乐于分享
好东西不私藏

欧盟AI法"透明度大锤"正式落下!聊天机器人不自报身份,最高罚1500万欧元,全球出海企业无处可逃

欧盟AI法"透明度大锤"正式落下!聊天机器人不自报身份,最高罚1500万欧元,全球出海企业无处可逃

2026年8月2日,周日 一个看起来平平无奇的欧洲夏日周末,却成了全球AI行业的分水岭,从这一天起,每一个面向欧盟用户的聊天机器人,都必须主动说明自己是AI系统每一张AI生成的图片,都必须携带机器可读的"数字胎记"每一段深度伪造视频,都必须被明确标注为合成内容

不配合?1500万欧元罚款,或全球年营业额的3%,取其高者。

▲ 欧盟委员会7月31日发布新闻稿,宣布8月2日起正式执行《AI法案》透明度规则

这些要求已经越过草案和征求意见阶段。布鲁塞尔时间7月31日周五,欧盟委员会发布新闻稿,确认新规按期施行:动真格了。

一张风险金字塔,把整个AI行业安排得明明白白

消息最先出现在X(原Twitter)上。科技信息账号International Cyber Digest配发了一张AI法案风险金字塔,从塔尖的"不可接受风险"(直接禁止)到塔底的"最低风险"(基本放养),中间那层写着Limited Risk的位置,赫然标注着:聊天机器人、情感识别、深度伪造、冒充行为

▲ 该帖概述了AI法案透明度义务与罚款上限

这张图把规则对应到日常场景:你每天打开的客服对话框、刷到的AI美图、看到的"新闻风格"营销文案,都在8月2日生效的透明度要求之内。

第50条:四把刀,刀刀见血

《AI法案》第50条是这次执行的核心弹药。它不长,但覆盖面极广,对"提供方"(做AI产品的)和"部署方"(用AI产品的)分别架了四道规矩:

聊天机器人必须"自首" 任何意图直接与人交互的AI系统,必须在设计层面确保用户知道对面坐着的是一台机器,除非对一个"合理知情、善于观察且审慎"的普通人来说,这已经显而易见。AI客服越像真人,告知义务就越重

AI生成内容必须打上"数字水印" 所有生成合成音频、图像、视频或文本的AI系统,输出必须携带机器可读格式的标记。屏幕角落的小标签还不够,规则要求采用可供软件和平台自动检测的底层技术方案,而且要"有效、可互操作、稳健、可靠"。

情感识别和生物特征分类必须告知 如果你用AI扫描用户的情绪或进行面部分类,被扫描的人有权知道这件事正在发生

深度伪造必须公开标注 用AI生成或篡改的、看起来像真人真事的音视频图像,也就是法律定义下的deepfake,部署方必须披露其为人工合成。艺术讽刺作品有轻度豁免,但绝非免死金牌

▲ 第50条操作性条文,白纸黑字写明2026年8月2日起适用

规则覆盖欧盟境外企业:域外效力的"长臂管辖"

《AI法案》第2条明确了域外适用原则。

企业总部设在何处,并不改变产品和服务的实际去向:只要AI系统被投放到欧盟市场,或者AI输出内容意图供欧盟用户使用,就可能落入管辖范围。

简单说,总部位于欧盟之外,也可能承担这些透明度义务。

"数字营养标签":C2PA与多层标记的技术暗战

条文写的是功能性要求,"机器可读、有效、可互操作",技术中立,不点名任何专有方案但产业界心知肚明:目前最接近"标准答案"的,是C2PA(内容出处与真实性联盟) 推出的Content Credentials。

▲ C2PA官网将内容凭证比作数字内容的"营养标签"

它的原理并不复杂:在媒体文件中嵌入经密码学签名的清单,声明内容怎么来的、是否经AI修改、谁签的名。任何兼容验证器都能读取,一旦篡改,签名即失效OpenAI、Google、Adobe已在部分产品中部署了这套方案。

但技术圈也早就指出了阿喀琉斯之踵:元数据可以被剥离,截图会丢失签名,压缩转码可能破坏标记。于是出现了"三层防线"思路,C2PA负责可解释的出处声明,不可感知水印(如Google的SynthID)负责在反复压缩后仍能识别,日志系统负责生成事件审计。

8月2日之后的合规故事,一半是法律文案和产品交互设计的活儿,另一半是纯粹的媒体工程。

180家组织签了"投名状",你签不签?

委员会同步公布了一份重磅名单:超过180家组织已签署《AI生成内容透明度行为守则》。这份守则本身不具有法律效力,但遵守它是证明合规的受认可路径签署也不等于自动免责,未签署者可能面临更多信息问询,并且必须解释"你的替代方案是什么"。

换个说法:180家签署方交的是"投名状",换来的是执法机构的善意推定没签的?祝你好运,准备好回答问题吧

▲ Digital EU称之为"欧洲AI的一大步",并以线程形式逐条解读透明度新规

Cookie横幅2.0?"标签疲劳"的幽灵

在一片官方口径的"里程碑""历史性一步"之外,批评的声音同样尖锐。

最有信息量的反对意见来自科技评论人Brian Roemmele,他承认"让人知道是否在跟机器对话"的意图干净可取,但笔锋一转,连甩三记重拳:

机器可读水印在对抗环境下仍然不够稳健;诚实的合规者承担成本,而恶意行为者可以轻松绕行;标签泛滥最终会重演GDPR时代cookie横幅的老路,全民无脑点"接受",合规变成一场没有观众的仪式。

▲ Brian Roemmele长帖:意图高尚,结果"可预见地愚蠢"

这个类比刺痛了很多人还记得2018年GDPR生效后,你打开任何一个欧洲网站弹出的cookie同意横幅吗?本意是保护隐私、赋予知情选择权,结果呢?绝大多数人从第一天起就在条件反射地点击"全部接受",透明度变成了装饰性摩擦AI标签会不会走上同样的路?

为什么8月2日只是起跑枪

8月2日生效的内容有明确边界:透明度义务和AI Office对通用目的模型的执法能力从这天起适用,整部《AI法案》的其他条款仍按时间表分批落地。

高风险AI系统的完整合规义务?推迟到2027年12月2日嵌入受监管产品的高风险系统?2028年8月2日

这是一场马拉松式的分阶段施压布鲁塞尔的策略清晰可辨:先用透明度义务触达每一个普通用户的日常交互,你的客服机器人、你的营销图、你的AI生成新闻稿,建立公众认知和执法肌肉记忆,然后再逐步收紧高风险领域的螺丝。

先让你习惯被看见,再决定你能不能上路。

▲ 欧盟委员会执行副总裁Henna Virkkunen:"周日标志着AI法案执行的开始"

此刻,全球数以千计的产品经理正在紧急检查聊天界面中的身份提示、AI生成管线的C2PA标记以及营销素材库的合规标注。

机器必须承认自己是机器 这句话听起来像科幻小说的台词,但从今天起,它是法律。