核心要点
- DSA 2026年全面生效+AI Act高风险合规截止。四层递进义务体系、四类AI风险分级、五种中资高频触发场景和ANCOM/ANSPDCP双重监管下的合规行动清单
- 罗马尼亚DSA对中资电商平台有什么要求?:在罗运营的电商平台须:建立"通知-行动"机制(7个工作日内处理用户举报)、入驻卖家KYC(收集并验证身份/地址/税务号)、在罗境内指定法律代表或联络点(须能用罗……
- 欧盟AI Act 2026年的关键时间节点是什么?:2026年5月2日——高风险AI系统合规要求全面生效。在罗中资企业使用AI进行招聘筛选、员工绩效评估、工业安全监控的,须在此日期前完成风险管理体系+技术文档+人……
一、布加勒斯特的欧盟合规压力:中资科技企业面临新挑战
2026年8月25日,欧盟《数字服务法》(Digital Services Act, DSA)对除"超大型在线平台"(VLOPs)外的所有中介服务提供者全面生效。至此,DSA与2024年生效的《数字市场法》(DMA)、2026年进入关键执行阶段的《人工智能法》(AI Act),构成了欧盟数字经济的三根"监管支柱"。
对于在罗马尼亚运营的中资科技企业、电商平台、云计算服务商和AI企业来说,罗马尼亚是进入欧盟市场的"门户"之一——罗马尼亚是欧盟成员国,DSA和AI Act在罗马尼亚具有直接法律效力,并由罗马尼亚国家通信管理与监管局(ANCOM)和罗马尼亚国家个人数据处理监管局(ANSPDCP)等本地机构负责执行。
作为深耕罗马尼亚法律实务的罗马尼亚律师余驰宇,本文将全面解析DSA和AI Act对中资企业的影响,并提供合规行动路线图。
二、DSA核心制度:中资平台企业须知
DSA(Regulation (EU) 2022/2065)建立了数字服务的四层递进式监管体系:
(一)四层义务体系
层级 适用对象 核心义务
------ ------ ------
第1层 所有中介服务提供者(含云计算、CDN、域名注册商) 透明度报告、联络点指定、用户条款
第2层 托管服务提供者(含云存储、web hosting) 通知-行动机制(Notice-and-Action)
第3层 在线平台(含电商、社交、应用商店) 投诉处理系统、交易者KYC、推荐系统透明度
第4层 VLOPs/VLOSEs(月活≥4,500万用户) 系统性风险评估、独立审计、推荐算法可选择关闭
(二)中资企业最常见的触发场景
一、电商平台(如Temu/TikTok Shop/速卖通在罗运营):
属于第3层"在线平台"义务。须完成:
- 建立"通知-行动"机制——用户在罗境内的举报须在7个工作日内处理
- 对入驻卖家进行KYC(Know Your Business Customer)——收集并验证其身份、地址、税务识别号
- 在罗境内指定"单一联络点"——须能使用罗马尼亚语进行监管沟通
- 发布罗马尼亚语版用户条款和内容管理政策
二、云计算和基础设施服务(如华为云/阿里云在罗节点):
属于第1层"中介服务"义务。须在罗境内指定法律代表(Legal Representative)或联络点。ANCOM有权要求提供用户数据——须在罗马尼亚律师的协助下建立数据披露的内部审批流程。
三、AI应用(如AI客服机器人、AI推荐系统):
除DSA平台义务外,还须同时遵循AI Act的要求(见本文第五部分)。双重合规义务叠加是最大的挑战。
(三)罗马尼亚本地执行:ANCOM的角色
罗马尼亚2024年通过了DSA国内执行法(Law No. 50/2024),指定ANCOM为"数字服务协调员"(Digital Services Coordinator, DSC),拥有:
- 受理用户投诉(罗语、英语、匈牙利语)
- 启动调查程序
- 发出整改令和行政罚款
- 向欧盟委员会报告VLOPs在罗的违规情况
ANCOM 2025年年度报告显示,全年受理DSA相关投诉327件,其中针对电商平台的投诉占76%(假货/侵权/退款纠纷)。
三、DMA数字市场法:守门人平台的特殊规制
DMA(Regulation (EU) 2022/1925)针对有"守门人"(Gatekeeper)地位的平台企业(如Google、Apple、Meta、Amazon、字节跳动/TikTok、微软),规定了一系列禁止性和强制性行为规则。中资企业在罗经营以下业务时须注意:
- 如平台被欧盟委员会指定为Gatekeeper:禁止利用商家数据与商家竞争(如亚马逊不能用第三方卖家数据开发自有品牌产品)、禁止将用户锁定在自营服务生态中
- 非Gatekeeper平台不受DMA直接约束,但DMA正在塑造数字市场的竞争规则
- 罗马尼亚竞争委员会(Consiliul Concurenței)负责协助欧盟委员会执行DMA的调查和执法
四、AI Act人工智能法:2026年关键执行节点
(一)风险分级的四层架构
AI Act(Regulation (EU) 2024/1689)将AI系统分为四个风险等级:
1. 不可接受风险(Unacceptable Risk)——禁止:
- 社会信用评分系统(Social Scoring)
