Back to Articles

Дигитална усогласеност со ЕУ во 2026: правилата што сега стигнуваат до вашиот код

Околу седум години GDPR беше единствената европска регулатива што секој продуктен тим ја знаеше по име. Ако водевте сајт што допира европски корисници, учевте за правни основи, правевте банер за колачиња, потпишувавте договори за обработка и продолжувавте натаму.

Тоа доба заврши. Меѓу 2024 и 2028 Европската унија испорачува куп дигитални прописи што поединечно се исто толку барани како GDPR, а заедно многу подлабоко навлегуваат. Разликата е што овие нови правила не запираат на политиката за приватност. Стигнуваат до вашата каса, библиотеката на компоненти, процесот за одговор на инциденти, списокот на софтверски состојки и моделот на податоци за производ.

Градиме и одржуваме софтвер за компании што работат во Европа и голем дел од неделата поминуваме преведувајќи ги овие обврски во задачи. Ова е нашата работна мапа: што важи сега, што доаѓа потоа и што значи сето тоа за луѓето што пишуваат код.

Зошто овој бран е поинаков

GDPR беше главно хоризонтален. Една уредба, еден сет начела, применлив на секој што обработува лични податоци. Бранот од 2024 до 2028 е вертикален и се преклопува. Средно голема компанија за е-трговија што продава поврзани уреди во Германија и Франција денес може истовремено да биде во опсегот на најмалку осум различни акти, секој со свој регулатор, свој рок и своја дефиниција кој е одговорен.

Од тоа следат три практични последици.

Прво, усогласеноста повеќе не е нешто што се закачува пред лансирање. Неколку од овие правила бараат дизајнерски одлуки, а лошо донесена одлука во вториот месец чини преработка во дваесеттиот.

Второ, техничките артефакти значат повеќе од хартијата. Регулаторите сè почесто бараат машински читливи докази: список на софтверски состојки, оцена на сообразност, изјава за пристапност, запис за согласност, хронологија на инцидент. Никого не импресионира документ што опишува контрола која во системот не постои.

Трето, роковите се степенести и некои се поместија. По пакетот Digital Omnibus предложен во ноември 2025, делови од Актот за вештачка интелигенција беа одложени, додека други делови останаа точно каде што беа. Тимовите што прочитаа еден наслов и застанаа сега планираат според погрешни датуми.

Што важи токму сега

GDPR, сè уште темелот

Ништо во новиот бран не ја заменува Општата уредба за заштита на податоците. Останува основен слој и сè уште оттаму доаѓаат најголемите казни. Ако вашиот модел на податоци, задачите за бришење и процесот за барања на субјектите се слаби, сè изградено врз тоа ја наследува таа слабост. Напишавме посебен, инженерски водич: нашиот практичен GDPR водич за сајтови.

Европскиот акт за пристапност

Директивата 2019/882 се применува од 28 јуни 2025, а спроведувањето забрза во текот на 2026. Ги опфаќа е-трговијата насочена кон потрошувачи, банкарските услуги, продажбата на билети во сообраќајот, телекомуникациите, е-книгите и повеќе. Техничкиот репер е стандардот EN 301 549, кој моментално одговара на WCAG 2.1 ниво AA, со очекувана ревизија кон WCAG 2.2.

Овој акт изненадува затоа што не е документациска вежба. Бара вистински измени во ознаките, управувањето со фокусот, контрастот на бои, обработката на грешки во формулари и навигацијата со тастатура. Француски суд веќе му нареди на Carrefour да постигне усогласеност под дневна казна. Детали во нашиот водич за актот за пристапност.

Data Act

Уредбата 2023/2854 се применува од 12 септември 2025. Им дава на корисниците право на податоците што ги генерираат нивните поврзани производи и ги принудува cloud провајдерите промената да биде реална, а не теоретска. Од 12 септември 2026 поврзаните производи и поврзаните услуги што ново се ставаат на пазарот мора да бидат дизајнирани така што податоците се стандардно достапни, што е архитектонско, а не правно барање. Погледнете ја нашата анализа на Data Act.

