2026 年 8 月 2 日。EU AI Act 的第一批主要合規期限生效。如果你的應用程式使用 GPT-5.5、Claude、Gemini 或任何其他 LLM API——而且你的應用程式在歐盟境內可被存取——這部法律就適用於你。EU AI Act 全文長達 458 頁。違規罰則最高可達 3,500 萬歐元或全球年營收的 7%——取較高者。
這不是法律全文。這是開發者視角的詮釋:對 API 使用者具體適用什麼、你必須在期限前完成什麼,以及一份證明合規的 12 點檢查清單。關於適用於你的產品與管轄地的法律建議,請諮詢合格的律師。關於這部法律對你的 API 整合有什麼要求,請繼續往下讀。
EU AI Act 適用於你的 API 使用嗎?
這部法律把 AI 系統分為四種風險類別——歐盟委員會的 AI Act 網站提供官方監管框架與合規時間表。
不可接受的風險——全面禁止。 政府實施的社會信用評分。公共場所的即時生物辨識監控。為造成傷害而操縱人類行為的 AI 系統。這些不適用於典型的 API 使用——如果你的應用程式落在這裡,你要面對的問題比 API 合規大得多。
高風險——嚴格合規要求。 用於下列領域的 AI 系統:醫療保健(診斷、治療建議)、招聘與僱用(履歷篩選、候選人評估)、信貸與保險(貸款決策、風險評估)、執法、教育(考試評分、入學審核)與關鍵基礎設施。如果你的 API 驅動應用程式觸及任何一個領域,你就負有完整的合規義務。
有限風險——僅透明性義務。 聊天機器人、內容生成工具、AI 搜尋、程式碼助手。使用者必須知道他們正在與 AI 互動。AI 生成的內容必須被標示。這些是最低要求——而且幾乎適用於每一種 LLM API 整合。
最小風險——自願性行為準則。 AI 垃圾郵件過濾器、電玩 AI、庫存管理。沒有強制要求,但鼓勵自願遵守行為準則。
快速自我評估。 你的應用程式用於醫療保健、招聘、信貸、執法、教育或關鍵基礎設施嗎?是——高風險,完整合規。否——使用者是否在沒有明確揭露的情況下與 AI 生成的內容互動?是——有限風險,透明性義務。否——最小風險,沒有強制要求。
GPAI 供應商角度。 OpenAI、Anthropic、Google 及其他模型供應商,依此法被歸類為「通用人工智慧」(GPAI)供應商。他們有自己的義務——文件化、風險評估、內容審核。你作為下游部署者的義務,與他們的義務是分開的。使用合規的供應商,不會讓你的應用程式自動合規。
EU AI Act 對 API 使用者有哪些要求
這五項要求適用於高風險系統。有限風險系統只需要第 1 項(透明性)。
1. 透明性(第 50 條、第 52 條)。 使用者必須知道他們正在與 AI 互動——而不是與人。AI 生成的內容必須被標示為 AI 生成。實作:在聊天機器人上加上可見的「AI 驅動」標籤。用機器可讀的中繼資料標記 AI 生成的文字、圖片與音訊。對於顯示給終端使用者的 API 回應,在 UI 中加入揭露。常見的實作問題——什麼算明確揭露、API 回應是否需要標示——請見TokSpan 的 AI 合規常見問題取得實務指引。
2. 資料治理(第 10 條)。 訓練資料與輸入資料必須在適宜的程度上具相關性、代表性且無錯誤。對 API 使用者而言實際上就是:把提示詞設計流程文件化。測試偏誤——你的提示詞是否對不同人口群體產生系統性的輸出差異?驗證你的輸入資料(你送給 API 的內容)是否適合你的使用情境。這是文件化與測試要求,不是訓練資料要求——你是透過 API 使用預訓練模型,而不是在訓練模型。
3. 人為監督(第 14 條)。 高風險系統必須允許人為介入。實作:建立覆寫機制。當你的 AI 系統做出建議——面試的候選人、核准的貸款——必須有人能檢視並覆寫它。設定信心門檻,低於門檻時系統自動升級給人處理。
4. 記錄保存(第 12 條)。 高風險系統必須自動記錄:輸入(送給 API 的內容)、輸出(模型回傳的內容)、模型版本、時間戳,以及在可行的情況下輸出的依據。保留期限:至少 6 個月。這本質上是生產級 API 日誌——是你為了除錯與成本追蹤無論如何都該做的事。TokSpan 安全指南涵蓋稽核日誌實作,包括請求歸屬、成本追蹤與合規級保留政策。
5. 準確性與穩健性(第 15 條)。 高風險系統必須達成「適當程度的準確性」並對錯誤具有韌性。實際做法:為你的使用情境定義準確性指標。用具代表性的資料集測試。把錯誤率文件化。為模型回傳低信心或異常輸出時實作備援行為。這是標準的 ML 工程實務——這部法律把它變成法律要求。
合規成本計算:每個風險等級實際要花多少
這些是已走完合規準備的團隊所提供的營運估計——不是法律報價,法律報價會因管轄地與律師而異。所有金額皆為歐元(EUR)。
有限風險——僅透明性。 一次性:UI 更新 €2,000–5,000(AI 揭露標籤、內容浮水印、中繼資料標記)。持續性:€500–1,000/月,在 UI 演進、新 AI 功能上線時定期檢視揭露。真正的成本是工程時間,不是律師費。一名資深前端開發者、一個 sprint。如果你已有帶可重用元件的設計系統,UI 變更一週內就能完成。
