Cumplimiento digital de la UE en 2026: las normas que ya llegan hasta tu código
Durante unos siete años, el RGPD fue la única normativa europea que todo equipo de producto conocía por su nombre. Si operabas un sitio web que tocaba a usuarios europeos, aprendías qué era una base jurídica, montabas un banner de cookies, firmabas contratos de encargo de tratamiento y seguías adelante.
Esa época terminó. Entre 2024 y 2028, la Unión Europea está desplegando una pila de normas digitales que, individualmente, son tan exigentes como lo fue el RGPD, y en conjunto bastante más invasivas. La diferencia es que estas nuevas reglas no se detienen en la política de privacidad. Llegan a tu proceso de pago, tu biblioteca de componentes, tu proceso de respuesta a incidentes, tu lista de materiales de software y tu modelo de datos de producto.
Construimos y mantenemos software para empresas que operan en Europa, y dedicamos buena parte de la semana a traducir estas obligaciones en tickets. Este es nuestro mapa de trabajo: qué aplica ahora, qué llega después y qué significa todo ello para quien escribe código.
Por qué esta ola es distinta
El RGPD era en su mayor parte horizontal. Un reglamento, un conjunto de principios, aplicable a todo el que trata datos personales. La ola de 2024 a 2028 es vertical y solapada. Una empresa de comercio electrónico de tamaño medio que vende dispositivos conectados en Alemania y Francia puede estar hoy dentro del ámbito de al menos ocho instrumentos distintos a la vez, cada uno con su regulador, su plazo y su definición de quién es responsable.
De ahí se derivan tres consecuencias prácticas.
Primero, el cumplimiento ya no es algo que se acopla antes del lanzamiento. Varias de estas normas exigen decisiones de diseño, y una decisión de diseño mal tomada en el mes dos cuesta una reconstrucción en el mes veinte.
Segundo, los artefactos técnicos importan más que el papeleo. Los reguladores piden cada vez más pruebas legibles por máquina: una lista de materiales de software, una evaluación de conformidad, una declaración de accesibilidad, un registro de consentimiento, una cronología de incidente. A nadie le impresiona un documento de política que describe un control que no existe en el sistema.
Tercero, los plazos están escalonados y algunos se han movido. Tras el paquete Digital Omnibus propuesto en noviembre de 2025, partes del Reglamento de IA se retrasaron mientras otras se quedaron exactamente donde estaban. Los equipos que leyeron un titular y se detuvieron ahí están planificando contra fechas equivocadas.
Qué se aplica ahora mismo
El RGPD, todavía el cimiento
Nada de la nueva ola sustituye al Reglamento General de Protección de Datos. Sigue siendo la capa base, y de ahí siguen saliendo las multas más grandes. Si tu modelo de datos, tus tareas de retención y tu proceso de solicitudes de acceso son débiles, todo lo construido encima hereda esa debilidad. Escribimos una guía aparte orientada a ingeniería: nuestra guía práctica de RGPD para sitios web.
El Acta Europea de Accesibilidad
La Directiva 2019/882 es aplicable desde el 28 de junio de 2025, y la ejecución se intensificó a lo largo de 2026. Cubre comercio electrónico dirigido a consumidores, servicios bancarios, venta de billetes de transporte, telecomunicaciones, libros electrónicos y más. El referente técnico es la norma EN 301 549, que hoy se corresponde con las WCAG 2.1 nivel AA, con una revisión prevista hacia las WCAG 2.2.
Esta sorprende porque no es un ejercicio documental. Exige cambios reales en el marcado, la gestión del foco, el contraste de color, el tratamiento de errores en formularios y la navegación por teclado. Un tribunal francés ya ha ordenado a Carrefour alcanzar la conformidad bajo multa diaria. Los detalles están en nuestra guía sobre el Acta Europea de Accesibilidad.
El Data Act
El Reglamento 2023/2854 es aplicable desde el 12 de septiembre de 2025. Otorga a los usuarios un derecho sobre los datos que generan sus productos conectados y obliga a los proveedores de nube a hacer que el cambio de proveedor sea realista y no teórico. Desde el 12 de septiembre de 2026, los productos conectados y servicios asociados que se introduzcan en el mercado deberán estar diseñados para que los datos sean accesibles por defecto, lo cual es un requisito de arquitectura y no jurídico. Ver nuestro análisis del Data Act.
