2026年7月16日,欧盟委员会依据《数字市场法案》(DMA)第8条第2款,向Alphabet(谷歌母公司)发布两套具有法律约束力的规范措施(specification measures):第一套措施(案件号DMA.100220)要求谷歌向第三方AI服务开放安卓操作系统的11项功能,使其能够与Gemini等谷歌自有AI服务平等竞争;第二套措施要求谷歌向符合条件的第三方搜索引擎及具备搜索功能的AI聊天机器人共享匿名化搜索数据。欧委会新闻稿(IP/26/1634)指出,规范决定具有法律约束力,谷歌须按决定载明的条件和时间表执行;安卓互操作性改造将随下一个大版本Android 18落地、最迟于2027年8月1日完成,用户预计自2027年7月起受益;谷歌须自2027年1月起向合格的搜索引擎提供商共享搜索数据。据欧委会公布的数据,约60%的欧盟用户使用安卓设备;行业数据显示谷歌搜索在欧盟成员国市场的份额超过90%。
一、程序背景与法律依据
二、安卓决定:11项功能的开放安排
DMA.100220号决定附件(措施文本,非保密版本)将11项功能分为四大类:调用与唤醒类2项(长按主屏键/导航条的上下文调用、始终在线热词唤醒),上下文类3项(端上应用数据集中访问、上下文感知智能、环境数据访问),应用与系统操作类3项(结构化端上集成、屏幕自动化、系统集成),资源访问类3项(系统级端侧模型、端侧模型部署、后台执行)。附件脚注明确,"第三方"涵盖所有应用,包括用户自行安装的应用、无系统特权的预装应用以及设备制造商(OEM)的应用;适用设备为经Alphabet认证的安卓设备或支持Google Play的设备,且以"相关功能存在于设备上、设备仍接收AOSP、Google Play系统或谷歌系统服务更新"为条件(案例报告第109段)。

(一)调用与唤醒入口。 长按主屏键(LPH)/长按导航条(LPNH)是安卓的系统级入口,目前长按后调用的是谷歌搜索的"圈选搜索"(Circle to Search)方案,可在屏幕上层叠加服务并读取屏幕内容等上下文数据。决定第4段要求,第三方服务经该入口被调用后,应能获得与Circle to Search相同的上下文数据(包括当前截图、已打开应用信息、前台应用提供的网址、图片等),并能叠加显示内容。决定第6段进一步要求:用户可自定义各调用入口;OEM可为默认助手角色保留一个LPH/LPNH之外的入口,但Alphabet不得通过技术或合同手段为自有服务保留任何入口;用户选择调用哪个应用的机制须在用户界面等方面无歧视。热词唤醒(AOHD)方面,决定第11段说明该功能基于低功耗数字信号处理器(DSP)实现,可在熄屏和省电模式下持续运行;第13段列明五项功能——声音模型注册、DSP上的第一阶段检测、第二阶段验证(可在安全隔离进程中运行,热词验证通过前不允许提取音频数据)、应用调用、调用后持续录音直至用户结束请求。多个服务的热词并发检测(第15段(f)项)因技术复杂度更高,实施期限为再下一个大版本Android 19、最迟2028年8月1日,其余措施均为Android 18、最迟2027年8月1日(第18段)。
(二)上下文类功能。 端上应用数据集中访问功能目前由谷歌实现为AppSearch,允许应用以"选择加入"方式集中共享端上数据,实现跨应用的数据检索。上下文感知智能功能支撑主动建议和"智能体验",决定第33段将其拆分为输入、处理资源、输出渠道三类:输入包括物理上下文(摄像头、麦克风、加速度计、接近传感器、GPS等环境数据)和数字上下文(设备音频、屏幕内容、截图、前台应用信息、通知、应用启动、联系人、快捷方式、短信、应用包信息等);处理资源包括端侧模型、通往云端模型的通信通道以及用于隔离处理敏感数据的受保护执行环境;输出渠道指经操作系统中介的可见或可听展示界面。