Back to Articles

Zgodność cyfrowa z prawem UE w 2026: przepisy, które sięgają już do kodu

Przez jakieś siedem lat RODO było jedynym europejskim aktem prawnym, który każdy zespół produktowy znał z nazwy. Jeśli prowadziłeś witrynę dotykającą użytkowników z Europy, uczyłeś się o podstawach prawnych, budowałeś baner cookie, podpisywałeś umowy powierzenia i szedłeś dalej.

Ta epoka się skończyła. W latach 2024 do 2028 Unia Europejska wypuszcza stos regulacji cyfrowych, które pojedynczo są tak samo wymagające jak RODO, a razem znacznie bardziej ingerujące. Różnica polega na tym, że te nowe przepisy nie kończą się na polityce prywatności. Sięgają do koszyka, biblioteki komponentów, procesu reagowania na incydenty, wykazu składników oprogramowania i modelu danych produktowych.

Budujemy i utrzymujemy oprogramowanie dla firm działających w Europie i sporą część tygodnia poświęcamy na przekładanie tych obowiązków na zadania. To jest nasza robocza mapa: co obowiązuje teraz, co przyjdzie dalej i co to naprawdę znaczy dla osób piszących kod.

Dlaczego ta fala jest inna

RODO było w większości horyzontalne. Jedno rozporządzenie, jeden zestaw zasad, dla każdego, kto przetwarza dane osobowe. Fala 2024 do 2028 jest pionowa i nakładająca się. Średniej wielkości firma e-commerce sprzedająca urządzenia połączone w Niemczech i Francji może dziś jednocześnie podlegać co najmniej ośmiu odrębnym aktom, każdemu z własnym organem, własnym terminem i własną definicją tego, kto odpowiada.

Wynikają z tego trzy praktyczne konsekwencje.

Po pierwsze, zgodności nie da się już dokręcić tuż przed startem. Kilka z tych przepisów wymaga decyzji projektowych, a źle podjęta decyzja w drugim miesiącu kosztuje przebudowę w dwudziestym.

Po drugie, artefakty techniczne liczą się bardziej niż papiery. Organy coraz częściej proszą o dowody czytelne maszynowo: wykaz składników oprogramowania, ocenę zgodności, deklarację dostępności, zapis zgody, oś czasu incydentu. Nikogo nie robi wrażenia dokument opisujący zabezpieczenie, którego w systemie nie ma.

Po trzecie, terminy są rozłożone, a część z nich się przesunęła. Po pakiecie Digital Omnibus zaproponowanym w listopadzie 2025 część aktu o sztucznej inteligencji przesunięto, a inne części zostały dokładnie tam, gdzie były. Zespoły, które przeczytały jeden nagłówek i na tym poprzestały, planują dziś pod złe daty.

Co obowiązuje już teraz

RODO, wciąż fundament

Nic w nowej fali nie zastępuje ogólnego rozporządzenia o ochronie danych. Pozostaje warstwą bazową i wciąż stamtąd biorą się największe kary. Jeśli model danych, zadania retencyjne i proces obsługi żądań są słabe, wszystko zbudowane na wierzchu dziedziczy tę słabość. Napisaliśmy osobny, inżynierski przewodnik: nasz praktyczny poradnik RODO dla stron internetowych.

Europejski akt o dostępności

Dyrektywa 2019/882 obowiązuje od 28 czerwca 2025, a egzekwowanie nabrało tempa w 2026. Obejmuje handel elektroniczny skierowany do konsumentów, usługi bankowe, sprzedaż biletów transportowych, telekomunikację, e-booki i więcej. Punktem odniesienia technicznego jest norma EN 301 549, która obecnie odpowiada WCAG 2.1 poziom AA, z oczekiwaną rewizją w stronę WCAG 2.2.

Ten akt zaskakuje, bo nie jest ćwiczeniem dokumentacyjnym. Wymaga realnych zmian w znacznikach, zarządzaniu fokusem, kontraście, obsłudze błędów formularzy i nawigacji klawiaturą. Francuski sąd już nakazał Carrefourowi osiągnięcie zgodności pod rygorem kary dziennej. Szczegóły w naszym przewodniku po akcie o dostępności.

Data Act

Rozporządzenie 2023/2854 obowiązuje od 12 września 2025. Daje użytkownikom prawo do danych generowanych przez ich produkty połączone i zmusza dostawców chmury, by zmiana dostawcy była realna, a nie teoretyczna. Od 12 września 2026 produkty połączone i usługi powiązane nowo wprowadzane na rynek muszą być projektowane tak, by dane były domyślnie dostępne, co jest wymogiem architektonicznym, a nie prawnym. Zobacz naszą analizę Data Act.

