Seaduseelnõu on laual ja igaüks võib sinna oma arvamust lisada. Nii töötab Euroopa Komisjon: sellised eelnõud nagu DPP-registrit käsitlev määrus avaldatakse neljaks nädalaks avalikkusele, ja kes soovib, võib portaali „Have Your Say” kaudu oma arvamust avaldada, nime nimetades, nii et see on kõigile nähtav. Esitatud märkused võetakse ametlikult lõppversiooni arvesse.
Me oleme seda teinud neli korda, nelja punkti kohta, millega tootja igapäevases töös esimesena kokku puutuks. Oleme 29. aprilli 2026. aasta eelnõu siin blogis põhjalikult arutanud; tagasiside andmise tähtaeg on 27. mai 2026. Käesolevas postituses selgitame, mida me komisjonile kirjutasime ja miks.
Miks neli eraldi arvamust
Portaal võtab ühe arvamuse kohta vastu 4 000 tähemärki. Oleksime võinud kõik punktid ühte pikka arvamust suruda. Komisjoni töötajatele, kes mais töötavad läbi kümneid arvamusi, oleks see olnud raskem lugeda ja raskem tsiteerida. Neli eraldi arvamust on avalikus nimekirjas eraldi leitavad ning igaühele neist saab eraldi vastata või selle tagasi lükata, ilma et see mõjutaks teisi punkte.
Esitasime järgmised neli teemat:
1. Määratleda, mida teenusepakkuja peab vähemalt tegema
Eelnõus on jaotus õigesti määratletud: reisidokumendi andmed jäävad ettevõttele või selle teenusepakkujale, komisjoni registris säilitatakse vaid viited. Teenusepakkujate jaoks (ESPRi artikli 2 punkt 32) on ette nähtud ametlik nimekiri heakskiidetud pakkujatest.
Puudub aga määratlus, mida teenusepakkuja tegelikult peab täitma, et sellesse nimekirja pääseda ja seal püsida. Eeldatavasti sätestatakse tegelikud kohustused eraldi õigusaktis vastavalt ESPR-i artiklile 4. Register hakkab aga tööle enne, kui see õigusakt avaldatakse.
Meie ettepanek: kas sätestada teenusepakkujate miinimumkohustused otse käesolevas määruses või määrata kindlaks siduv tähtaeg, millal õigusakt esitatakse. Pakutud miinimumkohustuste hulka kuuluvad:
- Passide avalik lugemisliides peab olema kättesaadav vähemalt 99,5 protsenti kuust
- Kindel lubadus selle kohta, kui kiiresti peab uus passi versioon jõudma varukoopiasse (ettepanek: 24 tundi või kohe, kui see on tehniliselt võimalik)
- Teenusepakkuja kontrollib iga saabuva versiooni allkirja
- Ettevõtte avalikud võtmed asuvad ühtses kataloogis (vastavalt RFC 8615-le, ettepanek
/.well-known/dpp-keys/) - Kindlaksmääratud kord vahetuse ja maksejõuetuse korral, et teenusepakkuja tegevuse lõppemisel saaks passandmed korrapäraselt teisele teenusepakkujale üle viia
Need kohustused ei maksa usaldusväärsele teenusepakkujale midagi, sest ta täidab neid niikuinii. Need takistavad aga odavate teenusepakkujate vahelist allalöömiskonkurentsi, mis lõpuks nimekirja väärtust alandab.
2. Kümme aastat kehtiv tõend
Artikli 9 lõige 4 piirab registreerimistõendi kättesaadavust 90 kalendripäevani. Selle tähtaja jooksul väljastab register taotluse korral uue tõendi. Jooksvaks tegevuseks on see sobiv, kuid ei vasta selle taga oleva kohustuse kehtivusajale: artikli 10 lõige 3 sätestab säilitamisaja kümneks aastaks alates registreerimisest, valdkonnapõhised õigusaktid võivad nõuda pikemat säilitamisaja.
Turujärelevalveasutus, tolliametnik, ringlussevõtja või teadlane peaks 2032. aastal suutma kontrollida, et 2026. aastal registreeritud pass oli tõepoolest registreeritud, ilma et ta peaks lootma sellele, et algne ettevõte veel eksisteerib ja saab taotleda uut tõendit.
Meie kaks ettepanekut on lihtsalt rakendatavad:
- Selgelt täpsustada, et komisjoni poolt kinnitatud tõendit võib ettevõte või teenusepakkuja säilitada, arhiveerida ja edastada. eIDAS-määruse artikli 35 lõikes 2 sätestatud kvalifitseeritud pitser tõendab autentsust ja päritolu, olenemata sellest, kus fail asub.
- Registris avalik kontrolliaadress, mis annab registreerimisnumbri sisestamiseta allkirjastatud vastuse. Praegu eeldab iga kolmanda osapoole poolt läbiviidav kontroll, et ettevõte ise astuks samme. See on vale vorm tõenddokumendile, mis peab oma väljastajat üle elama.
