EU:n digitaalinen sääntely 2026: säännöt, jotka ulottuvat nyt koodiin asti
Noin seitsemän vuoden ajan GDPR oli se yksi eurooppalainen säädös, jonka jokainen tuotetiimi tunsi nimeltä. Jos ylläpidit verkkosivustoa, joka kosketti eurooppalaisia käyttäjiä, opettelit käsittelyperusteet, rakensit evästebannerin, allekirjoitit käsittelysopimukset ja jatkoit eteenpäin.
Se aikakausi on ohi. Vuosien 2024 ja 2028 välillä Euroopan unioni tuottaa pinon digitaalista sääntelyä, joka on yksittäin yhtä vaativaa kuin GDPR oli ja yhdessä paljon syvemmälle ulottuvaa. Ero on siinä, että nämä uudet säännöt eivät pysähdy tietosuojaselosteeseen. Ne ulottuvat kassaanne, komponenttikirjastoonne, häiriönhallintaprosessiinne, ohjelmiston osaluetteloonne ja tuotetietomalliinne.
Rakennamme ja ylläpidämme ohjelmistoja Euroopassa toimiville yrityksille, ja käytämme ison osan viikosta näiden velvoitteiden kääntämiseen tehtäviksi. Tämä on työkarttamme: mikä pätee nyt, mikä tulee seuraavaksi ja mitä kaikki tämä oikeasti tarkoittaa koodia kirjoittaville.
Miksi tämä aalto on erilainen
GDPR oli enimmäkseen horisontaalinen. Yksi asetus, yksi periaatekokoelma, joka koskee kaikkia henkilötietojen käsittelijöitä. Vuosien 2024 ja 2028 välinen aalto on pystysuora ja päällekkäinen. Keskikokoinen verkkokauppayritys, joka myy liitettyjä laitteita Saksassa ja Ranskassa, voi tänään kuulua samanaikaisesti vähintään kahdeksan eri säädöksen soveltamisalaan, kullakin oma valvoja, oma määräaika ja oma määritelmä siitä, kuka on vastuussa.
Tästä seuraa kolme käytännön seurausta.
Ensinnäkin vaatimustenmukaisuutta ei enää voi ruuvata kiinni juuri ennen julkaisua. Useat näistä säännöistä edellyttävät suunnitteluratkaisuja, ja huonosti tehty suunnitteluratkaisu toisessa kuukaudessa maksaa uudelleenrakennuksen kahdentenakymmenentenä.
Toiseksi tekniset artefaktit painavat enemmän kuin paperityö. Valvojat pyytävät yhä useammin koneluettavaa näyttöä: ohjelmiston osaluettelon, vaatimustenmukaisuuden arvioinnin, saavutettavuusselosteen, suostumusmerkinnän, häiriön aikajanan. Kukaan ei vaikutu asiakirjasta, joka kuvaa kontrollin, jota järjestelmässä ei ole.
Kolmanneksi määräajat ovat porrastettuja ja osa niistä on siirtynyt. Marraskuussa 2025 ehdotetun Digital Omnibus -paketin jälkeen osa tekoälyasetuksesta siirtyi, kun taas toiset osat jäivät täsmälleen paikoilleen. Tiimit, jotka lukivat yhden otsikon ja lopettivat siihen, suunnittelevat nyt väärien päivämäärien mukaan.
Mikä pätee juuri nyt
GDPR, edelleen perusta
Mikään uudessa aallossa ei korvaa yleistä tietosuoja-asetusta. Se pysyy peruskerroksena, ja suurimmat sakot tulevat edelleen sieltä. Jos tietomallinne, säilytysajojen hoito ja rekisteröidyn pyyntöjen prosessi ovat heikkoja, kaikki niiden päälle rakennettu perii sen heikkouden. Kirjoitimme erillisen, tekniikkaan keskittyvän oppaan: käytännön GDPR-oppaamme verkkosivustoille.
