Da tu opinión: lo que hemos escrito a la Comisión Europea sobre el Reglamento relativo al Registro DPP

Da tu opinión: lo que hemos escrito a la Comisión Europea sobre el Reglamento relativo al Registro DPP

Había un proyecto de ley sobre la mesa y cualquiera podía aportar sus comentarios. Lo hicimos cuatro veces, en relación con los cuatro puntos que más preocupan inicialmente a un fabricante.

Hay un proyecto de ley sobre la mesa y cualquiera puede aportar sus comentarios. Así es como trabaja la Comisión Europea: somete a consulta pública durante cuatro semanas proyectos como el relativo al reglamento sobre el registro DPP, y quien lo desee puede expresar su opinión a través del portal «Have Your Say», indicando su nombre, visible para todos. Las aportaciones se incorporan oficialmente a la versión definitiva.

Nosotros lo hemos hecho, en cuatro ocasiones, sobre los cuatro puntos con los que un fabricante se encontraría en primer lugar en su día a día. Hemos analizado en detalle el borrador del 29 de abril de 2026 aquí, en el blog; el plazo para enviar comentarios finaliza el 27 de mayo de 2026. En esta entrada se explica qué hemos escrito a la Comisión y por qué.

¿Por qué cuatro aportaciones independientes?

El portal admite 4 000 caracteres por aportación. Podríamos haber condensado todos los puntos en una única aportación extensa. Para los colaboradores de la Comisión, que en mayo tendrán que examinar docenas de aportaciones, habría resultado más difícil de leer y de citar. Cuatro contribuciones independientes se pueden localizar por separado en la lista pública, y cada una de ellas puede ser respondida o rechazada por sí misma, sin afectar a los demás puntos.

Hemos presentado los cuatro temas siguientes:

1. Establecer cuáles son las obligaciones mínimas de un proveedor de servicios

El borrador establece correctamente la distribución: los datos de los pases permanecen en la empresa o en su proveedor de servicios; el registro de la Comisión solo almacena las referencias. Para los proveedores de servicios (artículo 2, n.º 32 del ESPR) se prevé una lista oficial de proveedores autorizados.

Lo que falta es una definición de lo que un proveedor de servicios debe cumplir realmente para entrar en dicha lista y permanecer en ella. Es de suponer que las obligaciones propiamente dichas se establecerán en un acto jurídico específico, de conformidad con el artículo 4 del ESPR. Sin embargo, el registro entrará en funcionamiento antes de que se publique dicho acto jurídico.

Nuestra propuesta: o bien establecer directamente en este Reglamento las obligaciones mínimas para los proveedores de servicios, o bien fijar un plazo vinculante para la presentación posterior del acto jurídico. Entre las obligaciones mínimas propuestas se incluyen:

  • La interfaz pública de lectura de pasaportes debe estar disponible al menos el 99,5 % del mes
  • Un compromiso firme sobre la rapidez con la que debe incorporarse una nueva versión del pasaporte a la copia de seguridad (propuesta: 24 horas o de forma inmediata, cuando sea técnicamente posible)
  • El proveedor de servicios debe verificar la firma de cada versión recibida
  • Las claves públicas de la empresa deben encontrarse en una ruta uniforme (según la RFC 8615, propuesta: /.well-known/dpp-keys/)
  • Un procedimiento establecido para los cambios y la insolvencia, de modo que, en caso de quiebra de un proveedor, los datos de la contraseña se transfieran de forma ordenada a otro

Estas obligaciones no suponen ningún coste para un proveedor serio, ya que las cumple de todos modos. Sin embargo, evitan una «carrera a la baja» entre los proveedores de bajo coste, que acabaría por devaluar la lista.

2. Un certificado con una validez de diez años

El artículo 9, apartado 4, limita la disponibilidad del certificado de registro a 90 días naturales. Dentro de este plazo, el registro volverá a expedir el certificado previa solicitud. Esto es adecuado para el funcionamiento habitual, pero no se ajusta a la vigencia de la obligación subyacente: el artículo 10, apartado 3, establece un plazo de conservación de diez años a partir de la inscripción, aunque la legislación sectorial pueda exigir un plazo más largo.

Una autoridad de vigilancia del mercado, un funcionario de aduanas, una empresa de reciclaje o una investigadora en el año 2032 debería poder comprobar que un certificado registrado en 2026 estaba realmente registrado, sin tener que depender de que la empresa original siga existiendo y pueda solicitar un nuevo certificado.

Nuestras dos propuestas son fáciles de aplicar:

  • Dejar claro expresamente que el certificado sellado por la Comisión puede ser conservado, archivado y transmitido por la empresa o por el proveedor de servicios. El sello cualificado previsto en el artículo 35, apartado 2, del Reglamento eIDAS acredita la autenticidad y el origen, independientemente de dónde se encuentre el archivo.
  • Una dirección de verificación pública en el registro que proporcione una respuesta firmada sin necesidad de introducir un número de registro. En la actualidad, cualquier verificación por parte de terceros requiere que la propia empresa actúe de forma activa. Esta no es la forma adecuada para un documento probatorio que debe sobrevivir a su emisor.

