用 AI 做营销的各位,罚单可能已经在路上了
讲解 EU AI Act 与 GDPR 框架下的 AI 营销合规:风险分级、AI 内容标注与透明度义务、用户同意与 DPIA 要求、七大风险场景自查,以及五步合规落地流程。


前段时间,一个做市场的朋友找我聊天。他说他们团队现在写文案、做图、投广告,全都交给 AI,效率翻了一倍都不止。讲到兴头上,他突然压低声音问我一句:
"你说,这玩意儿……合法吗?"
我说,这个问题问得好。好就好在,大多数人根本没想过要问。
你想想看,两年前,营销团队用 AI 还是个"尝鲜"的事,领导批预算的时候还得犹豫一下。现在呢?生成文案、生成图片、聊天机器人、个性化推送、自动出价,AI 已经长进了营销的毛细血管里。
但是,凡事总有另一面。你用得越深,监管看得越紧。
EU AI Act 的罚则你看过吗?最高 3500 万欧元,或者全球年营收的 7%。二选一,取其高。
7% 是什么概念?一家年营收 10 亿的公司,一个违规,最多罚走 7000 万。而且不光是钱的事:品牌信任攒了十年,一张罚单就能砸个稀碎;严重过失之下,营销负责人还可能承担个人责任。
所以今天,我想把这件事掰开揉碎讲清楚。AI 营销合规,到底在合什么,怎么合。
先搞懂一件事:AI 也分"风险等级"
什么叫 EU AI Act?这是欧盟的人工智能法案,从 2025 年 2 月起分阶段生效。它的核心思路特别简单:不看你用了多厉害的 AI,只看你拿它干了什么。
干什么,决定你背负多少义务。
它把应用场景分成四档。最高那档是"不可接受风险",直接禁止。营销里什么会踩这条线?诱导性的暗黑模式、给客户做"社会评分",别碰,一碰就是红线。
第二档是高风险。比如用 AI 做广告定向里的信用评分、生物识别。这类要用,就得过合格评定、留文档、有人盯着的环节。
第三档最值得营销人注意:有限风险。聊天机器人、AI 生成内容、个性化广告,全在这档。要求就一条,但一条都不便宜:透明。
最低那档,垃圾邮件过滤、内部数据分析、内容优化,基本没什么额外义务。你平时用的那些提效小工具,大多落在这里。
你看,同一个 AI,用在垃圾过滤上没人管你,用在给用户画像打分上就有一堆文件要写。工具无罪,用途定罪。
透明,到底透什么?
很多人以为"透明"就是加一句"内容由 AI 生成"。不够。
至少有四件事要做:AI 生成的图片和视频,得标出来,deepfake 更是必须打标;聊天机器人,开场就得告诉用户"我是 AI",不能装人;用户跟 AI 内容互动之前,有知情权;还有情绪识别类的 AI,在营销里是重监管区,想用之前先找法务。
我给那位朋友的建议是:把"标注"当成发布流程的一部分,就像错别字检查一样,发布前过一遍。不标注的内容,不许上线。
数据这块,绕不开 GDPR
AI 喂的是数据,而数据的老大,是 GDPR。
不同的用途,法律基础不一样。个性化广告,要用户同意,而且得是主动勾选的 opt-in;网站分析,可以走"正当利益",但你得把利益权衡写清楚存档;邮件营销,建议 double opt-in;拿客户数据去训练 AI 模型?这个最重,要做 DPIA。
什么叫 DPIA?数据保护影响评估。说白了就是动手之前先写一份"作业":我要处理什么数据、为什么非处理不可、对用户有什么风险、我怎么把这些风险降下来。凡是涉及自动化决策、系统性监控用户行为、大规模画像的,这份作业是强制的,不是选做的。
还有一句要划重点的话:假名化不等于匿名化。 把名字换成编号,只要能反推回真人,GDPR 的所有义务一条不少。
真正的坑,藏在七个地方
法规讲完了,落到日常操作,风险集中在七个场景。我挨个说,你对照自查。
AI 生成内容。 风险是模型胡说八道(行话叫幻觉)、侵权、没标注。办法:所有 AI 内容发布前人审一遍,标好 AI 生成,搞清所用模型的使用授权。别让实习生直接把生成结果贴上官网。
个性化定向。 风险是算法歧视、没拿到同意就画像、把用户关进信息茧房。办法:上同意管理平台,定期对定向算法做偏差审计,给用户留一条清晰可见的退出通道。
聊天机器人。 开场亮明 AI 身份;涉及法律、财务的问题,要能转人工;聊天记录存多久、什么时候删,白纸黑字定下来;特殊类别数据(健康、宗教这类),别在聊天里碰。
程序化投放。 风险是算法黑箱决策、品牌安全、预算被无人监督的优化烧光、动态定价踩反垄断线。办法:超过一定金额的预算决策,必须有人签字;算法每次大的调价、调投放,都留痕。
AI 生成的图像和视频。 这是最容易出事的:deepfake、肖像权、版权。真人长相的脸,未经同意不能生成;用了哪个模型、写了什么提示词,记下来。
自动化决策。 GDPR 第 22 条管着呢:纯机器拍板、对个人有法律影响的决策,用户有权要人来复核。选模型的时候,尽量选能解释"为什么"的,并把决策逻辑写进文档。
训练数据。 每一份喂给模型的数据,都要有法律基础;训练前先匿名化或假名化;数据质量和偏见,定期查。
七个场景,一句话总结:每一个 AI 碰到用户数据的地方,都要问三个问题——用户知道吗?用户同意了吗?出了事谁负责?
