这个问题这个月正在无数香港老板脑中打转:凌晨时分客户发消息到你的店,由 AI 回复,你是否有法律责任告诉对方「我不是人」?
答案取决于你的客户身在何处。对越来越多的香港企业来说,答案现在是「需要」。一个重要的透明度期限落在 2026 年 8 月 2 日。本文将说明 AI 披露是什么、适用于谁、当天会有什么改变,以及如何在披露的同时不赶走客户。
什么是 AI 披露?
AI 披露是指清楚地、事先告知对方,他正在与 AI 系统互动而不是真人,或某项内容由 AI 生成。这是一项透明度责任,并不是对使用 AI 的限制。你依然可以把对话自动化,只是不能让客户误以为另一端坐着一个人。
披露通常涵盖三类情况
--- 对话。直接与人交谈的聊天机器人、语音助手或 AI 数字形象,必须表明自己的身份是 AI。
--- 合成内容。由 AI 生成或经实质改动的图像、声音、视频与文字,应当加以标示。
--- 深度伪造。逼真描绘真实人物、地点或事件但属于虚构的内容,必须加上标签。
值得注意的是清单上没有什么:你的内部使用。用 AI 起草自己的报价、整理自己的会议记录、清理自己的表格,对任何人都不构成披露责任。披露只在 AI 面对客户的那一刻才启动。
法律上是否必须告知客户正在与 AI 对话?
如果你有任何客户身在欧盟,答案是必须。欧盟《人工智能法》第 50 条规定,任何设计用于直接与真人互动的 AI 系统,都必须告知对方正在与 AI 打交道。责任同时落在开发系统的公司与部署系统的公司身上,也就是说包括店主本人,而不只是软件供应商。
条文对时机与清晰度有明确要求。根据 artificialintelligenceact.eu 公布的文本,通知最迟须在首次互动或接触之时提供,并须以清晰而可辨识的方式传达,同时符合无障碍要求。
这实际上排除了三种常见的偷懒做法。把事实藏在服务条款页面不算数。等客户问了才承认不算数。聊天窗口下面一行灰色小字同样不算数。
条文有一项合理豁免:如果对一般人来说,明显可以看出自己正在与机器互动,就无须另行通知。售票机不需要自我介绍;一个用真人名字命名的亲切聊天窗口则需要。
香港目前并没有对等的法定披露条文。取而代之的,是一个正在密切留意此事的隐私监管机构,下一节会详细说明。
2026 年 8 月 2 日究竟会有什么改变?
2026 年 8 月 2 日起,欧盟《人工智能法》的透明度义务正式可被执行。聊天机器人披露、合成内容标示与深度伪造标签同时生效,欧盟委员会也取得对通用型 AI 模型供应商的罚款权力。违反透明度规定的罚则高达 1,500 万欧元或全球年度营业额的 3%,以较高者为准。
同样重要的是当天「不会」改变的部分,因为大量令人恐慌的评论把两者混为一谈。
2026 年 8 月 2 日起可执行
--- 第 50 条透明度义务:聊天机器人披露、AI 内容标示、深度伪造标签。
--- 对通用型 AI 模型供应商的罚款权力。
--- 第 5 条新增的禁令,涵盖 AI 生成的非自愿亲密影像。
已延后,尚未执行
--- 附件三所列的独立高风险系统,期限延至 2027 年 12 月 2 日。
--- 附件一受监管产品中嵌入的 AI,期限延至 2028 年 8 月 2 日。
这项延期来自 2026 年 7 月 8 日签署的《数字综合法案》,是该法自 2024 年通过以来的首套修订。因此 8 月 2 日是透明度义务的执行日,而不是法律中所有 AI 责任的悬崖边缘。对中小企业来说,实际范围相当窄、也相当可控:标明机器人,标明假内容。
本文属于一般资讯,并非法律意见。如果你的欧洲收入具规模,应由自己的法律顾问确认适用范围。
这与香港企业有关吗?
只要你的 AI 输出触及欧盟境内的人,无论公司在哪里注册都适用。一家香港贸易公司的网站聊天机器人服务德国批发商,属于适用范围;上环一间面店的 WhatsApp 机器人回复本地熟客,则不属于。
三种常见落入范围的香港情况:
--- 出口与贸易。观塘一家电子产品出口商,用 AI 助手向欧洲买家报交货期。
--- 跨境电商。本地护肤品牌发货到法国,并在网店使用 AI 助手。
--- 旅游与酒店。湾仔一间精品酒店用 AI 语音助手处理欧洲客人的订房咨询。
在本地层面,压力来自另一个方向。个人资料隐私专员公署完成了一轮涵盖 60 间香港机构的 AI 合规审查,结果于 2026 年 5 月公布。57 间使用 AI 的机构中,24 间(约 42%)通过这些系统收集或使用个人资料。同一批研究还发现,受访中小企业中有 55% 完全没有个人资料隐私管理制度。
公署已发布《人工智能:个人资料保护模范框架》,以及一份名为「使用 AI 聊天机器人的 10 个提示」的通俗小册子。两者都不具备披露法规的强制力,但都清楚显示监管机构上门时会期望看到什么。
此外还有一个与法律无关的商业理由。客户在投诉过程中发现「Amy」从来不是人,通常会选择升级投诉,而不是就此和解。
如何披露 AI 而不赶走客户?
