Back to Articles

EU digitális megfelelés 2026-ban: a szabályok, amelyek már a kódig érnek

Nagyjából hét éven át a GDPR volt az az egyetlen európai szabályozás, amelyet minden termékcsapat névről ismert. Ha olyan webhelyet üzemeltetett, amely európai felhasználókat érint, megtanulta a jogalapokat, épített egy sütibannert, aláírta az adatfeldolgozói szerződéseket, és továbblépett.

Ez a korszak lezárult. 2024 és 2028 között az Európai Unió olyan digitális szabályozási csomagot bocsát ki, amely egyenként ugyanolyan igényes, mint a GDPR volt, együtt pedig jóval mélyebbre hatol. A különbség az, hogy ezek az új szabályok nem állnak meg az adatvédelmi tájékoztatónál. Elérnek a pénztárfolyamatáig, a komponenskönyvtáráig, az incidenskezelési folyamatáig, a szoftverösszetevő-jegyzékéig és a termékadatmodelljéig.

Európában működő cégeknek fejlesztünk és tartunk karban szoftvert, és a hetünk jelentős részét azzal töltjük, hogy ezeket a kötelezettségeket feladatokra fordítjuk. Ez a mi munkatérképünk: mi érvényes most, mi jön ezután, és mit jelent mindez azoknak, akik kódot írnak.

Miért más ez a hullám

A GDPR nagyrészt horizontális volt. Egy rendelet, egy elvrendszer, mindenkire, aki személyes adatot kezel. A 2024 és 2028 közötti hullám függőleges és egymásra rétegződő. Egy közepes méretű, Németországban és Franciaországban okoseszközöket értékesítő e-kereskedelmi cég ma egyszerre legalább nyolc külön jogi aktus hatálya alá tartozhat, mindegyiknek saját hatósága, saját határideje és saját meghatározása van arról, ki a felelős.

Ebből három gyakorlati következmény adódik.

Először, a megfelelés már nem olyasmi, amit indulás előtt rá lehet csavarozni. Több szabály tervezési döntéseket kíván, és egy rosszul meghozott tervezési döntés a második hónapban a huszadikban újraépítést jelent.

Másodszor, a technikai artefaktumok többet érnek a papírmunkánál. A hatóságok egyre inkább géppel olvasható bizonyítékot kérnek: szoftverösszetevő-jegyzéket, megfelelőségértékelést, akadálymentességi nyilatkozatot, hozzájárulási feljegyzést, incidens-idővonalat. Senkit nem nyűgöz le egy szabályzat, amely olyan kontrollt ír le, ami a rendszerben nem létezik.

Harmadszor, a határidők lépcsőzetesek, és némelyik elmozdult. A 2025 novemberében javasolt Digital Omnibus csomag nyomán az MI-rendelet egyes részei kitolódtak, más részei viszont pontosan ott maradtak, ahol voltak. Azok a csapatok, amelyek egy címet olvastak és megálltak, ma rossz dátumokra terveznek.

Mi érvényes éppen most

GDPR, továbbra is az alap

A hullámban semmi nem váltja fel az általános adatvédelmi rendeletet. Ez marad az alapréteg, és a legnagyobb bírságok továbbra is innen jönnek. Ha az adatmodellje, a megőrzési feladatai és az érintetti kérelemkezelése gyenge, minden, ami erre épül, örökli ezt a gyengeséget. Külön, mérnöki szemléletű útmutatót írtunk: gyakorlati GDPR-útmutatónk webhelyekhez.

Az európai akadálymentesítési irányelv

A 2019/882 irányelv 2025. június 28-tól alkalmazandó, a végrehajtás pedig 2026 folyamán felgyorsult. Lefedi a fogyasztóknak szóló e-kereskedelmet, a banki szolgáltatásokat, a közlekedési jegyértékesítést, a távközlést, az e-könyveket és még többet. A műszaki mérce az EN 301 549 szabvány, amely jelenleg a WCAG 2.1 AA szintnek felel meg, várható felülvizsgálattal a WCAG 2.2 felé.

Ez az irányelv meglepetést okoz, mert nem dokumentációs gyakorlat. Valódi változtatásokat kíván a jelölőnyelvben, a fókuszkezelésben, a színkontrasztban, az űrlaphibák kezelésében és a billentyűzetes navigációban. Egy francia bíróság már napi bírság terhe mellett kötelezte a Carrefourt a megfelelés elérésére. Részletek az akadálymentesítési útmutatónkban.

Az adatrendelet

A 2023/2854 rendelet 2025. szeptember 12-től alkalmazandó. Jogot ad a felhasználóknak a csatlakoztatott termékeik által generált adatokhoz, és a felhőszolgáltatókat arra kényszeríti, hogy a váltás valóságos legyen, ne elméleti. 2026. szeptember 12-től az újonnan forgalomba hozott csatlakoztatott termékeket és kapcsolódó szolgáltatásokat úgy kell megtervezni, hogy az adatok alapértelmezetten hozzáférhetők legyenek, ami architektúrakövetelmény, nem jogi. Lásd adatrendelet-elemzésünket.

