欧盟 AI Act 第 50 条今日适用:AI 应用创始人的产品上线责任矩阵
用一套实用方法梳理聊天告知、机器可读标记、深度伪造标签、公共利益文本、责任归属与上线证据。
欧盟《人工智能法案》(EU AI Act)第 50 条从今天,也就是 2026 年 8 月 2 日起开始适用。它覆盖四类不同的透明度场景:人与 AI 系统直接互动、合成内容的机器可读标记、个人暴露于情绪识别或生物特征分类系统,以及某些深度伪造内容或公共利益文本的披露。欧盟委员会在适用日前不久发布了最终指南,也为部分标记和标签义务发布了一套自愿性的实践守则。
即使你的 AI 应用完全调用第三方模型,这件事也与你有关。一个团队可能是面向客户的 AI 系统的提供者(provider),也可能在某个流程中成为第三方 AI 系统的部署者(deployer);同一家公司甚至可能在不同环节同时承担两种角色。购买 API,并不会自动把所有产品层面的透明度决策都转交给模型厂商。
正确的应对方式,不是在所有地方都贴一句“由 AI 生成”。团队应该盘点每一个用户可见界面,识别对应的法律角色和内容流,把可能适用的义务交给明确负责人,并测试告知或标记在用户真正接触输出的路径上能否保留下来。本文给出一套上线责任矩阵、一个假想产品案例、可复用的披露凭证、失败测试,以及 48 小时排查方案。它是一份产品运营指南,不是法律意见;影响重大的适用范围判断,应交由熟悉欧盟法律的专业律师确认。
今天发生了什么,又没有发生什么
欧盟委员会最终版第 50 条指南明确说明,相关义务从 2026 年 8 月 2 日起适用。它不是一条要求所有 AI 辅助文字和图像都贴同一种可见标签的新规定,而是四项范围不同的义务,各自对应不同责任主体、例外条件和交付方式。时间上只有一个需要特别注意的狭窄限定。Regulation (EU) 2026/1744,也就是 Digital Omnibus on AI,允许在 2026 年 8 月 2 日之前已经投放市场的生成式 AI 系统提供者,在 2026 年 12 月 2 日之前完成第 50(2) 条要求的机器可读标记与可检测性义务。它并没有把整条第 50 条都延期。欧盟委员会还说明,在 8 月 2 日前已经生成并公开的内容,不必追溯补贴标签。
因此,以下三种直觉判断都是错误的:
- “整部 AI Act 都延期了。”四个月过渡期只涉及既有系统和第 50(2) 条,并不覆盖所有透明度义务。
- “只有基础模型公司需要负责。”应用公司可能成为自己品牌下 AI 系统的提供者,也可能因为在专业活动中控制和使用 AI 而成为部署者。
- “一个水印就能解决第 50 条。”提供者侧的机器可读标记,与部署者侧清晰、面向人的披露,承担的是不同任务。
先定义提供者、部署者、输出与“暴露”
在这里,提供者(provider)是指开发 AI 系统或委托他人开发系统,并以自己的名称或商标将它投放欧盟市场或投入使用的个人或组织。公司即使不在欧盟,只要其 AI 系统输出在欧盟被使用,也可能落入适用范围。欧盟委员会的第 50 条问答把聊天机器人、AI Agent 和虚拟化身都列为直接互动系统的例子。
部署者(deployer)是指在专业活动中、在自身控制下使用 AI 系统的主体。员工或承包商如果依照公司的指示和控制操作,不会各自成为独立部署者;承担该角色的仍然是法人主体。纯粹的个人、非职业活动不在范围内,但一个人如果通过相关活动经常获得经济收益,就可能被视为部署者。 输出(output)是系统生成或操纵的合成音频、图像、视频或文字。并非每个内部中间结果都需要相同处理。欧盟委员会指出,源代码、很短的数字或符号序列、完全用于机器之间通信且不会暴露给人的输出,以及某些封闭产品开发环境中的非最终材料,都可能不属于第 50(2) 条的标记义务。没有实质改变输入或其语义的常规编辑,也存在例外。 暴露(exposure)指自然人实际接触相关互动、系统或内容的时刻。第 50(5) 条要求,相关信息必须清晰、可区分、可访问,并且最晚在第一次互动或第一次接触时提供。几个月前藏在用户协议里的一句话,不能替代用户在关键时刻看到的告知。这些属于法律分类,不是随意添加的 UI 名称。团队应该记录事实假设,让律师确认边界案例,而不是让产品经理在设计稿里默默完成法律判断。
