EU AI Act × 台灣企業
一家台灣客服軟體公司準備把 AI 客服系統賣給法國連鎖零售商。公司可以直接串接外部模型 API,也可以下載開放權重,加入繁體中文客服資料做微調。這兩條路看起來都在使用模型,EU AI Act 分配的責任卻不一樣。
責任邊界
台灣客服軟體公司若只是呼叫別人提供的模型 API,不會因此接手該基礎模型的 GPAI 提供者責任。 公司若對模型做了顯著修改,再以自己的名稱把修改後模型放進歐盟市場,才可能成為修改後模型的提供者。 開放權重也不是全面豁免;著作權政策與公開訓練內容摘要仍可能保留。
01/先分清模型與產品
GPAI 管的是可被下游反覆使用的模型
EU AI Act 所稱的一般用途 AI 模型,英文是 General-Purpose AI Model,常縮寫為 GPAI。歐盟執委會指南提供一個判斷起點:模型若能生成文字、音訊、圖片或影片,訓練運算量又超過 1023 FLOP,通常會被視為 GPAI,但能力與用途仍要逐案判斷。這個數字是執委會的指標,不是只靠計算機就能得到的最終法律答案。
原始模型公司若開發模型,或委託他人開發模型,再以自己的名稱把模型第一次放進歐盟市場,原始模型公司就是 GPAI 提供者。透過 API、下載、雲端服務或整合進另一項產品,都可能構成讓模型在歐盟市場可用。公司總部或伺服器不在歐盟,並不當然排除適用。
這個定義先把模型層與產品層分開。台灣客服軟體公司賣的是客服系統,外部模型公司提供的是基礎模型。角色分開之後,下一個問題才有答案:串接 API 會不會把基礎模型的責任一起接過來?
02/責任先留在原模型公司
串接 API 不會把原模型換成你的模型
台灣客服軟體公司第一版產品直接呼叫外部模型 API。外部模型公司仍控制模型版本、訓練方式與基礎文件,也仍以自己的名稱提供模型。台灣公司沒有因為寫了一段 API 連接程式,就成為該基礎模型的 GPAI 提供者。
台灣客服軟體公司仍可能是下游 AI 系統提供者,法國零售商也可能是部署者。兩者在 AI Act 下可能有另外的風險管理、透明度或資訊義務,只是那些責任不等於原始 GPAI 模型的 Article 53 義務。不能把「不是基礎模型提供者」讀成「AI Act 與公司無關」。
API 路徑讓責任暫時留在原始模型公司,但也讓台灣公司受制於模型價格、版本與資料處理方式。於是這家公司考慮下載開放權重,用自己的客服資料做微調。責任是否會跟著模型檔案一起移動,取決於修改是否跨過下一道門檻。
把同一家公司切換到四種狀態
只接外部 API:原始 GPAI 模型的提供者仍是外部模型公司;台灣公司另行處理客服系統層責任。
03/微調程度改變角色
一般微調不會自動接手全部 GPAI 義務
台灣客服軟體公司下載既有 GPAI 模型,加入繁體中文客服對話做小規模微調。歐盟執委會指南明確表示,修改者不會因為每一次微調都自動成為新的 GPAI 提供者。指南把「修改所用訓練運算量超過原模型訓練運算量三分之一」列為顯著修改的指標。
三分之一不是可以放心貼在合約上的免責線。歐盟執委會指南本身不具法律拘束力,法院才有權作最終解釋,個案也要看模型能力、修改內容與市場行為。這個指標真正提供的是工作順序:台灣公司要保留原模型訓練運算量的資料、微調運算紀錄、新增資料來源與能力變化,不能只記模型名稱。
如果台灣客服軟體公司的微調沒有跨過顯著修改指標,原始模型的 GPAI 提供者通常仍是原模型公司。台灣公司仍要處理自己客服系統的責任。若修改投入接近或超過原模型訓練運算量三分之一,或能力已出現重大變化,台灣公司就要繼續檢查:修改後模型是否以自己的名稱進入歐盟市場。
修改運算量只是第一道指標
目前 18%:低於執委會的三分之一顯著修改指標,仍要看能力與市場行為。
04/兩個條件一起打開市場門
自有品牌與進入歐盟市場讓責任落地
台灣客服軟體公司若把修改後模型命名,放上自己的網站供下載,提供 API 給法國客戶,或把模型整合進對外服務,模型就可能以台灣公司的名稱進入歐盟市場。模型是否免費不一定改變「第一次可用」這件事,封閉系統若是提供第三方服務不可缺少的一部分,也可能落入執委會指南所說的市場範圍。
