简要回答
几乎可以肯定会适用:只要贵公司在专业活动中使用 AI 工具,并向欧盟销售或在欧盟开展业务,即使并非自行开发这些工具也是如此。没有规模门槛。对大多数企业而言,现行义务并不繁重:避免少数被禁止的 AI 做法、提升员工 AI 素养,并就聊天机器人及特定 AI 生成内容保持透明。严格的“高风险”制度仅适用于招聘或信用评分等特定用途,且已延期。罚款最高可达 €35 million 或全球营业额的 7%,SME 的上限较低。
大多数欧盟《AI法案》指南都是为开发 AI 的公司编写的。本指南同样面向其他所有企业:配备聊天机器人的网店、使用 ChatGPT 撰写文案的代理机构、为产品增加 AI 功能的软件公司,以及向欧洲客户销售产品的非欧盟企业。该法规的主要适用日期现已到来,并经一项后期修订后趋于明确。以下是《人工智能法案》对普通企业的实际要求。
《人工智能法案》是什么,为何重要
《AI法案》正式名称为 Regulation (EU) 2024/1689,是全球首部全面的 AI 法律(现行整合文本可在 EUR-Lex 查询)。作为欧盟条例,它无需各国立法转化,即直接适用于每个成员国。AI 法规遵循风险导向逻辑:AI 系统对人身安全或基本权利的潜在影响越大,对开发和使用该系统者的义务就越严格。
《AI数字综合法案》(Regulation (EU) 2026/1744)在该法案主要适用日期前不久作出修订。它推迟了高风险规则的期限,新增两项禁止做法,缩窄了部分高风险定义,并减少小型公司的文书工作。法案的架构、四个风险等级及基于角色的义务均未改变。
欧盟《AI法案》适用于谁?四个问题自查
1. 该工具是否属于“AI 系统”?具有固定、由人类预先定义步骤的规则型算法不属于。决定性特征是推理:系统以未被明确编程的方式,基于数据生成预测、建议、决定或内容。聊天机器人、生成式工具、评分及推荐引擎都符合;电子表格公式则不符合。
2. 是否用于专业活动?私人、非专业用途不在适用范围内。员工一旦代表公司使用工具,公司即进入适用范围。
3. 是否涉及欧盟?如 AI 系统投放欧盟市场、在欧盟使用,或其输出结果在欧盟使用,则本法适用。服务欧盟客户的欧盟境外公司亦受规管。小企业或初创企业没有豁免;《AI法案》义务取决于风险而非员工人数。
4. 您是开发者,还是使用者?这决定您的角色,而角色决定您的义务。
| 角色 | 涵盖对象 | 典型示例 |
|---|---|---|
| 提供商 | 开发 AI 系统或模型,并以自身名义在欧盟市场投放,无论收费或免费 | 向客户交付 AI 功能的 SaaS 公司 |
| 部署者 | 在经营过程中使用 AI 系统 | 运营第三方聊天机器人、在工作中使用 ChatGPT,或以 AI 工具筛选简历的公司 |
| 进口商/经销商 | 将非欧盟 AI 系统引入欧盟市场或在该市场提供该系统 | 销售欧盟境外开发的 AI 软件的经销商 |
根据《AI法案》,大多数企业都是部署者。使用 ChatGPT、Copilot 或供应商聊天机器人并不会使您成为提供商,但会使您成为部署者,并承担下述义务。即使无意为之,您也可能成为提供商:例如实质性修改系统、将其整合到自有产品中,或以自有品牌销售。
欧盟境外公司还须注意一项规则:非欧盟提供商在欧盟提供高风险 AI 系统或通用 AI 模型之前,必须指定一名在欧盟设立的授权代表(不具系统性风险的开源模型除外)。
《AI法案》风险类别:四个等级
| 风险等级 | 含义 | 示例 |
|---|---|---|
| 不可接受 | 完全禁止 | 社会评分、操控性潜意识技术、工作场所或教育中的情绪识别、无差别抓取面部图像、未经同意的私密深度伪造内容 |
| 高 | 允许使用,但须履行严格合规义务 | 招聘、员工管理、信用评分、教育录取、关键基础设施中的 AI,或受监管产品的安全组件 |
| 透明度 | 允许使用,但负有披露义务 | 聊天机器人、AI 生成的文本、图像、音频和视频、深度伪造内容 |
| 最低 | 无特定义务 | 垃圾邮件过滤器、推荐引擎、AI 辅助编程、翻译 |
欧盟委员会在起草该法时估计,约 85% 的 AI 系统属于最低风险类别。对大多数服务、软件和电商公司而言,实践中只有第一行和第三行需要关注。
欧盟《AI法案》时间表:现行规则与延期事项
| 适用日期 | 事项 |
|---|---|
| 2025年2月2日 | 禁止的 AI 做法;AI 素养义务 |