该段同时规定,Alphabet可允许应用选择退出其数字上下文被主动建议组件访问,但该退出机制须一视同仁地适用于谷歌与第三方服务;Alphabet无义务允许替换Android System Intelligence等既有智能组件。环境数据访问功能涵盖麦克风输入、扬声器输出(系统音频)、摄像头、屏幕内容、位置数据以及加速度计、接近传感器等环境传感器(第42段),第44段要求访问条件与谷歌自有AI服务完全等同,"包括持续可用性、质量、频率、延迟、后台可用性,以及在采集、传输、访问和处理方面的其他必要技术特性",且用户授权流程与提示指示也须等同。
(三)应用与系统操作类功能。 结构化端上集成目前通过App Actions和App Functions实现,允许AI服务响应用户请求在其他应用上执行操作。决定第55段明确列举了经认证服务可在谷歌自有应用中执行的具体功能:Gmail——检索并返回相关邮件,起草、编辑和回复邮件;谷歌日历——检索事件信息,创建和管理事件;Google Drive和Google Docs——检索文件相关信息并返回其内容;谷歌地图——触发前往公共场所或用户指定的家庭、工作地址等标记地点的导航并控制导航;YouTube——播放视频、控制播放、回答有关近期观看记录的问题;Messages——检索短信、彩信和RCS消息并撰写发送;电话——发起呼叫。第56段要求第三方使用这些功能的效果与谷歌服务相同,"包括数据范围和支持的用例,如语义搜索及类似的、使用户与服务通过自然语言进行上下文交互的用例"。屏幕自动化功能目前实现为Computer Control,即Gemini通过模拟点击、输入等用户行为控制其他应用、代用户完成多步骤任务,被控应用运行于独立虚拟显示窗口,任务可在后台完成而用户可同时做其他事;第64段列明的功能还包括被控应用屏蔽敏感视图的能力——"该功能允许应用保护敏感用户数据、关键设置或购买决定不被控制方应用自动化操作"。系统集成功能则包括操作系统设置(开关蓝牙、省电模式、勿扰模式、读取电量)、媒体与音量控制、重启和关机、截图、通知集成、定时器、闹钟和短信功能集成(第74段)。
(四)资源访问类功能。 系统级端侧模型涵盖Gemini Nano模型家族及其变体和后续模型(包括Gemma端侧模型)以及通过AICore实现的其他模型,第三方应能发现、访问、使用并定制这些模型(第83段)。端侧模型部署功能保障第三方安装、运行自有模型,并及时可靠地获得TPU/APU/NPU、GPU、CPU和内存(含内存驻留)等硬件资源(第93段)。后台执行功能要求规则透明、客观、精确且无歧视,可考虑系统稳定性、电池和热管理等因素,但不得区别对待特定服务;第三方可提示用户以"单一低摩擦选项"授予与谷歌服务同级的后台执行权限,用户"强制退出"应用的限制效果对预装和第三方应用一视同仁(第104段)。
三、认证机制、安全措施与实施纪律
11项功能中,端上应用数据集中访问、上下文感知智能、结构化端上集成、屏幕自动化、系统集成5项被列为"受限功能"(Restricted features,第120段),Alphabet可在开放前要求开发者证明其服务符合资格条件;但决定第121段保留了弹性——"欧委会可应Alphabet说明正当理由(good cause)的请求,将本决定范围内的另一功能(或其部分)列入受限功能"。

