Back to Articles

EU digitale compliance in 2026: de regels die nu tot in je code reiken

Zo'n zeven jaar lang was de AVG de ene Europese regeling die elk productteam bij naam kende. Had je een website die Europese gebruikers raakte, dan leerde je over grondslagen, bouwde je een cookiebanner, tekende je verwerkersovereenkomsten en ging je verder.

Dat tijdperk is voorbij. Tussen 2024 en 2028 levert de Europese Unie een stapel digitale regelgeving af die elk afzonderlijk net zo veeleisend is als de AVG was, en samen veel ingrijpender. Het verschil is dat deze nieuwe regels niet stoppen bij de privacyverklaring. Ze reiken tot in je checkout, je componentenbibliotheek, je incidentresponsproces, je software bill of materials en je productdatamodel.

Wij bouwen en onderhouden software voor bedrijven die in Europa opereren, en we besteden een flink deel van onze week aan het vertalen van deze verplichtingen naar tickets. Dit is onze werkkaart: wat nu geldt, wat hierna komt, en wat dat allemaal betekent voor mensen die code schrijven.

Waarom deze golf anders voelt

De AVG was grotendeels horizontaal. Eén verordening, één set beginselen, van toepassing op iedereen die persoonsgegevens verwerkt. De golf van 2024 tot 2028 is verticaal en overlappend. Een middelgroot e-commercebedrijf dat verbonden apparaten verkoopt in Duitsland en Frankrijk kan nu tegelijk onder minstens acht afzonderlijke instrumenten vallen, elk met een eigen toezichthouder, een eigen deadline en een eigen definitie van wie verantwoordelijk is.

Daar volgen drie praktische gevolgen uit.

Ten eerste is compliance niet langer iets wat je vlak voor de lancering vastschroeft. Verschillende van deze regels vragen ontwerpbeslissingen, en een slecht genomen ontwerpbeslissing in maand twee kost een herbouw in maand twintig.

Ten tweede tellen de technische artefacten zwaarder dan het papierwerk. Toezichthouders vragen steeds vaker om machineleesbaar bewijs: een software bill of materials, een conformiteitsbeoordeling, een toegankelijkheidsverklaring, een toestemmingsregistratie, een incidenttijdlijn. Niemand is onder de indruk van een beleidsdocument dat een maatregel beschrijft die in het systeem niet bestaat.

Ten derde zijn de deadlines gefaseerd en zijn sommige verschoven. Na het Digital Omnibus-pakket dat in november 2025 werd voorgesteld, zijn delen van de AI-verordening uitgesteld terwijl andere delen precies bleven staan. Teams die één kop lazen en toen stopten, plannen nu op de verkeerde data.

Wat nu al geldt

AVG, nog steeds de basis

Niets in de nieuwe golf vervangt de Algemene verordening gegevensbescherming. Die blijft de basislaag, en daar komen nog altijd de grootste boetes vandaan. Als je datamodel, je bewaartaken en je proces voor inzageverzoeken zwak zijn, erft alles wat erop gebouwd is die zwakte. We schreven een aparte, technisch gerichte handleiding: onze praktische AVG-gids voor websites.

De Europese Toegankelijkheidsakte

Richtlijn 2019/882 geldt sinds 28 juni 2025, en de handhaving nam in de loop van 2026 toe. Ze bestrijkt e-commerce gericht op consumenten, bankdiensten, vervoersticketing, telecom, e-books en meer. De technische maatstaf is EN 301 549, die nu aansluit op WCAG 2.1 niveau AA, met een herziening richting WCAG 2.2 in het vooruitzicht.

Deze verrast mensen omdat het geen papieren exercitie is. Ze vraagt echte wijzigingen in markup, focusbeheer, kleurcontrast, foutafhandeling in formulieren en toetsenbordnavigatie. Een Franse rechter heeft Carrefour al onder een dagelijkse dwangsom bevolen om te voldoen. Details staan in onze gids over de Toegankelijkheidsakte.

De Data Act

Verordening 2023/2854 geldt sinds 12 september 2025. Ze geeft gebruikers een recht op de data die hun verbonden producten genereren en dwingt cloudaanbieders om overstappen realistisch te maken in plaats van theoretisch. Vanaf 12 september 2026 moeten verbonden producten en bijbehorende diensten die nieuw op de markt komen zo ontworpen zijn dat data standaard toegankelijk is, wat een architectuureis is en geen juridische. Zie onze Data Act-analyse.

