Donnez votre avis : ce que nous avons écrit à la Commission européenne au sujet du règlement sur le registre DPP

Donnez votre avis : ce que nous avons écrit à la Commission européenne au sujet du règlement sur le registre DPP

Un projet de loi était sur la table, et chacun pouvait y apporter ses commentaires. C'est ce que nous avons fait, à quatre reprises, sur les quatre points qui posent le plus de problèmes à un fabricant au départ.

Un projet de loi est sur la table, et chacun peut y apporter sa contribution. C’est ainsi que fonctionne la Commission européenne : elle soumet au public, pendant quatre semaines, des projets tels que celui relatif au règlement sur le registre DPP, et toute personne qui le souhaite peut s’exprimer via le portail « Have Your Say », en indiquant son nom, visible par tous. Les contributions sont officiellement prises en compte dans la version finale.

C’est ce que nous avons fait, à quatre reprises, sur les quatre points auxquels un fabricant serait le premier confronté au quotidien. Nous avons discuté en détail du projet du 29 avril 2026 ici, sur ce blog; la période de consultation est ouverte jusqu’au 27 mai 2026. Cet article explique ce que nous avons écrit à la Commission et pourquoi.

Pourquoi quatre contributions distinctes?

Le portail accepte 4 000 caractères par contribution. Nous aurions pu regrouper tous les points dans une seule et longue contribution. Pour les collaborateurs de la Commission, qui devront examiner des dizaines de contributions en mai, cela aurait été plus difficile à lire et à citer. Quatre contributions distinctes sont facilement repérables chacune de leur côté dans la liste publique, et chacune peut faire l’objet d’une réponse ou d’un rejet sans affecter les autres points.

Nous avons soumis les quatre thèmes suivants :

1. Définir les obligations minimales d’un prestataire de services

Le projet définit correctement la répartition des responsabilités : les données d’accès restent auprès de l’entreprise ou de son prestataire de services, le registre de la Commission ne stockant que les références. Pour les prestataires de services (article 2, point 32, de l’ESPR), une liste officielle des prestataires agréés est prévue.

Ce qui manque, c’est une définition précise de ce qu’un prestataire de services doit réellement fournir pour figurer sur cette liste et y rester. Les obligations proprement dites seront probablement définies dans un acte juridique distinct, conformément à l’article 4 de l’ESPR. Or, le registre sera mis en service avant la publication de cet acte juridique.

Notre proposition : soit fixer directement dans ce règlement les obligations minimales applicables aux prestataires de services, soit indiquer un délai contraignant avant lequel l’acte juridique devra être présenté. Parmi les obligations minimales proposées figurent :

  • L’interface publique de lecture des passeports doit être accessible au moins 99,5 % du temps au cours du mois
  • Un engagement ferme quant au délai dans lequel une nouvelle version du passeport doit être intégrée à la copie de sauvegarde (proposition : 24 heures ou immédiatement, lorsque cela est techniquement possible)
  • Le prestataire de services vérifie la signature de chaque version reçue
  • Les clés publiques de l’entreprise se trouvent sous un chemin d’accès unique (conformément à la norme RFC 8615, proposition : /.well-known/dpp-keys/)
  • Une procédure définie en cas de changement de prestataire ou d’insolvabilité, afin que les données de passe soient transférées de manière ordonnée vers un autre prestataire en cas de défaillance d’un prestataire

Ces obligations ne coûtent rien à un prestataire sérieux, qui les respecte de toute façon. Elles empêchent toutefois une course vers le bas entre les prestataires bon marché, qui finirait par dévaloriser la liste.

2. Une attestation valable dix ans

L’article 9, paragraphe 4, limite la disponibilité de l’attestation d’enregistrement à 90 jours civils. Dans ce délai, le registre délivre un nouveau justificatif sur demande. Cela convient pour le fonctionnement courant, mais ne correspond pas à la durée de validité de l’obligation sous-jacente : l’article 10, paragraphe 3, fixe la durée de conservation à dix ans à compter de l’enregistrement ; la législation sectorielle peut exiger une durée plus longue.

En 2032, une autorité de surveillance du marché, un agent des douanes, un recycleur ou une chercheuse devrait pouvoir vérifier qu’un passeport enregistré en 2026 l’était bel et bien, sans devoir compter sur le fait que l’entreprise d’origine existe encore et puisse demander une nouvelle attestation.

Nos deux propositions sont faciles à mettre en œuvre :

  • Préciser expressément que la preuve certifiée par la Commission peut être conservée, archivée et transmise par l’entreprise ou le prestataire de services. Le cachet qualifié prévu à l’article 35, paragraphe 2, du règlement eIDAS atteste de l’authenticité et de l’origine, quel que soit l’emplacement du fichier.
  • Une adresse de vérification publique sur le registre, qui fournit une réponse signée sans qu’il soit nécessaire de saisir un numéro d’enregistrement. Aujourd’hui, toute vérification par un tiers suppose que l’entreprise intervienne elle-même. Ce n’est pas la bonne approche pour un document probatoire qui doit survivre à son émetteur.

