DSA w 2026 — szybki przegląd dla operatorów e-commerce
Akt o usługach cyfrowych (rozporządzenie 2022/2065) to horyzontalny unijny zbiór zasad dla każdego pośrednika internetowego kierującego ofertę do europejskich użytkowników — od niszowego partnera hostingowego WooCommerce po Amazon Marketplace. Wszedł w życie 16 listopada 2022 r., objął wyznaczone VLOP-y od 25 sierpnia 2023 r. i stał się w pełni stosowany wobec wszystkich pośredników 17 lutego 2024 r. Dla internetowych platform handlowych operacyjnym nagłówkiem jest weryfikacja handlowców „Know Your Business Customer” z art. 30, notice-and-action z art. 16, zakaz dark patterns z art. 25 oraz przejrzystość reklam z art. 26. Dla VLOP-ów dochodzą ocena ryzyka systemowego z art. 34, niezależny audyt z art. 37, repozytorium reklam z art. 39 oraz dostęp badaczy do danych z art. 40. Kary sięgają 6% globalnego rocznego obrotu; egzekwowanie jest dzielone między krajowych koordynatorów ds. usług cyfrowych i Komisję Europejską, a Europejska Rada ds. Usług Cyfrowych koordynuje sprawy transgraniczne.
DSA w pigułce — dziesięć obowiązków, które sprzedawcy internetowi muszą zmapować
DSA to jedno rozporządzenie, ale jego obowiązki nakładają się warstwami zależnie od pełnionej roli. Karty poniżej podsumowują dziesięć obszarów omówionych w tym przewodniku — miej tę mapę pod ręką podczas czytania każdej pogłębionej analizy.
Rozporządzenie 2022/2065 — przegląd DSA
Unijny reżim horyzontalny dla pośredników · obowiązuje wszystkich od 17 lut 2024 · Dz.U. UE L 277/1, 27.10.2022
VLOP-y i VLOSE — art. 33
Platformy powyżej 45 mln MAU w UE · wyznaczane przez Komisję · 4-miesięczne okno wdrożenia
Przejrzystość handlowców KYBC — art. 30
Platformy weryfikują nazwę prawną, VAT, numer w rejestrze, adres · publikują przed wystawieniem
Nielegalne treści i notice-and-action — art. 16–17
Łatwy elektroniczny mechanizm zgłoszeń · uzasadnienie · terminowe, staranne działanie
Dark patterns i przejrzystość reklam — art. 25–28
Zakaz manipulacyjnych interfejsów · oznaczanie reklam · brak targetowania małoletnich na podstawie profilowania
Ryzyko, audyt, kary — art. 34, 37, 74
Coroczna ocena ryzyka systemowego · niezależny audyt · kary do 6% globalnego obrotu
Gotowy, aby dostosować swoją platformę do DSA?
Moduł zgodności z UE od Zunapro dostarczany jest z weryfikacją handlowców KYBC, obsługą zgłoszeń z art. 16, szablonami uzasadnień oraz eksporterem raportów przejrzystości — wszystko wpięte w Twój istniejący stos platformy handlowej.
1. Rozporządzenie DSA 2022/2065 — obowiązuje wszystkich sprzedawców od 17 lutego 2024
Czym jest DSA — i dlaczego zastąpił dyrektywę o handlu elektronicznym
Akt o usługach cyfrowych — formalnie rozporządzenie (UE) 2022/2065 z 19 października 2022 r., opublikowane w Dz.U. UE L 277/1 z 27 października 2022 r. — wszedł w życie 16 listopada 2022 r., objął wyznaczone VLOP-y/VLOSE od 25 sierpnia 2023 r. i stał się w pełni stosowany wobec wszystkich usług pośrednich 17 lutego 2024 r. Jako rozporządzenie (a nie dyrektywa) obowiązuje bezpośrednio w każdym państwie członkowskim bez transpozycji. Logika wyłączenia odpowiedzialności z dyrektywy o handlu elektronicznym 2000/31/WE przetrwała w art. 4–6, ale DSA dodaje warstwowy zestaw obowiązków należytej staranności skalowanych według rodzaju i wielkości usługi.
Kto mieści się w zakresie?
Każda usługa pośrednia oferowana odbiorcom w Unii mieści się w zakresie, niezależnie od miejsca siedziby dostawcy (art. 2 ust. 1). DSA definiuje cztery zachodzące na siebie kategorie: usługi pośrednie (zwykły przekaz, caching, hosting), usługi hostingu (przechowywanie na żądanie użytkownika), platformy internetowe (hosting + publiczne rozpowszechnianie — każda platforma handlowa, sieć społecznościowa, sklep z aplikacjami) oraz VLOP-y/VLOSE wyznaczone przez Komisję powyżej progu 45 mln miesięcznych użytkowników w UE (art. 33).
Warstwowy model obowiązków
Każda warstwa dodaje obowiązki na wierzch poprzedniej. Mała platforma z wtyczkami WordPress obsługująca 10 000 użytkowników w UE kwalifikuje się do wyłączenia dla MŚP z art. 19; Amazon Marketplace, wyznaczony VLOP, znajduje się na szczycie z pełnym stosem obowiązków. Pośrednicy spoza UE muszą dodatkowo wyznaczyć przedstawiciela prawnego w jednym państwie członkowskim na podstawie art. 13 DSA — solidarnie odpowiedzialnego z dostawcą za decyzje, kary i wnioski o informacje w ramach DSA.
💡 Przeczytaj pełny przewodnik mapowania zakresu DSA
Drzewo decyzyjne MŚP vs platforma vs VLOP, reguły kraju siedziby, szablony przedstawiciela prawnego oraz kwestionariusz samoklasyfikacji.
2. Bardzo duże platformy internetowe (VLOP) — próg 45 mln+ użytkowników
Co czyni platformę „bardzo dużą”?
Art. 33 DSA definiuje VLOP jako platformę internetową z co najmniej 45 milionami średnich miesięcznych aktywnych odbiorców w Unii, liczonych jako średnia sześciomiesięczna. Ten sam próg dotyczy VLOSE. Pojęcie „aktywnego odbiorcy” obejmuje każdą osobę, która skorzystała z usługi co najmniej raz — w tym niezarejestrowanych odwiedzających. Art. 24 ust. 2 wymaga, aby każda platforma internetowa publikowała liczbę aktywnych odbiorców co sześć miesięcy, dostarczając Komisji dane potrzebne do wyznaczenia.
