出海系列 · 030

出海欧美合规清单:GDPR、AI Act 与儿童隐私的实操指南

调研时间:2026 年 9 月 · 篇幅约 4 千字 · 面向读者:中国个人开发者 / 独立开发者 / 小团队(读者为 AI/工具类产品)
TL;DR 对面向欧美的 AI 工具与 SaaS,2026 年合规有三条硬线:①GDPR 是常年在位的底线(最高罚全球营收 4% 或 2000 万欧元),隐私政策、Cookie 同意、数据处理协议、72 小时泄露通报缺一不可;②欧盟 AI Act 分阶段已全部进入执行——2025 年 2 月禁令与 AI 素养义务、8 月通用模型义务已生效,2026 年 8 月起高风险与透明度义务大规模适用,「套壳」开发者的主要义务是 AI 交互告知与合成内容标注;③儿童隐私是当前执法最猛的领域,美国 COPPA 修订版 2026 年 4 月 22 日全面合规(第三方广告需单独家长同意),英国 Ofcom 儿童安全守则 2026 年年中大限。一人团队的策略:不碰儿童向、不做高风险场景、按清单一次性做扎实,别挤牙膏式合规。

1背景:合规不是大厂专属

常见误区是「等被查再说」和「我太小没人管」。现实是:欧盟各国数据保护机构(DPA)近年大量处理中小主体投诉——用户投诉即可触发调查,不需要监管主动巡查;美国 FTC 对儿童隐私的执法传统上就包括小团队与个人开发者;而应用商店(Apple/Google)已把隐私标签、数据安全表单、账号删除入口做成上架硬门槛。合规的另一面是商业信任:欧洲企业客户采购 SaaS 前会先要 DPA(数据处理协议)与子处理者清单,没有就出局。对中国开发者,好消息是「最小合规集」是可以清单化的一次性工程,AI 编程甚至能替你生成大半模板代码。

2法规地图与时间线

4% / €2000 万
GDPR 一般数据处理违规罚款上限(孰高)
2026-08-02
AI Act 高风险与大部分剩余义务适用日
2026-04-22
美国 COPPA 修订版全面合规截止日
2026 年中
英国 Ofcom 儿童安全守则合规大限(约)
法规管辖区关键时点(已核实)对个人开发者的核心要求
GDPR欧盟/EEA(+英国 UK GDPR)2018 年施行,常年在位 lawful basis、隐私政策、DPA、跨境传输 SCC、泄露 72h 通报
DSA(数字服务法)欧盟2024 年起全面适用仅「中介平台」适用;纯 SaaS/工具一般不在范围
EU AI Act欧盟2025-02 禁令+AI 素养;2025-08 GPAI;2026-08 高风险+透明度;2027-08 Annex I 产品类高风险多数开发者:AI 交互告知、合成内容标注;高风险场景则需整套管理体系
COPPA(修订版)美国(13 岁以下)2025-06-23 生效,2026-04-22 全面合规面向儿童需可验证家长同意;第三方广告披露需单独 opt-in
英国 OSA 儿童守则英国Ofcom 守则 2025-07 公布,2026 年年中合规(约)可能被儿童访问的服务需年龄保证/高度保护默认
CCPA/CPRA美国加州2023 年起 CPRA 执行有加州用户卖数据的需「不出售」链接与披露;纯订阅工具多为数据最小化即合规

3GDPR:最小合规集

GDPR 不禁止你处理欧盟用户数据,它要求你说清楚、拿同意、管得住、出事报。一人团队的最小集(按优先级):

  1. 数据清单:列出你收集的所有个人数据、目的、存储位置与时长。这一步决定后面所有文案,用一张表维护。
  2. 隐私政策:写明身份、目的与法律依据(同意/合同/正当利益)、子处理者(云、分析、AI API!)、用户权利与行使方式。调用 OpenAI/Anthropic 等 API 处理用户内容时,这些服务商就是你的子处理者,必须列出并签 DPA(主流厂商都提供可在线签署的 DPA)。
  3. Cookie/追踪同意:分析类 Cookie 需先同意再加载(常用免费方案如自建横幅 + 拦截式加载;「Cookie 墙」对小店不划算,尽量只用必要 Cookie + 统计可选)。
  4. 跨境传输:数据出 EU 需要法律通道——主流云厂商已提供 SCC(标准合同条款)模块,你在 DPA 里勾选即可;避免自建数据库放在无 DPA 的小服务商上。
  5. 泄露响应:知道找谁(lead DPA,通常是爱尔兰 CNZ/法国 CNIL 视你的欧洲实体而定——无欧洲实体时一般按主要受众所在国),72 小时通报的准备意味着你要有基本的日志。
  6. 用户权利通道:提供导出与删除账号数据的自助入口——App Store 与 Google Play 已强制要求 App 提供账号删除入口,可复用同一实现。
Meta 被罚 12 亿欧元(2023-05,爱尔兰 DPC)

