2026年下半年,欧盟人工智能法主要规则自8月2日起适用;中国继续抓生成式AI备案与训练数据治理,最高法在研究涉AI纠纷审理规则。文章梳理了罚款上限、域外适用、备案与数据来源要求,以及生成内容能否享有著作权的判断,并附企业按业务环节自查的清单。
这篇文章解决什么问题
2026年下半年,欧盟人工智能法主要规则自8月2日起适用;中国继续抓生成式AI备案与训练数据治理,最高法在研究涉AI纠纷审理规则。文章梳理了罚款上限、域外适用、备案与数据来源要求,以及生成内容能否享有著作权的判断,并附企业按业务环节自查的清单。
2026年下半年,欧盟《人工智能法案》多项核心制度将在8月起适用。中国这边,生成式人工智能服务、算法备案和训练数据治理仍是监管重点,最高人民法院也在研究涉人工智能纠纷的审理规则。对做模型研发、提供平台服务或采购人工智能系统的企业来说,数据来源、风险评估、信息披露和责任划分,已经是要天天处理的合规事项。
欧盟AI法主要规则8月起适用
《人工智能法案》2024年生效,之后按不同制度分阶段落地。根据法案时间表,包括高风险人工智能系统在内的主要规则从2026年8月2日起适用;部分嵌入受监管产品的高风险系统,还有单独的过渡安排。
法案按风险分级。社会评分等被列为不可接受风险的用途,直接禁止;招聘筛选、信贷评估、医疗、保险等高风险场景,要履行风险管理、数据治理、技术文档、日志记录、人工监督和准确性保障等义务;聊天机器人和人工智能生成内容,主要涉及身份告知与内容标识。
企业最关心罚款。法案对不同违法行为分档处罚,违反禁止性规定的最高可达3500万欧元,或企业上一财年全球营业额的7%,取较高者。这些数字是法定上限,实际处罚还要看违法类型、企业规模、持续时间和整改情况。
法案有域外效力。开发者或服务商即使不在欧盟,只要向欧盟市场提供人工智能系统,或系统输出在欧盟境内使用,都可能被纳入监管。中国企业在欧盟提供招聘、金融、医疗和企业软件服务时,要先核对自己是提供者、部署者、进口商还是分销商,再对照相应义务。
中国监管重心在备案和训练数据
中国的生成式人工智能治理,以2023年施行的《生成式人工智能服务管理暂行办法》为基础,还和算法推荐、深度合成、生成合成内容标识等制度衔接。这几年监管重点落在算法备案、安全评估、训练数据合法来源、个人信息保护和生成内容标识上。
训练数据合规,已经从写原则性承诺变成要能说清楚。服务提供者得说明数据来源、授权依据、清洗过程和质量控制措施。用网络公开数据、开源数据集或第三方语料,并不当然免除著作权、个人信息和商业秘密方面的审查义务。有些号称开源的语料集,只开放访问或使用,单条内容归谁并没解决。
算法备案也是产品上线前的一道程序。公开的备案信息能反映服务进入市场的进度,但备案不等于监管部门对产品安全性、合法性或商业能力背书。面向公众、具有舆论属性或社会动员能力的生成式人工智能服务,还要按业务形态判断是否需要备案、安全评估和内容标识。
境外人工智能服务进入中国,还要处理数据跨境、个人信息保护、内容治理和本地运营主体责任。只说服务器或开发团队在境外,通常不足以排除中国法律对境内服务活动的适用。
涉AI纠纷的审理规则还在形成
司法层面的规则也在积累。最高人民法院在知识产权司法保护的相关部署里,把稳妥审理涉人工智能案件列为重点,并继续研究训练语料使用、生成内容的作品属性,以及开发者、平台和使用者的责任。
数据权属和交易纠纷变多,给规则提供了现实样本。最高法披露,2025年全国法院审结涉数据权属及交易纠纷案件908件,同比增长25.6%。这类案件由知识产权审判机构审理,有助于在管辖和裁判尺度上走出比较统一的路径。
