如果您居住在歐盟,並出於個人或商業目的使用 AI 驅動的產品或服務,歐盟《人工智慧法案》可能會以某種方式影響您。

您可能已經看過它的某個影響:在 InstagramTikTok(新視窗) 等平台上,指出影像、影片、音訊剪輯或其他內容是使用 AI 生成或操縱的標籤或揭露說明。這些規定於 2026 年 8 月生效,作為歐盟《人工智慧法案》透明度規則的一部分,它們是分階段推出的更廣泛法律的一部分。

歐盟《人工智慧法案》還禁止 AI 的某些用途,對被視為高風險的系統提出嚴格要求,並為開發、提供或使用 AI 的公司制定規則,不同條款會在不同時間生效。

那麼,歐盟《人工智慧法案》究竟是什麼?它涵蓋哪些 AI 系統?對您或您的企業意味著什麼?以下是您需要瞭解的內容。

甚麼是歐盟《人工智慧法案》?

歐盟《人工智慧法案》(EU AI Act)是歐盟用於監管人工智慧的法律。其正式名稱為 Regulation (EU) 2024/1689,旨在讓 AI 更安全、更透明、更值得信賴且以人為本,同時保護基本權利並促進歐盟內 AI 的創新與採用。

簡單來說,您可以將歐盟《人工智慧法案》視為 AI 版的 GDPR,儘管兩者監管的對象不同:GDPR 主要規範如何收集和處理個人資料,而歐盟《人工智慧法案》則規範如何開發、提供、部署和使用 AI 系統,特別是當這些系統可能影響人們的權利、安全或重要人生決策時。

歐盟《人工智慧法案》如何處理 AI 風險

歐盟《人工智慧法案》並未對所有 AI 採取相同的監管方式,而是採取基於風險的方法,分為四個等級:

  • 不可接受(已被禁止)
  • 高風險
  • 有限(透明度)風險
  • 低風險或無風險

首批八項禁令已於 2025 年 2 月生效,而最後一項禁令將於 2026 年 12 月生效。

通常,AI 系統可能造成的潛在危害越大,規則就越嚴格。該法律並未在形式上定義四個「風險等級」,但其規則通常歸類為四大類,以使其更容易理解。

下面的現實世界範例並非依據歐盟《人工智慧法案》提起的案件。相反,它們說明了 AI 法律旨在歐盟境內預防、限制或監管的危害或用途類型。

不可接受風險的 AI

某些 AI 用途被認為本質上是不可接受的,而非可以透過風險降低、文件記錄或監督來管理的範疇。以下是被禁止的內容:

操縱與欺騙

操縱或欺騙人們做出原本不會做出的有害決策之 AI。

一名比利時男子在 AI 聊天機器人連續數週鼓勵他並反映其情緒後,於 2023 年自殺身亡(新視窗)

剝削弱勢群體

利用人們的年齡、殘疾或社會經濟狀況進行剝削的 AI。

聊天機器人平台 Character.AI 與 Google 於 2026 年 1 月同意對青少年造成的傷害訴訟達成和解(新視窗),其中包含一位母親發起的訴訟,其青少年兒子在對鼓勵他「回家」的聊天機器人產生深厚情感依戀後自殺身亡。

社會評分

根據人們的行為或個人特徵進行排名,並使用這些分數不公平地對待他們的 AI。

中國的社會信用體系已被用來禁止低分公民購買機票或火車票等。2021 年,中國簽署了一項無約束力的聯合國承諾,以結束社會評分,但自那時以來,它只是不斷擴大該體系,目前尚不清楚其中有多少仍運行於 AI 上。

預測性警政

僅根據側寫或性格特徵預測某人是否會犯罪的 AI。執法部門中 AI 的其他用途,例如評估證據或根據可證實的事實評估風險,屬於高風險但未被禁止。

In December 2025, Dutch police discontinued CAS(新視窗), an algorithm used since 2017 to predict where crime was likely to happen, after an audit found reinforced bias caused by historical over-policing of certain neighborhoods.

