2026年8月2日,周日 一个看似平静的欧洲夏日,一记重锤却已悬在全球每一个AI产品的头顶,从你银行APP里的智能客服,到朋友圈里刷到的那张"以假乱真"的AI美图,再到TikTok上一条让你信以为真的换脸视频。
今天起,它们都必须"开口说话"
它们必须亮明自己的AI身份
欧盟《人工智能法案》(EU AI Act)第50条,那条管"透明度"的条款,正式进入可执法阶段。违规者可能面临最高1500万欧元或全球年营业额3%的行政罚款,取高者执行。
这份布鲁塞尔文件已经化为一颗射向全球AI产业的实弹。

▲ 摘要帖列出今天生效的三项要求:聊天机器人须自报身份、深伪须标注、AI输出须带机器可读标记。右图为AI法案的经典"风险金字塔"。
一、两年磨一剑,今天"开始算账"
先厘清时间点:这部法律早在两年前就已诞生。
早在2024年6月,欧洲议会与理事会就通过了AI法案终稿;同年7月官方公报刊登,倒计时启动过去两年里,禁止类条款2025年2月先行落地,通用大模型规则2025年8月跟上,第50条的透明度义务,是最后一只、也是最重的那只靴子。
为什么说它"最重"?因为前面的条款瞄准的是少数高风险场景:执法用的人脸识别、招聘筛选系统、社会评分……离普通人的日常感知很远。但第50条不一样它管的是你每天都在碰的东西:
你网购时弹出的智能客服; 你用的AI写作工具吐出的每一段文字; 你在社交媒体上刷到的每一张AI生成的图片; 你可能根本没意识到的,一段被AI换了脸的视频。
门槛低,场景日常,覆盖面极广 这才是它让整个行业紧张的原因


▲ 欧盟委员会执行副主席维尔库宁的官方帖文:“周日标志着AI法案开始执法,新的透明度规则同步适用。我们正朝着人们与企业能理解、能信任的AI迈出重要一步。”
二、四条铁律:你的AI产品必须做到什么
第50条的义务,拆开来看其实是四道紧箍咒。每一道都精准锁定一个场景,且提供方(做产品的)和部署方(用产品的)各有各的账要算。
第一道:聊天机器人必须"自首"
只要你的AI系统会跟人类直接对话,客服机器人、语音助手、自动外呼、社交平台Bot,它必须在首次交互时或之前,清清楚楚地告诉对方:"我是AI。" 不能藏在用户协议的第87页,不能闪一下就消失,不能只在页脚用灰色6号字标注。你得让一个"合理、知情、审慎的普通人"能注意到。
第二道:合成内容必须留下"机器指纹"
所有能生成图片、音频、视频或文本的AI系统,其输出必须携带机器可读标记,可以是C2PA内容凭证,可以是SynthID那样的不可见水印,总之要让检测工具和平台能识别"这是AI造的"。这里要求的是嵌在文件里的数字DNA,无需在画面上印一个大大的"AI"水印。
第三道:情绪识别和生物特征分类必须告知当事人。
如果你在用AI分析用户的情绪状态或进行生物特征分类,被分析的人有权知道。这一条叠加GDPR的数据保护义务,双重压力。
第四道:深度伪造和AI生成的公共信息文本,必须"人眼可见"地标注。
这是最狠的一条深伪内容,那些让你以为真人在说话、真事在发生的AI合成视频和音频,必须在受众首次接触时,以可见或可听的方式披露。只把元数据藏在文件里并不够而以"向公众通报公共利益事项"为目的发布的AI生成文本,也需要类似披露,除非有真人实质性审阅并承担编辑责任。注意,"实质性"意味着:仅仅让AI改了改错别字和语法,不够。


▲ 早在6月22日,欧盟委员会就发帖预热:AI内容标签,就像家电上的能效等级标识、产品上的安全认证,你有权知道你看到的东西"从哪来"。
三、"只有欧洲公司要管"?别天真了
这可能是最危险的一种误解
法案白纸黑字:只要AI系统被投放欧盟市场,或其输出在欧盟境内被使用,无论你的公司注册在硅谷、深圳还是班加罗尔,你都可能被追责。这跟GDPR的逻辑一模一样,你不需要在欧洲有办公室,你只需要有欧洲用户。
德国的中小企业提示帖强调:义务不看公司规模。 你可以只有三个人、在车库办公,但只要你的网站嵌了一个第三方聊天机器人组件,你就是第50条意义上的"部署方",你就要对透明度义务负责。


