大数跨境

案例集 | 阿里速卖通DSA调查(下集)

案例集 | 阿里速卖通DSA调查(下集) 数据合规肖大国
2026-07-21
5
导读:速写速发速卖通
2026年7月20日,欧盟发出新闻稿:AliExpress因违反DSA被处罚5.5亿欧元https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1654
本文大概分三部分:速卖通处罚案的始末、本案对应的法条及合规要求、个人感想。惯例贴一下以前发过的与DSA有关的文章:
All I know about DSA
速卖通案上集(昨天的处罚决定是下集)
Temu案(2亿欧元处罚)
DSA之“成瘾性设计”

1. 速卖通处罚案的始末
速卖通的案子始于2024年。欧盟委员会在2024年3月14日启动调查,其关注点包括:风险评估与缓解(Art.34&35)非法内容举报处置(Art.16)、申诉保障(Art.20)、广告和推荐系统透明度(Art27&38)、交易商可追溯性(Art.30&31)以及研究人员对数据的访问权限(Art.40)等方面。
2025年6月18日,欧盟委员会发布了对速卖通调查案的新闻稿。新闻稿中,欧盟委员会接受速卖通对于非法内容举报处置、申诉保障、广告和推荐系统透明度、交易商可追溯性以及研究人员数据访问权限方面的整改承诺,同时初步认定其违反了风险评估与缓解方面的义务。至此案子被分成了两条线。
关于整改承诺,请见案例集 | 阿里速卖通DSA调查与电商平台合规要点
关于风险评估与缓解,继续展开。

2. 风险评估与缓解义务
风险评估与缓解合规义务(Art.34&35)是整部DSA中针对超大型平台(VLOPs)和超大型搜索引擎(VLOSEs)的核心条款,确立了平台系统性风险治理的关键制度(Temu 2亿的处罚案也是折在这一点上)
这是一个非常综合性的合规要求,可以说是把DSA的所有合规点做了一个包圆。VLOPs/VLOSEs必须每年至少一次对其服务引发的系统性风险进行评估,重点(包括但不限于的意思!)包括:
  1. 非法内容传播风险:儿童性虐待材料、非法仇恨言论、违禁品(含危险、伪劣)销售和动物非法交易
  2. 基本权利受损风险:特别是人格尊严、言论自由、私人生活权、数据保护、非歧视权、儿童权利和消费者保护。
  3. 选举过程和公共安全的负面影响:对民主进程、公民讨论和选举进程以及公共安全的实际或可预见的负面影响。
  4. 性别暴力、未成年人保护、心理健康、虚假信息传播等方面的风险。通过操纵,对保护公共健康、未成年人以及对个人身心健康造成严重负面影响,或对性别暴力的影响。

在进行风险评估时,VLOP和VLOSE应特别考虑以下因素是否以及如何影响第1款所述的任何系统性风险:

(a) 他们的推荐系统和其他相关算法系统的设计;

(b) 他们的内容审核系统;

(c) 适用的条款和条件及其执行;

(d) 选择和展示广告的系统;

(e) 提供者的数据相关实践。

识别出风险之后,下一步自然是采取行动缓解风险。DSA要求所采取的措施需记录并纳入透明度报告并保留至少三年。监管机构或欧盟委员会可对其效果进行评估,并提出补救建议;VLOPs/VLOSEs应配合审计与监督,必要时采取进一步措施。

在2025年6月18日的新闻稿中,欧盟委员会指出其缘何初步认定速卖通违反风险评估与缓解义务↓可以概括为投入有限、效率低下、惩罚机制漏洞


然后就是昨天的正式处罚决定了。欧盟委员会认为,速卖通一方面没能有效评估非法内容传播风险,另一方面对于已经识别出来的风险未能采取有效的缓解措施。我个人理解和2025年的判词本质是一样的。具体而言:
  • 投入有限+效率低下:1)速卖通缺少充足人手审查非法产品;2)推荐系统和广告系统加剧了非法产品的传播;3)对风险评估缺乏量化指标。
  • 效率低下+惩罚机制漏洞: 4)用于检测非法产品的系统并未正常运转;5)非法产品卖家受到处罚后店铺仍可继续运营;6)卖家可以通过商品分类规避产品合规性检查而监管机制发现不了;7)商家可以轻易绕开“品牌授权”机制销售假冒产品,劣币驱逐良币。
不过一个好的信号是,我理解本次的处罚决定对应事实是2025年6月之前的。
2025年,速卖通针对欧盟委员会提出的问题已经做了不少针对性补救,这个可以在它2025年底公开的年度报告中看到(aliexpress.com/p/transparencycenter/mitigationReport.html)下文只是我快速浏览之后总结的回应之处,可能会不全或者不准。
1)速卖通缺少充足人手审查非法产品