NIS2

Lidstaten hebben NIS2 in zeer verschillend tempo omgezet. Duitsland opende zijn registratieportaal op 6 januari 2026, Nederland liet zijn wet op 15 augustus 2026 in werking treden, en andere landen lopen nog achter. Val je eronder, dan ben je meldingen verschuldigd op een klok van 24 uur, en ben je je klanten bewijs verschuldigd dat je ketenrisico beheerst. Onze NIS2-praktijkgids behandelt de operationele kant.

Verification of Payee

Sinds 9 oktober 2025 moeten betaaldienstverleners in de eurozone kosteloos controleren of de naam van de begunstigde overeenkomt met het IBAN voordat een overboeking wordt bevestigd. Voor wie betaal- of uitbetaalstromen bouwt, kwam daar een stap voor de bevestiging bij en een set bijna-matchtoestanden om in de interface af te handelen. We behandelden het in instantbetalingen en Verification of Payee.

Wat de komende twaalf maanden landt

2 augustus 2026: transparantie van de AI-verordening

De verplichtingen uit artikel 50 zijn nu van kracht. Praat je product via een chatbot met gebruikers, dan moet je hun vertellen dat ze met een machine praten. Genereert het synthetische audio, beelden, video of tekst, dan moet de uitvoer machineleesbaar gemarkeerd zijn. Een volgende tranche, inclusief details over watermerken en een verbod op nudify-toepassingen, volgt op 2 december 2026.

De zwaardere verplichtingen voor hoog risico zijn verschoven. Zelfstandige systemen uit bijlage III hebben nu tot 2 december 2027, en AI ingebed in gereguleerde producten tot 2 augustus 2028. Dat is echt uitstel, maar alleen voor het hoogrisicoschap. Volledige uitsplitsing in ons artikel over AI-transparantie.

11 september 2026: meldplicht Cyber Resilience Act

Fabrikanten van producten met digitale elementen moeten actief misbruikte kwetsbaarheden en ernstige incidenten melden via één EU-meldplatform. Vroege waarschuwing binnen 24 uur, volledige melding binnen 72 uur, eindrapport binnen 14 dagen. Je haalt geen klok van 24 uur zonder te weten wat er in je product zit, en daarom bouwen teams nu al SBOM-pijplijnen, een jaar voor de formele SBOM-verplichting. Zie de CRA-gids.

12 september 2026: ontwerpverplichtingen Data Act

De eis om te ontwerpen voor datatoegang gaat bijten voor producten die nieuw op de markt komen.

27 september 2026: richtlijn versterking consumentenpositie

Algemene milieuclaims verliezen hun juridische dekking, duurzaamheidslabels moeten geverifieerd zijn, en een geharmoniseerde mededeling en label over commerciële garanties moeten in het koopproces verschijnen. Dat is een inhoud- en templatewijziging over productpagina's, categoriepagina's en checkout. Behandeld in groene claims en productdata.

24 december 2026: Europese digitale identiteitswallet

Elke lidstaat moet minstens één wallet beschikbaar maken. Verplichte vertrouwende partijen, waaronder banken, vervoer, energie, zorg en telecom, moeten die vanaf december 2027 accepteren. Wil je vroege acceptant zijn, dan moet je je registreren als vertrouwende partij en de credentialformaten van de wallet ondersteunen. Onze EUDI-walletgids legt uit wat daarbij komt kijken.

Wat nog beweegt

Twee dossiers zijn het volgen waard zonder er te veel op te plannen.

De Digital Omnibus zou de regels over cookietoestemming in de AVG zelf onderbrengen, via een voorgesteld artikel 88a en artikel 88b. De belangrijkste wijzigingen zijn accepteren of weigeren met één klik, een regel tegen opnieuw vragen binnen zes maanden aan wie weigerde, en juridisch bindende machineleesbare toestemmingssignalen. De trilogen liepen tot medio 2026. Niets is definitief, en we zouden geen toestemmingsplatform herbouwen in de aanname dat de tekst ongewijzigd doorgaat, maar de richting is duidelijk genoeg om te beïnvloeden hoe je er een ontwerpt. Onze kijk staat in cookietoestemming na de Digital Omnibus.

