欧盟 AI Act 生效了,营销人,你慌不慌?
科普文章解析欧盟《人工智能法案》对营销人的影响,涵盖四级风险分类、与 GDPR 的叠加适用关系,以及盘点 AI 工具、审查供应商、更新合同等六步合规准备建议。


前几天,我在朋友圈看到一条消息,差点把刚喝进去的咖啡喷出来。
2026 年 8 月 2 日,欧盟的《人工智能法案》(AI Act)正式生效了。
不是讨论稿,不是征求意见稿。是真的来了。
你可能心想:这跟我有什么关系?我又不在欧洲做生意。
我劝你先别急着划走。
一部法律,凭什么让营销人坐不住?
我先给你讲个旧故事。
2018 年,欧盟出了个东西叫 GDPR。当时多少公司觉得「跟我没关系」?结果呢,罚单一张接一张飞过来,最高 2000 万欧元,或者全球年营收的 4%。多少企业连夜改隐私政策、改 Cookie 弹窗、改用户协议。
那种兵荒马乱,我到现在还记得。
现在,AI Act 来了。它的罚款上限是多少?
3500 万欧元,或者全球年营收的 7%。
你品,你细品。
比 GDPR 还狠。
那它到底管的是什么?跟 GDPR 又是什么关系?营销人到底该怎么准备?
今天,我就来把这件事掰开了、揉碎了,用大白话给你讲明白。
这部法律,到底在管什么?
先说一个最核心的问题:AI Act 管的是谁?
答案简单粗暴——管的是人工智能系统本身。
它不像 GDPR 那样盯着你的用户数据,它盯着的是你用的那个 AI 工具:这个工具安不安全?会不会骗人?有没有歧视?能不能被信任?
那它是怎么管的呢?
按风险分了四档。
第一档,最小风险。比如垃圾邮件过滤、AI 算法的游戏。这种随便用,不管。
第二档,有限风险。注意了,这一档跟咱们营销人关系最大。包括什么?聊天机器人、AI 生成的图片、合成视频、deepfake、AI 写的文案。管它的核心就一条:你必须告诉用户「这是 AI 弄的」。
第三档,高风险。招聘筛选、信用评分、人脸识别这种。要的是一堆合规文件和技术文档。
第四档,不可接受风险。直接禁用。比如用算法给人做社会信用评分、基于种族的行为操纵。
你看,分得很清楚。
它不是一刀切禁止 AI,而是告诉你:不同风险,不同义务。
它跟 GDPR,到底是什么关系?
这是很多人最大的误解。
「不就是 GDPR 的升级版吗?」
不是。
它俩管的根本不是一回事。
GDPR 管的是个人数据——你收集了用户什么信息、用来干嘛、怎么存的。
AI Act 管的是AI 系统本身——这个算法安不安全、透不透明、有没有偏见。
而且,它俩是叠加适用的。
什么意思?
举个例子。你用一个生成式 AI 工具,给广告做个性化投放,顺便还做了用户画像。
那你两条法律都得遵守:
- 用户数据怎么来的、有没有授权?——这是 GDPR 的事。
- AI 生成的广告内容,有没有水印标注?算法有没有歧视某些群体?——这是 AI Act 的事。
一条都不能漏。
你看,这就比单独对付 GDPR 麻烦多了。
GDPR 出了事,有套现成的工具叫 DPIA——数据保护影响评估。
AI Act 呢?它有自己的工具,叫 FRIA——基本权利影响评估。专门针对高风险场景,看你这个 AI 会不会侵害人的基本权利。
名字像,但干的活完全不同。别搞混了。
这部法律,到底是好事还是坏事?
