一条消息、一份云端文件,或者将某个 IP 地址与账户关联的数据,可能实际存储在另一个国家,并由设立于欧盟之外的服务提供商控制。欧盟 e-Evidence 电子证据框架并未赋予机关对账户的普遍访问权。它建立的是一套明确的跨境程序:一个参与成员国的主管机关,可以向另一个参与成员国境内服务提供商的指定收件人发送标准证书。

理解该框架的关键,是区分欧洲数据提交令与欧洲数据保全令。前者要求交付明确指定的数据;后者只是临时防止特定数据被移除、删除或更改,本身并不授权向机关披露这些数据。相关规则自2026年8月18日起适用,并以司法审查、通知、拒绝理由、职业保密、数据保护和有效救济等条件约束其较短的办理期限。

欧盟第 2023/1543 号条例设立欧洲数据提交令(EPO)、欧洲数据保全令(EPO-PR),以及分别对应的标准证书 EPOC 和 EPOC-PR,并规定执行程序及受影响人的权利。该条例于 2023 年 8 月 17 日生效,自2026年8月18日起直接适用。希腊和爱尔兰受其约束,丹麦不参加该机制。

欧盟第 2023/1544 号指令要求成员国制定规则,使服务提供商在欧盟内指定营业机构或法定代表人,以接收和执行命令。转化国内法的期限为 2026 年 2 月 18 日。在该日已经向欧盟提供服务的提供商,最迟应于 2026 年 8 月 18 日指定收件人;之后进入市场的提供商有六个月期限。

欧盟第 2025/1550 号实施条例规定去中心化通信系统的技术规范,并于 2025 年 8 月 18 日生效。2026 年 7 月 13 日公布的勘误也具有重要法律意义:它删除了一段可能被理解为允许仅因没有指定营业机构或法定代表人而采取紧急绕行方式的措辞。替代送达只有在已经存在的指定收件人未在期限内采取行动时才可启动,而不是因为一开始根本没有指定收件人。

2. 适用的程序、提供商和数据

该机制用于刑事程序,不是民事或商业争议中的私人取证工具,也不是一般行政调查手段。条例还涵盖一个范围很窄的执行情形:刑事程序结束后判处至少四个月的监禁刑或拘禁措施,被定罪人逃逸,并且符合条例规定的其他条件。

所涵盖的服务包括电子通信服务、域名与 IP 编号服务、注册管理机构、注册商、隐私或代理服务,以及以用户间通信或数据存储、处理为关键特征的信息社会服务。网站仅仅可从欧盟访问并不足够。服务与欧盟必须存在实质联系,例如设有营业机构、拥有数量可观的用户,或者业务明确面向欧盟。

条例区分订户数据、仅为识别用户而请求的数据、流量数据和内容数据。命令只能涉及提供商或代表提供商在收到证书时已经存储的数据。它并未创设实时截取通信或收集未来数据的权力。

3. 哪些机关可以签发或确认命令

对于请求订户数据或仅供识别的数据的 EPO,签发机关可以是法官、法院、调查法官或检察官。依国内法享有调查权限的其他机关,只有在获得规定的司法机关或检察机关确认后才可签发。

对于并非仅用于识别的流量数据以及内容数据,审查要求更严格。命令必须由法官、法院或调查法官签发或确认;检察官单独作出决定不足以处理这些数据类别。保全令可以由法官、法院、调查法官或检察官签发,其他主管机关则须经确认。

每项命令都必须必要且合乎比例,并且在相应的国内案件中本来也能够签发,同时应尊重嫌疑人或被告人的权利。嫌疑人或辩护律师可以在国内法承认的辩护权范围内申请主管机关寻求命令,但不能自行向提供商发送一份所谓私人 EPOC。

4. EPO 是命令,EPOC 是送达提供商的标准证书

欧洲数据提交令(EPO)是司法决定或经过确认的决定;EPOC 是将该决定送达提供商指定收件人的标准证书,并不是一项独立命令。它载明执行所需的信息,但不应不必要地披露基础案件材料。收件人必须保密,并且只能提交 EPO 明确指定的数据。

任何刑事犯罪都可成为请求订户数据和仅供识别数据的基础。流量数据和内容数据通常要求相关犯罪在签发国可被判处的最高监禁刑至少为三年。对于欧盟法明确列举的若干犯罪类别,例如恐怖主义、儿童性虐待、攻击信息系统以及非现金支付工具欺诈,在满足条例特别条件时,该门槛的适用方式有所不同。

