订阅
知识

欧盟 AI Act 生效了,营销人,你慌不慌?

科普文章解析欧盟《人工智能法案》对营销人的影响,涵盖四级风险分类、与 GDPR 的叠加适用关系,以及盘点 AI 工具、审查供应商、更新合同等六步合规准备建议。

ai-marketingmetaworkflow
2026-08-04Go Next Marketer5 分钟阅读

EU AI Act Risk Tiers — four risk classifications with Limited Risk highlighted for marketers

Six preparation steps for AI Act compliance — inventory, suppliers, contracts, policies, training, partners

前几天,我在朋友圈看到一条消息,差点把刚喝进去的咖啡喷出来。

2026 年 8 月 2 日,欧盟的《人工智能法案》(AI Act)正式生效了。

不是讨论稿,不是征求意见稿。是真的来了

你可能心想:这跟我有什么关系?我又不在欧洲做生意。

我劝你先别急着划走。

一部法律,凭什么让营销人坐不住?

我先给你讲个旧故事。

2018 年,欧盟出了个东西叫 GDPR。当时多少公司觉得「跟我没关系」?结果呢,罚单一张接一张飞过来,最高 2000 万欧元,或者全球年营收的 4%。多少企业连夜改隐私政策、改 Cookie 弹窗、改用户协议。

那种兵荒马乱,我到现在还记得。

现在,AI Act 来了。它的罚款上限是多少?

3500 万欧元,或者全球年营收的 7%。

你品,你细品。

比 GDPR 还狠。

那它到底管的是什么?跟 GDPR 又是什么关系?营销人到底该怎么准备?

今天,我就来把这件事掰开了、揉碎了,用大白话给你讲明白。

这部法律,到底在管什么?

先说一个最核心的问题:AI Act 管的是谁?

答案简单粗暴——管的是人工智能系统本身

它不像 GDPR 那样盯着你的用户数据,它盯着的是你用的那个 AI 工具:这个工具安不安全?会不会骗人?有没有歧视?能不能被信任?

那它是怎么管的呢?

按风险分了四档。

第一档,最小风险。比如垃圾邮件过滤、AI 算法的游戏。这种随便用,不管。

第二档,有限风险。注意了,这一档跟咱们营销人关系最大。包括什么?聊天机器人、AI 生成的图片、合成视频、deepfake、AI 写的文案。管它的核心就一条:你必须告诉用户「这是 AI 弄的」

第三档,高风险。招聘筛选、信用评分、人脸识别这种。要的是一堆合规文件和技术文档。

第四档,不可接受风险。直接禁用。比如用算法给人做社会信用评分、基于种族的行为操纵。

你看,分得很清楚。

它不是一刀切禁止 AI,而是告诉你:不同风险,不同义务

它跟 GDPR,到底是什么关系?

这是很多人最大的误解。

「不就是 GDPR 的升级版吗?」

不是。

它俩管的根本不是一回事。

GDPR 管的是个人数据——你收集了用户什么信息、用来干嘛、怎么存的。

AI Act 管的是AI 系统本身——这个算法安不安全、透不透明、有没有偏见。

而且,它俩是叠加适用的。

什么意思?

举个例子。你用一个生成式 AI 工具,给广告做个性化投放,顺便还做了用户画像。

那你两条法律都得遵守

  • 用户数据怎么来的、有没有授权?——这是 GDPR 的事。
  • AI 生成的广告内容,有没有水印标注?算法有没有歧视某些群体?——这是 AI Act 的事。

一条都不能漏。

你看,这就比单独对付 GDPR 麻烦多了。

GDPR 出了事,有套现成的工具叫 DPIA——数据保护影响评估。

AI Act 呢?它有自己的工具,叫 FRIA——基本权利影响评估。专门针对高风险场景,看你这个 AI 会不会侵害人的基本权利。

名字像,但干的活完全不同。别搞混了。

这部法律,到底是好事还是坏事?