| 2025年8月2日 | 通用 AI 模型提供商的义务 |
| 2026年8月2日 | 透明度义务(第 50 条);国家主管机构及执法权生效 |
| 2026年12月2日 | 两项新增禁止事项(未经同意的私密影像、儿童性虐待材料);已上市生成式系统的标记截止日 |
| 2027年12月2日 | 附件 III 中的高风险系统(独立使用场景) |
| 2028年8月2日 | 嵌入受监管产品的高风险 AI(附件 I) |
当今大多数企业面对的《AI法案》要求
1. 不得使用被禁止的 AI 做法
请检查企业中是否有任何工具属于被禁止类别。对普通公司而言,最现实的风险是对员工或客户进行情绪识别,或通过生物特征分类推断种族、政治观点等敏感特征。欧盟委员会已就边界情形发布禁止做法指南。
2. 提升 AI 素养,并制定 AI 政策
提供商和部署者必须采取措施,提升代表其操作或使用 AI 人员的 AI 素养。《综合法案》放宽了表述:您不再须保证每个人达到某一特定能力水平,但仍必须采取行动。法案并未明确要求“制定 AI 政策”,但简短的内部 AI 使用政策、留档的培训以及培训完成记录,是证明合规最简便的方式。由于该义务也适用于内部使用,即使公司的 AI 从不接触客户,也必须履行这一义务。
3. 聊天机器人披露:告知用户其正在与机器交流
根据透明度义务,直接与人互动的 AI 系统(如聊天机器人或语音助手)必须明确告知用户其正在与 AI 交流,除非该事实已可从语境中明显看出。此义务由开发系统的提供商承担。若您在网站使用供应商的聊天机器人,供应商必须内置该提示;但面对客户的是您,因此应在首次互动前或首次互动时确认提示可见。只需一句“您正在与我们的 AI 助手聊天”即可。
是否必须标注 AI 生成内容?
这是企业最常问、也最常被错误回答的 AI 内容披露问题。规则区分两类标记:生成式工具的提供商必须嵌入不可见、机器可读的标记;而部署者——发布内容的企业——只须在特定情况下添加可见披露。
| 您发布的内容 | 是否需要可见标签? | 原因 |
|---|---|---|
| AI 起草的产品描述、广告文案、电子邮件 | 否 | 商业文本不属于“公共利益事项信息” |
| AI 起草、未经人工审阅即发布的公共利益主题博文或文章 | 是 | 公共利益文本必须标注,除非由人员审阅并承担编辑责任 |
| 同一文章经编辑后以具名作者名义发布 | 否 | 适用编辑审阅例外 |
| 明显不现实的 AI 插图(龙、飞行的斯芬克斯) | 否 | 不属于深度伪造:现实中不可能存在 |
| 逼真的 AI 人像,即使人物为虚构 | 是 | 属于深度伪造:其类似可能存在的人,且显得真实 |
| 以 AI 生成、使产品与现实不符的营销图片 | 是 | 根据委员会指南,属于深度伪造 |
| AI 生成的真人声音或视频替身 | 是 | 深度伪造 |
| 规则适用前发布的内容 | 否 | 无需追溯标注 |
请记住两点。第一,意图无关紧要:即使无人意图欺骗,逼真图像仍须标注。第二,AI 工具嵌入的上游水印并不能免除您的标注义务;披露必须无需任何技术工具即可被人察觉。
《AI法案》实务合规:五种常见情形
| 情形 | 您的角色 | 现在应做什么 | 之后 |
|---|---|---|---|
| 为产品添加 AI 功能的软件公司 | 提供商 | 在界面中披露 AI;若功能生成文本或媒体,添加机器可读标记;采取素养措施;核查禁止清单 | 如使用场景属于附件 III 领域,准备适用高风险制度 |
| 使用供应商聊天机器人及 AI 生成视觉内容的网店 | 部署者 | 确认聊天机器人会表明身份;标注逼真或改变产品真实状态的图片;采取素养措施 | 除非新增高风险工具,否则无需进一步措施 |
| 内部使用 ChatGPT、Claude 或类似工具的代理机构或咨询公司 | 部署者 | 制定 AI 使用政策并保存培训记录;标注未经审阅的公共利益内容;没有 GDPR 依据时不得输入客户个人数据 | 无《AI法案》特定义务 |
| 使用 AI 工具筛选求职者的雇主 | 高风险系统的部署者 | 采取素养措施;告知候选人;保留供应商文件 | 自延期日期起,按供应商说明实施人工监督、日志记录和使用 |
| 向欧盟客户销售 AI 产品的非欧盟公司 | 提供商 | 承担与欧盟提供商相同的透明度和素养义务;若系统为高风险系统或通用模型,指定欧盟授权代表 | 自延期日期起适用高风险制度 |
高风险 AI 系统:延期而非取消