别慌,五步走完就能睡安稳觉
看到这你可能有点头大。这么多事,从哪儿下手?
五步。
第一步,盘家底。把营销在用的所有 AI 工具列一张清单:什么工具、吃什么数据、干什么用、按 AI Act 属于哪档风险。很多人列完吓一跳:原来我们已经在用十几个 AI 了。
第二步,做风险评估。对清单上每一项做 DPIA、偏见评估、透明和安全要求分析。逐个来,别想一口吃成胖子。
第三步,立规矩。写一份内部 AI 使用政策:什么能用、什么不能用、上新工具走什么审批、出了 AI 事故谁响应。写下来,才有约束力。
第四步,上工具。同意管理平台接进来,AI 决策留审计日志,偏见检测自动化,数据加密和权限管控做到位。
第五步,持续盯。合规不是一次性体检,是长期体检。至少每个季度审一次,法规更新了跟着改,团队定期培训。
这五步走完,你至少可以说一句:我们不是裸奔。
五句自我安慰的话,一句都别信
讲方法容易,难的是人心里的侥幸。我听过太多说法,挑五句最流行的。
第一句:"我们就是用用 ChatGPT。" 用 GPT、用 Gemini,只要产出物用在营销上,AI Act 的透明和文档义务一样适用。工具大众化,义务不打折。
第二句:"我们的数据都匿名了。" 刚才说过了,能反推回真人,就不叫匿名。
第三句:"出了事有 AI 供应商兜着。" 错。在 AI Act 的框架里,你是部署者,用的人担责。系统是谁开发的,跟你的责任没关系。
第四句:"我们有用户同意啊。" 一张"同意 AI 营销"的大网式授权,不够。同意必须具体、知情、自愿,一项用途一份授权。
第五句:"我们公司小,管不着我们。" AI Act 不看公司大小,只看你的系统用不用在欧盟、产出用不用在欧盟。小,不是免罪牌。
这五句话的共同点是:都在赌监管看不见你。监管或许来得慢,但它从不缺席。
最后,行业不同,紧箍咒不同
再补一刀。上面说的是通用规则,你的行业可能还有附加题。
金融行业,自动化决策的监管最严,AI 推荐金融产品还得过 MiFID II 和 IDD 这几关。医疗健康,健康类内容受广告法和医疗器械监管双重约束,特殊类别数据要明确同意。电商,动态定价有价格透明义务,AI 推荐受消费者保护法管。B2B,邮件营销看 ePrivacy,拿竞对数据训练模型还可能碰商业秘密。
对照自己的行业,把附加题也做了。
回到开头那位朋友。那天聊完,他回去做的第一件事,就是把团队在用的 AI 工具盘了一张清单。列到第八个的时候,他给我发消息:天呐,原来我们早就该管管了。
是啊。AI 给营销装上了引擎,但合规是方向盘和刹车。光有引擎的车,跑得越快,翻得越惨。
用 AI 拼效率的时代,谁先把合规做扎实,谁的引擎才敢真正踩到底。
祝你踩油门的时候,手里始终握着方向盘。