Euroopan komissio julkaisi 29. huhtikuuta 2026 luonnoksen digitaalisen tuotepassin rekisteriä koskevaksi täytäntöönpanoasetukseksi (Ares(2026)4424976). Siinä täsmennetään ESPR:n 13 artiklan 5 kohtaa (asetus 2024/1781) ja määrittelee, miten komission ylläpitämä rekisteri toimii teknisesti ja organisatorisesti.
Teksti on merkitty luonnokseksi, eikä sitä ole vielä hyväksytty. Keskeiset mekanismit ovat kuitenkin jo selvästi tunnistettavissa - ja niillä on välittömiä seurauksia jokaiselle valmistajalle, jonka on laadittava DPP vuodesta 2027 lähtien.
Mikä rekisteri on - ja mikä se ei ole
Ensinnäkin selvennys: EU:n rekisteri ei tallenna itse DPP-tietoja. Se on keskitetty hakemistopalvelu, joka säilyttää jokaisesta rekisteröinnistä yksilöllisen tunnisteen, tavarakoodin, talouden toimijan tunnistetiedot, DPP-version hajautusarvon sekä viittauksen DPP-palveluntarjoajan hallussa olevaan varmuuskopioon.
Johdanto-osan 3 kohdassa tätä kutsutaan ”hajautetuksi malliksi”: Tuotetiedot säilyvät edelleen valmistajalla tai tämän DPP-alustalla. Rekisteri on virallinen osoiteluettelo, ei tietosilo.
Toiminnallisesti rekisteri koostuu seuraavista osista:
- verkkokäyttöliittymä ja rekisteröintejä varten tarkoitettu sovellusrajapinta (API)
- taloudellisten toimijoiden varmennusalusta
- luettelosta hyväksytyistä DPP-palveluntarjoajista
- semanttisesta tietovarastosta (monikielinen, DCAT-AP-rakenteinen), joka toimii viitteenä data-attribuuteille, mallirakenteille ja rooleille
- lokijärjestelmästä, jossa on porrastetut säilytysajat
Varmentaminen ennen rekisteröitymistä
Rekisteriin ei luoda DPP:tä, ennen kuin rekisteröinnin tekevä talouden toimija on merkitty vahvistetuksi talouden toimijaksi (4 artikla). Varmennus tapahtuu suoraan rekisterissä, ja siinä hyödynnetään eIDAS-asetuksen asetus 910/2014 mukaisia keinoja:
- Oikeushenkilö EU:ssa: pätevä sähköinen sinetti tai sähköinen attribuuttitodistus
- Luonnollinen henkilö yksityisyrittäjänä EU:ssa: pätevä sähköinen allekirjoitus, eID-taso ”korkea” tai attribuuttitodistus
- Toimijat EU:n ulkopuolella: pätevä allekirjoitus tai sinetti tai attribuuttitodistus
Varmennus on voimassa enintään kolme vuotta. Jos varmennusta ei uusita, tila muuttuu ”varmentamattomaksi” ja oikeus rekisteröidä uusia DPP:itä tai muuttaa olemassa olevia menetetään (4 artiklan 4 kohta).
Tämä varmentaminen on lakisääteinen edellytys. Se on valmistajan ja komission välinen asia - eikä sitä voi delegoida. Mikään palveluntarjoaja, ei myöskään Transpareo, voi hoitaa sitä puolestasi.
Tarkkuustaso: malli, erä tai tuote
8 artiklassa vaaditaan, että DPP:t rekisteröidään sen tarkkuustason mukaisesti, jonka kyseinen alakohtainen säädös edellyttää - malli, erä tai tuote. Kun tuote-DPP luodaan ja erä- tai malli-tunnisteet ovat olemassa, ne on sisällytettävä rekisteröintiin. Erä-DPP:iden osalta sama pätee mallitunnuksiin.
Valmistajille tämä tarkoittaa, että sisäisissä perustiedoissa on oltava selkeä hierarkia mallin, erän ja yksittäisen tuotteen välillä. Ilman tätä linkitystä rekisteröinnin automaattinen validointi epäonnistuu.
Versiointi, hajautusarvo ja säilyttäminen
Jokainen DPP-versio linkitetään alkuperäiseen rekisteröintitunnukseen. Jokaisen muutoksen yhteydessä rekisteri vaatii nykyisen DPP-version hajautusarvon - kryptografisesti todennettavissa olevan, jota ei voi luoda manuaalisesti.
