2026 年 8 月 2 日这一天,全球 AI 监管史被悄悄翻过一页:欧盟《人工智能法案》(EU AI Act)从”一套纸面规则”正式进入”可以开罚单”的执法阶段 [1]。同一天,加州《AI 透明度法》(SB 942,Calif. AI Transparency Act)也正式生效。跨过太平洋,8 月 20 日中国《网络数据安全风险评估办法》开始施行,9 月 1 日还有一部《小型个人信息处理者个人信息保护简化措施规定》落地。
对品牌和营销操盘手来说,过去一个月的关键词不是”AI 多厉害”,而是”红线开始有牙齿了”。这篇文章把全球几个主要司法辖区的最新变化压缩成一张可执行的地图:哪里在收紧、红线具体在哪、你现在该做哪一件事。
01|欧盟:执法启动,但最被热议的高风险合规反而被推迟
先说结论:欧盟 AI Act 这次是”一部分真动手,一部分往后拖”,而且拖的恰恰是过去两年大家最焦虑的那部分。
8 月 2 日起,三类规则进入强制执行。第一类是不可接受风险禁令(Article 5),针对社会信用评分、利用心理弱点操控用户决策的 AI、以及公共场所实时生物识别监控,违规最高可罚 3500 万欧元或全球营业额 7%,取较高者。第二类是透明度义务(Article 50),要求 AI 与用户互动时明确告知、AI 生成内容嵌入机器可读水印 [1]。第三类是通用目的 AI(GPAI)模型义务,OpenAI、Google、Anthropic、Meta 这类基础模型厂商的透明度、版权合规、系统性风险评估,从这一天起同样可被追责 [2]。
真正被推迟的是高风险系统(Annex III)的合规义务。就在执法启动前六天,欧盟在 7 月 27 日生效的《数字综合法》AI 修正案(Regulation (EU) 2026/1744)里,把招聘筛选、信贷审批、教育评估、执法辅助、关键基础设施等领域的高风险系统合规截止日,整体从 8 月 2 日挪到了 2027 年 12 月 2 日 [3];嵌入受欧盟产品安全法规管辖的实体设备(医疗器械、机械、玩具)里的高风险 AI,进一步延到 2028 年 8 月 2 日 [4]。
这个”推迟”背后的原因,用 Gibson Dunn 的分析说得很直白:协调标准(CEN/CENELEC 技术规范)还没就绪,多数成员国的监管沙箱和国家主管机构也没按期到位——换句话说,监管者自己还没准备好执法。云安全联盟(CSA)的数据更有说服力:78% 的企业迄今尚未采取实质性合规行动,而推迟可能让这个数字进一步下滑。
但注意,推迟不等于放假。泰勒温瑟(Taylor Wessing)的提醒很关键:Article 50 的透明度义务”不是按风险等级、而是按系统功能”生效 [2],这意味着主流生成式部署哪怕不属于高风险,也一样落在范围内。利森修姆(Licentium)的结论更直接:”高风险延期不等于合规空窗期,GDPR、平等、消费者、行业法以及已经生效的 AI Act 条款,现在照样管着你” [5]。
对品牌的意义:如果你在欧洲投放 AI 生成的素材、用聊天机器人做客服、或者用 AI 工具做招聘/定价决策,从 8 月 2 日起,AI 互动的告知和 AI 内容的标注已经是法律义务,不是”最佳实践”。已经在市场上、8 月 2 日之前投放的生成系统,机器可读标记有一个过渡期到 12 月 2 日——但要把它当工程改造,别拖到最后几周。
02|美国:加州”水印+检测工具”落地,州法开始多点开花

欧盟不是唯一在 8 月 2 日动手的。加州 AI 透明度法(SB 942,后经 AB 853 修订)同一天进入执行期,让加州成为美国第一个运行”生成内容溯源 + 水印”全面强制令的州 [10]。
它的核心要求,对超过 100 万月活用户、且在加州境内公开可及的生成式 AI 系统提供商,是三条硬义务:第一,必须向用户免费提供一个”检测工具”,用来判断某段内容是否由该系统创建或修改;第二,必须在 AI 生成的图片、音频、视频里嵌入不可见的”潜在披露”(latent disclosure),携带提供商名称、系统名称与版本、创建时间、唯一标识等信息,且”永久或极难移除”;第三,为用户提供可选的可视标签 [10]。违规罚则按 每次违规 5000 美元、每天视为一次独立违规计算,由加州总检察长和执行机构执法,不设私人诉讼权 [11]。