Pierwsze fale wyznaczeń
Komisja opublikowała pierwszą listę VLOP/VLOSE 25 kwietnia 2023 r., wyznaczając 17 VLOP-ów i 2 VLOSE. Wyznaczenia istotne dla e-commerce obejmują Amazon Store, AliExpress, Booking.com, Zalando, Google Shopping, Apple App Store, Google Play, a fala z 2024 r. dodała Shein i Temu — oba objęte formalnym postępowaniem DSA w latach 2025–2026. Cała lista przekroczyła 25+ usług do połowy 2026 r. Każde nowe wyznaczenie daje platformie czteromiesięczne okno wdrożenia, aby dostosować się do pełnego zestawu obowiązków VLOP.
Zaostrzone obowiązki dla VLOP-ów
VLOP-y podlegają zaostrzonemu stosowi obowiązków na wierzch ogólnych obowiązków platformy internetowej:
- Art. 34 — coroczna ocena ryzyka systemowego (nielegalne treści, prawa podstawowe, debata obywatelska, zdrowie publiczne i małoletni)
- Art. 35 — proporcjonalne, skuteczne i rozsądne środki ograniczające ryzyko
- Art. 36 — mechanizm reagowania kryzysowego (rosyjska inwazja na Ukrainę uruchomiła pierwszy protokół kryzysowy)
- Art. 37 — niezależny coroczny audyt przez organizację zewnętrzną
- Art. 38 — możliwość wyłączenia przez użytkowników profilowania w systemie rekomendacji
- Art. 39 — publiczne, nadające się do odczytu maszynowego repozytorium reklam przez co najmniej 12 miesięcy
- Art. 40 — dostęp do danych dla zweryfikowanych badaczy i koordynatorów ds. usług cyfrowych
- Art. 41 — niezależna funkcja ds. zgodności raportująca do organu zarządzającego
- Art. 42 — rozszerzone raportowanie przejrzystości co sześć miesięcy
- Art. 43 — opłata nadzorcza wnoszona na rzecz Komisji (z pułapem 0,05% rocznego dochodu netto)
Próg krytyczny dla szybko rosnących platform: jeśli przekroczysz 45 mln miesięcznych aktywnych użytkowników w UE, Komisja może wyznaczyć Cię w ciągu kilku miesięcy. Zbudowanie zestawu kontroli VLOP przed wyznaczeniem — raport przejrzystości, repozytorium reklam, opcja wyłączenia rekomendacji — jest znacznie tańsze niż dostosowywanie na ostatnią chwilę w ramach czteromiesięcznego terminu. Ocena gotowości pre-VLOP →
3. Przejrzystość handlowców — KYBC dla internetowych platform handlowych
Art. 30 — serce zgodności platform handlowych z DSA
Art. 30 DSA wprowadza to, co praktycy nazywają KYBC — Know Your Business Customer. Każda platforma internetowa umożliwiająca konsumentom zawieranie umów na odległość z handlowcami musi uzyskać, zweryfikować i opublikować podstawowe informacje o handlowcu zanim pozwoli mu oferować produkty. Obowiązek ciąży na platformie, a nie na handlowcu. Zamknięty zbiór danych obejmuje nazwę, adres, telefon, e-mail handlowca; kopię dokumentu tożsamości lub elektronicznego dowodu tożsamości z rozporządzenia eIDAS 910/2014; dane rachunku płatniczego; wpis do rejestru handlowego (HRB w DE, CCI we FR, KRS w PL); oraz samocertyfikację zgodności z przepisami o bezpieczeństwie produktów / ochronie konsumentów.
Weryfikacja „najlepszymi staraniami”
Art. 30 ust. 2 wymaga weryfikacji „najlepszymi staraniami” wobec każdej swobodnie dostępnej urzędowej bazy internetowej. Dwie, których Komisja oczekuje od każdej europejskiej platformy handlowej, to VIES — system wymiany informacji o VAT (walidacja unijnego VAT w czasie rzeczywistym) oraz krajowe rejestry handlowe (Handelsregister DE, Registre du Commerce FR, KRS PL, Registro Mercantil ES, Registro Imprese IT) dostępne bezpośrednio lub przez unijny system integracji rejestrów przedsiębiorstw (BRIS). Jeśli danych nie da się zweryfikować, platforma musi zażądać korekty; jeśli handlowiec zawiedzie, platforma musi zawiesić usługi (art. 30 ust. 3). Zweryfikowane dane muszą być publikowane na stronie „profil handlowca” dostępnej z każdej oferty produktu (art. 30 ust. 7).
Losowe próbkowanie w wykrywaniu podróbek — art. 31
Art. 31 DSA dodaje, że platformy handlowe muszą w losowych odstępach sprawdzać, czy oferty nie zostały oznaczone w urzędowych bazach nadających się do odczytu maszynowego — najważniejszym jest system szybkiego ostrzegania Komisji Safety Gate dla niebezpiecznych produktów nieżywnościowych oraz krajowe bazy egzekwowania praw własności intelektualnej. Dopasowania muszą zostać usunięte, a handlowiec powiadomiony.
📘 Przeczytaj pełny przewodnik wdrożenia KYBC
Formularze zbierania danych z art. 30, wzorce integracji VIES + BRIS, procesy zawieszania, szablony strony profilu handlowca oraz projekt crona Safety Gate z art. 31.
4. Procedury usuwania nielegalnych treści
Wyłączenie odpowiedzialności przetrwało — z warunkami
Art. 4–6 DSA odtwarzają wyłączenie odpowiedzialności z dyrektywy o handlu elektronicznym: dostawcy hostingu nie ponoszą odpowiedzialności za przechowywane treści, pod warunkiem że nie mają rzeczywistej wiedzy o nielegalnej działalności i — po otrzymaniu zgłoszenia — działają niezwłocznie, aby usunąć treść lub uniemożliwić dostęp. DSA nakłada na to wyłączenie proceduralny zbiór zasad.
