ARTICLE · 1118886
用AI 之前,这几条法律规则你至少该知道
你有没有过这种时刻:
刷到一段"专家"讲健康知识的短视频,声音和真人一模一样;点开一张"新闻现场"图,仔细看右下角有行小字;或者自己用 AI 做了张图发出去,几天后收到平台的违规提醒——"疑似 AI 生成内容"。
AI 已经渗透到这个程度,但大多数人第一次真正意识到"这跟我有关",往往是被平台处罚的那一次。
这篇不聊具体案例,不炒焦虑,只做一件事:把目前已经生效、有官方文本可查的规则梳理一遍,让你知道边界在哪、自己在哪个位置。
一、AI 生成的内容,法律要求"亮明身份"
人工智能带来的第一个治理难题,不是它做了什么,而是别人看不出它做过什么。
一张图、一段音频、一段视频,普通人判断不出是拍的、录的还是生成的。这个"看不出"直接导致三个后果:虚假信息难识别、权利人难举证、监管者难追溯。
中国的解法很明确——用标识制度解决"看不出"。这条线上的规则已经形成完整序列。
第一层,算法备案。
《互联网信息服务算法推荐管理规定》自2022 年 3 月 1 日起施行,明确具有舆论属性或者社会动员能力的算法推荐服务提供者应当履行备案手续,解决的是"算法本身合不合法"。
第二层,深度合成。
《互联网信息服务深度合成管理规定》自2023 年 1 月 10 日起施行,建立了两个核心概念——显式标识(用户能看见的提示)和隐式标识(嵌入文件元数据的技术标识),并明确任何组织和个人不得采用技术手段删除、篡改、隐匿这些标识。
第三层,生成式人工智能专章。
《生成式人工智能服务管理暂行办法》自2023 年 8 月 15 日起施行。第七条是整个训练数据合规的总纲,规定了合法来源、知识产权、个人同意、数据质量四项要求。任何一条答不上来,训练环节就有法律风险。
第四层,标识办法。
《人工智能生成合成内容标识办法》自2025 年 9 月 1 日起施行,同时配套强制性国家标准《网络安全技术 人工智能生成合成内容标识方法》同步实施。
这一层最关键的变化是:监管从"生成环节"延伸到了"传播环节"。传播平台也负有核验和提示义务。同时办法明确禁止恶意删除、篡改、伪造、隐匿标识。
这一条线对企业的含义:
如果你向公众提供AI 生成内容服务,面对的已经不是某一部法规,而是一条叠加的合规义务链——算法备案、深度合成标识、生成式人工智能服务备案、内容标识。任何一环缺失,都可能构成违规。

二、AI 做出来的东西,权利归谁
这是争议最大的问题,也是被问得最多的问题。目前司法层面的基本判断,可以从两部基本法推出来。
关于著作权。
我国《著作权法》第十一条明确规定:作者限于自然人、法人或者非法人组织。
这一条决定了AI 模型在现行法下不具备成为作者的法律资格。
但这不等于AI 生成内容一律不受保护。司法实践已经探索出一条路径——回到著作权法对"独创性"这一核心要件的既有要求,去判断使用者是否在生成过程中投入了足够的智力劳动。
北京互联网法院在相关案件中采用的表述是:AI 是创作工具,使用者通过提示词、参数调试完成个性化选择,体现自然人独创性智力投入,生成内容具有差异化,可以构成作品。
关键词是"个案判断",而不是"一概而论"。这是目前司法层面对该问题相对稳妥的态度。
关于人格权。
《民法典》第一千零二十三条规定:对自然人声音的保护,参照适用肖像权保护的规定。
这是一条很关键的法律依据——它意味着声音已经作为独立的人格利益受保护。
司法实践已经在此基础上作出扩展认定。北京互联网法院2024 年审结的全国首例 AI 合成声音人格权侵权案,明确在具备可识别性的前提下,自然人声音权益的保护范围可及于 AI 生成的声音。该案已入选最高人民法院发布的典型案例。
这两条线合起来指向同一个结论:AI 是工具,权利落回人身上。但"怎么落回来"的具体路径,还需要司法个案继续探索。
三、各行业对AI 的态度:从禁止到有限允许
医疗领域的规则最明确。
人工智能不得冒用、替代医师本人提供诊疗服务;处方应当由接诊医师本人开具,不得由AI 自动生成。
这条底线清晰划定了AI 在诊疗活动中的位置——可以辅助,不能替代;可以建议,不能开方。
金融、汽车、教育、出版等领域也在陆续出台细分规则,整体思路一致:风险可控的场景鼓励应用,高风险场景设置准入门槛。