设计提示语之前,先映射四项义务
第 50 条的实际条文把不同义务分开规定。对创始人而言,可以先整理成下面这张表:| 产品场景 | 主要责任主体 | 产品需要完成的事情 | 关键边界 |
|---|---|---|---|
| AI 系统与自然人直接互动 | 提供者 | 系统设计必须让用户知道自己正在与 AI 互动 | 当互动对合理用户而言显而易见时可能例外,但应从严理解 |
| 系统生成合成音频、图像、视频或文字 | 提供者 | 在技术可行范围内加入有效、可互操作、稳健、可靠的机器可读标记,并支持检测 | 常规编辑等存在特定排除;8 月 2 日前系统有有限过渡期 |
| 个人暴露于情绪识别或生物特征分类系统 | 部署者 | 告知被暴露者系统正在运行 | 还可能适用数据保护和被禁止的 AI 实践规则 |
| 深度伪造内容或特定 AI 公共利益文本面向公众 | 部署者 | 以人能够清楚感知的方式披露 | 创意作品处理方式和“人工审查 + 编辑责任”例外都有严格条件 |
“主要责任主体”并不等于“只有这一方需要做控制”。下游应用构建者可能需要供应商证据,才能知道提供者标记是否存在、经过转换后是否仍然保留。模型提供者也不可能替每个客户决定在具体发布场景中怎样展示可见标签。双方之间如何交接,本身就是产品设计的一部分。
这张矩阵也能避免把不同概念混为一谈。聊天机器人的互动告知,不等于合成内容元数据;Content Credentials 并不自动等于面向人的深度伪造披露;编辑人员勾选一个审批框,也不一定构成实质性人工审查。
盘点产品界面,而不只是盘点模型
一次模型调用,可能进入多个法律和运营属性完全不同的界面。团队应该盘点从内容生成到第一次暴露,以及所有受支持导出方式的完整路径。每一行至少记录:
- 产品、功能和具体界面;
- 预期欧盟受众与专业使用情境;
- AI 系统提供者与部署者;
- 自然人是否与 AI 直接互动;
- 输出模态;
- 输出是否描绘或类似真实存在的人、物体、地点、实体或事件;
- 发布文本是否以告知公众公共利益事项为目的;
- 人工审查、编辑控制与法律责任安排;
- 提供者的标记能力与下游转换过程;
- 告知或标签的位置、时机、语言与可访问性;
- 证据负责人、审查日期与尚未解决的问题。
把每条重要路径当作独立上线单元。“我们用了某某模型”并不是产品盘点。
判断 AI 互动是否真的“显而易见”
第 50(1) 条允许一种例外:如果一名合理知情、谨慎且具有观察力的人结合具体情境,明显能看出自己正在和 AI 互动,就不一定需要另行告知。欧盟委员会强调,这项例外应当从严解释。产品团队不能把“我们的品牌名很有科技感”理解为“所有人都知道”。
请找没有参与产品设计的人,测试所有入口的前 30 秒:
- 他们能否判断回复来自真人、规则脚本还是 AI 系统?
- 换到手机、语音、嵌入式对话、消息应用或真人接管后,答案是否改变?
- 如果 Agent 使用人类头像、姓名或“正在输入”动画,这种呈现是否削弱了“显而易见”的判断?
- 回访用户在情境发生变化时,是否仍能看到相关信息?
- 用户会不会在看到告知之前,就已经分享敏感信息或开始依赖系统建议?