认证资格条件被严格限定为六类(第125段):一是功能条件,要求候选AI助手具备先进推理能力(如通过大语言模型)、能自主理解并执行用户意图,能可靠执行复杂多步骤指令并能操作设备上其他应用;二是用户意图条件,要求智能体能力尊重用户意图、仅在用户意图下触发、执行敏感或不可逆操作前重新确认用户意图;三是智能体与模型功能风险条件,要求针对可能否定用户意图的关键智能体风险(如输入、供应链、集成、模型完整性和基础设施风险)进行充分加固;四是隐私、安全与透明度条件,要求仅在实现用户意图所必需的范围内访问和处理数据、最小化无意数据披露并通过透明和控制机制保障知情同意;五是应用安全条件,要求达到移动应用安全基线;六是开发者信誉条件,要求开发者建立保障智能体与模型安全、隐私、透明和保密性的技术与组织措施,并持续跟踪新型AI漏洞。第126段允许Alphabet细化条件(含针对特定功能的条件),但未经与欧委会磋商不得新增条件。
认证通过双轨进行(第127—129段):Alphabet须设立"合格AI助手计划"(Qualified AI Assistant Programme)和"可信认证机构(TCA)计划",TCA免费为AI助手颁发认证,Alphabet须无附加条件地接受TCA认证且不得撤销;Alphabet自身也须免费为第三方服务提供认证。撤销与暂停受到严格约束:Alphabet撤销其自行颁发的认证须至少提前一个月通知并说明理由和补救步骤(第130段);单方暂停合格助手访问权限的前提是Alphabet掌握"该助手从事可对用户造成严重且直接损害之行为的一致性证据",且须同步通知服务方、欧委会和相关TCA并移交全部证据,暂停理由消失后应立即恢复(第131—133段);第三方可对拒绝或撤销认证等决定提起申诉,Alphabet须在一个月内作出决定(第134段)。第135段还设置了用户侧出口:"Alphabet应允许终端用户在知情同意的基础上,按服务就其设备选择退出认证要求……Alphabet不得要求终端用户启用开发者模式或其他可能干扰受限功能或任何其他功能运行的选项。"时间表为:2027年2月1日前公布两项计划的条款草案供第三方和欧委会磋商(最终条款须"最大程度考虑"所收意见),2027年5月1日前公布最终条款并自该日起接受认证申请,认证评估须在四周内完成(申请量异常大时为八周),TCA申请自2027年2月1日起受理(第136段)。非AI助手的其他"合格服务"可经同等流程访问受限功能,且不得对应用类型或用例设限(第137段);计划条款的任何制定或更新须至少提前两个月咨询欧委会(第138段)。
针对谷歌最关切的"完整性"(integrity)问题,决定第114—118段确立了严格纪律:Alphabet仅可采取"严格必要且相称"的措施确保互操作性不损害操作系统和软硬件功能的完整性;任何完整性措施须有正当理由,基于透明、客观、精确、无歧视且同样适用于自有服务的条件,"如果一项完整性措施旨在实现高于Alphabet对自有服务或硬件所要求或接受的完整性标准,则不能被视为严格必要和相称。Alphabet不得对第三方施加高于其对自身适用的完整性水平"(第115段);措施须有客观可验证的证据支持并由Alphabet留存(第117段),不得对接入的目的、受益人、应用、技术或用例设限,不得附加任何商业或财务要求,须以既有行业标准和实践为基础;Alphabet须至少提前四周就拟采取的完整性措施书面通知欧委会并说明必要性与相称性,除非该措施同时满足"不面向用户、纯属技术性质、对谷歌与第三方以完全相同方式实施、经确定对第三方无影响或影响微不足道"四项条件(第118段)。