Rekisteröintitodistus (9 artikla) on sähköinen asiakirja, jonka komissio varmentaa ja varustaa aikaleimalla. Sen on sisällettävä vähintään seuraavat tiedot: rekisteröintitunnus, tavarakoodi, toimijan tunnistetiedot, päivämäärä sekä viimeisimmän version hajautusarvo. Voimassa 90 päivää, voidaan luoda uudelleen haluttaessa.
Vakio säilytysaika: 10 vuotta rekisteröinnistä, ellei unionin lainsäädännössä tai alakohtaisessa lainsäädännössä ole määrätty toista määräaikaa (DPP-rekisterin täytäntöönpanoasetuksen 10 artiklan 3 kohta). Myöskään valmistajan konkurssi tai selvitystila ei vapauta saatavuusvelvollisuudesta (ESPR:n 11 artiklan e kohta).
Lokijärjestelmä
Rekisteri kirjaa tapahtumat kolmivaiheisesti (14 artikla):
- Käynnit ja tunnistautumiset: 6 kuukautta
- Tietojen muutokset: rekisteröinnin kesto
- Hallinnolliset toimet ja tietojen vaihto: 5 vuotta
Kansalliset viranomaiset saavat pääsyn ## tietoihintapaturmien, auditointien tai pistokokeiden yhteydessä.
Henkilötiedot - mitä komissio tallentaa
18 artiklassa luetellaan, mitkä tiedot säilytetään yksinomaan rekisterissä: jokaisen käyttäjän etu- ja sukunimi, kirjautumistiedot, todennustunnukset, postiosoite, sähköpostiosoite. Luonnollisten henkilöiden osalta lisäksi passi- tai henkilötunnus, eID, verotunnus. Nämä tiedot eivät kuulu DPP-palveluntarjoajalle. Komissio on näiden tilitietojen rekisterinpitäjä, kun taas talouden toimija pysyy omien DPP-tietojensa rekisterinpitäjänä.
Miten Transpareo täyttää vaatimukset
Suurin osa vaatimuksista koskee arkkitehtuuripäätöksiä, jotka Transpareo on jo tehnyt tässä muodossa. Tarkemmin sanottuna:
Hajautettu malli. Transpareo on monikäyttäjäalusta, jossa jokaisella asiakkaalla on oma erillinen tietokanta. DPP-tiedot sijaitsevat taloudellisen toimijan omassa tietokannassa, eivät keskitetyssä tietovarastossa - juuri sellainen arkkitehtuuri, jota perustelu 3 edellyttää.
Tietojen käsittelijän rooli on selkeästi rajattu. Artikloissa 19(5) ja 20(3) säädetään, että taloudellinen toimija pysyy henkilötietojensa rekisterinpitäjänä, vaikka kolmas osapuoli käsittelisi niitä. Transpareo toimii jo nykyisin tietojen käsittelijänä AVV:n puitteissa - roolit ovat selkeät.
Vakaa varmuuskopio-URL jokaiselle DPP:lle. Jokaiseen Transpareon DPP:hen pääsee pysyvän URL-osoitteen kautta, joka ei muutu versioiden vaihtuessakaan. Juuri tätä edellytetään 8 artiklan 6 kohdan d alakohdassa ”linkkinä DPP-palveluntarjoajan ylläpitämään varmuuskopioon”.
Tarkkuus. Transpareon tietomalli erottaa toisistaan tuotemallin, erän ja yksittäisen tuotteen ja mahdollistaa linkitykset hierarkian eri tasoilla - mikä on edellytys 8 artiklan 3 ja 4 kohdan vaatimusten täyttämiselle.
Monikielinen semanttinen kartoitus. Komission tietovarasto on monikielinen DCAT-AP-standardin mukaisesti. Transpareo ylläpitää jokaista datapistettä 40 kielellä, mukaan lukien kaikki 24 EU:n virallista kieltä, ja käännös sisältyy hintaan.
Versio-hash. Deterministinen kanonisointi ja yksi SHA-256-hash kutakin DPP-versiota kohti ovat jo käytössä. Ainoastaan EU-rekisterin tarkka hash-pinnausmuoto on vielä avoinna; heti kun komissio julkaisee sen, otamme sen myös käyttöön.
Listaus DPP-palveluntarjoajana. Transpareo hakee paikkaa viralliselle DPP-palveluntarjoajien luettelolle (ESPR:n 2 artiklan 32 kohta) heti, kun hakumenettely julkaistaan.