„Jednoznacznie nielegalne” vs przypadki złożone
Motyw 53 odróżnia treści jednoznacznie nielegalne (treści o charakterze terrorystycznym na mocy rozporządzenia 2021/784, CSAM, oczywiste podróbki, nielegalność stwierdzona sądowo) — oczekiwanie: usunięcie w ciągu godzin; rozporządzenie TCO nakazuje 1 godzinę od nakazu organu — od przypadków złożonych lub spornych (domniemane prawa autorskie, zniesławienie, kontekstowa mowa nienawiści), które wymagają starannej weryfikacji przez człowieka.
Nakazy organów — art. 9 i 10
Organy krajowe mogą wydawać dwa rodzaje nakazów: nakazy podjęcia działań z art. 9 wobec nielegalnych treści (muszą wskazywać podstawę prawną, dokładny adres URL, uzasadniony zakres terytorialny, informacje o odwołaniu) oraz nakazy udzielenia informacji z art. 10 o konkretnych odbiorcach. Pośrednik musi odpowiedzieć bez zbędnej zwłoki i poinformować organ wydający o podjętym działaniu. Nakazy transgraniczne są doręczane za pośrednictwem sieci DSC.
Zaufani sygnaliści — art. 22
Krajowe DSC przyznają status zaufanego sygnalisty organizacjom o udokumentowanej wiedzy (INHOPE dla CSAM, REACT dla naruszeń IP, krajowe organy ochrony konsumentów dla niebezpiecznych produktów). Ich zgłoszenia muszą być rozpatrywane priorytetowo i bez zbędnej zwłoki (art. 22 ust. 1). Platformy, które konsekwentnie zawodzą przy zgłoszeniach zaufanych sygnalistów, narażają się na wzmożoną kontrolę DSC.
5. Mechanizmy notice and action
Art. 16 — operacyjny koń roboczy
Art. 16 DSA wymaga, aby każdy dostawca hostingu prowadził łatwo dostępne, przyjazne użytkownikowi mechanizmy elektroniczne umożliwiające każdemu zgłoszenie konkretnych elementów rzekomo nielegalnych treści. Zgodne zgłoszenie musi zawierać uzasadnione wyjaśnienie, dlaczego treść jest nielegalna, dokładne adresy URL, imię i nazwisko oraz e-mail zgłaszającego (ograniczone wyjątki dla CSAM) i oświadczenie o rzetelności w dobrej wierze. Dostawca musi potwierdzić otrzymanie bez zbędnej zwłoki, podjąć terminową, staranną, niearbitralną i obiektywną decyzję oraz ujawnić, gdzie decyzja była zautomatyzowana (art. 16 ust. 6).
Uzasadnienie — art. 17
Gdy dostawca ogranicza widoczność, demonetyzuje, zawiesza lub usuwa element lub konto użytkownika, art. 17 wymaga jasnego, konkretnego uzasadnienia obejmującego: charakter ograniczenia; fakty i okoliczności, na których się oparto; podstawę prawną lub przywołaną klauzulę ToS; oraz możliwości odwołania (wewnętrzna skarga z art. 20, pozasądowe rozstrzyganie sporów z art. 21, kontrola sądowa). Każde uzasadnienie musi być również przesłane do bazy przejrzystości DSA prowadzonej przez Komisję — publicznie przeszukiwalnego repozytorium, które do połowy 2026 r. zarejestrowało ponad 30 miliardów uzasadnień.
Wewnętrzna skarga i pozasądowe rozstrzyganie sporów
Art. 20 wymaga, aby platformy internetowe utrzymywały bezpłatny, łatwo dostępny system wewnętrznego rozpatrywania skarg przez co najmniej sześć miesięcy po decyzji, rozstrzygany pod nadzorem człowieka. Art. 21 otwiera następnie drzwi do certyfikowanych organów pozasądowego rozstrzygania sporów; platforma musi uczestniczyć w dobrej wierze.
📨 Przeczytaj pełny podręcznik notice-and-action
Schemat formularza internetowego z art. 16, zautomatyzowana selekcja z priorytetowymi ścieżkami z art. 22, szablony uzasadnień z art. 17 oraz wzorce API przesyłania do bazy przejrzystości.
6. Zakaz dark patterns — art. 25
Czego zakazuje art. 25
Art. 25 DSA: „Dostawcy platform internetowych nie mogą projektować, organizować ani obsługiwać swoich interfejsów internetowych w sposób, który wprowadza w błąd odbiorców ich usługi lub nimi manipuluje, albo w inny sposób istotnie zniekształca lub ogranicza zdolność odbiorców ich usługi do podejmowania swobodnych i świadomych decyzji”. To pierwszy w UE horyzontalny, skodyfikowany zakaz dark patterns. Konkretne przykłady z motywu 67: duże przyciski „Akceptuj wszystko” w parze z maleńkimi linkami „Odrzuć”, powtarzające się natrętne monity przy rezygnacji, asymetryczne ścieżki anulowania vs rejestracji, wstępnie zaznaczone domyślne opcje, fałszywe liczniki odliczające i confirmshaming.
Nakładanie się z UCPD i RODO
Art. 25 ust. 2 pozostaje bez uszczerbku dla dyrektywy o nieuczciwych praktykach handlowych 2005/29/WE (UCPD) i RODO. Ten sam dark pattern może uruchomić trzy równoległe działania: DSC na mocy DSA, krajowy organ ochrony konsumentów na mocy UCPD oraz organ ochrony danych na mocy art. 7 RODO w przypadku wzorców związanych ze zgodą. Wytyczne EDPB 03/2022 dotyczące zwodniczego projektowania pozostają tekstem odniesienia dla nakładania się z ochroną danych.
Co platformy handlowe powinny zaudytować najpierw
- Baner cookie — symetryczne opt-in/opt-out, bez wstępnych zaznaczeń
- Ścieżka anulowania — tyle samo kliknięć co rejestracja
- Upselle platformy — bez fałszywych liczników, bez niepotwierdzalnych twierdzeń typu „X osób ogląda”
- Zwroty i refundacje — ta sama widoczność co potwierdzenie zamówienia
- Zamknięcie konta — dostępne w ustawieniach bez labiryntów telefonu czy chatbota
7. Przejrzystość reklamy internetowej — art. 26 i 39
Art. 26 — powszechny obowiązek oznaczania reklam
Art. 26 DSA wymaga, aby każda platforma internetowa zapewniła, że dla każdej reklamy odbiorca może w sposób jasny, zwięzły i jednoznaczny zidentyfikować: (a) że informacja jest reklamą (wyeksponowane oznaczenie, opcjonalnie ustandaryzowane aktem Komisji); (b) osobę fizyczną lub prawną, w imieniu której reklama jest wyświetlana; (c) osobę, która zapłaciła za reklamę, jeśli jest inna; (d) istotne informacje o głównych parametrach użytych do targetowania odbiorcy oraz o tym, jak można je zmienić. Motyw 68 jasno stwierdza, że oznaczenia muszą przetrwać w każdym widoku — bez ukrytych tagów „sponsorowane” ujawnianych dopiero po kliknięciu.