- 公共场所的实时远程生物识别(Real-Time Remote Biometric Identification)——除极少数例外
- 利用脆弱性的AI操纵(AI-based Manipulation exploiting vulnerabilities)
- 情绪识别(Emotion Recognition)在工作场所和学校
对中资企业的影响:在罗马尼亚运营的AI系统不得在公共场所部署实时人脸识别(商店/工厂未经访客同意就进行人脸识别属违法)。中国的"社会信用"模型在欧盟法律框架下无法部署。
2. 高风险(High Risk)——须合规:
AI Act Annex III列出了八类高风险AI系统:
- 生物识别系统(除实时远程识别外)
- 关键基础设施(电力、水务、交通)管理
- 教育/职业培训(考试评分、录取决策)
- 就业管理(招聘筛选、晋升、绩效评估、解雇决策)
- 基本公共服务和福利资格评估
- 执法机关的执法AI工具
- 移民和边境管理
- 司法和民主程序
高风险AI系统须满足:风险管理体系、数据质量/训练/验证数据集治理(无偏差/代表性)、技术文档和自动记录(日志)、透明度(告知用户其在与AI交互)、人工监督(Human Oversight)和人在回路(Human-in-the-Loop)、准确度/鲁棒性和网络安全。
3. 有限风险(Limited Risk)——透明度义务:
- 聊天机器人须告知用户其为AI系统(非人类)
- AI生成的合成内容(Deepfake)须标记
- 情感识别系统/生物分类系统须告知受影响的个人
4. 最低风险(Minimal Risk)——无额外义务:
- AI驱动推荐系统(非高风险场景)
- AI垃圾邮件过滤器
- AI视频游戏内容生成
(二)2026年AI Act关键执行时间线
- 2025年2月2日:禁止性行为规则(不可接受风险AI)生效
- 2026年5月2日:高风险AI要求全面生效(24个月过渡期届满)
- 2026年8月2日:通用AI-GPAI(General-Purpose AI)模型规则生效(36个月过渡期届满)
2026年5月2日是高风险AI合规的最后期限。 在罗马尼亚运营的中资企业如使用AI进行招聘筛选、员工绩效评估、工业安全监控(关键基础设施),须在此日期前完成合规。
(三)处罚力度
- 不可接受风险AI:最高罚款3,500万欧元或全球年营收7%(孰高)
- 高风险AI违规:最高罚款1,500万欧元或全球年营收3%
- 向监管机构提供不准确信息:最高罚款750万欧元或全球年营收1%
对中小型企业(SMEs),罚款取较低者。但对中资大型科技企业,7%全球营收的罚款上限具有实质威慑力。
(四)罗马尼亚本地执行
罗马尼亚2026年第32号法律指定ANCOM为AI Act国家监管机构之一(与ANSPDCP共同负责——AI系统涉及个人数据时ANSPDCP有管辖权)。
罗马尼亚律师余驰宇建议中资企业:在部署任何涉及罗马尼亚用户的AI系统前,先完成AI系统的风险等级分类和高风险评估,再制定对应的合规方案。
五、双重合规:DSA+AI Act的重叠场景
重叠场景一:AI推荐系统+在线平台
TikTok/电商平台在罗运营:DSA要求推荐算法透明度(告知用户推荐逻辑+提供非个性化推荐选项),AI Act可能要求部分推荐算法属于"透明度义务"或"高风险"分类(如影响选举信息推送)。
重叠场景二:AI内容审核+通知-行动机制
使用AI进行自动内容审核的在线平台:DSA要求通知-行动机制,AI Act要求告知用户内容审核决策由AI系统作出(透明度义务)。
重叠场景三:AI面试招聘+就业高风险AI
中资企业在罗使用AI面试系统筛选求职者:属于高风险AI系统+可能涉及GDPR数据处理的同意/告知义务。须同时满足AI Act风险管理+GDPR数据保护+罗马尼亚劳动法平等就业三重合规。
六、合规行动清单
罗马尼亚律师余驰宇建议在罗运营的中资企业按照以下路线图推进DSA和AI Act合规:
第一阶段(2026年Q3):范围界定和差距分析
- 盘点在罗所有可触及用户的数字服务(网站、APP、API、云服务)
- 分类服务所属的DSA层级(第1-4层)
- 盘点所有部署的AI系统并分类其风险等级
- 完成差距分析(Gap Analysis)——现有合规体系vs.DSA/AI Act要求
第二阶段(2026年Q4):制度建设和文档准备
- 指定在罗法律代表/联络点
- 发布罗马尼亚语版用户条款、隐私政策、内容管理政策
- 建立AI风险管理体系(含技术文档、日志系统、人工监督机制)
- 完成高风险AI系统的合格评定(Conformity Assessment)
第三阶段(2027年Q1-Q2):持续合规和培训
- 定期评估AI系统是否因用途变更而升高风险等级
- 每12个月更新一次DSA透明度报告
- 每18个月对高风险AI系统进行合规审计
- 对员工进行DSA和AI Act合规培训
罗马尼亚律师余驰宇特别提醒:DSA和AI Act都是欧盟《数字服务协调与合作条例》体系的一部分,违反其中任何一项都可能触发跨境执法合作——在罗马尼亚的违规行为可能导致在欧盟其他国家面临同步调查和处罚。2026年不是"继续观望"的年份,而是"立即启动合规建设"的年份。