▲ 一位德国博主的警告帖:“你的网站没有AI提示?从明天起,这最多能花你1500万欧元。”,无过渡期,无最低规模门槛。
四、Cookie横幅2.0?还是信息环境的基础设施?
每一次欧盟推出强制披露规则,都会有人发出灵魂拷问:这会不会变成下一个Cookie同意横幅,铺天盖地、形同虚设、用户直接无脑点"接受"?
这种担忧并非没有道理第50条的立法者显然也预见到了这一点,所以做了一系列"减压阀":常规的拼写和语法纠正不算"AI生成";艺术、讽刺、虚构作品可以用"不妨碍欣赏"的轻量方式披露;经过真人实质编辑并承担责任的公共利益文本可以豁免。
但网络上的反应已经撕成了好几派
支持者直截了当:"我受够了平台上的AI垃圾(slop)。贴个标签,我好屏蔽它不贴?那就等着平台和监管来找你"

▲ 一位用户的逻辑简单粗暴:要么贴标签让我屏蔽,要么不贴,然后面对后果。
还有人把AI标签和USB-C统一接口相提并论:"这是少数几条让我真心感谢欧盟的科技法规。" 不得不说,能跟USB-C并列,对任何监管条例来说都算是高评价了。

▲ "终于有一条我会感谢欧盟的科技法。",与USB-C统一接口相提并论的赞美。
批评者的火力则集中在执行成本上柏林时尚电商Zalando据报道称,其营销素材约九成由AI生成或增强,给这些内容逐一打标记、理清机读水印标准、建立内部披露流程,成本可观。"又增加了一层不必要的监管",这是产业界的典型抱怨。
而反讽阵营则更犀利:有人冷嘲"这就像把犯罪定为非法一样有用",也有人质疑透明度义务和其他数据治理政策之间的一致性。
五、贴标签之外,还有三道难关
聊天机器人加一句"我是AI助手",技术上一分钟搞定。 很多厂商早就这么做了ChatGPT的界面从第一天起就没假装过自己是人类。
但让企业头疼的,主要是另外三件事:
第一,内容盘点 你的组织到底有多少AI生成的内容在外面流通?每一张产品图、每一段广告配音、每一篇公众号推文,哪些用了AI、用了多少、谁来审核、谁来负责?在Zalando这种"九成AI"的公司,这本身就是一项浩大工程。
第二,机读标记的技术落地 C2PA内容凭证、SynthID不可见水印、元数据嵌入……标准还没有完全冻结,技术路线还在演化。企业不得不"先贴签、后改技术",跟着标准跑。好消息是,对2026年8月2日前已上市的生成式系统,机读标记义务有一个到12月2日的缓冲期,但请注意,这不等于聊天机器人的告知义务也能缓。
第三,"可验证"比"可声明"难得多 如果恶意行为者能随意撕掉或伪造标签,透明度就退化成装饰。这正是内容凭证和不可见水印要解决的问题:把披露从一句自我声明,推进到第三方可核验的信号。Google称其SynthID已覆盖海量图像、视频和音频;OpenAI同时写入C2PA元数据与水印,产业在建轨道,但轨道还没完全铺好。
六、GDPR式"外溢效应",这次轮到AI了
还记得GDPR吗?2018年一纸法规,让全球网站都装上了隐私弹窗,让全球企业都重写了数据处理条款。现在,同样的故事可能在AI领域重演。
EU AI Act被称为全球首部较为全面的横向AI监管框架。而第50条的特殊性在于:它不只管少数高风险系统,而是触达了最日常的产品形态,聊天窗口和社交媒体素材。当全世界的AI产品都有欧洲用户时,"欧洲标准"就会事实上变成"全球标准"。
另一个细节是:开源不等于免责 实务指南明确写道,开源AI系统的提供方和部署方,不因开源而豁免第50条义务。这跟很多开发者"开源=无责任"的直觉相悖,对那些基于开源模型做二次开发和分发的团队,尤其值得警醒。

▲ 欧委会7月20日发布的第50条透明度义务指南,已成为各国监管解释的核心参照。
标签时代的合规工程
回到核心问题:这一切到底是为了什么?
维尔库宁的官方表述是"让人们与企业能理解并信任AI,使其惠益广泛分享"。换成日常表达,当AI已经渗透到生活的每一个缝隙时,人们至少有权知道交谈对象是否为真人,以及眼前内容是否真实。
1500万欧元的罚款上限是威慑更深远的变化来自一整套"合成内容必须可追踪、可检测、可问责"的技术与制度基础设施。聊天机器人喊一声"我是AI"只是冰山一角;冰山之下,是机读水印、内容凭证、检测工具、编辑责任制和跨平台互通协议的庞大工程。
从今天起,这座冰山浮出水面
而这可能只是开始
夜雨聆风