Euroopan esteettömyysdirektiivi
Direktiivi 2019/882 on ollut sovellettava 28. kesäkuuta 2025 alkaen, ja valvonta kiihtyi vuoden 2026 aikana. Se kattaa kuluttajille suunnatun verkkokaupan, pankkipalvelut, liikenteen lipunmyynnin, televiestinnän, e-kirjat ja enemmän. Tekninen mittapuu on standardi EN 301 549, joka vastaa nykyisin WCAG 2.1 -tasoa AA, ja WCAG 2.2:een sovitettua tarkistusta odotetaan.
Tämä yllättää, koska kyse ei ole dokumentaatioharjoituksesta. Se vaatii todellisia muutoksia merkkaukseen, kohdistuksen hallintaan, värikontrastiin, lomakevirheiden käsittelyyn ja näppäimistönavigointiin. Ranskalainen tuomioistuin on jo määrännyt Carrefourin saavuttamaan vaatimustenmukaisuuden päiväsakon uhalla. Yksityiskohdat esteettömyysdirektiiviä käsittelevässä oppaassamme.
Data Act
Asetus 2023/2854 on ollut sovellettava 12. syyskuuta 2025 alkaen. Se antaa käyttäjille oikeuden liitettyjen tuotteidensa tuottamaan dataan ja pakottaa pilvipalveluntarjoajat tekemään vaihtamisesta realistista teoreettisen sijaan. 12. syyskuuta 2026 alkaen markkinoille saatettavat liitetyt tuotteet ja niihin liittyvät palvelut on suunniteltava niin, että data on oletuksena saatavilla, mikä on arkkitehtuurivaatimus eikä juridinen. Katso Data Act -läpikäyntimme.
NIS2
Jäsenvaltiot ovat panneet NIS2:n täytäntöön hyvin eri tahtiin. Saksa avasi rekisteröintiportaalinsa 6. tammikuuta 2026, Alankomaat saattoi lakinsa voimaan 15. elokuuta 2026, ja muut maat ovat vielä kirimässä. Jos kuulut soveltamisalaan, olet velkaa ilmoituksia 24 tunnin kellolla, ja asiakkaillesi näyttöä siitä, että hallitset toimitusketjun riskiä. NIS2-käytännön oppaamme kattaa toiminnallisen puolen.
Saajan vahvistus
- lokakuuta 2025 alkaen euroalueen maksupalveluntarjoajien on tarjottava maksutta tarkistus siitä, että saajan nimi vastaa IBAN-tiliä, ennen kuin siirto vahvistetaan. Maksu- tai maksatusvirtoja rakentaville tämä lisäsi vaiheen ennen vahvistusta ja joukon lähes osuvia tiloja käsiteltäväksi käyttöliittymässä. Käsittelimme sitä artikkelissa pikamaksut ja saajan vahvistus.
Mitä tulee seuraavan kahdentoista kuukauden aikana
2. elokuuta 2026: tekoälyasetuksen avoimuus
Artiklan 50 velvoitteet ovat nyt voimassa. Jos tuotteenne puhuu käyttäjille chatbotin kautta, teidän on kerrottava heille, että he puhuvat koneen kanssa. Jos se tuottaa synteettistä ääntä, kuvia, videota tai tekstiä, tuloste on merkittävä koneluettavasti. Uusi erä, mukaan lukien vesileimauksen yksityiskohdat ja riisumissovellusten kielto, seuraa 2. joulukuuta 2026.
Raskaammat korkean riskin velvoitteet siirtyivät. Liitteen III itsenäisillä järjestelmillä on nyt aikaa 2. joulukuuta 2027 asti ja säänneltyihin tuotteisiin upotetulla tekoälyllä 2. elokuuta 2028 asti. Se on todellinen hengähdystauko, mutta vain korkean riskin tasolle. Täysi erittely tekoälyn avoimuutta käsittelevässä artikkelissamme.