人臉辨識資料庫

無差別地從網際網路或監視器畫面抓取影像以建立人臉辨識資料庫的 AI。

美國 Clearview AI 公司抓取了數十億張線上照片(包括許多歐盟公民的照片)供執法與政府機構使用,並已被歐盟監管機構處以數千萬歐元的罰款。

情緒辨識

試圖在職場或學校推斷員工或學生感受的 AI,出於真正的醫療或安全原因除外。在這兩種設定之外的情緒辨識屬於高風險規則規範範圍,而非直接禁止。

2018 年,中國杭州的一所中學安裝了教室攝影機(新視窗),掃描學生的臉部以衡量他們的專注與集中程度,這引發了全國對兒童監控的討論。據報導,該計畫在強烈反彈後暫停,但類似的監控很快蔓延到其他學校。

到 2022 年,一些學校已轉向腦波頭帶,監控延伸到遠距學習和暑假作業追蹤(新視窗)

敏感生物特徵側寫

使用生物特徵資料推斷種族、政治觀點、工會成員身份、宗教、性生活或性取向等特徵的 AI。出於其他目的的生物特徵分類屬於高風險,而非被禁。

2025 年,世界維吾爾代表大會在法國起訴(新視窗)海康威視、華為和大華,指控其人臉辨識技術協助識別和迫害維吾爾人。

警方即時人臉辨識

執法部門在公共場所使用的即時人臉辨識,少數受嚴格控制的情況除外,例如尋找失蹤或被綁架的人員、預防即將發生的威脅,或定位嚴重犯罪的嫌疑人。非即時、非公共場所或非執法部門使用的人臉辨識屬於高風險,而非被禁。

2025 年,匈牙利禁止了 LGBTQ 驕傲事件,並通過一項法律授權警方使用即時人臉辨識來識別參與者。公民自由群組對該法律提出挑戰(新視窗),認為其直接違反了歐盟《人工智慧法案》第 5 條。2026 年 4 月,歐盟最高法院裁定匈牙利侵犯了 LGBTQ 人群的基本權利;對驕傲活動召集人的指控被撤銷,同月的新政府變更撤銷了該禁令。

性虐待與未經同意的親密內容

生成兒童性虐待材料 (CSAM),或未經同意即生成或操縱真實、可識別人物的性明確或親密描繪的 AI 系統。

內建於 X 的 AI 聊天機器人 Grok 擁有「辣妹模式」(spicy mode),可生成真實人物(包括兒童)的性化深偽影像,在短短 9 天內產生了超過 440 萬張圖片。2026 年 1 月,美國多州檢察長要求 xAI 消除該功能,並引發了多起訴訟(新視窗)

高風險 AI

只要提供者符合一套嚴格的義務,高風險 AI 系統就被允許在歐盟市場上銷售。AI 系統可透過以下兩種方式之一被視為高風險:

  1. It is a product or the safety component of a product already covered by EU product-safety law and subject to a third-party conformity assessment, such as medical devices, machinery, lifts, or toys. These systems are classified as high-risk under Article 6(1) and Annex I, and become subject to the high-risk obligations starting in August 2028.
  2. 它屬於第 6(2) 條和附件 III 中列出的特定使用情境類別之一。該群組的義務於 2027 年 12 月開始,包括以下內容:

生物特徵辨識

這包括非即時、非在公開可進入空間、或非由執法部門使用的遠端生物特徵識別;出於上述被禁敏感特徵推斷以外目的的生物特徵分類;以及職場或教育情境之外的情緒辨識(這不包括基礎的生物特徵驗證,例如用臉部解鎖手機)。

瑞典的一所高中於 2019 年試用了人臉辨識來追蹤學生考勤。瑞典資料保護機構對該校處以罰款(新視窗),裁定鑑於學生對學校的依賴關係,他們無法做出有效的同意。

關鍵基礎設施

管理數位基礎設施、道路交通流量、或水、天然氣、供暖或電力供應的 AI 被視為高風險。

2024 年 8 月,布拉格部署了一個 AI 交通流量控制系統(新視窗),根據當前狀況即時調整紅綠燈時間,並優先考慮大眾運輸和緊急車輛。這是歐洲同類規模最大型的早期部署之一。

教育與職業培訓

決定誰能進入學校或培訓計畫、打分數、評估某人的合適教育程度,或在考試期間對學生進行監控的 AI,被視為高風險。

在 COVID 疫情取消考試後,英格蘭的考試監管機構使用演算法指派 2020 年的成績,降低了許多學生的等級(新視窗),並使歷史表現較差學校的學生處於劣勢。這引發了抗議和政府的政策翻轉。

就業與工人管理

這涉及用於篩選或評估求職者,或影響升遷、任務分配或工作現場效能監控的 AI。

一家義大利法院裁定 Deliveroo 的外送員排名演算法具有歧視性(新視窗),因為它在未確定合法理由(例如生病或罷工)的情況下懲罰了可用性低的外送員。Deliveroo 被勒令支付賠償金。

