DSA το 2026 — σύντομη ανάγνωση για επιχειρήσεις ηλεκτρονικού εμπορίου
Η πράξη για τις ψηφιακές υπηρεσίες (κανονισμός 2022/2065) είναι το οριζόντιο πλαίσιο κανόνων της ΕΕ για κάθε διαδικτυακό ενδιάμεσο που απευθύνεται σε Ευρωπαίους χρήστες — από έναν εξειδικευμένο συνεργάτη φιλοξενίας WooCommerce έως το Amazon Marketplace. Τέθηκε σε ισχύ στις 16 Νοεμβρίου 2022, εφαρμόστηκε στις ορισμένες VLOP από τις 25 Αυγούστου 2023 και κατέστη πλήρως εφαρμοστέα σε όλους τους ενδιάμεσους στις 17 Φεβρουαρίου 2024. Για τις διαδικτυακές αγορές, ο λειτουργικός τίτλος είναι η επαλήθευση εμπόρων «Know Your Business Customer» του άρθρου 30, το notice-and-action του άρθρου 16, η απαγόρευση dark patterns του άρθρου 25 και η διαφάνεια διαφημίσεων του άρθρου 26. Για τις VLOP προστίθενται η αξιολόγηση συστημικού κινδύνου του άρθρου 34, ο ανεξάρτητος έλεγχος του άρθρου 37, το αποθετήριο διαφημίσεων του άρθρου 39 και η πρόσβαση ερευνητών σε δεδομένα του άρθρου 40. Τα πρόστιμα φτάνουν το 6% του παγκόσμιου ετήσιου κύκλου εργασιών· η επιβολή μοιράζεται μεταξύ των εθνικών Συντονιστών Ψηφιακών Υπηρεσιών και της Ευρωπαϊκής Επιτροπής, με το Ευρωπαϊκό Συμβούλιο Ψηφιακών Υπηρεσιών να συντονίζει τις διασυνοριακές υποθέσεις.
Το DSA με μια ματιά — δέκα υποχρεώσεις που οι διαδικτυακοί πωλητές πρέπει να χαρτογραφήσουν
Το DSA είναι ένας ενιαίος κανονισμός, αλλά οι υποχρεώσεις του στοιβάζονται σε επίπεδα ανάλογα με τον ρόλο που έχετε. Οι κάρτες παρακάτω συνοψίζουν τους δέκα τομείς που καλύπτονται σε αυτόν τον οδηγό — κρατήστε αυτόν τον χάρτη κοντά καθώς διαβάζετε κάθε εις βάθος ανάλυση.
Κανονισμός 2022/2065 — επισκόπηση DSA
Οριζόντιο καθεστώς της ΕΕ για ενδιάμεσους · ισχύει για όλους από 17 Φεβ 2024 · ΕΕ L 277/1, 27.10.2022
VLOP & VLOSE — άρθρο 33
Πλατφόρμες άνω των 45 εκατ. MAU στην ΕΕ · ορίζονται από την Επιτροπή · παράθυρο ενσωμάτωσης 4 μηνών
Διαφάνεια εμπόρων KYBC — άρθρο 30
Οι αγορές επαληθεύουν επωνυμία, ΑΦΜ, αριθμό μητρώου, διεύθυνση · δημοσίευση πριν την καταχώριση
Παράνομο περιεχόμενο & notice-and-action — άρθρα 16–17
Εύκολος ηλεκτρονικός μηχανισμός ειδοποίησης · αιτιολόγηση · έγκαιρη επιμελής ενέργεια
Dark patterns & διαφάνεια διαφημίσεων — άρθρα 25–28
Απαγόρευση χειραγωγικών διεπαφών · σήμανση διαφημίσεων · καμία στόχευση ανηλίκων βάσει προφίλ
Κίνδυνος, έλεγχος, πρόστιμα — άρθρα 34, 37, 74
Ετήσια αξιολόγηση συστημικού κινδύνου · ανεξάρτητος έλεγχος · πρόστιμα έως 6% του παγκόσμιου κύκλου εργασιών
Έτοιμοι να ευθυγραμμίσετε την αγορά σας με το DSA;
Η μονάδα συμμόρφωσης με την ΕΕ της Zunapro παρέχεται με επαλήθευση εμπόρων KYBC, διαχείριση ειδοποιήσεων του άρθρου 16, πρότυπα αιτιολόγησης και έναν εξαγωγέα έκθεσης διαφάνειας — όλα ενσωματωμένα στην υπάρχουσα υποδομή αγοράς σας.
1. Κανονισμός DSA 2022/2065 — εφαρμοστέος σε όλους τους πωλητές από 17 Φεβρουαρίου 2024
Τι είναι το DSA — και γιατί αντικατέστησε την οδηγία για το ηλεκτρονικό εμπόριο
Η πράξη για τις ψηφιακές υπηρεσίες — επισήμως κανονισμός (ΕΕ) 2022/2065 της 19ης Οκτωβρίου 2022, που δημοσιεύτηκε στην ΕΕ L 277/1 στις 27 Οκτωβρίου 2022 — τέθηκε σε ισχύ στις 16 Νοεμβρίου 2022, εφαρμόστηκε στις ορισμένες VLOP/VLOSE από τις 25 Αυγούστου 2023 και κατέστη πλήρως εφαρμοστέα σε όλες τις ενδιάμεσες υπηρεσίες στις 17 Φεβρουαρίου 2024. Ως κανονισμός (και όχι οδηγία), εφαρμόζεται άμεσα σε κάθε κράτος μέλος χωρίς μεταφορά στο εθνικό δίκαιο. Η λογική της ασπίδας ευθύνης της οδηγίας για το ηλεκτρονικό εμπόριο 2000/31/ΕΚ επιβιώνει στα άρθρα 4–6, αλλά το DSA προσθέτει ένα κλιμακωτό σύνολο υποχρεώσεων δέουσας επιμέλειας που κλιμακώνονται ανά τύπο και μέγεθος υπηρεσίας.
Ποιος εμπίπτει στο πεδίο εφαρμογής;
Κάθε ενδιάμεση υπηρεσία που προσφέρεται σε αποδέκτες εντός της Ένωσης εμπίπτει στο πεδίο εφαρμογής, ανεξάρτητα από τον τόπο εγκατάστασης του παρόχου (άρθρο 2 παρ. 1). Το DSA ορίζει τέσσερις αλληλεπικαλυπτόμενες κατηγορίες: ενδιάμεσες υπηρεσίες (απλή μετάδοση, αποθήκευση σε κρυφή μνήμη, φιλοξενία), υπηρεσίες φιλοξενίας (αποθήκευση κατόπιν αιτήματος του χρήστη), διαδικτυακές πλατφόρμες (φιλοξενία + δημόσια διάδοση — κάθε αγορά, κοινωνικό δίκτυο, κατάστημα εφαρμογών) και VLOP/VLOSE που ορίζονται από την Επιτροπή πάνω από το όριο των 45 εκατ. μηνιαίων χρηστών στην ΕΕ (άρθρο 33).
Το κλιμακωτό μοντέλο υποχρεώσεων
Κάθε επίπεδο προσθέτει καθήκοντα πάνω στο προηγούμενο. Μια μικρή αγορά προσθέτων WordPress που εξυπηρετεί 10.000 χρήστες στην ΕΕ πληροί τις προϋποθέσεις για την απαλλαγή ΜμΕ του άρθρου 19· το Amazon Marketplace, μια ορισμένη VLOP, βρίσκεται στην κορυφή με το πλήρες σύνολο υποχρεώσεων. Οι ενδιάμεσοι εκτός ΕΕ πρέπει επιπλέον να ορίσουν έναν νόμιμο εκπρόσωπο σε ένα κράτος μέλος βάσει του άρθρου 13 DSA — από κοινού υπεύθυνο με τον πάροχο για τις αποφάσεις, τα πρόστιμα και τα αιτήματα πληροφοριών του DSA.
💡 Διαβάστε τον πλήρη οδηγό χαρτογράφησης πεδίου DSA
Δέντρο απόφασης ΜμΕ vs πλατφόρμα vs VLOP, κανόνες χώρας εγκατάστασης, πρότυπα νόμιμου εκπροσώπου και ερωτηματολόγιο αυτοκατάταξης.
2. Πολύ μεγάλες διαδικτυακές πλατφόρμες (VLOP) — το όριο των 45 εκατ.+ χρηστών
Τι κάνει μια πλατφόρμα «πολύ μεγάλη»;
Το άρθρο 33 DSA ορίζει μια VLOP ως διαδικτυακή πλατφόρμα με τουλάχιστον 45 εκατομμύρια μέσους μηνιαίους ενεργούς αποδέκτες στην Ένωση, υπολογιζόμενους ως εξάμηνος μέσος όρος. Το ίδιο όριο ισχύει για τις VLOSE. Η έννοια του «ενεργού αποδέκτη» καλύπτει κάθε άτομο που αλληλεπίδρασε με την υπηρεσία τουλάχιστον μία φορά — συμπεριλαμβανομένων των μη εγγεγραμμένων επισκεπτών. Το άρθρο 24 παρ. 2 απαιτεί από κάθε διαδικτυακή πλατφόρμα να δημοσιεύει τα στοιχεία ενεργών αποδεκτών κάθε έξι μήνες, δίνοντας στην Επιτροπή τα δεδομένα που χρειάζεται για τον ορισμό.
