Посібник із Закону про цифрові послуги (DSA) та Закону про цифрові ринки (DMA)

Сучасний дизайн веб-сайту на різних пристроях

Закон про цифрові послуги (DSA) та Закон про цифрові ринки (DMA) – це нормативні акти ЄС, що встановлюють нові обов’язкові правила для постачальників онлайн-послуг та потужних платформ-«прихильників», щоб забезпечити безпеку користувачів та справедливість ринків. Хоча вони розроблені в Брюсселі, їх охоплення є глобальним: будь-яка компанія, яка орієнтується на користувачів з ЄС, повинна дотримуватися правил, інакше їй загрожують штрафи у розмірі до 6% – а для повторних «прихильників» – 20% – від світового обороту. Оскільки повне виконання DSA вже розпочалося, а перші звіти про відповідність DMA мають бути подані протягом кількох місяців, ради директорів та продуктові команди мають обмаль часу, щоб з’ясувати, які зміни потрібні.

Цей посібник оминає юридичний жаргон. Ви отримаєте чіткі визначення, порівняння, ключові дати та покроковий контрольний список, який перетворює законодавчі статті на практичні дії для технічного, юридичного та комплаєнс-персоналу. Прокрутіть далі, щоб дізнатися, як новий звід правил впливає на ваш бізнес і що робити далі.

Новий цифровий регламент ЄС: короткий огляд

Брюссель не писав Закон про цифрові послуги (DSA) та Закон про цифрові ринки (DMA) окремо. Разом вони є основою ширшого пакету реформ, спрямованого на перезавантаження онлайн-економіки ЄС після двох десятиліть невпинної влади платформ та нерівномірного правозастосування.

Чому ЄС запровадив DSA та DMA

  • Домінування великих технологічних компаній виявило проліки в конкурентному законодавстві: поодинокі антимонопольні справи тривали роками, тоді як «контролери» продовжували масштабуватися.
  • Незаконний контент (терористична пропаганда, контрафактні товари) безперешкодно поширюється через кордони, а Директива про електронну комерцію 2000 року пропонувала мало що, окрім повідомлення та видалення.
  • Політики хотіли зміцнити основні права — наприклад, свободу слова та захист прав споживачів — без нав'язування загального моніторингу.
  • Політично, подвійне регулювання рекламується як основа надійного єдиного цифрового ринку, який може конкурувати зі США та Китаєм.

Позиція в рамках ширшої цифрової стратегії ЄС

DSA та DMA розташовані поруч з іншими флагманськими виконавцями, а не над ними:

  • GDPR → персональні дані
  • NIS2 → кібербезпека
  • Закон про дані → обмін промисловими даними
  • Закон про штучний інтелект → алгоритми високого ризику
  • Директива про роботу на платформах → права працівників-гіг-робітників

Кожен закон стосується різної сфери ризику; правозастосування розподіляється між національними регуляторами та Європейською комісією, щоб уникнути дублювання, водночас забезпечуючи можливість проведення спільних розслідувань.

Цілі та принципи високого рівня

Мета Практична користь для користувачів та малого та середнього бізнесу
Прозорість систем та реклами Менше дезінформації, усвідомлені покупки
Відповідальність за незаконний контент Швидше видалення шахрайства та мови ворожнечі
Конкурентні цифрові ринки Нижчі бар'єри входу для стартапів
Безпека користувачів та основні права Безпечніший перегляд веб-сторінок, сильніший голос споживачів

Разом ці закони про цифрові послуги (DSA) покращують управління контентом, тоді як DMA підтримує конкурентність на ринках — своєрідний подвійний удар, який відновлює баланс на цифровому ігровому полі.

