Enterprise AI / 企業落地

你不在歐洲,為什麼 EU AI Act 還是會找上你?三大法域 7 月動態與台灣供應商的實際待辦

賴家榮 Andy Lai - FULLDOT news 發表文章的作者
賴家榮 Andy Lai
FULLDOT news 總編輯 · SAIP-TAIWAN CAIO
2026-08-02 10:30:00 | 出處: FULLDOT news 彙整報導
你不在歐洲,為什麼 EU AI Act 還是會找上你?三大法域 7 月動態與台灣供應商的實際待辦 | FULLDOT news
發表文章的作者 賴家榮 觀點劃重點

歐盟 AI 法案 7 月進入執法期、日本頒布著作權指引、美國 AISI 公布安全測試報告——三個法域方向完全不同。對台灣廠商真正的風險不是「被歐盟罰款」,而是歐洲客戶把合規要求寫進採購合約,順著供應鏈壓下來。本文整理各法域重點與可執行的準備順序。

2026 年 7 月,全球 AI 治理有三則方向不同的動態:歐盟 AI 法案進入執法階段、日本政府頒布生成式 AI 著作權指引、美國 AI 安全研究所(AISI)公布前沿模型測試報告。

台灣廠商看這類新聞常見的反應是「我又沒賣去歐洲」。但真正的風險路徑不是直接受罰,而是你的歐洲客戶為了自己合規,會把要求寫進對你的採購合約。這件事在 RoHS、REACH、碳盤查上都發生過一次,AI 只是最新的一輪。

歐盟:四級風險分類,以及台灣人最常忽略的一條

EU AI Act 依風險把 AI 應用分成四級:

  • 不可接受風險(禁止) 社會信用評分、特定情境的即時生物辨識等。
  • 高風險(嚴格義務) 用於招聘篩選、信用評估、醫療診斷、關鍵基礎設施等。需要風險管理系統、資料治理、技術文件、人為監督與符合性評鑑。
  • 有限風險(透明度義務) 聊天機器人要讓使用者知道在跟機器對話;生成或變造的影音要標示,這也是 C2PA 內容憑證被大量討論的原因。
  • 最小風險 多數一般應用,無額外義務。

台灣企業最常忽略的是域外效力。這部法規的適用範圍不看你公司設在哪,而看兩件事:系統是否投放到歐盟市場,以及系統產生的輸出是否在歐盟境內被使用

用具體場景說明:你是一家台灣的機械設備商,出貨到德國客戶的工廠,設備上內建一套 AI 視覺檢測。那套檢測系統的輸出在歐盟境內被使用——它就進入了這部法規的討論範圍。如果它被歸類為高風險用途,技術文件、資料治理紀錄與符合性聲明,會由你的德國客戶回頭跟你要。

換句話說:你不必是被監理的對象,只要你是供應鏈的一環,文件還是得產出來。

日本:方向相反的一步

日本的立場一直與歐盟形成對照。日本著作權法對「資訊解析」目的的重製,長期採取相對寬鬆的態度,這也是不少 AI 訓練選擇在日本進行的原因之一。

依 7 月報導,日本政府新頒布的生成式 AI 著作權指引,要求商業大模型揭露訓練資料來源並提供退出(opt-out)機制。這是在原本寬鬆的基礎上,往創作者權益方向做出的調整。

對台灣企業的意義在於:「哪一國的法規最寬鬆」不再是選擇服務商的可靠依據,因為各國都在移動,而且方向不一致。比較穩健的做法是看服務商本身提供什麼保證——是否揭露訓練資料政策、是否提供資料不用於訓練的合約條款、是否有內容來源標示。這些是跨法域都用得上的。

美國:不是立法,是建立可比較的評測

美國走的是第三條路。AISI 這類機構的角色不是發照或裁罰,而是建立前沿模型的安全評測方法並公布結果。7 月的報告涵蓋自主滲透測試與沙盒隔離等項目。

這對企業採購的實際用處是:它提供了一組第三方的、可比較的說法,讓你在內部資安審查時不必只能引用廠商自己的行銷資料。

報告中反覆出現的兩個控制項也值得記下來,因為它們是你在跟任何 AI 服務商議約時應該問的:零資料留存(Zero-Data Retention),以及 API 層級的權限控管。能不能白紙黑字寫進合約,比廠商口頭保證有意義得多。