Τα πρώτα κύματα ορισμού
Η Επιτροπή δημοσίευσε την πρώτη λίστα VLOP/VLOSE στις 25 Απριλίου 2023, ορίζοντας 17 VLOP και 2 VLOSE. Οι ορισμοί που σχετίζονται με το ηλεκτρονικό εμπόριο περιλαμβάνουν τα Amazon Store, AliExpress, Booking.com, Zalando, Google Shopping, Apple App Store, Google Play, και το κύμα του 2024 πρόσθεσε τα Shein και Temu — αμφότερα υπό επίσημη έρευνα DSA το 2025–2026. Η συνολική λίστα ξεπέρασε τις 25+ υπηρεσίες έως τα μέσα του 2026. Κάθε νέος ορισμός δίνει στην πλατφόρμα ένα τετράμηνο παράθυρο ενσωμάτωσης για να συμμορφωθεί με το πλήρες σύνολο υποχρεώσεων VLOP.
Ενισχυμένες υποχρεώσεις για τις VLOP
Οι VLOP αντιμετωπίζουν ένα ενισχυμένο σύνολο υποχρεώσεων πάνω από τα γενικά καθήκοντα διαδικτυακής πλατφόρμας:
- Άρθρο 34 — ετήσια αξιολόγηση συστημικού κινδύνου (παράνομο περιεχόμενο, θεμελιώδη δικαιώματα, δημόσιος διάλογος, δημόσια υγεία και ανήλικοι)
- Άρθρο 35 — αναλογικά, αποτελεσματικά και εύλογα μέτρα μετριασμού
- Άρθρο 36 — μηχανισμός αντιμετώπισης κρίσεων (η ρωσική εισβολή στην Ουκρανία ενεργοποίησε το πρώτο πρωτόκολλο κρίσης)
- Άρθρο 37 — ανεξάρτητος ετήσιος έλεγχος από εξωτερικό οργανισμό
- Άρθρο 38 — δυνατότητα των χρηστών να απενεργοποιούν την κατάρτιση προφίλ στο σύστημα συστάσεων
- Άρθρο 39 — δημόσιο, μηχανικά αναγνώσιμο αποθετήριο διαφημίσεων για τουλάχιστον 12 μήνες
- Άρθρο 40 — πρόσβαση σε δεδομένα για ελεγμένους ερευνητές και Συντονιστές Ψηφιακών Υπηρεσιών
- Άρθρο 41 — ανεξάρτητη λειτουργία συμμόρφωσης που αναφέρεται στο όργανο διοίκησης
- Άρθρο 42 — εκτεταμένη υποβολή εκθέσεων διαφάνειας κάθε έξι μήνες
- Άρθρο 43 — τέλος εποπτείας που καταβάλλεται στην Επιτροπή (με ανώτατο όριο 0,05% του καθαρού ετήσιου εισοδήματος)
Κρίσιμο όριο για ταχέως αναπτυσσόμενες αγορές: αν ξεπεράσετε τα 45 εκατ. μηνιαίους ενεργούς χρήστες στην ΕΕ, η Επιτροπή μπορεί να σας ορίσει μέσα σε μήνες. Η δημιουργία του συνόλου ελέγχων VLOP πριν από τον ορισμό — έκθεση διαφάνειας, αποθετήριο διαφημίσεων, εξαίρεση από τις συστάσεις — είναι πολύ φθηνότερη από την εκ των υστέρων προσαρμογή εντός τετράμηνης προθεσμίας. Αξιολόγηση ετοιμότητας pre-VLOP →
3. Διαφάνεια εμπόρων — KYBC για τις διαδικτυακές αγορές
Άρθρο 30 — η καρδιά της συμμόρφωσης των αγορών με το DSA
Το άρθρο 30 DSA εισάγει αυτό που οι επαγγελματίες αποκαλούν KYBC — Know Your Business Customer. Κάθε διαδικτυακή πλατφόρμα που επιτρέπει στους καταναλωτές να συνάπτουν εξ αποστάσεως συμβάσεις με εμπόρους πρέπει να λαμβάνει, να επαληθεύει και να δημοσιεύει βασικές πληροφορίες του εμπόρου πριν του επιτρέψει να προσφέρει προϊόντα. Την υποχρέωση φέρει η αγορά, όχι ο έμπορος. Το κλειστό σύνολο δεδομένων περιλαμβάνει την επωνυμία, τη διεύθυνση, το τηλέφωνο, το email του εμπόρου· αντίγραφο του εγγράφου ταυτοποίησης ή της ηλεκτρονικής ταυτότητας του κανονισμού eIDAS 910/2014· στοιχεία λογαριασμού πληρωμών· εγγραφή στο εμπορικό μητρώο (HRB στη DE, CCI στη FR, KRS στην PL)· και μια αυτοπιστοποίηση συμμόρφωσης με την ασφάλεια προϊόντων / προστασία καταναλωτών.
Επαλήθευση με «κάθε δυνατή προσπάθεια»
Το άρθρο 30 παρ. 2 απαιτεί επαλήθευση με «κάθε δυνατή προσπάθεια» έναντι κάθε ελεύθερα προσβάσιμης επίσημης διαδικτυακής βάσης δεδομένων. Οι δύο που η Επιτροπή αναμένει από κάθε ευρωπαϊκή αγορά να χρησιμοποιεί είναι το VIES — σύστημα ανταλλαγής πληροφοριών ΦΠΑ (επικύρωση ΦΠΑ της ΕΕ σε πραγματικό χρόνο) και τα εθνικά εμπορικά μητρώα (Handelsregister DE, Registre du Commerce FR, KRS PL, Registro Mercantil ES, Registro Imprese IT) προσβάσιμα απευθείας ή μέσω του Συστήματος Διασύνδεσης Μητρώων Επιχειρήσεων (BRIS) της ΕΕ. Αν τα δεδομένα δεν μπορούν να επαληθευτούν, η αγορά πρέπει να ζητήσει διόρθωση· αν ο έμπορος αποτύχει, η αγορά πρέπει να αναστείλει τις υπηρεσίες (άρθρο 30 παρ. 3). Τα επαληθευμένα δεδομένα πρέπει να δημοσιεύονται σε μια σελίδα «προφίλ εμπόρου» προσβάσιμη από κάθε καταχώριση προϊόντος (άρθρο 30 παρ. 7).
Τυχαία δειγματοληψία για ανίχνευση απομιμήσεων — άρθρο 31
Το άρθρο 31 DSA προσθέτει ότι οι αγορές πρέπει, σε τυχαία διαστήματα, να ελέγχουν αν οι καταχωρίσεις έχουν επισημανθεί σε επίσημες μηχανικά αναγνώσιμες βάσεις δεδομένων — κυρίως στο σύστημα ταχείας προειδοποίησης Safety Gate της Επιτροπής για επικίνδυνα μη εδώδιμα προϊόντα και σε εθνικές βάσεις επιβολής δικαιωμάτων διανοητικής ιδιοκτησίας. Οι αντιστοιχίες πρέπει να αφαιρούνται και ο έμπορος να ειδοποιείται.
📘 Διαβάστε τον πλήρη οδηγό υλοποίησης KYBC
Φόρμες συλλογής δεδομένων του άρθρου 30, μοτίβα ενσωμάτωσης VIES + BRIS, ροές αναστολής, πρότυπα σελίδας προφίλ εμπόρου και σχεδιασμός cron Safety Gate του άρθρου 31.
4. Διαδικασίες αφαίρεσης παράνομου περιεχομένου
Η ασπίδα ευθύνης επιβιώνει — με προϋποθέσεις
Τα άρθρα 4–6 DSA αναπαράγουν την ασπίδα ευθύνης της οδηγίας για το ηλεκτρονικό εμπόριο: οι πάροχοι φιλοξενίας δεν ευθύνονται για το αποθηκευμένο περιεχόμενο υπό την προϋπόθεση ότι δεν έχουν πραγματική γνώση παράνομης δραστηριότητας και, μετά από ειδοποίηση, ενεργούν άμεσα για την αφαίρεση ή την απενεργοποίηση της πρόσβασης. Το DSA προσθέτει ένα διαδικαστικό πλαίσιο κανόνων πάνω σε αυτή την ασπίδα.
