欧盟 AI 法案不是一张通用证书,也不能用普通产品资料表代替。准备资料前,应先确认相关主体是提供者、部署者、进口商、分销商还是其他参与者,再确认系统用途、投放市场方式和对应义务。

边界提示:本文是资料整理参考页,不对具体系统是否属于某一风险类别作结论,也不承诺获得市场准入或监管结果。应以 Regulation (EU) 2024/1689、适用的修订文本、欧盟委员会指南及具体事实为准。

一、先记录主体、系统和目标市场

建立系统登记表,至少记录系统名称、版本、模型或组件来源、功能、预期用途、实际部署场景、面向的用户、是否在欧盟市场提供或使用,以及相关主体之间的合同关系。对于嵌入产品的 AI 功能,还要把产品制造商、系统提供者和进口商的职责分开记录。

保存主体识别资料、欧盟联系人或授权安排(如适用)、供应商和下游客户信息,并在系统、品牌、法律实体或用途发生变化时留下变更原因和生效版本。不要把供应商的一般说明直接当成自己系统的适用性结论。

二、按风险和功能整理适用依据

以法规定义、禁止性实践、高风险用途、通用人工智能模型和透明度义务为索引建立法规矩阵。矩阵应把每项判断连接到具体条款、附件、官方指南或适用的合同事实,并标注“已确认”“待核实”或“不适用”的理由。

不要仅凭“使用了 AI”或产品名称判断风险类别。应记录输入数据、输出用途、是否影响自然人、是否属于安全组件或受监管产品,以及是否涉及生成或操纵音频、图像、视频或文本。高风险系统的技术文档、风险管理、日志、人类监督和质量管理要求,不能用一般营销资料替代。

三、透明度义务要连接到产品页面和内容流程

对聊天机器人或其他直接与人交互的系统,记录用户何时、以何种方式获知其正在与 AI 互动。对生成或操纵的合成音频、图像、视频或文本,记录输出标记、检测或披露机制,以及适用的例外和人工审查流程。

如果系统生成的文本用于向公众提供公共利益事项信息,或生成内容构成深度伪造,应把发布页面、编辑责任、人工复核和披露文案纳入版本台账。页面截图、发布版本、模型版本、审核人和变更记录应能够相互对应;不要把“AI 生成”标签的存在误写成内容本身经过监管批准。

四、高风险或通用人工智能资料的核对框架

如初步判断涉及高风险系统,应按系统版本整理预期用途、风险管理记录、数据治理说明、技术文档、自动生成日志、准确性与网络安全信息、人类监督安排、质量管理和合格评定依据。部署者还应保存使用说明、输入数据控制、监测、事件处理和人员培训记录(以适用义务为准)。

如涉及通用人工智能模型,单独记录模型提供者、模型版本、技术说明、训练数据相关版权政策、下游信息和系统性风险资料。模型提供者资料与下游 AI 系统提供者资料不是同一套文件,不能混用或互相替代。

五、用证据台账管理版本、责任和待核实项

建议每一条主张都建立“主张—条款—证据—责任人—版本—日期—状态”记录。证据可包括合同、系统架构图、风险评估、技术文件、日志样本、页面文案、用户告知记录、人工审查记录和事件处置记录;每份文件都应标注来源、适用系统和保存位置。

把法规更新、官方指南、模型升级、数据变化、用途变化和页面改版设为复核触发点。对无法由现有文件支持的判断,保留“待核实”而不是补写确定性结论。绿色方舟(深圳)认证有限公司在客户可见材料中仅作为资料整理与审查主体出现,不替代主管机关、合格评定机构或客户自身的法律责任判断。

六、来源与人工复核清单

来源:Regulation (EU) 2024/1689(EUR-Lex)欧盟委员会 AI Act 页面欧盟委员会 Article 50 透明度问答。本页只概括资料组织方法,法规适用日期、过渡安排和官方指南应在提交前重新核对。

人工复核时逐项确认:主体角色是否明确;系统版本和用途是否可追溯;风险分类是否有条款依据;透明度文案是否与交互和内容流程一致;高风险或通用人工智能文件是否被错误混用;页面、模型、日志和审核记录是否对应同一版本;所有未核实事项是否已明确标注。