Có. Điều 50 của EU AI Act đã có hiệu lực. Các quy định minh bạch cho chatbot, AI agent, deepfake và nội dung do AI tạo ra áp dụng từ 2/8/2026, và gói Digital Omnibus (Quy định (EU) 2026/1744) không lùi hạn này. Ngoại lệ duy nhất là một khoảng ân hạn ngắn: hệ thống AI tạo sinh đã đưa ra thị trường trước 2/8/2026 có thời hạn đến 2/12/2026 để bổ sung đánh dấu máy đọc được (machine-readable marking). Thứ Omnibus thực sự lùi lại là chế độ rủi ro cao: hệ thống thuộc Phụ lục III bắt đầu từ 2/12/2027, sản phẩm thuộc Phụ lục I từ 2/8/2028. Vi phạm Điều 50 có thể bị phạt tới 15 triệu euro hoặc 3% doanh thu toàn cầu hằng năm, lấy mức cao hơn. Với doanh nghiệp nhỏ và vừa (SME) và startup, mức trần là con số thấp hơn trong hai mức đó.
Đây là hướng dẫn cho developer, không phải tư vấn pháp lý. Bài viết giải thích Điều 50 yêu cầu gì, điều gì thay đổi vào tháng 7/2026, và cách triển khai việc công bố (disclosure) và đánh dấu (marking) trong sản phẩm thật. Nguồn là văn bản luật trên EUR-Lex, hướng dẫn về Điều 50 của Ủy ban châu Âu ngày 20/7/2026, và Bộ quy tắc thực hành (Code of Practice) về minh bạch nội dung do AI tạo ra, công bố ngày 10/6/2026. Trường hợp cụ thể của bạn nên được kiểm tra với luật sư.
Điều 50 đặt ra bốn nghĩa vụ minh bạch. Hai nghĩa vụ thuộc về nhà cung cấp (provider), tức bên xây hệ thống AI và đưa ra thị trường dưới tên mình. Hai nghĩa vụ thuộc về bên triển khai (deployer), tức bên dùng hệ thống trong hoạt động nghề nghiệp. Các nghĩa vụ này áp dụng bất kể hệ thống thuộc mức rủi ro nào:
| Khoản | Ai | Áp dụng cho | Bạn phải làm gì |
|---|---|---|---|
| 50(1) | Provider | Hệ thống AI tương tác trực tiếp với con người: chatbot, trợ lý giọng nói, AI agent, avatar | Thiết kế để người dùng được báo rằng họ đang tương tác với AI, trừ khi điều đó đã hiển nhiên với một người có hiểu biết hợp lý |
| 50(2) | Provider | Hệ thống (kể cả AI đa dụng) tạo ra âm thanh, hình ảnh, video hoặc văn bản tổng hợp | Đánh dấu output ở định dạng máy đọc được, để phát hiện được đó là nội dung do AI tạo ra hoặc chỉnh sửa |
| 50(3) | Deployer | Nhận diện cảm xúc và phân loại sinh trắc học | Thông báo cho người bị áp dụng, và xử lý dữ liệu theo GDPR |
| 50(4) | Deployer | Deepfake, và văn bản do AI tạo ra được đăng để thông tin cho công chúng về vấn đề lợi ích công cộng | Công bố rằng nội dung do AI tạo ra hoặc chỉnh sửa. Với văn bản, không áp dụng nếu đã có người duyệt và có người chịu trách nhiệm biên tập |
| 50(5) | Cả hai | Tất cả các trường hợp trên | Cung cấp thông tin rõ ràng, dễ phân biệt, chậm nhất ở lần tương tác hoặc tiếp xúc đầu tiên, và đáp ứng yêu cầu về khả năng tiếp cận |
Có vài ngoại lệ hẹp, chủ yếu cho hệ thống được luật cho phép dùng trong điều tra hình sự. Riêng khoản 50(2) còn miễn cho AI chỉ hỗ trợ biên tập thông thường hoặc không làm thay đổi đáng kể dữ liệu đầu vào.