Закон про цифрові послуги (DSA): сфера застосування, цілі та основні зобов'язання

Закон про послуги з обслуговування клієнтів (DSA) переписує правила для будь-чого, що розміщує, зберігає або курує контент в Інтернеті. Його головна мета проста: забезпечити безпеку користувачів, зберігаючи водночас відкритий ринок для ідей і товарів. Для цього регулювання розподіляє зобов'язання за типом послуг — легкі для мережевих каналів, важкі для гігантів, чиї алгоритми формують громадські дебати. Оскільки воно застосовується щоразу, коли користувачі з ЄС є «мішенню», це правило так само вражає світових постачальників SaaS та дропшиппінг-бізнесів, як і відомі компанії.

Хто повинен виконувати

  • Сервіси простих каналів зв'язку (ISP, CDN), постачальники кешування, хостингові послуги та «онлайн-платформи», які розміщують контент користувачів та третіх сторін перед іншими, – усі вони підпадають під дію цього правила.
  • Спеціальний рівень — дуже великі онлайн-платформи (VLOP) та дуже великі онлайн-пошукові системи (VLOSE) — охоплює 45 мільйонів користувачів щомісяця з ЄС.
  • Місцезнаходження не має значення: будь-який постачальник, який пропонує послуги ЄС або контролює поведінку користувачів з ЄС, повинен призначити законного представника з ЄС.

Базові обов'язки для всіх посередників

  • Створіть прості у використанні канали «повідомлення та вжиття заходів», щоб кожен міг повідомити про незаконний контент.
  • Публікуйте щорічні звіти про прозорість, у яких детально описуються рішення щодо модерації, накази органів влади та використання автоматизованих інструментів.
  • Підтримуйте єдину контактну точку для користувачів та регуляторів.
  • Оперативно співпрацювати з національними судами та координаторами цифрових послуг.

Додаткові правила для онлайн-платформ

  • Перевіряйте торговців — «Знай свого бізнес-клієнта» — перш ніж дозволяти їм продавати товари споживачам.
  • Запропонувати внутрішні механізми подання скарг та доступ до сертифікованого позасудового врегулювання спорів.
  • Позначайте кожну рекламу в режимі реального часу, розкривайте ключові параметри таргетування та забороняйте рекламу на основі конфіденційних даних або спрямовану на неповнолітніх без суворих гарантій.

Зобов'язання VLOP/VLOSE

  • Проводити та публікувати щорічні оцінки системних ризиків, що охоплюють дезінформацію, чесність виборів та безпеку дітей.
  • Впроваджувати плани пом'якшення наслідків під наглядом незалежного відповідального за дотримання нормативних вимог та за умови проведення зовнішніх аудитів.
  • Підтримуйте публічні сховища оголошень із можливістю пошуку API, щоб дослідники могли ретельно вивчати політичну та тематичну рекламу.
  • Вживайте кризових протоколів, коли такі події, як пандемії чи війни, підвищують онлайн-ризики.

Відповідальність та нюанси безпечної гавані

Угода про послуги з безпеки даних зберігає класичний принцип безпечної гавані: жодної відповідальності, якщо постачальник не має «фактичного знання» про незаконність (Article 4). Але планка підвищується, як тільки надходить достовірне повідомлення — якщо затягнути, ви втратите імунітет. Важливо, що Закон відкидає повний моніторинг, натомість встановлюючи «обов’язок обачності», калібрований до розміру платформи. Приклад: торговий майданчик, який оперативно видаляє позначений пакет з підробками, зберігає свій щит; той, хто ігнорує повторні повідомлення, може зіткнутися як з наказами про видалення, так і зі штрафами до 6% від світового обороту.

Закон про цифрові ринки (DMA): сфера застосування, цілі та основні зобов'язання

Там, де DSA регулює контент, DMA займається питанням ринкової влади. Це попередній звід правил конкуренції, який заздалегідь визначає, як повинні поводитися кілька платформ-«гейткеперів», щоб менші фірми все ще могли охоплювати клієнтів, впроваджувати інновації та монетизувати свої пропозиції. Штрафи вражають — до 10% світового обороту (20% для рецидивістів), тому знання того, чи є ви «гейткепером», чи залежите від нього, є критично важливим.