Además, hemos propuesto definir de forma inequívoca el cálculo de la huella digital: un procedimiento fijo y una notación fija de los datos (nuestra propuesta: SHA-256 y la canonización JSON según RFC 8785). Sin esta especificación, dos proveedores de servicios calcularían huellas digitales diferentes para el mismo pase, y no sería posible verificar la huella digital que figura en el certificado de registro.

3. El artículo 17 no debe restringir el acceso a los datos públicos de los pases

El artículo 17 menciona la «descarga masiva de datos» como un posible uso indebido del registro. En lo que respecta a los datos administrativos del propio registro (identidades, registros, rastros de auditoría), esto es correcto, ya que no deben ser objeto de descargas masivas.

Sin embargo, los datos públicos de los pasaportes que obran en poder del fabricante o del proveedor de servicios son precisamente lo que el ESPR pretende hacer ampliamente accesible. Las empresas de reciclaje que consultan datos de materiales sobre flotas completas de productos; la investigación que analiza de forma transversal la información sobre sostenibilidad; la vigilancia del mercado que realiza comparativas: Todo ello constituye descargas masivas de los datos públicos de pasaporte, y son usos previstos para los que se redactó el Reglamento.

Nuestra propuesta consiste en incluir una frase aclaratoria en el artículo 17 que limite el ámbito de aplicación a los datos del registro y remita, en lo que respecta a los datos de pasaporte, a los respectivos reglamentos sectoriales. De lo contrario, los proveedores de servicios se enfrentarán a una disyuntiva al inicio: o bien restringir considerablemente el acceso público por motivos de seguridad - y, con ello, arruinar la experiencia de los consumidores - , o bien mantenerlo abierto y arriesgarse a que posteriormente se clasifique como un uso indebido en el sentido del artículo 17.

4. Publicar la descripción de la interfaz y el entorno de pruebas antes del lanzamiento

El artículo 3, letra b), exige una interfaz para las inscripciones. El artículo 8, apartado 5, la convierte en una de las dos vías para la inscripción. Sin embargo, el Reglamento no especifica cuándo debe describirse dicha interfaz.

Quienes realicen inscripciones de forma automatizada - todos los proveedores de servicios y todas las empresas con un catálogo extenso - necesitan la descripción con suficiente antelación al inicio para poder desarrollar sus sistemas y probarlos con un interlocutor real. Disponer de una descripción en la semana previa a la entrada en vigor traslada el riesgo a todos los proveedores.

Por ello, hemos propuesto lo siguiente:

  • Publicar una descripción completa de la interfaz (OpenAPI 3.1) al menos ocho semanas antes de la entrada en vigor; por lo tanto, para una puesta en marcha el 19 de julio de 2026, antes del 24 de mayo de 2026
  • Un entorno de pruebas paralelo, en el que los proveedores de servicios y los fabricantes puedan desarrollar sus soluciones y probar la verificación automática prevista en el artículo 8, apartado 6
  • Normas fijas para las versiones de la interfaz y un plazo de preaviso de al menos 18 meses

Otras sugerencias: protección contra entradas duplicadas en caso de consultas repetidas, registro colectivo para catálogos de gran tamaño, registro con acuse de recibo en lugar de espera y códigos de error legibles por máquina para los casos en que falle la comprobación automática.

Por qué lo hacemos

Una consulta no es un juego para acumular puntos. La Comisión lee realmente estas aportaciones. La propia experiencia del proceso del ESPR demuestra que las aportaciones con fundamento técnico suelen dejar huella en los textos definitivos.

Si cada aportación consigue que una sola frase de la versión definitiva sea más precisa, habrá cumplido su objetivo.

De todos modos, solicitaremos nuestra inclusión en la lista de proveedores de servicios tan pronto como se publique el procedimiento. Por lo tanto, redunda en nuestro propio interés que las normas bajo las que competimos sean precisas y establezcan unas condiciones equitativas. Estas cuatro aportaciones son nuestra forma concreta de garantizar que la lista no se convierta en una mera etiqueta sin contenido.

Si desea participar

El plazo está abierto hasta el 27 de mayo de 2026. Las aportaciones pueden presentarse en cualquiera de las lenguas oficiales de la UE, requieren registrarse en el portal y serán visibles públicamente. Quienes vayan a expedir o comprobar los pasaportes - fabricantes, proveedores de servicios, empresas de reciclaje, autoridades - deberían informarse al menos una vez sobre la iniciativa en Have Your Say. Incluso una aportación breve y técnicamente precisa resulta útil.

Nuestra herramienta de verificación Transpareo Time Machine ya da respuesta, por cierto, a la necesidad descrita en el punto 2: quien desee verificar de forma independiente un «Transpareo-Pass» puede hacerlo con esta herramienta de código abierto en el navegador, sin tener que esperar a que se publique una dirección de verificación en el registro de la Comisión.

Novedades sobre el Reglamento del Registro de la DPP

En cuanto la Comisión responda a los comentarios recibidos, resumiremos lo más importante y se lo enviaremos a su bandeja de entrada.