2026年欧盟数字合规:这一轮规则已经写进代码里

大约有七年时间,GDPR 是每个产品团队都能叫出名字的那一部欧洲法规。如果你运营的网站会接触到欧洲用户,你就得弄清楚处理依据、做一个 Cookie 横幅、签好数据处理协议,然后继续干活。
那个时代结束了。从 2024 到 2028 年,欧盟推出的一整叠数字法规,单独看每一部都不比当年的 GDPR 轻松,合起来看则深入得多。区别在于,这些新规则不会停在隐私政策那一页。它们一直伸进你的结账流程、组件库、事件响应流程、软件物料清单和产品数据模型。
我们为在欧洲经营的公司构建和维护软件,每周都有相当一部分时间花在把这些义务翻译成工程任务上。下面是我们的工作地图:现在生效的是什么,接下来是什么,以及这些对写代码的人到底意味着什么。
为什么这一轮不一样
GDPR 基本上是横向的。一部法规,一套原则,适用于所有处理个人数据的主体。2024 到 2028 年这一轮是纵向的,而且互相重叠。一家在德国和法国销售联网设备的中型电商公司,今天可能同时落在至少八部不同法规的适用范围内,每部都有各自的监管机构、各自的期限,以及各自对"谁负责"的定义。
由此带来三个实际后果。
第一,合规不能再在上线前临时拧上去。这些规则里有好几部要求的是设计层面的决定,而第二个月做错的设计决定,会在第二十个月变成重写。
第二,技术产物比文书更有分量。监管机构越来越多地要求机器可读的证据:软件物料清单、符合性评估、无障碍声明、同意记录、事件时间线。没有人会被一份描述系统里并不存在的控制措施的文档打动。
第三,期限是分批的,而且有些已经推迟。2025 年 11 月提出 Digital Omnibus 之后,人工智能法案的一部分推迟了,另一部分则原封不动。只看了一个标题就停下的团队,现在正按错误的日期做规划。
现在已经生效的
GDPR,仍然是地基
新一轮里没有任何东西取代通用数据保护条例。它仍然是基础层,最大的罚款仍然来自那里。如果你的数据模型、留存处理和数据主体请求流程是弱的,建在上面的一切都会继承这份弱。我们另外写了一份面向工程的指南:网站 GDPR 实操指南。
欧洲无障碍法案
第 2019/882 号指令自 2025 年 6 月 28 日起适用,执法力度在 2026 年间明显加强。它覆盖面向消费者的电商、银行服务、交通票务、电信、电子书等等。技术标尺是 EN 301 549 标准,目前对应 WCAG 2.1 AA 级,与 WCAG 2.2 对齐的修订版正在路上。
它让人意外的地方在于,这不是一次文档演练。它要求对标记、焦点管理、色彩对比、表单错误处理和键盘操作做出真实修改。法国法院已经判令家乐福在按日罚款的压力下达到合规。细节见我们的无障碍法案指南。
数据法案
第 2023/2854 号条例自 2025 年 9 月 12 日起适用。它赋予用户获取自己联网产品所产生数据的权利,并迫使云服务商把"更换供应商"从理论变成现实。从 2026 年 9 月 12 日起,投放市场的联网产品及其相关服务必须在设计上默认让数据可获取,这是一项架构要求,不是法务要求。见我们的数据法案解读。
NIS2
各成员国实施 NIS2 的节奏差异极大。德国的注册门户在 2026 年 1 月 6 日开放,荷兰的法律在 2026 年 8 月 15 日生效,其他国家还在追赶。如果你落在适用范围内,你欠监管机构的是 24 小时倒计时下的通报,欠客户的是你在管理供应链风险的证据。我们的 NIS2 实操指南讲的是运营层面。
收款人验证
自 2025 年 10 月 9 日起,欧元区的支付服务提供商必须在转账确认前,免费核对收款人姓名是否与 IBAN 账户匹配。对于构建支付或代付流程的人来说,这在确认前多加了一步,并带来了一组"接近匹配"的状态需要在界面里处理。我们在即时支付与收款人验证里写过。
未来十二个月要来的
2026 年 8 月 2 日:人工智能法案的透明度义务
第 50 条的义务现在已经生效。如果你的产品通过聊天机器人与用户对话,你必须告诉他们正在和机器说话。如果它生成合成音频、图像、视频或文本,输出必须以机器可读的方式标记。下一批,包括水印的技术细节和对"脱衣"类应用的禁止,将在 2026 年 12 月 2 日跟进。
更重的高风险义务推迟了。附件三下的独立系统现在期限到 2027 年 12 月 2 日,嵌入受监管产品中的人工智能到 2028 年 8 月 2 日。这确实是喘息空间,但只针对高风险这一层。完整拆解见我们关于人工智能透明度的文章。
2026 年 9 月 11 日:网络韧性法案的通报义务
