商业法 · 监管合规

细分领域 监管与
合规。

GDPR、欧盟AI法案、NIS2和DSA合规、行业许可及公司治理义务——纳入持续性合规计划,而非一次性证书。具备横跨八个国家的内部监管合规经验。

GDPR至DSA全面覆盖
8司法管辖区(总法律顾问经验)
3语言
著述与国际研讨会演讲
本所律师为国际权威法律出版物撰稿,并经常受邀在国际研讨会上发表演讲。
横跨八个国家的内部监管合规经验
作为华为东南欧地区总法律顾问,Dionysios Pantazis负责希腊、塞浦路斯、保加利亚、罗马尼亚、塞尔维亚、克罗地亚、斯洛文尼亚及阿尔巴尼亚的监管合规事务——真正了解监管机构实际如何执法,而不仅仅是法规文本。
双重资格,胜任跨境监管事务
本所管理合伙人同时具有英格兰及威尔士与希腊执业资格,因此英国法问题由本所直接提供意见。本所的出庭代理仍限于希腊法院与国际仲裁庭;如需在英格兰进行诉讼,则通过委托的英国协作律师办理。
让企业正常运转而非停滞的合规方案
监管建议以企业实际能够落实执行为准——合理、有优先级且切实可行,而非一堆无人遵循的政策文件。
不确定自己的合规状况?
告诉我们贵企业的业务内容以及涉及哪些数据或平台。我们将梳理监管风险敞口,并优先处理真正需要解决的问题。
预约咨询
概述 服务范围 流程 为何选择我们 常见问题

监管与合规

欧盟监管如今已深入影响
希腊企业的实际运营方式。

近年来,希腊和欧盟企业面临的合规环境急剧扩张,且这一趋势仍在持续。希腊数据保护局(HDPA/ΑΠΔΠΧ)已从偶尔发布指导意见转向积极执法,对那些将GDPR视为一份政策文件而非一项运营纪律的企业开出了大额罚单。欧盟AI法案的分阶段义务已开始对部署或提供AI系统的企业产生实际影响,禁止性行为规则已经生效,更高风险等级的义务也将按照固定时间表陆续落地。NIS2大幅扩大了被认定为「基本」或「重要」实体、从而须承担强制性网络安全义务的企业范围——远超旧版NIS指令所针对的公用事业和电信运营商。而《数字服务法》(DSA)如今已对在线平台和市场施加真实、可执行的义务,而不仅仅是针对最大型的平台。 希腊合规监管律师把义务对应到业务活动,因为多数监管制度依据「您做什么」而适用。

真正措手不及的企业,很少是完全忽视合规的企业。更常见的情况是,它们将合规视为一次性工作——购买过一次的政策包、三年前起草后再未更新的数据保护声明、安装后就被遗忘的Cookie横幅。此类法规并非一成不变:AI法案的义务随时间分阶段生效,NIS2的监管指引仍在被各国主管机关不断细化,DSA的透明度和风险评估义务也在逐步被解释和执行。2023年合规的做法,到2026年可能已存在重大缺口。

"罚款已不再是纸上谈兵。希腊数据保护局及其在欧盟各国的对应机构正在积极执法——'我们不知道规则已经改变'从来都不是有效的抗辩理由。"

行业属性同样重要。在希腊运营的金融服务、医疗保健、电信、能源及其他受监管行业,在上述横向法规之外,还须承担许可及行业特定的合规义务——而这些行业规则本身也在不断更新,以与NIS2和AI法案保持一致。我们为客户提供覆盖这一完整体系的建议:一般欧盟法规、行业许可,以及使合规在监管机构要求核查时经得起检验的公司治理架构——政策、培训、报告线及有据可查的决策流程。 希腊合规监管律师也应当告知哪些制度并不适用于您,这会大幅缩减工作范围。

适用对象
谁需要这项服务
任何在欧盟处理个人数据、部署AI系统、运营数字基础设施,或运营在线平台或市场的企业,如今都至少落入GDPR、AI法案、NIS2或DSA之一的适用范围——往往不止一项。
执法现实
罚款已非纸上谈兵
希腊数据保护局及欧盟各国的对应机构正在对包括中小企业在内的真实企业开出真实罚单。监管风险已不再是可在董事会文件脚注中一笔带过的遥远可能性。
持续计划,而非一次性项目
合规并非一次性工作
一份起草一次后便束之高阁的政策,无法在义务分阶段生效、执法指引不断演进的过程中保持合规状态。我们将合规建设为持续维护的计划,而非已结项的项目。
跨司法管辖区风险敞口
跨境监管复杂性
在多个欧盟成员国运营的企业面临着相互重叠的监管机构及各国转化立法的差异。双重资格及横跨八个国家的内部经验,为我们应对这一局面提供支持。

服务范围

从GDPR基础要求
到AI法案、NIS2与DSA。

GDPR与数据保护合规
数据映射、合法依据分析、隐私声明、数据处理协议、数据保护官(DPO)评估及违规响应流程——为贵司实际运营量身定制的专业建议,而非模板套装。
GDPR数据保护官违规响应
核心服务 →
01
欧盟AI法案合规
按风险类别对AI系统进行分类,评估禁止性行为的风险敞口,并按计划时间表建立AI法案所要求的文件和治理体系。
风险分类治理文件体系
核心服务 →
02
NIS2网络安全与关键基础设施
评估贵企业是否已落入NIS2扩大后的「基本」或「重要」实体范畴,并建立随之而来的风险管理及事件报告义务。
范围评估事件报告风险管理
核心服务 →
03
DSA与数字平台合规
根据《数字服务法》,针对在欧盟运营的在线平台、市场及中介服务,履行透明度、内容审核及商家可追溯性义务。
平台市场透明度
核心服务 →
04
行业许可与监管审批
在希腊运营的受监管行业——金融服务、医疗保健、电信及能源——的许可及审批要求,包括持续的监管报告义务。
许可审批报告
核心服务 →
05
公司治理与合规计划
建立使合规经得起核查的治理架构——政策、培训、报告线及有据可查的决策流程,作为持续性计划予以维护。
政策培训治理
核心服务 →
06

