首页 / 行业与产品动态

欧盟与中国推进AI规则落地,司法裁判边界进一步细化

欧盟与中国推进AI规则落地,司法裁判边界进一步细化

2026年下半年,人工智能治理进入规则集中落地阶段。欧盟《人工智能法案》多项核心制度将在8月起适用,中国围绕生成式人工智能服务、算法备案和训练数据治理持续加强监管,最高人民法院也在推进涉人工智能纠纷审理规则研究。对开展模型研发、提供平台服务或采购人工智能系统的企业而言,数据来源、风险评估、信息披露和责任划分正成为日常经营中的合规事项。

欧盟AI法进入主要适用阶段

欧盟《人工智能法案》于2024年正式生效,随后按照不同制度分阶段实施。根据法案确定的时间表,包括高风险人工智能系统在内的主要规则自2026年8月2日起适用,部分嵌入受监管产品的高风险系统另有过渡安排。

该法案以风险分级为基本框架。社会评分等被认定为不可接受风险的用途受到禁止;招聘筛选、信贷评估、医疗、保险等高风险场景,需要履行风险管理、数据治理、技术文档、日志记录、人工监督和准确性保障等义务;聊天机器人及人工智能生成内容则主要涉及身份告知和内容标识。

处罚标准是企业关注的重点。按照法案规定,不同违法行为适用不同罚款档次,其中违反禁止性规定的最高罚款可达3500万欧元,或者企业上一财年全球营业额的7%,以较高者为准。相关数字是法定上限,具体处罚仍取决于违法类型、企业规模、持续时间及整改情况。

法案具有一定域外适用效力。开发者或服务商即使设在欧盟以外,只要向欧盟市场提供人工智能系统,或者系统输出在欧盟境内使用,仍可能被纳入监管范围。中国企业在欧盟提供招聘、金融、医疗及企业软件服务时,需要进一步核对自身属于提供者、部署者、进口商还是分销商,并据此承担相应义务。

中国监管聚焦备案和数据治理

中国生成式人工智能治理以2023年施行的《生成式人工智能服务管理暂行办法》为基础,并与互联网信息服务算法推荐、深度合成和生成合成内容标识等制度衔接。近年的监管重点主要落在算法备案、安全评估、训练数据合法来源、个人信息保护以及生成内容标识等环节。

训练数据的合规问题已从原则性承诺转向可追溯管理。服务提供者需要说明数据来源、授权依据、清洗过程和质量控制措施。使用网络公开数据、开源数据集或第三方语料,并不当然免除著作权、个人信息和商业秘密方面的审查义务。部分所谓开源数据集仅开放访问或使用,并未解决其中单条内容的权利归属。

算法备案同样成为产品上线前的重要程序。公开备案信息可以反映服务进入市场的进度,但备案不等同于监管部门对产品安全性、合法性或商业能力作出背书。面向公众提供具有舆论属性或者社会动员能力的生成式人工智能服务,仍需根据业务形态判断是否履行备案、安全评估和内容标识等要求。

境外人工智能服务进入中国市场时,还需处理数据跨境、个人信息保护、内容治理和本地运营主体责任等问题。仅以服务器或开发团队位于境外为由,通常不足以排除中国法律对境内服务活动的适用。

涉AI纠纷审理规则仍在形成

司法层面的规则也在加快积累。最高人民法院在知识产权司法保护相关部署中,将稳妥审理涉人工智能案件列为重点,并持续研究训练语料使用、人工智能生成内容的作品属性以及开发者、平台和使用者责任等问题。

数据权属和交易纠纷的增长,为相关规则提供了现实背景。最高法披露,2025年全国法院审结涉数据权属及交易纠纷案件908件,同比增长25.6%。此类纠纷由知识产权审判机构审理,有助于在案件管辖和裁判尺度方面形成较为统一的路径。

从已有案件看,责任认定通常围绕不同主体的控制能力展开。模型开发者可能需要说明训练数据、模型设计和安全措施;平台运营者需评估是否设置投诉、删除和权利人保护机制;用户则对输入内容及生成结果的传播、商业使用承担相应责任。在换脸、换声等案件中,制作和上传侵权内容的用户可能承担直接侵权责任,平台是否尽到合理注意义务则需结合其技术能力、获利方式和处置措施判断。

生成内容著作权取决于人的创作投入

人工智能生成内容能否构成作品,仍是涉AI纠纷中的核心问题。司法实践并未形成“使用人工智能即可取得著作权”或“人工智能生成内容一律不受保护”的简单结论,审查重点通常是自然人是否作出了具有独创性的表达。

提示词本身能否受到著作权保护,与最终生成内容是否构成作品属于两个问题。篇幅较短、功能性较强或表达空间有限的提示词,可能因缺乏独创性而不构成作品;生成结果则需结合指令内容、参数设置、迭代次数、结果筛选和后续修改等过程,判断其中是否体现自然人的选择、判断和表达。

早期涉及计算机自动生成文章的案件,也多结合模板设置、数据选择和人工编辑过程作出判断,不能直接用于证明所有模型输出均具有作品属性。对于使用生成式人工智能从事设计、写作和影视制作的机构,提示词记录、参数调整日志、版本文件、编辑痕迹和时间戳可能成为证明创作过程及权利归属的重要材料。

企业合规重点转向业务流程

监管规则落地后,企业的合规工作需要覆盖人工智能系统的采购、开发、部署和退出全过程。即使企业没有自行训练模型,仅通过接口接入第三方服务,也可能因决定具体用途、处理用户数据或向客户提供生成结果而承担责任。

  • 核查数据来源。企业应记录训练、微调和检索增强所使用的数据集、授权文件、清洗规则及审查结果。抓取网络数据时,还需评估著作权、个人信息、商业秘密、robots协议和技术保护措施等问题。
  • 落实信息披露。面向用户的人工智能服务应根据适用规则说明交互对象、内容生成方式和使用限制,并对生成合成内容设置必要标识。投诉、删除和纠错渠道也应能够实际运行。
  • 识别高风险场景。招聘、信贷、保险、医疗等系统直接影响个人权益,企业需要评估数据偏差、自动化决策解释、人工复核和申诉机制。进入欧盟市场的产品还需按照AI法确认分类及主体角色。
  • 保留过程记录。模型版本、测试结果、风险评估、供应商材料和事故处置记录,既是内部治理依据,也可能在监管检查或诉讼中用于证明企业是否尽到合理义务。

备案做完不等于覆盖所有市场

当前各法域的制度安排并不完全一致。欧盟以统一立法和风险分类为主,中国采取行政规章、技术标准、备案制度与司法裁判并行的路径,美国则更多由联邦部门、州立法和个案诉讼共同推动。跨境经营企业不能用同一份合规文件覆盖所有市场。

同时,备案、评估或者通过第三方审计,不代表企业可以免除后续责任。人工智能系统上线后出现用途变化、模型更新、数据漂移或新的用户群体,原有风险判断可能需要重新进行。企业还应避免将法定最高罚款等同于普遍处罚结果,也不宜把尚在研究或制定中的司法文件作为已经生效的裁判规则。

随着欧盟主要规则进入适用阶段、中国算法与内容治理制度继续实施,人工智能合规正在由政策研究转入产品和业务流程。对企业而言,较为可行的做法是先梳理系统用途、数据来源、供应商责任和受影响人群,再根据市场所在地和风险等级确定备案、评估、披露及证据留存安排。

从读到用

带走这份四步核对清单

  • 区分已发生事实与市场判断
  • 打开原始来源核对关键数字
  • 确认规则或产品是否已经生效
  • 评估对团队的实际行动时点