常見問題
- EU AI Act 跟台灣公司有什麼關係?
- EU AI Act 的高風險 AI 是什麼意思?
- 台灣企業要不要先準備 EU AI Act 文件?
- EU AI Act 在 2026、2027、2028 年分別有哪些期限?
行動清單
- 先確認公司是否服務歐盟客戶或供應歐盟市場。
- 判斷自己是 provider、deployer、importer、distributor 還是一般使用者。
- 若服務涉及人與 AI 互動或 AI 生成內容,先依 Article 50 官方指引把 chatbot 告知、機器可讀標記、deepfake/公共利益文字標示分開判斷。
- 把每個歐盟市場版本的告知畫面、標記方法、人工審核、發布時間與例外判斷留成可回溯證據。
- 若系統可能生成或變造親密內容,先確認預定用途、使用者目的、明確同意、可預見濫用與防護措施,並在 2026 年 12 月 2 日前重查 Article 5 適用範圍。
- 產文或決策前重刷 EU 官方 timeline 與 AI Office 文件。
主題說明
EU AI Act 是目前最常被拿來比較的 AI 法規,但台灣讀者要先抓住一件事:它是歐盟法律,不是台灣法律,也不是所有台灣企業都直接適用。
比較好的讀法是先問三件事:公司有沒有進入歐盟市場?產品或服務是不是提供給歐盟使用者?公司在 AI 系統裡扮演的是 provider、deployer、importer、distributor,還是單純內部使用者?
官方已經講到哪裡
歐盟 AI Act 是正式法律,但不同義務不是同一天開始適用。先把台灣產品團隊最常問的期限、適用對象和準備動作放在一起;表格是盤點入口,不代表每家公司在每個日期都有同一項義務。
| 日期與狀態 | 先分清的規則或對象 | 台灣團隊可先做什麼 |
|---|---|---|
| 2026 年 8 月 2 日,已適用 | Article 50 透明義務;依 provider、deployer 與內容類型分流 | 確認是否進入歐盟市場,逐項檢查互動告知、機器可讀標記、deepfake 或公共利益文字標示。 |
| 2026 年 12 月 2 日,尚未適用 | 新增的特定非自願親密內容與兒少性虐待內容禁止規定;另有只限部分上市較早系統的 Article 50(2) 標記過渡期限 | 分別盤點用途、防護與同意機制,以及符合過渡條件的系統版本;不要把所有透明義務當成延期。 |
| 2027 年 12 月 2 日,尚未適用 | 依 Article 6(2)/Annex III 分類的高風險 AI,Chapter III 第 1 至 3 節主要規則 | 若產品涉及歐盟高風險用途,先核對分類、角色、文件與供應鏈責任;既有系統仍須另外看過渡條件。 |
| 2028 年 8 月 2 日,尚未適用 | 依 Article 6(1)/Annex I 分類的受管制產品內嵌高風險 AI,Chapter III 第 1 至 3 節主要規則 | 與產品法規、認證和歐盟客戶一起核對適用範圍,不把這個日期套到所有 AI 產品。 |
上述日期來自已生效的 Regulation (EU) 2026/1744 及官方 implementation timeline;European Commission 的 Article 50 FAQ 也確認,2026 年 12 月的寬限只涉及特定系統的 Article 50(2),不是新的全面寬限。
歐盟執委會在 2026 年 7 月 20 日發布 Article 50 透明義務指引。自 2026 年 8 月 2 日起,相關透明義務已開始適用,歐盟執委會 AI Office 與成員國主管機關也開始執行適用中的規則。官方說明的重點包含:部分互動式 AI 系統要讓使用者知道正在和 AI 互動;提供生成式 AI 系統的一方,可能要讓生成或變造內容具有機器可讀標記;特定 deepfake 或公共議題文字內容,也可能需要清楚告知。
這不代表所有 AI 生成內容都要用同一種方式貼標籤,也不代表規則直接套到所有台灣公司。要先看產品是否進入歐盟市場、系統和內容類型,以及公司是 provider 還是 deployer。2026 年 12 月 2 日的過渡安排只涵蓋部分在 2026 年 8 月 2 日前已上市、會生成合成內容的系統提供者履行 Article 50(2) 機器可讀標記,不是把 chatbot 告知、deepfake 標示或 deployer 的其他義務一起延期。若同一產品也服務韓國使用者,應另外依韓國生成式 AI 透明義務判斷直接服務角色、事前告知、輸出標示與擬真內容,不能把 Article 50 的文案直接複製過去。
