Luật AI EU Điều 50 cho Nhà phát triển API: Cần đánh dấu gì và khi nào

Việc nhà cung cấp mô hình của bạn đáp ứng Điều 50(2) không làm giảm các nghĩa vụ của chính bạn theo 50(1), 50(4) và 50(5). Toàn bộ năm đoạn được phân tích theo vai trò, các miễn trừ biên tập hỗ trợ và miễn trừ trách nhiệm biên tập, các cấp độ phạt, và bốn điều mà bộ phận kỹ thuật có thể đảm nhiệm.

Ashley Innocent

Ashley Innocent

12 tháng 8 2026

Luật AI EU Điều 50 cho Nhà phát triển API: Cần đánh dấu gì và khi nào

Apidog cho doanh nghiệp

Triển khai tại chỗ

SSO & RBAC

Tuân thủ SOC 2

Khám phá Apidog Enterprise

Điều 50 của Đạo luật AI của EU có hiệu lực vào ngày 2 tháng 8 năm 2026. Đây là chương về minh bạch, và cũng là điều khoản có khả năng tác động đến một đội ngũ kỹ sư thông thường nhất, bởi vì nó không quan tâm hệ thống của bạn có phải là rủi ro cao hay không. Nó quan tâm liệu mọi người có thể nhận ra họ đang giao tiếp với một cỗ máy hay không.

Hầu hết các thông tin đã tập trung vào các nhà cung cấp mô hình. Việc Anthropic ký Bộ quy tắc ứng xử Điều 50(2) và triển khai tính năng đóng dấu bản quyền (watermarking) trong Claude là một câu chuyện của nhà cung cấp. Nếu bạn gọi API đó và đưa đầu ra vào một sản phẩm, bạn đang ở một vị trí khác với một bộ trách nhiệm khác, và việc nhà cung cấp của bạn tuân thủ không giúp ích gì cho bạn.

Đây là Điều 50 được đọc từ góc độ của một người phát hành API. Mỗi đoạn yêu cầu điều gì, đoạn nào thuộc về bạn, các miễn trừ thực sự nói gì, và cách biến kết quả thành thứ mà CI của bạn có thể thực thi bằng Apidog thay vì một bảng tính.

Tải ứng dụng

Năm đoạn và đối tượng áp dụng

Đoạn Đối tượng Yêu cầu
50(1) Nhà cung cấp Các hệ thống tương tác trực tiếp với con người phải làm rõ rằng chúng là AI, trừ khi điều đó đã rõ ràng đối với một người có đủ thông tin
50(2) Nhà cung cấp Các hệ thống tạo sinh phải đánh dấu âm thanh, hình ảnh, video và văn bản tổng hợp ở định dạng có thể đọc bằng máy, có thể phát hiện là được tạo ra hoặc thao túng một cách giả tạo
50(3) Bên triển khai Các hệ thống nhận dạng cảm xúc và phân loại sinh trắc học phải thông báo cho những người bị ảnh hưởng bởi chúng
50(4) Bên triển khai Phải tiết lộ các deepfake. Văn bản do AI tạo ra được công bố để thông báo cho công chúng về các vấn đề công cộng phải được tiết lộ
50(5) Cả hai Việc tiết lộ phải được thực hiện chậm nhất là vào lần tương tác hoặc tiếp xúc đầu tiên, một cách rõ ràng và dễ tiếp cận

Sự phân chia giữa nhà cung cấp và bên triển khai thực hiện phần lớn công việc ở đây, và nó không phải là sự phân biệt về quy mô công ty. Đó là một vai trò bạn đảm nhiệm cho mỗi hệ thống. Xây dựng và đưa một hệ thống tạo sinh ra thị trường EU và bạn là nhà cung cấp cho nó. Sử dụng hệ thống của người khác dưới quyền hạn của bạn và bạn là bên triển khai. Đóng gói Claude vào sản phẩm của riêng bạn và đổi thương hiệu, và bạn có thể là cả hai, đối với các phần khác nhau của ngăn xếp.

