這個問題今個月正在香港無數老闆的腦海中浮現:凌晨時分客戶傳訊息到你的店,由 AI 回覆,你是否有法律責任告訴對方「我不是人」?
答案取決於你的客戶身處何地。對於愈來愈多香港企業而言,答案現在是「需要」。一個重要的透明度期限落在 2026 年 8 月 2 日。本文將說明 AI 披露是什麼、適用於誰、當日會有什麼改變,以及如何在披露的同時不趕走客戶。
什麼是 AI 披露?
AI 披露是指清楚地、事先告知對方,他正在與 AI 系統互動而非真人,或某項內容由 AI 生成。這是一項透明度責任,並非對使用 AI 的限制。你依然可以把對話自動化,只是不可以讓客戶誤以為另一端坐著一個人。
披露通常涵蓋三類情況
--- 對話。直接與人交談的聊天機器人、語音助理或 AI 虛擬形象,必須自我表明身分為 AI。
--- 合成內容。由 AI 生成或經實質改動的圖像、聲音、影片與文字,應予標示。
--- 深度偽造。逼真描繪真實人物、地點或事件但屬虛構的內容,必須加上標籤。
值得注意的是清單上沒有什麼:你的內部使用。用 AI 起草自己的報價、整理自己的會議記錄、清理自己的表格,對任何人都不構成披露責任。披露只在 AI 面對客戶的那一刻才啟動。
法律上是否必須告知客戶正在與 AI 對話?
如果你有任何客戶身處歐盟,答案是必須。歐盟《人工智能法》第 50 條規定,任何設計用於直接與真人互動的 AI 系統,都必須告知對方正在與 AI 打交道。責任同時落在開發系統的公司與部署系統的公司身上,換言之包括店主本人,而不只是軟件供應商。
條文對時機與清晰度有明確要求。根據 artificialintelligenceact.eu 公布的文本,通知最遲須在首次互動或接觸之時提供,並須以清晰而可辨識的方式傳達,同時符合無障礙要求。
這實際上排除了三種常見的偷懶做法。把事實藏在服務條款頁面不算數。等客戶問了才承認不算數。聊天視窗下面一行灰色四號字亦不算數。
條文有一項合理豁免:若對一般人而言,明顯可見自己正在與機器互動,則無須另行通知。售票機不需要自我介紹;一個用真人名字命名的親切聊天視窗則需要。
香港目前並無對等的法定披露條文。取而代之的,是一個正密切留意此事的私隱監管機構,下一節會詳細說明。
2026 年 8 月 2 日究竟會有什麼改變?
2026 年 8 月 2 日起,歐盟《人工智能法》的透明度義務正式可被執行。聊天機器人披露、合成內容標示與深度偽造標籤同時生效,而歐盟委員會亦取得對通用型 AI 模型供應商的罰款權力。違反透明度規定的罰則高達 1,500 萬歐元或全球年度營業額的 3%,以較高者為準。
同樣重要的是當日「不會」改變的部分,因為大量令人恐慌的評論把兩者混為一談。
2026 年 8 月 2 日起可執行
--- 第 50 條透明度義務:聊天機器人披露、AI 內容標示、深度偽造標籤。
--- 對通用型 AI 模型供應商的罰款權力。
--- 第 5 條新增的禁令,涵蓋 AI 生成的非自願親密影像。
已延後,尚未執行
--- 附件三所列的獨立高風險系統,期限延至 2027 年 12 月 2 日。
--- 附件一受規管產品中嵌入的 AI,期限延至 2028 年 8 月 2 日。
這項延期來自 2026 年 7 月 8 日簽署的《數碼綜合法案》,是該法自 2024 年通過以來首套修訂。因此 8 月 2 日是透明度義務的執行日,而不是法例中所有 AI 責任的懸崖邊緣。對中小企而言,實際範圍相當窄、亦相當可控:標明機器人,標明假內容。
本文屬一般資訊,並非法律意見。若你的歐洲收入具規模,應由自己的法律顧問確認適用範圍。
這與香港企業有關嗎?
只要你的 AI 輸出觸及歐盟境內的人,無論公司在何處註冊都適用。一家香港貿易公司的網站聊天機器人服務德國批發商,屬適用範圍;上環一間麵店的 WhatsApp 機器人回覆本地熟客,則不屬。
三種常見落入範圍的香港情況:
--- 出口與貿易。觀塘一家電子產品出口商,以 AI 助理向歐洲買家報交貨期。
--- 跨境電商。本地護膚品牌出貨至法國,並在網店使用 AI 助理。
--- 旅遊與酒店。灣仔一間精品酒店以 AI 語音助理處理歐洲客人的訂房查詢。
在本地層面,壓力來自另一個方向。個人資料私隱專員公署完成了一輪涵蓋 60 間香港機構的 AI 循規審查,結果於 2026 年 5 月公布。57 間使用 AI 的機構中,24 間(約 42%)透過該等系統收集或使用個人資料。同一批研究亦發現,受訪中小企中有 55% 完全沒有個人資料私隱管理系統。
公署已發布《人工智能:個人資料保護模範框架》,以及一份名為「使用 AI 聊天機器人的 10 個提示」的通俗小冊子。兩者都不具備披露法規的強制力,但都清楚顯示監管機構上門時會期望看到什麼。
此外還有一個與法律無關的商業理由。客戶在投訴途中發現「Amy」從來不是人,通常會選擇升級投訴,而不是就此和解。
如何披露 AI 而不趕走客戶?
