्रदान गर्दछ।
  • विद्युतीय कारोबार ऐन, 2063 (2008)। Electronic records, digital signatures, र cybercrime governs गर्दछ — पुरानो तर digital services को लागि operative framework।
  • उपभोक्ता संरक्षण ऐन, 2075 (2018)। AI products सहित, consumers लाई बेचिने कुनै पनि उत्पाद वा सेवामा लागू हुन्छ। Honest advertising, quality guarantees, र dispute mechanisms चाहिन्छ।
  • Sector-specific regulation। नेपाल राष्ट्र बैंक (banking, fintech), बीमा समिति, नेपाल दूरसञ्चार प्राधिकरण, नेपाल मेडिकल परिषद — प्रत्येकको domain-specific नियमहरू छन् जुन general law लाई override वा पूरक गर्दछन्।
  • Draft AI Policy (2026 सम्म)। Nepal को IT Ministry ले draft राष्ट्रिय AI Policy circulating गरिरहेको छ। यो अझै law छैन, तर यसले direction signals गर्दछ: ethical use, transparency, र locally-serving AI मा emphasis।

नेपाली law बाहेक, यदि तपाईंले विदेशमा प्रयोगकर्ताहरू सर्भ गर्नुहुन्छ — नेपाली प्रवासीहरू सहित — तपाईं तिनीहरूको jurisdictions को नियमहरू inherit गर्नुहुन्छ। विशेष रूपमा:

  • EU GDPR यदि तपाईंसँग EU users छन्।
  • India को DPDPA (2023) यदि तपाईंसँग Indian users छन्।
  • US state laws (California CCPA, आदि) US users को लागि।

Internet-open URL भएको कुनै पनि AI उत्पाद यी सबैको लागि potentially scope मा छ।

पाँच compliance dimensions

कुनै पनि Nepal-facing AI उत्पादको लागि, पाँच कुराहरू बारे सोच्न आवश्यक छ:

  1. Data protection। तपाईंले personal data कसरी collect, store, र प्रयोग गर्नुहुन्छ।
  2. Consumer protection। तपाईंले प्रयोगकर्ताहरूलाई आफ्नो उत्पाद कसरी representation गर्नुहुन्छ।
  3. Sector-specific नियमहरू। यदि तपाईं finance, health, education, legal मा operate गर्नुहुन्छ भने Domain regulations।
  4. Content responsibility। तपाईंको AI ले generate गर्ने कुराको लागि Liability।
  5. Cross-border data। तपाईंको data ले कुन jurisdictions छुँदछ।

हामी प्रत्येकलाई संक्षेपमा लिनेछौं।

Data protection

यदि तपाईंको उत्पादले कुनै व्यक्तिगत data (नाम, email, फोन, national ID, स्थान) collect गर्दछ भने, व्यक्तिगत गोपनीयता ऐन, 2075 लागू हुन्छ। Practical implications:

  • Consent। व्यक्तिगत data collect गर्नुभन्दा अघि explicit consent पाउनुहोस्।
  • Purpose limitation। data लाई stated purpose को लागि मात्र प्रयोग गर्नुहोस्।
  • Data minimisation। तपाईंलाई आवश्यक कुरा मात्र collect गर्नुहोस्।
  • Rights। प्रयोगकर्ताहरूले आफ्नो data access, correct, र delete गर्न सक्दछन्।
  • Security। Reasonable technical safeguards आवश्यक।

Act GDPR भन्दा कम prescriptive छ तर toothless होइन। समझदार अभ्यास:

  • Plain-language privacy policy प्रकाशित गर्नुहोस् (खण्ड 6.1)।
  • Personal data encrypted store गर्नुहोस्।
  • Request मा 30 दिन भित्र data delete गर्नुहोस्।
  • Personal data मा access log गर्नुहोस्।

AI-specific note। एउटा foreign model provider (Anthropic, OpenAI) लाई user queries पठाउनु data transfer हो। प्रयोगकर्ताहरूले तिनीहरूको queries processing को लागि Nepal छोड्दछ भन्ने जागरूक हुनुपर्दछ। Sensitive sectors मा, यो regulation विकसित हुँदा compliance मुद्दा बन्न सक्दछ।

Consumer protection

Consumer Protection Act ले AI services लाई consumer services को रूपमा treat गर्दछ। के matter गर्दछ:

