Blog

AB 人工智能法案已生效:如果您的应用使用 AI,则有新的义务

K
Kaan Acar
2026年9月10日
0 分钟阅读
AB 人工智能法案已生效:如果您的应用使用 AI,则有新的义务

截至2026年8月2日,欧盟人工智能法案(EU AI Act)的主要部分已开始实施。如果您的应用或网页平台中有聊天机器人、生成图像或文本、提供产品推荐、进行面部分析、对用户进行评分,或在后台调用任何人工智能模型——且您的用户位于欧盟——那么在七月不存在的法律义务现在已经生效。

本文并非法律摘要。它是 使用人工智能的软件创业者、产品拥有者和公司 的实用指南,由开发这些功能的工程师撰写。它说明了当前哪些因素限制您,哪些被推迟,罚款是什么样的,以及在产品中真正需要更改的地方。

本文仅供一般信息参考,不构成法律建议。请就您的具体情况咨询熟悉欧盟技术法规的律师。

如果我的公司不在欧盟,是否仍然相关?

只要您在欧盟有用户,几乎可以肯定是相关的。AI Act 采用了 GDPR/KVKK 的模型:如果人工智能系统的输出在欧盟使用,该系统也适用于 位于欧盟之外 的公司。即使是可以在德国下载的土耳其、美国或海湾地区公司的产品也在范围之内。决定因素不是您公司的注册地址,而是用户的所在地。

“人工智能系统”是什么意思——比您想象的更宽泛

法律将任何基于输入生成输出——预测、内容、推荐或决策——的机器系统视为人工智能系统。实际涵盖的内容包括:

  • 聊天机器人和人工智能助理(包括基于 OpenAI、Anthropic、Google 或开源模型的)
  • 图像、视频、音频或文本生成功能
  • 推荐引擎(“您可能也会喜欢”)
  • 面部分析、皮肤分析、体型检测
  • 欺诈评分、信用评分、风险评分
  • 简历筛选与候选人排序
  • 语音助理与转录
  • 输出不是由您编写的规则决定,而是由模型决定的任何特性

如果您向 LLM API 发送提示并将结果展示给用户,则意味着您在运营一个人工智能系统。

当前(2026年9月)生效的规定

自2025年2月起:禁止的用途和人工智能素养

某些使用完全被禁止,且法律对这些行为设有最高罚金。对商业应用最相关的禁止事项包括:

  • 以损害用户为目的的操纵性或欺骗性技术
  • 利用特定群体的弱点(年龄、残疾、经济状况)进行剥削
  • 对个人进行社会评分
  • 在工作场所和学校进行情感识别
  • 从生物特征数据中推断种族、政治观点、宗教或性取向
  • 为建立面部识别数据库而在互联网上或通过摄像头进行无目标的人脸收集

除此之外,提供或使用人工智能系统的每家公司都必须确保其员工具备 足够的人工智能素养。这是一项雇主义务,而非产品义务。

自2025年8月起:通用模型提供者的规则

这些规则约束的是训练大型模型的公司(OpenAI、Google、Meta、Mistral 等),而不是在其基础上开发产品的公司。如果您对现有模型进行微调以用于自有产品,通常仍不被视为 GPAI 提供者——但如果微调程度足够深,可能会被归类。

自2026年8月2日起:透明度义务(第50条)——对应用的核心要求

四项具体规则,全部影响日常产品:

1. 必须告知用户正在与人工智能对话。
如果您的应用中有聊天机器人、助理或任何直接与人交互的功能,必须让对方明确知道对方是机器——除非从上下文已经显而易见。一个自称“客服 Elif”但未说明是机器人支持的客服机器人将构成合规问题。

2. 人工智能生成的内容必须以机器可读的方式标记。
如果您的产品生成图像、视频、音频或文本,输出必须携带表明其为合成的技术标记——元数据、水印或等效方式。此义务归属于生成系统的 提供者。如果该功能由您自行开发,您需负责添加标记;如果调用第三方 API,则需检查其添加了哪些标记,以及您的流水线(如重新缩放、重新编码、截图等)是否会删除这些标记。

3. 必须披露情感识别和生物特征分类。
如果您的应用从面部、声音或身体数据中提取情感或对人进行分类,受影响的个人必须被告知。基于摄像头的美容、健康、健身、约会和零售应用需特别关注此条款。

4. 深度伪造和人工智能生成的公共利益文本必须标记。
发布与真实人物、地点或事件相似的人工智能生成内容的用户(部署者)必须以人工方式标记。用于向公众提供信息的人工智能文本,如果未经人工审查且未承担编辑责任,也必须注明来源。

现有产品的最后期限: 对于2026年8月2日之前已投放市场的系统,遵守内容标记规则的截止日期为 2026年12月2日。新系统必须从第一天起即符合要求。

被推迟的部分——以及为何仍需关注

法律最严苛的部分——针对 高风险人工智能系统 的完整监管框架(风险管理、数据治理、技术文档、人类监督、合规评估)——已随 2025–2026 “数字综合”套餐被推迟。最新的时间表如下:

  • 2027年12月2日: 对于附录III列出的高风险类别——招聘与人力资源、信用评分、保险定价、教育与考试评分、基本服务获取、生物特征身份识别、执法、移民
  • 2028年8月2日: 对于已受欧盟产品安全法规约束的嵌入式人工智能(医疗器械、车辆、机器、玩具)

如果您的产品属于上述任意一种,延期并非宽恕,而是喘息的空间。此类义务所需的文档——训练数据来源、日志记录、偏见测试、人类干预设计——事后添加到系统中往往需要数月时间。现在开始的团队,只会花费即将在2027年中期开始的团队所需费用的一小部分。

