EU AI Act, GDPR, nDSG — Compliance as Architecture Primitive
How Nexbid Agent Commerce Infrastructure handles the EU AI Act 2026 deadline (T-0 = August 2, 2026) not as a retrofit, but as an architectural primitive.
With EU AI Act T-0 on August 2, 2026, a hard compliance line emerges for agentic systems. Three regulatory regimes apply to agentic commerce in DACH simultaneously: EU AI Act 2024/1689, GDPR 2016/679, Swiss nDSG (revFADP) 2020. This whitepaper provides the compliance map.
"Compliance as architecture" means: audit artifacts are Ed25519-signed (offline verifiable), user-in-the-loop is mandatory (magic-link authorization), multi-role federation is role-scoped (publisher / advertiser / agency / shopper-agent). Not retrofitted. Not via feature flag. Architectural.
Whom this whitepaper addresses
- →Compliance officers + data protection officers in DACH companies
- →CIO / CTO in regulated industries (finance, pharma, public sector, retail media)
- →EU regulators + standard setters (IAB Tech Lab, Linux Foundation, ARTF, GAIA-X)
- →Buyers with nDSG + GDPR vendor requirements
Key Facts
- EU AI Act T-0
- August 2, 2026
- Compliance Manifest
- Live since Sprint 3
- Wallet-Pay End-to-End
- Live since Sprint 4 (2026-04-28)
- Multi-Role Federation
- Specified ADR-036
- Hosting
- EU (Frankfurt) / CH (Zurich)
- Lean-4 Verification
- 62 theorems, 0 sorry
Deadline for agentic systems under GPAI classification
Ed25519-signed audit artifacts per Coordination Event (ADR-006)
Magic-link authorization flow, AI Act Art. 14 Human Oversight compliant
Four role-scoped market roles vs US single-role federations
No US data transfers, nDSG + GDPR compliant
Formally verified Match-Layer security properties (public)
Whitepaper sections
- §0
Executive Summary
Three productive architecture decisions + 78-day roadmap to T-0.
- §1
Introduction — indexing for machine synthesis
Microsoft Bing 2026-05-07 paradigm shift: search index → grounding index. Complementarity not competition.
- §2
Market context — three parallel regulatory regimes
EU AI Act + GDPR + nDSG mapping to Nexbid architecture. With status, deadline, consequences.
- §3
Compliance map against EU AI Act
Art. 13 (Transparency), Art. 14 (Human Oversight), Art. 49 (Technical-File Registration). Per-article mapping.
- §4
Trustless-Mandate Architecture (ADR-008)
Ed25519-signed mandates, atomic budget decrement, user-in-the-loop. Answer to Art. 14.
- §5
Multi-Role Federation (ADR-036)
Four role-scoped market roles (publisher, advertiser, agency, shopper-agent). Agency-as-channel multiplier.
- §6
Roadmap T-0 = August 2, 2026
78-day roadmap with live / specified in Sprint X / in development per item.
3 Architecture Decisions
Live: Compliance Manifest (ADR-006)
Ed25519-signed audit artifacts per Coordination Event. Offline-verifiable by auditors, without API dependency on Nexbid platform.
006-trustless-compliance-manifest.mdLive: Wallet-Pay E2E (ADR-008)
Magic-link authorization flow with user-in-the-loop, atomic budget decrement, 90/10 settlement. AI Act Art. 14 compliant (Sprint 4, 2026-04-28).
008-payment-authorization-and-purchase-mandate.mdSpec: Multi-Role Federation (ADR-036)
Four role-scoped market roles (publisher, advertiser, agency, shopper-agent) as architectural differentiation vs US single-role federations.
036-multi-role-federation-gateway.md