NIS2
Los Estados miembros han transpuesto NIS2 a ritmos muy distintos. Alemania abrió su portal de registro el 6 de enero de 2026, Países Bajos puso su ley en vigor el 15 de agosto de 2026, y otros países aún están poniéndose al día. Si estás dentro del ámbito, debes notificaciones con un reloj de 24 horas, y debes a tus clientes pruebas de que gestionas el riesgo de la cadena de suministro. Nuestra guía práctica de NIS2 cubre el lado operativo.
Verificación del beneficiario
Desde el 9 de octubre de 2025, los proveedores de servicios de pago de la zona euro deben ofrecer gratuitamente una comprobación de que el nombre del beneficiario coincide con el IBAN antes de confirmar una transferencia. Para quien construye flujos de pago o de abono, eso añadió un paso previo a la confirmación y un conjunto nuevo de estados de coincidencia parcial que gestionar en la interfaz. Lo tratamos en pagos inmediatos y verificación del beneficiario.
Qué llega en los próximos doce meses
2 de agosto de 2026: transparencia del Reglamento de IA
Las obligaciones del artículo 50 ya están vigentes. Si tu producto habla con los usuarios mediante un chatbot, tienes que decirles que hablan con una máquina. Si genera audio, imágenes, vídeo o texto sintéticos, la salida debe marcarse de forma legible por máquina. Un tramo adicional, que incluye el detalle de las marcas de agua y una prohibición de las aplicaciones de desnudado, llega el 2 de diciembre de 2026.
Las obligaciones más pesadas de alto riesgo se movieron. Los sistemas autónomos del anexo III tienen ahora hasta el 2 de diciembre de 2027, y la IA integrada en productos regulados hasta el 2 de agosto de 2028. Es un respiro real, pero solo para el nivel de alto riesgo. Desglose completo en nuestro artículo sobre transparencia del Reglamento de IA.
11 de septiembre de 2026: notificación del Cyber Resilience Act
Los fabricantes de productos con elementos digitales deben notificar vulnerabilidades activamente explotadas e incidentes graves a través de una plataforma única de la UE. Alerta temprana en 24 horas, notificación completa en 72 horas, informe final en 14 días. No se cumple un reloj de 24 horas sin saber qué hay dentro de tu producto, y por eso los equipos están construyendo procesos de SBOM un año antes del mandato formal. Ver la guía del CRA.
12 de septiembre de 2026: obligaciones de diseño del Data Act
El requisito de diseñar para el acceso a los datos muerde para los productos recién introducidos en el mercado.
27 de septiembre de 2026: Directiva de empoderamiento del consumidor
Las alegaciones ambientales genéricas pierden su cobertura legal, las etiquetas de sostenibilidad necesitan verificación, y un aviso y una etiqueta armonizados sobre garantías comerciales deben aparecer en el flujo de compra. Es un cambio de contenido y plantillas en páginas de producto, páginas de categoría y proceso de pago. Tratado en alegaciones verdes y datos de producto.
24 de diciembre de 2026: Cartera Europea de Identidad Digital
Cada Estado miembro debe poner a disposición al menos una cartera. Las partes usuarias obligadas, entre ellas bancos, transporte, energía, sanidad y telecomunicaciones, deberán aceptarla desde diciembre de 2027. Si quieres ser aceptante temprano, tienes que registrarte como parte usuaria y soportar los formatos de credenciales de la cartera. Nuestra guía de integración de la cartera EUDI explica lo que implica.
Qué sigue en movimiento
Dos expedientes merecen seguimiento sin planificar en exceso sobre ellos.
El Digital Omnibus trasladaría las reglas de consentimiento de cookies al propio RGPD, mediante un artículo 88a y un artículo 88b propuestos. Los cambios principales son aceptar o rechazar con un clic, una regla que impide volver a preguntar durante seis meses a quien rechazó, y señales de consentimiento legibles por máquina jurídicamente vinculantes. Los trílogos se prolongaron hasta mediados de 2026. Nada es definitivo, y no reconstruiríamos una plataforma de consentimiento asumiendo que el texto pasa sin cambios, pero la dirección es lo bastante clara para influir en cómo se diseña una. Nuestra lectura está en el consentimiento de cookies tras el Digital Omnibus.
