Ein Gesetzesentwurf liegt auf dem Tisch, und jeder darf hineinschreiben. So arbeitet die EU-Kommission: Entwürfe wie den zur Verordnung über das DPP-Register legt sie vier Wochen lang öffentlich aus, und wer will, meldet sich über das Portal «Have Your Say» zu Wort, mit Namen, für alle sichtbar. Die Eingaben fliessen offiziell in die endgültige Fassung ein.
Wir haben das getan, viermal, zu den vier Punkten, an denen ein Hersteller im Alltag zuerst anstossen würde. Den Entwurf vom 29. April 2026 haben wir hier im Blog ausführlich besprochen; das Fenster für Rückmeldungen läuft bis zum 27. Mai 2026. Dieser Beitrag erklärt, was wir der Kommission geschrieben haben und warum.
Warum vier einzelne Eingaben
Das Portal nimmt pro Beitrag 4 000 Zeichen an. Wir hätten alle Punkte in einen langen Beitrag pressen können. Für die Mitarbeitenden der Kommission, die im Mai Dutzende Beiträge durcharbeiten, wäre das schwerer zu lesen und schwerer zu zitieren gewesen. Vier einzelne Eingaben sind in der öffentlichen Liste je für sich auffindbar, und jede lässt sich für sich beantworten oder ablehnen, ohne die anderen Punkte zu berühren.
Folgende vier Themen haben wir eingereicht:
1. Festlegen, was ein Diensteanbieter mindestens leisten muss
Der Entwurf legt die Aufteilung richtig fest: Die Passdaten bleiben beim Unternehmen oder bei seinem Diensteanbieter, das Register der Kommission speichert nur die Verweise. Für Diensteanbieter (Artikel 2 Nr. 32 der ESPR) ist eine offizielle Liste der zugelassenen Anbieter vorgesehen.
Was fehlt, ist eine Festlegung, was ein Diensteanbieter eigentlich leisten muss, um in diese Liste zu kommen und dort zu bleiben. Vermutlich folgen die eigentlichen Pflichten in einem eigenen Rechtsakt nach Artikel 4 der ESPR. Das Register startet aber, bevor dieser Rechtsakt veröffentlicht ist.
Unser Vorschlag: Entweder direkt in dieser Verordnung Mindestpflichten für Diensteanbieter festschreiben, oder eine verbindliche Frist nennen, bis wann der Rechtsakt nachgereicht wird. Zu den vorgeschlagenen Mindestpflichten gehören:
- Die öffentliche Leseschnittstelle für Pässe ist mindestens 99,5 Prozent des Monats erreichbar
- Eine feste Zusage, wie schnell eine neue Passversion in der Sicherungskopie ankommen muss (Vorschlag: 24 Stunden oder sofort, wo technisch möglich)
- Der Diensteanbieter prüft jede eingehende Version auf ihre Signatur
- Die öffentlichen Schlüssel des Unternehmens liegen unter einem einheitlichen Pfad (nach RFC 8615, Vorschlag
/.well-known/dpp-keys/) - Ein festgelegter Ablauf für Wechsel und Insolvenz, damit die Passdaten beim Ausfall eines Anbieters geordnet zu einem anderen umziehen
Diese Pflichten kosten einen seriösen Anbieter nichts, er erfüllt sie ohnehin. Sie verhindern aber ein Rennen nach unten zwischen Billiganbietern, das die Liste am Ende entwertet.
2. Ein Nachweis, der zehn Jahre hält
Artikel 9(4) begrenzt die Verfügbarkeit des Registrierungsnachweises auf 90 Kalendertage. Innerhalb dieser Frist stellt das Register den Nachweis auf Anfrage neu aus. Für den laufenden Betrieb ist das in Ordnung, es passt aber nicht zur Lebensdauer der Pflicht dahinter: Artikel 10(3) setzt die Aufbewahrung auf zehn Jahre ab Eintrag, Branchenrecht kann länger verlangen.
Eine Marktüberwachungsbehörde, ein Zollbeamter, ein Recycler oder eine Forscherin im Jahr 2032 sollte prüfen können, dass ein 2026 eingetragener Pass wirklich eingetragen war, ohne darauf angewiesen zu sein, dass das ursprüngliche Unternehmen noch existiert und einen frischen Nachweis anfordern kann.
Unsere zwei Vorschläge sind günstig umzusetzen:
- Ausdrücklich klarstellen, dass der von der Kommission gesiegelte Nachweis vom Unternehmen oder vom Diensteanbieter aufbewahrt, archiviert und weitergegeben werden darf. Das qualifizierte Siegel nach Artikel 35(2) der eIDAS-Verordnung belegt Echtheit und Herkunft, egal wo die Datei liegt.
- Eine öffentliche Prüfadresse am Register, die ohne Anmeldung zu einer Registrierungsnummer eine signierte Antwort liefert. Heute setzt jede Prüfung durch Dritte voraus, dass das Unternehmen selbst aktiv wird. Das ist die falsche Form für ein Beweisdokument, das seinen Aussteller überleben muss.
