Na stole leží návrh zákona a každý do něj může přispět. Takto pracuje Evropská komise: návrhy, jako je například návrh nařízení o registru DPP, zveřejňuje na čtyři týdny, a kdokoli chce, může se prostřednictvím portálu „Have Your Say“ vyjádřit, a to pod svým jménem, které je viditelné pro všechny. Připomínky se oficiálně promítnou do konečného znění.
My jsme tak učinili, a to čtyřikrát, ke čtyřem bodům, s nimiž by se výrobce v praxi setkal jako první. Návrh ze dne 29. dubna 2026 jsme podrobně probrali zde na blogu; lhůta pro zasílání připomínek trvá do 27. května 2026. Tento příspěvek vysvětluje, co jsme Komisi napsali a proč.
Proč čtyři samostatné příspěvky
Portál připouští 4 000 znaků na jeden příspěvek. Mohli jsme všechny body vtěsnat do jednoho dlouhého příspěvku. Pro zaměstnance komise, kteří v květnu procházejí desítky příspěvků, by to však bylo obtížnější číst a citovat. Čtyři samostatná podání lze ve veřejném seznamu najít každý zvlášť a na každé z nich lze samostatně odpovědět nebo je zamítnout, aniž by to mělo vliv na ostatní body.
Předložili jsme následující čtyři témata:
1. Stanovení minimálních požadavků na poskytovatele služeb
Návrh správně stanoví rozdělení: údaje o cestovních dokladech zůstávají u podniku nebo u jeho poskytovatele služeb, registr Komise ukládá pouze odkazy. Pro poskytovatele služeb (článek 2 bod 32 nařízení ESPR) je předpokládán oficiální seznam schválených poskytovatelů.
Chybí však stanovení toho, co musí poskytovatel služeb vlastně splňovat, aby se na tento seznam dostal a zůstal na něm. Pravděpodobně budou samotné povinnosti uvedeny v samostatném právním aktu podle článku 4 nařízení ESPR. Registr však bude spuštěn ještě před zveřejněním tohoto právního aktu.
Náš návrh: Buď přímo v tomto nařízení stanovit minimální povinnosti pro poskytovatele služeb, nebo uvést závaznou lhůtu, do kdy bude právní akt dodatečně předložen. Mezi navrhované minimální povinnosti patří:
- Veřejné rozhraní pro čtení pasů musí být dostupné alespoň 99,5 procenta času v daném měsíci
- Pevný závazek, jak rychle musí být nová verze pasu doručena do záložní kopie (návrh: do 24 hodin nebo okamžitě, je-li to technicky možné)
- Poskytovatel služeb ověří podpis každé příchozí verze
- Veřejné klíče společnosti se nacházejí v jednotné cestě (podle RFC 8615, návrh
/.well-known/dpp-keys/) - Stanovený postup pro změnu poskytovatele a v případě insolvence, aby se údaje o pasu v případě výpadku jednoho poskytovatele řádně převedly k jinému
Tyto povinnosti seriózního poskytovatele nic nestojí, protože je plní tak jako tak. Zabraňují však „závodu ke dnu“ mezi levnými poskytovateli, který by nakonec znehodnotil celý seznam.
2. Osvědčení s platností deset let
Článek 9(4) omezuje dostupnost osvědčení o registraci na 90 kalendářních dnů. V rámci této lhůty registr na žádost vystaví nový doklad. Pro běžný provoz je to v pořádku, ale neodpovídá to době platnosti povinnosti, která za tím stojí: článek 10 odst. 3 stanoví dobu uchovávání na deset let od zápisu, odvětvová právní úprava může vyžadovat delší dobu.
Orgán dohledu nad trhem, celní úředník, recyklační podnik nebo výzkumnice v roce 2032 by měli mít možnost ověřit, že průkaz zaregistrovaný v roce 2026 byl skutečně zaregistrován, aniž by byli odkázáni na to, že původní společnost ještě existuje a lze od ní vyžádat nové potvrzení.
Naše dva návrhy lze snadno realizovat:
- Výslovně ujasnit, že doklad opatřený pečetí Komise smí být uchováván, archivován a předáván podnikem nebo poskytovatelem služeb. Kvalifikovaná pečeť podle čl. 35 odst. 2 nařízení eIDAS dokládá pravost a původ, bez ohledu na to, kde se soubor nachází.
- Veřejná ověřovací adresa v registru, která poskytuje podepsanou odpověď bez nutnosti přihlášení k registračnímu číslu. V současné době každá kontrola prováděná třetí stranou předpokládá, že podnik sám podnikne kroky. To je nesprávná forma pro důkazní dokument, který musí přežít svého vystavitele.