50(2): đánh dấu có thể đọc bằng máy

Đây là đoạn mà Anthropic đã ký Bộ quy tắc ứng xử. Các nhà cung cấp hệ thống AI tạo âm thanh, hình ảnh, video hoặc văn bản tổng hợp phải đảm bảo đầu ra được đánh dấu ở định dạng có thể đọc bằng máy và có thể phát hiện là được tạo ra hoặc thao túng một cách giả tạo.

Văn bản này đặt ra một tiêu chuẩn thực tế chứ không phải tuyệt đối. Các giải pháp phải hiệu quả, có thể tương tác, mạnh mẽ và đáng tin cậy trong phạm vi khả thi về mặt kỹ thuật, có tính đến các đặc điểm và hạn chế của các loại nội dung khác nhau, chi phí triển khai và trình độ công nghệ được công nhận chung. Cách diễn đạt đó là lý do tại sao thị trường hội tụ vào hai kỹ thuật chứ không phải một: đóng dấu bản quyền thống kê cho văn bản, và bản kê khai C2PA đã ký cho các tệp. Cả hai đều không hoàn hảo, và luật pháp thực tế đã công nhận điều đó.

Hai miễn trừ quan trọng đối với các nhóm công cụ:

Chức năng hỗ trợ cho chỉnh sửa tiêu chuẩn. Một hệ thống thực hiện chức năng hỗ trợ cho chỉnh sửa tiêu chuẩn nằm ngoài phạm vi. Một công cụ kiểm tra chính tả, một công cụ định dạng, một tính năng tự động hoàn thành từ bạn đang gõ.

Không thay đổi đáng kể dữ liệu đầu vào. Nếu hệ thống của bạn không thay đổi đáng kể dữ liệu đã được cung cấp, 50(2) không áp dụng.

Khoảng cách giữa “chỉnh sửa hỗ trợ” và “thay đổi đáng kể” là nơi nhiều sản phẩm thực tế tồn tại, và nó không được phân định rõ ràng. Một công cụ viết lại một đoạn văn để thay đổi giọng điệu không phải là công cụ kiểm tra chính tả. Một công cụ sắp xếp lại các khóa JSON của bạn không tạo ra nội dung tổng hợp. Đâu đó giữa chúng là một ranh giới mà nhóm pháp lý của bạn phải vẽ ra, chứ không phải kiến trúc sư của bạn.

Nếu bạn xây dựng trên một mô hình đã được đánh dấu, bạn sẽ được miễn trừ 50(2) cho văn bản bạn truyền qua, vì dấu được áp dụng ở cấp độ mô hình. Điều đó thực sự hữu ích, và nó cũng là một trong những nghĩa vụ hẹp nhất.

50(4): điều khoản có thể áp dụng cho bạn

Các bên triển khai có hai nhiệm vụ, và nhiệm vụ thứ hai là nhiệm vụ mà các đội thường bỏ qua.

Deepfake. Nếu bạn triển khai một hệ thống tạo hoặc thao túng nội dung hình ảnh, âm thanh hoặc video cấu thành một deepfake, bạn phải tiết lộ rằng nó được tạo ra hoặc thao túng một cách giả tạo. Nghệ thuật, châm biếm, hư cấu và các tác phẩm tương tự được xử lý nhẹ hơn: bạn tiết lộ sự tồn tại của nội dung được tạo ra theo cách không cản trở việc hiển thị hoặc thưởng thức tác phẩm.

Văn bản do AI tạo ra về các vấn đề công cộng. Nếu bạn triển khai một hệ thống tạo hoặc thao túng văn bản được công bố với mục đích thông báo cho công chúng về các vấn đề công cộng, bạn phải tiết lộ rằng văn bản đó được tạo ra hoặc thao túng một cách giả tạo.

Sau đó là miễn trừ quyết định hầu hết các trường hợp thực tế: điều này không áp dụng khi nội dung đã trải qua quá trình xem xét của con người hoặc kiểm soát biên tập và một thể nhân hoặc pháp nhân chịu trách nhiệm biên tập cho ấn phẩm.