«Προδήλως παράνομο» vs σύνθετες υποθέσεις
Η αιτιολογική σκέψη 53 διακρίνει το προδήλως παράνομο περιεχόμενο (τρομοκρατικό περιεχόμενο βάσει του κανονισμού 2021/784, CSAM, προφανείς απομιμήσεις, δικαστικά κριθείσα παρανομία) — προσδοκία: αφαίρεση εντός ωρών· ο κανονισμός TCO επιβάλλει 1 ώρα από εντολή αρχής — από τις σύνθετες ή αμφισβητούμενες υποθέσεις (εικαζόμενα πνευματικά δικαιώματα, δυσφήμηση, ρητορική μίσους σε συγκεκριμένο πλαίσιο) που απαιτούν επιμελή ανθρώπινη εξέταση.
Εντολές από αρχές — άρθρα 9 και 10
Οι εθνικές αρχές μπορούν να εκδίδουν δύο τύπους εντολών: εντολές δράσης του άρθρου 9 κατά παράνομου περιεχομένου (πρέπει να προσδιορίζουν τη νομική βάση, την ακριβή διεύθυνση URL, το αιτιολογημένο εδαφικό πεδίο, τις πληροφορίες προσφυγής) και εντολές παροχής πληροφοριών του άρθρου 10 για συγκεκριμένους αποδέκτες. Ο ενδιάμεσος πρέπει να απαντήσει χωρίς αδικαιολόγητη καθυστέρηση και να ενημερώσει την εκδίδουσα αρχή για τη δράση που ελήφθη. Οι διασυνοριακές εντολές διαβιβάζονται μέσω του δικτύου DSC.
Έμπιστες πηγές επισήμανσης — άρθρο 22
Οι εθνικοί DSC απονέμουν το καθεστώς έμπιστης πηγής επισήμανσης σε οργανισμούς με αποδεδειγμένη εμπειρογνωμοσύνη (INHOPE για CSAM, REACT για παραβιάσεις IP, εθνικοί φορείς προστασίας καταναλωτών για επικίνδυνα προϊόντα). Οι ειδοποιήσεις τους πρέπει να επεξεργάζονται κατά προτεραιότητα και χωρίς αδικαιολόγητη καθυστέρηση (άρθρο 22 παρ. 1). Οι αγορές που σταθερά αποτυγχάνουν στις ειδοποιήσεις έμπιστων πηγών αντιμετωπίζουν κλιμακούμενο έλεγχο από τον DSC.
5. Μηχανισμοί notice and action
Άρθρο 16 — το λειτουργικό εργαλείο
Το άρθρο 16 DSA απαιτεί από κάθε πάροχο φιλοξενίας να λειτουργεί εύκολα προσβάσιμους, φιλικούς προς τον χρήστη ηλεκτρονικούς μηχανισμούς που επιτρέπουν σε οποιονδήποτε να επισημάνει συγκεκριμένα στοιχεία εικαζόμενου παράνομου περιεχομένου. Μια συμμορφούμενη ειδοποίηση πρέπει να περιέχει τεκμηριωμένη εξήγηση για το γιατί το περιεχόμενο είναι παράνομο, τις ακριβείς διευθύνσεις URL, το όνομα και το email του ειδοποιούντος (περιορισμένες εξαιρέσεις για CSAM) και δήλωση ακρίβειας καλής πίστης. Ο πάροχος πρέπει να επιβεβαιώσει τη λήψη χωρίς αδικαιολόγητη καθυστέρηση, να λάβει έγκαιρη, επιμελή, μη αυθαίρετη και αντικειμενική απόφαση και να αποκαλύψει αν η απόφαση ήταν αυτοματοποιημένη (άρθρο 16 παρ. 6).
Αιτιολόγηση — άρθρο 17
Όταν ένας πάροχος περιορίζει την προβολή, απονομισματοποιεί, αναστέλλει ή τερματίζει ένα στοιχείο ή λογαριασμό χρήστη, το άρθρο 17 απαιτεί σαφή, συγκεκριμένη αιτιολόγηση που καλύπτει: τη φύση του περιορισμού· τα γεγονότα και τις περιστάσεις στα οποία βασίστηκε· τη νομική βάση ή τη ρήτρα ToS που επικαλείται· και τις δυνατότητες προσφυγής (εσωτερικό παράπονο του άρθρου 20, εξωδικαστική επίλυση του άρθρου 21, δικαστικός έλεγχος). Κάθε αιτιολόγηση πρέπει επίσης να υποβάλλεται στη βάση δεδομένων διαφάνειας του DSA που λειτουργεί η Επιτροπή — ένα δημόσια αναζητήσιμο αποθετήριο που έχει καταγράψει πάνω από 30 δισεκατομμύρια αιτιολογήσεις έως τα μέσα του 2026.
Εσωτερικό παράπονο και εξωδικαστική επίλυση διαφορών
Το άρθρο 20 απαιτεί από τις διαδικτυακές πλατφόρμες να διατηρούν ένα δωρεάν, εύκολα προσβάσιμο σύστημα εσωτερικής διαχείρισης παραπόνων για τουλάχιστον έξι μήνες μετά την απόφαση, το οποίο αποφασίζεται υπό ανθρώπινη εποπτεία. Το άρθρο 21 ανοίγει στη συνέχεια την πόρτα σε πιστοποιημένους φορείς εξωδικαστικής επίλυσης διαφορών· η πλατφόρμα πρέπει να συμμετέχει με καλή πίστη.
📨 Διαβάστε το πλήρες εγχειρίδιο notice-and-action
Σχήμα διαδικτυακής φόρμας του άρθρου 16, αυτοματοποιημένη διαλογή με λωρίδες προτεραιότητας του άρθρου 22, πρότυπα αιτιολόγησης του άρθρου 17 και μοτίβα API υποβολής στη βάση διαφάνειας.
6. Απαγόρευση dark patterns — άρθρο 25
Τι απαγορεύει το άρθρο 25
Άρθρο 25 DSA: «Οι πάροχοι διαδικτυακών πλατφορμών δεν σχεδιάζουν, οργανώνουν ή λειτουργούν τις διαδικτυακές διεπαφές τους κατά τρόπο που εξαπατά ή χειραγωγεί τους αποδέκτες της υπηρεσίας τους ή κατά τρόπο που κατ' άλλον τρόπο στρεβλώνει ή υπονομεύει ουσιωδώς την ικανότητα των αποδεκτών της υπηρεσίας τους να λαμβάνουν ελεύθερες και τεκμηριωμένες αποφάσεις». Είναι η πρώτη οριζόντια κωδικοποιημένη απαγόρευση των dark patterns στην ΕΕ. Συγκεκριμένα παραδείγματα από την αιτιολογική σκέψη 67: μεγάλα κουμπιά «Αποδοχή όλων» σε συνδυασμό με μικροσκοπικούς συνδέσμους «Απόρριψη», επαναλαμβανόμενες ενοχλητικές προτροπές κατά τη διαγραφή συνδρομής, ασύμμετρες ροές ακύρωσης έναντι εγγραφής, προεπιλεγμένες επιλογές, ψεύτικοι χρονομετρητές αντίστροφης μέτρησης και confirmshaming.
Επικάλυψη με UCPD και GDPR
Το άρθρο 25 παρ. 2 ισχύει με την επιφύλαξη της οδηγίας για τις αθέμιτες εμπορικές πρακτικές 2005/29/ΕΚ (UCPD) και του GDPR. Το ίδιο dark pattern μπορεί να ενεργοποιήσει τρεις παράλληλες δράσεις: DSC βάσει του DSA, εθνική αρχή προστασίας καταναλωτών βάσει της UCPD και αρχή προστασίας δεδομένων βάσει του άρθρου 7 GDPR για μοτίβα σχετικά με τη συγκατάθεση. Οι κατευθυντήριες γραμμές EDPB 03/2022 για τον παραπλανητικό σχεδιασμό παραμένουν το κείμενο αναφοράς για την επικάλυψη με την προστασία δεδομένων.