Art. 28 — ochrona małoletnich
Art. 28 ust. 2 DSA zabrania dostawcom prezentowania reklam opartych na profilowaniu (art. 4 pkt 4 RODO), gdy z uzasadnioną pewnością wiedzą, że odbiorca jest małoletnim. Platformy handlowe z kontami z ograniczeniem wiekowym (zabawki, artykuły szkolne, gry) potrzebują jasnej reguły technicznej wyłączającej profilowanie dla kont osób poniżej 18 lat.
Art. 26 ust. 3 — brak profilowania na danych szczególnej kategorii
Art. 26 ust. 3 zakazuje reklam opartych na profilowaniu wykorzystujących dane szczególnej kategorii z art. 9 ust. 1 RODO (rasa, poglądy polityczne, religia, zdrowie, życie seksualne, orientacja seksualna, dane biometryczne, przynależność związkowa). Dotyczy wszystkich platform internetowych, nie tylko VLOP-ów.
Art. 39 — repozytorium reklam VLOP
Art. 39 DSA wymaga, aby każdy VLOP utrzymywał publiczne, przeszukiwalne, nadające się do odczytu maszynowego repozytorium reklam obejmujące cały okres wyświetlania oraz do jednego roku po ostatnim wyświetleniu reklamy — treść reklamy, tożsamość reklamodawcy, okres wyświetlania, łączny zasięg według państwa członkowskiego i parametry targetowania, z dostępem przez API dla badaczy. Wstępne ustalenia Komisji wobec X (Twitter) z lipca 2024 r. wprost wskazały braki w repozytorium reklam z art. 39. Dla platform handlowych z natywnymi produktami sponsorowanych ofert repozytorium z art. 39 jest najbardziej widocznym elementem infrastruktury VLOP.
8. Wymogi oceny ryzyka dla VLOP-ów
Art. 34 — cztery kategorie ryzyka
Art. 34 DSA zobowiązuje każdy VLOP/VLOSE do starannego identyfikowania, analizowania i oceniania ryzyka systemowego wynikającego z projektowania i funkcjonowania ich usługi, co najmniej raz w roku oraz przed wdrożeniem funkcji mogących mieć krytyczny wpływ. Obowiązkowe są cztery kategorie: (a) rozpowszechnianie nielegalnych treści; (b) wpływ na prawa podstawowe (godność, prywatność, ochrona danych, wolność wypowiedzi, niedyskryminacja, prawa dziecka, ochrona konsumentów); (c) wpływ na debatę obywatelską, procesy wyborcze i bezpieczeństwo publiczne; (d) wpływ na przemoc ze względu na płeć, zdrowie publiczne, małoletnich oraz dobrostan fizyczny/psychiczny.
Środki ograniczające ryzyko — art. 35
Art. 35 wymaga rozsądnych, proporcjonalnych i skutecznych środków ograniczających ryzyko dostosowanych do zidentyfikowanych zagrożeń — dostosowanie systemów rekomendacji, demonetyzacja kategorii treści, zaostrzenie targetowania reklam, wzmocnienie moderacji, pogłębienie współpracy z zaufanymi sygnalistami. Plan ograniczania ryzyka musi być udokumentowany, przeglądany corocznie i udostępniany Komisji oraz DSC kraju siedziby.
Niezależny audyt — art. 37
Art. 37 wymaga, aby każdy VLOP/VLOSE poddawał się na własny koszt co najmniej raz w roku niezależnym audytom zgodności z rozdziałem III oraz zobowiązaniami kodeksów postępowania (art. 45–47). Audytor musi być wolny od konfliktu interesów (brak prac doradczych w tym samym zakresie w ciągu poprzednich 12 miesięcy) i wydać opinię audytową — pozytywną, pozytywną z uwagami lub negatywną. Cokolwiek innego niż czysta opinia pozytywna uruchamia raport z wdrożenia audytu określający środki naprawcze.
Reagowanie kryzysowe — art. 36
Komisja może, na zalecenie Rady, wymagać od VLOP-ów zastosowania szczególnych środków reagowania kryzysowego podczas nadzwyczajnych okoliczności zagrażających bezpieczeństwu publicznemu lub zdrowiu publicznemu w UE. Pierwszy protokół kryzysowy uruchomiono po rosyjskiej inwazji na Ukrainę w 2022 r.; konflikt Izrael–Hamas w październiku 2023 r. wywołał listy Komisji do kilku VLOP-ów powołujące się na art. 34–36.
9. Kary do 6% globalnego obrotu
Ramy sankcji — art. 74
Art. 74 DSA upoważnia państwa członkowskie — a w przypadku VLOP-ów Komisję — do nakładania trzech rodzajów sankcji: kar do 6% rocznego światowego obrotu za naruszenia merytoryczne; kar do 1% za nieprawidłowe lub wprowadzające w błąd informacje, brak odpowiedzi lub odmowę kontroli; oraz okresowych kar pieniężnych do 5% średniego dziennego światowego obrotu za każdy dzień do zakończenia naruszenia. Dla hiperskalera o globalnym obrocie ponad 200 mld USD kara 5% dziennie sięga dziesiątek milionów euro dziennie — zaprojektowana tak, aby wymusić szybkie naprawienie.