老板最担心的是一句披露会让对话终止。实际情况相反:只要 AI 够快、够诚实,客户普遍接受;反而是事后才被发现隐瞒,反应最激烈。关键是把披露与速度承诺,以及一条明显的转真人通道绑在一起。
一句有效的披露
较弱的写法:「本服务可能使用自动化技术。」
较好的写法:「你好,我是永泰贸易的 AI 助手。我可以在几秒内查到库存、价格与送货日期。随时输入「真人」,同事就会接手。」
第二个版本用两句话完成三件事:披露身份、说明好处、给客户一个出口。整句都不像一份法律通告。
五个实际摆放位置
--- 网站聊天窗口。对话中的第一句,在客户输入任何内容之前。
--- WhatsApp 或即时通讯软件。自动回复的第一行,而不是放在个人简介里。
--- 语音助手。第一句话,在收集任何资料之前。
--- 邮件自动回复。签名档加一行,说明草稿由 AI 协助撰写。
--- AI 生成的宣传图片。可见的图注或图上标记。
还有两个习惯值得养成:给 AI 一个不冒充真人的名字;以及记录哪些对话由 AI 处理,好让你在几个月后仍然能回答关于某一次具体对话的问题。
关于 AI 披露的常见误解
这个议题引起的焦虑,大多来自四个一碰到条文就站不住脚的想法。把它们理清,这件事通常会从一个项目缩小成一个下午。
「披露就等于我不能用 AI 做客服。」恰恰相反。法律本身假定你会自动化,只要求你说出来。第 50 条没有任何内容限制 AI 可以处理什么。
「软件供应商会帮我搞定合规。」第 50 条分别对供应商与部署者施加责任。供应商负责提供功能,你负责开启它并把措辞写好。
「我们太小,不会被注意到。」判断标准不是规模,而是触及范围。一家两人公司只要有德国客户,就与上市公司处于同一范围;而公署的调查结果显示,小企业准备最不足,55% 完全没有隐私管理制度。
「条款细则里写了一句就算。」要求是在首次互动的那一刻、以清晰而可辨识的方式披露。页脚的一个超链接,两项都不符合。
常见问题
如果每一句回复都经真人审核才发出,还需要披露吗?
如果有人逐条审核并批准每条消息,客户收到的是经人核准的沟通,「直接互动」的触发条件较弱。但一旦 AI 在没有真人参与的情况下自行回复,就应该披露。
这是否涵盖 AI 生成的社交媒体帖文?
合成内容标示适用于向公众发布的 AI 生成或经实质改动的图像、声音、视频与文字。全部由 AI 生成的产品图应该标示;对你自己拍摄的照片做轻度 AI 修图,一般不是条文针对的对象。
做错了罚则有多重?
根据欧盟《人工智能法》,违反透明度义务的罚则最高达 1,500 万欧元或全球年度营业额的 3%,以较高者为准。监管机构通常会先发出资料索取要求,而不是立即罚款。
香港有法律要求披露 AI 吗?
目前没有独立的法定披露责任。《个人资料(隐私)条例》规范你如何处理通过 AI 收集的个人资料,公署也已发出指引框架,但香港现阶段并没有第 50 条的直接对等条文。
要多久才能合规?
如果只有一个网站上的聊天机器人,改开场消息加上转真人路径,通常当天就能完成。比较费时的是把你已经在运行的每一个面向客户的 AI 接触点清点出来。
总结
AI 披露大概是中小企业这十年会遇到最便宜的一项合规工作。它的成本是一句话。昂贵的版本,是客户自己发现的那一种。
在 2026 年 8 月 2 日之前值得做的三件事:
--- 列出 AI 现在已经在哪些地方与你的客户说话,包括那个你装了之后就忘记的聊天机器人。
--- 把每一句开场白改写成:披露身份、说明好处、提供真人。
--- 检查这些对话中有没有任何一条触及欧盟境内的人。
没有人是为了读法规才开始做 AI 的。正因如此,在起步阶段,有人带路比买到什么工具更重要。懂AI,更懂你 UD相伴,AI不冷。
本文由 UD AI 团队(香港)审阅,2026 年 7 月 30 日发布。
不确定 AI 已经在哪里接触你的客户?
大部分老板都低估了自己公司已经有多少个面向客户的 AI 接触点。一次简短的体检可以把它们全部标出来、指出缺口,并告诉你应该先修哪一项。UD 团队手把手教你,从第一次审视到真正上线,全程陪你走每一步。