出海系列 · 030
出海欧美合规清单:GDPR、AI Act 与儿童隐私的实操指南
调研时间:2026 年 9 月 · 篇幅约 4 千字 · 面向读者:中国个人开发者 / 独立开发者 / 小团队(读者为 AI/工具类产品)
TL;DR 对面向欧美的 AI 工具与 SaaS,2026 年合规有三条硬线:①GDPR 是常年在位的底线(最高罚全球营收 4% 或 2000 万欧元),隐私政策、Cookie 同意、数据处理协议、72 小时泄露通报缺一不可;②欧盟 AI Act 分阶段已全部进入执行——2025 年 2 月禁令与 AI 素养义务、8 月通用模型义务已生效,2026 年 8 月起高风险与透明度义务大规模适用,「套壳」开发者的主要义务是 AI 交互告知与合成内容标注;③儿童隐私是当前执法最猛的领域,美国 COPPA 修订版 2026 年 4 月 22 日全面合规(第三方广告需单独家长同意),英国 Ofcom 儿童安全守则 2026 年年中大限。一人团队的策略:不碰儿童向、不做高风险场景、按清单一次性做扎实,别挤牙膏式合规。
目录
1 背景:合规不是大厂专属
2 法规地图与时间线
3 GDPR:最小合规集
4 EU AI Act:套壳开发者的义务
5 儿童隐私:欧美两端都在收紧
6 风险与挑战
7 行动建议
1 背景:合规不是大厂专属
常见误区是「等被查再说」和「我太小没人管」。现实是:欧盟各国数据保护机构(DPA)近年大量处理中小主体 投诉——用户投诉即可触发调查,不需要监管主动巡查;美国 FTC 对儿童隐私的执法传统上就包括小团队与个人开发者;而应用商店(Apple/Google)已把隐私标签、数据安全表单、账号删除入口做成上架硬门槛。合规的另一面是商业信任:欧洲企业客户采购 SaaS 前会先要 DPA(数据处理协议)与子处理者清单,没有就出局。对中国开发者,好消息是「最小合规集」是可以清单化的一次性工程,AI 编程甚至能替你生成大半模板代码。
2 法规地图与时间线
4% / €2000 万
GDPR 一般数据处理违规罚款上限(孰高)
2026-08-02
AI Act 高风险与大部分剩余义务适用日
2026-04-22
美国 COPPA 修订版全面合规截止日
2026 年中
英国 Ofcom 儿童安全守则合规大限(约)
法规 管辖区 关键时点(已核实) 对个人开发者的核心要求
GDPR 欧盟/EEA(+英国 UK GDPR) 2018 年施行,常年在位 lawful basis、隐私政策、DPA、跨境传输 SCC、泄露 72h 通报
DSA(数字服务法) 欧盟 2024 年起全面适用 仅「中介平台」适用;纯 SaaS/工具一般不在范围
EU AI Act 欧盟 2025-02 禁令+AI 素养;2025-08 GPAI;2026-08 高风险+透明度;2027-08 Annex I 产品类高风险 多数开发者:AI 交互告知、合成内容标注;高风险场景则需整套管理体系
COPPA(修订版) 美国(13 岁以下) 2025-06-23 生效,2026-04-22 全面合规 面向儿童需可验证家长同意;第三方广告披露需单独 opt-in
英国 OSA 儿童守则 英国 Ofcom 守则 2025-07 公布,2026 年年中合规(约) 可能被儿童访问的服务需年龄保证/高度保护默认
CCPA/CPRA 美国加州 2023 年起 CPRA 执行 有加州用户卖数据的需「不出售」链接与披露;纯订阅工具多为数据最小化即合规
3 GDPR:最小合规集
GDPR 不禁止你处理欧盟用户数据,它要求你说清楚、拿同意、管得住、出事报 。一人团队的最小集(按优先级):
数据清单 :列出你收集的所有个人数据、目的、存储位置与时长。这一步决定后面所有文案,用一张表维护。
隐私政策 :写明身份、目的与法律依据(同意/合同/正当利益)、子处理者(云、分析、AI API!)、用户权利与行使方式。调用 OpenAI/Anthropic 等 API 处理用户内容时,这些服务商就是你的子处理者,必须列出并签 DPA(主流厂商都提供可在线签署的 DPA)。
Cookie/追踪同意 :分析类 Cookie 需先同意再加载(常用免费方案如自建横幅 + 拦截式加载;「Cookie 墙」对小店不划算,尽量只用必要 Cookie + 统计可选)。
跨境传输 :数据出 EU 需要法律通道——主流云厂商已提供 SCC(标准合同条款)模块,你在 DPA 里勾选即可;避免自建数据库放在无 DPA 的小服务商上。
泄露响应 :知道找谁(lead DPA,通常是爱尔兰 CNZ/法国 CNIL 视你的欧洲实体而定——无欧洲实体时一般按主要受众所在国),72 小时通报的准备意味着你要有基本的日志。
用户权利通道 :提供导出与删除账号数据的自助入口——App Store 与 Google Play 已强制要求 App 提供账号删除入口,可复用同一实现。
Meta 被罚 12 亿欧元(2023-05,爱尔兰 DPC)