欧盟对 Meta 的 12 亿欧元罚单是 GDPR 史上最大,理由不是「泄露」而是欧美数据传输的合法性。对小团队的启示并非「罚款数额」,而是执法逻辑:跨境传输是 DPA 最容易抓、也最常被投诉的切口。你把欧盟用户日志存到一台没有 DPA/SCC 覆盖的服务器上,就已经处于与 Meta 相同的违法构造,只是金额不同。另一个常见自杀操作:把用户输入直接发给无数据处理条款的 AI 中转/代理服务商。

4EU AI Act:套壳开发者的义务

AI Act 按风险分级监管,绝大多数工具类 AI 应用落在「有限风险/透明度义务」档,而不是高风险档。已生效与将生效的节点(均经检索核实):2025 年 2 月 2 日,不可接受风险禁令(操纵性设计、社会评分等)与 AI 素养义务生效;2025 年 7 月 10 日欧盟发布通用 AI 模型行为准则,8 月 2 日 GPAI 模型义务(文档、版权政策)适用——这部分义务压在 OpenAI/Anthropic/Google 等模型提供方身上,不是你;2026 年 8 月 2 日,其余大部分规则适用,包括 Annex III 高风险系统(招聘、教育评分、信贷、生物识别等)与面向所有人的透明度义务;2027 年 8 月扩展到受产品法管辖的高风险 AI。

作为「部署者」(用别人的模型做产品),你实际要做的三件事:①告知用户在与 AI 交互(聊天机器人不得伪装人类);②标注合成内容(AI 生成的图像、音视频、文本在传播场景下需机器可读标记,2026 年 8 月大面上适用);③确保模型提供方履行了透明文档义务(用主流 API 即天然满足,用匿名中转则不满足)。不要做的:情绪识别、社会评分、对未成年人的个性化诱导——这些在禁止或高风险清单里。另注:欧盟 2025 年底提出的「数字综合包」(Digital Omnibus)拟推迟部分高风险义务,截至本报告检索仍在立法程序中,透明度义务不受影响,别拿「可能延期」当不做的理由。

机会点 「AI 内容标注 + 同意管理 + 数据清单」的组合可以做成面向小团队的合规小工具(一键生成隐私政策版本 diff、子处理者清单托管),这是 AI Act 给独立开发者的新缝隙市场。

5儿童隐私:欧美两端都在收紧

这是目前单位风险最高的合规领域:FTC 对 COPPA 的民事罚款按违反次数计(历史单案数亿美元级),且 2025 年修订显著收紧——修订版 2025 年 6 月 23 日生效、2026 年 4 月 22 日全面合规,核心变化包括:向第三方广告披露儿童数据需要单独的、可验证的家长 opt-in 同意(不再是打包在隐私政策里);书面儿童数据安全计划;「儿童导向」的认定更看实际受众而非自称。英国侧,Ofcom 依据《在线安全法》发布的儿童安全守则于 2025 年 7 月公布,平台普遍需在 2026 年年中前完成合规(年龄保证或默认最高保护)。GDPR 侧,各成员国儿童同意年龄为 13–16 岁不等。对独立开发者的干净解法只有一个:明确不面向儿童——应用分级 13+/17+、注册不用生日数据做画像、儿童内容关键词不进投放,并保留「知道用户是儿童时立即停用」的处理逻辑。宁可放弃儿童市场,不要碰执法最猛、举证最难的领域。

6风险与挑战

风险一:把 AI 当黑盒 用户输入进模型后的数据去向(训练与否、日志留存)必须在隐私政策里说清。主流 API 都提供「不用于训练」选项与 DPA,开着它并在文档里声明,是成本最低的免责动作。
风险二:挤牙膏式合规 被投诉后才补隐私政策的记录,会成为「明知故犯」的证据。上线第一天就把最小合规集做完,成本是一次性的两三个工作日。
风险三:法规漂移 AI Act 二级立法、美国各州儿童法(加州 AADC 诉讼悬而未决、KOSA 立法反复)持续变动。个人开发者不必跟踪全部,但每季度花一小时扫一遍欧盟委员会 AI Act 页面与 FTC 新闻稿即可保持不脱节。
风险四:合规与转化的伪对立 同意横幅、账号删除、数据导出这些「负担」同时是企业客户的采购前提。把合规清单做成销售物料(Trust 页面),是小团队差异化信任的便宜做法。

7行动建议