Zusätzlich haben wir vorgeschlagen, die Berechnung des Fingerabdrucks eindeutig festzulegen: ein festes Verfahren und eine feste Schreibweise der Daten (unser Vorschlag: SHA-256 und die JSON-Kanonisierung nach RFC 8785). Ohne diese Festlegung würden zwei Diensteanbieter für denselben Pass verschiedene Fingerabdrücke berechnen, und der Fingerabdruck im Registrierungsnachweis liesse sich nicht nachrechnen.
3. Artikel 17 darf den Zugriff auf öffentliche Passdaten nicht einschränken
Artikel 17 nennt «massive data download» als möglichen Missbrauch des Registers. Für die Verwaltungsdaten im Register selbst (Identitäten, Protokolle, Prüfspuren) ist das richtig, die gehören nicht in Massendownloads.
Die öffentlichen Passdaten beim Hersteller oder Diensteanbieter sind aber genau das, was die ESPR breit zugänglich machen will. Recycler, die Materialdaten über ganze Produktflotten abrufen; Forschung, die Nachhaltigkeitsangaben quer auswertet; Marktüberwachung, die Vergleiche fährt: Das sind alles Massendownloads gegenüber den öffentlichen Passdaten, und alles gewollte Nutzungen, für die die Verordnung geschrieben wurde.
Unser Vorschlag ist ein klarstellender Satz in Artikel 17, der den Geltungsbereich auf Registerdaten beschränkt und für Passdaten auf die jeweiligen Branchenverordnungen verweist. Sonst stehen Diensteanbieter beim Start vor einer Wahl: entweder den öffentlichen Zugriff sicherheitshalber stark drosseln, und damit das Erlebnis für Konsumenten kaputtmachen, oder ihn offenlassen und riskieren, später als Missbrauch im Sinn von Artikel 17 eingestuft zu werden.
4. Schnittstellenbeschreibung und Testumgebung vor dem Start veröffentlichen
Artikel 3(b) verlangt eine Schnittstelle für Eintragungen. Artikel 8(5) macht sie zu einem der beiden Wege für den Eintrag. Die Verordnung sagt aber nichts dazu, wann diese Schnittstelle beschrieben wird.
Wer Eintragungen automatisiert, jeder Diensteanbieter und jedes Unternehmen mit einem grösseren Katalog, braucht die Beschreibung deutlich vor dem Start, um zu bauen und gegen eine echte Gegenstelle zu testen. Eine Beschreibung in der Woche vor dem Inkrafttreten zu finden, verschiebt das Risiko auf alle Anbieter.
Wir haben deshalb vorgeschlagen:
- Eine vollständige Schnittstellenbeschreibung (OpenAPI 3.1) mindestens acht Wochen vor dem Inkrafttreten zu veröffentlichen, für einen Start am 19. Juli 2026 also bis 24. Mai 2026
- Eine Testumgebung parallel dazu, gegen die Diensteanbieter und Hersteller bauen und die automatische Prüfung nach Artikel 8(6) ausprobieren können
- Feste Regeln für Versionen der Schnittstelle und eine Abkündigungsfrist von mindestens 18 Monaten
Weitere Anregungen: Schutz gegen doppelte Einträge bei wiederholten Aufrufen, Sammeleintragung für grosse Kataloge, Eintragung mit Rückmeldung statt Warten und maschinenlesbare Fehlercodes für die Fälle, in denen die automatische Prüfung scheitert.
Warum wir das machen
Eine Konsultation ist kein Spiel zum Punktesammeln. Die Kommission liest diese Beiträge tatsächlich. Die Erfahrung aus dem ESPR-Prozess selbst zeigt, dass fachlich fundierte Eingaben in den endgültigen Texten häufig Spuren hinterlassen.
Wenn jede Eingabe es schafft, einen einzelnen Satz in der endgültigen Fassung genauer zu machen, hat sie ihren Zweck erfüllt.
Wir bewerben uns ohnehin um die Aufnahme in die Liste der Diensteanbieter, sobald das Verfahren veröffentlicht ist. Es liegt also in unserem eigenen Interesse, dass die Regeln, unter denen wir antreten, genau sind und ein faires Spielfeld beschreiben. Die vier Beiträge sind unsere konkrete Form, dafür zu sorgen, dass die Liste nicht zum blossen Etikett verkommt.
Wer mitmachen will
Das Fenster läuft bis zum 27. Mai 2026. Beiträge sind in jeder Amtssprache der EU möglich, brauchen eine Anmeldung beim Portal und werden öffentlich sichtbar. Wer Pässe ausstellen oder prüfen wird, Hersteller, Diensteanbieter, Recycler, Behörden, sollte mindestens einmal über die Initiative auf Have Your Say drüberlesen. Auch eine kurze, fachlich genaue Eingabe trägt.
Unser Prüfwerkzeug Transpareo Time Machine löst übrigens den unter Punkt 2 beschriebenen Bedarf heute schon: Wer einen Transpareo-Pass unabhängig prüfen will, kann das mit dem quelloffenen Werkzeug im Browser tun, ohne auf eine Prüfadresse im Register der Kommission zu warten.




