Egy törvénytervezet fekszik az asztalon, és mindenki hozzászólhat hozzá. Így működik az Európai Bizottság: az olyan tervezeteket, mint a DPP-nyilvántartásról szóló rendelet, négy hétre nyilvánosan közzéteszi, és aki akar, az a „Have Your Say” portálon keresztül nyilváníthatja ki véleményét, névvel, mindenki számára láthatóan. A beérkező észrevételek hivatalosan is bekerülnek a végleges szövegbe.
Mi is ezt tettük, négyszer, a négy olyan ponttal kapcsolatban, amelyekkel egy gyártó a mindennapi gyakorlatban először szembesülne. A 2026. április 29-i tervezetet itt a blogon részletesen megvitattuk; a visszajelzések benyújtásának határideje 2026. május 27-ig tart. Ez a bejegyzés elmagyarázza, mit írtunk a Bizottságnak és miért.
Miért négy különálló észrevétel?
A portál bejegyzésenként 4 000 karaktert fogad el. Az összes pontot egy hosszú bejegyzésbe is sűríthettük volna. A bizottság munkatársai számára, akik májusban tucatnyi bejegyzést dolgoznak át, ez nehezebben olvasható és nehezebben idézhető lett volna. A nyilvános listán a négy külön bejegyzés mindegyike önállóan megtalálható, és mindegyikre külön lehet válaszolni vagy elutasítani anélkül, hogy a többi pontot érintené.
A következő négy témát nyújtottuk be:
1. Annak meghatározása, hogy mit kell legalább teljesítenie egy szolgáltatónak
A tervezet helyesen határozza meg a felosztást: az útlevéladatok a vállalatnál vagy annak szolgáltatójánál maradnak, a bizottság nyilvántartása csak a hivatkozásokat tárolja. A szolgáltatók (az ESPR 2. cikkének 32. pontja) esetében hivatalos listát kell készíteni az engedélyezett szolgáltatókról.
Ami hiányzik, az annak meghatározása, hogy egy szolgáltatónak valójában mit kell teljesítenie ahhoz, hogy felkerüljön erre a listára és ott is maradjon. Feltehetően a tényleges kötelezettségeket az ESPR 4. cikke szerinti külön jogi aktus fogja szabályozni. A nyilvántartás azonban már elindul, mielőtt ezt a jogi aktust közzétennék.
Javaslatunk: vagy közvetlenül ebben a rendeletben rögzítsék a szolgáltatókra vonatkozó minimális kötelezettségeket, vagy határozzanak meg egy kötelező határidőt, ameddig a jogi aktust be kell nyújtani. A javasolt minimális kötelezettségek közé tartoznak:
- Az útlevelek nyilvános olvasási felületének elérhetősége havonta legalább 99,5 százalékos legyen
- Határozott vállalás arra vonatkozóan, hogy egy új útlevélverzió milyen gyorsan kell megjelenjen a biztonsági másolatban (javaslat: 24 órán belül, vagy azonnal, amennyiben ez technikailag lehetséges)
- A szolgáltató minden beérkező verzió aláírását ellenőrzi
- A vállalat nyilvános kulcsai egységes elérési útvonal alatt találhatók (az RFC 8615 szerint, javaslat:
/.well-known/dpp-keys/) - Meghatározott eljárás a váltás és a fizetésképtelenség esetére, hogy egy szolgáltató kiesése esetén a jelszóadatok rendezett módon átkerüljenek egy másikhoz
Ezek a kötelezettségek egy komoly szolgáltatónak semmibe sem kerülnek, hiszen azok egyébként is teljesíti őket. Ugyanakkor megakadályozzák az olcsó szolgáltatók közötti lefelé irányuló versenyt, amely végül a lista értékét csökkenti.
2. Tíz évig érvényes igazolás
A 9. cikk (4) bekezdése a regisztrációs igazolás elérhetőségét 90 naptári napra korlátozza. Ezen időtartamon belül a nyilvántartó kérésre új igazolást állít ki. A folyamatos működés szempontjából ez rendben van, de nem felel meg a mögötte álló kötelezettség érvényességi idejének: a 10. cikk (3) bekezdése a megőrzési időt a bejegyzéstől számított tíz évre szabja, az ágazati jogszabályok ennél hosszabb időt is előírhatnak.
Egy piacfelügyeleti hatóságnak, vámtisztviselőnek, újrahasznosítónak vagy kutatónak 2032-ben képesnek kell lennie annak ellenőrzésére, hogy egy 2026-ban bejegyzett igazolás valóban bejegyzésre került-e, anélkül, hogy arra lenne szüksége, hogy az eredeti vállalat még létezzen, és új igazolást tudjon kérni.
Két javaslatunk megvalósítása költséghatékony:
- Kifejezetten egyértelművé kell tenni, hogy a Bizottság által hitelesített igazolást a vállalat vagy a szolgáltató megőrizheti, archiválhatja és továbbíthatja. Az eIDAS-rendelet 35. cikke (2) bekezdése szerinti minősített pecsét igazolja a hitelességet és a származást, függetlenül attól, hogy hol található a fájl.
- A nyilvántartásban egy nyilvános ellenőrzési cím, amely regisztrációs szám beírása nélkül is aláírt választ ad. Jelenleg minden harmadik fél általi ellenőrzés feltételezi, hogy a vállalat maga is aktívan részt vesz a folyamatban. Ez nem megfelelő forma egy olyan bizonyító dokumentum esetében, amelynek a kibocsátóját túl kell élnie.
