„Have Your Say“: ką parašėme ES Komisijai dėl DPP registro reglamento

„Have Your Say“: ką parašėme ES Komisijai dėl DPP registro reglamento

Ant stalo gulėjo įstatymo projektas, ir kiekvienas galėjo į jį įrašyti savo pastabas. Mes tai padarėme keturis kartus - dėl tų keturių punktų, dėl kurių gamintojas iš pradžių kelia prieštaravimus.

Įstatymo projektas pateiktas svarstyti, ir kiekvienas gali į jį įtraukti savo pastabas. Taip dirba ES Komisija: tokius projektus, kaip antai reglamentas dėl DPP registro, ji keturias savaites skelbia viešai, o norintieji gali pareikšti savo nuomonę per portalą „Have Your Say“, nurodydami savo vardą ir pavardę, kad visi galėtų juos matyti. Pateiktos pastabos oficialiai įtraukiamos į galutinę redakciją.

Mes tai padarėme keturis kartus - dėl keturių punktų, su kuriais gamintojas susidurtų pirmiausia kasdieniame darbe. 2026 m. balandžio 29 d. projektą išsamiai aptarėme šiame tinklaraštyje; atsiliepimų teikimo laikotarpis tęsiasi iki 2026 m. gegužės 27 d. Šiame įraše paaiškinama, ką parašėme Komisijai ir kodėl.

Kodėl keturios atskiros pastabos

Portale vienam įrašui leidžiama įvesti 4 000 ženklų. Būtume galėję visus klausimus sutalpinti į vieną ilgą įrašą. Tačiau Komisijos darbuotojams, kurie gegužę turės peržiūrėti dešimtis įrašų, tai būtų buvę sunkiau skaityti ir cituoti. Keturios atskiros pastabos viešajame sąraše yra lengvai randamos, o į kiekvieną iš jų galima atsakyti arba ją atmesti atskirai, nepaliesiant kitų punktų.

Pateikėme šias keturias temas:

1. Nustatyti, ką paslaugų teikėjas privalo atlikti bent jau minimaliai

Projekte teisingai nustatytas pasiskirstymas: asmens duomenys lieka įmonėje arba jos paslaugų teikėjoje, o Komisijos registre saugomos tik nuorodos. Paslaugų teikėjams (ESPR 2 straipsnio 32 punktas) numatytas oficialus patvirtintų teikėjų sąrašas.

Trūksta nuostatos, kokius reikalavimus paslaugų teikėjas iš tikrųjų turi įvykdyti, kad būtų įtrauktas į šį sąrašą ir jame liktų. Tikėtina, kad tikrosios pareigos bus nustatytos atskirame teisės akte pagal ESPR 4 straipsnį. Tačiau registras pradės veikti dar prieš paskelbiant šį teisės aktą.

Mūsų pasiūlymas: arba tiesiogiai šiame reglamente nustatyti minimalias paslaugų teikėjų pareigas, arba nurodyti privalomą terminą, iki kurio turi būti pateiktas minėtas teisės aktas. Siūlomos minimalios pareigos apima:

  • Viešoji pasų skaitymo sąsaja turi būti pasiekiama ne mažiau kaip 99,5 proc. laiko per mėnesį
  • Tvirtas įsipareigojimas, per kiek laiko nauja paso versija turi būti įtraukta į atsarginę kopiją (pasiūlymas: per 24 valandas arba nedelsiant, jei tai techniškai įmanoma)
  • Paslaugų teikėjas turi patikrinti kiekvienos gaunamos versijos parašą
  • Įmonės viešieji raktai turi būti saugomi viename nustatytame kelyje (pagal RFC 8615, pasiūlymas „/.well-known/dpp-keys/“)
  • Nustatyta tvarka keitimo ir nemokumo atvejais, kad pasų duomenys, paslaugų teikėjui nutraukus veiklą, būtų tvarkingai perkelti kitam teikėjui

Šios prievolės rimtam teikėjui nieko nekainuoja, jis jas vykdo bet kokiu atveju. Tačiau jos užkerta kelią pigių paslaugų teikėjų „lenktynėms į dugną“, kurios galiausiai nuvertina sąrašą.

