I 2036 leveres et batteri til et gjenvinningsanlegg. Der skanner de koden som ble trykt på huset i 2026 og får tilgang til produktpasset. Selskapet som lagret passet den gang, eksisterer kanskje ikke lenger. Skanningen må likevel bevise at dataene er ekte: at de stammer fra produsenten og at ingen har endret noe ved dem siden den gang.
Det er kjernen i saken. Et digitalt produktpass må forbli verifiserbart i ti år eller lenger. En programvareplattform varer sjelden så lenge. Derfor må ikke tilliten være avhengig av leverandøren. Den må være knyttet til selve datasettet.
Denne artikkelen forklarer hvordan Transpareo løser dette: med to segl på hvert pass, med en utstederidentifikasjon på ditt eget domene, med et arkiv som overlever leverandøren, og med en kontroll som alle kan utføre i nettleseren uten å spørre oss.
Hver versjon har to segl
Før et pass publiseres, sjekker Transpareo om alle obligatoriske felt i produktkategorien er fylt ut. Mangler ett, blir publiseringen avslått.
Kun et fullstendig pass blir signert.
Deretter fryser Transpareo innholdet som en versjon og forsyner det med to uavhengige signaturer: én fra produsenten og én fra Transpareo. Produsenten kan selv oppbevare nøkkelen sin og drive sin egen signaturtjeneste. Transpareo ser aldri denne private nøkkelen og legger bare til sin egen motsignatur. Produsentsignaturen er dermed en signatur som vi selv ikke kunne ha generert.
Signaturen legges ikke på dokumentet som en samlet enhet, men på hver enkelt opplysning. Derfor beholder også feltene som et reparasjonsverksted eller en myndighet får se i tillegg, fortsatt det samme beviset, uten at det må signeres på nytt. Hvorfor dette er viktig for oss, står beskrevet på Åpne opp uten å miste signaturen.
Kontrollen skjer i brukerens nettleser. Den åpne visningsappen Transpareo Time Machine laster inn passet, beregner fingeravtrykket på nytt og verifiserer begge signaturene uten å kontakte en av våre servere. Den som er mistenksom, kan lese koden.
Utstederidentifikasjonen ligger på ditt eget domene
For at en kontrollør skal kunne finne de offentlige nøklene, publiserer hver produsent sin identifikator på sitt eget domene, under en fast adresse som alle kontrollører kjenner (for de som er kjent med standarder: i henhold til W3C-standarden DID:web). Bevisst ikke et klassisk sertifikat: Sertifikatkjeder utløper i løpet av tiår, mens en adresse på eget domene forblir robust og under din kontroll.
Hvis en nøkkel endres, forblir eldre signaturer verifiserbare. Den gamle nøkkelen bekrefter fortsatt det den en gang signerte, men den signerer ikke noe nytt lenger. Og fordi en produsent på et tidspunkt kan gi opp sitt domene, speiler Transpareo hver offentlig nøkkel til en permanent adresse på tidspunktet for publisering. Slik forblir hver versjon verifiserbar, selv om den opprinnelige adressen en dag ikke lenger svarer.
EU-registreringen bærer et kvalifisert segl
Registreringen i EU-DPP-registeret, som har vært i drift siden 20. juli 2026, krever mer enn en vanlig signatur: Du må bekrefte identiteten din via eIDAS, den EU-omfattende forskriften for elektroniske signaturer, og et kvalifisert elektronisk segl i henhold til eIDAS-forordningen 910/2014 er et av de godkjente midlene. Et slikt segl er maskinvarebasert og knyttet til en godkjent juridisk person, noe som utgjør det høyeste tillitsnivået i EU-lovgivningen.
Denne funksjonaliteten vil være tilgjengelig så snart eIDAS-forordningen og registergrensesnittet er ferdigstilt. Transpareo planlegger derfor en egen segltjeneste med en egen seglenhet og et kvalifisert sertifikat fra en anerkjent tillitsleverandør, slik at produsenter uten egen seglinfrastruktur kan forsegle passene sine uten egen maskinvare.
Et arkiv som overlever leverandøren
Så snart passene er registrert i EU-registeret, blir hver versjon i tillegg arkivert i ti år uten mulighet for endring. Verken produsenten eller Transpareo kan endre dem i etterkant. For at dette arkivet skal forbli tilgjengelig selv om Transpareo en dag ikke lenger skulle eksistere, er finansieringen sikret gjennom en notarial deponering i Sveits. Løftet er altså ikke bare teknisk, men også kontraktsmessig utformet for å sikre lang levetid.
Slik verifiserer en tredjepart passet, helt uten oss
Den avgjørende testen er om noen kan verifisere passet uten vår infrastruktur. Fremgangsmåten:
- Hent passet fra en hvilken som helst kilde: fra CDN, fra det offentlige arkivet, fra EU-registeret eller fra et tredjepartsarkiv.
- Sett datasettet i en fast rekkefølge og beregne dets fingeravtrykk.
- Hent de offentlige nøklene til produsenten og Transpareo fra adressene som er oppgitt i passet.
