2026 年 8 月 2 日,欧盟委员会对通用人工智能模型(GPAI)供应商的执法权正式生效。对多数靠第三方大模型 API 交付软件定制开发项目的出海企业,这一天不是「监管的事」——你的欧盟客户和平台审核会先找你要合规材料。

一句话讲清 GPAI 执法范围与义务分界
GPAI 供应商的义务在 2025 年 8 月 2 日就已生效,只是给了一年过渡期;从 2026 年 8 月 2 日起,欧盟委员会开始对它们行使监督与执法权,包括要求提供文档、开展评估、要求整改甚至限制市场投放,并可按《AI 法案》第 99 条处以罚款。OpenAI、Anthropic、Google 等头部供应商都在执法名单上。
义务分界的关键在这里:你通常不是 GPAI「供应商」,而是「下游部署者」。但义务会沿链条向下传导——供应商依据第 53 条必须向下游提供模型信息与文档,而下游如果发现供应商不合规,也可以直接向 AI Office 投诉。也就是说,你既是被保护的一方,也是被追责链条上的一环。
还有几个容易被忽略的分支:第三国供应商在欧盟销售模型前必须指定欧盟授权代表(第 54 条,开源豁免);训练算力超过 10^25 FLOP 的高影响能力模型要在两周内通知欧盟;2027 年 8 月 2 日起,第 6 条高风险 AI 系统的义务将全面适用。过渡期结束前,头部供应商多半会陆续公开合规文档与《实践准则》签署状态——这正是下游核验的窗口期。
软件定制开发团队现在要做的 5 件事
- 核验模型供应商合规状态。逐份列出你在生产环境使用的模型 API,核对三点:供应商是否签署《GPAI 实践准则》、是否指定了欧盟授权代表、是否发布了第 53 条要求的技术文档与训练内容摘要。直接向供应商索要面向下游的信息包,作为采购评审存档。
- 合同责任条款补丁。在既有采购协议上加「GPAI 合规保证、责任转移、审计权」三要素补丁(措辞见下表),把模型侧违规导致的罚款与下架损失明确划给供应商。
- 数据流动记录。记录每个 EU 用户请求的数据去向:哪些字段进了哪家模型 API、存留多久、是否涉及 GDPR 数据出境(如适用标准合同条款 SCC)。这些记录是 2027 年高风险义务审计的底稿。
- 面向欧盟用户的透明度文档。按第 50 条准备:AI 生成内容标注、聊天机器人身份披露、透明说明页,至少提供英语,建议按目标市场补当地语言。
- 内部合规审计节点。把合规动作排进日历:2026 年 8 月核对供应商执法状态、2026 年底复查透明度义务、2027 年上半年做高风险系统预评估。
反面教训:华南跨境电商 SaaS 的下架事故
一个华南跨境电商 SaaS 团队的真实复盘(客户脱敏)值得引以为戒:项目用第三方模型 API 做客服与订单智能体,上线时没有数据出境记录,也没有按第 50 条准备任何透明度文档。2026 年 8 月执法期开始后,欧盟合作方在年度审计中要求补交材料,团队花 3 周才拼出数据流图,主应用在欧盟市场下架 11 天,合规追加支出约 23 万元,另有 427 笔订单因客服智能体误判被标记退款。
这个案例的教训不是「别用模型 API」,而是「文档滞后会变成真金白银的停服损失」。跨境电商系统开发这类项目只要面向欧盟用户,这些动作应该在交付验收清单里,而不是等审计通知。
合同条款补丁三要素:可直接抄的措辞
| 条款方向 | 可落地措辞示例 | 验收标准 |
|---|---|---|
| GPAI 合规保证 | 「供应商承诺其模型符合欧盟《AI 法案》第五章义务,并按第 53 条向下游提供模型技术文档与训练内容摘要。」 | 收到供应商盖章确认 + 合规文档副本 |
| 责任转移 | 「因模型方合规瑕疵导致的行政罚款、市场下架、第三方索赔,由供应商承担全部损失;下游部署方因已尽核验义务而免责。」 | 合同中明示责任边界与赔偿上限 |
| 审计权 | 「供应商应在重大事故(serious incident)或模型重大变更后 5 个工作日内书面通知,并配合下游的年度合规审计。」 | 约定通知时限与审计响应 SLA |
补丁可以做成附录直接签,不必重签主合同。涉及 AI 安全事件的合同条款设计,可以参考站内另一篇软件定制开发合同如何应对 AI 关停法案的做法,把「模型侧合规瑕疵」也写进责任矩阵。
常见问题
20 人小团队,也要做这些吗?
只要你的软件定制开发项目面向欧盟用户交付,就要做。规模不豁免义务,只影响执行深度:小团队可以先把核验供应商、留数据记录、备一页透明度说明这三件事做掉,成本在一周以内。
用国产模型(如 DeepSeek)算不算 GPAI 供应商,适不适用?
只要模型能力落入「通用人工智能模型」定义且投放欧盟市场,就适用同一套第五章规则,不分国籍。国产模型如果进入欧盟市场,同样需要技术文档、欧盟授权代表与训练内容摘要;你作为下游同样要核验。此前open-weight 出口管制带来的供应链不确定性,叠加 GPAI 合规,等于多了一层选型约束。
EU 用户占比多少才需要重视?
法案没有「占比阈值」——只要向欧盟市场提供服务就适用。实操上,如果 EU 用户占比低于 5% 且没有欧盟实体,可以先做「核验 + 记录」两件事;一旦有欧盟企业客户或平台合作方提出要求,就必须补全五件事。
合规成本增量大概多少?
按优码云服务出海客户的经验:文档与流程部分约 5-15 万元一次性投入;若需数据出境合规改造(SCC、本地化存储),视数据量另加 10-30 万元。成本结构可以参考软件定制开发成本重估一文里的三年 TCO 思路——相比一次下架停服的损失,这笔投入是划算的。
2027 年全面适用时间表是什么?
关键节点:2026 年 8 月 2 日 GPAI 执法权生效、透明度义务进入执法窗口;2026 年 12 月 2 日新增禁令与部分透明度条款适用;2027 年 8 月 2 日高风险 AI 系统义务全面适用。现在做的五件事,就是在为 2027 年的硬门槛预铺底稿。
参考
- EU Artificial Intelligence Act: Enforcement of Chapter V
- European Commission: AI Act regulatory framework
- AI Act Service Desk: Implementation timeline
需要把合规动作落进软件定制开发项目的验收清单,或直接评估现有系统的 GPAI 合规差距,可以联系优码云(/contact,案例见 /cases)。