Визначення «привратників»

Постачальник вважається «гейткіпером», якщо він пропонує послугу основної платформи та відповідає всім трьом кількісним порогам:

  • 7.5 млрд євро обороту в ЄЕЗ (за останні три роки) or Ринкова капіталізація 75 мільярдів євро
  • Щонайменше 45 мільйонів активних кінцевих користувачів щомісяця в ЄС
  • Щонайменше 10 000 активних осіб на рік бізнес-користувачів

Основні сервіси платформи включають пошукові системи, соціальні мережі, операційні системи, онлайн-майданчики, магазини додатків, рекламні сервіси, веббраузери, голосові помічники та хмарні сервіси.
Комісія все ще може позначити компанію як «привратника» за допомогою якісного тесту — «вкорінена та стійка» ринкова влада — тоді як фірми можуть спростувати це визначення, якщо вони доведуть відсутність такої влади.

Зобов'язання, які повинні виконувати гейткіпери

Контролери повинні протягом шести місяців після призначення:

  • Дозвольте кінцевим користувачам легко видаляти попередньо завантажені програми та змінювати налаштування за замовчуванням.
  • Забезпечте перенесення даних у режимі реального часу та надайте бізнес-користувачам доступ до показників продуктивності.
  • Забезпечити сумісність основних функцій обміну повідомленнями (текстових, голосових, відео).
  • Надайте рекламодавцям і видавцям прозоре ціноутворення для кожного показу оголошення та пропонуйте інструменти узгодження.
  • Використовуйте умови на основі FRAND для доступу до магазинів додатків, платіжних сервісів та даних про рейтинг у пошуку.

Практики суворо заборонені

  • Самовіддавання переваги власним продуктам чи послугам у рейтингах або результатах.
  • Фіксація бізнес-користувачів за допомогою положень про заборону управління або об'єднання послуг, які «обов'язково використовуються».
  • Повторне використання персональних даних, зібраних з однієї служби, в іншій без явного GDPR згоду.
  • Обмеження сторонніх розробників на використання зовнішніх платіжних рішень або рішень для ідентифікації.

Процес дотримання вимог та звітність

Формальний процес такий: повідомлення про призначення → шестимісячний термін впровадження → комплексний звіт про відповідність. Контролери повинні призначити незалежного співробітника з питань дотримання вимог, проходити щорічні перевірки, вести канал інформування для бізнес-користувачів та вести детальний облік вжитих заходів. Недотримання вимог може призвести до періодичних штрафів у розмірі 5% від щоденного обороту та, в крайньому випадку, до структурних заходів, таких як продаж активів.

Взаємодія з конкурентним правом

Закон про доступність цифрових технологій (DMA) діє поряд зі статтями 101/102 ДФЄС. Він не замінює індивідуальних антимонопольних дій; натомість він пропонує чіткі правила ex ante, що застосовуються централізовано Робочою групою DMA Комісії, а національні органи з питань конкуренції допомагають у зборі доказів та моніторингу. Разом вони прагнуть гарантувати конкурентні та справедливі цифрові ринки по всьому ЄС.

DSA проти DMA: порівняння

Обидва закони базуються на одному й тому ж брюссельському підході, але вони вирішують різні проблеми. Закон про цифрові послуги (DSA) регулює потік та модерацію контенту; Закон про цифрові ринки (DMA) дисциплінує економічну силу кількох платформ-«гейткеперів». Наведена нижче матриця висвітлює ключові аспекти, які потрібно знати під час визначення обов’язків щодо дотримання вимог.

Мета та основний фокус

  • DSA: Безпека користувача, прозорість та підзвітність в управлінні контентом.
  • DMA: Змагальні та чесні цифрові ринки шляхом обмеження самоторгівлі з боку контролерів.