De Digital Fairness Act zit nog in de voorstelfase, verwacht eind 2026, en richt zich rechtstreeks op dark patterns, gepersonaliseerde prijzen en verslavend ontwerp. Realistisch geldt hij ergens tussen 2028 en 2030. Hij telt nu alleen omdat hij aangeeft welke interfacepatronen op geleende tijd leven.

De betaallaag waar niemand op rekende

Er is nog een verschuiving die helemaal geen regelgeving is, maar zich wel zo gedraagt door de snelheid waarmee ze zich door Europese checkoutpagina's verspreidt.

Wero, de wallet van het European Payments Initiative, ging in 2025 en 2026 van onderlinge overboekingen naar e-commerce. Ze vereffent via SEPA-instantoverboeking in ongeveer tien seconden en omzeilt de kaartschema's volledig. Lidl kondigde in juli 2026 ondersteuning aan op lidl.de, met acceptatie in de winkel en de Belgische en Franse webshops later dat jaar. Decathlon, Rossmann, Hornbach, Eventim en anderen zijn al live.

Niemand is wettelijk verplicht Wero te accepteren. Maar als een discounter met de omvang van Lidl een betaalmethode toevoegt, volgt de rest van de markt meestal, en de integratie is geen cadeau: ze landt in je checkout, je orderstatusmachine, je terugbetaallogica en je reconciliatie. We schreven het uit in de Wero-integratiegids.

Hoe je dit inplant zonder een kwartaal te verliezen

De reflex is een compliancetraject openen en alles proberen te sluiten. Dat levert meestal een spreadsheet op en heel weinig opgeleverde code. Wat beter werkt, in onze ervaring:

Begin eerlijk bij de reikwijdte. De meeste van deze regels hebben drempels, uitzonderingen en definities die materieel veranderen wat je verschuldigd bent. Een micro-onderneming die diensten levert valt buiten een groot deel van de Toegankelijkheidsakte. Een bedrijf dat geen producten met digitale elementen fabriceert valt buiten de CRA. Een half uur met de echte reikwijdteartikelen bespaart maanden.

Vind de overlap en bouw één keer. Toegankelijkheidswerk onder de EAA verbetert ook de duidelijkheidseisen in de transparantieregels van de AI-verordening. Toestemmingsinfrastructuur gebouwd voor de AVG draagt het grootste deel van de wijzigingen uit de Digital Omnibus. Een SBOM-pijplijn gebouwd voor de CRA beantwoordt een groot deel van de ketenvragen uit NIS2. Behandel dit als gedeeld platformwerk, niet als twaalf losse projecten.

Repareer eerst wat ontwerpbeslissingen vergt. Datatoegang standaard, acceptatie van credentials, toegankelijkheidssemantiek en toestemmingsarchitectuur zijn duur om achteraf in te bouwen. Meldworkflows en documentatie niet. Plan dienovereenkomstig.

Schrijf op wat je besloot en waarom. De meeste van deze regimes verwachten dat je je redenering kunt uitleggen, niet alleen een groen vinkje toont. Een korte architecture decision record verslaat een lang beleids-PDF.

Waar wij passen

Wij zijn een softwarebedrijf, geen advocatenkantoor, en dat zeggen we elke klant onomwonden. We geven geen juridische adviezen. Wat we wel doen is de interpretatie waar jouw juridische team op is uitgekomen omzetten in werkende systemen: toestemmingsplatformen, toegankelijke componentenbibliotheken, datatoegangs-API's, SBOM-pijplijnen, walletintegraties, betaalstromen en alle saaie infrastructuur daaronder.

Onze teams werken vanuit Ljubljana en Novi Sad, binnen precies de regelgevende omgeving die we hier beschrijven, wat betekent dat we deze deadlines ook op onze eigen producten meemaken.

Wil je uitzoeken welke van deze regels echt op jou van toepassing zijn, of staat er een datum in de agenda zonder plan erachter, neem dan contact op via office@c9group.dev. Je kunt ook meer lezen over hoe we bedrijven ondersteunen die Europa betreden of daar groeien op onze pagina over toetreding tot de Europese markt.