Ezen felül javasoltuk, hogy egyértelműen határozzák meg az ujjlenyomat kiszámítását: rögzített eljárás és rögzített adatformátum (javaslatunk: SHA-256 és a JSON-kanonizálás az RFC 8785 szerint). Ezen meghatározás hiányában két szolgáltató ugyanazon útlevélre eltérő ujjlenyomatokat számolna ki, és a regisztrációs igazolásban szereplő ujjlenyomatot nem lenne lehetőség újraszámolni.
3. A 17. cikk nem korlátozhatja a nyilvános útlevéladatokhoz való hozzáférést
A 17. cikk a „tömeges adatletöltést” említi a nyilvántartás lehetséges visszaélésként. A nyilvántartásban szereplő adminisztratív adatokra (személyazonosságok, naplóbejegyzések, ellenőrzési nyomvonalak) ez helytálló, ezeket nem szabad tömegesen letölteni.
A gyártónál vagy a szolgáltatónál tárolt nyilvános útlevéladatok viszont pontosan azok, amelyeket az ESPR széles körben hozzáférhetővé kíván tenni. Újrahasznosítók, akik teljes termékflottákra vonatkozó anyagadatokat hívnak le; kutatók, akik a fenntarthatósági adatokat keresztmetszetben elemzik; piacfelügyelet, amely összehasonlításokat végez: Mindezek tömeges letöltések a nyilvános passzadatok tekintetében, és mindegyik olyan szándékos felhasználás, amelyre a rendeletet megfogalmazták.
Javaslatunk egy pontosító mondat beillesztése a 17. cikkbe, amely a hatályt a nyilvántartási adatokra korlátozza, és a passzadatok tekintetében az adott ágazati rendeletekre hivatkozik. Ellenkező esetben a szolgáltatók a bevezetéskor választás előtt állnak: vagy biztonsági okokból jelentősen korlátozzák a nyilvános hozzáférést, és ezzel tönkreteszik a fogyasztói élményt, vagy nyitva hagyják, és kockáztatják, hogy később a 17. cikk értelmében visszaélésnek minősítsék őket.
4. Az interfész leírásának és a tesztkörnyezetnek a szolgáltatás elindítása előtti közzététele
A 3. cikk (b) pontja előírja a bejegyzésekhez szükséges interfészt. A 8. cikk (5) bekezdése ezt a bejegyzés két lehetséges módjának egyikévé teszi. A rendelet azonban nem szól arról, hogy mikor kell leírni ezt az interfészt.
Aki automatizáltan végzi a regisztrációkat - minden szolgáltató és minden nagyobb katalógussal rendelkező vállalat -, annak jóval az indulás előtt szüksége van a leírásra, hogy felépíthesse a rendszert és egy valódi társszolgáltatóval tesztelhesse azt. Ha a leírás csak a hatálybalépés előtti héten kerül nyilvánosságra, az a kockázatot az összes szolgáltatóra hárítja.
Ezért a következőket javasoltuk:
- A teljes interfészleírás (OpenAPI 3.1) közzététele legalább nyolc héttel a hatálybalépés előtt, azaz a 2026. július 19-i indulás esetén 2026. május 24-ig
- Ezzel párhuzamosan egy tesztkörnyezetet, amelyen a szolgáltatók és a gyártók felépíthetik rendszereiket, és kipróbálhatják a 8. cikk (6) bekezdés szerinti automatikus ellenőrzést
- Szigorú szabályokat az interfész verzióira vonatkozóan, valamint legalább 18 hónapos előzetes értesítési időt
További javaslatok: védelem az ismételt lekérdezések során előforduló duplikált bejegyzések ellen, nagy katalógusok esetében tömeges bejegyzés, visszajelzéssel történő bejegyzés a várakozás helyett, valamint géppel olvasható hibakódok azokra az esetekre, amikor az automatikus ellenőrzés sikertelen.
Miért tesszük ezt?
A konzultáció nem pontgyűjtő játék. A Bizottság valóban elolvassa ezeket a hozzászólásokat. Az ESPR-folyamatból szerzett tapasztalatok azt mutatják, hogy a szakmailag megalapozott észrevételek gyakran nyomot hagynak a végleges szövegekben.
Ha minden hozzászólásnak sikerül a végleges változatban egyetlen mondatot is pontosítania, akkor már elérte a célját.
Amúgy is pályázni fogunk a szolgáltatók listájára való felvételre, amint az eljárás nyilvánosságra kerül. Tehát saját érdekünkben áll, hogy a verseny szabályai pontosak legyenek, és tisztességes versenyfeltételeket írjanak elő. A négy hozzászólás a mi konkrét módszerünk arra, hogy gondoskodjunk arról, hogy a lista ne váljon puszta címkévé.
Ki szeretne részt venni?
A lehetőség 2026. május 27-ig tart. A hozzászólások az EU bármely hivatalos nyelvén benyújthatók, regisztrációt igényelnek a portálon, és nyilvánosan láthatóvá válnak. Akik igazolványokat állítanak ki vagy ellenőrzik azokat - gyártók, szolgáltatók, újrahasznosítók, hatóságok -, azoknak legalább egyszer át kellene olvasniuk a kezdeményezésről szóló Have Your Say oldalon. Még egy rövid, szakmailag pontos hozzászólás is sokat számít.
Ellenőrző eszközünk Transpareo Time Machine már ma is kielégíti a 2. pontban leírt igényt: aki függetlenül szeretné ellenőrizni egy Transpareo-igazolványt, az a nyílt forráskódú eszközzel a böngészőjében megteheti, anélkül, hogy várnia kellene a Bizottság nyilvántartásában szereplő ellenőrzési címre.