Omnibus lùi hạn cho nhóm rủi ro cao, không lùi hạn minh bạch. Quy định (EU) 2026/1744 được thông qua ngày 8/7/2026, đăng Công báo EU ngày 24/7/2026 và có hiệu lực từ 27/7/2026. Dưới đây là mốc thời gian tính đến tháng 10/2026:
| Ngày | Nội dung áp dụng | Tình trạng (10/2026) |
|---|---|---|
| 1/8/2024 | AI Act có hiệu lực | Đã xong |
| 2/2/2025 | Các hành vi bị cấm (Điều 5) và năng lực AI của nhân sự (Điều 4) | Đang áp dụng |
| 2/8/2025 | Nghĩa vụ với mô hình AI đa dụng (GPAI), cơ chế quản trị, chế tài | Đang áp dụng |
| 2/8/2026 | Minh bạch theo Điều 50 và áp dụng chung toàn bộ đạo luật | Đang áp dụng |
| 2/12/2026 | Đánh dấu theo 50(2) cho hệ thống tạo sinh đã ra thị trường trước 2/8/2026. Các lệnh cấm mới ở Điều 5 với deepfake nhạy cảm không có sự đồng ý và nội dung xâm hại tình dục trẻ em do AI tạo ra | Còn chưa đến 2 tháng |
| 2/2/2027 | Các bên ký Code of Practice: phát hiện watermark có khả năng liên thông | Cam kết tự nguyện |
| 2/12/2027 | Hệ thống rủi ro cao theo Điều 6(2) / Phụ lục III (ví dụ tuyển dụng, chấm điểm tín dụng, giáo dục) | Lùi từ 2/8/2026 |
| 2/8/2028 | Hệ thống rủi ro cao theo Điều 6(1) / Phụ lục I (AI trong sản phẩm chịu quản lý) | Lùi từ 2/8/2027 |
Omnibus còn nới nhẹ nghĩa vụ năng lực AI: Điều 4 nay yêu cầu provider và deployer có biện pháp hỗ trợ nâng cao năng lực AI cho nhân sự. Omnibus cũng mở rộng mức trần phạt thân thiện với SME sang doanh nghiệp vừa nhỏ (small mid-cap), và bỏ quyền của Ủy ban phê duyệt chính thức Code về đánh dấu bằng văn bản thi hành. Thay vào đó, Ủy ban đánh giá xem việc tuân theo Code có đủ đáp ứng nghĩa vụ hay không.

Nếu bạn đưa chatbot, agent hay công cụ tạo nội dung ra thị trường dưới tên mình, bạn là provider của nó, kể cả khi model bên dưới là của bên khác. Hướng dẫn của Ủy ban nêu đúng ví dụ này: công ty cung cấp chatbot, công cụ tạo ảnh hay AI agent dưới thương hiệu riêng là provider chịu trách nhiệm theo 50(1) và/hoặc 50(2), dù thu phí hay miễn phí, dù có đặt tại EU hay không. Công ty tự xây chatbot để dùng nội bộ cũng là provider.
Ba điểm startup cần nắm:

Ngay trong cuộc tương tác, rõ ràng, từ lượt đầu tiên. Hướng dẫn ngày 20/7/2026 nói cụ thể cách nào đạt và cách nào không:
AI agent có thêm quy định riêng. Agent đặt chỗ, đàm phán, gửi email hay mua hàng thay người khác phải công bố mình là AI và đang hành động thay mặt ai. Nếu bạn không đoán trước được agent có gặp người thật hay không, hãy thiết kế để nó tự công bố ở mọi tình huống có khả năng hợp lý gặp người thật. Agent cũng nên tự công bố với người giao việc cho nó ở các bước then chốt (cấp quyền, báo cáo, xác nhận) và ở mỗi lần tương tác mới. Các lệnh gọi giữa máy với máy không đến tay con người thì nằm ngoài phạm vi.
Ngoại lệ "hiển nhiên" rất hẹp. Hướng dẫn chỉ cho áp dụng khi gần như không còn nghi ngờ gì. Ví dụ: bot review code chỉ dành cho lập trình viên chuyên nghiệp, trợ lý nội bộ cho nhân viên đã được đào tạo, hay NPC trong game một người chơi. Chatbot hỗ trợ khách hàng trên nền tảng tiêu dùng thì không thuộc ngoại lệ. Nếu trẻ em hay nhóm dễ tổn thương khác có thể dùng hệ thống, đừng dựa vào ngoại lệ này.
