AI Act 到底是什么?
欧盟制定了一部法律,规范企业如何使用人工智能。这部法律叫做 EU AI Act,自2024年8月1日起生效,分阶段实施。
从2026年8月2日起,与客户对话的聊天机器人和 AI 助手必须明确表明自己是 AI。使用 AI 的企业必须清楚自己在用什么 AI、用在哪里。
这不是禁止 AI,也不是给中小企业亮红灯。只是游戏规则,让人们清楚自己面对的是什么。
各阶段何时生效?
- 2025年2月2日禁止类 AI + 员工 AI 素养要求已生效
- 2025年8月2日大型 AI 模型规则已生效
- 2026年8月2日聊天机器人透明度 + 高风险义务截止日期
- 2027年8月2日其余条款即将到来
- 2025年2月2日禁止类 AI + 员工 AI 素养要求已生效
- 2025年8月2日大型 AI 模型规则已生效
- 2026年8月2日聊天机器人透明度 + 高风险义务截止日期
- 2027年8月2日其余条款即将到来
这对你的企业意味着什么?
好消息:对大多数中小企业来说,影响比你想象的要小。法律定义了4个风险类别,你几乎总是落在最低的两个之中。
禁止
社会评分、操纵性 AI
与你无关
高风险
HR 筛选、信用评分、关键基础设施
需避免,Socialo 不做此类项目
- 你的企业
有限风险
聊天机器人、虚拟助手、客服 AI
你大概在这里
最低风险
发票 OCR、垃圾邮件过滤、内部分析
无义务
在「有限风险」类别中只有两条规则:(1) 你的聊天机器人必须表明它是 AI,(2) 你需要能说明你用了什么 AI 以及用途。两者都很容易做到,我默认就做了。
我默认做的事,无需你操心
每个聊天机器人都有 AI 声明
我构建的每个聊天机器人都以清晰的提示开头:'您正在与 AI 助手对话。'不会产生混淆,不用类人名称。符合 AI Act 第50条。
始终有通往人工的路径
我的聊天机器人始终有一个出口:'想和人工客服交流吗?'一键即达。8月起为法律要求,对我来说已是标准。
交付时提供合规文档
每个项目你都会收到一份文档:用了什么 AI、用途是什么、经过哪些数据、谁负责、人工监督如何安排。这正是法律要求你作为'部署者'需要的。
默认包含数据处理协议
当我构建处理你客户数据的 AI 时,你会自动收到数据处理协议。无额外费用,无需律师,妥善处理。
尽可能使用欧盟托管
数据优先留在欧洲。不经过美国服务器绕路。有欧盟选项时,我选择它。
那 GDPR 呢?
AI Act 是在 GDPR 之上的补充,不是替代。对于每个处理个人数据的 AI 项目,我关注三件事:
DPIA 检查
DPIA 是隐私风险的前置评估。每个新项目我都会评估是否需要。有疑问时我就做,我花几个小时,你无需付出。
处理登记簿
数据保护机构期望你记录处理了哪些个人数据以及原因。我的文档与此要求完全对齐。
执法
数据保护机构将 AI 列为2026-2028年三大执法重点之一。检查概率在增加。文档是最好的防御。
我无法为你做的事
你团队的 AI 素养
法律自2025年2月起要求员工了解 AI 是什么及其能力。一小时的培训通常足够。我可以提供,但需要你来安排。
你自己的 AI 清单
员工自行使用的 ChatGPT 账户('影子 AI')也在法律范围内。我帮你梳理企业中正在使用的工具。
正式 AI 政策
一份简短文件,记录你们如何使用 AI。我提供模板;你签字。
最终法律判断
我是开发者,不是律师。遇到疑难案例,我会推荐 AI 法律专家。
常见问题
是的。法律不因企业规模做例外。但监管机构采取比例原则:义务和执法基于系统风险,而非企业营收。对大多数中小企业自动化(有限/最低风险),要求有限。