这套规则和欧盟 Article 50 高度同构。西门子(Simmons & Simmons)的观察是:CATA 和 Article 50 在同一天生效,且内容高度相似,正在事实上形成一个”去碎片化”的全球默认标准——开发者必须让 AI 生成内容”可被检测、可被审计” [6]。
值得特别记一笔的,是加州这套法最”反常识”的地方:它要求的是”验证服务”而不是”标记服务”。recatools 的评论点破了这层 [11]:传统水印是”打标”,而 SB 942 更进一步,要求提供商运营一个服务,让任何人在任何时间免费查证”某文件是不是我的模型生成的”——这是面向公众的按需验证,不是面向监管者的留痕。至于这套检测工具的准确性标准、误报率是否要披露、文本是否在覆盖范围内,目前都还没有明确结论,这是它现阶段最大的空白。
美国其他州也没闲着。科罗拉多原来的 AI 法(Colo. AI Act)在 2026 年 5 月被 SB 26-189 取代,新法 2027 年 1 月 1 日生效,重点是废除旧法的注意义务和影响评估框架,并新增了”禁止通过合同条款把自身违规责任转嫁给第三方”的条款——这直接改变了厂商赔偿条款(vendor indemnity)的采购逻辑。德州的 TRAIGA(HB 149)、加州的 SB 53(前沿模型安全)、AB 2013(训练数据披露)都已在 2026 年初生效,美国正在从”没有联邦 AI 法”变成”几十个州各自立法、开发者逐州合规”的局面。
对品牌的意义:如果你的营销技术栈里接了任何一个面向美国用户的生成式 AI 工具(图片、视频、音频生成),先搞清楚两件事——这个工具算不算”覆盖提供商”(有没有 100 万加州月活),以及它在 AI 内容溯源/水印上做到了什么程度。你的下游品牌资产,正在被这些上游工具的水印义务间接”标记”。
03|中国:数据安全”年度体检”上路,中小企业首次拿到”减负”路线图

视线转回国内。8 月 20 日,《网络数据安全风险评估办法》正式施行——这是由网信办、工信部、公安部三部门联合制定的部门规章,焦点是”给企业手里的数据做定期体检” [7]。
它的核心义务分档:重要数据处理者应当每年度开展风险评估,完成后的 20 个工作日内向有关主管部门报送报告(主管部门不明确的,向省级或国家网信部门报送);报告至少保存 3 年;鼓励一般数据处理者至少每 3 年开展一次 [7]。出现较大安全风险、发生数据安全事件导致重要数据或大规模个人信息泄露时,有关部门可以要求企业改由”通过认证的第三方评估机构”来开展评估 [8]。
为什么要强调”认证的第三方”?中国政法大学教授王立梅的解释切中要害 [7]:当风险上升到可能危害国家安全、公共利益的高度时,仅靠企业自评估不够,个别企业可能有”报喜不报忧”的倾向,需要外部独立力量做客观判断。这条对品牌方最直接的含义是:过去”数据安全自查自己写个报告交差”的路,正在被收窄。
同日还有一个更值得中小品牌关注的信号。国家网信办与公安部联合发布的《小型个人信息处理者个人信息保护简化措施规定》,即将于 9 月 1 日生效 [9]。这是我国首部专门针对小型个人信息处理者的部门规章,核心思路是:在不突破《个人信息保护法》安全底线的前提下,给小型处理者一条”轻量化、可复用、可承接”的合规路径。金诚同达的解读强调了一个容易误读的点——简化不等于豁免,合规义务没少,只是”怎么做”的成本降低了 [9];涉及敏感个人信息等权益影响较高的场景,仍要严格走《个保法》的一般要求。
放到更大的图景里看,这是一套”分类分级、宽严相济”的转向:小型处理者减负,而承载通信、公共服务等基础设施功能的大型平台和关键信息基础设施运营者,则可能面临越来越严的数据本地化、跨境传输和安全审查要求。对操盘手而言,这意味着”你是大平台还是小品牌”,将直接决定你被监管的强度——搞清楚自己的定位,比背条款更优先。
04|韩国:为了 AI,把”同意制”换成”审查制”

在大西洋两岸都在”收紧”的背景下,韩国走了另一条路——但方向同样值得关注。