25年的报告比24年新增披露了审查人数(但公开版隐去了所以我也不知道具体多少人)并且在2025年10月还增加了人手。

2)推荐系统和广告系统加剧了非法产品的传播

通过系统筛选,从广告投放池、内容推荐池中拦截高风险的商品及商户。

3)对风险评估缺乏量化指标。
24年报告里速卖通用的指标是reactive reports(举报响应比率)。速卖通的逻辑是只有0.05%的违规商品是收到举报后才被发现和处置的,意味着其余绝大部分违规商品都是由平台主动发现和处置的,因此主动审核系统效果很好。但欧盟委员会认为这只是已处置商品的发现来源占比,既不能衡量未被发现的非法产品数量,也不能衡量审核效果系统。
所以在25年的报告中速卖通增加了很多指标,包括Ratio of Illegal Products from Total EU Products(面向欧盟用户的非法产品占比)、Reappearance Fail Rate(非法产品重新出现失败率)、Rate of Infringing Purchases in EU(违规产品购买率)等。
4)用于检测非法产品的系统并未正常运转
这个点我没有找到针对性的回应,但也可以理解为整个报告都是在回应。特别是25年的报告里很喜欢用“multi-layered”这个词,我理解是一种情感表达:我已经多管齐下了,这个系统不可能不运转!
5)非法产品卖家受到处罚后店铺仍可继续运营
24年报告中针对政策执行和处罚措施都是用的“将来时”(we will...),25年报告里介绍了不少已采取的措施,包括48分制、防止违规商家重新注册等。
6)卖家可以通过商品分类规避产品合规性检查而监管机制发现不了
对上架商品的文字和图片做自动扫描,筛查类目错放商品并人工复核。且一旦核实存在恶意归类行为会对商品做下架处理。重复违规商家将面临加重处罚。
7)商家可以轻易绕开“品牌授权”机制销售假冒产品,劣币驱逐良币
上架品牌商品需提供正品授权证明,反复违规将触发严重处罚。此后计划雇佣更多审核人员负责品牌审核。


3. 我的感想
本案还没有到故事终集。速卖通可以在2026 年 10 月 20 日之前提交整改计划。然后欧盟委员会会作出最终决定。所以,速卖通25年报告里呈现的、其没有呈现但可能已经采取了的补救措施最后能够为它换取一个什么样的罚单还是未知数。
这可能也是DSA合规目前最棘手的事儿了。一方面,DSA只写目标不写标准,企业很难论证它的所作所为是不是已经达到了必要水平。本次处罚案新闻稿字里行间都是“虽然你做了但你没做到位”,到底什么是“到位”呢?(此处echo一下啥是“成瘾性设计”?)另一方面,DSA采用的是结果导向的治理思路。欧盟委员会非常喜欢且容易去做抽查和测试。但平台内容和商家行为又是始终处于动态变化之中:新的规避方式会不断出现,审核会产生漏检,已下架商品也可能换名称、换图片、换分类或换店铺重新上架。动态的事实要求动态的治理,动态的治理必然出现滞后性,于是罚单就有了落笔之处...
总而言之,中企出海不易,而且电商平台可以说处处是筛子,DSA合规真的很难办。还是祝福速卖通吧(以及不要删我的稿子!)


作者|肖莆羚令
审稿|江明月


国别

中国篇
  • 法规解析:

人脸识别:人脸识别技术应用安全管理办法关于开展人脸识别技术应用备案工作的公告

身份认证:国家网络身份认证公共服务管理办法

视频监控:公共安全视频图像信息系统监督管理工作规定

数据出境:自贸区(北上浙天海)跨境规则梳理数据出境安全管理政策问答(2025年5月)个人信息出境认证
安全事件:中国人民银行业务领域网络安全事件报告管理办法国家网络安全事件报告管理办法
个保审计:一起读 | 端午合规大礼包谁配做个保审计业务?
处罚:网信部门行政处罚裁量权基准适用规定(征求意见稿)
自动化决策:自动化决策 vs 用户画像 vs 个性化推送
App: 互联网应用程序个人信息收集使用规定(征求意见稿)
未成年人保护:未成年人用户数量巨大和对未成年人群体具有显著影响的网络平台服务提供者义务
科技伦理:人工智能科技伦理管理服务办法(试行)
国安审:外商投资国家安全审查程序的简单梳理
AI:人工智能拟人化互动服务管理暂行办法
  • 从业观察:

身份判定:数据控制者和处理者,到底怎么分?关于账号互通与内容互通的一些思考

受托方:受托方义务

隐私政策隐私政策合规问答混乱的双清单、双清单之游戏厂商篇
合法性基础:间接收集场景下的合法性基础模型训练阶段的个人信息处理合法性基础个人信息流转:对外提供与个人信息转移权的多维解析关于账号互通与内容互通的一些思考一般同意是伪命题吗?