Theo Code of Practice, ảnh, âm thanh, video và văn bản nằm trong định dạng file cần ít nhất hai lớp: metadata có ký số và watermark không nhìn thấy được. Code là tự nguyện, nhưng tháng 7/2026 Ủy ban và AI Board đã đánh giá nó đủ đáp ứng Điều 50(2), (4) và (5), nên làm theo Code là con đường dễ đoán định nhất. Những điểm chính cho đội kỹ thuật:
Với phần lớn startup xây sản phẩm trên một foundation model, việc thực tế cần làm là: kiểm tra nhà cung cấp model đã đánh dấu gì, giữ nguyên dấu đó qua pipeline của bạn (đừng xóa metadata khi resize hay mã hóa lại), thêm metadata có ký số ở những chỗ sản phẩm của bạn tạo file, và ghi lại toàn bộ.
Mười lăm điểm cần kiểm tra cho mọi tính năng AI mà người dùng EU có thể tiếp cận:
Tối đa 15 triệu euro hoặc 3% tổng doanh thu toàn cầu hằng năm của năm tài chính trước, lấy mức cao hơn (Điều 99(4)(g)). Với SME, kể cả startup, mức trần là con số thấp hơn trong hai mức, và Omnibus đã mở rộng cách tính này cho doanh nghiệp vừa nhỏ. Các nước thành viên quy định chế tài cụ thể và phải tính đến khả năng tồn tại kinh tế của doanh nghiệp nhỏ. Cung cấp thông tin sai hoặc gây hiểu nhầm cho cơ quan chức năng có mức trần riêng là 7,5 triệu euro hoặc 1%.
Chúng tôi xây chính những chatbot, agent và tính năng AI chịu các quy định này, với các biện pháp kiểm soát được thiết kế ngay từ sprint đầu tiên. Cụ thể, theo những gì đã công bố trên beevr.ai:
Các dự án đã giao, trong đó có nền tảng AI đánh giá tương đương sinh học đạt chuẩn hồ sơ pháp lý, có ở trang case study. Về phần quản trị agent, xem thêm governance cho AI agent và AI có người giám sát trong các ngành có quy định chặt.
Không. Điều 50 áp dụng từ 2/8/2026. Omnibus chỉ cho hệ thống tạo sinh đã ra thị trường trước ngày đó thời hạn đến 2/12/2026 để bổ sung đánh dấu máy đọc được, và lùi các quy định rủi ro cao sang 2/12/2027 và 2/8/2028.
Có, nếu bạn đưa hệ thống AI ra thị trường EU hoặc output của nó được dùng tại EU. Với provider, nơi đặt trụ sở không quan trọng. Việc bị dùng tại EU một cách ngẫu nhiên thì không kích hoạt nghĩa vụ.
Không. Hướng dẫn của Ủy ban nói rõ công bố chỉ nằm trong điều khoản, URL hay tài liệu là không đủ. Hãy báo cho người dùng ngay trong cuộc tương tác, chậm nhất ở lượt đầu tiên.
Nếu bạn là provider của hệ thống tạo văn bản, output phải được đánh dấu máy đọc được. Theo Code, văn bản tự do chỉ cần watermark, văn bản rất ngắn được miễn, và biên tập thông thường như sửa ngữ pháp hay dịch thuật không cần đánh dấu.
Nhiều khả năng là không nếu đó là chatbot hỗ trợ hay công cụ tạo nội dung. Nhóm rủi ro cao gồm các mục đích ở Phụ lục III như tuyển dụng, chấm điểm tín dụng, giáo dục, cùng AI trong sản phẩm chịu quản lý. Các nghĩa vụ đó nay bắt đầu từ 2/12/2027 hoặc 2/8/2028. Còn Điều 50 thì vẫn áp dụng cho bạn.
BeevR là studio phần mềm và AI do founder dẫn dắt, đội ngũ senior, đặt tại Hà Nội. Chúng tôi xây AI production cho các ngành có quy định chặt, giá cố định theo từng giai đoạn, bạn sở hữu toàn bộ code từ ngày đầu. Nếu bạn sắp đưa chatbot, agent hay công cụ tạo nội dung đến người dùng EU, hãy kể cho chúng tôi nghe bạn đang xây gì. Chúng tôi sẽ chỉ ra công bố, đánh dấu và log nên nằm ở đâu trong kiến trúc của bạn.