大多数人工智能监管看起来像是一个政策问题。
欧盟最新的透明度规则看起来像是一项产品要求。
2026 年 8 月 2 日,欧盟人工智能法案第 50 条开始适用。对于许多人工智能团队来说,实际工作令人惊讶地具体:向代理添加披露,在生成的媒体中保留机器可读的信号,标记深度伪造,或证明人类编辑确实审查了公共利益文本。
按钮、徽章、元数据管道和编辑批准日志不再只是界面细节。它们可以是合规控制。
这个时机很容易被误读。欧盟最近的 AI Omnibus 延长了多个高风险系统的最后期限,但委员会的当前实施时间表 仍然表示第 50 条透明度规则于 8 月 2 日开始执行。委员会还表示已开始执行已适用的规则。
这使得这是一个启动清单,而不是一个遥远的政策预测。
本文是对欧盟官方材料的实用阅读,而不是法律建议。范围取决于特定系统和部署的事实。
该规则有四个接口,而不是一个
理解第 50 条最简洁的方法就是不要再问“我们需要人工智能标签吗?”并开始问两个问题:
- 我们是人工智能系统的提供者,还是使用它的部署者,或者两者兼而有之?
- 是机器检测的义务还是人注意的义务?
委员会的第 50 条指导 将核心职责减少为四个重复出现的案例:
| 责任方 | 扳机 | 产品含义 |
|---|---|---|
| 提供者 | 人直接与人工智能系统交互 | 明确告知该人员交互是与人工智能进行的,除非这一事实是显而易见的 |
| 提供者 | 系统生成或操作合成文本、音频、图像或视频 | 添加有效、可检测、机器可读的标记,但须遵守范围限制和例外情况 |
| 部署者 | 人们接触到情感识别或生物识别分类 | 告知接触该系统的人员 |
| 部署者 | Deepfakes 或某些公共利益文本被发布 | 当满足相关条件时,提供清晰、可感知的披露 |
这种区别很重要,因为一家公司可以在不同的流程中扮演不同的角色。
构建和销售人工智能化身的初创公司可能是供应商。使用化身进行客户支持的零售商可能是部署者。构建模型、提供体验并发布其输出的平台可能两者兼而有之。
委员会的常见问题解答 还表示,当欧盟以外的提供商的系统输出在欧盟使用时,其也可能属于该法案的管辖范围。 “我们的总部不在欧洲”并不是可靠的路由规则。
最大的产品陷阱:机器标记不是可见的标签
第 50 条创建了两个易于折叠为一层的透明层。
第一个是提供商方来源。范围内的生成系统必须产生以机器可读格式标记的输出,以便可以将内容检测为人工智能生成或操纵的内容。
第二个是部署方披露。例如,当部署者发布深度伪造品时,所披露的内容必须是人们可以理解和感知的。委员会明确表示,部署者不能仅依赖嵌入式机器可读标记。
在产品方面,这些是单独的验收标准:
- 在正常生成工作流程之后,导出的资源保留可检测的原始信号。
- 遇到所涵盖内容的人会在所需的时刻看到或听到适当的披露。
通过一项测试并不自动通过另一项测试。
这对于合成媒体团队尤其重要。我们之前对 Sora 2 和人工智能生成的现实 的关注重点是信任问题。第 50 条将抽象信任辩论的一部分转化为实施决策:出处必须与输出一起传播,而披露必须一直保留到受众手中。
聊天机器人和代理需要在建立信任之前进行披露
对于直接与人交互的系统,官方常见问题解答表示,通知应该从第一次交互开始以清晰、可区分且易于访问的方式出现。
当一个人明显正在与人工智能交互时,有一个例外。但该指南指出,例外情况应予以限制性解释。
实用的产品教训很简单:不要让用户搜索隐私政策来发现聊天窗口中有用的“专家”是自动的。
靠近第一个交换的内联披露更容易测试、更容易本地化,并且更容易在网络、移动、语音和嵌入式表面上保存。在生产中运行代理的团队应添加此要求以及权限、监控和回退控制,如我们的 AI 代理生产指南 中的内容。
披露还需要经受住交接。如果人工智能代理开始对话,而人类稍后加入,则界面不应消除早期交互的本质或使当前发言者含糊不清。
人工审核是一个真实的过程,而不是一个复选框
最重要的规则之一涉及人工智能生成或操纵的文本发布,以告知公众有关公共利益的问题。
这项义务并不是每个人工智能辅助句子的总括标签。官方常见问题解答描述了三个条件:文本已发布、告知公众以及涉及公共利益。它还列出了人工审核和编辑控制路径,可以消除此类文本的标签要求。
但“人工审查”不仅仅意味着运行拼写检查。
根据委员会的说法,实质性审查涉及具有相关知识和专业判断的人员对内容进行审查。编辑控制意味着某人有权批准、更改或拒绝该内容,包括事实核查和来源评估。肤浅的或纯粹的语法检查是不合格的。
这将编辑治理转变为可审计的工作流程:
- 谁审查了该物质?
- 他们检查了哪些来源?