Hãy đọc kỹ điều đó, bởi vì đó là một vùng an toàn thực sự và nó cũng hẹp hơn những gì nghe có vẻ. “Một người đã đọc lướt qua” không phải là kiểm soát biên tập có trách nhiệm biên tập. Một người hoặc tổ chức được nêu tên chịu trách nhiệm về ấn phẩm mới là. Nếu bạn điều hành một phòng tin tức có hỗ trợ AI, một blog chính sách hoặc một trang web thông tin sức khỏe, sự khác biệt giữa tuân thủ và không tuân thủ thường là một quy trình biên tập mà bạn có thể chứng minh, chứ không phải một kiểm soát kỹ thuật.

Cũng lưu ý những gì 50(4) không bao gồm. Bản sao sản phẩm, macro hỗ trợ, bình luận mã và tóm tắt nội bộ không phải là văn bản được công bố để thông báo cho công chúng về các vấn đề công cộng. Nghĩa vụ được giới hạn trong thông tin có lợi ích công cộng, chứ không phải tất cả văn bản đã xuất bản.

50(1) và 50(5): các quy tắc về cửa sổ trò chuyện

50(1) là điều khoản dễ thực hiện nhất nhưng cũng dễ thất bại nhất vì một chi tiết kỹ thuật. Các hệ thống được thiết kế để tương tác trực tiếp với thể nhân phải được thiết kế sao cho những người đó được thông báo rằng họ đang tương tác với một hệ thống AI, trừ khi điều đó đã rõ ràng đối với một người có đủ thông tin, quan sát và cẩn trọng.

Từ “rõ ràng” mang rất nhiều ý nghĩa, và việc dựa vào nó là một sự mạo hiểm. Một tiện ích được dán nhãn rõ ràng là bot thì không sao. Một kênh hỗ trợ nơi một mô hình trả lời bằng giọng nói con người, dưới một tên người, mà không có bất kỳ dấu hiệu nào, thì không hợp lệ.

50(5) đặt ra thời gian và hình thức: thông tin phải được cung cấp chậm nhất là vào thời điểm tương tác hoặc tiếp xúc đầu tiên, và nó phải rõ ràng, dễ phân biệt và dễ tiếp cận. Một thông báo được chôn vùi trong điều khoản dịch vụ của bạn không được cung cấp ngay từ lần tương tác đầu tiên. Một tuyên bố từ chối trách nhiệm không đáp ứng yêu cầu về khả năng tiếp cận thì không được coi là dễ tiếp cận.

Đối với một nhóm API, 50(5) có một hậu quả mà ít người nhận ra: nếu API của bạn cung cấp giao diện người dùng trò chuyện của người khác, bạn không thể tự mình thực hiện việc tiết lộ. Người gọi của bạn sẽ làm điều đó. Nhưng họ chỉ có thể làm điều đó một cách đáng tin cậy nếu hợp đồng của bạn cho họ biết phản hồi nào do mô hình tạo ra, đây chính là lập luận trong việc thêm tiết lộ AI vào API của riêng bạn.

Các mốc thời gian, và một mốc vẫn đang thay đổi

Ngày 2 tháng 8 năm 2026. Điều 50 có hiệu lực. Đây là mốc thời gian cố định.

Ngày 10 tháng 6 năm 2026. Bộ quy tắc ứng xử về minh bạch của nội dung do AI tạo ra đã được công bố. Ủy ban và Ban AI đã xác nhận đây là một công cụ tự nguyện đầy đủ để chứng minh sự tuân thủ. Khoảng 190 tổ chức đã ký tính đến cuối tháng 7, trong đó có Anthropic. Việc ký là tự nguyện; không ký có nghĩa là một cơ quan giám sát thị trường sẽ đánh giá bạn riêng lẻ.

Ngày 2 tháng 12 năm 2026. Được báo cáo rộng rãi là một sự gia hạn cho các hệ thống tạo sinh đã có mặt trên thị trường trước ngày 2 tháng 8 năm 2026 để đáp ứng yêu cầu đánh dấu có thể đọc bằng máy theo 50(2), thông qua gói AI Omnibus được thỏa thuận tạm thời vào tháng 5 năm 2026. Hãy coi đây là một mục tiêu đang di chuyển và xác nhận văn bản cuối cùng với luật sư thay vì lập kế hoạch dựa trên tiêu đề báo chí.