NIS2

A tagállamok nagyon eltérő ütemben ültették át a NIS2-t. Németország 2026. január 6-án nyitotta meg a regisztrációs portált, Hollandia 2026. augusztus 15-én léptette hatályba a törvényét, más országok még lemaradásban vannak. Ha a hatálya alá tartozik, 24 órás órán mérve bejelentésekkel tartozik, ügyfeleinek pedig bizonyítékkal, hogy kezeli az ellátási lánc kockázatát. NIS2 gyakorlati útmutatónk az operatív oldalt fedi le.

Kedvezményezett-ellenőrzés

  1. október 9-től az euróövezeti pénzforgalmi szolgáltatóknak díjmentesen ellenőrizniük kell, hogy a kedvezményezett neve egyezik-e az IBAN-nal, mielőtt az átutalás megerősítésre kerül. Aki fizetési vagy kifizetési folyamatot épít, annak ez új lépést jelentett a megerősítés előtt, és új, részleges egyezésű állapotokat, amelyeket kezelni kell a felületen. Ezt az azonnali fizetések és kedvezményezett-ellenőrzés cikkben tárgyaltuk.

Mi jön a következő tizenkét hónapban

2026. augusztus 2.: az MI-rendelet átláthatósága

Az 50. cikk kötelezettségei már élnek. Ha a terméke csevegőroboton keresztül beszél a felhasználókkal, meg kell mondania nekik, hogy géppel beszélnek. Ha szintetikus hangot, képet, videót vagy szöveget generál, a kimenetet géppel olvashatóan meg kell jelölni. További rész, köztük a vízjelezés részletei és a levetkőztető alkalmazások tilalma, 2026. december 2-án következik.

A nagyobb terhet jelentő magas kockázatú kötelezettségek elmozdultak. A III. melléklet szerinti önálló rendszereknek most 2027. december 2-ig van idejük, a szabályozott termékekbe ágyazott MI-nek pedig 2028. augusztus 2-ig. Ez valódi haladék, de csak a magas kockázatú szintre. Teljes lebontás az MI-átláthatóságról szóló cikkünkben.

2026. szeptember 11.: a kiberrezilienciáról szóló rendelet bejelentései

A digitális elemeket tartalmazó termékek gyártóinak egyetlen uniós platformon kell bejelenteniük az aktívan kihasznált sebezhetőségeket és a súlyos incidenseket. Korai figyelmeztetés 24 órán belül, teljes bejelentés 72 órán belül, végleges jelentés 14 napon belül. Nem lehet 24 órás órát tartani anélkül, hogy tudná, mi van a termékében, ezért építenek a csapatok SBOM-folyamatokat egy évvel a formális kötelezettség előtt. Lásd a CRA-útmutatót.

2026. szeptember 12.: az adatrendelet tervezési kötelezettségei

Az adathozzáférésre való tervezés követelménye harap az újonnan forgalomba hozott termékeknél.

2026. szeptember 27.: a fogyasztók helyzetének megerősítéséről szóló irányelv

Az általános környezeti állítások elveszítik jogi fedezetüket, a fenntarthatósági címkékhez tanúsítás kell, a kereskedelmi jótállásokról szóló harmonizált tájékoztatónak és címkének pedig meg kell jelennie a vásárlási folyamatban. Ez tartalmi és sablonváltozás a termékoldalakon, kategóriaoldalakon és a pénztárban. Tárgyalva a zöld állítások és termékadatok cikkben.

2026. december 24.: uniós digitális személyazonossági tárca

Minden tagállamnak legalább egy tárcát elérhetővé kell tennie. A kötelezett igénybe vevő felek, köztük bankok, közlekedés, energia, egészségügy és távközlés, 2027 decemberétől kötelesek elfogadni. Ha korán szeretne elfogadni, igénybe vevő félként regisztrálnia kell, és támogatnia kell a tárca hitelesítési formátumait. EUDI tárca integrációs útmutatónk elmagyarázza, mit jelent ez.

Mi van még mozgásban

Két dossziét érdemes figyelni anélkül, hogy túl sokat terveznénk rájuk.

A Digital Omnibus a sütikre vonatkozó hozzájárulási szabályokat magába a GDPR-ba emelné, javasolt 88a. és 88b. cikk révén. A fő változások az egykattintásos elfogadás vagy elutasítás, az elutasítók hat hónapig történő újbóli megkérdezésének tilalma, valamint a jogilag kötelező, géppel olvasható hozzájárulási jelzések. A háromoldalú tárgyalások 2026 közepéig tartottak. Semmi nem végleges, és nem építenénk újra hozzájárulási platformot arra a feltevésre, hogy a szöveg változatlanul átmegy, de az irány elég világos ahhoz, hogy befolyásolja az architektúrát. Álláspontunk a sütihozzájárulás a Digital Omnibus után cikkben.