NIS2

Państwa członkowskie wdrażały NIS2 w bardzo różnym tempie. Niemcy otworzyły portal rejestracyjny 6 stycznia 2026, Holandia wprowadziła swoją ustawę w życie 15 sierpnia 2026, inne kraje wciąż nadrabiają. Jeśli podlegasz, jesteś winien zgłoszenia na zegarze 24 godzin, a klientom dowody, że zarządzasz ryzykiem łańcucha dostaw. Nasz praktyczny przewodnik po NIS2 omawia stronę operacyjną.

Weryfikacja odbiorcy

Od 9 października 2025 dostawcy usług płatniczych w strefie euro muszą bezpłatnie sprawdzać, czy nazwa odbiorcy zgadza się z numerem IBAN, zanim przelew zostanie potwierdzony. Dla budujących przepływy płatności lub wypłat oznaczało to nowy krok przed potwierdzeniem i nowy zestaw stanów częściowego dopasowania do obsłużenia w interfejsie. Opisaliśmy to w płatności natychmiastowe i weryfikacja odbiorcy.

Co przyjdzie w najbliższych dwunastu miesiącach

2 sierpnia 2026: przejrzystość aktu o AI

Obowiązki z artykułu 50 już działają. Jeśli twój produkt rozmawia z użytkownikami przez chatbota, musisz im powiedzieć, że rozmawiają z maszyną. Jeśli generuje syntetyczne audio, obrazy, wideo lub tekst, wyjście musi być oznaczone w sposób czytelny maszynowo. Kolejna transza, w tym szczegóły znakowania wodnego i zakaz aplikacji rozbierających, przypada na 2 grudnia 2026.

Cięższe obowiązki dla wysokiego ryzyka się przesunęły. Systemy samodzielne z załącznika III mają teraz czas do 2 grudnia 2027, a AI wbudowana w produkty regulowane do 2 sierpnia 2028. To realna ulga, ale tylko dla poziomu wysokiego ryzyka. Pełne omówienie w naszym artykule o przejrzystości aktu o AI.

11 września 2026: zgłoszenia z Cyber Resilience Act

Producenci produktów z elementami cyfrowymi muszą zgłaszać aktywnie wykorzystywane podatności i poważne incydenty przez jedną unijną platformę. Wczesne ostrzeżenie w 24 godziny, pełne zgłoszenie w 72 godziny, raport końcowy w 14 dni. Nie dotrzymasz zegara 24 godzin, nie wiedząc, co jest w twoim produkcie, i dlatego zespoły budują procesy SBOM rok przed formalnym obowiązkiem. Zobacz przewodnik po CRA.

12 września 2026: obowiązki projektowe z Data Act

Wymóg projektowania z myślą o dostępie do danych zaczyna gryźć dla produktów nowo wprowadzanych na rynek.

27 września 2026: dyrektywa wzmacniająca pozycję konsumentów

Ogólne twierdzenia środowiskowe tracą osłonę prawną, oznakowania zrównoważonego rozwoju wymagają weryfikacji, a zharmonizowana informacja i etykieta o gwarancjach handlowych muszą pojawić się w ścieżce zakupowej. To zmiana treści i szablonów na stronach produktów, stronach kategorii i w koszyku. Omówione w twierdzenia ekologiczne i dane produktowe.

24 grudnia 2026: europejski portfel tożsamości cyfrowej

Każde państwo członkowskie musi udostępnić co najmniej jeden portfel. Zobowiązane strony ufające, w tym banki, transport, energetyka, ochrona zdrowia i telekomunikacja, muszą go akceptować od grudnia 2027. Jeśli chcesz akceptować wcześnie, musisz zarejestrować się jako strona ufająca i obsługiwać formaty poświadczeń portfela. Nasz przewodnik po integracji portfela EUDI wyjaśnia, co to oznacza.

Co jest jeszcze w ruchu

Dwa akty warto obserwować, nie planując na nich zbyt wiele.

Digital Omnibus przeniósłby zasady zgody na cookies do samego RODO, poprzez proponowany artykuł 88a i artykuł 88b. Główne zmiany to akceptacja lub odmowa jednym kliknięciem, zasada zakazująca ponownego pytania przez sześć miesięcy tych, którzy odmówili, oraz prawnie wiążące sygnały zgody czytelne maszynowo. Rozmowy trójstronne trwały do połowy 2026. Nic nie jest przesądzone i nie przebudowywalibyśmy platformy zgód przy założeniu, że tekst przejdzie bez zmian, ale kierunek jest wystarczająco jasny, by wpływać na architekturę. Nasze spojrzenie w zgoda na cookies po Digital Omnibus.

