先給你結論,因為 2026-08-02 這個日期正被講得亂七八糟:這天不是「GPAI 規則開始生效」,而是兩把更精準的武器同時上膛——歐盟執委會對 GPAI(通用型 AI)模型提供者的開罰權正式啟動(第101條),以及第50條透明義務(聊天機器人要揭露、合成內容要標示)開始具拘束力(第50條)。截至今天 2026-07-09,這兩件事都還沒到、是倒數中。
台灣沒有任何 AI 罰則,但這件事跟你有關。因為只要你的 AI 產出被歐盟使用者用到,你就可能被這部法管到——這就是布魯塞爾效應。
先講結論:台灣沒有 AI 罰則,但賣進歐洲要守歐盟的
台灣《人工智慧基本法》2025-12-23 三讀通過、全文 20 條、沒有罰則。所以台灣中小企業很容易鬆一口氣:「我這邊沒在管。」
錯的問題會給你錯的安全感。正確的問題不是「台灣有沒有管」,而是「我的 AI 產出會不會被歐盟使用者用到」。如果會,管你的就不是台灣的法,是歐盟的 AI 法——而它是有牙齒、能開罰的那種。
8/2 到底上路什麼:先把「義務」和「開罰權」拆開
這是最多人搞混的地方,一定要拆清楚。GPAI 模型提供者的義務本身(例如提供技術文件、公開訓練資料摘要、遵守著作權政策)其實早在 2025-08-02 就生效了。中間這一年,是給業界的調整期。
那 2026-08-02 新增什麼?兩件:
- 執委會對 GPAI 提供者的開罰權(第101條)正式啟動。 依 AI 法第113條的時程,2025-08-02 生效的是治理與罰則章,但明文排除第101條(原文寫 “but with the exception of Article 101”)——也就是罰則的手一直被綁著,8/2 才鬆綁。
- 第50條透明義務開始具拘束力。 聊天機器人、合成內容標示這些義務,8/2 起才真正能被要求、被罰。
一句話:義務早就在,能罰你的手 8/2 才伸出來。 想確認法條原文的,可以直接看歐盟 AI 法服務台,或律所 Latham 的GPAI 義務與實務守則整理。
罰多重、誰被罰:三級罰則,GPAI 和第50條走不同條
AI 法的罰則是三級制(第99條),數字先記起來:
- 禁止用途(例如社會評分):最高 3,500 萬歐元或全球年營收 7%,取高者。
- 多數違規(包含第50條透明義務):最高 1,500 萬歐元或全球年營收 3%,取高者。
- 提供不實或誤導資訊給主管機關:最高 750 萬歐元或全球年營收 1%,取高者。
這裡有一個對台灣中小企業的利多,很少人講:一般企業罰則是「取高者」,但中小企業與新創是取「較低者」——方向相反,等於給小公司留了緩衝。
而 GPAI 模型提供者走的是另一條:第101條,最高 1,500 萬歐元或全球年營收 3%,取高者。所以要記住:第50條的違規走第99條、GPAI 模型層的違規走第101條,兩件事分開算。 如果你只是拿別人的模型做應用(多數台灣公司是這種),你比較會踩到的是第50條,而不是第101條。
高風險被延到 2027,但透明義務沒被延
這是最容易被誤導的一點,也是我最想提醒的。歐盟今年在推一套修法叫 Digital Omnibus:歐洲議會 2026-06-16 通過、理事會 2026-06-29 最終背書,但尚未刊登官方公報、尚未生效(現在是「通過待生效」的狀態,別當成已定案)。
它做的事是把高風險的期限往後延:附件三的高風險 AI 延到 2027-12-02、附件一延到 2028-08-02。但——第50條透明義務與第101條 GPAI 罰則不受影響,維持 2026-08-02。 唯一的小緩衝是:50(2) 的機器可讀標示,對 8/2 前就已上市的生成式 AI,緩衝到 2026-12-02。
所以結論很反直覺:很多人擔心的「高風險分類」其實被延到明年底了,反而是你以為最不起眼的透明義務,最先到期、最可能踩到。 這也呼應我們先前寫過的平台自律 vs 法律強制的分界——法律強制的那條線,8/2 就到。
域外效力:你的 AI 產出被歐盟用到,就算
為什麼台灣公司躲不掉?關鍵在 AI 法第2(1)(c) 條:只要 AI 系統的「產出」在歐盟境內被使用,就落入管轄——不管你的公司登記在哪、伺服器放哪。