若贵公司在附件 III 领域提供或部署 AI,自延期日期起将适用更严格的高风险 AI 要求。提供商必须运行风险管理体系、保存技术文件和日志、在设计中纳入人工监督,并在系统投放市场前通过合格评定。部署者必须按说明使用系统,指定受过培训的人员监督系统,并保留日志。
小型公司获得了实际减负:SME、初创企业及新增的“小型中型企业”类别可使用简化技术文件;所有 SME 可采用简化质量管理;罚款上限为固定金额或营业额比例中较低者。另有一项排除规则:附件 III 领域的系统若仅执行狭窄的程序性或准备性任务,且不实质影响决定,则不属高风险。注意两项例外:任何对自然人进行画像的系统始终属于高风险;依赖该排除规则的提供商必须记录其评估,并仍须在欧盟数据库登记该系统。
处罚、执法与 GDPR 的交叉适用
执法由多方共同承担。欧洲 AI 办公室监督通用 AI 模型提供商;各成员国指定 AI 系统市场监督机构;数据保护机构继续监督 AI 使用的个人数据。欧盟委员会的 AI Act 服务台以英语答复企业问题。
不合规处罚分级:禁止做法最高罚款 €35 million 或全球年度营业额的 7%;包括透明度在内的大多数其他义务,最高 €15 million 或 3%;向主管机关提供错误信息,最高 €7.5 million 或 1%。对大型公司,上限为两项数额中较高者;对 SME 和初创企业,则为较低者。
《AI法案》与 GDPR 并行适用,并不取代 GDPR。《AI法案》规管系统及其使用方式;GDPR 规管其中流动的个人数据。工具可能完全符合其中一部法律,却违反另一部。当《AI法案》要求进行基本权利影响评估时,可借助既有的数据保护影响评估,而无需重复进行。
企业实用 AI 合规清单
良好的 AI 治理不需要法务部门。对大多数公司而言,以下九步可满足当前《AI法案》要求,并为日后的高风险规则打下基础:
- 盘点:列出所有正在使用的 AI 工具,包括嵌入 SaaS 产品的功能和员工使用的通用模型。
- 角色:逐项确定您是提供商、部署者,还是两者兼具。
- 分类:对照禁止清单及附件 III 领域检查每项工具;记录结果。
- 聊天机器人:确认每个面向客户的 AI 助手都表明自身身份。
- 内容:将上方标注表适用于您发布的内容。
- 素养:制定 AI 使用政策并保存培训记录。
- 数据保护:使 AI 使用与现有 GDPR 文件保持一致。
- 欧盟实体:若您位于欧盟境外并提供高风险系统或通用模型,请指定授权代表。
- 路线图:如存在高风险事项,应针对延期日期制定计划,而非等到届期。
借助 Eesti Firma 实现《AI法案》合规与欧盟公司设立
《人工智能法案》鼓励企业从一开始就将合规纳入业务;对欧盟境外公司而言,拥有欧盟实体已成为实际需要。Eesti Firma 从两方面支持 AI 驱动型企业:通过全数字化的爱沙尼亚公司注册设立欧盟实体,包括为无需亲赴爱沙尼亚的创始人提供通过电子居民身份注册公司服务,并协助公司在欧盟市场运营后履行义务。
我们的律师可就特定 AI 系统是否属于适用范围、会触发何种角色和风险等级出具法律意见;我们的法律服务团队则可起草公司证明其 AI 素养、透明度及数据保护合规所需的 AI 使用政策和披露文件。
常见问题
适用。没有员工人数或收入门槛。义务取决于 AI 的使用方式,而非公司规模;但 SME 可享有简化文件要求和较低的罚款上限。
适用,您属于部署者。透明度规则仅在 AI 输出触及公司外部人员时适用,但 AI 素养义务和禁止做法规则同样适用于内部使用。
适用,前提是其将 AI 系统投放欧盟市场,或其输出结果在欧盟使用。高风险系统和通用模型的非欧盟提供商还必须在欧盟指定授权代表。
法案并未使用这一措辞,但附有培训记录的 AI 使用政策,是证明 AI 素养义务并向监管机构表明 AI 使用受到治理的最简便方式。
产品描述和广告文案:不必。公共利益主题的博文:仅当未经人工审阅和承担编辑责任即发布时才须标注。有关图像、音频和视频,请参阅上方标注表。
平台必须内置披露功能;您必须确保客户实际能看到。在实际上线前进行检查即可。
禁止做法最高可罚 €35 million 或全球营业额的 7%;包括透明度在内的大多数其他义务,最高 €15 million 或 3%;向主管机关提供错误信息,最高 €7.5 million 或 1%。SME 和初创企业适用两项数额中较低者。
没有,只是延期。要求没有变化;两项新的适用日期请参阅上方时间表。