Τι πρέπει να ελέγξουν πρώτα οι αγορές
- Banner cookie — συμμετρικό opt-in/opt-out, χωρίς προεπιλεγμένα κουτάκια
- Ροή ακύρωσης — ίδιος αριθμός κλικ με την εγγραφή
- Upsell αγοράς — χωρίς ψεύτικους χρονομετρητές, χωρίς μη επαληθεύσιμους ισχυρισμούς τύπου «X άτομα βλέπουν»
- Επιστροφές και επιστροφή χρημάτων — ίδια προβολή με την επιβεβαίωση παραγγελίας
- Κλείσιμο λογαριασμού — προσβάσιμο στις ρυθμίσεις χωρίς λαβύρινθους τηλεφώνου ή chatbot
7. Διαφάνεια διαδικτυακής διαφήμισης — άρθρα 26 και 39
Άρθρο 26 — η καθολική υποχρέωση σήμανσης διαφημίσεων
Το άρθρο 26 DSA απαιτεί από κάθε διαδικτυακή πλατφόρμα να διασφαλίζει ότι για κάθε διαφήμιση, ο αποδέκτης μπορεί να αναγνωρίσει με σαφή, συνοπτικό και μη διφορούμενο τρόπο: (α) ότι η πληροφορία είναι διαφήμιση (ευδιάκριτη σήμανση, προαιρετικά τυποποιημένη με πράξη της Επιτροπής)· (β) το φυσικό ή νομικό πρόσωπο για λογαριασμό του οποίου προβάλλεται η διαφήμιση· (γ) το πρόσωπο που πλήρωσε για τη διαφήμιση αν είναι διαφορετικό· (δ) ουσιώδεις πληροφορίες σχετικά με τις κύριες παραμέτρους που χρησιμοποιήθηκαν για τη στόχευση του αποδέκτη και πώς αυτές μπορούν να αλλάξουν. Η αιτιολογική σκέψη 68 καθιστά σαφές ότι οι σημάνσεις πρέπει να επιβιώνουν σε κάθε προβολή — καμία κρυφή ετικέτα «χορηγούμενο» που αποκαλύπτεται μόνο μετά από κλικ.
Άρθρο 28 — προστασία των ανηλίκων
Το άρθρο 28 παρ. 2 DSA απαγορεύει στους παρόχους να παρουσιάζουν διαφημίσεις βάσει κατάρτισης προφίλ (άρθρο 4 παρ. 4 GDPR) όταν γνωρίζουν με εύλογη βεβαιότητα ότι ο αποδέκτης είναι ανήλικος. Οι αγορές με λογαριασμούς με περιορισμό ηλικίας (παιχνίδια, σχολικά είδη, gaming) χρειάζονται έναν σαφή τεχνικό κανόνα που απενεργοποιεί την κατάρτιση προφίλ για λογαριασμούς κάτω των 18 ετών.
Άρθρο 26 παρ. 3 — καμία κατάρτιση προφίλ σε ειδικές κατηγορίες δεδομένων
Το άρθρο 26 παρ. 3 απαγορεύει διαφημίσεις βάσει κατάρτισης προφίλ που χρησιμοποιούν ειδικές κατηγορίες δεδομένων του άρθρου 9 παρ. 1 GDPR (φυλή, πολιτικές απόψεις, θρησκεία, υγεία, σεξουαλική ζωή, σεξουαλικός προσανατολισμός, βιομετρικά, συνδικαλιστική δράση). Ισχύει για όλες τις διαδικτυακές πλατφόρμες, όχι μόνο για τις VLOP.
Άρθρο 39 — αποθετήριο διαφημίσεων VLOP
Το άρθρο 39 DSA απαιτεί από κάθε VLOP να διατηρεί ένα δημόσιο, αναζητήσιμο, μηχανικά αναγνώσιμο αποθετήριο διαφημίσεων που καλύπτει ολόκληρη την περίοδο προβολής και έως έναν χρόνο μετά την τελευταία προβολή της διαφήμισης — περιεχόμενο διαφήμισης, ταυτότητα διαφημιζόμενου, περίοδος προβολής, συνολική εμβέλεια ανά κράτος μέλος και παράμετροι στόχευσης, με πρόσβαση μέσω API για ερευνητές. Το προκαταρκτικό πόρισμα της Επιτροπής για την X (Twitter) του Ιουλίου 2024 ανέφερε ρητά ελλείψεις στο αποθετήριο διαφημίσεων του άρθρου 39. Για τις αγορές με εγγενή προϊόντα χορηγούμενων καταχωρίσεων, το αποθετήριο του άρθρου 39 είναι το πιο ορατό κομμάτι της υποδομής VLOP.
8. Απαιτήσεις αξιολόγησης κινδύνου για τις VLOP
Άρθρο 34 — οι τέσσερις κατηγορίες κινδύνου
Το άρθρο 34 DSA υποχρεώνει κάθε VLOP/VLOSE να εντοπίζει, αναλύει και αξιολογεί επιμελώς τους συστημικούς κινδύνους από τον σχεδιασμό και τη λειτουργία της υπηρεσίας της, τουλάχιστον ετησίως και πριν από την ανάπτυξη λειτουργιών που ενδέχεται να έχουν κρίσιμο αντίκτυπο. Τέσσερις κατηγορίες είναι υποχρεωτικές: (α) διάδοση παράνομου περιεχομένου· (β) επιπτώσεις στα θεμελιώδη δικαιώματα (αξιοπρέπεια, ιδιωτικότητα, προστασία δεδομένων, ελευθερία έκφρασης, μη διάκριση, δικαιώματα του παιδιού, προστασία καταναλωτών)· (γ) επιπτώσεις στον δημόσιο διάλογο, στις εκλογικές διαδικασίες και στη δημόσια ασφάλεια· (δ) επιπτώσεις στην έμφυλη βία, στη δημόσια υγεία, στους ανηλίκους και στη σωματική/ψυχική ευημερία.
Μέτρα μετριασμού — άρθρο 35
Το άρθρο 35 απαιτεί εύλογα, αναλογικά και αποτελεσματικά μέτρα μετριασμού προσαρμοσμένα στους εντοπισμένους κινδύνους — προσαρμογή των συστημάτων συστάσεων, απονομισματοποίηση κατηγοριών περιεχομένου, αυστηροποίηση της στόχευσης διαφημίσεων, ενίσχυση της εποπτείας, εμβάθυνση της συνεργασίας με έμπιστες πηγές. Το σχέδιο μετριασμού πρέπει να τεκμηριώνεται, να επανεξετάζεται ετησίως και να κοινοποιείται στην Επιτροπή και στον DSC εγκατάστασης.
Ανεξάρτητος έλεγχος — άρθρο 37
Το άρθρο 37 απαιτεί από κάθε VLOP/VLOSE να υποβάλλεται, με δικά της έξοδα τουλάχιστον ετησίως, σε ανεξάρτητους ελέγχους συμμόρφωσης με το κεφάλαιο III και με τις δεσμεύσεις κωδίκων δεοντολογίας (άρθρα 45–47). Ο ελεγκτής πρέπει να είναι απαλλαγμένος από σύγκρουση συμφερόντων (καμία συμβουλευτική εργασία στο ίδιο πεδίο τους προηγούμενους 12 μήνες) και να εκδίδει μια ελεγκτική γνώμη — θετική, θετική με παρατηρήσεις ή αρνητική. Οτιδήποτε άλλο εκτός από καθαρή θετική γνώμη ενεργοποιεί μια έκθεση υλοποίησης ελέγχου που ορίζει διορθωτικά μέτρα.
Αντιμετώπιση κρίσεων — άρθρο 36
Η Επιτροπή μπορεί, κατόπιν σύστασης του Συμβουλίου, να απαιτήσει από τις VLOP να εφαρμόσουν συγκεκριμένα μέτρα αντιμετώπισης κρίσεων κατά τη διάρκεια μιας έκτακτης περίστασης που απειλεί τη δημόσια ασφάλεια ή τη δημόσια υγεία της ΕΕ. Το πρώτο πρωτόκολλο κρίσης ενεργοποιήθηκε μετά τη ρωσική εισβολή στην Ουκρανία το 2022· η σύγκρουση Ισραήλ–Χαμάς τον Οκτώβριο 2023 προκάλεσε επιστολές της Επιτροπής σε αρκετές VLOP με επίκληση των άρθρων 34–36.
9. Πρόστιμα έως 6% του παγκόσμιου κύκλου εργασιών
Το πλαίσιο κυρώσεων — άρθρο 74
Το άρθρο 74 DSA εξουσιοδοτεί τα κράτη μέλη — και την Επιτροπή για τις VLOP — να επιβάλλουν τρεις τύπους κυρώσεων: πρόστιμα έως 6% του ετήσιου παγκόσμιου κύκλου εργασιών για ουσιαστικές παραβάσεις· πρόστιμα έως 1% για εσφαλμένες ή παραπλανητικές πληροφορίες, μη απάντηση ή άρνηση ελέγχου· και περιοδικές χρηματικές ποινές έως 5% του μέσου ημερήσιου παγκόσμιου κύκλου εργασιών ανά ημέρα μέχρι να λήξει η παράβαση. Για έναν hyperscaler με παγκόσμιο κύκλο εργασιών άνω των 200 δισ. USD, μια ημερήσια ποινή 5% φτάνει σε δεκάδες εκατομμύρια ευρώ την ημέρα — σχεδιασμένη για να επιβάλει ταχεία αποκατάσταση.