Digital Fairness Act jest wciąż na etapie propozycji, oczekiwanej pod koniec 2026, i celuje wprost w ciemne wzorce, ceny personalizowane i projektowanie uzależniające. Realistycznie zacznie obowiązywać między 2028 a 2030. Liczy się teraz tylko dlatego, że pokazuje, które wzorce interfejsu żyją na kredyt.

Warstwa płatności, której nikt nie planował

Jest jeszcze jedna zmiana, która wcale nie jest regulacją, ale zachowuje się jak regulacja przez tempo, w jakim rozprzestrzenia się po europejskich stronach płatności.

Wero, portfel zbudowany przez European Payments Initiative, przeszedł od przelewów między osobami do e-commerce w 2025 i 2026. Rozlicza przez polecenie przelewu natychmiastowego SEPA w około dziesięć sekund i całkowicie omija systemy kartowe. Lidl ogłosił obsługę na lidl.de w lipcu 2026, z akceptacją w sklepach oraz sklepami belgijskim i francuskim w dalszej części roku. Decathlon, Rossmann, Hornbach, Eventim i inni już działają.

Nikt nie ma prawnego obowiązku akceptować Wero. Ale gdy dyskonter o zasięgu Lidla dodaje metodę płatności, reszta rynku zwykle podąża, a integracja to nie darmowa praca: ląduje w koszyku, maszynie stanów zamówienia, logice zwrotów i uzgodnieniach. Opisaliśmy to w przewodniku po integracji Wero.

Jak to poukładać, nie tracąc kwartału

Instynkt każe otworzyć strumień zgodności i próbować domknąć wszystko. To zwykle produkuje arkusz kalkulacyjny i bardzo mało wdrożonego kodu. Co działa lepiej, z naszego doświadczenia:

Zacznij uczciwie od zakresu. Większość tych przepisów ma progi, wyłączenia i definicje, które istotnie zmieniają to, co jesteś winien. Mikroprzedsiębiorstwo świadczące usługi wypada poza dużą część aktu o dostępności. Firma, która nie wytwarza produktów z elementami cyfrowymi, wypada poza CRA. Pół godziny z prawdziwymi przepisami o zakresie oszczędza miesiące.

Znajdź nakładki i zbuduj raz. Praca nad dostępnością w ramach EAA poprawia też wymogi jasności w przepisach o przejrzystości aktu o AI. Infrastruktura zgód zbudowana dla RODO unosi większość zmian z Digital Omnibus. Proces SBOM zbudowany dla CRA odpowiada na sporą część pytań o łańcuch dostaw z NIS2. Traktuj to jako wspólną pracę platformową, nie dwanaście osobnych projektów.

Napraw najpierw to, co wymaga decyzji projektowych. Domyślny dostęp do danych, akceptacja poświadczeń, semantyka dostępności i architektura zgód są drogie w doposażeniu. Procesy zgłaszania i dokumentacja nie. Ustaw kolejność odpowiednio.

Zapisz, co zdecydowałeś i dlaczego. Większość tych reżimów oczekuje, że wyjaśnisz swoje rozumowanie, a nie tylko pokażesz zielony haczyk. Krótki zapis decyzji architektonicznej bije długi PDF z polityką.

Gdzie tu jesteśmy

Jesteśmy firmą softwarową, nie kancelarią, i mówimy to każdemu klientowi wprost. Nie wydajemy opinii prawnych. Robimy to, że bierzemy interpretację, na której stanął twój zespół prawny, i zamieniamy ją w działające systemy: platformy zgód, dostępne biblioteki komponentów, API dostępu do danych, procesy SBOM, integracje portfeli, przepływy płatności i całą nudną infrastrukturę pod spodem.

Nasze zespoły pracują z Lublany i Nowego Sadu, wewnątrz opisywanego tu środowiska regulacyjnego, co znaczy, że te terminy dotyczą także naszych własnych produktów.

Jeśli próbujesz ustalić, które z tych przepisów faktycznie cię dotyczą, albo masz datę w kalendarzu i żadnego planu za nią, napisz na office@c9group.dev. Więcej o tym, jak wspieramy firmy wchodzące na rynek europejski, znajdziesz na naszej stronie o wejściu na rynek UE.