告知也必须具备可访问性。第 50(5) 条要求遵守适用的无障碍要求;WCAG 2.2可以作为产品测试参考,检查可感知的文字替代、对比度、键盘操作、焦点顺序和状态提示。不过,具体适用哪套法律上的无障碍制度,仍取决于你的产品。
把机器可读标记与可见披露分开
第 50 条有意设置了两个层次。按照第 2 款,生成式 AI 系统提供者负责机器可读标记和可检测性;按照第 4 款,发布适用范围内的深度伪造内容或公共利益文本的部署者,需要向人清楚披露。
欧盟委员会问答明确指出,部署者不能只依赖提供者嵌入的机器可读标记,来满足面向人的深度伪造披露义务。反过来,在界面上显示一个“AI 生成”标签,也不能证明提供者已经履行了合成内容机器标记义务。
每条内容路径都应该为这两个层次分别保留证据:
| 层次 | 需要回答的问题 | 可保存的证据 |
|---|---|---|
| 提供者标记 | 原始输出是否含有机器可读信号? | 厂商文档、样本文件、检测结果、模型与版本 |
| 转换后的保留情况 | 缩放、转码、编辑、截图或复制粘贴后,信号是否还在? | 测试语料与转换日志 |
| 可见披露 | 用户在第一次接触时能否感知并理解披露? | 截图或录音、语言、视口、无障碍结果 |
| 导出披露 | 受支持的分享路径能否保留或重新生成提示? | 下载、嵌入、邮件、社交预览和 API 的导出测试 |
| 控制失败 | 标记或标签无法应用时,产品怎样处理? | 阻止、暂存、安全重试、替代格式或明确限制 |
根据“相似性 + 使用情境”判断深度伪造
第 50 条对深度伪造的定义,比“所有 AI 图片”窄得多。内容必须是由 AI 生成或操纵的图像、音频或视频;它必须类似真实存在的人、物体、地点、实体或事件;而且会让人误以为内容是真实或可信的。
欧盟委员会问答把它拆成三个累积条件:足够的相似性、一个真实存在或可能存在的对象,以及造成真实或可信假象的能力。委员会还指出,预期和可合理预见的使用情境、受众构成与期待,以及内容传递的实质信息,都可以影响判断。
因此,明显属于虚构游戏世界的角色,不会自动等同于一段伪造真实高管宣布裁员的视频。电影中的背景特效,也不当然等同于以安全监控录像形式展示的伪造影像。但“创意内容”不是万能豁免。即使深度伪造属于明显的艺术、创作、讽刺、虚构或类似作品,第 50 条仍要求以不会妨碍作品展示或欣赏的适当方式披露。
欧盟已经发布了可选的AI 内容图标。它的用户测试发现,基础图标配上文字标签后,各项表现都会改善。这也给产品团队一个更通用的启示:用文字说明究竟发生了什么。“声音由 AI 生成”通常比一个陌生符号更有用。
把公共利益文本审查做成有责任人的流程
第 50(4) 条还覆盖一种文字:由 AI 生成或操纵、以向公众告知公共利益事项为目的而发布的文本。欧盟委员会列出的范围包括政治和民主过程、公共行政、司法、基本权利、公共安全、公共卫生、环境保护、消费者安全,以及可能成为公共讨论对象的经济、金融、政治、科学或文化发展。
如果内容经过人工审查或编辑控制,并且有自然人或法人承担编辑责任,可以适用例外。欧盟委员会指出,人工审查必须由具备相关知识和专业判断的人,对内容实质进行有意识的检查。拼写检查、语法修正或流程化点击都不够。编辑控制意味着责任主体在实际流程中有权基于实质理由批准、修改或拒绝内容,其中包括事实核查和来源可信度检查;编辑责任则意味着有人对发布承担最终法律责任。
如果你的应用会自动发布公共卫生解读、市场更新、选举摘要、安全提醒或科学新闻,“创始人有空时扫一眼队列”不是一个可信的运营描述。团队至少要明确:
- 每类主题由谁进行有资质的审查;
- 审查者检查哪些来源和主张;
- 审查者是否有权拒绝或重写输出;
- 决策如何被记录;
- 谁对发布承担法律责任;
- 没有合格审查者时,产品怎样处理。
用一个小团队场景走完整条路径
假设有一家两人创业公司叫 CivicBrief,为欧盟城市提供三项功能:居民问答机器人、自动配音的视频更新,以及根据议会文件起草的公共通知。创业公司使用第三方语言、语音和视频 API,但对外以自己的产品名称提供服务。
对于居民问答机器人,CivicBrief 即使没有训练底层模型,也可能成为这个直接互动产品的提供者。它在第一次互动时显示清晰的 AI 告知;真人接管时再次提示状态变化;嵌入式组件和语音版本分别测试。
对于一段由 AI 生成、由“像市长的虚拟形象”讲述真实道路封闭信息的视频,团队会把它标记为需要重点分析的潜在深度伪造:内容类似真实人物和真实事件,也可能被误认为是真实发言。团队保留提供者的机器可读标记,在用户第一次接触时同时提供可见和可听披露,并在导出版本中重复简短标签。它不会声称元数据本身已经满足部署者义务。
