SRBS 培训 · 数字监管
法国数据保护与数字平台监管:投资者合规指南
RGPD/GDPR、SREN 法、DSA、DMA、AI Act、外商投资审查、数字服务税:法国是一个结构化合规的市场。

一个合规市场,而不只是一个开拓市场
这场2025年12月为 Silk Road Business School 投资者代表团举办的课程,回应的是一个被直截了当提出的问题:要进入法国数字市场而不被合规卡住,需要掌握什么。
出发点是法国明确承认的双重目标:既维持经济吸引力,又确立数字主权。两者并不矛盾,但它们共同造就了一套密集的监管架构,必须把它当作商业计划的组成部分来阅读,而不是当作残余的法律风险。
五十年法制史:从 SAFARI 到 RGPD
法国的数据保护并非始于2018年,而是始于1974年的 SAFARI 行政档案互联丑闻,随后是1978年设立国家信息与自由委员会(CNIL)的法律。2004年出现了信息与自由联络员,即数据保护官(DPO)的前身,标志着内部合规的开端。处罚权最初上限为15万欧元,2016年提高到300万欧元,对全球性企业而言仍然缺乏威慑力。
2018年的 RGPD/GDPR 改变了量级。1978年法律被重写以与欧盟条例衔接,罚款可达2,000万欧元或全球营业额的4%。
问责原则:举证责任的倒置
范式转变不在于金额,而在于举证责任的倒置。2018年之前,企业做的是申报。2018年之后,企业必须能够在任何时点证明自身合规。数据保护由此从信息技术部门上升到最高管理层。
此外,法国还保留了一些本国特殊制度,尤其是在以研究为目的的健康数据方面仍维持事前授权机制。
SREN 法、DSA、DMA:平台监管
2024年5月21日通过的 SREN 法使法国法与欧盟《数字服务法》(DSA)相衔接,并增加了国家层面的措施:色情网站的有效年龄验证、反诈骗过滤器的试验性机制、可货币化数字物品游戏的混合监管框架,以及针对云服务的反锁定措施,后者提前对接了欧盟《数据法》。
治理是分工共担的。2024年6月27日签署的三方协议组织了各主管机关之间的交叉监管。处罚上限因法律文本而异:DSA 与 SREN 法下最高为营业额的6%,RGPD 下最高为4%。
AI Act 与 CNIL 立场:在没有同意的情况下训练模型
AI Act 的时间表决定着部署决策:禁止性条款自2025年2月适用,通用模型义务自2025年8月适用,随后在2026年和2027年逐步全面加载。风险金字塔把招聘、医疗、司法和关键基础设施列为高风险,并要求基础模型提供方持续更新技术文档。
CNIL 2025年的立场文件处理了最敏感的问题,即为训练模型而在互联网上抓取数据。它提出了围绕所追求利益、必要性和权利平衡的三步测试。有两类风险必须记录在案:一是复吐,即模型输出训练阶段学到的原始个人数据;二是数据主体权利的实际行使。
外商投资审查:门槛、程序与处罚
这是主权层面的第一道关卡,而且已不再局限于国防领域。人工智能、数据托管和数字基础设施都属于触发强制内部审查的敏感活动。
触发门槛取决于投资者身份,某些情形下持有10%的表决权即触发,另一些情形为25%,还须考虑一致行动人规则下的持股合并计算。程序通过 TREFLE 平台线上办理。处罚具有威慑力:未经批准实施投资将导致交易民事无效,并可处以最高相当于营业额10%的罚款。
税务架构:数字服务税与一站式申报
在经合组织(OECD)第一支柱尚未达成完整协议的情况下,法国维持3%的数字服务税,其纳税义务判定标准为累积适用,并在集团层面认定。增值税方面,原则仍是在消费地征税,一站式申报机制(OSS)允许欧盟境外投资者只在一个成员国注册,即可为全部二十七国申报和缴纳增值税,无需办理二十七项独立税务登记。
最常见的四个盲区
一是 DSA 第13条要求的法定代表人,外国投资者经常遗漏。二是 RGPD 的域外效力,即使在法国没有设立机构,只要面向欧盟市场开展定向业务即适用,并须履行第27条的代表义务。三是一站式机制的误解,设立爱尔兰子公司并不足以排除 CNIL 的管辖。四是向欧盟境外的数据传输,跨大西洋框架的脆弱性要求开展传输影响评估,其中包括当地法律所允许的监控问题。
第五点属于法国在 cookie 方面的监管立场:在同意横幅上,拒绝必须与接受同样便捷。
运营层面的结论
法国市场不只是一个商业开拓市场,更是一个结构化合规市场。把合规当作一项资产、在部署计划中留下文档与时间记录的投资者,能够把一项约束转化为针对准备不足的竞争对手的进入壁垒。