- 他们可以拒绝或实质性地重写草案吗?
- 谁负责出版?
- 该决定是否记录在案?
如果您的“循环中的人”是承包商,在时间压力下点击“批准”,您可能拥有一个工作流程标签,而不是有意义的编辑控制。
这也是为什么当人工智能感觉太人性化时这个更广泛的问题现在有了一个不那么哲学化的答案:人们在对合成交互或内容采取行动之前需要足够的信息来校准信任。
例外是路由表,而不是漏洞
委员会的指导包括重要的限制。机器标记义务并不对每个输出都一视同仁。
常见问题解答列出了可能不属于第 50(2) 条范围的示例,包括源代码、短数字或符号序列、无需人类接触的机器对机器输出以及某些闭环工业或产品开发用途。它还描述了标准编辑的例外情况,该例外不会实质性改变输入或其含义,以及用于限定企业对企业或工业环境的狭窄途径。
这些细节很重要,但它们应该作为分类逻辑来处理,而不是单行的公司政策。
“我们只卖给企业”并不能解决产品最终是否到达个人手中的问题。 “有人碰过它”并不能解决该系统是否只是辅助标准编辑。 “它是元数据”并不能解决它是否通过交付链保持机器可读和可检测。
良好的合规工程看起来就像一个决策树,每个分支都附有证据。
宽限期比听起来要短得多
过渡是有限的,但并不是普遍的延迟。
委员会表示,在 2026 年 8 月 2 日之前投放市场的系统,在2026 年 12 月 2 日之前都必须履行第 50(2) 条中的具体标记和检测义务。尽管委员会鼓励在可能的情况下自愿披露,但 8 月 2 日之前生成的内容不需要追溯标签。
第 50 条的其他职责并未纳入同一个四个月的期限内。
这是产品领导者应该在内部重复的一句话:宽限期属于特定义务和特定类别的现有系统,而不是整个第 50 条。
记录每个系统投放市场的日期、您的公司所扮演的角色以及任何延迟工作背后的确切段落。如果证据模糊,请将其视为需要解决的风险,而不是假设推迟日期的理由。
AI 产品团队 48 小时检查清单
您不需要用一份庞大的政策文件来解决所有问题。从产品表面开始,向后进行。
1. 盘点每个面向欧盟的人工智能接触点
包括聊天机器人、语音代理、头像、图像和视频生成器、内容管道、情感分析工具以及嵌入到大型产品中的人工智能功能。
2. 为每个流程分配角色
标记您是充当提供者、部署者还是两者兼而有之。当同一系统以另一家公司的名义出售、嵌入或运营时,请重复此练习。
3. 测试首次交互披露
以新用户身份打开每个交互式 AI 体验。确认信息披露是即时、清晰、可访问的,并保存在每个受支持的表面上。
4. 将出处与呈现分开
为机器可读的输出标记和人类可见的标签创建单独的所有者和测试。验证导出、压缩、重新发布和格式转换后会发生什么情况。
5. 审查合成媒体和公益出版
识别深度伪造品和公共利益文本。记录添加可见披露的位置,以及对于文本,是否存在实质性人工审查和编辑责任。
6. 写下每一个异常情况
对于代码、标准编辑、机器到机器输出或其他声称的异常,请捕获支持决策的事实和官方指导。
7. 保存证据
保留屏幕截图、可访问性结果、出处测试、模型和产品版本、审查日志、系统启动日期和指定所有者。无法证明的控制就很难捍卫。
8. 决定是否使用自愿行为守则
欧盟的《人工智能生成内容透明度实践守则》(https://digital-strategy.ec.europa.eu/en/policies/code-practice-ai-generated-content) 是自愿性的,但第 50 条不是自愿性的。委员会表示,签署方可以依靠该准则的措施来证明其遵守了标记和标签义务;使用另一种方法的公司必须证明它同样足够。
然后让合格的法律顾问验证您产品的范围和最终实施。
风险是真实的,但战略机遇更大
欧盟委员会表示,对相关违规行为的处罚最高可达 1500 万欧元或全球年营业额的 3%,并针对较小的公司考虑相应比例。
这个数字将会引起人们的关注。但恐惧并不是最有用的产品策略。
更深层次的转变是人工智能透明度正在成为可重复使用的产品原语。现在,构建披露组件、持久来源、编辑控制和可审计所有权的团队将为新模式、新媒体格式和新司法管辖区做好更好的准备。
获胜的实施不会是最响亮的警告标志。它将在不破坏体验的情况下为人们提供有意义的背景,并为公司提供背景信息已交付的证据。
最后拍摄
8 月 2 日并不是欧盟人工智能法案所有部分突然落地的日子。几个高风险系统的最后期限已经改变。
但第 50 条是真实的、最新的,而且异常接近界面。
对于人工智能开发者来说,第一步不是在页脚添加“人工智能驱动”。它是绘制流程:
谁构建了该系统?谁部署的?它产生了什么?机器必须检测什么?一个人必须明白什么?谁能证明答案?
这就是新的透明度堆栈。