AI Act: ghi nhãn « do AI tạo ra » đã thành bắt buộcHình ảnh do AI tạo
Chiến lược11 min phút đọc

AI Act: ghi nhãn « do AI tạo ra » đã thành bắt buộc

Từ 2/8/2026, Điều 50 AI Act buộc minh bạch về việc dùng AI — chatbot, hình ảnh tạo sinh. Phạt tới 15 triệu EUR. Ai thuộc phạm vi và kế hoạch 3 bước.

N

NeuraWeb

Có hỗ trợ của AI


Từ ngày 2/8/2026, Điều 50 của Đạo luật Trí tuệ nhân tạo châu Âu (AI Act) áp đặt cho mọi doanh nghiệp trong phạm vi điều chỉnh một nghĩa vụ minh bạch về việc sử dụng AI. Đây không còn là một mốc hạn cần chuẩn bị: quyền xử phạt đã có hiệu lực, với mức phạt lên tới 15 triệu euro hoặc 3% doanh thu toàn cầu.

Bài này dành cho ai? Nếu bạn chỉ phục vụ khách hàng tại Việt Nam, AI Act không áp dụng cho bạn. Nhưng nếu bạn là một công ty Pháp hoặc châu Âu vận hành từ Việt Nam, một công ty Việt Nam có khách hàng tại EU, hoặc một nhà cung cấp dịch vụ làm việc cho khách hàng châu Âu — thì có, bạn thuộc phạm vi. AI Act áp dụng theo nơi kết quả đầu ra được sử dụng, không theo nơi doanh nghiệp đặt trụ sở.

À retenir — Key Takeaways

  • Hiệu lực: nghĩa vụ đã áp dụng từ 2/8/2026 (Điều 50 AI Act) — không còn là mốc hạn tương lai
  • Phạm vi lãnh thổ: áp dụng nếu hệ thống AI được đưa ra thị trường EU hoặc kết quả đầu ra được dùng trong EU — kể cả khi doanh nghiệp vận hành từ Việt Nam
  • 2 nghĩa vụ riêng biệt: thông báo rằng người dùng đang tương tác với AI, và ghi nhãn nội dung do AI tạo ra hoặc chỉnh sửa
  • Mức phạt tối đa: 15 triệu euro hoặc 3% doanh thu toàn cầu hằng năm (Điều 99 AI Act)
  • Điểm cần lưu ý: dấu hiệu kỹ thuật máy đọc được có thời hạn tới 2/12/2026 với hệ thống đã vận hành trước 2/8 — còn dòng thông báo hiển thị cho người dùng thì không có thời hạn ân hạn nào
  • Chi phí một đợt rà soát bên ngoài: khoảng 3.500 đến 10.000 euro tùy quy mô tổ chức
  • Thời gian khắc phục: phần lớn các chỉnh sửa (banner, dòng thông báo) triển khai trong vài ngày sau khi đã kiểm kê xong
  • Trường hợp không thuộc phạm vi: AI chỉ dùng nội bộ, không bao giờ chạm tới khách hàng hay nội dung công bố

Điều 50 nói cụ thể điều gì

AI Act phân tách hai nghĩa vụ rất rõ ràng:

1. Thông báo cho người dùng rằng họ đang tương tác với một AI. Nếu một khách hàng trò chuyện với chatbot hoặc trợ lý ảo trên website của bạn, họ phải biết điều đó một cách rõ ràng — không phải qua một dòng chìm trong điều khoản sử dụng, mà hiển thị ngay tại thời điểm tương tác.

2. Ghi nhãn nội dung do AI tạo ra hoặc chỉnh sửa. Hình ảnh, video, giọng nói tổng hợp: mọi nội dung tổng hợp phải mang một dấu hiệu người đọc được và, trong một số trường hợp, một dấu hiệu kỹ thuật máy đọc được (metadata, watermark số).

Về điểm thứ hai, có một sắc thái quan trọng: dấu hiệu kỹ thuật máy đọc được có thời hạn tới 2/12/2026 với các hệ thống đã đưa ra thị trường trước 2/8/2026 — nhưng dòng thông báo hiển thị cho người dùng cuối thì áp dụng ngay từ 2/8, không có thời hạn ân hạn.

Các quy tắc này cộng thêm vào GDPR chứ không thay thế nó: tuân thủ AI không miễn trừ tuân thủ dữ liệu cá nhân, hai lớp nghĩa vụ chồng lên nhau. Và nếu bạn vận hành từ Việt Nam, bạn còn phải cộng thêm Nghị định 13/2023/NĐ-CP cùng Luật Bảo vệ dữ liệu cá nhân cho phần dữ liệu xử lý tại chỗ.

