欧盟电子证据条例生效:跨境执法「私有化」重塑科技公司合规边界
欧盟《电子证据条例》全面适用,要求在欧盟提供服务的科技公司在 10 天或紧急情况 8 小时内响应跨境取证令状,「执法私有…
2026 年 8 月 18 日,欧盟《电子证据条例》(2023/1543)正式全面适用。除丹麦外,欧盟成员国执法机构可凭标准化证书(Certificate),强制其他成员国的电子通信、云、在线市场、游戏、托管及信息社会服务提供者在 10 天内——紧急情况下仅 8 小时内——交出或冻结电子证据。无论公司总部在哪,只要向欧盟用户提供服务即落入射程。条例对不合规者处以最高全球营业额 2% 的罚款,在欧法律代表还须承担连带责任。
域外效力:「在欧盟提供服务」即可被管
条例采用「在欧盟提供服务」作为连接点,覆盖三类主体:在欧盟设有机构、有显著欧盟用户基础、或针对欧盟市场提供服务的企业。德国 Heuking 律师事务所估算,仅德国就有约 9000 家公司受影响,放大到 27 个成员国,合规人口规模更为庞大。
传统跨境取证依赖「数据所在地国家」属地管辖与司法协助程序。条例改写这一逻辑,不要求企业必须在欧盟注册,也不要求设有本地服务器;未在欧盟设立机构的服务商必须在欧盟境内指定一名法律代表,专责接收并执行令状。这意味着华为、阿里云、腾讯云、字节、TikTok、Shein、Temu 等各类应用——只要欧盟用户在使用——全部被单方面纳入欧盟的取证管辖范围,且缺乏类似美欧之间的双边协议缓冲机制。
「执法私有化」:把司法机关的判断权推给企业
条例的核心争议,是它把「令状是否与第三国法律冲突」的首次判断权下放给企业自身。希腊亚里士多德大学刑法助理教授 Athina Sachoulidou 将此称为「执法私有化」——即由私营公司而非政府成为跨境刑事证据收集的主要合规主体。
这一设计带来两个错位:
- 服务商收到的标准化证书,出于刑事调查保密性要求,不披露令状背后的全部事实与法律理由,企业仅凭证书难以识别程序瑕疵。
- 条例试图绕过他国政府审查,由成员国司法机关直接向企业索取数据,使企业不得不自行决定「是否触发审查」「如何组织异议材料」「在 8 小时内做出多大程度的配合」。
对在欧的中国企业而言,当地法律代表往往缺乏 8 小时响应窗口下的「权利影响评估」能力,却要为公司决策承担连带责任,制度设计本身存在内在张力。
中欧法律冲突与救济机制的结构性缺陷
条例第 17 条允许服务商援引「第三国法律冲突」提出异议:认为合规将违反第三国法律的,必须在 10 天内提交有理由的异议,异议审查期间暂停执行。但该救济机制存在两个结构性问题:
- 裁判权在签发国法院:是否构成法律冲突、是否采信第三国法律意见,由对方司法机关决定。
- 举证责任与时限压力全压企业:服务商须在 10 天(紧急 8 小时)内附理由提出异议,同时继续保全相关数据。
中国《数据安全法》《个人信息保护法》《国际刑事司法协助法》等构成数据出境审批要求。当欧盟令状指向的数据同时属于中国法下须经审批方可出境的数据,且异议被驳回时,企业将陷入「双重违法」困境,且无任何双边条约提供明确指引。
OpenAI 主动报案案:一条与条例互补的暗线
2026 年 8 月,OpenAI 主动向 FBI 报案——一位 25 岁前高盛分析师在与 ChatGPT 对话中详细规划了对前女友的暴力犯罪步骤,OpenAI 通过自动筛查系统发现后将约两个月聊天记录移交执法机关,促成警方逮捕。OpenAI 官方明确区分了两条处置路径:涉及自我伤害的内容引导至危机热线不予上报;涉及「对他人迫近且可信的严重身体伤害」的威胁则适用主动举报标准。
条例本身并不要求「主动报案」,但 OpenAI 向行业展示了头部 AI 平台已建立「主动扫描对话—人工复核—判定风险—主动报告执法」的完整机制。这种能力一旦在行业内形成惯例,就会反向塑造欧盟执法部门对所有在欧 AI 服务商的预期——他们可能想当然地认为,中国在欧 AI 企业也应当具备同等主动识别与报告能力。然而,与美国巨头相比,中国 AI 公司在欧盟既缺乏成熟的安全团队,也缺少覆盖多语种、跨司法管辖的威胁识别能力,容易阶段性陷入「能力不足但责任已至」的尴尬。
条例自身并非无解
条例并非针对中国企业的特定规则,而是一套把所有在欧科技公司一并纳入的「新秩序」。其「执法私有化」设计与 GDPR 并行时存在协调难题,在网络安全与基础设施层面也面临现实落差,这些结构性挑战对中美欧企业概莫能外。
对出海企业而言,10 天/8 小时响应窗口、2% 全球营业额罚款威慑、法律代表连带责任,每条都足以推动董事会重新审视合规水位。借力专业力量、在条例结构性裂缝中寻找确定性路径,比单纯恐慌更为务实。