Dále jsme navrhli jednoznačně stanovit výpočet otisku: pevně daný postup a pevně daný zápis dat (náš návrh: SHA-256 a kanonizace JSON podle RFC 8785). Bez tohoto vymezení by dva poskytovatelé služeb vypočítali pro stejný pas různé otisky a otisk v dokladu o registraci by nebylo možné zpětně ověřit.
3. Článek 17 nesmí omezovat přístup k veřejným údajům o pasech
Článek 17 uvádí „masivní stahování dat“ jako možné zneužití registru. U administrativních údajů v samotném registru (identity, protokoly, auditní stopy) je to správné, ty do hromadného stahování nepatří.
Veřejné údaje o pasech u výrobce nebo poskytovatele služeb jsou však přesně to, co chce nařízení ESPR široce zpřístupnit. Recyklační firmy, které získávají údaje o materiálech z celých produktových řad; výzkum, který křížově vyhodnocuje údaje o udržitelnosti; dohled nad trhem, který provádí srovnání: To vše jsou hromadné stahování veřejných údajů o pasech a vše jsou zamýšlená využití, pro která bylo nařízení sepsáno.
Náš návrh spočívá v doplňující větě v článku 17, která omezí působnost na údaje v registru a v případě údajů o pasech odkazuje na příslušná odvětvová nařízení. Jinak budou poskytovatelé služeb při spuštění stát před volbou: buď z bezpečnostních důvodů výrazně omezit veřejný přístup, a tím zkazit zážitek spotřebitelům, nebo jej nechat otevřený a riskovat, že bude později klasifikován jako zneužití ve smyslu článku 17.
4. Zveřejnění popisu rozhraní a testovacího prostředí před spuštěním
Článek 3 písm. b) vyžaduje rozhraní pro zápisy. Článek 8 odst. 5 z něj činí jeden ze dvou způsobů zápisu. Nařízení však neuvádí, kdy má být toto rozhraní popsáno.
Kdokoli provádí automatizované registrace - každý poskytovatel služeb a každá společnost s rozsáhlejším katalogem - potřebuje tento popis v dostatečném předstihu před spuštěním, aby mohl systém vybudovat a otestovat na skutečném protistraně. Zveřejnění popisu teprve týden před vstupem v platnost přesouvá riziko na všechny poskytovatele.
Proto jsme navrhli:
- Zveřejnit úplný popis rozhraní (OpenAPI 3.1) nejméně osm týdnů před vstupem v platnost, tedy pro zahájení 19. července 2026 nejpozději do 24. května 2026
- souběžné zřízení testovacího prostředí, ve kterém budou moci poskytovatelé služeb a výrobci vyvíjet své řešení a vyzkoušet automatickou kontrolu podle článku 8 odst. 6
- pevná pravidla pro verze rozhraní a výpovědní lhůtu nejméně 18 měsíců
Další návrhy: ochrana proti duplicitním záznamům při opakovaných voláních, hromadné zadávání pro rozsáhlé katalogy, zadávání s potvrzením namísto čekání a strojově čitelné chybové kódy pro případy, kdy automatická kontrola selže.
Proč to děláme
Konzultace není hra na sbírání bodů. Komise tyto příspěvky skutečně čte. Zkušenosti z procesu ESPR samy o sobě ukazují, že odborně podložené příspěvky se často promítají do konečných textů.
Pokud se každému příspěvku podaří v konečném znění upřesnit byť jen jednu větu, splnil svůj účel.
O zařazení na seznam poskytovatelů služeb se stejně budeme ucházet, jakmile bude postup zveřejněn. Je tedy v našem vlastním zájmu, aby pravidla, podle nichž soutěžíme, byla přesná a zajišťovala rovné podmínky. Tyto čtyři příspěvky jsou naším konkrétním způsobem, jak zajistit, aby se seznam nezvrhl v pouhou nálepku.
Kdo se chce zapojit
Lhůta trvá do 27. května 2026. Příspěvky lze podávat v jakémkoli úředním jazyce EU, je nutné se přihlásit na portálu a budou veřejně viditelné. Kdokoli, kdo bude pasy vydávat nebo kontrolovat - výrobci, poskytovatelé služeb, recyklační firmy, úřady -, by si měl alespoň jednou přečíst informace o této iniciativě na Have Your Say. I krátký, odborně přesný příspěvek má svou váhu.
Náš kontrolní nástroj Transpareo Time Machine mimochodem již dnes splňuje požadavek popsaný v bodě 2: Kdo chce nezávisle ověřit pas Transpareo, může tak učinit pomocí tohoto nástroje s otevřeným zdrojovým kódem přímo v prohlížeči, aniž by musel čekat na ověřovací adresu v registru Komise.




