Lakiesitys on pöydällä, ja kuka tahansa voi esittää siihen kommentteja. Näin EU:n komissio toimii: se asettaa esitykset, kuten DPP-rekisteriä koskevan asetusesityksen, neljäksi viikoksi julkiseen kuulemiseen, ja kuka tahansa voi esittää mielipiteensä ”Have Your Say” -portaalin kautta nimellään, kaikkien nähtävillä. Lausunnot otetaan virallisesti huomioon lopullisessa versiossa.
Olemme tehneet niin neljä kertaa, koskien niitä neljää kohtaa, joihin valmistaja päivittäisessä toiminnassaan ensisijaisesti kiinnittäisi huomiota. Olemme käsitelleet 29. huhtikuuta 2026 päivättyä luonnosta yksityiskohtaisesti tässä blogissa; palautteen antamisaika päättyy 27. toukokuuta 2026. Tässä kirjoituksessa selitämme, mitä olemme kirjoittaneet komissiolle ja miksi.
Miksi neljä erillistä kannanottoa
Portaali hyväksyy 4 000 merkkiä per kannanotto. Olisimme voineet tiivistää kaikki kohdat yhteen pitkään kannanottoon. Komission työntekijöille, jotka käyvät toukokuussa läpi kymmeniä kannanottoja, se olisi ollut vaikeampi lukea ja vaikeampi siteerata. Neljä erillistä lausuntoa ovat julkisesti luettelossa erikseen löydettävissä, ja kuhunkin voidaan vastata tai se voidaan hylätä erikseen ilman, että se vaikuttaa muihin kohtiin.
Olemme toimittaneet seuraavat neljä aihetta:
1. Määritetään, mitä palveluntarjoajan on vähintään suoritettava
Luonnoksessa jaottelu on määritelty oikein: matkustustiedot säilyvät yrityksellä tai sen palveluntarjoajalla, komission rekisteri tallentaa vain viitteet. Palveluntarjoajille (ESPR:n 2 artiklan 32 kohta) on tarkoitus laatia virallinen luettelo hyväksytyistä palveluntarjoajista.
Puuttuu kuitenkin määritelmä siitä, mitä palveluntarjoajan on tosiasiassa täytettävä päästäkseen tälle luettelolle ja pysyäkseen siellä. Oletettavasti varsinaiset velvollisuudet määritellään omassa säädöksessä ESPR:n 4 artiklan mukaisesti. Rekisteri otetaan kuitenkin käyttöön ennen kuin tämä säädös on julkaistu.
Ehdotuksemme: joko vahvistetaan palveluntarjoajien vähimmäisvelvoitteet suoraan tässä asetuksessa tai määritetään sitova määräaika, johon mennessä säädös on toimitettava. Ehdotettuihin vähimmäisvelvoitteisiin kuuluvat:
- Passien julkisen lukurajapinnan on oltava käytettävissä vähintään 99,5 prosenttia kuukaudesta
- Kiinteä sitoumus siitä, kuinka nopeasti uuden passiversion on oltava saatavilla varmuuskopiossa (ehdotus: 24 tuntia tai välittömästi, mikäli teknisesti mahdollista)
- Palveluntarjoaja tarkistaa jokaisen saapuvan version allekirjoituksen
- Yrityksen julkiset avaimet sijaitsevat yhtenäisessä polussa (RFC 8615:n mukaisesti, ehdotus
/.well-known/dpp-keys/) - Määritelty menettelytapa vaihdon ja maksukyvyttömyyden varalta, jotta passitiedot siirretään järjestelmällisesti toiselle palveluntarjoajalle, jos palveluntarjoaja lakkasi toimimasta
Nämä velvoitteet eivät maksa mitään vakavalle palveluntarjoajalle, sillä se täyttää ne joka tapauksessa. Ne estävät kuitenkin halpapalveluntarjoajien välisen alaspäin suuntautuvan kilpailun, joka lopulta heikentää luettelon arvoa.