在实施层面,决定还规定了系列横向义务。等效性方面(第141—147段):互操作解决方案须在最终用户旅程、易用性、设备与软件设置、数据传输速度、能耗等所有维度上与谷歌自有方案同等有效;Alphabet不得以暗黑模式(dark patterns)或误导、夸大第三方服务风险的方式提供选择或请求授权,不得不必要地重复提示,不得阻止第三方通过应用内提示或"深度链接"(deep-linking,直接跳转并高亮系统设置中的相关项)获取用户同意;对第三方的提示数量、内容、格式和设计须与谷歌相同。生态系统一致性方面(第110—111段):Alphabet应以与其他Android SDK API相同的方式避免生态内差异,确保第三方通过相同API跨安卓版本、设备和形态一致使用互操作方案(可借助Android Jetpack等支持库实现);OEM的任何定制均不得损害措施的有效实施。费用与支持方面:第148段明确,"Alphabet应免费提供互操作解决方案及为实现本附件所列功能之有效互操作而实施的措施,无论受益人、应用、服务、产品和用例如何,且不得就本附件所列任何措施间接收取任何费用";Alphabet还须免费提供合理技术协助,允许第三方通过测试版测试互操作方案,且不得阻止第三方在未获认证前开发和测试访问受限功能的服务(第151—154段)。未来更新方面:Alphabet新增或更新相关功能时,须同步开发可互操作版本,并最迟在该功能向任何Alphabet服务开放的同一时间向第三方开放(第155—156段)。监督方面,决定创设了五类报告义务(第157—164段):决定送达后两个月内提交《初步实施报告》,此后按月提交《月度实施报告》,任何公开发布(含测试版)前至少10个工作日提交《发布前功能实施报告》,每项功能实施期限届满时提交《最终功能实施报告》,全部期限届满后两年内每半年提交《半年度实施报告》。最后是豁免机制:第165段规定,"欧委会可应Alphabet说明正当理由的请求,修改或替换一项或多项措施或其部分内容。该请求不具有中止措施实施的效力,尤其不中止任何合规期限的届满。"
四、搜索数据共享决定:多层匿名化与严格准入
第二项决定对应DMA第6条第11款,明确具备搜索功能的AI聊天机器人同样具备数据接收资格,且经匿名化后,谷歌共享的数据应与其为优化自有搜索服务而收集的数据相同。数据共享按成本导向的公式定价,决定同时规定了透明的数据获取流程。据网络安全媒体《The Hacker News》对决定文件的梳理,匿名化分三个层次:第一层删除直接标识符及可将记录重新拼接关联的属性,包括用户名、IP地址、精确时间戳和输入方式;第二层剔除涉及敏感信息的记录——查询中包含全名、密码、街道地址、银行账号等罕见词的记录以及异常冗长的查询会被整体删除;第三层对元数据进行泛化处理,确保每位用户所处的分组(按地区、设备类型、查询语言划分)不少于1000人,且95%的用户位于29000人以上的分组之中。欧委会新闻稿指出,该匿名化方法是"与内部和外部隐私专家密切合作"制定的,并与欧委会和欧洲数据保护委员会(EDPB)关于DMA与GDPR衔接的联合指南草案保持一致。
数据接收方须满足严格条件:过去一年在欧盟月均活跃用户不少于5万;未被列入制裁名单;不受被欧盟认定为存在严重且结构性网络安全或数据保护风险的国家控制。合同层面还要求接收方对数据进行隔离处理、不得与其他数据集关联、不得再向第三方披露、不得尝试重新识别用户身份,接入之前及此后每年均须接受独立审计。共享数据至少延迟7天提供,每位接收方的数据使用期限最长5年。决定同时赋予了谷歌前置风险评估权——欧委会新闻稿明确:"决定允许谷歌在共享任何数据之前,评估与特定第三方共享数据是否构成严重的网络安全和数据保护风险。"执行时间表为:2026年8月底前发布资格申请表和数据接收方网页,2026年11月前完成数据集准备,2027年1月前确定定价并开始共享。欧委会还预留了规则调整空间:"视未来市场发展情况,包括基于独立第三方评估,欧委会可修订今天的决定,尤其是其中的匿名化措施。"
五、从草案到终稿的调整与各方立场
