欧盟《人工智能法案》正式适用,但有一个前提条件
2026年8月初,欧盟《人工智能法案》已从一项待定立法转变为各公司必须切实遵守的法律体系。TechGDPR最新数据保护简报指出了这一里程碑,并提到该法案虽已生效,但其针对高风险人工智能系统的规则仍被暂时排除在外。对于任何关注人工智能监管与数据隐私如何交汇的人来说,这是一个值得注意的时刻:法律在技术层面已生效,但其中最重要的一章却处于暂缓状态。
《人工智能法案》基于风险框架设计。系统被划入从最小风险到不可接受风险的不同类别,义务随之相应升级。高风险人工智能,比如用于招聘、信用评分、执法或医疗诊断的系统,一直被认为要承担最重的合规负担:一致性评估、人工监督要求以及详细文档。在更广泛的法律生效的同时,这些具体义务却被推迟,这说明了监管机构和业界在就最严格条款的实施时间表达成一致方面有多困难。
高风险人工智能规则为何暂停
这次推迟并不意味着监管机构在人工智能监督方面立场软化。相反,它反映了推出如此复杂的法律所面临的现实情况。标准化机构、国家监管机构和欧盟委员会都需要更多时间来敲定高风险人工智能提供商必须满足的技术规范。与其迫使企业遵守尚未完全明确的规则,不如将与高风险系统相关的义务推迟,而法案的其余部分,包括禁止性做法和人工智能素养方面的规定,则按期推进。
这种分阶段推进的方式对数据保护专业人士尤其重要。许多高风险人工智能应用场景,如生物特征识别、就业或信贷领域的自动化决策,都涉及大量个人数据的处理。当这些系统的合规期限推迟时,就会形成一个暂时性的缺口:人工智能特有的保障措施尚不可强制执行,而围绕相同数据处理活动的GDPR义务仍完全有效。组织不能将这次推迟视为在隐私合规上全面放松的通行证,只是高风险类别上《人工智能法案》额外要求层的暂缓。
与GDPR的联系:隐私保护仍不容忽视
关于《人工智能法案》,需要了解的一个有用之处是,它不会取代GDPR,而是与之并行。任何处理个人数据的人工智能系统,无论是否被归类为高风险,仍必须满足现行的数据保护法律:处理的合法依据、对数据主体的透明度以及防止滥用的保障措施。《人工智能法案》是在这一基础上增加了特定行业和特定风险的规则。
这种双轨并行方式并非欧盟独有。世界各地的数据保护制度都在应对类似的问题:如何在不留下监管空白的情况下规范新技术。例如,津巴布韦的电信监管机构正准备从2026年9月起积极执行其数据保护法,这一动向我们已在关于POTRAZ执法计划的报告中提及。在其他地方,诸如南非将手机SIM卡注册与数字身份挂钩的提议,也引发了人们对个人数据被收集后如何使用的类似担忧,我们在关于南非SIM卡与身份关联的争论的报道中探讨了这一话题。不同地区,不同机制,但同样存在根本性的矛盾:技术的发展速度超过了规范它的规则。
这对你意味着什么
如果你是消费者,眼前的实际影响有限。《人工智能法案》的高风险条款始终针对的是部署人工智能系统的企业和公共机构,而非个人用户。但更广泛的推行过程值得关注,因为它释放出一个信号:监管机构对人工智能驱动的数据处理有多重视,以及在这些保护措施完全到位之前,还有多少工作要做。
如果你所在的公司开发或部署面向欧盟用户的人工智能工具,高风险义务的推迟并不意味着你可以延后准备。监管机构已明确表示,推迟仅涉及实施时机,而非方向的改变。现在着手准备文档、风险评估和数据治理工作,在最终高风险截止日期到来时将至关重要。
关键要点
- 欧盟《人工智能法案》于2026年8月生效,但针对高风险人工智能系统的义务因技术标准尚未最终确定而被暂时排除。
- 无论《人工智能法案》如何分阶段推行,GDPR义务都将继续完全适用,因此与人工智能系统相关的数据处理仍需合法依据和透明度。
- 在欧盟部署人工智能的企业应将这次推迟视为规划窗口,而非合规豁免,并继续朝着最终的高风险要求推进。
- 观察从津巴布韦到南非等其他司法管辖区如何处理数据保护执法,能为理解全球个人数据监管势头如何与人工智能专项规则并行发展提供有益的背景。