Охоплені суб'єкти

  • DSA: Кожен онлайн-посередник — від форуму хобі до CDN — має додаткові рівні для VLOP/VLOSE.
  • DMA: Тільки компанії, призначені як гейткіпери, які надають основні послуги платформи.

Наглядові органи та повноваження

  • DSA: Національні координатори цифрових послуг плюс Рада ЄС; повноваження видавати накази про видалення та аудит.
  • DMA: Робоча група Європейської комісії з питань DMA; може проводити ранкові рейди та запроваджувати структурні коригувальні заходи.

Терміни та терміни

  • DSA: Повністю застосовується з 17 лютого 2024 року; поточні щорічні обов'язки для VLOP.
  • DMA: Призначення гейт-кіпера запускає шестимісячний термін для виконання вимог та подання першого звіту.

Штрафи та інструменти забезпечення виконання

  • DSA: Штрафи до 6% від світового обороту, 1% на день за затримки, призупинення обслуговування через системний ризик.
  • DMA: Штрафи до 10 % (20 % повторно) та, зрештою, примусове вилучення активів.

Очікуваний вплив на МСП та споживачів

  • МСП: Більше доступу до даних платформи та справедливіший рейтинг, але нові документи для перевірки продавців згідно з Угодою про ділові послуги (DSA).
  • Споживачі: Менше шахрайства та непрозорих рейтингів, кращий контроль над даними та програмами за замовчуванням — безпрограшний варіант, коли обидва дії працюють разом.

Хто повинен дотримуватися вимог і як підготуватися

Навіть якщо ваш логотип ніколи не з'являвся в Брюсселі, закон про цифрові послуги (DSA) та закон про цифрові ринки (DMA) все одно можуть опинитися на вашому столі. Обидва правила залежать від того, що ви робите онлайн, а не від того, де ви зареєстровані. Чітка перевірка експозиції, а потім короткий, ітеративний план проекту, забезпечують керованість робочого навантаження та задоволення аудиторів.

Картування експозиції за бізнес-моделлю

Бізнес-модель Шар динамічної пошукової системи (DSA) Релевантність DMA Типовий «тригер»
Інтернет-провайдер / CDN Простий канал ніхто Мережевий трафік до ЄС
SaaS / Хмарний хостинг хостинг ніхто Зберігає або обробляє файли користувачів
Маркетплейс / магазин додатків Онлайн-платформа → VLOP з 45 млн користувачів Можливий воротар Використовує сторонніх продавців
Соціальні мережі, Пошук Онлайн-платформа / VLOP Базовий сервіс платформи Курує контент, створений користувачами
Фінтех / Банківський API Хостинг + обробник даних низький Забезпечує агрегацію облікових записів

Фірми з країн, що не входять до ЄС та орієнтовані на користувачів з ЄС, також повинні призначити юридичного представника з ЄС — без винятків.

Покрокова дорожня карта відповідності

  1. Проінвентаризуйте кожну послугу, потік даних та точку контакту з користувачем.
  2. Призначити виконавчого власника, розподілити бюджет, встановити шестимісячний термін.
  3. Проведіть аналіз розривів відносно базових обов'язків DSA та, якщо це доречно, додатків DMA-гейткеепера.
  4. Складання або оновлення правил та умов, позначок оголошень, внутрішніх правил щодо скарг.
  5. Навчіть персонал, розгорніть технічні інструменти та заплануйте перший звіт про прозорість.