A Digital Fairness Act még javaslati szakaszban van, 2026 végére várható, és egyenesen a sötét mintákat, a személyre szabott árazást és a függőséget okozó tervezést célozza. Reálisan 2028 és 2030 között lesz alkalmazandó. Most csak azért számít, mert megmutatja, mely felületi minták élnek kölcsönidőn.

A fizetési réteg, amellyel senki nem számolt

Van még egy elmozdulás, amely egyáltalán nem szabályozás, mégis úgy viselkedik, mert olyan gyorsan terjed az európai pénztároldalakon.

A Wero, az European Payments Initiative által épített tárca, 2025 és 2026 során a magánszemélyek közötti utalásoktól az e-kereskedelemig jutott. SEPA azonnali átutaláson keresztül nagyjából tíz másodperc alatt teljesít, és teljesen megkerüli a kártyarendszereket. A Lidl 2026 júliusában jelentette be a támogatást a lidl.de oldalon, üzleti elfogadással és a belga és francia webshopokkal az év későbbi részében. A Decathlon, a Rossmann, a Hornbach, az Eventim és mások már élesben működnek.

Senki nincs jogilag kötelezve a Wero elfogadására. De amikor egy Lidl méretű diszkont hozzáad egy fizetési módot, a piac többi része általában követi, és az integráció nem ajándékmunka: a pénztárban, a rendelésállapot-gépben, a visszatérítési logikában és az egyeztetésben landol. A Wero integrációs útmutatóban írtuk le.

Hogyan ütemezze ezt negyedév elvesztése nélkül

Az ösztön az, hogy megfelelési munkafolyamatot nyitunk és mindent le akarunk zárni. Ez általában táblázatot termel és nagyon kevés leszállított kódot. Ami jobban működik, tapasztalatunk szerint:

Kezdje őszintén a hatállyal. E szabályok többségének vannak küszöbei, mentességei és fogalommeghatározásai, amelyek érdemben megváltoztatják, mivel tartozik. Egy szolgáltatást nyújtó mikrovállalkozás kiesik az akadálymentesítési irányelv nagy részéből. Egy cég, amely nem gyárt digitális elemeket tartalmazó terméket, kiesik a CRA alól. Fél óra a tényleges hatályról szóló cikkekkel hónapokat spórol.

Keresse az átfedéseket és építsen egyszer. Az EAA szerinti akadálymentesítési munka javítja az MI-rendelet átláthatósági szabályainak érthetőségi követelményeit is. A GDPR-hoz épített hozzájárulási infrastruktúra viszi a Digital Omnibus változásainak zömét. A CRA-hoz épített SBOM-folyamat a NIS2 ellátásilánc-kérdéseinek jó részére válaszol. Kezelje ezt közös platformmunkaként, ne tizenkét külön projektként.

Először azt javítsa, ami tervezési döntést kíván. Az alapértelmezett adathozzáférés, a hitelesítések elfogadása, az akadálymentesítési szemantika és a hozzájárulási architektúra drágán utólagosítható. A bejelentési munkafolyamatok és a dokumentáció nem. Ennek megfelelően ütemezzen.

Írja le, mit döntött és miért. E rendszerek többsége azt várja, hogy meg tudja magyarázni az érvelését, nem csak zöld pipát mutasson. Egy rövid architekturális döntési feljegyzés többet ér egy hosszú szabályzat-PDF-nél.

Hol illünk mi ide

Szoftvercég vagyunk, nem ügyvédi iroda, és ezt minden ügyfélnek nyíltan megmondjuk. Nem adunk jogi véleményt. Amit teszünk: vesszük az értelmezést, amelyen a jogi csapata megállapodott, és működő rendszerekké alakítjuk: hozzájárulási platformok, akadálymentes komponenskönyvtárak, adathozzáférési API-k, SBOM-folyamatok, tárcaintegrációk, fizetési folyamatok és az összes unalmas infrastruktúra alattuk.

Csapataink Ljubljanából és Újvidékről dolgoznak, pontosan abban a szabályozási környezetben, amelyet leírunk, ami azt jelenti, hogy ezekkel a határidőkkel a saját termékeinken is szembesülünk.

Ha azt próbálja kideríteni, melyik szabály vonatkozik valóban Önre, vagy van egy dátum a naptárban terv nélkül, írjon nekünk az office@c9group.dev címre. Arról, hogyan segítjük az európai piacra lépő cégeket, bővebben az EU-piacra lépési oldalunkon olvashat.