De plus, nous avons proposé de définir clairement le calcul de l’empreinte digitale: une procédure fixe et une notation fixe des données (notre proposition : SHA-256 et la canonisation JSON selon la RFC 8785). Sans cette spécification, deux prestataires de services calculeraient des empreintes différentes pour le même passeport, et l’empreinte figurant dans l’attestation d’enregistrement ne pourrait pas être vérifiée.

3. L’article 17 ne doit pas restreindre l’accès aux données publiques relatives aux passeports

L’article17 mentionne le « téléchargement massif de données » comme un abus potentiel du registre. Cela est exact pour les données administratives contenues dans le registre lui-même (identités, journaux, pistes d’audit) : celles-ci ne doivent pas faire l’objet de téléchargements massifs.

Or, les données publiques relatives aux passeports détenues par le fabricant ou le prestataire de services sont précisément ce que l’ESPR souhaite rendre largement accessibles. Les recycleurs qui consultent les données sur les matériaux concernant des gammes entières de produits ; la recherche qui analyse transversalement les informations relatives à la durabilité ; la surveillance du marché qui effectue des comparaisons : il s’agit là de téléchargements de masse des données publiques de passeport, et ce sont toutes des utilisations souhaitées pour lesquelles le règlement a été rédigé.

Notre proposition consiste à ajouter une phrase de clarification à l’article 17, qui limite le champ d’application aux données du registre et renvoie, pour les données de passeport, aux règlements sectoriels respectifs. Sinon, les prestataires de services se trouveront confrontés à un choix dès le lancement : soit restreindre fortement l’accès public par mesure de sécurité, et ainsi gâcher l’expérience des consommateurs, soit le laisser ouvert et risquer d’être qualifiés ultérieurement d’abus au sens de l’article 17.

4. Publier la description de l’interface et l’environnement de test avant le lancement

L’article 3, point b), exige une interface pour les inscriptions. L’article 8, paragraphe 5, en fait l’une des deux voies d’inscription. Le règlement ne précise toutefois pas à quel moment cette interface doit être décrite.

Quiconque automatise les enregistrements - tout prestataire de services et toute entreprise disposant d’un catalogue important - a besoin de cette description bien avant le lancement afin de pouvoir développer son système et le tester face à un véritable interlocuteur. Ne disposer d’une description que la semaine précédant l’entrée en vigueur fait peser le risque sur l’ensemble des prestataires.

Nous avons donc proposé :

  • De publier une description complète de l’interface (OpenAPI 3.1) au moins huit semaines avant l’entrée en vigueur; pour un lancement le 19 juillet 2026, cela signifie donc au plus tard le 24 mai 2026
  • La mise en place, en parallèle, d’un environnement de test permettant aux prestataires de services et aux fabricants de développer leurs solutions et de tester la vérification automatique prévue à l’article 8, paragraphe 6
  • Des règles fixes concernant les versions de l’interface et un délai de préavis d’au moins 18 mois

Autres suggestions : protection contre les doublons en cas d’appels répétés, enregistrement groupé pour les grands catalogues, enregistrement avec retour d’information au lieu d’une attente, et codes d’erreur lisibles par machine pour les cas où la vérification automatique échoue.

Pourquoi nous faisons cela

Une consultation n’est pas un jeu consistant à accumuler des points. La Commission lit réellement ces contributions. L’expérience tirée du processus ESPR lui-même montre que les contributions fondées sur des connaissances techniques laissent souvent leur empreinte dans les textes finaux.

Si chaque contribution parvient à rendre une seule phrase plus précise dans la version finale, elle a rempli son objectif.

Nous postulerons de toute façon pour figurer sur la liste des prestataires de services dès que la procédure sera publiée. Il est donc dans notre propre intérêt que les règles selon lesquelles nous nous présentons soient précises et garantissent des conditions équitables. Ces quatre contributions constituent notre manière concrète de veiller à ce que la liste ne se réduise pas à un simple label.

Pour ceux qui souhaitent participer

La période de participation est ouverte jusqu’au 27 mai 2026. Les contributions peuvent être rédigées dans n’importe quelle langue officielle de l’UE ; elles nécessitent une inscription sur le portail et seront rendues publiques. Quiconque sera amené à délivrer ou à vérifier ces passeports - fabricants, prestataires de services, recycleurs, autorités - devrait se pencher au moins une fois sur cette initiative sur Have Your Say. Même une contribution brève et techniquement précise est utile.

Notre outil de vérification Transpareo Time Machine répond d’ailleurs dès aujourd’hui au besoin décrit au point 2 : toute personne souhaitant vérifier de manière indépendante un passeport Transpareo peut le faire à l’aide de cet outil open source dans son navigateur, sans avoir à attendre qu’une adresse de vérification soit inscrite au registre de la Commission.

Mises à jour concernant le règlement relatif au registre DPP

Dès que la Commission aura répondu aux commentaires reçus, nous en résumerons les points essentiels et vous les enverrons par e-mail.