Ai thuộc phạm vi trong một doanh nghiệp vừa và nhỏ

Cụ thể, nếu doanh nghiệp của bạn có ít nhất một trong các yếu tố sau phục vụ người dùng trong EU, bạn thuộc phạm vi:

  • Một chatbot hỗ trợ khách hàng (website, WhatsApp, Messenger, Zalo OA)

  • Một AI agent để đặt lịch hẹn hoặc sàng lọc khách hàng tiềm năng

  • Hình ảnh hoặc video quảng cáo được tạo bằng AI

  • Nội dung marketing (bài viết, email) được AI viết hoặc viết lại mà không có sự can thiệp rõ ràng của con người
  • Rất nhiều doanh nghiệp đã áp dụng các công cụ này trong hai năm qua mà chưa từng chính thức hóa dòng thông báo minh bạch đi kèm — đó chính là điểm mù mà AI Act đang khép lại.

    Ai kiểm tra, và một đợt kiểm tra bắt đầu thế nào

    Tại Pháp, CNIL đang chuẩn bị được chỉ định là cơ quan giám sát thị trường theo AI Act, bổ sung cho vai trò lịch sử của họ về GDPR — nghĩa là cùng một cơ quan có thể kiểm tra cả hai mảng cùng lúc. Mỗi quốc gia thành viên chỉ định cơ quan tương ứng của mình.

    Trên thực tế, một đợt kiểm tra hiếm khi bắt đầu bằng thanh tra bất ngờ: yếu tố kích hoạt phổ biến nhất là khiếu nại của một khách hàng hoặc nhân viên đã nhận ra, sau sự việc, rằng họ đang trao đổi với một AI mà không được thông báo — hoặc một phát hiện trong đợt kiểm tra GDPR đã được lên lịch vì lý do khác.

    Nói cách khác, việc tuân thủ không chỉ là một rủi ro pháp lý trừu tượng: đó còn là chuyện chính khách hàng của bạn nhận ra và phản ánh. Với một công ty vận hành từ Việt Nam nhưng phục vụ khách hàng châu Âu, đây là một yếu tố tin cậy cụ thể — không phải một thủ tục hành chính xa vời.

    Điều 50 (minh bạch) và nghĩa vụ « rủi ro cao »: đừng nhầm

    AI Act chứa nhiều chế độ nghĩa vụ khác nhau, và sự nhầm lẫn giữa hai chế độ này rất phổ biến.

    Tiêu chíĐiều 50 — Minh bạchChương III — Hệ thống « rủi ro cao »
    Ai thuộc phạm viMọi doanh nghiệp dùng chatbot hoặc tạo nội dung bằng AITuyển dụng tự động, chấm điểm tín dụng, đánh giá nhân viên
    Bản chất nghĩa vụThông báo và ghi nhãnGiám sát của con người, sổ sử dụng, hồ sơ kỹ thuật
    Hiệu lực2/8/2026 (đang áp dụng)2/8/2026 (đang áp dụng)
    Độ phức tạp triển khaiThấp — thêm một dòng thông báoNặng hơn — cần quy trình và sổ theo dõi
    Mức phạt tối đa15 triệu EUR hoặc 3% doanh thu toàn cầu15 triệu EUR hoặc 3% doanh thu toàn cầu

    Một doanh nghiệp có thể thuộc cả hai chế độ cùng lúc — ví dụ một chatbot tuyển dụng sàng lọc hồ sơ ứng viên vừa mang nghĩa vụ thông báo (Điều 50) vừa mang nghĩa vụ rủi ro cao. Với chế độ thứ hai, xem hướng dẫn tuân thủ AI Act đầy đủ, trong đó có kế hoạch hành động 5 bước cho hệ thống rủi ro cao.

    Một ví dụ có con số

    Lấy trường hợp minh họa một doanh nghiệp thương mại điện tử 20 nhân sự, có bán hàng sang châu Âu, dùng chatbot để trả lời câu hỏi khách và tạo ảnh sản phẩm bằng AI. Không có dòng thông báo minh bạch, không ghi nhãn hình ảnh — doanh nghiệp này đang vi phạm từ ngày 2/8.

    Chi phí một đợt rà soát tuân thủ cho tổ chức quy mô này, theo mặt bằng thị trường, nằm trong khoảng 3.500 đến 10.000 euro — thấp hơn rất nhiều so với rủi ro bị xử phạt, và phần lớn các chỉnh sửa (banner minh bạch, dòng ghi chú trên hình ảnh) triển khai xong trong vài ngày sau khi đã kiểm kê.