处罚

  • 对于禁用的用途,最高 3500万欧元或全球年营业额的7%
  • 对于包括透明度规则在内的其他多数义务,最高 1500万欧元或3%
  • 对监管机构提供虚假信息,最高 750万欧元或1%

对中小企业和初创公司适用两者中较低的数额。制裁由各成员国的国家主管部门执行;针对GPAI模型的则直接由欧盟人工智能办公室执行。

是供应商还是使用者?区分为何重要

法律根据您的角色赋予不同义务:

  • 供应商(provider): 您开发(或委托开发)了人工智能系统并以自己的名义投放市场。大部分义务在此。
  • 使用者(deployer): 您在专业环境中、在自己的权限范围内使用人工智能系统。

即使底层模型来自第三方,只要公司在其应用中加入了聊天机器人,该聊天机器人系统通常被视为供应商。使用现成的人力资源筛选工具的公司则是使用者。许多企业在不同功能上兼具两者。确定在每项功能中您扮演的角色,是每次合规审查的第一步。

实施者和平台拥有者的实用检查清单

本月完成

  • 列出产品中所有人工智能功能的清单。包括第三方 API 和 SDK——如果供应商的模型在您的应用中作出决策,也算在内。
  • 为每项功能确定角色:我们是供应商还是使用者?
  • 检查每个聊天功能是否有明确的“您正在与人工智能对话”提示。
  • 将所有禁用用途类别与您的产品对照。特别关注针对未成年人的交互机制以及任何情感或生物特征推断。
  • 确保团队接受过有记录的人工智能素养培训。保留参加记录的简短内部会议即可作为起点。

在2026年12月2日前完成

  • 对所有生成图像、音频、视频或文本的功能实施机器可读的标记(C2PA 元数据、供应商水印或等效方案),并确保标记在存储和交付流水线的输出端完整保留。
  • 在需要标注深度伪造或人工智能生成内容的地方,向用户展示可见标签。
  • 更新隐私政策和使用条款,涵盖人工智能功能、用途以及上述声明。

为2027年做规划

  • 若任何功能属于附录III类别(招聘、信用、教育、保险、基本服务、生物特征),立即启动高风险文档工作:数据来源、模型评估、日志记录、人类监督设计。
  • 为人工智能合规指派内部负责人。监管机构的第一个问题总是“负责人是谁?”。

这将如何改变我们的人工智能功能开发方式

在UmaySoftware,AI法案的要求已成为每个包含人工智能的项目设计阶段的一部分,而不是事后的检查。具体表现为:

  • 说明和标签从最初的线框图阶段就嵌入界面设计,而非事后粘贴。
  • 生成的内容在生成瞬间即被标记,且标记在整个交付流水线中持续被验证。
  • 每个人工智能功能以单页文档形式交付:模型做什么、使用了哪些数据、供应商是谁、适用哪些法律义务、以及人类如何介入。
  • 若客户的使用场景接近高风险类别,我们会在预算确定前的探索阶段就提出警示。

如果您已经在生产中使用人工智能功能且不确定当前状态,我们提供 AI法案功能审查:我们会列出您的人工智能组件清单,按角色和风险等级分类,并提供分为“在12月前修正”和“为2027年规划”的书面缺陷清单。这是一项技术审查,而非法律意见——但正是您律师会要求的文件。

请求审查 →

常见问题

我的应用仅调用 OpenAI / Anthropic / Gemini API。我是负责人还是他们?
两者皆是。模型供应商承担通用模型的义务。您对您所构建的人工智能系统负责——包括透明度规则、禁用用途检查以及针对您使用场景的高风险义务。

电商应用中的推荐引擎属于AI法案范围吗?
只要是人工智能系统,通用规则(禁用用途、人工智能素养)均适用。标准的商品推荐不属于高风险,也不会因用户未像在聊天机器人中那样直接交互而触发第50条的说明要求。利用漏洞进行操纵性推荐——例如以操纵性手段针对未成年人——则属于禁用范围。

我在应用中生成的每张人工智能图像都需要标记吗?
机器可读 标记是强制性的——从新产品的第一天起,对现有产品则自 2026 年 12 月 2 日起生效。可见 标记在特定情况下对用户(部署者)是强制性的——真实人物或事件的深度伪造以及使用人工智能撰写的公益文本。对人工智能头像生成器而言,元数据标记是强制的;可见标记是最佳实践。

我们是一家没有在欧盟设立办事处的土耳其公司。真的会被处罚吗?
如果您的输出在欧盟使用,法律适用于您,成员国当局可以对欧盟境外的供应商——包括通过应用商店和欧盟总部的分销商——采取行动。制裁是否会波及某个小公司并不是法律问题,而是风险问题——但“他们找不到我们”在 GDPR 中也不是长期可行的策略。

分析皮肤或面部形状的美容应用算是“生物特征分类”吗?
取决于提取的内容。用于推荐粉底的肤色检测通常不属于对受保护群体的分类。若从面部提取种族、健康状况或情绪,则属于另一类,可能受到限制或禁止。这取决于该功能的具体设计所产生的法律后果。

如果我开发了一项人工智能功能,只在欧盟之外提供呢?
那么该法律不适用于该功能——但必须真正实现地域限制(如商店可访问性、账户地区控制),而不是仅在使用条款中写一行文字。

标签

关于作者

K

Kaan Acar

创始人

文章信息

阅读时间0 min
Published2026年9月10日

Share