È stato presentato un progetto di legge e chiunque può contribuire. È così che opera la Commissione europea: i progetti, come quello relativo al regolamento sul registro DPP, vengono sottoposti a consultazione pubblica per quattro settimane e chiunque lo desideri può esprimere la propria opinione tramite il portale «Have Your Say», indicando il proprio nome, visibile a tutti. I contributi vengono ufficialmente integrati nella versione definitiva.
Noi lo abbiamo fatto, per ben quattro volte, in merito ai quattro punti su cui un produttore si imbatterebbe per primi nella pratica quotidiana. Abbiamo discusso in modo approfondito la bozza del 29 aprile 2026 qui sul blog; il termine per l’invio dei commenti scade il 27 maggio 2026. Questo articolo spiega cosa abbiamo scritto alla Commissione e perché.
Perché quattro contributi distinti
Il portale accetta 4 000 caratteri per ogni contributo. Avremmo potuto condensare tutti i punti in un unico lungo contributo. Per i collaboratori della Commissione, che a maggio dovranno esaminare decine di contributi, ciò sarebbe stato più difficile da leggere e da citare. Quattro contributi separati sono reperibili singolarmente nell’elenco pubblico e ciascuno può essere oggetto di risposta o di rigetto a sé stante, senza influire sugli altri punti.
Abbiamo presentato i seguenti quattro argomenti:
1. Definire quali siano gli obblighi minimi di un fornitore di servizi
Il progetto definisce correttamente la ripartizione: i dati relativi ai pass rimangono presso l’impresa o presso il suo fornitore di servizi, mentre il registro della Commissione memorizza solo i riferimenti. Per i fornitori di servizi (articolo 2, n. 32 dell’ESPR) è previsto un elenco ufficiale dei fornitori autorizzati.
Ciò che manca è una definizione di ciò che un fornitore di servizi deve effettivamente garantire per essere inserito in tale elenco e rimanervi. Presumibilmente, gli obblighi effettivi saranno disciplinati in un atto giuridico separato ai sensi dell’articolo 4 dell’ESPR. Il registro, tuttavia, entrerà in funzione prima che tale atto giuridico sia pubblicato.
La nostra proposta: stabilire direttamente nel presente regolamento gli obblighi minimi per i fornitori di servizi oppure indicare un termine vincolante entro il quale dovrà essere presentato l’atto giuridico. Tra gli obblighi minimi proposti figurano:
- L’interfaccia pubblica di lettura dei passaporti deve essere accessibile almeno il 99,5% del mese
- Un impegno preciso riguardo alla tempistica entro cui una nuova versione del passaporto deve essere inserita nella copia di backup (proposta: 24 ore o immediatamente, ove tecnicamente possibile)
- Il fornitore di servizi verifica la firma di ogni versione in entrata
- Le chiavi pubbliche dell’azienda si trovano in un percorso univoco (secondo la RFC 8615, proposta
/.well-known/dpp-keys/) - Una procedura definita per i casi di cambio di fornitore e di insolvenza, affinché i dati relativi al pass possano essere trasferiti in modo ordinato a un altro fornitore in caso di inadempienza di uno di essi
Questi obblighi non comportano alcun costo per un fornitore serio, che li adempie comunque. Essi impediscono tuttavia una corsa al ribasso tra fornitori a basso costo, che finirebbe per svalutare l’elenco.
2. Un certificato valido per dieci anni
L’articolo 9, paragrafo 4, limita la disponibilità del certificato di registrazione a 90 giorni di calendario. Entro tale termine, il registro riemette l’attestato su richiesta. Ciò va bene per la gestione corrente, ma non è in linea con la durata dell’obbligo sottostante: l’articolo 10, paragrafo 3, stabilisce la conservazione per dieci anni a partire dalla data di registrazione; la normativa di settore può richiedere un periodo più lungo.
Un’autorità di vigilanza del mercato, un funzionario doganale, un operatore del riciclaggio o una ricercatrice nel 2032 dovrebbe poter verificare che un pass registrato nel 2026 fosse effettivamente registrato, senza dover fare affidamento sul fatto che l’azienda originaria esista ancora e possa richiedere un nuovo attestato.
Le nostre due proposte sono di facile attuazione:
- Chiarire espressamente che la prova autenticata dalla Commissione possa essere conservata, archiviata e trasmessa dall’impresa o dal fornitore di servizi. Il sigillo qualificato ai sensi dell’articolo 35, paragrafo 2, del regolamento eIDAS attesta l’autenticità e la provenienza, indipendentemente da dove si trovi il file.
- Un indirizzo di verifica pubblico presso il registro, che fornisca una risposta firmata senza necessità di effettuare il login con un numero di registrazione. Attualmente, qualsiasi verifica da parte di terzi presuppone che sia l’azienda stessa ad agire. Si tratta di una forma inadeguata per un documento probatorio che deve sopravvivere al proprio emittente.