2. Todistus, joka on voimassa kymmenen vuotta
9 artiklan 4 kohdassa rajoitetaan rekisteröintitodistuksen saatavuus 90 kalenteripäivään. Tämän määräajan kuluessa rekisteri myöntää todistuksen uudelleen pyynnöstä. Tämä riittää päivittäisessä toiminnassa, mutta se ei vastaa taustalla olevan velvoitteen voimassaoloaikaa: 10 artiklan 3 kohdassa säilytysaika on määritelty kymmeneksi vuodeksi rekisteröinnistä lukien, ja alakohtaisessa lainsäädännössä voidaan vaatia pidempää säilytysaikaa.
Markkinavalvontaviranomaisen, tullivirkailijan, kierrättäjän tai tutkijan tulisi vuonna 2032 pystyä tarkistamaan, että vuonna 2026 rekisteröity passi oli todellakin rekisteröity, ilman että hänen tarvitsee luottaa siihen, että alkuperäinen yritys on edelleen olemassa ja voi pyytää uuden todistuksen.
Kaksi ehdotustamme ovat edullisia toteuttaa:
- Selvitetään nimenomaisesti, että komission vahvistama todistus voidaan säilyttää, arkistoida ja luovuttaa yrityksen tai palveluntarjoajan toimesta. eIDAS-asetuksen 35 artiklan 2 kohdan mukainen pätevä varmenne todistaa aitouden ja alkuperän riippumatta siitä, missä tiedosto sijaitsee.
- Rekisterissä oleva julkinen tarkistusosoite, joka antaa allekirjoitetun vastauksen ilman rekisteröintinumeron syöttämistä. Tällä hetkellä jokainen kolmannen osapuolen suorittama tarkastus edellyttää, että yritys itse ryhtyy toimenpiteisiin. Tämä on väärä muoto todistusasiakirjalle, jonka on säilyttävä sen laatijan kuoleman jälkeenkin.
Lisäksi olemme ehdottaneet, että sormenjäljen laskeminen määritetään yksiselitteisesti: vakiintunut menettely ja vakiintunut tietojen kirjoitustapa (ehdotuksemme: SHA-256 ja JSON-kanonisoinnin standardin RFC 8785 mukaisesti). Ilman tätä määrittelyä kaksi palveluntarjoajaa laskisivat samalle passille eri sormenjäljet, eikä rekisteröintitodistuksessa olevaa sormenjälkeä voitaisi tarkistaa.
3. 17 artikla ei saa rajoittaa pääsyä julkisiin passitietoihin
17 artiklassa mainitaan ”massiivinen tietojen lataaminen” rekisterin mahdollisena väärinkäyttönä. Tämä pätee rekisterissä oleviin hallinnollisiin tietoihin (tunnukset, lokit, tarkastusjäljet), jotka eivät kuulu massalatauksiin.
Valmistajan tai palveluntarjoajan hallussa olevat julkiset passitiedot ovat kuitenkin juuri sitä, mitä ESPR:n tarkoituksena on tehdä laajasti saataville. Kierrättäjät, jotka hakevat materiaalitietoja kokonaisista tuotevalikoimista; tutkimus, joka analysoi kestävyystietoja poikittain; markkinavalvonta, joka tekee vertailuja: Nämä ovat kaikki julkisten tuotetietojen massalatauksia, ja ne ovat kaikki tarkoituksellisia käyttötarkoituksia, joita varten asetus on laadittu.
Ehdotuksemme on selventävä lause 17 artiklaan, joka rajoittaa soveltamisalan rekisteritietoihin ja viittaa tuotetietojen osalta kyseisiin toimialakohtaisiin asetuksiin. Muussa tapauksessa palveluntarjoajat joutuvat käynnistysvaiheessa valinnan eteen: joko rajoittaa julkista pääsyä turvallisuussyistä voimakkaasti ja pilata siten kuluttajien käyttökokemuksen, tai jättää sen avoimeksi ja ottaa riskin, että toiminta luokitellaan myöhemmin 17 artiklan mukaiseksi väärinkäytöksi.