另外,Digital Omnibus on AI 已不是草案。Regulation (EU) 2026/1744 已於 2026 年 7 月 27 日生效,並修改部分 AI Act 規則與時程。依最新官方 timeline,Annex III 高風險 AI 規則自 2027 年 12 月 2 日適用,Annex I 受管制產品內嵌的高風險 AI 規則自 2028 年 8 月 2 日適用。
這次修法也在 Article 5 新增禁止規定,處理 AI 系統生成或變造特定非自願親密內容,以及兒少性虐待內容。新增的 Article 5(1)(ba)、(bb)、(1a) 與 (1b) 自 2026 年 12 月 2 日適用。對 provider 來說,還要看這是不是系統預定用途,或是不是可合理預見且可重現、但又缺少合理適當防護的結果;對 deployer 來說,則要看是否為了生成或變造這類內容而使用系統。這不是「所有圖片、影音或換裝 AI 都被禁止」的簡單結論。
台灣公司要怎麼看
如果台灣公司只是在台灣內部用 AI 工具,EU AI Act 通常先是參考,不是直接答案。這時可以借鏡它的風險分類、文件保存、人審、透明度與角色分工。
公司要建立台灣內部基線時,先用台灣已有 AI 基本法,公司還要看哪些規範?把資料、權限、內容、對外交易與產業規範拆開;EU AI Act 的市場與角色判斷是在這個基線上再加的一層,不是替代品。
如果台灣公司提供 AI SaaS、模型、API、履歷篩選、教育、醫療、金融或公共服務相關 AI 給歐盟市場,就要更早做角色與風險判斷。這不是為了恐嚇,而是避免產品賣出去了才發現文件、責任和時程都沒準備。
例如,若產品讓歐盟使用者直接和 AI 聊天,或會向歐盟市場提供 AI 生成、變造內容,就可以先把「使用者會看到什麼」「是否需要讓人辨識 AI 互動或內容來源」「機器可讀標記由誰實作」「誰負責對外告知」列入產品與法遵盤點。是否真的適用,仍要回到產品角色、用途、對象與最新官方文件判斷。
用角色把 Article 50 分開判斷
台灣產品團隊最容易出錯的地方,是把「AI 透明」當成同一張貼紙。依歐盟官方指引與 FAQ,可以先做這張分流表,再交由法務依實際產品確認:
| 產品或使用情境 | 先確認的角色 | 先做的產品動作 |
|---|---|---|
| chatbot、AI agent、avatar 直接和自然人互動 | AI 系統 provider | 除非互動本身已很明顯,否則讓人知道正在和 AI 互動;確認告知時點、介面與無障礙呈現。 |
| 系統會生成或變造文字、圖片、聲音或影片 | 生成系統 provider | 在輸出端設計有效、可靠、穩健且可互通的機器可讀標記,並留下版本與測試證據。 |
| 公司用 AI 產生或變造 deepfake 後對外發布 | AI 系統 deployer | 清楚揭露內容是人工生成或變造;藝術、諷刺等情境仍要依官方例外與適當方式判斷。 |
| 公司發布 AI 生成或變造的公共利益文字 | AI 系統 deployer | 先看是否經人工作業或編輯控制並由人負責;不符合例外時要清楚標示。 |
| 公司使用情緒辨識或生物特徵分類系統 | AI 系統 deployer | 告知受到系統影響的人,並另查禁止用途、個資與基本權利要求。 |
同一家公司可能同時是 provider 與 deployer;例如自己開發客服機器人,又用它產生對外內容。這時不能只完成一種告知就推定全部處理完畢。
如果產品可能生成或變造可識別人物的親密內容,台灣公司進入歐盟市場前還要多問:產品是不是以此為預定用途?這種結果是否可合理預見並重現?有沒有適當的阻擋、偵測、回報與修正措施?使用者是不是為了生成這類內容而操作?這是歐盟市場的新增檢查,不代表台灣同步新增同一條法律。
歐盟另有一份協助落實生成內容標示的 Code of Practice。它是自願性工具,不是另一部強制法規;沒有加入 Code,仍可透過其他適當方式處理原本適用的 Article 50 義務。
執法開始後,證據要留在哪裡
自 2026 年 8 月 2 日起,AI Office 與成員國主管機關已開始執行現階段適用的規則。歐盟官方同時提供一般 complaints tool、whistleblower tool,以及 GPAI 下游提供者反映管道。有人提出申訴或通報,不等於產品已被認定違規;但公司如果沒有保存「哪個版本、哪個市場、何時顯示告知、用了什麼標記、誰做人工審核、例外如何判斷」,後續就很難說明當時做了什麼。