- Sjekk begge signaturene mot fingeravtrykket. Hvis begge stemmer, er passet ekte og uendret.
Ingen pålogging, ingen telefon til Transpareo, ingen avhengighet av en aktiv plattform. Hvilken metode som brukes, fremgår av spørsmålene nederst.
Hva som er i drift i dag og hva som er under forberedelse
Signaturer, verifisering i nettleseren, utstederidentifikasjon på eget domene og produsentens egen nøkkel er i bruk. Det uforanderlige tiårsarkivet er opprettet og trer i kraft så snart passene er registrert i EU-registeret. Det kvalifiserte seglet for EU-registrering er planlagt så snart eIDAS-forordningen og registergrensesnittet er ferdigstilt.
Det som en gang er signert og arkivert, forblir verifiserbart, uavhengig av hvem som driver plattformen i fremtiden.
Spørsmål om dette innlegget
Hvem har vår signaturnøkkel?
Du selv, hvis du ønsker det. Produsenten kan drive sin egen signaturtjeneste, og Transpareo oppbevarer aldri den private nøkkelen, men legger bare til den uavhengige motsignaturen. Hver passversjon har dermed to signaturer fra to uavhengige instanser, og produsentsignaturen er en som Transpareo selv ikke kan generere.
Hva skjer med passene våre hvis Transpareo en dag ikke lenger eksisterer?
De forblir verifiserbare, fordi tilliten er knyttet til datasettet og ikke til oss. Hver versjon er signert med nøkler som er publisert på adressene som er oppgitt i passet, og Transpareo speiler hver offentlig nøkkel til en permanent adresse på tidspunktet for publiseringen, slik at verifiseringen overlever selv om den opprinnelige adressen skulle forsvinne. Det uforanderlige tiårsarkivet finansieres gjennom en notarial deponering i Sveits, og tilgjengeligheten avhenger derfor ikke av at selskapet fortsetter å eksistere.
Hvorfor bruke en utstilleridentifikasjon på eget domene i stedet for et sertifikat?
Fordi sertifikatkjeder utløper i løpet av flere tiår, mens et pass må kunne verifiseres i ti år eller lenger. Utstederen publiserer sin identifikator på en fast adresse i /.well-known/ på sitt eget domene (i henhold til W3C-standarden DID:web), og denne forblir stabil og under din kontroll, selv ved bytte av leverandør. En verifikator henter de offentlige nøklene derfra uten å måtte be noen om tillatelse.
Hva skjer med gamle pass når vi bytter nøkkel?
De forblir verifiserbare. Den gamle nøkkelen bekrefter fortsatt det den en gang signerte, men den signerer ikke lenger nye pass. Fordi hver offentlig nøkkel blir permanent speilet ved publisering, vil en kontrollør også flere år senere finne den riktige nøkkelen. Det er nettopp dette som gjør overgangen til en rutineoppgave i stedet for en hendelse som undergraver historikken.
Trenger vi et eget kvalifisert segl for EU-registeret?
Ikke nødvendigvis. Registreringen er en handling du utfører selv, og du bekrefter identiteten din via eIDAS, enten med en kvalifisert elektronisk signatur, et segl eller et kvalifisert attributtbevis. Transpareo vil for dette formålet drive en egen segltjeneste med en egen seglenhet og et kvalifisert sertifikat fra en anerkjent tillitstjenesteleverandør, slik at produsenter uten egen seglinfrastruktur kan oppfylle kravet uten egen maskinvare. Denne muligheten vil være tilgjengelig så snart eIDAS-forordningen og registergrensesnittet er ferdigstilt.
Hva skjer hvis et pass er ufullstendig når det publiseres?
Den blir ikke signert. Før dataene fryses, blir datasettet sjekket mot de obligatoriske feltene i produktkategorien, og hvis denne sjekken mislykkes, blir publiseringen avvist. Kun et fullstendig pass som oppfyller reglene blir lagret som en versjon. En signatur på et Transpareo-pass bekrefter dermed også at de obligatoriske feltene var til stede.
Vil det ødelegge signaturen hvis man viser flere felt?
Nei, og det er nettopp det den anvendte metoden er laget for. Signaturen knyttes til hver enkelt opplysning i datasettet, ikke til dokumentet som en helhet. Derfor beholder også feltene som blir gjort tilgjengelige for et verksted eller en myndighet det samme beviset, uten at det er nødvendig å signere på nytt. Mer om dette på Åpne opp uten å miste signaturen.
Kan en kunde kontrollere et pass uten vår hjelp?
Ja, og det er den avgjørende testen. Hent passet fra en hvilken som helst kilde, sett datasettet i riktig rekkefølge og beregne fingeravtrykket, hent de offentlige nøklene fra produsenten og Transpareo via adressene som er oppgitt i passet, og sjekk deretter begge signaturene mot fingeravtrykket. Prosessen bak dette er den åpne W3C-standarden ecdsa-sd-2023. Ingen pålogging, ingen telefon til oss, ingen avhengighet av en aktiv plattform. Den åpne visningsappen Transpareo Time Machine gjør nettopp dette i brukerens nettleser.




