欧盟电子证据条例生效:“执法私有化”如何把科技公司变成“辅警”

互联网法律评论·2026年08月27日 17:38
当布鲁塞尔的取证令绕过政府、直接落到企业桌上,科技公司被迫成为跨境执法的“第一道防线”。

2026年8月18日,欧盟《电子证据条例》(2023/1543)全面适用。这意味着,除丹麦外,所有欧盟成员国的执法机构都可以通过跨境命令,强制其他成员国的服务提供者在10天内——紧急情况下仅需8小时内——交出电子证据。

条例所涉“科技公司”,包括“在欧盟提供服务”的电子通信服务、云服务、在线市场、游戏平台、托管服务或信息社会服务——无论总部在哪,只要向欧盟用户提供服务,均属于其适用范围。这意味着华为、TikTok、Shein、Temu、阿里云、腾讯云、字节等各类应用,只要欧盟用户在使用,就全部在其覆盖范围内。

这些公司收到欧盟提交或冻结数据的令状后,必须自行判断其与GDPR及本国法律是否冲突,再决定是否交出用户数据。希腊亚里士多德大学刑法助理教授 Athina Sachoulidou将这一现象称为“执法私有化” ——即将私营公司而非政府成为跨境刑事证据收集的主要合规主体。

一、条例如何具有域外效力:在欧盟提供服务

欧盟《电子证据条例》的适用范围远超传统电信公司,任何涉及个人数据处理或存储的核心在线服务都属于其范围。德国律师事务所Heuking的分析估计,仅德国就有约9000家公司受到影响。如果将这一比例放大到27个成员国,合规人口就会更为庞大。

这里的连接点采用“在欧盟提供服务”标准,只要满足在欧盟设有机构、有显著欧盟用户基础、或针对欧盟市场,都被纳入该条例射程范围。

传统跨境刑事取证的管辖逻辑是,数据物理存在哪里,哪个国家才有属地管辖权,其他国家取证必须通过司法协助或欧洲调查令走国家间程序。但欧盟《电子证据条例》改写了这一连接点,甚至不要求在欧盟注册,也不要求有本地服务器。

这是一次刻意的管辖权扩张,虽然提升了跨境刑事取证的效率,但也将“数据所在地国家”的主权审查职能架空。对中国科技公司来说,这意味着他们被单方面纳入了欧盟的取证管辖范围,却在两国法律冲突时缺乏像美欧之间双边协商的缓冲机制

值得注意的是,条例规定,未在欧盟设立机构的服务提供商,必须在欧盟境内指定一名法律代表,专门负责接收、遵守和执行成员国主管机构发出的令状。一旦代表指定完成,不遵守令状不仅要对公司处以全球营业额2%的罚款,其法律代表也要承担连带责任。

二、中国科技公司可能面临的困境

1、合法规性审查“错位”——执法私有化

按传统模式中,数据所在国的主管机关要先审查令状的合法性。但欧盟《电子证据条例》在制度设计上陷入了一个自我撕裂的逻辑:

一方面,处于刑事调查保密性的需求,成员国司法机关向服务提供商签发的标准化证书(Certificate)不能披露令状背后的所有信息,因此服务提供商对证书表面看不出的事实、法律或程序瑕疵,视野可能非常有限;

另一方面,出于取证效率的考量,条例企图绕过他国政府的审查环节,由成员国司法机关直接向服务提供商索取信息,实际上是将是否构成“法律冲突”的首次判断权下放给企业,于是企业拥有了一种“准司法机关”的审查重任。

从身份来说,让一家以商业利益为驱动的私营企业,去承担原本需要司法独立性、程序完整性与专业判断力才能履行的“权利影响评估”,这本身就是一种不合理的公共职能转嫁。从实际操作的角度来看,政府机构用“最低限度”的信息披露,换取企业高强度的合规义务——不得不自行做出“是否触发审查”、“如何组织异议材料”、“在8小时内做出多大程度的配合”等判断,这本身也存在巨大的悖论。

对中国企业来说,他们在欧盟的“代表”很可能是当地聘请的法律顾问,根本不具备8小时内——且实际上是24小时待命——完成“权利影响评估”的能力。

2、中欧法律冲突——如何提出异议?

