日本 AI 法 2026 落地:加拿大公司进日本先把治理证据留全

日本 AI 法 2026 落地:加拿大公司进日本先把治理证据留全

加拿大公司把生成式 AI 产品推向日本,2026 年先做一件事:把风险怎么评、数据怎么管、用户知道什么、出事怎么恢复、谁负责复核,留成一套能拿出来的治理证据。

日本《人工智能相关技术研究开发及应用推进法》在 2025 年 6 月 4 日公布,并于同年 9 月 1 日全面施行。人工智能战略本部随后在 2025 年 12 月 19 日确定适正性指针,内阁又在 2026 年 7 月 14 日通过第二期《人工智能基本计划》。现行计划把制度、技术和组织管理放在一起,强调“负责任的敏捷治理”。

对加拿大公司最直接的一点,是日本的“AI 活用事业者”范围很宽。它包括开发或提供 AI 产品、服务的企业,也包括在经营活动中使用 AI 的企业。适正性指针的脚注还明确纳入海外事业者,因此公司注册地在加拿大,也要判断面向日本的业务如何落实这套治理框架。

企业压力落在合作、调查和治理记录上

AI 法第 7 条要求活用事业者按照基本理念推进 AI 利用,并配合国家和地方政府依据该法实施的措施。

第 16 条规定,遇到因不正当目的或不适当方法研发、利用 AI 而侵害国民权利利益的案例,政府要收集和分析信息、研究对策,并可据此向研究机构、活用事业者等提供指导、建议、信息或采取其他必要措施。

现行 AI 法正文没有单列罚则章,也没有按违法类型列出的专项行政罚款表。企业仍要同时检查个人信息、知识产权、消费者保护和行业规则;这些法律产生的责任不会因为 AI 法采用推进与治理框架而消失。

第二期基本计划把方向进一步落到运营上。面对代理型 AI、深度伪造、权利侵害和网络攻击等风险,日本政府提出“负责任的敏捷治理”,同时使用制度措施、技术控制和组织管理。出现投诉、事故或监管询问时,公司应能说明上线前做过什么、上线后怎样监控,以及谁有权停用和整改。

把官方指针变成公司能交付的材料

适正性指针要求各主体结合自身规模、角色和 AI 风险,在适当水平采取措施,并按风险做全生命周期治理。监管没有给所有企业规定同一张固定表单,企业可以围绕五个问题建立证据底座:

要回答的问题 建议留下的材料 上线前要能说清什么
这个 AI 会伤到谁 用途清单、受影响人群、风险评估、测试结果、人工复核条件 哪些场景允许使用,哪些场景需要人做最终判断,什么情况暂停
数据和权利怎么管 学习与输入数据来源、收集政策、个人信息和知识产权检查、供应商合同记录 数据从哪里来,能否用于当前用途,第三方模型会怎样处理输入
用户知道什么 功能和限制说明、禁止用途、输出可靠性提示、版本变更记录 用户在使用前能否知道能力范围和主要风险
出事后怎么恢复 安全测试、滥用与网络攻击场景、事件处置、回滚方案、业务连续计划 谁先止损,怎样恢复服务,问题版本如何隔离
谁对治理负责 责任人、管理层监控与评估记录、培训记录、复核周期 谁能批准上线、谁能叫停、谁负责对外回应和推动整改

材料深度要跟产品用途和风险走。只做内部文案辅助的工具,和进入招聘筛选、医疗、金融判断的系统,需要的控制不会相同。团队还应把这些记录纳入版本发布流程,避免产品已经变了,风险评估却停在旧版本。

日本、加拿大、中国的监管入口不同

同一个生成式 AI 产品跨境上线,三地当前的监管入口不同。先判断哪套规则直接适用于自己的业务,再决定要加哪一层材料。

市场 2026 年 9 月的现行入口 对跨境团队的直接动作
日本 AI 法已全面施行;2025 年适正性指针继续适用;2026 年 7 月第二期基本计划已经更新 持续维护风险、透明度、安全、业务连续性、数据权利和责任链记录,并检查其他适用法律和行业规则
加拿大 联邦《自动化决策指令》主要约束联邦部门把自动化系统用于行政决定;算法影响评估 AIA 是这套政府框架的配套工具 普通私营公司要另行判断本企业适用的隐私、消费者和行业规则。C-36 是隐私与消费者数据改革法案,目前处于众议院二读
中国 2023 年《生成式人工智能服务管理暂行办法》适用于向中国境内公众提供生成式 AI 服务;生成合成内容标识办法已于 2025 年 9 月 1 日施行 面向中国公众提供服务时,单独检查服务提供者义务,以及显式、隐式标识和相关留痕要求

加拿大国会现行页面显示,C-36 的正式内容是隐私和消费者数据改革。Artificial Intelligence and Data Act,也就是 AIDA,属于上一届 C-27 的组成部分;该届会期在 2025 年 1 月 6 日结束时,C-27 仍在众议院委员会审议,报告阶段、三读和参议院程序均未完成。

加拿大联邦 AIA 则服务于《自动化决策指令》,用于联邦部门全部或部分自动化行政决定的风险评估。加拿大私营公司完成过内部 AIA,可以把其风险清单作为底稿,但不能因此跳过日本用户、用途、数据流和当地行业规则的审查。

加拿大总部怎样排上线顺序

第一步,列出所有日本用途和受影响人群,标明哪些输出会影响招聘、信贷、保险、医疗、儿童或其他高影响决定。

第二步,画清数据流:加拿大总部、日本客户、云服务商和第三方模型分别接触哪些数据,数据能否用于训练或质量改进,合同是否覆盖知识产权、个人信息、日志保存和事件通知。

第三步,把五类治理材料放进产品发布门。风险评估、测试、用户说明、人工复核、停用权限和事件响应缺一项时,由明确的责任人决定是否延期上线。

第四步,按国家和行业添加本地层。日本业务映射 AI 法、适正性指针及当地隐私和行业规则;中国业务核生成式 AI 服务和内容标识要求;加拿大业务核适用的隐私、消费者、行业规则以及联邦政府采购或行政决定场景。

涉及医疗、金融、招聘、儿童或大量个人信息时,正式上线前还应让日本当地律师或相应领域专业人士按实际产品复核。产品版本、用途或数据流发生变化后,风险台账和上线审批也要跟着更新。

拓展阅读

日本技人国签证2026:第4类公司能申请,一年在留期才是永住那道坎:同版块的站内帖,同样围绕 公司能,往深里读接这一篇。
日本移民 - 结婚,工作,投资经营(2018 年版,更新中):还是 经营,同版块的另一篇签证帖。
日本居留怎么选:工作、配偶与经营管理三条路已不是同一套门槛:同版块的站内帖,同样围绕 一套,往深里读接这一篇。
AI能取代牙医吗?人工智能在牙科诊断和治疗中的应用:福利与保障的长青帖,另一条线上和 人工智能 挨着的一篇。
AI责任险——人工智能决策失误如何投保?OSFI监管框架最新动态:福利与保障的长青帖,与本文相邻的一条线。

参考资料