  • Honest marketing। “AI द्वारा powered” ठिक छ; “सधैँ accurate” होइन।
  • Limitations को disclosure। प्रयोगकर्ताहरूले उत्पादले के गर्न सक्दैन थाहा हुनुपर्दछ।
  • Dispute mechanism। प्रयोगकर्ताहरूलाई complain गर्ने र समाधान पाउने तरिका चाहिन्छ।
  • Damage को लागि Compensation। यदि AI को गलत output ले user लाई measurable harm कारण दिन्छ भने, CPA लागू हुन सक्दछ।

Practical guidance: Course 04 खण्ड 6.3 बाट “honest handoff” कागजात केवल राम्रो UX होइन — यो consumer protection compliance को एक रूप हो। प्रयोगकर्ताहरूलाई थाहा हुन्छ तिनीहरूले के पाइरहेका छन्।

Sector-specific नियमहरू

हरेक regulated sector मा domain नियमहरू छन् जुन यसमा AI मा लागू हुन्छन्:

  • Fintech / banking। Nepal Rastra Bank सँग credit, KYC, र payments मा automated decision-making को लागि नियमहरू छन्। यी क्षेत्रहरू छुने कुनै पनि AI लाई specific NRB review चाहिन्छ।
  • Health। Nepal Medical Council र स्वास्थ्य मन्त्रालयले clinical decision support र telehealth regulate गर्दछन्। AI diagnostic tools को हेरचाह चाहिन्छ।
  • Legal। Legal services regulated छन्; legal advice प्रदान गर्ने AI लाई unauthorized practice रूपमा treat गरिन सक्दछ।
  • Education। शिक्षा मन्त्रालयको schools मा प्रयोग हुने educational software को लागि नियमहरू छन्।

यदि तपाईंको उत्पाद यी sectors मा operate गर्दछ भने, ship गर्नु अघि AI र specific sector दुबै बुझ्ने lawyer सँग परामर्श गर्नुहोस्। यो overcautious होइन — regulated-sector failure मा जरिवाना र reputational damage एक consumer product भन्दा धेरै ठूला हुन्छन्।

Content responsibility

AI मा सबैभन्दा गाह्रो legal प्रश्न: AI ले गलत केही भन्दा कसको liability छ?

Current best-thinking, 2026:

  • Service provider liable छ। यदि तपाईंको उत्पादले जवाफ फर्कायो भने, तपाईं hook मा हुनुहुन्छ, underlying मोडेल के थियो त्यसको ख्याल छैन।
  • Disclaimers ले मद्दत गर्दछन्, तर liability हटाउँदैनन्। “यो AI-generated सल्लाह हो; professional सँग परामर्श गर्नुहोस्” ले exposure घटाउँछ तर यसलाई eliminate गर्दैन।
  • Systematic mitigation ले risk घटाउँछ। Citations सँग Retrieval-grounded जवाफहरू, sensitive domains मा refusals, evaluation र testing — यी सबै protective छन् यदि कहिल्यै दाबी गरिन्छ भने।

Concretely: आफ्नो audit log राख्नुहोस् (खण्ड 3.1)। यदि प्रयोगकर्ताले गलत AI जवाफबाट damage को दाबी गर्दछन् भने, तपाईंले ठ्याक्कै के भयो पुनर्निर्माण गर्न र तपाईंले लिनुभएको reasonable care लाई defend गर्न सक्नुहुनुपर्दछ।

Cross-border data

Anthropic वा OpenAI मा हरेक LLM call एक cross-border data transfer हो:

  • Nepal → Singapore (Anthropic)।
  • Nepal → US (OpenAI, regional endpoint प्रयोग नगरेसम्म)।

General consumer उत्पादहरूको लागि, यो सामान्यतया ठीक छ। Regulated sectors (banking, health, government) मा वा sensitive data (व्यक्तिगत ID numbers, medical records) सम्हाल्ने उत्पादहरूको लागि, यो complicated बन्दछ:

  • केही sectors को लागि data residency चाहिन्छ (data Nepal मा रहनुपर्दछ)।
  • केही contracts (government tenders, enterprise deals) ले foreign processing prohibit गर्न सक्दछ।
  • Foreign jurisdictions को कानूनहरू (US CLOUD Act, EU access नियमहरू) त्यहाँ process गरिएको data मा लागू हुन सक्दछन्।

Handling को विकल्पहरू:

  • Provider-specific residency features प्रयोग गर्नुहोस्। Anthropic र OpenAI दुबैले regional deployment सँग enterprise-grade contracts प्रस्ताव गर्दछन्।
  • Open-source models स्थानीय रूपमा प्रयोग गर्नुहोस्। Llama, Mistral, र Qwen models Nepal-hosted infrastructure मा deploy गर्न सकिन्छ। उच्च operational overhead, तर full data residency।
  • पठाउनुभन्दा अघि Anonymise गर्नुहोस्। API call गर्नुभन्दा अघि queries बाट PII strip गर्नुहोस्; response मा यसलाई स्थानीय रूपमा फिर्ता थप्नुहोस्।

अधिकांश Nepal-scale उत्पादहरूको लागि, Anthropic/OpenAI को regional endpoints मा queries पठाउने default ठिक छ। तपाईंको specific उत्पादको लागि जवाफ थाहा पाउनुहोस्।

Lawyer प्रश्न

Nepal-facing AI उत्पादलाई कुन बिन्दुमा lawyer चाहिन्छ?