修改程度與市場行為必須一起看。只有顯著修改、但模型仍停在封閉研究環境,和把修改後模型以自有品牌交給歐盟客戶,是兩個不同狀態。台灣公司只有先確認自己已成為修改後模型的提供者,才知道下一批文件應由誰負責。
模型提供者責任不能只看模型放在哪一台伺服器。EU AI Act 關心的是模型由誰提供、以誰的名稱提供,以及是否進入歐盟市場。台灣公司一旦站上提供者位置,文件責任就沿著同一條供應鏈展開。
兩個條件都還沒成立:顯著修改本身不足以完成提供者判斷。
05/責任變成一疊可追溯文件
成為提供者後要留下模型履歷
台灣客服軟體公司若成為修改後 GPAI 模型的提供者,Article 53 要求公司建立並持續更新技術文件,向下游 AI 系統提供者說明模型能力、限制與整合條件,建立遵守歐盟著作權與權利保留的政策,並公開訓練內容摘要。公司若設在歐盟以外,通常還要在模型進入市場前指定歐盟授權代表。
顯著修改不代表台灣公司必須重建原模型公司握有的全部歷史。歐盟執委會 FAQ 說明,修改者的文件可聚焦自己做的變更與新增訓練資料。訓練內容摘要也可清楚指向原模型的摘要,再交代本次微調加入的資料。
歐盟執委會的公開摘要範本要求提供者說明模型與提供者、訓練內容的類型與大致規模、公開與私人資料集、網路爬取、使用者資料、合成資料,以及部分資料處理方式。摘要要在模型進入歐盟市場時公開,後續若加入足以改變內容的新訓練資料,也要更新。
文件責任確定後,台灣客服軟體公司還會遇到兩個看似能簡化工作的選項:把模型完全開放,或主張模型沒有那麼大。前者只能減免部分義務,後者則要先排除系統性風險。
06/例外不會把責任清空
開放權重只減免部分責任
台灣客服軟體公司若用真正允許存取、使用、修改與散布的自由開源授權發布模型,並公開權重、架構與使用資訊,在沒有營利安排且模型不具系統性風險等條件下,可能免除部分技術文件、下游文件與歐盟代表義務。
開源例外不會拿掉著作權政策與公開訓練內容摘要。歐盟執委會的摘要 FAQ 明說,開放原始碼 GPAI 模型提供者也要發布訓練內容摘要。只把權重放到下載頁,或在授權裡限制商業使用,不能直接等同完整開源豁免。
模型若具系統性風險,開源例外也不適用。EU AI Act 以累積訓練運算量超過 1025 FLOP 作為推定門檻,歐盟執委會也能依模型能力或市場影響指定。提供者得在通知時提出理由,但不能自行宣布模型不具風險就結案。
具系統性風險的提供者還要評估與降低風險、追蹤並通報重大事件、維持足夠的資安保護,並提供模型能源效率或消耗資訊。台灣客服軟體公司的小規模客服微調未必接近這個層級,但公司仍需要留住運算紀錄,才能說明自己為何不在該分支。
開源之後,哪些文件還在?
07/把法律名詞換成四個產品問題
2026 年 8 月 2 日之後要先判角色再簽約
European Commission 自 2026 年 8 月 2 日起可以完整執行 GPAI 提供者義務並處以罰款。歐盟執委會的訓練內容摘要 FAQ 列出的最高罰款,是前一會計年度全球年營業額 3%,或 1,500 萬歐元,取較高者。2025 年 8 月 2 日以前已進入市場的舊模型,則有到 2027 年 8 月 2 日的過渡期。
台灣客服軟體公司現在不該從「我們有沒有用 AI」開始問。公司應先確認誰開發模型、誰以自己的名稱提供、微調用了多少訓練運算、模型如何進入歐盟。若答案只是串接外部 API,原始 GPAI 模型責任仍在模型公司;台灣公司另外處理客服系統的 AI Act 義務。
台灣客服軟體公司若對模型做顯著修改,再以自有品牌交給歐盟客戶,就要準備修改後模型的技術文件、下游資訊、著作權政策、訓練內容摘要與可能的歐盟代表。開放權重與模型規模會改變義務範圍,卻不會把責任全部消掉。這四個問題回答清楚,API、微調與自有模型才是可以比較的產品路線,而不是三個看起來差不多的技術選項。
本文依 EU AI Act 與歐盟執委會公開指南整理一般責任邊界。執委會指南不是法院的最終法律解釋,實際進入歐盟市場前仍需依產品、合約、模型與資料狀況做個案法律評估。