Back to Articles

EU digitalna usklađenost u 2026: pravila koja sada ulaze u vaš kod

Nekih sedam godina GDPR je bio jedini evropski propis koji je svaki produktni tim znao po imenu. Ako ste vodili sajt koji dodiruje evropske korisnike, učili ste o pravnim osnovama, pravili baner za kolačiće, potpisivali ugovore o obradi i išli dalje.

To doba je prošlo. Između 2024. i 2028. Evropska unija isporučuje čitav niz digitalnih propisa koji su pojedinačno zahtevni koliko i GDPR, a zajedno daleko dublje zadiru. Razlika je u tome što se ova nova pravila ne zaustavljaju na politici privatnosti. Dosežu do vaše korpe, biblioteke komponenti, procesa reagovanja na incidente, spiska softverskih komponenti i modela podataka o proizvodu.

Gradimo i održavamo softver za kompanije koje posluju u Evropi i dobar deo nedelje provodimo prevodeći ove obaveze u zadatke. Ovo je naša radna mapa: šta važi sada, šta dolazi sledeće i šta sve to zaista znači za ljude koji pišu kod.

Zašto je ovaj talas drugačiji

GDPR je bio uglavnom horizontalan. Jedna uredba, jedan skup načela, primenjiv na svakoga ko obrađuje lične podatke. Talas od 2024. do 2028. je vertikalan i preklapajući. Kompanija srednje veličine u e-trgovini koja prodaje povezane uređaje u Nemačkoj i Francuskoj danas može istovremeno biti u opsegu najmanje osam različitih akata, svaki sa svojim regulatorom, svojim rokom i svojom definicijom ko je odgovoran.

Iz toga slede tri praktične posledice.

Prvo, usklađenost više nije nešto što se dokačinje pred lansiranje. Nekoliko ovih pravila zahteva projektne odluke, a loše doneta projektna odluka u drugom mesecu košta prepravku u dvadesetom.

Drugo, tehnički artefakti znače više od papirologije. Regulatori sve češće traže mašinski čitljive dokaze: spisak softverskih komponenti, ocenu usaglašenosti, izjavu o pristupačnosti, zapis pristanka, hronologiju incidenta. Niko nije impresioniran dokumentom politike koji opisuje kontrolu koja u sistemu ne postoji.

Treće, rokovi su stepenasti i neki su se pomerili. Nakon paketa Digital Omnibus predloženog u novembru 2025, delovi Akta o veštačkoj inteligenciji su odloženi, dok su drugi delovi ostali tačno tamo gde su bili. Timovi koji su pročitali jedan naslov i stali sada planiraju prema pogrešnim datumima.

Šta važi upravo sada

GDPR, i dalje temelj

Ništa u novom talasu ne zamenjuje Opštu uredbu o zaštiti podataka. Ostaje osnovni sloj i još uvek odatle dolaze najveće kazne. Ako su vaš model podataka, poslovi brisanja i proces za zahteve lica slabi, sve izgrađeno iznad nasleđuje tu slabost. Napisali smo poseban, inženjerski vodič: naš praktični GDPR vodič za sajtove.

Evropski akt o pristupačnosti

Direktiva 2019/882 primenjuje se od 28. juna 2025, a sprovođenje je tokom 2026. dobilo zamah. Obuhvata e-trgovinu ka potrošačima, bankarske usluge, prodaju karata u saobraćaju, telekomunikacije, e-knjige i još mnogo toga. Tehnički merilo je standard EN 301 549, koji trenutno odgovara WCAG 2.1 nivou AA, uz očekivanu reviziju ka WCAG 2.2.

Ovaj akt iznenađuje jer nije dokumentaciona vežba. Traži stvarne izmene u markupu, upravljanju fokusom, kontrastu boja, obradi grešaka u formularima i navigaciji tastaturom. Francuski sud je već naložio Carrefouru da postigne usklađenost uz dnevnu kaznu. Detalji su u našem vodiču kroz akt o pristupačnosti.

Data Act

Uredba 2023/2854 primenjuje se od 12. septembra 2025. Daje korisnicima pravo na podatke koje generišu njihovi povezani proizvodi i primorava provajdere clouda da promena bude realna, a ne teorijska. Od 12. septembra 2026. povezani proizvodi i povezane usluge koje se novo stavljaju na tržište moraju biti projektovani tako da su podaci podrazumevano dostupni, što je arhitektonski, a ne pravni zahtev. Pogledajte našu analizu Data Act-a.