Ιστορικό επιβολής της Επιτροπής 2024–2026
- X (πρώην Twitter) — διαδικασία κινήθηκε τον Δεκ 2023· προκαταρκτικά πορίσματα τον Ιούλιο 2024 για την παραπλανητική μπλε σήμανση (άρθρο 25), το αποθετήριο διαφημίσεων (άρθρο 39), την πρόσβαση ερευνητών (άρθρο 40)
- TikTok — διαδικασία κινήθηκε τον Φεβ 2024 για την προστασία ανηλίκων (άρθρο 28), το αποθετήριο διαφημίσεων, την πρόσβαση ερευνητών, την αξιολόγηση κινδύνου
- Meta (Facebook, Instagram) — διαδικασία κινήθηκε τον Απρ 2024 για την παραπλανητική διαφήμιση, τη διαφάνεια πολιτικών διαφημίσεων, τα κενά στον μηχανισμό παραπόνων
- AliExpress — διαδικασία κινήθηκε τον Μαρ 2024 για τον κίνδυνο παράνομων προϊόντων (άρθρο 34), τη διαφάνεια διαφημίσεων, την πρόσβαση ερευνητών, την ιχνηλασιμότητα προϊόντων
- Temu, Shein — διαδικασίες κινήθηκαν το 2024–2025 για παράνομα προϊόντα, εθιστικό σχεδιασμό, κίνδυνο προστασίας καταναλωτών
Επιβολή από εθνικούς DSC
Οι εθνικοί DSC χειρίζονται την καθημερινή επιβολή κατά των μη-VLOP: ARCOM (Γαλλία) για αστοχίες ειδοποιήσεων του άρθρου 16, BNetzA (Γερμανία) για κενά KYBC του άρθρου 30, AGCOM (Ιταλία) για την ποιότητα αιτιολόγησης του άρθρου 17, Coimisiún na Meán (Ιρλανδία) συντονίζοντας υποθέσεις που σχετίζονται με VLOP για παρόχους με έδρα στο Δουβλίνο και κεντρικά στις ΗΠΑ.
🛡️ Διαβάστε τη λίστα παρακολούθησης επιβολής DSA
Τριμηνιαίος καταγραφέας κάθε επίσημης διαδικασίας, προκαταρκτικού πορίσματος και προστίμου — με τις υποχρεώσεις που αναφέρονται και τα διορθωτικά μέτρα που επιβλήθηκαν. Συν λίστα ελέγχου αυτοαξιολόγησης για πλατφόρμες ΜμΕ.
10. Πρακτική λίστα ελέγχου DSA για το ηλεκτρονικό εμπόριο 2026
Η καθολική βάση (κάθε ενδιάμεσος, άρθρα 11–17)
- Επαφή αρχής του άρθρου 11 + επαφή αποδέκτη του άρθρου 12 — ξεχωριστά δημοσιευμένα κανάλια
- Νόμιμος εκπρόσωπος ΕΕ του άρθρου 13 — μόνο πάροχοι εκτός ΕΕ· αναφέρεται στον ιστότοπο
- Διαφάνεια ToS του άρθρου 14 — απλή γλώσσα· φιλική προς παιδιά περίληψη αν έχουν πρόσβαση ανήλικοι
- Έκθεση διαφάνειας του άρθρου 15 — ετήσια μηχανικά αναγνώσιμη· εντολές, ειδοποιήσεις, εποπτεία με ίδια πρωτοβουλία, παράπονα
- Notice-and-action του άρθρου 16 — εύκολη ηλεκτρονική φόρμα· επιβεβαίωση· αποκάλυψη αυτοματοποιημένων αποφάσεων
- Αιτιολόγηση του άρθρου 17 — καλύπτει προβολή, νομισματοποίηση, περιορισμούς λογαριασμού/περιεχομένου· υποβολή στη βάση διαφάνειας
Επίπεδο διαδικτυακής πλατφόρμας (προσθέστε άρθρα 19–28, εκτός αν υπάρχει απαλλαγή ΜμΕ)
- Αυτοκατάταξη ΜμΕ του άρθρου 19· εσωτερική διαχείριση παραπόνων του άρθρου 20 (6 μήνες, δωρεάν, υπό ανθρώπινη εποπτεία)
- Εξωδικαστική επίλυση διαφορών του άρθρου 21· ουρά προτεραιότητας έμπιστων πηγών του άρθρου 22
- Μέτρα κατά της κατάχρησης του άρθρου 23 — δημοσιευμένη πολιτική αναστολής για επαναλαμβανόμενους παραβάτες και καταχρηστικούς ειδοποιούντες
- Εξαμηνιαίες εκθέσεις διαφάνειας του άρθρου 24 με τη μετρική ενεργών αποδεκτών
- Έλεγχος dark patterns του άρθρου 25· σήμανση διαφημίσεων και παράμετροι του άρθρου 26· προστασία ανηλίκων του άρθρου 28 (καμία διαφήμιση βάσει προφίλ)
Επίπεδο ειδικό για αγορές (άρθρα 30–32)
- KYBC του άρθρου 30 — συλλέξτε, επαληθεύστε (VIES + μητρώο), δημοσιεύστε, αναστείλετε τους μη συμμορφούμενους εμπόρους
- Άρθρο 31 — τυχαία δειγματοληψία Safety Gate + IPR· άρθρο 32 — άμεση ειδοποίηση αγοραστών όταν ένα επικίνδυνο προϊόν έφτασε σε πελάτες τους τελευταίους 6 μήνες
Επίπεδο VLOP (άρθρα 33–43, μόνο άνω των 45 εκατ. MAU στην ΕΕ)
- Αξιολόγηση κινδύνου του άρθρου 34 + μετριασμός του άρθρου 35 + ανεξάρτητος ετήσιος έλεγχος του άρθρου 37
- Εξαίρεση από συστάσεις του άρθρου 38· αποθετήριο διαφημίσεων του άρθρου 39 (διατήρηση 12 μηνών)· πρόσβαση ερευνητών σε δεδομένα του άρθρου 40
- Ανεξάρτητη λειτουργία συμμόρφωσης του άρθρου 41· ενισχυμένες εξαμηνιαίες εκθέσεις του άρθρου 42· τέλος εποπτείας του άρθρου 43 (≤ 0,05% καθαρού εισοδήματος)
Νομικό πλαίσιο 2026 — ο κανονισμός 2022/2065 στο πλαίσιό του
DSA, DMA και το φαινόμενο των Βρυξελλών
Το DSA δεν στέκεται μόνο του. Η πράξη για τις ψηφιακές αγορές — κανονισμός (ΕΕ) 2022/1925 — που δημοσιεύτηκε στην ΕΕ L 265/1 στις 12 Οκτωβρίου 2022 — τέθηκε σε εφαρμογή στις 2 Μαΐου 2023 και συμπληρώνει το DSA στοχεύοντας τους ρυθμιστές πρόσβασης με εκ των προτέρων υποχρεώσεις σε βασικές υπηρεσίες πλατφόρμας. Από το 2026, οι ορισμένοι ρυθμιστές πρόσβασης είναι οι Alphabet, Amazon, Apple, Booking, ByteDance, Meta και Microsoft· καθένας ορίστηκε με συγκεκριμένες βασικές υπηρεσίες πλατφόρμας στο πεδίο (π.χ. Amazon Marketplace, Apple App Store, Google Search). Οι δύο κανονισμοί μαζί αποτελούν το «ψηφιακό σύνταγμα» της ΕΕ για τις διαδικτυακές υπηρεσίες.