对于议会摘要草稿,系统绝不自动发布。一名具备相关知识的传播负责人会核对源文件、修正、遗漏和重要主张;可以拒绝草稿;并作为市政府授权的编辑责任人。CivicBrief 记录这套流程。具体安排能否适用例外,仍然是针对事实的法律结论,但产品已经产出了可供律师评估的证据。
最后,团队执行裁切与分享测试。第一次手机社交预览把可见视频标签裁掉了。这条导出路径必须阻断上线。CivicBrief 修改渲染器,把可访问的披露直接写入画面,并在披露服务失败时拒绝导出。这就是“在政策页上写一句话”和“真正建立运营控制”的区别。
创建一份第 50 条披露凭证
每个重要界面都应该保存版本化凭证。下面是产品团队自用的工作材料,并非欧盟官方模板:
surface_id: civicbrief-public-update-video
reviewed_at: 2026-08-02
eu_audience: true
roles:
system_provider: CivicBrief
model_provider: third-party-video-api
deployer: municipality-customer
article_50_paths:
direct_interaction: false
synthetic_output: video_audio
emotion_or_biometric_exposure: false
potential_deepfake: true
public_interest_text: false
provider_marking:
method: vendor-documented-machine-readable-mark
version: pending-vendor-evidence
transformation_tests: [download, transcode, crop, social-preview]
human_disclosure:
first_exposure: visible-and-spoken
export: burned-in-visible-label
locales: [en, de, fr]
accessibility_test: pending
exceptions_relied_on: []
owners:
product: founder
engineering: contractor-name
legal_scope: external-eu-counsel
failure_mode: block-export
evidence_links: []
open_questions:
- detector performance after social-platform recompression
decision: hold
这份凭证会迫使团队诚实面对不确定性。pending-vendor-evidence 清楚显示“供应商证据待补”,产品不能在没有证据时悄悄把标记能力算作已通过。只有所需证据到位,并且指定审查者接受后,决策才能从 hold 转为限量试点或正式上线。
上线前执行六项失败测试
第一次互动测试
用全新账户打开所有受支持入口,确认 AI 互动告知在正确时机出现,而且用户不需要依赖服务条款或营销知识也能理解。
标记保留测试
针对所有输出模态生成一组无害样本,然后执行产品支持的转换:编辑、缩放、转码、复制、导出和重新压缩。记录哪些机器可读信号得以保留。不要用少量测试宣称标记永远可以检测。
第一次暴露标签测试
把真实页面、视频、音频或出版物交给不熟悉产品的人,询问他们认为哪些部分由 AI 生成或操纵。测试所有计划上线的语言和辅助技术路径。
上下文丢失测试
下载、嵌入、截图、转发,并生成社交预览。只要披露在受支持路径中消失,就应该重新生成披露或限制这条路径。团队不可能阻止所有恶意裁切,但可以对产品的正常使用路径负责。
编辑实质测试
在公共利益文本草稿中故意放入一个无害的错误日期、一个没有证据的因果主张,以及一条被省略的限制。确认审查者能够找到它们、拥有核查来源,而且可以停止发布。只检查语法的流程必须判定失败。
控制失效测试
模拟标记、标签或渲染服务不可用。产品应该阻止发布、暂存、安全重试或使用已经批准的替代方案。静默发布不属于优雅降级。
避免五种常见失败方式