欧盟对 Meta 的 12 亿欧元罚单是 GDPR 史上最大,理由不是「泄露」而是欧美数据传输的合法性 。对小团队的启示并非「罚款数额」,而是执法逻辑:跨境传输是 DPA 最容易抓、也最常被投诉的切口。你把欧盟用户日志存到一台没有 DPA/SCC 覆盖的服务器上,就已经处于与 Meta 相同的违法构造,只是金额不同。另一个常见自杀操作:把用户输入直接发给无数据处理条款的 AI 中转/代理服务商。
4 EU AI Act:套壳开发者的义务
AI Act 按风险分级监管,绝大多数工具类 AI 应用落在「有限风险/透明度义务」档 ,而不是高风险档。已生效与将生效的节点(均经检索核实):2025 年 2 月 2 日,不可接受风险禁令(操纵性设计、社会评分等)与 AI 素养义务生效;2025 年 7 月 10 日欧盟发布通用 AI 模型行为准则,8 月 2 日 GPAI 模型义务(文档、版权政策)适用——这部分义务压在 OpenAI/Anthropic/Google 等模型提供方身上,不是你 ;2026 年 8 月 2 日,其余大部分规则适用,包括 Annex III 高风险系统(招聘、教育评分、信贷、生物识别等)与面向所有人的透明度义务 ;2027 年 8 月扩展到受产品法管辖的高风险 AI。
作为「部署者」(用别人的模型做产品),你实际要做的三件事:①告知用户在与 AI 交互 (聊天机器人不得伪装人类);②标注合成内容 (AI 生成的图像、音视频、文本在传播场景下需机器可读标记,2026 年 8 月大面上适用);③确保模型提供方履行了透明文档义务(用主流 API 即天然满足,用匿名中转则不满足)。不要做 的:情绪识别、社会评分、对未成年人的个性化诱导——这些在禁止或高风险清单里。另注:欧盟 2025 年底提出的「数字综合包」(Digital Omnibus)拟推迟部分高风险义务,截至本报告检索仍在立法程序中,透明度义务不受影响,别拿「可能延期」当不做的理由。
机会点 「AI 内容标注 + 同意管理 + 数据清单」的组合可以做成面向小团队的合规小工具(一键生成隐私政策版本 diff、子处理者清单托管),这是 AI Act 给独立开发者的新缝隙市场。
5 儿童隐私:欧美两端都在收紧
这是目前单位风险最高 的合规领域:FTC 对 COPPA 的民事罚款按违反次数计(历史单案数亿美元级),且 2025 年修订显著收紧——修订版 2025 年 6 月 23 日生效、2026 年 4 月 22 日全面合规 ,核心变化包括:向第三方广告披露儿童数据需要单独的、可验证的家长 opt-in 同意 (不再是打包在隐私政策里);书面儿童数据安全计划;「儿童导向」的认定更看实际受众而非自称。英国侧,Ofcom 依据《在线安全法》发布的儿童安全守则于 2025 年 7 月公布,平台普遍需在 2026 年年中前完成合规(年龄保证或默认最高保护)。GDPR 侧,各成员国儿童同意年龄为 13–16 岁不等。对独立开发者的干净解法只有一个:明确不面向儿童 ——应用分级 13+/17+、注册不用生日数据做画像、儿童内容关键词不进投放,并保留「知道用户是儿童时立即停用」的处理逻辑。宁可放弃儿童市场,不要碰执法最猛、举证最难的领域。
6 风险与挑战
风险一:把 AI 当黑盒 用户输入进模型后的数据去向(训练与否、日志留存)必须在隐私政策里说清。主流 API 都提供「不用于训练」选项与 DPA,开着它并在文档里声明,是成本最低的免责动作。
风险二:挤牙膏式合规 被投诉后才补隐私政策的记录,会成为「明知故犯」的证据。上线第一天就把最小合规集做完,成本是一次性的两三个工作日。
风险三:法规漂移 AI Act 二级立法、美国各州儿童法(加州 AADC 诉讼悬而未决、KOSA 立法反复)持续变动。个人开发者不必跟踪全部,但每季度花一小时扫一遍欧盟委员会 AI Act 页面与 FTC 新闻稿即可保持不脱节。
风险四:合规与转化的伪对立 同意横幅、账号删除、数据导出这些「负担」同时是企业客户的采购前提。把合规清单做成销售物料(Trust 页面),是小团队差异化信任的便宜做法。
7 行动建议
建一张「个人数据处理表」:字段/目的/法律依据/存储位置/保留期/子处理者,放仓库里随代码维护。
生成并上线隐私政策(含 AI API 子处理者与「不用于训练」声明),注册域名邮箱作为 privacy 联系方式。
实现同意管理:分析类追踪默认关、点击后加载;GDPR 地区与全球统一按最严标准,降低维护成本。
实现账号删除与数据导出(复用应用商店强制要求的删除入口),并在 30 天内真实清除备份之外的副本。
AI 产品加两处标注:聊天界面「AI 生成」提示;AI 产出的图像/音视频加机器可读标记(2026-08 前完成即可)。
儿童红线自查:应用分级 13+、投放素材不含儿童吸引元素、统计面板不按年龄对未成年人画像;明知用户为儿童即停用账号。
与每个处理用户数据的 SaaS 签 DPA(云、数据库、邮件、分析、AI API),存档一份「子处理者清单」页面。
设季度日历:3 分钟扫 AI Act 官方时间线页 + FTC 儿童隐私新闻页,变更时更新数据表与政策。