    3 bước để tuân thủ ngay tuần này

    1. Kiểm kê việc sử dụng AI của bạn (1 đến 2 giờ). Chatbot, công cụ tạo hình ảnh, công cụ viết có hỗ trợ, gửi email tự động. Một danh sách đơn giản là đủ để bắt đầu: tên công cụ, nơi được dùng, loại nội dung nó tạo ra, và nội dung đó có đến tay người dùng EU hay không.

    2. Thêm một dòng thông báo hiển thị tại mỗi điểm chạm AI (vài giờ phát triển). Một câu rõ ràng ở đầu cuộc hội thoại chatbot ("Bạn đang trao đổi với trợ lý AI"), một dòng "hình ảnh tạo bởi AI" trên các hình ảnh liên quan. Đây là chỉnh sửa nhanh nhất và cũng là chỉnh sửa che phủ phần lớn rủi ro.

    3. Ghi nhận công cụ và prompt của bạn (liên tục). Lưu lại dấu vết những gì đã được tạo, bằng công cụ nào, vào ngày nào — điều này cho phép chứng minh thiện chí khi có kiểm tra, theo đúng nguyên tắc truy vết mà chúng tôi đã trình bày trong bài về Shadow AI trong doanh nghiệp.

    Checklist: doanh nghiệp của bạn có tuân thủ Điều 50 không?

    Năm câu hỏi để đánh giá mức độ phơi nhiễm ngay lập tức:

    1. Chatbot và trợ lý hội thoại của bạn có hiển thị dòng thông báo rõ ràng ngay đầu cuộc trao đổi không?
    2. Hình ảnh hoặc video do AI tạo ra có mang dấu hiệu người dùng đọc được không?
    3. Nội dung biên tập được AI viết lại mà không có người đọc lại có được nêu rõ khi phù hợp không?
    4. Bạn có một danh sách bằng văn bản tất cả công cụ AI đang hoạt động và mục đích sử dụng không?
    5. Bạn có biết ai trong nội bộ chịu trách nhiệm về việc tuân thủ này không?

    Nếu bạn trả lời "không" cho từ ba câu trở lên, và bạn có người dùng tại EU, doanh nghiệp của bạn nhiều khả năng đang vi phạm mà không biết — nhưng phần lớn việc khắc phục vẫn rất nhanh.

    Điều cần nhớ

    Điều 50 không phải một ràng buộc kỹ thuật nặng nề: đó là một nghĩa vụ minh bạch đơn giản về nguyên tắc, nhưng rất dễ bị quên khi một công cụ AI đã chạy được vài tháng. Tin tốt: khác với các nghĩa vụ « rủi ro cao », việc tuân thủ ở đây thường chỉ dừng ở việc thêm các dòng thông báo hiển thị, không phải làm lại kiến trúc kỹ thuật.

    Và ngay cả khi bạn không thuộc phạm vi AI Act — chỉ phục vụ thị trường trong nước — thì việc nói rõ với khách hàng rằng họ đang trò chuyện với một trợ lý AI vẫn là một thực hành tốt. Nó tránh cảm giác bị lừa, vốn tốn kém hơn nhiều so với một dòng chữ.

    ---

    Đọc thêm

  • AI Act 2026: hướng dẫn tuân thủ cụ thể — kế hoạch hành động đầy đủ cho nghĩa vụ « rủi ro cao »

  • Shadow AI trong doanh nghiệp: cách kiểm soát — cùng logic truy vết, áp dụng cho việc dùng AI nội bộ

  • Công nghiệp hóa AI tạo sinh: ngân sách thật 2026 — quản trị cần dự trù ngay từ khâu thiết kế

  • Điều 50 AI Act — Ủy ban châu Âu — văn bản chính thức và FAQ

  • Dịch vụ Tích hợp AI của chúng tôi — chatbot và AI agent triển khai với tuân thủ tích hợp sẵn
  • 🔍 Không biết bắt đầu việc tuân thủ từ đâu? NeuraWeb rà soát các cách bạn đang dùng AI để xác định trong 30 phút những gì cần sửa trước tiên. Đặt lịch tư vấn →

    Câu hỏi thường gặp

    Từ khóa

    Bạn cần hỗ trợ cho dự án của mình?

    NeuraWeb đồng hành cùng bạn trong thiết kế website, tích hợp AI và tự động hóa.

    Liên hệ với chúng tôi