La Digital Fairness Act sigue en fase de propuesta, prevista para finales de 2026, y apunta directamente a los patrones oscuros, los precios personalizados y el diseño adictivo. Realistamente se aplicará entre 2028 y 2030. Importa ahora solo porque indica qué patrones de interfaz viven de tiempo prestado.
La capa de pagos con la que nadie contaba
Hay otro cambio que no es una norma en absoluto, pero se comporta como tal por la velocidad a la que se extiende por las páginas de pago europeas.
Wero, la cartera creada por la European Payments Initiative, pasó de las transferencias entre particulares al comercio electrónico durante 2025 y 2026. Liquida mediante transferencia inmediata SEPA en unos diez segundos y evita por completo los esquemas de tarjetas. Lidl anunció su soporte en lidl.de en julio de 2026, con aceptación en tienda y las tiendas belga y francesa más adelante en el año. Decathlon, Rossmann, Hornbach, Eventim y otros ya están en producción.
Nadie está legalmente obligado a aceptar Wero. Pero cuando un discounter del tamaño de Lidl añade un método de pago, el resto del mercado tiende a seguirlo, y la integración no es trabajo regalado: aterriza en tu proceso de pago, tu máquina de estados de pedido, tu lógica de reembolsos y tu conciliación. Lo detallamos en la guía de integración de Wero.
Cómo secuenciar esto sin perder un trimestre
El instinto es abrir una línea de trabajo de cumplimiento e intentar cerrarlo todo. Eso suele producir una hoja de cálculo y muy poco código entregado. Lo que funciona mejor, según nuestra experiencia:
Empieza por el ámbito, con honestidad. La mayoría de estas normas tienen umbrales, exenciones y definiciones que cambian materialmente lo que debes. Una microempresa que presta servicios queda fuera de buena parte del Acta de Accesibilidad. Una empresa que no fabrica productos con elementos digitales queda fuera del CRA. Media hora con los artículos de ámbito reales ahorra meses.
Encuentra los solapamientos y construye una vez. El trabajo de accesibilidad del EAA también mejora los requisitos de claridad de las reglas de transparencia del Reglamento de IA. La infraestructura de consentimiento hecha para el RGPD soporta la mayor parte de los cambios del Digital Omnibus. Un proceso de SBOM hecho para el CRA responde a buena parte de las preguntas de cadena de suministro de NIS2. Trátalo como trabajo de plataforma compartida, no como doce proyectos separados.
Arregla primero lo que exige decisiones de diseño. Acceso a datos por defecto, aceptación de credenciales, semántica de accesibilidad y arquitectura de consentimiento son caros de adaptar a posteriori. Los flujos de notificación y la documentación no. Secuencia en consecuencia.
Escribe qué decidiste y por qué. La mayoría de estos regímenes espera que puedas explicar tu razonamiento, no solo mostrar una marca verde. Un breve registro de decisión de arquitectura vale más que un largo PDF de política.
Dónde encajamos
Somos una empresa de software, no un despacho de abogados, y se lo decimos claramente a cada cliente. No emitimos opiniones jurídicas. Lo que hacemos es tomar la interpretación en la que ha aterrizado tu equipo legal y convertirla en sistemas que funcionan: plataformas de consentimiento, bibliotecas de componentes accesibles, API de acceso a datos, procesos de SBOM, integraciones de cartera, flujos de pago y toda la infraestructura aburrida que hay debajo.
Nuestros equipos trabajan desde Liubliana y Novi Sad, dentro del entorno regulatorio que describimos, lo que significa que también lidiamos con estos plazos en nuestros propios productos.
Si estás intentando averiguar cuáles de estas normas te afectan realmente, o tienes una fecha en el calendario y ningún plan detrás, escríbenos a office@c9group.dev. También puedes leer más sobre cómo apoyamos a empresas que entran o crecen en Europa en nuestra página de entrada al mercado europeo.