我们的工作方式

旨在第一天之后 持续发挥作用的合规流程。

步骤 01
监管缺口评估
我们梳理真正适用的法规——GDPR、AI法案、NIS2、DSA及任何行业许可制度——并评估现行做法与之的差距,按风险确定优先顺序。
步骤 02
合规计划设计
设计与企业实际情况相匹配的合规计划——政策、数据流、治理架构及报告线,做到合理且真正切实可行,而非千篇一律。
步骤 03
实施与文件编制
起草并推行计划所需的政策、声明、协议及内部文件,并对需要在日常工作中执行这些要求的人员进行培训。
步骤 04
持续监测与监管更新
合规需要持续维护,而非归档了事——随着AI法案义务分阶段生效及指引不断演进,我们持续跟踪监管及执法动态并更新合规计划。

为何选择Pantazis & Associates

监管建议基于
真实资格,而非速成培训。

著述 · 演讲
著述与国际研讨会演讲
本所律师为国际权威法律出版物撰稿,并经常受邀在国际研讨会上发表演讲。
内部法务 · 财富50强
作为华为东南欧地区总法律顾问的监管合规经验
Dionysios Pantazis担任华为东南欧地区总法律顾问,负责八个国家、七条业务线的法务工作,监管合规是其核心职责之一,与商业合同、劳动法、争议解决及并购事务并行。
新兴监管 · 覆盖全欧盟
AI法案、NIS2及DSA方面的专业积累——持续更新,而非一成不变
这些制度尚属新兴且仍在不断发展。我们持续跟踪AI法案分阶段生效的义务、不断演变的NIS2监管指引以及DSA的执法实践,而不是依据法规最初公布时的情况提供建议。
双重资格 · 国际化
英格兰与威尔士 + 希腊——覆盖跨境监管事务
集团层面的合规计划、跨境NIS2义务,以及具有英国或国际维度的法规,均可在单一委托下直接处理,无需转介至第二家律所。
监管 · NIS
为企业集团梳理NIS指令义务
就某企业集团在《NIS指令》项下的义务范围提供咨询,界定集团内哪些实体属于适用范围,以及由此产生的安全与事件报告义务。

常见问题

关于监管合规的问题。

根据GDPR,我的企业是否需要指定数据保护官?+

这取决于贵企业的业务内容,而非规模大小。当核心活动涉及对个人进行大规模、常态化及系统性监控,或大规模处理健康或生物识别信息等特殊类别数据时,设立数据保护官属于强制要求——公共机构无论规模大小也须设立。许多未达到强制门槛的企业,仍会从指定数据保护官(或聘请外部兼职等效角色)中受益,因为这为希腊数据保护局提供了明确的联系点,也表明企业拥有一套运作中的合规计划。我们会依据贵企业实际的数据处理活动进行评估,而非套用通用清单。

欧盟AI法案是否适用于我的企业?自何时起适用?+

AI法案广泛适用于在欧盟境内开发、部署或分销AI系统的任何主体,义务随系统的风险分类而逐级递增。禁止性行为已被明令禁止。针对高风险AI系统及通用AI模型的义务,将按照延续至2026年及以后的固定时间表分阶段生效。许多企业惊讶地发现,自己用于招聘筛选、信用评分或生物识别的工具竟被归类为高风险。我们会依据法案的分类标准,对贵企业的具体使用场景进行分类,而非笼统作答。

相较于旧版NIS指令,NIS2有哪些变化——我的公司现在是否属于适用范围?+

NIS2大幅扩大了适用范围。最初的NIS指令主要针对能源、交通、银行等核心基础设施运营商。NIS2将强制性的网络安全风险管理及事件报告义务扩展至范围广得多的行业,包括数字服务提供商、制造业、邮政服务、废物管理及公共行政部门,并依据行业及规模将其归类为「基本」或「重要」实体。一家在旧制度下明显不属于适用范围的公司,如今可能已完全落入其中。我们会依据当前门槛进行行业与规模评估,而非沿用企业以往的分类。

DSA的义务是否适用于我的平台或市场?+

《数字服务法》对在欧盟运营的中介服务、托管服务、在线平台及在线市场施加分级义务——具体适用的义务取决于贵服务所属的类别及其用户规模,而不仅仅取决于是否属于「超大型」平台。市场类服务还须承担额外的商家可追溯性及产品安全相关义务。若贵企业运营任何面向欧盟用户的在线平台、市场或托管服务,值得确认究竟适用哪些具体的DSA义务,而不要想当然地认为这些规则只针对最大型的科技公司。

监管合规能否作为外部总法律顾问委托的一部分处理,还是需要单独委托?+

对大多数客户而言,监管合规可自然纳入外部总法律顾问委托范围。由于我们在科技法领域的专业积累已涵盖欧盟AI法案、NIS2、DSA及新兴监管,监管合规建议被整合进持续性委托之中,而非作为单独委托处理——正如商业合同或劳动法问题在出现时被一并处理一样。规模较大的独立项目——例如完整搭建一套GDPR合规计划,或对多个实体进行NIS2缺口评估——通常会因工作量较大而单独商定范围及报价,但该计划的后续持续维护随后会重新纳入委托范围。

不确定自己是否合规?
不如在监管机构发现之前先弄清楚。

就贵企业的数据、平台及实际监管风险敞口进行保密沟通。

WeChat ID copied: dionpantazis