Παρακείμενοι κανονισμοί που οι αγορές πρέπει να διασταυρώνουν
- GDPR — κανονισμός (ΕΕ) 2016/679 — εποπτεύεται από τις εθνικές αρχές προστασίας δεδομένων και συντονίζεται από το EDPB· επικαλύπτεται με τα άρθρα 26–28 DSA για την κατάρτιση προφίλ και τη συγκατάθεση
- Οδηγία e-Privacy 2002/58/ΕΚ — cookies και ηλεκτρονικές επικοινωνίες· εξακολουθεί να ισχύει εν αναμονή του κανονισμού e-Privacy
- UCPD — οδηγία 2005/29/ΕΚ — αθέμιτες εμπορικές πρακτικές· βασικό εργαλείο για παραπλανητικές εμπορικές επικοινωνίες, επικαλύπτεται με τα dark patterns του άρθρου 25
- Οδηγία για τα δικαιώματα των καταναλωτών 2011/83/ΕΕ — δικαίωμα υπαναχώρησης 14 ημερών, προσυμβατικές πληροφορίες, πρότυπο εντύπου υπαναχώρησης
- Οδηγία Omnibus 2019/2161 — εκσυγχρονισμένη προστασία καταναλωτών, διαφάνεια αγορών, αποκάλυψη πληρωμένης κατάταξης (σχετική με τη διαφάνεια συστάσεων του άρθρου 27 DSA)
- Κανονισμός για την ασφάλεια προϊόντων 2023/988 — ισχύει από 13 Δεκεμβρίου 2024· οι διαδικτυακές αγορές έχουν ειδικά καθήκοντα ιχνηλασιμότητας και ειδοποίησης
- Κανονισμός TCO 2021/784 — τρομοκρατικό περιεχόμενο στο διαδίκτυο· αφαίρεση εντός 1 ώρας κατόπιν εντολής αρχής
- Κανονισμός eIDAS 910/2014 (αναθεωρημένος από 2024/1183) — ηλεκτρονική ταυτοποίηση· η πηγή της αναφοράς σε έγγραφο ταυτοποίησης στο άρθρο 30 DSA
Αρχές των κρατών μελών
Κάθε κράτος μέλος έχει ορίσει έναν Συντονιστή Ψηφιακών Υπηρεσιών. Παραδείγματα που συναντούν οι διαδικτυακές αγορές το 2026 περιλαμβάνουν:
| Χώρα | Αρχή DSC | Εμβέλεια στην επιβολή 2026 |
|---|---|---|
| Γερμανία | Bundesnetzagentur (BNetzA) | KYBC, αγορές ηλεκτρονικού εμπορίου |
| Γαλλία | ARCOM | Notice-and-action, προστασία ανηλίκων |
| Ιταλία | AGCOM | Αιτιολόγηση, διαφάνεια διαφημίσεων |
| Ισπανία | CNMC | KYBC αγορών, διαφάνεια συστάσεων |
| Ιρλανδία | Coimisiún na Meán | Συντονισμός υποθέσεων που σχετίζονται με VLOP (πολλοί πάροχοι από ΗΠΑ) |
| Ολλανδία | ACM | Διασυνοριακές υποθέσεις αγορών |
| Πολωνία | UKE (Υπηρεσία Ηλεκτρονικών Επικοινωνιών) | Εθνικός DSC· σχετιζόμενος με Allegro |
Η συμμόρφωση δεν είναι προαιρετική το 2026. Η Επιτροπή πέρασε από τον προπαρασκευαστικό διάλογο (2023) στις επίσημες διαδικασίες (2024), στα προκαταρκτικά πορίσματα (2024–2025) και τώρα στα πρώτα πρόστιμα (2026). Η Zunapro προσφέρει ένα πακέτο συμμόρφωσης DSA — μηχανή KYBC, χειριστή ειδοποιήσεων του άρθρου 16, πρότυπα αιτιολόγησης του άρθρου 17 και εξαγωγέα της βάσης διαφάνειας — μαζί με τις ενσωματώσεις αγορών. Δείτε το πακέτο συμμόρφωσης DSA →
Πώς να γίνετε συμμορφούμενοι με το DSA — βήμα προς βήμα 2026
1. Κατατάξτε την υπηρεσία σας
- Ενδιάμεσος / φιλοξενία / διαδικτυακή πλατφόρμα / VLOP — δουλέψτε μέσω των ορισμών του άρθρου 3
- Απαλλαγή ΜμΕ του άρθρου 19 — < 50 εργαζόμενοι και < 10 εκατ. EUR κύκλος εργασιών, και μη ορισμένη ως VLOP
- Κοντά στα 45 εκατ. MAU στην ΕΕ; — η ετοιμότητα pre-VLOP γίνεται επείγουσα
2. Ορίστε υποχρεωτικές επαφές
- Επαφή αρχής του άρθρου 11 + επαφή αποδέκτη του άρθρου 12 — ξεχωριστά δημοσιευμένα κανάλια
- Νόμιμος εκπρόσωπος ΕΕ του άρθρου 13 — μόνο πάροχοι εκτός ΕΕ· δεσμευτική σύμβαση· αναφέρεται στον ιστότοπο
3. Δημοσιεύστε το επίπεδο διαφάνειας
- Αποκαλύψεις στους ToS του άρθρου 14 (κανόνες εποπτείας, προσφυγή, χρήση αλγοριθμικών αποφάσεων)
- Ετήσια έκθεση διαφάνειας του άρθρου 15· αριθμός ενεργών αποδεκτών του άρθρου 24 παρ. 2 ανανεωμένος κάθε έξι μήνες
4. Στήστε το notice-and-action και τις αιτιολογήσεις
- Αναπτύξτε μια διαδικτυακή φόρμα του άρθρου 16 με το σχήμα τεσσάρων πεδίων· διαλογή (προδήλως παράνομο vs σύνθετο· προτεραιότητα έμπιστης πηγής)
- Δημιουργήστε αιτιολογήσεις του άρθρου 17 για κάθε περιοριστική απόφαση· υποβάλετε στη βάση διαφάνειας της Επιτροπής μέσω δημόσιου API
5. Δημιουργήστε τη ροή KYBC (αγορές)
- Συλλέξτε το κλειστό σύνολο δεδομένων του άρθρου 30 παρ. 1 κατά την ενσωμάτωση του εμπόρου· επικυρώστε τον ΦΠΑ μέσω VIES και το μητρώο μέσω BRIS
- Κύκλος επανεπαλήθευσης 30 ημερών· δημοσιεύστε μια σελίδα προφίλ εμπόρου από κάθε καταχώριση· ενεργοποιήστε τη δειγματοληψία Safety Gate + IPR του άρθρου 31
6. Συνδεθείτε μέσω της Zunapro (ενσωμάτωση 10 λεπτών)
- Συνδεθείτε στη Zunapro και ανοίξτε τη μονάδα Ευρώπη / DSA
- Επιλέξτε το προφίλ ρόλου σας — ΜμΕ, διαδικτυακή πλατφόρμα, αγορά, pre-VLOP
- Συνδέστε πηγές ταυτότητας — VIES, BRIS, eIDAS, Safety Gate
- Ενεργοποιήστε τη λήψη ειδοποιήσεων και τα μεταδεδομένα διαφημίσεων — μεμονωμένοι διακόπτες ανά κανάλι
- Θέστε σε λειτουργία — η πρώτη έκθεση διαφάνειας αποδίδεται εντός ενός κύκλου
Συγκεντρώστε τη συμμόρφωσή σας με το DSA σε έναν πίνακα της ΕΕ
Τα άρθρα 11–43 χαρτογραφημένα σε έτοιμες προς ανάπτυξη μονάδες — KYBC, λήψη ειδοποιήσεων, πρότυπα αιτιολόγησης, υποβολή στη βάση διαφάνειας, αποθετήριο διαφημίσεων (VLOP) και API ερευνητών (VLOP). Ένας πίνακας, ένα ίχνος ελέγχου, κάθε κράτος μέλος.
Ενεργοποιήστε τη συμμόρφωση DSA →Συχνές ερωτήσεις για την πράξη για τις ψηφιακές υπηρεσίες 2026
Πότε εφαρμόζεται η πράξη για τις ψηφιακές υπηρεσίες στους διαδικτυακούς πωλητές;
Ο κανονισμός (ΕΕ) 2022/2065 — η πράξη για τις ψηφιακές υπηρεσίες — τέθηκε σε ισχύ στις 16 Νοεμβρίου 2022 και κατέστη πλήρως εφαρμοστέος σε όλες τις ενδιάμεσες υπηρεσίες στην ΕΕ στις 17 Φεβρουαρίου 2024. Οι ορισμένες πολύ μεγάλες διαδικτυακές πλατφόρμες (VLOP) και οι πολύ μεγάλες διαδικτυακές μηχανές αναζήτησης (VLOSE) υπόκεινται στις αυστηρότερες υποχρεώσεις από τις 25 Αυγούστου 2023.
Κάθε διαδικτυακή αγορά, υπηρεσία φιλοξενίας ή ενδιάμεσος που απευθύνεται σε χρήστες της ΕΕ — ανεξάρτητα από τον τόπο εγκατάστασης του παρόχου — εμπίπτει στο πεδίο εφαρμογής από τις 17 Φεβρουαρίου 2024. Οι πάροχοι εκτός ΕΕ πρέπει να ορίσουν νόμιμο εκπρόσωπο του άρθρου 13 σε ένα κράτος μέλος.
Τι είναι μια πολύ μεγάλη διαδικτυακή πλατφόρμα (VLOP) βάσει του DSA;
Μια πολύ μεγάλη διαδικτυακή πλατφόρμα (VLOP) είναι μια διαδικτυακή πλατφόρμα με περισσότερους από 45 εκατομμύρια μέσους μηνιαίους ενεργούς αποδέκτες στην ΕΕ, που ορίζεται επισήμως ως τέτοια από την Ευρωπαϊκή Επιτροπή βάσει του άρθρου 33 DSA. Το πρώτο κύμα (Απρίλιος 2023) όρισε 17 VLOP και 2 VLOSE, μεταξύ των οποίων τα Amazon Store, AliExpress, Booking.com, Zalando, Google Shopping, Apple App Store και Google Play.