合规负责人:数据合规负责人岗位梳理个人信息保护负责人申报答疑个人信息保护负责人申报FAQ 续集

个人信息保护系列专项行动:2025年个人信息保护系列专项行动公告2025App、小程序违规通报总结2026年个人信息保护系列专项行动公告
判例分析:最高法数据权益司法保护专题指导性案例学习笔记
法规对比:PIPL与GDPR对比
评估报告:数据合规领域报告义务日历表

欧盟篇
  • GDPR:

告知: 隐私政策不好写(GDPR版)

合法性基础:模型训练阶段的个人信息处理合法性基础Meta基于“正当利益”使用个人信息训练AI案广告合规重磅裁决:TCF 2.0 被裁定违反GDPR正当利益(Legitimate Interest)

数据跨境:手把手帮你选SCCs(GDPR版)GDPR第48条(跨境减损条款)解析TikTok爱尔兰数据跨境处罚案处罚决定书研习笔记以及爱尔兰暂缓执行DPC对TikTok的数据跨境裁决Uber荷兰数据跨境处罚案GDPR下欧→中数据跨境是否还有解法?

DPO:EU Representative vs DPO

数据泄露与数据保护:“数据泄露”的界定数据泄露应对流程权限配置不当是否构成数据泄露?密码政策的合规水位线
数据主体权利:数据主体行权响应流程数据主体权利滥用边界、应对执法机关数据请求的合规流程与风险点
医疗行业数据合规:GDPR下医疗企业数据处理的三个基础知识点

GDPR罚金计算规则

PIPL与GDPR对比

一站式监管规则

  • GDPR之外:
DSA:DSA详解阿里速卖通DSA调查案成瘾性设计Temu 2亿处罚案
DMA:Meta DMA处罚案、 互操作性之为什么苹果Airpods实时翻译功能在欧盟用不了?
AIA:AIA通用人工智能模型合规义务解析
Data Act:Data Act详解
e-Privacy Directive:直接营销合规Cookies合规

美国
美国14117行政令详解:第一篇(主干)第二篇(实践问答)第三篇(DOJ三个文件解析)
CCPA详解:上篇下篇

其他法域篇

巴西巴西《数据跨境传输条例》详解

韩国:韩国数据合规,So Special!All I know about the Korean PIPA

东南亚APEC CBPR

英国:英国数据跨境规则Getty Images v. Stability AI侵权案(英国判决)

新加坡新加坡(作为数据进口国)到底好在哪儿?



专题

法域对比专题:

PIPL与GDPR对比

数据跨境合规的国别对比

自动化决策中欧对比


案例专题:
OpenAI意大利处罚案
DeepSeek意大利调查案
TikTok爱尔兰数据跨境处罚案处罚决定书研习笔记
Uber荷兰数据跨境处罚案
Meta DMA处罚案
Meta基于“正当利益”使用个人信息训练AI案
广告合规重磅裁决:TCF 2.0 被裁定违反GDPR
阿里速卖通DSA调查案
Temu-DSA 2亿处罚案

AI专题:

模型训练阶段的个人信息处理合法性基础

AIA通用人工智能模型合规义务解析

Meta基于“正当利益”使用个人信息训练AI案
从Meta和LinkedIn:关于AI训练数据的监管

Getty Images v. Stability AI侵权案(英国判决)

AI手机的法律问题发散

用户交互数据训练的实践

人工智能拟人化互动服务管理暂行办法


跨境专题:

数据跨境合规的国别对比

手把手帮你选SCCs(GDPR版)

GDPR第48条(跨境减损条款)解析

TikTok爱尔兰数据跨境处罚案处罚决定书研习笔记以及

爱尔兰暂缓执行DPC对TikTok的数据跨境裁决

Uber荷兰数据跨境处罚案
GDPR下欧→中数据跨境是否还有解法?

新加坡(作为数据进口国)到底好在哪儿?

英国数据跨境规则


未成年保护:

成瘾性设计
未成年人合规年龄

【声明】内容源于网络
0
0
数据合规肖大国
1234
内容 65
粉丝 0
数据合规肖大国 1234
总阅读704
粉丝0
内容65