相关服务器位于第三国,并不会自动排除命令。关键问题包括提供商是否在欧盟提供服务、是否存在合法的跨境收件人,以及实体和程序保障是否得到遵守。

5. EPO-PR 是保全令,EPOC-PR 是相应证书

欧洲数据保全令(EPO-PR)的目的,是在准备后续数据提交请求期间,防止明确指定的数据被移除、删除或更改。EPOC-PR 是将该保全令送达提供商的相应标准证书,并不是一项独立命令。它要求立即且严格限于指定范围保全数据,而不是将数据披露给签发机关。

初始保全期为 60 天。在该期限内,如为签发后续数据提交请求确有必要,签发机关可以将保全期延长一次,增加 30 天。超过上述期限后,只有在签发机关及时确认后续欧洲数据提交令、欧洲调查令或司法互助请求已经签发时,保全方可继续。此后,数据应继续保全至收到该请求并完成数据提交所需的期间。保全不再必要时,机关必须在没有不当延误的情况下通知收件人。

这一界限对辩护方和提供商都很重要。执行 EPOC-PR 并不表示数据披露已经获准,也不能补正后来 EPO 中的缺陷。保全与提交是目的和法律依据各自独立的法律步骤。

6. 10天与8小时的期限

在普通程序中,收件人应当在没有不当延误的情况下采取行动,并且最迟不得超过收到 EPOC 后10天。出现有效紧急情况时,期限为8小时。紧急情况的定义很窄:必须存在对某人生命、身体完整性或安全的迫近威胁,包括因关键基础设施受到严重干扰或破坏而产生的相应威胁。

在条例规定的紧急情况下,如果无法及时取得确认并且国内法存在同等权限,请求订户数据或仅供识别数据的 EPO 以及 EPO-PR 可以先行签发。随后必须在 48 小时内申请确认。如果确认被拒绝,命令应被撤回,已经传送的数据须依条例删除或限制使用。

欧盟委员会关于期限计算的不具约束力指南说明:以天计算期限时,不计收到文件的当天。星期六、星期日和公共假日计入期限,但按天计算的期限如在非工作日届满,则顺延至执行国的下一个工作日。八小时时限从下一个完整小时开始计算,不因周末或假日延长。该指南明确声明,只有欧盟法院能够作出具有权威性的解释。

7. 通知执行国及拒绝理由

当 EPO 请求的不只是识别用途的流量数据,或者请求内容数据时,签发机关须同时将 EPOC 发送给执行机关。只有在有合理理由同时相信犯罪已经、正在或可能在签发国实施,而且数据所涉人员居住在该国时,才可不作通知。除有效紧急情况外,通知通常会暂停数据提交。

执行机关有10天提出拒绝理由,紧急情况下为 96 小时。第 12 条规定四类理由:豁免、特权或保护新闻自由及其他媒体表达自由的规则;表明相关基本权利受到明显侵害的具体和客观理由;一事不再理原则;以及缺乏双重犯罪,但附件四所列类别在满足三年刑期条件时适用特别例外。

机关在拒绝前必须相互协商。命令的一部分可以被拒绝,也可对数据使用附加条件。如果紧急情况下数据已经传送,之后又提出成立的拒绝理由,签发机关必须删除数据、限制其使用,或遵守执行机关设定的条件。

8. 提供商可以指出什么,如何强制执行

指定收件人不会因此变成审查命令的法院。不过,它可以使用附件三表格报告:执行在事实上不可能;证书存在明显错误;收到证书时数据不在提供商占有或控制之下;有关服务不属于适用范围;或者可能涉及豁免、特权或媒体自由。

收件人不执行时,命令可移交执行机关强制执行。在该阶段,条例规定了封闭的拒绝执行理由,包括签发或确认机关不当、未达到实体门槛、事实上不可能执行、职业保密以及明显侵害基本权利。国内处罚必须有效、合乎比例并具有威慑力。

9. 律师职业保密、豁免与媒体保护

如果签发机关确认流量或内容数据受到执行国法律中的豁免或特权保护,或者受到新闻自由及其他媒体表达自由规则保护,就不应签发相关 EPO。情况不明确时,签发机关可以直接向另一机关请求澄清,也可以通过 Eurojust 或欧洲司法网络办理。

第 5 条第 9 款对一种情形提供特别保护:受职业保密保护的数据,被存储或以其他方式处理在为律师或其他受保护专业人员开展专业活动而提供的基础设施中。只有专业人员居住在签发国、直接接触该专业人员可能损害程序,或者依适用法律已经合法放弃保密时,才可对相关流量或内容数据签发 EPO。