Οι VLOP αντιμετωπίζουν αυστηρότερες υποχρεώσεις: ετήσιες αξιολογήσεις συστημικού κινδύνου (άρθρο 34), ανεξάρτητους ελέγχους (άρθρο 37), αντιμετώπιση κρίσεων (άρθρο 36), πρόσβαση σε δεδομένα για ερευνητές (άρθρο 40), δημόσιο αποθετήριο διαφημίσεων (άρθρο 39) και τέλος εποπτείας 0,05% που καταβάλλεται στην Ευρωπαϊκή Επιτροπή.
Τι σημαίνει η διαφάνεια εμπόρων (KYC) για τις διαδικτυακές αγορές;
Το άρθρο 30 DSA — γνωστό ως υποχρέωση «Know Your Business Customer» (KYBC) — απαιτεί κάθε διαδικτυακή αγορά που επιτρέπει στους καταναλωτές να συνάπτουν εξ αποστάσεως συμβάσεις με εμπόρους να επαληθεύει και να δημοσιεύει βασικές πληροφορίες του εμπόρου πριν του επιτρέψει να χρησιμοποιήσει την πλατφόρμα.
Τα απαιτούμενα δεδομένα περιλαμβάνουν την επωνυμία, τον αριθμό εμπορικού μητρώου, το ΑΦΜ (VAT), τη διεύθυνση, το τηλέφωνο, το email, τα στοιχεία λογαριασμού πληρωμών και μια αυτοπιστοποίηση συμμόρφωσης με τη νομοθεσία της ΕΕ για την ασφάλεια των προϊόντων. Οι αγορές πρέπει να καταβάλλουν «κάθε δυνατή προσπάθεια» για την επαλήθευση αυτών των δεδομένων μέσω αξιόπιστων πηγών (VIES, εθνικά εμπορικά μητρώα μέσω BRIS) και να αναστέλλουν τους εμπόρους που δεν συμμορφώνονται.
Πόσο γρήγορα πρέπει να αφαιρείται το παράνομο περιεχόμενο βάσει του DSA;
Το DSA δεν επιβάλλει ενιαία νόμιμη προθεσμία αφαίρεσης, αλλά το άρθρο 16 απαιτεί από τους παρόχους φιλοξενίας να ενεργούν «έγκαιρα, επιμελώς, χωρίς αυθαιρεσία και αντικειμενικά» μετά τη λήψη επαρκώς τεκμηριωμένης ειδοποίησης. Ο κανονισμός TCO 2021/784 απαιτεί χωριστά δράση εντός 1 ώρας για τρομοκρατικό περιεχόμενο κατόπιν εντολής αρχής.
Στην πράξη, το προδήλως παράνομο περιεχόμενο (CSAM, τρομοκρατικό περιεχόμενο, σαφώς παραποιημένα αγαθά) αναμένεται να αφαιρείται εντός ωρών· οι σύνθετες υποθέσεις (εικαζόμενα πνευματικά δικαιώματα, δυσφήμηση) απαιτούν ανθρώπινη εξέταση εντός ημερών. Οι έμπιστες πηγές επισήμανσης (άρθρο 22) έχουν προτεραιότητα — οι ειδοποιήσεις τους πρέπει να επεξεργάζονται χωρίς αδικαιολόγητη καθυστέρηση και πριν από τις κανονικές ειδοποιήσεις.
Τι είναι ένας μηχανισμός notice and action;
Το άρθρο 16 DSA απαιτεί από κάθε πάροχο φιλοξενίας — συμπεριλαμβανομένων των διαδικτυακών αγορών — να λειτουργεί έναν εύκολα προσβάσιμο, φιλικό προς τον χρήστη ηλεκτρονικό μηχανισμό notice and action που επιτρέπει σε οποιοδήποτε άτομο ή οντότητα να επισημάνει συγκεκριμένα στοιχεία εικαζόμενου παράνομου περιεχομένου. Η ειδοποίηση πρέπει να περιέχει εξήγηση για το γιατί το περιεχόμενο είναι παράνομο, την ακριβή διεύθυνση URL/τοποθεσία, τα στοιχεία επικοινωνίας του ειδοποιούντος και δήλωση καλής πίστης περί ακρίβειας.
Οι πάροχοι πρέπει να επιβεβαιώνουν τη λήψη χωρίς αδικαιολόγητη καθυστέρηση, να λαμβάνουν απόφαση έγκαιρα, να κοινοποιούν την απόφαση με αιτιολόγηση βάσει του άρθρου 17 (αιτιολόγηση) και να ενημερώνουν τον χρήστη για τις δυνατότητες προσφυγής, συμπεριλαμβανομένης της εσωτερικής διαχείρισης παραπόνων (άρθρο 20) και της εξωδικαστικής επίλυσης διαφορών (άρθρο 21).
Ποια dark patterns απαγορεύονται από το DSA;
Το άρθρο 25 DSA απαγορεύει στις διαδικτυακές πλατφόρμες να σχεδιάζουν, να οργανώνουν ή να λειτουργούν τις διεπαφές τους κατά τρόπο που εξαπατά ή χειραγωγεί τους αποδέκτες ή που κατ' άλλον τρόπο στρεβλώνει ή υπονομεύει ουσιωδώς την ικανότητά τους να λαμβάνουν ελεύθερες και τεκμηριωμένες αποφάσεις.
Παραδείγματα που επισημαίνονται από την Επιτροπή και τις κατευθυντήριες γραμμές EDPB 03/2022 περιλαμβάνουν: οπτικά προεξέχοντα κουμπιά για μία επιλογή έναντι μικροσκοπικών συνδέσμων για την αντίθετη, επαναλαμβανόμενες ενοχλητικές προτροπές για επανεξέταση μιας διαγραφής συνδρομής, προεπιλεγμένες συγκαταθέσεις κοινοποίησης δεδομένων, ψεύτικους χρονομετρητές αντίστροφης μέτρησης και συγχυτικές ροές ακύρωσης. Το DSA συμπληρώνει τους υφιστάμενους κανόνες της οδηγίας για τις αθέμιτες εμπορικές πρακτικές (UCPD) και εφαρμόζεται ακόμη και όταν το dark pattern δεν παραβιάζει τον GDPR.
Ποια διαφάνεια διαφημίσεων απαιτεί το DSA;
Το άρθρο 26 DSA απαιτεί από κάθε διαδικτυακή πλατφόρμα να επισημαίνει σαφώς κάθε διαφήμιση, να προσδιορίζει το φυσικό ή νομικό πρόσωπο για λογαριασμό του οποίου προβάλλεται η διαφήμιση, να προσδιορίζει το φυσικό ή νομικό πρόσωπο που πλήρωσε για τη διαφήμιση (εάν είναι διαφορετικό) και να αποκαλύπτει τις ουσιώδεις παραμέτρους που χρησιμοποιήθηκαν για τη στόχευση του συγκεκριμένου αποδέκτη — συμπεριλαμβανομένου του αν χρησιμοποιήθηκε κατάρτιση προφίλ βάσει του άρθρου 4 παρ. 4 GDPR.
Το άρθρο 28 απαγορεύει τις διαφημίσεις που στοχεύουν ανηλίκους με χρήση κατάρτισης προφίλ. Το άρθρο 39 επιβάλλει πρόσθετη υποχρέωση στις VLOP: ένα δημόσιο, μηχανικά αναγνώσιμο αποθετήριο διαφημίσεων που τηρείται για τουλάχιστον έναν χρόνο μετά την τελευταία προβολή της διαφήμισης, με πρόσβαση μέσω API για ερευνητές.
Τι είναι μια αξιολόγηση συστημικού κινδύνου βάσει του DSA;
Το άρθρο 34 DSA υποχρεώνει κάθε VLOP και VLOSE να αξιολογεί, τουλάχιστον ετησίως και πριν από την ανάπτυξη σημαντικών νέων λειτουργιών, τους συστημικούς κινδύνους που απορρέουν από τον σχεδιασμό, τη λειτουργία και τη χρήση της υπηρεσίας της.
Τέσσερις κατηγορίες κινδύνου είναι υποχρεωτικές: (1) διάδοση παράνομου περιεχομένου· (2) επιπτώσεις στα θεμελιώδη δικαιώματα (ιδιωτικότητα, ελευθερία έκφρασης, μη διάκριση, δικαιώματα του παιδιού)· (3) επιπτώσεις στον δημόσιο διάλογο, στις εκλογικές διαδικασίες και στη δημόσια ασφάλεια· (4) επιπτώσεις στην έμφυλη βία, στη δημόσια υγεία, στους ανηλίκους και στη σωματική/ψυχική ευημερία. Το άρθρο 35 απαιτεί εύλογα, αναλογικά και αποτελεσματικά μέτρα μετριασμού. Ανεξάρτητοι ελεγκτές βάσει του άρθρου 37 επαληθεύουν τόσο την αξιολόγηση όσο και τον μετριασμό.