Управління, документація та звітність

Зберігайте активне досьє, що містить:

  • Щорічні звіти про прозорість та оцінки системних ризиків
  • Отримані повідомлення та позначки часу дій
  • Журнали змін алгоритмів та сертифікати аудиту
  • Звіти про дотримання вимог гейткипера (якщо призначені)

Контрольний список технічного та організаційного контролю

  • Панель керування скаргами користувачів із цілодобовим доступом SLA
  • Модулі перевірки віку та продавця
  • API для перенесення даних (експорт JSON/CSV)
  • Окреме сховище оголошень із загальнодоступною кінцевою точкою пошуку
  • Посібник з реагування на кризові ситуації, пов'язаний з інженерами, що чергують

Бюджетування та планування ресурсів

Малий та середній бізнес зазвичай виділяє 20–60 тисяч євро на розробку юридичних документів та інструментів; призначені відповідальні особи повинні очікувати невеликих семизначних витрат, головним чином на аудит та розробку для забезпечення сумісності. Оцініть «створення проти купівлі» заздалегідь — аутсорсинг модерації або забезпечення відповідності SaaS може вдвічі скоротити поточні витрати, зберігаючи при цьому спрощену роботу команд.

Механізми забезпечення виконання, штрафів та відшкодування збитків

Правила працюють лише тоді, коли порушники відчувають на собі наслідки. Саме тому ЄС поєднав DSA та DMA з багаторівневою мережею наглядових органів та штрафами, достатньо великими, щоб змусити навіть трильйонні компанії моргнути очима.

Архітектура супервізора

Координатори цифрових послуг виконують більшість обов'язків DSA на національному рівні, за підтримки Ради ЄС з питань транскордонних справ та узгодженості політики. Комісія очолює кожне розслідування DMA та весь нагляд за VLOP/VLOSE, маючи повноваження проводити рейди на ранок, проводити співбесіди та накази на доступ до даних у режимі реального часу.

Штрафи та стягнення DSA

  • До 6% світового обороту на одне порушення
  • Періодичні штрафи обмежені 1% від щоденного доходу
  • Призупинення обслуговування або блокування доступу через постійні системні ризики
  • Обов'язкове п'ятирічне зберігання записів, що дозволяє проводити майбутні перевірки

Штрафи та структурні засоби правового захисту DMA

«Гейткепери» ризикують втратити 10% — а рецидивістам — 20% — світового обороту. Якщо грошові обмеження виявляться марними, Комісія може запровадити кодекси поведінки, вимагати API для сумісності або, як удар молотком, наказати структурне розділення бізнес-напрямків.

Скарги та відшкодування збитків користувачам

Користувачі, торговці та інформатори можуть подавати скарги через інформаційні панелі платформи, сертифіковані органи альтернативного вирішення спорів або безпосередньо до регуляторних органів. Платформи повинні реагувати швидко та безкоштовно для заявника. Споживчі групи можуть об’єднувати позови відповідно до Директиви ЄС про колективне відшкодування.

Судова перспектива

Очікуйте більше динамічних/прямих продажів за день судові позови у голландських судах, включаючи колективні позови щодо помилкових видалень або самонадання переваги. Детальні журнали модерації та журнали аудиту забезпечать — або зруйнують — захист. Тому ранній юридичний огляд рятує як репутацію, так і баланс.

Ключові дати, віхи та майбутні оновлення

Правила вже набули чинності, але багато операційних деталей ще не опрацьовано. Позначте наступні контрольні точки, щоб бюджет, технічні спринти та брифінги ради директорів припали на потрібний тиждень.

Знімок хронології законодавчого процесу

Пропозиція оприлюднена 15 грудня 2020 р. → політична угода 23 квітня 2022 р. → тексти опубліковані в Офіційному журналі 27 жовтня 2022 р. → обидва акти набули чинності 16 листопада 2022 р.

Терміни відповідності

Позначення VLOP/VLOSE набули чинності 25 квітня 2023 року; DSA застосовується до всіх з 17 лютого 2024 року. Контролери мають шість місяців після призначення; перші звіти про відповідність DMA мають бути подані 6 вересня 2024 року.

Майбутні делеговані акти та інструкції

Очікуйте шаблони Комісії щодо оцінки системних ризиків, API репозиторіїв оголошень та сертифікованих стандартів ADR до четвертого кварталу 4 року, а також регулярні пакети запитань і відповідей від Ради ЄС.