आवश्यक छैन:

  • आन्तरिक प्रयोगको लागि prototype।
  • Hobby project।
  • स्पष्ट scope र कुनै व्यक्तिगत data नभएको धेरै सानो उत्पाद (500 प्रयोगकर्ता भन्दा कम)।

परामर्श गर्नुपर्दछ:

  • 5,000+ प्रयोगकर्ताहरू सँग कुनै पनि उत्पाद।
  • प्रयोगकर्ताहरूबाट पैसा लिने कुनै पनि उत्पाद।
  • Regulated sector मा कुनै पनि उत्पाद।
  • बच्चाहरूको व्यक्तिगत data सम्हाल्ने कुनै पनि उत्पाद।

निश्चित रूपमा चाहिन्छ:

  • कुनै पनि उत्पाद जहाँ AI output ले measurable harm कारण दिन सक्दछ।
  • कुनै पनि government contract।
  • कुनै पनि acquisition, funding round, वा B2B enterprise sale।

Nepal मा Legal costs अन्तर्राष्ट्रिय standards द्वारा साधारण छन् (एक अनुभवी tech lawyer को परामर्श Rs 5,000-25,000 चल्न सक्दछ)। आवश्यक पर्नु अघि यसलाई खर्च गर्नु आवश्यक पर्नु पछि खर्च गर्नु भन्दा धेरै सस्तो हुन्छ।

Regulation हेर्ने

Nepal मा AI regulatory landscape विकसित हुँदैछ:

  • Nepal को draft AI Policy सम्भवतः 2027-2028 मा formal policy बन्नेछ।
  • Data Protection Act अन्तर्राष्ट्रिय norms सँग align गर्न (2026 सम्म) revision अन्तर्गत छ।
  • NRB र अन्य regulators बाट Sector-specific AI नियमहरू 2027-2028 मा सम्भावित छन्।
  • India, EU, र China को AI नियमहरूले Nepal ले अपनाउने norms लाई प्रभाव पार्नेछ।

Follow गर्नुहोस्: सञ्चार तथा सूचना प्रविधि मन्त्रालयका press releases, नेपाल राष्ट्र बैंक circulars, र नेपाल बार एसोसिएसनको AI working group। महिनामा 15 मिनेटले तपाईंलाई current राख्दछ।

Compliance mindset

समस्याबाट बाहिर रहने टिमहरू mindset share गर्दछन्:

  • Rules लागू हुन्छ भन्ने मान्नुहोस्, अस्पष्ट भए पनि। नआउने नियम अनुपालन गर्नु त्यो नियमसँग लड्नु भन्दा राम्रो हो जुन तपाईंले आउँदै देख्नुभएन।
  • Decisions document गर्नुहोस्। हरेक compliance-sensitive छनोट (कुन data collect गर्ने, refusals कसरी सम्हाल्ने, queries कहाँ पठाउने) मा documented rationale हुनुपर्दछ।
  • Regulators सँग early कुरा गर्नुहोस्। शंकामा भए, सोध्नुहोस्। Nepal मा Regulators सामान्यतया reasonable छन् र enforcement भन्दा engagement लाई प्राथमिकता दिन्छन्।
  • अन्य markets के गरिरहेका छन् पढ्नुहोस्। EU AI Act, India को DPDPA, US state laws सबैले Nepal कहाँ end हुन्छ foreshadow गर्दछन्।

Compliance glamorous छैन। खराब रूपमा सम्हालिएमा एउटा सानो AI उत्पादलाई रातारात end गर्न सक्ने केही कुराहरू मध्ये एक हो। थोरै discipline ले लामो बाटो जान्दछ।

अब के आउँछ

अन्तिम खण्ड — practitioner को playbook। पाठ्यक्रमबाट सबै कुरा, checklist र one-page reference मा distilled। तपाईंले आफ्नो अर्को परियोजनामा carry गर्न सक्ने कागजात।