Πόσο μεγάλα είναι τα πρόστιμα του DSA;
Το άρθρο 74 DSA εξουσιοδοτεί τον Συντονιστή Ψηφιακών Υπηρεσιών (ή την Ευρωπαϊκή Επιτροπή για τις VLOP) να επιβάλλει πρόστιμα έως 6% του ετήσιου παγκόσμιου κύκλου εργασιών του παρόχου για παραβάσεις ουσιαστικών υποχρεώσεων. Περιοδικές χρηματικές ποινές έως 5% του μέσου ημερήσιου παγκόσμιου κύκλου εργασιών μπορούν να επιβληθούν για συνεχιζόμενη μη συμμόρφωση. Η μη παροχή ορθών πληροφοριών επισύρει πρόστιμα έως 1% του παγκόσμιου κύκλου εργασιών.
Η Επιτροπή έχει ήδη κινήσει επίσημες διαδικασίες κατά αρκετών VLOP, μεταξύ των οποίων οι X, TikTok, Meta, AliExpress, Temu και Shein· η X έλαβε προκαταρκτικό πόρισμα τον Ιούλιο 2024 για την παραπλανητική μπλε σήμανση, ελλείψεις στο αποθετήριο διαφημίσεων και εμπόδια στην πρόσβαση ερευνητών σε δεδομένα.
Εφαρμόζεται το DSA σε μικρές αγορές και πολύ μικρές επιχειρήσεις;
Ναι — το DSA εφαρμόζεται σε όλους τους ενδιάμεσους που προσφέρουν υπηρεσίες στην ΕΕ, αλλά οι υποχρεώσεις κλιμακώνονται ανάλογα με το μέγεθος. Το άρθρο 19 απαλλάσσει τις πολύ μικρές και μικρές επιχειρήσεις (κάτω των 50 εργαζομένων και 10 εκατ. EUR κύκλου εργασιών) από τις πιο επαχθείς υποχρεώσεις «διαδικτυακής πλατφόρμας», όπως η εσωτερική διαχείριση παραπόνων (άρθρο 20), η εξωδικαστική επίλυση διαφορών (άρθρο 21), οι έμπιστες πηγές επισήμανσης (άρθρο 22), τα μέτρα κατά της κατάχρησης (άρθρο 23) και το επίπεδο ιχνηλασιμότητας εμπόρων του άρθρου 30.
Οι βασικές υποχρεώσεις — σημεία επαφής (άρθρα 11–12), νόμιμοι εκπρόσωποι για παρόχους εκτός ΕΕ (άρθρο 13), διαφάνεια όρων παροχής υπηρεσιών (άρθρο 14), notice and action (άρθρο 16) και αιτιολογήσεις (άρθρο 17) — εξακολουθούν να ισχύουν για όλους.
Πώς αλληλεπιδρά το DSA με την πράξη για τις ψηφιακές αγορές (DMA);
Η πράξη για τις ψηφιακές υπηρεσίες (κανονισμός 2022/2065) και η πράξη για τις ψηφιακές αγορές (κανονισμός 2022/1925) αποτελούν ένα συμπληρωματικό κανονιστικό πακέτο. Το DSA διέπει τον τρόπο με τον οποίο όλοι οι ενδιάμεσοι διαχειρίζονται περιεχόμενο, διαφάνεια και δικαιώματα χρηστών, ανεξάρτητα από τη δύναμη αγοράς. Το DMA επιβάλλει εκ των προτέρων κανόνες ανταγωνισμού σε ένα στενότερο σύνολο «ρυθμιστών πρόσβασης» — επί του παρόντος Alphabet, Amazon, Apple, Booking, ByteDance, Meta και Microsoft — που ελέγχουν «βασικές υπηρεσίες πλατφόρμας» όπως αγορές, καταστήματα εφαρμογών, προγράμματα περιήγησης, μηχανές αναζήτησης και υπηρεσίες διαφήμισης.
Μια αγορά ηλεκτρονικού εμπορίου μπορεί να είναι ταυτόχρονα VLOP βάσει του DSA και ρυθμιστής πρόσβασης βάσει του DMA (το Amazon Marketplace είναι και τα δύο)· οι ομάδες συμμόρφωσης συνήθως τρέχουν ένα ενιαίο ολοκληρωμένο πρόγραμμα που καλύπτει και τους δύο κανονισμούς και την επικάλυψή τους με τον GDPR.
Ποιος επιβάλλει το DSA σε κάθε κράτος μέλος;
Κάθε κράτος μέλος της ΕΕ πρέπει να ορίσει έναν ή περισσότερους Συντονιστές Ψηφιακών Υπηρεσιών (DSC) — ανεξάρτητες ρυθμιστικές αρχές υπεύθυνες για την εποπτεία του DSA στην επικράτειά τους. Παραδείγματα περιλαμβάνουν τις ARCOM (Γαλλία), Bundesnetzagentur (Γερμανία), AGCOM (Ιταλία), CNMC (Ισπανία), Coimisiún na Meán (Ιρλανδία) και UKE (Πολωνία).
Η Ευρωπαϊκή Επιτροπή εποπτεύει τις VLOP και VLOSE απευθείας. Το Ευρωπαϊκό Συμβούλιο Ψηφιακών Υπηρεσιών — που απαρτίζεται από όλους τους DSC και προεδρεύεται από την Επιτροπή — συντονίζει τη διασυνοριακή επιβολή και επιλύει διαφορές δικαιοδοσίας. Για την επικάλυψη με την προστασία δεδομένων, το Ευρωπαϊκό Συμβούλιο Προστασίας Δεδομένων (EDPB) και οι εθνικές αρχές προστασίας δεδομένων συνεργάζονται μέσω των διαδικασιών του άρθρου 60 GDPR.
Χρειάζομαι νόμιμο εκπρόσωπο στην ΕΕ;
Αν η υπηρεσία σας είναι εγκατεστημένη εκτός ΕΕ αλλά προσφέρεται σε αποδέκτες της ΕΕ, τότε ναι — το άρθρο 13 DSA απαιτεί να ορίσετε έναν νόμιμο εκπρόσωπο εγκατεστημένο σε ένα από τα κράτη μέλη όπου προσφέρετε υπηρεσίες. Ο εκπρόσωπος λαμβάνει τις αποφάσεις, τα πρόστιμα και τα αιτήματα πληροφοριών του DSA για λογαριασμό του παρόχου και είναι από κοινού υπεύθυνος για τη μη συμμόρφωση.
Ο εκπρόσωπος DSA είναι εννοιολογικά παρόμοιος με τον εκπρόσωπο του άρθρου 27 GDPR, αλλά οι δύο ρόλοι δεν είναι εναλλάξιμοι. Οι περισσότεροι πωλητές εκτός ΕΕ ορίζουν δύο ξεχωριστούς εκπροσώπους ή έναν ενιαίο εξειδικευμένο πάροχο που προσφέρει και τις δύο υπηρεσίες με μία σύμβαση.
Πόσο διαρκεί η ενσωμάτωση DSA με τη Zunapro;
Περίπου 10 λεπτά για μια βασική εγκατάσταση ΜμΕ / διαδικτυακής πλατφόρμας — συμπεριλαμβανομένων των σελίδων επαφής των άρθρων 11/12, του ελέγχου ToS του άρθρου 14, της φόρμας ειδοποιήσεων του άρθρου 16 και των προτύπων αιτιολόγησης του άρθρου 17. Η πλήρης υποδομή αγοράς με KYBC του άρθρου 30, επαλήθευση VIES + BRIS και δειγματοληψία Safety Gate του άρθρου 31 ολοκληρώνεται συνήθως εντός μίας εργάσιμης ημέρας.
Για πλατφόρμες που πλησιάζουν το όριο των 45 εκατ. MAU στην ΕΕ, η Zunapro προετοιμάζει εκ των προτέρων τις μονάδες VLOP — αποθετήριο διαφημίσεων, εξαίρεση από συστάσεις, API ερευνητών, έτοιμα για έλεγχο πρότυπα αξιολόγησης κινδύνου — ώστε ένας ορισμός από την Επιτροπή να μπορεί να ενσωματωθεί εντός του νόμιμου παραθύρου των 4 μηνών χωρίς επείγουσα μηχανική εργασία.
Κάντε την αγορά σας συμμορφούμενη με το DSA σε έναν πίνακα
Ο κανονισμός 2022/2065 χαρτογραφημένος από άκρη σε άκρη — επαλήθευση KYBC, notice-and-action, αιτιολόγηση, διαφάνεια διαφημίσεων, πρότυπα αξιολόγησης κινδύνου και υποβολή στη βάση διαφάνειας. Πρότυπο στο μπλε και χρυσό της ΕΕ. Ενεργοποιήστε σήμερα.
🇪🇺 Ενεργοποιήστε τη συμμόρφωση DSA →Χρειάζεστε βοήθεια;
Σχετική υπηρεσία: E-Commerce