Sự chuyển đổi của Anthropic nằm trong khung thời gian này. Các mô hình Claude ra mắt vào hoặc sau ngày 2 tháng 8 năm 2026 sẽ được đánh dấu ngay khi ra mắt; các mô hình cũ hơn đang được trang bị lại. Nếu sản phẩm của bạn sử dụng một ID mô hình cũ hơn, bạn đang dựa vào việc trang bị lại đó.

Chi phí khi không tuân thủ

Các vi phạm Điều 50 nằm trong cấp phạt thứ hai của Điều 99: lên đến 15 triệu euro hoặc 3% tổng doanh thu hàng năm trên toàn thế giới trong năm tài chính trước đó, tùy theo mức nào cao hơn. Đối với một doanh nghiệp nhỏ và vừa (SME) đủ điều kiện, đó là mức nào thấp hơn trong hai mức.

Để tham khảo, cấp cao nhất cho các hành vi bị cấm là 35 triệu euro hoặc 7%, và cung cấp thông tin sai lệch cho cơ quan chức năng là 7,5 triệu euro hoặc 1%. Minh bạch không phải là cấp phạt khắc nghiệt nhất, nhưng 3% doanh thu toàn cầu cũng không phải là sai số làm tròn. Việc thực thi được thực hiện thông qua các cơ quan giám sát thị trường quốc gia.

Chuyển thành công việc kỹ thuật

Phân tích pháp lý không phải là công việc của bạn. Việc đưa ra các quyết định bền vững mới là. Bốn điều mà một nhóm API thực sự có thể làm chủ:

1. Ghi lại vai trò bạn đảm nhiệm, theo từng hệ thống. Nhà cung cấp hay bên triển khai, theo từng giao diện. Dòng duy nhất này xác định đoạn nào áp dụng và nó thay đổi khi bạn đổi thương hiệu một mô hình bên thứ ba thành của riêng bạn.

2. Đặt trạng thái đánh dấu vào cấu hình mô hình của bạn. ID mô hình nào đánh dấu đầu ra của chúng, và từ khi nào. Các hệ thống hỗn hợp là trạng thái bình thường trong quá trình chuyển đổi, và một giải pháp dự phòng dựa trên chi phí có thể âm thầm chuyển bạn giữa đầu ra được đánh dấu và không được đánh dấu. Xác nhận mô hình đã được giải quyết trong các bài kiểm tra của bạn để nó không thể di chuyển mà không làm lỗi bản dựng.

3. Biến việc tiết lộ thành một hợp đồng, không phải là một quyết định UI. Nếu API của bạn trả về đầu ra của mô hình cho mã của người khác, hãy đặt nó vào phản hồi. Một tiêu đề hoặc một trường, được ghi lại trong định nghĩa OpenAPI của bạn, được phiên bản hóa như bất kỳ thứ gì khác. Các biểu ngữ UI không đến được với người tiêu dùng máy.

4. Kiểm tra việc tiết lộ như bất kỳ đảm bảo nào khác. Một trường tiết lộ biến mất trong quá trình tái cấu trúc là một lỗ hổng tuân thủ được đưa ra bởi một lần hợp nhất. Xác nhận nó trên mọi đường dẫn trả về đầu ra của mô hình, bao gồm cả phản hồi được lưu trong bộ nhớ cache và lỗi, và xác thực phản hồi theo thông số kỹ thuật của bạn để trường đó không thể biến mất một cách âm thầm. Cách xác thực thông số kỹ thuật OpenAPI bao gồm phía thông số kỹ thuật; các khẳng định API bao gồm phía thời gian chạy.

Trong Apidog, bạn có thể thể hiện tất cả điều này dưới dạng một kịch bản kiểm thử: xác nhận mô hình đã được giải quyết, xác nhận tiêu đề tiết lộ và trường thân, xác thực theo lược đồ OpenAPI, và sau đó chạy kịch bản từ apidog-cli trong quy trình của bạn để bản dựng thất bại khi một đảm bảo bị phá vỡ. Các nhóm đã chạy kiểm thử API trong GitHub Actions có thể thêm nó vào công việc hiện có. Tải Apidog nếu bạn muốn xây dựng nó trong khi đọc.