老闆最擔心的是一句披露會令對話終止。實際情況相反:只要 AI 夠快、夠誠實,客戶普遍接受;反而是事後才被發現隱瞞,反應最激烈。關鍵是把披露與速度承諾、以及一條明顯的轉真人通道綁在一起。
一句有效的披露
較弱的寫法:「本服務可能使用自動化技術。」
較好的寫法:「你好,我是永泰貿易的 AI 助理。我可以在幾秒內查到存貨、價格與送貨日期。隨時輸入「真人」,同事就會接手。」
第二個版本用兩句話完成三件事:披露身分、說明好處、給客戶一個出口。整句都不像一份法律通告。
五個實際擺放位置
--- 網站聊天視窗。對話中的第一句,在客戶輸入任何內容之前。
--- WhatsApp 或通訊軟件。自動回覆的第一行,而不是放在個人簡介裡。
--- 語音助理。第一句說話,在收集任何資料之前。
--- 電郵自動回覆。簽名檔加一行,說明草稿由 AI 協助撰寫。
--- AI 生成的宣傳圖片。可見的圖說或圖上標記。
還有兩個習慣值得養成:給 AI 一個不冒充真人的名字;以及記錄哪些對話由 AI 處理,好讓你在幾個月後仍能回答關於某一次具體對話的問題。
關於 AI 披露的常見誤解
這個議題引起的焦慮,大多源於四個一碰到條文就站不住腳的信念。把它們釐清,這件事通常會從一個項目縮小成一個下午。
「披露就等於我不能用 AI 做客服。」恰恰相反。法例本身假定你會自動化,只要求你說出來。第 50 條沒有任何內容限制 AI 可以處理什麼。
「軟件供應商會幫我搞定合規。」第 50 條分別對供應商與部署者施加責任。供應商負責提供功能,你負責開啟它並把措辭寫好。
「我們太小,不會被注意到。」判斷標準不是規模,而是觸及範圍。一家兩人公司只要有德國客戶,就與上市公司處於同一範圍;而公署的調查結果顯示,小企業準備最不足,55% 完全沒有私隱管理系統。
「條款細則裡寫了一句就算。」要求是在首次互動的那一刻、以清晰而可辨識的方式披露。頁底的一個超連結,兩項都不符合。
常見問題
如果每一句回覆都經真人審核才發出,還需要披露嗎?
若有人逐條審核並批准每則訊息,客戶收到的是經人核准的溝通,「直接互動」的觸發條件較弱。但一旦 AI 在沒有真人參與下自行回覆,就應該披露。
這是否涵蓋 AI 生成的社交媒體帖文?
合成內容標示適用於向公眾發布的 AI 生成或經實質改動的圖像、聲音、影片與文字。全由 AI 生成的產品圖應該標示;對你自己拍攝的照片作輕度 AI 修圖,一般不是條文針對的對象。
做錯了罰則有多重?
根據歐盟《人工智能法》,違反透明度義務的罰則最高達 1,500 萬歐元或全球年度營業額的 3%,以較高者為準。監管機構通常會先發出資料索取要求,而非立即罰款。
香港有法例要求披露 AI 嗎?
目前沒有獨立的法定披露責任。《個人資料(私隱)條例》規管你如何處理透過 AI 收集的個人資料,公署亦已發出指引框架,但香港現階段並無第 50 條的直接對等條文。
要多久才能合規?
如果只有一個網站上的聊天機器人,改開場訊息加上轉真人路徑,通常當日就能完成。較費時的是把你已經在跑的每一個面向客戶的 AI 接觸點清點出來。
總結
AI 披露大概是中小企這十年會遇到最便宜的一項合規工作。它的成本是一句話。昂貴的版本,是客戶自己發現的那一種。
在 2026 年 8 月 2 日之前值得做的三件事:
--- 列出 AI 現時已經在哪些地方與你的客戶說話,包括那個你裝了之後就忘記的聊天機器人。
--- 把每一句開場白改寫成:披露身分、說明好處、提供真人。
--- 檢查這些對話中有沒有任何一條觸及歐盟境內的人。
沒有人是為了讀法規才開始做 AI 的。正因如此,在起步階段,有人帶路比買到什麼工具更重要。懂AI,更懂你 UD相伴,AI不冷。
本文由 UD AI 團隊(香港)審閱,2026 年 7 月 30 日發布。
不確定 AI 已經在哪裡接觸你的客戶?
大部分老闆都低估了自己公司已有多少個面向客戶的 AI 接觸點。一次簡短的體檢可以把它們全部標出來、指出缺口,並告訴你應該先修哪一項。UD 團隊手把手教你,由第一次審視到真正上線,全程陪你走每一步。