NIS2

Земјите членки ја пренесуваа NIS2 со многу различно темпо. Германија го отвори порталот за регистрација на 6 јануари 2026, Холандија го стави својот закон на сила на 15 август 2026, а други земји сè уште стигнуваат. Ако сте во опсег, должите пријави на часовник од 24 часа, а на клиентите докази дека управувате со ризикот на синџирот на снабдување. Нашиот практичен водич за NIS2 ја покрива оперативната страна.

Проверка на примачот

Од 9 октомври 2025 давателите на платежни услуги во еврозоната мораат бесплатно да проверат дали името на примачот се совпаѓа со IBAN пред преносот да биде потврден. За оние што градат текови на плаќање или исплата, тоа додаде нов чекор пред потврдата и нов сет состојби на делумно совпаѓање за обработка во интерфејсот. Го обработивме тоа во инстант плаќања и проверка на примачот.

Што доаѓа во следните дванаесет месеци

2 август 2026: транспарентност на Актот за ВИ

Обврските од член 50 сега важат. Ако вашиот производ разговара со корисниците преку чет-бот, морате да им кажете дека разговараат со машина. Ако генерира синтетички звук, слики, видео или текст, излезот мора да биде машински читливо означен. Следна транша, вклучувајќи детали за воден жиг и забрана за апликации за соблекување, следи на 2 декември 2026.

Потешките обврски за висок ризик се поместија. Самостојните системи од Анекс III сега имаат рок до 2 декември 2027, а вештачката интелигенција вградена во регулирани производи до 2 август 2028. Тоа е вистинско олеснување, но само за нивото на висок ризик. Целосна разработка во нашиот текст за транспарентност на Актот за ВИ.

11 септември 2026: пријавување според Cyber Resilience Act

Производителите на производи со дигитални елементи мораат да ги пријавуваат активно искористените ранливости и сериозните инциденти преку единствена ЕУ платформа. Рано предупредување во рок од 24 часа, целосна пријава во рок од 72 часа, завршен извештај во рок од 14 дена. Не можете да испочитувате часовник од 24 часа без да знаете што е во вашиот производ, и затоа тимовите градат SBOM процеси една година пред формалната обврска. Погледнете го водичот за CRA.

12 септември 2026: дизајнерски обврски од Data Act

Барањето за дизајн со пристап до податоци почнува да гризе за производите што ново се ставаат на пазарот.

27 септември 2026: Директива за зајакнување на потрошувачите

Општите еколошки тврдења ја губат правната покривка, ознаките за одржливост бараат верификација, а хармонизирано известување и ознака за трговски гаранции мораат да се појават во текот на купување. Тоа е промена на содржина и шаблони на страниците за производи, категориите и во касата. Обработено во еколошки тврдења и податоци за производ.

24 декември 2026: Европски паричник за дигитален идентитет

Секоја земја членка мора да направи достапен барем еден паричник. Обврзаните страни што се потпираат, вклучувајќи банки, сообраќај, енергетика, здравство и телекомуникации, мораат да го прифаќаат од декември 2027. Ако сакате да прифаќате рано, треба да се регистрирате како страна што се потпира и да ги поддржите форматите на уверенија на паричникот. Нашиот водич за интеграција на EUDI паричникот објаснува што вклучува тоа.

Што е сè уште во движење

Два предмети вреди да се следат, без премногу планирање врз нив.

Digital Omnibus би ги пренел правилата за согласност за колачиња во самиот GDPR, преку предложени членови 88a и 88b. Главните измени се прифаќање или одбивање со еден клик, правило против повторно прашување шест месеци кај оние што одбиле, и правно обврзувачки машински читливи сигнали за согласност. Тријалозите траеја до средината на 2026. Ништо не е конечно и не би граделе повторно платформа за согласности претпоставувајќи дека текстот поминува непроменет, но насоката е доволно јасна за да влијае на архитектурата. Нашиот став е во согласност за колачиња по Digital Omnibus.