Các nhóm chú trọng quản trị cũng có thể muốn xem xét quy trình rộng hơn trong danh sách kiểm tra quản trị API thiết yếucông cụ quản trị API tốt nhất cho các nhóm lớn.

Các câu hỏi thường gặp

Điều 50 có áp dụng cho tôi nếu tôi không ở EU không? Có thể. Đạo luật AI áp dụng cho các nhà cung cấp đặt hệ thống trên thị trường EU và, trong những trường hợp được xác định, các nhà cung cấp và bên triển khai bên ngoài EU mà đầu ra hệ thống của họ được sử dụng ở EU. Nơi bạn đăng ký thành lập không phải là tiêu chí.

Nhà cung cấp mô hình của tôi đánh dấu đầu ra của họ. Tôi có tuân thủ không? Không. Việc nhà cung cấp của bạn đáp ứng 50(2) là nghĩa vụ của nhà cung cấp đã được thực hiện. Các nhiệm vụ của bạn theo 50(1), 50(4) và 50(5) với tư cách là bên triển khai là riêng biệt. Anthropic nói rõ điều này trong hướng dẫn của riêng họ: hãy đánh giá độc lập những gì Điều 50 yêu cầu đối với sản phẩm và dịch vụ của bạn.

Tôi có phải dán nhãn mọi đoạn văn bản do AI tạo ra mà tôi xuất bản không? Không. 50(4) bao gồm văn bản được công bố để thông báo cho công chúng về các vấn đề công cộng, và ngay cả khi đó vẫn có một miễn trừ trong trường hợp nội dung đã được xem xét bởi con người hoặc kiểm soát biên tập với người chịu trách nhiệm biên tập.

Một tuyên bố từ chối trách nhiệm chatbot trong điều khoản dịch vụ có đủ không? Không. 50(5) yêu cầu thông tin phải được cung cấp chậm nhất là vào thời điểm tương tác đầu tiên, dưới dạng rõ ràng và dễ phân biệt.

Điều gì được coi là deepfake theo 50(4)? Hình ảnh, âm thanh hoặc video được tạo ra hoặc thao túng mà giống người thật, vật thể, địa điểm hoặc sự kiện có thật và sẽ xuất hiện một cách sai lầm là chân thực. Các tác phẩm nghệ thuật, châm biếm và hư cấu có nghĩa vụ tiết lộ nhẹ hơn.

Mức phạt là bao nhiêu? Lên đến 15 triệu euro hoặc 3% tổng doanh thu hàng năm trên toàn thế giới trong năm trước đó, tùy theo mức nào cao hơn, theo Điều 99. Đối với SME đủ điều kiện, mức nào thấp hơn.

Chúng ta có nên ký Bộ quy tắc ứng xử không? Đó là tự nguyện và chủ yếu nhắm vào các nhà cung cấp. Việc ký kết mang lại cho bạn một lộ trình được công nhận để chứng minh sự tuân thủ. Việc không ký có nghĩa là một cơ quan sẽ đánh giá cách tiếp cận của bạn dựa trên giá trị riêng của nó. Đó là một quyết định pháp lý, không phải kỹ thuật.

Điểm mấu chốt

Điều 50 ngắn gọn, và phần áp dụng cho hầu hết các nhóm API còn ngắn gọn hơn nữa. Bạn gần như chắc chắn không phải là người phải nhúng dấu bản quyền. Bạn rất có thể là người phải nói cho mọi người biết họ đang nói chuyện với một cỗ máy, dán nhãn văn bản công cộng do AI tạo ra mà bạn xuất bản mà không có trách nhiệm biên tập, và thực hiện cả hai điều này ngay từ lần tiếp xúc đầu tiên.

Việc chuyển đổi kỹ thuật nhỏ hơn so với những gì phân tích pháp lý gợi ý: hiểu rõ vai trò của bạn, biết mô hình nào có dấu hiệu, đưa thông báo vào hợp đồng của bạn và kiểm tra nó. Điều cuối cùng là sự khác biệt giữa một chính sách và một sự đảm bảo.

Tải ứng dụng

Thực hành thiết kế API trong Apidog

Khám phá cách dễ dàng hơn để xây dựng và sử dụng API