说实话,我看完整个法案,心情挺复杂的。
好的一面很明显。
它给企业画了一条清晰的线:什么能做、什么不能做、灰色地带怎么自证清白。以前大家用 AI,心里多少有点虚——这玩意儿合规吗?出事了算谁的?现在有了规则,心里有底了。
而且,这套框架设计得挺耐用。AI 技术三个月一变,但法律不能三个月改一次。它用「风险分层」这个思路,把规则做成了框架级的——技术怎么变,判断逻辑不变。
麻烦的一面也很真实。
最大的麻烦是:你不能再偷懒了。
以前用 AI 工具,买一个、装一个、用就完了。现在呢?每一个应用场景,都得一个一个评估。这个工具在什么场景下用、风险是哪一档、要不要标注、要不要做影响评估、责任算 Provider 的还是 Deployer 的……
标准化方案?不存在的。全自动合规?短期内也别想。
时间、人力、钱,三样都得往里砸。
营销人面前,三道难迈的坎
我跟几个做营销的朋友聊,大家普遍反映,落地的时候最难的不是法律本身,是另外三件事。
第一件事,法规是叠在一起的。
AI Act 不是孤立运作的。它跟 GDPR、跟版权法、跟消费者保护,全部纠缠在一起。
你发一条 AI 生成的广告,得同时想:训练数据有没有侵权?生成内容有没有误导消费者?合成图片有没有打标?用户画像有没有经过授权?
一道题,四个监考老师。
那第二件事呢?责任到底算谁的。
AI Act 里有两个角色:Provider(开发这个 AI 的人)和 Deployer(用这个 AI 的人)。
你是营销方,你买了个 AI 工具来出广告——你是 Deployer。
工具本身有 bug、有偏见、有侵权风险——那是 Provider 的事。
但问题是,出了事,先被找上门的,往往是 Deployer。
内部要是没有清晰的红线,团队要么吓得不敢用 AI(该用的不用,落后挨打),要么胆子太大乱用(出了事一脸懵)。两种极端,都得交学费。
第三件事,数据治理和品牌信任。
AI 模型的输出质量,直接取决于你喂它的数据。数据脏,输出就脏;数据来源说不清,整个合规链条就断了。
这事不只是法律问题。它是品牌信任问题。
用户知道你用 AI,但他更想知道:你用的 AI,他能不能信?
那到底该怎么办?六件事
好消息是,准备这件事,是有章法的。
我把它拆成六步,你照着走,至少不会手忙脚乱。
一、先摸清家底。
你公司现在到底在哪儿用了 AI?官方采购的工具、软件里自带的 AI 功能、员工自己偷偷用的那些「野生」工具——一个都不能漏。
很多人做完这一步吓一跳:原来我们公司用 AI 用得这么狠了,自己都不知道。
摸清楚之后,建一个动态清单。注意,是动态的。AI 工具更新太快,静态表格放三个月就废了。
二、把供应商问个底朝天。
你用的 AI 工具,大部分是第三方的。光看它官网介绍不够,你得顺着供应链往上问:模型怎么训的?数据哪来的?出了问题谁负责?
因为 AI Act 的责任,是沿着整条价值链分配的。你以为甩锅给供应商就完事了,法律不答应。
三、合同改一改。
以前的采购合同,关于 AI 这块基本是空白或者含糊带过。现在得写清楚:出了侵权算谁的?出了偏见算谁的?数据泄露赔多少?
合同消灭不了责任,但它能让责任变得可管、可控。
四、内部政策更新一遍。
把 AI 的使用规范,跟现有的数据隐私、网络安全、知识产权、人力资源、对外传播政策串起来。别各写各的,互相打架。
五、培训。
这个词听着老套,但这次真不是走过场。
AI 素养这件事,不同岗位需要的知识完全不一样。法务要懂合规判定,创意要懂合成内容的标注规则,投放要懂用户画像的边界。
一刀切的培训,等于没培训。
六、挑对合作伙伴。
如果你要找外部供应商合作,别只比价格和案例。问一个问题就够了:你们自己在 AI 合规上,做了哪些准备?
那些自己都还没想清楚、连一份内部 AI 使用规范都拿不出来的,趁早别碰。出事了他帮不了你,还可能把你拖下水。
最后说两句
我聊完这些,再回过头看那条朋友圈消息,反而不那么慌了。
新法规来了,第一反应一定是慌。但你真把它拆开看了,会发现:它不是来堵路的,是来立规矩的。
规矩立好了,谁先看懂、谁先准备、谁先合规,谁就先拿到下一轮竞争的入场券。
就像当年 GDPR 来的时候,那些提前准备的公司,后来都活得挺好。没准备的,要么交了天价学费,要么直接出局。
这一幕,历史又在重演。
只不过这次,赌注更大了。