4. Julkaistaan rajapintakuvaus ja testausympäristö ennen käyttöönottoa
3 artiklan b alakohdassa vaaditaan rajapintaa tietojen syöttämistä varten. 8 artiklan 5 kohdassa se määritellään yhdeksi kahdesta tavasta syöttää tietoja. Asetuksessa ei kuitenkaan mainita, milloin tämä rajapinta on kuvattava.
Jokainen, joka automatisoi rekisteröinnit - jokainen palveluntarjoaja ja jokainen yritys, jolla on laaja valikoima - tarvitsee kuvauksen selvästi ennen käyttöönottoa voidakseen rakentaa järjestelmänsä ja testata sitä todellista vastapuolta vastaan. Kuvauksen saaminen vasta viikkoa ennen voimaantuloa siirtää riskin kaikille palveluntarjoajille.
Olemme siksi ehdottaneet seuraavaa:
- Julkaistaan täydellinen rajapintakuvaus (OpenAPI 3.1) vähintään kahdeksan viikkoa ennen voimaantuloa, eli 19. heinäkuuta 2026 alkavaa käyttöönottoa varten viimeistään 24. toukokuuta 2026 mennessä
- Samanaikaisesti testausympäristö, jossa palveluntarjoajat ja valmistajat voivat kehittää sovelluksiaan ja kokeilla 8 artiklan 6 kohdan mukaista automaattista tarkastusta
- Kiinteät säännöt rajapinnan versioille ja vähintään 18 kuukauden irtisanomisaika
Muita ehdotuksia: Suojaus päällekkäisiltä merkinnöiltä toistuvien kutsujen yhteydessä, joukkomerkintä suurille luetteloille, merkintä palautteen kanssa odottamisen sijaan sekä koneellisesti luettavat virhekoodit tapauksille, joissa automaattinen tarkistus epäonnistuu.
Miksi teemme tämän
Kuuleminen ei ole pisteidenkeruupeli. Komissio lukee nämä kannanotot todellakin. ESPR-prosessista saadut kokemukset osoittavat, että asiantuntevat kannanotot näkyvät usein lopullisissa teksteissä.
Jos jokainen kannanotto onnistuu tarkentamaan yksittäistä lauseen lopullisessa versiossa, se on täyttänyt tarkoituksensa.
Hakeudumme joka tapauksessa palveluntarjoajien luetteloon heti, kun menettely julkaistaan. On siis omien etujemme mukaista, että säännöt, joiden mukaan kilpailemme, ovat tarkkoja ja luovat tasapuoliset toimintaedellytykset. Nämä neljä ehdotusta ovat konkreettinen tapamme varmistaa, ettei luetteloa alenneta pelkäksi etikettiksi.
Kuka haluaa osallistua
Osallistumisaika päättyy 27. toukokuuta 2026. Ehdotuksia voi jättää millä tahansa EU:n virallisella kielellä, niihin on rekisteröidyttävä portaalissa ja ne julkaistaan julkisesti. Niiden, jotka tulevat myöntämään tai tarkastamaan passit - valmistajat, palveluntarjoajat, kierrättäjät, viranomaiset - tulisi lukea aloitteesta ainakin kerran osoitteessa Have Your Say. Myös lyhyt, asiallisesti tarkka kommentti on arvokas.
Tarkastustyökalumme Transpareo Time Machine ratkaisee muuten jo nyt kohdassa 2 kuvatun tarpeen: kuka tahansa, joka haluaa tarkistaa Transpareo-passin riippumattomasti, voi tehdä sen selaimessa avoimen lähdekoodin työkalulla ilman, että tarvitsee odottaa tarkastusosoitetta komission rekisteristä.




