台灣打造的 AI・什麼都可以問──免費試試 TheAI 對話,最懂台灣

歐盟 AI 法執法權正式啟動:8 月 2 日起,聊天機器人必須承認自己是 AI

歐盟 AI 法執法權正式啟動:8 月 2 日起,聊天機器人必須承認自己是 AI

2026 年 8 月 2 日,歐盟 AI 辦公室與各國主管機關取得執法權。禁止性應用最高可罰全球年營收 7%,而台灣的外銷企業比想像中更容易被掃到。

歐盟 AI 法執法權正式啟動:8 月 2 日起,聊天機器人必須承認自己是 AI

一家台中的工具機廠,官網上掛著一個客服聊天機器人,回答德國客戶關於交期與規格的詢問。介面上沒有任何標示說明對方是 AI。

在 2026 年 8 月 2 日之前,這件事沒人管。之後,如果這家公司被認定在歐盟市場提供服務,它就落進了歐盟 AI 法的透明度義務範圍。

這不是危言聳聽,也不是說隔天就會有稽查員上門。但執法權從「立法完成」變成「真的可以開罰」,是一個質變。

事件背景

歐盟 AI 法(EU AI Act)不是新聞,它的分階段生效時程早就公布。真正的變化在於:2026 年 8 月 2 日這一天,歐盟 AI 辦公室(AI Office)與各成員國的主管機關正式取得執法權。

根據歐盟執委會的官方說明,自這一天起可執行的範圍包含三大塊:禁止性 AI 應用(Article 5 列舉的不可接受風險)、通用 AI 模型(GPAI)提供者的義務,以及特定 AI 系統的透明度要求。

透明度要求講得很具體。執委會的公告寫明:互動式 AI 系統必須告知使用者他們面對的是 AI 而非真人;深偽內容必須標示;AI 生成或修改的內容必須帶有可被機器讀取的標記,以便被偵測。執委會同時提到,已有超過 180 個組織簽署了關於 AI 生成內容透明度的行為準則。

罰則的級距也很明確。違反禁止性應用規定,最高可處 3,500 萬歐元或全球年營業額 7%,取其高者;違反通用 AI 模型義務與其他規定,最高 1,500 萬歐元或全球年營業額 3%;未配合資訊調閱要求,最高 750 萬歐元或全球年營業額 1%。

要注意的是,這不代表所有條文都在 8 月 2 日全面上路。附錄三所列的高風險 AI 系統,執法時點在 2027 年 12 月 2 日;嵌入受規管產品中的高風險系統則要到 2028 年 8 月 2 日。非合意私密影像與兒少性影像的禁止規定,適用日為 2026 年 12 月 2 日。

本次重點

  • 執法權自 2026 年 8 月 2 日啟動,涵蓋禁止性應用、通用 AI 模型義務與透明度要求。
  • 互動式 AI 必須表明身分,深偽與 AI 生成內容必須可被機器辨識地標示。
  • 罰則分三級:7%/3%/1% 的全球年營業額,或 3,500 萬/1,500 萬/750 萬歐元,取其高者。
  • 高風險系統的執法時點更晚(2027 年 12 月與 2028 年 8 月),不是現在。
  • 域外效力才是台灣企業該關心的重點——只要產品或服務進入歐盟市場就可能適用。

市場影響分析

對台灣使用者

一般使用者最直接的感受,會是歐洲網站上的 AI 標示變多。跟客服對話時會看到「您正在與 AI 助理對話」的提示,社群平台上的 AI 生成圖片會帶標記。

這件事對台灣使用者的意義是間接但重要的:當全球最大的單一市場之一開始強制標示,多數跨國服務會選擇全球統一實作,而不是為歐盟做一個特別版。換句話說,你在台灣看到的介面,很可能會因為歐盟的規定而改變。

這是所謂的「布魯塞爾效應」——歐盟的法規透過市場力量外溢成事實上的全球標準。GDPR 當年就是這樣走過來的。

對企業應用

這是本文最想提醒台灣企業的部分:域外效力。

歐盟 AI 法的適用範圍不看你公司設在哪,看的是你的 AI 系統有沒有在歐盟市場上被提供或使用、其產出有沒有在歐盟被使用。這意味著幾類台灣企業要留意:

第一是有歐洲客戶的 B2B 軟體商。你的 SaaS 如果內建 AI 功能且有歐盟客戶,你可能就是「提供者」。第二是跨境電商與品牌商。官網的 AI 客服、AI 生成的商品圖與行銷素材,都落在透明度義務範圍。第三是供應鏈廠商。歐洲客戶為了自身合規,很可能會把 AI 相關的聲明要求往供應鏈上游傳遞——這在 GDPR 與碳盤查上已經發生過一模一樣的劇本。

務實的準備動作其實不複雜。盤點你對外的 AI 接觸點(客服機器人、AI 生成內容、推薦系統),確認互動式介面有明確標示,確認 AI 生成的行銷素材有標記機制,並保留這些措施的實作紀錄。這些事情成本不高,但等到歐洲客戶來問的時候才做就很狼狽。