高風險——完整合規。 第一年合計:€50,000–200,000。明細:法律審閱與分類意見(€5,000–20,000)、基本權利影響評估(€10,000–50,000)、日誌基礎設施與稽核軌跡實作(工程時間 €15,000–50,000)、文件化與註冊(€10,000–30,000)、偏誤測試與準確性基準測試(€10,000–25,000)、指派 AI 合規負責人——新聘或既有法務/工程負責人 30–50% 的時間(€50,000–100,000/年)。持續年度成本:監控、模型或使用情境變更時重新評估、以及稽核準備,€20,000–50,000。已有 SOC 2 或 ISO 27001 基礎設施的組織,成本可能顯著較低,因為約 40-60% 的合規工作與既有框架重疊。
最小風險——強制支出接近零。 自願性行為準則沒有執法力。主要的「成本」是花 15 分鐘文件化你的使用情境為何屬於最小風險。還是做吧——如果監管單位哪天質疑你的分類,那一頁備忘錄就是你的第一道防線。
聚合平台的折價。 使用內建 EU 資料落地、稽核日誌與供應商合規轉遞的統一 API 閘道,能把高風險成本中的基礎設施部分削減約 40–60%。你仍然要付法律審閱、影響評估與情境特定測試的費用。但日誌基礎設施、資料治理工具與多供應商文件化負擔,會從 N 個整合縮小成一個整合。
12 點合規檢查清單
分類與文件化(1–4):
- 把 AI 系統的風險類別分類(不可接受/高/有限/最小)。把分類依據文件化。
- 若屬高風險:把系統註冊到 EU 資料庫(開始營運後)。
- 維護技術文件——系統架構、使用的模型、提示詞設計、測試方法論。
- 為高風險系統進行基本權利影響評估。
透明性與資料(5–8): 5. 在 UI 實作 AI 揭露——使用者必須知道他們正在與 AI 互動。 6. 把 AI 生成的內容——文字、圖片、音訊、影片——標示為 AI 生成。 7. 把資料來源與提示詞設計流程文件化。 8. 實作偏誤測試——用人口組成不同的輸入跑你的提示詞,檢查是否有系統性的輸出差異。
營運與監督(9–12): 9. 為高風險決策實作人為覆寫。 10. 設定自動日誌——輸入、輸出、模型、時間戳、成本——保留至少 6 個月。 11. 建立事故回應計畫——AI 系統產生有害或錯誤輸出時該怎麼辦。 12. 如果你的組織部署高風險系統,指派一名 AI 合規負責人。
聚合平台如何簡化合規
我們在安全架構總覽中涵蓋的基礎設施層級安全實務——範圍金鑰、稽核日誌、閘道架構——構成了讓合規日誌與資料治理在大規模下可行的技術基礎。
統一日誌做記錄保存。 一個平台 = 所有模型共用一種日誌格式。內建保留。自動化合規匯出。不用再把五個供應商儀表板的日誌拼湊在一起,你有一個涵蓋檢查清單第 10 與第 4 點的稽核軌跡。
資料落地。 選擇你的提示詞與回應在哪裡處理——為了對齊 GDPR,使用僅限 EU 的資料中心。涵蓋所有底層供應商的契約式資料處理協議——一份協議取代五份。
供應商合規轉遞。 當 OpenAI 或 Anthropic 更新它們的 EU AI Act 合規狀態——新文件、新的資料使用政策——平台把那些更新轉遞給你。你追蹤一個平台的合規狀態,而不是個別追蹤五個供應商。
一個提醒: 使用合規的平台不會讓你的應用程式自動合規。你的使用情境、你的提示詞設計、你的測試、你的透明性揭露——這些是你的責任。平台簡化的是基礎設施的合規。應用程式合規仍然是你的事。
執法時間表:每個期限會發生什麼
| 日期 | 會發生什麼 | 你應該已完成的事 |
|---|---|---|
| 2026年8月2日 | 禁止行為立即禁止。GPAI 供應商規則開始適用 —OpenAI、Anthropic、Google 必須公布訓練資料摘要並實施內容審核政策。有限風險的透明性義務對所有部署者生效。 | 分類已完成。AI 揭露標籤已上線於你的 UI。AI 生成的內容已用機器可讀的中繼資料標記。如果任何使用情境觸及禁止類別,就必須被關閉或重新設定 —沒有寬限期。 |
| 2027年2月2日 | GPAI 供應商義務完全具有執行力。歐盟委員會完成 GPAI 供應商的實務準則。這些準則成為監管單位稽核所依循的事實上合規標準。 | 確認你的 API 供應商已公布它們的合規文件。如果你使用多個供應商,請逐一確認 —任何一家供應商缺少實務準則申報,都會在你的合規鏈中造成缺口。 |
| 2027年8月2日 | 對 Annex III 系統(醫療保健、招聘、信貸、教育、執法、關鍵基礎設施)而言,高風險系統義務完全生效。部署前必須在 EU 資料庫完成註冊。 | 完整技術文件已提交。基本權利影響評估已完成。人為監督機制已運作。稽核日誌已運作,且至少保留 6 個月的資料。AI 合規負責人已任命並完成就職。 |
罰則。 禁止行為最高 3,500 萬歐元或全球年營業額的 7%。其他大多數違規——包括未履行透明性義務或高風險要求——最高 1,500 萬歐元或 3%。向監管單位提供不正確、不完整或誤導性資訊:最高 750 萬歐元或 1%。歐盟已確認罰則會疊加:如果你的系統同時違反透明性義務與高風險義務,罰金按每項違規計算,而非按每個系統計算。
這個月該做什麼。 分類你的使用情境——這決定其他一切。實作透明性揭露——這項要求幾乎適用於所有人。開始記錄——記錄保存需要時間累積所需的保留期。與你的 API 供應商開啟關於它們 GPAI 合規時間表的對話。高風險的完整合規你可以等到 2027 年 8 月,但分類、透明性與記錄的基礎現在就要就位。
常見問題
EU AI Act 適用於非歐盟公司嗎?