8 月下旬,韩国个人信息保护委员会(PIPC)确认国会已全员通过《个人信息保护法》修正案,核心变化是:允许 AI 开发商在经 PIPC 审查后,于限定范围内利用个人数据进行技术开发 [12]。此前韩国对个人信息的”目的限制”极严,数据原则上只能用于收集时声明的用途,转作 AI 训练必须逐一获得本人同意——这让韩国本土 AI 在获取原始训练数据上处于明显劣势。此前针对语音反诈、自动驾驶机器人等场景开过临时豁免,但有效期仅两年、续期上限受限,无法满足通用大模型的长期需求。
新修正案确立的是一条”审查制”而不是”同意制”路径:企业不需要单纯依赖用户同意,通过 PIPC 的安全性及必要性审查即可使用数据。修正案在国务会议批准后 6 个月内生效,届时 PIPC 将出台具体审查指南和下位法。
这不是全面放开。用 80aj 的总结来说,韩国是在”隐私绝对保护”和”AI 技术追赶”之间做平衡 [12]——”限定范围”和”PIPC 审查”意味着监管没有松手,只是从”用户授权”转向”政府背书”,本质是”强监管、强支持”。这和欧盟 AI Act 的”预防性”原则形成鲜明对比,也埋下了一个未来会反复被讨论的议题:数据主权和 AI 竞争力之间,各国到底选哪一边。
对品牌的意义:韩国这个信号提醒我们,全球数据监管不是单向收紧的铁板一块,而是”因人而异、因国而异”的矩阵。做跨境业务时,别再套用”欧盟最严”这一套单一认知了——不同市场正在走向不同的数据治理范式。
05|写给你的一张行动清单
把这一个月的全球变化压缩成可操作的动作,品牌和营销操盘手现在该做的是这五件事:
第一,先定位,再谈合规。 你是”重要数据处理者””大型个人信息处理者”,还是”小型处理者”,直接决定你的义务强度和豁免空间。中国这套新规的分层逻辑,是值得所有市场照抄的自我诊断起点。
第二,AI 内容的标注和溯源,从”要不要做”变成”什么时候做”。 无论欧盟 Article 50 还是加州 SB 942,本质都是同一件事:AI 生成内容必须可被检测、可被溯源。8 月 2 日之后,为 AI 生成素材建立标注和溯源管线,已经是入市的默认凭证,不是差异化动作。
第三,审核你的 AI 供应商,而不是只审自己。 加州 SB 942 的检测工具义务、科罗拉多新法”禁止转嫁责任”的条款,都在把合规压力从”你”逐级传递到”你的模型供应商”。下一次续约前,把”溯源/水印/AI 内容披露”写进供应商合同,甚至加进 addendum,是性价比最高的前置动作。
第四,把”风险证据链”当工程做,不当文档做。 欧盟 AI Act 的高风险合规哪怕推到 2027 年底,AI 治理也不是那个可以拖到截止前再补的资料包。它描述的是系统如何被设计、测试、记录、监督的持续过程——你现在没记录的这段空窗,将来是补不回来的。
第五,盯住”谁第一个被罚”。 GDPR 也是等到 2019 年法国 CNIL 对 Google 开出 5000 万欧元罚单,企业才普遍意识到罚款不是虚张声势。AI Act 大概率走同样的路:最先被追责的,不会是那些来不及合规的一般企业,而是明确部署了社会评分、操纵性 AI、且足够显眼的玩家。这些”立威第一案”,会比任何条款都更能定义接下来的执法尺度。
写在最后
2026 年 8 月给品牌方留下的最大信号,不是某一部法,而是一个趋势的拐点:AI 数据的监管,从”看要不要立法”,转进了”看谁先被罚”。欧盟开了执法、加州开了溯源、中国开了年度体检、韩国开了审查松绑——四条线同时动,指向同一个方向:AI 不再是监管的例外,而是监管的新常态。
对营销操盘手来说,这个月的功课不是去背条款,而是先回答清楚三个问题:你的数据处在哪个监管层级?你接的 AI 工具靠不靠谱、能不能被溯源?你做的 AI 内容,能不能在未来某次调阅里拿得出证据链?想清楚这三条,你就已经从”等风来”跑到了”先搭伞”的位置。
引用与参考资料:
1. Digital First Network《EU AI Act enforcement begins 2 August: new transparency and AI content labelling rules take effect》https://digitalfirstnetwork.eu/eu-ai-act-enforcement-begins-2-august-new-transparency-and-ai-content-labelling-rules-take-effect/