11. syyskuuta 2026: Cyber Resilience Actin ilmoitusvelvollisuus
Digitaalisia elementtejä sisältävien tuotteiden valmistajien on ilmoitettava aktiivisesti hyödynnetyistä haavoittuvuuksista ja vakavista poikkeamista yhden EU-alustan kautta. Varhainen varoitus 24 tunnissa, täysi ilmoitus 72 tunnissa, loppuraportti 14 päivässä. Et selviä 24 tunnin kellosta tietämättä, mitä tuotteessasi on, ja siksi tiimit rakentavat SBOM-putkia vuosi ennen muodollista velvoitetta. Katso CRA-opas.
12. syyskuuta 2026: Data Actin suunnitteluvelvoitteet
Datan saatavuutta koskeva suunnitteluvaatimus puree markkinoille saatettaviin tuotteisiin.
27. syyskuuta 2026: kuluttajien vaikutusmahdollisuuksia koskeva direktiivi
Yleiset ympäristöväittämät menettävät oikeudellisen suojansa, kestävyysmerkinnät vaativat todentamisen, ja yhdenmukaistetun ilmoituksen ja merkin kaupallisista takuista on näyttävä ostopolulla. Se on sisältö- ja pohjamuutos tuotesivuilla, kategoriasivuilla ja kassalla. Käsitelty artikkelissa ympäristöväittämät ja tuotetiedot.
24. joulukuuta 2026: EU:n digitaalinen identiteettilompakko
Jokaisen jäsenvaltion on asetettava saataville vähintään yksi lompakko. Velvoitetut luottavat osapuolet, mukaan lukien pankit, liikenne, energia, terveydenhuolto ja televiestintä, joutuvat hyväksymään sen joulukuusta 2027 alkaen. Jos haluat hyväksyä aikaisin, sinun on rekisteröidyttävä luottavaksi osapuoleksi ja tuettava lompakon todistemuotoja. EUDI-lompakon integraatio-oppaamme selittää, mitä se edellyttää.
Mikä on vielä liikkeessä
Kahta asiaa kannattaa seurata ilman liiallista suunnittelua niiden varaan.
Digital Omnibus siirtäisi evästesuostumusta koskevat säännöt itse GDPR:ään ehdotettujen artiklojen 88a ja 88b kautta. Päämuutokset ovat hyväksyminen tai hylkääminen yhdellä napsautuksella, sääntö, joka kieltää kysymästä uudelleen kuuteen kuukauteen hylänneiltä, sekä oikeudellisesti sitovat koneluettavat suostumussignaalit. Kolmikantaneuvottelut jatkuivat vuoden 2026 puoliväliin. Mikään ei ole lopullista, emmekä rakentaisi suostumusalustaa uudelleen olettaen tekstin menevän läpi muuttumattomana, mutta suunta on riittävän selvä vaikuttaakseen arkkitehtuuriin. Näkemyksemme artikkelissa evästesuostumus Digital Omnibusin jälkeen.
Digital Fairness Act on vielä ehdotusvaiheessa, odotettavissa loppuvuodesta 2026, ja se kohdistuu suoraan pimeisiin kuvioihin, personoituun hinnoitteluun ja riippuvuutta luovaan suunnitteluun. Realistisesti se soveltuu vuosien 2028 ja 2030 välillä. Sillä on merkitystä nyt vain siksi, että se kertoo, mitkä käyttöliittymäkuviot elävät lainatulla ajalla.
Maksukerros, jota kukaan ei suunnitellut
On vielä yksi muutos, joka ei ole lainkaan sääntelyä mutta käyttäytyy kuin olisi, koska se leviää niin nopeasti eurooppalaisilla kassasivuilla.
Wero, European Payments Initiativen rakentama lompakko, siirtyi henkilöiden välisistä siirroista verkkokauppaan vuosina 2025 ja 2026. Se selvitetään SEPA-pikasiirtona noin kymmenessä sekunnissa ja ohittaa korttijärjestelmät kokonaan. Lidl ilmoitti tuesta lidl.de-sivustolla heinäkuussa 2026, ja hyväksyntä myymälöissä sekä Belgian ja Ranskan verkkokaupat seuraavat myöhemmin vuonna. Decathlon, Rossmann, Hornbach, Eventim ja muut ovat jo tuotannossa.