律师职业保密并不是覆盖所有与律师有关数据的笼统例外。必须识别具体通信、专业身份、适用的国内法以及任何合法放弃保密的情况。提供商依据证书指出风险,法律判断则由主管机关作出。

10. 数据保护、告知与救济

GDPR 继续适用于服务提供商;主管执法机关的数据处理受欧盟第 2016/680 号指令约束,同时还须遵守相关 ePrivacy 规则。命令必须具有明确目标、确有必要并合乎比例。收件人必须采用最新的技术和组织措施,保护证书与数据的保密性、秘密性和完整性。

签发机关应当在没有不当延误的情况下,告知数据已被提交的人员,并说明可用的救济。只有在欧盟第 2016/680 号指令的条件持续满足时,告知才可延迟、限制或省略。原因须记入案卷,并在 EPOC 中作简要说明。

任何人的数据如被 EPO 请求,该人都有权在签发国法院获得有效救济。审查范围包括合法性、必要性和比例性。如果执行命令与第三国法律冲突,则启动专门司法程序,并在评估冲突期间暂停执行。

11. 对希腊公民、律师和服务提供商的实际变化

对公民:跨境路径变得更快,不再只能依赖耗时较长的司法互助。这不代表任何警察机关都能直接进入云账户。合法命令、适当的司法或检察审查、明确的数据类别以及向法院寻求救济的机会仍然不可缺少。

对律师:审查应覆盖数据类别、犯罪门槛、签发或确认权限、是否适用通知例外、所称紧急情况是否真实、职业保密、对当事人的告知以及国内救济期限。仅仅写有 e-Evidence 并不能证明命令合法。

对服务提供商:实际合规需要明确指定的合法收件人、真实性核验、严格限于命令所列数据、安全保全与传送、完整审计记录,以及在出现职业保密或错误问题时立即提交相应专业人员或法律团队处理。8小时期限使持续可用的初步研判机制在实践中较为必要,但条例没有强制采用某一种人员配置模式。

12. 截至 2026 年 8 月 30 日希腊的法律与技术准备情况

条例自2026年8月18日起在希腊直接适用。但是,直接适用本身并不能证明,签发、接收、通知、强制执行、处罚和安全通信所需的所有国内制度、法律、行政及技术安排都已经完成。

在 2026 年 8 月 30 日核查时,EUR-Lex 的国内转化措施页面在欧盟第 2023/1544 号指令项下对希腊显示“措施数量:0”(页面原文:“Number of measures: 0”)。这只能证明在核查当时,该特定登记系统没有显示希腊已通知的措施;仅凭该记录,不能证明不存在任何相关国内文本,也不能证明所有可能的国内行为均无效。

欧盟委员会于 2026 年 8 月 27 日更新的准备情况清单只列出德国、爱尔兰、意大利和瑞典,并分别标明不同的签发或接收能力,希腊不在其中。因此,依据已经审查的公开官方来源,只能谨慎得出结论:希腊的全面法律与技术准备尚未获得确认。断言该框架在希腊任何情况下都无法适用,将超出这些来源能够支持的范围。

欧盟委员会不具约束力的应急问答指出:如果因为指令没有转化而未指定营业机构或代表,EPOC 或 EPOC-PR 不能直接发送给服务提供商。第 19 条第 5 款的替代安全渠道,是在合法机关与收件人均已存在时解决技术不可用问题;它不能弥补权限缺失或合法收件人缺失。欧洲调查令和司法互助路径仍然可用。

13. 常见误解与官方来源

  • EPOC-PR 只保全数据,本身不允许机关读取数据。
  • 8小时规则只适用于条例严格定义的紧急情况,并非所有被称为紧急的案件。
  • 服务器位置不会自动使命令无效,但也不会取消实体保障。
  • 提供商可以指出问题,但不对基本权利作出最终裁决。
  • 该框架没有规定普遍数据留存、实时监控或一般解密义务。
  • 它没有废除欧洲调查令、司法互助或欧洲委员会另行建立的制度。

法律说明:官方来源核查日期为 2026 年 8 月 30 日。本文明确区分具有约束力的欧盟立法、不具约束力的欧盟委员会指南,以及对法律与技术准备情况所作的谨慎推断。本文不判断任何具体命令是否合法,也不构成针对个案的法律意见。