Der ligger et lovforslag på bordet, og alle kan komme med kommentarer. Sådan arbejder EU-Kommissionen: Forslag som det om forordningen om DPP-registret lægges ud til offentlig høring i fire uger, og den, der ønsker det, kan give sin mening til kende via portalen »Have Your Say« - med navn, synligt for alle. Indlæggene indgår officielt i den endelige udgave.
Det har vi gjort fire gange - vedrørende de fire punkter, som en producent først ville støde på i hverdagen. Udkastet fra den 29. april 2026 har vi drøftet indgående her på bloggen; fristen for tilbagemeldinger løber frem til den 27. maj 2026. Dette indlæg forklarer, hvad vi har skrevet til Kommissionen, og hvorfor.
Hvorfor fire separate indlæg
Portalen accepterer 4 000 tegn pr. indlæg. Vi kunne have samlet alle punkterne i ét langt indlæg. For Kommissionens medarbejdere, der i maj skal gennemgå snesevis af indlæg, ville det have været sværere at læse og sværere at citere. Fire separate indlæg kan hver for sig findes på den offentlige liste, og hvert indlæg kan besvares eller afvises for sig selv uden at påvirke de øvrige punkter.
Vi har indsendt følgende fire emner:
1. Fastlæggelse af, hvad en tjenesteudbyder som minimum skal opfylde
Udkastet fastlægger fordelingen korrekt: Passoplysningerne forbliver hos virksomheden eller dens tjenesteudbyder, mens Kommissionens register kun gemmer henvisningerne. For tjenesteudbydere (artikel 2, nr. 32, i ESPR) er der fastsat en officiel liste over godkendte udbydere.
Det, der mangler, er en fastlæggelse af, hvad en tjenesteudbyder rent faktisk skal opfylde for at komme med på denne liste og forblive der. De egentlige forpligtelser vil formodentlig følge i et særskilt retsakt i henhold til artikel 4 i ESPR. Registret starter imidlertid, inden dette retsakt er offentliggjort.
Vores forslag: Enten fastsættes der minimumsforpligtelser for tjenesteudbydere direkte i denne forordning, eller også angives der en bindende frist for, hvornår retsakten skal forelægges. Blandt de foreslåede minimumsforpligtelser er:
- Den offentlige læsegrænseflade for pas skal være tilgængelig mindst 99,5 procent af måneden
- En fast forpligtelse til, hvor hurtigt en ny pasversion skal være tilgængelig i sikkerhedskopien (forslag: 24 timer eller straks, hvor det er teknisk muligt)
- Tjenesteudbyderen skal kontrollere signaturen på hver indkommende version
- Virksomhedens offentlige nøgler skal være placeret under en ensartet sti (i henhold til RFC 8615, forslag:
/.well-known/dpp-keys/) - En fastlagt procedure for skift og insolvens, så passdataene ved en udbyders udfald overføres ordentligt til en anden
Disse forpligtelser koster ikke en seriøs udbyder noget, da han alligevel opfylder dem. De forhindrer dog et kapløb mod bunden blandt billige udbydere, som i sidste ende forringer listen.
2. Et bevis, der gælder i ti år
Artikel 9, stk. 4, begrænser tilgængeligheden af registreringsbeviset til 90 kalenderdage. Inden for denne frist udsteder registret på anmodning et nyt bevis. Det er fint nok i den daglige drift, men det stemmer ikke overens med gyldighedsperioden for den underliggende forpligtelse: Artikel 10, stk. 3, fastsætter opbevaringsperioden til ti år fra registreringstidspunktet, og branchelovgivningen kan kræve en længere periode.
En markedstilsynsmyndighed, en toldbetjent, en genvindingsvirksomhed eller en forsker i 2032 bør kunne kontrollere, at et pas, der blev registreret i 2026, virkelig var registreret, uden at være afhængig af, at den oprindelige virksomhed stadig eksisterer og kan anmode om et nyt bevis.
Vores to forslag er enkle at gennemføre:
- Det skal udtrykkeligt præciseres, at det af Kommissionen forseglede bevis må opbevares, arkiveres og videregives af virksomheden eller tjenesteudbyderen. Det kvalificerede segl i henhold til artikel 35, stk. 2, i eIDAS-forordningen bekræfter ægthed og oprindelse, uanset hvor filen befinder sig.
- En offentlig kontroladresse i registret, der uden indtastning af et registreringsnummer leverer et signeret svar. I dag forudsætter enhver verifikation foretaget af tredjeparter, at virksomheden selv tager initiativet. Det er den forkerte form for et bevismateriale, der skal overleve sin udsteder.
