有人要求提供证明。可能是正在填写供应商问卷的客户,可能是在收到投诉后审查你账户的平台,可能是正在整理案卷的律师,也可能是在使用某项内容前进行核查的授权合作方。这类请求通常措辞含糊,"你能证明这份内容符合人工智能相关规定吗",而这种含糊恰恰把两个不同的问题藏在了一句话里。
一个请求里藏着两个问题
第一个问题是,内容在发布时是否被正确标注。根据《欧盟人工智能法案》第50条,即法规(EU)2024/1689,自2026年8月2日起适用,部署者,也就是发布人工智能生成或修改内容的一方,必须在受众接触内容之处披露这一事实。关于第50条到底要求什么的完整解读说明了它约束谁、覆盖什么范围。
第二个问题是,你事后能否证实这一披露。标签只是陈述你所声称的内容。它本身并不能显示实际发生了什么、谁参与其中、又是何时发生的。这需要一份记录,而记录与标签是两种不同的东西:创建于不同的时刻,以不同的方式保存,并由你以外的人来核实。而这也正是当问题从"你标注了吗"变成"证明给我看"时,真正被要求提供的东西。
为什么单靠标签不够
标签存在于你自己的页面上,你自己的内容管理系统中,你的团队随时都能修改。就其目的而言,这样做完全正确:在读者接触到内容的那一刻,告诉他们这是由人工智能生成或修改的。但一旦有人把它当作证据,它就不再够用了,因为被要求信任这份标签的一方,恰恰就是撰写这份标签的一方。
供应商问卷、合同纠纷和平台审查的措辞各不相同,但最终都归结为同一个根本问题:你组织之外的人,能否在不轻信你的说辞、也无需访问你系统的情况下核实这一点。你内容管理系统的截图回答不了这个问题。解释你工作流程的邮件往来同样回答不了,文件的"最后修改"日期更回答不了,因为它每次被打开都会变化,更不用说被编辑了。
在问题被提出之前,真正需要存在的东西
一份经得起再次审视的证据包由四部分组成。它们都不能替代第50条要求的披露,而是位于其之下,为其提供支撑。
声明本身。 四种状态中哪一种适用:人工智能生成、人工智能修改、人工智能辅助,或人工撰写。在这里选错比含糊其辞更糟,因为这项义务关乎准确,而非谨慎。大多数实际工作产出的内容最终属于人工智能辅助,即模型在流程中的某个环节提供了帮助,而最终版本由人撰写,坦率地这样说才是准确的答案,而不是较弱的答案。
针对确切文件的合格时间戳。 依据RFC 3161标准构建、并由依据《瑞士电子签名法》(ZertES)或eIDAS获得资质的可信服务机构签发的时间戳,能证明某个具体文件,精确到每一个字节,在某一时刻确实以这种形态存在。此后哪怕更改一个字符,时间戳就不再与文件匹配。这解决了"最后修改日期"的问题:日期在数学上与内容本身绑定,而不是绑定在任何有编辑权限的人都能更改、或一打开文件就会重置的文件系统字段上。
将文件与经核实身份绑定的合格签名。 时间戳能证明某个文件在某一时刻存在,却不能说明是谁把它放在那里的。合格电子签名通过一个身份核实环节来承载这一身份,而不是任何人都能随意填写的邮箱地址,这样两者结合就能回答"什么"和"谁"这两个问题,这也覆盖了问卷实际想问的大部分内容,即便问题的措辞是"证明这符合规定"。
无需交出文件本身即可公开登记的内容哈希。 对内容本身生成的ISCC哈希会被录入一个公开、可检索的数据库。它不会暴露底层文件,只会给出由其衍生出的一个指纹。这就让内容本身,而不仅仅是你对某一份文件副本的保管,获得了一样东西:授权机构、平台,或是在核查某段文字或图像是否出现在不该出现的地方时,都可以在事后进行比对,而无需事先联系你。这正是单凭时间戳和签名所无法覆盖的部分:内容本身的可追溯性,与谁持有原始文件无关。
实际操作中,你真正要发送的是什么
当请求到来时,答案是一个链接。一个任何人都无需账户、无需登录、也无需先给你发邮件就能打开的核验页面,将已封存的记录、时间戳、签署身份和声明一并展示出来。对文件进行封存并作出声明在发布时大约只需五分钟,而真正重要的一步是最后一步:你组织之外的人在没有你的帮助、也不给予任何信任让步的情况下,独立核验这份记录。
把这与合规请求的常见回应对比一下:一份Slack对话的PDF导出、一张Google文档版本历史的截图,或者一封邮件里解释团队"始终会披露人工智能的使用"的一段文字。这些回应无一例外都停留在内部,都可被编辑,而且完全依赖接收方相信你的系统和你的诚意。核验链接不存在这些问题,而这正是应在发布之时就建立记录、而不是等请求到来后再临时拼凑的根本原因。
实际上是谁在问,又是什么时候问
率先叩门的很少是监管机构。更常见的是客户采购团队进行的常规供应商审查、合同纠纷中收集记录的对方当事人、回应投诉的平台,或者需要在使用某项内容前了解其来源的授权合作方。这些情况都不会提前很久发出预警,也都不会等你去寻找原始文件或八个月前撰写它的那个人。
你实际上需要多少这样的准备
并非每一份内容都需要一整套完整的证据包作为支撑。一条一天之内就从信息流算法中消失的社交媒体文案,如果从未有人质疑,其实际风险很低。这套证据包最重要的场景,是那些有可能出现在客户法务团队、监管机构或法庭面前的内容:付费交付物、发布到有实际披露义务的市场的任何内容,以及任何可能在数月后被人质疑的表述。
在发布之时就建立记录,单纯从成本上看也比事后重建更划算。一旦请求已经到来,就无法再为一份已经未经封存就发出的文件伪造时间戳;那时你能做的至多是解释你的流程,并寄望对方相信。把封存当作发布环节本身的一部分,而不是有空再做的另一项任务,证据包这个问题也就不再紧迫,因为在有人提出之前它就已经有了答案。
值得记住的简短版本
要求你证明内容合规的人,实际上是在问四个更小的问题:发布了什么,谁发布的,何时发布的,以及我能否在不联系你的情况下自行核实。披露标签回答了第一个问题,而且只有在阅读者已经信任你的前提下才成立。合格时间戳回答了"何时"。合格签名回答了"谁"。已登记的内容哈希回答了"什么",而且这种形式即便原始文件从未与任何人共享也依然成立。要发送的是能同时回答这四个问题的记录。重复标签算不上第五个答案,它只是同一个答案又说了一遍。