台灣供應商可以把這些資料接到既有的產品發布紀錄、風險盤點、客服工單與供應商合約,不必另做一套只為歐盟存在、實際沒人維護的表格。
現在不能講太滿的地方
Digital Omnibus on AI 已經生效,但 AI Act 仍在分階段適用,官方指南、標準與執行做法也會繼續補充。正式產品判斷或企業決策前,仍要重刷 EUR-Lex、AI Act Service Desk、European Commission 與 AI Office 的官方更新。
本文也不會寫成「台灣將照抄 EU」。台灣目前有自己的人工智慧基本法、數發部風險分類框架與各目的事業主管機關後續調適,外國法規只能當比較,不是台灣答案。
常見問題
讀完後通常還會問
台灣公司一定要遵守 EU AI Act 嗎?
不一定。要看公司是否進入歐盟市場、服務歐盟使用者、供應 AI 系統或扮演 EU AI Act 下的相關角色。
EU AI Act 可以拿來當台灣合規參考嗎?
可以作為風險分類、文件保存與角色分工的參考,但不能寫成台灣已採用或台灣企業一律適用。
EU AI Act 的透明義務現在已經適用了嗎?
Article 50 透明義務已自 2026 年 8 月 2 日起適用,但不是所有 AI 內容都一律要貼標籤。要先看系統、內容、使用情境與 provider / deployer 角色。2026 年 12 月 2 日的過渡安排只處理部分在 2026 年 8 月 2 日前已上市、會生成合成內容的系統提供者履行 Article 50(2) 機器可讀標記,不是把所有 Article 50 義務一起延期。
Digital Omnibus on AI 還只是草案嗎?
不是。Regulation (EU) 2026/1744 已於 2026 年 7 月 27 日生效,並修改部分 AI Act 規則與高風險時程。
歐盟新增的 AI 親密內容禁令已經開始適用了嗎?
還沒有。Digital Omnibus 已經生效,但新增的 Article 5(1)(ba)、(bb)、(1a) 與 (1b) 自 2026 年 12 月 2 日適用。規則處理特定非自願親密內容與兒少性虐待內容,也依 provider、deployer、用途、可預見濫用與防護措施設定範圍,不是所有圖片或影音 AI 一律禁止。
有人向歐盟提出 AI Act 申訴,就代表產品已違法嗎?
不代表。歐盟已提供 AI Act complaints、whistleblower 與 GPAI 下游提供者反映管道;提出申訴或通報只是執法流程的輸入,不等於主管機關已認定違規。公司仍應保留版本、告知畫面、內容標記、風險判斷與處理紀錄。
來源與查證
回到官方原始頁面
- 01Regulation (EU) 2024/1689EUR-Lex / 查證 2026-08-03開啟
- 02Regulation (EU) 2026/1744 - Digital Omnibus on AIEUR-Lex / 查證 2026-09-29開啟
- 03AI ActEuropean Commission / 查證 2026-09-13開啟
- 04AI Act Implementation TimelineAI Act Service Desk / 查證 2026-09-29開啟
- 05Guidelines on transparency obligations for providers and deployers of AI systemsEuropean Commission / 查證 2026-09-29開啟
- 06Transparency obligations under Article 50 of the AI Act - Q&AEuropean Commission / 查證 2026-09-29開啟
- 07Commission starts enforcing AI Act rules and new transparency requirements on 2 AugustEuropean Commission / 查證 2026-09-13開啟
- 08Code of Practice on marking and labelling AI-generated contentEuropean Commission / 查證 2026-09-13開啟
- 09AI OfficeEuropean Commission / 查證 2026-09-13開啟