DSA 2026年全面生效+AI Act高风险合规截止。四层递进义务体系、四类AI风险分级、五种中资高频触发场景和ANCOM/ANSPDCP双重监管下的合规行动清单。

核心要点

  1. DSA 2026年全面生效+AI Act高风险合规截止。四层递进义务体系、四类AI风险分级、五种中资高频触发场景和ANCOM/ANSPDCP双重监管下的合规行动清单
  2. 罗马尼亚DSA对中资电商平台有什么要求?:在罗运营的电商平台须:建立"通知-行动"机制(7个工作日内处理用户举报)、入驻卖家KYC(收集并验证身份/地址/税务号)、在罗境内指定法律代表或联络点(须能用罗……
  3. 欧盟AI Act 2026年的关键时间节点是什么?:2026年5月2日——高风险AI系统合规要求全面生效。在罗中资企业使用AI进行招聘筛选、员工绩效评估、工业安全监控的,须在此日期前完成风险管理体系+技术文档+人……

一、布加勒斯特的欧盟合规压力:中资科技企业面临新挑战

2026年8月25日,欧盟《数字服务法》(Digital Services Act, DSA)对除"超大型在线平台"(VLOPs)外的所有中介服务提供者全面生效。至此,DSA与2024年生效的《数字市场法》(DMA)、2026年进入关键执行阶段的《人工智能法》(AI Act),构成了欧盟数字经济的三根"监管支柱"。

对于在罗马尼亚运营的中资科技企业、电商平台、云计算服务商和AI企业来说,罗马尼亚是进入欧盟市场的"门户"之一——罗马尼亚是欧盟成员国,DSA和AI Act在罗马尼亚具有直接法律效力,并由罗马尼亚国家通信管理与监管局(ANCOM)和罗马尼亚国家个人数据处理监管局(ANSPDCP)等本地机构负责执行。

作为深耕罗马尼亚法律实务的罗马尼亚律师余驰宇,本文将全面解析DSA和AI Act对中资企业的影响,并提供合规行动路线图。

二、DSA核心制度:中资平台企业须知

DSA(Regulation (EU) 2022/2065)建立了数字服务的四层递进式监管体系:

(一)四层义务体系

层级 适用对象 核心义务

------ ------ ------

第1层 所有中介服务提供者(含云计算、CDN、域名注册商) 透明度报告、联络点指定、用户条款

第2层 托管服务提供者(含云存储、web hosting) 通知-行动机制(Notice-and-Action)

第3层 在线平台(含电商、社交、应用商店) 投诉处理系统、交易者KYC、推荐系统透明度

第4层 VLOPs/VLOSEs(月活≥4,500万用户) 系统性风险评估、独立审计、推荐算法可选择关闭

(二)中资企业最常见的触发场景

一、电商平台(如Temu/TikTok Shop/速卖通在罗运营):

属于第3层"在线平台"义务。须完成:

二、云计算和基础设施服务(如华为云/阿里云在罗节点):

属于第1层"中介服务"义务。须在罗境内指定法律代表(Legal Representative)或联络点。ANCOM有权要求提供用户数据——须在罗马尼亚律师的协助下建立数据披露的内部审批流程。

三、AI应用(如AI客服机器人、AI推荐系统):

除DSA平台义务外,还须同时遵循AI Act的要求(见本文第五部分)。双重合规义务叠加是最大的挑战。

(三)罗马尼亚本地执行:ANCOM的角色

罗马尼亚2024年通过了DSA国内执行法(Law No. 50/2024),指定ANCOM为"数字服务协调员"(Digital Services Coordinator, DSC),拥有:

ANCOM 2025年年度报告显示,全年受理DSA相关投诉327件,其中针对电商平台的投诉占76%(假货/侵权/退款纠纷)。

三、DMA数字市场法:守门人平台的特殊规制

DMA(Regulation (EU) 2022/1925)针对有"守门人"(Gatekeeper)地位的平台企业(如Google、Apple、Meta、Amazon、字节跳动/TikTok、微软),规定了一系列禁止性和强制性行为规则。中资企业在罗经营以下业务时须注意:

四、AI Act人工智能法:2026年关键执行节点

(一)风险分级的四层架构

AI Act(Regulation (EU) 2024/1689)将AI系统分为四个风险等级:

1. 不可接受风险(Unacceptable Risk)——禁止:

对中资企业的影响:在罗马尼亚运营的AI系统不得在公共场所部署实时人脸识别(商店/工厂未经访客同意就进行人脸识别属违法)。中国的"社会信用"模型在欧盟法律框架下无法部署。

2. 高风险(High Risk)——须合规:

AI Act Annex III列出了八类高风险AI系统:

高风险AI系统须满足:风险管理体系、数据质量/训练/验证数据集治理(无偏差/代表性)、技术文档和自动记录(日志)、透明度(告知用户其在与AI交互)、人工监督(Human Oversight)和人在回路(Human-in-the-Loop)、准确度/鲁棒性和网络安全。

3. 有限风险(Limited Risk)——透明度义务:

4. 最低风险(Minimal Risk)——无额外义务:

(二)2026年AI Act关键执行时间线

2026年5月2日是高风险AI合规的最后期限。 在罗马尼亚运营的中资企业如使用AI进行招聘筛选、员工绩效评估、工业安全监控(关键基础设施),须在此日期前完成合规。

(三)处罚力度

对中小型企业(SMEs),罚款取较低者。但对中资大型科技企业,7%全球营收的罚款上限具有实质威慑力。

(四)罗马尼亚本地执行

罗马尼亚2026年第32号法律指定ANCOM为AI Act国家监管机构之一(与ANSPDCP共同负责——AI系统涉及个人数据时ANSPDCP有管辖权)。

罗马尼亚律师余驰宇建议中资企业:在部署任何涉及罗马尼亚用户的AI系统前,先完成AI系统的风险等级分类和高风险评估,再制定对应的合规方案。

五、双重合规:DSA+AI Act的重叠场景

重叠场景一:AI推荐系统+在线平台

TikTok/电商平台在罗运营:DSA要求推荐算法透明度(告知用户推荐逻辑+提供非个性化推荐选项),AI Act可能要求部分推荐算法属于"透明度义务"或"高风险"分类(如影响选举信息推送)。

重叠场景二:AI内容审核+通知-行动机制

使用AI进行自动内容审核的在线平台:DSA要求通知-行动机制,AI Act要求告知用户内容审核决策由AI系统作出(透明度义务)。

重叠场景三:AI面试招聘+就业高风险AI

中资企业在罗使用AI面试系统筛选求职者:属于高风险AI系统+可能涉及GDPR数据处理的同意/告知义务。须同时满足AI Act风险管理+GDPR数据保护+罗马尼亚劳动法平等就业三重合规。

六、合规行动清单

罗马尼亚律师余驰宇建议在罗运营的中资企业按照以下路线图推进DSA和AI Act合规:

第一阶段(2026年Q3):范围界定和差距分析

第二阶段(2026年Q4):制度建设和文档准备

第三阶段(2027年Q1-Q2):持续合规和培训

罗马尼亚律师余驰宇特别提醒:DSA和AI Act都是欧盟《数字服务协调与合作条例》体系的一部分,违反其中任何一项都可能触发跨境执法合作——在罗马尼亚的违规行为可能导致在欧盟其他国家面临同步调查和处罚。2026年不是"继续观望"的年份,而是"立即启动合规建设"的年份。