Пункти перегляду та можливі розширення

Формальний трирічний огляд у 2026 році може розширити охоплення на центри метавсесвіту, голосові помічники та сервіси генеративного штучного інтелекту, якщо системні ризики збережуться.

Швидкі відповіді на поширені запитання

Обмаль часу? Наведені нижче короткі пояснення охоплюють запити, які ми найчастіше чуємо від клієнтів, які намагаються розшифрувати закон про цифрові послуги (DSA) та закон про цифрові ринки (DMA).

Що таке Закон про цифрові послуги простою мовою?

Збірник правил прозорості та безпеки користувачів, який зобов’язує кожен веб-сайт, додаток або хостинг-провайдера дозволяти людям легко позначати незаконний контент, швидко реагувати на ці скарги та публікувати щорічну статистику модерації.

Що таке Закон про цифрові ринки простою мовою?

Закон про конкуренцію ex ante, який вказує платформам-«гейткеперам» — наприклад, магазинам додатків, пошуковим системам, соціальним мережам — що вони повинні робити (відкривати API, дозволяти видалення) і що не повинні робити (віддавати перевагу собі, прив’язувати послуги).

Основна різниця між DSA та DMA?

DSA регулює, як обробляється контент для захисту користувачів; DMA регулює, як ринкова влада використовується для чесної конкуренції. Одне спрямоване на поведінку, інше — на домінування.

Чи застосовується DSA/DMA за межами ЄС?

Так. Якщо ви орієнтуєтесь на користувачів з ЄС або відстежуєте їхню поведінку, ви повинні дотримуватися вимог та призначити юридичного представника з ЄС, навіть якщо ваш головний офіс знаходиться в Кремнієвій долині або Сінгапурі.

Що станеться, якщо моя компанія ігноруватиме правила?

Регулятори можуть стягувати штрафи до 6% (DSA) або 10%/20% (DMA) від світового обороту, накладати щоденні штрафи, а в крайніх випадках блокувати доступ до ринку ЄС.

Чи охоплюються банківські та фінансові послуги?

Тільки коли вони виступають онлайн-посередниками, наприклад, керують торговельним майданчиком або рівнем API. Специфічні для сектору правила, такі як PSD2, все ще застосовуються паралельно.

Наступні кроки

Угоди про інформаційні технології (DSA) та DMA (Demand Act) вже мають юридичну силу, а незнання тягне за собою серйозні штрафи. Ставтеся до дотримання вимог як до будь-якого іншого запуску продукту — структурованого, бюджетного та задокументованого:

  • Складіть карту кожної цифрової послуги та визначте, який закон і рівень до неї застосовується.
  • Проведіть швидке сканування ризиків, а потім поглибте аналіз там, де вразливість висока.
  • Розподіліть бюджет, власників та шестимісячний термін, перш ніж регуляторні органи запитуватимуть.
  • Реєструйте кожне рішення та отримуйте зовнішню юридичну експертизу якомога раніше, а не після скарги.

Потрібна індивідуальна допомога? Зв'яжіться з нами Law & More перетворити ці пункти на дієвий план.

Потрібна юридична допомога?

Контакти Law & More для отримання експертної допомоги з ваших юридичних питань. Наша багатомовна команда готова допомогти.

Статті по темі

ІТ-юрист допомагає бізнесу з ІТ-контрактами, дотриманням GDPR, Законом про штучний інтелект, кібербезпекою та

11 січня 2024 року набув чинності Закон ЄС про дані – Регламент (ЄС) 2023/2854

Обмін даними – це життєва сила сучасної комерції. Незалежно від того, чи ви залучаєте нового постачальника хмарних послуг,

Будьте в курсі нідерландського законодавства

Підпишіться на нашу розсилку, щоб отримувати найновіші юридичні новини, оновлення нормативних актів та практичні поради.