2. Sertifikatas, galiojantis dešimt metų

9 straipsnio 4 dalis riboja registracijos pažymėjimo galiojimą iki 90 kalendorinių dienų. Per šį laikotarpį registras paprašius išduoda naują patvirtinimą. Tai tinka einamajai veiklai, tačiau neatitinka šios prievolės galiojimo trukmės: 10 straipsnio 3 dalyje numatyta, kad įrašas turi būti saugomas dešimt metų nuo įregistravimo dienos, o sektoriaus teisės aktai gali reikalauti ilgesnio saugojimo laikotarpio.

2032 m. rinkos priežiūros institucija, muitinės pareigūnas, perdirbėjas ar tyrėjas turėtų galėti patikrinti, ar 2026 m. įregistruotas leidimas iš tiesų buvo įregistruotas, nesiremdami tuo, kad pirminė įmonė vis dar egzistuoja ir gali paprašyti naujo patvirtinimo.

Mūsų du pasiūlymai yra lengvai įgyvendinami:

  • Aiškiai nurodyti, kad Komisijos patvirtintą įrodymą įmonė ar paslaugų teikėjas gali saugoti, archyvuoti ir perduoti. Kvalifikuotas antspaudas pagal eIDAS reglamento 35 straipsnio 2 dalį patvirtina autentiškumą ir kilmę, nepriklausomai nuo to, kur yra saugomas failas.
  • Viešą patikrinimo adresą registre, kuris be registracijos numerio pateikia pasirašytą atsakymą. Šiandien bet koks trečiųjų šalių atliekamas patikrinimas reikalauja, kad įmonė pati imtųsi veiksmų. Tai netinkama forma įrodymui, kuris turi išlikti ilgiau nei jo išdavėjas.

Be to, pasiūlėme aiškiai apibrėžti piršto atspaudo skaičiavimą: nustatyti fiksuotą procedūrą ir fiksuotą duomenų rašybos būdą (mūsų pasiūlymas: SHA-256 ir JSON kanonizacija pagal RFC 8785). Be šio apibrėžimo du paslaugų teikėjai tam pačiam pasui apskaičiuotų skirtingus „pirštų atspaudus“, o registracijos patvirtinime nurodytą „pirštų atspaudą“ nebūtų galima pakartotinai apskaičiuoti.

3. 17 straipsnis neturi riboti prieigos prie viešų paso duomenų

17 straipsnyje „masinis duomenų atsisiuntimas“ nurodytas kaip galimas registro piktnaudžiavimas. Kalbant apie pačiame registre esančius administracinius duomenis (tapatybės, protokolai, audito sekos), tai teisinga - jie neturėtų būti atsisiunčiami masiniu būdu.

Tačiau viešieji paso duomenys, esantys pas gamintoją ar paslaugų teikėją, yra būtent tai, ką ESPR nori padaryti plačiai prieinamais. Perdirbėjai, kurie gauna medžiagų duomenis apie ištisus produktų parkus; mokslininkai, kurie kryžmiškai analizuoja tvarumo duomenis; rinkos priežiūros institucijos, atliekančios palyginimus: Visa tai yra masinis viešųjų paso duomenų atsisiuntimas, ir visa tai yra numatyti naudojimo atvejai, dėl kurių ir buvo parengtas šis reglamentas.

Mūsų pasiūlymas - į 17 straipsnį įtraukti paaiškinamąjį sakinį, kuris taikymo sritį apribotų registrų duomenimis, o dėl paso duomenų nukreiptų į atitinkamus sektorių reglamentus. Priešingu atveju paslaugų teikėjai veiklos pradžioje susidurs su dilema: arba saugumo sumetimais smarkiai apriboti viešą prieigą ir taip sugadinti vartotojų patirtį, arba palikti ją atvirą ir rizikuoti, kad vėliau tai bus įvertinta kaip piktnaudžiavimas 17 straipsnio prasme.