NIS2

Države članice su prenosile NIS2 veoma različitim tempom. Nemačka je otvorila portal za registraciju 6. januara 2026, Holandija je svoj zakon stavila na snagu 15. avgusta 2026, a druge zemlje još sustižu. Ako ste u opsegu, dugujete prijave na satu od 24 časa, a klijentima dugujete dokaz da upravljate rizikom lanca snabdevanja. Naš praktični vodič kroz NIS2 pokriva operativnu stranu.

Provera primaoca

Od 9. oktobra 2025. pružaoci platnih usluga u evrozoni moraju besplatno da provere da li se ime primaoca poklapa sa IBAN-om pre nego što se prenos potvrdi. Za one koji grade tokove plaćanja ili isplata, to je dodalo novi korak pre potvrde i novi skup stanja delimičnog poklapanja koje treba obraditi u interfejsu. Obradili smo to u instant plaćanja i provera primaoca.

Šta stiže u narednih dvanaest meseci

2. avgust 2026: transparentnost Akta o veštačkoj inteligenciji

Obaveze iz člana 50 sada su na snazi. Ako vaš proizvod razgovara sa korisnicima preko četbota, morate im reći da razgovaraju sa mašinom. Ako generiše sintetički zvuk, slike, video ili tekst, izlaz mora biti mašinski čitljivo označen. Naredna tranša, uključujući detalje o vodenom žigu i zabranu aplikacija za skidanje odeće, sledi 2. decembra 2026.

Teže obaveze za visoki rizik su se pomerile. Samostalni sistemi iz Aneksa III sada imaju rok do 2. decembra 2027, a veštačka inteligencija ugrađena u regulisane proizvode do 2. avgusta 2028. To je stvarno olakšanje, ali samo za nivo visokog rizika. Potpuna razrada u našem tekstu o transparentnosti AI akta.

11. septembar 2026: prijavljivanje po Cyber Resilience Act-u

Proizvođači proizvoda sa digitalnim elementima moraju da prijave aktivno iskorišćene ranjivosti i ozbiljne incidente preko jedinstvene EU platforme. Rano upozorenje u roku od 24 sata, potpuna prijava u roku od 72 sata, završni izveštaj u roku od 14 dana. Ne možete ispoštovati sat od 24 časa a da ne znate šta je u vašem proizvodu, i zato timovi grade SBOM procese godinu dana pre formalne obaveze. Pogledajte vodič kroz CRA.

12. septembar 2026: projektne obaveze iz Data Act-a

Zahtev da se projektuje sa pristupom podacima počinje da grize za proizvode koji se novo stavljaju na tržište.

27. septembar 2026: Direktiva o osnaživanju potrošača

Uopštene ekološke tvrdnje gube pravni pokrivač, oznake održivosti zahtevaju verifikaciju, a harmonizovano obaveštenje i oznaka o trgovačkim garancijama moraju se pojaviti u toku kupovine. To je izmena sadržaja i šablona na stranicama proizvoda, kategorijama i u korpi. Obrađeno u ekološke tvrdnje i podaci o proizvodu.

24. decembar 2026: Evropski novčanik digitalnog identiteta

Svaka država članica mora učiniti dostupnim bar jedan novčanik. Obveznici među pouzdanim stranama, uključujući banke, saobraćaj, energetiku, zdravstvo i telekomunikacije, moraju ga prihvatati od decembra 2027. Ako želite da prihvatate rano, morate se registrovati kao pouzdana strana i podržati formate uverenja novčanika. Naš vodič za integraciju EUDI novčanika objašnjava šta to podrazumeva.

Šta je još u pokretu

Dva predmeta vredi pratiti, ali bez preteranog planiranja.

Digital Omnibus bi pravila o pristanku za kolačiće preneo u sam GDPR, kroz predložene članove 88a i 88b. Glavne izmene su prihvatanje ili odbijanje jednim klikom, pravilo protiv ponovnog pitanja tokom šest meseci onima koji su odbili, i pravno obavezujući mašinski čitljivi signali pristanka. Trijalozi su trajali do sredine 2026. Ništa nije konačno i ne bismo iznova gradili platformu za pristanke pod pretpostavkom da tekst prolazi nepromenjen, ali pravac je dovoljno jasan da utiče na arhitekturu. Naše viđenje je u pristanak za kolačiće posle Digital Omnibusa.