Derudover har vi foreslået, at beregningen af fingeraftrykket fastlægges entydigt: en fast procedure og en fast skrivemåde for dataene (vores forslag: SHA-256 og JSON-kanonisering i henhold til RFC 8785). Uden denne fastlæggelse ville to tjenesteudbydere beregne forskellige fingeraftryk for det samme pas, og fingeraftrykket i registreringsbeviset ville ikke kunne efterberegnes.
3. Artikel 17 må ikke begrænse adgangen til offentlige pasdata
Artikel 17 nævner »massiv dataoverførsel« som et muligt misbrug af registret. For de administrative data i selve registret (identiteter, protokoller, revisionsspor) er dette korrekt; de hører ikke hjemme i massedownloads.
De offentlige pasdata hos producenten eller tjenesteudbyderen er imidlertid netop det, som ESPR ønsker at gøre bredt tilgængeligt. Genanvendelsesvirksomheder, der henter materialedata om hele produktflåder; forskning, der krydsanalyserer bæredygtighedsoplysninger; markedsovervågning, der foretager sammenligninger: Det er alt sammen massedownloads af de offentlige passdata, og det er alt sammen tilsigtede anvendelser, som forordningen er udformet med henblik på.
Vores forslag er en præciserende sætning i artikel 17, der begrænser anvendelsesområdet til registerdata og henviser til de respektive brancheforordninger for passdata. Ellers står tjenesteudbydere ved opstarten over for et valg: enten at begrænse den offentlige adgang kraftigt af sikkerhedshensyn og dermed ødelægge forbrugernes oplevelse, eller at lade den være åben og risikere senere at blive klassificeret som misbrug i henhold til artikel 17.
4. Offentliggørelse af grænsefladebeskrivelse og testmiljø inden lanceringen
Artikel 3, litra b), kræver en grænseflade til registreringer. Artikel 8, stk. 5, gør den til en af de to måder at foretage registreringer på. Forordningen siger imidlertid intet om, hvornår denne grænseflade skal beskrives.
Alle, der automatiserer registreringer - alle tjenesteudbydere og alle virksomheder med et større katalog - har brug for beskrivelsen i god tid før lanceringen for at kunne udvikle systemet og teste det mod en reel modpart. Hvis beskrivelsen først foreligger i ugen før ikrafttrædelsen, overføres risikoen til alle udbydere.
Vi har derfor foreslået:
- At offentliggøre en fuldstændig beskrivelse af grænsefladen (OpenAPI 3.1) mindst otte uger før ikrafttrædelsen, dvs. senest den 24. maj 2026 for en start den 19. juli 2026
- Et testmiljø sideløbende hermed, hvor tjenesteudbydere og producenter kan udvikle løsninger og afprøve den automatiske kontrol i henhold til artikel 8, stk. 6
- Faste regler for grænsefladeversioner og en varslingsfrist på mindst 18 måneder
Yderligere forslag: Beskyttelse mod dobbeltregistreringer ved gentagne opkald, samlet registrering for store kataloger, registrering med tilbagemelding i stedet for ventetid samt maskinlæsbare fejlkoder i de tilfælde, hvor den automatiske kontrol mislykkes.
Hvorfor vi gør dette
En høring er ikke et spil, hvor man samler point. Kommissionen læser faktisk disse bidrag. Erfaringerne fra selve ESPR-processen viser, at fagligt velunderbyggede indlæg ofte sætter spor i de endelige tekster.
Hvis hvert eneste indlæg formår at gøre en enkelt sætning i den endelige udgave mere præcis, har det opfyldt sit formål.
Vi ansøger alligevel om optagelse på listen over tjenesteudbydere, så snart proceduren offentliggøres. Det er derfor i vores egen interesse, at de regler, vi skal konkurrere under, er præcise og sikrer lige vilkår. De fire bidrag er vores konkrete måde at sikre, at listen ikke forvandles til et rent symbol.
Hvem vil deltage?
Fristen løber indtil den 27. maj 2026. Bidrag kan indsendes på ethvert af EU’s officielle sprog, kræver registrering på portalen og bliver offentligt tilgængelige. Alle, der skal udstede eller kontrollere pas - producenter, tjenesteudbydere, genvindingsvirksomheder og myndigheder - bør i det mindste én gang læse om initiativet på Have Your Say. Selv et kort, fagligt præcist indlæg tæller.
Vores kontrolværktøj Transpareo Time Machine opfylder i øvrigt allerede i dag det behov, der er beskrevet under punkt 2: Den, der ønsker at kontrollere et Transpareo-pas uafhængigt, kan gøre det med det open source-værktøj i browseren uden at skulle vente på en kontroladresse i Kommissionens register.