至於高風險系統——招募篩選、信用評分、教育評量這類——時程還在 2027 年底,但如果你的產品落在附錄三的清單裡,現在就該開始準備技術文件與風險管理系統,那不是幾個月能補完的東西。

對開發者

對開發者來說,最實際的變化是「可標記性」會變成產品需求而不是加分項。AI 生成內容需要帶機器可讀的標記,這牽涉到 C2PA 這類內容來源標準的實作,以及在生成管線裡預留寫入標記的位置。

另一個要注意的是通用 AI 模型的義務。如果你在做的是模型層而不只是應用層——包含微調後對外提供的模型——就要留意技術文件、訓練資料摘要與著作權政策的要求。歐盟對已在市場上的既有模型有給緩衝,但新推出的沒有。

我也建議台灣的開發團隊把「可稽核性」當成架構決策來看待。當監管要求你證明系統做了什麼,事後補記錄是不可能的,必須在設計時就把日誌與決策軌跡留下來。這件事跟 Decawork 這類代理治理工具想解決的問題本質上是同一個。

未來發展趨勢

我認為接下來會出現三個現象。

第一是「合規即產品」。就像 GDPR 催生了一整批同意管理平台,AI 法會催生 AI 治理與稽核工具的市場。已經有廠商在做模型清單管理、風險分級與技術文件自動生成,這條賽道會很熱。

第二是實際裁罰案例的示範效應。法條寫得再清楚,企業真正會動起來是在看到第一批罰單之後。2026 下半年到 2027 年的執法案例,會決定各國主管機關的實際執法強度與詮釋方向。

第三是各國跟進。英國、加拿大、日本與韓國都在推進各自的 AI 治理框架,而台灣的人工智慧基本法討論也在進行中。歐盟的分級管理架構幾乎確定會成為主要參考藍本,差別只在嚴格程度。

TheAI學院 總結與評語

老實說,我對這件事的第一反應不是「又要合規了好麻煩」,而是「終於有人把界線畫出來了」。

過去三年 AI 產品的發展基本上處於無主之地,什麼能做、什麼不能做,全靠各家自律。自律的問題在於劣幣驅逐良幣——認真做標示的公司在轉換率上輸給不做的公司。有了強制規範,至少大家在同一條線上競爭。

透明度義務尤其合理。「你正在跟 AI 說話」這件事應該被告知,這跟技術先不先進無關,是基本的尊重。至於 AI 生成內容標記,在深偽詐騙已經成為社會問題的今天,這更是遲來的措施。

我唯一的保留是執行難度。機器可讀標記怎麼在跨平台傳遞中不被剝除、開源模型的責任歸屬如何界定,這些技術細節目前都還沒有完美答案。法條先行、技術追趕,中間會有一段混亂期。

評語:歐盟 AI 法不是台灣企業能忽略的境外事件。只要你有歐洲客戶,它就是你的事。現在的成本是盤點與標示,等歐洲客戶把合規要求傳下來時,成本會高十倍。

給台灣讀者的具體建議:如果你在有外銷業務的公司,這週就可以做一件事——列出公司所有對外的 AI 接觸點清單。官網客服機器人、AI 生成的社群素材與商品圖、推薦系統、履歷篩選工具,全部列出來。光是這份清單,就能讓你知道自己的暴露程度。第二步是把互動式 AI 的身分標示補上,這件事技術成本極低但屬於明確義務。第三步,如果你的產品可能落在高風險清單,現在就開始準備技術文件——那是 2027 年底的事,但不是三個月能做完的事。想了解相關的治理與合規工具,可以參考站上的 AI 企業專用 分類與 AI 提示詞範本

資料來源

(本文依公開資訊整理,以歐盟官方公告為準。本文非法律意見,個案合規判斷請諮詢專業律師。)

常見問題

台灣公司沒有在歐盟設點,也會被規範嗎?

可能會。歐盟 AI 法採域外效力,判準是 AI 系統有沒有在歐盟市場被提供或使用、其產出有沒有在歐盟被使用,而不是公司設立地。有歐洲客戶的 SaaS 業者、跨境電商與供應鏈廠商都應留意。

8 月 2 日之後所有規定都上路了嗎?

沒有。8 月 2 日啟動的是禁止性應用、通用 AI 模型義務與透明度要求的執法權。附錄三所列高風險 AI 系統的執法時點在 2027 年 12 月 2 日,嵌入受規管產品的高風險系統則到 2028 年 8 月 2 日。

罰款金額到底是多少?

分三級:違反禁止性應用最高 3,500 萬歐元或全球年營業額 7%;違反通用 AI 模型義務與其他規定最高 1,500 萬歐元或 3%;未配合資訊調閱最高 750 萬歐元或 1%。三者皆取金額較高者。

最低成本的因應做法是什麼?

先盤點公司所有對外的 AI 接觸點(客服機器人、AI 生成素材、推薦系統),再為互動式 AI 介面補上明確的身分標示。這兩件事成本低但屬於明確義務,能大幅降低暴露風險。

資料來源:theai-editorial