Digitalna skladnost EU v letu 2026: pravila, ki zdaj segajo v vašo kodo
Kakih sedem let je bil GDPR edini evropski predpis, ki ga je vsaka produktna ekipa poznala po imenu. Če ste vodili spletno mesto, ki se dotika evropskih uporabnikov, ste se naučili o pravnih podlagah, zgradili pasico za piškotke, podpisali pogodbe o obdelavi in šli naprej.
Ta doba je mimo. Med letoma 2024 in 2028 Evropska unija izdaja sklop digitalnih predpisov, ki so posamično tako zahtevni kot GDPR, skupaj pa precej bolj vsiljivi. Razlika je v tem, da se ta nova pravila ne ustavijo pri politiki zasebnosti. Segajo v vašo blagajno, knjižnico komponent, proces odzivanja na incidente, seznam programskih sestavin in podatkovni model izdelka.
Gradimo in vzdržujemo programsko opremo za podjetja, ki poslujejo v Evropi, in precej tedna porabimo za prevajanje teh obveznosti v naloge. To je naš delovni zemljevid: kaj velja zdaj, kaj pride naslednje in kaj vse to zares pomeni za ljudi, ki pišejo kodo.
Zakaj je ta val drugačen
GDPR je bil večinoma horizontalen. Ena uredba, en nabor načel, ki velja za vsakogar, ki obdeluje osebne podatke. Val 2024 do 2028 je navpičen in prekrivajoč. Srednje veliko e-trgovinsko podjetje, ki prodaja povezane naprave v Nemčiji in Franciji, lahko danes hkrati spada v obseg vsaj osmih ločenih aktov, vsak s svojim regulatorjem, svojim rokom in svojo opredelitvijo, kdo je odgovoren.
Iz tega izhajajo tri praktične posledice.
Prvič, skladnosti ni več mogoče privijačiti tik pred zagonom. Več teh pravil zahteva odločitve o zasnovi, slabo sprejeta odločitev v drugem mesecu pa stane predelavo v dvajsetem.
Drugič, tehnični artefakti štejejo bolj kot papirologija. Regulatorji vse pogosteje zahtevajo strojno berljive dokaze: seznam programskih sestavin, oceno skladnosti, izjavo o dostopnosti, zapis privolitve, časovnico incidenta. Nikogar ne prepriča dokument politike, ki opisuje kontrolo, ki v sistemu ne obstaja.
Tretjič, roki so postopni in nekateri so se premaknili. Po paketu Digital Omnibus, predlaganem novembra 2025, so bili deli Akta o umetni inteligenci prestavljeni, drugi deli pa so ostali natanko tam, kjer so bili. Ekipe, ki so prebrale en naslov in se ustavile, danes načrtujejo po napačnih datumih.
Kaj velja prav zdaj
GDPR, še vedno temelj
Nič v novem valu ne nadomešča Splošne uredbe o varstvu podatkov. Ostaja osnovna plast in od tam še vedno prihajajo najvišje kazni. Če so vaš podatkovni model, opravila brisanja in postopek za zahteve posameznikov šibki, vse zgrajeno nad tem podeduje to šibkost. Napisali smo ločen, inženirsko usmerjen vodnik: naš praktični vodnik po GDPR za spletna mesta.
Evropski akt o dostopnosti
Direktiva 2019/882 se uporablja od 28. junija 2025, izvrševanje pa se je v letu 2026 okrepilo. Zajema e-trgovino, namenjeno potrošnikom, bančne storitve, prodajo vozovnic v prometu, telekomunikacije, e-knjige in več. Tehnično merilo je standard EN 301 549, ki trenutno ustreza WCAG 2.1 ravni AA, s pričakovano revizijo proti WCAG 2.2.
Ta akt preseneča, ker ni dokumentacijska vaja. Zahteva resnične spremembe v označevanju, upravljanju fokusa, barvnem kontrastu, obravnavi napak v obrazcih in navigaciji s tipkovnico. Francosko sodišče je Carrefourju že naložilo doseganje skladnosti pod dnevno kaznijo. Podrobnosti so v našem vodniku po aktu o dostopnosti.