2. Taylor Wessing《GPAI obligations under the EU AI Act: Enforcement has started 2 August 2026》https://www.taylorwessing.com/en/insights-and-events/insights/2026/08/gpai-obligations-under-the-eu-ai-act
3. Oikonomakis Law《The AI Act after the Digital Omnibus: what applies now, what was deferred》https://oikonomakislaw.com/the-ai-act-after-the-digital-omnibus-what-applies-now-what-was-deferred-and-what-this-means-for-regulated-firms/
4. Winzheng《EU AI Act Enforcement Begins: Bans Take Effect Immediately, While High-Risk Compliance Quietly Delayed to End of 2027》https://www.winzheng.com/en/article/eu-ai-act-enforcement-august-2026-prohibition-vs-high-risk-d
5. Licentium《Personal Data Processing by AI under EU Law》https://www.licentium.io/post/personal-data-processing-by-ai-under-eu-law
6. Simmons & Simmons《AI View: August 2026》https://www.simmons-simmons.com/en/publications/ai-view-august-2026
7. 新华网《〈网络数据安全风险评估办法〉实施有关事项答记者问》https://www.news.cn/politics/20260820/c6b5e53ccc554d1c8fbc2bb820e756ab/c.html
8. 京报网《网络数据安全新规施行,你的个人信息多了一道”防护门”》https://news.bjd.com.cn/2026/08/20/11923485.shtml
9. Mondaq(金诚同达)《〈小型个人信息处理者个人信息保护简化措施规定〉即将施行》https://www.mondaq.com/china/data-protection/1834450/
10. California SB 1000 / Digital Democracy《California AI Transparency Act》https://calmatters.digitaldemocracy.org/bills/ca_202520260sb1000
11. Recatools《California SB 942 Requires AI Providers to Publish a Detector》https://recatools.com/news/california-sb-942-ai-transparency-act-detection-tool-2026/
12. 80aj《韩国修法允许受限使用个人数据,为 AI 大模型训练松绑》https://www.80aj.com/2026/08/24/korea-ai-data-law/
免责声明:
本文基于公开报道与法律机构解读整理,仅供行业研究与参考,不构成法律意见。文中涉及的法规名称、生效日期、罚则金额等,以各国官方发布及正式法律文本为准。涉及第三方数据与观点均已注明出处并交叉核验;个别尚处于立法或征求意见阶段的内容,已在文中明确标注其状态。如您有具体合规需求,请咨询专业法律顾问。