Bilans egzekwowania przez Komisję 2024–2026
- X (dawniej Twitter) — postępowanie wszczęte w grudniu 2023 r.; wstępne ustalenia w lipcu 2024 r. w sprawie wprowadzającej w błąd niebieskiej odznaki (art. 25), repozytorium reklam (art. 39), dostępu badaczy (art. 40)
- TikTok — postępowanie wszczęte w lutym 2024 r. w sprawie ochrony małoletnich (art. 28), repozytorium reklam, dostępu badaczy, oceny ryzyka
- Meta (Facebook, Instagram) — postępowanie wszczęte w kwietniu 2024 r. w sprawie zwodniczej reklamy, przejrzystości reklam politycznych, luk w mechanizmie skarg
- AliExpress — postępowanie wszczęte w marcu 2024 r. w sprawie ryzyka nielegalnych produktów (art. 34), przejrzystości reklam, dostępu badaczy, identyfikowalności produktów
- Temu, Shein — postępowania wszczęte w latach 2024–2025 w sprawie nielegalnych produktów, uzależniającego projektowania, ryzyka dla ochrony konsumentów
Egzekwowanie przez krajowe DSC
Krajowe DSC zajmują się bieżącym egzekwowaniem wobec podmiotów niebędących VLOP: ARCOM (Francja) w sprawie uchybień notice z art. 16, BNetzA (Niemcy) w sprawie luk KYBC z art. 30, AGCOM (Włochy) w sprawie jakości uzasadnień z art. 17, Coimisiún na Meán (Irlandia) koordynując sprawy powiązane z VLOP dla dostawców z siedzibą w Dublinie o centrali w USA.
🛡️ Przeczytaj listę obserwacyjną egzekwowania DSA
Kwartalny tracker każdego formalnego postępowania, wstępnego ustalenia i kary — z przywołanymi obowiązkami i nałożonymi środkami naprawczymi. Plus lista kontrolna do samooceny dla platform MŚP.
10. Praktyczna lista kontrolna DSA dla e-commerce 2026
Powszechna baza (każdy pośrednik, art. 11–17)
- Kontakt dla organów z art. 11 + kontakt dla odbiorców z art. 12 — oddzielne opublikowane kanały
- Przedstawiciel prawny w UE z art. 13 — tylko dostawcy spoza UE; wskazany na stronie
- Przejrzystość ToS z art. 14 — prosty język; przyjazne dzieciom streszczenie, jeśli małoletni mają dostęp
- Raport przejrzystości z art. 15 — coroczny, nadający się do odczytu maszynowego; nakazy, zgłoszenia, moderacja z własnej inicjatywy, skargi
- Notice-and-action z art. 16 — łatwy formularz elektroniczny; potwierdzenie; ujawnienie decyzji zautomatyzowanych
- Uzasadnienie z art. 17 — obejmuje widoczność, monetyzację, ograniczenia konta/treści; przesłanie do bazy przejrzystości
Warstwa platformy internetowej (dodaj art. 19–28, chyba że wyłączenie dla MŚP)
- Samoklasyfikacja MŚP z art. 19; wewnętrzne rozpatrywanie skarg z art. 20 (6 miesięcy, bezpłatne, pod nadzorem człowieka)
- Pozasądowe rozstrzyganie sporów z art. 21; priorytetowa kolejka zaufanych sygnalistów z art. 22
- Środki przeciwko nadużyciom z art. 23 — opublikowana polityka zawieszania dla powracających naruszycieli i nadużywających zgłaszających
- Półroczne raporty przejrzystości z art. 24 z metryką aktywnych odbiorców
- Audyt dark patterns z art. 25; oznaczanie reklam i parametry z art. 26; ochrona małoletnich z art. 28 (brak reklam opartych na profilowaniu)
Warstwa specyficzna dla platform handlowych (art. 30–32)
- KYBC z art. 30 — zbieraj, weryfikuj (VIES + rejestr), publikuj, zawieszaj niezgodnych handlowców
- Art. 31 — losowe próbkowanie Safety Gate + IPR; art. 32 — bezpośrednie powiadomienie kupujących, gdy niebezpieczny produkt dotarł do klientów w ciągu ostatnich 6 miesięcy
Warstwa VLOP (art. 33–43, tylko powyżej 45 mln MAU w UE)
- Ocena ryzyka z art. 34 + ograniczanie ryzyka z art. 35 + niezależny coroczny audyt z art. 37
- Wyłączenie rekomendacji z art. 38; repozytorium reklam z art. 39 (12-miesięczne przechowywanie); dostęp badaczy do danych z art. 40
- Niezależna funkcja ds. zgodności z art. 41; rozszerzone półroczne raporty z art. 42; opłata nadzorcza z art. 43 (≤ 0,05% dochodu netto)
Ramy prawne 2026 — rozporządzenie 2022/2065 w kontekście
DSA, DMA i efekt brukselski
DSA nie funkcjonuje samodzielnie. Akt o rynkach cyfrowych — rozporządzenie (UE) 2022/1925 — opublikowane w Dz.U. UE L 265/1 z 12 października 2022 r. — zaczęło obowiązywać 2 maja 2023 r. i uzupełnia DSA, biorąc na cel strażników dostępu obowiązkami ex ante wobec podstawowych usług platformowych. Na 2026 r. wyznaczonymi strażnikami dostępu są Alphabet, Amazon, Apple, Booking, ByteDance, Meta i Microsoft; każdy został wyznaczony z konkretnymi podstawowymi usługami platformowymi w zakresie (np. Amazon Marketplace, Apple App Store, Google Search). Oba rozporządzenia razem tworzą unijną „konstytucję cyfrową” dla usług internetowych.