基本服務

決定公共福利或醫療保健資格、評估信用狀況、為人壽或健康保險定價、或對緊急呼叫進行分流的 AI,被視為高風險。

荷蘭稅務機關使用了一個演算法詐欺風險系統,錯誤地標記了約 26,000 名家長(新視窗)要求退還福利金,不成比例地針對擁有雙重國籍的人。這起醜聞於 2021 年 1 月導致荷蘭內閣倒台。

執法部門

在刑事調查期間評估受害者或違法者的風險、評估證據的可靠性,或對人員進行側寫的 AI,被視為高風險。

英格蘭和威爾斯使用 OASys 為超過 700 萬人的重新犯罪風險打分(新視窗),為保釋、判刑和假釋決策提供參考。官方評估發現,對於黑人、亞裔和混合種族個人,其準確度低於白人違法者,且囚犯質疑用於其分數的不準確資料的能力有限。替代系統(ARNS)正在開發中,目標是 2026 年在全國推出。

移民、庇護與邊境管制

這涉及評估安全或移民風險、審查庇護申請、或在邊境識別人員的 AI。

英國內政部引用一份被證明不存在的安全文件,拒絕了一名摩洛哥女性及其孩子的庇護申請(新視窗)。在上訴中,一位高級法院法官指出,拒絕信顯示出 AI 幻覺的痕跡,稱其「類似於依賴虛假證據」。

司法與民主程序

協助法官解釋事實或法律的 AI,或可能影響選舉結果或人們投票方式的系統,被視為高風險。

也許最著名的例子是——Cambridge Analytica 未經同意從多達 8,700 萬名 Facebook 使用者收集資料,建立心理特徵側寫,以投放針對性的政治廣告(新視窗),特別是用於 2016 年川普競選活動和脫歐公投。

高風險 AI 系統的要求

根據歐盟《人工智慧法案》,高風險 AI 系統在投放市場或投入使用前必須符合嚴格的要求。這些包括:

風險管理:提供者必須在系統的全生命週期中識別、評估並降低潛在風險。

資料品質:訓練、驗證與測試資料必須適當並加以管理,以減少錯誤和歧視性結果。

記錄與可追溯性:系統必須保留其活動記錄,以便追溯其運作和結果。

技術文件:提供者必須記錄系統如何運作、設計用途為何,以及如何符合《人工智慧法案》。

部署者資訊:使用系統的人員和組織必須收到關於其功能、限制和適當用途的清晰說明。

人工監督:系統的設計必須使合格的人員能夠在必要時瞭解、監控並干預其運作。

準確性、穩健性與網路安全:系統必須符合適當的標準,以保證準確性、可靠性、韌性以及抵禦安全威脅的防護。

然而,第 6(3) 條對附件 III 中列出的 AI 系統提供了某些豁免。如果它們「不會對自然人的健康、安全或基本權利構成重大損害風險,包括不對決策結果產生實質影響」,則不應被視為高風險。第 6(3) 條包含了關於如何定義 AI 系統是否符合此豁免的更多詳細資料。

透明度風險(有限風險)AI

對於透明度風險,第 50 條專注於可能讓人難以區分 AI 生成內容還是人類創作內容的 AI。所關注的主要是欺騙、冒充、錯誤資訊、操縱和消費者欺詐。這些系統通常是被允許的,但提供者和部署者必須使 AI 的使用足夠透明。第 50 條的透明度義務於 2026 年 8 月生效。

AI 透明度規則涵蓋了四種主要情況:

AI 互動

當 AI 系統直接與人互動時,提供者必須明確說明對方正在與 AI 而非人類互動。這可以套用到包含對話式 AI 或客戶服務代理的互動系統。

必須從第一次互動開始,以可存取、清晰且易於區分的方式提供 AI 免責聲明。僅在背景運行或進行機器對機器通訊的 AI 不受此特定要求的約束。

標準 AI 生成內容

生成或操縱文字、影像、音訊或影片的 AI 系統提供者,必須使輸出在技術上可識別為 AI 生成或操縱,例如透過機器可讀的中繼資料。

這並不一定意味著要為檢視內容的人員新增可見的標籤。未實質改變輸入資料或其含義的簡單編輯工具可予以豁免。

深偽與某些公共利益內容

如果某個組織建立或操縱深偽影像、音訊或影片,單靠機器可讀的標記是不夠的。他們必須透過易於察覺的方式(例如透過可見的標籤或可聽見的提示)向公眾明確揭露。

相同的標準套用到為了向公眾告知公共利益事項而發布的 AI 生成或操縱文字,除非已有專業人員進行了有意義的審閱並對其承擔編輯責任。

情緒辨識與生物特徵分類

當 AI 被用於偵測人們的情緒或使用生物特徵資料對其進行分類時,必須告知人們;無論該系統是否也被歸類為高風險,這都套用。

低風險或無風險 AI

大多數 AI 系統屬於此類別,不受《人工智慧法案》下額外強制性要求的約束。範例包括垃圾郵件篩選器和電子遊戲中使用的 AI。提供者仍可自願遵循最佳實務和行為代碼。

甚麼是 GPAI 模型?它們有哪些義務?