Digital Fairness Act je i dalje u fazi predloga, očekuje se krajem 2026, i cilja direktno na mračne obrasce, personalizovane cene i dizajn koji stvara zavisnost. Realno se primenjuje između 2028. i 2030. Sada je bitan samo zato što pokazuje koji interfejs obrasci žive na pozajmljenom vremenu.

Platni sloj koji niko nije planirao

Postoji još jedan pomak koji uopšte nije propis, ali se ponaša kao propis zbog brzine kojom se širi kroz evropske stranice za plaćanje.

Wero, novčanik koji je izgradila European Payments Initiative, prešao je 2025. i 2026. sa prenosa između fizičkih lica na e-trgovinu. Poravnava preko SEPA instant prenosa za oko deset sekundi i potpuno zaobilazi kartične sisteme. Lidl je najavio podršku na lidl.de u julu 2026, uz prihvatanje u prodavnicama i belgijsku i francusku prodavnicu kasnije te godine. Decathlon, Rossmann, Hornbach, Eventim i drugi su već uživo.

Niko nije zakonski obavezan da prihvata Wero. Ali kada diskonter Lidlovog obima doda način plaćanja, ostatak tržišta obično sledi, a integracija nije poklonjen posao: sleće u vašu korpu, mašinu stanja porudžbine, logiku povraćaja i usaglašavanje. Opisali smo to u vodiču za integraciju Wero.

Kako ovo poređati bez gubitka kvartala

Instinkt je otvoriti tok usklađenosti i pokušati sve zatvoriti. To obično proizvede tabelu i vrlo malo isporučenog koda. Šta bolje radi, po našem iskustvu:

Počnite pošteno od opsega. Većina ovih pravila ima pragove, izuzeća i definicije koje suštinski menjaju šta dugujete. Mikropreduzeće koje pruža usluge ispada iz velikog dela akta o pristupačnosti. Kompanija koja ne proizvodi proizvode sa digitalnim elementima ispada iz CRA. Pola sata sa stvarnim članovima o opsegu štedi mesece.

Nađite preklapanja i gradite jednom. Rad na pristupačnosti po EAA poboljšava i zahteve jasnoće iz pravila o transparentnosti AI akta. Infrastruktura pristanaka izgrađena za GDPR nosi većinu izmena iz Digital Omnibusa. SBOM proces izgrađen za CRA odgovara na dobar deo pitanja o lancu snabdevanja iz NIS2. Tretirajte to kao zajednički platformski posao, ne kao dvanaest odvojenih projekata.

Prvo popravite ono što traži projektne odluke. Podrazumevani pristup podacima, prihvatanje uverenja, semantika pristupačnosti i arhitektura pristanaka skupi su za naknadnu ugradnju. Tokovi prijavljivanja i dokumentacija nisu. Rasporedite u skladu s tim.

Zapišite šta ste odlučili i zašto. Većina ovih režima očekuje da umete da objasnite svoje rezonovanje, ne samo da pokažete zelenu kvačicu. Kratak zapis arhitektonske odluke bolji je od dugog PDF-a politike.

Gde smo mi

Mi smo softverska kompanija, ne advokatska kancelarija, i to kažemo otvoreno svakom klijentu. Ne dajemo pravna mišljenja. Ono što radimo jeste da uzmemo tumačenje na kome je stao vaš pravni tim i pretvorimo ga u sisteme koji rade: platforme za pristanke, pristupačne biblioteke komponenti, API-je za pristup podacima, SBOM procese, integracije novčanika, tokove plaćanja i svu dosadnu infrastrukturu ispod.

Naši timovi rade iz Ljubljane i Novog Sada, unutar regulatornog okruženja koje opisujemo, što znači da se sa ovim rokovima nosimo i na sopstvenim proizvodima.

Ako pokušavate da utvrdite koja se od ovih pravila zaista odnose na vas, ili imate datum u kalendaru bez plana iza njega, javite se na office@c9group.dev. Više o tome kako podržavamo kompanije koje ulaze na evropsko tržište pročitajte na našoj stranici o ulasku na EU tržište.