Sąsiednie regulacje, do których platformy handlowe muszą się odnosić
- RODO — rozporządzenie (UE) 2016/679 — nadzorowane przez krajowe organy ochrony danych i koordynowane przez EDPB; nakłada się z art. 26–28 DSA w zakresie profilowania i zgody
- Dyrektywa e-Privacy 2002/58/WE — pliki cookie i komunikacja elektroniczna; nadal obowiązuje w oczekiwaniu na rozporządzenie e-Privacy
- UCPD — dyrektywa 2005/29/WE — nieuczciwe praktyki handlowe; główne narzędzie wobec wprowadzających w błąd komunikatów handlowych, nakłada się z dark patterns z art. 25
- Dyrektywa o prawach konsumentów 2011/83/UE — 14-dniowe prawo odstąpienia, informacje przedumowne, wzór formularza odstąpienia
- Dyrektywa Omnibus 2019/2161 — zmodernizowana ochrona konsumentów, przejrzystość platform handlowych, ujawnianie płatnego rankingu (istotne dla przejrzystości rekomendacji z art. 27 DSA)
- Rozporządzenie o bezpieczeństwie produktów 2023/988 — obowiązuje od 13 grudnia 2024 r.; internetowe platformy handlowe mają szczególne obowiązki identyfikowalności i powiadamiania
- Rozporządzenie TCO 2021/784 — treści o charakterze terrorystycznym w internecie; usunięcie w ciągu 1 godziny od nakazu organu
- Rozporządzenie eIDAS 910/2014 (zmienione przez 2024/1183) — identyfikacja elektroniczna; źródło odniesienia do dokumentu tożsamości w art. 30 DSA
Organy państw członkowskich
Każde państwo członkowskie wyznaczyło koordynatora ds. usług cyfrowych. Przykłady spotykane przez internetowe platformy handlowe w 2026 r. obejmują:
| Kraj | Organ DSC | Zakres w egzekwowaniu w 2026 |
|---|---|---|
| Niemcy | Bundesnetzagentur (BNetzA) | KYBC, e-commerce platformy handlowe |
| Francja | ARCOM | Notice-and-action, ochrona małoletnich |
| Włochy | AGCOM | Uzasadnienia, przejrzystość reklam |
| Hiszpania | CNMC | KYBC platform handlowych, przejrzystość rekomendacji |
| Irlandia | Coimisiún na Meán | Koordynacja spraw powiązanych z VLOP (wielu dostawców z USA) |
| Holandia | ACM | Transgraniczne sprawy platform handlowych |
| Polska | UKE (Urząd Komunikacji Elektronicznej) | Krajowy DSC; powiązania z Allegro |
W 2026 r. zgodność nie jest opcjonalna. Komisja przeszła od przygotowawczego dialogu (2023) przez formalne postępowania (2024) i wstępne ustalenia (2024–2025) do pierwszych kar (2026). Zunapro łączy pakiet zgodności z DSA — silnik KYBC, obsługę zgłoszeń z art. 16, szablony uzasadnień z art. 17 oraz eksporter bazy przejrzystości — z integracjami platform handlowych. Zobacz pakiet zgodności z DSA →
Jak osiągnąć zgodność z DSA — krok po kroku 2026
1. Sklasyfikuj swoją usługę
- Pośrednik / hosting / platforma internetowa / VLOP — przejdź przez definicje z art. 3
- Wyłączenie dla MŚP z art. 19 — < 50 pracowników i < 10 mln EUR obrotu oraz niewyznaczony jako VLOP
- Blisko 45 mln MAU w UE? — gotowość pre-VLOP staje się pilna
2. Wyznacz obowiązkowe kontakty
- Kontakt dla organów z art. 11 + kontakt dla odbiorców z art. 12 — oddzielne opublikowane kanały
- Przedstawiciel prawny w UE z art. 13 — tylko dostawcy spoza UE; wiążąca umowa; wskazany na stronie
3. Opublikuj warstwę przejrzystości
- Ujawnienia w ToS z art. 14 (zasady moderacji, odwołania, użycie decyzji algorytmicznych)
- Coroczny raport przejrzystości z art. 15; liczba aktywnych odbiorców z art. 24 ust. 2 odświeżana co sześć miesięcy
4. Wdróż notice-and-action i uzasadnienia
- Wdróż formularz internetowy z art. 16 ze schematem czterech pól; selekcja (jednoznacznie nielegalne vs złożone; priorytet zaufanego sygnalisty)
- Generuj uzasadnienia z art. 17 dla każdej decyzji ograniczającej; przesyłaj do bazy przejrzystości Komisji przez publiczne API
5. Zbuduj proces KYBC (platformy handlowe)
- Zbieraj zamknięty zbiór danych z art. 30 ust. 1 przy onboardingu handlowca; waliduj VAT przez VIES i rejestr przez BRIS
- 30-dniowy cykl ponownej weryfikacji; publikuj stronę profilu handlowca z każdej oferty; aktywuj próbkowanie Safety Gate + IPR z art. 31
6. Połącz się przez Zunapro (integracja w 10 minut)
- Zaloguj się do Zunapro i otwórz moduł Europa / DSA
- Wybierz profil roli — MŚP, platforma internetowa, platforma handlowa, pre-VLOP
- Podłącz źródła tożsamości — VIES, BRIS, eIDAS, Safety Gate
- Włącz przyjmowanie zgłoszeń i metadane reklam — pojedyncze przełączniki dla każdego kanału
- Uruchom — pierwszy raport przejrzystości renderuje się w ciągu jednego cyklu
Scentralizuj zgodność z DSA w jednym panelu UE
Artykuły 11–43 zmapowane na gotowe do wdrożenia moduły — KYBC, przyjmowanie zgłoszeń, szablony uzasadnień, przesyłanie do bazy przejrzystości, repozytorium reklam (VLOP) i API badawcze (VLOP). Jeden panel, jeden ślad audytowy, każde państwo członkowskie.
Aktywuj zgodność z DSA →FAQ dotyczące aktu o usługach cyfrowych 2026
Kiedy akt o usługach cyfrowych zaczyna obowiązywać sprzedawców internetowych?
Rozporządzenie (UE) 2022/2065 — akt o usługach cyfrowych — weszło w życie 16 listopada 2022 r. i stało się w pełni stosowane wobec wszystkich usług pośrednich w UE 17 lutego 2024 r. Wyznaczone bardzo duże platformy internetowe (VLOP) i bardzo duże wyszukiwarki internetowe (VLOSE) podlegają zaostrzonym obowiązkom od 25 sierpnia 2023 r.
Każda internetowa platforma handlowa, usługa hostingowa lub pośrednik kierujący ofertę do użytkowników w UE — niezależnie od miejsca siedziby dostawcy — jest objęty zakresem od 17 lutego 2024 r. Dostawcy spoza UE muszą wyznaczyć przedstawiciela prawnego z art. 13 w jednym państwie członkowskim.
Czym jest bardzo duża platforma internetowa (VLOP) w rozumieniu DSA?
Bardzo duża platforma internetowa (VLOP) to platforma internetowa z ponad 45 milionami średnich miesięcznych aktywnych odbiorców w UE, formalnie wyznaczona jako taka przez Komisję Europejską na podstawie art. 33 DSA. Pierwsza fala (kwiecień 2023) wyznaczyła 17 VLOP-ów i 2 VLOSE, w tym Amazon Store, AliExpress, Booking.com, Zalando, Google Shopping, Apple App Store i Google Play.