適用——如果你的 AI 系統輸出在歐盟境內被使用。此法具有域外效力。如果你有歐盟使用者,無論你的公司在哪裡註冊,它都適用於你。
透過 API 使用 GPT-5.5 就自動合規嗎?
不是。供應商(OpenAI)有 GPAI 義務。你作為下游部署者,依你的使用情境負有自身義務。透明性——告訴使用者他們正在與 AI 互動——永遠是你的責任,無論供應商做什麼。
如果我只是把 AI 用於內部工具呢?
內部使用仍然涵蓋在內,如果該工具屬於高風險——HR 篩選、員工監控、職場安全系統。一般生產力工具(程式碼助手、寫作輔助、內部聊天機器人)屬於有限或最小風險。如果輸出被呈現給可能合理誤認為人類生成的人,透明性要求就適用。
聚合平台對合規有什麼幫助?
統一日誌、EU 資料落地、契約式資料處理,以及一份合規儀表板取代五份。它們不會讓你自動合規。它們讓合規變得可管理。平台減輕的是基礎設施的合規負擔。你的應用程式合規——使用情境分類、透明性、測試、監督——仍然是你的事。
脫歐後的英國呢?
英國不受 EU AI Act 管轄。英國有自己的「促進創新」AI 監管框架——一種分散在既有監管單位(資料為 ICO、線上安全為 Ofcom、金融服務為 FCA)之間的、以原則為基礎的做法。英國沒有單一、罰則可與 EU AI Act 相提並論的 AI 法。不過,如果你的應用程式同時服務英國與歐盟的使用者——多數都是——無論你的公司設在哪裡,你都必須針對歐盟使用者遵守 EU AI Act。實際結果:服務歐盟市場的英國公司仍然需要完整的 EU AI Act 合規。英國框架另外加了一套監管單位各自的期待,但有「牙齒」的是歐盟的義務。
這與 GDPR 如何互動?
EU AI Act 與 GDPR 是兩部獨立的法規,可能同時適用於同一個系統。GDPR 規範個人資料——你如何蒐集、處理與儲存它。AI Act 規範 AI 系統本身——它的風險分類、透明性與監督。兩者在兩個關鍵領域重疊:資料治理(AI Act 第 10 條要求資料品質;GDPR 第 5 條要求資料最小化與目的限制)與透明性(GDPR 第 13–15 條要求告知個人自動化決策;AI Act 要求 AI 揭露)。符合 GDPR 的資料管線,不會自動滿足 AI Act 的資料治理要求。如果你的 AI 系統對個人做出自動化決策(貸款核准、招聘),GDPR 第 22 條賦予那些人請求人為審查的權利——這與 AI Act 的人為監督要求一致,但分開執行。實務建議:並行執行你的 GDPR 與 AI Act 合規評估。它們共用足夠多的文件與流程要求,順序進行等於讓工作翻倍。
不合規會怎樣?
罰金隨嚴重程度與公司規模而變。多數初犯會收到改正命令——在某日期前解決問題——而不是最高罰金。但公開執法行動對名譽的傷害往往比金錢罰則更嚴重。歐盟會公布執法行動。「你的 AI 系統違反了歐盟法律」不是你想看到的新聞標題。
第一步:打開應用程式的 UI,加一行文字——「Powered by AI」——放在使用者與模型生成內容互動的任何地方都可見。這一個變更就能滿足 EU AI Act 下幾乎每個 LLM 驅動應用程式都適用的透明性要求。從那裡,依優先順序完成其餘檢查清單項目。分類先於記錄。記錄先於監督。期限已到,但路徑是線性的。
保護並合規——EU 資料落地、統一稽核日誌,以及一份取代五份的合規儀表板。