由于上述管辖权的扩张,欧盟已经预见了“法律冲突”的必然性。因此规定,当合规与第三国法律义务冲突时,服务提供商可以提出异议:(第17条)认为合规会违反第三国法律的收件人必须在10天内提交有理由的异议,该异议在发布国法院审查冲突期间暂停执行

对于美国企业而言,虽然欧盟与美国关于跨境电子证据访问的谈判已经停滞,但至少还有《云法案》谈判和美欧双边协议的传统。但对于中国企业来说,援引“第三国法律冲突”抗辩时,缺乏任何政治层面的缓冲。中国《数据安全法》《个人信息保护法》以及《国际刑事司法协助法》等构成了在中国法下的数据出境审批要求,当欧盟令状要求提供的数据同时属于中国法下要求审批才能出境的数据且驳回其“异议”时,企业就陷入了“双重违法”的困境。

中国公司必须同时应对中国和欧盟的法律,且没有任何双边条约提供明确指导,身处欧盟的法律代表也将承担伴随指令下不合规的连带责任。

而且这个救济机制存在2个结构性缺陷:

(1)裁判权在对方手里。是否构成法律冲突、是否采信第三国法律意见,由签发国法院决定;

(2)企业承担举证责任和时限压力,提供者必须在10天、紧急情况下8小时内提出附具理由的异议,同时还要继续保全相关数据。

三、OpenAI 主动报告案:一条与条例互补的暗线

2026年8月,OpenAI主动向FBI报案,一位25岁前高盛分析师在与 ChatGPT 的对话中详细规划了绑架、强奸和杀害前女友的具体步骤,OpenAI 通过自动系统筛查发现后,将约两个月的聊天记录转交FBI,最终促成警方逮捕。

这起“第一个被AI报警抓人”事件证明,全球头部AI平台已经建立起一套“主动扫描对话-人工复核-判定风险-主动报告执法”的完整内部机制。不仅如此,OpenAI 官方明确区分了两种处置路径——涉及自我伤害的内容引导至危机热线不予上报,而涉及”对他人迫近且可信的严重身体伤害”的威胁则适用主动举报标准。

将这一事件与刚刚全面适用的欧盟《电子证据条例》叠加观察,一个对中国出海科技企业具有长期性、结构性影响的合规风险正在浮现——AI平台主动报案可能会演变为政府机构的执法预期。条例本身并未要求“主动报案”,但OpenAI向世界展示了其具备“预警”的能力,这种能力一旦在行业内形成惯例,就会反向塑造欧盟执法部门对所有在欧盟提供AI服务的企业的预期——他们可能会想当然地认为,中国在欧企业也应当具备同等的主动识别与报告能力。

然而,与大部分美国巨头相比,中国AI公司在欧盟既没有安全团队,也缺乏覆盖多语种、跨司法管辖的威胁识别能力。因此,中国AI出海企业可能会阶段性地卡在“能力不足但责任已至”的尴尬境地。

四、结语:这个条例真的会奏效吗?

这部承载着欧盟“跨境取证现代化”雄心的条例,真的能如其设计的那样奏效吗?

客观地说,答案或许是介于“会与大打折扣”之间。

中国出海企业当然要做足准备——10天/8小时的响应窗口、2%全球营业额的罚款威慑、法定代表人连带责任,每条都足以让董事会警醒。然而欧盟《电子证据条例》不是针对中国企业的特定规则(可见京东并购案),而是一套把所有在欧盟提供服务的科技公司都网罗其中的“新秩序”。它的“执法私有化”设计存在天然裂缝,与GDPR并行时存在协调难题,在网络安全与基础设施层面面临现实落差——这些都是条例自身结构性挑战,中美欧企业概莫能外。

中国企业要做的,不是惶恐,而是清醒:清醒地认识条例的真实分量,清醒地评估自身的合规水位,清醒地借助专业力量在裂缝中寻找确定性的合规路径。

【免责声明】本文撰写所需的信息采集自合法公开的渠道,我们无法对信息的真实性、完整性和准确性提供任何形式的保证。本文仅为分享、交流信息之目的,不构成对任何企业、组织和个人的决策依据。

本文来自微信公众号“Internet Law Review”,作者:张颖,36氪经授权发布。

+1
3

好文章,需要你的鼓励

参与评论
评论千万条,友善第一条
后参与讨论
提交评论0/1000

36氪AI测评

选靠谱AI,看真实评测
查看
36氪AI测评官方交流社区
加入

36氪项目推荐

咨询项目审核和入驻
联系
36氪项目推荐订阅号
关注

下一篇

具身智能“GPT时刻”降临:宇树智元共用“大脑”,10分钟零打断,一个粗糙视频炸出行业未来

2小时前

36氪APP让一部分人先看到未来
36氪
鲸准
氪空间

推送和解读前沿、有料的科技创投资讯

一级市场金融信息和系统服务提供商

聚焦全球优秀创业者,项目融资率接近97%,领跑行业