VLOP-y podlegają surowszym obowiązkom: corocznym ocenom ryzyka systemowego (art. 34), niezależnym audytom (art. 37), reagowaniu kryzysowemu (art. 36), dostępowi do danych dla badaczy (art. 40), publicznemu repozytorium reklam (art. 39) oraz opłacie nadzorczej 0,05% wnoszonej na rzecz Komisji Europejskiej.
Co przejrzystość handlowców (KYC) oznacza dla internetowych platform handlowych?
Art. 30 DSA — znany jako obowiązek „Know Your Business Customer” (KYBC) — wymaga, aby każda internetowa platforma handlowa umożliwiająca konsumentom zawieranie umów na odległość z handlowcami zweryfikowała i opublikowała podstawowe informacje o handlowcu przed dopuszczeniem go do korzystania z platformy.
Wymagane dane obejmują nazwę prawną, numer w rejestrze handlowym, identyfikator VAT, adres, telefon, e-mail, dane rachunku płatniczego oraz samocertyfikację zgodności z unijnym prawem bezpieczeństwa produktów. Platformy muszą dołożyć „najlepszych starań”, aby zweryfikować te dane w wiarygodnych źródłach (VIES, krajowe rejestry handlowe przez BRIS) i zawiesić handlowców, którzy nie spełniają wymogów.
Jak szybko należy usuwać nielegalne treści zgodnie z DSA?
DSA nie narzuca jednego ustawowego terminu usunięcia, ale art. 16 wymaga, aby dostawcy hostingu działali „terminowo, z należytą starannością, w sposób niearbitralny i obiektywny” po otrzymaniu wystarczająco uzasadnionego zgłoszenia. Rozporządzenie TCO 2021/784 odrębnie wymaga działania w ciągu 1 godziny w przypadku treści o charakterze terrorystycznym po nakazie organu.
W praktyce oczekuje się, że treści jednoznacznie nielegalne (CSAM, treści terrorystyczne, wyraźnie podrobione towary) zostaną usunięte w ciągu godzin; przypadki złożone (domniemane prawa autorskie, zniesławienie) wymagają weryfikacji przez człowieka w ciągu dni. Zaufani sygnaliści (art. 22) mają priorytet — ich zgłoszenia muszą być rozpatrywane bez zbędnej zwłoki i przed zgłoszeniami zwykłymi.
Czym jest mechanizm notice and action?
Art. 16 DSA wymaga, aby każdy dostawca hostingu — w tym internetowe platformy handlowe — prowadził łatwo dostępny, przyjazny użytkownikowi elektroniczny mechanizm notice and action umożliwiający dowolnej osobie lub podmiotowi zgłoszenie konkretnych elementów rzekomo nielegalnych treści. Zgłoszenie musi zawierać wyjaśnienie, dlaczego treść jest nielegalna, dokładny adres URL/lokalizację, dane kontaktowe zgłaszającego oraz oświadczenie o działaniu w dobrej wierze co do rzetelności.
Dostawcy muszą potwierdzić otrzymanie bez zbędnej zwłoki, podjąć decyzję w terminowy sposób, przekazać decyzję z uzasadnieniem na mocy art. 17 (uzasadnienie) oraz poinformować użytkownika o możliwościach odwołania, w tym o wewnętrznym rozpatrywaniu skarg (art. 20) i pozasądowym rozstrzyganiu sporów (art. 21).
Jakie dark patterns są zakazane przez DSA?
Art. 25 DSA zakazuje platformom internetowym projektowania, organizowania lub obsługiwania interfejsów w sposób, który wprowadza w błąd lub manipuluje odbiorcami bądź w inny sposób istotnie zniekształca lub ogranicza ich zdolność do podejmowania swobodnych i świadomych decyzji.
Przykłady wskazane przez Komisję i wytyczne EDPB 03/2022 obejmują: wizualnie wyeksponowane przyciski dla jednej opcji przy maleńkich linkach dla przeciwnej, powtarzające się natrętne monity o ponowne rozważenie rezygnacji, domyślne zgody na udostępnianie danych, fałszywe liczniki odliczające oraz mylące ścieżki anulowania. DSA uzupełnia istniejące przepisy dyrektywy o nieuczciwych praktykach handlowych (UCPD) i ma zastosowanie nawet wtedy, gdy dark pattern nie narusza RODO.
Jakiej przejrzystości reklamowej wymaga DSA?
Art. 26 DSA wymaga, aby każda platforma internetowa wyraźnie oznaczała każdą reklamę, wskazywała osobę fizyczną lub prawną, w imieniu której reklama jest wyświetlana, wskazywała osobę fizyczną lub prawną, która za nią zapłaciła (jeśli jest inna), oraz ujawniała istotne parametry użyte do targetowania konkretnego odbiorcy — w tym czy zastosowano profilowanie w rozumieniu art. 4 pkt 4 RODO.
Art. 28 zakazuje reklam kierowanych do małoletnich z wykorzystaniem profilowania. Art. 39 nakłada na VLOP-y dodatkowy obowiązek: publiczne, nadające się do odczytu maszynowego repozytorium reklam przechowywane przez co najmniej rok od ostatniego wyświetlenia reklamy, z dostępem przez API dla badaczy.
Czym jest ocena ryzyka systemowego w rozumieniu DSA?
Art. 34 DSA zobowiązuje każdą VLOP i VLOSE do oceny — co najmniej raz w roku oraz przed wdrożeniem istotnych nowych funkcji — ryzyka systemowego wynikającego z projektowania, działania i korzystania z ich usługi.
Obowiązkowe są cztery kategorie ryzyka: (1) rozpowszechnianie nielegalnych treści; (2) wpływ na prawa podstawowe (prywatność, wolność wypowiedzi, niedyskryminacja, prawa dziecka); (3) wpływ na debatę obywatelską, procesy wyborcze i bezpieczeństwo publiczne; (4) wpływ na przemoc ze względu na płeć, zdrowie publiczne, małoletnich oraz dobrostan fizyczny/psychiczny. Art. 35 wymaga rozsądnych, proporcjonalnych i skutecznych środków ograniczających ryzyko. Niezależni audytorzy na mocy art. 37 weryfikują zarówno ocenę, jak i środki ograniczające.