Lisaks oleme teinud ettepaneku sõrmejälje arvutamise selge määratlemise kohta: kindel protseduur ja andmete kindel kirjutamisviis (meie ettepanek: SHA-256 ja JSON-kanoniseerimine vastavalt RFC 8785). Ilma sellise kindlaksmääramiseta arvutaksid kaks teenusepakkujat sama passi jaoks erinevad sõrmejäljed ning registreerimistõendis olevat sõrmejälge ei oleks võimalik uuesti arvutada.
3. Artikkel 17 ei tohi piirata juurdepääsu avalikele passiandmetele
Artikkel 17 nimetab „massilist andmete allalaadimist” registri võimaliku kuritarvitamisena. Registris endas olevate haldusandmete (identiteedid, protokollid, kontrolljäljed) puhul on see õige - need ei kuulu massilise allalaadimise alla.
Tootja või teenusepakkuja juures olevad avalikud passiandmed on aga just see, mida ESPR soovib laialdaselt kättesaadavaks teha. Ringlussevõtjad, kes kutsuvad esile materjalide andmeid tervete tooteparkide kohta; teadusuuringud, mis analüüsivad jätkusuutlikkuse andmeid ristviisiliselt; turujärelevalve, mis teeb võrdlusi: kõik need on avalike passandmete massallalaadimised ning kõik on soovitud kasutusviisid, mille jaoks määrus koostati.
Meie ettepanek on lisada artiklisse 17 selgitav lause, mis piirab kohaldamisala registriandmetega ja viitab passandmete puhul vastavatele sektoripõhistele määrustele. Vastasel juhul seisavad teenusepakkujad käivitamisel valiku ees: kas piirata turvalisuse huvides tugevalt avalikku juurdepääsu, rikkudes sellega tarbijate kasutuskogemust, või jätta see avatuks ja riskida, et seda klassifitseeritakse hiljem artikli 17 tähenduses kuritarvitusena.
4. Liidese kirjelduse ja testkeskkonna avaldamine enne käivitamist
Artikli 3 punkt b nõuab registreerimiseks liidest. Artikli 8 lõige 5 muudab selle üheks kahest registreerimisviisist. Määruses ei öelda aga midagi selle kohta, millal seda liidest kirjeldatakse.
Igaüks, kes teostab registreerimisi automatiseeritult - iga teenusepakkuja ja iga suurema kataloogiga ettevõte -, vajab kirjeldust piisavalt enne käivitamist, et süsteemi üles ehitada ja seda reaalse vastaspoolega testida. Kirjelduse avaldamine nädal enne määruse jõustumist lükkab riski kõigi pakkujate kaela.
Seetõttu oleme teinud järgmised ettepanekud:
- avaldada täielik liidese kirjeldus (OpenAPI 3.1) vähemalt kaheksa nädalat enne jõustumist, st 19. juulil 2026 toimuva käivitamise puhul hiljemalt 24. maiks 2026
- Paralleelselt sellega luua testkeskkond, kus teenusepakkujad ja tootjad saaksid oma lahendusi arendada ja artikli 8 lõike 6 kohast automaatset kontrolli proovida
- Kehtestada kindlad reeglid liidese versioonide kohta ja vähemalt 18-kuuline etteteatamisaeg
Muud ettepanekud: kaitse topeltkannete eest korduvate päringute korral, koondkanne suurte kataloogide jaoks, tagasisidega registreerimine ootamise asemel ning masinloetavad veakoodid juhtudeks, kus automaatne kontroll ebaõnnestub.
Miks me seda teeme
Konsultatsioon ei ole punktide kogumise mäng. Komisjon loeb neid panuseid tõepoolest läbi. ESPR-protsessist saadud kogemus näitab, et asjatundlikud ettepanekud jätavad lõplikes tekstides sageli oma jälje.
Kui iga ettepanek suudab lõppversioonis ühte lauset täpsemaks muuta, on see oma eesmärgi täitnud.
Me taotleme niikuinii teenusepakkujate nimekirja lisamist niipea, kui menetlus avaldatakse. Seega on meie enda huvides, et reeglid, mille alusel me osaleme, oleksid täpsed ja tagaksid võrdsed võimalused. Need neli ettepanekut on meie konkreetne viis tagada, et nimekiri ei muutuks pelgaks sildiks.
Kes soovib osaleda
Osalemisaeg kestab kuni 27. maini 2026. Ettepanekuid võib esitada kõigis ELi ametlikes keeltes, nende esitamiseks tuleb portaalis registreeruda ja need avaldatakse avalikult. Kõik, kes hakkavad passe väljastama või kontrollima - tootjad, teenusepakkujad, ringlussevõtjad, ametiasutused -, peaksid vähemalt korra algatusega tutvuma veebilehel Have Your Say. Ka lühike, asjatundlikult täpne panus on oluline.
Meie kontrollitööriist Transpareo Time Machine lahendab muide juba täna punktis 2 kirjeldatud vajaduse: kes soovib Transpareo-passi sõltumatult kontrollida, saab seda teha brauseris avatud lähtekoodiga tööriistaga, ilma et peaks ootama kontrolliaadressi komisjoni registrist.




