如果你在自己的服务器上跑着 AI 客服、AI 写作工具或任何面向欧盟用户的 AI 功能,2026 年 8 月 2 日这个日期值得标记。欧盟围绕 AI 法案的「数字综合法案(Digital Omnibus)」达成了初步政治协议,推迟了高风险 AI 系统的合规期限,但透明度义务没有推迟

哪些推迟了,哪些没有

  • 推迟:附件三(基于用途)的高风险 AI 系统义务,从 2026 年 8 月 2 日推迟到 2027 年 12 月 2 日;嵌入受监管产品(如医疗器械、机械)的附件一类高风险系统,从 2027 年 8 月推迟到 2028 年 8 月 2 日
  • 没推迟第 50 条透明度义务仍按 2026 年 8 月 2 日的原时间表执行——即告知用户正在与 AI 系统交互、以及标注 AI 生成内容。
  • 新增:法案第 5 条新增了对 AI 生成的非自愿私密影像与儿童性虐待材料的禁止条款。

需要注意:这些改动要等综合法案正式通过并在《欧盟官方公报》上公布后才产生法律效力,预计在 2026 年 8 月 2 日之前完成。最终以官方公报文本为准,本文不构成法律意见,具体适用请咨询专业律师。

对个人站长和小团队意味着什么

很多人以为 AI 法案只管大模型厂商,其实第 50 条管的是「部署方」——也就是你。只要你的站点面向欧盟用户提供了 AI 对话、AI 生成图文,就落在透明度义务的射程内。而且这一条恰恰是没有被推迟的那一条。

一份务实的落地清单

  • 让 AI 身份可见:聊天窗口首屏明确说明这是 AI 助手,不要用真人化的名字和头像误导用户。
  • 标注 AI 生成内容:AI 生成或大幅改写的文章、图片,在页面上给出可见标识。
  • 留存可追溯的日志:请求时间、使用的模型、是否人工复核——出问题时这些是你的证据链。日志涉及个人数据的部分要同时符合 GDPR 的最小化与留存期限要求。
  • 更新隐私政策与服务条款:写清楚哪些功能由 AI 提供、数据流向何处、第三方模型 API 是否会接收用户输入。
  • 确认数据落地位置:面向欧盟用户时,把服务与日志放在合适的区域,能显著简化跨境传输的说明成本。

为什么自建部署在合规上更有优势

合规检查最常卡住的一问是「用户数据到底存在哪、谁能访问」。用第三方 SaaS 时,这个答案往往不在你手里;在自己的 VPS 上部署,数据位置、留存周期、访问权限、日志格式全部由你定义,回答起来清清楚楚。SharkCloud 提供多地区节点与独立实例,你可以按目标用户所在地选择部署位置,把「数据在哪」这件事变成一个可以直接写进隐私政策的确定答案。