随着ChatGPT横空出世、DeepSeek普及深度思考,生成式AI服务已逐渐成为企业不可或缺的实用工具。越来越多的企业选择(有限度地)接纳AI,允许员工使用,甚至为员工购买AI服务、创建工作账号,以此希望将员工使用AI的行为纳入企业风险管理框架。
欧洲跨国企业、特别是其中国子公司如果计划或已经允许员工在工作中使用中国本土的生成式AI服务,如DeepSeek、Kimi、豆包等,可能受到哪些专门法律规制?本文将从人工智能监管和个人信息保护两个角度切入,分别考察中国和欧盟两个法域的相关法律,并试图回答此类企业在上述场景下的普遍疑惑:我需要关注中国/欧盟的哪些法规,需要履行何种程度的合规义务?
- 人工智能监管相关法规
在跨国企业权衡是否允许其中国成员企业员工使用AI服务时,一个很常见的顾虑是,这是否可能导致有关人工智能监管的新法规适用,从而带来新的合规成本。
-
- 中国人工智能监管法规
关于人工智能监管,目前中国的立法者已经针对特定类型的人工智能服务作出了专门的法规,例如《生成式人工智能服务管理暂行办法》、《互联网信息服务深度合成管理规定》和《互联网信息服务算法推荐管理规定》。[1]
但上述这些法规均仅规范提供这些人工智能服务的实体。对于应用人工智能服务的使用者,目前的专门立法是有限的。例如,2025年9月1日起开始实施的《人工智能生成合成内容标识办法》为AI生成内容设置了强制标识义务,其第十条规定,AI服务使用者应当主动声明并标识其发布在网络上的AI生成内容,不得恶意删除AI生成内容标识。而原则上,使用生成式人工智能服务,与企业惯常进行的其他民商事活动一样,须在AI环境下特别增强守法经营的意识,避免造成侵犯他人人身权利或知识产权,避免产生虚假广告等不正当竞争行为等。
-
- 欧盟Artificial Intelligence Act (“AI Act”)
2024年8月1日生效的欧盟AI Act是一部针对各种类型的人工智能系统和模型(不限于生成式AI)的综合性法律。AI Act规定了域外管辖条款,即特定情况下该法案适用于欧盟境外的行为和主体。因此我们必须考察,欧洲企业中国子公司使用中国AI服务,是否可能触发AI Act的域外管辖条款。
-
-
- AI Act域外管辖条款
AI Act第2-1条c项规定,如果某实体位于欧盟境外,其使用AI服务产生的AI输出结果(output)在欧盟境内被使用(used in the Union),则该行为受AI Act管辖。
根据AI Act立法说明第22条,AI Act域外管辖条款主要为了防止“规避行为”。比如,某个AI应用场景本来受AI Act管辖,但相关方为了规避AI Act的合规成本,转而安排位于欧盟境外的第三方使用境外上市的AI服务,并将境外AI输出的结果传回欧盟境内使用。为了确保所有影响欧盟或欧盟个体权利的人工智能系统均受到AI Act规制,境外发生的AI使用行为同样要受到AI Act管辖,只要其输出在欧盟被使用。
因此,以欧盟在中国投资设立的子公司为例,若将其在中国境内使用中国AI服务产生的分析报告、决策建议等信息用于欧洲母公司的运营,或用于影响母公司欧盟境内的员工和客户,则中国子公司的AI使用行为就可能落入AI Act第2-1条c项。然而,由于AI Act尚未完全开始实施,关于何种具体情况会触发AI Act的域外管辖尚缺乏实务验证,因此AI Act第2-1条c项的适用尺度还有待后续监管实践进一步明确。
尽管欧资中企使用AI的行为似乎很容易落入AI Act第2-1条c项宽泛的法律用语,但是企业无需过度担心因为在中国境内使用AI服务而承担过重的欧盟AI Act合规负担。如下文所述,AI Act针对不同风险的AI应用场景设置了不同的义务,大多数义务仅针对法定的高风险AI系统。因此,如果中国子公司使用AI的场景不属于法定“高风险”,那么即便该行为可能因为落入AI Act第2-1条c项而受AI Act管辖,但是实质上中国子公司无需履行绝大多数AI Act中的义务。
-
-
- AI Act风险分类与合规义务
与AI Act中不同的义务性条款相对应,AI Act将AI系统分成“不可接受风险”、“高风险”和“一般风险”三类。
针对不可接受风险的AI系统,法律禁止这些系统被开发、使用。不可接受风险的AI系统包括心理操纵、剥削弱势群体、职场情绪识别等AI系统。这些AI应用往往是对人权的严重侵犯,并且需要开发专业AI系统才可能实现,因此本文针对的欧资中企使用生成式AI服务场景一般不会涉及这些禁止情形。
针对高风险AI系统,AI Act并不禁止,但对其开发和使用课加了诸多严苛的义务。欧资中企使用生成式AI服务最可能触发的高风险AI应用是“职场AI应用”。根据AI Act附录三第4条,职场中的雇佣前评估、雇佣中管理、解雇决定等一切有关劳动者权利保护的事项,均属于AI应用高风险场景。因此,如果中国子公司运用AI进行关于欧盟境内自然人的(因此触发AI Act域外管辖)雇佣前简历筛选、招聘广告投送、候选人评估,雇佣中的绩效考核、工作表现评估、调班安排、工作分配,雇佣后的解雇决定、补偿金评估、竞业限制必要性评估等工作,则中国子公司需要考虑这种AI应用可能落入AI Act的高风险场景,受到严苛的合规义务约束。当然,根据AI Act第6(3)条,如果AI系统在上述职场场景中仅仅辅助人工决策,并没有显著影响人类决策(not materially influencing the outcome of decision making),那么这种AI应用不会落入高风险类别。
最后,针对一般风险,AI Act第50条要求所有AI系统(只要其具有相关功能)均保持一定程度的透明度(transparency),使得自然人能够意识到自己在与AI服务交互、AI生成内容能够被识别等。中国子公司作为AI服务使用者,需关注第50(4)条,即如果其使用中国生成式AI服务生成的图像、音频或视频涉及真实存在的自然人、物体、地点或事件,容易引人误以为是真实图像、音频或视频的,中国子公司需要披露上述图像、音频或视频是由AI生成的。这一义务与上述中国《人工智能生成合成内容标识办法》课加使用者的义务十分类似。
人工智能监管小结
从中欧人工智能监管角度看,欧资中企允许员工使用生成式AI服务并不会带来很重的合规义务。一方面,中国大多数人工智能监管法规均仅针对人工智能服务提供者;另一方面,从欧盟监管角度看,在跨国企业背景下,尽管中国子公司使用AI的行为较易落入欧盟AI Act的地域管辖范围,但如果中国子公司主动建立与其欧洲母公司一致的AI政策,尤其是避免使用生成式AI进行触发高风险场景的活动(如利用生成式AI进行有关欧盟境内个人的雇佣相关评估或决策),则其在AI Act下的合规风险总体上是可控的。
此外,有必要指出的是,AI Act关于高风险AI系统的义务和第50条规定的透明度义务均尚未开始实施。根据现行AI Act第113条,这些义务原定于2026年8月2日开始实施,但欧盟委员会2025年11月19日发布的修法计划[2]显示,这些义务的实施日期可能会被推迟。
[1] 这些法规均在第二条规定了适用范围,均仅适用于在中国境内提供这些人工智能服务的实体。
[2] 详见欧盟委员会2025年11月19日发布的修法计划:https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:52025PC0836