Ilmoitus jää teidän vastuullenne. Rekisteri hyväksyy rekisteröinnin vain siltä talouden toimijalta, joka saattaa tuotteen markkinoille, joten emme hoida sitä puolestanne. Meidän tehtävämme on pitää valmiina rekisteröintiin vaadittavat tiedot - tuotetunnus, toimijan tunnus, pysyvä osoite ja version hash - jotta lomakkeen täyttäminen onnistuu muutamassa minuutissa heti, kun rajapinta on käytettävissä.
Aikataulu
Voimaantuloa säännellään 23 artiklassa: 20 päivää virallisessa lehdessä julkaisemisen jälkeen. Mikä päivä se on, riippuu siitä, milloin komissio hyväksyy lopullisen version. ESPR:n 13 artiklan 5 kohdassa mainittu alkuperäinen määräaika on 19. heinäkuuta 2026 - rekisterin on oltava valmiina siihen mennessä.
Rekisteri tulee todennäköisesti olemaan täysimääräisesti toiminnassa vasta 18. helmikuuta 2027: Tänä päivänä astuu voimaan EU:n akkuasetuksen 2023/1542 77 artikla, ja DPP tulee pakolliseksi teollisuus-, sähköauto- ja LMT-akkuille, joiden kapasiteetti on yli 2 kWh. Olemme kirjanneet yksityiskohdat ja täytäntöönpanosäädöksiin liittyvät avoimet kysymykset ESPR-aikatauluun 2027. Siihen on jäljellä noin yhdeksän kuukautta. Ne, jotka suunnittelevat toimittajasopimuksia, perustietojen siirtoa ja sisäisiä hyväksyntöjä, tietävät: aikaa on niukasti, ei runsaasti.
Mitä on vielä auki
Itse asetus kuvaa organisatorisen kehyksen. Puuttuu vielä API:n tekninen erittely - tarkka rajapintamuoto, skeemat ja validointisäännöt. Nämä julkaistaan todennäköisesti erillisenä komission ohjeistuksena 15 artiklan 1 kohdan mukaisesti, luultavasti vielä vuoden 2026 aikana.
Siihen asti suuntaviivat ovat kuitenkin selkeät: hajautettu arkkitehtuuri, varmennetut toimijat, pätevät allekirjoitukset, yksilölliset rekisteröintitunnukset, versioiden ketjutus, semanttinen yhteentoimivuus. Kaikki nämä ovat käsitteitä, jotka ovat tulleet jäädäkseen.
Komission virallinen kuulemisaloite on saatavilla osoitteessa Have Your Say.
Kysymyksiä tästä artikkelista
Onko tämä luonnos edelleen voimassa oleva teksti?
Ei. Komissio hyväksyi asetuksen 16. heinäkuuta 2026 täytäntöönpanoasetuksena (EU) 2026/1778, ja rekisteri on ollut toiminnassa 20. heinäkuuta 2026 lähtien, mukaan lukien testausympäristö ja talouden toimijoille tarkoitettu tekninen dokumentaatio. Tässä kuvatut mekanismit - hajautettu malli, varmennetut toimijat, rekisteröintitunnukset, versiohashit, kymmenen vuoden säilytysaika - sisältyvät myös hyväksyttyyn tekstiin. Tekninen rajapinta ei ole vielä lopullinen. Hyväksymiseen mennessä tapahtuneet muutokset on esitetty rekisteriasetusta koskevassa analyysissämme.
Tallentaako rekisteri tuotetietomme?
Ei. Se on rekisteritieto - rekisteröintitunnus, tuotekoodi, taloudellisen toimijan tunnistetiedot, nykyisen version hajautusarvo ja viittaus palveluntarjoajan hallussa olevaan varmuuskopioon. Tuotetiedot pysyvät teillä tai alustallanne; juuri tätä tarkoitetaan perustelukappaleissa mainitulla hajautetulla mallilla. Käytännössä tämä tarkoittaa, että rekisterimerkintä ei korvaa teidän velvollisuuttanne pitää passi saatavilla.
Mikä on eIDAS-todentaminen ja kuka sitä tarvitsee?
Taloudellinen toimija itse. Ennen kuin passi voidaan rekisteröidä, toimijan on oltava varmennettu asetuksen (EU) 910/2014 eIDAS-menettelyjen mukaisesti - oikeushenkilöiden osalta pätevä sähköinen sinetti tai sähköinen attribuuttitodistus, yksityisyrittäjien osalta pätevä allekirjoitus tai ”korkean” tason eID. Varmennus on voimassa enintään kolme vuotta; jos sen voimassaolo päättyy, käyttäjä asetetaan varmentamattomaksi ja menettää oikeuden rekisteröidä uusia passeja tai muuttaa olemassa olevia. Varmennus on voimassa teidän ja komission välillä, eikä mikään palveluntarjoaja voi ylläpitää sitä puolestanne - aloittakaa siis varmennusprosessi hyvissä ajoin.