Data Act
Uredba 2023/2854 se uporablja od 12. septembra 2025. Uporabnikom daje pravico do podatkov, ki jih ustvarijo njihovi povezani izdelki, in ponudnike oblaka sili, da je menjava realna in ne teoretična. Od 12. septembra 2026 morajo biti povezani izdelki in povezane storitve, ki so na novo dani na trg, zasnovani tako, da so podatki privzeto dostopni, kar je arhitekturna in ne pravna zahteva. Glejte našo analizo Data Act.
NIS2
Države članice so NIS2 prenašale zelo različno hitro. Nemčija je registracijski portal odprla 6. januarja 2026, Nizozemska je svoj zakon uveljavila 15. avgusta 2026, druge države še dohitevajo. Če ste zavezanec, dolgujete prijave na uri 24 ur, strankam pa dokaze, da obvladujete tveganje dobavne verige. Naš praktični vodnik po NIS2 pokriva operativno plat.
Preverjanje prejemnika
Od 9. oktobra 2025 morajo ponudniki plačilnih storitev v evrskem območju brezplačno preveriti, ali se ime prejemnika ujema z IBAN, preden je nakazilo potrjeno. Za tiste, ki gradijo plačilne ali izplačilne tokove, je to dodalo korak pred potrditvijo in nov nabor stanj delnega ujemanja za obdelavo v vmesniku. Obravnavali smo to v takojšnja plačila in preverjanje prejemnika.
Kaj pride v naslednjih dvanajstih mesecih
2. avgust 2026: preglednost Akta o UI
Obveznosti iz člena 50 zdaj veljajo. Če vaš izdelek z uporabniki govori prek klepetalnega robota, jim morate povedati, da govorijo s strojem. Če ustvarja sintetični zvok, slike, video ali besedilo, mora biti izhod strojno berljivo označen. Naslednji sklop, vključno s podrobnostmi vodnega žiga in prepovedjo aplikacij za slačenje, sledi 2. decembra 2026.
Težje obveznosti za visoko tveganje so se premaknile. Samostojni sistemi iz Priloge III imajo zdaj čas do 2. decembra 2027, umetna inteligenca, vgrajena v regulirane izdelke, pa do 2. avgusta 2028. To je resnična olajšava, a le za raven visokega tveganja. Celotna razčlenitev v našem članku o preglednosti Akta o UI.
11. september 2026: poročanje po Cyber Resilience Act
Proizvajalci izdelkov z digitalnimi elementi morajo prijaviti aktivno izkoriščane ranljivosti in resne incidente prek enotne platforme EU. Zgodnje opozorilo v 24 urah, popolna prijava v 72 urah, končno poročilo v 14 dneh. Ure 24 ur ni mogoče izpolniti, ne da bi vedeli, kaj je v vašem izdelku, in zato ekipe gradijo procese SBOM leto dni pred formalno obveznostjo. Glejte vodnik po CRA.
12. september 2026: obveznosti zasnove iz Data Act
Zahteva po zasnovi za dostop do podatkov zagrize za izdelke, ki so na novo dani na trg.
27. september 2026: Direktiva o krepitvi vloge potrošnikov
Splošne okoljske trditve izgubijo pravno kritje, oznake trajnosti potrebujejo preverjanje, harmonizirano obvestilo in oznaka o tržnih garancijah pa se morata pojaviti v nakupnem toku. To je sprememba vsebine in predlog na straneh izdelkov, straneh kategorij in v blagajni. Obravnavano v okoljske trditve in podatki o izdelku.
24. december 2026: Evropska denarnica digitalne identitete
Vsaka država članica mora dati na voljo vsaj eno denarnico. Zavezane zanašajoče se strani, med njimi banke, promet, energetika, zdravstvo in telekomunikacije, jo morajo sprejemati od decembra 2027. Če želite sprejemati zgodaj, se morate registrirati kot zanašajoča se stran in podpirati formate potrdil denarnice. Naš vodnik za integracijo denarnice EUDI pojasnjuje, kaj to vključuje.
Kaj se še premika
Dve zadevi je vredno spremljati, brez pretiranega načrtovanja.
Digital Omnibus bi pravila o privolitvi za piškotke prenesel v sam GDPR, prek predlaganih členov 88a in 88b. Glavne spremembe so sprejem ali zavrnitev z enim klikom, pravilo proti ponovnemu spraševanju šest mesecev tistih, ki so zavrnili, in pravno zavezujoči strojno berljivi signali privolitve. Trialogi so tekli do sredine 2026. Nič ni dokončno in ne bi znova gradili platforme za privolitve ob predpostavki, da besedilo gre nespremenjeno skozi, a smer je dovolj jasna, da vpliva na arhitekturo. Naš pogled je v privolitev za piškotke po Digital Omnibusu.