台灣:法規未定,但客戶的要求已經來了

台灣目前沒有專門的 AI 專法,個資法仍是主要依據。這造成一個尷尬的空窗:法規還沒到,但客戶的合規問卷已經到了。

SAIP 台灣人工智慧協會於 7 月發布《企業 AI 倫理與資安合規白皮書》,提供企業導入本地向量庫與 AI Agent 的檢核表。(利益揭露:本站總編輯賴家榮以 SAIP CAIO 身分參與該白皮書編纂。)

可執行的準備順序

不必等台灣立法,也不必先讀完整部歐盟法規。務實的順序是四步:

一、盤點:列出公司目前用到 AI 的地方。這一步幾乎都會有意外——行銷部門在用的工具、工程師自己接的 API、客服系統內建的功能,通常沒有人有完整清單。沒有清單,後面三步都做不了。

二、分級:標出哪些碰到「對人的決定」。判準很簡單:這個 AI 的輸出,會不會影響某一個具體的人被錄取、被核貸、被診斷、被解僱?會的就是高風險,其餘多半不是。這個判準跟歐盟的分類邏輯一致,也容易對內部溝通。

三、合約:把要求往上游推。你對客戶承諾的事,要能從你的 AI 服務商那裡拿到對應保證。資料是否用於訓練、資料留存多久、儲存在哪個地區——這些寫進合約,不是靠信任。

四、留紀錄:從現在開始留。用了什麼模型、什麼版本、誰核准的、輸出有沒有經過人工複核。稽核要的多半不是完美的制度,而是你能證明自己有在管。事後補紀錄補不出來,現在開始留成本最低。

常見問題

台灣公司沒有在歐盟設點,需要遵守 EU AI Act 嗎?

法規的適用取決於系統是否投放到歐盟市場,或系統輸出是否在歐盟境內被使用,而非公司設立地。實務上更常見的路徑是間接的:歐洲客戶為了自身合規,會將相關要求寫入採購合約與供應商問卷,要求台灣供應商提供技術文件與資料治理說明。

怎麼判斷公司的 AI 應用算不算「高風險」?

最實用的判準是看輸出是否影響對特定個人的決定,例如是否錄取、是否核貸、醫療診斷結果、或績效與解僱評估。涉及這類決定的通常落入高風險範疇,需要風險管理、資料治理、技術文件與人為監督。用於內部草稿生成、行銷素材產製等用途,一般屬於低風險。

台灣還沒立法,現在準備會不會太早?

不會,因為驅動力來自客戶而非法規。歐洲與日本客戶的合規問卷已經在發出,而問卷要求的內部 AI 清單、風險分級與使用紀錄無法事後補做。先建立盤點與紀錄習慣的成本,遠低於接到問卷才開始整理。

跟 AI 服務商議約時,最該爭取哪些條款?

三項最關鍵:資料不用於模型訓練的明確承諾、資料留存期限與刪除機制(零資料留存為佳)、以及資料儲存與處理的地理位置。這三項跨法域都適用,也是客戶合規問卷最常詢問的項目。

出處

本文彙整以下報導:歐盟 AI 法案執法進度與 C2PA 標示要求(Reuters Technology)、日本生成式 AI 著作權指引(Nikkei Asia Tech)、美國 AISI 前沿模型測試報告(Wired AI)、SAIP 台灣人工智慧協會《企業 AI 倫理與資安合規白皮書》。各法域之具體條文適用範圍與義務內容,請以官方公告與法律意見為準;本文為產業觀察,不構成法律建議。

AI 講師 賴家榮 Andy Lai
專業 AI & 行銷講師

企業 AI 轉型、RAG 向量庫與數位行銷內訓 | 賴家榮 老師親授

樹德 / 輔英 / 屏東大學兼任講師!手把手帶領企業團隊打造專屬 AI 代理與高轉化品牌流量。

本篇文章出處來源聲明
MEDIA CITATION
原始發行媒體 FULLDOT news 彙整報導
發表文章的作者 賴家榮 Andy Lai