Voiko Transpareo hoitaa rekisteröinnin puolestamme?
Ei, eikä tällä hetkellä kukaan palveluntarjoaja voi sitä tehdä. Rekisteri hyväksyy merkinnän vain siltä talouden toimijalta, joka saattaa tuotteen markkinoille (ESPR:n 13 artiklan 4 ja 5 kohta, akkujen osalta 77 artiklan 10 kohta 77(10) akkuasetuksessa); EU:n DPP-tukipalvelu on vahvistanut tämän tulkinnan, ja komissio tarkastelee omien ilmoitustensa mukaan, voidaanko menettely avata palveluntarjoajille. Meidän tehtävämme on tehdä rekisteröinnistä lyhyt - jokaisessa passissa on jo tuotetunniste, sen pysyvä osoite ja sormenjälki, joka todistaa sen muuttumattomuuden. Heti kun rajapinta on valmis, syötätte tiedot kerran ja saatte sinetöidyn rekisteröintitodistuksen.
Millä tasolla tiedot kirjataan - mallin, erän vai tuotteen tasolla?
Sektorikohtaisessa säädöksessä määritellyllä tasolla. Jos tuotetietue rekisteröidään ja erä- tai mallitunnuksia on olemassa, ne on sisällytettävä tietueeseen; erätietueiden osalta sama pätee mallitunnuksiin (luonnoksen 8 §). Kyseessä ei ole rekisteröintiongelma, vaan perusaineisto-ongelma - mallin, erän ja yksittäisen tuotteen välinen oma hierarkianne on oltava kunnossa ennen tietojen syöttämistä, muuten automaattinen validointi epäonnistuu.
Kuinka kauan rekisteröidyn passin on oltava voimassa?
Kymmenen vuotta rekisteröinnistä on vakiintunut käytäntö, ellei unionin lainsäädännössä tai alakohtaisessa lainsäädännössä ole asetettu muuta määräaikaa (10 artiklan 3 kohta). Valmistajan konkurssi tai selvitystila eivät vapauta saatavuusvelvollisuudesta (ESPR 11 artiklan e kohta) - siksi kysymys siitä, mitä passillenne tapahtuu sopimuksen irtisanomisen jälkeen, kuuluu jokaiseen palveluntarjoajan kanssa käytävään keskusteluun. Transpareossa jokainen julkaistu versio säilytetään kymmenen vuoden ajan erillisessä, kirjoitussuojatussa arkistossa, ja se pysyy saatavilla pysyvän osoitteen kautta.
Pitääkö meidän luoda versiotunniste itse?
Rekisteri vaatii jokaisen muutoksen yhteydessä nykyisen version hajautusarvon, joka on kryptografisesti todennettavissa eikä käsin syötetty. Sen luo se, jolla on salasana, eli käytännössä alusta. Transpareo kanonisoi deterministisesti ja laskee jokaiselle versiolle SHA-256-hajautusarvon; ainoa avoin kysymys on se, missä tarkassa muodossa rekisteri sitä odottaa. Jos rakennat passimuistin itse, tämä on se osa, joka sinun on hoidettava oikein ensimmäiseksi - hash-arvo, jota kukaan ei voi toistaa, on huonompi kuin ei hash-arvoa lainkaan.
Rekisteröintitodistus on voimassa 90 päivää. Mitä kymmenen vuotta kattaa?
Tämän määräajan kuluessa rekisteri laatii todistuksen uudelleen pyynnöstä, joten 90 päivää on asiakirjan voimassaoloaika, ei rekisteröinnin voimassaoloaika. Yli kymmenen vuoden säilytysaika edellyttää kuitenkin, että alkuperäinen talouden toimija on edelleen olemassa ja voi pyytää uuden todistuksen - siksi olemme komissiolle antamassamme palautteessa ehdottaneet julkista todentamisen päätepistettä ja väliaikaisesti tallennettavia todistusbittejä (neljä ehdotustamme). Kunnes tämä päätepiste on käytössä, säilytä saamasi sinetöity todistus sen sijaan, että luottaisit uuden todistuksen luomiseen.