Jak wysokie są kary w ramach DSA?
Art. 74 DSA upoważnia koordynatora ds. usług cyfrowych (lub Komisję Europejską w przypadku VLOP-ów) do nakładania kar do 6% rocznego światowego obrotu dostawcy za naruszenia obowiązków merytorycznych. Za utrzymujące się niedostosowanie mogą być nakładane okresowe kary pieniężne do 5% średniego dziennego światowego obrotu. Nieprzekazanie prawidłowych informacji skutkuje karami do 1% światowego obrotu.
Komisja wszczęła już formalne postępowania wobec kilku VLOP-ów, w tym X, TikTok, Meta, AliExpress, Temu i Shein; X otrzymał wstępne ustalenia w lipcu 2024 r. za wprowadzającą w błąd niebieską odznakę, braki w repozytorium reklam oraz blokowanie dostępu badaczy do danych.
Czy DSA ma zastosowanie do małych platform i mikroprzedsiębiorstw?
Tak — DSA ma zastosowanie do wszystkich pośredników oferujących usługi w UE, ale obowiązki są skalowane w zależności od wielkości. Art. 19 zwalnia mikro- i małe przedsiębiorstwa (poniżej 50 pracowników i 10 mln EUR obrotu) z najbardziej uciążliwych obowiązków „platformy internetowej”, takich jak wewnętrzne rozpatrywanie skarg (art. 20), pozasądowe rozstrzyganie sporów (art. 21), zaufani sygnaliści (art. 22), środki przeciwko nadużyciom (art. 23) oraz warstwa identyfikowalności handlowców z art. 30.
Obowiązki podstawowe — punkty kontaktowe (art. 11–12), przedstawiciele prawni dla dostawców spoza UE (art. 13), przejrzystość warunków korzystania z usług (art. 14), notice and action (art. 16) oraz uzasadnienia (art. 17) — nadal obowiązują wszystkich.
Jak DSA współgra z aktem o rynkach cyfrowych (DMA)?
Akt o usługach cyfrowych (rozporządzenie 2022/2065) i akt o rynkach cyfrowych (rozporządzenie 2022/1925) tworzą komplementarny pakiet regulacyjny. DSA reguluje sposób, w jaki wszyscy pośrednicy obsługują treści, przejrzystość i prawa użytkowników, niezależnie od siły rynkowej. DMA nakłada reguły konkurencji ex ante na węższy zbiór „strażników dostępu” — obecnie Alphabet, Amazon, Apple, Booking, ByteDance, Meta i Microsoft — kontrolujących „podstawowe usługi platformowe”, takie jak platformy handlowe, sklepy z aplikacjami, przeglądarki, wyszukiwarki i usługi reklamowe.
Platforma e-commerce może być zarówno VLOP-em w rozumieniu DSA, jak i strażnikiem dostępu w rozumieniu DMA (Amazon Marketplace jest jednym i drugim); zespoły ds. zgodności zwykle prowadzą jeden zintegrowany program obejmujący oba rozporządzenia i ich nakładanie się z RODO.
Kto egzekwuje DSA w każdym państwie członkowskim?
Każde państwo członkowskie UE musi wyznaczyć jednego lub kilku koordynatorów ds. usług cyfrowych (DSC) — niezależnych regulatorów odpowiedzialnych za nadzór nad DSA na swoim terytorium. Przykłady to ARCOM (Francja), Bundesnetzagentur (Niemcy), AGCOM (Włochy), CNMC (Hiszpania), Coimisiún na Meán (Irlandia) i UKE (Polska).
Komisja Europejska nadzoruje VLOP-y i VLOSE bezpośrednio. Europejska Rada ds. Usług Cyfrowych — złożona ze wszystkich DSC i kierowana przez Komisję — koordynuje transgraniczne egzekwowanie i rozstrzyga spory jurysdykcyjne. W zakresie nakładania się z ochroną danych Europejska Rada Ochrony Danych (EDPB) i krajowe organy ochrony danych współpracują w ramach procedur z art. 60 RODO.
Czy potrzebuję przedstawiciela prawnego w UE?
Jeśli Twoja usługa ma siedzibę poza UE, ale jest oferowana odbiorcom w UE, to tak — art. 13 DSA wymaga wyznaczenia przedstawiciela prawnego z siedzibą w jednym z państw członkowskich, w których oferujesz usługi. Przedstawiciel otrzymuje decyzje, kary i wnioski o informacje w ramach DSA w imieniu dostawcy i ponosi odpowiedzialność solidarną za niedostosowanie.
Przedstawiciel DSA jest koncepcyjnie podobny do przedstawiciela z art. 27 RODO, ale te dwie role nie są wymienne. Większość sprzedawców spoza UE wyznacza dwóch odrębnych przedstawicieli lub jednego wyspecjalizowanego dostawcę oferującego obie usługi w ramach jednej umowy.
Jak długo trwa integracja DSA z Zunapro?
Około 10 minut dla podstawowej konfiguracji MŚP / platformy internetowej — w tym strony kontaktowe z art. 11/12, audyt ToS z art. 14, formularz zgłoszeń z art. 16 oraz szablony uzasadnień z art. 17. Pełny stos platformy handlowej z KYBC z art. 30, weryfikacją VIES + BRIS oraz próbkowaniem Safety Gate z art. 31 zwykle kończy się w ciągu jednego dnia roboczego.
Dla platform zbliżających się do progu 45 mln MAU w UE Zunapro wstępnie przygotowuje moduły VLOP — repozytorium reklam, wyłączenie rekomendacji, API badawcze, gotowe do audytu szablony oceny ryzyka — tak aby wyznaczenie przez Komisję można było wdrożyć w ustawowym oknie 4 miesięcy bez awaryjnej inżynierii.
Uczyń swoją platformę handlową zgodną z DSA w jednym panelu
Rozporządzenie 2022/2065 zmapowane od początku do końca — weryfikacja KYBC, notice-and-action, uzasadnienia, przejrzystość reklam, szablony oceny ryzyka oraz przesyłanie do bazy przejrzystości. Standard w unijnym błękicie i złocie. Aktywuj już dziś.
🇪🇺 Aktywuj zgodność z DSA →Potrzebujesz pomocy?
Powiązana usługa: E-Commerce