《The Hacker News》对比4月草案与最终决定后指出,谷歌在磋商中争取到了多处实质性调整:安卓部分,4月草案不设受限功能和认证机制,仅允许谷歌委托中立独立第三方在Play商店层面进行核验,终稿则引入受限功能清单和双轨认证计划,并允许谷歌自行起草认证测试条款;数据部分,草案未设月活用户门槛和国家风险排除条款,元数据分组下限仅为50人,终稿分别收紧至5万月活用户和1000人;时间部分,草案要求大部分安卓功能于2027年1月1日前落地,终稿推迟至2027年8月1日,多助手同时唤醒功能推迟至2028年8月。欧委会在开发者门户网站的问答文件中表示,磋商期间欧委会与谷歌"进行了广泛的接触,包括多次技术会议和讨论,包括谷歌与欧委会的技术专家和工程师之间的交流",欧委会也定期会见相关第三方并通过公开磋商收集反馈,"这些交流为最终措施提供了素材,最终措施适当考虑了谷歌和第三方的意见"。
谷歌方面则通过官方博客《DMA不应损害欧洲人的安全与隐私》(The DMA should not undercut security & privacy for Europeans,2026年7月16日)公开表达了反对立场。该声明指出:"今天的决定有可能削弱对数百万欧洲用户至关重要的隐私和安全保障。我们曾多次提出既保护用户又能实现DMA目标的解决方案,但这些裁定忽视了关于用户损害的大量证据。现实情况是,AI助手已经可以安全地访问安卓的功能,手机厂商在其中发挥着关键的审核作用。这项安卓裁定却在没有这些保障的情况下,向外部应用授予敏感而强大的设备权限,威胁设备安全。这正值欧盟自己的网络安全机构警告'在AI时代,安全基础比以往任何时候都更重要'之际。尤其令人担忧的是,欧洲人的私人搜索将在数据匿名化不充分、用户不知情也未同意的情况下暴露给不熟悉的公司。这将削弱公民隐私、危及企业商业秘密,并危害国家安全。"声明同时承认:"正如欧委会决定所认可的,灵活、基于证据的程序对于考量这些重大损害并相应调整措施至关重要。我们将继续倡导一种在支持市场目标的同时保护隐私与安全的平衡路径。"

欧委会在7月16日新闻稿中重申了监管目标。里韦拉(Teresa Ribera)指出:"社会正在经历深刻的数字化转型。我们需要确保这一过程的公平,确保我们的公民拥有选择。我们的决定将帮助规模较小的竞争者——搜索引擎或AI助手——参与竞争并提供这种选择,同时保护用户的隐私。"维尔库宁(Henna Virkkunen)指出:"通过今天的措施,我们希望支持欧盟的创新与多样性,在安卓设备AI助手和搜索引擎市场促进公平竞争。我们希望这些措施能催生谷歌搜索和谷歌AI服务(如Gemini)之外的新兴替代方案,让欧盟用户享有更多的服务选择。无论规模大小,所有开发者都欢迎探索这些新机遇,这肯定也将惠及用户。"

针对产业界的其他关切,欧委会开发者门户的问答文件作出三点澄清:其一,措施不损害手机厂商定制和差异化产品的能力,厂商仍可通过预装应用、在开箱体验中设置默认应用("并由此将该推广位变现")、提供互补软件和用户界面、利用摄像头和电池等硬件特性、维护品牌和产品标识等方式实现差异化;其二,措施不要求设备具备超出其现有技术能力之外的硬件——例如语音唤醒措施仅适用于已配备相应芯片的设备,厂商无需新增硬件推高成本,且互操作方案的实施责任在谷歌,"谷歌不能将实施工作转嫁给设备制造商";其三,欧委会将在未来两年重点监督谷歌的执行情况,谷歌须定期报告互操作方案的设计、开发、实施和发布进展。此外,欧委会新闻稿强调,两项决定"充分尊重谷歌的辩护权,并接受独立的司法审查",即谷歌仍有权向欧盟法院提起诉讼。
六、影响分析:规则边界与不确定性
