EU-Compliance-Whitepaper v1.1

EU AI Act, GDPR, nDSG — Compliance as Architecture Primitive

How Nexbid Agent Commerce Infrastructure handles the EU AI Act 2026 deadline (T-0 = August 2, 2026) not as a retrofit, but as an architectural primitive.

With EU AI Act T-0 on August 2, 2026, a hard compliance line emerges for agentic systems. Three regulatory regimes apply to agentic commerce in DACH simultaneously: EU AI Act 2024/1689, GDPR 2016/679, Swiss nDSG (revFADP) 2020. This whitepaper provides the compliance map.

"Compliance as architecture" means: audit artifacts are Ed25519-signed (offline verifiable), user-in-the-loop is mandatory (magic-link authorization), multi-role federation is role-scoped (publisher / advertiser / agency / shopper-agent). Not retrofitted. Not via feature flag. Architectural.

Whom this whitepaper addresses

  • →Compliance officers + data protection officers in DACH companies
  • →CIO / CTO in regulated industries (finance, pharma, public sector, retail media)
  • →EU regulators + standard setters (IAB Tech Lab, Linux Foundation, ARTF, GAIA-X)
  • →Buyers with nDSG + GDPR vendor requirements

Key Facts

EU AI Act T-0
August 2, 2026

Deadline for agentic systems under GPAI classification

Compliance Manifest
Live since Sprint 3

Ed25519-signed audit artifacts per Coordination Event (ADR-006)

Wallet-Pay End-to-End
Live since Sprint 4 (2026-04-28)

Magic-link authorization flow, AI Act Art. 14 Human Oversight compliant

Multi-Role Federation
Specified ADR-036

Four role-scoped market roles vs US single-role federations

Hosting
EU (Frankfurt) / CH (Zurich)

No US data transfers, nDSG + GDPR compliant

Lean-4 Verification
62 theorems, 0 sorry

Formally verified Match-Layer security properties (public)

Whitepaper sections

  1. §0

    Executive Summary

    Three productive architecture decisions + 78-day roadmap to T-0.

  2. §1

    Introduction — indexing for machine synthesis

    Microsoft Bing 2026-05-07 paradigm shift: search index → grounding index. Complementarity not competition.

  3. §2

    Market context — three parallel regulatory regimes

    EU AI Act + GDPR + nDSG mapping to Nexbid architecture. With status, deadline, consequences.

  4. §3

    Compliance map against EU AI Act

    Art. 13 (Transparency), Art. 14 (Human Oversight), Art. 49 (Technical-File Registration). Per-article mapping.

  5. §4

    Trustless-Mandate Architecture (ADR-008)

    Ed25519-signed mandates, atomic budget decrement, user-in-the-loop. Answer to Art. 14.

  6. §5

    Multi-Role Federation (ADR-036)

    Four role-scoped market roles (publisher, advertiser, agency, shopper-agent). Agency-as-channel multiplier.

  7. §6

    Roadmap T-0 = August 2, 2026

    78-day roadmap with live / specified in Sprint X / in development per item.

3 Architecture Decisions

Live: Compliance Manifest (ADR-006)

Ed25519-signed audit artifacts per Coordination Event. Offline-verifiable by auditors, without API dependency on Nexbid platform.

006-trustless-compliance-manifest.md

Live: Wallet-Pay E2E (ADR-008)

Magic-link authorization flow with user-in-the-loop, atomic budget decrement, 90/10 settlement. AI Act Art. 14 compliant (Sprint 4, 2026-04-28).

008-payment-authorization-and-purchase-mandate.md

Spec: Multi-Role Federation (ADR-036)

Four role-scoped market roles (publisher, advertiser, agency, shopper-agent) as architectural differentiation vs US single-role federations.

036-multi-role-federation-gateway.md

Read the whitepaper

Full text with compliance-map tables, source references, and 78-day roadmap.

Related topics