具體一點:你在台灣做一個 AI 客服機器人,賣給一家有歐盟客戶的公司;歐盟那端的使用者跟你的機器人對話,卻不知道對方是 AI——第50(1) 條就可能找上門。你做一個生成圖片/影片的工具,產出在歐盟被散布卻沒有機器可讀標示——50(2) 條同理。
如果你的東西被歸為高風險,門檻更高:第三國提供者還必須依第22條在歐盟境內指派一名授權代表,才能把產品放上歐盟市場。
台灣中小企業合規速查:先問自己三題
不用一次讀完 100 多條。先用這三題判斷你有沒有暴險:
- 我的 AI 產出,會不會被歐盟境內的使用者用到?(客戶、下游、終端使用者任一在歐盟就算。)不會 → 這波暫時跟你無關。會 → 往下。
- 我有沒有面向使用者的聊天機器人,或會產生合成音訊/影像/影片/文字? 有 → 你踩在第50條上,8/2 到期。做兩件事:聊天機器人明講「你在跟 AI 互動」、生成內容加機器可讀標示。
- 我是不是自己在訓練/提供通用型模型(GPAI)? 是 → 第101條的開罰權從 8/2 起對你生效,義務其實 2025 就該做了。多數台灣公司是「用模型做應用」,不是這種。
對照台灣:基本法七大原則含透明可解釋、各部會兩年內才訂子法、且不點名歐盟(第16條只泛稱「國際標準或規範」)。想搞懂台灣這套無罰則框架怎麼運作,可以看我們的台灣 AI 基本法風險分類拆解;想動手做標示,看AI 生成內容標示實務指南;還沒決定要不要導入 AI 的企業主,先看導入前該想清楚的事。
我們的觀點:別追高風險的熱鬧,先守好最便宜的那條線
我們的判斷很直接:第50條是最低成本、最先到期(8/2)、也最可能踩到的一條,遠比擔心已延到 2027 的高風險分類實際。 幫聊天機器人加一句「我是 AI」、幫生成內容加標示,成本極低;但它正是 8/2 就有拘束力、又最容易被歐盟使用者當場抓到的地方。把力氣放在這裡,投報率最高。
這就是布魯塞爾效應的運作方式:歐盟不需要管到台灣,它只要守住自己的市場門檻,規則就會沿著供應鏈自動外溢,變成全球實質標準。GDPR 當年就是這樣。
平衡地說一句:也有學者認為 AI 法未必能完全複製 GDPR 那種外溢強度——AI 的技術與市場結構跟資料保護不同,效應可能打折。這點值得持續觀察。但對一家想賣進歐洲的台灣公司來說,賭「它不會外溢到我」不是個好策略。先把最便宜的那條線守住,永遠比事後補救划算。
常見問題
2026-08-02 是「GPAI 規則開始生效」嗎?
不是。GPAI 模型提供者的義務本身早在 2025-08-02 就生效了,中間一年是調整期。2026-08-02 新增的是兩件事:執委會對 GPAI 提供者的開罰權(第101條)正式啟動,以及第50條透明義務開始具拘束力。截至 2026-07-09,這兩件都還沒到、是倒數中。
台灣公司沒在歐盟設點,也會被歐盟 AI 法管到嗎?
會,如果你的 AI 產出被歐盟境內使用者用到。依第2(1)(c) 條,只要 AI 系統的「產出」在歐盟境內被使用就落入管轄,跟公司登記地、伺服器所在地無關。所以正確的自我提問不是「台灣有沒有管」,而是「我的 AI 產出會不會流到歐盟使用者手上」。
違反第50條透明義務會被罰多少?跟 GPAI 的罰是同一條嗎?
不是同一條。第50條透明義務違規走第99條,最高 1,500 萬歐元或全球年營收 3%(取高者);GPAI 模型提供者違規則走第101條,同樣是 1,500 萬歐元或全球年營收 3%(取高者)。金額上限接近,但法律依據不同、對象也不同——第50條管的是應用層的揭露,第101條管的是通用型模型層。此外,中小企業與新創在第99條下是「取較低者」,方向跟一般企業相反。
聽說歐盟把 AI 法延後了,那我 8/2 是不是可以先不用管?
不能一概而論。被延的是「高風險」部分:Digital Omnibus(2026-06-29 理事會背書,但尚未刊登公報、尚未生效)把高風險附件三延到 2027-12-02。但第50條透明義務與第101條 GPAI 罰則沒被延,維持 2026-08-02。唯一小緩衝是 50(2) 機器可讀標示對 8/2 前已上市的生成式 AI 緩衝到 2026-12-02。所以最先到期、最該現在處理的,反而是透明義務。