Digital Fairness Act je še v fazi predloga, pričakovan konec leta 2026, in cilja naravnost na temne vzorce, personalizirane cene in zasvojljivo oblikovanje. Realno se bo uporabljal med letoma 2028 in 2030. Zdaj šteje le zato, ker kaže, kateri vmesniški vzorci živijo na izposojenem času.
Plačilna plast, ki je ni nihče načrtoval
Obstaja še en premik, ki sploh ni predpis, a se obnaša kot predpis zaradi hitrosti, s katero se širi po evropskih blagajniških straneh.
Wero, denarnica, ki jo je zgradila European Payments Initiative, je v letih 2025 in 2026 prešla s prenosov med posamezniki na e-trgovino. Poravnava prek SEPA takojšnjega nakazila v približno desetih sekundah in popolnoma zaobide kartične sheme. Lidl je julija 2026 napovedal podporo na lidl.de, s sprejemanjem v trgovinah ter belgijsko in francosko spletno trgovino pozneje v letu. Decathlon, Rossmann, Hornbach, Eventim in drugi so že v živo.
Nihče ni pravno zavezan sprejemati Wero. A ko diskont z Lidlovim dosegom doda plačilno metodo, preostanek trga običajno sledi, integracija pa ni podarjeno delo: pristane v vaši blagajni, stroju stanj naročil, logiki vračil in usklajevanju. Opisali smo jo v vodniku za integracijo Wero.
Kako to razporediti brez izgube četrtletja
Nagon je odpreti tok skladnosti in poskusiti vse zapreti. To običajno proizvede preglednico in zelo malo dostavljene kode. Kaj deluje bolje, po naših izkušnjah:
Začnite pošteno pri obsegu. Večina teh pravil ima pragove, izjeme in opredelitve, ki bistveno spremenijo, kaj dolgujete. Mikropodjetje, ki opravlja storitve, izpade iz velikega dela akta o dostopnosti. Podjetje, ki ne izdeluje izdelkov z digitalnimi elementi, izpade iz CRA. Pol ure z resničnimi členi o obsegu prihrani mesece.
Poiščite prekrivanja in gradite enkrat. Delo na dostopnosti po EAA izboljša tudi zahteve po jasnosti iz pravil o preglednosti Akta o UI. Infrastruktura privolitev, zgrajena za GDPR, nosi večino sprememb iz Digital Omnibusa. Proces SBOM, zgrajen za CRA, odgovarja na velik del vprašanj o dobavni verigi iz NIS2. Obravnavajte to kot skupno platformsko delo, ne kot dvanajst ločenih projektov.
Najprej popravite tisto, kar zahteva odločitve o zasnovi. Privzeti dostop do podatkov, sprejemanje potrdil, semantika dostopnosti in arhitektura privolitev so dragi za naknadno vgradnjo. Tokovi poročanja in dokumentacija niso. Razporedite temu ustrezno.
Zapišite, kaj ste odločili in zakaj. Večina teh režimov pričakuje, da znate pojasniti svoje razmišljanje, ne le pokazati zelene kljukice. Kratek zapis arhitekturne odločitve prekaša dolg PDF politike.
Kje smo mi
Smo programsko podjetje, ne odvetniška pisarna, in to jasno povemo vsaki stranki. Ne izdajamo pravnih mnenj. Delamo to, da vzamemo razlago, na kateri je pristala vaša pravna ekipa, in jo spremenimo v delujoče sisteme: platforme privolitev, dostopne knjižnice komponent, API-je za dostop do podatkov, procese SBOM, integracije denarnic, plačilne tokove in vso dolgočasno infrastrukturo spodaj.
Naše ekipe delajo iz Ljubljane in Novega Sada, znotraj regulativnega okolja, ki ga opisujemo, kar pomeni, da se s temi roki ukvarjamo tudi pri lastnih izdelkih.
Če poskušate ugotoviti, katera od teh pravil se resnično nanašajo na vas, ali imate datum v koledarju brez načrta za njim, nam pišite na office@c9group.dev. Več o tem, kako podpiramo podjetja pri vstopu na evropski trg, preberite na naši strani o vstopu na trg EU.