所有内容贴同一标签。 这种做法把聊天告知、提供者标记、深度伪造披露和编辑审查混在一起。先映射义务,再决定展示方式。 把供应商能力当成复选框。 供应商说“支持水印”,并不能证明你使用的具体模型、版本、文件格式和转换路径里一定存在并可检测。 只在元数据里披露。 机器可读来源信息可以帮助工具识别,但在第 4 款适用时,披露必须让人不借助特殊工具就能理解和感知。 表演式人工审查。 如果审查者没有主题知识、来源核查、拒绝权限和明确责任,只点击一个按钮,就不应把它当成实质性编辑审查。 滥用过渡期。 12 月 2 日过渡只适用于 8 月 2 日前已经投放市场的系统,而且只针对第 50(2) 条。它不是推迟聊天告知、深度伪造披露或所有新产品决策的许可。 欧盟委员会的实践守则是自愿性的,但委员会已认为它可以作为其覆盖的标记与标签义务的一种适当合规工具。不签署的团队也可以采用其他充分方法,但需要准备证明这些方法为何充分。签署本身不能替代真正实施和测试承诺。在上线、限量试点、暂停和移除之间作决定
不要只保留一个“是否合规”的复选框,而应使用决策矩阵:
| 决策 | 条件 |
|---|---|
| 上线 | 角色和范围已经审查;所需告知、标记和标签在正常路径有效;负责人和证据完整;失败方式安全 |
| 限量试点 | 核心路径有效,但非必要导出、某个语言或供应商证据仍有问题;相应限制访问或输出 |
| 暂停 | 适用范围不明、缺少提供者证据、第一次暴露披露失败,或编辑责任只是名义安排 |
| 移除功能/路径 | 必要披露无法在产品情境中保留,或团队没有能力安排所需审查和责任主体 |
不是每款 AI 应用都需要表里的所有控制。只输出源代码的私有编程助手,与公共虚拟化身、情绪识别终端或自动发布的健康资讯,在第 50 条下显然需要不同分析。第 50 条也不会取代隐私、消费者保护、知识产权、行业安全、无障碍、雇佣、高风险 AI 系统等其他义务。
法案对某些违规规定了金额可观的处罚,同时要求执法保持比例,并考虑中小企业和创业公司的利益。不要用最高罚款数字制造标题,也不要用它替代适用范围分析。它真正说明的是:团队需要安排专业责任人,并保留与结论相匹配的证据。
创始人的 48 小时行动方案
第 0–4 小时:冻结事实假设。 列出所有面向欧盟用户的 AI 互动、合成输出、情绪或生物特征功能、类似深度伪造的输出,以及公共利益发布路径。把未知项明确写下来。 第 4–12 小时:分配角色。 为每个界面确定系统提供者、模型提供者、部署者、产品负责人、工程负责人和法律审查人。向厂商索取标记文档、支持格式、版本、检测工具访问方式和转换限制。 第 12–24 小时:修补明显缺口。 添加清晰的第一次互动告知,移除容易冒充真人的呈现,暂停没有支持证据的自动发布,并阻止披露会消失的导出路径。修复已知产品缺口,不必等到一套完美的合规体系全部完成。 第 24–36 小时:执行六项测试。 保存截图、录音、生成样本、检测结果、审查决定和失败日志。测试接近生产环境的完整路径,而不是只检查设计稿。 第 36–48 小时:决策并留档。 请合格律师确认重要的角色、范围和例外判断。把每条路径标为上线、限量试点、暂停或移除,并为模型、供应商、格式、工作流和法律变化设定复查日期。最终成果不应该是一份越来越厚的政策文件,而应该是一个范围更小、可以检查的产品界面:负责人明确、用户体验可见、失败方式安全,而且证据与团队的主张相匹配。
这套框架不能替你决定什么
这套框架不能判断你的公司在具体事实下是否属于提供者或部署者,不能判断某个输出是否构成深度伪造,也不能判断一段文字是否涉及公共利益、人工审查能否适用例外,或具体适用哪一套无障碍和行业规则。答案取决于事实、合同、受众、控制关系、司法辖区与最新法律。
它也无法证明某种标记在所有情况下都足够稳健。检测技术会有误报、漏报、格式限制和转换失效。团队应该保存供应商文档和自身有边界的测试结果,但不能把其中任何一个夸大成普遍结论。
最后,透明度不等于真实性。一段正确贴标的合成视频仍可能构成诽谤,一份带有标记的财务摘要仍可能出错,一个明确说明身份的聊天机器人仍可能过度收集数据或给出有害建议。第 50 条建立的是“让人知道”的一层控制;产品安全、证据质量、隐私、权限和人的责任还需要各自独立的措施。
创始人真正要做的判断
最适合产品团队理解第 50 条的方式,是把它当作一个路由问题。每次 AI 互动或每项输出,都应根据角色、模态、情境、受众、审查和第一次暴露,被送到正确的透明度控制,而不是只根据所用模型统一贴一个标签。
对小团队来说,一套最低可信的运营机制并不复杂:盘点界面,区分提供者和部署者义务,保留机器可读标记,在需要时添加面向人的披露,让编辑审查具备实质内容,测试正常路径中的上下文丢失,控制失败时默认阻断,并保存版本化凭证。适用范围不确定时,先限制功能并寻求专业意见,不要把模糊地带直接变成一个没有记录的上线决定。