Inoltre, abbiamo proposto di definire in modo univoco il calcolo dell’impronta digitale: una procedura fissa e una notazione fissa dei dati (la nostra proposta: SHA-256 e la canonizzazione JSON secondo RFC 8785). Senza tale definizione, due fornitori di servizi calcolerebbero impronte digitali diverse per lo stesso passaporto e non sarebbe possibile ricontrollare l’impronta digitale riportata nella prova di registrazione.
3. L’articolo 17 non deve limitare l’accesso ai dati pubblici relativi ai passaporti
L’articolo 17 cita il «download massiccio di dati» come possibile abuso del registro. Ciò è corretto per i dati amministrativi contenuti nel registro stesso (identità, registri, tracciati di controllo), che non devono essere oggetto di download di massa.
I dati pubblici relativi ai passaporti presso il produttore o il fornitore di servizi sono invece esattamente ciò che l’ESPR intende rendere ampiamente accessibile. Le aziende di riciclaggio che recuperano i dati sui materiali relativi a intere gamme di prodotti; la ricerca che analizza trasversalmente le informazioni sulla sostenibilità; la vigilanza del mercato che effettua confronti: si tratta in tutti questi casi di download di massa dei dati pubblici relativi ai passaporti, nonché di utilizzi voluti, per i quali il regolamento è stato redatto.
La nostra proposta consiste nell’inserire una frase chiarificatrice nell’articolo 17, che limiti l’ambito di applicazione ai dati del registro e rimandi, per i dati relativi ai passaporti, ai rispettivi regolamenti di settore. Altrimenti, al momento del lancio, i fornitori di servizi si troveranno di fronte a una scelta: o limitare fortemente l’accesso pubblico per motivi di sicurezza, compromettendo così l’esperienza dei consumatori, oppure lasciarlo aperto e rischiare di essere successivamente classificati come casi di abuso ai sensi dell’articolo 17.
4. Pubblicare la descrizione dell’interfaccia e l’ambiente di test prima del lancio
L’articolo 3, lettera b), richiede un’interfaccia per le registrazioni. L’articolo 8, paragrafo 5, la indica come una delle due modalità di registrazione. Il regolamento, tuttavia, non specifica quando tale interfaccia debba essere descritta.
Chiunque effettui registrazioni in modo automatizzato - ogni fornitore di servizi e ogni impresa con un catalogo di dimensioni considerevoli - necessita della descrizione con largo anticipo rispetto al lancio, al fine di sviluppare il sistema e testarlo con un vero e proprio terminale remoto. La disponibilità di una descrizione solo nella settimana precedente l’entrata in vigore trasferisce il rischio su tutti i fornitori.
Abbiamo pertanto proposto quanto segue:
- Pubblicare una descrizione completa dell’interfaccia (OpenAPI 3.1) almeno otto settimane prima dell’entrata in vigore; pertanto, per un avvio previsto il 19 luglio 2026, entro il 24 maggio 2026
- Un ambiente di test parallelo, in cui i fornitori di servizi e i produttori possano sviluppare le proprie soluzioni e sperimentare la verifica automatica ai sensi dell’articolo 8, paragrafo 6
- Regole fisse per le versioni dell’interfaccia e un preavviso di cessazione di almeno 18 mesi
Ulteriori suggerimenti: protezione contro le doppie inserzioni in caso di accessi ripetuti, inserimento collettivo per cataloghi di grandi dimensioni, inserimento con feedback anziché in attesa e codici di errore leggibili da macchina per i casi in cui la verifica automatica fallisca.
Perché lo facciamo
Una consultazione non è un gioco per accumulare punti. La Commissione legge effettivamente questi contributi. L’esperienza derivante dallo stesso processo ESPR dimostra che i contributi tecnicamente fondati lasciano spesso traccia nei testi definitivi.
Se ogni contributo riesce a rendere più precisa anche una sola frase nella versione definitiva, ha raggiunto il suo scopo.
Ci candideremo comunque per l’inserimento nell’elenco dei fornitori di servizi non appena la procedura sarà pubblicata. È quindi nel nostro stesso interesse che le regole in base alle quali ci presentiamo siano precise e garantiscano parità di condizioni. I quattro contributi rappresentano il nostro modo concreto per garantire che l’elenco non si riduca a una mera etichetta.
Chi desidera partecipare
Il termine scade il 27 maggio 2026. I contributi possono essere redatti in qualsiasi lingua ufficiale dell’UE, richiedono la registrazione sul portale e saranno visibili al pubblico. Chiunque sia chiamato a rilasciare o verificare i passaporti - produttori, fornitori di servizi, aziende di riciclaggio, autorità - dovrebbe informarsi almeno una volta sull’iniziativa su Have Your Say. Anche un contributo breve ma tecnicamente accurato è utile.
Il nostro strumento di verifica Transpareo Time Machine soddisfa già oggi l’esigenza descritta al punto 2: chi desidera verificare in modo indipendente un passaporto Transpareo può farlo utilizzando lo strumento open source direttamente nel browser, senza dover attendere un indirizzo di verifica nel registro della Commissione.




