细分领域 监管与
合规。
GDPR、欧盟AI法案、NIS2和DSA合规、行业许可及公司治理义务——纳入持续性合规计划,而非一次性证书。具备横跨八个国家的内部监管合规经验。
GDPR、欧盟AI法案、NIS2和DSA合规、行业许可及公司治理义务——纳入持续性合规计划,而非一次性证书。具备横跨八个国家的内部监管合规经验。
监管与合规
近年来,希腊和欧盟企业面临的合规环境急剧扩张,且这一趋势仍在持续。希腊数据保护局(HDPA/ΑΠΔΠΧ)已从偶尔发布指导意见转向积极执法,对那些将GDPR视为一份政策文件而非一项运营纪律的企业开出了大额罚单。欧盟AI法案的分阶段义务已开始对部署或提供AI系统的企业产生实际影响,禁止性行为规则已经生效,更高风险等级的义务也将按照固定时间表陆续落地。NIS2大幅扩大了被认定为「基本」或「重要」实体、从而须承担强制性网络安全义务的企业范围——远超旧版NIS指令所针对的公用事业和电信运营商。而《数字服务法》(DSA)如今已对在线平台和市场施加真实、可执行的义务,而不仅仅是针对最大型的平台。 希腊合规监管律师把义务对应到业务活动,因为多数监管制度依据「您做什么」而适用。
真正措手不及的企业,很少是完全忽视合规的企业。更常见的情况是,它们将合规视为一次性工作——购买过一次的政策包、三年前起草后再未更新的数据保护声明、安装后就被遗忘的Cookie横幅。此类法规并非一成不变:AI法案的义务随时间分阶段生效,NIS2的监管指引仍在被各国主管机关不断细化,DSA的透明度和风险评估义务也在逐步被解释和执行。2023年合规的做法,到2026年可能已存在重大缺口。
"罚款已不再是纸上谈兵。希腊数据保护局及其在欧盟各国的对应机构正在积极执法——'我们不知道规则已经改变'从来都不是有效的抗辩理由。"
行业属性同样重要。在希腊运营的金融服务、医疗保健、电信、能源及其他受监管行业,在上述横向法规之外,还须承担许可及行业特定的合规义务——而这些行业规则本身也在不断更新,以与NIS2和AI法案保持一致。我们为客户提供覆盖这一完整体系的建议:一般欧盟法规、行业许可,以及使合规在监管机构要求核查时经得起检验的公司治理架构——政策、培训、报告线及有据可查的决策流程。 希腊合规监管律师也应当告知哪些制度并不适用于您,这会大幅缩减工作范围。
服务范围
我们的工作方式
为何选择Pantazis & Associates
常见问题
这取决于贵企业的业务内容,而非规模大小。当核心活动涉及对个人进行大规模、常态化及系统性监控,或大规模处理健康或生物识别信息等特殊类别数据时,设立数据保护官属于强制要求——公共机构无论规模大小也须设立。许多未达到强制门槛的企业,仍会从指定数据保护官(或聘请外部兼职等效角色)中受益,因为这为希腊数据保护局提供了明确的联系点,也表明企业拥有一套运作中的合规计划。我们会依据贵企业实际的数据处理活动进行评估,而非套用通用清单。
AI法案广泛适用于在欧盟境内开发、部署或分销AI系统的任何主体,义务随系统的风险分类而逐级递增。禁止性行为已被明令禁止。针对高风险AI系统及通用AI模型的义务,将按照延续至2026年及以后的固定时间表分阶段生效。许多企业惊讶地发现,自己用于招聘筛选、信用评分或生物识别的工具竟被归类为高风险。我们会依据法案的分类标准,对贵企业的具体使用场景进行分类,而非笼统作答。
NIS2大幅扩大了适用范围。最初的NIS指令主要针对能源、交通、银行等核心基础设施运营商。NIS2将强制性的网络安全风险管理及事件报告义务扩展至范围广得多的行业,包括数字服务提供商、制造业、邮政服务、废物管理及公共行政部门,并依据行业及规模将其归类为「基本」或「重要」实体。一家在旧制度下明显不属于适用范围的公司,如今可能已完全落入其中。我们会依据当前门槛进行行业与规模评估,而非沿用企业以往的分类。
《数字服务法》对在欧盟运营的中介服务、托管服务、在线平台及在线市场施加分级义务——具体适用的义务取决于贵服务所属的类别及其用户规模,而不仅仅取决于是否属于「超大型」平台。市场类服务还须承担额外的商家可追溯性及产品安全相关义务。若贵企业运营任何面向欧盟用户的在线平台、市场或托管服务,值得确认究竟适用哪些具体的DSA义务,而不要想当然地认为这些规则只针对最大型的科技公司。
对大多数客户而言,监管合规可自然纳入外部总法律顾问委托范围。由于我们在科技法领域的专业积累已涵盖欧盟AI法案、NIS2、DSA及新兴监管,监管合规建议被整合进持续性委托之中,而非作为单独委托处理——正如商业合同或劳动法问题在出现时被一并处理一样。规模较大的独立项目——例如完整搭建一套GDPR合规计划,或对多个实体进行NIS2缺口评估——通常会因工作量较大而单独商定范围及报价,但该计划的后续持续维护随后会重新纳入委托范围。
就贵企业的数据、平台及实际监管风险敞口进行保密沟通。