4. Prieš pradedant veiklą paskelbti sąsajos aprašymą ir testavimo aplinką

3 straipsnio b punkte reikalaujama įrašams skirta sąsaja. 8 straipsnio 5 dalyje ji nurodyta kaip vienas iš dviejų įrašymo būdų. Tačiau reglamente nieko nepasakyta apie tai, kada ši sąsaja turi būti aprašyta.

Kiekvienas, kuris automatizuoja įrašus - kiekvienas paslaugų teikėjas ir kiekviena įmonė, turinti didesnį katalogą, - aprašymą turi gauti gerokai prieš paleidimą, kad galėtų sukurti sistemą ir ją išbandyti su realiu priešinguoju tašku. Jei aprašymas bus pateiktas likus savaitei iki įsigaliojimo, rizika bus perkelta visiems teikėjams.

Todėl mes pasiūlėme:

  • Paskelbti išsamų sąsajos aprašymą (OpenAPI 3.1) ne vėliau kaip aštuonias savaites prieš įsigaliojimą, t. y. jei pradžia numatyta 2026 m. liepos 19 d., - iki 2026 m. gegužės 24 d.
  • Kartu su tuo sukurti bandomąją aplinką, kurioje paslaugų teikėjai ir gamintojai galėtų kurti sistemas ir išbandyti automatinį tikrinimą pagal 8 straipsnio 6 dalį
  • Nustatyti aiškias taisykles dėl sąsajos versijų ir numatyti ne mažiau kaip 18 mėnesių įspėjimo laikotarpį

Kiti pasiūlymai: apsauga nuo pasikartojančių įrašų pakartotinai kreipiantis, suvestinis įrašymas dideliems katalogams, įrašymas su grįžtamuoju pranešimu vietoj laukimo ir kompiuteriui suprantami klaidų kodai tais atvejais, kai automatinis tikrinimas nepavyksta.

Kodėl tai darome

Konsultacijos nėra žaidimas, skirtas taškams rinkti. Komisija iš tiesų skaito šiuos komentarus. Patirtis, įgyta pačiame ESPR procese, rodo, kad techniškai pagrįsti komentarai dažnai palieka pėdsakų galutiniuose tekstuose.

Jei kiekviena pastaba padeda patikslinti bent vieną sakinį galutinėje versijoje, ji jau pasiekė savo tikslą.

Mes bet kokiu atveju teiksime paraišką įtraukti mus į paslaugų teikėjų sąrašą, kai tik bus paskelbta procedūra. Taigi mūsų pačių interesais yra užtikrinti, kad taisyklės, pagal kurias mes dalyvaujame, būtų tikslios ir apibrėžtų sąžiningas varžybų sąlygas. Šie keturi pasiūlymai yra mūsų konkretus būdas užtikrinti, kad sąrašas netaptų vien tik tuščia etikete.

Kas nori prisidėti

Paraiškas galima teikti iki 2026 m. gegužės 27 d. Pasiūlymai gali būti teikiami bet kuria ES oficialia kalba, juos pateikiant reikia užsiregistruoti portale, o jie bus viešai skelbiami. Visi, kurie išduos ar tikrins pasus - gamintojai, paslaugų teikėjai, perdirbėjai, valdžios institucijos - turėtų bent kartą susipažinti su šia iniciatyva svetainėje „Have Your Say“. Net trumpas, techniškai tikslus įnašas yra vertingas.

Mūsų tikrinimo įrankis „Transpareo Time Machine“ , beje, jau šiandien tenkina 2 punkte aprašytą poreikį: kas nori nepriklausomai patikrinti „Transpareo“ pasą, gali tai padaryti naudodamas atvirojo kodo įrankį naršyklėje, nelaukdamas, kol patikrinimo adresas bus įtrauktas į Komisijos registrą.

Atnaujinimai dėl DPP registro reglamento

Kai tik Komisija atsakys į gautus atsiliepimus, mes apibendrinsime svarbiausią informaciją ir išsiųsime ją į jūsų pašto dėžutę.