带数字元素产品的制造商必须通过一个统一的欧盟平台通报被主动利用的漏洞和严重事件。24 小时内早期预警,72 小时内完整通报,14 天内最终报告。你不可能在不知道自己产品里有什么的情况下扛住 24 小时倒计时,这就是为什么团队在正式义务生效前一年就在搭 SBOM 流水线。见网络韧性法案指南。
2026 年 9 月 12 日:数据法案的设计义务
数据可获取性的设计要求,对投放市场的产品开始生效。
2026 年 9 月 27 日:赋能消费者指令
笼统的环保宣称失去法律庇护,可持续性标签需要认证,关于商业保证的统一通知和统一标识必须出现在购买流程中。这是产品页、分类页和结账页上的内容与模板改动。详见环保宣称与产品数据。
2026 年 12 月 24 日:欧盟数字身份钱包
每个成员国必须提供至少一个钱包。被强制要求的依赖方,包括银行、交通、能源、医疗和电信,从 2027 年 12 月起必须接受它。如果你想提前接受,你需要注册为依赖方并支持钱包的凭证格式。我们的 EUDI 钱包集成指南解释了这需要什么。
还在变动中的
有两件事值得关注,但不值得围绕它们过度设计。
Digital Omnibus 会通过拟议的第 88a 条和第 88b 条,把 Cookie 同意规则搬进 GDPR 本身。主要变化是一键接受或拒绝、拒绝后六个月内不得再问的规则,以及具有法律约束力的机器可读同意信号。三方谈判持续到 2026 年中。没有任何东西是定局,我们不会假设文本会原样通过而重建同意平台,但方向已经足够清楚,可以影响架构。我们的看法见Digital Omnibus 之后的 Cookie 同意。
数字公平法案 还处在提案阶段,预计 2026 年底出台,直指黑暗模式、个性化定价和成瘾性设计。现实的适用时间在 2028 到 2030 年之间。它现在之所以重要,只是因为它告诉我们哪些界面模式在借来的时间里活着。
没人规划过的支付层
还有一项变化根本不是监管,但表现得像监管,因为它在欧洲结账页上扩散得太快。
Wero,由 European Payments Initiative 构建的钱包,在 2025 和 2026 年从个人间转账扩展到电商。它以 SEPA 即时转账清算,大约十秒完成,完全绕开卡组织。Lidl 在 2026 年 7 月宣布在 lidl.de 上支持它,门店受理以及比利时和法国的网店计划在同年晚些时候跟上。Decathlon、Rossmann、Hornbach、Eventim 等都已经上线。
没有人在法律上被要求接受 Wero。但当一家 Lidl 体量的折扣连锁增加一种支付方式时,市场其余部分通常会跟进,而集成不是免费的工作:它落在你的结账、订单状态机、退款逻辑和对账上。我们在 Wero 集成指南里写过。
怎么组织这件事而不损失一个季度
直觉是打开合规工作,然后试图把所有事都关掉。那通常会产出一份电子表格和极少的代码。根据我们的经验,更有效的做法是:
先做诚实的适用范围判断。 这些规则大多有门槛、豁免和定义,会实质性改变你欠什么。一家提供服务的微型企业落在无障碍法案的大部分之外。一家不生产带数字元素产品的公司落在网络韧性法案之外。花半小时读真正的适用范围条款,能省下几个月。
找出重叠,只建一次。 为无障碍法案做的可访问性工作,同时也改善了人工智能法案透明度规则对清晰度的要求。为 GDPR 建的同意基础设施,能承载 Digital Omnibus 大部分的变化。为网络韧性法案建的 SBOM 流水线,回答了 NIS2 供应链问题的一大半。把这当成共享的平台工作,而不是十二个独立项目。
先修那些需要设计决定的部分。 默认数据可获取性、凭证受理、无障碍语义和同意架构,事后加上去都很贵。通报流程和文档则不然。按这个顺序排。
把你们的决定和理由写下来。 这些制度大多期待你能解释自己的推理,而不只是亮一个绿色标记。一份简短的架构决策记录,胜过一份冗长的政策 PDF。
我们在哪里适合
我们是一家软件公司,不是律师事务所,这一点我们对每位客户都直说。我们不出具法律意见。我们做的是把你们律师得出的解释,变成能运转的系统:同意平台、可访问的组件库、数据访问接口、SBOM 流水线、钱包集成、支付流程,以及它们底下所有枯燥的基础设施。
我们的团队在卢布尔雅那和诺维萨德工作,就处在我们描述的这套监管环境里,这意味着这些期限我们在自己的产品上同样要面对。
如果你们正在弄清楚这些里面哪些真正适用于自己,或者日历上有个日期却没有计划,写信到 office@c9group.dev。你也可以在我们的欧盟市场进入页面上了解我们如何支持进入欧洲的公司。