从监管定位看,这是DMA框架下首次专门针对AI服务作出的规范决定,标志着DMA的适用从应用商店、浏览器等传统竞争场景延伸至AI服务入口。此前欧委会曾于2025年就iOS互操作性对苹果启动过规范程序,但围绕AI助手这一新兴市场的系统级规则设计,在全球主要法域中尚属首例。决定的影响也存在明确边界:其一,规范措施只明确谷歌"应当建设什么",不伴随罚款,实际效果取决于2027年之后的执行与监督——2026年8月底的数据接收方网页、2026年11月的数据集、2027年1月的定价方案与数据共享启动、2027年2月的认证计划条款草案、2027年5月的认证申请开放、2027年8月的安卓改造截止期限,构成一串可观察的检验节点;其二,决定仅适用于欧盟市场,谷歌是否将相关改造延伸至其他法域尚不确定;其三,搜索数据共享的竞争效果取决于匿名化处理后数据的实际可用性,欧委会已预留根据市场评估修订规则的空间。
本次决定也是DMA规则版图扩张的一个节点。据欧委会2026年6月25日公布的初步结论,欧委会在未经定量门槛认定的情况下,基于定性评估初步认定亚马逊AWS和微软Azure应被指定为DMA守门人——两家合计约占欧盟云服务收入的70%,欧委会将"广泛的AI工具和合作伙伴生态"列为影响云服务采购的因素之一,正式指定预计于2026年第四季度作出。这一进展表明,DMA义务向云计算和AI基础设施延伸已进入实质程序,而非仅是政策表态。同时,欧委会2026年4月发布的首份DMA评估报告已将AI服务整合列为执法优先领域,并表示将评估是否有必要把某些AI服务指定为虚拟助手类核心平台服务、或依DMA第19条开展市场调查。需要澄清的是,部分媒体报道所称"欧盟已明确将把DMA扩围至AI基础设施"属于超前解读,目前云服务和AI相关规则仍处于初步认定和评估阶段。
对中国AI企业而言,本次决定提供了一条可预期的接入路径:符合条件的第三方AI助手可依据统一规则获得安卓系统级入口,无需逐家与谷歌及手机厂商谈判预装合作;且决定明确"第三方"包括OEM应用和无系统特权的预装应用,认证免费、接入免费,条款须无歧视并提前公开磋商。但门槛与义务同样适用于中国企业:5万欧盟月活用户的准入条件、网络安全与数据保护风险评估、不得重新识别用户、接受年度审计等约束均需逐一满足;认证资格条件中对"智能体风险加固""移动应用安全基线""开发者技术与组织措施"的要求,实质上构成了一套产品安全合规清单,有意进入欧洲市场的企业宜对照第125段的六类条件提前准备,并关注2027年2月认证条款草案公开磋商的参与机会。
对监管研究而言,本案的参考价值主要有三:一是义务具体化的技术路径——DMA第6条第7款、第11款本身是原则性条款,欧委会通过规范程序将其转化为字段级、接口级且时间表明确的可执行规则,并以段落编号逐一锁定义务内容,这种"原则义务+技术规范"的结构,对中国平台经济领域反垄断规则与指南的细化具有借鉴意义;二是安全与开放的平衡机制——决定没有简单否定谷歌的安全主张,而是通过受限功能清单、双轨认证、资格条件上限、"完整性水平不得内外有别"纪律、用户选择退出等条款,将安全诉求制度化、可验证化,避免安全理由沦为拒绝开放的工具;三是持续监督机制——五类实施报告、条款修改的事前磋商义务、未来功能的同步开放义务,使规范决定成为"活的规则",这与一次性行政处罚形成鲜明对比。需要指出的是,DMA的制度逻辑是将操作系统、搜索引擎、虚拟助手等列为核心平台服务并施加事前义务,这与中国以事后反垄断执法为主、辅以平台分级分类监管的框架存在结构性差异,相关规则是否以及如何引入,仍需结合中国市场结构与产业阶段审慎评估。
本次决定是观察DMA如何介入AI市场竞争的第一个完整样本:规则文本、磋商过程、企业立场与时间节点均已公开。短期内,2026年8月底的数据接收方网页、2027年1月的数据定价方案、2027年2月的认证计划条款草案将是检验决定执行力的前三个节点;谷歌是否提起司法审查、认证条款在多大程度上影响第三方AI助手的实际接入体验,则决定这套规则最终能走多远。目前公开的决定附件仅为非保密版本,载明欧委会推理过程的完整决定非保密版将在其网站稍后公布,值得持续跟踪。


夜雨聆风