Kukaan ei ole lain mukaan velvollinen hyväksymään Weroa. Mutta kun Lidlin kokoinen halpaketju lisää maksutavan, muu markkina seuraa yleensä perässä, eikä integrointi ole ilmaista työtä: se laskeutuu kassaanne, tilauksen tilakoneeseen, hyvityslogiikkaan ja täsmäytykseen. Kirjoitimme siitä Wero-integraatio-oppaassa.
Miten järjestää tämä menettämättä vuosineljännestä
Vaisto on avata vaatimustenmukaisuustyö ja yrittää sulkea kaikki. Se tuottaa yleensä taulukon ja hyvin vähän toimitettua koodia. Mikä toimii paremmin, kokemuksemme mukaan:
Aloita rehellisesti soveltamisalasta. Useimmissa näistä säännöistä on kynnyksiä, poikkeuksia ja määritelmiä, jotka muuttavat olennaisesti sitä, mitä olet velkaa. Palveluja tarjoava mikroyritys jää suuren osan esteettömyysdirektiivistä ulkopuolelle. Yritys, joka ei valmista digitaalisia elementtejä sisältäviä tuotteita, jää CRA:n ulkopuolelle. Puoli tuntia todellisten soveltamisalaa koskevien artiklojen parissa säästää kuukausia.
Etsi päällekkäisyydet ja rakenna kerran. EAA:n mukainen esteettömyystyö parantaa myös tekoälyasetuksen avoimuussääntöjen selkeysvaatimuksia. GDPR:ää varten rakennettu suostumusinfrastruktuuri kantaa suurimman osan Digital Omnibusin muutoksista. CRA:ta varten rakennettu SBOM-putki vastaa isoon osaan NIS2:n toimitusketjukysymyksistä. Kohtele tätä yhteisenä alustatyönä, ei kahtenatoista erillisenä projektina.
Korjaa ensin se, mikä vaatii suunnitteluratkaisuja. Oletusarvoinen datan saatavuus, todisteiden hyväksyminen, esteettömyyssemantiikka ja suostumusarkkitehtuuri ovat kalliita jälkiasennettavia. Ilmoitusprosessit ja dokumentaatio eivät ole. Järjestä sen mukaan.
Kirjoita ylös, mitä päätitte ja miksi. Useimmat näistä järjestelmistä odottavat, että osaatte selittää päättelynne, ette vain näyttää vihreää merkkiä. Lyhyt arkkitehtuuripäätöksen kirjaus voittaa pitkän toimintaperiaate-PDF:n.
Mihin me sovimme
Olemme ohjelmistoyritys, emme asianajotoimisto, ja sanomme sen suoraan jokaiselle asiakkaalle. Emme anna oikeudellisia lausuntoja. Teemme sen, että otamme tulkinnan, johon juristinne ovat päätyneet, ja muutamme sen toimiviksi järjestelmiksi: suostumusalustat, esteettömät komponenttikirjastot, datan käyttörajapinnat, SBOM-putket, lompakkointegraatiot, maksuvirrat ja kaikki tylsä infrastruktuuri niiden alla.
Tiimimme työskentelevät Ljubljanasta ja Novi Sadista, sen sääntely-ympäristön sisällä, jota kuvaamme, mikä tarkoittaa, että kohtaamme nämä määräajat myös omissa tuotteissamme.
Jos yritätte selvittää, mitkä näistä koskevat teitä oikeasti, tai jos kalenterissa on päivämäärä ilman suunnitelmaa, ottakaa yhteyttä osoitteeseen office@c9group.dev. Voitte lukea lisää siitä, miten tuemme Eurooppaan tulevia yrityksiä, EU-markkinoille tuloa käsittelevältä sivultamme.