从已有案件看,责任认定一般围着各主体的控制能力走。模型开发者可能要说明训练数据、模型设计和安全措施;平台运营者要评估有没有投诉、删除和权利人保护机制;用户则对输入内容、生成结果的传播和商业使用承担责任。换脸、换声这类案件里,制作和上传侵权内容的用户可能承担直接侵权责任,平台有没有尽到合理注意义务,要结合技术能力、获利方式和处置措施判断。
生成内容有没有著作权,看人的投入
生成内容能不能构成作品,是涉AI纠纷的核心问题。司法实践没有给出“用了人工智能就有著作权”或“生成内容一律不受保护”这种简单结论,审查重点是自然人有没有作出独创性表达。
提示词本身受不受著作权保护,和最终生成内容构不构成作品是两个问题。篇幅短、功能性强或表达空间有限的提示词,可能因缺乏独创性不构成作品;生成结果则要结合指令内容、参数设置、迭代次数、结果筛选和后续修改,看里面有没有体现自然人的选择、判断和表达。素材怎么整理、权属怎么留痕,站内 AI Skill 与 MCP 库的知识产权分类里有可参考的条目。
早期涉及计算机自动生成文章的案件,也多结合模板设置、数据选择和人工编辑过程来判,不能直接拿来证明所有模型输出都有作品属性。用生成式人工智能做设计、写作和影视制作的机构,提示词记录、参数调整日志、版本文件、编辑痕迹和时间戳,都可能是证明创作过程和权利归属的材料。
合规重点转到业务流程
规则落地后,企业合规要覆盖人工智能系统的采购、开发、部署和退出全过程。就算不自己训练模型,只通过接口接第三方服务,也可能因为决定具体用途、处理用户数据或把生成结果给客户而担责。这些环节可以在 AI Skill 与 MCP 库的合规分类里按环节找工具。
- 核查数据来源。记录训练、微调和检索增强用到的数据集、授权文件、清洗规则和审查结果。抓取网络数据时,还要评估著作权、个人信息、商业秘密、robots协议和技术保护措施。
- 落实信息披露。面向用户的服务要按适用规则说明交互对象、内容生成方式和使用限制,给生成合成内容加上必要标识。投诉、删除和纠错渠道要能真正用起来。
- 识别高风险场景。招聘、信贷、保险、医疗等系统直接影响个人权益,要评估数据偏差、自动化决策解释、人工复核和申诉机制。进欧盟市场的产品,还要按AI法确认分类和主体角色。
- 保留过程记录。模型版本、测试结果、风险评估、供应商材料和事故处置记录,既是内部治理,也可能在监管检查或诉讼中证明企业有没有尽到合理义务。
备案做完,不等于覆盖所有市场
各法域的制度并不一致。欧盟走统一立法加风险分类,中国是行政规章、技术标准、备案制度和司法裁判并行,美国更多靠联邦部门、州立法和个案诉讼推动。跨境经营的企业,不能用同一份合规文件覆盖所有市场。
备案、评估或通过第三方审计,都不代表后续责任可以免除。系统上线后如果用途变了、模型更新、数据漂移或来了新的用户群体,原来的风险判断可能要重做。企业也别把法定最高罚款当成普遍处罚结果,更不要把还在研究或制定中的司法文件当作已经生效的裁判规则。
欧盟主要规则进入适用期、中国算法与内容治理制度继续实施,人工智能合规正从政策研究落回产品和业务流程。对企业的可行做法是:先理清系统用途、数据来源、供应商责任和受影响人群,再按市场所在地和风险等级,确定备案、评估、披露和证据留存安排。
引用与继续阅读
欧盟AI法8月起适用,合规要落到业务流程|AIILAW.cn|2026-07-03|https://aiilaw.cn/ai-regulation-enforcement-july-2026-eu-china-supreme-court/