GPAI(通用人工智慧)模型是旨在處理許多不同任務而非單一特定狹隘用途的 AI 模型。GPAI 模型的範例包括為 ChatGPTGemini、Claude 和 Meta AI 提供支援的大型語言模型 (LLM)。它們可以生成或分析內容,並可整合到其他 AI 系統和應用程式中。

GPAI 模型須符合《人工智慧法案》下的自身要求。提供者必須維護技術文件,向下游開發人員提供有關模型功能和限制的資訊,遵守歐盟著作權規則,並發布公開摘要,描述用於訓練模型的資料類型(例如文字、影像、音訊或影片)和來源(例如公開資料集、私有資料集、抓取的網站、使用者資料或合成資料)。

構成系統性風險的 GPAI 模型——功能強大或使用足夠廣泛,其問題可能在整個歐盟造成大規模傷害——將面臨額外要求,包括模型評估和對抗性測試、持續的風險管理、事件報告以及更強的網路安全保護。

歐盟《人工智慧法案》是否禁止 AI 系統使用人們的資料進行 AI 訓練?

不。歐盟《人工智慧法案》並未禁止使用人們的資料進行 AI 訓練。它確實要求高風險系統使用高品質資料,並要求通用 AI 提供者對其訓練內容保持透明,但個人資料是否可以合法用於訓練 AI 主要受 GDPR 規範。公司必須具備處理個人資料的合法依據,並尊重適用的資料保護權利和保障措施。

歐盟《人工智慧法案》是否保護智慧財產權?

是的,但僅以有限且間接的方式。歐盟《人工智慧法案》並未建立新的智慧財產權,也沒有取代現有的著作權法。然而,它要求 GPAI 提供者遵守歐盟著作權規則,尊重權利擁有者對文字和資料探勘的選擇性退出 (opt-out),並發布用於訓練其模型的內容摘要。

歐盟《人工智慧法案》實施時間表

以下是您需要瞭解的重要日期:

2024 年 8 月 1 日:歐盟《人工智慧法案》生效。

2025 年 2 月 2 日:該法案的一般條款和定義開始套用,同時前八項對禁止 AI 行為的禁令也開始實施。要求提供者和部署者支援員工 AI 素養的要求也開始套用。

2025 年 8 月 2 日:GPAI 模型的規則生效,涵蓋 AI 治理和罰則的條款也隨之生效。

2026 年 7 月 27 日:AI Omnibus 生效。其正式名稱為 Regulation (EU) 2026/1744,是 2026 年對歐盟《人工智慧法案》的修正案,旨在簡化其實施、減輕合規負擔,並給予公司和監管機構更多準備時間,同時保留該法案的核心安全和基本權利保護。

2026 年 8 月 2 日:《人工智慧法案》其餘大部分內容開始適用,包括要求對某些 AI 系統和 AI 生成內容進行揭露或技術標記的透明度規則。

2026 年 12 月 2 日:涵蓋 AI 生成的 CSAM 以及未經同意的性明確或親密描繪的第九項禁令生效。在 2026 年 8 月 2 日之前投放市場、生成合成文字、影像、音訊或影片的 AI 系統提供者,也必須在此日期前符合法案的機器可讀標記要求。

2027 年 8 月 2 日:歐盟成員國在此日期之前必須至少有一個國家 AI 監管沙盒可用,供公司在監管監督下開發和測試 AI 系統。

2027 年 12 月 2 日:高風險 AI 規則開始套用於敏感領域使用的系統,例如生物特徵辨識、關鍵基礎設施、教育、就業、基本服務、執法、移民和司法行政。

2028 年 8 月 2 日:高風險要求開始套用於屬於歐盟產品法規涵蓋的受監管產品(例如某些機械、醫療裝置、玩具和升降機)的一部分或安全元件的 AI 系統。

如何讓您的企業做好符合歐盟《人工智慧法案》規範的準備

對企業而言,最大的實際變化是合規始於釐清公司扮演的角色以及使用何種 AI。僅使用 AI 寫作助理的公司所承擔的義務,將遠少於開發招聘演算法、銷售 AI 驅動的醫療裝置或提供 GPAI 模型的公司。如果非歐盟境內的公司將 AI 系統或 GPAI 模型投放歐盟市場,或者其 AI 系統的輸出在歐盟境內使用,該法案也可以套用於這些公司。