这里有个值得注意的监管逻辑变化——分类分级。国家层面在多个文件中反复强调"包容审慎和分类分级监管",意思是不同风险等级的应用适用不同管理强度,而不是一刀切。
对企业而言,这意味着合规要求会越来越精细。一个用来做文案生成的应用,和一个用来做辅助诊断的应用,面对的监管强度完全不同。
四、数据与个人信息:所有AI 业务的共同地基
《个人信息保护法》确立了处理个人信息的合法性基础;《数据安全法》划定了数据安全的基本要求;在AI 场景下,《生成式人工智能服务管理暂行办法》第七条第三项明确要求,涉及个人信息的,应当取得个人同意或者符合法律、行政法规规定的其他情形。
这里有个容易被忽视但分量很重的点——生物识别信息属于敏感个人信息,处理规则更严。
《互联网信息服务深度合成管理规定》明确:提供人脸、人声等生物识别信息编辑功能的,应当提示使用者依法告知被编辑的个人,并取得其单独同意。
"单独同意"不同于"概括同意"。把同意条款埋在一份二十页的用户协议里,实践中很难被认定为有效告知。
最稳妥的做法:把AI 训练相关的授权条款单独列示、显著提示、提供明确的拒绝选项,并留存同意的证据。这件事做起来不复杂,但真出了纠纷,它是能不能站住的关键。
五、这几块,目前确实还没定论
规则地图上还有大片空白,这些地方现在只能依靠原则性判断:
训练数据的合法使用边界。数据抓取是否构成侵权、合理使用的认定标准、集体许可机制怎么建,目前都还在探索。相关案件在增加,但形成稳定裁判规则还需要时间。
平台责任与开发者责任怎么分。当平台只是提供工具、侵权内容由用户生成时,平台在什么范围内要为用户行为负责,边界尚不清晰。
AI 生成内容的商业权益保护。司法目前解决的是"能不能构成作品",但商业使用中的权益归属、收益分配、平台用户协议条款的效力,都还没有成熟规则。
对研究者和实务工作者来说,这些空白恰恰是最有价值的观察窗口——规则形成的过程,往往就是法律最活跃的时期。
六、一份速查清单
企业法务或合规负责人:先确认业务是否落入上述规则的适用范围→ 核对算法备案与内容标识完成情况 → 检查训练数据来源是否有完整授权链条 → 核查涉及个人信息的场景是否取得单独同意。这四步做完,能覆盖大部分基础风险。
AI 公司产品或技术负责人:法规约束最终会落到产品设计上。标识功能、数据留存、日志记录、用户告知机制——这些不是合规部门的事,要在开发阶段就内建。事后补救的成本远高于事前设计。
内容创作者:用AI 创作不当然放弃著作权,但保留完整创作过程记录(提示词、参数、迭代过程)很关键。另外,AI 生成内容不加标识公开发布,可能直接违反相关规定。
普通用户:知道"哪些是 AI 做的"本身就是一种法律能力。涉及健康、法律、财务的重大决策,不要把 AI 输出当专业意见。
写在最后
这个号接下来会沿着一张地图,一个行业一个行业地走,把每条规则在具体场景里的适用边界讲清楚。
不追热点,不炒焦虑,不编不存在的案例。可能慢一点,但希望每句话都经得起查证。
法律内容的价值,不在于说得多,而在于说得准。
下一篇从标识义务这条线具体展开:AI 生成内容在什么情况下必须亮明身份,企业该怎么落地,有哪些常见误区。
评论区聊聊,你所在的行业,AI 带来的最大合规压力是什么?我会挑有代表性的单独写。
本文依据的官方文本
•《互联网信息服务算法推荐管理规定》(国家网信办等七部门,2022 年 3 月 1 日施行)
•《互联网信息服务深度合成管理规定》(国家网信办、工业和信息化部、公安部令第12 号,2023 年 1 月 10 日施行)
•《生成式人工智能服务管理暂行办法》(国家网信办等七部门,2023 年 8 月 15 日施行)
•《人工智能生成合成内容标识办法》(国家网信办、工业和信息化部、公安部、国家广播电视总局,国信办通字〔2025〕2 号,2025 年 9 月 1 日施行)
•《网络安全技术人工智能生成合成内容标识方法》(强制性国家标准,2025 年 9 月 1 日同步实施)
•《中华人民共和国著作权法》第十一条
•《中华人民共和国民法典》第一千零二十三条
•《中华人民共和国个人信息保护法》
•《中华人民共和国数据安全法》
•《互联网诊疗监管细则(试行)》
•最高人民法院发布的AI 合成声音人格权侵权典型案例