EUデジタル規制2026:ついにコードまで届いたルール

七年ほどの間、GDPRはすべてのプロダクトチームが名前で知っている唯一の欧州規則でした。欧州のユーザーに触れるウェブサイトを運営しているなら、処理の法的根拠を学び、Cookieバナーを作り、データ処理契約に署名して、先へ進む。それで済みました。
その時代は終わりました。2024年から2028年にかけて、EUはデジタル規制の積み重ねを生み出しています。個々に見ればどれもGDPRと同じくらい要求が厳しく、まとめて見ればはるかに深いところまで届きます。違いは、これらの新しいルールがプライバシーポリシーで止まらないことです。決済フロー、コンポーネントライブラリ、インシデント対応プロセス、ソフトウェア部品表、製品データモデルにまで手を伸ばしてきます。
私たちは欧州で事業を行う企業向けにソフトウェアを構築・保守しており、毎週かなりの時間をこれらの義務をエンジニアリングのタスクに翻訳することに費やしています。以下が私たちの作業地図です。いま何が適用されているのか、次に何が来るのか、そしてコードを書く人にとってこれが実際に何を意味するのか。
なぜ今回の波は違うのか
GDPRはおおむね横断的でした。ひとつの規則、ひとつの原則群が、個人データを扱うすべての主体に適用される。2024年から2028年の波は縦割りで、しかも重なり合っています。ドイツとフランスでコネクテッド機器を販売する中規模のEC企業は、今日、少なくとも8つの異なる法令の適用範囲に同時に入りうる。それぞれに監督機関があり、期限があり、「誰が責任を負うか」の定義があります。
ここから実務上の帰結が三つ出てきます。
第一に、コンプライアンスをリリース直前にねじ込むことはもうできません。これらのルールのいくつかは設計上の判断を求めるもので、2か月目に誤った設計判断は20か月目に作り直しとして返ってきます。
第二に、技術的成果物のほうが書類より重い。監督機関はますます機械可読な証拠を求めます。ソフトウェア部品表、適合性評価、アクセシビリティ声明、同意の記録、インシデントのタイムライン。システムに存在しない統制を記述した文書に感心する人はいません。
第三に、期限は段階的で、一部はずれました。2025年11月のデジタル・オムニバス提案の後、AI法の一部は後ろにずれ、他の部分は正確にその位置に留まりました。見出しをひとつ読んで止まったチームは、いま誤った日付で計画を立てています。
いま適用されているもの
GDPR、依然として土台
新しい波の中に、一般データ保護規則を置き換えるものはありません。それは基礎層のままで、最大の制裁金は今でもそこから出ます。データモデル、保存期間の扱い、データ主体からの請求への対応が弱ければ、その上に建てたものはすべてその弱さを受け継ぎます。エンジニアリングに焦点を当てた別のガイドを書きました。ウェブサイト向けGDPR実務ガイドです。
欧州アクセシビリティ法
指令2019/882は2025年6月28日から適用されており、2026年を通じて執行が強まりました。対象は消費者向けEC、銀行サービス、交通の乗車券販売、電気通信、電子書籍などです。技術的な物差しはEN 301 549規格で、現状はWCAG 2.1レベルAAに対応し、WCAG 2.2に合わせた改訂が予定されています。
意外に思われるのは、これが文書作成の演習ではないからです。マークアップ、フォーカス管理、コントラスト比、フォームのエラー処理、キーボード操作に本物の変更を求めます。フランスの裁判所はすでにカルフールに対し、日額の制裁金付きで適合を命じました。詳細はアクセシビリティ法ガイドに。
データ法
規則2023/2854は2025年9月12日から適用されています。ユーザーに自分のコネクテッド製品が生成したデータへの権利を与え、クラウド事業者に対して乗り換えを理論ではなく現実にすることを求めます。2026年9月12日からは、市場に投入されるコネクテッド製品とその関連サービスは、データがデフォルトでアクセス可能になるように設計されていなければなりません。これは法務要件ではなくアーキテクチャ要件です。データ法の解説を参照してください。
NIS2
加盟国のNIS2実施はペースが大きく異なりました。ドイツは2026年1月6日に登録ポータルを開き、オランダは2026年8月15日に法律を施行し、他の国はまだ追いついている途中です。適用範囲に入るなら、24時間の時計の下での通報義務を負い、顧客に対してはサプライチェーンリスクを管理している証拠を負います。NIS2実務ガイドが運用面を扱っています。
受取人確認
2025年10月9日以降、ユーロ圏の決済サービス提供者は、送金が確定する前に受取人名がIBAN口座と一致するかどうかを無料で照合しなければなりません。決済や支払フローを作る側にとっては、確定前に一段階増え、UIで扱うべき「ほぼ一致」の状態群が生まれました。即時送金と受取人確認で扱っています。
これから12か月で来るもの
2026年8月2日:AI法の透明性義務
第50条の義務は現在有効です。プロダクトがチャットボットでユーザーと話すなら、機械と話していることを伝えなければなりません。合成された音声、画像、動画、テキストを生成するなら、出力は機械可読な形で標識されなければなりません。次のまとまりは、電子透かしの詳細や脱衣アプリの禁止を含め、2026年12月2日に続きます。
より重い高リスクの義務はずれました。附属書IIIのスタンドアロンシステムは2027年12月2日まで、規制対象製品に組み込まれたAIは2028年8月2日までになりました。これは本物の猶予ですが、高リスク層に限った話です。詳しい分解はAI透明性の記事に。
2026年9月11日:サイバーレジリエンス法の通報義務