说实话,我看完整个法案,心情挺复杂的。

好的一面很明显。

它给企业画了一条清晰的线:什么能做、什么不能做、灰色地带怎么自证清白。以前大家用 AI,心里多少有点虚——这玩意儿合规吗?出事了算谁的?现在有了规则,心里有底了。

而且,这套框架设计得挺耐用。AI 技术三个月一变,但法律不能三个月改一次。它用「风险分层」这个思路,把规则做成了框架级的——技术怎么变,判断逻辑不变。

麻烦的一面也很真实。

最大的麻烦是:你不能再偷懒了

以前用 AI 工具,买一个、装一个、用就完了。现在呢?每一个应用场景,都得一个一个评估。这个工具在什么场景下用、风险是哪一档、要不要标注、要不要做影响评估、责任算 Provider 的还是 Deployer 的……

标准化方案?不存在的。全自动合规?短期内也别想。

时间、人力、钱,三样都得往里砸。

营销人面前,三道难迈的坎

我跟几个做营销的朋友聊,大家普遍反映,落地的时候最难的不是法律本身,是另外三件事。

第一件事,法规是叠在一起的。

AI Act 不是孤立运作的。它跟 GDPR、跟版权法、跟消费者保护,全部纠缠在一起。

你发一条 AI 生成的广告,得同时想:训练数据有没有侵权?生成内容有没有误导消费者?合成图片有没有打标?用户画像有没有经过授权?

一道题,四个监考老师。

那第二件事呢?责任到底算谁的。

AI Act 里有两个角色:Provider(开发这个 AI 的人)和 Deployer(用这个 AI 的人)。

你是营销方,你买了个 AI 工具来出广告——你是 Deployer。

工具本身有 bug、有偏见、有侵权风险——那是 Provider 的事。

但问题是,出了事,先被找上门的,往往是 Deployer

内部要是没有清晰的红线,团队要么吓得不敢用 AI(该用的不用,落后挨打),要么胆子太大乱用(出了事一脸懵)。两种极端,都得交学费。

第三件事,数据治理和品牌信任。

AI 模型的输出质量,直接取决于你喂它的数据。数据脏,输出就脏;数据来源说不清,整个合规链条就断了。

这事不只是法律问题。它是品牌信任问题。

用户知道你用 AI,但他更想知道:你用的 AI,他能不能信?

那到底该怎么办?六件事

好消息是,准备这件事,是有章法的。

我把它拆成六步,你照着走,至少不会手忙脚乱。

一、先摸清家底。

你公司现在到底在哪儿用了 AI?官方采购的工具、软件里自带的 AI 功能、员工自己偷偷用的那些「野生」工具——一个都不能漏。

很多人做完这一步吓一跳:原来我们公司用 AI 用得这么狠了,自己都不知道。

摸清楚之后,建一个动态清单。注意,是动态的。AI 工具更新太快,静态表格放三个月就废了。

二、把供应商问个底朝天。

你用的 AI 工具,大部分是第三方的。光看它官网介绍不够,你得顺着供应链往上问:模型怎么训的?数据哪来的?出了问题谁负责?

因为 AI Act 的责任,是沿着整条价值链分配的。你以为甩锅给供应商就完事了,法律不答应。

三、合同改一改。

以前的采购合同,关于 AI 这块基本是空白或者含糊带过。现在得写清楚:出了侵权算谁的?出了偏见算谁的?数据泄露赔多少?

合同消灭不了责任,但它能让责任变得可管、可控

四、内部政策更新一遍。

把 AI 的使用规范,跟现有的数据隐私、网络安全、知识产权、人力资源、对外传播政策串起来。别各写各的,互相打架。

五、培训。

这个词听着老套,但这次真不是走过场。

AI 素养这件事,不同岗位需要的知识完全不一样。法务要懂合规判定,创意要懂合成内容的标注规则,投放要懂用户画像的边界。

一刀切的培训,等于没培训。

六、挑对合作伙伴。

如果你要找外部供应商合作,别只比价格和案例。问一个问题就够了:你们自己在 AI 合规上,做了哪些准备?

那些自己都还没想清楚、连一份内部 AI 使用规范都拿不出来的,趁早别碰。出事了他帮不了你,还可能把你拖下水。

最后说两句

我聊完这些,再回过头看那条朋友圈消息,反而不那么慌了。

新法规来了,第一反应一定是慌。但你真把它拆开看了,会发现:它不是来堵路的,是来立规矩的。

规矩立好了,谁先看懂、谁先准备、谁先合规,谁就先拿到下一轮竞争的入场券

就像当年 GDPR 来的时候,那些提前准备的公司,后来都活得挺好。没准备的,要么交了天价学费,要么直接出局。

这一幕,历史又在重演。

只不过这次,赌注更大了。

欧盟 AI Act 生效了,营销人,你慌不慌? | Go Next Marketer