為準備並保持符合歐盟《人工智慧法案》,您的企業應:

瞭解您使用的 AI:追蹤各團隊使用的 AI 系統(包括第三方工具),並瞭解其用途。這可以包括人力資源、客戶服務、行銷、安全、分析和其他業務流程中使用的 AI。

確定您的角色:確認您的企業是開發或銷售 AI 系統的提供者、使用 AI 系統的部署者,還是進口商或分銷商。不同的義務套用於每個角色。

按風險對 AI 進行分類:檢查是否有任何 AI 用途是被禁止的、高風險的、受透明度要求約束的,或是極低風險的。例如,如果您使用 AI 篩選求職者,規則會比 AI 垃圾郵件篩選器嚴格得多。

停止被禁止的 AI 用途:審計您的 AI 工具和工作流程中是否有任何被禁止的行為,並停用或替換越界的系統。特別關注用於監控員工、對人員進行側寫、分析生物特徵資料、操縱行為或對個人進行敏感評估的 AI。

培訓使用 AI 的員工:提供者和部署者必須採取措施,支援員工和代表其操作 AI 系統的其他人員的 AI 素養。培訓應反映 AI 的實際使用方式以及涉及的風險。

符合 AI 透明度要求:您可能需要在人們與 AI 互動時告知他們、標記某些 AI 生成或操縱的內容,或者在使用了獲允許的情緒辨識或生物特徵分類系統時告知人們。

對高風險 AI 套用更嚴格的控制:提供者必須管理風險、使用適當的資料、保留文件和日誌、確保人工監督,並符合準確性、安全性和可靠性要求。他們可能還需要完成合格評定並註冊該系統。使用高風險 AI 的企業必須遵循提供者的說明,監控其效能,並保留所需的記錄。

檢查 GPAI 義務:如果您提供 GPAI 模型,您有單獨的要求,涵蓋技術文件、下游開發人員資訊、著作權合規以及訓練內容摘要。構成系統性風險的模型面臨額外的安全和網路安全要求。

審查 AI 供應商:如果您使用第三方 AI,請檢查廠商提供的系統、其如何分類、可獲得哪些文件,以及誰負責遵守歐盟《人工智慧法案》的各個部分。修改或重新包裝某些 AI 系統的品牌也可能將提供者的責任轉移給您的企業。

保持 AI 治理最新狀態:AI 系統、其用途以及法律都可能發生變化。企業應記錄 AI 的使用方式,監控系統的新風險或事件,並在 AI 系統發生實質變更或改變用途時重新評估合規性。

符合《人工智慧法案》並不能取代其他法律義務。在受監管領域使用個人資料、受著作權保護的材料或 AI 的企業,可能還需要符合 GDPR、歐盟著作權規則、消費者保護法和特定領域法規等法律。

打造以隱私優先的 AI 方法

歐盟《人工智慧法案》對 AI 採取基於風險的方法,您不必親自使用 AI 就會受其影響。如果您居住在歐盟,AI 可能會影響您看到的內容、與您互動的服務,或針對您做出的決策(例如您是否可以購買某些東西)。因此,熟悉該法案有助於您瞭解何時必須揭露 AI、套用哪些保護,以及您何時可以對 AI 系統的使用方式提出疑問或質疑。

對企業而言,義務取決於組織扮演的角色、其 AI 系統的使用方式,以及所涉及的風險等級。

對於確實選擇使用 AI 的人們,Lumo 提供了一個隱私優先的歐洲 AI 替代方案。我們的 AI 助理絕不會記錄您的聊天日誌或使用您的資料進行訓練。您的資料採用零存取加密技術予以保護,因此只有您能閱讀。甚至 Proton 也無法查看您的資料。

相同的保護延伸至 Lumo for Business(我們專為團隊打造的 AI 助理),它允許組織為員工提供獲批准的 AI 工具,同時有助於對機密的公司、客戶及其他敏感資料保持私有。僅使用 Lumo 本身並不能使企業符合歐盟《人工智慧法案》,但它可以支援在整個組織內採用和管理 AI 時採取更具隱私意識的方法。

如果您剛接觸 AI 或想瞭解這些規則背後的技術,請參閱我們的 AI 指南,深入瞭解 AI 隱私、監控、安全風險,並概述一些最熱門 AI 提供者經常採用的欺騙性做法。