デジタル要素を持つ製品の製造者は、実際に悪用されている脆弱性と重大インシデントを、単一のEUプラットフォーム経由で通報しなければなりません。24時間以内に早期警告、72時間以内に本通報、14日以内に最終報告。自社製品に何が入っているか分からないまま24時間の時計に耐えることはできず、だからこそチームは正式義務の1年前からSBOMのパイプラインを作っています。サイバーレジリエンス法ガイドを参照。
2026年9月12日:データ法の設計義務
データアクセシビリティの設計要件が、市場に投入される製品に効き始めます。
2026年9月27日:消費者エンパワーメント指令
漠然とした環境訴求は法的な後ろ盾を失い、サステナビリティラベルには認証が必要になり、商業保証に関する統一告知と統一ラベルが購入フローに表示されなければなりません。商品ページ、カテゴリページ、決済画面のコンテンツとテンプレートの変更です。環境訴求と製品データで扱っています。
2026年12月24日:EUデジタルIDウォレット
各加盟国は少なくとも1つのウォレットを提供しなければなりません。銀行、交通、エネルギー、医療、電気通信を含む義務的な依拠当事者は、2027年12月からこれを受け入れなければなりません。早期に受け入れたいなら、依拠当事者として登録し、ウォレットの証明形式に対応する必要があります。EUDIウォレット統合ガイドが何が必要かを説明しています。
まだ動いているもの
過度に設計を寄せずに追いかけるべきものが二つあります。
デジタル・オムニバスは、提案されている第88a条と第88b条を通じて、Cookie同意のルールをGDPR本体に移すものです。主な変更は、ワンクリックでの受諾または拒否、拒否後6か月は再度尋ねてはならないというルール、そして機械可読な同意シグナルへの法的拘束力です。三者協議は2026年半ばまで続きました。何も確定しておらず、条文がそのまま通る前提で同意基盤を作り直すことはしませんが、方向はアーキテクチャに影響を与えるには十分明確です。私たちの見方はデジタル・オムニバス後のCookie同意に。
デジタル公正法はまだ提案段階で、2026年後半が見込まれ、ダークパターン、パーソナライズ価格、依存性のある設計を直接狙っています。現実的な適用は2028年から2030年の間です。いま重要なのは、どのUIパターンが借り物の時間を生きているかを教えてくれるからにすぎません。
誰も計画しなかった決済レイヤー
規制ではまったくないのに、規制のように振る舞う変化がもうひとつあります。欧州の決済画面で広がる速度が速いからです。
Wero、European Payments Initiativeが作ったウォレットは、2025年と2026年に個人間送金からECへ移りました。SEPA即時送金として約10秒で決済され、カードスキームを完全に迂回します。Lidlは2026年7月にlidl.deでの対応を発表し、店舗での受け入れとベルギー、フランスのオンラインストアは同年後半に続く計画でした。Decathlon、Rossmann、Hornbach、Eventimなどはすでに稼働しています。
Weroを受け入れる法的義務は誰にもありません。しかしLidlほどの規模のディスカウントチェーンが決済手段を追加すれば、市場の残りは通常それに続きますし、統合はタダの作業ではありません。決済画面、注文ステートマシン、返金ロジック、照合に降りてきます。Wero統合ガイドで書きました。
四半期を失わずにこれを組み立てる方法
直感は、コンプライアンス作業を開いてすべてを閉じにいくことです。それは通常スプレッドシートを生み、コードはほとんど生みません。私たちの経験でうまくいくのは次のやり方です。
正直な適用範囲の判断から始める。 これらのルールの多くには閾値、適用除外、定義があり、あなたが負うものを実質的に変えます。サービスを提供するマイクロ企業はアクセシビリティ法の大部分の外にいます。デジタル要素を持つ製品を作っていない企業はサイバーレジリエンス法の外にいます。実際の適用範囲条文に30分かけると数か月が浮きます。
重なりを見つけて一度だけ作る。 アクセシビリティ法のための作業は、AI法の透明性ルールが求める明瞭性も改善します。GDPRのために作った同意基盤は、デジタル・オムニバスが変える内容の大半を担えます。サイバーレジリエンス法のために作ったSBOMパイプラインは、NIS2のサプライチェーン質問の大部分に答えます。これを12個の別々のプロジェクトではなく、共有のプラットフォーム作業として扱ってください。
設計判断を要するものから先に直す。 デフォルトのデータアクセシビリティ、証明の受け入れ、アクセシビリティのセマンティクス、同意アーキテクチャは、後付けが高くつきます。通報プロセスと文書化はそうではありません。その順に並べてください。
何を決めたか、なぜ決めたかを書き残す。 これらの制度の多くは、緑のチェックを見せることではなく、推論を説明できることを期待しています。短いアーキテクチャ決定記録は、長いポリシーPDFに勝ります。
私たちがどこに収まるか
私たちはソフトウェア会社であって法律事務所ではありません。それはすべての顧客にはっきり伝えています。法的意見は出しません。私たちがやるのは、あなたの弁護士がたどり着いた解釈を、動くシステムに変えることです。同意基盤、アクセシブルなコンポーネントライブラリ、データアクセスAPI、SBOMパイプライン、ウォレット統合、決済フロー、そしてその下にある退屈な基盤すべて。
私たちのチームはリュブリャナとノヴィサドで働いており、まさにここで説明している規制環境の中にいます。つまりこれらの期限は、自分たちのプロダクトでも同じように迎えます。
どれが本当に自社に当てはまるのかを整理しようとしている場合、あるいはカレンダーに日付だけあって計画がない場合は、office@c9group.dev までご連絡ください。欧州に進出する企業をどう支援しているかはEU市場参入のページで読めます。