Digital Fairness Act сè уште е во фаза на предлог, се очекува кон крајот на 2026, и цели директно кон мрачните обрасци, персонализираните цени и дизајнот што создава зависност. Реално ќе се применува меѓу 2028 и 2030. Сега е важен само затоа што покажува кои интерфејс обрасци живеат на позајмено време.

Платежниот слој што никој не го планираше

Има уште едно поместување што воопшто не е пропис, но се однесува како пропис поради брзината со која се шири низ европските страници за плаќање.

Wero, паричникот изграден од European Payments Initiative, во 2025 и 2026 премина од преноси меѓу физички лица во е-трговија. Порамнува преку SEPA инстант пренос за околу десет секунди и целосно ги заобиколува картичните системи. Lidl најави поддршка на lidl.de во јули 2026, со прифаќање во продавниците и белгиската и француската продавница подоцна во годината. Decathlon, Rossmann, Hornbach, Eventim и други се веќе во живо.

Никој не е законски обврзан да прифаќа Wero. Но кога дискаунтер со опфатот на Lidl додава начин на плаќање, остатокот од пазарот обично следи, а интеграцијата не е подарена работа: слетува во вашата каса, машината на состојби на нарачки, логиката на поврати и усогласувањето. Го опишавме тоа во водичот за интеграција на Wero.

Како да го подредите ова без да изгубите квартал

Инстинктот е да се отвори тек за усогласеност и да се обиде сè да се затвори. Тоа обично произведува табела и многу малку испорачан код. Што работи подобро, според нашето искуство:

Почнете чесно од опсегот. Повеќето од овие правила имаат прагови, изземања и дефиниции што суштински менуваат што должите. Микропретпријатие што дава услуги испаѓа од голем дел од актот за пристапност. Компанија што не произведува производи со дигитални елементи испаѓа од CRA. Половина час со вистинските членови за опсегот штеди месеци.

Најдете преклопувања и градете еднаш. Работата на пристапност според EAA ги подобрува и барањата за јасност од правилата за транспарентност на Актот за ВИ. Инфраструктурата за согласности изградена за GDPR го носи најголемиот дел од измените на Digital Omnibus. SBOM процес изграден за CRA одговара на добар дел од прашањата за синџирот на снабдување од NIS2. Третирајте го тоа како заедничка платформска работа, не како дванаесет одделни проекти.

Прво поправете го тоа што бара дизајнерски одлуки. Стандардниот пристап до податоци, прифаќањето уверенија, семантиката на пристапност и архитектурата на согласности се скапи за дополнителна вградба. Тековите за пријавување и документацијата не се. Подредете соодветно.

Запишете што одлучивте и зошто. Повеќето од овие режими очекуваат да умеете да го објасните вашето размислување, а не само да покажете зелена чекирка. Краток запис на архитектонска одлука е подобар од долг PDF со политика.

Каде сме ние

Ние сме софтверска компанија, не адвокатска канцеларија, и тоа отворено му го кажуваме на секој клиент. Не даваме правни мислења. Она што го правиме е дека го земаме толкувањето на кое застанал вашиот правен тим и го претвораме во системи што работат: платформи за согласности, пристапни библиотеки на компоненти, API за пристап до податоци, SBOM процеси, интеграции на паричници, текови на плаќање и целата досадна инфраструктура под нив.

Нашите тимови работат од Љубљана и Нови Сад, внатре во регулаторната средина што ја опишуваме, што значи дека со овие рокови се соочуваме и на сопствените производи.

Ако се обидувате да утврдите кои од овие правила навистина се однесуваат на вас, или имате датум во календарот без план зад него, јавете се на office@c9group.dev. Повеќе за тоа како ги поддржуваме компаниите што влегуваат на европскиот пазар прочитајте на нашата страница за влез на пазарот на ЕУ.